Responsable y contacto
Responsable del tratamiento: Gastroonic. Email del responsable de datos, privacidad y ejercicio de derechos: martinreymate@gmail.com.
Gastroonic es una aplicación web para restaurantes y grupos hosteleros. Cada cliente conserva la responsabilidad sobre los datos y documentos que decide subir o conectar al servicio.
Datos que tratamos
- Datos identificativos y de contacto: nombre, email, teléfono si se facilita, restaurante, usuarios y roles.
- Datos de empresa: nombre comercial, razón social, CIF/NIF/NIE, dirección, provincia, código postal y país.
- Documentos de negocio: facturas, albaranes, nóminas, documentos de alquiler y servicios, otros gastos y sus metadatos.
- Datos extraídos de documentos: proveedor, fechas, importes, impuestos, líneas de compra, productos, precios y estados de revisión.
- Datos técnicos: sesión, registros de seguridad, errores, métricas operativas y actividad necesaria para mantener el servicio.
- Datos de configuración: preferencias, permisos, integraciones, notificaciones y parámetros de automatización.
Finalidades
- Prestar el servicio de gestión documental, clasificación, búsqueda, control de proveedores y seguimiento de precios.
- Crear y administrar cuentas, usuarios, permisos, restaurantes y módulos contratados.
- Procesar documentos subidos por archivo, cámara, email, WhatsApp u otras integraciones activadas por el cliente.
- Generar avisos de revisión, duplicados, errores de identidad fiscal, cambios de precio y estado de procesos.
- Dar soporte, corregir incidencias, proteger la seguridad del sistema y prevenir uso indebido.
- Cumplir obligaciones legales aplicables cuando corresponda.
Base jurídica
Tratamos los datos para ejecutar el contrato o medidas precontractuales con el cliente, con consentimiento cuando el usuario activa integraciones opcionales, por interés legítimo en seguridad y soporte, y por obligación legal cuando resulte aplicable.
Uso de datos de Google y Gmail
La conexión de Gmail es opcional y requiere una acción afirmativa del administrador del cliente mediante Google OAuth. Gastroonic solicita un único permiso de solo lectura:
https://www.googleapis.com/auth/gmail.readonly. No solicita permisos para enviar, modificar ni eliminar mensajes.
Datos brutos y datos derivados a los que accedemos
- Dirección de la cuenta de Gmail conectada y tokens OAuth necesarios para mantener la autorización.
- Identificador del mensaje, cabeceras De/Remitente, Asunto y Fecha, y metadatos MIME del adjunto como nombre, formato, tamaño e identificador.
- Contenido de adjuntos compatibles que puedan ser facturas, albaranes u otros documentos autorizados por el cliente. Gastroonic no descarga ni conserva el cuerpo de texto del email.
- Datos derivados del documento: tipo, proveedor, fechas, importes, impuestos, productos, precios, resultado de extracción y estado de revisión.
- Datos agregados o anonimizados estrictamente operativos: cantidades de mensajes o adjuntos procesados, estados, errores, tiempos y métricas de funcionamiento. No creamos perfiles publicitarios ni comerciales con estos datos.
Finalidad y uso
Usamos estos datos únicamente para buscar mensajes con adjuntos según los filtros definidos por el cliente, comprobar remitentes autorizados, evitar duplicados, descargar documentos compatibles, incorporarlos a la cola documental privada del restaurante, extraer sus datos y mostrarlos al usuario para su revisión. No usamos datos de Google para publicidad, segmentación, evaluación crediticia, venta, prospección comercial ni finalidades ajenas a esta funcionalidad.
Gastroonic no vende datos de Google, no los usa para publicidad y no los usa para entrenar modelos generales.
Transferencias y proveedores
Gastroonic no vende datos de Google ni los comparte con intermediarios de datos. Podemos transferir solo la información necesaria a proveedores técnicos que actúan para Gastroonic: alojamiento, seguridad, copias de respaldo y procesamiento documental. Para extraer datos, el adjunto y las instrucciones estrictamente necesarias pueden enviarse a Google Gemini API o a OpenRouter y al proveedor de modelo seleccionado, según la configuración del servicio. Estos proveedores se habilitan para datos de Google únicamente bajo condiciones y configuraciones que prohíben usar prompts, archivos o respuestas para entrenar o mejorar modelos generales.
También podremos comunicar datos si lo exige una obligación legal válida, para proteger la seguridad del servicio o siguiendo una instrucción documentada del cliente. No permitimos que una persona acceda manualmente a datos de Google salvo cuando sea imprescindible por seguridad, por obligación legal, con consentimiento explícito del usuario o para soporte solicitado por el propio usuario.
Protección
Los tokens OAuth se cifran en reposo, no se muestran al navegador ni se incluyen en registros de aplicación. Aplicamos TLS en tránsito, aislamiento por cliente, permisos por rol, reautenticación para conectar o desconectar, límites de descarga, registros de seguridad y acceso restringido al personal autorizado.
Conservación y eliminación
- Los tokens se conservan mientras Gmail permanezca conectado. Al pulsar «Desconectar Gmail», Gastroonic intenta revocar el permiso en Google y elimina inmediatamente sus tokens locales, aunque Google no responda.
- Los metadatos brutos usados durante el procesamiento se eliminan o minimizan al compactar trabajos finalizados; el plazo operativo ordinario es de 30 días. Los registros técnicos sin contenido documental se conservan normalmente hasta 90 días para seguridad y diagnóstico.
- Los identificadores y huellas criptográficas necesarios para evitar duplicados se conservan mientras la cuenta del cliente o sus datos permanezcan activos.
- Los adjuntos ya importados y sus datos derivados pasan a ser documentos del cliente: se conservan mientras la cuenta esté activa, hasta que el cliente los elimine o solicite su supresión, salvo obligación legal aplicable.
El administrador puede desconectar Gmail desde Gastroonic, revocar el acceso desde su cuenta de Google y solicitar la eliminación de datos escribiendo a martinreymate@gmail.com. La desconexión detiene cualquier acceso futuro; la eliminación de documentos ya importados se gestiona por separado.
Compromiso de uso limitado de Google
Afirmamos que el uso y la transferencia a cualquier otra aplicación de la información recibida de las APIs de Google cumplirán la
Política de datos de usuario de los servicios API de Google,
incluidos sus requisitos de Uso limitado (Limited Use). El uso de datos recibidos desde las APIs de Google queda limitado a las prácticas descritas en esta política.
Destinatarios y encargados
No vendemos datos personales ni documentación de clientes. Podemos trabajar con proveedores técnicos necesarios para alojamiento, seguridad, correo, análisis documental, copias de seguridad y soporte, bajo contratos o garantías adecuados.
Solo comunicamos datos cuando sea necesario para prestar el servicio, por instrucción del cliente, por obligación legal o para proteger derechos y seguridad.
Conservación
Conservamos los datos mientras la cuenta esté activa, mientras sean necesarios para prestar el servicio o durante los plazos exigidos por obligaciones legales, fiscales, contables, contractuales o de seguridad. El cliente puede solicitar baja o eliminación cuando proceda.
Seguridad
Aplicamos control de acceso por usuario y tenant, cifrado o protección de secretos, validaciones de sesión, registros operativos, copias de seguridad y medidas para reducir exposición de documentos y credenciales.
Ningún sistema es infalible. Si detectamos una incidencia relevante, actuaremos para contenerla y comunicarla conforme a la normativa aplicable.
Derechos RGPD
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y, cuando proceda, retirada del consentimiento escribiendo a martinreymate@gmail.com.
Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos.
Contacto
Gastroonic
martinreymate@gmail.com