1. OBJETO Y ÁMBITO DE APLICACIÓN
La presente Política de Privacidad explica cómo Eat with Us, también denominada EWU, trata los datos personales relacionados con:
- El sitio web https://ewu.es y sus formularios.
- EWU App, EWU TPV y las demás aplicaciones, paneles, APIs, servicios web y herramientas vinculadas a la plataforma.
- Las cuentas de restaurantes, administradores, responsables, empleados, camareros y demás usuarios autorizados.
- La operativa de restaurantes, incluyendo pedidos, mesas, comandas, cocina, delivery, take away, pagos, caja, facturación, fidelización, clientes habituales, reservas, control horario, impresión y soporte..
- Las integraciones activadas voluntariamente por cada restaurante con plataformas de reparto, sistemas de gestión, programas de contabilidad o control de costes, proveedores de pago, TPV externos y otros servicios de terceros.
- Herramientas que hagan uso de inteligencia artificial como el futuro o presente asistente telefónico basado en inteligencia artificial para la gestión de reservas.
Esta política se dirige a clientes empresariales de EWU, representantes y personas de contacto de restaurantes, usuarios autorizados, trabajadores de restaurantes, clientes finales, comensales, personas que realizan pedidos o reservas, usuarios de programas de fidelización, proveedores y visitantes de la web.
La política se aplica sin perjuicio de los avisos específicos que deban mostrarse en determinados formularios, procesos de contratación, pantallas de autorización OAuth, llamadas telefónicas, módulos laborales o integraciones. En caso de contradicción, prevalecerá el aviso específico para el tratamiento concreto, siempre dentro de la normativa aplicable.
2. IDENTIDAD DEL RESPONSABLE
Responsable del tratamiento para los tratamientos propios de EWU:
Razón social o nombre completo: WITH US SOLUTIONS, SL
Nombre comercial: Eat with Us / EWU
NIF o CIF: [Indeterminado a 01/08/2026]
Domicilio social: [Indeterminado a 01/08/2026]
Datos registrales: [Indeterminado a 01/08/2026]
Sitio web: https://ewu.es
Correo general: info@ewu.es
Correo para protección de datos: [Indeterminado a 01/08/2026; en un futuro privacidad@ewu.es]
Teléfono: 621 32 54 86
En adelante, la entidad identificada en este apartado se denominará EWU.
3. ROLES DE EWU Y DE LOS RESTAURANTES
3.1. EWU como responsable del tratamiento
EWU actúa como responsable cuando determina los fines y medios de tratamientos propios, entre ellos la gestión de la web, solicitudes de información y demostraciones, contratación y facturación de sus servicios, administración de cuentas de cliente, soporte técnico, seguridad de la plataforma, prevención del fraude, mantenimiento de relaciones comerciales y cumplimiento de sus obligaciones legales.
3.2. EWU como encargado del tratamiento
Cuando un restaurante utiliza EWU para gestionar datos de sus clientes, empleados, reservas, pedidos, facturas, programas de fidelización o integraciones, normalmente el restaurante decide para qué y cómo utiliza esos datos. En esos casos, el restaurante es responsable del tratamiento y EWU actúa como encargado, tratando los datos siguiendo instrucciones documentadas del restaurante y conforme al contrato de encargo previsto en el artículo 28 del Reglamento General de Protección de Datos.
Cada restaurante deberá facilitar a sus clientes, trabajadores y demás interesados su propia información de privacidad, determinar una base jurídica válida, limitar los accesos de su personal, configurar plazos adecuados y atender los derechos de los interesados. Esta Política de Privacidad no sustituye el aviso de privacidad del restaurante.
La relación entre EWU y cada restaurante deberá incluir un acuerdo de encargo de tratamiento que regule el objeto, duración, naturaleza, finalidades, categorías de datos e interesados, medidas de seguridad, subencargados, transferencias internacionales, asistencia en derechos, gestión de incidentes y devolución o supresión de datos al finalizar el servicio.
3.3. Terceros responsables o encargados
Las plataformas de delivery, entidades de pago, proveedores de TPV, servicios contables y otros terceros conectados pueden actuar como responsables independientes, corresponsables o encargados según sus funciones y contratos. La denominación contractual no determina por sí sola el rol; se atenderá a quién decide realmente los fines y medios de cada tratamiento.
El restaurante deberá revisar las condiciones y políticas del tercero antes de activar una integración. EWU solo intercambiará datos con una integración cuando el restaurante la active o exista otra instrucción o habilitación válida.
4. PRINCIPIOS APLICADOS AL TRATAMIENTO
EWU tratará los datos personales de acuerdo con los principios de licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación, integridad, confidencialidad y responsabilidad proactiva.
EWU procurará que cada función solicite únicamente los datos necesarios, que los accesos se limiten según el rol del usuario y el restaurante, y que los datos de distintos restaurantes permanezcan separados lógica y funcionalmente.
EWU no vende datos personales. Tampoco utiliza los datos de pedidos, reservas, empleados o integraciones de un restaurante para enviar publicidad propia a los clientes de ese restaurante, salvo que exista una relación directa, información específica y una base jurídica independiente.
5. ORIGEN DE LOS DATOS
Los datos pueden obtenerse de las siguientes fuentes:
- Directamente del interesado, al rellenar un formulario, contratar, crear una cuenta, hacer un pedido, registrarse en fidelización, solicitar una factura, realizar una reserva, contactar con soporte, fichar o comunicarse con un asistente telefónico.
- Del restaurante que contrata EWU, crea cuentas para su personal, registra clientes o introduce pedidos, reservas, facturas, horarios y otra información operativa.
- De plataformas e integraciones activadas por el restaurante, como Glovo, Uber Eats, Just Eat, Haddock, proveedores de pago o TPV externos.
- Del dispositivo y de la utilización del servicio, mediante registros técnicos, dirección IP, fecha y hora, navegador, sistema, identificadores de sesión, eventos de seguridad y, cuando corresponda, ubicación aportada para entrega o fichaje.
- De proveedores de identidad o autorización, cuando el usuario conecta un servicio mediante OAuth u otro mecanismo seguro.
- De fuentes públicas o contactos profesionales, únicamente cuando exista una finalidad legítima y se cumpla el deber de información.
Cuando EWU reciba datos de un tercero, este deberá estar autorizado para comunicarlos y haber facilitado la información exigible. Si un usuario aporta datos de otra persona, declara que cuenta con legitimación suficiente para hacerlo.
6. CATEGORÍAS DE DATOS TRATADOS
Según las funciones utilizadas, EWU puede tratar las siguientes categorías:
6.1. Identificación y contacto
Nombre y apellidos, nombre de usuario, correo electrónico, teléfono, dirección postal, firma o representación, nombre del restaurante y datos de contacto profesional.
6.2. Datos empresariales y contractuales
Razón social, NIF o CIF, domicilio fiscal, datos de facturación, plan contratado, permisos, establecimientos asociados, comunicaciones contractuales, incidencias y soporte.
6.3. Datos de usuarios autorizados y trabajadores
Cuenta, credenciales protegidas, restaurante, rol, permisos, horarios, turnos, fichajes, pausas, ausencias, vacaciones, solicitudes, motivo aportado, fecha y hora, dirección IP, dispositivo y, si el restaurante habilita esta opción, coordenadas capturadas en el momento concreto del fichaje.
EWU no utilizará la geolocalización laboral para un seguimiento continuo fuera del evento de fichaje. El restaurante deberá informar previamente a sus trabajadores sobre el uso, finalidad y alcance de esta función y respetar la normativa laboral y de protección de datos.
6.4. Datos de pedidos y servicio de restauración
Identificador del pedido, restaurante y local, mesa, productos, cantidades, modificadores, preferencias, notas, instrucciones de cocina o entrega, importes, descuentos, propinas, método y estado del pago, canal, fecha y hora, estados de preparación, entrega o cancelación e identificadores externos.
6.5. Datos de delivery y take away
Nombre, teléfono, correo cuando se facilite, dirección, código postal, piso, indicaciones adicionales, coordenadas de entrega, modalidad de recogida o reparto, identificadores del pedido, estado del repartidor y datos comunicados por la plataforma de delivery.
6.6. Reservas
Nombre, teléfono, correo electrónico, número de comensales, fecha, hora, duración, restaurante, mesas asignadas, canal de origen, comentarios, necesidades comunicadas, estado, cancelación y no presentación.
6.7. Clientes habituales, fidelización y facturación
Nombre, teléfono, correo, dirección, NIF o CIF, historial de pedidos y visitas, puntos, recompensas, notas internas pertinentes, razón social, datos fiscales, facturas, líneas de factura, importes, impuestos, forma de pago, dirección de envío y registros de envío por correo.
Las notas internas deberán ser objetivas, pertinentes y respetuosas. No deberán contener valoraciones discriminatorias ni datos especialmente protegidos que no sean necesarios.
6.8. Pagos
Importe, propina, estado, método, referencia o identificador de la transacción y datos necesarios para conciliación. Como regla general, EWU no necesita almacenar el número completo de tarjeta, CVV ni credenciales bancarias del pagador; estos datos son tratados por el proveedor de pago conforme a sus propias condiciones y estándares.
6.9. Integraciones y credenciales técnicas
Identificadores de tienda o local, estado de conexión, permisos OAuth, tokens de acceso o actualización cifrados cuando resulte necesario, credenciales técnicas protegidas, catálogos, menús, productos, precios, disponibilidad, inventario, pedidos, ventas, métodos de pago, errores, eventos y registros de sincronización.
EWU nunca solicita al restaurante que comunique a EWU la contraseña personal con la que inicia sesión en una plataforma OAuth. La autorización se realiza en la página del proveedor. En integraciones que utilicen credenciales técnicas específicas, estas se almacenarán protegidas y con acceso restringido.
6.10. Datos técnicos y de seguridad
Dirección IP, identificadores de dispositivo y sesión, navegador, sistema operativo, fecha y hora, ruta solicitada, resultado de autenticación, eventos de auditoría, errores, registros de disponibilidad y evidencias necesarias para investigar incidentes.
6.11. Comunicaciones y soporte
Contenido de correos, formularios, mensajes, solicitudes, archivos adjuntos, llamadas de soporte cuando sean grabadas con información previa, diagnóstico técnico y actuaciones realizadas.
6.12. Voz, audio y transcripciones del futuro asistente de IA
Cuando el asistente telefónico de reservas se habilite, podrá tratar el número llamante, audio de la conversación si se graba, transcripción, idioma, fecha y hora, nombre, restaurante, número de comensales, disponibilidad consultada, reserva solicitada, comentarios y resultado de la llamada.
EWU no utilizará la voz para identificar biométricamente a la persona, crear huellas de voz, reconocer emociones ni inferir rasgos sensibles. Cualquier futura función de este tipo requeriría una evaluación y una información separadas y no quedaría autorizada por esta política.
6.13. Categorías especiales de datos
La plataforma no está diseñada para recoger de forma general datos de salud, ideología, religión, orientación sexual, biometría u otras categorías especiales. No obstante, una persona puede comunicar voluntariamente alergias, intolerancias, necesidades de accesibilidad o indicaciones dietéticas al realizar un pedido o una reserva, o estos datos pueden llegar desde una plataforma de delivery.
Estos datos se limitarán a la preparación segura del pedido o la prestación solicitada, se mostrarán solo al personal que los necesite y no se reutilizarán para publicidad o perfiles. El restaurante deberá asegurarse de disponer de una habilitación válida y de facilitar la información correspondiente. Se recomienda no introducir diagnósticos médicos ni información sensible que no sea imprescindible.
7. FINALIDADES Y BASES JURÍDICAS CUANDO EWU ES RESPONSABLE
7.1. Atender solicitudes de información, contacto y demostraciones
Finalidad: responder consultas, preparar demostraciones, contactar con el solicitante y realizar actuaciones precontractuales.
Base jurídica: aplicación de medidas precontractuales solicitadas por el interesado y, cuando proceda, consentimiento.
7.2. Contratar y prestar servicios a restaurantes
Finalidad: alta del cliente, creación y administración de cuentas, prestación de EWU App y EWU TPV, soporte, formación, mantenimiento, comunicaciones de servicio y gestión de la relación contractual.
Base jurídica: ejecución del contrato y medidas precontractuales.
Si el contacto actúa en representación de una empresa, EWU podrá tratar sus datos profesionales con base en el interés legítimo de mantener la relación con la entidad representada y en la normativa española aplicable a contactos profesionales.
7.3. Facturación, contabilidad y cumplimiento legal de EWU
Finalidad: emitir facturas, contabilizar ingresos, gestionar cobros, impuestos, reclamaciones, auditorías y requerimientos oficiales.
Base jurídica: cumplimiento de obligaciones legales y ejecución del contrato.
7.4. Soporte y calidad del servicio
Finalidad: resolver incidencias, diagnosticar errores, responder solicitudes, documentar actuaciones y mejorar la estabilidad y usabilidad del producto.
Base jurídica: ejecución del contrato e interés legítimo en prestar un servicio seguro y de calidad. Los datos se anonimizarán o agregarán cuando sea posible para análisis y mejora.
7.5. Seguridad, prevención del fraude y defensa de derechos
Finalidad: autenticar usuarios, controlar accesos, prevenir abuso, detectar ataques, garantizar continuidad, investigar incidentes y formular o defender reclamaciones.
Base jurídica: interés legítimo de EWU y sus clientes en proteger sistemas, datos, usuarios y derechos; cumplimiento de obligaciones legales cuando corresponda.
7.6. Comunicaciones comerciales de EWU
Finalidad: informar sobre productos, servicios, eventos o contenidos de EWU.
Base jurídica: consentimiento cuando sea exigible o interés legítimo respecto de clientes y contactos profesionales para servicios propios similares, respetando siempre el derecho de oposición y la normativa sobre comunicaciones electrónicas.
Cada comunicación incluirá un medio sencillo para darse de baja. EWU no utilizará para marketing los datos de consumidores finales tratados únicamente por cuenta de un restaurante.
7.7. Analítica de la web y cookies no necesarias
Finalidad: medir el uso de la web, conocer el rendimiento de campañas y mejorar contenidos.
Base jurídica: consentimiento obtenido mediante el gestor de cookies cuando las tecnologías no sean estrictamente necesarias. Las cookies técnicas se utilizarán por ser necesarias para prestar el servicio solicitado.
7.8. Cumplimiento normativo y colaboración con autoridades
Finalidad: atender requerimientos legítimos, prevenir actividades ilícitas, cumplir resoluciones y colaborar con autoridades competentes.
Base jurídica: obligación legal, interés público aplicable o interés legítimo en la defensa de derechos.
8. TRATAMIENTOS REALIZADOS POR CUENTA DE LOS RESTAURANTES
Cuando EWU actúa como encargado, las finalidades y bases jurídicas son determinadas por cada restaurante. Habitualmente comprenden:
- Gestionar pedidos, mesas, comandas, cocina, entrega y recogida.
- Cobrar, conciliar pagos, emitir tickets y facturas y cumplir obligaciones fiscales.
- Gestionar reservas, disponibilidad, confirmaciones, modificaciones, cancelaciones y no presentaciones.
- Mantener programas de fidelización, clientes habituales y recompensas cuando el restaurante los active.
- Administrar cuentas, permisos, horarios, turnos, vacaciones y registro de jornada de trabajadores.
- Sincronizar menús, tiendas, pedidos, ventas, pagos, inventario y estados con integraciones activadas.
- Imprimir tickets, comandas y documentos en dispositivos controlados por el restaurante.
- Mantener seguridad, trazabilidad, copias de respaldo, soporte e investigación de incidencias.
El restaurante deberá determinar si cada tratamiento se basa en la ejecución de un contrato con el cliente, una obligación legal, el consentimiento, un interés legítimo u otra base válida. EWU no ampliará por iniciativa propia las finalidades definidas por el restaurante.
9. INTEGRACIONES CON PLATAFORMAS DE DELIVERY
Cada restaurante puede decidir conectar su cuenta con plataformas como Glovo, Uber Eats, Just Eat u otras disponibles en EWU.
La integración puede permitir:
- Recibir en EWU pedidos creados en la plataforma de delivery.
- Obtener el nombre, teléfono, dirección, instrucciones, productos, importes y estados necesarios para preparar y entregar el pedido.
- Comunicar aceptación, rechazo, cancelación, preparación, disponibilidad y otros cambios de estado.
- Publicar o sincronizar menús, categorías, productos, modificadores, precios, imágenes, horarios y disponibilidad.
- Asociar de forma segura la tienda externa con el restaurante correcto en EWU.
- Conservar identificadores y eventos para evitar duplicados, gestionar reintentos y resolver incidencias.
En integraciones OAuth, el propietario o usuario autorizado será redirigido a la plataforma externa para iniciar sesión y conceder permisos. EWU recibirá un código o token limitado a los permisos concedidos, pero no la contraseña del usuario. Los tokens se protegerán, no se mostrarán al frontend y se eliminarán o invalidarán cuando dejen de ser necesarios o se desconecte la integración, sin perjuicio de los plazos técnicos del proveedor.
Las plataformas de delivery mantienen sus propias relaciones con restaurantes, repartidores y clientes y aplican sus políticas de privacidad. La activación de una integración no convierte a EWU en responsable de los tratamientos que la plataforma realiza para sus propios fines.
10. INTEGRACIÓN CON HADDOCK Y SERVICIOS DE GESTIÓN
Cuando el restaurante active Haddock, EWU podrá transmitir catálogos y datos operativos de ventas pagadas para facilitar control de costes, contabilidad o gestión.
La información puede incluir identificadores externos de productos y pedidos, fechas, canal de venta, artículos, cantidades, precios, impuestos, número de comensales, método de pago, total y establecimiento asociado. La implementación estándar no necesita transmitir a Haddock el nombre, teléfono, dirección ni datos completos de tarjeta del cliente.
Las credenciales técnicas específicas de Haddock se almacenarán cifradas o protegidas y separadas por restaurante. Los envíos quedarán registrados para gestionar idempotencia, errores y reintentos.
Si en el futuro se amplía la integración para enviar facturas, proveedores, compras u otros datos personales, deberá revisarse esta política, el contrato con Haddock y el acuerdo de encargo antes de activar la nueva finalidad.
Las mismas reglas se aplicarán, con las adaptaciones necesarias, a otros sistemas de gestión, contabilidad, inventario, facturación o análisis que el restaurante conecte.
11. INTEGRACIONES CON TPV EXTERNOS, PAGOS Y OTROS SERVICIOS
EWU puede conectarse con TPV o sistemas como BDP, Revo, Last.app, Epos Now, EasyPos u otros para sincronizar menús, productos, mesas, estados, pedidos, clientes fiscales o pagos, según la integración habilitada.
También puede conectarse con proveedores de pago como MONEI, Dojo u otros. El pago se tramita conforme a las condiciones del proveedor. EWU tratará referencias, importes y estados necesarios para asociar la operación al pedido y evitar duplicados, pero no deberá recibir ni almacenar datos completos de tarjeta si no son necesarios.
Los documentos pueden enviarse a impresoras mediante un agente local instalado en dispositivos del restaurante. El restaurante es responsable de la ubicación física de las impresoras, de evitar que terceros no autorizados accedan a tickets y comandas y de destruir de forma segura los documentos que contengan datos personales.
12. RESERVAS Y FUTURO ASISTENTE TELEFÓNICO CON INTELIGENCIA ARTIFICIAL
12.1. Alcance de la función
Cuando un restaurante habilite el asistente telefónico de IA, el sistema podrá atender llamadas para consultar disponibilidad, crear, confirmar, modificar o cancelar reservas y trasladar casos a una persona.
12.2. Información al inicio de la interacción
Antes de comenzar la conversación útil, la persona será informada de forma clara de que está interactuando con un sistema de inteligencia artificial y de la identidad del restaurante por cuenta del cual opera. Esta información no quedará oculta únicamente en la presente política.
Si la llamada se graba o transcribe, también se informará de ello al inicio, indicando la finalidad y ofreciendo acceso a información adicional. Cuando la base jurídica sea el consentimiento, la grabación o transcripción no comenzará hasta obtener una manifestación válida. Si existe otra base jurídica, se facilitará igualmente la información exigida y se permitirá utilizar un canal alternativo cuando sea razonable.
12.3. Finalidades
Los datos se utilizarán para entender la solicitud, consultar disponibilidad, gestionar la reserva, confirmar su contenido, prevenir errores, mantener evidencia limitada de la gestión y resolver incidencias.
Las conversaciones no se utilizarán para entrenar modelos generales de IA ni se permitirán al proveedor usos propios incompatibles, salvo que exista una evaluación separada, información específica, una base jurídica válida y, cuando sea necesario, consentimiento.
12.4. Proveedor de IA y telefonía
Antes del lanzamiento deberán identificarse el proveedor de telefonía, transcripción y modelo de IA, su ubicación, política de retención, uso para entrenamiento, subencargados, medidas de seguridad y transferencias internacionales. Se suscribirán los contratos de encargo necesarios y se configurará la opción más restrictiva de retención y entrenamiento disponible.
Proveedor de telefonía: Twilio
Proveedor de transcripción o voz: OpenAI
Proveedor del modelo de IA: OpenAI
12.5. Supervisión y alternativa humana
El asistente podrá confirmar operaciones ordinarias dentro de las reglas configuradas por el restaurante. No adoptará decisiones con efectos jurídicos o significativamente similares basadas exclusivamente en perfiles personales.
La persona podrá solicitar atención humana o utilizar otro canal disponible. Las solicitudes ambiguas, reclamaciones, emergencias, categorías especiales innecesarias y situaciones fuera de las reglas deberán escalarse o finalizarse de forma segura.
12.6. Exactitud
El asistente confirmará los datos esenciales antes de guardar una reserva, especialmente restaurante, fecha, hora, número de comensales, nombre y teléfono. El restaurante podrá revisar y corregir la reserva. La persona podrá solicitar rectificación por los canales indicados.
12.7. Voz y biometría
No se realizará reconocimiento facial, identificación por voz, creación de huellas vocales, detección de emociones ni categorización biométrica. El audio se tratará únicamente como contenido de la conversación para prestar la función descrita.
12.8. Evaluación previa
Antes del lanzamiento se realizará una evaluación de riesgos de protección de datos y del sistema de IA. Se determinará si procede una evaluación de impacto conforme al artículo 35 del RGPD, se documentarán instrucciones, límites, supervisión, pruebas, gestión de errores y alfabetización en IA del personal responsable.
13. DECISIONES AUTOMATIZADAS Y ELABORACIÓN DE PERFILES
EWU no adopta, para sus propios fines, decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre una persona o le afecten significativamente de modo similar.
La plataforma puede automatizar tareas operativas como asignar una mesa disponible según reglas, calcular puntos, validar horarios, detectar pedidos duplicados, sincronizar estados o confirmar una reserva que cumpla los criterios configurados. Estas operaciones no persiguen evaluar aspectos personales sensibles y permiten intervención o corrección humana.
Si un restaurante configura reglas que puedan producir efectos significativos sobre clientes o trabajadores, deberá realizar su propia evaluación, informar a los afectados y ofrecer las garantías exigidas, incluida la intervención humana cuando proceda.
14. DESTINATARIOS Y PROVEEDORES
Los datos podrán comunicarse o ser accesibles, según necesidad, por:
- El restaurante responsable, sus establecimientos y usuarios autorizados.
- Plataformas de delivery activadas, como Glovo, Uber Eats, Just Eat u otras.
- Haddock y otros servicios de contabilidad, control de costes, inventario o gestión activados.
- TPV externos e integradores tecnológicos seleccionados por el restaurante.
- Entidades de pago, bancos y proveedores de conciliación necesarios para procesar operaciones.
- Proveedores de alojamiento, infraestructura, bases de datos, almacenamiento, copias de seguridad, correo, comunicaciones, soporte, monitorización y seguridad contratados por EWU.
- Proveedores de telefonía, transcripción e inteligencia artificial, cuando se active el asistente telefónico.
- Asesores jurídicos, fiscales, contables, auditores y aseguradoras sujetos a deberes de confidencialidad.
- Administraciones, juzgados, tribunales, fuerzas y cuerpos de seguridad y autoridades competentes cuando exista obligación o requerimiento válido.
El personal y los proveedores solo accederán a los datos necesarios para sus funciones y estarán sujetos a obligaciones de confidencialidad y seguridad.
La lista de subencargados deberá mantenerse actualizada y ponerse a disposición de los restaurantes. Antes de producción se recomienda crear una página estable, por ejemplo https://ewu.es/subencargados/, que indique entidad, servicio, ubicación y mecanismo de transferencia. URL definitiva de subencargados: [PENDIENTE DE CREAR O CONFIRMAR].
15. TRANSFERENCIAS INTERNACIONALES
EWU priorizará proveedores que traten y almacenen datos en el Espacio Económico Europeo cuando resulte viable.
Si un proveedor o integración trata datos fuera del Espacio Económico Europeo, la transferencia se apoyará en una decisión de adecuación de la Comisión Europea, cláusulas contractuales tipo, normas corporativas vinculantes u otro mecanismo admitido por el RGPD. Cuando sea necesario se evaluarán las leyes y prácticas del país de destino y se aplicarán medidas complementarias técnicas, contractuales u organizativas.
El interesado podrá solicitar información sobre las garantías aplicadas escribiendo al correo de privacidad.
Antes de activar el asistente de IA o cualquier nuevo proveedor internacional deberán verificarse la región de procesamiento, acceso remoto, subencargados, retención y uso de datos para entrenamiento.
16. PLAZOS DE CONSERVACIÓN
Los datos se conservarán solo durante el tiempo necesario para cada finalidad. Después se eliminarán, anonimizarán o bloquearán cuando proceda para atender responsabilidades legales.
Los siguientes plazos constituyen la configuración y política de referencia que deberá validarse e implantarse técnicamente antes de publicar este documento:
16.1. Consultas, contactos y solicitudes de demostración
Hasta doce meses desde la última interacción si no se formaliza una relación, salvo consentimiento para comunicaciones o necesidad de conservar evidencia de una reclamación.
16.2. Datos contractuales y cuentas de restaurantes
Durante la relación contractual. Tras su finalización, los datos necesarios para responsabilidades contractuales se conservarán bloqueados durante cinco años, sin perjuicio de plazos especiales.
Los datos operativos tratados por cuenta del restaurante se devolverán, exportarán, suprimirán o anonimizarán según el contrato. Como referencia, permanecerán disponibles hasta sesenta días tras la terminación para permitir exportación y después se eliminarán del entorno activo, salvo instrucción o obligación distinta.
16.3. Facturación y documentación contable
Las facturas, libros, justificantes y documentación mercantil se conservarán durante seis años desde el último asiento o durante el plazo superior exigido por normativa fiscal, mercantil o de prevención aplicable.
16.4. Pedidos y ventas
Los datos económicos, artículos, impuestos y justificantes asociados a una venta se conservarán hasta seis años cuando formen parte de la documentación contable o fiscal del restaurante.
El nombre, teléfono, dirección y coordenadas de entrega se mantendrán en acceso operativo durante un máximo de doce meses desde la finalización del pedido y después se eliminarán o seudonimizarán, salvo reclamación pendiente, obligación legal o instrucción documentada válida del restaurante.
16.5. Reservas
Doce meses desde la fecha de la reserva, cancelación o no presentación. Podrán conservarse bloqueadas hasta cinco años cuando sean necesarias para una reclamación concreta. Los datos anonimizados podrán utilizarse para estadísticas sin límite mientras no permitan identificar a personas.
16.6. Fidelización y clientes habituales
Mientras el programa permanezca activo y la persona mantenga su relación o no solicite la baja. Tras la baja, los datos se suprimirán o bloquearán durante el plazo necesario para atender responsabilidades, con un máximo general de cinco años, salvo documentación fiscal sujeta a un plazo superior.
16.7. Registro de jornada
Los fichajes se conservarán durante cuatro años, conforme a la normativa laboral. Horarios, ausencias, vacaciones y solicitudes laborales se conservarán durante la relación y posteriormente durante el plazo necesario para obligaciones y reclamaciones laborales, generalmente cuatro años, sin perjuicio de plazos superiores aplicables.
16.8. Credenciales y tokens de integraciones
Mientras la integración esté activa o sean necesarios para completar su desconexión. Los tokens caducados, revocados o innecesarios se eliminarán de forma segura. Los identificadores técnicos no personales podrán mantenerse para prevenir reasignaciones erróneas y conservar trazabilidad.
16.9. Eventos, webhooks y cargas de diagnóstico de integraciones
Los eventos procesados correctamente se conservarán hasta noventa días para deduplicación y soporte. Los eventos fallidos podrán conservarse hasta doce meses para reintentos e investigación. Los cuerpos completos se reducirán, seudonimizarán o eliminarán antes si ya no son necesarios.
16.10. Audio y transcripciones del asistente telefónico de IA
Las grabaciones de audio se conservarán por defecto durante treinta días desde la llamada. Las transcripciones y metadatos se conservarán hasta doce meses para gestionar la reserva y resolver incidencias. Los fragmentos seleccionados para una investigación concreta se conservarán mientras dure la incidencia y después quedarán bloqueados durante el plazo de posibles responsabilidades.
No se conservarán copias para entrenamiento general. Si el restaurante decide una conservación distinta, deberá justificarla, configurarla y comunicarla antes de la llamada.
16.11. Soporte
Las solicitudes e incidencias se conservarán durante veinticuatro meses desde su cierre, salvo que estén vinculadas a una reclamación, incidente de seguridad o contrato que exija mayor conservación.
16.12. Registros técnicos y de seguridad
Hasta doce meses desde su generación, salvo que un evento de seguridad requiera conservarlos durante la investigación y defensa de responsabilidades.
16.13. Comunicaciones comerciales
Hasta la retirada del consentimiento u oposición. La prueba del consentimiento o de la baja podrá mantenerse bloqueada durante cinco años para acreditar el cumplimiento.
16.14. Copias de seguridad
Las copias se rotarán y eliminarán en un plazo máximo de noventa días, salvo copias bloqueadas por un incidente o deber legal. Los datos eliminados del entorno activo podrán permanecer inaccesibles en copias hasta completar el ciclo de rotación.
17. SEGURIDAD Y CONFIDENCIALIDAD
EWU aplicará medidas técnicas y organizativas apropiadas al riesgo y al estado de la técnica. Según proceda, incluirán:
- Cifrado de comunicaciones mediante HTTPS y protección de credenciales y tokens sensibles.
- Almacenamiento seguro de contraseñas mediante funciones de derivación o hash adecuadas, sin guardar contraseñas de usuario en texto legible.
- Control de acceso por roles y permisos, autenticación, sesiones limitadas y separación entre restaurantes.
- Registro de eventos relevantes, monitorización y procedimientos de respuesta a incidentes.
- Copias de seguridad, restauración y medidas de disponibilidad y resiliencia.
- Actualización de sistemas, gestión de vulnerabilidades y revisión de dependencias.
- Compromisos de confidencialidad, formación y acceso limitado del personal.
- Evaluación de proveedores y contratos de protección de datos.
- Minimización, seudonimización y eliminación de información cuando ya no sea necesaria.
- Pruebas periódicas de las medidas y revisión de riesgos antes de incorporar funciones sensibles.
Ningún sistema es completamente invulnerable. Si se detecta una brecha de datos personales, EWU aplicará su procedimiento de respuesta, documentará el incidente, informará sin dilación indebida al restaurante responsable cuando actúe como encargado y realizará las notificaciones a autoridades e interesados que correspondan.
18. DERECHOS DE LAS PERSONAS
Las personas pueden ejercer, cuando proceda, los siguientes derechos:
- Acceso: conocer si se tratan sus datos y obtener una copia e información sobre el tratamiento.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: solicitar la eliminación cuando los datos ya no sean necesarios o concurra otra causa legal.
- Oposición: oponerse a tratamientos basados en interés legítimo o a comunicaciones comerciales.
- Limitación: solicitar que el tratamiento quede restringido en los casos previstos.
- Portabilidad: recibir los datos facilitados en un formato estructurado y transmitirlos a otro responsable cuando se cumplan los requisitos.
- Retirada del consentimiento: retirarlo en cualquier momento sin afectar a la licitud previa.
- No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o significativamente similares, cuando resulte aplicable.
Cuando EWU sea responsable, la solicitud podrá enviarse a [Indeterminado a 01/08/2026] o, provisionalmente, a info@ewu.es, indicando el derecho solicitado y aportando la información necesaria para verificar la identidad. EWU no solicitará más datos de identificación de los necesarios.
Cuando los datos sean tratados por cuenta de un restaurante, el interesado deberá dirigirse preferentemente al restaurante. Si la solicitud llega a EWU, se trasladará al restaurante y se le prestará asistencia conforme al contrato.
La respuesta se facilitará dentro del plazo legal. Si la persona considera que sus derechos no han sido atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos en https://www.aepd.es.
19. DATOS OBLIGATORIOS Y CONSECUENCIAS DE NO FACILITARLOS
Los campos marcados como obligatorios son necesarios para la finalidad indicada. Sin datos de contacto no podrá responderse una solicitud; sin los datos de cuenta no podrá accederse a la plataforma; sin los datos esenciales de pedido o reserva no podrá prestarse el servicio; y sin datos fiscales obligatorios no podrá emitirse una factura completa.
Los comentarios, notas e información adicional son voluntarios. Se recomienda no incluir datos personales de terceros ni información sensible que no sea imprescindible.
20. MENORES DE EDAD
EWU es una plataforma dirigida principalmente a restaurantes y usuarios profesionales. No está diseñada para que menores creen cuentas de administración o contraten servicios.
Los pedidos o reservas realizados por menores deberán ajustarse a la legislación y a las condiciones del restaurante y del medio de pago. Si un tratamiento se basa en el consentimiento de un menor para servicios de la sociedad de la información, se aplicará la edad y las garantías previstas por la normativa española.
Si EWU conoce que se han recogido datos de un menor sin legitimación suficiente, adoptará medidas razonables para eliminarlos o regularizar el tratamiento.
22. COMUNICACIONES COMERCIALES Y LLAMADAS
EWU respetará las preferencias de los destinatarios y la normativa sobre comunicaciones comerciales. Las personas podrán oponerse o retirar su consentimiento en cualquier momento.
Si EWU o un restaurante realiza llamadas comerciales, al inicio se identificará la entidad, la finalidad comercial y el derecho de oposición. No se realizarán llamadas no solicitadas sin consentimiento u otra base jurídica válida.
El asistente telefónico de reservas descrito en esta política tendrá finalidad de atención y gestión de reservas, no de publicidad, salvo que se informe y legitime de forma separada una finalidad comercial.
23. CAMBIOS EN LA POLÍTICA
EWU podrá actualizar esta política para reflejar cambios legales, técnicos, organizativos o de producto. La versión vigente indicará su fecha de actualización.
Cuando el cambio sea material, se informará por medios razonables antes de que produzca efectos, especialmente si introduce nuevas finalidades, categorías de datos, proveedores de IA, transferencias internacionales o cambios sustanciales en los derechos.
Las versiones anteriores se conservarán para acreditar la información aplicable en cada momento.
24. NORMATIVA DE REFERENCIA
Esta política se ha redactado teniendo en cuenta, entre otras normas:
- El Reglamento (UE) 2016/679 General de Protección de Datos.
- La Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales.
- La Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico.
- La normativa laboral, fiscal, mercantil y de consumidores aplicable.
- El Reglamento (UE) 2024/1689 de Inteligencia Artificial, incluidas las obligaciones de transparencia aplicables a sistemas que interactúan con personas.
- Las normas y criterios que sustituyan, modifiquen o desarrollen las anteriores.
25. CONTACTO
Para consultas generales sobre esta política:
Eat with Us / EWU
Correo: [Indeterminado a 01/08/2026; PROVISIONALMENTE info@ewu.es]
Dirección: [Indeterminado a 01/08/2026]
Teléfono: 621 32 54 86
Si la consulta se refiere a un pedido, reserva, factura, fidelización o relación laboral gestionada por un restaurante, deberá identificarse el restaurante correspondiente para poder remitir la solicitud al responsable adecuado.