Política de privacidad
Última actualización: julio de 2026
Esta política explica qué ocurre con los datos personales que se tratan a través de Comandia, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
Hay dos relaciones distintas y conviene no mezclarlas. Si eres comensal, el responsable de tus datos es el restaurante cuya carta consultas; Comandia es su encargado. Si eres restaurador, Comandia sí es responsable de los datos de tu cuenta y tu facturación.
1. Quién es responsable de qué
Si eres comensal: el responsable es el restaurante cuya carta estás consultando. Es quien decide qué datos pide, para qué los usa y cuánto los guarda. Sus datos de contacto aparecen en la propia carta. Comandia actúa como encargado del tratamiento: trata esos datos únicamente siguiendo las instrucciones del restaurante y nunca para fines propios. Si quieres ejercer tus derechos, tu interlocutor es el restaurante.
Si eres restaurador: el responsable de los datos de tu cuenta, tu suscripción y tu soporte es:
- Denominación social: Bohemios Investment Group, S.L.
- Marca comercial: Comandia
- CIF: B19403617
- Domicilio social: Comunitat Valenciana, España
- Sitio web: comandia.es · Aplicación: app.comandia.es
- Contacto general: [email protected]
- Protección de datos: [email protected]
No se ha designado delegado de protección de datos por no concurrir los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD. Esta valoración se revisa anualmente.
2. Datos del comensal
Consultar la carta no requiere registro. No se pide nombre, email ni teléfono, y no se crea ninguna ficha. Tu navegador guarda en tu propio dispositivo el idioma, tu decisión sobre cookies y, si lo usas, el filtro de alérgenos y dieta.
El filtro de alérgenos se calcula íntegramente en tu dispositivo y no se envía ni se guarda en ninguna base de datos.
Reservar mesa: nombre (obligatorio), teléfono o email (al menos uno), fecha, hora, turno y número de comensales, preferencia de zona, idioma de los avisos y un campo libre de observaciones.
Pedir o avisar desde la mesa: identificador de la mesa, platos y cantidades, momento del aviso y la nota libre que escribas en cada plato. No se pide identificación, pero esa información queda asociada a tu mesa y a la hora.
Usar el asistente de recomendación: la ocasión, las restricciones alimentarias, un presupuesto o antojo y un texto libre.
3. Cómo funciona el asistente de recomendación
Merece explicarse con detalle, porque afecta a datos sensibles:
- La seguridad no la decide la inteligencia artificial. El servidor filtra primero, con reglas deterministas escritas en código, los platos que contienen los alérgenos que has marcado. Al modelo solo le llega el conjunto ya filtrado.
- Al modelo no se le envía ningún dato que te identifique. No recibe tu nombre, ni tu email, ni tu teléfono. Recibe la carta del restaurante y tu petición.
- Tus consultas no se guardan. Ni la pregunta ni la respuesta se almacenan. Solo se conserva un contador agregado de consultas por restaurante, para facturación, que no contiene el contenido de ninguna.
- El proveedor del modelo es Google (Gemini API), lo que implica una transferencia internacional. Ver el apartado 7.
El asistente se equivoca. Es una ayuda para elegir, no una garantía de seguridad alimentaria. Si tienes una alergia, confírmalo siempre con el personal de sala antes de pedir.
4. Alergias y restricciones: datos de salud
Una alergia, una intolerancia o la celiaquía son condiciones de salud. El artículo 9 del RGPD las considera una categoría especial de datos y les da protección reforzada. Declarar «sin gluten» o «alergia al marisco» revela información sobre tu salud, aunque lo escribas en el contexto ordinario de pedir la comida. Marcar «vegetariano» o «vegano» puede revelar convicciones personales, protegidas por el mismo artículo, y recibe el mismo trato.
No todas las situaciones son iguales:
| Situación | ¿Se guarda un dato de salud? |
|---|---|
| Filtras la carta con el selector de alérgenos | No. Se calcula en tu dispositivo y no sale de él. |
| Indicas restricciones al asistente | No queda registrado. La consulta es efímera y anónima. |
| Escribes una alergia en la nota de un plato | Sí. Se guarda y el sistema la analiza para avisar a cocina. |
| Escribes una alergia en las observaciones de la reserva | Sí. Queda asociada a tu nombre y a tu contacto. |
| Enlazas una selección de platos con tu reserva | Sí. Al vincularse con la reserva, deja de ser anónima. |
Cuando hay dato de salud, el tratamiento se basa en tu consentimiento explícito (artículos 6.1.a y 9.2.a del RGPD), que das al escribir voluntariamente esa información en un campo que te advierte de lo que va a ocurrir con ella. Puedes retirarlo en cualquier momento. El tratamiento es además necesario para que el restaurante cumpla su obligación de informarte sobre alérgenos (Reglamento (UE) 1169/2011).
Escribe lo justo. Para preparar tu plato con seguridad basta con el ingrediente que debes evitar; no hace falta que expliques tu diagnóstico. Cuanto menos escribas, menos dato sensible se guarda.
5. Datos del restaurador
| Finalidad | Base jurídica |
|---|---|
| Crear y mantener tu cuenta y las de tu equipo | Ejecución del contrato (art. 6.1.b) |
| Gestionar la suscripción y facturarte | Ejecución del contrato y obligación legal (art. 6.1.b y c) |
| Prestar soporte | Ejecución del contrato |
| Seguridad, registros de acceso y prevención de abusos | Interés legítimo (art. 6.1.f) |
| Comunicaciones comerciales | Consentimiento, o interés legítimo sobre productos análogos (art. 21.2 LSSI) |
| Analítica del sitio comandia.es | Consentimiento (art. 22.2 LSSI) |
Comandia no almacena números de tarjeta. Los datos de pago los trata directamente Stripe, que cumple el estándar PCI-DSS.
6. Bases jurídicas del tratamiento del comensal
| Finalidad | Base jurídica |
|---|---|
| Gestionar la reserva y avisar de su estado | Ejecución de un contrato o medidas precontractuales (art. 6.1.b) |
| Atender la comanda o el aviso desde la mesa | Ejecución de un contrato (art. 6.1.b) |
| Tratar alergias y restricciones escritas por el comensal | Consentimiento explícito (art. 6.1.a y 9.2.a) |
| Mostrar la carta y hacer funcionar el sitio | Interés legítimo (art. 6.1.f) |
| Seguridad y prevención de abusos | Interés legítimo (art. 6.1.f) |
| Cookies y tecnologías no necesarias | Consentimiento (art. 22.2 LSSI) |
7. Destinatarios y transferencias internacionales
Los datos no se venden ni se ceden a terceros para fines propios. Los tratan, como encargados o subencargados, los proveedores que hacen funcionar el servicio:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos y almacenamiento | UE — Fráncfort |
| Hostinger | Servidores de aplicación | UE |
| Cloudflare | Red de distribución, túnel y seguridad | Red global |
| Google (Gemini API) | Asistente, importación de carta, traducción y fotos | EE. UU. |
| Resend | Correo transaccional | EE. UU. |
| Firecrawl | Importación de la carta desde la web del restaurante | EE. UU. |
| Stripe | Suscripción y pagos | EE. UU. / UE |
| Sentry | Registro de errores | Según configuración |
La base de datos está en la Unión Europea, pero sí existen transferencias internacionales a Estados Unidos: Google, Resend, Firecrawl, Stripe y Sentry, además de la red global de Cloudflare.
Esas transferencias se amparan en:
- las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914;
- para los proveedores adheridos, el Marco de Privacidad de Datos UE-EE. UU. (Decisión de adecuación de 10 de julio de 2023);
- medidas técnicas adicionales de cifrado en tránsito y minimización — en particular, al modelo de IA no se le transmite ningún dato identificativo.
Puedes solicitar copia de las garantías en [email protected].
8. Plazos de conservación
| Dato | Plazo |
|---|---|
| Reserva (nombre, contacto, observaciones) | 12 meses desde el servicio; después se anonimiza |
| Nota libre de una comanda | 30 días, después se borra el texto |
| Comanda anonimizada (platos y cantidades) | 12 meses, con fines estadísticos |
| Avisos al camarero | 90 días |
| Consultas al asistente de recomendación | No se conservan |
| Cuenta del restaurador | Duración de la relación + 5 años (art. 1964 CC) |
| Facturación y contabilidad | 6 años (art. 30 CCom); 4 años a efectos fiscales (art. 66 LGT) |
| Registros técnicos y de seguridad | 12 meses |
| Consentimiento de cookies | 24 meses, tras los cuales se vuelve a solicitar |
Vencido el plazo, los datos se suprimen o se anonimizan de forma irreversible. Mientras tanto pueden quedar bloqueados a disposición de las administraciones competentes, conforme al artículo 32 de la LOPDGDD.
Estado actual, dicho con claridad: los plazos anteriores son la política aplicable. A fecha de esta versión el borrado y la anonimización se ejecutan mediante procedimiento a petición del responsable; la automatización está en desarrollo. Preferimos decirlo a prometer un automatismo que todavía no existe.
9. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar tu consentimiento en cualquier momento.
Si eres comensal, dirígete al restaurante, que es el responsable. Si no localizas su contacto, escribe a [email protected] y trasladaremos tu solicitud al restaurante que corresponda en un plazo máximo de 5 días hábiles.
Si eres restaurador, escribe a la misma dirección. Responderemos en el plazo de un mes, prorrogable por dos meses más si la solicitud es compleja, en cuyo caso te lo comunicaremos.
Cómo te identificamos si nunca te registraste. Como no se crea ninguna cuenta, normalmente no conservamos información suficiente para saber quién eres. El artículo 11 del RGPD permite al responsable no atender la solicitud si no puede identificarte, salvo que aportes datos adicionales. Para localizar tu registro, indícanos el localizador de la reserva o el email o teléfono que usaste, o bien la fecha, la hora y la mesa del servicio. No te pediremos copia del DNI de entrada: solo lo mínimo necesario.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid), www.aepd.es, sin perjuicio de acudir a los tribunales.
10. Decisiones automatizadas
No se toman decisiones automatizadas que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar (art. 22 del RGPD). El asistente sugiere platos: no decide nada sobre ti, no te clasifica ni elabora un perfil. El filtro de alérgenos es una regla determinista que oculta platos, no una valoración de tu persona.
11. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo: cifrado en tránsito, contraseñas almacenadas con funciones de derivación de clave, control de acceso por roles, aislamiento entre organizaciones mediante seguridad a nivel de fila en la base de datos, infraestructura sin puertos públicos expuestos, registro de eventos y copias de seguridad.
Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, lo comunicaremos sin dilación indebida y lo notificaremos a la autoridad de control en el plazo de 72 horas cuando proceda.
12. Menores
El servicio se dirige a personas mayores de 14 años. Si un menor de esa edad necesita hacer una reserva, debe hacerlo su madre, padre o tutor.
13. Información relacionada
Consulta también el Aviso legal, la Política de cookies y, si eres restaurador, el Contrato de encargo del tratamiento.