Saltar al contenido
FuncionalidadesPuesta en marchaPlanesFabricantes
  • Español
  • English
Iniciar sesión Solicitar demo
FuncionalidadesPuesta en marchaPlanesFabricantes
Iniciar sesión Solicitar demo

Protección de datos

Contrato de encargo del tratamiento

Última actualización: 9 de septiembre de 2026 (versión 1)

Este contrato regula el tratamiento de datos personales que Dazeris Software, S.L.U. realiza por cuenta de cada comercio que contrata RestQ. Forma parte de los Términos del servicio, se entiende aceptado con la contratación y, en materia de protección de datos, prevalece sobre ellos. Se redacta conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD).

1. Partes

Responsable del tratamiento
El comercio, empresa o profesional que contrata RestQ («el Cliente»), identificado en la propuesta o pedido aceptado.
Encargado del tratamiento
Dazeris Software, S.L.U. («Dazeris»)
NIF
B93844595
Domicilio social
Calle Panaderos, 8, 4.º Pta. D · 02400 Hellín (Albacete)
Contacto en materia de protección de datos
privacidad@dazeris.com

2. Objeto

Dazeris tratará por cuenta del Cliente los datos personales necesarios para prestar RestQ: la aplicación para Android, iPhone y web con la que los empleados del Cliente consultan el catálogo, calculan precios y preparan presupuestos en tienda, y el panel con el que Dazeris administra el servicio. El tratamiento se describe en el Anexo I.

Dazeris trata los Datos del Cliente únicamente para prestar el servicio y conforme a este contrato. El Cliente conserva la titularidad de sus datos, según el apartado 14 de los Términos del servicio. El registro de auditoría del comercio —las acciones sensibles realizadas sobre sus datos, con fecha, elemento afectado e identificadores internos— forma parte de los Datos del Cliente.

3. Duración

Este contrato se aplica desde el primer acceso de un usuario del Cliente a RestQ, incluidos los periodos de prueba, y mientras el Cliente tenga contratado el servicio. Al finalizar el servicio, o al vencer una prueba sin contratación, se aplica el apartado 9, y este contrato sigue rigiendo los datos que se conserven conforme a ese apartado hasta su supresión. Las obligaciones de confidencialidad y la de llevar el registro del artículo 30.2 del RGPD subsisten después.

4. Obligaciones de Dazeris como encargado

Dazeris se obliga a:

  1. Tratar los datos solo siguiendo las instrucciones documentadas del Cliente, que son los Términos del servicio y este contrato, la configuración del servicio que el Cliente decide (comercio, tiendas, usuarios, roles y permisos) y las instrucciones escritas que remita a la dirección de contacto. Si Dazeris considera que una instrucción infringe el RGPD u otra norma aplicable, informará de ello al Cliente antes de ejecutarla.
  2. No utilizar los datos para fines propios ni comunicarlos a terceros, salvo a los subencargados del Anexo III y salvo que se lo exija el Derecho de la Unión o de un Estado miembro aplicable a Dazeris; en ese caso informará al Cliente antes de la comunicación, salvo que ese Derecho lo prohíba por razones importantes de interés público. Dazeris no atenderá requerimientos de autoridades de terceros países que no sean ejecutables conforme al artículo 48 del RGPD sin informar antes al Cliente.
  3. Garantizar que las personas autorizadas para tratar los datos se han comprometido por escrito a respetar la confidencialidad y el deber de secreto (artículo 5 de la LOPDGDD), obligación que subsiste tras el fin de su relación con Dazeris. El acceso de administración a los datos del Cliente está limitado al personal de Dazeris que lo necesita para prestar el servicio, que entra con una cuenta de Google mediante autenticación federada y, para las operaciones que afectan a un comercio o a sus usuarios, debe haber confirmado su sesión de forma interactiva en los últimos quince minutos.
  4. Aplicar las medidas de seguridad del Anexo II, revisar su eficacia al menos una vez al año y tras cada incidente de seguridad, y mantenerlas actualizadas frente a la evolución del servicio y de los riesgos.
  5. Recurrir a subencargados solo con las condiciones del apartado 6.
  6. Asistir al Cliente en la atención de los derechos de las personas interesadas, según el apartado 7.
  7. Asistir al Cliente en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones de la seguridad, evaluaciones de impacto y consultas previas a la autoridad de control, según el apartado 8, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga.
  8. Devolver o suprimir los datos al finalizar el servicio, según el apartado 9.
  9. Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir las auditorías del apartado 10.
  10. Llevar el registro de las categorías de actividades de tratamiento efectuadas por cuenta del Cliente, con el contenido del artículo 30.2 del RGPD.
  11. Tratar los datos en la Unión Europea. Las únicas transferencias a terceros países autorizadas por el Cliente son las del Anexo III, amparadas en una decisión de adecuación de la Comisión Europea (artículo 45 del RGPD) o, en su defecto, en las cláusulas contractuales tipo incorporadas al Cloud Data Processing Addendum de Google (artículo 46). Dazeris no realizará ninguna otra transferencia internacional sin instrucción o autorización previa del Cliente, que se tramitará por el procedimiento del apartado 6, salvo que se lo exija el Derecho de la Unión o de un Estado miembro; en tal caso informará al Cliente antes de la transferencia, salvo que ese Derecho lo prohíba por razones importantes de interés público.

5. Obligaciones del Cliente como responsable

El Cliente se obliga a:

  1. Disponer de base jurídica para tratar los datos de sus empleados y de cualquier otra persona cuyos datos introduzca en RestQ, e informarles conforme a los artículos 13 y 14 del RGPD, remitiéndoles a la política de privacidad de RestQ para lo que esta describe.
  2. Facilitar a Dazeris instrucciones lícitas y, al solicitar altas, bajas o cambios de usuario, hacerlo desde una persona autorizada del Cliente.
  3. No introducir en RestQ categorías especiales de datos (artículo 9 del RGPD) ni datos de menores, y no utilizar el campo libre de los presupuestos para recoger datos de sus clientes finales: la aplicación lo rotula como referencia y no está diseñado para ese fin. Si pese a ello lo hiciera, el Cliente será responsable de esos datos, deberá informar a los afectados conforme a los artículos 13 y 14 del RGPD y podrá ordenar su rectificación o supresión por los mecanismos del apartado 7. Dazeris no revisa el contenido de ese campo.
  4. Custodiar las credenciales de sus usuarios, comunicar a Dazeris sin demora la baja de un empleado para que se desactive su acceso, y revisar periódicamente los roles y permisos asignados.
  5. Valorar, antes de contratar y durante el servicio, si las medidas del Anexo II son adecuadas al riesgo de los tratamientos que realiza.

6. Subencargados

El Cliente autoriza con carácter general a Dazeris a recurrir a los subencargados del Anexo III y a los subencargados de estos que figuran en la lista pública de subencargados de Google Cloud. Dazeris garantiza, mediante contrato con cada subencargado (en el caso de Google, el Cloud Data Processing Addendum), obligaciones de protección de datos equivalentes a las de este contrato, y responde plenamente ante el Cliente del cumplimiento de sus subencargados.

Dazeris informará al Cliente de cualquier incorporación o sustitución de subencargado —incluidas las que Google le comunique respecto de sus propios subencargados— con al menos 30 días de antelación, actualizando el Anexo III en esta página y comunicándolo a la dirección de contacto del Cliente. El Cliente podrá oponerse por motivos razonables en ese plazo; si no fuera posible resolver la objeción, podrá resolver el servicio antes de que el cambio surta efecto, con devolución de la parte proporcional de las cuotas pagadas por adelantado por el periodo no disfrutado.

7. Derechos de las personas interesadas

Cuando una persona interesada ejerza ante Dazeris un derecho relativo a datos de los que el Cliente es responsable, Dazeris le remitirá la solicitud al Cliente sin dilación indebida, conservando la fecha de entrada, y no la responderá por iniciativa propia salvo instrucción del Cliente.

Para que el Cliente atienda esos derechos, Dazeris ejecuta a solicitud suya, sin coste y en un plazo máximo de diez días laborables, las siguientes operaciones sobre los datos:

  • Acceso y portabilidad: copia del perfil, de la pertenencia al comercio y de los datos de la cuenta de acceso de un usuario; o exportación completa de los datos del comercio en un formato estructurado y de uso común (JSON legible, con fechas en formato ISO).
  • Rectificación: corrección del nombre para mostrar o del correo electrónico de un usuario, que Dazeris aplica en la cuenta de acceso, el perfil y la pertenencia al comercio. El correo es además el identificador de acceso, por lo que el usuario deberá volver a iniciar sesión.
  • Supresión: baja de un usuario —que Dazeris ejecuta en dos pasos, desactivación y borrado— y que elimina su cuenta de acceso, su perfil y su pertenencia al comercio; o baja del comercio entero, según el apartado 9. Los identificadores internos que el usuario dejó como autor en presupuestos, precios y en el registro de auditoría quedan seudonimizados: una vez eliminada la cuenta, ya no resuelven a ninguna persona.
  • Limitación y oposición: desactivación de un usuario, reversible, que impide en el acto iniciar o renovar sesión y cualquier escritura, y deja sus datos conservados sin otro tratamiento; una sesión ya abierta pierde el acceso restante al caducar su credencial, en menos de una hora.
  • Corrección del registro de auditoría: retirada de un dato personal archivado por error en un asiento, anotada en el propio asiento.

Los pasos y plazos, desde el punto de vista de la persona interesada, están en la página Eliminación de datos.

8. Violaciones de la seguridad y otras obligaciones

Dazeris notificará al Cliente cualquier violación de la seguridad que afecte a sus datos sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que tenga constancia de ella, incluida la que le comunique un subencargado, a la dirección de contacto del Cliente, con la información del artículo 33.3 del RGPD de que disponga: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, punto de contacto en Dazeris, consecuencias probables y medidas adoptadas o propuestas. Si no es posible facilitar toda la información a la vez, se facilitará de manera gradual. Dazeris cooperará con el Cliente en la investigación, contención y documentación de la violación (artículo 33.5) y no la comunicará a la autoridad de control ni a terceros sin instrucción del Cliente, salvo obligación legal propia. Corresponde al Cliente, como responsable, decidir sobre la notificación a la autoridad de control y la comunicación a los interesados; Dazeris le asistirá en ambas.

Dazeris asistirá también al Cliente, en lo que dependa del servicio, en la realización de evaluaciones de impacto y consultas previas a la autoridad de control cuando resulten exigibles.

9. Fin del servicio: devolución y supresión

Al finalizar el servicio, el Cliente elegirá, antes de la fecha de fin o dentro de los 30 días siguientes, entre:

  • la devolución de los Datos del Cliente mediante una exportación completa (tiendas, presupuestos, usuarios, configuración de precios y registro de auditoría) en formato JSON legible, entregada por un canal seguro, seguida de la supresión; o
  • la supresión directa.

Si el Cliente no comunica su elección, Dazeris realizará la exportación, la conservará bloqueada y a su disposición durante 30 días y después suprimirá los datos. Dazeris ejecutará la supresión en los sistemas de producción, incluidas las cuentas de acceso de los usuarios del Cliente, en un plazo de 30 días desde la finalización o desde la entrega de la exportación, si es posterior, y lo confirmará por escrito a petición del Cliente. Los datos ya suprimidos pueden persistir en las copias de seguridad y registros de los subencargados durante los plazos que estos establecen (Firebase Authentication: hasta 180 días); esas copias no se utilizan para restaurar Datos del Cliente suprimidos. Dazeris conservará bloqueados únicamente los datos que una obligación legal le exija conservar, durante el plazo que esa obligación establezca.

Registro de auditoría. Por instrucción del Cliente recogida en este contrato, los asientos del registro de auditoría del comercio no se suprimen con el resto de los Datos del Cliente: Dazeris los conserva bloqueados y seudonimizados —no contienen el nombre ni el correo electrónico de ninguna persona usuaria, y sus identificadores internos ya no resuelven a nadie una vez eliminadas las cuentas— como registro de seguridad y trazabilidad y para la defensa frente a reclamaciones, sin utilizarlos para ningún otro fin, hasta que cada asiento cumple 24 meses desde su fecha, momento en que se suprime automáticamente. Durante ese tiempo siguen sujetos a este contrato. El Cliente recibe copia de ellos en la exportación.

10. Información y auditorías

Dazeris pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este contrato, incluida la descripción de las medidas de seguridad y, en la medida en que Google los facilite a sus clientes, los informes y certificaciones de sus subencargados (para los servicios de Google Cloud utilizados: ISO 27001, ISO 27017, ISO 27018, SOC 1 y SOC 2, según el alcance que Google publica).

El Cliente, por sí o mediante un auditor independiente que no sea competidor de Dazeris y esté sujeto a confidencialidad, podrá realizar una auditoría una vez al año, con un preaviso de 30 días, en horario laboral y a su costa. Además, sin ese límite y con el preaviso que las circunstancias permitan, podrá auditar cuando se haya producido una violación de la seguridad que afecte a sus datos, cuando existan indicios razonables de incumplimiento de este contrato o cuando lo requiera una autoridad de control. Las auditorías no darán acceso a datos de otros clientes ni comprometerán la seguridad del servicio; sus resultados se comunicarán a Dazeris, que corregirá sin dilación indebida las deficiencias acreditadas. Respecto de los subencargados, la auditoría se satisface con los informes y certificaciones del párrafo anterior. Dazeris atenderá además cualquier inspección de la autoridad de control.

11. Responsabilidad

Frente a las personas interesadas, cada parte responde en los términos del artículo 82 del RGPD, sin que este contrato ni los Términos del servicio limiten esa responsabilidad. En la relación entre las partes: Dazeris responde de los daños, sanciones administrativas e indemnizaciones a terceros que deriven de incumplir las obligaciones que el RGPD impone específicamente a los encargados o de actuar al margen de las instrucciones lícitas del Cliente; el Cliente responde de los que deriven de sus obligaciones como responsable, incluidas la licitud de los datos y de las instrucciones que imparta; y cuando ambas partes hayan contribuido al daño, cada una responde en proporción a su culpa, con el derecho de repetición del artículo 82.5 del RGPD. La limitación de responsabilidad del apartado 17 de los Términos del servicio se aplica a la relación entre las partes en lo no previsto aquí, y no alcanza a los daños causados por dolo o culpa grave.

12. Forma, versiones y modificaciones

La propuesta o pedido aceptado identifica por su fecha la versión de este contrato que rige la relación. El Cliente puede solicitar en cualquier momento una copia en PDF firmada por Dazeris, y Dazeris conserva las versiones anteriores y las facilita a petición.

Dazeris comunicará las modificaciones de este contrato a la dirección de contacto del Cliente con al menos 30 días de antelación. Las que reduzcan las garantías del Cliente o de las personas interesadas requerirán su aceptación expresa o le permitirán resolver el servicio antes de que surtan efecto, con devolución de la parte proporcional de las cuotas pagadas por adelantado. En caso de contradicción entre este contrato y los Términos del servicio en materia de protección de datos, prevalece este contrato.

13. Contacto

Las comunicaciones relativas a este contrato se dirigen a privacidad@dazeris.com. Dazeris se comunicará con el Cliente en la dirección de contacto que conste en la propuesta o pedido aceptado.

Anexo I. Descripción del tratamiento

Naturaleza y finalidad Prestación de RestQ: autenticación de los usuarios del Cliente y control de su acceso; aplicación de roles, permisos y aislamiento entre comercios y tiendas; consulta del catálogo, cálculo de precios y preparación, guardado y recuperación de presupuestos; conservación de la autoría de los presupuestos; registro de las acciones sensibles; soporte técnico y administración del servicio.
Operaciones Recogida, registro, estructuración, conservación, consulta, modificación, comunicación por transmisión a los subencargados del Anexo III, limitación, exportación y supresión.
Categorías de interesados Empleados y colaboradores del Cliente que usan RestQ (administradores, encargados de tienda y vendedores), y el propio Cliente cuando sea persona física y use la aplicación. Si el Cliente introduce datos de terceros en el campo libre de los presupuestos, pese a la instrucción de no hacerlo, también sus clientes finales.
Categorías de datos Identificación y contacto (nombre para mostrar, correo electrónico); credenciales gestionadas por Firebase Authentication (contraseña, almacenada únicamente como resumen criptográfico; estado de la cuenta; dirección IP y agente de usuario de los inicios de sesión); datos organizativos (comercio y tienda de pertenencia, rol, claves de permiso); identificadores internos de autoría en presupuestos, precios y registro de auditoría; datos de negocio del Cliente asociados a personas solo por esa autoría (presupuestos, configuración de precios). No se tratan categorías especiales de datos.
Duración Mientras el Cliente tenga contratado el servicio, y después durante los plazos del apartado 9 (30 días para la devolución y supresión; 24 meses desde cada asiento para el registro de auditoría).
Ubicación Unión Europea (base de datos en la multirregión europea eur3; funciones y almacenamiento en europe-west1, Bélgica), con las excepciones del Anexo III.

Anexo II. Medidas de seguridad

Técnicas

  • Control de acceso en servidor: reglas de seguridad de la base de datos y del almacenamiento que aíslan cada comercio, exigen la pertenencia al comercio en cada lectura y aplican los roles y las claves de permiso de cada usuario en cada escritura y en las lecturas de datos restringidos (directorio de usuarios, datos de coste). Un comercio no puede acceder a los datos de otro. Las reglas cuentan con una batería de pruebas automatizadas que se ejecuta antes de cada despliegue, y un control compara periódicamente las reglas en vigor con las versionadas.
  • Operaciones sensibles en servidor: el alta y la baja de usuarios y el cambio de sus permisos, la gestión de tiendas y la administración del servicio se ejecutan en funciones de servidor que verifican la autorización de quien las invoca.
  • Autenticación: cuentas individuales gestionadas por Firebase Authentication, con contraseña de al menos ocho caracteres con mayúsculas, minúsculas y números, limitación de intentos de acceso fallidos y protección frente a la enumeración de correos. Las cuentas de administración de Dazeris entran con autenticación federada de Google y confirmación reciente de sesión para las operaciones sobre comercios y usuarios. La desactivación de un usuario impide en el acto iniciar o renovar sesión y cualquier escritura; una sesión ya abierta caduca en menos de una hora.
  • Integridad de la aplicación: RestQ incorpora Firebase App Check (Play Integrity en Android, DeviceCheck en iPhone y reCAPTCHA Enterprise en la web). La exigencia de atestación en servidor está activa desde el 7 de septiembre de 2026 en la base de datos, el almacenamiento y las funciones de servidor: las peticiones que no aportan un token válido se rechazan, de modo que una copia de la aplicación que no puede atestarse arranca e inicia sesión, pero no consulta ni guarda ningún dato.
  • Registro de auditoría: las acciones sensibles quedan registradas en un registro que ningún usuario puede modificar ni borrar, con identificadores internos y sin nombres ni correos, y con el identificador de quien las ejecuta desde el panel; las que Dazeris ejecuta por herramienta de administración se atribuyen a quien la lanza. Las altas de comercios y usuarios, los enlaces de restablecimiento de contraseña, los accesos a catálogos y fabricantes, el borrado de productos y los cambios de estado del comercio y de permisos generan además una alerta al personal de Dazeris.
  • Cifrado en tránsito (TLS) y en reposo, proporcionado por la plataforma de Google.
  • Disponibilidad: la base de datos se replica en la multirregión europea eur3 gestionada por Google, y los Datos del Cliente pueden exportarse íntegramente en cualquier momento (apartado 7).
  • Datos en el dispositivo: la copia local de trabajo se vacía en el siguiente arranque tras cerrar sesión; en Android están desactivadas la copia de seguridad automática y la transferencia entre dispositivos.
  • Minimización: el registro de auditoría y los registros técnicos no contienen nombres ni correos; los diagnósticos de la aplicación son voluntarios y no se vinculan a la cuenta.
  • Entornos separados de desarrollo y producción, con datos de demostración en el primero.

Organizativas

  • Acceso de administración limitado al personal que lo necesita, con el principio de mínimo privilegio, y revocable de forma inmediata.
  • Procedimiento documentado de respuesta a incidentes, que incluye la rotación de credenciales, el corte de cuentas, la revisión del registro de auditoría y la notificación al Cliente del apartado 8.
  • Plazos de conservación definidos y ejecutados automáticamente para el registro de auditoría, y procedimiento documentado de devolución y supresión al finalizar el servicio.
  • Registro interno de las actividades de tratamiento y de las ubicaciones y subencargados, mantenido al día con los cambios del servicio.
  • Revisión de la eficacia de las medidas y del análisis de riesgos al menos una vez al año y tras cada incidente de seguridad.

Anexo III. Subencargados

Subencargado Servicio y finalidad Ubicación Garantías
Google Cloud EMEA Limited Cloud Firestore (base de datos), Cloud Functions (operaciones en servidor), Cloud Storage (imágenes de catálogo; sin datos personales) Unión Europea: eur3 (multirregión europea) y europe-west1 (Bélgica) Cloud Data Processing Addendum, aceptado el 25 de agosto de 2026
Google Cloud EMEA Limited Firebase Authentication (autenticación de usuarios) Estados Unidos Cloud Data Processing Addendum; transferencia amparada en una decisión de adecuación de la Comisión Europea y, en su defecto, en cláusulas contractuales tipo
Google Cloud EMEA Limited Firebase App Check (integridad de la aplicación; trata material de atestación del dispositivo, no datos del Cliente) y Cloud Logging (registros técnicos con identificadores internos, sin nombres ni correos) Servicio global Cloud Data Processing Addendum

Los diagnósticos voluntarios de la aplicación (Firebase Crashlytics) no forman parte de este encargo: los trata Dazeris como responsable, con el consentimiento de cada usuario y sin vincularlos a su cuenta, según la política de privacidad. En iPhone, la atestación de integridad la emite Apple (DeviceCheck) a partir de un identificador del dispositivo, sin acceder a los Datos del Cliente.

La plataforma para vender mejor en tiendas y secciones de descanso.

Un producto de Dazeris

Producto

  • Funcionalidades
  • Puesta en marcha
  • Planes
  • Fabricantes
  • Preguntas frecuentes
  • Solicitar demo
  • Soporte

Legal

  • Aviso legal
  • Política de privacidad
  • Política de cookies
  • Términos del servicio
  • Encargo del tratamiento
  • Eliminación de datos

© 2026 Dazeris Software, S.L.U. · Todos los derechos reservados.

Usamos cookies de analítica para entender cómo se usa la web y mejorarla. Puedes aceptarlas o rechazarlas; más información en la política de cookies.