Política de privacidad
Qué datos personales trata esta aplicación, por qué, quién los ve, dónde se guardan y cómo se ejercen los derechos.
Esta política explica el tratamiento de datos personales que hace la aplicación PC Horeca. Está escrita para poder comprobarse: cada afirmación —los proveedores, las cookies, los plazos— se corresponde con lo que hace el programa.
1. Responsable del tratamiento
| Responsable | PuertoCabrera 2022 S.L. |
| NIF/CIF | B-10906113 |
| Domicilio | Calle Victoria 3, 28830 San Fernando de Henares, España |
| Contacto para protección de datos | horeca@puertocabrera.es |
Delegado de protección de datos: no se ha designado. La aplicación no hace tratamiento a gran escala de categorías especiales de datos ni observación sistemática de personas, que son los supuestos que lo obligan (art. 37 RGPD). Si eso cambia, se designará y se publicará aquí.
2. Quién aparece en esta aplicación
Hay dos grupos de personas, y no se les trata igual:
a) Personal usuario. Quien tiene cuenta: administración, comerciales, compras, pescadería y contabilidad.
b) Personas de contacto de clientes. Los clientes son empresas de hostelería, pero dentro de cada una hay personas: quien firma, quien recibe el pedido, el jefe de cocina de un local. De ellas se guarda nombre, teléfono y correo profesionales.
Origen de los datos del grupo (b) (art. 14 RGPD): no los facilita la persona directamente — los introduce el comercial que la atiende, a partir de la relación comercial con su empresa. Por eso esta política es pública: para que cualquiera pueda leerla sin tener cuenta.
3. Qué datos se tratan
| Grupo | Datos |
|---|---|
| Cuentas de usuario | Nombre y apellidos, correo, teléfono, puesto, rol, estado de la cuenta y fechas. La contraseña no se guarda: se guarda su huella cifrada (bcrypt), que no permite recuperarla. |
| Clientes (empresa) | Nombre comercial y razón social, CIF, domicilio fiscal, teléfono, correo, condiciones pactadas, forma de pago y, si el cliente lo facilita, cuenta bancaria y entidad. |
| Personas de contacto | Nombre de la persona de contacto administrativa y del responsable de cada local, con su teléfono. |
| Establecimientos | Dirección de entrega, horario de recepción y notas de entrega. |
| Actividad comercial | Pedidos, líneas, pesos, precios pactados, notas de preparación, albaranes, proformas, cobros, notas y citas de agenda asociadas a un cliente. |
| Registro de actividad | Quién hizo qué y cuándo dentro de la aplicación: usuario, rol, acción, documento afectado y resumen del cambio. |
| Avisos | Mensajes internos enviados a un usuario y la fecha en que los leyó. |
| Datos técnicos | La dirección IP se usa en memoria y de forma pasajera para limitar los intentos de acceso; no se almacena en la base de datos. |
No se tratan categorías especiales de datos (salud, ideología, biometría) ni datos de menores.
4. Para qué y con qué base jurídica
| Finalidad | Base jurídica |
|---|---|
| Dar y mantener el acceso del personal a su herramienta de trabajo | Ejecución del contrato laboral o mercantil con la persona usuaria (art. 6.1.b RGPD) |
| Gestionar pedidos, preparación, entrega y cobro con clientes | Ejecución del contrato con el cliente (art. 6.1.b) e interés legítimo del responsable en gestionar la relación comercial con las personas de contacto (art. 6.1.f) |
| Emitir albaranes, proformas y llevar la contabilidad | Obligación legal (art. 6.1.c): normativa fiscal y mercantil |
| Enviar correos de la aplicación (activación de cuenta, recuperación de contraseña, avisos internos) | Ejecución del contrato (art. 6.1.b) |
| Registrar quién hace cada cambio (auditoría) | Interés legítimo en la seguridad, la trazabilidad de precios y pesos y la prueba de lo ocurrido (art. 6.1.f) |
| Limitar intentos de acceso y proteger las cuentas | Interés legítimo en la seguridad de la información (art. 6.1.f) |
Sobre el interés legítimo: se ha ponderado frente a los derechos de las personas. La auditoría registra la acción profesional dentro de la herramienta —qué precio se cambió, qué peso se anotó— y no la conducta personal del trabajador; no se usa para valorar su rendimiento ni para tomar decisiones sobre su empleo.
5. Quién ve los datos dentro de la empresa
El acceso está limitado por rol, y el límite lo aplica el servidor: esconder un enlace no es protegerlo. Cada rol ve solo su parte, y el comercial ve únicamente sus clientes y sus pedidos. El detalle, rol por rol, está en las Condiciones de uso.
6. Con quién se comparten
No se venden ni se ceden datos. Solo intervienen los proveedores necesarios para que la aplicación funcione, cada uno como encargado de tratamiento y con contrato del artículo 28:
| Proveedor | Para qué | Dónde trata los datos |
|---|---|---|
| Supabase (Supabase Inc., infraestructura AWS) | Base de datos | París, Francia — Unión Europea |
| IONOS | Servidor donde corre la aplicación | Reino Unido |
| Brevo (Sendinblue SAS) | Envío de los correos de la aplicación | Unión Europea |
Además, la aplicación se comunica con la tienda online del titular (puertocabrera.es) para leer el catálogo de productos. Ese intercambio es de datos de producto; no viajan datos de clientes HORECA.
Fuera de esa lista, los datos pueden comunicarse a la Administración tributaria, a entidades bancarias y a los tribunales cuando una norma lo exija.
7. Transferencias internacionales
El servidor de la aplicación está en un centro de datos de Reino Unido. El Reino Unido cuenta con decisión de adecuación de la Comisión Europea, de modo que la transferencia no requiere garantías adicionales. La base de datos permanece en la Unión Europea (Francia).
Se declara expresamente porque es un dato que el usuario no puede deducir mirando la aplicación.
8. Cuánto tiempo se conservan
| Dato | Plazo |
|---|---|
| Cuenta de usuario | Mientras dure la relación con la persona. Al causar baja, la cuenta se desactiva y deja de dar acceso. |
| Nombre y rol en los registros de auditoría | Se conservan aunque la cuenta se borre: un registro que no dice quién hizo el cambio no sirve como prueba. |
| Datos de cliente y de personas de contacto | Mientras dure la relación comercial y, después, bloqueados durante los plazos de prescripción de las acciones que puedan derivarse. |
| Pedidos, albaranes, proformas y cobros | Los plazos fiscales y mercantiles aplicables (con carácter general, 4 años fiscal y 6 años mercantil desde el último asiento). |
| Avisos internos | Mientras sean útiles para el trabajo. |
| Contadores de intentos de acceso | Minutos: viven en la memoria del servidor y se pierden al reiniciarlo. |
9. Derechos de las personas
Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar el consentimiento cuando el tratamiento se base en él.
Cómo: escribiendo a horeca@puertocabrera.es, indicando el derecho que se ejerce y acompañando copia de un documento que acredite la identidad. La respuesta se da en el plazo de un mes, prorrogable por dos más si la solicitud es compleja, avisando de la prórroga.
Si la respuesta no es satisfactoria, puede reclamarse ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.
Límite honesto al derecho de supresión: un albarán o una factura no se pueden borrar mientras la ley obligue a conservarlos. En ese caso los datos se bloquean —quedan fuera del uso ordinario y solo disponibles para atender responsabilidades legales— hasta que venza el plazo.
10. Decisiones automatizadas
No las hay. La aplicación calcula importes y propone precios anteriores del cliente, pero ninguna decisión que afecte a una persona se toma de forma automatizada, ni se elaboran perfiles.
11. Seguridad
Medidas que están implantadas y se pueden comprobar:
- Las contraseñas se guardan con bcrypt; nadie, tampoco el administrador, puede leerlas.
- La sesión viaja en una cookie firmada (HMAC-SHA256), inaccesible desde JavaScript (
httpOnly) y marcadasecureen producción. - El administrador puede revocar todas las sesiones de un usuario al instante.
- Control de acceso por rol comprobado en el servidor, no solo en el menú.
- Protección contra peticiones de otros sitios (CSRF) y límite de intentos en acceso, recuperación de contraseña y alta inicial.
- Registro de auditoría de los cambios relevantes.
- Tráfico cifrado (HTTPS) entre el navegador, la aplicación y la base de datos.
Ninguna medida elimina el riesgo por completo. Si se produce una violación de seguridad que suponga un riesgo para los derechos de las personas, se notificará a la Agencia Española de Protección de Datos en un plazo de 72 horas y, cuando el riesgo sea alto, a las personas afectadas.
12. Cambios en esta política
Cuando cambie lo que la aplicación hace con los datos —un proveedor nuevo, un dato nuevo, otro plazo— se publica una versión nueva, con su número y su fecha. Si el cambio es sustancial, se avisa a los usuarios dentro de la aplicación.
Versión 1.0 · en vigor desde el 2026-08-29. Al activar tu cuenta queda registrado que aceptaste la versión vigente en ese momento. Volver al acceso