Política de Privacidad
Última actualización: 26 de julio de 2026
1. Introducción
YumYum («nosotros», «nuestro», «nos») opera yyum.app, un servicio para crear cartas digitales multilingües para restaurantes. Esta política explica qué datos personales tratamos, con qué base jurídica, quién los recibe y qué derechos tiene usted. Se aplica a los titulares de restaurantes con cuenta en el servicio y a los comensales que abren una carta alojada por nosotros.
2. Nuestro papel
Actuamos como responsable del tratamiento respecto de los datos de cuenta de los titulares de restaurantes: datos de registro, facturación, correspondencia de soporte y uso del propio sitio yyum.app.
Respecto de los datos de los comensales (la analítica recogida cuando alguien abre una carta publicada), actuamos como encargado del tratamiento por cuenta del restaurante propietario de la carta. Ese restaurante es el responsable y decide la finalidad; nosotros tratamos los datos únicamente siguiendo sus instrucciones y le facilitamos las estadísticas resultantes.
3. Qué datos tratamos
3.1 Datos de la cuenta
Los facilitan directamente los titulares al registrarse y usar el servicio:
- Nombre y dirección de correo electrónico, y el identificador de cuenta de Google si inicia sesión con Google
- Datos del negocio: nombre del restaurante, datos de contacto, horario, dirección
- Contenido de la carta: nombres de platos, descripciones, precios e imágenes que usted sube
- Datos de facturación: plan de suscripción, estado del pago e identificadores de transacción. Los datos de la tarjeta se introducen en la página del proveedor de pagos y nunca llegan a nuestros servidores
- Correspondencia de soporte que nos envía por correo electrónico o Telegram
3.2 Datos recogidos automáticamente en nuestro sitio
Cuando usa yyum.app, nosotros y nuestros proveedores registramos:
- Datos técnicos de la petición: dirección IP, tipo de navegador, sistema operativo, marcas de tiempo. Se usan para servir el sitio, aplicar límites de frecuencia y detectar abusos; no se emplean para elaborar perfiles
- Su preferencia de idioma y tema, guardada en su dispositivo para que la interfaz se mantenga como usted la dejó
- Solo con su consentimiento: analítica sobre qué páginas visitó y cómo llegó
3.3 Datos sobre los comensales
Cuando un comensal abre una carta publicada y consiente la analítica, registramos por cuenta del restaurante:
- Un identificador aleatorio de visitante y de sesión guardado en el dispositivo del comensal: no contiene nombre, correo ni vínculo con ninguna cuenta
- Qué cartas, platos e idiomas se consultaron y los términos buscados dentro de la carta
- Tipo de dispositivo, idioma del navegador, origen de la visita y si la carta se abrió desde un código QR
4. Cookies y tecnologías similares
4.1 Qué son
Las cookies y el almacenamiento del navegador son pequeños fragmentos de datos que un sitio web guarda en su dispositivo. Usamos ambos y los agrupamos en dos categorías: estrictamente necesarios y analíticos.
4.2 Estrictamente necesarios: no requieren consentimiento
Son imprescindibles para prestar un servicio que usted ha solicitado y se instalan sin consentimiento, según permite la Directiva ePrivacy:
- Cookies de autenticación y sesión que mantienen su sesión iniciada y protegen el área de cuenta
- Cookies de seguridad para limitar la frecuencia de peticiones y prevenir abusos
- Su elección de idioma y tema, para que la interfaz se muestre como usted la configuró
- El registro de su propia decisión sobre cookies, para no preguntar de nuevo en cada página
4.3 Analítica: solo con su consentimiento
Nada de esta categoría se activa hasta que pulse «Aceptar» en el aviso de cookies. Si lo rechaza, estos servicios no llegan a inicializarse y no se escribe ningún identificador en su dispositivo. Abarca tres servicios:
- Google Analytics (Google Ireland Limited / Google LLC) recoge el uso agregado del sitio: número de visitantes, páginas vistas, tiempo en el sitio, fuentes de tráfico
- PostHog (PostHog Inc., región UE, alojado en la Unión Europea) aporta analítica de producto sobre el uso del área de cuenta, para detectar flujos rotos o confusos. Incluye la repetición de sesión: una reconstrucción de su interacción con la interfaz (clics, navegación y el contenido de las páginas que vio) empleada para diagnosticar fallos
- Nuestra propia analítica de cartas: las estadísticas de comensales descritas arriba, que se muestran al restaurante propietario de la carta. Es de primera parte y no se comparte con redes publicitarias
Google Analytics puede transferir datos a servidores operados por Google LLC en Estados Unidos. Los datos de PostHog permanecen en la Unión Europea. Las garantías aplicables figuran más abajo, en el apartado de transferencias internacionales.
No usamos cookies publicitarias, de retargeting ni de seguimiento entre sitios, y no vendemos datos a redes publicitarias.
4.4 Cambiar o retirar su decisión
Retirar el consentimiento es tan sencillo como darlo y no afecta al uso del servicio:
- Seleccione «Configuración de cookies» en el pie de cualquier página. El aviso se abre de nuevo y puede rechazar
- El rechazo detiene toda la analítica de inmediato y elimina los identificadores analíticos ya guardados en su dispositivo
- Volvemos a preguntar a los 12 meses y siempre que esta política cambie qué recoge la analítica, de modo que el consentimiento nunca se arrastra a tratamientos nuevos
4.5 Controles del navegador
Con independencia de nuestro aviso, su navegador le permite:
- Ver las cookies guardadas y eliminarlas una a una
- Bloquear las cookies de terceros o todas las cookies
- Borrar todas las cookies al cerrar el navegador
- Instalar el complemento de inhabilitación de Google Analytics
Bloquear las cookies estrictamente necesarias le impedirá iniciar sesión.
5. Para qué usamos los datos
Tratamos datos personales únicamente con estas finalidades:
- Prestar el servicio: crear y alojar cartas, traducirlas, generar códigos QR y mantener su cuenta operativa
- Facturación: gestionar suscripciones, procesar pagos y llevar registros fiscales
- Soporte: responder a sus consultas e investigar las incidencias que nos comunique
- Seguridad: limitar la frecuencia de peticiones, detectar fraude y abusos y proteger las cuentas
- Mejorar el servicio: entender qué funciones se usan y dónde se atascan las personas
- Cumplimiento normativo: atender obligaciones contables, fiscales y de protección de datos
6. Bases jurídicas
Conforme al art. 6.1 del RGPD, cada finalidad se apoya en una base concreta:
- Prestación del servicio y facturación: ejecución de un contrato con usted, art. 6.1.b
- Correspondencia de soporte: ejecución de un contrato, art. 6.1.b
- Seguridad, prevención de abusos y limitación de peticiones: nuestro interés legítimo en mantener el servicio disponible y proteger las cuentas frente a usurpación y fraude, art. 6.1.f
- Analítica y almacenamiento de identificadores analíticos en su dispositivo: su consentimiento, art. 6.1.a y art. 5.3 de la Directiva ePrivacy. Puede retirarlo en cualquier momento
- Importación y traducción de cartas asistidas por IA: ejecución de un contrato, art. 6.1.b, ya que la función la solicita usted
- Conservación de facturas y registros de transacciones: cumplimiento de una obligación legal, art. 6.1.c
7. Quién recibe los datos
Compartimos datos personales solo con los encargados y socios necesarios para operar el servicio:
- Supabase: base de datos, autenticación y almacenamiento de imágenes
- Vercel Inc.: alojamiento de la aplicación y entrega de contenidos
- Google (Google Ireland Limited / Google LLC): API de Gemini para la importación y traducción asistidas por IA, Google Analytics con su consentimiento e inicio de sesión con Google si lo utiliza. El texto y las imágenes que envía para importar o traducir se remiten a esta API para su procesamiento
- PostHog Inc. (región UE): analítica de producto, con su consentimiento
- Stripe Payments Europe, Ltd.: procesamiento de pagos. Los datos de la tarjeta los recoge directamente este proveedor, no nosotros
- Autoridades y asesores jurídicos: solo cuando lo exija la ley o para formular o defender reclamaciones
- Un adquirente: en caso de fusión o venta del negocio, siempre que esta política siga aplicándose
No vendemos datos personales ni los compartimos con redes publicitarias o intermediarios de datos.
8. Transferencias internacionales
Algunos proveedores tratan datos fuera del Espacio Económico Europeo, principalmente en Estados Unidos. Cuando ocurre, nos apoyamos en:
- El Marco de Privacidad de Datos UE-EE. UU., cuando el destinatario está certificado; actualmente es el caso de Google LLC
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, junto con medidas técnicas complementarias como el cifrado en tránsito y en reposo, cuando el Marco no resulta aplicable
- PostHog se utiliza en su región UE, por lo que los datos de analítica de producto no salen de la Unión Europea
9. Seguridad
Los datos se cifran en tránsito (TLS) y en reposo. El acceso a los datos de producción se limita a quienes lo necesitan, el acceso a la base de datos se rige por políticas de seguridad a nivel de fila, y las rutas de analítica y administración están protegidas por comprobaciones de autorización en servidor. Ningún sistema es perfectamente seguro, por lo que no podemos garantizar una seguridad absoluta, pero le notificaremos a usted y a la autoridad de control las violaciones de seguridad de datos personales cuando el RGPD lo exija.
10. Cuánto tiempo conservamos los datos
Conservamos los datos personales solo el tiempo necesario para la finalidad con la que se recogieron:
- Datos de cuenta y de cartas: mientras exista la cuenta, y se eliminan en un plazo de 30 días desde la solicitud de supresión
- Facturas y registros de transacciones: 7 años, según exige la normativa fiscal
- Eventos de analítica de comensales: hasta 26 meses, tras los cuales se eliminan o se agregan de forma irreversible
- Correspondencia de soporte: 24 meses tras el cierre de la solicitud
- Registros del servidor: 30 días
- Su decisión sobre cookies: 12 meses, tras los cuales volvemos a preguntar
11. Sus derechos
Si el RGPD le resulta aplicable, tiene derecho a:
- Ser informado sobre el uso de sus datos (arts. 13 y 14)
- Acceder a los datos personales que conservamos sobre usted (art. 15)
- Rectificar datos inexactos o incompletos (art. 16)
- Suprimir sus datos (art. 17)
- Limitar el tratamiento (art. 18)
- Recibir sus datos en un formato portátil y legible por máquina (art. 20)
- Oponerse al tratamiento basado en intereses legítimos (art. 21)
- Retirar el consentimiento en cualquier momento, sin que ello afecte al tratamiento previo (art. 7.3)
Para ejercer cualquiera de estos derechos, escríbanos a la dirección que figura abajo. Podemos solicitarle información para confirmar su identidad, y solo con ese fin.
Respondemos en el plazo de un mes desde la recepción de la solicitud. Si la solicitud es compleja, podemos prorrogarlo dos meses más y le indicaremos el motivo dentro del primer mes. El ejercicio de sus derechos es gratuito.
Si usted es comensal, su solicitud se refiere a datos que tratamos para el restaurante cuya carta abrió; diríjase a él, o a nosotros y trasladaremos la solicitud. También puede presentar una reclamación ante la autoridad de protección de datos del país donde reside o trabaja.
12. Menores
El servicio está dirigido a empresas y no a menores de 16 años. No recogemos conscientemente datos de menores. Si cree que un menor nos ha facilitado datos personales, contáctenos y los eliminaremos.
13. Cambios en esta política
Podemos actualizar esta política. Los cambios sustanciales se anuncian en esta página y se actualiza la fecha de última actualización. Si un cambio altera qué recoge la analítica o quién la recibe, solicitamos de nuevo su consentimiento de cookies en lugar de apoyarnos en el anterior.
14. Contacto
Para cualquier cuestión de privacidad o para ejercer sus derechos:
- Correo electrónico: [email protected]
- Telegram: @yyumapp