
Política de privacidad
Última actualización: 28/09/2026
Responsable del tratamiento
Héctor Javier Peláez Casas, con NIF 49324023V, domicilio en Baixada de la Glòria 41-43, piso 4, 08024 Barcelona y correo electrónico hjpelaez@gmail.com. Esta política explica qué datos personales tratamos en Comidantes, para qué y con qué derechos, conforme al Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
Qué datos tratamos
Cuenta: correo electrónico, contraseña (guardada cifrada; nunca la vemos), nombre y foto de perfil. Si entras con Google, recibimos de Google tu nombre, correo y foto.
Uso como cliente: restaurantes a los que te suscribes, platos que te gustan, valoraciones y reseñas que escribes, alertas de plato que creas, idioma de la app y el identificador de tu móvil para enviarte notificaciones. También anotamos, por día, si abres la ficha de un restaurante o tocas Llamar, WhatsApp o Compartir: el restaurante solo ve cuántas personas lo hacen, nunca quién, y lo borramos a los 13 meses.
Restaurantes: datos del establecimiento (nombre, dirección, ciudad, ubicación, teléfono, WhatsApp, web y redes, horario, descripción, logo), menús, carta, fotografías, respuestas a reseñas, menús vendidos que apunta el restaurante (solo los ven el restaurante y su equipo), plan contratado y registro de uso de la lectura con IA.
Equipo del restaurante: si el titular de un restaurante invita a otras personas a gestionarlo, guardamos el correo electrónico de la invitación hasta que esa persona crea su cuenta de Comidantes con él (o hasta que se cancela), y después la relación entre su cuenta y el restaurante. El titular ve el nombre y el correo de las personas de su equipo. Quien forma parte de un equipo puede dejarlo cuando quiera desde la app, y el titular puede quitarle.
Ubicación: tu posición se usa en el momento de buscar restaurantes cerca de ti y no la guardamos. La única excepción son las alertas de plato: para avisarte cuando un restaurante cercano sirva ese plato, guardamos la posición desde la que abriste por última vez «Mis alertas de plato», y se borra al borrar la alerta o la cuenta.
Para qué y con qué base legal
Prestar el servicio que solicitas (crear tu cuenta, mostrarte menús cercanos, gestionar suscripciones, reseñas y alertas; permitir al restaurante publicar su menú): ejecución del contrato (art. 6.1.b RGPD).
Enviarte notificaciones push (menús publicados por tus restaurantes, recordatorios al restaurante): tu consentimiento, que das al permitir las notificaciones en el móvil y puedes retirar en cualquier momento desde los ajustes del sistema (art. 6.1.a).
Usar tu ubicación para buscar cerca de ti: tu consentimiento, al conceder el permiso de ubicación (art. 6.1.a).
Prevenir el fraude y el abuso (por ejemplo, evitar que un mismo establecimiento encadene pruebas gratuitas o que se abuse de la lectura con IA) y mantener la seguridad del servicio: interés legítimo (art. 6.1.f).
Cumplir obligaciones legales (por ejemplo, fiscales cuando exista el cobro de planes): obligación legal (art. 6.1.c).
Lectura de menús con inteligencia artificial
Cuando un restaurante hace una foto de su menú o su carta, la imagen se envía a Google Cloud Vision para extraer el texto, y ese texto a Anthropic (Claude) para ordenarlo en platos, precios y alérgenos. Estas fotos contienen información del restaurante, no de clientes. El restaurante revisa y corrige siempre el resultado antes de publicarlo. Estos proveedores no usan esos datos para entrenar sus modelos, según sus condiciones para empresas.
Quién más accede a los datos
Lo que publicas de forma pública (reseñas con tu nombre y foto, datos y menús del restaurante) lo pueden ver los demás usuarios. Si pides una reserva, el restaurante recibe los datos de la reserva (día, hora, personas, nombre, teléfono y comentario) para gestionarla; las reservas se borran al año. Además, estos proveedores tratan datos por cuenta de Comidantes (encargados del tratamiento), solo para prestar el servicio:
- Supabase (base de datos, cuentas y archivos; servidores en la UE, Fráncfort).
- Railway (servidor de la lectura con IA; servidores en la UE, Ámsterdam).
- Google Cloud Vision y Anthropic (lectura de fotos de menús; EE. UU.).
- Mapbox (mapas y búsqueda de direcciones; recibe la posición del mapa que se muestra; EE. UU.).
- Expo y Google Firebase (envío de notificaciones; EE. UU.).
- Cloudflare (verificación anti-robots en el registro; EE. UU.).
- Sentry (informes de errores de la app: qué falló, el modelo de móvil y la versión de la app, con tu identificador interno pero sin tu nombre, correo ni IP; servidores en la UE, Fráncfort).
- Google (inicio de sesión con Google).
- Resend (envío de los correos de la cuenta; servidores de envío en la UE, Irlanda).
No vendemos ni cedemos tus datos a terceros para publicidad.
Transferencias internacionales
Algunos de estos proveedores están en Estados Unidos. Las transferencias se amparan en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está adherido, o en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
Cuánto tiempo guardamos los datos
Mientras tengas la cuenta. Si la eliminas, borramos tus datos y archivos de inmediato, salvo los que la ley obligue a conservar (por ejemplo, datos de facturación durante los plazos fiscales). De cada establecimiento que haya disfrutado de la prueba gratuita conservamos su ubicación, teléfonos y la fecha de fin de la prueba, sin vínculo con ninguna persona, para impedir que se encadenen pruebas gratuitas.
Tus derechos
Puedes acceder a tus datos, rectificarlos, suprimirlos, oponerte a su tratamiento, limitarlo y pedir su portabilidad escribiendo a hjpelaez@gmail.com. Puedes corregir tu nombre y foto en "Mi cuenta" y eliminar tu cuenta desde la propia aplicación. Si consideras que no hemos atendido bien tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
Menores
Para registrarte debes tener al menos 14 años. Por debajo de esa edad hace falta el consentimiento de tus padres o tutores.
Seguridad y cambios
Aplicamos medidas técnicas para proteger los datos (conexiones cifradas, control de acceso por usuario en la base de datos, verificación anti-robots). Si cambiamos esta política de forma relevante, te lo comunicaremos en la aplicación.