Política de privacidad

Información sobre el tratamiento de datos personales conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).

Última actualización: 7 de agosto de 2026

1. Responsable del tratamiento

  • Responsable: Manuel Alarcón Gil
  • NIF: 49247634B
  • Domicilio: Calle Tudmir nº 1, 30006 Murcia (Murcia), España
  • Contacto y ejercicio de derechos: info@nordailbas.com

No se ha designado delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD.

2. Dos papeles distintos, según de quién sean los datos

Conviene distinguir dos situaciones, porque las obligaciones son diferentes:

  • Datos de los negocios clientes. Cuando una heladería se registra y contrata Cremmo, tratamos los datos de su persona de contacto como responsables. Esta política describe ese tratamiento.
  • Datos contenidos en los pedidos. Los datos que se generan en la carta pública de cada establecimiento pertenecen a ese establecimiento, que actúa como responsable. Nosotros los tratamos únicamente como encargados del tratamiento por su cuenta y siguiendo sus instrucciones, en los términos del contrato de encargado del tratamiento. Si eres cliente final de una heladería y quieres ejercer tus derechos, dirígete al establecimiento en el que hiciste el pedido.

3. Datos que tratamos y con qué finalidad

TratamientoDatosFinalidadBase jurídica
Cuenta de usuarioNombre, correo electrónico y contraseña (almacenada cifrada por nuestro proveedor de autenticación)Crear y mantener la cuenta y dar acceso al panelEjecución del contrato (art. 6.1.b RGPD)
Datos del negocioNombre comercial, eslogan, teléfono, logotipo e imágenes del catálogoPublicar la carta digital y prestar el servicioEjecución del contrato (art. 6.1.b RGPD)
Suscripción y facturaciónPlan contratado, fechas de alta y baja, datos de facturación y de pago tratados por la pasarelaGestionar la suscripción, cobrar y emitir facturasEjecución del contrato y obligación legal contable y fiscal (arts. 6.1.b y 6.1.c RGPD)
Soporte y comunicacionesDatos de contacto y contenido de los mensajesAtender consultas e incidencias del servicioEjecución del contrato (art. 6.1.b RGPD)
SeguridadRegistros técnicos de acceso generados por los proveedores de alojamientoGarantizar la seguridad del servicio y detectar usos indebidosInterés legítimo (art. 6.1.f RGPD)

No se realizan decisiones automatizadas con efectos jurídicos ni elaboración de perfiles. No enviamos comunicaciones comerciales distintas de las relativas al propio servicio contratado.

4. Datos de los pedidos

La aplicación está diseñada para pedir el mínimo de información posible al cliente final: un pedido guarda los productos elegidos, el importe, la mesa desde la que se pide y, opcionalmente, unas notas de texto libre. No se solicitan nombre, teléfono, dirección ni datos de contacto.

Advertencia sobre el campo de notas. Al ser texto libre, un cliente puede escribir información personal e incluso datos de salud (por ejemplo, una alergia alimentaria). Recomendamos a los establecimientos no solicitar por esa vía más información de la imprescindible y borrar los pedidos antiguos con regularidad. Estos datos se tratan por cuenta del establecimiento, que es su responsable.

5. Destinatarios y encargados

No cedemos datos personales a terceros salvo obligación legal. Para prestar el servicio nos apoyamos en los siguientes proveedores, que actúan como encargados del tratamiento con contrato firmado conforme al artículo 28 del RGPD:

ProveedorFinalidadUbicación
Supabase, Inc.Base de datos, autenticación y almacenamiento de archivosServidores en Irlanda (Unión Europea). La entidad es estadounidense y su personal de soporte puede acceder puntualmente desde fuera del EEE al amparo de cláusulas contractuales tipo.
Vercel, Inc.Alojamiento y ejecución de la aplicación webEstados Unidos. Entidad adherida al Data Privacy Framework UE-EE. UU. y con cláusulas contractuales tipo.
Stripe Payments Europe, Ltd.Cobro de las cuotas de suscripción y facturaciónIrlanda (Unión Europea)

6. Transferencias internacionales

La base de datos, la autenticación y los archivos se alojan en servidores situados en Irlanda, dentro de la Unión Europea. El alojamiento de la aplicación se presta por Vercel, Inc., entidad estadounidense adherida al Data Privacy Framework UE-EE. UU. y con cláusulas contractuales tipo, lo que constituye una transferencia internacional con garantías adecuadas conforme al capítulo V del RGPD.

7. Plazos de conservación

  • Datos de la cuenta y del negocio: mientras la cuenta esté activa. Tras la baja se conservan bloqueados durante el plazo de prescripción de las acciones derivadas del contrato y después se suprimen.
  • Facturación: seis años, conforme al artículo 30 del Código de Comercio, y cuatro años a efectos fiscales según la Ley General Tributaria.
  • Pedidos: mientras el establecimiento mantenga su cuenta o hasta que decida eliminarlos, al ser él el responsable.

8. Derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento cuando el tratamiento se base en él, escribiendo a info@nordailbas.com e indicando el derecho que ejercitas. Podemos pedirte que acredites tu identidad.

Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos, en www.aepd.es.

9. Seguridad

Aplicamos medidas técnicas y organizativas apropiadas: cifrado en tránsito mediante HTTPS, contraseñas almacenadas con funciones de derivación de clave, aislamiento estricto entre los datos de cada negocio mediante políticas de seguridad a nivel de fila en la base de datos, control de acceso por roles y copias de seguridad gestionadas por el proveedor de base de datos.

10. Cambios en esta política

Podemos actualizar esta política para adaptarla a cambios normativos o del servicio. Si el cambio es sustancial, avisaremos a los clientes por correo electrónico o desde el propio panel.