Pagli DPA — Encargado de Tratamiento ← Inicio

Legal

Contrato de Encargado de Tratamiento

Data Processing Agreement (DPA) · Última actualización: 30 de junio de 2026

En cumplimiento del artículo 28 del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD)

¿Qué es este documento? Al usar Pagli, el restaurante actúa como Responsable del Tratamiento de los datos de sus clientes finales. Pagli actúa como Encargado del Tratamiento al procesar esos datos en nombre del restaurante. El RGPD exige que esta relación quede formalizada en un contrato. Este documento es ese contrato.

PARTES

Rol Datos de identificación
Responsable del Tratamiento El restaurante o establecimiento hostelero titular de la cuenta Pagli, cuyos datos constan en el registro de alta del Servicio.
Encargado del Tratamiento [NOMBRE COMPLETO / RAZÓN SOCIAL], [NIF/CIF], con domicilio en [DIRECCIÓN] (en adelante, "Pagli").

Ambas partes suscriben el presente Contrato de Encargado de Tratamiento (en adelante, "DPA") en el marco del contrato de prestación de servicios SaaS formalizado mediante la aceptación de los Términos y Condiciones de Pagli.

1. Objeto del tratamiento

En virtud del presente DPA, el Responsable encarga al Encargado el tratamiento de los datos personales de los clientes finales (comensales) del restaurante, generados a través del uso del kiosco self-service, menú QR y demás funcionalidades de la plataforma Pagli.

2. Descripción del tratamiento

ElementoDetalle
Categorías de interesadosClientes finales (comensales) del restaurante
Categorías de datos personalesEmail, nombre (opcional), datos del pedido (ítems, importe, método de pago), IP, timestamp
Finalidades del tratamientoProcesamiento del pedido, emisión del comprobante, notificación al cliente ("pedido listo"), visualización en KDS, analítica operacional del restaurante
DuraciónDurante la vigencia del contrato de prestación de servicios con el Restaurante + 30 días tras la cancelación para posible exportación

3. Obligaciones del Encargado (Pagli)

Pagli, en su calidad de Encargado del Tratamiento, se compromete a:

  • Tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable (el restaurante), salvo que una obligación legal exija lo contrario.
  • Garantizar que las personas autorizadas para tratar los datos se hayan comprometido a mantener su confidencialidad.
  • Aplicar todas las medidas técnicas y organizativas adecuadas conforme al artículo 32 del RGPD (cifrado, pseudonimización, control de accesos, planes de continuidad).
  • Asistir al Responsable en el cumplimiento de sus obligaciones en materia de seguridad, notificación de brechas y evaluaciones de impacto.
  • Suprimir o devolver todos los datos personales al Responsable una vez finalizado el servicio, según la opción que el Responsable elija.
  • Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento del presente DPA.
  • Notificar al Responsable sin dilación indebida (máximo 72 horas) cualquier violación de seguridad que afecte a los datos personales tratados en nombre del Responsable.

4. Obligaciones del Responsable (el restaurante)

El Restaurante, en su calidad de Responsable del Tratamiento, se compromete a:

  • Informar a sus clientes finales sobre el tratamiento de sus datos personales, especialmente sobre el uso del email para el envío de comprobantes. Se recomienda incluir un enlace a la Política de Privacidad de Pagli (pagli.es/legal/privacidad) en el kiosco o menú QR.
  • Asegurarse de que existe una base legal adecuada para el tratamiento de los datos de sus clientes finales (en general, la ejecución del contrato de compraventa es base legal suficiente para el pedido y el comprobante).
  • No instruir a Pagli para tratar datos personales de formas que vulneren el RGPD u otra normativa aplicable.
  • Notificar a Pagli sin demora si tiene conocimiento de cualquier incidente que afecte a la seguridad de los datos.

5. Subencargados

El Responsable autoriza expresamente a Pagli a subcontratar el tratamiento de datos con los siguientes subencargados:

SubencargadoPaísFunciónGarantías
Proveedor de infraestructura cloud (ej. Supabase/AWS)UE/EEEAlojamiento de base de datos y almacenamientoCláusulas contractuales tipo
Resend / Proveedor SMTPUEEnvío de emails transaccionalesRGPD compliant
Stripe, Inc.EE.UU.Procesamiento de pagos (datos tokenizados)Cláusulas contractuales tipo

Pagli notificará al Responsable con 30 días de antelación cualquier cambio en los subencargados. El Responsable puede oponerse a los cambios, en cuyo caso podrá resolver el contrato sin penalización.

6. Transferencias internacionales

Las transferencias de datos a países fuera del Espacio Económico Europeo (en particular a EE.UU., para Stripe y proveedores cloud) se realizan amparadas en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914), que ofrecen garantías adecuadas conforme al artículo 46.2.c del RGPD.

7. Medidas de seguridad aplicadas por Pagli

  • Cifrado en tránsito mediante TLS 1.3 para todas las comunicaciones.
  • Cifrado en reposo de la base de datos.
  • Autenticación de doble factor (2FA) para accesos al panel de administración.
  • Control de accesos basado en roles: solo el personal autorizado tiene acceso a los datos de producción.
  • Registro de auditoría (logs) de accesos y modificaciones de datos.
  • Copias de seguridad automáticas con retención de 30 días.
  • Plan de respuesta ante incidentes de seguridad con protocolo de notificación en 72 horas.

8. Ejercicio de derechos por los interesados

Cuando un cliente final ejerza sus derechos (acceso, rectificación, supresión, etc.) directamente ante el Restaurante, este deberá trasladar la solicitud a Pagli a través de privacidad@pagli.es para que Pagli proporcione la asistencia necesaria. Pagli responderá en el plazo de 5 días hábiles.

9. Duración y extinción

El presente DPA estará vigente durante el tiempo que el Restaurante mantenga una suscripción activa al Servicio de Pagli. A la extinción de la relación contractual, Pagli conservará los datos durante un máximo de 30 días para permitir la exportación, tras lo cual procederá a su supresión segura, salvo obligación legal de conservación.

10. Ley aplicable

El presente DPA se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la legislación española aplicable. Cualquier controversia se someterá a los juzgados de [CIUDAD DE DOMICILIO SOCIAL DE PAGLI].

Aceptación del DPA

Al registrarse y usar el Servicio Pagli, el Restaurante acepta los términos del presente DPA. Esta aceptación queda registrada en los sistemas de Pagli junto con la fecha y hora del registro, el email del titular y la versión del DPA vigente en ese momento.

Aviso Legal Política de Privacidad Política de Cookies Términos y Condiciones DPA Pagos y Reembolsos

© 2026 Pagli. Todos los derechos reservados.