Inicio > Privacidad > Contrato de Encargo de Tratamiento (DPA)

Documento contractual vinculante

El presente Contrato de Encargo de Tratamiento (en adelante, el «DPA») forma parte integrante de los Términos y Condiciones del Servicio de KitKing.es y de la relación contractual entre KitKing.es y cada restaurante cliente.

Al crear una cuenta en KitKing.es y activar el servicio de gestión de reservas, el restaurante cliente acepta expresamente los términos del presente DPA, cuya aceptación queda registrada electrónicamente con fecha, hora, dirección IP y versión del documento, conforme al artículo 27 de la LSSI-CE como prueba válida de consentimiento.

Este DPA se redacta siguiendo el modelo orientativo publicado por la Agencia Española de Protección de Datos (AEPD) y cumple con los requisitos mínimos establecidos en el artículo 28.3 del RGPD y en la disposición adicional sexta de la LOPD-GDD.

1. Identificación de las partes

El presente DPA se suscribe entre las siguientes partes, que se reconocen mutuamente capacidad legal suficiente para obligarse y convienen en los términos que siguen:

Responsable

El Restaurante Cliente

El establecimiento de hostelería (restaurante, bar, cafetería, asador u otro) que contrata los servicios de KitKing.es creando una cuenta y aceptando el presente DPA, identificado por los datos de registro introducidos en la plataforma (razón social, NIF/CIF, domicilio, dirección de correo y teléfono) y cuyos datos figuran en la ficha del tenant.

El Responsable actúa como tal frente a los comensales que realizan reservas a través del widget de KitKing integrado en su sitio web o desde su panel de gestión.

Encargado

KitKing.es

Mohammed Saber Elgharbi

Empresario individual (autónomo)

NIF: 41706046P

Nombre comercial: KitKing.es

Domicilio fiscal: Ctra. Santa María de Trassierra 47, Local 1 Bloque 1, 14011 Córdoba, España

Teléfono: +34 667 006 570

Correo electrónico: hola@kitking.es

Sitio web: https://kitking.es

En adelante, el Restaurante Cliente será denominado «el Responsable» y KitKing.es será denominado «el Encargado». Conjuntamente serán denominados «las Partes».

2. Definiciones

A los efectos del presente DPA, los términos en mayúsculas tendrán el significado que a continuación se establece. Los términos no definidos expresamente se interpretarán conforme al artículo 4 del RGPD.

3. Objeto y naturaleza del encargo

El presente DPA tiene por objeto regular, conforme al artículo 28 del RGPD, la relación entre el Responsable y el Encargado respecto al tratamiento de los Datos Personales que el Encargado realiza por cuenta y siguiendo las instrucciones documentadas del Responsable en el marco de la prestación del Servicio.

El Encargado reconoce que únicamente tratará los Datos Personales por cuenta del Responsable y conforme a las instrucciones documentadas de éste, incluidas las relativas a transferencias de datos a terceros países, salvo que esté obligado a hacerlo en virtud del Derecho de la Unión o de los Estados miembros que se aplique al Encargado, en cuyo caso informará al Responsable de esa exigencia legal previa al tratamiento, salvo que el Derecho aplicable lo prohíba por razones importantes de interés público (art. 28.3.a RGPD).

Las instrucciones documentadas del Responsable consisten, como mínimo, en:

  1. Los parámetros de configuración que el Responsable establece en su panel de administración (horarios, mesas, capacidad, datos solicitados en el widget, textos de los correos).
  2. Las funcionalidades del Servicio descritas en la página de funcionalidades y en los Términos y Condiciones.
  3. El contenido de la Política de Privacidad y la lista de subencargados de KitKing.
  4. Las instrucciones adicionales comunicadas por escrito (incluido correo electrónico dirigido a hola@kitking.es).

4. Datos personales tratados

Las categorías de datos personales tratados por el Encargado por cuenta del Responsable, y los interesados afectados, son los siguientes:

4.1 Datos de categoría especial (art. 9 RGPD)

El Servicio no está diseñado para tratar datos de categoría especial (datos de salud, religión, origen racial, opiniones políticas, etc.).

No obstante, el Responsable reconoce y acepta que el campo libre «notas» o «observaciones» puede, en la práctica, recoger información sobre alergias e intolerancias alimentarias facilitada voluntariamente por el comensal. Dichos datos son datos relativos a la salud (art. 4.15 RGPD) y, por tanto, de categoría especial.

Para legitimar este tratamiento, el Encargado implementará en el widget de reservas una casilla específica de consentimiento explícito (art. 9.2.a RGPD) mediante la cual el comensal acepta, con carga informática y marcaje manual, que la información sobre alergias sea tratada únicamente para garantizar su seguridad alimentaria durante el servicio en mesa. El consentimiento se registra junto a la reserva y es reversible por el comensal en cualquier momento.

Responsabilidad del Responsable

El Responsable se compromete a no utilizar los datos sobre alergias para ninguna finalidad distinta a la prestación del servicio hostelero al comensal durante su visita. Queda expresamente prohibido su uso para fines de marketing, perfilado, elaboración de listas negras o comunicación a terceros. El incumplimiento de esta obligación podrá dar lugar a la resolución inmediata del contrato por parte del Encargado, conforme a la cláusula 17.

5. Finalidad del tratamiento

El Encargado tratará los Datos Personales exclusivamente para las siguientes finalidades:

  1. Gestión de reservas: recogida, almacenamiento, modificación, cancelación, consulta y visualización de reservas realizadas por los comensales a través del widget o del panel del Responsable.
  2. Envío de comunicaciones transaccionales: confirmación de reserva, recordatorio, notificación de cambios o cancelaciones por parte del Responsable, y asistencia para la finalización del proceso de reserva. Estas comunicaciones son necesarias para la ejecución de la relación precontractual o contractual con el comensal (art. 6.1.b RGPD) y no se utilizan con fines comerciales.
  3. Puesta a disposición de herramientas de gestión: el panel de administración, el calendario, la gestión de mesas, el CRM interno, las estadísticas y los informes solicitados por el Responsable.
  4. Mantenimiento, soporte y seguridad: copias de seguridad automáticas, monitorización del servicio, diagnóstico de errores, aplicación de parches y actualizaciones, respuesta a incidencias de soporte técnico reportadas por el Responsable.
  5. Cumplimiento de obligaciones legales: conservación de registros contables, fiscales y de auditoría, y respuesta a requerimientos judiciales o administrativos.

El Encargado no utilizará los Datos Personales para ninguna finalidad distinta de las autorizadas en el presente DPA ni los comunicará a terceros, salvo previa instrucción documentada del Responsable o por exigencia legal.

En particular, el Encargado no elaborará perfiles con fines de marketing, no tomará decisiones automatizadas con efectos jurídicos sobre los Interesados, no entrenará modelos de inteligencia artificial con los Datos Personales del Responsable ni los utilizará para fines analíticos agregados sin anonimización previa.

6. Duración del encargo

El presente DPA entrará en vigor en el momento de la aceptación electrónica por parte del Responsable durante el alta de la cuenta, y permanecerá vigente mientras el Responsable mantenga activa su cuenta en el Servicio y se prolongue la prestación del mismo.

A la terminación, por cualquier causa, de los Términos y Condiciones del Servicio o de la relación contractual entre las Partes, el DPA se mantendrá en vigor únicamente respecto a las obligaciones post-contractuales (devolución o supresión de los datos, confidencialidad, asistencia residual) hasta su total cumplimiento, conforme a la cláusula 14.

7. Obligaciones del Responsable

El Responsable declara y se obliga a lo siguiente:

  1. Licitud del tratamiento: haber obtenido, con carácter previo a la recogida a través del Servicio, todos los consentimientos, bases jurídicas e informaciones exigidas por los artículos 6, 7, 9, 13 y 14 del RGPD respecto a los Interesados cuyos datos se traten en la plataforma.
  2. Política de privacidad propia: publicar y mantener una política de privacidad en su propio sitio web que informe a los comensales de que es el responsable del tratamiento, que utiliza KitKing como encargado, que remita a la página de subencargados de KitKing y que indique los plazos de conservación y los derechos ARCO+.
  3. Instrucciones lícitas: impartir únicamente instrucciones que cumplan con la normativa vigente en materia de protección de datos. Si una instrucción infringiera el Derecho aplicable, el Encargado lo comunicará inmediatamente al Responsable (art. 28.3.h RGPD, último párrafo).
  4. Exactitud de los datos: mantener actualizados los datos de su cuenta, sus empleados y los parámetros de configuración del Servicio.
  5. Gestión de los derechos de los Interesados: atender directamente, en primera instancia, las solicitudes de ejercicio de derechos de los Interesados, con el soporte del Encargado según la cláusula 13.
  6. Notificación a la AEPD: en caso de Brecha de Seguridad que le sea comunicada por el Encargado, notificar a la AEPD en el plazo de 72 horas y, cuando proceda, a los Interesados (arts. 33 y 34 RGPD).
  7. Uso de datos de categoría especial: limitar el uso del campo «notas» o «observaciones» al registro de información estrictamente necesaria para el servicio hostelero, respetando el principio de minimización (art. 5.1.c RGPD).
  8. Formación de su personal: informar y formar a sus empleados que acceden al panel de administración sobre el deber de confidencialidad y las medidas básicas de seguridad (contraseñas robustas, cierre de sesión, no compartir cuentas).

8. Obligaciones del Encargado

El Encargado, conforme al artículo 28.3 del RGPD, se obliga expresamente a:

8.1 Instrucciones del Responsable

Tratar los Datos Personales únicamente siguiendo las instrucciones documentadas del Responsable, incluso en materia de transferencias de datos a terceros países, salvo que esté obligado a hacerlo en virtud del Derecho aplicable.

8.2 Confidencialidad

Garantizar que las personas autorizadas a tratar los Datos Personales (empleados, colaboradores, subencargados) se han comprometido expresamente por escrito a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad de naturaleza estatutaria.

8.3 Minimización y finalidad

Tratar únicamente los datos estrictamente necesarios para la prestación del Servicio y no utilizarlos para fines propios, incluyendo de forma expresa la prohibición de enriquecer sus propias bases de datos, perfilar con fines de marketing directo o ceder a terceros fuera de los subencargados autorizados.

8.4 Seguridad

Adoptar las medidas técnicas y organizativas apropiadas previstas en el artículo 32 del RGPD, detalladas en la cláusula 9 del presente DPA.

8.5 Subencargados

Someter a los subencargados a las mismas obligaciones del presente DPA mediante contrato escrito, e informar al Responsable con antelación suficiente de cualquier cambio en la lista, conforme a la cláusula 10.

8.6 Asistencia al Responsable

Asistir al Responsable, teniendo en cuenta la naturaleza del tratamiento, en el cumplimiento de sus obligaciones de responder a las solicitudes de los Interesados en el ejercicio de sus derechos (cláusula 13), así como en sus obligaciones relativas a seguridad, comunicación de brechas, evaluación de impacto (art. 35) y consulta previa (art. 36) cuando sea razonablemente posible.

8.7 Notificación de brechas

Notificar al Responsable cualquier Brecha de Seguridad sin dilación indebida, conforme al procedimiento establecido en la cláusula 12.

8.8 Devolución o supresión de los datos

Al finalizar la prestación del Servicio, proceder a la devolución o supresión de los datos personales, a elección del Responsable, salvo que se requiera la conservación por una obligación legal, conforme a la cláusula 14.

8.9 Puesta a disposición de información y auditorías

Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD, así como permitir y contribuir a la realización de auditorías, incluidas inspecciones por parte del Responsable o de otro auditor autorizado por dicho Responsable, conforme a la cláusula 15.

8.10 Registro de actividades (art. 30.2)

Mantener un registro de todas las categorías de actividades de tratamiento realizadas por cuenta del Responsable, conforme al artículo 30.2 del RGPD, y ponerlo a disposición de la autoridad de control que lo solicite.

8.11 Delegado de Protección de Datos

Designar un punto de contacto en materia de protección de datos accesible en hola@kitking.es. Dada la naturaleza y el volumen del tratamiento, el Encargado no está obligado a nombrar un Delegado de Protección de Datos formal conforme al artículo 37 del RGPD, sin perjuicio de que esta obligación pueda surgir en el futuro.

9. Medidas técnicas y organizativas (art. 32 RGPD)

Conforme al artículo 32 del RGPD, el Encargado aplica las siguientes medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo:

9.1 Medidas técnicas

9.2 Medidas organizativas

Proporcionalidad al riesgo

El conjunto de medidas se considera proporcional al riesgo que presenta el tratamiento, teniendo en cuenta el estado de la técnica, los costes de aplicación y la naturaleza, alcance, contexto y fines del tratamiento, conforme al artículo 32.1 del RGPD. El Encargado se reserva el derecho a mejorar estas medidas en cualquier momento, siempre manteniendo un nivel equivalente o superior.

10. Subencargados del tratamiento (art. 28.2 RGPD)

Mediante la aceptación del presente DPA, el Responsable otorga al Encargado autorización general previa, conforme al artículo 28.2 del RGPD, para contratar subencargados del tratamiento que intervengan en la prestación del Servicio.

La lista completa y actualizada de subencargados autorizados está publicada en kitking.es/subencargados e incluye, en la fecha de redacción del presente DPA:

10.1 Obligaciones del Encargado respecto a los subencargados

  1. Formalizar con cada subencargado un contrato escrito que imponga las mismas obligaciones contempladas en el presente DPA, en particular en materia de seguridad, confidencialidad, notificación de brechas y devolución de datos.
  2. Seleccionar únicamente subencargados que ofrezcan garantías suficientes sobre la aplicación de medidas técnicas y organizativas apropiadas.
  3. Verificar periódicamente el cumplimiento por parte de los subencargados.
  4. Responder plenamente frente al Responsable por el cumplimiento de las obligaciones del subencargado.

10.2 Notificación de cambios

El Encargado informará al Responsable, con un preaviso mínimo de 30 días, de cualquier incorporación o sustitución de subencargados, mediante:

10.3 Derecho de oposición

Durante ese plazo de 30 días, el Responsable podrá oponerse motivadamente al nuevo subencargado. Si el Encargado no puede ofrecer una alternativa equivalente, el Responsable tendrá derecho a resolver el presente DPA y la relación contractual sin penalización, con devolución proporcional de la parte no consumida de la suscripción y asistencia para la portabilidad de los datos.

11. Transferencias internacionales

El Encargado tratará los Datos Personales exclusivamente dentro del Espacio Económico Europeo (EEE). Todos los subencargados enumerados en la cláusula 10 tienen sus servidores de producción en España o en otros Estados miembros de la Unión Europea.

El Encargado no realiza transferencias internacionales a terceros países fuera del EEE. En el caso excepcional de que fuese necesario, el Encargado informaría previamente al Responsable y se aseguraría de cumplir al menos una de las garantías del Capítulo V del RGPD:

12. Notificación de brechas de seguridad

Conforme al artículo 33.2 del RGPD, el Encargado notificará al Responsable toda Brecha de Seguridad sin dilación indebida y, en cualquier caso, en un plazo máximo de 48 horas desde que tenga conocimiento efectivo de la misma.

12.1 Canal de notificación

La notificación se realizará al correo electrónico de administración registrado en la cuenta del Responsable y, de forma simultánea, mediante mensaje destacado en el panel de administración del Servicio.

12.2 Contenido de la notificación

La notificación incluirá, como mínimo, la información exigida por el artículo 33.3 del RGPD:

  1. Descripción de la naturaleza de la brecha, incluyendo las categorías y el número aproximado de Interesados afectados.
  2. Categorías y número aproximado de registros de datos personales afectados.
  3. Nombre y datos de contacto del punto de contacto en materia de protección de datos (hola@kitking.es).
  4. Descripción de las posibles consecuencias.
  5. Descripción de las medidas adoptadas o propuestas para poner remedio, incluidas, en su caso, las medidas para mitigar los posibles efectos negativos.

12.3 Asistencia posterior

El Encargado asistirá al Responsable, cuando sea razonablemente necesario, en el cumplimiento de sus obligaciones de:

13. Asistencia al Responsable en los derechos de los Interesados

Cuando un Interesado dirija al Encargado una solicitud de ejercicio de sus derechos ARCO+ (acceso, rectificación, supresión, limitación, portabilidad, oposición, derechos del art. 22), el Encargado:

  1. Le informará de que debe dirigir la solicitud al Responsable (el restaurante correspondiente), facilitándole los datos de contacto públicos del Responsable cuando sea posible.
  2. Dará traslado inmediato de la solicitud al Responsable cuando la identificación de éste sea técnicamente posible.
  3. Asistirá al Responsable, teniendo en cuenta la naturaleza del tratamiento, mediante medidas técnicas y organizativas apropiadas, para responder a las solicitudes.

El panel de administración del Servicio ofrece al Responsable las siguientes herramientas para atender los derechos de los Interesados:

Los costes derivados de esta asistencia se consideran incluidos en el precio de la suscripción, salvo que se trate de solicitudes manifiestamente infundadas o excesivas, en cuyo caso el Encargado podrá repercutir los costes razonables al Responsable previa comunicación por escrito.

14. Devolución o supresión de los datos al final del encargo

A la finalización de la prestación del Servicio, por cualquier causa (terminación voluntaria por el Responsable, resolución por impago, terminación del servicio por el Encargado), el Encargado procederá, conforme al artículo 28.3.g del RGPD, de acuerdo con lo siguiente:

14.1 Periodo de gracia para la exportación

Durante un periodo de 30 días naturales a contar desde la fecha efectiva de terminación, el Responsable podrá:

14.2 Supresión efectiva

Transcurrido el plazo de 30 días, el Encargado procederá a la supresión segura de todos los Datos Personales del Responsable, incluyendo:

14.3 Excepciones legales

El Encargado podrá conservar determinados datos más allá de los 30 días únicamente cuando exista una obligación legal de conservación, en particular:

Estos datos quedarán bloqueados, accesibles únicamente para la finalidad legal que los ampara, y serán eliminados al vencimiento del plazo correspondiente.

14.4 Certificado de supresión

A solicitud del Responsable, el Encargado emitirá por correo electrónico un certificado de supresión que acredite la fecha y el alcance de la eliminación de los datos.

15. Auditoría e inspección

Conforme al artículo 28.3.h del RGPD, el Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de sus obligaciones, y permitirá y contribuirá a las auditorías, incluidas inspecciones, realizadas por el Responsable o por otro auditor autorizado.

15.1 Procedimiento

15.2 Requerimientos de autoridades de control

El Encargado colaborará plenamente con la AEPD y cualquier otra autoridad de control competente en las inspecciones que ésta realice sobre el tratamiento objeto del presente DPA, informando al Responsable sin dilación de tales requerimientos cuando el Derecho aplicable no lo prohíba.

16. Responsabilidad y régimen sancionador

Cada parte responderá de los daños y perjuicios causados por sus propios incumplimientos del presente DPA y del RGPD, conforme al artículo 82 del RGPD y al régimen sancionador de los arts. 83 y 84.

En particular:

El Encargado limita su responsabilidad frente al Responsable en los términos previstos en la cláusula 16 de los Términos y Condiciones del Servicio, sin que dicha limitación afecte a los derechos irrenunciables de los Interesados ni a las eventuales sanciones de la AEPD.

Las eventuales multas administrativas que la AEPD imponga a cada parte por incumplimientos propios serán asumidas por la parte infractora sin derecho de repetición frente a la otra.

17. Terminación del encargo

El presente DPA podrá resolverse por:

  1. Terminación natural, por expiración, resolución o rescisión de los Términos y Condiciones del Servicio.
  2. Acuerdo mutuo escrito entre las Partes.
  3. Incumplimiento grave y reiterado por alguna de las Partes de las obligaciones del presente DPA, previo requerimiento escrito con plazo de subsanación de 15 días hábiles.
  4. Decisión del Responsable de oponerse a un nuevo subencargado, conforme a la cláusula 10.3.
  5. Declaración de ilicitud o suspensión por la AEPD o cualquier otra autoridad competente.

En caso de terminación, el Encargado ejecutará las obligaciones previstas en la cláusula 14 (devolución o supresión de los datos) y mantendrá indefinidamente la obligación de confidencialidad.

18. Modificaciones del DPA

El Encargado podrá modificar los términos del presente DPA cuando sea necesario para adaptarse a cambios legislativos, jurisprudenciales, del criterio de la AEPD, de las medidas técnicas u organizativas, o de la lista de subencargados.

Las modificaciones se comunicarán al Responsable con un preaviso mínimo de 30 días mediante:

Si el Responsable no está conforme con las modificaciones, podrá resolver el contrato antes de la entrada en vigor de éstas sin penalización y con devolución proporcional de la suscripción no consumida. El uso del Servicio tras la entrada en vigor implica la aceptación tácita de la nueva versión, sin perjuicio del derecho del Responsable a manifestar cualquier desacuerdo por escrito.

19. Ley aplicable y jurisdicción

El presente DPA se rige por la legislación española y, en particular, por el RGPD, la LOPD-GDD, la LSSI-CE y las demás disposiciones aplicables en materia de protección de datos.

Para la resolución de cualquier controversia derivada de la interpretación, cumplimiento o ejecución del presente DPA, las Partes se someten a los Juzgados y Tribunales de Córdoba (España), con renuncia expresa a cualquier otro fuero que pudiera corresponderles.

Lo anterior se entiende sin perjuicio del derecho del Interesado a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es, conforme al artículo 77 del RGPD.

20. Aceptación y prueba del consentimiento

El Responsable acepta expresamente el presente DPA en el momento del alta de su cuenta en KitKing.es, mediante marcado manual (no premarcado) de la casilla correspondiente en el formulario de registro, simultáneamente a la aceptación de los Términos y Condiciones del Servicio y de la Política de Privacidad.

La aceptación queda registrada electrónicamente por el Encargado, conforme al artículo 27 de la LSSI-CE y al artículo 7.1 del RGPD, con los siguientes elementos probatorios:

El Responsable podrá solicitar en cualquier momento una copia de su consentimiento escribiendo a hola@kitking.es.

Documento vinculante

La aceptación electrónica del presente DPA tiene valor jurídico equivalente a la firma manuscrita de un contrato de encargo de tratamiento, conforme a la Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza, y al Reglamento (UE) 910/2014 (eIDAS).

El Encargado conserva el registro de aceptación durante toda la vigencia del contrato y, al menos, durante 4 años adicionales tras su terminación como prueba frente a eventuales requerimientos legales o judiciales.

Contacto

Para cualquier consulta, queja, solicitud de copia del presente DPA, notificación de incidencias o ejercicio de los derechos previstos en este contrato, el Responsable puede ponerse en contacto con el Encargado a través de:

Punto de contacto en materia de protección de datos: hola@kitking.es

Soporte general: hola@kitking.es

Dirección postal: Ctra. Santa María de Trassierra 47, Local 1 Bloque 1, 14011 Córdoba, España

Teléfono: +34 667 006 570

Versión 1.0 del presente DPA publicada el 10 de abril de 2026.
© 2026 KitKing.es. Redactado conforme al modelo orientativo de la AEPD para contratos de encargo de tratamiento.