Legal

Anexo de Procesamiento de Datos (DPA)

Última actualización: 21 de julio de 2026 · Versión 1.0

Este Anexo de Procesamiento de Datos (“DPA”) forma parte integrante de los Términos y Condiciones y se aplica automáticamente a todo cliente que utilice Sadya para tratar datos personales de terceros. No requiere firma: se entiende aceptado al contratar el Servicio. Si tu organización necesita una copia firmada, escríbenos a privacidad@sadyapp.com.

1. Roles de las partes

En la operación diaria del Servicio los roles se distribuyen así:

  • El Cliente (restaurante) es responsable de los datos personales de sus comensales y de su personal. Decide las finalidades y los medios: qué información pide en el pedido, qué usuarios crea y cuánto tiempo opera la cuenta.
  • Sadya es encargado respecto de esos datos: los trata únicamente conforme a las instrucciones del Cliente, materializadas en el uso de las funcionalidades del Servicio.
  • Sadya es responsable, en cambio, de los datos de la cuenta del propio Cliente (registro, facturación, soporte y seguridad de la plataforma). Ese tratamiento se rige por la Política de Privacidad.

2. Objeto, duración y finalidad

  • Objeto: prestación del servicio de pedidos por código QR, gestión de menú, mesas, caja, impresión y reportes.
  • Duración: mientras la cuenta del Cliente esté vigente, más los plazos de retención descritos en la cláusula 9.
  • Finalidad: exclusivamente ejecutar el Servicio contratado. Sadya no utiliza los datos del Cliente para fines propios, ni para entrenar modelos, ni los vende o cede a terceros con fines comerciales.

3. Tipos de datos y categorías de titulares

3.1 Categorías de titulares

  • Comensales del Cliente (clientes finales).
  • Personal del Cliente (sub-usuarios, meseros, cajeros).
  • Representantes y administradores de la cuenta del Cliente.

3.2 Tipos de datos

  • Datos identificativos: nombre, correo electrónico, nombre de usuario.
  • Datos de la operación: contenido del pedido, mesa, importe, medio de pago, propina, notas del comensal.
  • Datos técnicos: dirección IP, dispositivo, navegador, logs.
  • Credenciales de acceso, siempre en forma de hash (nunca en claro).

El Servicio no está diseñado para tratar datos sensibles en el sentido del artículo 2 letra g) de la Ley N° 21.719 (salud, biométricos, origen étnico, afiliación política o sindical, orientación sexual). El Cliente se obliga a no introducirlos en campos de texto libre.

4. Obligaciones de Sadya como encargado

  • Tratar los datos únicamente conforme a las instrucciones documentadas del Cliente, salvo obligación legal, en cuyo caso lo informará previamente si la ley lo permite.
  • Garantizar que el personal con acceso a los datos esté sujeto al deber de secreto o confidencialidad, subsistente tras el término de la relación (art. 14 bis, Ley N° 21.719).
  • Aplicar las medidas técnicas y organizativas de la cláusula 6.
  • Asistir al Cliente en la atención de las solicitudes de los titulares y en las evaluaciones de impacto que deba realizar.
  • Notificar sin dilaciones indebidas cualquier vulneración de seguridad, conforme a la cláusula 7.
  • Suprimir o devolver los datos al término del Servicio, según la cláusula 9.
  • Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones.

5. Obligaciones del Cliente como responsable

  • Contar con una base de licitud válida para los datos que introduce en el Servicio e informar a sus titulares.
  • Publicar su propia política de privacidad hacia sus comensales y personal.
  • Gestionar responsablemente las cuentas de su personal: crear sólo las necesarias, asignar permisos mínimos y desactivarlas al término de la relación laboral.
  • No introducir datos sensibles ni datos de menores de 14 años.

6. Medidas de seguridad

Conforme al artículo 14 quinquies de la Ley N° 21.719 y al artículo 32 del GDPR, Sadya aplica al menos:

  • Cifrado en tránsito mediante HTTPS/TLS en todo el Servicio.
  • Cifrado AES-256 en reposo, provisto por la infraestructura de base de datos.
  • Hashing de contraseñas con bcrypt y factor de trabajo elevado; nunca se almacenan en claro.
  • Control de acceso basado en roles y aislamiento multi-inquilino: toda consulta se acota al identificador del restaurante.
  • Registro de auditoría de las operaciones sensibles sobre datos.
  • Redacción automática de datos sensibles en los registros de aplicación antes de su envío a herramientas de monitoreo.
  • Control de tasa y protección frente a fuerza bruta.
  • Minimización por diseño: la geolocalización del comensal se valida en memoria para el geocerco y no se almacena.
  • Copias de seguridad y capacidad de restauración.

7. Vulneraciones de seguridad

Sadya notificará al Cliente cualquier vulneración de las medidas de seguridad que afecte a sus datos sin dilaciones indebidas y, a más tardar, dentro de las 72 horas siguientes a tomar conocimiento. La notificación describirá la naturaleza del incidente, las categorías y el número aproximado de titulares afectados, las consecuencias probables y las medidas adoptadas.

Sadya reportará además el incidente a la Agencia de Protección de Datos Personales cuando le corresponda como responsable (art. 14 sexies, Ley N° 21.719) y prestará al Cliente la asistencia razonable para que éste cumpla sus propias obligaciones de notificación.

8. Subprocesadores

El Cliente autoriza de forma general el uso de subprocesadores. La lista vigente, con su finalidad, ubicación y garantías, está disponible en /legal/subprocessors.

Sadya notificará el alta o sustitución de cualquier subprocesador con al menos 30 días de antelación. El Cliente podrá oponerse por motivos razonables y fundados relativos a protección de datos dentro de ese plazo; de no alcanzarse una solución, podrá resolver el contrato sin penalización. Sadya impone a cada subprocesador obligaciones equivalentes a las de este DPA y responde solidariamente por su actuación.

9. Retención, devolución y supresión

  • Durante la vigencia del contrato, el Cliente puede exportar sus datos en cualquier momento desde el Servicio.
  • Al eliminar la cuenta, el acceso se bloquea de inmediato y los datos personales se purgan o anonimizan a los 30 días. Ese plazo es la ventana para solicitar la reversión o una exportación final.
  • Se conserva únicamente el historial de facturación de la suscripción, disociado del titular, por el plazo que exige la normativa tributaria.

10. Auditoría

Sadya pondrá a disposición del Cliente la documentación e informes de seguridad de sus proveedores que acrediten el cumplimiento. Cuando esa documentación resulte insuficiente, el Cliente podrá solicitar una auditoría, con preaviso razonable, una vez al año, en horario hábil, sin interrumpir el Servicio y sujeta a confidencialidad.

11. Transferencias internacionales · Cláusulas tipo

Cuando el tratamiento implique transferir datos fuera de Chile o del Espacio Económico Europeo, las partes acuerdan que dicha transferencia queda amparada por Cláusulas Contractuales Tipo (SCCs), que se incorporan a este DPA por referencia y forman parte integrante de él:

  • Unión Europea: Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, de 4 de junio de 2021. Se aplica el Módulo Dos (responsable a encargado) cuando el Cliente es responsable, y el Módulo Tres (encargado a subencargado) en la relación entre Sadya y sus subprocesadores.
  • Reino Unido: el Addendum Internacional de Transferencia de Datos del ICO (versión B1.0), como anexo a las SCCs de la UE.
  • Chile: las garantías adecuadas previstas en los artículos 27 letra b) y 28 de la Ley N° 21.719. Sadya adoptará las cláusulas modelo que apruebe y publique la Agencia de Protección de Datos Personales tan pronto estén disponibles.

Datos para completar los anexos de las SCCs

  • Exportador: el Cliente, con los datos de contacto de su cuenta.
  • Importador: Sadya — privacidad@sadyapp.com.
  • Categorías de titulares y de datos: las de la cláusula 3.
  • Frecuencia: continua, mientras dure el Servicio.
  • Medidas de seguridad: las de la cláusula 6.
  • Autoridad de control competente (Módulo Dos, cláusula 13): la del Estado miembro donde esté establecido el exportador.

En caso de contradicción entre este DPA y las SCCs, prevalecen las SCCs.

12. Derechos de los titulares

Si un titular ejerce sus derechos de acceso, rectificación, supresión, oposición, bloqueo o portabilidad directamente ante Sadya respecto de datos de los que el Cliente es responsable, Sadya no resolverá la solicitud por su cuenta: la derivará al Cliente sin demora y le prestará la asistencia técnica necesaria para responder dentro del plazo legal de 30 días corridos (art. 11, Ley N° 21.719).

13. Responsabilidad y ley aplicable

La responsabilidad de las partes se rige por los Términos y Condiciones. Este DPA se rige por las leyes de la República de Chile, sin perjuicio de las normas imperativas de protección de datos aplicables en el país de establecimiento del Cliente y de lo dispuesto en las SCCs para las transferencias a la UE.

14. Contacto

Consultas sobre este DPA, solicitudes de copia firmada o suscripción a las notificaciones de cambio de subprocesadores: privacidad@sadyapp.com.