Legal

Política de Privacidad

Última actualización: 21 de julio de 2026 · Versión 1.0

En Sadya (“Sadya”, “nosotros”, “nuestro”) valoramos y respetamos la privacidad de quienes utilizan nuestra plataforma de pedidos digitales para restaurantes disponible en sadyapp.com y sus subdominios (en adelante, el “Servicio”).

La presente Política de Privacidad describe cómo recolectamos, usamos, almacenamos, compartimos y protegemos los datos personales de los titulares de cuentas (restaurantes), usuarios del personal, clientes finales y visitantes, y cumple con la Ley N° 19.628 sobre Protección de la Vida Privada y la Ley N° 21.719 sobre Protección de Datos Personales de la República de Chile, así como con el Reglamento General de Protección de Datos (GDPR) de la Unión Europea y demás normativa aplicable en los países donde operamos.

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales es Sadya. Para cualquier consulta relacionada con esta política o el ejercicio de derechos, puedes contactarnos en:

2. Datos personales que recolectamos

Recolectamos las siguientes categorías de datos:

2.1 Datos de cuenta del restaurante

  • Nombre, apellido, correo electrónico y contraseña (cifrada).
  • Información del restaurante: nombre, dirección, teléfono, imágenes, menú, precios y configuración operativa.
  • Datos de facturación y pago procesados a través de pasarelas externas (no almacenamos números de tarjeta completos).
  • En caso de iniciar sesión con Google, nombre, correo e imagen de perfil entregados por el proveedor.

2.2 Datos del personal (sub-usuarios)

  • Nombre de usuario, contraseña, rol asignado y acciones realizadas en la plataforma (registro de auditoría básico).

2.3 Datos del cliente final (comensal)

  • Al escanear el código QR y realizar un pedido: contenido del pedido, identificador de mesa y, opcionalmente, nombre o comentarios.
  • No exigimos registro para realizar un pedido desde la mesa.
  • Geolocalización: si el restaurante activa la validación por cercanía, tu navegador te pedirá permiso para compartir tu ubicación. La coordenada se usa únicamente en memoria para comprobar que estás dentro del local y se descarta de inmediato: no la almacenamos. Puedes negar el permiso, en cuyo caso deberás pedir a través del personal.

2.4 Datos técnicos y de uso

  • Dirección IP, tipo de dispositivo, navegador, sistema operativo, páginas visitadas, tiempos de uso y eventos de error.
  • Cookies y tecnologías similares estrictamente necesarias para la autenticación, seguridad y funcionamiento del Servicio.

2.5 Registro de consentimiento

Al registrarte guardamos qué versión de los Términos y de esta Política aceptaste, la fecha y hora, la dirección IP, el idioma y el país desde el que lo hiciste. Es la evidencia que la ley nos exige para acreditar que contamos con tu consentimiento (art. 12 inciso final de la Ley N° 21.719 y art. 7.1 del GDPR). Conservamos también el historial de cada consentimiento otorgado o revocado.

3. Finalidades y bases de legitimación

Tratamos los datos personales para las siguientes finalidades:

  • Ejecución del contrato: crear y administrar cuentas, procesar pedidos, gestionar pagos, emitir comprobantes y entregar el Servicio contratado.
  • Interés legítimo: mejorar la plataforma, prevenir fraude, garantizar la seguridad, realizar analítica interna y comunicar cambios relevantes del Servicio.
  • Cumplimiento legal: atender requerimientos de autoridades, emitir documentación tributaria y conservar registros obligatorios.
  • Consentimiento: envío de comunicaciones comerciales o newsletter cuando el usuario las haya autorizado, con derecho a revocarlo en cualquier momento.

4. Con quién compartimos tus datos

No vendemos datos personales. Podemos compartirlos con terceros proveedores (encargados de tratamiento) únicamente en la medida necesaria para operar el Servicio. La lista completa y actualizada, con su finalidad, ubicación y garantías, está publicada en Subprocesadores. En resumen:

  • Infraestructura y hosting: Vercel, Neon (PostgreSQL), Upstash.
  • Pagos y suscripciones: Mercado Pago u otras pasarelas habilitadas según país.
  • Comunicaciones en tiempo real: Pusher.
  • Gestión de imágenes: Cloudinary.
  • Autenticación: Google (cuando se usa OAuth).
  • Correo y soporte: proveedores de email transaccional y herramientas de atención al cliente.

Estos proveedores acceden a los datos estrictamente necesarios bajo obligaciones contractuales de confidencialidad y seguridad equivalentes a las establecidas en esta política. Algunos pueden procesar datos fuera de Chile; en tales casos adoptamos garantías apropiadas (cláusulas contractuales tipo u otros mecanismos reconocidos).

5. Transferencias internacionales

Dado el carácter global de los servicios en la nube, los datos pueden transferirse a países fuera de Chile o la Unión Europea. Nos aseguramos de que existan garantías adecuadas conforme a la Ley 21.719, el GDPR y demás normativas locales aplicables, incluyendo cláusulas contractuales estándar y medidas técnicas de cifrado.

6. Plazo de conservación

Sólo conservamos los datos por el tiempo necesario para cumplir la finalidad que los justificó; después se suprimen o anonimizan mediante un proceso automático diario (art. 3 letra c de la Ley N° 21.719). Los plazos concretos son:

  • Cuenta y datos de perfil: mientras la cuenta esté vigente. Al solicitar su eliminación, el acceso se bloquea de inmediato y los datos se purgan a los 30 días.
  • Sesiones de mesa y carritos: 30 días desde el cierre de la sesión.
  • Registro de auditoría: 12 meses.
  • Puntajes del minijuego del menú: 6 meses.
  • Tokens de verificación y recuperación: se eliminan al expirar.
  • Historial de facturación: el plazo que exige la legislación tributaria. Tras la eliminación de la cuenta se conserva anonimizado, sin identificadores del titular.

7. Derechos del titular

Conforme a la Ley 19.628, Ley 21.719 y el GDPR, puedes ejercer los siguientes derechos:

  • Acceso: conocer qué datos tratamos sobre ti.
  • Rectificación: corregir datos inexactos o desactualizados.
  • Cancelación / Supresión: solicitar la eliminación de tus datos.
  • Oposición: oponerte al tratamiento por motivos fundados.
  • Portabilidad: recibir tus datos en un formato estructurado y de uso común.
  • Bloqueo y limitación: restringir el tratamiento en casos específicos.
  • Revocación del consentimiento cuando este sea la base legal aplicable.

7.1 Ejercerlos por ti mismo

Si tienes una cuenta, no necesitas escribirnos ni esperar: en Admin → Mis datos puedes, en cualquier momento y de forma gratuita,

  • descargar tus datos en un archivo JSON estructurado y de uso común, listo para transferirlo a otro servicio (portabilidad);
  • eliminar tu cuenta, lo que bloquea el acceso de inmediato y purga tus datos personales a los 30 días;
  • cambiar tus preferencias de cookies y revocar el consentimiento comercial.

7.2 Ejercerlos por escrito

Para el resto de los derechos, o si eres un comensal sin cuenta, envía una solicitud a privacidad@sadyapp.com indicando tu identidad, un medio de contacto para la respuesta y el derecho que deseas ejercer. Acusaremos recibo y responderemos dentro de los 30 días corridos que fija el artículo 11 de la Ley N° 21.719, prorrogables una sola vez por igual plazo si la solicitud lo requiere.

Si tu solicitud se refiere a datos que un restaurante trata sobre ti como comensal, el responsable es ese restaurante y nosotros actuamos como encargados: derivaremos tu solicitud sin demora y les prestaremos la asistencia técnica necesaria.

Si rechazamos tu solicitud o no respondemos a tiempo, puedes reclamar ante la Agencia de Protección de Datos Personales de Chile dentro de los 30 días hábiles siguientes, o ante la autoridad de control de tu jurisdicción.

8. Seguridad de la información

Aplicamos medidas técnicas y organizativas apropiadas al riesgo, conforme al artículo 14 quinquies de la Ley N° 21.719 y al artículo 32 del GDPR:

  • Cifrado en tránsito (HTTPS/TLS) en todo el Servicio.
  • Cifrado AES-256 en reposo en la base de datos.
  • Contraseñas almacenadas con hashing bcrypt; nunca en texto claro.
  • Control de acceso basado en roles y aislamiento por restaurante.
  • Redacción automática de contraseñas, tokens, PIN y datos de pago en los registros de aplicación.
  • Control de tasa, auditoría y copias de seguridad.

Ningún sistema es 100 % seguro. Si ocurre una vulneración que suponga un riesgo razonable para tus derechos, la reportaremos a la Agencia de Protección de Datos Personales dentro de las 72 horas siguientes a conocerla y te lo comunicaremos en lenguaje claro, indicando los datos afectados, las consecuencias posibles y las medidas adoptadas (art. 14 sexies de la Ley N° 21.719; arts. 33 y 34 del GDPR).

9. Menores de edad

El Servicio está dirigido a mayores de 18 años. No recolectamos deliberadamente datos personales de menores. Si detectamos el tratamiento de datos de un menor sin consentimiento de su representante legal, procederemos a su eliminación.

10. Cookies

Hoy Sadya usa únicamente cookies y almacenamiento local estrictamente necesarios: sesión de usuario, idioma, tema, PIN de mesa y tu propia decisión sobre cookies. Sin ellos el Servicio no funciona, por lo que no requieren consentimiento.

No cargamos scripts de analítica ni de publicidad de terceros. Si en el futuro los incorporamos, quedarán bloqueados por defecto y sólo se activarán si los aceptas expresamente en el banner. Puedes revisar o cambiar tu decisión en cualquier momento desde el enlace “Configuración de cookies” del pie de página.

11. Modificaciones

Podemos actualizar esta Política de Privacidad cuando sea necesario para reflejar cambios legales u operativos. Publicaremos la versión vigente en esta página e indicaremos la fecha de última actualización. Los cambios relevantes serán comunicados por correo o a través del Servicio con antelación razonable.

12. Ley aplicable y jurisdicción

Esta política se rige por las leyes de la República de Chile, sin perjuicio de las normas de orden público y protección de datos aplicables en el país de residencia del usuario. Las controversias se someterán a los tribunales competentes de Santiago de Chile, salvo que la normativa local imponga otro foro.

13. Contacto

Para preguntas sobre esta política o sobre el tratamiento de tus datos, escríbenos a privacidad@sadyapp.com. También puedes revisar nuestros Términos y Condiciones, el Anexo de Procesamiento de Datos si eres cliente empresarial, la lista de Subprocesadores y el Aviso de Copyright.