Legal

Anexo de tratamiento de datos

En vigor desde: 23 de septiembre de 2026 · Versión 2026-09-23

1. Quiénes son las partes

Este anexo se firma entre El Boiler Speakeasy, LLC, sociedad de responsabilidad limitada constituida en Delaware (Estados Unidos), con domicilio en 131 Continental Dr, Suite 305, Newark, DE 19713, que presta el servicio bajo la marca Revenight y actúa como encargado del tratamiento, y la empresa titular de la cuenta de Revenight, que actúa como responsable del tratamiento y a la que aquí llamamos «el Cliente».

Los datos del Cliente son los de su cuenta y los de su local, tal como constan en Revenight el día en que acepta este anexo. No hace falta rellenar nada: al aceptarlo desde la aplicación se guarda quién aceptó, con qué cuenta, desde qué dirección IP, en qué fecha y qué versión de este texto, y esa constancia es la prueba del contrato.

Este anexo forma parte de los Términos de servicio. Si alguna cláusula de los términos contradice a este anexo en materia de protección de datos, manda este anexo.

2. Qué datos tratamos y para qué

El Cliente nos encarga tratar los datos personales de sus propios clientes (en este anexo, «los invitados») con la única finalidad de prestarle el servicio Revenight.

Categorías de interesados

  • Personas que se apuntan al Círculo del local por su QR o por su enlace.
  • Personas que reservan en el local, por la web, por teléfono o por WhatsApp.
  • Personas que entran al local y se registran en la puerta.
  • Personas que el Cliente importa desde su propia lista.

Tipos de datos

  • Identificación y contacto: nombre, correo, teléfono e idioma.
  • Relación con el local: reservas, visitas, notas que escribe el personal, etiquetas, día y mes de cumpleaños si la persona lo da.
  • Permisos: si aceptó recibir mensajes por correo o por WhatsApp, cuándo, con qué texto y desde qué dirección IP en forma de hash, y si se dio de baja.
  • Mensajes: el contenido de las campañas y automatizaciones que el Cliente envía, y si se entregaron, se abrieron o se pulsaron.
  • Conversaciones de WhatsApp: solo si el Cliente activa el agente de reservas.

No tratamos categorías especiales de datos (salud, ideología, origen, orientación) y el Cliente se compromete a no introducirlas, tampoco en las notas libres.

Naturaleza y duración: el tratamiento es automatizado y dura lo que dure la suscripción, más los plazos de devolución o supresión del apartado 8.

3. Instrucciones y usos prohibidos

Solo tratamos los datos siguiendo las instrucciones del Cliente. Son instrucciones documentadas: este anexo, los términos, y lo que el Cliente hace o configura dentro de la aplicación.

  • No usamos los datos de los invitados para fines propios.
  • No los mezclamos entre locales: cada local ve solo los suyos, y la base de datos lo impide por diseño, no solo la aplicación.
  • No los vendemos, ni los cedemos, ni los usamos para entrenar modelos de inteligencia artificial.
  • Si una instrucción del Cliente nos parece contraria a la normativa de protección de datos, se lo diremos y podremos suspender esa parte del tratamiento.
  • Si una ley nos obliga a tratar los datos de otra forma, se lo avisaremos antes, salvo que esa misma ley lo prohíba.

Los datos de la propia cuenta del Cliente (su nombre, su correo, su facturación, el uso que hace del producto) son cosa aparte: de esos somos responsables nosotros y se explican en la política de privacidad.

4. Seguridad (art. 32)

Estas son las medidas que aplicamos hoy, no una lista de deseos:

  • Aislamiento por local: cada fila lleva su local y la base de datos solo deja leer las del titular de la cuenta, con permisos por columna para lo sensible.
  • Acceso: cuentas nominales, claves de servicio solo en el servidor, y acceso de personal limitado a lo imprescindible para dar soporte.
  • Cifrado: en tránsito con TLS y en reposo por parte del proveedor de base de datos.
  • Puerta: el registro de entrada del local va detrás de un PIN, con bloqueo tras varios intentos fallidos.
  • Permisos: cada consentimiento se guarda con su fecha, su texto y su origen, y toda campaña lleva baja en un clic.
  • Registros: guardamos trazas técnicas de envío y de error para poder investigar incidencias.

Lo que todavía no tenemos, dicho para que nadie lo dé por hecho: no estamos certificados en ISO 27001 ni en SOC 2, no hay delegado de protección de datos designado y no hacemos auditorías anuales de terceros. Si contratamos alguna de esas cosas, lo diremos aquí.

5. Subencargados

El Cliente autoriza de forma general que usemos los proveedores de abajo. Son los mismos que están en la política de privacidad, con su país y su función:

  • Supabase (Estados Unidos, servidores en Oregón): base de datos y autenticación.
  • Vercel (Estados Unidos): alojamiento de la aplicación y registros técnicos.
  • Resend (Estados Unidos): envío de los correos del Cliente a sus invitados.
  • Anthropic (Estados Unidos): resúmenes e insights generados con inteligencia artificial.
  • Meta (Irlanda y Estados Unidos): solo si el Cliente activa el agente de reservas por WhatsApp.
  • n8n: nuestras automatizaciones, en un servidor que gestionamos nosotros.

Si cambiamos de subencargado o añadimos uno nuevo, se lo comunicaremos al Cliente con 30 días de antelación por correo y lo actualizaremos en esta página. Si el Cliente se opone por un motivo razonable de protección de datos, puede cancelar el servicio sin penalización antes de que el cambio entre en vigor.

Con cada subencargado tenemos un contrato con obligaciones equivalentes a las de este anexo, y respondemos ante el Cliente de lo que hagan.

6. Transferencias fuera del Espacio Económico Europeo

Nuestros proveedores principales están en Estados Unidos, así que los datos salen del Espacio Económico Europeo. Esas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, cuando el proveedor está certificado, en el Marco de Privacidad de Datos UE-Estados Unidos.

El Cliente y nosotros incorporamos por referencia las Cláusulas Contractuales Tipo, módulo dos (responsable a encargado), para lo que este anexo no cubra. Si el Cliente necesita la versión firmada aparte, se la damos escribiendo a hello@revenight.com.

7. Ayuda al Cliente

  • Derechos de los invitados: si un invitado nos escribe directamente, le diremos que se dirija al local y avisaremos al Cliente. Cuando el Cliente nos lo pida, le ayudaremos a atender el acceso, la rectificación, la supresión, la oposición, la limitación y la portabilidad, con las herramientas del producto o, si no llegan, a mano.
  • Brechas de seguridad: si hay una violación de seguridad que afecte a datos de sus invitados, se lo comunicaremos sin dilación indebida y como máximo en 48 horas desde que la conozcamos, con lo que sepamos: qué pasó, a cuánta gente afecta, qué consecuencias tiene y qué estamos haciendo. Notificar a la autoridad y a los afectados le corresponde al Cliente, que es el responsable.
  • Evaluaciones de impacto: le daremos la información que tengamos para que pueda hacer una evaluación de impacto o una consulta previa, si le hace falta.

8. Qué pasa al terminar

Cuando acaba la suscripción, el Cliente elige entre que le devolvamos los datos o que los suprimamos. Si no dice nada en 30 días, los suprimimos.

  • Tiene 30 días naturales desde el fin del contrato para exportar sus datos desde la aplicación o pedirnos una copia en CSV o JSON.
  • Pasado ese plazo, borramos los datos de sus invitados de los sistemas activos.
  • Las copias de seguridad se sobrescriben en su ciclo normal de rotación; mientras tanto siguen protegidas por este anexo y no se usan para nada.
  • Conservamos lo que una ley nos obliga a conservar, como las facturas, que son datos del Cliente y no de sus invitados.

El Cliente puede pedir en cualquier momento, y no solo al final, que borremos los datos de una persona concreta. Los borramos y le confirmamos qué se borró.

9. Información y auditoría

Pondremos a disposición del Cliente la información que necesite para demostrar que cumplimos este anexo. Puede auditarnos una vez al año, avisando con 30 días, en horario laboral, sin interrumpir el servicio y asumiendo su coste, salvo que la auditoría detecte un incumplimiento nuestro. Un cuestionario respondido por escrito vale como auditoría si el Cliente lo acepta.

10. Confidencialidad

Quien tenga acceso a los datos por nuestra parte está obligado a confidencialidad, por contrato o por ley, y esa obligación sigue después de terminar la relación.

11. Ley aplicable

Para clientes establecidos en el Espacio Económico Europeo, el Reino Unido o Suiza, este anexo se rige por la ley española y las partes se someten a los juzgados y tribunales de la ciudad de Barcelona. Para el resto, se aplica lo que digan los Términos de servicio. En lo relativo a datos personales de residentes en el Espacio Económico Europeo se aplica el Reglamento General de Protección de Datos, sea cual sea la ley del contrato.

12. Cómo se acepta y cómo se guarda

Este anexo se acepta desde la aplicación, con un botón, sin firma ni papel. Al aceptarlo guardamos la cuenta que aceptó, la fecha y la hora, la versión de este texto y la dirección IP en forma de hash. Esa constancia se le entrega al Cliente si la pide, y es lo que acredita el contrato ante una autoridad de control.

Si cambiamos este anexo, avisamos con 30 días y el Cliente tendrá que volver a aceptarlo dentro de la aplicación. Si prefiere firmarlo aparte, le mandamos el mismo texto en PDF escribiendo a hello@revenight.com. Versión actual: 2026-09-23.