Política de Privacidad
Última actualización: 5 de junio de 2026
La presente política de privacidad se facilita en virtud de los arts. 13 y 14 del Reglamento (UE) 2016/679 (“RGPD”) y del Código de Privacidad italiano (Decreto Legislativo 196/2003), modificado por el Decreto Legislativo italiano 101/2018.
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recabados a través del presente sitio web es MAGICLA S.R.L.S., con domicilio social en Via Nuova Poggioreale 60/L, Centro Polifunzionale Torre 8, 80143 Napoli (NA), Italia y sede operativa en Via Vincenzo D’Annibale 1, 80129 Napoli (NA), Italia, C.F. / P.IVA 09637271215, inscrita en el Registro Mercantil de Nápoles con el n.º REA NA 1046662. Para cualquier solicitud relativa al tratamiento de los datos personales es posible contactar con el Responsable en la dirección info@vincarne.it (PEC: magiclasrls@pec.it).
2. Delegado de protección de datos (DPO)
El Responsable, consideradas las dimensiones de la empresa, la naturaleza de los tratamientos y la ausencia de los presupuestos previstos en el art. 37 del RGPD, no ha procedido al nombramiento de un Delegado de protección de datos (DPO). Para cualquier cuestión en materia de privacidad es posible dirigirse directamente al Responsable escribiendo a info@vincarne.it.
3. Categorías de datos tratados
- Datos de navegación: dirección IP (con hash SHA-256), user-agent, páginas visitadas, marca de tiempo. Recabados en forma agregada exclusivamente en presencia de consentimiento a las cookies analíticas.
- Datos facilitados voluntariamente a través del formulario de early access: nombre, apellidos, dirección de correo electrónico, número de teléfono y preferencias de marketing.
- Pruebas de consentimiento de cookies: session_id seudónimo, hash SHA-256 de la IP, preferencias expresadas, acción realizada y marca de tiempo (véase la Cookie Policy).
- Datos del programa de fidelización VinCarne Club: nombre, correo electrónico, histórico de puntos, nivel (tier), cupones generados y canjeados, código de referido, recuento de invitaciones completadas.
- Hash de la huella del dispositivo (device fingerprint): con fines de prevención de abusos y anti-farming en el programa de fidelización.
- Datos relativos a la salud: información sobre alergias e intolerancias alimentarias facilitada voluntariamente por el interesado en el momento de la reserva, en virtud del art. 9, apdo. 1, del RGPD. Tratados exclusivamente para garantizar la seguridad alimentaria del cliente durante el servicio. Acceso restringido al personal de cocina y de sala; no se utilizan con fines de marketing o elaboración de perfiles.
4. Finalidades y bases jurídicas
| Finalidad | Base jurídica | Conservación |
|---|---|---|
| Gestión del registro de early access y contacto con el interesado | Consentimiento explícito (art. 6.1.a RGPD) | Hasta la retirada del consentimiento por parte del interesado |
| Envío de comunicaciones informativas y de marketing relativas al proyecto VinCarne by Dixie | Consentimiento explícito (art. 6.1.a RGPD) | Hasta la retirada del consentimiento |
| Estadísticas de navegación agregadas | Consentimiento (art. 6.1.a RGPD) | 24 meses |
| Seguridad del sitio web y prevención de abusos | Interés legítimo del Responsable (art. 6.1.f RGPD) | 12 meses (registros técnicos) |
| Conservación de la prueba del consentimiento de cookies | Obligación legal (art. 6.1.c RGPD) en relación con el art. 5, apdo. 2, del RGPD (responsabilidad proactiva) | 24 meses |
| Gestión del programa de fidelización VinCarne Club (acumulación de puntos, niveles, cupones, clasificación) | Ejecución contractual — adhesión a los Términos del programa (art. 6.1.b RGPD) | Duración de la inscripción en el programa + 24 meses |
| Sistema de referidos (generación de código, recuento de invitaciones completadas). Nota: los datos del sujeto invitado (referee) se tratan exclusivamente tras su registro voluntario en el sitio web; el sistema no envía automáticamente ningún correo electrónico ni comunicación al referee. Cuando un usuario se registra a través de un enlace de referido, el sistema registra la asociación con el Miembro que ha compartido el enlace: dicho dato se recaba en el momento del registro voluntario del interesado (art. 13 RGPD) y no mediante comunicación por parte de terceros, por lo que no se configura un tratamiento en virtud del art. 14 RGPD. | Ejecución contractual (art. 6.1.b RGPD) | Duración de la inscripción en el programa + 24 meses |
| Gestión de alergias e intolerancias alimentarias con fines de seguridad del cliente | Consentimiento explícito ex art. 9.2.a RGPD + ejecución del contrato ex art. 6.1.b RGPD | Hasta 24 meses desde la fecha de la reserva, después anonimización |
| Comunicaciones sobre servicios análogos a los objeto de la reserva (eventos, degustaciones, novedades del menú, aniversarios del restaurante, novedades de la bodega) enviadas al cliente que ha realizado una reserva | Soft opt-in — art. 130, apdo. 4, del Decreto Legislativo italiano 196/2003 (Código de Privacidad italiano) | Hasta la oposición del interesado |
5. Encargado del tratamiento (art. 28 RGPD)
InTasca Srls, en calidad de proveedor de los servicios técnicos y digitales del sitio web, está designada como Encargado del tratamiento en virtud del art. 28 del Reglamento (UE) 2016/679, tratando los datos por cuenta del Responsable exclusivamente para las finalidades relacionadas con la gestión y el mantenimiento del sitio web.
- Domicilio social: Via Nuova Poggioreale, Torre 7 snc — 80143 Napoli (NA)
- PEC: intascasrls@pec.it
- C.F. / P.IVA: 11039821217
- REA: NA — 1150116
La relación está formalizada mediante un específico Acuerdo de tratamiento de datos en virtud del art. 28 del RGPD.
6. Otros destinatarios de los datos
Los datos personales podrán comunicarse a los siguientes sujetos adicionales, nombrados también como Encargados del tratamiento ex art. 28 RGPD:
- Hetzner Online GmbH — proveedor de hosting VPS (Alemania, UE)
- Cloudflare Inc. — servicios CDN, WAF y DNS (Estados Unidos, con Cláusulas Contractuales Tipo)
- Resend Inc.— proveedor del servicio de entrega de los correos electrónicos transaccionales (confirmaciones de registro, confirmaciones de reserva, magic link de acceso) y de los correos electrónicos de marketing enviados previo consentimiento del interesado (Estados Unidos, con Cláusulas Contractuales Tipo aprobadas por la Comisión Europea)
- Google Ireland Ltd(Mountain View, EE. UU. para Google LLC) — proveedor LLM para el Maître Digital a través de la Gemini API (véase la secc. 9.5 para el detalle del tratamiento). La transferencia a los Estados Unidos se realiza sobre la base de las Cláusulas Contractuales Tipo (CCT) y, cuando proceda, del marco de adecuación
- Groq Inc.(Mountain View, EE. UU.) — proveedor LLM de reserva (fallback) para el Maître Digital (véase la secc. 9.5 para el detalle del tratamiento). La transferencia a los Estados Unidos se realiza sobre la base de las Cláusulas Contractuales Tipo (CCT).
- Asesores, contables y profesionales encargados por el Responsable, dentro de los límites estrictamente necesarios para el cumplimiento de las obligaciones legales
Los datos personales pueden además comunicarse a los siguientes sujetos, que actúan en calidad de responsables autónomos del tratamiento, exclusivamente previo consentimiento del interesado con fines de marketing:
- Meta Platforms Ireland Ltd(Facebook/Instagram Pixel, contenidos de Instagram incorporados mediante embed) — datos transmitidos solo previo consentimiento de marketing; los contenidos embed se cargan solo tras la interacción del usuario
- Meta Platforms Ireland Ltd (Meta Conversions API — CAPI)— transmisión server-side de datos identificativos con hash (email SHA-256, teléfono, nombre, apellidos, ciudad, país), dirección IP, user-agent, cookies _fbp/_fbc, con fines de medición de campañas y optimización de anuncios. Meta actúa en calidad de corresponsable del tratamiento (art. 26 RGPD). Transferencia a EE. UU. bajo Cláusulas Contractuales Tipo
- Google Ireland Ltd(Google Ads) — datos transmitidos solo previo consentimiento de marketing
- TikTok Technology Ltd(TikTok Pixel) — datos transmitidos solo previo consentimiento de marketing
7. Transferencias fuera de la UE
Algunos de los proveedores indicados anteriormente — en particular Cloudflare Inc. y Resend Inc. — tienen su sede en los Estados Unidos de América. Los correos electrónicos transaccionales y de marketing enviados a los miembros se entregan a través de la API de Resend Inc., que opera en calidad de Encargado del tratamiento ex art. 28 RGPD. La transferencia de los datos a dichos países se realiza sobre la base de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante la Decisión UE 2021/914 y, cuando proceda, sobre la base de la adhesión de los proveedores al EU-US Data Privacy Framework. El interesado puede solicitar al Responsable copia de las garantías adoptadas escribiendo a info@vincarne.it.
TikTok Technology Ltd (TikTok Pixel) podría transferir datos a los Estados Unidos y, potencialmente, a la República Popular China a través de la sociedad matriz ByteDance Ltd. Dichas transferencias se realizan sobre la base de las Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea y de las medidas suplementarias adoptadas por TikTok, entre ellas el cifrado en tránsito y en reposo y las evaluaciones de impacto de la transferencia (Transfer Impact Assessment). El tratamiento está supeditado al previo consentimiento del interesado con fines de marketing.
8. Derechos del interesado
En virtud de los arts. 15-22 del RGPD, el interesado tiene en todo momento el derecho a: (i) acceder a sus datos personales y obtener copia de los mismos; (ii) solicitar su rectificación o integración; (iii) obtener su supresión (derecho al olvido); (iv) solicitar la limitación del tratamiento; (v) oponerse al tratamiento por motivos legítimos; (vi) recibir sus datos en un formato estructurado y de uso común (portabilidad); (vii) retirar en cualquier momento el consentimiento previamente prestado, sin que ello afecte a la licitud del tratamiento realizado hasta ese momento; (viii) presentar una reclamación ante la Autoridad italiana de protección de datos (Garante) (www.gpdp.it) si considera que el tratamiento infringe el RGPD. Para ejercer dichos derechos basta con enviar una solicitud a info@vincarne.it; el Responsable responderá sin dilación indebida y, en todo caso, en un plazo de 30 días.
Derecho de oposición al marketing directo (art. 21, apdo. 2, RGPD). En cualquier momento, y sin necesidad de aportar motivación, el interesado puede oponerse al tratamiento de sus datos con fines de marketing directo. En tal caso, los datos ya no serán tratados para dichas finalidades. La oposición puede ejercerse a través del enlace de baja presente en cada comunicación, o bien escribiendo a info@vincarne.it.
Comunicaciones sobre servicios análogos (art. 130, apdo. 4, del Decreto Legislativo italiano 196/2003). Cuando el interesado realiza una reserva en el restaurante, la dirección de correo electrónico comunicada en dicha ocasión podrá ser utilizada por el Responsable para enviar comunicaciones relativas a servicios análogos al reservado (en particular: eventos, degustaciones, novedades del menú, aniversarios del restaurante, novedades de la bodega). Dicho tratamiento se fundamenta en la excepción prevista en el art. 130, apdo. 4, del Código de Privacidad italiano y no requiere un consentimiento adicional, sin perjuicio del derecho del interesado a oponerse en cualquier momento, de forma sencilla y gratuita, a través del enlace de baja presente en cada comunicación, o bien escribiendo a info@vincarne.it. La oposición no menoscaba la facultad del Responsable de enviar comunicaciones exclusivamente transaccionales (confirmación de reserva, modificaciones de servicio, recibos, comunicaciones técnicas). El interesado es informado de dicho tratamiento ya en el momento de la recogida de los datos en la página de reserva, en virtud del art. 13 RGPD.
9. Maître Digital — Tratamiento de datos de IA
9.1 Descripción del servicio y naturaleza del tratamiento
El sitio vincarne.it pone a disposición un asistente digital denominado “Maître Digital” (o “El maître de VinCarne”), accesible a través del widget de chat situado en las páginas del sitio y a través de la página dedicada /maitre. El servicio permite a los usuarios recibir sugerencias personalizadas sobre la composición de la cena, sobre la elección de los cortes de carne, los maridajes enológicos y los platos disponibles en el menú.
En virtud del art. 50 del Reglamento (UE) 2024/1689 (“Reglamento de IA”), el Responsable informa expresamente de que el Maître Digital es un sistema basado en inteligencia artificial. Las respuestas se generan de forma automática y no provienen de un operador humano. El usuario que utiliza el servicio de chat interactúa con un sistema de IA generativa.
9.2 Datos personales tratados
- Texto de los mensajes: el contenido de los mensajes enviados por el usuario durante la conversación.
- Historial de la conversación: los últimos intercambios de mensajes necesarios para el mantenimiento del contexto de la sesión (máximo 10 mensajes en memoria por sesión).
- Identificador de sesión: un código único generado aleatoriamente (UUID) para correlacionar los mensajes dentro de la misma sesión de chat. La sesión tiene una duración máxima de 24 horas, tras lo cual es eliminada automáticamente por el sistema mediante un trabajo programado.
- Hash de la huella del dispositivo (device fingerprint): un valor seudonimizado derivado de características técnicas del dispositivo del usuario (no atribuible directamente a la identidad del individuo), utilizado exclusivamente con fines de moderación y prevención de abusos (tabla
device_bans, conservación máxima de 1 hora en caso de suspensión temporal). - Datos técnicos del registro de conversación: proveedor de IA utilizado (p. ej. Groq), número de tokens procesados, latencia de la respuesta. Dichos datos se conservan en la tabla
sommelier_conversationscon fines de monitorización de la calidad del servicio.
9.3 Finalidad del tratamiento
Los datos indicados anteriormente se tratan exclusivamente para las siguientes finalidades:
- Prestación del servicio de asistencia en la composición de la cena, selección de los vinos y orientación sobre el menú.
- Mantenimiento de la coherencia del contexto durante la sesión de chat.
- Prevención de abusos y moderación de los contenidos (p. ej. mensajes con lenguaje inapropiado o solicitudes fuera de ámbito), mediante un sistema de escalada progresiva.
- Monitorización técnica de la calidad del servicio de IA (latencia, disponibilidad del proveedor, número de tokens).
Los datos de las conversaciones no se utilizan con fines de marketing, elaboración de perfiles comerciales, creación de audiencias publicitarias, ni para entrenar o afinar modelos de IA propiedad del Responsable.
9.4 Base jurídica
La base jurídica del tratamiento es el art. 6.1.b del RGPD (“ejecución de un contrato en el que el interesado es parte o aplicación de medidas precontractuales adoptadas a petición del mismo”): el usuario que inicia el chat solicita voluntariamente la prestación del servicio digital de asistencia, y el tratamiento de los datos es necesario para prestar dicho servicio.
El tratamiento del hash de la huella del dispositivo (device fingerprint) con fines de seguridad y prevención de abusos se fundamenta en el art. 6.1.f del RGPD (interés legítimo del Responsable), en coherencia con lo previsto en el Considerando 49 del RGPD.
9.5 Subencargados del tratamiento: Google (Gemini API) y Groq Inc.
El texto de los mensajes enviados por el usuario se transmite, a efectos de la generación de la respuesta de IA, a los proveedores de inferencia de IA nombrados como subencargados del tratamiento por InTasca S.r.l.s. en virtud del art. 28 RGPD. El proveedor primario es Google (Gemini API), con el modelo Gemini 2.5 Flash; en caso de indisponibilidad el sistema recurre, como fallback, a Groq Inc., con sede en los Estados Unidos de América, que ejecuta el modelo open source Llama 3.1 8B Instant (desarrollado por Meta AI) en su propia infraestructura.
Los proveedores declaran tratar los datos por cuenta del cliente exclusivamente para la prestación del servicio API y no para entrenar sus propios modelos. La transferencia a los Estados Unidos se realiza sobre la base de las Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea mediante la Decisión 2021/914/UE y, cuando proceda, del marco de adecuación. El interesado puede solicitar copia de las garantías adoptadas escribiendo a info@vincarne.it.
En caso de que ningún proveedor de IA esté disponible, el sistema no genera respuestas y muestra al usuario un mensaje de servicio temporalmente no disponible, sin transmisión del texto a proveedores externos.
9.6 Conservación de los datos
| Dato | Tabla | Conservación |
|---|---|---|
| Sesión de chat y mensajes en sesión | sommelier_sessions | 24 horas — cancelación automática mediante trabajo programado |
| Registro técnico de la conversación (proveedor, tokens, latencia) | sommelier_conversations | Conservados para la monitorización de la calidad del servicio; sujetos a la política de retención general del Responsable (máx. 24 meses) |
| Hash de la huella del dispositivo (device fingerprint) para moderación | device_bans | Máximo 1 hora (suspensión temporal), después eliminación automática |
9.7 Decisiones automatizadas — art. 22 RGPD
El Maître Digital no adopta decisiones automatizadas que produzcan efectos jurídicos o que afecten de modo análogo significativamente al interesado en virtud del art. 22 del RGPD. Las respuestas generadas por la IA constituyen exclusivamente sugerencias gastronómicas no vinculantes. El sistema no realiza elaboración de perfiles comerciales, no determina precios individualizados, no produce puntuaciones crediticias ni valoraciones jurídicamente relevantes.
La única decisión automatizada presente se refiere a la moderación temporal del acceso al servicio de chat en caso de comportamiento abusivo reiterado (suspensión máxima de 1 hora por huella del dispositivo). Dicha medida no produce efectos jurídicos sobre el interesado y no afecta a la relación contractual principal con el restaurante.
9.8 Clasificación de riesgo del Reglamento de IA
El Maître Digital está clasificado como sistema de IA de riesgo mínimo en virtud del Reglamento (UE) 2024/1689 (Reglamento de IA). El sistema no se incluye en las categorías de IA de alto riesgo previstas en el Anexo III del Reglamento, ni utiliza datos biométricos, ni realiza puntuación social (social scoring), ni está destinado a finalidades de aplicación de la ley, seguridad pública o decisiones en materia de empleo o educación.
9.9 Derecho a no utilizar el servicio de IA
El uso del Maître Digital es totalmente facultativo. El usuario que no desee interactuar con el sistema de IA puede simplemente no iniciar el chat o cerrar el widget sin ninguna consecuencia sobre su acceso al sitio web o al programa de fidelización VinCarne Club. No está prevista ninguna penalización por el no uso del servicio.
El usuario que haya iniciado una sesión puede solicitar la supresión de los datos de su sesión escribiendo a info@vincarne.it. En cualquier caso, los datos de sesión se eliminan automáticamente en un plazo de 24 horas.
10. Decisiones automatizadas (arts. 13.2.f y 22 RGPD) — Programa de fidelización
El sistema de gamificación del programa VinCarne Club asigna puntos y niveles (Bronze, Silver, Gold) de forma determinista sobre la base de umbrales predefinidos. No existen decisiones automatizadas que produzcan efectos jurídicos o significativos sobre el interesado en virtud del art. 22 RGPD. La asignación de los beneficios se produce automáticamente al alcanzar los umbrales, sin elementos de discrecionalidad o aleatoriedad. Para las decisiones automatizadas relacionadas con el Maître Digital, se remite a la sección 9.7 de la presente política.
11. Naturaleza de la aportación de los datos
La aportación de los datos es facultativa. La falta de aportación impide el acceso a los servicios que la requieren (p. ej. registro de early access, programa de fidelización). El uso del Maître Digital es siempre facultativo; se remite a la sección 9.9 para más detalles.
12. Violación de la seguridad de los datos
En caso de violación de la seguridad de los datos personales, el Responsable procederá a la notificación a la Autoridad italiana de protección de datos (Garante) en un plazo de 72 horas (art. 33 RGPD) y, cuando sea necesario, a la comunicación a los interesados (art. 34 RGPD).
13. Medidas de seguridad
TLS 1.2+ en todos los endpoints, hash SHA-256 para la IP y la huella del dispositivo, copias de seguridad diarias cifradas, acceso a las bases de datos con autenticación fuerte, acceso al área administrativa protegido mediante autenticación de dos factores. Las sesiones del Maître Digital están cifradas en tránsito y se eliminan automáticamente tras 24 horas.
Consulte también nuestra Cookie Policy.