Les xarxes de franquícia plantegen una de les arquitectures més complexes en protecció de dades. El franquiciador és titular de la marca i dissenyador del sistema; el franquiciat és empresari independent que opera sota aquesta marca; i el client final entra en un establiment o canal on sovint no distingeix on acaba un i comença l'altre. Sobre aquesta relació operen el RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018) i, segons el sector, normatives específiques.
Aquest article explica com assignar les figures del RGPD en una xarxa de franquícia, quins models contractuals utilitzar, on apareix la corresponsabilitat de l'art. 26 RGPD i com es distribueix la responsabilitat quan alguna cosa falla.
El punt de partida: cada empresa és un responsable
El franquiciat és una societat o empresari independent que signa un contracte amb el client final, emet la factura, gestiona la relació comercial i decideix en la seva operativa diària quines dades demana, com les conserva i per a què les utilitza. Aquesta autonomia operativa el converteix per defecte en responsable del tractament de les dades dels seus clients i del seu personal. El franquiciador, per la seva banda, és responsable de les dades que tracta per a les seves pròpies finalitats: gestió de la xarxa de franquiciats, dades dels socis franquiciats i del seu personal corporatiu, màrqueting institucional de la marca, control de qualitat del sistema, formació.
El que trenca aquesta separació neta és l'operativa comuna: una sola web de marca on reserven els clients de tota la xarxa, un CRM centralitzat, un programa de fidelització únic, una app del consumidor, campanyes publicitàries nacionals, una passarel·la de pagament corporativa. Aquí les dades del client final són tractades simultàniament per franquiciador i franquiciat, i la figura adequada deixa de ser la responsabilitat independent.
Les tres figures del RGPD aplicades a la franquícia
| Figura RGPD | Quan aplica en franquícia | Instrument |
|---|---|---|
| Responsable independent | Cada part decideix per a les seves pròpies finalitats sobre les seves pròpies dades. | Cadascun compleix per separat el RGPD. |
| Corresponsables | Decideixen conjuntament fins i mitjans (programa de fidelització únic, CRM compartit, app de marca). | Acord de l'art. 26 RGPD. |
| Responsable i encarregat | Una part presta a l'altra un servei de tractament de dades per compte (gestió centralitzada, suport tecnològic). | Contracte de l'art. 28 RGPD. |
| Cessió entre responsables | Una part lliura dades a l'altra perquè les utilitzi per a les seves pròpies finalitats diferents (campanyes independents, prospecció). | Base jurídica pròpia (consentiment, interès legítim) i informació a l'interessat. |
Quan hi ha corresponsabilitat (art. 26 RGPD)
L'art. 26 RGPD regula els corresponsables del tractament: dues o més entitats que determinen conjuntament els fins i els mitjans. En franquícia s'activa típicament quan:
- Programa de fidelització únic de marca: el client es dóna d'alta en un programa comú (punts, recompenses, app), les dades les recull el franquiciat a la seva botiga però alimenten una base centralitzada que el franquiciador utilitza per a campanyes i analítica. Ambdós decideixen sobre fins i mitjans.
- CRM o ERP corporatiu centralitzat: si les dades del client del franquiciat passen a una base compartida que el franquiciador consulta per a les seves pròpies finalitats de marca (segmentació, comunicacions nacionals).
- App del consumidor emesa per la marca, on el client reserva, paga, opina o demana a qualsevol punt de la xarxa.
- Web central de la marca amb reserva o compra que reparteix l'operació al franquiciat corresponent i centralitza l'alta de l'usuari.
- Campanyes nacionals amb captació de leads que després es distribueixen entre franquiciats.
En tots aquests casos l'acord de l'art. 26 RGPD ha de documentar qui informa l'interessat i on, qui atén els drets dels arts. 15 a 22 RGPD, qui notifica bretxes a l'AEPD (Agència Espanyola de Protecció de Dades), com es conserven les dades i durant quant de temps, quines mesures de seguretat s'apliquen i quin és el punt de contacte de l'interessat. La part essencial de l'acord es posa a disposició del client (típicament a la política de privacitat del programa o de l'app).
Quan hi ha encàrrec del tractament (art. 28 RGPD)
Hi ha encàrrec quan una part tracta dades per compte de l'altra, sense decidir per a finalitats pròpies. Casos típics en franquícia:
- El franquiciador presta al franquiciat un servei centralitzat de suport tecnològic (hosting del programari de gestió, manteniment, backup) i només accedeix a les dades per a aquesta funció, sense fer-les servir per a finalitats pròpies.
- Una central de reserves operada pel franquiciador tracta les dades del client exclusivament per executar la reserva per compte del franquiciat que prestarà el servei.
- El franquiciat fa una feina puntual per encàrrec del franquiciador (enquesta de marca, esdeveniment corporatiu), tractant dades del franquiciador amb instruccions precises.
El contracte de l'art. 28 RGPD recull: objecte, durada, finalitat, tipus de dades, categories d'interessats, obligacions de l'encarregat (confidencialitat, seguretat, assistència, bretxes, subencarregats amb autorització, devolució o supressió en finalitzar) i auditoria.
"En una xarxa de franquícia ben dissenyada, el client entén qui tracta les seves dades i per a què. El bonic de la marca és que el client no nota la frontera entre franquiciador i franquiciat. El seriós del RGPD és que aquesta frontera ha d'estar dibuixada amb tinta en algun lloc, i aquest lloc és l'annex de protecció de dades del contracte de franquícia."
Mario P. Talamillo · Soci director, Certix®
Responsabilitat solidària i reputacional
L'art. 82 RGPD permet a l'interessat dirigir-se contra qualsevol dels responsables o encarregats que hagin intervingut en el tractament per obtenir reparació íntegra del dany. Després, entre ells es reparteix el cost segons la quota de responsabilitat de cadascun. És el més semblant a la solidaritat clàssica del dret civil aplicat a una xarxa d'empreses.
En paral·lel, una sanció de l'AEPD (Agència Espanyola de Protecció de Dades) a un franquiciat per una mala gestió de dades repercuteix reputacionalment sobre tota la xarxa de marca, cosa que justifica que el franquiciador imposi al manual estàndards mínims verificables: clàusules homologades, eines autoritzades, formació obligatòria del personal, procediment comú de bretxes, auditoria periòdica del compliment per punt.
Annex de protecció de dades al contracte de franquícia: contingut recomanable
- Definicions i figures: identificació de quins tractaments són responsabilitat independent, corresponsabilitat o encàrrec.
- Obligacions individuals de cada part com a responsable independent (RAT, clàusules, art. 28 amb els seus proveïdors, política de seguretat, gestió de bretxes, atenció de drets sobre les pròpies dades).
- Acord de l'art. 26 RGPD per als tractaments compartits: programa de fidelització, app, CRM compartit, campanyes conjuntes.
- Contracte de l'art. 28 RGPD per als serveis centralitzats prestats pel franquiciador o entre franquiciats.
- Procediment comú de notificació de bretxes amb terminis interns coherents amb les 72 hores de l'art. 33 RGPD.
- Procediment d'atenció de drets: on es pot dirigir el client, termini de resposta intern entre les parts.
- Estàndard mínim de clàusules informatives que el franquiciat ha de lliurar al client final, homologat pel franquiciador.
- Política de comunicacions comercials: quan pot el franquiciador comunicar-se amb clients del franquiciat i sota quina base.
- Tractament de dades en finalitzar la franquícia: què es retorna, què es conserva per obligació legal, què se suprimeix.
- Auditoria: dret del franquiciador a verificar el compliment de l'estàndard de la marca.
Errors freqüents en xarxes de franquícia
- Assumir que el franquiciador és sempre encarregat del franquiciat (o al revés) sense analitzar qui decideix per a què.
- Compartir bases de dades de clients entre franquiciats de la mateixa marca sense acord de corresponsabilitat ni base jurídica clara.
- Recollir leads en una campanya nacional i distribuir-los a franquiciats sense haver informat l'interessat d'aquesta distribució.
- Imposar un CRM corporatiu sense definir si les dades són del franquiciat, del franquiciador o de tots dos.
- No preveure al contracte què passa amb les dades de clients en rescindir la franquícia (titularitat, exportació, conservació legal).
- Confondre el manual de franquícia amb un contracte de protecció de dades: el manual és estàndard operatiu, no document jurídic habilitant.
Preguntes freqüents
Qui és responsable del tractament en una franquícia: el franquiciador o el franquiciat?
Per defecte, el franquiciat és responsable de les dades dels seus clients i personal; el franquiciador, de les dades de la xarxa, màrqueting de marca i socis. En tractaments compartits (fidelització, CRM, app de marca, campanyes conjuntes) hi ha corresponsabilitat de l'art. 26 RGPD.
Pot el franquiciador imposar al franquiciat un CRM i plantilles i seguir cadascun com a responsable independent?
Sí, si el franquiciador no accedeix a les dades del client final per a les seves pròpies finalitats. Si hi accedeix per a màrqueting de marca, analítica corporativa o fidelització, entra en joc corresponsabilitat o cessió que cal documentar.
Hi ha responsabilitat solidària entre franquiciador i franquiciat davant l'AEPD?
No automàtica davant l'AEPD: cada responsable respon pel seu incompliment. Civilment, l'art. 82 RGPD permet al client reclamar dany íntegre a qualsevol. En corresponsabilitat, l'interessat pot dirigir-se a qualsevol. Reputacionalment, una sanció afecta tota la xarxa.
Quin model contractual convé signar entre franquiciador i franquiciat en matèria de protecció de dades?
Un annex de protecció de dades al contracte de franquícia que distingeixi tres blocs: responsabilitat independent, corresponsabilitat de l'art. 26 RGPD (fidelització, app, CRM compartit) i encàrrecs de l'art. 28 RGPD (serveis centralitzats). A més, procediments comuns de bretxes, drets i comunicacions.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica i sectorial pot ampliar o modificar requisits.
Vols ordenar el repartiment de responsabilitats RGPD a la teva xarxa de franquícia?
A Certix t'assignem un expert en xarxes de franquícia i corresponsabilitat. Sense intermediaris comercials, sense plantilles genèriques.
Parlar amb un expert