Obrir un restaurant implica, des del primer dia, tractar dades personals: del client que reserva taula, del proveïdor que entrega la matèria primera, de l'empleat de sala que fitxa al matí. La protecció de dades no és un tràmit afegit al final del projecte; és part de l'operativa. I, ben plantejada, no entorpeix el servei: l'ordena.
Aquesta guia resumeix la documentació mínima que qualsevol responsable hostaler hauria de tenir disponible des del primer dia —ja sigui per obrir un nou local, regularitzar-ne un d'existent o revisar l'estat d'un grup de restauració— sota el marc del RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018).
Per què un restaurant tracta dades personals
Un restaurant mitjà gestiona tres grans fluxos de dades personals de manera quotidiana:
- Clients: reserves (nom, telèfon, correu, nombre de comensals, hora), dades d'al·lèrgies o intoleràncies, fidelització (aniversaris, preferències), facturació, comunicacions per WhatsApp o email, valoracions, fotografies a xarxes.
- Empleats: contractació i nòmina, control horari (mitjançant PIN, targeta o app), formació, comunicacions internes, bo de menjar del personal, i eventualment dades de salut associades a baixes o accidents laborals.
- Proveïdors i tercers: persones de contacte de cellers, distribuïdors, gestoria, agència de màrqueting, plataformes de reserves, empresa de neteja i manteniment, tècnic que revisa la cambra frigorífica.
Per mínim que sigui el local, el responsable del tractament és sempre el titular del restaurant (la persona física o jurídica). Aquesta figura és la que decideix quines dades es recullen i per a què, i per tant la que assumeix les obligacions del RGPD.
La documentació mínima del responsable del tractament
Aquests són els documents que, com a mínim, hauria de tenir un restaurant llestos abans del primer servei. Alguns són obligatoris; d'altres són bones pràctiques que estalvien disgustos quan arriba una reclamació o un canvi de proveïdor.
| Document | Base normativa | Per a què serveix |
|---|---|---|
| Registre d'Activitats de Tractament (RAT) | Art. 30 RGPD | Inventari intern de què es tracta, per a què, durant quant de temps i amb quines mesures. |
| Clàusula informativa per a clients | Art. 13 RGPD | Informació que es lliura al client quan reserva, deixa un correu o emplena una fitxa d'al·lèrgies. |
| Clàusula informativa per a empleats | Art. 13 RGPD | Informació que es lliura amb el contracte i amb les eines digitals del lloc de treball. |
| Política de privacitat (web/menú QR) | Arts. 13 i 14 RGPD | Versió pública i completa de la informació que el responsable proporciona a l'usuari. |
| Avís legal de la web | Art. 10 LSSICE | Identificació del titular del lloc: denominació, NIF, domicili, email, registre mercantil. |
| Política de cookies i bàner | Art. 22.2 LSSICE | Capa informativa i mecanisme de consentiment per a cookies no estrictament necessàries. |
| Contractes d'encarregat del tractament | Art. 28 RGPD | Acord signat amb cada proveïdor que tracti dades per compte del restaurant (TPV, reserves, gestoria, màrqueting). |
| Política de seguretat | Art. 32 RGPD | Mesures tècniques i organitzatives: contrasenyes, accessos per rol, còpies de seguretat, terminis. |
| Protocol de bretxes | Arts. 33–34 RGPD | Procediment per detectar, valorar i, si escau, notificar a l'AEPD i als afectats. |
| Procediment de drets dels interessats | Arts. 15–22 RGPD | Via per atendre accés, rectificació, supressió, oposició, portabilitat i limitació. |
RAT (Registre d'Activitats de Tractament) en hostaleria
L'art. 30 RGPD imposa portar un registre intern d'activitats de tractament. Encara que l'apartat 5 preveu una excepció per a entitats de menys de 250 treballadors, aquesta excepció decau si els tractaments no són ocasionals o si poden afectar drets i llibertats. En hostaleria, la videovigilància, la fidelització i la gestió de plantilla rarament són "ocasionals", de manera que la pràctica recomanable és portar RAT en pràcticament tots els casos.
Un RAT realista per a un restaurant mitjà inclou, com a mínim, aquestes activitats:
- Reserves i gestió de clients. Base art. 6.1.b (execució de contracte). Les al·lèrgies anotades a la comanda formen part de la prestació del servei; si el restaurant les vol conservar en una fitxa del client per a futures visites, requereixen consentiment explícit específic del propi client.
- Facturació i obligacions fiscals. Base art. 6.1.c (obligació legal): Llei General Tributària, normativa comptable.
- Gestió de personal (contractació, nòmina, formació). Base art. 6.1.b + art. 6.1.c.
- Control horari i, si escau, bo de menjar. Base art. 6.1.c (art. 34.9 ET) + art. 6.1.b. Per sistemes amb PIN, targeta, app mòbil o NFC.
- Videovigilància de la sala, accessos i cuina. Base art. 6.1.f (interès legítim) en termes de l'art. 22 LOPDGDD.
- Màrqueting i fidelització (newsletter, club de comensals). Base art. 6.1.a (consentiment) o art. 6.1.f (interès legítim en clientela existent amb productes anàlegs, art. 21.2 LSSICE).
- Gestió de proveïdors. Base art. 6.1.b o art. 6.1.f.
- Atenció a drets dels interessats. Base art. 6.1.c.
- Atenció a queixes i reclamacions. Base art. 6.1.c + art. 6.1.b.
Cada entrada del RAT ha d'identificar: finalitat, base jurídica, categories de dades i d'interessats, destinataris i, si escau, transferències internacionals, terminis de conservació i mesures de seguretat. La normativa autonòmica en matèria de consum, turisme i seguretat alimentària pot ampliar o matisar alguns terminis de conservació.
Avís legal i política de privacitat a la web i al menú QR
La web del restaurant —fins i tot una landing senzilla— necessita, com a mínim, tres documents:
- Avís legal: obligació de l'art. 10 LSSICE. Identifica el titular, NIF, domicili, dades de contacte i, si escau, registre mercantil i autorització administrativa.
- Política de privacitat: desenvolupament complet de la informació de l'art. 13 RGPD (responsable, finalitats, base jurídica, destinataris, terminis, drets, autoritat de control).
- Política i bàner de cookies: exigida per l'art. 22.2 LSSICE. El consentiment ha de ser informat, granular i revocable; les cookies analítiques, publicitàries o de xarxes socials no es poden carregar abans d'obtenir-lo.
El menú QR mereix atenció específica. Si obre un PDF estàtic, no afegeix obligacions noves. Però si la plataforma del menú permet demanar, pagar, registrar el correu del client o instal·la cookies analítiques, està tractant dades personals i ha d'enllaçar la política de privacitat i l'avís de cookies des de la pròpia pantalla, abans de la primera interacció.
Clàusula informativa per a clients i empleats (art. 13 RGPD)
El deure d'informació de l'art. 13 RGPD és obligatori encara que la base jurídica no sigui el consentiment. És un error freqüent pensar que, com que les reserves s'emparen en l'execució del contracte, no cal lliurar res. Sí que cal. La clàusula informativa ha d'estar disponible en els punts de captació habituals:
- Juntament amb la fitxa de reserva (en paper o digital).
- A la pantalla del menú QR si es demanen dades.
- Al formulari de fidelització o newsletter.
- A l'annex del contracte laboral i al manual de benvinguda del personal.
- A la cartelleria de videovigilància (dispositiu informatiu en zona visible, conforme a l'art. 22.4 LOPDGDD).
El client ha de saber, abans de lliurar la dada, qui la tracta, per a què, amb quina base, a qui es comunica, quant es conserva i com exercir els seus drets. Aquesta mateixa exigència s'aplica a l'empleat el primer dia.
Encarregats del tractament habituals en hostaleria (art. 28 RGPD)
El restaurant decideix què fer amb les dades; però, a la pràctica, les emmagatzema i tracta a través de proveïdors. Cadascun d'aquests proveïdors, si tracta dades per compte del responsable, és un encarregat del tractament i exigeix un contracte signat en els termes de l'art. 28 RGPD.
| Proveïdor | Dades que tracta | Document clau |
|---|---|---|
| TPV | Tiquets, formes de pagament, fidelització | Contracte art. 28 RGPD + mesures de seguretat PCI-DSS |
| Programari de reserves | Nom, telèfon, correu, hora, nombre de comensals, comentaris (al·lèrgies) | Contracte art. 28 RGPD + ubicació de servidors |
| Gestoria / assessoria laboral | Dades de personal, nòmines, contractes | Contracte art. 28 RGPD |
| Agència de màrqueting / community manager | Bases de dades de newsletter, audiències publicitàries | Contracte art. 28 RGPD + verificació de bases de captació |
| Plataforma de fidelització | Històric de visites, preferències, aniversaris | Contracte art. 28 RGPD + canal de baixa accessible |
| Proveïdor d'email transaccional | Adreces de correu, continguts de confirmacions | Contracte art. 28 RGPD + control de transferències internacionals |
| Empresa de videovigilància | Imatges de sala, accessos, cuina | Contracte art. 28 RGPD + termini 30 dies (art. 22.3 LOPDGDD) |
Una nota recurrent: en acabar el contracte, l'encarregat ha de retornar o exportar les dades al responsable, i només després suprimir-les (art. 28.3.g RGPD). Això permet al restaurant continuar complint amb els seus terminis legals de conservació —fiscals, laborals, comptables— sense dependre del proveïdor sortint.
Bones pràctiques per arrencar el primer dia
- Qui és qui: identificar el responsable del tractament (el titular del restaurant) i la persona de l'equip que coordina les sol·licituds de drets i els incidents.
- Inventari de proveïdors: llistar TPV, reserves, gestoria, màrqueting, fidelització, email, videovigilància. Comprovar que existeix contracte de l'art. 28 RGPD amb cadascun.
- Una sola font de veritat: evitar duplicar la base de dades de clients en fulls de càlcul personals, mòbils del personal o agendes en paper sense control.
- Clàusules llestes i lliurades: versions curtes per a clients i empleats, accessibles en sala i disponibles a la web/menú QR.
- Videovigilància ben senyalitzada i configurada per conservar imatges 30 dies com a màxim (art. 22.3 LOPDGDD).
- Comptes individuals al TPV (un codi per persona, mai compartit).
- Pla d'actuació davant una incidència: a qui avisar si es perd un USB, si es trenca la web o si arriba una sol·licitud d'esborrament.
L'objectiu no és generar carpetes: és que el dia que arribi una reclamació, una sol·licitud d'accés o un canvi de proveïdor, el restaurant tingui clar on és cada dada i qui la gestiona.
"En un restaurante, la protección de datos se gana en sala: con cláusulas claras, contratos firmados con cada proveedor y un equipo que sabe dónde apuntar la alergia y dónde no apuntarla."
Mario P. Talamillo · Soci director, Certix®
Si tens un restaurant o grup de restauració i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb hostaleria. Sense comercials: des del primer contacte, parlaràs amb un especialista.
Guia de protecció de dades per a restaurants
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.