El TPV i el programari de reserves són dues de les eines més crítiques de qualsevol restaurant. Concentren nom, telèfon, correu, hora, nombre de comensals, al·lèrgies, tiquets, formes de pagament, fidelització i, en molts casos, també els llistats del personal. Qui els proveeix no és un simple venedor de programari: és algú que tracta dades personals del restaurant pel seu compte. I això, en termes del RGPD, té un nom concret i un contracte concret.
Aquesta guia repassa el règim de l'encarregat del tractament (art. 28 RGPD) aplicat al sector hostaler: què ha de signar el restaurant amb el seu proveïdor, quines garanties ha d'exigir, què passa amb els servidors fora de la UE i què passa amb les dades quan acaba el contracte.
Per què el TPV i el programari de reserves són encarregats del tractament
El RGPD diferencia dos rols clars:
- Responsable del tractament (art. 4.7): qui decideix els fins i mitjans del tractament. En aquest cas, el restaurant.
- Encarregat del tractament (art. 4.8): qui tracta dades personals per compte del responsable, seguint les seves instruccions.
El proveïdor del TPV no decideix a qui fidelitza el restaurant, quina al·lèrgia s'anota o quina oferta s'envia. Executa el que el responsable necessita: registra tiquets, emmagatzema reserves, ofereix reporting. És encarregat del tractament. El mateix s'aplica al proveïdor del sistema de reserves, al CRM de fidelització, a la gestoria laboral, al proveïdor d'email transaccional o al proveïdor del menú QR si captura dades.
Compte amb un cas freqüent: si el proveïdor reutilitza les dades del restaurant per a finalitats pròpies (analítica agregada, màrqueting de la pròpia plataforma, venda de leads), en aquesta part ja no actua com a encarregat, sinó com a responsable independent, i ha de tenir la seva pròpia base jurídica. Convé llegir les condicions amb atenció i aclarir-ho per contracte.
El contracte d'encarregat: què ha d'incloure com a mínim (art. 28.3 RGPD)
L'art. 28.3 RGPD exigeix que la relació responsable-encarregat es documenti en un contracte o un altre acte jurídic vinculant, amb un contingut mínim taxat. No és un suggeriment: és un requisit del propi Reglament. Aquests són els punts que no poden faltar:
| Apartat | Què ha de regular |
|---|---|
| Objecte i durada | Quin servei es presta i durant quant de temps tracta dades l'encarregat. |
| Naturalesa i finalitat | Per a què es tracten les dades en el marc del servei (reserves, TPV, facturació, fidelització…). |
| Tipus de dades i categories d'interessats | Identificatius, contacte, dades econòmiques, notes vinculades al servei (al·lèrgies a la comanda), categories de clients, empleats, etc. |
| Art. 28.3.a — Instruccions documentades | L'encarregat només tracta dades seguint instruccions documentades del responsable, incloses les transferències internacionals. |
| Art. 28.3.b — Confidencialitat | Les persones autoritzades per tractar les dades es comprometen per contracte o per llei a respectar la confidencialitat. |
| Art. 28.3.c — Mesures de seguretat | Aplicar les mesures de l'art. 32 RGPD apropiades al risc (xifrat, autenticació, control d'accessos, còpies de seguretat, capacitat de restaurar). |
| Art. 28.3.d — Subencarregats | Règim d'autorització i comunicació al responsable; els subencarregats han d'assumir les mateixes obligacions de protecció de dades. |
| Art. 28.3.e — Assistència en drets | Assistir el responsable mitjançant mesures tècniques i organitzatives per atendre els drets dels interessats (arts. 15–22 RGPD). |
| Art. 28.3.f — Compliment auxiliar | Ajudar el responsable a complir les obligacions dels arts. 32–36 RGPD (seguretat, notificació de bretxes, EIPD, consulta prèvia). |
| Art. 28.3.g — Fi del contracte | Tornar o suprimir les dades a elecció del responsable i eliminar còpies, llevat de conservació obligada per llei. |
| Art. 28.3.h — Informació i auditoria | Posar a disposició del responsable la informació necessària per demostrar compliment i permetre auditories o inspeccions. |
Molts proveïdors compten amb el seu propi model de contracte (DPA, Data Processing Addendum). Això no eximeix el restaurant de llegir-lo: aquest DPA ha d'encaixar amb el contingut de l'art. 28.3 RGPD i no contradir-lo.
Subencarregats: quan el proveïdor del TPV utilitza AWS o Azure
La immensa majoria dels proveïdors de programari de reserves i TPV al núvol no allotgen ells mateixos els servidors: els contracten a un hiperescalador (Amazon Web Services, Microsoft Azure, Google Cloud). Aquests hiperescaladors són subencarregats del tractament.
L'art. 28.2 i 28.4 RGPD exigeix:
- Autorització del responsable, específica o general (a la pràctica, sol formalitzar-se en el contracte inicial amb una llista de subencarregats ja acceptats).
- Informació prèvia al responsable de qualsevol canvi o incorporació de nous subencarregats, amb oportunitat per oposar-se.
- Mateix règim: el subencarregat queda obligat, mitjançant contracte, a les mateixes obligacions que l'encarregat principal.
- Responsabilitat davant el responsable: l'encarregat respon pels incompliments dels seus subencarregats (art. 28.4 RGPD).
El recomanable, com a responsable, és exigir al proveïdor una llista pública i actualitzada de subencarregats (URL accessible) amb país d'ubicació i finalitat. Això facilita la transparència davant el client final i la traçabilitat davant una incidència.
Ubicació dels servidors i transferències internacionals
Saber on són físicament els servidors que emmagatzemen les reserves del restaurant és una pregunta concreta i raonable. Les opcions habituals:
- Servidors a la UE / EEE: sense transferència internacional. Règim ordinari del RGPD.
- Servidors a països amb decisió d'adequació (art. 45 RGPD): per exemple, Regne Unit (amb règim específic), Suïssa, Canadà (en part), Japó, Corea del Sud. Transferència legítima sense garanties addicionals.
- Servidors als EUA: des del juliol de 2023, decisió d'adequació basada en el Data Privacy Framework (DPF). Les transferències a proveïdors adherits al DPF compten amb cobertura de l'art. 45 RGPD. Si el proveïdor no està adherit, s'han d'aplicar Clàusules Contractuals Tipus (art. 46 RGPD) i, segons el cas, mesures suplementàries després d'una avaluació d'impacte de la transferència (TIA).
- Servidors en altres tercers països sense adequació: règim estricte de l'art. 46 RGPD —Clàusules Contractuals Tipus, normes corporatives vinculants— i, en el seu defecte, supòsits excepcionals de l'art. 49 RGPD.
A la política de privacitat del restaurant ha de constar si existeixen transferències internacionals i quina garantia les empara. Aquesta informació s'obté del proveïdor per contracte; si no la dona, hi ha un problema.
Seguretat de la informació: què ha de garantir el proveïdor
L'art. 32 RGPD exigeix mesures tècniques i organitzatives apropiades al risc. En un proveïdor de TPV o de reserves, això es tradueix, mínimament, en:
- Xifrat de les dades en trànsit (HTTPS/TLS) i, quan sigui proporcionat, en repòs.
- Autenticació robusta: contrasenyes amb polítiques exigents i, preferentment, segon factor per als comptes d'administració.
- Control d'accessos per rol tant per al personal del restaurant com per al personal intern del proveïdor.
- Traçabilitat / logs d'accés i d'operacions sensibles, amb termini raonable de conservació.
- Còpies de seguretat i proves de restauració documentades.
- Pla de continuïtat i de gestió d'incidents.
- Compliment d'estàndards reconeguts (ISO/IEC 27001, SOC 2, Esquema Nacional de Seguretat quan s'apliqui).
- Notificació de bretxes al responsable en termini que li permeti complir l'art. 33 RGPD davant l'AEPD (a efectes pràctics, sense demora indeguda i des de luego amb marge per a les 72 hores orientatives del responsable).
Si el proveïdor maneja dades de pagament (PAN, dates, CVV), s'hi suma el compliment de l'estàndard PCI-DSS per la xarxa de mitjans de pagament.
En acabar el contracte: tornar o exportar, no destruir sense més
Aquest és un dels errors més cars en hostaleria: canviar de proveïdor de TPV o de reserves i descobrir, setmanes després, que l'històric de clients, reserves i facturació ha quedat en un sistema al qual ja no s'accedeix.
L'art. 28.3.g RGPD obliga l'encarregat, una vegada finalitzada la prestació, a suprimir o tornar al responsable les dades personals, a elecció del responsable, i a suprimir les còpies existents, llevat de conservació obligada per llei. La pràctica correcta és:
- Demanar l'exportació de les dades en un format útil (CSV, JSON, base de dades estructurada).
- Verificar la integritat de l'exportat abans de donar per tancada la migració.
- Sol·licitar per escrit la supressió als sistemes del proveïdor sortint, incloent-hi còpies de seguretat, en els terminis que el proveïdor pugui documentar.
- Conservar evidència de l'exportació i de la sol·licitud de supressió.
El restaurant necessita aquestes dades per complir amb els seus propis terminis legals —fiscals, laborals, comptables— i per no perdre el seu historial de clientela. Un proveïdor que només ofereixi destruir sense permetre l'exportació prèvia no compleix amb l'art. 28.3.g; un de seriós facilita aquesta sortida.
La normativa autonòmica i sectorial pot afectar els terminis de conservació que el responsable hagi d'aplicar després de rebre les dades.
Auditories i drets d'inspecció
L'art. 28.3.h RGPD reconeix al responsable el dret a obtenir de l'encarregat tota la informació necessària per demostrar el compliment, i a realitzar auditories, incloses inspeccions, per si mateix o per un auditor autoritzat. Com s'exerceix això sense col·lapsar un proveïdor amb centenars de restaurants-client:
- Certificacions reconegudes (ISO/IEC 27001, SOC 2, ENS Mitjà o Alt, Esquema Privacy by Design): el proveïdor les posa a disposició.
- Informes d'auditoria independents (SOC 2 tipus II, per exemple) sobre els controls rellevants.
- Qüestionaris de seguretat i privacitat respostos pel proveïdor.
- Auditoria in situ, reservada per a situacions amb causa justificada i amb preavís raonable.
El contracte ha d'explicitar la via i la freqüència. Negar-se en bloc a qualsevol mecanisme d'auditoria és incompatible amb l'art. 28.
Com triar un proveïdor responsable: checklist
| # | Què verificar abans de signar |
|---|---|
| □ | Té contracte d'encarregat (DPA) que compleix l'art. 28.3 RGPD. |
| □ | Identifica el responsable intern de protecció de dades (nom o funció + correu de contacte). |
| □ | Publica la llista de subencarregats i notifica canvis. |
| □ | Indica la ubicació dels servidors i, si hi ha transferències internacionals, la base jurídica (decisió d'adequació, DPF, CCT). |
| □ | Descriu les seves mesures de seguretat (xifrat, autenticació, accessos per rol, logs, còpies de seguretat). |
| □ | Compta amb certificacions reconegudes o informes equivalents. |
| □ | Notifica bretxes al responsable sense demora indeguda. |
| □ | Permet exportar les dades en format útil al final del contracte i només després les suprimeix. |
| □ | No reutilitza les dades del restaurant per a finalitats pròpies sense base jurídica adequada i independent. |
| □ | Habilita una via d'auditoria proporcionada i documentada. |
El TPV i el sistema de reserves són eines crítiques per a l'operativa diària, però també actius d'informació sensible. Triar bé el proveïdor, signar el contracte adequat i tenir clara la sortida és el que converteix la protecció de dades en part de l'ofici, i no en una preocupació afegida.
"El día que cambias de TPV descubres si firmaste un buen contrato. Si tu proveedor solo sabe borrar, no es un encargado serio; un encargado serio te devuelve los datos antes."
Mario P. Talamillo · Soci director, Certix®
Si tens un restaurant o grup de restauració i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb hostaleria. Sense comercials: des del primer contacte, parlaràs amb un especialista.
Guia de protecció de dades per a restaurants
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.