Certix

Lineako erreserba-aplikazioak ile-apaindegi eta estetika-zentroetan: tratamenduaren eragile-rola

Certix
Certix®
· 2026/06/02 · 7 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Tresna gutxik aldatu dute hainbeste ile-apaindegi eta estetika-zentroen eguneroko bizitza lineako erreserba-aplikazioek bezala. Fresha, Treatwell, Booksy, Planity eta antzekoek osagai izatetik salgela askoren bizkar-hezur operatibo bihurtzera pasatu dira urte gutxitan: agenda, bezeroaren fitxa, gogorarazpenak, fidelizazioa, marketin automatizatua, kobruak, balorazioen bilketa.

Zentralitate horrek behartzen du ondo ulertzera plataforma horiek zentroarekiko eta bezeroekiko duten posizio juridikoa, RGPD-ren (EB 2016/679 Erregelamendua) eta LOPDGDD-ren (3/2018 Lege Organikoa) arabera. Hori jakiteak nahasmen operatiboak saihesten ditu eta, batez ere, bezero batek bere datuen helmugaz galdetzen badu, zentroari erantzuna ematea ahalbidetzen dio.

Arduraduna eta eragilea: rolen banaketa

RGPD-k bi figura giltza bereizten ditu:

  • Tratamenduaren arduraduna (RGPD 4.7 art.): tratamenduaren finalitateak eta bitartekoak zehazten dituena. Kasu tipikoan, zentroak erabakitzen du zertarako tratatu nahi dituen bezeroaren datuak (hitzordua kudeatu, fidelizatu, gogorarazpenak) eta zer tresna erabili.
  • Tratamenduaren eragilea (RGPD 4.8 art.): datuak arduradunaren kontura tratatzen dituena, bere jarraibide dokumentatuei jarraituz. Erreserbarako SaaS plataformek, konfigurazio estandarrean, figura hori betetzen dute zentroarekiko.

RGPD-ren 28. art. bien arteko harremana arautzen du. Funtsezkoa da eragileak datuak arduradunaren finalitateetarako bakarrik tratatu ahal izatea, segurtasun-neurri egokiak ezarri behar dituela, ezin duela azpikontratatu baimenik gabe, arduradunari laguntzen diola bezeroen eskubideetan eta, kontratua amaitzean, datuak arduradunari itzuli edo esportatzea ahalbidetzen diola zentroak bere kontserbazio-epeak bete ditzan, suntsipenari ondoren bakarrik ekinez.

Eragile-kontratua (DPA): gutxieneko edukia

Arduradun eta eragile arteko harreman bakoitza idatziz (edo formatu elektroniko baliokidean) jaso behar da. Estetika-sektorean, plataforma handiek Data Processing Agreement bat eskaintzen dute zentroaren administrazio-paneletik sinatzeko. RGPD-ren 28.3 art. gutxieneko edukia agertu behar duena:

Klausula Zer esan behar duen
Objektua, iraupena, izaera eta finalitatea Zertarako kontratatzen den plataforma eta kontratu nagusiak irauten duen bitartean.
Datu-kategoriak eta interesatuak Identifikatzaileak, kontaktua, hitzorduen historia, eta zentroak berariazko baimenarekin gordetako balizko osasun-datuak.
Konfidentzialtasun-betebeharrak Eragilearen baimendutako langileak, formalki konprometituak.
Segurtasun-neurriak (RGPD 32. art.) Zifratzea, sarbide-kontrola, segurtasun-kopiak, aldizkako ebaluazioa.
Azpieragileak Eskuragarri den zerrenda eta aldaketa-jakinarazpen prozedura.
Interesatuen eskubideetarako laguntza Sarbidea, zuzenketa, ezabaketa, eramangarritasuna, aurkajartzea.
Urraketen jakinarazpena Zentrora arduradun gisa abisatzeko epea eta prozedura.
Itzulera edo datuen esportazioa ixtean Arduradunak bere datuak berreskuratu ahal izan behar ditu edozein suntsipenen aurretik.

Datuen nazioarteko transferentziak

Sektoreko plataforma liderren zati handi batek matrize edo azpiegitura teknologikoa du Europako Esparru Ekonomikotik kanpo, normalean Estatu Batuetan edo Erresuma Batuan. Zentroko bezeroen datuak lurralde horietara transferitzea nazioarteko transferentzia da eta RGPD-ren V. kapituluko tresnaren batean babestu behar da:

  • Egokitasun-erabakia (RGPD 45. art.): badago Erresuma Batuarentzat. AEBetarako, oraingo markoa Data Privacy Framework (DPF) da: Europako Batzordeak egokitasun-erabaki espezifikoa hartu zuen DPFra atxikitutako AEBetako entitateentzat. Hornitzaile zehatzaren atxikimendua DPF zerrenda publikoan egiaztatu behar da.
  • Kontratu-klausula tipikoak (KKT) (RGPD 46.2.c art.): egokitasun-erabakirik ez dagoenean edo hornitzailea DPFra atxikita ez dagoenean, eguneratutako KKT-ak dira ohiko tresna, hala badagokio transferentziaren eragin-azterketarekin osatuta.
  • Arau korporatibo lotesleak (BCR): lortu dituzten talde multinazionalentzat.

Zentroak identifikatu behar du, erabiltzen duen plataforma bakoitzeko, non dauden datuak eta zer tresnak legitimatzen duen transferentzia. Informazio hori plataformaren pribatutasun-oharrean, bere DPA-n edo bere betetzeko dokumentazio publikoan lortzen da.

Bezeroarentzako klausula informatzailea

RGPD-ren 13. art. zentroa behartzen du bezeroari, lehen kontaktuan, bere datuen tratamenduari buruz jakinaraztera. Erreserba-plataforma erabiltzen denean, klausulak hau jaso behar du espezifikoki:

  • Arduradunaren identitatea (zentroa) eta harremanetarako datuak.
  • Aipatu hitzorduak plataforma teknologiko baten bidez kudeatzen direla (hornitzailearen izena) eta tratamenduaren eragile gisa jarduten duela.
  • Finalitate zehatzak (erreserbaren kudeaketa, gogorarazpenak, fidelizazioa zentroak aktibatzen badu).
  • Oinarri juridikoa (normalean kontratuaren betearazpena erreserbarako, baimena merkataritza-erabilera gehigarrietarako).
  • Nazioarteko transferentzia badago, bere existentzia, herrialde edo lurraldeak eta legitimazio-tresna (egokitasun-erabakia, DPF, KKT).
  • Kontserbazio-epeak.
  • Bezeroaren eskubideak eta haiek egikaritzeko bidea, plataformatik beretik egikari daitezkeen zehaztuz.
  • AEPD-ri (Espainiako Datuen Babeserako Agentzia) erreklamatzeko eskubidea.

"Erreserba-aplikazio bat erabiltzeak ez du zentroa inolako betebeharretik salbuesten: tratamenduaren erantzukizuna berea izaten jarraitzen du. Aldatzen dena da lan teknikoaren zati bat plataformak egiten duela. Zentro profesionalak DPA-a sinatzen du, nazioarteko transferentziak egiaztatzen ditu, plataforma RAT-ean sartzen du eta bezeroa zuzen informatuta dagoela ziurtatzen du. Hori eginda, tresna eremu griseko izateari uzten dio eta izan behar duena bihurtzen da: ondo enkajatutako hornitzaile teknologikoa."

Mario P. Talamillo · Bazkide zuzendaria, Certix®

Plataformak eragile soila baino zerbait gehiago izan nahi duenean

Sektoreko plataforma batzuek azken bezeroari kontu propioa eskaintzen diote, atxikitutako edozein zentrotan erreserbatzeko eta plataformaren beraren komunikazioak jasotzeko eskaintza, iradokizun edo gomendioekin. Tratamenduaren zati horretan, plataformak arduradun independente gisa jarduten du erabiltzailearen kontuaren gainean, ez zentroaren eragile soil gisa.

Ondorio praktikoa da bezeroarekiko bi harreman ezberdin bizi direla: zentroa estetika-zerbitzuaren prestazioaren arduradun gisa, eta plataforma bere merkatuko erabiltzailearen kontuaren arduradun gisa. Bakoitzak bere klausula informatzailea eman behar du. Zentroak, bere klausulan, argi izan behar du dualitate horretaz eta ez du onartu behar plataformak bezeroari esaten diona berak bete duen informazio gisa.

Azpieragileak eta hornitzaile-katea

Plataforma modernoek hodeiko azpiegituran, ordainketa-pasabidetan, email-marketin tresnetan eta gogorarazpenetarako SMS-zerbitzuetan oinarritzen dira. Hornitzaile horietako bakoitza zentroarekiko plataformaren azpieragilea da. RGPD-ren 28.2 art. arduradunaren aurretiazko edo orokorreko baimena eskatzen du azpieragileentzat, aldaketei aurka egiteko eskubidearekin. DPA estandar gehienek baimen orokorra biltzen dute azpieragileen zerrenda publikoarekin eta altak jakinarazteko konpromisoarekin.

Zentroaren dilijentzia da zerrenda hori non dagoen jakitea, aldizka berrikustea eta, profil sentikorra duen azpieragile berri bat agertzen bada, aurka egitea egokia den baloratzea.

Segurtasun-urraketak eta zentroaren rola

Plataformak zentroko bezeroen datuei eragiten dien segurtasun-urraketa bat jasaten badu, plataformak zentroari jakinarazi behar dio arduradun gisa. Zentroak orduan ebaluatuko du urraketak AEPD-ri 72 ordu baino lehen jakinaraztera behartzen ote duen (RGPD 33. art.) eta, hala badagokio, kaltetutako bezeroei jakinaraztera (RGPD 34. art.). DPA-k jakinarazpen azkarrerako eta lankidetzarako konpromiso argia eduki behar du. Zentroak, bere aldetik, abisua iristen denean kudeatzeko barneko mini-protokoloa eduki behar du, inprobisazioa saihestuz.

Zentroarentzako gutxieneko egiaztapen-zerrenda

  • Erabilitako SaaS plataformen inbentarioa (erreserba, ordainketak, email-marketina, SMS, hodeia).
  • DPA sinatuta eta artxibatuta bakoitzarekin.
  • Nazioarteko transferentzien identifikazioa eta legitimazio-tresnaren egiaztapena (DPF, KKT, egokitasun-erabakia).
  • RAT plataforma bakoitzeko sarrera eragile gisa, nazioarteko transferentziak eta datu-kategoriak aipatuz.
  • RGPD-ren 13. art. klausula informatzailea bezeroari emanda, plataforma eta nazioarteko transferentziaren berariazko aipamenarekin.
  • Bezeroen eskubideetarako prozedura operatiboa (sarbidea, zuzenketa, ezabaketa, eramangarritasuna) plataformaren paneletik.
  • Urraketen jakinarazpen-prozedura plataformaren kontaktu teknikoarekin.
  • Azpieragile-zerrendaren aldizkako egiaztapena.
  • Irteera-plana: zentroak plataforma aldatzen badu, datu-basearen esportazioa baja eman aurretik.

Ohiko galderak

Erreserba-aplikazioak tratamenduaren eragileak al dira?

Ohiko konfigurazioan bai: datuak zentroaren kontura tratatzen dituzte. Harremana RGPD 28. art. DPA batekin formalizatzen da, plataforma handiek (Fresha, Treatwell, Booksy) beren paneletik sinatzeko eskaintzen dutena. Zentroak tratamenduaren arduradun izaten jarraitzen du.

Plataformak helburu propioetarako erabili al ditzake datuak?

Kasu horretan, eragile soil izateari uzten dio eta korresponsable edo arduradun independente bihurtzen da, eta horrek aldatzen du araubidea. Plataformak azken bezeroari kontu propioa eskaintzen dionean, bi harreman bizi dira: zentroa zerbitzuaren arduradun gisa eta plataforma kontuaren arduradun gisa. Biek bezeroari jakinarazi behar diote.

Nazioarteko transferentziak dakartzate?

Maiz bai. AEBetan egoitza duten hornitzaileentzat, ohiko oinarria hornitzailearen atxikimendua Data Privacy Framework-era (DPF) da. DPF ez dagoenean, kontratu-klausula tipikoak eta, hala badagokio, eragin-azterketa beharrezkoak dira. Zentroak hornitzaile bakoitzaren tresna egiaztatu eta dokumentatu behar du.

Zer dokumentu-betebehar hartzen ditu zentroak?

DPA sinatuta eta artxibatuta, RAT-ean sarrera plataforma bakoitzeko nazioarteko transferentzien aipamenarekin, klausula informatzailea bezeroari plataforma eta transferentzia identifikatuz, eta bezeroen eskubideak eta urraketen jakinarazpena kudeatzeko barneko prozedura.

Eduki hau soilik orientagarria eta dibulgaziozkoa da; ez du inolaz ere aholkularitza juridiko espezializatua osatzen. Autonomia-erkidegoetako araudi sektorialak estatuko arauaren epeak eta betekizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzari aplikatzeak banakako azterketa eskatzen du.

Zure zentroko erreserba-aplikazioa eta SaaS hornitzaileak zuzen enkajatu nahi dituzu?

Certix-en estetika-sektoreko betetzean aditua esleitzen dizugu. Merkataritza-bitartekaririk gabe, txantiloi generikorik gabe.

Adituarekin hitz egin

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →