Certix

Datuen babesa jatetxe batean: nondik hasi

Certix
Certix®
· 2026ko maiatzaren 30a · 7 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Jatetxe bat irekitzeak, lehen egunetik, datu pertsonalak tratatzea esan nahi du: mahaia erreserbatzen duen bezeroarena, lehengaia ekartzen duen hornitzailearena, goizean fitxatzen duen gelako langilearena. Datuen babesa ez da proiektuaren amaieran gehitzen den izapide bat; operatibaren parte da. Eta, ondo planteatuta, ez du zerbitzua oztopatzen: antolatu egiten du.

Gida honek ostalaritzaren edozein arduradunek lehen egunetik eskura izan beharko lukeen gutxieneko dokumentazioa laburbiltzen du —lokal berri bat irekitzeko, dagoen bat erregularizatzeko edo jatetxe-talde baten egoera berrikusteko— DBEOren (EB 2016/679 Erregelamendua) eta DBLOren (3/2018 Lege Organikoa) markoan.

Zergatik tratatzen ditu datu pertsonalak jatetxe batek

Erdi mailako jatetxe batek datu pertsonalen hiru fluxu handi kudeatzen ditu egunero:

  • Bezeroak: erreserbak (izena, telefonoa, posta, mahaikide kopurua, ordua), alergien edo intolerantzien datuak, fidelizazioa (urtebetetzeak, lehentasunak), fakturazioa, WhatsApp edo emailezko komunikazioak, balorazioak, sareetako argazkiak.
  • Langileak: kontratazioa eta nomina, lan-ordutegiaren kontrola (PIN, txartel edo app bidez), prestakuntza, barne komunikazioak, langileen bazkari bonua, eta hala badagokio baja-parteei edo lan-istripuei lotutako datuak.
  • Hornitzaileak eta hirugarrenak: upategien, banatzaileen, gestoriaren, marketin agentziaren, erreserba plataformen, garbiketa eta mantentze-lan enpresaren, hozkailua aztertzen duen teknikariaren kontaktu pertsonak.

Lokala zenbat eta txikiagoa izan, tratamenduaren arduraduna beti jatetxearen titularra da (pertsona fisikoa edo juridikoa). Figura horrek erabakitzen du zer datu jasotzen diren eta zertarako, eta beraz, DBEOren betebeharrak bere gain hartzen dituena da.

Tratamenduaren arduradunaren gutxieneko dokumentazioa

Hauek dira jatetxe batek lehen zerbitzua baino lehen, gutxienez, prest izan beharko lituzkeen dokumentuak. Batzuk derrigorrezkoak dira; beste batzuk, erreklamazio bat edo hornitzaile aldaketa bat etortzean disgustuak aurrezten dituzten praktika onak.

Dokumentua Oinarri arautzailea Zertarako balio du
Tratamendu Jardueren Erregistroa (TJE) DBEO 30. art. Zer tratatzen den, zertarako, zenbat denborarako eta zein neurrirekin: barne inbentarioa.
Bezeroentzako klausula informatiboa DBEO 13. art. Bezeroari erreserba egitean, posta uztean edo alergia fitxa betetzean ematen zaion informazioa.
Langileentzako klausula informatiboa DBEO 13. art. Lan kontratuarekin eta lanpostuko tresna digitalekin ematen den informazioa.
Pribatutasun politika (weba/QR menua) DBEO 13. eta 14. art. Arduradunak erabiltzaileari ematen dion informazioaren bertsio publiko eta osoa.
Webaren ohar legala LSSICE 10. art. Webgunearen titularraren identifikazioa: izena, NIF, helbidea, posta, merkataritza erregistroa.
Cookieen politika eta bannera LSSICE 22.2 art. Hertsiki beharrezkoak ez diren cookieentzako informazio geruza eta adostasun mekanismoa.
Tratamenduaren enkargatzaileen kontratuak DBEO 28. art. Jatetxearen izenean datuak tratatzen dituen hornitzaile bakoitzarekin sinatutako akordioa (TPV, erreserbak, gestoria, marketina).
Segurtasun politika DBEO 32. art. Neurri teknikoak eta antolakuntzakoak: pasahitzak, rolen bidezko sarbideak, segurtasun kopiak, epeak.
Hausteen protokoloa DBEO 33-34. art. Detektatzeko, baloratzeko eta, hala badagokio, AEPDri eta kaltetuei jakinarazteko prozedura.
Interesdunen eskubideen prozedura DBEO 15-22. art. Sarbidea, zuzenketa, ezabaketa, aurkaritza, eramangarritasuna eta mugaketa erantzuteko bidea.

TJE (Tratamendu Jardueren Erregistroa) ostalaritzan

DBEOren 30. art.ak tratamendu jardueren barne erregistroa eramatera behartzen du. 5. apartatuak 250 langile baino gutxiago dituzten entitateentzat salbuespen bat aurreikusten badu ere, salbuespen hori erortzen da tratamenduak noizbehinkakoak ez badira edo eskubideei eta askatasunei eragin badiezaiekete. Ostalaritzan, bideo-zaintza, fidelizazioa eta plantillaren kudeaketa gutxitan dira "noizbehinkakoak", beraz praktika gomendagarria da TJE eramatea ia kasu guztietan.

Erdi mailako jatetxe baterako TJE errealista batek, gutxienez, jarduera hauek hartzen ditu:

  • Erreserbak eta bezeroen kudeaketa. 6.1.b art. oinarria (kontratuaren betearazpena). Komandan oharturiko alergiak zerbitzua ematearen parte dira; jatetxeak hurrengo bisitetarako bezeroaren fitxa batean gorde nahi baditu, bezeroaren beraren berariazko adostasun espezifikoa behar dute.
  • Fakturazioa eta zerga betebeharrak. 6.1.c art. oinarria (legezko betebeharra): Tributuen Lege Orokorra, kontabilitate araudia.
  • Pertsonalaren kudeaketa (kontratazioa, nomina, prestakuntza). 6.1.b + 6.1.c art. oinarria.
  • Ordutegi kontrola eta, hala badagokio, bazkari bonua. 6.1.c art. oinarria (ET 34.9 art.) + 6.1.b art. PIN, txartel, mugikorreko app edo NFC bezalako sistemen bidez.
  • Bideo-zaintza aretoan, sarreretan eta sukaldean. 6.1.f art. oinarria (interes legitimoa) DBLOren 22. art.aren baldintzetan.
  • Marketina eta fidelizazioa (buletina, bazkidetza kluba). 6.1.a art. oinarria (adostasuna) edo 6.1.f art. (interes legitimoa lehendik dagoen bezerogoarengan produktu analogoekin, LSSICE 21.2 art.).
  • Hornitzaileen kudeaketa. 6.1.b edo 6.1.f art. oinarria.
  • Interesdunen eskubideei erantzutea. 6.1.c art. oinarria.
  • Kexa eta erreklamazioei erantzutea. 6.1.c + 6.1.b art. oinarria.

TJEren sarrera bakoitzak identifikatu behar du: helburua, oinarri juridikoa, datu eta interesdun kategoriak, hartzaileak eta, hala badagokio, nazioarteko transferentziak, gordeketa epeak eta segurtasun neurriak. Kontsumo, turismo eta elikadura segurtasun arloko araudi autonomikoak gordeketa epe batzuk zabaldu edo ñabartu ditzake.

Ohar legala eta pribatutasun politika weban eta QR menuan

Jatetxearen webak —landing sinple bat izan arren— gutxienez hiru dokumentu behar ditu:

  • Ohar legala: LSSICEren 10. art.aren betebeharra. Titularra, NIF, helbidea, harremanetarako datuak eta, hala badagokio, merkataritza erregistroa eta administrazio baimena identifikatzen ditu.
  • Pribatutasun politika: DBEOren 13. art.aren informazioaren garapen osoa (arduraduna, helburuak, oinarri juridikoa, hartzaileak, epeak, eskubideak, kontrol agintaritza).
  • Cookieen politika eta bannera: LSSICEren 22.2 art.ak eskatuta. Adostasunak informatua, granularra eta atzeragarria izan behar du; cookie analitikoak, publizitatekoak edo sare sozialetakoak ezin dira lortu aurretik kargatu.

QR menuak arreta zehatza merezi du. PDF estatiko bat irekitzen badu, ez du betebehar berririk gehitzen. Baina menuaren plataformak eskatzeko, ordaintzeko, bezeroaren posta erregistratzeko edo cookie analitikoak instalatzen baditu, datu pertsonalak tratatzen ari da eta pribatutasun politika eta cookieen oharra menuaren pantailatik bertatik estekatu behar ditu, lehen interakzioa baino lehen.

Bezero eta langileentzako klausula informatiboa (DBEO 13. art.)

DBEOren 13. art.aren informatzeko betebeharra derrigorrezkoa da nahiz eta oinarri juridikoa adostasuna ez izan. Akats ohikoa da pentsatzea, erreserbak kontratuaren betearazpenean babesten direnez, ezer ematea ez dela beharrezkoa. Bai, beharrezkoa da. Klausula informatiboa harrera-puntu ohikoetan eskuragarri egon behar da:

  • Erreserba fitxarekin batera (paperean edo digitalki).
  • QR menuaren pantailan datuak eskatzen badira.
  • Fidelizazio edo buletin inprimakian.
  • Lan kontratuaren eranskinean eta langileen ongietorri eskuliburuan.
  • Bideo-zaintzako kartelean (gune ikusgarrian dispositibo informatiboa, DBLOren 22.4 art.aren arabera).

Bezeroak jakin behar du, datua eman aurretik, nork tratatzen duen, zertarako, zein oinarrirekin, nori komunikatzen zaion, zenbat denboran gordetzen den eta nola gauzatu bere eskubideak. Eskakizun bera aplikatzen zaio langileari lehen egunean.

Ostalaritzako tratamenduaren enkargatzaile ohikoak (DBEO 28. art.)

Jatetxeak erabakitzen du datuekin zer egin; baina, praktikan, hornitzaileen bidez biltzen eta tratatzen ditu. Hornitzaile horietako bakoitza, arduradunaren izenean datuak tratatzen baditu, tratamenduaren enkargatzailea da eta DBEOren 28. art.aren baldintzetan sinatutako kontratua eskatzen du.

Hornitzailea Tratatzen dituen datuak Dokumentu giltzarria
TPV Tiketak, ordainketa moduak, fidelizazioa DBEO 28. art. kontratua + PCI-DSS segurtasun neurriak
Erreserben softwarea Izena, telefonoa, posta, ordua, mahaikide kopurua, iruzkinak (alergiak) DBEO 28. art. kontratua + zerbitzarien kokapena
Gestoria / lan-aholkularitza Langile datuak, nominak, kontratuak DBEO 28. art. kontratua
Marketin agentzia / community manager Buletinen datu-baseak, publizitate audientziak DBEO 28. art. kontratua + harrera oinarrien egiaztapena
Fidelizazio plataforma Bisiten historikoa, lehentasunak, urtebetetzeak DBEO 28. art. kontratua + baja kanal eskuragarria
Transakzio-emailaren hornitzailea Posta helbideak, berrespen edukiak DBEO 28. art. kontratua + nazioarteko transferentzien kontrola
Bideo-zaintza enpresa Areto, sarrera eta sukaldeko irudiak DBEO 28. art. kontratua + 30 eguneko epea (DBLO 22.3 art.)

Ohar errepikaria: kontratua amaitzean, enkargatzaileak datuak arduradunari itzuli edo esportatu behar dizkio, eta soilik ondoren ezabatu (DBEO 28.3.g art.). Horrek ahalbidetzen dio jatetxeari bere legezko gordeketa epeak —fiskalak, lanekoak, kontabilitatekoak— betetzen jarraitzea, irteten den hornitzailearen mende egon gabe.

Lehen egunari hasiera emateko praktika onak

  • Nor da nor: tratamenduaren arduraduna (jatetxearen titularra) eta eskubide eskakizunak eta gertakariak koordinatzen dituen taldeko pertsona identifikatu.
  • Hornitzaileen inbentarioa: TPV, erreserbak, gestoria, marketina, fidelizazioa, emaila, bideo-zaintza zerrendatu. Bakoitzarekin DBEO 28. art.aren kontratua dagoela egiaztatu.
  • Egia iturri bakarra: bezeroen datu-basea bikoiztea ekidin, kalkulu-orri pertsonal, langileen mugikor edo kontrolik gabeko paperezko agendetan.
  • Klausula prest eta emanak: bezero eta langileentzako bertsio laburrak, aretoan eskuragarri eta weban/QR menuan erabilgarri.
  • Bideo-zaintza ondo seinalizatua eta irudiak gehienez 30 egunez gordetzeko konfiguratua (DBLO 22.3 art.).
  • TPVan banakako kontuak (kode bat pertsonako, inoiz ez partekatua).
  • Gertakari baten aurrean jarduteko plana: USB bat galtzen bada, weba hausten bada edo ezabatze eskaera bat iristen bada, nori abisatu.

Helburua ez da karpetak sortzea: erreklamazioa, sarbide eskaera edo hornitzaile aldaketa iristen den egunean, jatetxeak garbi izatea non dagoen datu bakoitza eta nork kudeatzen duen.

"En un restaurante, la protección de datos se gana en sala: con cláusulas claras, contratos firmados con cada proveedor y un equipo que sabe dónde apuntar la alergia y dónde no apuntarla."

Mario P. Talamillo · Bazkide-zuzendaria, Certix®

Jatetxe edo jatetxe-talde bat baduzu eta zure datuen babeseko dokumentazioa berrikusi nahi baduzu, Certixen ostalaritzarekin zehazki lan egiten dugu. Komertzialik gabe: lehen kontaktutik aditu batekin hitz egingo duzu.


Eduki hau orientagarri eta dibulgaziozkoa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Sektoreko araudi autonomikoak estatuko arauaren epeak eta eskakizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzean aplikatzeak analisi indibidualizatua eskatzen du.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →