Certix

Jatetxeko erreserben softwarea eta TPV: hornitzailearen betebeharrak DBEOren arabera

Certix
Certix®
· 2026ko maiatzaren 30a · 8 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

TPV eta erreserben softwarea edozein jatetxeren tresna kritikoenetako bi dira. Izena, telefonoa, posta, ordua, mahaikide kopurua, alergiak, tiketak, ordainketa moduak, fidelizazioa eta, kasu askotan, langileen zerrendak ere kontzentratzen dituzte. Horiek hornitzen dituena ez da software saltzaile soil bat: jatetxearen datu pertsonalak bere izenean tratatzen dituen norbait da. Eta horrek, DBEOren arabera, izen zehatz bat eta kontratu zehatz bat du.

Gida honek ostalaritza sektorera aplikatutako tratamenduaren enkargatzailearen erregimena (DBEO 28. art.) berrikusten du: zer sinatu behar duen jatetxeak bere hornitzailearekin, zer berme eskatu behar dituen, EBtik kanpoko zerbitzariekin zer gertatzen den eta kontratua amaitzean datuekin zer gertatzen den.

Zergatik dira TPV eta erreserben softwarea tratamenduaren enkargatzaileak

DBEOk bi rol argi bereizten ditu:

  • Tratamenduaren arduraduna (4.7 art.): tratamenduaren helburuak eta baliabideak erabakitzen dituena. Kasu honetan, jatetxea.
  • Tratamenduaren enkargatzailea (4.8 art.): arduradunaren izenean datu pertsonalak tratatzen dituena, bere argibideak jarraituz.

TPVaren hornitzaileak ez du erabakitzen jatetxeak nori fidelizatzen dion, zer alergia idazten den edo zer eskaintza bidaltzen den. Arduradunak behar duena exekutatzen du: tiketak erregistratzen ditu, erreserbak gordetzen ditu, txostenak eskaintzen ditu. Tratamenduaren enkargatzailea da. Gauza bera aplikatzen zaio erreserba sistemaren hornitzaileari, fidelizazio CRMari, lan gestoriari, transakzio-emailaren hornitzaileari edo QR menuaren hornitzaileari datuak harrapatzen baditu.

Kontuz kasu ohiko batekin: hornitzaileak jatetxearen datuak helburu propioetarako berrerabiltzen baditu (analitika agregatua, plataformaren marketina, lead salmenta), zati horretan ez du jada enkargatzaile gisa jarduten, baizik eta arduradun independente gisa, eta bere oinarri juridiko propioa izan behar du. Komeni da baldintzak arretaz irakurtzea eta kontratu bidez argitzea.

Enkargatzailearen kontratua: zer sartu behar duen gutxienez (DBEO 28.3 art.)

DBEOren 28.3 art.ak arduraduna-enkargatzaile harremana kontratu batean edo lotesle den beste egintza juridiko batean dokumentatzea eskatzen du, finkatutako gutxieneko edukiarekin. Ez da iradokizun bat: Erregelamenduaren beraren eskakizuna da. Hauek dira huts egin ezin diren puntuak:

Atala Zer arautu behar duen
Objektua eta iraupena Zein zerbitzu ematen den eta enkargatzaileak zenbat denboraz tratatzen dituen datuak.
Izaera eta helburua Zerbitzuaren markoan zertarako tratatzen diren datuak (erreserbak, TPV, fakturazioa, fidelizazioa…).
Datu mota eta interesdunen kategoriak Identifikatzaileak, kontaktua, datu ekonomikoak, zerbitzuari lotutako oharrak (alergiak komandan), bezero, langile, etab.en kategoriak.
28.3.a art. — Dokumentatutako argibideak Enkargatzaileak datuak arduradunaren dokumentatutako argibideei jarraituz soilik tratatzen ditu, nazioarteko transferentziak barne.
28.3.b art. — Konfidentzialtasuna Datuak tratatzeko baimendutako pertsonak kontratuz edo legez konfidentzialtasuna errespetatzera konprometitzen dira.
28.3.c art. — Segurtasun neurriak DBEOren 32. art.aren arriskuari egokitutako neurriak aplikatu (zifratzea, autentifikazioa, sarbide kontrola, segurtasun kopiak, berreskuratzeko gaitasuna).
28.3.d art. — Azpienkargatzaileak Baimentzeko eta arduradunari jakinarazteko erregimena; azpienkargatzaileek datuen babesaren betebehar berdinak hartu behar dituzte.
28.3.e art. — Eskubideetan laguntza Arduradunari neurri tekniko eta antolakuntzakoen bidez laguntzea interesdunen eskubideak erantzuteko (DBEO 15-22. art.).
28.3.f art. — Betetze laguntzailea Arduradunari DBEOren 32-36. art.en betebeharrak betetzen lagundu (segurtasuna, hausteen jakinarazpena, DBIE, aurretiazko kontsulta).
28.3.g art. — Kontratuaren amaiera Datuak itzuli edo ezabatu arduradunaren aukeran eta kopiak ezabatu, salbu eta legez gordetzea derrigorrezkoa denean.
28.3.h art. — Informazioa eta auditoria Arduradunari betetzea frogatzeko beharrezko informazioa eskuragarri jarri eta auditoriak edo ikuskapenak baimendu.

Hornitzaile askok beren kontratu eredua dute (DPA, Data Processing Addendum). Horrek ez du salbuesten jatetxea hura irakurtzetik: DPA horrek DBEOren 28.3 art.aren edukiarekin bat etorri behar du eta ezin du kontraesan.

Azpienkargatzaileak: TPVaren hornitzaileak AWS edo Azure erabiltzen duenean

Hodeiko erreserba softwarearen eta TPVaren hornitzaile gehienek ez dituzte beraiek zerbitzariak ostatatzen: hyperscaler bati (Amazon Web Services, Microsoft Azure, Google Cloud) kontratatzen dizkiete. Hyperscaler horiek tratamenduaren azpienkargatzaileak dira.

DBEOren 28.2 eta 28.4 art.ek eskatzen dute:

  • Arduradunaren baimena, zehatza edo orokorra (praktikan, hasierako kontratuan formalizatu ohi da onartutako azpienkargatzaileen zerrenda batekin).
  • Aurretiazko informazioa arduradunari azpienkargatzaile berrien edozein aldaketa edo gehitzeari buruz, aurkaratzeko aukerarekin.
  • Erregimen bera: azpienkargatzailea, kontratu bidez, enkargatzaile nagusiaren betebehar berberetara behartuta dago.
  • Arduradunari erantzukizuna: enkargatzailea bere azpienkargatzaileen ez-betetzeen erantzule da (DBEO 28.4 art.).

Gomendagarria da, arduradun gisa, hornitzaileari azpienkargatzaileen zerrenda publiko eta eguneratua eskatzea (URL eskuragarria) kokapen herrialdearekin eta helburuarekin. Horrek azken bezeroaren aurreko gardentasuna eta gertakari baten aurreko trazabilitatea errazten du.

Zerbitzarien kokapena eta nazioarteko transferentziak

Jatetxeko erreserbak gordetzen dituzten zerbitzariak fisikoki non dauden jakitea galdera zehatza eta zentzuzkoa da. Aukera ohikoak:

  • Zerbitzariak EB / EEEn: nazioarteko transferentziarik gabe. DBEOren ohiko erregimena.
  • Zerbitzariak egokitasun erabakia duten herrialdeetan (DBEO 45. art.): adibidez, Erresuma Batua (erregimen espezifikoarekin), Suitza, Kanada (partez), Japonia, Hego Korea. Berme osagarririk gabeko transferentzia legitimoa.
  • Zerbitzariak EE.BB.tan: 2023ko uztailetik aurrera, Data Privacy Framework (DPF)n oinarritutako egokitasun erabakia. DPFri atxikitutako hornitzaileei egindako transferentziek DBEOren 45. art.aren estaldura dute. Hornitzailea atxikita ez badago, Kontratu Klausula Estandarrak (DBEO 46. art.) eta, kasuaren arabera, transferentziaren inpaktuaren ebaluazioaren (TIA) ondoren neurri osagarriak aplikatu behar dira.
  • Zerbitzariak egokitasunik gabeko beste hirugarren herrialdeetan: DBEOren 46. art.aren erregimen zorrotza —Kontratu Klausula Estandarrak, lotesle den korporatibo arauak— eta, hori ezean, DBEOren 49. art.aren ezohiko kasuak.

Jatetxearen pribatutasun politikan agertu behar da nazioarteko transferentziak existitzen diren eta zein berme babesten dituen. Informazio hori hornitzailearengandik kontratuz lortzen da; ematen ez badu, arazoa dago.

Informazioaren segurtasuna: hornitzaileak zer bermatu behar duen

DBEOren 32. art.ak arriskuari egokitutako neurri tekniko eta antolakuntzakoak eskatzen ditu. TPV edo erreserben hornitzaile batean, hori, gutxienez, hauetan itzultzen da:

  • Datuen zifratzea trafikoan (HTTPS/TLS) eta, proportzionatua denean, atsedenean.
  • Autentifikazio sendoa: politika zorrotzeko pasahitzak eta, hobe, bigarren faktorea administrazio kontuetarako.
  • Rolen bidezko sarbide kontrola bai jatetxearen langileentzat bai hornitzailearen barne langileentzat.
  • Trazabilitatea / log-ak sarbideen eta eragiketa sentikorren erregistroan, gordeketa epe zentzudunarekin.
  • Segurtasun kopiak eta dokumentatutako berreskuratze probak.
  • Jarraitutasun eta gertakarien kudeaketa plana.
  • Aitortutako estandarren betetzea (ISO/IEC 27001, SOC 2, Segurtasun Eskema Nazionala dagokionean).
  • Hausteen jakinarazpena arduradunari arduradunari DBEOren 33. art.a AEPDren aurrean betetzeko ahalbidetuko dion epean (praktikan, atzerapen bidegabe gabe eta inolaz ere arduradunaren 72 ordu orientagarrietarako tartearekin).

Hornitzaileak ordainketa datuak (PAN, datak, CVV) maneiatzen baditu, ordainketa bideen sareak ezarritako PCI-DSS estandarraren betetzea gehitzen da.

Kontratua amaitzean: itzuli edo esportatu, ez besterik gabe suntsitu

Hau da ostalaritzako akats garestienetako bat: TPV edo erreserba hornitzailea aldatu eta, aste batzuk geroago, bezeroen, erreserben eta fakturazioaren historikoa jada atzitzen ez den sistema batean geratu dela aurkitzea.

DBEOren 28.3.g art.ak enkargatzailea, prestazioa amaitu ondoren, datu pertsonalak arduradunari itzultzera edo ezabatzera behartzen du, arduradunaren aukeran, eta dauden kopiak ezabatzera, salbu eta legez gordetzea derrigorrezkoa denean. Praktika zuzena hau da:

  1. Datuen esportazioa eskatu formatu erabilgarrian (CSV, JSON, egituratutako datu-basea).
  2. Esportatutakoaren osotasuna egiaztatu migrazioa ixtetzat eman aurretik.
  3. Irteten den hornitzailearen sistemetan ezabaketa idatziz eskatu, segurtasun kopiak barne, hornitzaileak dokumentatu ditzakeen epeetan.
  4. Esportazioaren eta ezabaketa eskaeraren froga gorde.

Jatetxeak datu horiek bere legezko epeak —fiskalak, lanekoak, kontabilitatekoak— betetzeko eta bere bezerogoaren historikoa ez galtzeko behar ditu. Aurretiazko esportazioa baimendu gabe suntsitzea soilik eskaintzen duen hornitzaileak ez du DBEOren 28.3.g betetzen; serio batek irteera hori errazten du.

Araudi autonomikoak eta sektorialak eragina izan dezake arduradunak datuak jaso ondoren aplikatu behar dituen gordeketa epeetan.

Auditoriak eta ikuskapen eskubideak

DBEOren 28.3.h art.ak arduradunari aitortzen dio enkargatzailearengandik betetzea frogatzeko beharrezko informazio guztia lortzeko eskubidea, eta auditoriak egiteko eskubidea, ikuskapenak barne, berez edo baimendutako auditore baten bidez. Hau ehunka jatetxe-bezeroduneko hornitzaile bat ez kolapsatu gabe nola gauzatu:

  • Aitortutako ziurtagiriak (ISO/IEC 27001, SOC 2, ENS Ertain edo Goi, Privacy by Design Eskema): hornitzaileak eskuragarri jartzen ditu.
  • Auditoria txosten independenteak (SOC 2 II mota, adibidez) kontrol garrantzitsuei buruzkoak.
  • Hornitzaileak erantzundako segurtasun eta pribatutasun galdetegiak.
  • In situ auditoria, arrazoi justifikatua duten egoeretarako eta aurrez aurreabisu zentzudunarekin gordea.

Kontratuak bidea eta maiztasuna zehaztu behar ditu. Edozein auditoria mekanismori erabateko uko egitea ez da DBEOren 28. art.arekin bateragarria.

Hornitzaile arduratsua nola aukeratu: checklista

# Sinatu aurretik zer egiaztatu
DBEOren 28.3 art.a betetzen duen enkargatzaile kontratua (DPA) du.
Datuen babesaren barne arduraduna identifikatzen du (izena edo funtzioa + harremanetarako posta).
Azpienkargatzaileen zerrenda argitaratzen du eta aldaketak jakinarazten ditu.
Zerbitzarien kokapena adierazten du eta, nazioarteko transferentziak badaude, oinarri juridikoa (egokitasun erabakia, DPF, KKE).
Bere segurtasun neurriak deskribatzen ditu (zifratzea, autentifikazioa, rolen bidezko sarbideak, log-ak, segurtasun kopiak).
Aitortutako ziurtagiriak edo baliokideak diren txostenak ditu.
Hausteak arduradunari atzerapen bidegabe gabe jakinarazten dizkio.
Kontratuaren amaieran datuak formatu erabilgarrian esportatzeko aukera ematen du eta soilik ondoren ezabatzen ditu.
Ez ditu jatetxearen datuak helburu propioetarako berrerabiltzen oinarri juridiko egoki eta independenterik gabe.
Auditoria bide proportzionatua eta dokumentatua gaitzen du.

TPV eta erreserba sistema eguneroko operatibarako tresna kritikoak dira, baina baita informazio sentikorraren aktiboak ere. Hornitzailea ondo aukeratzea, kontratu egokia sinatzea eta irteera garbi izatea da datuen babesa ofizioaren parte bihurtzen duena, eta ez kezka erantsi bat.

"El día que cambias de TPV descubres si firmaste un buen contrato. Si tu proveedor solo sabe borrar, no es un encargado serio; un encargado serio te devuelve los datos antes."

Mario P. Talamillo · Bazkide-zuzendaria, Certix®

Jatetxe edo jatetxe-talde bat baduzu eta zure datuen babeseko dokumentazioa berrikusi nahi baduzu, Certixen ostalaritzarekin zehazki lan egiten dugu. Komertzialik gabe: lehen kontaktutik aditu batekin hitz egingo duzu.


Eduki hau orientagarri eta dibulgaziozkoa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Sektoreko araudi autonomikoak estatuko arauaren epeak eta eskakizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzean aplikatzeak analisi indibidualizatua eskatzen du.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →