Certix

Franquías e RGPD: quen é responsable e quen encargado do tratamento nunha rede de marca

Certix
Certix®
· 2 xuño 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

As redes de franquía formulan unha das arquitecturas máis complexas en protección de datos. O franquiador é titular da marca e deseñador do sistema; o franquiado é empresario independente que opera baixo esa marca; e o cliente final entra nun establecemento ou canle onde a miúdo non distingue onde acaba un e empeza o outro. Sobre esa relación operan o RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica española 3/2018) e, segundo o sector, normativas específicas.

Este artigo explica como asignar as figuras do RGPD nunha rede de franquía, que modelos contractuais utilizar, onde aparece a corresponsabilidade do art. 26 RGPD e como se distribúe a responsabilidade cando algo falla.

O punto de partida: cada empresa é un responsable

O franquiado é unha sociedade ou empresario independente que asina un contrato co cliente final, emite a factura, xestiona a relación comercial e decide na súa operativa diaria que datos pide, como os conserva e para que os usa. Esa autonomía operativa convérteo por defecto en responsable do tratamento dos datos dos seus clientes e do seu persoal. O franquiador, polo seu lado, é responsable dos datos que trata para as súas propias finalidades: xestión da rede de franquiados, datos dos socios franquiados e do seu persoal corporativo, mercadotecnia institucional da marca, control de calidade do sistema, formación.

O que rompe esa separación neta é a operativa común: unha soa web de marca onde reservan os clientes de toda a rede, un CRM centralizado, un programa de fidelización único, unha app do consumidor, campañas publicitarias nacionais, unha pasarela de pagamento corporativa. Aí os datos do cliente final son tratados simultaneamente por franquiador e franquiado, e a figura axeitada deixa de ser a responsabilidade independente.

As tres figuras do RGPD aplicadas á franquía

Figura RGPD Cando aplica en franquía Instrumento
Responsable independente Cada parte decide para as súas propias finalidades sobre os seus propios datos. Cada un cumpre por separado o RGPD.
Corresponsables Deciden conxuntamente fins e medios (programa de fidelización único, CRM compartido, app de marca). Acordo do art. 26 RGPD.
Responsable e encargado Unha parte presta á outra un servizo de tratamento de datos por conta (xestión centralizada, soporte tecnolóxico). Contrato do art. 28 RGPD.
Cesión entre responsables Unha parte entrega datos á outra para que os use para os seus propios fins distintos (campañas independentes, prospección). Base xurídica propia (consentimento, interese lexítimo) e información ao interesado.

Cando hai corresponsabilidade (art. 26 RGPD)

O art. 26 RGPD regula os corresponsables do tratamento: dúas ou máis entidades que determinan conxuntamente os fins e medios. En franquía actívase tipicamente cando:

  • Programa de fidelización único de marca: o cliente dáse de alta nun programa común (puntos, recompensas, app), os datos recádaos o franquiado na súa tenda pero alimentan unha base centralizada que usa o franquiador para campañas e analítica. Ambos os dous deciden sobre fins e medios.
  • CRM ou ERP corporativo centralizado: se os datos do cliente do franquiado pasan a unha base compartida que o franquiador consulta para as súas propias finalidades de marca (segmentación, comunicacións nacionais).
  • App do consumidor emitida pola marca, onde o cliente reserva, paga, opina ou pide en calquera punto da rede.
  • Web central da marca con reserva ou compra que reparte a operación ao franquiado correspondente e centraliza a alta do usuario.
  • Campañas nacionais con captación de leads que logo se distribúen entre franquiados.

En todos eses casos o acordo do art. 26 RGPD debe documentar quen informa ao interesado e onde, quen atende os dereitos dos arts. 15 a 22 RGPD, quen notifica brechas á AEPD (Axencia Española de Protección de Datos), como se conservan os datos e por canto tempo, que medidas de seguridade se aplican e cal é o punto de contacto do interesado. A parte esencial do acordo ponse a disposición do cliente (tipicamente na política de privacidade do programa ou da app).

Cando hai encargo do tratamento (art. 28 RGPD)

Hai encargo cando unha parte trata datos por conta da outra, sen decidir para os seus propios fins. Casos típicos en franquía:

  • O franquiador presta ao franquiado un servizo centralizado de soporte tecnolóxico (hosting do software de xestión, mantemento, backup) e só accede aos datos para esa función, sen usalos para fins propios.
  • Unha central de reservas operada polo franquiador trata os datos do cliente exclusivamente para executar a reserva por conta do franquiado que prestará o servizo.
  • O franquiado realiza un traballo puntual por encargo do franquiador (enquisa de marca, evento corporativo), tratando datos do franquiador con instrucións precisas.

O contrato do art. 28 RGPD recolle: obxecto, duración, finalidade, tipo de datos, categorías de interesados, obrigas do encargado (confidencialidade, seguridade, asistencia, brechas, subencargados con autorización, devolución ou supresión ao rematar) e auditoría.

"Nunha rede de franquía ben deseñada, o cliente entende quen trata os seus datos e para que. O bonito da marca é que o cliente non nota a fronteira entre franquiador e franquiado. O serio do RGPD é que esa fronteira ten que estar debuxada con tinta nalgún sitio, e ese sitio é o anexo de protección de datos do contrato de franquía."

Mario P. Talamillo · Socio director, Certix®

Responsabilidade solidaria e reputacional

O art. 82 RGPD permite ao interesado dirixirse contra calquera dos responsables ou encargados que interviñesen no tratamento para obter reparación íntegra do dano. Despois, entre eles repártese o custo segundo a cota de responsabilidade de cada un. É o máis parecido á solidariedade clásica do dereito civil aplicado a unha rede de empresas.

En paralelo, unha sanción da AEPD a un franquiado por unha mala xestión de datos repercute reputacionalmente sobre toda a rede de marca, o que xustifica que o franquiador impoña no manual estándares mínimos verificables: cláusulas homologadas, ferramentas autorizadas, formación obrigatoria do persoal, procedemento común de brechas, auditoría periódica do cumprimento por punto.

Anexo de protección de datos ao contrato de franquía: contido recomendable

  • Definicións e figuras: identificación de que tratamentos son responsabilidade independente, corresponsabilidade ou encargo.
  • Obrigas individuais de cada parte como responsable independente (RAT, cláusulas, art. 28 cos seus provedores, política de seguridade, xestión de brechas, atención de dereitos sobre os seus propios datos).
  • Acordo do art. 26 RGPD para os tratamentos compartidos: programa de fidelización, app, CRM compartido, campañas conxuntas.
  • Contrato do art. 28 RGPD para os servizos centralizados prestados polo franquiador ou entre franquiados.
  • Procedemento común de notificación de brechas con prazos internos coherentes coas 72 horas do art. 33 RGPD.
  • Procedemento de atención de dereitos: onde pode dirixirse o cliente, prazo de resposta interna entre as partes.
  • Estándar mínimo de cláusulas informativas que o franquiado debe entregar ao cliente final, homologado polo franquiador.
  • Política de comunicacións comerciais: cando pode o franquiador comunicarse con clientes do franquiado e baixo que base.
  • Tratamento de datos ao rematar a franquía: que se devolve, que se conserva por obriga legal, que se suprime.
  • Auditoría: dereito do franquiador a verificar o cumprimento do estándar da marca.

Erros frecuentes en redes de franquía

  • Asumir que o franquiador é sempre encargado do franquiado (ou viceversa) sen analizar quen decide para que.
  • Compartir bases de datos de clientes entre franquiados da mesma marca sen acordo de corresponsabilidade nin base xurídica clara.
  • Recoller leads nunha campaña nacional e distribuílos a franquiados sen ter informado ao interesado desa distribución.
  • Impor un CRM corporativo sen definir se os datos son do franquiado, do franquiador ou de ambos os dous.
  • Non prever no contrato que pasa cos datos de clientes ao rescindir a franquía (titularidade, exportación, conservación legal).
  • Confundir o manual de franquía cun contrato de protección de datos: o manual é estándar operativo, non documento xurídico habilitante.

Preguntas frecuentes

Quen é responsable do tratamento nunha franquía: o franquiador ou o franquiado?

Por defecto, o franquiado é responsable dos datos dos seus clientes e persoal; o franquiador, dos datos da rede, mercadotecnia de marca e socios. En tratamentos compartidos (fidelización, CRM, app de marca, campañas conxuntas) hai corresponsabilidade do art. 26 RGPD.

Pode o franquiador impor ao franquiado un CRM e plantillas e seguir cada un como responsable independente?

Si, se o franquiador non accede aos datos do cliente final para as súas propias finalidades. Se accede para mercadotecnia de marca, analítica corporativa ou fidelización, entra en xogo a corresponsabilidade ou a cesión, que debe documentarse.

Existe responsabilidade solidaria entre franquiador e franquiado ante a AEPD?

Non automática fronte á AEPD: cada responsable responde polo seu incumprimento. Civilmente, o art. 82 RGPD permite ao cliente reclamar dano íntegro a calquera. En corresponsabilidade, o interesado pode dirixirse a calquera. Reputacionalmente, unha sanción afecta a toda a rede.

Que modelo contractual convén asinar entre franquiador e franquiado en materia de protección de datos?

Un anexo de protección de datos ao contrato de franquía que distinga tres bloques: responsabilidade independente, corresponsabilidade do art. 26 RGPD (fidelización, app, CRM compartido) e encargos do art. 28 RGPD (servizos centralizados). Máis procedementos comúns de brechas, dereitos e comunicacións.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica e sectorial pode ampliar ou modificar requisitos.

Queres ordenar o reparto de responsabilidades RGPD na túa rede de franquía?

En Certix asignámosche un experto en redes de franquía e corresponsabilidade. Sen intermediarios comerciais, sen plantillas xenéricas.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →