Un número de teléfono y una nota sobre una alergia a los cacahuetes son «datos personales»

Todos los restaurantes los recopilan sin pensarlo dos veces: un nombre, un teléfono, un email, una nota de que el cliente de la mesa 12 no come marisco, un registro de lo que pidió la última vez. Nada de eso parece «datos» al estilo de los registros de un banco. Legalmente, en la mayoría de los mercados donde realmente operan los restaurantes en Asia, es exactamente eso: datos personales, cubiertos por una ley real, con obligaciones reales sobre cómo se recopilan, almacenan y usan.

Esto no es una opinión legal —no somos un despacho de abogados, y si necesitas asesoramiento para tu negocio concreto, consulta con un abogado local. Pero vale la pena saber, en lenguaje claro, qué dice realmente la normativa en los mercados donde los restaurantes reciben reservas a través de Bistrochat, y cómo eso da forma a la manera en que tratamos los datos de tus clientes en tu nombre.

Qué abarcan realmente los «datos del cliente»

Es más que una reserva. Un perfil de cliente típico incluye datos de contacto, historial de visitas, preferencias de mesa y ubicación, alergias y notas dietéticas, peticiones especiales y —cuando el TPV está conectado— el gasto detallado por visita. Nada de esto es exótico. Todo ello son datos personales según la mayoría de las leyes de privacidad, y la información sobre alergias o dieta en particular suele tratarse como una categoría más sensible que merece un cuidado extra.

Leyes de protección de datos personales, mercado por mercado

Las normas difieren en los detalles, pero la estructura es parecida en casi todas partes: decir a los clientes por qué recopilas sus datos, tener una base legal (normalmente el consentimiento) para usarlos, mantenerlos razonablemente seguros, y dejar que los clientes ejerzan derechos sobre ellos —normalmente acceso, rectificación y eliminación.

Mercado Ley Regulador Qué significa realmente para un restaurante
Singapur Personal Data Protection Act (PDPA) PDPC Consentimiento para recopilar/usar, notificación obligatoria de brechas notificables, reglas de opt-in para mensajes de marketing
Tailandia Personal Data Protection Act B.E. 2562 PDPC (Tailandia) Consentimiento, notificación de brechas, restricciones para enviar datos fuera de Tailandia sin garantías
Hong Kong Personal Data (Privacy) Ordinance (PDPO) PCPD Seis Data Protection Principles; consentimiento opt-in estricto específicamente para usar datos de clientes en marketing directo
Filipinas Data Privacy Act of 2012 NPC Registro de las actividades de tratamiento de datos, notificación de brechas en 72 horas, derechos del interesado definidos
Vietnam Decreto 13/2023 de protección de datos personales Ministerio de Seguridad Pública Consentimiento, notificación de brechas, pasos adicionales para transferir datos fuera de Vietnam
Taiwán Personal Data Protection Act Reguladores sectoriales / PDPC Limitación de finalidad: los datos recopilados para una reserva no deberían reutilizarse para fines no relacionados sin consentimiento
Macao Personal Data Protection Act (Ley 8/2005) GPDP Obligaciones de notificación para ciertos tratamientos, consentimiento, requisitos de seguridad
Indonesia Personal Data Protection Law (UU PDP) Kominfo (autoridad dedicada pendiente) Consentimiento, notificación de brechas, obligaciones del responsable/encargado del tratamiento
Malasia Personal Data Protection Act 2010 (modificada en 2024) JPDP Consentimiento; la enmienda de 2024 introdujo por primera vez la notificación obligatoria de brechas de datos
México Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) Órgano federal de supervisión Un aviso de privacidad al recopilar los datos, y derechos del cliente de acceso, rectificación, cancelación y oposición (ARCO)
Unión Europea Reglamento General de Protección de Datos (RGPD) Autoridades nacionales de protección de datos Base legal para el tratamiento, notificación de brechas en 72 horas, y se aplica a los datos de cualquier cliente de la UE sin importar dónde esté tu restaurante
Estados Unidos No existe una ley federal única —la CCPA/CPRA de California es el equivalente más cercano, y otros estados van sumándose CPPA (California) Derechos a saber, eliminar y oponerse a la «venta» de datos, activados por la residencia del cliente, no por la ubicación del restaurante
China Ley de Protección de Información Personal (PIPL) Administración del Ciberespacio de China (CAC) Consentimiento separado y explícito para datos sensibles, y normas estrictas sobre trasladar datos fuera de China

El hilo común: si tienes clientes de un mercado con una ley de privacidad y guardas sus datos, esa ley puede aplicarte aunque tu restaurante no esté físicamente allí —tanto el RGPD como la PIPL están redactadas para llegar más allá de sus fronteras de origen.

Qué piden realmente estas leyes a un restaurante, en el día a día

Debajo de los distintos nombres, la mayoría se reduce a un puñado de hábitos prácticos: recopilar solo lo que necesitas para la reserva y el servicio, decir a los clientes en términos claros por qué lo conservas, no reutilizarlo para algo a lo que no dieron su consentimiento (como añadirlos a una lista de marketing sin permiso), mantenerlo razonablemente seguro, y poder actuar cuando un cliente pregunta qué tienes o pide que lo elimines.

Dónde se guardan los datos de clientes de Bistrochat, y quién puede acceder a ellos

Los datos del cliente viven dentro de tu cuenta de Bistrochat, no en una hoja de cálculo que pasa de móvil en móvil entre el personal. El acceso se controla por local —un jefe de sala en una sede no ve la lista de clientes de otra, a menos que tu grupo esté configurado para compartirla, y en los grupos de restaurantes multi-local, el reconocimiento de clientes entre locales es una función que tú decides activar deliberadamente, no un efecto secundario de un acceso demasiado abierto.

Los datos de pago no se guardan en el perfil del cliente como número de tarjeta

Cuando un cliente paga un depósito, el pago se procesa a través del canal seguro del procesador de pagos —WeChat Pay, Alipay, PromptPay, PayNow, GrabPay, Apple Pay, Google Pay, VISA y Mastercard— en lugar de quedar como un número de tarjeta en bruto en las notas del cliente.

Los datos de los clientes son tuyos, incluso si algún día te vas

Las relaciones con los clientes que ha construido tu restaurante no pertenecen a un marketplace de reservas, y tampoco quedan retenidas como rehén dentro de Bistrochat. Si un grupo de restaurantes cambia de proveedor algún día, sus datos de clientes se van con él.

Qué pasa cuando un cliente pide ser olvidado

La mayoría de las leyes anteriores dan a los clientes alguna versión del derecho a preguntar qué datos tienes sobre ellos, corregirlos o eliminarlos. En la práctica, eso significa que un restaurante tiene que poder encontrar el registro de un cliente concreto y actuar sobre él, no enviar un ticket de soporte al vacío. Es una búsqueda y una eliminación, no un proyecto de recuperación de datos.

Preguntas frecuentes: privacidad de datos de clientes para restaurantes

¿Se venden mis datos de clientes a alguien? No. Se usan para gestionar tus reservas, el reconocimiento de clientes y el marketing de tu restaurante, no se revenden como un producto de datos.

¿Esto me aplica si solo tengo un restaurante pequeño? Normalmente sí. La mayoría de estas leyes se aplican según el tamaño y la sensibilidad de los datos que guardas, no según el tamaño de tu negocio, aunque algunas tienen umbrales para las obligaciones más estrictas.

¿Y si mis clientes son sobre todo turistas de otro país? Varias de estas leyes —el RGPD y la PIPL en particular— están escritas para seguir al cliente, no para detenerse en una frontera. Un restaurante en Hong Kong con clientes de la UE o de China continental puede ver aplicada la ley del mercado de origen de esos clientes.

¿Necesito una política de privacidad separada para mi restaurante? Es una pregunta para un abogado local según tu situación concreta, pero la mayoría de estas leyes esperan que se informe a los clientes, de alguna forma, de por qué se recopilan sus datos, lo que normalmente implica algún tipo de aviso, aunque sea sencillo.

¿Puede un cliente pedirme que elimine todo lo que tengo sobre él? En la mayoría de estos mercados, los clientes tienen alguna forma de ese derecho, y un restaurante debería poder localizar esa solicitud y actuar sobre ella.

Las buenas prácticas de datos no son una casilla de cumplimiento pegada a tu sistema de reservas: son lo que hace que los clientes se sientan cómodos dándote su número, su alergia y su confianza desde el principio. Hablemos para ver cómo gestiona Bistrochat los datos de clientes en cada mercado donde operas.