Checklist RGPD 2026 para webs de hostelería: cómo adaptar tu restaurante o bar paso a paso

⏱ 16 min de lectura📐 3198 palabrasActualizado 26 de junio 2026

Si llevas un bar, restaurante, cafetería o gastrobar y tu web acepta reservas, recoge altas de fidelización o muestra un widget de WhatsApp, estás tratando datos personales. Esa frase corta abre un saco de obligaciones que el RGPD viene exigiendo desde mayo de 2018 y que, en 2026, la AEPD vigila con sanciones cada vez más frecuentes al sector hostelero.

Lo bueno: adaptar una web de hostelería al RGPD no requiere abogados a medida ni consultoras de cuatro cifras si tu negocio es pequeño. La mayoría de los puntos críticos se resuelven con un checklist accionable, dos plantillas legales bien hechas y revisar tu software de reservas. Eso es exactamente lo que vas a encontrar aquí: el checklist en una tabla descargable y las plantillas listas para personalizar, todo gratis y sin pedirte el correo.

¿Está obligado tu restaurante o bar a cumplir el RGPD?

Sí, sin excepciones por tamaño. El Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la LSSI-CE aplican igual a una taberna familiar que a una cadena de veinte locales en el momento en el que se trata cualquier dato personal: nombre, móvil, email, fecha de reserva, alergias, matrícula grabada por una cámara.

La Agencia Española de Protección de Datos (AEPD) es el organismo que vigila e impone sanciones. La LOPDGDD tipifica las infracciones (arts. 72, 73 y 74) y las cuantías las fija el art. 83 del RGPD:

  • Infracciones leves (tipificadas en el art. 74 LOPDGDD): la AEPD las gradúa generalmente por debajo de 40.000 €. Ejemplos: información sobre cookies poco clara, incumplimientos formales del deber de información.
  • Infracciones graves (art. 73 LOPDGDD): pueden alcanzar hasta 10.000.000 € o el 2 % del volumen de negocio anual mundial total del ejercicio anterior, la mayor de las dos cifras (art. 83.4 RGPD). Ejemplos: marketing sin consentimiento adecuado, ausencia del Registro de Actividades de Tratamiento.
  • Muy graves (art. 72 LOPDGDD): hasta 20.000.000 € o el 4 % del volumen de negocio anual mundial total del ejercicio anterior, la mayor de las dos (art. 83.5 RGPD). Ejemplo: tratamiento de datos de categoría especial sin base jurídica adecuada.

Las infracciones leves prescriben al año, las graves a los dos años y las muy graves a los tres (art. 78 LOPDGDD).

En la práctica, la mayoría de las resoluciones publicadas por la AEPD contra hostelería pequeña y mediana en los últimos años se mueven en el orden de algunos miles de euros por hechos cotidianos (cookies, marketing sin opt-in, cámaras sin cartel). Puedes consultar el buscador de resoluciones de la AEPD. No estamos hablando de cifras catastróficas, pero sí de un coste perfectamente evitable con unas horas de trabajo.

Qué datos personales gestiona realmente un local de hostelería

Antes de adaptar tu web conviene mapear qué datos manejas y dónde paran. La mayoría de hosteleros se sorprenden cuando lo hacen por primera vez.

Reservas web y widgets

Nombre, móvil, email, fecha, número de comensales, ocasión, alergias o intolerancias. Si tu software de reservas envía recordatorios por SMS o WhatsApp, también el número validado. Base legal: ejecución de medidas precontractuales y del propio contrato de reserva (art. 6.1.b RGPD); consentimiento separado (art. 6.1.a) para finalidades adicionales como marketing posterior.

Listas de espera y Wi-Fi gratuito

Si pides nombre o teléfono para avisar de mesa libre, o si tu router pide email para acceder al Wi-Fi del local, eres responsable de tratamiento. El Wi-Fi cautivo además exige política de privacidad accesible antes de aceptar el portal. Marco: art. 13 RGPD + arts. 21-22 LSSI-CE.

Fidelización: cumpleaños y alergias

Las alergias e intolerancias son datos relativos a la salud (art. 9 RGPD, categoría especial). La base legal habitual es el consentimiento explícito del titular (art. 9.2.a RGPD), que en la práctica se materializa cuando el propio cliente las comunica voluntariamente para que se respeten en cocina; en supuestos de urgencia podría ampararse en el interés vital (art. 9.2.c). Lo exigible no es solo la base legal: necesitas acceso restringido al personal de cocina y sala estrictamente necesario, no dejarlas a la vista pública, y borrarlas en el plazo que tengas definido en tu política. Si las usas para fidelizar (recordar la alergia entre visitas), necesitas consentimiento separado y específico para esa finalidad adicional.

Videovigilancia

Si tienes cámaras, son tratamiento de datos. El art. 22 LOPDGDD exige cartel informativo visible en cada acceso (pictograma estándar descargable en la web de la AEPD), conservación máxima de 30 días de las grabaciones salvo incidente (art. 22.3 LOPDGDD), prohibición de grabar la vía pública y los aseos, inclusión del tratamiento en tu Registro de Actividades y documentación del juicio de ponderación que justifica el interés legítimo (art. 6.1.f RGPD). Esa ponderación es exactamente lo que un inspector AEPD te puede pedir.

Datos de tu personal: el frente olvidado

El RGPD no se acaba en los clientes. Si tienes empleados, tu obligación cubre el control horario (art. 34.9 ET tras el RD-ley 8/2019), la videovigilancia laboral con su régimen propio (art. 89 LOPDGDD: información previa expresa por escrito y consulta al comité de empresa si existe), la geolocalización de repartidores (art. 90 LOPDGDD) y la política de uso de dispositivos que les facilites (art. 87 LOPDGDD). Cada uno de estos tratamientos debe estar en tu Registro de Actividades, con base legal específica y plazos. Las inspecciones AEPD por video en cocina o por geolocalización a riders están aumentando.

Hoteles y alojamientos: Real Decreto 933/2021

Si gestionas también alojamiento (hotel con restaurante, hostal, apartamento turístico, camping), el Real Decreto 933/2021 — plenamente aplicable desde el 2 de diciembre de 2024 — obliga a registrar datos de viajeros y comunicarlos al Ministerio del Interior a través de la plataforma SES.Hospedajes antes del inicio del servicio. El registro documental se conserva 3 años desde la finalización del servicio. Para bares y restaurantes sin alojamiento esta norma no aplica.

Checklist RGPD para webs de hostelería: 21 puntos accionables

Esta es la versión web del checklist. Tienes también la versión PDF lista para imprimir, marcar con bolígrafo y guardar como apoyo interno. Descarga al final de la sección, sin email, sin formulario.

# Punto a comprobar Base legal
Web
1 Política de privacidad accesible desde todas las páginas (pie de página) con canal específico para ejercicio de derechos. art. 13 RGPD
2 Aviso legal con identidad, CIF, dirección y contacto. LSSI-CE art. 10
3 Banner de cookies con tres opciones equiparables (aceptar, rechazar y personalizar) en primer nivel. art. 22.2 LSSI-CE + art. 7 RGPD
4 Formularios con casilla de privacidad activa por el usuario (sin pre-marcar) y registro del consentimiento (fecha, IP, versión del texto). art. 7 RGPD
5 Certificado HTTPS válido en toda la web. art. 32 RGPD
Datos de clientes
6 Registro de Actividades de Tratamiento (ROPD) por escrito. art. 30 RGPD
7 Contrato de encargado de tratamiento firmado con el software de reservas, el TPV y la plataforma de fidelización. art. 28 RGPD
8 Procedimiento documentado para responder a derechos en un mes (prorrogable dos meses más en casos complejos). art. 12 RGPD
9 Datos de alergias guardados solo donde tiene que verlos quien cocina, no a la vista. art. 9 + art. 32 RGPD
10 Plazo de conservación definido por tipo de dato (reservas, fidelización, contabilidad). art. 5.1.e RGPD
11 Procedimiento ante brecha de seguridad para notificar a la AEPD en 72 horas. art. 33 RGPD
Marketing y CRM
12 Email marketing solo a contactos con consentimiento previo explícito, o a clientes previos en el régimen de soft opt-in del art. 21.2 LSSI-CE (productos o servicios similares + baja sencilla). art. 21 LSSI-CE + art. 6.1.a/f RGPD
13 Cada email incluye enlace de baja sencillo y operativo (un clic). art. 21.2 LSSI-CE
14 SMS y WhatsApp comerciales con opt-in previo. art. 21 LSSI-CE
15 Lista de bajas (supresión) actualizada en tiempo real, no solo en el CRM. art. 17 RGPD
Operaciones físicas
16 Cartel informativo de videovigilancia visible en cada acceso, con pictograma AEPD. art. 22 LOPDGDD
17 Grabaciones eliminadas a los 30 días salvo incidente. art. 22.3 LOPDGDD
18 Cámaras no enfocan vía pública ni aseos. art. 22 LOPDGDD
19 Wi-Fi gratuito con política de privacidad accesible antes de aceptar. art. 13 RGPD + arts. 21-22 LSSI-CE
20 Listas de espera en papel bajo llave o digitalizadas con borrado diario. art. 32 RGPD
21 Si tienes empleados: información expresa por escrito sobre control horario, videovigilancia laboral y, en su caso, geolocalización. arts. 87, 89 y 90 LOPDGDD

📄 Descarga el checklist en PDF: rgpd-hosteleria-checklist-2026.pdf · gratis, sin email, sin formulario. Versión imprimible con casillas para marcar.

Los tres documentos legales mínimos que tu web debe tener

Si tu web de restaurante o bar tiene formulario de reservas, newsletter, alta en fidelización o cualquier formulario, necesitas tres textos publicados y enlazados desde el pie de página. Tienes plantillas descargables al final de la sección que solo tienes que personalizar con tus datos.

Política de privacidad

Es el texto largo donde explicas quién trata los datos, qué datos, para qué, con qué base legal, cuánto tiempo los conservas, con quién los compartes (encargados como tu software de reservas o tu pasarela de pagos), qué derechos tiene el usuario y cómo ejercerlos. Debe incluir además un canal específico de contacto para ejercer derechos. Marco: art. 13 RGPD. La versión mínima honesta para un local pequeño cabe en dos páginas A4 sin sacrificar nada esencial.

Política de cookies

Aunque tu web solo tenga Google Analytics, ya tienes obligación de informar y pedir consentimiento previo. La Guía de la AEPD sobre el uso de las cookies (versión julio de 2023, revisada en enero de 2024 conforme a las Directrices 03/2022 del EDPB) detalla la información que debes ofrecer y cómo recoger el consentimiento. La plantilla descargable las cubre con texto modelo, tabla de cookies tipo y texto del segundo nivel del banner (configuración granular).

Lo exige la LSSI-CE en su art. 10: identidad del titular del local, CIF, dirección postal, email de contacto y datos del registro mercantil si eres SL. Si vendes en línea (pedidos, bonos regalo, gift cards), añade información sobre la actividad comercial.

📄 Plantillas descargables: plantilla-aviso-cookies-hosteleria.pdf · plantilla-politica-privacidad-minima-hosteleria.pdf · gratis, sin email.

Transferencias internacionales y proveedores de EEUU

Muchas herramientas habituales en hostelería operan desde Estados Unidos (Google Analytics, Meta Pixel, Stripe, Mailchimp). Tras la decisión de adecuación del Data Privacy Framework (Comisión Europea, julio de 2023), la transferencia es lícita si tu proveedor está adherido al DPF. Verifica la adhesión en dataprivacyframework.gov. Si no lo está, necesitas cláusulas contractuales tipo (SCC) y una evaluación de impacto de la transferencia. Documéntalo en tu ROPD; un inspector de la AEPD lo va a mirar.

¿Cuándo necesitas contratar una empresa de adaptación al GDPR?

El mercado español está lleno de consultoras de adaptación al RGPD (también llamado GDPR por sus siglas en inglés), con propuestas que van desde políticas mínimas y plantillas hasta proyectos integrales con DPO externo y auditorías. La pregunta honesta es: ¿realmente necesitas una?

Hagamos una auto-evaluación rápida. Si respondes «no» a dos o más de estas preguntas, contratar una empresa de adaptación al GDPR probablemente te compense:

  1. ¿Tienes Registro de Actividades de Tratamiento (ROPD) escrito y actualizado?
  2. ¿Has firmado contrato de encargado de tratamiento con tu software de reservas, TPV, herramienta de email marketing y pasarela de pagos?
  3. ¿Tu política de privacidad cubre las categorías especiales (alergias, datos de salud) si las gestionas?
  4. ¿Sabes responder a una solicitud de acceso, rectificación o supresión en menos de un mes con prueba documental del envío?
  5. ¿Tienes procedimiento por escrito ante brecha de seguridad para notificar a la AEPD en las 72 horas exigidas?

Una empresa de adaptación al GDPR bien hecha entrega: (a) diagnóstico inicial de tus tratamientos, (b) tu ROPD personalizado, (c) políticas legales completas (privacidad, cookies, aviso legal y de recursos humanos si tienes empleados), (d) contratos de encargo con tus proveedores, (e) formación al personal de sala y cocina, (f) opcionalmente designación de DPO externo si tu caso lo necesita y (g) auditorías periódicas. El rango de precios varía mucho según el alcance (solo política y cookies, o servicio completo con ROPD, encargados y formación) y según el tamaño del grupo. Pide siempre presupuesto detallado por entregable y desconfía de quien te venda «DPO obligatorio para hostelería» sin matizar.

Para un bar familiar con web simple y un único software de reservas, seguir este checklist y rellenar las plantillas es probablemente suficiente. Para un grupo con tres o más locales, fidelización con cumpleaños y alergias, fichero de proveedores extenso y cámaras en zona común, una consultora especializada te ahorra muchas horas y bastante riesgo.

Errores frecuentes que te cuestan multa

Recopilamos los siete fallos más recurrentes en resoluciones publicadas por la AEPD al sector hostelero:

  1. Banner de cookies que pre-marca «aceptar» o que no ofrece «rechazar» en el primer nivel. La AEPD lo ha sancionado de forma específica en los últimos años.
  2. Email marketing a clientes «porque hicieron reserva». El art. 21.2 LSSI-CE admite una excepción (soft opt-in) si se cumplen requisitos estrictos: producto o servicio similar, baja sencilla y gratuita ofrecida en la recogida y en cada envío. Fuera de ese supuesto, hace falta consentimiento separado y específico para marketing.
  3. Cámaras de seguridad sin cartel informativo en la entrada o sin el pictograma estándar AEPD.
  4. Wi-Fi gratuito sin política de privacidad accesible antes de aceptar el portal cautivo.
  5. Alergias e intolerancias apuntadas en libreta abierta detrás de la barra, accesibles a cualquier camarero o cliente que asome la cabeza.
  6. No responder en plazo (un mes desde la solicitud, prorrogable dos meses más en casos complejos) a solicitudes de acceso o supresión.
  7. Encargados de tratamiento sin contrato firmado: usar el software de reservas, el email marketing y la pasarela de pagos sin firmar contrato de encargo con cada uno.

Preguntas frecuentes

¿Una taberna pequeña tiene que cumplir RGPD?

Sí. El RGPD no exime por tamaño ni por facturación. La obligación aplica desde el primer dato personal tratado: la primera reserva con nombre y móvil ya activa todo el marco. Lo que sí cambia es la proporcionalidad de las medidas: una taberna no necesita DPO, pero sí ROPD, políticas claras y consentimientos bien recogidos.

¿Cuánto cuesta adaptar mi web al RGPD?

Si lo haces tú con plantillas como las que descargas en este artículo, el coste es tu tiempo: entre dos y cuatro horas para un local pequeño. Si delegas la adaptación, el rango varía según el alcance (solo política y cookies, o servicio completo con ROPD, encargados y formación) y según el tamaño del grupo. Pide siempre presupuesto detallado por entregable.

¿Necesito un DPO si solo tengo un restaurante?

No es obligatorio para la mayoría de bares y restaurantes independientes: el art. 37 RGPD solo lo exige cuando se realizan tratamientos a gran escala de datos de categoría especial o una observación sistemática y a gran escala de personas. Un local independiente con su reserva, su fidelización y sus cámaras no encaja ahí. En cadenas o grupos con muchos locales, fidelización masiva con cumpleaños y alergias guardadas y cámaras desplegadas a gran escala hay que valorarlo caso por caso aplicando las Directrices WP243 del antiguo Grupo del art. 29 (asumidas por el EDPB). Si una consultora te lo ofrece como «obligatorio para hostelería» sin matizar, desconfía y pídele que te documente el criterio en tu caso concreto.

¿Necesito hacer una evaluación de impacto (EIPD)?

Para una hostelería estándar (reservas, fidelización, una cámara, web simple) no es obligatoria. El art. 35 RGPD la exige cuando el tratamiento sea de alto riesgo. En grupos con fidelización masiva, perfilado de clientes o cámaras a gran escala valora hacerla. Consulta la lista AEPD de tratamientos que requieren EIPD.

¿Puedo guardar el email de un cliente para enviarle ofertas?

Solo si te dio consentimiento específico y separado para recibir comunicaciones comerciales, o si se cumplen estrictamente las condiciones del soft opt-in del art. 21.2 LSSI-CE (productos o servicios similares al contratado, baja sencilla y gratuita en la recogida y en cada envío). El simple hecho de que reservara mesa no autoriza por sí solo cualquier marketing.

¿Cuánto tiempo puedo conservar los datos de una reserva?

El RGPD no fija un plazo absoluto, sino el principio de minimización (art. 5.1.e): solo el tiempo necesario para la finalidad. Para reservas, una práctica razonable son 12 a 24 meses desde la última interacción del cliente. Si emites factura nominativa, esa factura concreta (no el histórico de reservas) se conserva 4 años por obligaciones tributarias (arts. 66 y 70 de la Ley General Tributaria) y los libros y soportes contables 6 años (art. 30 del Código de Comercio). Lo importante es tenerlo escrito en tu política y aplicarlo de verdad.

¿Las cámaras del local entran en RGPD?

Sí, plenamente. Necesitas cartel informativo visible, base legal documentada (interés legítimo del art. 6.1.f RGPD con su juicio de ponderación o, en su caso, cumplimiento de obligación), no grabar vía pública ni aseos, máximo 30 días de conservación salvo incidente (art. 22.3 LOPDGDD) y registrar el tratamiento en tu ROPD.

¿Si uso un software de reservas como Kitking, quién es responsable?

Tú, el restaurante, eres el responsable del tratamiento. El software de reservas es encargado de tratamiento: actúa por cuenta tuya bajo tus instrucciones. Necesitas tener firmado un contrato de encargo (art. 28 RGPD) con el proveedor del software. En el caso de Kitking, ese contrato está disponible en el panel del restaurante y puedes consultarlo o solicitarlo en hola@kitking.es.

Sobre ContacPro.app

ContacPro.app diseña webs para hostelería y PYMES con los elementos de cumplimiento RGPD habituales preinstalados: política de privacidad base, banner de cookies con consentimiento real, formularios con casilla, lista de encargados documentable. La adaptación legal completa requiere que cada local aporte sus datos, su catálogo concreto de proveedores y, según el alcance, asesoramiento jurídico personalizado. Si quieres apoyo, escríbenos a hola@contacpro.app.

Este artículo y las plantillas descargables son material divulgativo basado en la normativa española y europea vigente a junio de 2026 (RGPD UE 2016/679, LOPDGDD 3/2018, LSSI-CE 34/2002, Directiva 2002/58/CE y Guías AEPD publicadas hasta esa fecha). No constituye asesoramiento jurídico personalizado. La aplicación correcta a un negocio concreto requiere análisis individual. ContacPro.app y Kitking no asumen responsabilidad por el uso, adaptación o publicación de este material por terceros.

WhatsAppXLinkedIn
Scroll al inicio