GDPR en restaurantes de México: cuándo aplica

GDPR y datos de restaurante en México: la respuesta corta
Un restaurante privado que trata datos personales en México debe partir de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP). La ley vigente fue publicada el 20 de marzo de 2025 y su texto oficial registra una reforma al 14 de noviembre de 2025; la ley de 2010 fue abrogada.
El GDPR o RGPD europeo no aplica automáticamente porque un cliente tenga pasaporte español, porque el restaurante reciba turistas de Europa o porque su sitio pueda abrirse desde Francia. Su alcance territorial se analiza conforme al artículo 3: establecimiento en la Unión, oferta de bienes o servicios a personas que se encuentran allí, monitoreo de su comportamiento allí y un supuesto excepcional de derecho internacional público.
Esta es una guía educativa revisada el 19 de julio de 2026, no asesoría jurídica. Un restaurante con operaciones, campañas o proveedores transfronterizos debe documentar los hechos y pedir una evaluación profesional antes de afirmar que cumple o que una norma no le aplica.
Punto de partida: aplica la LFPDPPP a la operación mexicana. Evalúa el artículo 3 del GDPR solo cuando exista una conexión territorial concreta con la Unión Europea. La nacionalidad de un comensal no reemplaza ese análisis.
Árbol de decisión: ¿cuándo puede aplicar el GDPR?
El artículo 3 del GDPR en EUR-Lex y las Directrices 3/2018 del Comité Europeo de Protección de Datos orientan este análisis.
1. ¿Existe un establecimiento en la Unión Europea?
Si el restaurante, el grupo o una entidad vinculada tiene una presencia estable en la Unión y el tratamiento ocurre en el contexto de sus actividades, el artículo 3.1 puede entrar en juego aunque el procesamiento técnico suceda fuera de la Unión.
No decidas por la ubicación del servidor. Contratar un proveedor europeo o almacenar datos en una región de nube europea no convierte, por sí solo, a un restaurante mexicano en un establecimiento en la Unión. Deben examinarse la presencia real, las actividades y su vínculo con el tratamiento.
Si la respuesta es sí o dudosa: requiere análisis jurídico de estructura, funciones y flujos. Si es no: continúa.
2. ¿Ofreces bienes o servicios a personas que se encuentran en la Unión?
El artículo 3.2(a) cubre a responsables o encargados no establecidos en la Unión cuando el tratamiento se relaciona con una oferta dirigida a personas que se encuentran allí. Debe haber indicios de intención de atender ese mercado; que una web sea accesible desde Europa no basta por sí solo.
Señales que, en conjunto, pueden elevar el riesgo:
- campañas pagadas dirigidas a países de la Unión;
- reservas o paquetes diseñados para contratarse desde allí;
- precios, entrega o condiciones específicas para ese mercado;
- números, dominios, idiomas o referencias comerciales orientados a Estados miembros;
- acuerdos de promoción cuyo público objetivo está en la Unión.
El turismo es una actividad internacional, pero no toda interacción turística equivale a dirigir una oferta a la Unión. Importan el diseño de la actividad y el lugar de la persona en el momento relevante.
3. ¿Monitoreas el comportamiento de personas dentro de la Unión?
El artículo 3.2(b) puede aplicar si el tratamiento se relaciona con monitorear comportamiento que tiene lugar en la Unión. No toda métrica web es automáticamente monitoreo, pero el seguimiento deliberado, la elaboración de perfiles o la predicción de preferencias de usuarios allí exige revisión.
Inventaría analítica, píxeles, identificadores publicitarios, geolocalización, perfiles y retargeting. Documenta qué herramienta decide el seguimiento, qué datos recibe y si las personas estaban en la Unión.
4. ¿Aplica el derecho de un Estado miembro por derecho internacional público?
El artículo 3.3 cubre situaciones poco habituales. Un restaurante mexicano común no debería presumir que este supuesto aplica; si aparece, necesita análisis especializado.
Cuatro escenarios para no confundirse
| Escenario | Lectura inicial | Qué falta revisar |
|---|---|---|
| Una turista francesa ya está en México y reserva una mesa local | Su nacionalidad no activa por sí sola el GDPR; la LFPDPPP sigue siendo relevante | Canal, finalidad, proveedor y demás leyes aplicables |
| Una persona en Madrid responde a una campaña del restaurante dirigida a España y contrata un paquete | Puede existir oferta dirigida a personas en la Unión | Indicios de targeting, entidad responsable y tratamiento relacionado |
| El sitio del restaurante es accesible desde Italia, sin campaña ni condiciones para ese mercado | La mera accesibilidad no suele bastar | Analítica, cookies y hechos adicionales |
| Un grupo restaurantero tiene una oficina estable en la Unión que gestiona reservas internacionales | Puede activarse el criterio de establecimiento | Funciones reales y vínculo con el tratamiento |
La conclusión se determina tratamiento por tratamiento. Una campaña puede quedar dentro del GDPR y una reserva presencial en México no necesariamente, aun dentro de la misma empresa.
Qué ley mexicana debes usar como base
La LFPDPPP vigente de la Cámara de Diputados regula el tratamiento de datos personales por personas físicas o morales privadas, salvo las excepciones que la propia ley establece. El texto identifica como autoridad a la Secretaría Anticorrupción y Buen Gobierno. Las guías antiguas que siguen nombrando al INAI como autoridad actual necesitan actualización.
La ley exige observar los principios de licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad. Para un restaurante, el trabajo comienza con un inventario, no con copiar el aviso de otra empresa.
Mapa de datos de un restaurante
| Proceso | Datos posibles | Riesgo que debes identificar |
|---|---|---|
| Reserva | Nombre, teléfono, correo, horario, acompañantes | Uso posterior para marketing sin separación de finalidad |
| Atención alimentaria | Alergia o condición de salud declarada | Dato sensible, acceso excesivo o conservación indefinida |
| Preferencias | Mesa, alimentos, historial de consumo | Perfil detallado que rebasa el servicio esperado |
| Cava privada | Identidad, membresía, botellas, movimientos, autorizados, fotos | Confusión de roles, evidencia y retención |
| Pago y facturación | Datos de transacción, RFC, constancias | Copias innecesarias o números de tarjeta en campos libres |
| Videovigilancia | Imagen, fecha, hora, ubicación | Aviso insuficiente, acceso o plazo de conservación |
| Personal | Identificación, nómina, asistencia, emergencias | Mezcla con expedientes de clientes y permisos amplios |
| Marketing | Correo, teléfono, preferencias, interacción | Falta de elección, baja ineficaz o listas duplicadas |
No registres creencias religiosas para explicar una preferencia alimentaria si basta con anotar el requisito práctico. Minimizar consiste en cumplir la finalidad con el menor dato razonablemente necesario.

Aviso de privacidad: qué debe resolver
Los artículos 14 a 16 de la LFPDPPP vigente regulan la información a la persona titular y el contenido mínimo. El aviso integral debe identificar al responsable y su domicilio; los datos tratados, incluidos los sensibles; las finalidades, distinguiendo las que requieren consentimiento; opciones para limitar uso o divulgación; mecanismos de derechos ARCO; y cómo se comunicarán cambios.
Cuando los datos se obtienen por medios electrónicos, ópticos, sonoros, visuales u otra tecnología, la ley prevé una modalidad simplificada con un enlace o lugar para consultar la integral. El canal importa:
- formulario de reserva en web o app;
- llamada telefónica;
- mensajería;
- tarjeta o QR en recepción;
- contrato de membresía;
- cámara de videovigilancia;
- formulario de empleo.
No uses un solo aviso genérico si no describe la realidad. El restaurante necesita identificar su razón social y domicilio, proveedores, finalidades y mecanismos efectivos. Publicar un texto no corrige un sistema que conserva datos sin límite o que no puede atender solicitudes.
Consentimiento no es la única pregunta jurídica
En México, la LFPDPPP sujeta el tratamiento al consentimiento salvo excepciones previstas por la ley. Puede ser tácito o expreso según el caso; los datos financieros o patrimoniales requieren consentimiento expreso salvo excepciones, y los datos sensibles requieren consentimiento expreso y por escrito mediante los mecanismos admitidos, además de una finalidad legítima, concreta y acorde con la actividad.
Eso no autoriza a poner una casilla para todo. Separa:
- datos necesarios para gestionar la reserva o membresía;
- finalidades secundarias, como promociones;
- datos sensibles, como una alergia vinculada a una persona;
- supuestos donde una excepción legal podría ser pertinente;
- obligaciones fiscales o contractuales que justifican conservación limitada.
Para el GDPR, si aplica, el consentimiento tampoco es la única base jurídica. El artículo 6 contempla distintas bases y cada finalidad necesita la adecuada; los datos de categorías especiales exigen, además, una condición del artículo 9. No reutilices una casilla mexicana como solución automática europea.
Alergias: seguridad de servicio y dato sensible
Una alergia asociada con una persona revela información de salud y puede ser dato sensible. Registra solo lo necesario para preparar y servir con seguridad, limita quién lo ve, evita comentarios en chats generales y define cuándo se elimina o se actualiza.
No prometas que la ausencia de un registro elimina el riesgo ni conviertas el consentimiento en exención de responsabilidad alimentaria. El proceso de cocina, comunicación y control de contaminación requiere su propio protocolo.
Derechos ARCO sin prometer “borrado inmediato”
Acceso, rectificación, cancelación y oposición permiten a la persona conocer y controlar sus datos. El restaurante debe designar una persona o departamento para tramitar las solicitudes y publicar el mecanismo en el aviso.
El artículo 31 establece dos momentos:
- comunicar la determinación adoptada en un máximo de 20 días hábiles desde la recepción;
- si procede, hacerla efectiva dentro de los 15 días hábiles siguientes a esa comunicación.
La ley permite una ampliación única por un periodo igual cuando las circunstancias lo justifican. No presentes “20 días” como plazo universal para borrar: primero se determina procedencia, puede existir bloqueo y hay causas legales para negar total o parcialmente una solicitud. La respuesta debe explicar el motivo y conservar evidencia del trámite.
Flujo operativo de una solicitud
- Recibir por un canal controlado y asignar folio.
- Verificar identidad sin pedir datos desproporcionados.
- Aclarar alcance si es necesario.
- Buscar en reservas, CRM, mensajería, marketing, facturación, archivos y proveedores.
- Separar supresión, rectificación, oposición, conservación legal y bloqueo.
- Ejecutar en sistemas y comunicar a terceros cuando corresponda.
- Responder por el canal definido y conservar evidencia limitada.
- Corregir la causa si la solicitud reveló duplicidad o falta de control.
Proveedores: encargado no es lo mismo que tercero
El restaurante suele decidir para qué se usan los datos de reservas, personal, membresía y marketing; por ello no puede delegar su responsabilidad con una cláusula genérica. Un proveedor que procesa datos por cuenta e instrucciones del restaurante puede actuar como persona encargada. Una comunicación a una entidad distinta de la persona titular, responsable o encargada puede constituir una transferencia bajo la ley.
Para cada POS, sistema de reservas, CRM, plataforma de mensajería, nube, videovigilancia o SaaS documenta:
- rol de las partes para cada finalidad;
- instrucciones y usos propios del proveedor;
- categorías de datos y personas;
- ubicación y subproveedores;
- acceso, confidencialidad y medidas de seguridad;
- apoyo para ARCO e incidentes;
- exportación, devolución, bloqueo y eliminación;
- transferencias y excepciones aplicables;
- evidencia de cumplimiento y derecho de revisión.
Kavasoft es una plataforma tecnológica; cuando trate datos de socios o personal por instrucciones del restaurante, el contrato y los hechos deben reflejar el rol de encargado. El restaurante conserva la custodia física de las botellas y sus decisiones sobre miembros. Las actividades propias del proveedor deben analizarse por separado.
Seguridad y vulneraciones
El artículo 18 exige medidas administrativas, técnicas y físicas atendiendo al riesgo, consecuencias para las personas, sensibilidad y tecnología. El artículo 19 exige informar de forma inmediata las vulneraciones que afecten significativamente derechos patrimoniales o morales, para que la persona pueda defenderse.
Un programa mínimo incluye:
- inventario de sistemas, dispositivos, cuentas y datos;
- acceso individual y por función;
- autenticación reforzada en cuentas administrativas;
- cifrado y gestión segura de secretos;
- actualización y retiro de dispositivos;
- registros de acceso y movimientos críticos;
- respaldos con restauración probada;
- procedimiento de incidentes y responsables;
- capacitación contra mensajes fraudulentos;
- baja de accesos al terminar la relación laboral;
- destrucción segura de papel y medios.
Evita guardar datos de tarjeta. Usa soluciones de pago apropiadas y confirma con el adquirente el alcance de PCI DSS; privacidad y seguridad de pagos son obligaciones relacionadas, no intercambiables.
Plan de implementación en ocho entregables
1. Inventario y diagrama
Documenta dato, persona, origen, finalidad, sistema, acceso, proveedor, país, plazo y destino final.
2. Matriz de roles
Identifica responsable, encargados, terceros, administradores y usuarios internos por proceso. No uses una sola etiqueta para toda la relación comercial.
3. Base o excepción por finalidad
Registra qué consentimiento o excepción sustenta cada uso bajo la ley mexicana. Si el GDPR puede aplicar, haz un análisis separado de artículos 6 y 9.
4. Avisos por canal
Redacta versión integral y capas adecuadas para web, teléfono, mensajería, membresía, cámaras y personal. Verifica que coincidan con el producto real.
5. Contratos con proveedores
Alinea instrucciones, seguridad, subencargados, incidentes, ARCO, transferencias, conservación y salida.
6. Procedimiento ARCO
Crea bandeja, responsable, verificación de identidad, búsqueda, decisión, ejecución, respuesta y evidencia. Prueba un caso ficticio de extremo a extremo.
7. Retención y eliminación
Define eventos y plazos por categoría; distingue conservación activa, bloqueo y supresión. Implementa tareas técnicas y revisiones periódicas.
8. Incidentes y formación
Ensaya pérdida de teléfono, cuenta comprometida, envío al destinatario equivocado y acceso indebido. Mide detección, contención, evaluación y comunicación.
Checklist de revisión
- Se usa la LFPDPPP vigente publicada en 2025, no la abrogada de 2010.
- La autoridad actual no se atribuye al extinto INAI.
- El GDPR se evaluó por artículo 3, no por nacionalidad.
- Las finalidades de servicio y marketing están separadas.
- Los datos sensibles tienen justificación y mecanismo adecuado.
- Avisos y formularios describen canales reales.
- ARCO funciona en todos los sistemas y proveedores.
- Cancelación contempla bloqueo y obligaciones de conservación.
- Encargados y transferencias están correctamente mapeados.
- Los accesos son individuales y por rol.
- Existe un plan probado de incidentes.
- Las afirmaciones de cumplimiento fueron revisadas por asesoría jurídica.
Preguntas frecuentes
¿El GDPR aplica si un ciudadano europeo cena en México?
No por su ciudadanía, por sí sola. Debes analizar los criterios territoriales del artículo 3. Una persona europea que ya está en México no se encuentra en la Unión para el criterio de targeting de esa interacción; otros hechos podrían cambiar el análisis.
¿Tener el sitio en español e inglés significa que ofrezco servicios en la Unión?
No necesariamente. El idioma es un indicio posible dentro de un conjunto de hechos; la mera accesibilidad tampoco basta. Revisa campañas, mercado objetivo, condiciones, reservas y seguimiento.
¿Puedo usar la aceptación de la reserva para enviar promociones?
No debes fusionar automáticamente una finalidad necesaria para la reserva con marketing. Informa y habilita la elección que corresponda; mantén listas y bajas sincronizadas.
¿Debo eliminar todos los datos cuando un socio cancela?
No siempre de inmediato. Evalúa procedencia, bloqueo, plazos de prescripción y obligaciones fiscales o contractuales. Suprime lo que ya no sea necesario y explica lo que se conserva y por qué.
¿Una certificación del proveedor hace que el restaurante cumpla?
No. Puede aportar evidencia sobre controles, pero el restaurante sigue necesitando finalidades lícitas, avisos, contratos, accesos, ARCO, retención y respuesta a incidentes.
Para profundizar en controles técnicos sin repetir este análisis legal, consulta la guía de ciberseguridad para restaurantes. Para obligaciones operativas más amplias, revisa la auditoría de cumplimiento en cavas.
Fuentes oficiales consultadas
- Cámara de Diputados: LFPDPPP vigente, nueva ley de 20 de marzo de 2025 y reforma de 14 de noviembre de 2025
- Cámara de Diputados: página de reformas de la LFPDPPP
- EUR-Lex: Reglamento (UE) 2016/679, incluido su artículo 3
- Comité Europeo de Protección de Datos: Directrices 3/2018 sobre el ámbito territorial, versión final
Revisión jurídica necesaria: antes de publicar como política, implementar formularios o responder un caso real, valida los hechos, avisos, contratos, plazos y transferencias con asesoría legal en las jurisdicciones aplicables.




