Descripción general del Reglamento General de Protección de Datos y cómo puede afectar a su negocio

Última actualización: 28 abr 2026, 4:21 p.m.

Infórmate sobre el Reglamento General de Protección de Datos (GDPR) y tus posibles responsabilidades en esta área. El contenido de esta nota de orientación no debe interpretarse como asesoría legal.Si tienes alguna pregunta sobre la aplicabilidad del GDPR a tu negocio o tus obligaciones, te recomendamos que contactes a tu propio asesor legal independiente.

Toast se compromete a garantizar que las personas que proporcionan información personal (denominada "datos personales" para los fines de esta nota de orientación sobre el GDPR) a Toast y nuestros clientes confíen en que su información está siendo adecuadamente protegida y gestionada de acuerdo con sus expectativas y en conformidad con la legislación de privacidad de datos aplicable.  Parte de este compromiso significa que nuestros clientes tienen la información y las herramientas adecuadas a su disposición para entender sus obligaciones y cómo Toast puede apoyar ciertos aspectos de estas obligaciones.

En este artículo:

 

Descripción general de la Protección de Datos (GDPR)

¿Qué es el GDPR?

El Reglamento General de Protección de Datos (GDPR) es una ley integral de protección de datos que se aplica a los datos personales de individuos ubicados en la Unión Europea (UE) o en el Espacio Económico Europeo (EEE). El GDPR aplica una única ley de protección de datos que es vinculante en todos los estados miembros de la UE.


Volver al inicio

¿Qué son los datos personales según el GDPR?

El GDPR utiliza una definición muy amplia de datos personales. Esto significa cualquier información que se relacione directa o indirectamente con un individuo. Esto puede ser un nombre, un número de teléfono, una dirección de correo electrónico o un identificador único como un ID de transacción. Cuando haya dudas, si la información identifica o puede identificar a un individuo, es probable que se considere datos personales según el GDPR.


Volver al inicio

¿Afecta el GDPR a mi negocio?

Existen dos roles diferentes que pueden aplicarse a las empresas bajo el GDPR y que afectan la forma en que gestionan sus operaciones con respecto a la protección de datos: ser un Controlador de Datos o ser un Procesador de Datos (según se definen estos términos en el GDPR).

Los clientes probablemente se consideran un Controlador de Datos para los datos personales que recopilan de los huéspedes del restaurante a través de los dispositivos y servicios de Toast para usarlos para sus propios fines. Los Controladores de Datos tienen obligaciones específicas y definidas bajo el GDPR, incluyendo requisitos de aviso y la respuesta a solicitudes de derechos individuales. En ciertos casos, Toast ayudará a los clientes a proporcionar aviso dentro de sus restaurantes sobre el uso de los productos y servicios de Toast, y Toast puede asistir a los clientes en la respuesta a solicitudes de derechos individuales.


Volver al inicio

Derechos individuales bajo el GDPR

Resumen de derechos individuales

El GDPR proporciona una serie de derechos individuales que sus clientes o empleados pueden ejercer dependiendo de la aplicabilidad del GDPR a su negocio. Las solicitudes de derechos más comunes que puede recibir mientras utiliza los productos y servicios de Toast incluyen:

 

  • Derecho de Acceso: Las personas pueden solicitar recibir algunos o todos sus datos personales de un Controlador de Datos, incluyendo información relacionada con los propósitos del procesamiento y las categorías de datos personales involucrados.
  • Derecho a la Eliminación (también conocido como el “Derecho a ser Olvidado”): Las personas pueden solicitar que se eliminen algunos o todos sus datos personales de las bases de datos de un Controlador de Datos con ciertas excepciones.
  • Derecho a la Rectificación/Corrrección: Las personas pueden solicitar que el Controlador de Datos corrija datos personales inexactos.

 

Este es un resumen general de los derechos individuales bajo el GDPR. Existen requisitos adicionales en relación con cada derecho, así como muchas excepciones donde estos derechos pueden no poder invocarse dependiendo de las circunstancias específicas.

 

Consulte con su abogado independiente para determinar la aplicabilidad del GDPR a su negocio y la aplicabilidad de los derechos anteriores para determinar si necesita cumplir con la solicitud de un individuo.


Volver al inicio

Consideraciones sobre derechos individuales bajo el GDPR

A continuación se presentan algunas consideraciones cuando reciba una solicitud de derechos individuales de uno de sus clientes o empleados:

 

  • Verificación de identidad: Los Controladores de Datos deben verificar las identidades de las personas que presentan solicitudes de derechos individuales antes de proporcionarles sus datos personales. El GDPR establece un estándar más alto para la verificación de identidad en las solicitudes de acceso que en las solicitudes de eliminación. Los Controladores de Datos deben utilizar todas las medidas razonables para verificar la identidad en las solicitudes de acceso. La entrega de datos personales a la persona equivocada puede considerarse una violación de la seguridad de los datos personales bajo el GDPR, lo que podría requerir notificación a la Autoridad Supervisora correspondiente y/o a los sujetos de datos.
  • Determinación de aplicabilidad: una vez que se ha verificado la identidad de un individuo, el Controlador de Datos debe determinar si la solicitud de derechos del individuo es válida bajo el GDPR o si se aplica una excepción.
  • Plazos y comunicación: Los Controladores de Datos deben responder a un individuo que realiza una solicitud de derechos individuales sin demora indebida y, en cualquier caso, dentro de un mes (incluidos los fines de semana) a partir de la recepción de la solicitud. Los Controladores de Datos pueden extender este período de respuesta en ciertas circunstancias, pero hacerlo es probable que sea una ocurrencia rara.
  • Cumplimiento de derechos: Los Controladores de Datos deben mantener un registro de su cumplimiento de las solicitudes de derechos bajo el principio de responsabilidad del GDPR. Estos registros deben ser precisos y estar actualizados. Si un Controlador de Datos decide no cumplir con una solicitud de derechos individuales, debe informar directamente al individuo sobre sus razones para no cumplir con la solicitud y hacerlo dentro de un mes a partir de la recepción de la solicitud del individuo como máximo.

 

En ciertos casos, Toast puede ser capaz de apoyar a nuestros clientes con el cumplimiento de derechos individuales. Toast ha preparado orientación adicional que describe dónde puede ayudar Toast durante este proceso. Consulta nuestro artículo Cómo puede Toast apoyar tus esfuerzos de cumplimiento con el Reglamento General de Protección de Datos para más información.


Volver al inicio