Datos personales de clientes en su restaurante: la nueva ley mexicana, explicada
Cada reservación que entra a su restaurante trae datos personales: un nombre, un celular, a veces un correo y una nota de alergia. Cada foto de sus cámaras, cada número guardado en el WhatsApp del negocio y cada contacto de su red Wi-Fi también lo son. Y desde el 21 de marzo de 2025, todos esos datos están regulados por una ley nueva, con una autoridad nueva, que aplica a todos los negocios sin excepción por tamaño.
La mayoría de los restauranteros se enteró a medias: sabe que "el INAI ya no existe", ha oído hablar del aviso de privacidad, y sigue administrando reservaciones entre una libreta, el celular del capitán y un chat de WhatsApp. Este artículo pone orden. Explica qué cambió con la nueva ley, qué datos maneja usted sin darse cuenta, qué debe decir su aviso de privacidad, cuándo necesita consentimiento y cuándo no, y cómo responder si un cliente ejerce sus derechos.
Una parte de la solución, además, es de sentido común operativo: los datos dispersos en papeles y chats son imposibles de controlar, mientras que un sistema de reservaciones en línea gratuito y sin comisiones concentra la información de sus comensales en un solo lugar, consultable y exportable. Sobre esto volveremos al final, con honestidad: ningún software "cumple la ley" por usted.
La nueva ley de 2025: qué cambió y quién vigila ahora
La referencia es la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y en vigor desde el día siguiente. No es una reforma: es una ley nueva que abroga por completo la de 2010.
El cambio más visible es institucional. El INAI, la autoridad que durante años vigiló los datos personales en México, desapareció con la reforma de los organismos autónomos. Para los negocios privados, como un restaurante, la autoridad es ahora la Secretaría Anticorrupción y Buen Gobierno, que ejerce estas funciones a través de sus unidades especializadas en datos personales. Si su aviso de privacidad todavía menciona al INAI como autoridad, ya tiene la primera tarea de esta guía.
Dos puntos que conviene fijar desde el principio:
- La ley aplica a cualquier persona física o moral que trate datos personales con fines privados. No hay excepción para negocios pequeños: la fonda de ocho mesas y el grupo restaurantero de veinte sucursales tienen las mismas obligaciones de fondo.
- Las obligaciones esenciales no cambiaron de forma: aviso de privacidad, finalidades claras, consentimiento cuando corresponde y derechos ARCO. Si su restaurante ya hacía las cosas bien con la ley anterior, el grueso del trabajo es actualizar, no empezar de cero.
Qué datos personales maneja un restaurante sin darse cuenta
Un restaurante rara vez se piensa a sí mismo como un negocio que "trata datos personales". Repase esta lista y verá que sí lo es:
- La libreta o el sistema de reservaciones: nombres, celulares, correos, número de comensales, fechas. Es un fichero de datos personales en toda regla, también cuando es de papel.
- El WhatsApp del negocio: cada cliente que apartó mesa por mensaje dejó su número y su nombre guardados en un teléfono, muchas veces personal. Si usa WhatsApp para recibir reservaciones, mire nuestra guía de reservas por WhatsApp; aquí nos interesa el ángulo legal.
- Las cámaras de videovigilancia: las imágenes de clientes y empleados son datos personales; el clásico letrero de "este establecimiento cuenta con cámaras de seguridad" es, precisamente, un aviso de privacidad simplificado.
- El portal de Wi-Fi para clientes, si pide correo o teléfono a cambio de la conexión.
- Las notas de alergias o de salud ("alérgico al camarón", "silla de ruedas"): son datos sensibles, la categoría más protegida de la ley, y exigen el trato más cuidadoso. Nuestra guía de alérgenos en el restaurante cubre la parte operativa.
La regla de oro de toda la materia se llama minimización: recabe lo necesario para la finalidad y nada más. Para una reservación: nombre, celular, número de comensales, y correo si envía confirmaciones. Pedir fecha de nacimiento completa o dirección para apartar una mesa no se justifica.
El aviso de privacidad: la obligación estrella
El aviso de privacidad es el documento, físico o electrónico, que usted pone a disposición del cliente desde el momento en que recaba sus datos, y que explica quién es el responsable, qué datos recopila, para qué finalidades, y cómo ejercer los derechos ARCO. La ley contempla tres formatos, pensados para usarse juntos:
- Aviso integral: la versión completa, normalmente publicada en su sitio web o disponible impresa en el restaurante.
- Aviso simplificado: la versión resumida que acompaña el momento de la recolección (el formulario de reservación, el mostrador), con remisión al integral.
- Aviso corto: la versión mínima para espacios muy limitados (un letrero, un ticket), que también remite al integral.
En la práctica de un restaurante, el circuito correcto es simple: una línea con enlace al aviso integral en su formulario de reservaciones en línea, un letrero corto en el acceso para la videovigilancia, y el aviso integral en su página web o, si no tiene, disponible en el establecimiento. Un código QR hacia el aviso integral resuelve el papel.

El contenido mínimo del aviso integral: identidad y domicilio del responsable (su razón social o usted como persona física), los datos que recaba (señalando expresamente los sensibles, si los hay), las finalidades distinguiendo las necesarias de las que requieren consentimiento, las transferencias a terceros si existen, el mecanismo para ejercer los derechos ARCO y la forma de comunicar cambios al aviso.
Consentimiento: gestionar la reservación no es lo mismo que enviar promociones
Aquí está el malentendido más común, y también el riesgo más concreto para un restaurante. La ley distingue finalidades:
- Gestionar la reservación (confirmar, avisar de un cambio, recibir al cliente) es la finalidad necesaria de la relación. Con el aviso de privacidad a disposición, opera la regla general del consentimiento tácito: si el cliente, informado, no se opone, usted puede tratar sus datos para esa finalidad. No necesita casillas ni firmas para apartar una mesa.
- Enviar promociones (la nueva carta, el menú de posadas, descuentos) es una finalidad distinta, que su aviso debe señalar como tal y para la que el cliente debe poder decir que no sin perder la reservación. La mecánica limpia: una casilla de marketing no marcada por defecto en su formulario, y una baja fácil en cada mensaje. Cómo sacarle provecho comercial a ese permiso lo contamos en la guía de email marketing para restaurantes.
- Los datos sensibles, como una alergia, exigen consentimiento expreso y por escrito. Traducción operativa: que el cliente lo escriba él mismo en el campo de peticiones especiales, que el dato se use para la comida y no para publicidad, y que no viva en su sistema más de lo necesario.
El error que vemos a diario: tomar los números capturados por reservaciones y convertirlos en una lista de difusión de WhatsApp con promociones. Si esa finalidad no estaba informada y el cliente no tuvo forma de negarse, es exactamente el tipo de práctica que la ley sanciona. Y para llamadas y mensajes publicitarios hay una capa más: el Registro Público para Evitar Publicidad (REPEP) de PROFECO, donde los consumidores inscriben su número para no recibir publicidad; marcar o textear promociones a un número inscrito, sin consentimiento expreso, es sancionable por la vía del consumidor.
Derechos ARCO: qué hacer si un cliente los ejerce
Todo titular puede pedirle Acceso a sus datos, su Rectificación, su Cancelación o manifestar su Oposición al tratamiento. El ejercicio es gratuito y puede llegar por el medio que su aviso de privacidad haya señalado, que para un restaurante suele ser un correo electrónico.
Lo que la ley espera de usted, en corto:
- Un canal designado y vigilado. Si su aviso dice que las solicitudes se reciben en un correo, alguien tiene que leer ese correo.
- Respuesta en un máximo de 20 días hábiles, prorrogables por otros 20 en casos justificados, y la ejecución de lo procedente en los plazos que la propia ley marca.
- Capacidad real de cumplir. La solicitud típica es sencilla ("bórrenme de su lista", "¿qué datos tienen míos?"), pero responderla exige saber dónde viven los datos. Con las reservaciones repartidas entre una libreta de 2023, el celular del gerente y tres chats, encontrar "todo lo de la señora García" es arqueología; con una base centralizada, son dos minutos.
Multas: qué se juega un restaurante
Las infracciones están tipificadas en la propia ley (artículo 58): no contar con aviso de privacidad, tratar datos para finalidades no informadas, ignorar una solicitud ARCO, recabar datos con engaño, entre otras. Las multas se expresan en UMA y van, según la gravedad, de 100 a 160,000 UMA en un primer bloque de infracciones y de 200 a 320,000 UMA en el bloque más grave, con agravantes cuando hay reincidencia o datos sensibles de por medio. El valor de la UMA se actualiza cada año, puede consultarlo en la página oficial del INEGI; para dimensionar: en 2026, incluso la multa mínima supera lo que cuesta un año de cualquier software de gestión.
No hace falta alarmismo: la autoridad no anda cazando fondas. Pero el riesgo real de un restaurante no es la inspección de oficio, es la queja de un cliente molesto por publicidad no pedida o por una solicitud de baja ignorada. Y esa queja es gratis de presentar.
Checklist práctica para su restaurante
- [ ] Redacte o actualice su aviso de privacidad integral (sin mencionar al INAI como autoridad actual) y publíquelo en su web o téngalo disponible en el local.
- [ ] Ponga el aviso simplificado en cada punto de recolección: formulario de reservaciones en línea, mostrador, portal de Wi-Fi.
- [ ] Coloque el letrero de videovigilancia si tiene cámaras.
- [ ] Separe finalidades: reservación sí, promociones solo con permiso, casilla no marcada por defecto.
- [ ] Defina el canal ARCO (un correo basta) y quién lo atiende, con el plazo de 20 días hábiles en mente.
- [ ] Depure: borre listas viejas, chats con datos de clientes que ya no necesita y notas de alergias de servicios pasados.
- [ ] Concentre las reservaciones en un solo sistema en lugar de libreta más celular más chats.
De la libreta y el WhatsApp a una base ordenada
Nada de lo anterior exige tecnología, pero todo se vuelve más fácil con ella. La diferencia entre cumplir con esfuerzo y cumplir de pasada está en dónde viven los datos: dispersos, cada obligación es un proyecto; centralizados, casi todas se resuelven solas. Cómo convertir sus reservaciones en un activo comercial lo explica nuestra guía de la base de datos de clientes del restaurante; aquí va el resumen legalmente relevante.
Con ViteUneTable, cada reservación crea o actualiza la ficha del comensal en un solo lugar: puede buscar a una persona, exportar sus datos o eliminarlos cuando alguien ejerce sus derechos, y la base de datos pertenece al restaurante, no a una plataforma que la explote para su propio marketing. La versión gratuita es ilimitada y sin comisiones, sin plazos forzosos; el Pack Estándar, a 29 € al mes IVA no incluido (unos cientos de pesos al tipo de cambio vigente), añade entre otras cosas los recordatorios por correo electrónico, que de paso mantienen los datos de contacto verificados.
Y la honestidad prometida: ningún software, ViteUneTable incluido, lo hace "cumplir la ley". El responsable del tratamiento es usted; la herramienta correcta solo convierte esa responsabilidad en minutos en lugar de tardes enteras.
Preguntas frecuentes
¿La nueva ley de datos personales aplica a un restaurante pequeño?
Sí. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el 21 de marzo de 2025, aplica a cualquier persona física o moral que trate datos personales con fines privados, sin excepción por tamaño de negocio. Una fonda con libreta de reservaciones tiene las mismas obligaciones de fondo que una cadena.
¿Quién sustituyó al INAI para los datos personales de los negocios?
Para el sector privado, la autoridad es la Secretaría Anticorrupción y Buen Gobierno, que asumió estas funciones tras la desaparición del INAI en marzo de 2025. Si su aviso de privacidad todavía nombra al INAI como autoridad competente, actualícelo.
¿Necesito el consentimiento del cliente para tomar su reservación?
Como regla general, no. Con el aviso de privacidad a disposición del cliente, gestionar la reservación opera bajo consentimiento tácito, porque es la finalidad necesaria del servicio. Lo que sí exige un permiso claro y separado es usar esos mismos datos para enviar promociones, y una alergia u otro dato sensible requiere consentimiento expreso y por escrito.
¿Puedo mandar promociones por WhatsApp a los clientes que reservaron?
Solo si esa finalidad estaba informada en su aviso de privacidad y el cliente pudo negarse sin consecuencias; lo limpio es una casilla de aceptación no marcada por defecto. Recuerde además el REPEP de PROFECO: enviar publicidad por teléfono o mensaje a un número inscrito en ese registro, sin consentimiento expreso, es sancionable.
¿Qué es el aviso de privacidad y dónde debo ponerlo?
Es el documento que informa al cliente quién trata sus datos, para qué y cómo ejercer sus derechos ARCO. En un restaurante se despliega en tres capas: aviso integral en su sitio web o disponible en el local, aviso simplificado en el formulario de reservaciones y en el mostrador, y aviso corto en espacios mínimos como el letrero de videovigilancia. Un código QR hacia el aviso integral es la solución práctica.
¿Cuánto tiempo tengo para responder una solicitud ARCO?
La ley marca un máximo de 20 días hábiles para responder al titular, con posibilidad de prórroga justificada por un periodo igual. El ejercicio de estos derechos es gratuito para el cliente, y el plazo corre desde que la solicitud llega por el canal señalado en su aviso de privacidad.
También le puede interesar
Software de reservaciones para restaurantes en México: la comparativa 2026
Reservándonos, OpenTable, CoverManager, SevenRooms, los POS mexicanos y una opción gratuita: la comparativa honesta del software de reservaciones para restaurantes en México, con precios verificados y fechados en pesos.
Posadas y cenas de fin de año: cómo llenar su restaurante en diciembre en México
En México, diciembre es el mes de los grupos: posadas de empresa, cenas de equipo y celebraciones de fin de año que se reservan desde octubre. Esta guía cubre el calendario de venta, el paquete de posada con precio por persona, los anticipos que protegen las mesas grandes y el puente hacia enero.
Cobros y pagos digitales en restaurantes de México: terminal, transferencias y efectivo
El 73.5 % de los mexicanos todavía paga en efectivo sus compras grandes, pero la tarjeta y la transferencia crecen cada año. Qué terminal conviene, qué comisiones son reales, qué prohíbe PROFECO y cómo cobrar anticipos por SPEI: la guía de cobros para restaurantes en México.