El RGPD aplica a cualquier eCommerce que trate datos de residentes UE, sin importar dónde esté ubicado. Cumplir mal cuesta sanciones que empiezan en 900€ y llegan al 4% de facturación global. Este resumen práctico cubre lo esencial.
Aviso: este artículo es informativo, no asesoramiento jurídico. Consulta a un abogado especializado.
Las 6 obligaciones básicas
1. Política de privacidad clara
Enlace visible desde todas las páginas. Debe explicar: qué datos recoges, para qué, base legal, con quién los compartes, cuánto los conservas, derechos del usuario y cómo contactar.
2. Consentimiento explícito
Opt-in real, no casillas pre-marcadas. Diferencia entre datos necesarios (procesar pedido) y datos para marketing (email promocional) que requieren consentimiento separado.
3. Cookies con opt-in
Banner de cookies con opciones granulares. Solo cookies estrictamente necesarias por defecto. Marketing/analytics requieren consentimiento explícito. Botón "Rechazar todo" tan visible como "Aceptar todo".
4. Registro de actividades de tratamiento (RAT)
Documento interno que lista todos los tratamientos que realizas: qué datos, para qué, con qué base legal, con quién los compartes. Obligatorio incluso sin DPO.
5. Derechos ARSOPL
Debes poder atender solicitudes de acceso, rectificación, supresión (derecho al olvido), oposición, portabilidad y limitación de tratamiento. Plazo máximo: 1 mes.
6. Notificación de brechas
Si hay filtración de datos, notificar a la AEPD en 72 horas y a usuarios afectados sin demora si el riesgo es alto.
Contratos con proveedores (encargados de tratamiento)
Todo proveedor que trata datos por ti debe firmar contrato de encargo:
- Tu operador logístico.
- Tu proveedor de email marketing (Klaviyo, Mailchimp).
- Tu pasarela de pago (Stripe, Redsys).
- Tu servicio de atención al cliente (Gorgias, Zendesk).
- Tu hosting.
El contrato define finalidades, medidas de seguridad y responsabilidades.
Regla práctica: si tu 3PL no te ofrece contrato de encargo de tratamiento por escrito, no cumple RGPD. Es requisito básico para cualquier proveedor que maneje datos de tus clientes.
Sanciones típicas
- Falta de política de privacidad clara: 900€ - 10.000€
- Banner de cookies mal configurado: 3.000€ - 40.000€
- Marketing sin consentimiento: 5.000€ - 60.000€
- Brecha no notificada: 20.000€ - 200.000€+
- Grave y repetida: hasta 20M€ o 4% facturación global
Las sanciones se publican en la web de la AEPD y son consultables.
Datos que trata típicamente un eCommerce
- Identificativos: nombre, email, dirección, teléfono.
- Comerciales: historial de compra, preferencias, tickets de atención.
- Técnicos: IP, cookies, comportamiento en web.
- Marketing: aperturas de email, clicks, segmentación.
- Financieros: facturación (el pago va por pasarela, no lo almacenas directamente).
Cómo lo hacemos en Logistix
Con nuestros clientes firmamos contrato de encargo de tratamiento por defecto. Los datos operativos (direcciones de envío, nombre) se tratan solo para procesar el pedido y no se comparten con terceros salvo transportistas contratados. Cumplimos RGPD como encargado de tratamiento.
Preguntas frecuentes
¿Debo tener servidor en la UE?
No necesariamente. Puedes usar servidores fuera si aplican garantías adecuadas (SCC, cláusulas contractuales tipo). AWS/Google/Azure ofrecen regiones UE.
¿Cuánto tiempo conservo los datos del cliente?
El estrictamente necesario. Facturación: 6 años (Ley Fiscal). Comerciales: hasta que el cliente cese relación. Marketing: hasta que retire consentimiento.
¿Qué hago si un cliente pide borrar sus datos?
Borras todo salvo datos con obligación legal de conservar (facturas). Los datos con obligación legal se conservan bloqueados solo para atender obligación.
¿El RGPD aplica si vendo solo B2B?
Menos exigente pero aplica cuando trates datos de personas físicas dentro de empresas (contactos). No aplica a datos puramente empresariales (CIF, razón social).
¿Necesitas 3PL con contrato RGPD por defecto?
Contrato de encargo de tratamiento firmado desde el arranque. Cuéntanos tu operativa.
Ver mi propuesta