Cualquier tienda online trata datos personales desde el primer pedido: nombre, dirección, correo electrónico, historial de compras. El RGPD regula cómo debes hacerlo, y cumplirlo no es opcional ni depende del tamaño de tu negocio. Esta guía completa reúne los principios clave, los documentos necesarios y los errores más frecuentes.

Qué es el RGPD y a quién se aplica

El RGPD (Reglamento (UE) 2016/679) regula el tratamiento de datos personales de cualquier empresa que opere en la Unión Europea, o que trate datos de residentes en la UE, con independencia de su tamaño. Un autónomo que vende artesanía desde casa tiene las mismas obligaciones básicas que una gran cadena de tiendas.

Los principios que debes aplicar siempre

Principio Qué implica en la práctica
Minimización Solo pedir los datos necesarios para el pedido
Transparencia Informar con claridad en la política de privacidad
Consentimiento Necesario para comunicaciones comerciales
Limitación del plazo Conservar los datos solo el tiempo necesario

Qué datos puedes pedir en el checkout

Pide únicamente lo necesario para gestionar el pedido: nombre, dirección de envío, correo electrónico y datos de pago. Pedir el DNI para una compra habitual, por ejemplo, incumple el principio de minimización, salvo que exista una razón legal específica para ese sector concreto.

El consentimiento, paso a paso

El consentimiento expreso debe ser libre, específico e inequívoco. Una casilla premarcada para suscribirse al boletín comercial no es válida: el usuario debe marcarla activamente. Registra siempre la fecha y hora del consentimiento, especialmente si vendes contenido digital de acceso inmediato, donde el consentimiento también afecta al derecho de desistimiento.

Cookies y tecnologías de rastreo

Si usas herramientas de analítica o publicidad, necesitas una política de cookies independiente, con un banner que permita aceptar, rechazar o configurar con la misma facilidad. Instalar cookies no esenciales antes de obtener el consentimiento es una de las infracciones más comunes y más fáciles de detectar en una auditoría.

Los tres documentos legales que necesitas

Documento Qué regula
Política de privacidad Tratamiento de datos personales conforme al RGPD
Aviso legal Identificación del titular conforme a la LSSI-CE
Política de cookies Tecnologías de rastreo del navegador

Proveedores externos y encargados del tratamiento

Si usas plataformas de ecommerce, pasarelas de pago o empresas de mensajería, esos proveedores actúan como encargados del tratamiento y deben tener firmado un contrato conforme al artículo 28 del RGPD. Antes de contratar un nuevo proveedor, comprueba que cumple esta obligación; si no puede acreditarlo, es una señal de alarma.

Plazos de conservación de datos

Los datos de un pedido suelen conservarse mientras exista obligación legal de facturación, normalmente varios años por normativa fiscal. Los datos de un usuario que se registró sin llegar a comprar pueden eliminarse en un plazo más corto si permanece inactivo. Define estos plazos por escrito en tu política de privacidad.

Derechos de los usuarios

El RGPD reconoce a cualquier cliente el derecho de acceso, rectificación, supresión, oposición, limitación y portabilidad de sus datos. Facilita un canal claro (normalmente un correo electrónico) para que puedan ejercer estos derechos, y responde dentro del plazo de un mes que marca la norma.

Errores más frecuentes en tiendas pequeñas

Los errores más habituales son: marcar por defecto la casilla de suscripción al boletín, no tener contrato de encargo con proveedores externos, conservar datos indefinidamente sin justificación, y copiar una política de privacidad genérica de internet sin adaptarla a los datos que realmente tratas.

RGPD y comercio electrónico internacional

Si vendes fuera de España dentro de la Unión Europea, el RGPD se aplica igualmente. Si tus clientes están fuera de la UE, revisa si existe un marco de adecuación o cláusulas contractuales tipo para la transferencia de datos, especialmente si usas proveedores de analítica o email marketing con servidores fuera de Europa.

Checklist rápido de cumplimiento

Antes de dar por cumplida tu obligación, comprueba que tienes política de privacidad publicada, banner de cookies con opción real de rechazo, casillas de consentimiento no premarcadas, contratos de encargo con tus proveedores clave, y un procedimiento definido para atender solicitudes de derechos de los usuarios.

Datos de menores de edad

Si tu tienda puede recibir pedidos de menores, ten en cuenta que el RGPD exige el consentimiento de los padres o tutores para tratar datos de menores de catorce años en España. En la práctica, la mayoría de tiendas online limitan la contratación a mayores de edad en sus términos y condiciones para evitar esta complejidad adicional.

Brechas de seguridad: qué hacer si ocurren

Si sufres una brecha de seguridad que compromete datos personales de tus clientes (por ejemplo, un acceso no autorizado a tu base de datos), el RGPD te obliga a notificarlo a la Agencia Española de Protección de Datos en un plazo de 72 horas, y a los propios afectados si el riesgo para sus derechos es alto. Ten un protocolo básico preparado antes de que ocurra, no cuando ya es demasiado tarde.

Marketing y email comercial

Enviar boletines o promociones por correo electrónico exige el consentimiento previo del destinatario, salvo la excepción limitada para clientes existentes que compraron un producto similar (opt-out). Cada comunicación comercial debe incluir un modo sencillo de darse de baja, y debes respetar esa baja de inmediato en futuros envíos.

Analítica web sin invadir la privacidad

Herramientas de analítica que identifican usuarios individuales requieren la misma base legal que cualquier otro tratamiento de datos: consentimiento o interés legítimo debidamente justificado. Valora usar herramientas de analítica que trabajen con datos agregados o anonimizados cuando sea posible, ya que reducen tu carga de cumplimiento sin perder información útil sobre el rendimiento de tu tienda.

RGPD y atención al cliente

Cuando un cliente escribe pidiendo ayuda con un pedido, es habitual manejar datos personales en la conversación. Forma a tu equipo de atención al cliente para no compartir datos de un pedido con la persona equivocada, y para verificar la identidad del solicitante antes de dar información sensible, como el estado de un pago o una dirección de envío completa.

Sigue explorando

Consulta también el LSSI-CE, relacionado con la identificación del vendedor, y nuestra guía completa de términos y condiciones. Para trámites y guías oficiales, visita la Agencia Española de Protección de Datos.