La política de privacitat és el document més visitat i menys llegit de qualsevol botiga online. Apareix enllaçada des del peu del web, des de l'alta de client, des del formulari de contacte i des de la caixa de la comanda. Tot i així, la majoria de les polítiques de privacitat de l'ecommerce espanyol pateixen el mateix problema: són textos copiats de plantilles genèriques que no reflecteixen la realitat operativa del negoci. Quan arriba una reclamació o una inspecció, aquesta distància entre el que diu la política i el que passa de debò és el que activa la sanció.
Aquesta guia resumeix el contingut mínim obligatori de la política de privacitat d'un ecommerce conforme a l'art. 13 RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018), amb les particularitats específiques del comerç electrònic: passarel·la de pagament, logística, màrqueting, conservació comptable, retargeting.
Per què la política de privacitat importa més en ecommerce que en altres sectors
Tres factors fan que el document sigui especialment crític en una botiga online:
- Captació de dades sense contacte humà: el client es dóna d'alta sol, sense que ningú li expliqui res. La política és l'única forma efectiva de complir el deure d'informació de l'art. 13 RGPD.
- Cadena llarga d'encarregats: en una venda típica hi intervenen passarel·la de pagament, empresa de logística, ERP, plataforma d'email, gestor de ressenyes, chatbot. Cadascun tracta dades del client i ha de figurar d'alguna manera a la política.
- Transferències internacionals habituals: el hosting està en un núvol els proveïdors del qual són globals, l'email màrqueting sol ser americà, el CRM també. La política ha de reflectir aquesta realitat amb honestedat jurídica.
Contingut mínim obligatori
L'art. 13 RGPD fixa un contingut mínim quan les dades es recullen directament de l'interessat (que és el cas de l'ecommerce). Aquests són els blocs que cap política no pot ometre, traduïts a la realitat d'una botiga online:
| Bloc | Què ha de dir en un ecommerce |
|---|---|
| Identitat del responsable | Denominació social completa, CIF/NIF, domicili social, correu de privacitat i, si n'hi ha, dades de contacte del Delegat de Protecció de Dades. |
| Finalitats | Gestió del compte de client, tramitació de la comanda i lliurament, facturació, atenció al client, màrqueting si n'hi ha, gestió de ressenyes, prevenció de frau, compliment d'obligacions legals. |
| Bases jurídiques | Execució del contracte (art. 6.1.b) per a la comanda; obligació legal (6.1.c) per a facturació; consentiment (6.1.a) o interès legítim (6.1.f) per a màrqueting; interès legítim per a prevenció de frau. |
| Destinataris | Passarel·la de pagament, empresa de logística, plataforma d'email màrqueting si n'hi ha, hosting, ERP, gestor de ressenyes, autoritats fiscals quan legalment escaigui. |
| Transferències internacionals | Menció expressa si el hosting o algun proveïdor opera fora de l'EEE, base de la transferència (DPF, clàusules contractuals tipus) i com l'usuari pot obtenir una còpia de les garanties. |
| Terminis de conservació | Per blocs: facturació segons el Codi de Comerç espanyol i la Llei General Tributària espanyola; dades de compte de client mentre el compte estigui actiu més el termini de reclamació; dades de màrqueting mentre duri el consentiment. |
| Drets de l'interessat | Accés, rectificació, supressió, oposició, limitació, portabilitat, no decisions automatitzades; canal concret per exercir-los i menció al dret a reclamar davant l'AEPD. |
| Origen de les dades | Aclarir que les dades provenen del mateix interessat (alta, comanda, formulari) i, si escau, de fonts externes (verificació de pagament, agències de prevenció de frau). |
Com desglossar les bases jurídiques sense contradiccions
L'error més típic de les polítiques plantilla és assignar una única base jurídica —normalment el consentiment— a totes les finalitats. En un ecommerce això és jurídicament incorrecte i operativament perjudicial: si l'usuari retira el consentiment, l'ecommerce no podria processar la seva comanda ni emetre la factura.
La forma correcta és trossejar les finalitats i assignar a cadascuna la seva base jurídica natural:
- Gestió de la comanda, lliurament, devolucions i atenció postvenda: execució del contracte (art. 6.1.b RGPD). No requereix consentiment.
- Facturació, comptabilitat, retencions: obligació legal (art. 6.1.c RGPD). Tampoc no requereix consentiment.
- Compte de client amb històric de comandes: execució del contracte i obligacions legals associades. Un cop tancat el compte, conservació residual pels terminis legals mínims.
- Newsletter i comunicacions comercials a clients ja existents sobre productes similars: interès legítim del responsable (art. 6.1.f RGPD), combinat amb la previsió de l'art. 21.2 LSSICE per a correu electrònic.
- Newsletter i comunicacions comercials a usuaris que no són clients (subscriptors de la llista): consentiment exprés (art. 6.1.a RGPD).
- Retargeting publicitari, perfilat per a campanyes, cookies de màrqueting: consentiment exprés via bàner de cookies.
- Prevenció de frau: interès legítim, amb explicació clara i ponderació feta per escrit al RAT.
Transferències internacionals: el que no es pot amagar
La gran majoria d'ecommerces espanyols operen amb almenys un proveïdor els servidors o subencarregats del qual estan fora de l'Espai Econòmic Europeu. La política de privacitat ha de ser honesta sobre això. Els punts que convé esmentar expressament quan existeixen:
- Hosting o núvol als Estats Units o altres països sense decisió d'adequació: indicar el proveïdor, el país i la base de legitimació. Per als Estats Units, la base habitual és l'adhesió del proveïdor al Data Privacy Framework (DPF). Si el proveïdor no està adherit al DPF, cal operar amb clàusules contractuals tipus i haver realitzat una anàlisi d'impacte de la transferència.
- Email màrqueting: la majoria de plataformes són estatunidenques. Mateixa anàlisi.
- CRM i atenció al client: si està allotjat fora de l'EEE, mateixa anàlisi.
- Gestor de ressenyes: si el servei emmagatzema ressenyes i dades de clients fora de l'EEE, identificar país i base.
L'usuari té dret a obtenir una còpia de les garanties aplicades a la transferència. La política ha d'explicar com sol·licitar-la (correu electrònic al responsable o al DPD si n'hi ha).
Drets de l'interessat: el canal de contacte importa
La política ha d'identificar un canal concret i operatiu perquè el client exerceixi els seus drets. El raonable en un ecommerce és oferir almenys dues vies:
- Correu electrònic de privacitat: típicament privacitat@ o proteccioddades@ seguit del domini de l'ecommerce. El correu ha d'estar realment atès i amb termini de resposta dins del mes que fixa l'art. 12.3 RGPD.
- Formulari web específic per a l'exercici de drets. Útil per a clients que prefereixen un canal traçable i sol facilitar la identificació prèvia.
- Correu postal: opcional, però necessari per a clients que prefereixin aquest canal.
A més, ha d'esmentar-se expressament el dret a reclamar davant l'AEPD amb l'enllaç o l'adreça de la seu de l'organisme.
"En ecommerce, la política de privacitat no és màrqueting legal: és la fotografia precisa de com opera el negoci amb les dades dels seus clients. Si la fotografia no coincideix amb la realitat —proveïdors que no apareixen, transferències internacionals que no s'esmenten, terminis que no es respecten— el problema no és la política, és el negoci."
Mario P. Talamillo · Soci director, Certix®
Manteniment: la política no és un document estàtic
Una política de privacitat d'ecommerce s'ha de revisar com a mínim:
- Cada vegada que canvia un proveïdor rellevant (nova passarel·la de pagament, nou email màrqueting, canvi de logística).
- Cada vegada que s'afegeix una finalitat nova (llançament d'un programa de fidelització, nova integració amb xarxes socials, chatbot amb IA).
- Cada vegada que canvia la normativa aplicable o la doctrina de l'AEPD sobre algun punt rellevant.
- Com a mínim, una revisió anual, deixant constància a la mateixa política de la data de darrera actualització.
Checklist final
- Identificació completa i verificable del responsable, amb dades fiscals i adreça.
- Finalitats desglossades per bloc i amb les seves bases jurídiques correctes.
- Destinataris identificats nominalment o per categories reconeixibles, amb menció específica de passarel·la de pagament, logística i email màrqueting.
- Transferències internacionals declarades, amb país i base de legitimació.
- Terminis de conservació per finalitat, amb referències normatives quan apliquin.
- Drets de l'interessat i canal operatiu d'exercici, amb termini de resposta i menció a l'AEPD.
- Data de darrera actualització visible al peu de la política.
- Alineació efectiva entre el que diu la política i el que l'ecommerce fa en la realitat tècnica i operativa.
Preguntes freqüents
Serveix una política de privacitat genèrica copiada d'una plantilla per a la meva botiga online?
Com a punt de partida formal sí, com a document final no. La política ha de reflectir el responsable concret, finalitats reals del negoci, proveïdors efectius (passarel·la, logística, ERP, màrqueting) i països de transferència. Les plantilles genèriques solen fallar precisament on l'AEPD sanciona: terminis reals, destinataris efectius, transferències internacionals i bases jurídiques coherents amb cada finalitat.
He de mencionar un per un tots els proveïdors a la política de privacitat?
El RGPD obliga a informar de destinataris o categories (art. 13.1.e). La pràctica recomanada és identificar nominalment almenys els principals: passarel·la de pagament, transport habitual, email màrqueting, hosting si està fora de l'EEE i CRM. El llistat es pot mantenir en un annex actualitzable vinculat des de la política.
Quant de temps puc conservar les dades d'un client després de la seva última compra?
Depèn de la finalitat. Dades vinculades a la factura mentre ho exigeixi la normativa comptable i tributària. Dades vinculades a possibles reclamacions civils fins a la seva prescripció. Dades per a ús comercial mentre duri el consentiment o la relació contractual. La política ha d'explicar aquests terminis per blocs de finalitat, no fixar-ne un d'únic.
He de demanar consentiment al client per enviar-li l'email transaccional de la seva comanda?
No. El correu de confirmació, avís d'enviament, seguiment i factura es recolzen en l'execució del contracte (art. 6.1.b RGPD). El que sí que requereix base de màrqueting (consentiment o interès legítim amb productes similars + art. 21 LSSICE) és la newsletter, les promocions i les recomanacions no vinculades a la compra realitzada.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.
La política de privacitat del teu ecommerce reflecteix el que passa de debò?
A Certix t'assignem un expert en compliment del sector ecommerce. Sense intermediaris comercials, sense plantilles genèriques.
Parlar amb un expert