Pribatutasun-politika edozein online dendaren dokumentu bisitatuena eta gutxien irakurtzen dena da. Webgunearen oinetik, bezero-altatik, kontaktu-formulariotik eta eskariaren kutxatik estekatuta agertzen da. Hala ere, espainiar ecommercearen pribatutasun-politika gehienek arazo bera dute: txantiloi orokorretatik kopiatutako testuak dira, eta negozioaren errealitate operatiboa islatzen ez dutenak. Erreklamazio bat edo ikuskapena iristen denean, politikak dioenaren eta benetan gertatzen denaren arteko distantzia horrek aktibatzen du zigorra.
Gida honek ecommerce baten pribatutasun-politikaren ezinbesteko gutxieneko edukia laburbiltzen du, RGPDren (EB 2016/679 Erregelamendua) 13. art.aren eta LOPDGDDren (3/2018 Lege Organikoa, datu pertsonalen babesari buruzkoa) arabera, merkataritza elektronikoaren berezitasun espezifikoekin: ordainketa-pasabidea, logistika, marketing-a, kontabilitate-gordetzea, retargeting-a.
Zergatik den pribatutasun-politika garrantzitsuagoa ecommerce-an beste sektoreetan baino
Hiru faktorek dokumentua online denda batean bereziki kritiko bihurtzen dute:
- Giza kontakturik gabeko datu-bilketa: bezeroak bere kabuz alta ematen du, inork ezer azaldu gabe. Politika da RGPDren 13. art.aren informazio-betebeharra modu eraginkorrean betetzeko bide bakarra.
- Eragile-kate luzea: ohiko salmenta batean ordainketa-pasabidea, logistika-enpresa, ERP-a, email-plataforma, iritzi-kudeatzailea eta txatbot-a esku hartzen dute. Bakoitzak bezeroaren datuak tratatzen ditu eta politikan modu batean edo bestean agertu behar du.
- Ohiko nazioarteko transferentziak: ostalaritza hornitzaile globalak dituen hodei batean dago, email marketing-a normalean amerikarra da, CRM-a ere bai. Politikak errealitate hori zintzotasun juridikoz islatu behar du.
Ezinbesteko gutxieneko edukia
RGPDren 13. art.ak gutxieneko edukia finkatzen du datuak zuzenean interesdunarengandik biltzen direnean (ecommerce-aren kasua). Hauek dira inolako politikak ezin alde batera utz ditzakeen blokeak, online denda baten errealitatera itzulita:
| Blokea | Zer esan behar duen ecommerce batean |
|---|---|
| Arduradunaren identitatea | Sozietate-izendapen osoa, IFK/NAN, sozietate-egoitza, pribatutasun-emaila eta, halakorik bada, Datuen Babeserako Ordezkariaren kontaktu-datuak. |
| Helburuak | Bezero-kontuaren kudeaketa, eskariaren izapidetza eta entrega, fakturazioa, bezeroari arreta, marketing-a halakorik bada, iritzi-kudeaketa, iruzurraren prebentzioa, lege-betebeharren betetzea. |
| Oinarri juridikoak | Kontratuaren exekuzioa (6.1.b art.) eskarirako; lege-betebeharra (6.1.c) fakturaziorako; baimena (6.1.a) edo interes legitimoa (6.1.f) marketing-erako; interes legitimoa iruzurraren prebentziorako. |
| Hartzaileak | Ordainketa-pasabidea, logistika-enpresa, email marketing-eko plataforma halakorik bada, ostalaritza, ERP-a, iritzi-kudeatzailea, zerga-agintariak legez dagokionean. |
| Nazioarteko transferentziak | Berariazko aipamena ostalaritzak edo edozein hornitzailek EEEtik kanpo lan egiten badu, transferentziaren oinarria (DPF, kontratu-klausula tipo) eta erabiltzaileak nola lor dezakeen bermeen kopia. |
| Gordetze-epeak | Blokeka: fakturazioa Espainiako Merkataritza Kodearen eta Espainiako Zerga Lege Orokorraren arabera; bezero-kontuaren datuak kontua aktibo dagoen bitartean gehi erreklamazio-epea; marketing-datuak baimena dirauen bitartean. |
| Interesdunaren eskubideak | Sarbidea, zuzentzea, ezabatzea, oposizioa, mugatzea, eramangarritasuna, erabaki automatizaturik ez; horiek baliatzeko kanal zehatza eta AEPDn erreklamatzeko eskubidearen aipamena. |
| Datuen jatorria | Argitzea datuak interesduna berarengandik datozela (alta, eskaria, formularioa) eta, hala badagokio, kanpoko iturrietatik (ordainketa-egiaztapena, iruzurraren prebentzio-agentziak). |
Nola banakatu oinarri juridikoak kontraesanik gabe
Txantiloi-politiken akats tipikoena oinarri juridiko bakarra —normalean baimena— helburu guztiei esleitzea da. Ecommerce batean hori juridikoki okerra eta operatiboki kaltegarria da: erabiltzaileak baimena kentzen badu, ecommerceak ezingo luke bere eskaria prozesatu ezta faktura igorri ere.
Modu zuzena helburuak zatitzea eta bakoitzari bere oinarri juridiko naturala esleitzea da:
- Eskariaren kudeaketa, entrega, itzulketak eta salmenta osteko arreta: kontratuaren exekuzioa (RGPDren 6.1.b art.). Ez du baimenik behar.
- Fakturazioa, kontabilitatea, atxikipenak: lege-betebeharra (RGPDren 6.1.c art.). Hori ere ez du baimenik behar.
- Eskari-historikoa duen bezero-kontua: kontratuaren exekuzioa eta lotutako lege-betebeharrak. Kontua itxi ondoren, gutxieneko lege-epeen araberako hondar-gordetzea.
- Lehendik bezero direnen newsletter-a eta komunikazio komertzialak antzeko produktuei buruz: arduradunaren interes legitimoa (RGPDren 6.1.f art.), LSSICEren 21.2 art.ak posta elektronikorako aurreikuspenarekin konbinatuta.
- Bezero ez direnen newsletter-a eta komunikazio komertzialak (zerrendako harpidedunak): berariazko baimena (RGPDren 6.1.a art.).
- Publizitate-retargeting-a, kanpainetarako profilatzea, marketing-cookieak: berariazko baimena cookien bannerraren bidez.
- Iruzurraren prebentzioa: interes legitimoa, azalpen argiarekin eta RATen idatziz egindako haztapenarekin.
Nazioarteko transferentziak: ezin dena ezkutatu
Espainiar ecommerce gehienek gutxienez hornitzaile bat dute, zeinaren zerbitzariak edo azpieragileek Europako Esparru Ekonomikotik kanpo dauden. Pribatutasun-politikak hori onartu behar du. Berariaz aipatzea komeni diren puntuak hauek dira halakorik egonez gero:
- Ostalaritza edo hodeia Estatu Batuetan edo egokitzapen-erabakirik gabeko beste herrialde batzuetan: hornitzailea, herrialdea eta legitimazio-oinarria adieraztea. Estatu Batuetarako, ohiko oinarria hornitzaileak Data Privacy Frameworkera (DPF) atxikitzea da. Hornitzailea DPFera atxikita ez badago, kontratu-klausula tipoekin lan egin behar da eta transferentziaren inpaktu-azterketa egin behar da.
- Email marketing-a: plataforma gehienak estatubatuarrak dira. Azterketa bera.
- CRM-a eta bezeroari arreta: EEEtik kanpo ostatatuta badago, azterketa bera.
- Iritzi-kudeatzailea: zerbitzuak EEEtik kanpo gordetzen baditu iritziak eta bezeroen datuak, herrialdea eta oinarria identifikatu.
Erabiltzaileak transferentziari aplikatutako bermeen kopia eskuratzeko eskubidea du. Politikak nola eskatu behar duen azaldu behar du (posta elektronikoa arduradunari edo DPDri halakorik bada).
Interesdunaren eskubideak: kontaktu-kanalak axola du
Politikak kanal zehatz eta operatibo bat identifikatu behar du bezeroak bere eskubideak balia ditzan. Ecommerce batean zentzuzkoa da gutxienez bi bide eskaintzea:
- Pribatutasun-emaila: tipikoki privacidad@ edo protecciondatos@ ondoren ecommerce-aren domeinua. Emailak benetan artatuta egon behar du eta RGPDren 12.3 art.ak finkatzen duen hilabeteko erantzun-eperako prest.
- Web-formulario espezifikoa eskubideak baliatzeko. Kanal trazatua nahiago duten bezeroentzat erabilgarria, eta aldez aurreko identifikazioa errazten du.
- Posta arrunta: aukerakoa, baina kanal hori nahiago duten bezeroentzat beharrezkoa.
Gainera, berariaz aipatu behar da AEPDn erreklamatzeko eskubidea, erakundearen egoitzaren esteka edo helbidearekin.
"Ecommerce-an, pribatutasun-politika ez da lege-marketing-a: negozioak bere bezeroen datuekin nola jokatzen duen islatzen duen argazki zehatza da. Argazkiak errealitatearekin bat egiten ez badu —agertzen ez diren hornitzaileak, aipatzen ez diren nazioarteko transferentziak, errespetatzen ez diren epeak—, arazoa ez da politika, negozioa baizik."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Mantentzea: politika ez da dokumentu estatiko bat
Ecommerce baten pribatutasun-politika berrikusi behar da gutxienez:
- Hornitzaile garrantzitsu bat aldatzen den bakoitzean (ordainketa-pasabide berria, email marketing berria, logistika-aldaketa).
- Helburu berri bat gehitzen den bakoitzean (fidelizazio-programa baten abiaraztea, sare sozialekin integrazio berria, IAdun txatbot-a).
- Aplikatzen den araudia edo AEPDren doktrina aldatzen den bakoitzean puntu garrantzitsu batean.
- Gutxienez, urteko berrikuspen bat, politikan bertan azken eguneratze-data jasota.
Azken egiaztapen-zerrenda
- Arduradunaren identifikazio osoa eta egiaztagarria, datu fiskal eta helbidearekin.
- Helburuak blokeka banakatuta eta oinarri juridiko zuzenekin.
- Hartzaileak izenez edo kategoria identifikagarriz identifikatuta, ordainketa-pasabide, logistika eta email marketing-aren berariazko aipamenarekin.
- Adierazitako nazioarteko transferentziak, herrialdearekin eta legitimazio-oinarriarekin.
- Helburuaren araberako gordetze-epeak, dagokionean erreferentzia normatiboekin.
- Interesdunaren eskubideak eta baliatzeko kanal operatiboa, erantzun-epearekin eta AEPDren aipamenarekin.
- Azken eguneratze-data ikusgai politikaren oinean.
- Politikak dioenaren eta ecommerceak errealitate tekniko eta operatiboan egiten duenaren arteko lerrokatze eraginkorra.
Ohiko galderak
Txantiloi batetik kopiatutako pribatutasun-politika orokor batek balio al du nire online dendarako?
Hasiera formal gisa bai, azken dokumentu gisa ez. Politikak arduradun zehatza, negozioaren benetako helburuak, hornitzaile efektiboak (pasabidea, logistika, ERP, marketing-a) eta transferentzia-herrialdeak islatu behar ditu. Txantiloi orokorrek AEPDk zigortzen duen lekuan huts egin ohi dute: benetako epeak, benetako hartzaileak, nazioarteko transferentziak eta helburu bakoitzarekin koherenteak diren oinarri juridikoak.
Pribatutasun-politikan hornitzaile guztiak banan-banan aipatu behar al ditut?
RGPDk hartzaileei buruzko edo kategoriei buruzko informazioa ematera behartzen du (13.1.e art.). Praktika gomendatua nagusiak gutxienez izenez identifikatzea da: ordainketa-pasabidea, ohiko garraioa, email marketing-a, ostalaritza EEEtik kanpo badago eta CRM-a. Zerrenda politikatik estekatutako eranskin eguneragarri batean manten daiteke.
Zenbat denboraz gorde ditzaket bezero baten datuak bere azken erosketaren ondoren?
Helburuaren araberakoa da. Fakturari lotutako datuak araudi kontable eta tributarioak eskatzen duen bitartean. Balizko erreklamazio zibilei lotutako datuak preskripzioraino. Erabilera komertzialerako datuak baimena edo kontratu-harremana indarrean dirauen bitartean. Politikak epe horiek helburu-blokeka azaldu behar ditu, ez bakar bat finkatu.
Bezeroari bere eskariaren email transakzionala bidaltzeko baimena eskatu behar al diot?
Ez. Berrespen-mezua, bidalketa-abisua, jarraipena eta faktura kontratuaren exekuzioan oinarritzen dira (RGPDren 6.1.b art.). Marketing-oinarria (baimena edo antzeko produktuekin interes legitimoa + LSSICEren 21. art.) behar duena newsletter-a, promozioak eta eginiko erosketari lotuta ez dauden gomendioak dira.
Eduki hau orientagarria eta dibulgaziozkoa da soilik; ez du inola ere asesoramendu juridiko espezializatua osatzen. Araudia kasu zehatz bakoitzari aplikatzeak banakako azterketa eskatzen du. Autonomia erkidegoetako araudi sektorialak epeak eta baldintzak zabal edo alda ditzake.
Zure ecommerce-aren pribatutasun-politikak benetan gertatzen dena islatzen al du?
Certix-en ecommerce sektoreko cumplimenduko aditu bat esleitzen dizugu. Bitartekari komertzialik gabe, txantiloi orokorrik gabe.
Aditu batekin hitz egin