Certix

Política de privacidad en ecommerce: qué debe incluir y cómo redactarla

Certix
Certix®
· 1 jun 2026 · 8 min de lectura

Artículo de carácter divulgativo. No sustituye al asesoramiento profesional individualizado.

La política de privacidad es el documento más visitado y menos leído de cualquier tienda online. Aparece enlazada desde el pie de la web, desde el alta de cliente, desde el formulario de contacto y desde la caja del pedido. Aun así, la mayoría de las políticas de privacidad del ecommerce español adolecen del mismo problema: son textos copiados de plantillas genéricas que no reflejan la realidad operativa del negocio. Cuando llega una reclamación o una inspección, esa distancia entre lo que dice la política y lo que pasa de verdad es lo que activa la sanción.

Esta guía resume el contenido mínimo obligatorio de la política de privacidad de un ecommerce conforme al art. 13 RGPD (Reglamento UE 2016/679) y la LOPDGDD (Ley Orgánica 3/2018), con las particularidades específicas del comercio electrónico: pasarela de pago, logística, marketing, conservación contable, retargeting.

Por qué la política de privacidad importa más en ecommerce que en otros sectores

Tres factores hacen que el documento sea especialmente crítico en una tienda online:

  • Captación de datos sin contacto humano: el cliente se da de alta solo, sin que nadie le explique nada. La política es la única forma efectiva de cumplir el deber de información del art. 13 RGPD.
  • Cadena larga de encargados: en una venta típica intervienen pasarela de pago, empresa de logística, ERP, plataforma de email, gestor de reseñas, chatbot. Cada uno trata datos del cliente y debe figurar de algún modo en la política.
  • Transferencias internacionales habituales: el hosting está en una nube cuyos proveedores son globales, el email marketing suele ser americano, el CRM también. La política debe reflejar esa realidad con honestidad jurídica.

Contenido mínimo obligatorio

El art. 13 RGPD fija un contenido mínimo cuando los datos se recogen directamente del interesado (que es el caso del ecommerce). Estos son los bloques que ninguna política puede omitir, traducidos a la realidad de una tienda online:

El deber de información del RGPD se reparte en dos artículos según el origen de los datos:

  • Art. 13 RGPD cuando los datos se obtienen directamente del interesado (formulario de contacto, alta de cliente, suscripción). La información debe facilitarse en el momento de la recogida.
  • Art. 14 RGPD cuando los datos NO se obtienen del interesado, sino de un tercero o de una fuente accesible al público (intermediarios, portales, registros). La información debe facilitarse en un plazo razonable que no podrá exceder de un mes desde la obtención de los datos, o en el primer contacto si se van a usar para comunicarse con el interesado.

Una tienda online habitual combina ambos planos: el formulario de contacto activa el art. 13, los leads recibidos vía intermediario o marketplace activan el art. 14. La política de privacidad debe contemplar ambos supuestos cuando concurran, indicando también la fuente y categorías de datos cuando proceda (art. 14.2.f RGPD).

Bloque Qué tiene que decir en un ecommerce
Identidad del responsable Denominación social completa, CIF/NIF, domicilio social, correo de privacidad y, si lo hay, datos de contacto del Delegado de Protección de Datos.
Finalidades Gestión de la cuenta de cliente, tramitación del pedido y entrega, facturación, atención al cliente, marketing si lo hay, gestión de reseñas, prevención de fraude, cumplimiento de obligaciones legales.
Bases jurídicas Ejecución del contrato (art. 6.1.b) para el pedido; obligación legal (6.1.c) para facturación; consentimiento (6.1.a) o interés legítimo (6.1.f) para marketing; interés legítimo para prevención de fraude.
Destinatarios Pasarela de pago, empresa de logística, plataforma de email marketing si la hay, hosting, ERP, gestor de reseñas, autoridades fiscales cuando legalmente proceda.
Transferencias internacionales Mención expresa si el hosting o algún proveedor opera fuera del EEE, base de la transferencia (DPF, cláusulas contractuales tipo) y cómo el usuario puede obtener una copia de las garantías.
Plazos de conservación Por bloques: facturación según el Código de Comercio y la Ley General Tributaria; datos de cuenta de cliente mientras la cuenta esté activa más el plazo de reclamación; datos de marketing mientras dure el consentimiento.
Derechos del interesado Acceso, rectificación, supresión, oposición, limitación, portabilidad, no decisiones automatizadas; canal concreto para ejercerlos y mención al derecho a presentar reclamación ante la autoridad de control competente.
Origen de los datos Aclarar que los datos provienen del propio interesado (alta, pedido, formulario) y, si procede, de fuentes externas (verificación de pago, agencias de prevención de fraude).

Cómo desglosar las bases jurídicas sin contradicciones

El error más típico de las políticas plantilla es asignar una única base jurídica —normalmente el consentimiento— a todas las finalidades. En un ecommerce esto es jurídicamente incorrecto y operativamente dañino: si el usuario retira el consentimiento, el ecommerce no podría procesar su pedido ni emitir la factura.

La forma correcta es trocear las finalidades y asignar a cada una su base jurídica natural:

  • Gestión del pedido, entrega, devoluciones y atención postventa: ejecución del contrato (art. 6.1.b RGPD). No requiere consentimiento.
  • Facturación, contabilidad, retenciones: obligación legal (art. 6.1.c RGPD). Tampoco requiere consentimiento.
  • Cuenta de cliente con histórico de pedidos: ejecución del contrato y obligaciones legales asociadas. Una vez cerrada la cuenta, conservación residual por los plazos legales mínimos.
  • Newsletter y comunicaciones comerciales a clientes ya existentes sobre productos similares: interés legítimo del responsable (art. 6.1.f RGPD), combinado con la previsión del art. 21.2 LSSICE para correo electrónico.
  • Newsletter y comunicaciones comerciales a usuarios que no son clientes (suscriptores de la lista): consentimiento expreso (art. 6.1.a RGPD).
  • Retargeting publicitario, perfilado para campañas, cookies de marketing: consentimiento expreso vía banner de cookies.
  • Prevención de fraude: interés legítimo, con explicación clara y ponderación realizada por escrito en el RAT.

Transferencias internacionales: lo que no se puede ocultar

La gran mayoría de ecommerces españoles operan con al menos un proveedor cuyos servidores o subencargados están fuera del Espacio Económico Europeo. La política de privacidad debe ser honesta sobre esto. Los puntos que conviene mencionar expresamente cuando existen:

  • Hosting o nube en Estados Unidos u otros países sin decisión de adecuación: indicar el proveedor, el país y la base de legitimación. Para Estados Unidos, la base habitual es la adhesión del proveedor al Data Privacy Framework (DPF). Si el proveedor no está adherido al DPF, debe operarse con cláusulas contractuales tipo y haberse realizado un análisis de impacto de la transferencia.
  • Email marketing: la mayoría de plataformas son estadounidenses. Mismo análisis.
  • CRM y atención al cliente: si está alojado fuera del EEE, mismo análisis.
  • Gestor de reseñas: si el servicio almacena reseñas y datos de clientes fuera del EEE, identificar país y base.

El usuario tiene derecho a obtener una copia de las garantías aplicadas a la transferencia. La política debe explicar cómo solicitarla (correo electrónico al responsable o al DPD si lo hay).

Derechos del interesado: el canal de contacto importa

La política debe identificar un canal concreto y operativo para que el cliente ejerza sus derechos. Lo razonable en un ecommerce es ofrecer al menos dos vías:

  • Correo electrónico de privacidad: típicamente privacidad@ o protecciondatos@ seguido del dominio del ecommerce. El correo debe estar realmente atendido y con plazo de respuesta dentro del mes que fija el art. 12.3 RGPD.
  • Formulario web específico para el ejercicio de derechos. Útil para clientes que prefieren un canal trazable y suele facilitar la identificación previa.
  • Correo postal: opcional, pero necesario para clientes que prefieran ese canal.

Además, debe mencionarse expresamente el derecho a presentar reclamación ante la autoridad de control competente, con el enlace o la dirección de la sede del organismo correspondiente.

"En ecommerce, la política de privacidad no es marketing legal: es la fotografía precisa de cómo opera el negocio con los datos de sus clientes. Si la fotografía no coincide con la realidad —proveedores que no aparecen, transferencias internacionales que no se mencionan, plazos que no se respetan— el problema no es la política, es el negocio."

Mario P. Talamillo · Socio director, Certix®

Mantenimiento: la política no es un documento estático

Una política de privacidad de ecommerce debe revisarse al menos:

  • Cada vez que cambia un proveedor relevante (nueva pasarela de pago, nuevo email marketing, cambio de logística).
  • Cada vez que se añade una finalidad nueva (lanzamiento de un programa de fidelización, nueva integración con redes sociales, chatbot con IA).
  • Cada vez que cambia la normativa aplicable o la doctrina administrativa vigente sobre algún punto relevante.
  • Como mínimo, una revisión anual, dejando constancia en la propia política de la fecha de última actualización.

Checklist final

  • Identificación completa y verificable del responsable, con datos fiscales y dirección.
  • Finalidades desglosadas por bloque y con sus bases jurídicas correctas.
  • Destinatarios identificados nominalmente o por categorías reconocibles, con mención específica de pasarela de pago, logística y email marketing.
  • Transferencias internacionales declaradas, con país y base de legitimación.
  • Plazos de conservación por finalidad, con referencias normativas cuando apliquen.
  • Derechos del interesado y canal operativo de ejercicio, con plazo de respuesta y mención al derecho a reclamar ante la autoridad de control competente.
  • Fecha de última actualización visible al pie de la política.
  • Alineación efectiva entre lo que dice la política y lo que el ecommerce hace en la realidad técnica y operativa.

Preguntas frecuentes

¿Sirve una política de privacidad genérica copiada de una plantilla para mi tienda online?

Como punto de partida formal sí, como documento final no. La política debe reflejar al responsable concreto, finalidades reales del negocio, proveedores efectivos (pasarela, logística, ERP, marketing) y países de transferencia. Las plantillas genéricas suelen fallar precisamente donde se concentran las resoluciones sancionadoras: plazos reales, destinatarios efectivos, transferencias internacionales y bases jurídicas coherentes con cada finalidad.

¿Tengo que mencionar uno por uno a todos los proveedores en la política de privacidad?

El RGPD obliga a informar de destinatarios o categorías (art. 13.1.e). La práctica recomendada es identificar nominalmente al menos a los principales: pasarela de pago, transporte habitual, email marketing, hosting si está fuera del EEE y CRM. El listado puede mantenerse en un anexo actualizable vinculado desde la política.

¿Cuánto tiempo puedo conservar los datos de un cliente después de su última compra?

Depende de la finalidad. Datos vinculados a la factura mientras lo exija la normativa contable y tributaria. Datos vinculados a posibles reclamaciones civiles hasta su prescripción. Datos para uso comercial mientras dure el consentimiento o la relación contractual. La política debe explicar esos plazos por bloques de finalidad, no fijar uno único.

¿Tengo que pedir consentimiento al cliente para enviarle el email transaccional de su pedido?

No. El correo de confirmación, aviso de envío, seguimiento y factura se apoyan en la ejecución del contrato (art. 6.1.b RGPD). Lo que sí requiere base de marketing (consentimiento o interés legítimo con productos similares + art. 21 LSSICE) es la newsletter, las promociones y las recomendaciones no vinculadas a la compra realizada.

Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado. La normativa autonómica sectorial puede ampliar o modificar plazos y requisitos.

¿La política de privacidad de tu ecommerce refleja lo que pasa de verdad?

En Certix te asignamos un experto en cumplimiento del sector ecommerce. Sin intermediarios comerciales, sin plantillas genéricas.

Hablar con un experto

Análisis inicial

¿Necesitas asesoramiento en protección de datos?

En Certix te atenderá directamente un experto, sin comerciales de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →