Comercio electrónico
Protección de datos para
e-commerce y tiendas online
Las tiendas online gestionan cookies, datos de compra, marketing automation, retargeting y pasarelas de pago. El RGPD y la normativa de cookies (ePrivacy) imponen obligaciones específicas que la AEPD supervisa activamente.
Cookies
consentimiento previo obligatorio
Art. 21.2
LSSI — excepción cliente previo
4 años
conservación datos fiscales
24 h
propuesta personalizada
Retos del sector
Obligaciones generales para e-commerce y tiendas online
Cookies y consentimiento
El banner de cookies debe permitir rechazar todas las no esenciales con igual facilidad que aceptarlas. Las cookies de análisis, publicidad y redes sociales requieren consentimiento previo activo.
Marketing automation
Los emails de carrito abandonado, recomendaciones y newsletters a personas físicas requieren consentimiento previo o la excepción de cliente previo según la LSSI.
Pasarelas de pago
Los proveedores de pago (Stripe, Redsys, PayPal) procesan datos financieros de los compradores. La relación jurídica con cada proveedor determina si actúan como encargados o responsables independientes.
Retargeting y publicidad personalizada
El retargeting en Meta, Google y otras plataformas requiere cookies de publicidad con consentimiento previo. Sin él, las campañas de retargeting pueden plantear problemas de cumplimiento normativo.
Datos de pedidos y devoluciones
Los datos de envío, tracking y devoluciones deben conservarse durante el período de garantía y el plazo fiscal. Los datos de compradores que solicitan supresión no pueden eliminarse si hay obligaciones fiscales pendientes.
Reseñas y contenido generado por usuarios
Los sistemas de reseñas que muestran nombre real del comprador publican datos personales. El comprador debe poder elegir pseudónimo y ser informado de esta publicación.
El servicio
Qué incluye el servicio para tu tienda online
RAT
Registro de Actividades adaptado: compradores, empleados, cookies, herramientas de marketing y pasarelas de pago.
Política de privacidad y cookies
Documentación legal completa para la tienda online: política de privacidad, aviso legal y política de cookies.
Banner de cookies
Asesoramiento para la implementación de un banner de cookies que cumpla con los requisitos de la AEPD.
Contratos de encargo
DPA para plataformas de e-commerce (Shopify, WooCommerce), herramientas de email marketing y pasarelas de pago.
Protocolo de brechas
Procedimiento de respuesta con notificación en 72 horas.
Atención a derechos
Procedimiento para solicitudes de compradores: acceso, supresión, portabilidad y oposición.
Plataforma documental
Acceso a plataforma privada con documentos y firma electrónica.
Soporte continuo
Consultas ilimitadas. Actualización ante cambios normativos.
DPD externo (si procede)
Con carácter general, los ecommerce no están en los supuestos taxativos del art. 34 LOPDGDD ni del art. 37 RGPD. Aunque esta es la regla general, la exigencia final dependerá de la escala, volumen y tipología exacta de los tratamientos de cada entidad. Cada caso requiere un análisis individualizado. Contrato independiente.
¿Necesitas una propuesta para tu tienda online?
Cuéntanos la plataforma y el volumen. Propuesta en menos de 24 horas.
FAQ
Preguntas frecuentes sobre protección de datos en e-commerce
¿Es necesario un banner de cookies en una tienda online?
En general, el uso de cookies no técnicamente necesarias (análisis, publicidad, redes sociales) requiere el consentimiento previo del usuario según la normativa ePrivacy y la Guía de cookies de la AEPD. El banner debe posibilitar un rechazo tan sencillo como la aceptación. La AEPD ha publicado criterios detallados sobre este requisito que conviene revisar para cada caso concreto.
¿Qué base jurídica se usa para el marketing automation en e-commerce?
Para enviar emails automáticos de carrito abandonado, recomendaciones de productos o newsletters a personas físicas se requiere consentimiento previo o la excepción de cliente previo (art. 21.2 LSSI) para productos similares. La base de interés legítimo no es válida para comunicaciones comerciales directas a personas físicas en España.
¿La pasarela de pago es un encargado del tratamiento?
Depende del modelo. Si la pasarela de pago (Stripe, PayPal, Redsys) procesa los datos de pago en nombre de la tienda, actúa como encargada del tratamiento. Si los datos de tarjeta se introducen directamente en el sistema de la pasarela sin que la tienda los vea, la pasarela puede actuar como responsable independiente. La tienda debe revisar las condiciones de cada proveedor.
¿Cuánto tiempo deben conservarse los datos de los pedidos?
Los datos del pedido deben conservarse durante el período de garantía legal del producto (al menos 2 años en bienes de consumo) y durante el plazo de conservación fiscal (4 años). Si el cliente ejerce el derecho de supresión antes de que expiren estos plazos, los datos deben bloquearse (no eliminarse) hasta que expiren las obligaciones legales.
¿El retargeting requiere consentimiento del usuario?
En general, el retargeting (mostrar anuncios a usuarios que han visitado la tienda) implica el uso de cookies de publicidad y perfilado. Según la normativa ePrivacy y la doctrina de la AEPD, este tipo de cookies requieren consentimiento previo informado. El incumplimiento puede derivar en infracciones, aunque las circunstancias concretas de cada caso deben analizarse por separado.
¿Las reseñas de productos pueden contener datos personales?
Sí. Si el sistema de reseñas muestra el nombre real del comprador u otro dato identificable, está publicando datos personales. La tienda debe informar al comprador de que su nombre aparecerá en la reseña y permitirle usar un pseudónimo si lo prefiere. Las reseñas no pueden incluir datos personales de terceros (como el nombre de otro comprador o un empleado).
Recursos del sector
Aprende más
Ecommerce
Cookies y consentimiento en tienda online: cómo cumplir el RGPD y la LSSICE
Banner de cookies conforme a la Guía de la AEPD, integración con GA4, píxeles de Meta y TikTok, equiparación de aceptar y rechazar, plazo de caducidad del consentimiento y enlace de configuración accesible.
9 min·Leer artículo
Ecommerce
Política de privacidad en ecommerce: qué debe incluir y cómo redactarla
Contenido obligatorio de la política de privacidad de una tienda online: responsable, finalidades, bases jurídicas, destinatarios, transferencias internacionales, plazos de conservación, derechos del cliente y obligaciones específicas del ecommerce.
8 min·Leer artículo
Herramienta gratuita
Test general de protección de datos
Comprueba en 5 minutos tu grado general de adaptación en protección de datos.
Sin email · Anónimo · Sin compromiso
Comercio electrónico
Cumplimiento RGPD
para tu tienda online.
Un experto analiza tu tienda y te propone la solución adecuada. Sin intermediarios.
Propuesta en 24 h · info@certix.es
Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento especializado.