Tener una tienda online no es solo una cuestión de catálogo y pasarela de pago. Desde el momento en que un cliente navega por tu web, rellena un formulario o hace un pedido, estás recogiendo datos personales. Y con eso vienen obligaciones legales concretas que no puedes ignorar.
¿Tu tienda ya cumple con el RGPD? Nuestros especialistas lo comprueban por ti
A continuación, repasamos las obligaciones que aplican específicamente al comercio electrónico y qué debes tener preparado.
Obligaciones específicas de una tienda online
Una tienda online recoge datos en múltiples puntos: el proceso de registro, el carrito de compra, el pago, el seguimiento de envíos y las comunicaciones post-venta. Cada uno de esos puntos activa obligaciones distintas bajo el RGPD.
Las principales obligaciones que aplican al ecommerce son:
- Mantener el Registro de Actividades de Tratamiento actualizado.
- Informar al usuario antes de recoger sus datos (qué datos, para qué, quién los trata, cuánto tiempo y cuáles son sus derechos).
- Obtener consentimiento explícito cuando sea necesario, especialmente para comunicaciones comerciales.
- Firmar contratos de encargado de tratamiento con todos los proveedores que accedan a los datos de tus clientes (plataformas de envío, pasarelas de pago, CRM…).
- Atender las solicitudes de derechos de los usuarios: acceso, rectificación, supresión, portabilidad y oposición.
- Gestionar correctamente las cookies de tracking y publicidad.
Qué datos recoge tu tienda y cómo clasificarlos
Antes de definir qué medidas técnicas y organizativas necesitas, debes saber exactamente qué datos tratas. Un ecommerce típico gestiona:
- Datos de identificación: nombre, apellidos, dirección de envío y facturación, email, teléfono.
- Datos financieros: información de pago (aunque la pasarela los cifre, tú sigues siendo responsable hasta el momento de la transferencia).
- Datos de comportamiento: historial de navegación, productos visitados, abandonos de carrito, clics en emails.
- Datos de comunicación: mensajes de soporte, valoraciones, reclamaciones.
Cada categoría puede implicar una base legal diferente (ejecución de contrato, interés legítimo o consentimiento) y plazos de conservación distintos. Definir esto bien desde el principio evita problemas mayores.
Textos legales obligatorios en tu tienda online
Existen una serie de normativas con las que todo ecommerce debe cumplir para no salirse de la legalidad. El principal objetivo no es otro que unificar la normativa y acciones de todo el comercio electrónico bajo unas mismas directrices europeas que garanticen la privacidad y seguridad de todos los usuarios y clientes. Asimismo, otro de los aspectos más importantes es el que recalca que todas las tiendas online necesitan el consentimiento expreso de clientes y usuarios para gestionar sus datos personales, además de brindarles información clara y específica acerca de sus derechos, condiciones y fines con los que se usarán sus datos.
Textos obligatorios en un ecommerce
La LSSI-CE y el RGPD exigen que ciertas páginas legales estén visibles y accesibles en tu web. Sin ellas, no solo incumples la normativa de protección de datos, sino también la legislación de comercio electrónico.
Los textos que no pueden faltar son:
- Aviso legal: identificación del titular de la web, datos de contacto y condiciones de uso.
- Política de privacidad: información completa sobre el tratamiento de datos personales.
- Política de cookies: qué cookies utilizas, con qué finalidad y cómo gestionarlas.
- Condiciones generales de contratación: regulan la relación contractual con el comprador.
Estos textos deben estar actualizados. Si actualizas tu plataforma, añades nuevas herramientas de análisis o cambias de proveedor de envíos, también hay que revisar y actualizar la política de privacidad.
Consulta nuestra guía completa de textos legales obligatorios para tu web
Consentimiento en formularios y newsletter
El consentimiento es uno de los puntos más frecuentemente mal gestionados en las tiendas online. El RGPD exige que sea libre, específico, informado e inequívoco. Esto significa, en la práctica:
- No puedes usar casillas premarcadas. El usuario debe marcar activamente que acepta.
- El consentimiento para recibir publicidad debe estar separado del consentimiento para procesar el pedido.
- Si envías newsletters, debes poder demostrar que el usuario se suscribió voluntariamente y cuándo.
- Si el usuario no ha comprado en 24 meses, debes dejar de enviarle comunicaciones comerciales salvo que renueve el consentimiento.
Un error habitual es usar el email de compra para enviar promociones sin un consentimiento previo separado para marketing. La Agencia Española de Protección de Datos (AEPD) ha sancionado esto en repetidas ocasiones.
Proveedores y contratos de encargado del tratamiento
Tu tienda online trabaja con proveedores externos que, en algún momento, acceden a los datos de tus clientes. Esto convierte a esos proveedores en «encargados del tratamiento» y obliga a firmar con ellos un contrato específico regulado por el artículo 28 del RGPD.
Proveedores con los que normalmente necesitas firmar este contrato:
- Plataformas de envío y logística (Correos, MRW, SEUR, Nacex…).
- Pasarelas de pago (Stripe, PayPal, Redsys…).
- Herramientas de email marketing (Mailchimp, Klaviyo…).
- Sistemas de analítica web (Google Analytics, Hotjar…).
- CRM o plataformas de soporte al cliente.
Muchos de estos proveedores tienen contratos estándar disponibles en su web o los incorporan en sus términos de servicio. Pero debes revisar que efectivamente cubren los requisitos del artículo 28 del RGPD.
Cookies y tracking en ecommerce: lo que debes controlar
Las cookies de una tienda online son especialmente complejas porque mezclan cookies estrictamente necesarias (carrito de compra, sesión) con cookies de análisis y cookies publicitarias de terceros (píxel de Facebook, Google Ads).
Para cumplir con la normativa debes:
¿Tu tienda online cumple con el RGPD? Descúbrelo con nuestros especialistas
- Auditar todas las cookies que instala tu web, incluyendo las de terceros.
- Clasificarlas por categoría (necesarias, funcionales, analíticas, publicitarias).
- Mostrar un banner de cookies que permita al usuario aceptar o rechazar cada categoría por separado.
- No cargar cookies no esenciales hasta que el usuario las haya aceptado.
- Documentar las cookies activas y mantener esa información actualizada en tu política de cookies.
Las plataformas de gestión de cookies (CMP) como Cookiebot, OneTrust o similares facilitan esta gestión, pero hay que configurarlas correctamente: limitarse a instalar el banner no es suficiente.
En Ubimia Compliance ayudamos a tiendas online a cumplir con todas las obligaciones del RGPD y la LSSI-CE: desde los textos legales y la política de cookies hasta los contratos con proveedores y el Registro de Actividades de Tratamiento. Si tienes una tienda online y quieres asegurarte de que está en regla, nuestro equipo de especialistas puede hacer una auditoría completa y acompañarte en todo el proceso.
¿Tu tienda online cumple con el RGPD? Descúbrelo con nuestros especialistas