Líderes en envíos según Correos en zona Norte de España (datos oficiales)

Legal

RGPD en eCommerce: qué debes cumplir en 2026

· 8 min de lectura

El RGPD aplica a cualquier eCommerce que trate datos de residentes UE, sin importar dónde esté ubicado. Cumplir mal cuesta sanciones que empiezan en 900€ y llegan al 4% de facturación global. Este resumen práctico cubre lo esencial.

Aviso: este artículo es informativo, no asesoramiento jurídico. Consulta a un abogado especializado.

Las 6 obligaciones básicas

1. Política de privacidad clara

Enlace visible desde todas las páginas. Debe explicar: qué datos recoges, para qué, base legal, con quién los compartes, cuánto los conservas, derechos del usuario y cómo contactar.

2. Consentimiento explícito

Opt-in real, no casillas pre-marcadas. Diferencia entre datos necesarios (procesar pedido) y datos para marketing (email promocional) que requieren consentimiento separado.

3. Cookies con opt-in

Banner de cookies con opciones granulares. Solo cookies estrictamente necesarias por defecto. Marketing/analytics requieren consentimiento explícito. Botón "Rechazar todo" tan visible como "Aceptar todo".

4. Registro de actividades de tratamiento (RAT)

Documento interno que lista todos los tratamientos que realizas: qué datos, para qué, con qué base legal, con quién los compartes. Obligatorio incluso sin DPO.

5. Derechos ARSOPL

Debes poder atender solicitudes de acceso, rectificación, supresión (derecho al olvido), oposición, portabilidad y limitación de tratamiento. Plazo máximo: 1 mes.

6. Notificación de brechas

Si hay filtración de datos, notificar a la AEPD en 72 horas y a usuarios afectados sin demora si el riesgo es alto.

Contratos con proveedores (encargados de tratamiento)

Todo proveedor que trata datos por ti debe firmar contrato de encargo:

  • Tu operador logístico.
  • Tu proveedor de email marketing (Klaviyo, Mailchimp).
  • Tu pasarela de pago (Stripe, Redsys).
  • Tu servicio de atención al cliente (Gorgias, Zendesk).
  • Tu hosting.

El contrato define finalidades, medidas de seguridad y responsabilidades.

Regla práctica: si tu 3PL no te ofrece contrato de encargo de tratamiento por escrito, no cumple RGPD. Es requisito básico para cualquier proveedor que maneje datos de tus clientes.

Sanciones típicas

  • Falta de política de privacidad clara: 900€ - 10.000€
  • Banner de cookies mal configurado: 3.000€ - 40.000€
  • Marketing sin consentimiento: 5.000€ - 60.000€
  • Brecha no notificada: 20.000€ - 200.000€+
  • Grave y repetida: hasta 20M€ o 4% facturación global

Las sanciones se publican en la web de la AEPD y son consultables.

Datos que trata típicamente un eCommerce

  • Identificativos: nombre, email, dirección, teléfono.
  • Comerciales: historial de compra, preferencias, tickets de atención.
  • Técnicos: IP, cookies, comportamiento en web.
  • Marketing: aperturas de email, clicks, segmentación.
  • Financieros: facturación (el pago va por pasarela, no lo almacenas directamente).

Cómo lo hacemos en Logistix

Con nuestros clientes firmamos contrato de encargo de tratamiento por defecto. Los datos operativos (direcciones de envío, nombre) se tratan solo para procesar el pedido y no se comparten con terceros salvo transportistas contratados. Cumplimos RGPD como encargado de tratamiento.

Sanciones reales y jurisprudencia relevante

El RGPD no es una recomendación: sus sanciones son reales, cuantiosas y aplicadas con creciente frecuencia por la Agencia Española de Protección de Datos (AEPD). El marco sancionador contempla dos niveles: infracciones graves con multas de hasta 10 millones de euros o el 2% de la facturación anual mundial (el que sea mayor), e infracciones muy graves con hasta 20 millones o el 4% de facturación. En España la AEPD publica trimestralmente su registro de sanciones, y la revisión de esa base revela patrones muy claros sobre los errores más costosos en eCommerce. Envíos masivos de comunicaciones comerciales sin base legítima (email marketing sin consentimiento verificable) generan la mayoría de sanciones altas, seguidos de brechas de seguridad no notificadas dentro del plazo de 72 horas y de uso de cookies sin consentimiento adecuado. Casos recientes que marcan jurisprudencia incluyen sanciones millonarias a plataformas eCommerce por no aplicar suficientes medidas técnicas ante ciberataques que expusieron datos de clientes. La European Data Protection Board (EDPB) también emite directrices vinculantes a nivel europeo. Para un eCommerce mediano, la contratación de un Delegado de Protección de Datos externo (DPO) o de una asesoría especializada es una inversión muy rentable comparada con el riesgo de multa por incumplimiento involuntario.

Buenas prácticas operativas RGPD en logística

El RGPD tiene implicaciones prácticas específicas en la operativa logística que no siempre están bien resueltas ni siquiera en marcas que han invertido en cumplimiento normativo general. La primera es el minimizar datos personales visibles en etiquetas de envío y albaranes: los transportistas y el personal de última milla acceden a nombre y dirección del cliente por necesidad operativa, pero no deberían acceder a email, teléfono o valor declarado salvo excepciones justificadas. La segunda es la política de conservación de datos: los albaranes, facturas y pruebas de entrega deben conservarse durante los plazos legales (habitualmente 6 años para documentación fiscal), pero pasados esos plazos deben eliminarse activamente, no acumularse indefinidamente. La tercera es la gestión de derechos ARSOPL (acceso, rectificación, supresión, oposición, portabilidad, limitación): cuando un cliente ejerce su derecho de supresión, el 3PL debe poder eliminar sus datos operativos en tiempo razonable, salvo los conservados por obligación legal. La cuarta es la seguridad en las integraciones API entre tu tienda y el WMS del operador logístico: uso obligatorio de HTTPS, tokens de acceso rotados, logs de auditoría accesibles. Un buen 3PL documenta todo esto en su registro de actividades de tratamiento y lo pone a disposición del responsable (tu marca) cuando lo solicita.

El impacto de las transferencias internacionales de datos

Uno de los aspectos más complejos del cumplimiento RGPD para eCommerce es la gestión de las transferencias internacionales de datos personales, especialmente hacia países fuera del Espacio Económico Europeo. Muchas herramientas populares del ecosistema eCommerce están alojadas en infraestructura estadounidense o de otros países y su uso implica automáticamente transferencia de datos que debe justificarse legalmente. La invalidación del Privacy Shield por parte del Tribunal de Justicia de la Unión Europea en la sentencia Schrems II obligó a las empresas a implementar garantías adicionales en cada transferencia, típicamente mediante las Cláusulas Contractuales Tipo actualizadas por la Comisión Europea en 2021 y complementadas con evaluaciones de impacto específicas. El nuevo EU-US Data Privacy Framework aprobado en 2023 ha restablecido parcialmente la seguridad jurídica para transferencias con proveedores estadounidenses certificados, pero cada marca debe verificar activamente que sus proveedores están certificados y mantienen el estatus. Herramientas como Google Analytics, Meta Pixel, servicios de email marketing basados en EEUU o CRMs internacionales están directamente afectadas. Las autoridades europeas de protección de datos han emitido decisiones específicas cuestionando el uso de algunas de estas herramientas y obligando a modificar configuraciones o migrar a alternativas europeas. Un buen 3PL español mantiene toda su infraestructura tecnológica en la Unión Europea, evitando esta capa de complejidad para sus clientes.

Preguntas frecuentes

¿Debo tener servidor en la UE?

No necesariamente. Puedes usar servidores fuera si aplican garantías adecuadas (SCC, cláusulas contractuales tipo). AWS/Google/Azure ofrecen regiones UE.

¿Cuánto tiempo conservo los datos del cliente?

El estrictamente necesario. Facturación: 6 años (Ley Fiscal). Comerciales: hasta que el cliente cese relación. Marketing: hasta que retire consentimiento.

¿Qué hago si un cliente pide borrar sus datos?

Borras todo salvo datos con obligación legal de conservar (facturas). Los datos con obligación legal se conservan bloqueados solo para atender obligación.

¿El RGPD aplica si vendo solo B2B?

Menos exigente pero aplica cuando trates datos de personas físicas dentro de empresas (contactos). No aplica a datos puramente empresariales (CIF, razón social).

Artículos relacionados


¿Necesitas 3PL con contrato RGPD por defecto?

Contrato de encargo de tratamiento firmado desde el arranque. Cuéntanos tu operativa.

Ver mi propuesta