¿Cumple tu E-commerce con el RGPD?
El RGPD (Reglamento (UE) 2016/679), la LSSI (Ley 34/2002) y la LOPDGDD regulan el tratamiento de datos personales en el sector e-commerce. Los aspectos más críticos son:
Cookies (LSSI + RGPD): La LSSI regula el uso de cookies en servicios de la sociedad de la información. Las cookies no técnicas (analíticas, publicitarias, de personalización) requieren consentimiento previo, libre, específico e informado. El consentimiento debe poder retirarse en cualquier momento. La AEPD ha publicado una guía sobre el uso de cookies y el EDPB ha publicado el informe del Cookie Banner Taskforce (2023).
Bases jurídicas para perfiles (Art. 6): Las bases habituales para perfiles y recomendaciones son: consentimiento (Art. 6(1)(a)), interés legítimo (Art. 6(1)(f)), o contrato (Art. 6(1)(b)). La elección depende del tipo de perfil y del impacto en el interesado.
Derecho de oposición al profiling (Art. 21): El Art. 21(1) RGPD permite al interesado oponerse al tratamiento basado en el interés legítimo, incluyendo el profiling. El Art. 21(2) permite oponerse al tratamiento para marketing directo.
Decisiones automatizadas (Art. 22): Si el e-commerce toma decisiones automatizadas que producen efectos jurídicos o afectan significativamente al interesado (ej. denegación automática de servicio, decisiones de pricing con efecto excluyente), se aplica el Art. 22.
Datos sensibles (Art. 9): Los datos de compra/comportamiento no son por sí mismos categorías especiales, pero pueden serlo si revelan salud, religión, etnia u otros datos sensibles.
Dark patterns: El uso de técnicas manipuladoras para obtener consentimiento o influir en decisiones puede violar el principio de equidad del Art. 5(1)(a) RGPD y, si se utiliza IA, puede ser una práctica prohibida del Art. 5(1)(a) AI Act.
- Auditoría de cookies — Verificamos el cumplimiento de la LSSI y el RGPD en tu banner de cookies
- Análisis de bases jurídicas — Identificamos la base adecuada del Art. 6 para perfiles y recomendaciones
- Derecho de oposición — Implementamos mecanismos para el Art. 21 (oposición al profiling y marketing)
- Análisis del Art. 22 — Evaluamos si tus decisiones automatizadas requieren excepciones y garantías
- Auditoría de dark patterns — Verificamos que tu e-commerce no utiliza técnicas manipuladoras prohibidas
Obligaciones del RGPD para E-commerce
Las obligaciones del RGPD y la LSSI para un e-commerce incluyen:
Cookies y consentimiento:
- Categorizar cookies (técnicas vs no técnicas)
- Obtener consentimiento previo, libre, específico e informado para cookies no técnicas
- Permitir retirar el consentimiento en cualquier momento
- No cargar cookies no técnicas antes del consentimiento
- Banner de cookies con opciones de aceptar/rechazar equivalentes
Bases jurídicas y transparencia:
- Identificar la base jurídica del Art. 6 para cada tratamiento (consentimiento, interés legítimo, contrato)
- Información al interesado (Arts. 13-14): identidad, fines, base jurídica, destinatarios, transferencias, derechos
- Política de privacidad clara y accesible
Derechos del interesado:
- Acceso, rectificación, supresión, limitación, portabilidad, oposición (Arts. 15-21)
- Derecho de oposición al interés legítimo y al profiling (Art. 21(1))
- Derecho de oposición al marketing directo (Art. 21(2))
- Derecho a no ser objeto de decisiones automatizadas (Art. 22)
Seguridad y brechas:
- Medidas técnicas y organizativas (Art. 32): cifrado, control de acceso
- Notificación de brechas en 72 horas (Art. 33)
Sanciones: Hasta 20 millones de € o el 4% de la facturación global (RGPD). La LSSI prevé sanciones adicionales. La AEPD ha sancionado a SEAT con €12.000 (2024) por cookies sin consentimiento y sin posibilidad de retirada.
Artículos del RGPD más relevantes para E-commerce
| Artículo | Tema | Aplicación en e-commerce |
|---|---|---|
| Art. 6 | Bases jurídicas | Consentimiento, interés legítimo, contrato para perfiles |
| Art. 9 | Categorías especiales | Si los datos revelan salud, religión, etnia |
| Art. 13-14 | Información | Política de privacidad, aviso de cookies |
| Art. 21 | Oposición | Oposición al profiling (21(1)) y marketing (21(2)) |
| Art. 22 | Decisiones automatizadas | Denegación automática, pricing excluyente |
| Art. 32 | Seguridad | Cifrado, control de acceso, pagos |
| Art. 5(1)(a) | Equidad | Prohibición de dark patterns |
| LSSI | Cookies | Consentimiento previo, libre, específico, retirada |
Casos reales de enforcement en e-commerce
- AEPD — SEAT, €12.000 (2024) — Cookies no técnicas sin consentimiento y sin posibilidad de retirada (PS/00284/2024). Fuente: Confilegal
- AEPD — Guía sobre el uso de las cookies: AEPD
- AEPD — Guía de compra segura en internet: AEPD
- AEPD — Decálogo para políticas de privacidad: AEPD
- EDPB — Directrices 8/2020 sobre segmentación en redes sociales: EDPB
- EDPB — Directrices 05/2020 sobre consentimiento: EDPB
- EDPB — Informe del Cookie Banner Taskforce (2023): EDPB
Checklist de compliance RGPD para E-commerce
- Categorizar cookies (técnicas vs no técnicas)
- Implementar banner de cookies con opciones equivalentes de aceptar/rechazar
- No cargar cookies no técnicas antes del consentimiento
- Permitir retirar el consentimiento de cookies en cualquier momento
- Identificar la base jurídica del Art. 6 para perfiles y recomendaciones
- Redactar política de privacidad clara (Arts. 13-14)
- Implementar mecanismos de ejercicio de derechos (Arts. 15-21)
- Implementar derecho de oposición al profiling (Art. 21(1))
- Implementar derecho de oposición al marketing (Art. 21(2))
- Evaluar si hay decisiones automatizadas del Art. 22
- Verificar que no se utilizan dark patterns (Art. 5(1)(a))
- Implementar medidas de seguridad (Art. 32): cifrado, pagos
- Establecer procedimiento de notificación de brechas en 72h (Art. 33)
- Coordinar con AEPD en inspecciones y reclamaciones
Recursos relacionados
- GDPR Hub — Centro de recursos sobre el RGPD
- Glosario RGPD — 45+ términos clave con referencias a artículos
- AI Act vs RGPD — Tabla comparativa de ambas normativas
- Comprobador RGPD — Autoevalúa tu compliance
- Servicio de Regulación de IA y Datos — Asesoramiento integral
- AI Act para E-commerce — Guía sectorial del AI Act para e-commerce
Esta página es información general, no asesoramiento jurídico. Cada tratamiento de datos debe analizarse individualmente. Las sanciones citadas se basan en resoluciones públicas de la AEPD.