RGPD · E-commerce

RGPD para E-commerce: Cookies, Perfiles y Decisiones Automatizadas

El RGPD y la LSSI regulan las cookies, los perfiles y las decisiones automatizadas en e-commerce. Conoce las bases jurídicas, el derecho de oposición al profiling y las sanciones AEPD.

¿Cumple tu E-commerce con el RGPD?

El RGPD (Reglamento (UE) 2016/679), la LSSI (Ley 34/2002) y la LOPDGDD regulan el tratamiento de datos personales en el sector e-commerce. Los aspectos más críticos son:

Cookies (LSSI + RGPD): La LSSI regula el uso de cookies en servicios de la sociedad de la información. Las cookies no técnicas (analíticas, publicitarias, de personalización) requieren consentimiento previo, libre, específico e informado. El consentimiento debe poder retirarse en cualquier momento. La AEPD ha publicado una guía sobre el uso de cookies y el EDPB ha publicado el informe del Cookie Banner Taskforce (2023).

Bases jurídicas para perfiles (Art. 6): Las bases habituales para perfiles y recomendaciones son: consentimiento (Art. 6(1)(a)), interés legítimo (Art. 6(1)(f)), o contrato (Art. 6(1)(b)). La elección depende del tipo de perfil y del impacto en el interesado.

Derecho de oposición al profiling (Art. 21): El Art. 21(1) RGPD permite al interesado oponerse al tratamiento basado en el interés legítimo, incluyendo el profiling. El Art. 21(2) permite oponerse al tratamiento para marketing directo.

Decisiones automatizadas (Art. 22): Si el e-commerce toma decisiones automatizadas que producen efectos jurídicos o afectan significativamente al interesado (ej. denegación automática de servicio, decisiones de pricing con efecto excluyente), se aplica el Art. 22.

Datos sensibles (Art. 9): Los datos de compra/comportamiento no son por sí mismos categorías especiales, pero pueden serlo si revelan salud, religión, etnia u otros datos sensibles.

Dark patterns: El uso de técnicas manipuladoras para obtener consentimiento o influir en decisiones puede violar el principio de equidad del Art. 5(1)(a) RGPD y, si se utiliza IA, puede ser una práctica prohibida del Art. 5(1)(a) AI Act.

  • Auditoría de cookies — Verificamos el cumplimiento de la LSSI y el RGPD en tu banner de cookies
  • Análisis de bases jurídicas — Identificamos la base adecuada del Art. 6 para perfiles y recomendaciones
  • Derecho de oposición — Implementamos mecanismos para el Art. 21 (oposición al profiling y marketing)
  • Análisis del Art. 22 — Evaluamos si tus decisiones automatizadas requieren excepciones y garantías
  • Auditoría de dark patterns — Verificamos que tu e-commerce no utiliza técnicas manipuladoras prohibidas

Obligaciones del RGPD para E-commerce

Las obligaciones del RGPD y la LSSI para un e-commerce incluyen:

Cookies y consentimiento:

  • Categorizar cookies (técnicas vs no técnicas)
  • Obtener consentimiento previo, libre, específico e informado para cookies no técnicas
  • Permitir retirar el consentimiento en cualquier momento
  • No cargar cookies no técnicas antes del consentimiento
  • Banner de cookies con opciones de aceptar/rechazar equivalentes

Bases jurídicas y transparencia:

  • Identificar la base jurídica del Art. 6 para cada tratamiento (consentimiento, interés legítimo, contrato)
  • Información al interesado (Arts. 13-14): identidad, fines, base jurídica, destinatarios, transferencias, derechos
  • Política de privacidad clara y accesible

Derechos del interesado:

  • Acceso, rectificación, supresión, limitación, portabilidad, oposición (Arts. 15-21)
  • Derecho de oposición al interés legítimo y al profiling (Art. 21(1))
  • Derecho de oposición al marketing directo (Art. 21(2))
  • Derecho a no ser objeto de decisiones automatizadas (Art. 22)

Seguridad y brechas:

  • Medidas técnicas y organizativas (Art. 32): cifrado, control de acceso
  • Notificación de brechas en 72 horas (Art. 33)

Sanciones: Hasta 20 millones de € o el 4% de la facturación global (RGPD). La LSSI prevé sanciones adicionales. La AEPD ha sancionado a SEAT con €12.000 (2024) por cookies sin consentimiento y sin posibilidad de retirada.

Artículos del RGPD más relevantes para E-commerce

ArtículoTemaAplicación en e-commerce
Art. 6Bases jurídicasConsentimiento, interés legítimo, contrato para perfiles
Art. 9Categorías especialesSi los datos revelan salud, religión, etnia
Art. 13-14InformaciónPolítica de privacidad, aviso de cookies
Art. 21OposiciónOposición al profiling (21(1)) y marketing (21(2))
Art. 22Decisiones automatizadasDenegación automática, pricing excluyente
Art. 32SeguridadCifrado, control de acceso, pagos
Art. 5(1)(a)EquidadProhibición de dark patterns
LSSICookiesConsentimiento previo, libre, específico, retirada

Casos reales de enforcement en e-commerce

  • AEPD — SEAT, €12.000 (2024) — Cookies no técnicas sin consentimiento y sin posibilidad de retirada (PS/00284/2024). Fuente: Confilegal
  • AEPD — Guía sobre el uso de las cookies: AEPD
  • AEPD — Guía de compra segura en internet: AEPD
  • AEPD — Decálogo para políticas de privacidad: AEPD
  • EDPB — Directrices 8/2020 sobre segmentación en redes sociales: EDPB
  • EDPB — Directrices 05/2020 sobre consentimiento: EDPB
  • EDPB — Informe del Cookie Banner Taskforce (2023): EDPB

Checklist de compliance RGPD para E-commerce

  • Categorizar cookies (técnicas vs no técnicas)
  • Implementar banner de cookies con opciones equivalentes de aceptar/rechazar
  • No cargar cookies no técnicas antes del consentimiento
  • Permitir retirar el consentimiento de cookies en cualquier momento
  • Identificar la base jurídica del Art. 6 para perfiles y recomendaciones
  • Redactar política de privacidad clara (Arts. 13-14)
  • Implementar mecanismos de ejercicio de derechos (Arts. 15-21)
  • Implementar derecho de oposición al profiling (Art. 21(1))
  • Implementar derecho de oposición al marketing (Art. 21(2))
  • Evaluar si hay decisiones automatizadas del Art. 22
  • Verificar que no se utilizan dark patterns (Art. 5(1)(a))
  • Implementar medidas de seguridad (Art. 32): cifrado, pagos
  • Establecer procedimiento de notificación de brechas en 72h (Art. 33)
  • Coordinar con AEPD en inspecciones y reclamaciones

Recursos relacionados


Esta página es información general, no asesoramiento jurídico. Cada tratamiento de datos debe analizarse individualmente. Las sanciones citadas se basan en resoluciones públicas de la AEPD.

Servicios Destacados

Preguntas Frecuentes

¿Qué cookies requieren consentimiento?

La LSSI distingue entre cookies técnicas (no requieren consentimiento) y no técnicas (requieren consentimiento). Las cookies técnicas incluyen: técnicas necesarias para el funcionamiento, de preferencias del usuario, y de sesión. Las no técnicas incluyen: analíticas, publicitarias, de personalización, de redes sociales. Las cookies no técnicas requieren consentimiento previo, libre, específico e informado, y el consentimiento debe poder retirarse en cualquier momento.

¿Qué base jurídica se aplica al profiling en e-commerce?

Las bases habituales son: consentimiento (Art. 6(1)(a)) si el usuario acepta explícitamente el profiling; interés legítimo (Art. 6(1)(f)) si el profiling es necesario para personalizar la experiencia y no invade la privacidad de forma desproporcionada; contrato (Art. 6(1)(b)) si el profiling es necesario para ejecutar un contrato (ej. recomendaciones de producto). La elección depende del tipo de perfil y del impacto en el interesado. El interesado puede oponerse al interés legítimo (Art. 21(1)).

¿Qué es el derecho de oposición al profiling?

El Art. 21(1) RGPD permite al interesado oponerse al tratamiento basado en el interés legítimo (Art. 6(1)(f)), incluyendo el profiling. Si el interesado se opone, el responsable debe dejar de tratar los datos salvo que demuestre un interés legítimo prevalente o que el tratamiento sea necesario para el ejercicio de un derecho. El Art. 21(2) permite oponerse al tratamiento para marketing directo, sin necesidad de justificación.

¿Cuándo es una decisión automatizada del Art. 22?

El Art. 22 RGPD se aplica cuando el e-commerce toma decisiones basadas únicamente en el tratamiento automatizado (incluido el profiling) que producen efectos jurídicos o afectan significativamente al interesado. Ejemplos: denegación automática de servicio, decisiones de pricing con efecto excluyente, selección automática para ofertas. En ese caso, se requiere una excepción (contrato, autorización legal, consentimiento explícito) y garantías adicionales (intervención humana, información, derecho a expresar el punto de vista).

¿Qué sanciones ha impuesto la AEPD en e-commerce?

La AEPD ha sancionado a SEAT con €20.000 (reducido a €12.000) en 2024 por desplegar cookies no técnicas sin consentimiento y sin posibilidad de retirada del consentimiento (PS/00284/2024). La AEPD también ha publicado guías sobre cookies, compra segura en internet y políticas de privacidad. El EDPB ha publicado el informe del Cookie Banner Taskforce (2023) con recomendaciones para mejorar la implementación de banners de cookies.

¿Los datos de compra son categorías especiales del Art. 9?

No por sí mismos. Los datos de compra y comportamiento (productos vistos, comprados, tiempo en página) no son categorías especiales del Art. 9 RGPD. Sin embargo, pueden convertirse en categorías especiales si revelan información sobre salud, religión, etnia, orientación sexual u otros datos sensibles. Por ejemplo, si un e-commerce de productos de salud recopila datos que revelan condiciones médicas, se aplica el Art. 9 y se requiere base jurídica específica.

¿Están prohibidos los dark patterns en e-commerce?

El uso de técnicas manipuladoras (dark patterns) para obtener consentimiento o influir en decisiones puede violar el principio de equidad del Art. 5(1)(a) RGPD (licitud, lealtad y transparencia). Si los dark patterns utilizan IA, pueden ser una práctica prohibida del Art. 5(1)(a) AI Act (manipulación subliminal). La AEPD y el EDPB han publicado orientaciones sobre consentimiento válido y cookies, exigiendo que el consentimiento sea libre y no inducido.

¿Qué autoridades supervisan el RGPD en e-commerce en España?

La AEPD supervisa el RGPD y la LSSI en España. A nivel europeo, el CEPD coordina la aplicación entre Estados miembros. La AEPD ha publicado guías sobre cookies, compra segura en internet, y un decálogo para políticas de privacidad. El EDPB ha publicado directrices sobre segmentación en redes sociales y el informe del Cookie Banner Taskforce.

Contacto

Si quieres hablar sobre protección de propiedad intelectual, regulación de IA y datos, constitución de una startup o expansión internacional, escríbenos unas líneas y agenda una conversación con el equipo.

A2 Estudio Legal
María de Molina, 41
28006 Madrid · Spain

Tel: +34 913 451 406
Email: info@a2estudiolegal.com

Indícanos brevemente tu proyecto, etapa de desarrollo y países objetivo. Te responderemos con los siguientes pasos para empezar a trabajar juntos.

¿Hablamos?
Contáctanos