Data Subject Rights (Derechos del Interesado)
Definición
Los Data Subject Rights (en español, *Derechos del Interesado*) son el conjunto de facultades que el RGPD (Reglamento General de Protección de Datos, UE 2016/679) y normativas equivalentes —como la LOPDGDD en España, la LGPD en Brasil o el CCPA/CPRA en California— otorgan a cualquier persona física cuyos datos personales estén siendo tratados por una empresa. En el contexto DTC (Direct-to-Consumer), esto significa que cada cliente de tu tienda online tiene poder legal sobre su propia información: puede exigir verla, corregirla, borrarla, limitar su uso o transferirla a otro proveedor.
Desde la perspectiva operativa de un e-commerce, estos derechos no son un simple trámite legal: impactan directamente en tu CRM, en tus flujos de email marketing, en tus píxeles de tracking y en tu base de datos de pedidos. Un cliente que ejerce su derecho de supresión puede obligarte a eliminar sus datos de Shopify, Klaviyo, Meta Ads y tu ERP en un plazo máximo de 30 días naturales (art. 12.3 RGPD).
Analogía: la tienda física y el probador
Imagina que tu tienda DTC es un gran almacén con probadores. Cuando un cliente entra, tú guardas su abrigo, su DNI y sus preferencias de talla. Los Data Subject Rights son como darle al cliente una llave maestra del probador:
- Acceso: puede abrir el armario y ver qué guardaste sobre él.
- Rectificación: puede corregir la talla que anotaste mal.
- Supresión: puede pedirte que quemes su ficha.
- Limitación: puede decirte "no uses mis datos para enviarme newsletters, solo para el pedido".
- Portabilidad: puede llevarse su ficha en un formato estándar a otra tienda.
- Oposición: puede negarse a que uses su historial para perfilado publicitario.
Sin esta llave, el cliente queda atrapado en un probador sin salida. Con ella, tú sigues operando, pero bajo sus reglas.
Fórmula del cumplimiento
El RGPD impone un plazo máximo de respuesta de 30 días naturales (prorrogable +60 días en casos complejos). La fórmula operativa para tu equipo de soporte es:
Tiempo de respuesta = min(30 días, fecha_solicitud + 30) Coste para el cliente = 0 € (gratuito, salvo solicitudes manifiestamente infundadas) Tasa de abandono aceptable = 0 % (toda solicitud debe registrarse)
Datos concretos:
- 72 horas: plazo máximo para notificar una brecha de seguridad a la autoridad de control (AEPD en España).
- 30 días: plazo estándar para responder a cualquier derecho del interesado.
- 4 % del volumen de negocio global o 20 millones de euros (lo que sea mayor): multa máxima por incumplimiento del RGPD.
Tabla comparativa: RGPD vs. LGPD vs. CCPA
| Derecho | RGPD (UE) | LGPD (Brasil) | CCPA/CPRA (California) |
|---|---|---|---|
| Acceso | Sí (art. 15) | Sí (art. 18) | Sí (derecho a saber) |
| Rectificación | Sí (art. 16) | Sí (art. 18) | Sí (corrección) |
| Supresión | Sí (art. 17) | Sí (art. 18) | Sí (borrado) |
| Portabilidad | Sí (art. 20) | Sí (art. 18) | Sí (formato portable) |
| Oposición a marketing | Sí (art. 21) | Sí (art. 18) | Sí (opt-out) |
| Plazo de respuesta | 30 días | 15 días | 45 días |
| Multa máxima | 20 M€ o 4 % | 50 M R$ o 2 % | 7.500 USD por infracción |
Aplicación en DTC / e-commerce
Escenario 1: Cliente pide borrado total.
Un cliente de tu tienda de cosméticos envía un email: "Quiero que eliminéis todos mis datos". Debes:
1. Verificar identidad (no basta con el email; pide confirmación).
2. Eliminar datos en Shopify, Mailchimp, Google Analytics, Meta Pixel y tu base de datos de pedidos.
3. Conservar solo lo estrictamente necesario para obligaciones fiscales (facturas, 4 años en España).
4. Responder en 30 días confirmando la acción.
Escenario 2: Portabilidad para cambiar de proveedor.
Un suscriptor de tu club de café pide sus datos para llevarlos a otra suscripción. Debes entregar un archivo CSV o JSON con: nombre, email, historial de pedidos, preferencias y fechas. No puedes cobrar por ello.
Escenario 3: Oposición al perfilado.
Un cliente se opone a que uses su historial de navegación para retargeting. Debes excluirlo de tus audiencias personalizadas en Meta y Google en menos de 30 días, y documentar la exclusión.
Dato clave: según la AEPD, el 60 % de las reclamaciones en 2023 en España se resolvieron a favor del interesado, con multas medias de 12.000 € para pymes de e-commerce.
Errores comunes
1. Creer que el borrado es absoluto. No puedes eliminar facturas si la ley fiscal te obliga a conservarlas. Debes explicar al cliente qué se conserva y por qué.
2. Ignorar solicitudes por email no estructurado. Un "borrad mis datos" en un DM de Instagram es una solicitud válida. Debe registrarse.
3. No formar al equipo de soporte. El 80 % de las solicitudes llegan al chat de atención al cliente, no al DPO.
4. Confundir portabilidad con acceso. El acceso es "muéstrame mis datos"; la portabilidad es "dámelos en un formato que otra empresa pueda leer".
5. No documentar la trazabilidad. Si no registras fecha, hora y acción, no puedes demostrar cumplimiento ante una inspección.
Términos relacionados
- RGPD / GDPR: Reglamento General de Protección de Datos.
- DPO (Data Protection Officer): Delegado de Protección de Datos.
- Consentimiento explícito: base legal para tratar datos.
- Privacy by Design: enfoque preventivo en el diseño de sistemas.
- Data Breach: brecha de seguridad con notificación obligatoria en 72 h.
- Opt-in / Opt-out: mecanismos de gestión de preferencias.
- Retención de datos: plazos legales de conservación (ej. 4 años en España para facturas).