¿Qué es el General Data Protection Regulation?
El General Data Protection Regulation (GDPR), conocido en España como RGPD (Reglamento General de Protección de Datos), es el reglamento europeo (UE 2016/679) que entró en vigor el 25 de mayo de 2018. Sustituyó a la Directiva 95/46/CE y unificó el marco legal de protección de datos en los 27 estados miembros.
Para una tienda online o un negocio DTC, el RGPD no es solo "una ley europea más": es el marco que regula cómo captas, almacenas, tratas y transfieres los datos personales de cualquier usuario que navegue desde la UE, independientemente de dónde esté tu sede.
Dato clave: el artículo 3 establece jurisdicción extraterritorial. Aunque tu Shopify, WooCommerce o headless commerce esté operando desde México, Colombia, EE. UU. o Argentina, si ofreces productos o servicios a residentes de la UE (precios en EUR, envíos a España, idioma español de España, etc.), el RGPD te aplica.
La analogía: el RGPD como "aduana de datos"
Imagina que tu checkout es una frontera. Cada vez que un cliente español introduce su email, teléfono o dirección, estás importando datos personales a tu sistema. El RGPD funciona como una aduana que exige:
- Declaración previa (base legal + consentimiento).
- Documentación del origen (de dónde vienen los datos).
- Trazabilidad del destino (con quién los compartes: Meta, Klaviyo, Stripe…).
- Derecho de devolución (el usuario puede exigir borrado, portabilidad o rectificación).
Si no declaras correctamente, la "multa aduanera" puede llegar al 4% de tu facturación global anual o 20 millones de euros, lo que sea mayor.
Fórmula: cálculo de la sanción máxima
Sanción máxima = MAX( 20.000.000 € , 4% × Facturación global anual del ejercicio anterior )
Ejemplos con datos reales:
1. Meta (2023): multa de 1.200 millones de euros por transferencias ilegales de datos a EE. UU. (récord histórico del RGPD).
2. Amazon Europe (2021): 746 millones de euros por tratamiento de datos de comportamiento sin consentimiento válido.
3. Tienda DTC mediana con 8 M € de facturación: exposición máxima teórica = MAX(20 M €, 4% × 8 M €) = 20 M €. Aunque en la práctica el cálculo se ajusta por gravedad, el riesgo reputacional y la suspensión del tratamiento suelen ser letales para un negocio pequeño.
Tabla comparativa: RGPD vs. otras normativas
| Criterio | **RGPD (UE)** | **CCPA/CPRA (California)** | **LFPDPPP (México)** | **LGPD (Brasil)** |
|---|---|---|---|---|
| Entrada en vigor | 25/05/2018 | 01/01/2020 | 2010 (rev. 2025) | 18/09/2020 |
| Ámbito extraterritorial | Sí (art. 3) | Sí (umbral de ingresos) | Limitado | Sí |
| Base legal para email marketing | Consentimiento explícito | Opt-out permitido | Consentimiento | Consentimiento |
| Multa máxima | 20 M € o 4% facturación | 7.500 USD por infracción | ~Hasta 20 M MXN | 2% facturación (50 M BRL) |
| Derecho al olvido | Sí | Sí | Sí (ARCO) | Sí |
| DPO obligatorio | Según volumen | No | No | Según volumen |
| Notificación de brecha | 72 horas | Sin plazo fijo | 72 horas | Plazo razonable |
Implicación práctica para DTC: si vendes a UE + California + Brasil, necesitas una política de privacidad multi-jurisdicción con el estándar más alto (RGPD) como base.
Aplicación en escenarios DTC reales
1. Captación de emails con pop-up
Un pop-up que dice "Suscríbete y llévate un 10%" NO cumple con el RGPD si:
- La casilla de consentimiento está premarcada.
- El texto mezcla aceptación de cookies con suscripción comercial.
- No indicas la finalidad ni el responsable del tratamiento.
Correcto: casilla vacía, finalidad específica, enlace a política de privacidad y registro del consentimiento con timestamp + IP.
2. Píxeles y tracking (Meta, TikTok, Google Ads)
Desde la sentencia Planet49 (2019) y las guías del CEPD, el consentimiento debe ser previo, granular y revocable. Esto implica:
- Consent Mode v2 de Google obligatorio desde marzo 2024 para anunciantes en la UE.
- Banner CMP certificado (Usercentrics, Cookiebot, Didomi).
- Bloqueo de píxeles hasta que el usuario acepte.
3. Envío de datos a proveedores fuera de la UE
Si usas Klaviyo (EE. UU.), Shopify (Canadá) o un fulfillment en Asia, necesitas:
- Cláusulas Contractuales Tipo (SCC) actualizadas al nuevo marco 2021/914.
- Evaluación de impacto de transferencia (TIA) tras el caso Schrems II.
- Preferiblemente, servidores europeos para datos sensibles.
4. Carritos abandonados y email flows
El RGPD no prohíbe el email de recuperación de carrito, pero exige base legal. Si el cliente ya es cliente, aplica el interés legítimo (con opt-out claro). Si es un lead nuevo, necesitas consentimiento previo.
Errores comunes (y caros)
1. "Solo vendo en España, no me aplica." Falso: el RGPD es de la UE, y España es UE.
2. "Tengo política de privacidad, ya cumplo." La política es solo el 10%; falta registro de actividades, DPA con proveedores y gestión de derechos.
3. Copiar la política de otra tienda. Las políticas deben reflejar tus flujos reales de datos.
4. Ignorar las cookies de terceros. Cada píxel, chat o heatmap requiere consentimiento.
5. No firmar DPA con proveedores. Contratar Klaviyo, Meta o Stripe sin Data Processing Agreement firmado es incumplimiento directo del art. 28.
6. Confundir RGPD con ePrivacy. Son normas distintas y complementarias.
7. No documentar el consentimiento. Si no puedes probar que el usuario aceptó, se considera que no aceptó.
Términos relacionados
- RGPD / GDPR: el reglamento europeo.
- CEPD / EDPB: Comité Europeo de Protección de Datos, emisor de guías.
- AEPD: Agencia Española de Protección de Datos, autoridad de control en España.
- DPO / DPD: Delegado de Protección de Datos.
- SCC: Cláusulas Contractuales Tipo para transferencias internacionales.
- TIA: Transfer Impact Assessment.
- CMP: Consent Management Platform.
- ePrivacy Directive: regula cookies y comunicaciones electrónicas.
- Data Subject Rights: acceso, rectificación, supresión, portabilidad, oposición, limitación.
- Privacy by Design: principio del art. 25 que exige proteger datos desde el diseño del producto.
- CCPA / CPRA: normativa de California, equivalente parcial.
- LGPD: normativa brasileña, muy alineada con el RGPD.
Conclusión operativa: si tu tienda DTC tiene tráfico europeo, el RGPD no es opcional. Integra un CMP, firma DPAs, documenta consentimientos y designa un responsable de privacidad. El coste de cumplir es bajo; el coste de ignorarlo puede cerrar tu negocio.