ZHENESJAKOTHVIRUFRAR

General Data Protection Regulation

¿Qué es el General Data Protection Regulation?

El General Data Protection Regulation (GDPR), conocido en España como RGPD (Reglamento General de Protección de Datos), es el reglamento europeo (UE 2016/679) que entró en vigor el 25 de mayo de 2018. Sustituyó a la Directiva 95/46/CE y unificó el marco legal de protección de datos en los 27 estados miembros.

Para una tienda online o un negocio DTC, el RGPD no es solo "una ley europea más": es el marco que regula cómo captas, almacenas, tratas y transfieres los datos personales de cualquier usuario que navegue desde la UE, independientemente de dónde esté tu sede.

Dato clave: el artículo 3 establece jurisdicción extraterritorial. Aunque tu Shopify, WooCommerce o headless commerce esté operando desde México, Colombia, EE. UU. o Argentina, si ofreces productos o servicios a residentes de la UE (precios en EUR, envíos a España, idioma español de España, etc.), el RGPD te aplica.


La analogía: el RGPD como "aduana de datos"

Imagina que tu checkout es una frontera. Cada vez que un cliente español introduce su email, teléfono o dirección, estás importando datos personales a tu sistema. El RGPD funciona como una aduana que exige:

- Declaración previa (base legal + consentimiento).

- Documentación del origen (de dónde vienen los datos).

- Trazabilidad del destino (con quién los compartes: Meta, Klaviyo, Stripe…).

- Derecho de devolución (el usuario puede exigir borrado, portabilidad o rectificación).

Si no declaras correctamente, la "multa aduanera" puede llegar al 4% de tu facturación global anual o 20 millones de euros, lo que sea mayor.


Fórmula: cálculo de la sanción máxima

Sanción máxima = MAX( 20.000.000 € , 4% × Facturación global anual del ejercicio anterior )

Ejemplos con datos reales:

1. Meta (2023): multa de 1.200 millones de euros por transferencias ilegales de datos a EE. UU. (récord histórico del RGPD).

2. Amazon Europe (2021): 746 millones de euros por tratamiento de datos de comportamiento sin consentimiento válido.

3. Tienda DTC mediana con 8 M € de facturación: exposición máxima teórica = MAX(20 M €, 4% × 8 M €) = 20 M €. Aunque en la práctica el cálculo se ajusta por gravedad, el riesgo reputacional y la suspensión del tratamiento suelen ser letales para un negocio pequeño.


Tabla comparativa: RGPD vs. otras normativas

Criterio**RGPD (UE)****CCPA/CPRA (California)****LFPDPPP (México)****LGPD (Brasil)**
Entrada en vigor25/05/201801/01/20202010 (rev. 2025)18/09/2020
Ámbito extraterritorialSí (art. 3)Sí (umbral de ingresos)LimitadoSí
Base legal para email marketingConsentimiento explícitoOpt-out permitidoConsentimientoConsentimiento
Multa máxima20 M € o 4% facturación7.500 USD por infracción~Hasta 20 M MXN2% facturación (50 M BRL)
Derecho al olvidoSíSíSí (ARCO)Sí
DPO obligatorioSegún volumenNoNoSegún volumen
Notificación de brecha72 horasSin plazo fijo72 horasPlazo razonable

Implicación práctica para DTC: si vendes a UE + California + Brasil, necesitas una política de privacidad multi-jurisdicción con el estándar más alto (RGPD) como base.


Aplicación en escenarios DTC reales

1. Captación de emails con pop-up

Un pop-up que dice "Suscríbete y llévate un 10%" NO cumple con el RGPD si:

- La casilla de consentimiento está premarcada.

- El texto mezcla aceptación de cookies con suscripción comercial.

- No indicas la finalidad ni el responsable del tratamiento.

Correcto: casilla vacía, finalidad específica, enlace a política de privacidad y registro del consentimiento con timestamp + IP.

2. Píxeles y tracking (Meta, TikTok, Google Ads)

Desde la sentencia Planet49 (2019) y las guías del CEPD, el consentimiento debe ser previo, granular y revocable. Esto implica:

- Consent Mode v2 de Google obligatorio desde marzo 2024 para anunciantes en la UE.

- Banner CMP certificado (Usercentrics, Cookiebot, Didomi).

- Bloqueo de píxeles hasta que el usuario acepte.

3. Envío de datos a proveedores fuera de la UE

Si usas Klaviyo (EE. UU.), Shopify (Canadá) o un fulfillment en Asia, necesitas:

- Cláusulas Contractuales Tipo (SCC) actualizadas al nuevo marco 2021/914.

- Evaluación de impacto de transferencia (TIA) tras el caso Schrems II.

- Preferiblemente, servidores europeos para datos sensibles.

4. Carritos abandonados y email flows

El RGPD no prohíbe el email de recuperación de carrito, pero exige base legal. Si el cliente ya es cliente, aplica el interés legítimo (con opt-out claro). Si es un lead nuevo, necesitas consentimiento previo.


Errores comunes (y caros)

1. "Solo vendo en España, no me aplica." Falso: el RGPD es de la UE, y España es UE.

2. "Tengo política de privacidad, ya cumplo." La política es solo el 10%; falta registro de actividades, DPA con proveedores y gestión de derechos.

3. Copiar la política de otra tienda. Las políticas deben reflejar tus flujos reales de datos.

4. Ignorar las cookies de terceros. Cada píxel, chat o heatmap requiere consentimiento.

5. No firmar DPA con proveedores. Contratar Klaviyo, Meta o Stripe sin Data Processing Agreement firmado es incumplimiento directo del art. 28.

6. Confundir RGPD con ePrivacy. Son normas distintas y complementarias.

7. No documentar el consentimiento. Si no puedes probar que el usuario aceptó, se considera que no aceptó.


Términos relacionados

- RGPD / GDPR: el reglamento europeo.

- CEPD / EDPB: Comité Europeo de Protección de Datos, emisor de guías.

- AEPD: Agencia Española de Protección de Datos, autoridad de control en España.

- DPO / DPD: Delegado de Protección de Datos.

- SCC: Cláusulas Contractuales Tipo para transferencias internacionales.

- TIA: Transfer Impact Assessment.

- CMP: Consent Management Platform.

- ePrivacy Directive: regula cookies y comunicaciones electrónicas.

- Data Subject Rights: acceso, rectificación, supresión, portabilidad, oposición, limitación.

- Privacy by Design: principio del art. 25 que exige proteger datos desde el diseño del producto.

- CCPA / CPRA: normativa de California, equivalente parcial.

- LGPD: normativa brasileña, muy alineada con el RGPD.


Conclusión operativa: si tu tienda DTC tiene tráfico europeo, el RGPD no es opcional. Integra un CMP, firma DPAs, documenta consentimientos y designa un responsable de privacidad. El coste de cumplir es bajo; el coste de ignorarlo puede cerrar tu negocio.