ZHENESJAKOTHVIRUFRAR

Right to Be Forgotten

Definición

El Derecho al Olvido (Right to Be Forgotten) es la facultad que tiene una persona para exigir la eliminación de sus datos personales cuando ya no sean necesarios, hayan sido publicados ilícitamente o resulten obsoletos. En el ámbito DTC y cross-border, este derecho se materializa principalmente a través del artículo 17 del RGPD (Reglamento General de Protección de Datos, UE 2016/679), que obliga al responsable del tratamiento —tu tienda online, tu CRM, tu pasarela de pago— a borrar los datos "sin dilación indebida" y a notificar a terceros que los hayan recibido.

El origen judicial está en el caso Google Spain vs. Mario Costeja González (2014), sentencia del TJUE que reconoció por primera vez el derecho de un ciudadano a solicitar la retirada de información personal de los resultados de búsqueda. Desde entonces, cualquier marca que venda a consumidores europeos debe integrar este derecho en su *privacy stack*.

Analogía: la tienda que guarda tickets eternamente

Imagina una tienda física que conserva cada ticket de compra durante 20 años, con nombre, dirección y método de pago. Aunque el cliente ya no compre allí, el ticket sigue en un archivador. El Derecho al Olvido es la llave que permite al cliente decir: *"Ya no necesitas mi ticket, destrúyelo"*. En DTC digital, ese archivador son tus bases de datos, logs, píxeles y backups. La diferencia es que en digital el "ticket" se replica en múltiples sistemas: Shopify, Klaviyo, Meta Ads, Stripe, tu ERP.

Fórmula operativa del borrado

Tiempo de respuesta legal = 30 días naturales (art. 12.3 RGPD)
Excepciones válidas = 5 (libertad de expresión, obligación legal, interés público, salud, defensa jurídica)
Alcance del borrado = Datos propios + Notificación a terceros (art. 19 RGPD)
Riesgo de incumplimiento = Hasta 20.000.000 € o 4% del volumen de negocio global anual (el mayor)

Datos concretos:

- 30 días es el plazo máximo para responder a una solicitud de supresión.

- 4% del facturación global o 20 M€ es la multa máxima por incumplir el art. 17.

- 1 mes es el tiempo medio que tarda una tienda DTC sin automatización en procesar un borrado manual completo (Shopify + email + ads + pagos).

Tabla comparativa: Derecho al Olvido vs. Derecho de Supresión vs. Derecho de Rectificación

CriterioDerecho al OlvidoDerecho de SupresiónDerecho de Rectificación
Base legalArt. 17 RGPD + jurisprudencia TJUEArt. 17 RGPDArt. 16 RGPD
ObjetoDatos obsoletos, ilícitos o excesivosDatos sin base legal de tratamientoDatos inexactos o incompletos
AlcanceIncluye retirada de índices y tercerosLimitado al responsable directoCorrección, no eliminación
Plazo30 días30 días30 días
Excepciones5 tasadas5 tasadasInterés público, histórico, etc.
Impacto DTCBorrar cliente de CRM, ads, analyticsBorrar cuenta y pedidosActualizar dirección o email

Aplicación práctica en DTC cross-border

1. Checkout y cuenta de cliente

Cuando un usuario ejerce el derecho, no basta con borrar su email de Klaviyo. Debes eliminar:

- Cuenta en Shopify/BigCommerce.

- Historial de pedidos (salvo obligación fiscal: facturas se conservan 4-6 años en España, 10 en Francia).

- Direcciones de envío.

- Métodos de pago tokenizados (Stripe, Adyen).

2. Publicidad y píxeles

Meta, Google y TikTok almacenan identificadores. Debes enviar solicitud de eliminación vía Data Subject Request API o Conversions API con el evento de borrado. Si no, el usuario sigue viendo anuncios basados en su comportamiento pasado.

3. Email marketing

Klaviyo, Mailchimp o Brevo permiten supresión total. Ojo: si solo das de baja, sigues conservando el perfil. El derecho al olvido exige borrado, no *unsubscribe*.

4. Atención al cliente

Los tickets de Zendesk o Gorgias con datos personales deben anonimizarse o eliminarse. Muchas marcas DTC cometen el error de mantener el historial "por si vuelve a comprar".

5. Analítica

Google Analytics 4 permite eliminar datos de usuario por *User ID*. Si no lo haces, sigues tratando datos sin base legal.

Errores comunes

1. Confundir baja de newsletter con borrado. La baja solo impide envíos; el perfil sigue existiendo.

2. No notificar a terceros. El art. 19 obliga a comunicar la supresión a todos los destinatarios de los datos.

3. Conservar facturas indefinidamente. La obligación fiscal permite conservarlas, pero debes anonimizar el resto de datos.

4. Ignorar backups. Si el dato está en un backup y no lo purgas en el siguiente ciclo, sigues incumpliendo.

5. Aplicar solo a clientes UE. Si vendes a Reino Unido, aplica UK-GDPR; si vendes a California, CCPA/CPRA otorga derechos similares.

6. No documentar la solicitud. Necesitas registro de DSR (Data Subject Requests) para demostrar cumplimiento ante una auditoría.

Términos relacionados

- RGPD / GDPR: Reglamento europeo de protección de datos.

- DSR (Data Subject Request): Solicitud de ejercicio de derechos.

- Derecho de acceso: Art. 15 RGPD, permite saber qué datos tienes.

- Derecho de portabilidad: Art. 20 RGPD, entrega de datos en formato estructurado.

- Privacy by Design: Enfoque preventivo de cumplimiento.

- DPO (Delegado de Protección de Datos): Figura obligatoria en ciertos casos.

- CCPA/CPRA: Normativa californiana con derecho a eliminación.

- Consent Mode v2: Herramienta de Google para gestionar consentimiento en ads.

Conclusión para marcas DTC

El Derecho al Olvido no es un trámite legal aislado: es un proceso transversal que toca checkout, CRM, ads, analítica y soporte. Automatízalo con un DSR workflow que conecte tu tienda, tu ESP y tus píxeles. Un cliente europeo que ejerce su derecho y recibe respuesta en 72 horas se convierte en embajador de marca; uno que espera 45 días y sigue viendo anuncios, en reclamación ante la AEPD. La diferencia entre ambos escenarios es tu arquitectura de datos, no tu abogado.