Una tienda online trata datos en muchos puntos: cuenta, pedido, pago, entrega, devoluciones, atención al cliente, fraude, analítica y marketing. Una política genérica descargada de un generador no te dice si cada flujo está documentado, y cuando un marketplace, una pasarela o un cliente mayorista pide tu documentación, la política es lo último que mira. Este artículo es el inventario.
Qué datos recibe la tienda al crear la cuenta y al comprar, qué plataforma procesa el pago, quién prepara el envío, qué proveedores reciben consultas, y cuándo termina cada finalidad. Anota también los tratamientos manuales: la hoja de incidencias, la exportación mensual para la gestoría, el grupo de mensajería con el transportista. Cada paso es una fila en el registro de actividades de tratamiento, con su base jurídica, sus destinatarios y su plazo.
Gestionar una compra, enviar una newsletter, prevenir el fraude y medir campañas no son la misma actividad y no tienen la misma base jurídica. La compra es ejecución de contrato. La newsletter es consentimiento, o interés legítimo si se cumplen las condiciones del artículo 21.2 de la LSSI para clientes existentes y productos similares. La prevención del fraude suele ser interés legítimo. La analítica y la publicidad dependen del consentimiento de cookies. Documenta cada una por separado y con la información que recibe la persona en cada momento.
Para la pasarela de pagos: la entidad jurídica, el papel que desempeña (una pasarela suele ser responsable independiente para la operación de pago y encargado para otras funciones), la ubicación de los datos y el contrato o condiciones aplicables. Repite la revisión para logística, soporte, CRM, correo transaccional y herramientas de analítica. Un marketplace que te acepta como vendedor va a preguntar exactamente esto sobre tus proveedores, y «usamos Shopify» no es una respuesta que pueda archivar.
Los plazos dependen del tipo de dato y de la finalidad, y algunos vienen fijados por normas que no son de protección de datos:
No copies el plazo mercantil para todos los datos de la tienda. El historial de navegación, los datos de marketing y los registros de soporte tienen su propio plazo, y ese lo fijas tú con criterio y lo escribes en el registro.
El cliente debe poder ejercer sus derechos por un canal claro, con respuesta en el plazo de un mes del artículo 12.3 del RGPD. Mantén un procedimiento para valorar incidentes, registrar decisiones y pedir ayuda a proveedores cuando una brecha afecte al servicio; la AEPD publica una guía y un formulario de notificación, y el plazo de 72 horas del artículo 33 corre desde que tienes constancia. Una tienda con datos de tarjeta comprometidos por un plugin es el caso más frecuente, y el proveedor del plugin no va a notificar por ti.
El registro de actividades, la lista de proveedores con contratos de encargo, la política de privacidad, el procedimiento de brechas y de ejercicio de derechos, las medidas de seguridad, y alguien que lo firme. Es la misma lista que en un cliente pide tu documentación RGPD. Rowpa la construye a partir de tu tienda: lee la web, detecta la plataforma, la pasarela y las herramientas de marketing, y genera el registro con proveedores, transferencias y plazos para que lo revises. El registro es gratis. El dossier que envías al marketplace es lo que pagas.
Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.
Empezar gratisContenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.