Ver en directoCómo funcionaDossierCuestionariosTrust CenterTu registroPreciosHerramientas (EN)BlogIniciar sesiónEmpezar gratis
← Todas las publicaciones

RGPD para una tienda online en España: el inventario que no te da el generador de textos legales

Actualizado el 15 de septiembre de 202610 min de lectura

Una tienda online trata datos en muchos puntos: cuenta, pedido, pago, entrega, devoluciones, atención al cliente, fraude, analítica y marketing. Una política genérica descargada de un generador no te dice si cada flujo está documentado, y cuando un marketplace, una pasarela o un cliente mayorista pide tu documentación, la política es lo último que mira. Este artículo es el inventario.

1. Dibuja el recorrido del pedido

Qué datos recibe la tienda al crear la cuenta y al comprar, qué plataforma procesa el pago, quién prepara el envío, qué proveedores reciben consultas, y cuándo termina cada finalidad. Anota también los tratamientos manuales: la hoja de incidencias, la exportación mensual para la gestoría, el grupo de mensajería con el transportista. Cada paso es una fila en el registro de actividades de tratamiento, con su base jurídica, sus destinatarios y su plazo.

2. Separa las finalidades

Gestionar una compra, enviar una newsletter, prevenir el fraude y medir campañas no son la misma actividad y no tienen la misma base jurídica. La compra es ejecución de contrato. La newsletter es consentimiento, o interés legítimo si se cumplen las condiciones del artículo 21.2 de la LSSI para clientes existentes y productos similares. La prevención del fraude suele ser interés legítimo. La analítica y la publicidad dependen del consentimiento de cookies. Documenta cada una por separado y con la información que recibe la persona en cada momento.

3. Revisa pagos, envíos y todos los demás

Para la pasarela de pagos: la entidad jurídica, el papel que desempeña (una pasarela suele ser responsable independiente para la operación de pago y encargado para otras funciones), la ubicación de los datos y el contrato o condiciones aplicables. Repite la revisión para logística, soporte, CRM, correo transaccional y herramientas de analítica. Un marketplace que te acepta como vendedor va a preguntar exactamente esto sobre tus proveedores, y «usamos Shopify» no es una respuesta que pueda archivar.

4. Los plazos que sí vienen de una ley

Los plazos dependen del tipo de dato y de la finalidad, y algunos vienen fijados por normas que no son de protección de datos:

  • Documentación mercantil y contable: seis años desde el último asiento, artículo 30 del Código de Comercio. Cubre facturas, pedidos y su soporte.
  • Obligaciones tributarias: cuatro años de prescripción, artículo 66 de la Ley General Tributaria, que en la práctica queda dentro de los seis mercantiles.
  • Prevención de blanqueo: diez años para la documentación de diligencia debida, si estás entre los sujetos obligados de la Ley 10/2010; una tienda ordinaria normalmente no lo está.
  • Garantía legal: tres años desde la entrega para bienes, según el texto refundido de la Ley de Consumidores tras la reforma de 2022, lo que justifica conservar datos del pedido ese tiempo.

No copies el plazo mercantil para todos los datos de la tienda. El historial de navegación, los datos de marketing y los registros de soporte tienen su propio plazo, y ese lo fijas tú con criterio y lo escribes en el registro.

5. Prepara derechos y brechas

El cliente debe poder ejercer sus derechos por un canal claro, con respuesta en el plazo de un mes del artículo 12.3 del RGPD. Mantén un procedimiento para valorar incidentes, registrar decisiones y pedir ayuda a proveedores cuando una brecha afecte al servicio; la AEPD publica una guía y un formulario de notificación, y el plazo de 72 horas del artículo 33 corre desde que tienes constancia. Una tienda con datos de tarjeta comprometidos por un plugin es el caso más frecuente, y el proveedor del plugin no va a notificar por ti.

6. Lo que te pedirá un marketplace o un cliente mayorista

El registro de actividades, la lista de proveedores con contratos de encargo, la política de privacidad, el procedimiento de brechas y de ejercicio de derechos, las medidas de seguridad, y alguien que lo firme. Es la misma lista que en un cliente pide tu documentación RGPD. Rowpa la construye a partir de tu tienda: lee la web, detecta la plataforma, la pasarela y las herramientas de marketing, y genera el registro con proveedores, transferencias y plazos para que lo revises. El registro es gratis. El dossier que envías al marketplace es lo que pagas.

Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.

Empezar gratis

Contenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.