Si tienes una tienda online, trabajas en un entorno de alto riesgo desde el punto de vista de la protección de datos. En 2025, los servicios de internet fueron la categoría con más reclamaciones ante la AEPD: 5.134 casos, un 63 % más que en 2024.

La razón es estructural: un ecommerce recoge datos de cada visita, cada registro, cada compra y cada devolución. Cookies, formularios, pasarelas de pago, plataformas de analítica, herramientas de remarketing, emails transaccionales y campañas de marketing. Cada una de esas herramientas puede ser un punto de infracción.


Casos reales: lo que le ha costado a otros

Ecommerce con brecha de seguridad — 310.000 € (reducida a 186.000 €)

La AEPD sancionó a un ecommerce con una multa inicial de 310.000 euros tras sufrir una brecha de datos que expuso información de sus clientes. Aplicando las reducciones por reconocimiento de responsabilidad y pago voluntario, el importe final fue de 186.000 euros.

Qué falló: El sistema de la tienda tenía vulnerabilidades técnicas conocidas que no habían sido parcheadas. La AEPD consideró que la empresa no había adoptado las medidas de seguridad adecuadas al volumen y sensibilidad de los datos que gestionaba.

Empresa de electrónica — 1.090.000 ª

Una conocida empresa de electrónica española fue multada con más de 1 millón de euros tras una brecha de seguridad que expuso datos de clientes en la dark web. Aquí el agravante fue doble: la brecha fue significativa en volumen y la empresa tardó en detectarla y notificarla.

Tienda sin checkbox de consentimiento — multa por infracción leve

Una tienda online fue sancionada por no incluir una casilla de verificación de aceptación en su formulario de registro. Los usuarios podían crear cuenta sin confirmar haber leído la política de privacidad ni aceptar los términos de tratamiento. Error mínimo, pero sancionable.


Los 6 puntos críticos de un ecommerce en materia de datos

1. Cookies y el banner de consentimiento

Las cookies de marketing y analítica con impacto en la publicidad requieren consentimiento activo del usuario antes de activarse. Esto significa:

La AEPD ha sancionado con hasta 90.000 euros el uso de banners de cookies que no cumplían estos requisitos (botón "Aceptar/Configurar" sin opción equivalente de rechazo).

2. Política de privacidad en el proceso de compra

En cada punto del checkout donde se recogen datos (registro, dirección de envío, pago), el usuario debe tener acceso fácil a la política de privacidad y debe confirmar que la ha leído. Una casilla premarcada no vale. Una mención en letra pequeña al pie de página tampoco es suficiente.

3. Consentimiento para email marketing

Que alguien te haya comprado no te autoriza a enviarle publicidad genérica de forma indefinida. La excepción legal (clientes actuales con productos similares) tiene límites:

Si quieres hacer campañas de marketing más amplias, necesitas que el cliente haya marcado explícitamente una casilla de ‘Acepto recibir comunicaciones comerciales’ en el momento del registro o la compra.

4. Contratos con proveedores de tecnología

Tu tienda usa servidores, plataformas de pago, herramientas de email marketing, sistemas CRM y probablemente un ERP o software de gestión. Todos los proveedores que tienen acceso a datos de tus clientes son encargados del tratamiento y necesitas un contrato firmado con cada uno.

En la práctica, esto significa revisar los contratos (o los términos de servicio aceptados) de plataformas como Shopify, WooCommerce, Stripe, Mailchimp, HubSpot, etc. Muchos ya incluyen cláusulas de encargo del tratamiento; solo hay que identificarlas y documentar que las has aceptado.

5. Pasarelas de pago y datos de tarjeta

Nunca almacenes datos de tarjetas de crédito en tus propios servidores. Usa siempre pasarelas certificadas PCI-DSS. Aunque el cumplimiento PCI-DSS no es normativa de protección de datos directamente, el hecho de almacenar datos de tarjeta sin certificación convierte cualquier brecha en una infracción grave con potencial millonario.

6. Derecho de supresión (derecho al olvido)

Cuando un cliente solicita que elimines su cuenta y todos sus datos, tienes obligación de hacerlo. No puedes conservar datos de clientes indefinidamente ‘por si acaso’. Los plazos de conservación deben estar definidos y documentados, y deben respetarse activamente.


El caso especial del remarketing y el pixel de seguimiento

Herramientas como Meta Pixel (Facebook/Instagram Ads) o Google Ads Remarketing funcionan instalando cookies en el navegador del usuario para rastrearlo por internet y mostrarle publicidad personalizada de tu tienda.

Para hacerlo legalmente:

Muchas tiendas tienen el pixel activo desde que el usuario entra en la web, antes de que haya interactuado con el banner de cookies. Eso es una infracción desde el primer día.


¿Cuándo es obligatorio el DPO (Delegado de Protección de Datos)?

Para la mayoría de ecommerce pequeños y medianos, el DPO no es obligatorio. Pero sí lo es si:

Aunque no tengas obligación de DPO, sí debes tener un responsable de protección de datos identificado internamente o un asesor externo que pueda gestionar reclamaciones y brechas.


Checklist para tiendas online


Una tienda online puede recibir denuncias de cualquier parte del mundo, en cualquier momento, desde cualquier dispositivo. No hay que esperar a una inspección. En Protección de Datos Valencia auditamos tiendas online y ecommerce y las adaptamos al cumplimiento completo. Pide tu consulta gratuita hoy.


Fuentes: Memoria AEPD 2025, baylos.com (caso ecommerce 310.000ª), resoluciones AEPD cookies, LSSI-CE artículo 21

¿Necesitas cumplir con el RGPD?

Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.

Consulta gratuita sobre protección de datos