Si tienes una tienda online, trabajas en un entorno de alto riesgo desde el punto de vista de la protección de datos. En 2025, los servicios de internet fueron la categoría con más reclamaciones ante la AEPD: 5.134 casos, un 63 % más que en 2024.
La razón es estructural: un ecommerce recoge datos de cada visita, cada registro, cada compra y cada devolución. Cookies, formularios, pasarelas de pago, plataformas de analítica, herramientas de remarketing, emails transaccionales y campañas de marketing. Cada una de esas herramientas puede ser un punto de infracción.
Casos reales: lo que le ha costado a otros
Ecommerce con brecha de seguridad — 310.000 € (reducida a 186.000 €)
La AEPD sancionó a un ecommerce con una multa inicial de 310.000 euros tras sufrir una brecha de datos que expuso información de sus clientes. Aplicando las reducciones por reconocimiento de responsabilidad y pago voluntario, el importe final fue de 186.000 euros.
Qué falló: El sistema de la tienda tenía vulnerabilidades técnicas conocidas que no habían sido parcheadas. La AEPD consideró que la empresa no había adoptado las medidas de seguridad adecuadas al volumen y sensibilidad de los datos que gestionaba.
Empresa de electrónica — 1.090.000 ª
Una conocida empresa de electrónica española fue multada con más de 1 millón de euros tras una brecha de seguridad que expuso datos de clientes en la dark web. Aquí el agravante fue doble: la brecha fue significativa en volumen y la empresa tardó en detectarla y notificarla.
Tienda sin checkbox de consentimiento — multa por infracción leve
Una tienda online fue sancionada por no incluir una casilla de verificación de aceptación en su formulario de registro. Los usuarios podían crear cuenta sin confirmar haber leído la política de privacidad ni aceptar los términos de tratamiento. Error mínimo, pero sancionable.
Los 6 puntos críticos de un ecommerce en materia de datos
1. Cookies y el banner de consentimiento
Las cookies de marketing y analítica con impacto en la publicidad requieren consentimiento activo del usuario antes de activarse. Esto significa:
- El banner debe mostrar dos opciones equivalentes: Aceptar y Rechazar (al mismo nivel visual, mismo tamaño, mismo color de botón).
- No puedes preactivar ninguna cookie no esencial.
- El usuario debe poder retirar su consentimiento tan fácilmente como lo dio.
- Si usas Google Analytics, Meta Pixel, TikTok Ads o cualquier plataforma de seguimiento publicitario, necesitas consentimiento previo para activarlas.
La AEPD ha sancionado con hasta 90.000 euros el uso de banners de cookies que no cumplían estos requisitos (botón "Aceptar/Configurar" sin opción equivalente de rechazo).
2. Política de privacidad en el proceso de compra
En cada punto del checkout donde se recogen datos (registro, dirección de envío, pago), el usuario debe tener acceso fácil a la política de privacidad y debe confirmar que la ha leído. Una casilla premarcada no vale. Una mención en letra pequeña al pie de página tampoco es suficiente.
3. Consentimiento para email marketing
Que alguien te haya comprado no te autoriza a enviarle publicidad genérica de forma indefinida. La excepción legal (clientes actuales con productos similares) tiene límites:
- Solo aplica para productos o servicios similares a los ya adquiridos.
- Cada email debe incluir una opción de baja clara y funcional.
- No puedes enviarle emails de otras categorías de productos sin consentimiento previo.
Si quieres hacer campañas de marketing más amplias, necesitas que el cliente haya marcado explícitamente una casilla de ‘Acepto recibir comunicaciones comerciales’ en el momento del registro o la compra.
4. Contratos con proveedores de tecnología
Tu tienda usa servidores, plataformas de pago, herramientas de email marketing, sistemas CRM y probablemente un ERP o software de gestión. Todos los proveedores que tienen acceso a datos de tus clientes son encargados del tratamiento y necesitas un contrato firmado con cada uno.
En la práctica, esto significa revisar los contratos (o los términos de servicio aceptados) de plataformas como Shopify, WooCommerce, Stripe, Mailchimp, HubSpot, etc. Muchos ya incluyen cláusulas de encargo del tratamiento; solo hay que identificarlas y documentar que las has aceptado.
5. Pasarelas de pago y datos de tarjeta
Nunca almacenes datos de tarjetas de crédito en tus propios servidores. Usa siempre pasarelas certificadas PCI-DSS. Aunque el cumplimiento PCI-DSS no es normativa de protección de datos directamente, el hecho de almacenar datos de tarjeta sin certificación convierte cualquier brecha en una infracción grave con potencial millonario.
6. Derecho de supresión (derecho al olvido)
Cuando un cliente solicita que elimines su cuenta y todos sus datos, tienes obligación de hacerlo. No puedes conservar datos de clientes indefinidamente ‘por si acaso’. Los plazos de conservación deben estar definidos y documentados, y deben respetarse activamente.
El caso especial del remarketing y el pixel de seguimiento
Herramientas como Meta Pixel (Facebook/Instagram Ads) o Google Ads Remarketing funcionan instalando cookies en el navegador del usuario para rastrearlo por internet y mostrarle publicidad personalizada de tu tienda.
Para hacerlo legalmente:
- Necesitas consentimiento previo del usuario (antes de que el pixel se active).
- Ese consentimiento debe ser específico: el usuario debe saber que está aceptando que lo sigan por internet con fines publicitarios.
- Si el usuario rechaza las cookies de marketing, el pixel no puede activarse.
Muchas tiendas tienen el pixel activo desde que el usuario entra en la web, antes de que haya interactuado con el banner de cookies. Eso es una infracción desde el primer día.
¿Cuándo es obligatorio el DPO (Delegado de Protección de Datos)?
Para la mayoría de ecommerce pequeños y medianos, el DPO no es obligatorio. Pero sí lo es si:
- Tratas datos a gran escala de forma sistemática (miles de perfiles detallados de usuarios).
- Tu actividad principal incluye el tratamiento de categorías especiales de datos (salud, datos biométricos, etc.).
- Realizas seguimiento sistemático a gran escala de personas en espacios públicos.
Aunque no tengas obligación de DPO, sí debes tener un responsable de protección de datos identificado internamente o un asesor externo que pueda gestionar reclamaciones y brechas.
Checklist para tiendas online
- Tu banner de cookies tiene botones ‘Aceptar’ y ‘Rechazar’ al mismo nivel visual.
- Ninguna cookie de marketing se activa antes del consentimiento del usuario.
- El proceso de compra incluye casilla de consentimiento (no premarcada) para la política de privacidad.
- Tienes consentimientos documentados para cada tipo de comunicación de marketing.
- Tienes contratos de encargo del tratamiento con todos los proveedores tecnológicos.
- No almacenas datos de tarjetas de crédito en tus servidores.
- Tienes definido el plazo de conservación de datos de clientes.
- Tienes un procedimiento para atender solicitudes de derechos (acceso, supresión, rectificación).
- Tienes un protocolo de respuesta ante brechas de seguridad con el plazo de 72 horas.
Una tienda online puede recibir denuncias de cualquier parte del mundo, en cualquier momento, desde cualquier dispositivo. No hay que esperar a una inspección. En Protección de Datos Valencia auditamos tiendas online y ecommerce y las adaptamos al cumplimiento completo. Pide tu consulta gratuita hoy.
Fuentes: Memoria AEPD 2025, baylos.com (caso ecommerce 310.000ª), resoluciones AEPD cookies, LSSI-CE artículo 21
¿Necesitas cumplir con el RGPD?
Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.