Progreso del curso: 0%
Tema 22.2

Ley de protección de datos de carácter personal

22.2 Ley de protección de datos de carácter personal

En el corazón del comercio electrónico está el dato: el correo electrónico del cliente, su dirección de envío, su historial de compras, su comportamiento de navegación. Estos datos son valiosos para la empresa (permite personalizar, segmentar, vender mejor), pero también son derechos fundamentales del cliente (privacidad, control sobre información personal). La ley de protección de datos busca equilibrar estos intereses, protegiendo derechos fundamentales del ciudadano mientras permite a empresas operar comercialmente. En España, este equilibrio se concreta en la Ley Orgánica de Protección de Datos 3/2018 (LOPD) que transpone el Reglamento General de Protección de Datos (RGPD) de la Unión Europea. Entender esta regulación es requisito crítico para cualquier operación comercial digital.

Conceptos fundamentales del RGPD

El RGPD introduce definiciones claras. "Dato personal" es cualquier información sobre una persona física identificada o identificable: nombre, email, dirección, IP, cookie ID, incluso una foto. "Tratamiento" es cualquier operación sobre datos personales: recopilación, almacenamiento, consulta, modificación, cesión a terceros, eliminación. "Responsable del tratamiento" es la entidad que determina fines y medios del tratamiento (típicamente, la empresa que vende online). "Encargado del tratamiento" es quien procesa datos en nombre del responsable (por ejemplo, un proveedor de email marketing o un procesador de pagos). Estos conceptos son importantes porque definen responsabilidades: el responsable es responsable legalmente de todo el tratamiento, aunque delegue ejecución. Un error típico es creer que contratar a un tercero para gestionar datos exime de responsabilidad legal; no es así. El responsable sigue siendo responsable de que ese tercero cumpla regulaciones.

Principios clave de la LOPD-RGPD

La LOPD se sustenta en principios fundamentales. Primero, "consentimiento informado previo": antes de tratar datos personales, debe haber consentimiento explícito, libre, específico e informado del interesado. Un checkbox preseleccionado NO es válido; el usuario debe activamente consentir. Segundo, "propósito específico": los datos recopilados para un fin (completar una compra) no pueden usarse para otro fin (enviar publicidad no autorizada) sin nuevo consentimiento. Tercero, "minimización de datos": solo recopilar datos necesarios para el fin declarado; un formulario de compra no debe pedir color de ojos ni información innecesaria. Cuarto, "seguridad": los datos deben protegerse mediante medidas técnicas y organizativas contra acceso no autorizado. Quinto, "transparencia": la empresa debe comunicar claramente qué datos recopia, para qué, cómo los protege, cuánto tiempo los retiene. Estos principios son sólidos pero crean obligaciones operativas significativas.

Derechos de los interesados (titulares de datos)

La LOPD otorga a las personas cuyos datos se tratan derechos explícitos que la empresa comercial debe respetar. El "derecho de acceso" permite al cliente solicitar copia de todos sus datos almacenados. El "derecho de rectificación" permite corregir datos inexactos. El "derecho de supresión" (derecho al olvido) permite solicitar eliminación de datos. El "derecho a la portabilidad de datos" permite obtener datos en formato estructurado y transferirlos a otro servicio. El "derecho de oposición" permite rechazar ciertos tratamientos (como perfilado para publicidad). El "derecho a no ser sometido a decisiones automatizadas" protege contra perfilamientos automáticos excesivos. Estos derechos deben gestionarse operativamente: si un cliente solicita ejercer derecho de acceso, la empresa debe responder en máximo 30 días con sus datos en formato legible. Incumplir genera multas: de 10 a 20 millones de euros o 2% a 4% de facturación global, lo que sea mayor.

Implementación técnica y organizativa

Cumplir LOPD requiere infraestructura. Técnicamente: encriptación de datos sensibles (especialmente datos de pago), controles de acceso para que solo personal autorizado acceda datos, auditoría de quién accede qué datos, seguridad en transmisión de datos (HTTPS), backup y recuperación ante incidentes, protección contra malware y ataques. Organizativamente: documentación de procesos de tratamiento, políticas de privacidad claras y accesibles, consentimientos obtenidos y guardados, procedimientos para ejercer derechos, formación de empleados sobre protección de datos, designación de un Delegado de Protección de Datos (DPD) en ciertos casos (empresas grandes, sector público, procesadores de datos masivos). Una tienda online española de tamaño mediano debe tener, mínimo: política de privacidad actualizada, sistema para obtener consentimiento explícito (no checkbox preseleccionado), proceso para responder solicitudes de ejercer derechos, encriptación de datos de pago.

Tratamientos especiales y consentimiento en marketing

Algunos datos requieren atención especial. "Datos sensibles" (origen racial, opiniones políticas, creencias religiosas, datos biométricos, datos de salud) requieren consentimiento explícito adicional y protecciones elevadas. Los datos de menores requieren consentimiento de progenitores. Para email marketing, la ley española (LSSI-CE) requiere "opt-in" explícito: el cliente debe activamente consentir recibir marketing. No es válido enviar marketing simplemente porque alguien compró una vez. Las cookies de rastreo (usadas para analítica y publicidad) requieren consentimiento previo visible: el banner de cookies visible en muchos sitios no es cosmético, es requisito legal. Un banner que permite aceptar todo con un click pero requiere múltiples clics para rechazar no es cumplidor (banners "dark patterns" han sido multados). El cumplimiento requiere que rechazar sea tan fácil como aceptar.

Ejemplo práctico: implementar LOPD en una tienda online existente

Una tienda online española descubrió que su recopilación de datos incumplía LOPD. Tenía checkbox de marketing preseleccionado (debía ser no seleccionado). Retenía datos de clientes sin política clara de eliminación. No respondía solicitudes de "derecho al olvido". No tenía encriptación en base de datos de clientes. Implementó mejoras: (1) actualización de política de privacidad clara y detallada, (2) cambio de checkbox de consentimiento a no preseleccionado y visible, (3) separación de consentimiento para marketing de consentimiento para operación básica, (4) implementación de procedimiento para responder solicitudes de derechos (formulario online, respuesta en máximo 30 días), (5) encriptación AES-256 de datos sensibles en base de datos, (6) backup encrypted, (7) formación de equipo de 5 personas sobre LOPD, (8) documentación de tratamientos. Tres meses después, no había recibido multas, pero más importante: clientes percibían transparencia y control, mejorando confianza en la marca.

Ideas clave

  • El RGPD-LOPD regula recopilación, almacenamiento y uso de datos personales con sanciones de 10-20 millones euros o 2-4% de facturación global por incumplimiento
  • El consentimiento debe ser explícito, libre, específico e informado; checkboxes preseleccionados son inválidos y checkbox preseleccionado en marketing es prohibido
  • Los datos deben minimizarse (solo necesarios), protegerse técnicamente (encriptación, controles acceso), y retenerse solo tiempo necesario antes de eliminar
  • Los interesados tienen derechos de acceso, rectificación, supresión, portabilidad, oposición que la empresa debe facilitar en máximo 30 días
  • Datos sensibles (origen racial, salud, opiniones políticas) requieren consentimiento adicional y protecciones técnicas elevadas
  • Implementar LOPD requiere infraestructura técnica (encriptación, auditoría, backup) y organizativa (políticas, formación, documentación, procedimientos)
¿Has terminado este apartado? Tu progreso se guarda en este navegador. Regístrate para conservarlo en tu cuenta.