Vender en línea hacia Europa
Una tienda que envía a la Unión, muestra precios en euros o traduce su web para un mercado europeo entra en el ámbito del reglamento.
El RGPD (Reglamento General de Protección de Datos) es el reglamento europeo que regula el tratamiento de datos personales. Aplicable desde mayo de 2018, exige una base legal para cada tratamiento, la minimización de los datos recogidos, derechos exigibles para las personas, la notificación de las violaciones y sanciones que alcanzan el 4 % de la facturación mundial.
En una frase
El RGPD regula todo tratamiento de datos personales en cuanto se dirige a personas situadas en la Unión Europea.
Para recordar
Ficha del término
El RGPD no pide dejar de recoger datos: pide poder justificar cada recogida. Ese es el vuelco principal — la carga de la prueba recae en la organización, que debe demostrar su cumplimiento y no esperar a que se le pruebe una infracción. Este principio, llamado responsabilidad proactiva, explica por qué la documentación cuenta tanto como la técnica.
El alcance territorial es el punto peor entendido a este lado del Atlántico. El reglamento sigue a las personas, no a las empresas: se aplica en cuanto una organización, esté donde esté establecida, ofrece bienes o servicios a personas situadas en la Unión, o vigila su comportamiento. Una pyme quebequesa que vende en línea en Europa, o que se dirige a visitantes europeos con publicidad, entra en el ámbito.
Cada tratamiento debe apoyarse en una de las bases legales del artículo 6. El consentimiento es solo una de ellas, y no la más cómoda: debe ser libre, específico, informado, inequívoco y tan fácil de retirar como de dar. Muchos tratamientos se sostienen mejor sobre la ejecución de un contrato o el interés legítimo, este último con una ponderación documentada.
Dos principios rigen el diseño de los sistemas: la minimización, que prohíbe recoger más allá de la finalidad anunciada, y la protección de datos desde el diseño y por defecto, que exige que el ajuste más protector sea el aplicado sin intervención del usuario. Una casilla premarcada no satisface ninguno de los dos.
Para una organización canadiense, el cumplimiento del RGPD y el de la Ley 25 se solapan ampliamente — registro de tratamientos, transparencia, gestión de incidentes, derechos de las personas — sin ser idénticos. Ambos marcos se trabajan mejor juntos que como proyectos separados.
Se comprueba si hay oferta de bienes o servicios hacia la Unión, o vigilancia del comportamiento de personas allí situadas. Cobrar en euros, enviar a Europa o dirigir publicidad a un país de la UE son indicios fuertes.
El registro de actividades de tratamiento enumera qué se recoge, por qué, con qué base legal, quién accede, dónde se aloja y cuánto se conserva. Precede a todo lo demás.
Cada finalidad recibe su base. Cuando es el consentimiento, debe recogerse de forma activa, registrada y revocable, lo que condiciona directamente la configuración del banner de cookies.
Se eliminan campos de formulario sin uso, se acortan los plazos de conservación y se limita el acceso interno a lo estrictamente necesario. Es la medida más eficaz y la más barata.
Un procedimiento debe permitir responder en un mes a una solicitud de acceso, rectificación o supresión, incluidos los datos en poder de sus encargados.
El plazo de 72 horas no deja margen para improvisar: roles, criterios de evaluación del riesgo y plantilla de notificación se escriben en frío.
Todo proveedor que trate datos por cuenta de usted debe estar vinculado por un contrato conforme al artículo 28, y las transferencias fuera de la UE deben apoyarse en un mecanismo válido.
Un fabricante de Saint-Jérôme abre una tienda en línea que envía a Francia y Bélgica. Cree estar sujeto solo a la Ley 25, hasta que un cliente francés pide la supresión de su cuenta. La auditoría revela tres brechas: el banner de cookies deposita los rastreadores publicitarios antes de cualquier elección, ningún procedimiento permite responder en un mes y los pedidos se conservan indefinidamente sin plazo definido. Las tres se corrigen en unas semanas, pero descubiertas por una reclamación en lugar de por un registro, habrían expuesto a la empresa a un procedimiento.
Una tienda que envía a la Unión, muestra precios en euros o traduce su web para un mercado europeo entra en el ámbito del reglamento.
Vigilar el comportamiento de personas situadas en la Unión basta para activar la aplicación, incluso sin venta.
Como encargado debe ofrecer garantías contractuales conformes al artículo 28, a menudo condición para obtener el contrato.
Los datos de candidatos y empleados europeos entran en el reglamento, incluso en una herramienta de RR. HH. alojada en Canadá.
| RGPD | Ley 25 (Quebec) | |
|---|---|---|
| Territorio | Personas situadas en la Unión Europea | Organizaciones que operan en Quebec |
| Autoridad | Autoridades nacionales, coordinadas por el CEPD | Commission d'accès à l'information du Québec |
| Notificación de incidente | 72 horas a la autoridad si hay riesgo | Sin demora si hay riesgo de perjuicio grave |
| Sanción máxima | 20 M€ o el 4 % de la facturación mundial | Hasta 25 M$ CA o el 4 % de la facturación mundial |
| Responsable designado | DPD obligatorio en ciertos casos | Responsable de protección de datos obligatorio |
Para una empresa quebequesa el RGPD rara vez es un proyecto iniciado por voluntad propia: llega por un cliente europeo, un concurso o una primera solicitud de supresión. Abordarlo pronto cuesta mucho menos que descubrirlo bajo presión, porque las correcciones afectan a decisiones estructurales — qué se recoge, dónde se aloja, cuánto se conserva — difíciles de rehacer en un sistema en producción. Además, la mayor parte de ese trabajo sirve a la Ley 25, que se impone igualmente: hecho una vez bien, cubre ambos.
Sí, si ofrece bienes o servicios a personas situadas en la Unión Europea, o si vigila su comportamiento en línea. El lugar de establecimiento de la empresa no es el criterio: lo es la localización de las personas afectadas.
No. Es una de las seis bases legales del artículo 6. La ejecución de un contrato, la obligación legal o el interés legítimo encajan a menudo mejor. Las cookies no esenciales, en cambio, sí exigen consentimiento previo.
Ambos persiguen el mismo objetivo con ámbitos distintos: el RGPD cubre a las personas en la UE, la Ley 25 a las organizaciones que operan en Quebec. Las obligaciones se solapan ampliamente — registro, transparencia, incidentes, derechos — lo que aconseja tratarlas juntas.
Hasta 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que sea mayor. En la práctica, las autoridades gradúan según la gravedad, la cooperación y las medidas ya implantadas.
No. El banner cubre solo una parte del asunto, y un banner que deposita rastreadores antes de cualquier elección constituye en sí mismo una infracción. El registro de tratamientos, los plazos de conservación y el ejercicio de derechos pesan más.
¿Vende o recluta en Europa y quiere saber en qué situación está realmente?
Evaluar su cumplimiento