¿A quién afecta el GDPR?
El GDPR de la UE no solo se aplica a las organizaciones en Europa, sino también a cualquier organización que procese y conserve datos personales de individuos en la Unión Europea, así como de ciudadanos de la UE que vivan en el extranjero. En otras palabras, si planea tener clientes de Europa, deberá prestar atención.
¿Qué ocurre si no cumple?
El GDPR se aplicará a partir del 25 de mayo de 2018. Las sanciones por incumplimiento son significativas.
- Las multas pueden alcanzar hasta el 4 % de los ingresos globales anuales o 20 millones de euros, lo que sea mayor.
- Los individuos tendrán derecho a solicitar compensación por daños, incluida la pérdida de control sobre datos personales o la limitación de derechos, discriminación, pérdida financiera, daño a la reputación o pérdida de confidencialidad de datos personales protegidos por secreto profesional.
- Los individuos pueden optar por emprender acciones contra el responsable del tratamiento, el encargado del tratamiento o ambos, y posiblemente contra cualquier persona en la cadena de suministro.
¿Cuáles son sus opciones?
Si es propietario o gestiona un negocio de ecommerce, sus opciones son insuficientes. Realmente solo hay dos opciones.
Opción 1: Adoptarlo (¡Buena idea!)
Un amigo me dijo una vez: «si no sabe hacia dónde va, ya está perdido». Creo que esto es especialmente cierto con el GDPR de la UE. Hay mucho que aprender y aún más que necesita aclararse. Pero lograr la preparación para el GDPR de la UE comienza con la decisión de cumplir. Evalúe su situación e identifique las áreas en las que no cumple. Luego puede establecer una estrategia para minimizar su responsabilidad.
Opción 2: No vender a Europa ni a sus ciudadanos (Mala idea)
Si no desea cumplir con el GDPR de la UE, le recomendamos encarecidamente que no planee hacer negocios con nadie de Europa. Recuerde que esos individuos europeos pueden vivir en el extranjero. Limitar su negocio de ecommerce a las fronteras de EE. UU. no garantiza su cumplimiento. El riesgo de incumplimiento es significativo y puede describirse como «bajo pena de sanción». El incumplimiento es una opción, pero no se recomienda.
5 áreas clave del reglamento
La preparación para el GDPR de la UE implica familiarizarse con cinco áreas clave del reglamento: consentimiento, derechos individuales, políticas y responsabilidad.
1. Interés legítimo
El artículo 6 del reglamento GDPR establece que un responsable del tratamiento de datos solo puede procesar datos legalmente si, entre otras cosas, tiene interés legítimo o consentimiento. Determinar si tiene un interés legítimo requiere una «evaluación cuidadosa» de las expectativas y el contexto de los datos que recopila.
Es tentador usar una interpretación amplia del interés legítimo para evitar la necesidad de consentimiento. Desaconsejamos usar una visión abierta del interés legítimo como forma de justificar la recopilación de datos. El GDPR proporciona algunos ejemplos, como procesar datos personales para prevenir fraudes, fines administrativos internos relacionados con empleados y clientes, garantizar la seguridad de la red y reportar posibles actos delictivos o amenazas a la seguridad pública.
Todavía hay un área gris en torno al interés legítimo y la definición se hará más evidente con el tiempo. La recomendación a corto plazo es acostumbrarse a preguntar: «¿se puede lograr el mismo objetivo sin procesar datos personales?» Si la respuesta es sí, la mejor práctica es alejarse del interés legítimo como base para el procesamiento de datos; debe obtener consentimiento.
2. Consentimiento
Ya no existe consentimiento pasivo. Debe indicar para qué va a utilizar los datos. Aquí hay dos ejemplos de cómo solicitar consentimiento.

3. Derechos individuales
Bajo el GDPR, el individuo tiene derecho al olvido. Por ejemplo, si consintió el uso de los datos con fines de marketing, tiene derecho a pedirle que lo «olvide». Se han introducido nuevos derechos en torno al acceso del interesado, la oposición al tratamiento, la portabilidad de datos y la oposición a la elaboración de perfiles, entre otros.
4. Políticas
El artículo 13 del reglamento establece 12 áreas clave que debe informar a su consumidor en un lenguaje claro, no jurídico. Desarrolle una política de privacidad estándar que informe a sus clientes sobre cómo gestiona sus datos.
Es obligatorio tener una persona de contacto designada, así como información de contacto de su organización en la política de privacidad.
5. Responsabilidad
Capacite a sus empleados y proporcione las herramientas para impulsar la responsabilidad en toda su empresa, no solo para este reglamento, sino para todos los datos personales que reciba. La protección de datos es responsabilidad de toda la organización. Cualquier persona que entre en contacto con datos debe ser consciente de las implicaciones y las sanciones por incumplimiento.
Zonos, líder en tecnología de ecommerce transfronterizo, continuará liderando y guiando a los comerciantes a través del desafío de vender sus productos al mundo. Seguiremos proporcionando preguntas frecuentes y ejemplos de documentos que muestren políticas y procesos internos de privacidad que puede adoptar. Compartiremos documentos de capacitación interna para que los utilice con su equipo. Zonos se toma en serio la privacidad de los datos y está comprometida con la preparación para el GDPR de la UE. Habrá más detalles de forma regular.
¿Por qué debería importarle el GDPR?
Dondequiera que mire en el ecommerce, verá a alguien hablando del GDPR de la UE o del Reglamento General de Protección de Datos de la Unión Europea. Hay una variedad de información, desde artículos técnicos hasta especulaciones en redes sociales. Todos queremos saber cómo nos afectará. ¿Qué cambios, si los hay, tendré que hacer? ¿Qué significa realmente?
En este artículo, echaremos un vistazo rápido al GDPR de la UE: qué es, cómo podemos prepararnos y cómo podría afectar a un negocio en línea.