Nomínanos
Equipo de tienda en línea revisando las obligaciones de protección de datos europeas

REP27 · Ecommerce · Shopify

Artículo 3(2) · Artículo 27 · Tiendas de Shopify.

Representante de la UE para una tienda Shopify.

Shopify convierte la venta en Europa en un cambio de configuración, que es exactamente por qué tantas tiendas están dentro del Artículo 3(2) sin que nadie decida estarlo. Aceptar euros, enviar a Alemania, ejecutar una aplicación de marketing y un píxel es suficiente. Esta página es la versión práctica: qué en una tienda de Shopify activa la obligación, qué debe aparecer en la tienda y qué te da realmente una designación.

Pago Cuentas de clientes Aplicaciones de correo electrónico Píxeles Analíticas Reseñas

Ve los planes   Haz una pregunta

Son las aplicaciones, no los productos

Los comerciantes esperan que el desencadenante sea lo que venden. En la práctica, es lo que está instalado: una aplicación de marketing crea perfiles, un píxel comparte identificadores, una aplicación de mapa de calor observa sesiones. Cada uno de esos es procesamiento que decidiste.

Qué aplicaciones de Shopify traen una tienda dentro del Artículo 27 del RGPD y dónde cada una debe ser declarada.
Qué aplicaciones de Shopify traen una tienda dentro del Artículo 27 del RGPD y dónde cada una debe ser declarada.
Si no puede enumerar sus aplicaciones instaladas de memoria, esa lista es el primer entregable de este ejercicio, no la designación.

Cinco pasos, alrededor de un día hábil

Los cinco pasos para nombrar un representante de la UE para una tienda de Shopify.
Los cinco pasos para nombrar un representante de la UE para una tienda de Shopify.
  1. Inventario de la tienda

    Campos de pago, cuentas de clientes, flujos de carritos abandonados, boletines, píxeles, reseñas, chat. Esto se convierte en tu registro del Artículo 30.

  2. Confirma que estás atrapado

    Precios en euros, zonas de envío de la UE, un idioma europeo o anuncios dirigidos a la Unión son los indicadores utilizados en la práctica.

  3. Firma la designación

    Un mandato, contrafirmado, válido para los interesados en los 27 Estados miembros.

  4. Públícalo

    Página de política de privacidad y el pie de página del proceso de pago. El Artículo 13(1)(a) requiere que la identidad del representante llegue al cliente.

  5. Dirigir las solicitudes

    Cualquier cosa que llegue al representante se registra y se reenvía a quien responda a las solicitudes de eliminación y acceso en su equipo.

Lo que Shopify hace y no hace por ti

Función Shopify proporciona Aún tuyo
Acuerdo de procesamiento de datos Sí, como tu procesador Tu papel como controlador
API de solicitudes de datos de clientes Sí, un mecanismo La decisión sobre cada solicitud
Banner de cookies Disponible, configurable Si el consentimiento es realmente válido
Representante del artículo 27 No Una designación que compras por separado
Contenido de la política de privacidad Un generador, nada más Exactitud, incluyendo nombrar al representante.

La plataforma te proporciona herramientas y un contrato de procesador. Nunca se convierte en tu representante, y ninguna aplicación en la tienda lo hace tampoco, sea lo que sea que implique el listado.

Lo que la designación le otorga a un comerciante

El párrafo para la política

La redacción exacta del Artículo 13(1)(a), traducida, lista para pegar en la página de privacidad vinculada desde el pie de página.

Una dirección en la Unión

Respondido en ocho idiomas, por lo que la solicitud de eliminación de un cliente alemán no se convierte en una queja por ser ignorado.

El registro del Artículo 30

Mantenido y puesto a disposición de las autoridades, que es la parte que casi ninguna tienda ha preparado.

Un certificado verificable

Útil el día que un comprador mayorista o un proveedor de pagos pregunte cómo maneja los datos de la UE.

Los tres documentos que un comprador europeo solicita.

Una vez que una tienda comienza a vender al por mayor en Europa, o solicita a un proveedor de pagos europeo, las preguntas dejan de ser sobre los productos. Estas tres surgen cada vez, y ninguna de ellas es generada por una aplicación.

  1. El aviso de privacidad que nombra a un representante.

    Revisado primero, porque es público y toma treinta segundos verificar. Un aviso generado en 2021 sin representante nombrado es una brecha visible.

  2. El registro de actividades de procesamiento

    Artículo 30. Enumera lo que recoges, por qué, sobre qué base, durante cuánto tiempo y quién más lo toca. La mayoría de los comerciantes nunca han escrito uno; lo ensamblamos a partir de la incorporación.

  3. La lista de procesadores

    Cada aplicación con acceso a datos de clientes, más Shopify mismo. Los compradores lo comparan con tu aviso, y las inconsistencias son lo que ralentiza los acuerdos.

Estos son también los documentos que una autoridad supervisora solicita primero, lo cual es conveniente: prepararse para un comprador al por mayor te prepara para una autoridad.

Dos errores específicos de las tiendas Shopify

La política de privacidad generada

El generador de Shopify produce un esqueleto utilizable que no nombra a ningún representante, no lista aplicaciones y no establece períodos de retención. Es un punto de partida que se está utilizando como un documento terminado en miles de tiendas.

La aplicación abandonada

Las aplicaciones desinstaladas del administrador no siempre pierden los datos que ya exportaron. Antes de publicar una lista de procesadores, verifica qué aplicaciones aún tienen registros de clientes y solicita la eliminación por escrito.

Stores duplicados

Los comerciantes que gestionan una segunda tienda para otro mercado a menudo copian el tema y olvidan el aviso, dejando una tienda nombrando a un representante y la otra sin nombrar a nadie.

Consentimiento que no es consentimiento

Un banner que carga píxeles antes de que se tome la decisión deshace el resto. Este es el hallazgo más común en la aplicación europea contra tiendas en línea.

Una pregunta que resuelve la mayoría de los casos

Los comerciantes nos piden que revisemos su tienda antes de decidir. En la práctica, una sola pregunta lo resuelve: ¿puede un cliente en la Unión completar una compra sin que tú actives nada? Si la respuesta es sí, el Artículo 3(2) está en juego y la designación es debida. Las zonas de envío, las monedas y los cambiadores de idioma son evidencia; la capacidad de comprar es el hecho.

Consulta sobre el nombramiento de un representante del Artículo 27 para una tienda en línea.
Consulta sobre el nombramiento de un representante del Artículo 27 para una tienda en línea.
Punto de contacto que maneja una solicitud de cliente que llega de la Unión Europea

Preguntas que realmente nos hacen

¿Shopify actúa como mi representante en la UE?

No. Shopify es tu procesador y te proporciona un acuerdo de procesamiento de datos. El Artículo 27 requiere un representante designado por separado establecido en la Unión, y ninguna plataforma proporciona eso.

Solo enviamos a unos pocos países de la UE. ¿Aún se aplica?

Sí. No hay un umbral de países u órdenes. Ofrecer bienes a personas en la Unión activa el Artículo 3(2) desde el primer pedido.

Nuestra tienda está solo en USD. ¿Estamos fuera?

La moneda es un indicador entre varios. Las zonas de envío de la UE, un idioma europeo, anuncios dirigidos a la UE o un dominio local pueden señalar lo contrario.

¿Qué pasa con una tienda que solo acepta pedidos anticipados?

Recoger una dirección de correo electrónico y una intención de compra de alguien en la Unión es procesamiento. La ausencia de una venta completada no cambia nada.

¿El representante responde a mis clientes?

Es el punto de contacto al que pueden dirigirse los clientes y las autoridades. Las solicitudes se registran y se reenvían a ti; la respuesta sustantiva permanece contigo como controlador.

¿Dónde publicamos exactamente al representante?

En la política de privacidad accesible desde el pie de página de la tienda y desde el proceso de pago. Algunos comerciantes también lo añaden a la página de contacto, lo cual es sensato pero no obligatorio.

Ya tenemos un DPO. ¿Es suficiente?

No. Un DPO asesora y supervisa bajo el Artículo 37. Un representante es un punto de contacto dentro de la Unión bajo el Artículo 27. Son roles diferentes y ambos pueden aplicarse.

¿Usar Shopify Payments cambia algo?

No. La ruta de pago no crea ni elimina un establecimiento, y no afecta quién es el controlador de los datos del cliente.

¿Cuál es la exposición por no designar?

El Artículo 83(4)(a) coloca las infracciones del Artículo 27 en el nivel de hasta 10 millones de euros o el 2% de la facturación anual mundial, y la ausencia se trata regularmente como un factor agravante.

¿Podemos designar después de recibir una queja?

Puedes, y deberías, pero la brecha se mantiene desde que surgió la obligación. Designar temprano es barato; designar bajo presión no lo es.

¿También necesitamos una persona responsable del GPSR?

Si envías bienes de consumo físicos a la Unión, sí. Eso es el Artículo 16 de un reglamento diferente y es lo que bloquea listados y envíos.

¿Una aplicación de Shopify que afirma cumplir con el RGPD cubre esto?

No ninguna aplicación puede aceptar el rol de representante en tu nombre. Las aplicaciones de cumplimiento manejan banners, solicitudes y documentación; la designación es un nombramiento legal de una empresa.

¿Cuánto tiempo lleva?

La designación se firma dentro de las 24 horas de un formulario completado. Actualizar la política toma minutos una vez que tiene la redacción.

Relacionado: la imagen más amplia del comercio electrónico · la redacción exacta del aviso de privacidad

Designado antes de tu próxima campaña

Un formulario, una designación firmada dentro de 24 horas, el párrafo de la política de privacidad listo para pegar, y un escritorio de solicitudes que responde en el idioma en que escriben tus clientes.

Ve los planes