forumAbrir tema

Vendemos online a países de la UE: ¿nos afecta directamente el GDPR?

DDamla Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
131
#1

En nuestro taller con sede en San Petersburgo fabricamos bolsos de cuero artesanales personalizados y accesorios de escritorio. A través de nuestra web independiente vendemos tanto al mercado local como a países de la Unión Europea como Alemania, Francia y Países Bajos. El importe medio de nuestros pedidos en la UE ronda los 180 EUR y enviamos entre 25 y 30 pedidos al mes.

Cobramos los pagos en euros a través de pasarelas de pago internacionales. Guardamos en el sistema el nombre del cliente, la dirección de entrega, el teléfono y los datos de facturación. También lanzamos anuncios orientados directamente a la audiencia de estos países.

Leí en un foro que, aunque estemos fuera de la UE, si ofrecemos bienes o servicios a personas de allí entramos en el ámbito del GDPR. Sin tener una oficina física ni una representación en la UE, ¿de verdad nos vincula esta normativa? ¿Qué es lo mínimo que debemos cumplir en la web y en el flujo de datos?

İİlker G***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
distribuidor regional
Miembro desde
abr 2026
Mensaje
341
Más útil#2

Respuesta corta: Sí, que tu empresa esté fuera de los límites de la UE no te exime. Según el artículo 3(2) del GDPR, si ofreces bienes o servicios a personas en la UE o monitorizas su comportamiento, estás obligado a cumplir directamente las normas de este reglamento.

Lo que determina la aplicabilidad es si tu web se dirige de forma activa al mercado de la UE. Mostrar los precios en euros, incluir países de la UE en las opciones de envío y poner anuncios en esas regiones son pruebas claras de que entras en el ámbito de aplicación. No tener oficina en la UE no elimina esa responsabilidad.

Para un cumplimiento mínimo, el primer paso es revisar el banner de cookies de tu sitio web. El aviso que se muestra a los usuarios de la UE no debe ejecutar códigos de marketing o rastreo sin un consentimiento explícito. Lo segundo es tener una política de privacidad clara en inglés donde se enumere qué datos se recopilan, con qué fin y con qué terceros se comparten (agencias de transporte o pasarelas de pago).

Por último, debes establecer un proceso para los derechos de los clientes. Cuando un cliente solicite la eliminación de su historial y dirección (derecho al olvido), debes contar con un procedimiento interno y un correo de contacto especificado para borrar en un plazo razonable los datos de marketing, al margen de los plazos legales de conservación contable.

CCaner A***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
nov 2022
Mensaje
157
#3

Seamos realistas: la autoridad de protección de datos de Europa no va a venir a multar con millones de euros a un pequeño taller en Rusia. El riesgo real es que las pasarelas de pago internacionales o integraciones que usas congelen tu cuenta tras recibir una denuncia. Ellos sí exigen el cumplimiento del GDPR en sus propios contratos.

CCanerParticipante
Cargo
Empresa de hosting
Miembro desde
nov 2023
Mensaje
128
#4

Si usas Google Analytics o píxeles publicitarios, activa la opción de anonimizar las direcciones IP. Además, el aviso de cookies de la web no basta con tener solo un botón de 'Aceptar'; debes permitir que el usuario rechace por separado las cookies analíticas y de marketing.

AAslıParticipante
Cargo
Fotógrafo de producto
Tipo de organización
startup recién creada
Miembro desde
jul 2024
Mensaje
76
#5

Añade en el proceso de pago un texto de confirmación con enlace clickable que diga 'Tus datos se procesan para gestionar y entregar el pedido de acuerdo con nuestra política de privacidad'. Pon también en la política un correo electrónico de contacto para cuando el cliente solicite eliminar sus datos.

ÖÖmerParticipante
Cargo
Analista financiero
Miembro desde
dic 2023
Mensaje
126
#6

A nosotros, cuando nuestras ventas a la UE rondaban los 4.500 EUR al mes, un cliente de Alemania nos mandó un correo formal preguntando en qué servidores se guardaban sus datos y pidiendo borrarlos del sistema. Tienes la obligación de responder por escrito en 30 días. Limpiamos los registros de la base de datos, le confirmamos y asunto resuelto.

LLale Y***Participante
Cargo
Responsable de redes sociales
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2024
Mensaje
377
#7

¿Basta con tener la web solo en inglés y ver los precios en euros, o es imprescindible que el pedido se entregue físicamente allí?

MMelis Ö***Experto
Cargo
Responsable de redes sociales
Sector
Comercio electrónico
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2022
Mensaje
14

Doki · Configuración de gestión de logs · 2025

#8

Cabe señalar que existe la obligación de nombrar a un representante en la UE (EU Representative) para transferencias transfronterizas de datos por encima de ciertos volúmenes. Sin embargo, para las microempresas se aplica el principio de proporcionalidad, siendo el criterio prioritario de inspección adoptar medidas básicas de transparencia y seguridad de los datos.

EElif E***Participante
Cargo
Director de ventas
Sector
Logística
Tipo de organización
mediana empresa
Miembro desde
feb 2024
Mensaje
38
#9

no te entre la paranoia. las grandes demandas siempre son contra plataformas gigantes. tú no pidas datos innecesarios más allá del nombre y la dirección para el envío, pon un texto transparente y si un cliente pide borrar sus datos bórralos sin poner pegas. a escala de pyme esa es la clave.

KKübra A***Participante
Cargo
Técnico de servicio
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2025
Mensaje
71

Doki · Formación en concienciación sobre phishing · 2026

#10

Guardado.

OOkan E***Experto
Cargo
Especialista en pruebas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
feb 2022
Mensaje
11
#11

Gracias por escribir esto, es lo correcto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

EEsraParticipante
Cargo
Desarrollador Python
Miembro desde
ago 2024
Mensaje
134
#12

Voy a contar mi experiencia. La respuesta varía mucho según el sector, no hay una regla general.

Esta es mi opinión, no lo escribo como una verdad absoluta.

SSinan T***Participante
Cargo
Director de marketing
Sector
Embalaje
Tipo de organización
negocio unipersonal
Miembro desde
ago 2024
Mensaje
27

Doki · Configuración de gestión de logs · 2024

#13

Ha sido una buena idea abrir este hilo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Ánimo.

FFurkan B***Veterano
Cargo
Encargado de tienda
Sector
Fabricación de maquinaria
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
126

Doki · Diseño de interfaz · 2026

#14

Estoy siguiendo esto.

YYiğit K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
226
#15

Gracias por escribir. Que todo el mundo haga algo no significa que sea lo correcto.

Espero que le sea útil.

MMert K***Experto
Cargo
Operador de entrada de datos
Sector
cuero
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jun 2023
Mensaje
18
#16

Lo que se dice aquí es exactamente lo que nos pasó. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Eso es todo, disculpa si me he extendido demasiado.

CCaner G***Experto
Cargo
Empleado de tienda
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
105
#17

Os explico cómo se hace en la práctica. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Si escribís el resultado aquí, también servirá de ayuda a otros.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#18

Este enfoque tiene un coste, y no se habla de ello. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Esta es mi opinión, no lo escribo como una verdad absoluta.

KKader T***Experto
Cargo
Director de marketing
Sector
Derecho
Tipo de organización
agencia boutique
Miembro desde
oct 2025
Mensaje
3

Doki · Formación en concienciación sobre phishing · 2023

#19

Lo probaré.

İİlker C***Participante
Cargo
Desarrollador de software
Sector
Fabricación de maquinaria
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
52
#20

Voy a resumir el tema, porque se han dado varias respuestas diferentes. El error cometido por gdpr suele ser reversible, pero caro.

Si regañas las falsas alarmas, nadie volverá a reportar.

Responder