Revisado en junio de 2026. El RGPD se aplica desde mayo de 2018; las obligaciones descritas aquí reflejan el reglamento tal como está vigente en esta fecha. Es una guía práctica para comerciantes de PrestaShop, no asesoramiento legal — para tu caso concreto, consúltalo con un asesor en protección de datos.

El RGPD se aplica desde mayo de 2018 y, aun así, la mayoría de propietarios de tiendas sigue instalada en uno de dos extremos: o lo ve como un campo minado legal aterrador, o como algo que una tienda "pequeña" puede ignorar discretamente. Ambas lecturas son erróneas, y ambas salen caras. El reglamento es realmente serio — las multas existen y presentar reclamaciones es fácil —, pero para una tienda PrestaShop normal que vende productos de consumo habituales, las obligaciones reales son finitas, en su mayoría de configuración inicial, y varias ya están integradas en el software que utilizas. La clave está en saber qué requisitos son innegociables, cuáles se malinterpretan a menudo y qué obligaciones que suenan pesadas (un delegado de protección de datos, una evaluación de impacto, borrar cada byte bajo demanda) casi seguro que no se aplican en absoluto a tu caso. Esta guía traza esa línea pensando específicamente en un comerciante de PrestaShop.

Una nota de alcance antes de empezar, porque lo cambia todo: el RGPD sigue al cliente, no a la dirección de tu empresa. Si vendes a personas de la UE, el RGPD se aplica a esos pedidos aunque tu negocio esté en Estados Unidos, Reino Unido o cualquier otro lugar. No hay umbral mínimo de ingresos ni exención por "somos demasiado pequeños". Así que la pregunta nunca es "si esto se me aplica", sino "qué exige realmente y de qué puedo dejar de preocuparme".

La lista de lo obligatorio frente a lo prescindible — de un vistazo

Antes de entrar en detalle, aquí tienes todo el artículo resumido en una tabla. Todo lo que viene después desarrolla estas filas; la idea de la tabla es que las obligaciones que suenan intimidantes en la derecha son las que una tienda típica puede dejar a un lado.

Obligación¿Es obligatoria para una tienda típica?Dónde se gestiona en PrestaShop
Política de privacidad (clara y accesible)Sí — obligatoriaUna página CMS, enlazada en el pie de página
Base jurídica + consentimiento explícito para marketingSí — obligatoriaBloque de suscripción al boletín, casillas de consentimiento en el proceso de compra
Derechos de acceso / exportación / supresión de datosSí — obligatoriaMódulo oficial de RGPD (psgdpr) + cuenta de cliente
Consentimiento de cookies para cookies no esencialesSí — obligatoriaCubierto en una guía específica (ver más abajo)
Seguridad razonable de los datosSí — obligatoriaHTTPS, actualizaciones, control de acceso
Registro de actividades de tratamiento (ROPA)Normalmente, una versión ligeraUn documento que conservas, no una función
Delegado de protección de datos (DPO)Normalmente no
Evaluación de impacto relativa a la protección de datos (DPIA)Normalmente no
Supresión instantánea y total bajo peticiónNo — hay excepcionesConserva legalmente los registros fiscales y de pedidos

Lo que debes hacer

1. Una política de privacidad que una persona pueda leer

Esta es la obligación con cero margen de maniobra. Necesitas una política de privacidad escrita en lenguaje claro que indique a los clientes qué datos recopilas (nombres, correos electrónicos, direcciones, datos de pago, datos de navegación e IP), por qué recopilas cada tipo, durante cuánto tiempo los conservas, con quién los compartes y cómo pueden ejercer sus derechos. La línea de "con quién los compartes" importa más de lo que muchos creen: toda tienda PrestaShop entrega datos discretamente a terceros — tu pasarela de pago, tu transportista, tu analítica, tu servicio de envío de correos. Debes nombrar a esos destinatarios o, al menos, identificar categorías claras de destinatarios/encargados del tratamiento, y mantener contratos de encargado del tratamiento (DPA) con cada uno de ellos.

En PrestaShop, créala como página CMS (Diseño → Páginas en 1.7/8/9, antes Preferencias → CMS en 1.6) y enlázala desde el pie de página para que sea accesible desde cualquier página. PrestaShop incluye páginas CMS de marcador de posición como "Aviso legal" / "Términos y condiciones" en una instalación nueva: trátalas como plantillas vacías, no como una política terminada. ¿Qué te aporta esto? Una página única, honesta y enlazada desde el pie de página es el documento que una autoridad de protección de datos pide primero, y es la pieza de cumplimiento más barata que vas a producir. No hace falta que la redacte un abogado, aunque una revisión es dinero bien invertido; sí hace falta que sea fiel a cómo se comporta realmente tu tienda.

2. Consentimiento explícito para marketing — y una base jurídica para todo lo demás

No puedes añadir clientes a una lista de marketing por defecto. La suscripción al boletín debe ser un acto deliberado y afirmativo: una casilla sin marcar que el cliente marca, o un formulario de suscripción independiente. Una casilla premarcada de "suscríbete a nuestro boletín" durante el proceso de compra es el defecto de RGPD más común que vemos en tiendas PrestaShop, y es claramente contrario al reglamento. El bloque nativo de suscripción al boletín de PrestaShop (ps_emailsubscription) y el formulario de registro exponen estas casillas; tu trabajo es asegurarte de que ninguna se entrega premarcada y de que el texto del consentimiento sea específico ("Quiero recibir ofertas" en lugar de una fórmula vaga que mezcle todo con la aceptación de la política de privacidad).

Los correos relacionados con pedidos (transaccionales) — confirmaciones, avisos de envío, facturas — no necesitan un consentimiento separado; son necesarios para ejecutar el contrato. Y en la mayoría de países de la UE, el "soft opt-in" de la normativa ePrivacy te permite enviar correos a clientes existentes sobre productos o servicios similares, pero solo cuando obtuviste su dirección de correo durante una venta, ofreces la opción de baja en el momento de la recogida y en cada mensaje, y la respetas; además, las condiciones exactas varían según la transposición nacional, así que revisa tus normas locales. ¿Y eso qué implica? No tienes que estrangular todo el email marketing para cumplir; tienes que ser honesto sobre cómo llegó alguien a la lista y hacer que salir de ella sea fácil.

3. Derechos de los interesados — y el módulo de PrestaShop que gestiona la mayor parte

Los clientes tienen derecho a acceder a sus datos, corregirlos, solicitar su supresión ("derecho al olvido") y recibirlos en un formato portable y legible por máquina. Esta es la obligación que más temen los comerciantes a nivel operativo — "¿voy a tener que preparar hojas de cálculo a mano cada vez que alguien me escriba?" —, y es justo donde PrestaShop hace gran parte del trabajo por ti.

Instala el módulo Official GDPR Compliance (nombre técnico psgdpr, gratuito desde PrestaShop). Hace dos cosas concretas. En el lado del cliente, añade un bloque "RGPD - Datos personales" a la cuenta del cliente conectado, donde puede descargar sus propios datos en PDF y CSV sin contactar contigo; esa única función satisface los derechos de acceso y portabilidad en la mayoría de solicitudes. En tu lado, la página de configuración del módulo (Módulos → Gestor de módulos → configurar psgdpr) es donde ejecutas solicitudes de supresión y anonimización, personalizas el texto de las casillas de consentimiento y eliges qué formularios y módulos muestran un bloque de consentimiento. Los módulos bien construidos se registran con psgdpr (mediante los hooks registerGDPRConsent, actionExportGDPRData y actionDeleteGDPRCustomer) para que sus datos almacenados se incluyan en la exportación y se borren ante una solicitud de supresión; para eso existe la integración de la plataforma para hacer que tu módulo sea compatible con el RGPD, y merece la pena comprobar que los módulos de terceros de los que dependes lo hacen realmente.

¿Qué significa eso en la práctica? La mayoría de solicitudes de acceso se resuelven solas: el cliente se autosirve desde su cuenta. Las que llegan hasta ti son solicitudes de supresión y anonimización, y el módulo te da una forma controlada de gestionarlas en lugar de ejecutar SQL bruto contra las tablas customer, address y orders esperando haber acertado con las claves foráneas.

4. Consentimiento de cookies para cookies no esenciales

Si tu tienda carga cualquier cosa más allá de las cookies estrictamente necesarias — analítica, píxeles publicitarios, retargeting — necesitas consentimiento antes de que esos scripts se ejecuten, con una opción real de rechazo que sea tan fácil de pulsar como aceptar. Es un tema amplio, con detalles propios de implementación en PrestaShop (comportamiento del banner, bloqueo de scripts hasta el consentimiento, diferencia entre cookies de sesión y cookies de seguimiento), y merece su propio tratamiento en lugar de un párrafo apresurado aquí. Explicamos exactamente qué exige la ley y cómo implementarlo sin romper tu tienda en consentimiento de cookies para PrestaShop, y el panorama más amplio de cookies y seguimiento en RGPD y cumplimiento de cookies para PrestaShop. Para la lista de imprescindibles de abajo, trata "banner de cookies conforme en funcionamiento" como un punto más y sigue esas guías para el cómo.

5. Seguridad razonable — no seguridad empresarial

El RGPD exige "medidas técnicas y organizativas apropiadas", y la palabra clave es apropiadas, proporcionales a los datos que conservas. Para una tienda que procesa nombres, direcciones y pedidos, eso significa HTTPS en todo el sitio, núcleo y módulos de PrestaShop actualizados, contraseñas de administración robustas con acceso limitado, gestión segura de tarjetas (que tu pasarela compatible con PCI ya proporciona; tu tienda nunca debería tocar números de tarjeta sin procesar) y copias de seguridad guardadas en un lugar seguro. No necesitas un centro de operaciones de seguridad. La parte más profunda sobre endurecer una instalación de PrestaShop — perfiles de permisos de empleados, registros de Parámetros avanzados, protección contra fuerza bruta — está en seguridad de pagos en PrestaShop para la capa de pago y en las buenas prácticas generales de seguridad de la tienda para el resto.

Lo que casi seguro puedes omitir

Esta es la mitad del tema que nadie cuenta a los propietarios de tiendas, y donde se evapora gran parte de la ansiedad. Las obligaciones siguientes existen, pero están pensadas para organizaciones cuya actividad principal es tratar datos personales a gran escala, no para una tienda que vende productos y, de paso, conserva registros de clientes.

Probablemente no necesitas un delegado de protección de datos

Un DPO solo es obligatorio si tus actividades principales implican una observación habitual y a gran escala de personas, o el tratamiento a gran escala de categorías especiales de datos (salud, religión, biometría y similares). Una tienda que vende bienes de consumo no hace nada de eso. Deberías tener a alguien responsable de la protección de datos — normalmente tú, o quien dirija las operaciones —, pero no se trata de un cargo formal y registrado de DPO, y no necesitas publicar datos de contacto de un DPO.

Probablemente no necesitas una evaluación de impacto relativa a la protección de datos

Una DPIA se activa ante tratamientos de alto riesgo: perfilado sistemático a gran escala, vigilancia de espacios públicos o manejo de datos sensibles a gran escala. Tomar pedidos y enviar correos de marketing no es un tratamiento de alto riesgo. Si más adelante añades algo realmente invasivo — inicio de sesión biométrico, perfilado conductual a gran escala, verificación de edad para productos restringidos —, vuelve a revisarlo. Para un catálogo estándar, puedes omitirlo.

Un mito persistente dice que cada cookie necesita su propio consentimiento. En la práctica, agrupar las cookies por finalidad — estrictamente necesarias, analítica, marketing — y recoger el consentimiento por categoría es lo que esperan las autoridades de protección de datos. Un interruptor por categoría, no por cookie.

No tienes que borrar todo al instante en cuanto alguien lo pide

El derecho de supresión tiene excepciones incorporadas, y esta es la que te protege a ti. Puedes — y en la mayoría de casos debes — conservar los datos necesarios para completar un pedido abierto, cumplir obligaciones legales (registros fiscales y contables, normalmente conservados durante varios años según el país) o formular y defender reclamaciones legales. Así que, cuando un cliente pide que se le olvide, eliminas su perfil de marketing y los datos de acceso a la cuenta, pero conservas los registros de pedidos y facturas que exige la autoridad fiscal. Precisamente por eso existe la anonimización junto a la supresión: el módulo psgdpr y la mayoría de herramientas de RGPD de terceros te permiten anonimizar a un cliente (sustituir el nombre y los datos de contacto por valores aleatorios) preservando por debajo el rastro del pedido y la contabilidad. ¿Y eso qué implica? Cumples con la solicitud del cliente y con tus obligaciones contables al mismo tiempo; no están en conflicto.

Malentendidos que conviene desmontar

"El RGPD solo se aplica a empresas de la UE." Se aplica a cualquiera que trate datos de personas en la UE, esté donde esté la empresa. Si vendes en la UE, se te aplica.

"Las tiendas pequeñas están exentas." No existe una exención por tamaño. Algunas obligaciones se aplican de forma más ligera a organizaciones pequeñas — el registro formal de actividades de tratamiento (ROPA) puede simplificarse —, pero los deberes esenciales (base jurídica, transparencia, seguridad, derechos de los interesados) se aplican a cualquier escala.

"Las direcciones IP no son datos personales." El Tribunal de Justicia de la UE ya lo dejó claro: las direcciones IP dinámicas son datos personales. Esto importa en PrestaShop porque la plataforma registra IPs en la tabla connections (unida a la tabla guest) y en el log de empleados del panel de administración; por tanto, registrar IPs es tratar datos personales, y tu política de privacidad debe decirlo.

"Necesitamos consentimiento antes de que cargue cualquier página." No. Las cookies estrictamente necesarias — sesión, carrito, tokens de seguridad — se cargan sin consentimiento; tu tienda funciona antes de que un visitante elija sus preferencias de cookies. Lo que debe esperar al consentimiento son los scripts de analítica y marketing.

La lista de comprobación RGPD para PrestaShop

Banner de consentimiento de cookies en la tienda con los botones Aceptar todo y Rechazar, que explica el uso de cookies a los visitantes
Un banner de consentimiento claro con opciones reales de Aceptar y Rechazar es uno de los pocos pasos del RGPD que una tienda online debe acertar de verdad.

Haz esto una vez y habrás cubierto la exposición al RGPD de una tienda típica. Nada de ello requiere un desarrollador más allá de instalar un módulo gratuito.

  • Redacta una política de privacidad real como página CMS bajo Diseño → Páginas, enlázala en el pie de página y asegúrate de que nombra a tus encargados reales (pago, transportista, analítica, correo electrónico).
  • Audita cada casilla de consentimiento: el bloque de suscripción al boletín y el proceso de compra (ps_emailsubscription) deben entregarse sin marcar, con un texto específico.
  • Instala y configura el módulo psgdpr para que los clientes puedan exportar sus datos por sí mismos y tú puedas ejecutar solicitudes de supresión/anonimización de forma limpia.
  • Coloca un banner de cookies conforme — sigue la guía de consentimiento de cookies para la implementación.
  • Confirma que HTTPS está activo en todas partes y que el núcleo, el tema y los módulos están actualizados.
  • Define periodos de conservación de forma deliberada: no guardes datos para siempre "por si acaso". Apóyate en la anonimización para conciliar solicitudes de supresión con la conservación de registros fiscales.
  • Redacta un breve registro de actividades de tratamiento (qué recopilas, por qué, adónde va, cuánto tiempo lo conservas); para la mayoría de tiendas es un documento de una página, no un proyecto.
  • Asegúrate de que tus términos y condiciones hacen referencia a la política de privacidad, y de que tus obligaciones más amplias de comercio electrónico en la UE (información al consumidor, derecho de desistimiento, precios) se cumplen junto con la protección de datos.

Esa lista cubre la inmensa mayoría de lo que necesita una tienda PrestaShop pequeña o mediana. Si tratas datos inusuales, vendes productos con restricción de edad u operas en un sector regulado como salud o finanzas, entras en un territorio donde una DPIA o asesoramiento legal especializado sí se amortiza; pero sabrás si ese es tu caso.

Preguntas frecuentes

¿Instalar el módulo psgdpr hace que mi tienda cumpla el RGPD?

No, y ningún módulo puede hacerlo. psgdpr es una ayuda técnica para algunos derechos de los interesados (exportación, supresión, registro de consentimientos en formularios). El cumplimiento también depende de tu política de privacidad, tus bases jurídicas, tus periodos de conservación, tus contratos con encargados del tratamiento y tu gestión de cookies; todo ello es responsabilidad tuya como responsable del tratamiento. Piensa en el módulo como una herramienta que hace bien unas cuantas tareas concretas, no como un interruptor que te vuelve conforme.

Un cliente me ha pedido que borre todos sus datos, pero tengo sus facturas. ¿Qué hago?

No tienes que elegir entre una cosa y la otra. El derecho de supresión tiene excepciones, y conservar registros fiscales y contables que estás legalmente obligado a mantener es una de ellas. La respuesta habitual es anonimizar en lugar de borrar de forma irreversible: psgdpr sustituye el nombre y los datos de contacto del cliente por valores aleatorios mientras los registros subyacentes del pedido y la factura permanecen intactos para tu contabilidad. Cumples la solicitud y conservas el rastro que exige la autoridad fiscal.

¿De verdad necesito un delegado de protección de datos para una tienda normal?

Casi seguro que no. Un DPO formal solo es obligatorio para la observación habitual y a gran escala de personas o el tratamiento a gran escala de categorías especiales de datos (salud, biometría y similares). Una tienda que vende bienes de consumo no hace ninguna de las dos cosas. Deberías tener a alguien responsable de la protección de datos — normalmente tú —, pero eso no es el cargo formal y publicado de DPO, y no necesitas registrar uno.

Mi negocio está fuera de la UE. ¿Se me aplica igualmente el RGPD?

Si vendes a personas de la UE, sí, para esos clientes: el RGPD sigue al cliente, no a la dirección de tu empresa. No hay umbral mínimo de ingresos ni exención por "somos demasiado pequeños". Una tienda de Estados Unidos o Reino Unido que envía pedidos a compradores de la UE está tratando datos de residentes de la UE y entra en el ámbito del RGPD para esos pedidos.

¿De verdad es un problema una casilla de boletín premarcada durante el proceso de compra?

Sí: es el defecto de RGPD más común que vemos en tiendas PrestaShop. El consentimiento de marketing debe ser un acto afirmativo, así que la casilla debe entregarse sin marcar y el texto debe ser específico para marketing, no mezclado en un "Acepto la política de privacidad". Revisa tanto el bloque ps_emailsubscription como el formulario de registro; ninguno debería aparecer premarcado.

El resumen honesto es este: la aplicación del RGPD va en aumento y el reglamento no va a desaparecer, pero para una tienda PrestaShop normal es una configuración finita, en gran parte inicial, no una carga permanente. La mayor parte se reduce a una política de privacidad, consentimiento honesto, un módulo gratuito y un banner de cookies. Las obligaciones grandes e intimidantes — DPO, DPIA, supresión total instantánea — están pensadas para otros casos. Trata los datos personales como querrías que trataran los tuyos, nombra a tus encargados con honestidad y da a los clientes el control que la ley dice que les corresponde. Eso es cumplimiento, y también es una tienda bien gestionada.

Guías relacionadas

Etiquetas: PrestaShop RGPD SEO
Compartir esta publicación:
David Miller

David Miller

Founder, mypresta.rocks

David Miller es un especialista en PrestaShop con más de una década de experiencia práctica y fundador de mypresta.rocks, un estudio de desarrollo con sede en Tychy, Polonia. Crea y mantiene un catálogo de 152 módulos PrestaShop —incluidas 21 suites «Revolution» que abarcan SEO, checkout, seguridad, rendimiento, marketing, búsqueda, soporte y gestión de almacén— que mejoran tiendas reales cada día, probados en PrestaShop 1.7.8, 8.x y 9.x. También se encarga del mantenimiento de tiendas en producción que facturan millones al año, por lo que su trabajo se mide por ventas reales, no por demos. Su experiencia abarca todo el comercio electrónico —rendimiento, seguridad, SEO y marketing— y va más allá de PrestaShop, hasta WooCommerce, Shopify y sistemas a medida. En el blog escribe sobre la parte técnica de PrestaShop: qué hace realmente la plataforma, qué se rompe en producción y qué soluciones aguantan.

¿Te gustó este artículo?

Recibe nuestros últimos consejos, guías y actualizaciones de módulos en tu bandeja de entrada.

Comentarios

Aún no hay comentarios. ¡Sé el primero!

Sé el primero en hacer una pregunta o compartir una opinión útil.

Cargando...
Volver arriba