No soy abogado y este artículo no constituye asesoramiento jurídico. Soy profesional del marketing y necesito diseñar campañas cuyos flujos de datos puedan explicarse a un cliente, a un usuario y a la persona responsable de la protección de datos. Cuando una situación sea controvertida, implique datos sensibles, una elaboración de perfiles extensa o un riesgo elevado para las personas, consulta a un abogado o a un delegado de protección de datos.
La mayor confusión consiste en pensar que el RGPD equivale al consentimiento. El consentimiento es solo una de las bases jurídicas. Para cada finalidad, primero pregunto: qué estamos haciendo exactamente, con qué datos, por qué, durante cuánto tiempo, a quién los cedemos y qué puede esperar razonablemente una persona.
Cinco pasos antes de cada función de marketing
- Finalidad: separar la gestión de una consulta, el envío de un boletín, la medición del tráfico y el remarketing.
- Datos: recopilar únicamente lo que requiera la finalidad.
- Regla: determinar la base jurídica del RGPD y la norma específica del canal, como las comunicaciones comerciales o las cookies.
- Información: informar claramente a la persona de quién, qué, por qué, a quién, durante cuánto tiempo y qué derechos tiene.
- Operaciones: establecer pruebas, seguridad, eliminación, oposición, retirada y gestión de proveedores.
Los principios básicos y las bases jurídicas se encuentran en los artículos 5 y 6 del Reglamento General de Protección de Datos. Incluyen licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación y seguridad.
El consentimiento debe ser una elección real
El consentimiento debe darse libremente y ser específico, informado e inequívoco. Una casilla premarcada o el silencio no son suficientes. No mezcles distintas finalidades en una sola frase vaga, y retirar el consentimiento no debe resultar más difícil que otorgarlo. El Comité Europeo de Protección de Datos analiza las condiciones y los ejemplos en sus Directrices 05/2020 sobre el consentimiento.
En un formulario, registra el texto del consentimiento, la hora, el origen y la versión. El doble opt-in ayuda a verificar una dirección y documentar el registro, pero no corrige un consentimiento impreciso o forzado.
Comunicaciones comerciales en Chequia
Las normas sobre correo electrónico y SMS no se basan únicamente en el RGPD. Según las preguntas frecuentes de la Oficina Checa de Protección de Datos sobre la Ley n.º 480/2004 Rec., las comunicaciones comerciales pueden enviarse con consentimiento previo o aplicando la excepción para clientes respecto a productos y servicios propios similares del remitente, siempre que el cliente tuviera una forma clara y libre de rechazarlo al recopilarse la dirección y en cada mensaje. Que una dirección esté disponible públicamente no constituye una invitación automática a enviar correos.
En la práctica, separa:
- un mensaje de servicio necesario para un pedido o servicio,
- una comunicación comercial a un cliente dentro de la excepción legal,
- un boletín u otra comunicación de marketing basada en el consentimiento.
Cada mensaje debe corresponder a su categoría en contenido, destinatario y opción de baja. Explico el aspecto técnico en el artículo sobre marketing por correo electrónico.
Cookies y scripts de medición
En Chequia, el opt-in se aplica a las cookies no técnicas desde 2022. La autoridad checa de protección de datos explica que, sin consentimiento activo, las cookies no técnicas deben permanecer desactivadas, mientras que las cookies técnicas necesarias para el servicio no necesitan consentimiento. Aceptar y rechazar deben ser igual de fáciles y estar en la misma capa; consulta las preguntas y respuestas oficiales sobre cookies.
Clasifica las herramientas según su función real, no según el nombre del proveedor:
- necesarias para el servicio solicitado,
- analítica,
- personalización,
- publicidad y remarketing.
Un banner de consentimiento no está terminado hasta que bloquea técnicamente los scripts pertinentes, transmite la elección y permite cambiarla. Comprueba la implementación en un navegador antes del consentimiento, después del rechazo y después de la aceptación. Las herramientas gestionadas mediante Google Tag Manager deben respetar la misma elección; el contenedor por sí solo no hace lícito el tratamiento.
Lead magnets, webinarios y formularios
Si alguien solicita un libro electrónico o se registra en un webinario, necesitas sus datos para entregar el recurso prometido. Un boletín posterior es una finalidad independiente, salvo que sea una parte esencial del servicio. Descríbelo por separado y ofrece una elección real. No recopiles un número de teléfono, un cargo o el tamaño de la empresa simplemente porque una herramienta de marketing ofrezca esos campos.
Incluye en el formulario un aviso breve y un enlace a la política completa. La grabación de un webinario puede captar nombres, voces, imágenes o chats; informa a los participantes con antelación y establece los plazos de acceso y conservación. Describo la producción práctica de webinarios en la guía de WebinarJam.
Audiencias, remarketing y cesión de datos
Una audiencia personalizada o la Conversion API no son simplemente una carga técnica de listas. Mapea el origen de los datos, la finalidad, la base jurídica, la transparencia, las funciones de las partes, las transferencias fuera de la UE y el plazo de conservación. Utiliza las condiciones contractuales y la documentación vigentes de la plataforma. Un correo electrónico con hash sigue siendo un dato personal si puede vincularse a una persona.
No utilices categorías especiales de datos ni vulnerabilidades inferidas sin una evaluación especializada. Para un seguimiento o una elaboración de perfiles extensos, evalúa si es necesaria una evaluación de impacto relativa a la protección de datos.
Proveedores y accesos internos
Haz una lista de todos los sistemas que reciben datos: formularios, CRM, servicio de correo electrónico, alojamiento, analítica, chat, plataforma publicitaria y copias de seguridad. Para cada uno, define la función, el contrato, la ubicación de los datos, los subencargados, la seguridad, la configuración de conservación y el procedimiento de salida. Concede acceso según el trabajo, no automáticamente a toda la agencia.
Derechos, eliminación y copias de seguridad
Una empresa debe poder localizar los datos de una persona en todos los sistemas y gestionar, cuando corresponda, el acceso, la rectificación, la eliminación, la limitación, la oposición o la portabilidad. Eliminar no significa reescribir a ciegas todas las copias de seguridad. Utiliza un régimen de conservación en el que una copia de seguridad no se use normalmente, caduque con el tiempo y, si se restaura, vuelva a aplicar las solicitudes registradas.
Puede ser necesario conservar una dirección que se ha dado de baja en una lista de supresión limitada para que no vuelva a añadirse a una lista de correo. Almacena el mínimo necesario para esa finalidad y restringe el acceso.
Lista de comprobación
- ¿Tiene cada finalidad su propia descripción y base jurídica?
- ¿Se cumple la norma específica para el correo electrónico, las cookies o la publicidad?
- ¿Recopilamos únicamente los datos necesarios y tenemos un plazo de conservación?
- ¿Es clara la información en el momento de la recopilación?
- ¿Podemos documentar el consentimiento y retirarlo con la misma facilidad?
- ¿Los scripts están realmente bloqueados antes de tomar una decisión?
- ¿Tenemos contratos, controles de acceso y una lista de proveedores?
- ¿Podemos gestionar solicitudes de derechos y un incidente de seguridad?
No escondas el RGPD en el pie de página. Una buena configuración elimina el caos de datos, mejora el marketing y facilita el cambio de proveedores. Para una auditoría técnica y de marketing, utiliza la página de contacto; en los casos complejos, un abogado cualificado o un delegado de protección de datos debe confirmar la conclusión jurídica.