Saltar al contenido

Formación jurídica para tiendas online sobre la correcta gestión de los datos personales - RGPD

La formación en RGPD para tiendas online debe dejar bien configurados los consentimientos, las cookies, el e-mailing y los contratos con proveedores, de modo que el marketing, el departamento de TI y la atención al cliente trabajen conforme a las normas, también en la República Checa. Su incumplimiento puede acarrear multas de hasta 20 millones de euros o del 4 % del volumen de negocio. Descubra cómo debe ser una formación que reduzca de verdad el riesgo de sanciones.

La foto muestra a un especialista hablando sobre la formación jurídica en materia de RGPD.

Por qué las tiendas online abordan el RGPD de forma distinta a las empresas «convencionales»

El RGPD (General Data Protection Regulation, es decir, el Reglamento General de Protección de Datos, Reglamento (UE) 2016/679) se aplica a cualquier entidad que trate datos personales de personas físicas en la UE, con independencia de dónde tenga su sede. Esto significa que incluso una tienda online registrada fuera de la Unión Europea debe cumplir las normas del RGPD si ofrece sus productos o servicios a clientes de la UE, lo que normalmente incluye a los consumidores checos.

En la mayoría de los casos, el operador de una tienda online es responsable del tratamiento de los datos personales, ya que decide sobre los fines y los medios del tratamiento. Por ejemplo, decide qué datos serán obligatorios en el formulario de pedido, qué cookies se utilizarán y cómo se configurarán la analítica o la personalización de contenidos.

Además, las tiendas online suelen trabajar con un gran número de interesados y con tipos de datos muy diversos: datos de contacto, identificadores de pago, direcciones IP, identificadores de cookies e incluso datos sobre el comportamiento de compra. Según el RGPD, los identificadores en línea, las direcciones IP o los ID de cookies pueden ser datos personales si permiten identificar a una persona concreta, sobre todo en combinación con otra información. Por ello, en el entorno de una tienda online, la frontera entre la «estadística anónima» y los datos personales suele ser mucho más fina de lo que parece a primera vista.

Otra particularidad de las tiendas online es el uso intensivo de cookies y otras tecnologías de seguimiento para analítica, optimización de la experiencia de usuario (UX) y remarketing. Es precisamente aquí donde el RGPD confluye con las denominadas normas ePrivacy, reguladas en la UE por la Directiva sobre la privacidad y las comunicaciones electrónicas (la llamada Directiva ePrivacy).

En los distintos Estados miembros (incluida la República Checa, a través de la Ley de Comunicaciones Electrónicas checa), estas normas complementan la protección de las comunicaciones electrónicas y regulan, sobre todo, el almacenamiento y la lectura de cookies en el dispositivo del usuario. En la práctica, esto significa que la mayoría de las cookies analíticas y de marketing requieren el consentimiento previo e informado del usuario, y la tienda online debe poder demostrar quién consintió, cuándo y a qué exactamente. Para configurar los consentimientos, el banner de cookies y la documentación relacionada, en la práctica suele ser útil un análisis jurídico en el ámbito del RGPD.

El riesgo regulatorio no es teórico. El RGPD permite imponer, por infracciones graves (por ejemplo, el incumplimiento de los principios básicos del tratamiento, la vulneración de los derechos de los interesados o la falta de base jurídica), multas de hasta 20 millones de euros o del 4 % del volumen de negocio anual global de la empresa en el ejercicio anterior, optándose por la de mayor cuantía.

En las infracciones menos graves (por ejemplo, en materia de seguridad o documentación), las sanciones alcanzan hasta 10 millones de euros o el 2 % del volumen de negocio. En la práctica, las multas se gradúan según la gravedad y las circunstancias, pero incluso una multa «de cuantía media» puede resultar muy dolorosa para una tienda online, por no hablar de los costes de los litigios, la reparación de la reputación o la indemnización a los clientes.

También es importante tener en cuenta la dimensión temporal. Los últimos años demuestran que las autoridades de control de toda la UE se centran cada vez más en el entorno online, las cookies, la publicidad personalizada y la protección insuficiente de los datos.

Al mismo tiempo, en la UE ha entrado plenamente en vigor otra normativa para los servicios en línea, como el Reglamento de Servicios Digitales (Digital Services Act, Reglamento (UE) 2022/2065). Este introduce nuevas normas para las plataformas en línea, la transparencia de la publicidad y la moderación de contenidos. Los riesgos prácticos de la comunicación de marketing (incluida la forma de la oferta y la demostrabilidad del mensaje) se tratan con más detalle en el artículo Ofertas comerciales en papel en las empresas: cuándo puede la comunicación de marketing suponer un riesgo jurídico. Desde febrero de 2024, este reglamento es plenamente aplicable a la mayoría de las plataformas en línea. En 2026 afecta ya también a un ecosistema más amplio del comercio electrónico y exige cumplir obligaciones específicas, aunque algunas se gradúan según el tamaño de la plataforma. Aunque este artículo se centra en el RGPD, para muchas tiendas online ya no es posible separar estos marcos regulatorios.

Por ello, la formación jurídica para una tienda online no puede ser un seminario genérico sobre el RGPD que sirva igual para una empresa manufacturera, un hospital o un empleador cualquiera. Debe responder a las particularidades del comercio electrónico, a su stack tecnológico típico y a sus prácticas de marketing. Al mismo tiempo, debe reflejar las tendencias interpretativas actuales y la práctica de las autoridades de control, incluida la Oficina para la Protección de Datos Personales (ÚOOÚ) checa.

En este tipo de formación, los abogados del despacho ARROWS combinan una perspectiva puramente jurídica con un conocimiento práctico de las herramientas y procesos del comercio electrónico. Su objetivo es que la formación no esté «desconectada de la realidad» del personal de marketing, TI y atención al cliente. Si la formación aborda también cómo implantar de forma segura la automatización y las herramientas de tratamiento de datos, puede complementarse con asesoramiento jurídico para la implementación de la inteligencia artificial (IA).

Qué obligaciones tiene una tienda online al tratar datos personales

El RGPD se basa en varios principios fundamentales (art. 5, apdo. 1, del RGPD) que debe respetar todo responsable del tratamiento, incluido el operador de una tienda online. El principio de licitud, lealtad y transparencia (art. 5, apdo. 1, letra a), del RGPD) significa que el tratamiento debe tener una base jurídica, ser leal con el cliente y que la tienda online debe explicar de forma clara y comprensible qué hace con los datos.

En la práctica, esto implica sobre todo disponer de información sobre el tratamiento de datos personales bien redactada y fácilmente accesible, normalmente en forma de política de privacidad (privacy policy) e información en el banner de cookies. Además, en el comercio electrónico se plantea a menudo cómo enfocar correctamente desde el punto de vista jurídico el software y los contratos relacionados, tema que desarrolla el artículo Revisión integral de los contratos de TI: cómo garantizar la protección jurídica en la implementación y el soporte de software. El principio de limitación de la finalidad (art. 5, apdo. 1, letra b), del RGPD) exige que la tienda online recoja y utilice los datos solo para fines determinados, explícitos y legítimos. Además, no puede tratarlos de manera incompatible con dichos fines.

Si, por ejemplo, una tienda online obtiene la dirección de correo electrónico de un cliente únicamente para tramitar un pedido, no puede utilizarla sin más para enviarle una newsletter de marketing periódica. Para ello necesita otra base jurídica adecuada, normalmente el consentimiento o el llamado soft opt-in conforme a las normas ePrivacy. El principio de minimización de datos (art. 5, apdo. 1, letra c), del RGPD) obliga a la tienda online a recoger únicamente los datos realmente necesarios para la finalidad establecida y en una medida proporcionada.

Por ejemplo, exigir obligatoriamente la fecha de nacimiento del cliente en la compra de productos corrientes, si no existe un motivo jurídico específico, puede ser contrario a este principio. En el entorno online, esto suele implicar revisar qué campos son obligatorios en el formulario de pedido, qué datos transmitimos a las herramientas de marketing, qué perfilado realizamos y si todo ello es realmente necesario.

El principio de exactitud y actualización (art. 5, apdo. 1, letra d), del RGPD) exige que los datos personales sean exactos y, si fuera necesario, actualizados. Para una tienda online, esto supone contar con procesos para corregir direcciones de entrega, datos de contacto o información de pago y, al mismo tiempo, no conservar a largo plazo datos claramente desactualizados.

El principio de limitación del plazo de conservación (art. 5, apdo. 1, letra e), del RGPD) establece que los datos personales no deben conservarse más tiempo del necesario para los fines para los que fueron recogidos. En la práctica, la tienda online debe fijar plazos de conservación para los distintos tipos de datos (pedidos, bases de datos de marketing, registros, datos analíticos) y, una vez transcurridos, eliminar o anonimizar los datos de forma segura.

Por último, el principio de integridad y confidencialidad (art. 5, apdo. 1, letra f), del RGPD) impone la obligación de proteger los datos personales contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas y organizativas apropiadas.

Esto incluye, por ejemplo, el cifrado de bases de datos y comunicaciones, la gestión de derechos de acceso, la autenticación multifactor y las copias de seguridad periódicas. Asimismo, incluye organizar el trabajo de forma que los datos sensibles no se envíen por correos electrónicos sin protección ni sean accesibles para personas no autorizadas.

Absolutamente clave es el principio de responsabilidad proactiva (accountability, art. 5, apdo. 2, del RGPD). Según este, el responsable no solo debe cumplir todos los principios anteriores, sino también ser capaz de demostrar su cumplimiento.

Esto significa disponer de procesos documentados, registros de las actividades de tratamiento (según el art. 30 del RGPD), registros de la formación de los empleados, contratos con los encargados del tratamiento, auditorías realizadas y otros documentos que puedan presentarse a la autoridad de control en caso de inspección. Por ello, la formación jurídica para una tienda online tiene siempre también una dimensión documental: no se trata solo de transmitir información, sino también de asegurar pruebas de que usted, como dirección, ha adoptado medidas razonables para cumplir el RGPD.

Bases jurídicas del tratamiento: pedido, marketing y analítica

El RGPD establece seis bases jurídicas (las llamadas bases de legitimación) para el tratamiento de datos personales (art. 6 del RGPD). En una tienda online se trabaja sobre todo con tres: la ejecución de un contrato, la obligación legal y el consentimiento, o en su caso el interés legítimo. El tratamiento es lícito, entre otros supuestos, cuando es necesario para la ejecución de un contrato con el interesado o para la aplicación de medidas precontractuales, por ejemplo, el tratamiento de datos para tramitar un pedido (art. 6, apdo. 1, letra b), del RGPD). Así, la tienda online puede tratar sin más los datos identificativos y de contacto del cliente, el contenido del pedido o la dirección de entrega, siempre que sea necesario para celebrar y ejecutar el contrato de compraventa.

Otra base jurídica es el cumplimiento de una obligación legal (art. 6, apdo. 1, letra c), del RGPD), por ejemplo, la conservación de los documentos contables durante el plazo fijado por la normativa (Ley de Contabilidad checa, Ley n.º 563/1991 Sb., en adelante «Ley de Contabilidad», en su versión vigente), el cumplimiento de obligaciones fiscales o de obligaciones derivadas de la legislación checa de protección del consumidor. No obstante, todo tratamiento que vaya más allá de estas obligaciones debe tener su propia base jurídica.

Para fines de marketing se utiliza a menudo en la práctica el consentimiento del interesado (art. 6, apdo. 1, letra a), del RGPD), sobre todo para newsletters, publicidad personalizada o remarketing, salvo que se aplique la excepción del llamado soft opt-in. El consentimiento debe ser libre, específico, informado e inequívoco, expresado mediante un acto afirmativo, no mediante una casilla premarcada ni de forma tácita porque el usuario siga utilizando la web. Para las newsletters también puede recurrirse, en situaciones específicas, al llamado soft opt-in, regulado en el ordenamiento checo en el § 7, apartado 3, de la Ley sobre determinados servicios de la sociedad de la información checa (Ley n.º 480/2004 Sb., en adelante «Ley 480/2004», en su versión vigente).

La tienda online puede utilizar una dirección de correo electrónico obtenida en relación con la venta de un producto o servicio propio para comercializar productos o servicios similares, siempre que el cliente haya tenido, al facilitar su correo, la posibilidad de oponerse de forma sencilla y gratuita y que dicha posibilidad se le ofrezca también en cada correo de marketing posterior. Este régimen se basa principalmente en las normas ePrivacy, no directamente en el texto del RGPD, pero en la práctica se utiliza con mucha frecuencia en la configuración jurídica de las tiendas online.

El interés legítimo (art. 6, apdo. 1, letra f), del RGPD) puede ser base jurídica, por ejemplo, para la analítica básica de tráfico web o para determinadas formas de marketing directo. Esto es así siempre que se respeten los derechos y libertades de los interesados y que normas especiales (por ejemplo, ePrivacy) no exijan el consentimiento.

En el caso de las cookies, la situación es más compleja, ya que determinar si unas cookies analíticas concretas requieren consentimiento depende de su naturaleza, de las posibilidades de identificar al usuario y de la regulación local. En el entorno checo, la autoridad de control (la ÚOOÚ) subraya la exigencia de consentimiento para la mayoría de las cookies que no son estrictamente necesarias para el funcionamiento de la web, y dicho consentimiento debe cumplir los estándares generales del RGPD.

El error más frecuente en la práctica es que la tienda online utilice el consentimiento como base «universal» para casi todo el tratamiento. O, al contrario, que se apoye en el interés legítimo allí donde sería más seguro trabajar con el consentimiento y una explicación transparente.

Los abogados del despacho ARROWS recomiendan analizar siempre los flujos de datos concretos, los fines del tratamiento y las herramientas que utiliza la tienda online y, sobre esa base, establecer una combinación de bases jurídicas: el pedido tendrá un régimen, el tratamiento contable otro y el remarketing personalizado en redes sociales uno completamente distinto.

Cookies e identificadores en línea: donde el RGPD se cruza con ePrivacy

Las cookies son pequeños archivos de texto que la web almacena en el dispositivo del usuario y que permiten diversas funciones: desde mantener los artículos en el carrito y recordar el inicio de sesión hasta el seguimiento detallado del comportamiento del usuario en distintas webs. Desde el punto de vista del RGPD, las cookies se convierten en datos personales en el momento en que permiten identificar directa o indirectamente a una persona concreta, sobre todo en combinación con otra información.

Además del RGPD, a las cookies se les aplica la regulación ePrivacy, que establece que el almacenamiento de cookies en el dispositivo del usuario o el acceso a ellas solo es posible, en principio, con consentimiento previo, salvo las cookies necesarias para prestar un servicio expresamente solicitado por el usuario.

Para una tienda online, esto significa que las cookies denominadas «strictly necessary», por ejemplo, las que garantizan el funcionamiento del carrito o del inicio de sesión, pueden utilizarse sin consentimiento, pero las cookies analíticas y de marketing suelen requerirlo. El consentimiento a las cookies debe cumplir los requisitos del RGPD: ser libre, específico, informado e inequívoco, expresado mediante un acto afirmativo. En la práctica, esto significa que el banner de cookies debe ofrecer al usuario una elección real, es decir, no solo «Aceptar todo», sino también «Rechazar todo» o «Configurar». Los botones no pueden estar diseñados gráficamente de forma manipuladora para empujar al usuario a consentir (los llamados dark patterns).

La autoridad de control checa y la doctrina subrayan que el consentimiento no puede deducirse de que el usuario siga navegando por la web, de que simplemente oculte el banner de cookies ni de casillas premarcadas. Asimismo, el usuario debe poder retirar su consentimiento en cualquier momento de la misma forma en que lo otorgó. La tienda online debe ser capaz de volver a mostrar el banner de cookies cuando cambie la configuración o tras un plazo razonable, normalmente al cabo de varios meses.

En la práctica checa se suele partir de plazos orientativos de entre 6 y 12 meses para volver a solicitar el consentimiento, pero siempre deben tenerse en cuenta los fines concretos, el tipo de cookies y los materiales interpretativos locales. Las cookies técnicas, necesarias para la propia transmisión de la comunicación o para prestar un servicio solicitado por el usuario (por ejemplo, mantener el carrito, garantizar un inicio de sesión seguro o configurar el idioma), no suelen requerir consentimiento, pero aun así conviene informar al usuario de su uso.

En el caso de las cookies analíticas, en algunos supuestos de anonimización o agregación muy estrictas puede plantearse un tratamiento fuera del régimen de los datos personales. Sin embargo, en la práctica este requisito a menudo no se cumple, por ejemplo, cuando se utilizan herramientas analíticas en la nube habituales con identificadores de visitantes del sistema.

La formación jurídica para una tienda online debería incluir ejemplos concretos de configuración del banner de cookies, una explicación de las diferencias entre las distintas categorías de cookies, los riesgos asociados al uso de herramientas analíticas y de marketing extranjeras, la cuestión de las transferencias de datos personales a terceros países y consejos prácticos para trabajar con los datos conforme al RGPD sin que la tienda pierda la posibilidad de optimizar razonablemente el marketing y la experiencia de usuario.

E-mail marketing, newsletters y otras comunicaciones

El RGPD en sí no prohíbe el e-mail marketing, pero exige que todo tratamiento de datos personales tenga una base jurídica (art. 6 del RGPD), sea transparente y respete los derechos de los interesados. Para el envío de newsletters u otras comunicaciones de marketing se utiliza normalmente el consentimiento (art. 6, apdo. 1, letra a), del RGPD).

En la práctica, esto significa que el propio usuario se suscribe activamente, por ejemplo, marcando una casilla en el formulario de pedido o rellenando un formulario independiente en la web. El consentimiento debe estar separado de otras condiciones contractuales, no puede estar premarcado y debe ser suficientemente específico; por ejemplo, conviene distinguir entre el consentimiento a la newsletter, al marketing por SMS y a la publicidad personalizada.

Una práctica recomendada es el llamado double opt-in: tras enviar el formulario, el usuario recibe un correo de confirmación en el que completa su registro haciendo clic en un enlace. Así se refuerza la posición probatoria de la tienda online si el cliente afirmara más adelante que nunca se suscribió a la newsletter.

Al mismo tiempo, cada correo de marketing debe incluir una opción clara y sencilla para darse de baja, utilizable sin necesidad de iniciar sesión ni de seguir pasos complicados. Tras la baja, la dirección debe eliminarse de la lista de envío; normalmente puede conservarse un dato mínimo de que esa dirección ya no desea ser contactada, si la tienda online lo necesita para demostrar el cumplimiento de sus obligaciones, pero también aquí debe respetarse el principio de minimización.

Si la tienda online utiliza el correo electrónico también para enviar información transaccional (confirmación del pedido, facturas, información sobre la entrega), se trata de un tratamiento basado en la ejecución del contrato o en una obligación legal y no se necesita consentimiento. Sin embargo, esto no significa que en los correos transaccionales pueda insertarse libremente contenido de marketing: elementos de marketing destacados pueden llevar a concluir que se trata de facto de un correo de marketing y que, por tanto, debe evaluarse según las normas del marketing directo.

En la práctica, los abogados del despacho ARROWS ayudan a menudo a sus clientes a configurar los textos de los consentimientos, los formularios, los procesos de double opt-in y el contenido de los pies de los correos para minimizar el riesgo de conflicto tanto con el cliente como con la autoridad de control, sin perder funcionalidad comercial.

Derechos de los clientes: DSAR, supresión y portabilidad

El RGPD otorga a los clientes toda una serie de derechos que la tienda online debe respetar y estar preparada para atender en los plazos legales (arts. 12 a 22 del RGPD). Entre ellos figuran, en particular, el derecho de acceso a los datos personales (art. 15), el derecho de rectificación de datos inexactos (art. 16), el derecho de supresión («derecho al olvido», art. 17), el derecho a la limitación del tratamiento (art. 18), el derecho a la portabilidad (art. 20) y el derecho de oposición al tratamiento (art. 21), especialmente al tratamiento con fines de marketing directo.

El derecho de acceso permite al cliente solicitar información sobre qué datos personales suyos trata la tienda online, con qué fines, qué categorías de datos, a quién se comunican y durante cuánto tiempo se conservarán (art. 15 del RGPD).

La tienda online debe responder a dicha solicitud sin dilación indebida y, a más tardar, en el plazo de un mes desde su recepción, plazo que puede prorrogarse otros dos meses en función de la complejidad y el número de solicitudes (art. 12, apdo. 3, del RGPD). Debe facilitar una copia de los datos tratados, al menos en la medida razonable y sin afectar a los derechos de terceros.

El derecho de supresión permite, bajo determinadas condiciones, solicitar la eliminación de los datos personales, por ejemplo, si ya no son necesarios para los fines para los que se recogieron, si el cliente ha retirado su consentimiento y no existe otra base jurídica para el tratamiento, o si los datos se han tratado de forma ilícita (art. 17 del RGPD).

El derecho a la portabilidad (art. 20 del RGPD) permite al cliente recibir los datos personales que la tienda online trata sobre la base del consentimiento o de un contrato y por medios automatizados, en un formato estructurado, de uso común y de lectura mecánica, y, en su caso, transmitirlos a otro responsable. En el entorno de las tiendas online no es el tipo de solicitud más habitual, pero puede ser relevante, por ejemplo, en plataformas más grandes con programas de fidelización o con una personalización más amplia de la cuenta de usuario.

Lo clave en la práctica es que las solicitudes de los interesados (las llamadas DSAR, Data Subject Access Requests) pueden llegar por distintos canales: correo electrónico, línea de atención al cliente, redes sociales o chat. El personal de la tienda online debe estar formado para reconocerlas, no despacharlas como una simple «queja del cliente» y remitirlas a la persona o al departamento adecuado para su tramitación. Por ello, la formación jurídica debe abordar también escenarios prácticos: cómo reconocer que se trata de una solicitud conforme al RGPD, cómo responder correctamente, cómo verificar la identidad del solicitante y cómo documentarlo todo.

Los abogados del despacho ARROWS establecen a menudo con sus clientes respuestas estandarizadas, flujos de trabajo internos y plantillas para tramitar las DSAR, con el fin de minimizar el riesgo de errores, retrasos y posteriores reclamaciones ante la autoridad de control.

Seguridad y notificación de incidentes

El RGPD exige que el responsable y los encargados adopten medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluidas la seudonimización y el cifrado, la disponibilidad y resiliencia de los sistemas, la rápida restauración tras un incidente y la verificación periódica de las medidas de seguridad (art. 32 del RGPD).

En el entorno de una tienda online, esto implica no solo una conexión segura (HTTPS, TLS), bases de datos cifradas y actualizaciones periódicas, sino también la gestión del acceso a la administración de la tienda, el registro de accesos, la separación de los entornos de producción y de pruebas y la formación de los empleados sobre el manejo seguro de los datos.

Si se produce una violación de la seguridad de los datos personales (el llamado incidente de seguridad o fuga de datos) que probablemente constituya un riesgo para los derechos y libertades de las personas físicas, el responsable está obligado a notificarla a la autoridad de control competente sin dilación indebida y, a ser posible, a más tardar en las 72 horas siguientes a haber tenido constancia de ella (art. 33 del RGPD).

En los casos más graves, cuando el riesgo es alto, también es necesario informar a los clientes afectados (art. 34 del RGPD). Esto puede afectar, por ejemplo, a la fuga de una base de datos de clientes con contraseñas, datos de pago o datos personales vinculados a información sensible.

Los incidentes de seguridad en las tiendas online se deben a menudo a errores humanos: credenciales de acceso mal configuradas, accesos compartidos entre empleados, correos enviados por error o descuidos al manejar los datos. La formación jurídica debería explicar a los empleados qué puede constituir un incidente de seguridad, cuáles son los procedimientos internos para notificarlo, quién es responsable de la comunicación con la autoridad y qué consecuencias puede tener ocultar o subestimar un incidente.

Los abogados del despacho ARROWS ayudan también a sus clientes a preparar y probar planes de respuesta a incidentes y los representan en la práctica en la notificación de fugas de datos a las autoridades de control y a los clientes afectados.

Preguntas frecuentes sobre las obligaciones básicas de una tienda online según el RGPD

1. ¿Podemos recoger cualquier dato si el cliente lo acepta en las condiciones generales?

En la práctica, un consentimiento «escondido» en las condiciones generales no suele cumplir los requisitos del RGPD de consentimiento libre, específico e informado (art. 4, apdo. 11, del RGPD). No está claramente separado de otras cláusulas y no se advierte suficientemente al cliente de la posibilidad de negarse. Además, incluso con consentimiento rige el principio de minimización (art. 5, apdo. 1, letra c), del RGPD): no se puede legitimar la recogida de datos claramente excesivos simplemente pidiéndolos en las condiciones. En estas situaciones recomendamos un análisis jurídico detallado del texto de los consentimientos y de las condiciones, en el que pueden ayudarle los abogados del despacho ARROWS tras una consulta individual.

2. ¿Basta con tener en algún lugar de la web una «política de privacidad» general para cumplir el deber de información?

El RGPD exige que la información sobre el tratamiento se facilite de forma transparente, comprensible y oportuna, idealmente en el momento de la recogida de los datos (arts. 13 y 14 del RGPD). Un documento general «escondido» en el pie de la web a menudo no basta si no contiene todos los elementos del artículo 13 del RGPD y si la tienda online no remite expresamente a él al cliente en los momentos clave (pedido, registro, newsletter, cookies). Por ello, los abogados del despacho ARROWS ayudan a sus clientes a configurar el deber de información «a medida» para cada punto de recogida y proceso, y recomiendan también la forma y el lenguaje adecuados para los distintos tipos de clientes.

3. ¿Debe toda tienda online tener un delegado de protección de datos (DPO)?

El RGPD establece la obligación de designar un DPO solo para determinados tipos de responsables y encargados, por ejemplo, si su actividad principal consiste en la observación habitual y sistemática de personas a gran escala o en el tratamiento a gran escala de categorías especiales de datos (art. 37 del RGPD). La mayoría de las tiendas online corrientes no están sujetas a esta obligación, pero aun así puede ser ventajoso designar a un experto interno o externo desde el punto de vista de la gestión de riesgos y la comunicación con las autoridades. Si no está seguro de si la obligación de designar un DPO le afecta, los abogados del despacho ARROWS pueden realizar una evaluación rápida y proponer el modelo de cumplimiento óptimo.
ARROWS despacho de abogados

La formación jurídica como herramienta de gestión de riesgos en el comercio electrónico

El RGPD pone el acento no solo en las medidas técnicas, sino también en las organizativas, entre las que se encuentran precisamente la formación y la concienciación de los empleados (art. 24, apdo. 1, y art. 32, apdo. 4, del RGPD). En las organizaciones más grandes que cuentan con un delegado de protección de datos, el RGPD encomienda expresamente al DPO la tarea de garantizar la concienciación y formación del personal que participa en el tratamiento (art. 39, apdo. 1, letra b), del RGPD).

Pero incluso sin la obligación formal de contar con un DPO, sin una formación periódica de los empleados no es posible mantener a largo plazo el cumplimiento del RGPD: la mayoría de los incidentes no se deben a una «mala ley», sino a errores humanos, malentendidos o desconocimiento de los procesos.

En una tienda online se trabaja con datos personales prácticamente en todos los departamentos clave: atención al cliente, marketing, TI, logística, finanzas y dirección. Cada uno de estos grupos necesita un tipo de información y un nivel de detalle distintos. La atención al cliente debe saber reconocer una solicitud conforme al RGPD, qué no puede comunicar por teléfono a terceros y cómo verificar de forma segura la identidad de quien llama.

El marketing necesita entender las reglas sobre consentimientos, cookies, retargeting y segmentación. El departamento de TI, por su parte, debe comprender cómo se relacionan los cambios técnicos en la web con las obligaciones del RGPD y cómo configurar correctamente los registros, los accesos y el cifrado.

Por ello, una formación jurídica de calidad debe estar estructurada y orientada. Normalmente conviene combinar una parte general, en la que se expliquen los principios básicos del RGPD, los derechos de los interesados y las sanciones, con módulos especializados para cada equipo. Para la dirección es importante una visión general de los riesgos, las responsabilidades, los costes del cumplimiento y la estrategia para integrar el RGPD en la gobernanza global de la empresa.

Para el marketing, en cambio, son útiles ejemplos prácticos de textos de consentimiento, banners de cookies y formularios de newsletter, incluido qué configuraciones de las herramientas siguen siendo aceptables desde el punto de vista del RGPD y dónde se entra ya en zona de riesgo.

En la práctica, los abogados del despacho ARROWS insisten en que la formación no sea una mera exposición teórica de artículos, sino que parta de escenarios reales de su tienda online. Normalmente, antes de la formación solicitan información básica sobre la plataforma utilizada, las herramientas analíticas y de marketing, la estructura del equipo de marketing y las campañas previstas. Sobre esa base, durante la formación analizan situaciones concretas: por ejemplo, cómo configurar legalmente la recogida de correos electrónicos en concursos, cómo trabajar con audiencias de remarketing, cómo compartir datos de forma segura con una agencia o cómo configurar la conservación de datos en el sistema CRM para que respete el principio de limitación del plazo de conservación.

Una formación bien planteada es también un medio de prueba importante en un eventual litigio o inspección. Si puede demostrar que los empleados recibieron la formación, obtuvieron las directrices internas, se les explicaron las obligaciones clave y tuvieron la oportunidad de plantear preguntas, es más probable que la autoridad de control o el tribunal consideren su configuración global como responsable, aunque se haya producido un error puntual de una persona. El despacho de abogados ARROWS cuenta con un seguro de responsabilidad por daños de hasta 350 000 000 CZK (aprox. 14,4 millones EUR) y, precisamente gracias a esta combinación de especialización, experiencia y capacidad aseguradora, muchas tiendas online eligen a sus abogados como socios a largo plazo en materia de RGPD y regulación relacionada.

Cómo configurar los procesos y la documentación tras la formación

La formación solo tiene sentido si va seguida de la adaptación de los procesos internos, la documentación y los contratos. El RGPD exige que el responsable lleve un registro de las actividades de tratamiento (art. 30 del RGPD), sobre todo si emplea a más de 250 personas o si el tratamiento no es ocasional, incluye categorías especiales de datos o entraña un riesgo para los derechos y libertades de los interesados.

En la práctica, la mayoría de las tiendas online se encuentran en una situación en la que compensa llevar el registro, aunque en sentido estricto no estuvieran obligadas, ya que se trata de un tratamiento sistemático de grandes volúmenes de datos de clientes y de marketing.

El registro de actividades de tratamiento (Records of Processing Activities, ROPA) debe contener información sobre los fines del tratamiento, las categorías de interesados y de datos, las categorías de destinatarios, las transferencias a terceros países, los plazos de conservación y las medidas de seguridad adoptadas (art. 30, apdo. 1, del RGPD). Para una tienda online, esto significa, por ejemplo, describir por separado el tratamiento vinculado al pedido, al programa de fidelización, al marketing, a la analítica, a la atención al cliente o a la tramitación de los derechos de los interesados. Conviene explicar el concepto de ROPA en la formación y, a continuación, revisar en la práctica con los abogados del despacho ARROWS cómo elaborar dicho documento y mantenerlo actualizado, idealmente en colaboración entre los departamentos jurídico, de TI y comercial.

También desempeña un papel importante la evaluación de impacto relativa a la protección de datos (Data Protection Impact Assessment, DPIA), obligatoria siempre que un tipo de tratamiento entrañe probablemente un alto riesgo para los derechos y libertades de los interesados (art. 35 del RGPD). En el comercio electrónico puede afectar sobre todo a la elaboración de perfiles de clientes a gran escala, a decisiones automatizadas con efectos significativos, al uso de sistemas de videovigilancia en los almacenes o al seguimiento extenso del comportamiento de los usuarios en la web. La DPIA debe identificar los riesgos, evaluar su gravedad y probabilidad y proponer medidas para reducirlos a un nivel aceptable.

No menos importante es el marco contractual con los proveedores que tratan datos personales por cuenta de la tienda online: normalmente empresas de hosting, proveedores de plataformas de comercio electrónico, pasarelas de pago, empresas logísticas, agencias de marketing, proveedores de herramientas de newsletter y de plataformas CRM y analíticas en la nube. El RGPD exige que el tratamiento se rija por un contrato u otro acto jurídico (el llamado contrato de encargo del tratamiento, según el art. 28 del RGPD) que establezca el objeto y la duración del tratamiento, su naturaleza y finalidad, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos del responsable.

El contrato debe garantizar también que el encargado adopte medidas técnicas y organizativas apropiadas, trate los datos únicamente siguiendo instrucciones del responsable, le ayude a atender los derechos de los interesados y a gestionar los incidentes y, al finalizar el servicio, suprima o devuelva los datos.

La formación jurídica debería explicar a los participantes la diferencia entre responsable y encargado, qué significa la corresponsabilidad del tratamiento (art. 26 del RGPD) y cuándo conviene celebrar los llamados data sharing agreements, por ejemplo, entre distintas sociedades de un mismo grupo. Tras la formación, tiene sentido auditar los principales contratos y adendas con proveedores, revisar los modelos de contratos de encargo y establecer un procedimiento uniforme para evaluar a los nuevos proveedores (vendor due diligence), ámbito en el que los abogados del despacho ARROWS colaboran a menudo también con equipos de seguridad informática y departamentos de cumplimiento.

Parte indispensable de la configuración del RGPD en una tienda online es también la política de conservación y supresión de datos (data retention policy), que en la práctica a menudo falta o es puramente formal. Una política bien diseñada establece durante cuánto tiempo se conservan las distintas categorías de datos (por ejemplo, pedidos, reclamaciones, contactos de marketing, registros de la web, registros de atención al cliente) y cómo se suprimen o anonimizan los datos una vez transcurrido el plazo. También es necesario armonizar estos plazos con otras normas (por ejemplo, la normativa fiscal y contable, los plazos de reclamación y de ejercicio de acciones) y con las necesidades prácticas del negocio, por ejemplo, para analizar la evolución del comportamiento de los clientes.

Otro proceso clave es la gestión de las solicitudes de los interesados y de los incidentes de seguridad. Conviene disponer de una directriz interna o SOP (standard operating procedure) que establezca quién recibe las solicitudes, cómo se registran, cómo se verifica la identidad del solicitante, cuál es el plazo máximo de respuesta y quién aprueba una eventual denegación de la solicitud.

Del mismo modo, la tienda online debería contar con un plan de crisis para incidentes de seguridad, que incluya una cadena de comunicación clara, un procedimiento de escalado, plantillas preparadas de notificación a la autoridad de control y a las personas afectadas y un método para evaluar posteriormente el suceso y extraer lecciones.

La implantación tras la formación incluye también la creación o actualización de directrices internas, un código de conducta para el trabajo con datos, manuales para el uso de herramientas concretas (CRM, e-mailing, analítica) desde la perspectiva del RGPD y procesos de incorporación de nuevos empleados, incluida la formación obligatoria antes de que obtengan acceso a datos personales. El despacho de abogados ARROWS ofrece a menudo a sus clientes una combinación de formación, elaboración de directrices, revisión de contratos y asesoramiento jurídico externo continuado, para que la tienda online no tenga que resolver cada problema puntual de forma improvisada, sino que cuente con un apoyo sistemático y a largo plazo.

Posibles problemas

Cómo ayuda ARROWS (consultas@arws.cz)

Consentimiento a las cookies no válido : el banner de cookies obliga al usuario a aceptar, falta la opción «rechazar todo», los botones están gráficamente desequilibrados y no se describe con claridad la finalidad de cada categoría de cookies; existe riesgo de intervención de la autoridad de control y de multa.

Auditoría y configuración de cookies: los abogados del despacho ARROWS revisan el banner de cookies actual, recomiendan ajustes en los textos, el diseño gráfico y el comportamiento técnico, preparan la documentación actualizada y ayudan a establecer el proceso de renovación del consentimiento conforme al RGPD y a ePrivacy.

Contratos con encargados inexistentes o incompletos : servicios de hosting, herramientas de e-mailing, agencias o pasarelas de pago tratan datos sin las adendas contractuales adecuadas, lo que complica la atribución de responsabilidades y aumenta el riesgo de sanciones.

Auditoría contractual y de proveedores: los abogados del despacho ARROWS elaboran un inventario de todos los proveedores, identifican el rol de responsable o encargado, preparan o revisan los contratos de encargo, fijan las condiciones de los subencargados y el proceso de evaluación periódica de los proveedores.

Respuesta inexistente o meramente formal a las solicitudes de los clientes : la tienda online no tiene un proceso para atender los derechos de acceso, supresión u oposición al marketing, las solicitudes se pierden o se tramitan fuera de plazo; existe riesgo de reclamaciones y sanciones.

Configuración del proceso DSAR: el despacho de abogados ARROWS prepara un flujo de trabajo claro para las solicitudes, modelos de respuesta y una directriz interna, y forma al personal de primera línea para que identifique y remita correctamente las solicitudes.

Incidentes de seguridad y fugas de datos : la tienda online no tiene un plan de respuesta a incidentes ni sabe cuándo y cómo notificar un incidente a la autoridad y a los clientes; existe riesgo de daño reputacional secundario y de aumento de la multa por una actuación poco profesional.

Respuesta a incidentes y representación ante las autoridades: los abogados del despacho ARROWS ayudan a elaborar el plan de gestión de incidentes, configuran los procesos internos y, en caso de fuga real de datos, representan a la tienda online en la notificación a la autoridad de control y en la comunicación con las personas afectadas.

Plazo de conservación de datos desproporcionado : la tienda online conserva indefinidamente datos de los clientes y de su comportamiento sin una finalidad ni documentación claras, lo que contraviene el principio de limitación del plazo de conservación y agrava las consecuencias de una posible fuga de datos.

Política de conservación y supresión: el despacho de abogados ARROWS establece una política de conservación para cada tipo de datos, la armoniza con los requisitos legales y comerciales, prepara directrices de supresión y ayuda a garantizar que los sistemas informáticos puedan aplicarlas en la práctica.

ARROWS despacho de abogados

Dimensión internacional, particularidades checas y nuevas tendencias

El RGPD es directamente aplicable en todos los Estados miembros de la UE, incluida la República Checa, pero al mismo tiempo permite a cada Estado regular determinadas cuestiones mediante leyes nacionales. En el entorno checo, la principal norma complementaria es la Ley de tratamiento de datos personales checa (Ley n.º 110/2019 Sb., en adelante «LTDP», en su versión vigente), que desarrolla algunos elementos flexibles del RGPD y regula, por ejemplo, la posición y las competencias de la ÚOOÚ.

Para las tiendas online es importante seguir también la jurisprudencia checa y los criterios de la ÚOOÚ, sobre todo en materia de cookies, marketing y control de los empleados, ya que pueden concretar cómo se aplican en la práctica las normas generales del RGPD.

Desde el punto de vista internacional, es fundamental para las tiendas online que el RGPD se aplique también a entidades de fuera de la UE si ofrecen productos o servicios a personas en la UE o controlan su comportamiento (art. 3, apdo. 2, del RGPD). Esto tiene una gran repercusión práctica, por ejemplo, en el uso de servicios en la nube, herramientas analíticas, plataformas publicitarias o sistemas CRM extranjeros, que pueden tener servidores fuera de la UE.

Según el RGPD, la transferencia de datos personales a terceros países solo es posible si se garantiza un nivel de protección adecuado (capítulo V del RGPD). Por ejemplo, mediante una decisión de adecuación de la Comisión Europea (adequacy decision), cláusulas contractuales tipo (Standard Contractual Clauses, SCC) u otras garantías adecuadas.

La Comisión Europea adopta decisiones de adecuación para determinados países, territorios o sectores. También para organizaciones que participan en marcos específicos (como el EU-US Data Privacy Framework para organizaciones certificadas en EE. UU.), lo que simplifica la transferencia de datos sin necesidad de garantías adicionales.

En los últimos años se han adoptado y actualizado numerosas decisiones de adecuación, entre ellas para el Reino Unido tras su salida de la UE y para los Estados Unidos en lo que respecta a las organizaciones adheridas a un marco específico de protección de la privacidad (EU-US Data Privacy Framework). Para una tienda online que utilice herramientas extranjeras, es importante comprobar si el proveedor concreto está amparado por alguna de estas decisiones o si es necesario celebrar cláusulas contractuales tipo y realizar una evaluación complementaria de los riesgos de la transferencia.

Los abogados del despacho ARROWS tienen experiencia en la configuración de estas transferencias internacionales para clientes del comercio electrónico y pueden recurrir también a la red ARROWS International para abordar los aspectos transfronterizos.

Una cuestión específica es también el tratamiento de datos personales de menores, sobre todo cuando la tienda online se dirige a un público más joven u ofrece servicios en línea que pueden utilizar niños. El RGPD establece que, para el consentimiento al tratamiento en relación con la oferta directa de servicios de la sociedad de la información a un niño, se requiere una edad mínima de 16 años, si bien los Estados miembros pueden rebajar este límite, aunque no por debajo de 13 años (art. 8 del RGPD).

En la práctica, esto significa que, si la tienda online se dirige a usuarios más jóvenes, debe plantearse cómo verificar la edad, cómo formular la información de manera comprensible para los niños y cuándo es necesario el consentimiento de los padres.

Una tendencia destacada en la protección de la privacidad es el refuerzo de los principios de minimización de datos y de «privacy by design» a escala mundial, no solo en la UE (art. 25 del RGPD). Numerosas normativas nuevas, por ejemplo en algunos estados de EE. UU., adoptan el principio de que la recogida y el uso de datos personales deben ser necesarios y proporcionados a los fines declarados, y que la mera aceptación de las condiciones con un clic puede no ser suficiente. Para las tiendas online, esto significa que la estrategia de «recojamos el máximo de datos, que algún día nos serán útiles» es cada vez más arriesgada, tanto desde el punto de vista jurídico como reputacional.

Otra tendencia es el creciente énfasis en la transparencia de las decisiones algorítmicas y de la elaboración de perfiles, incluido el derecho de los interesados a no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos en ellos o les afecte significativamente de modo similar (art. 22 del RGPD). En el entorno de las tiendas online corrientes, esta regulación tiene una incidencia más bien marginal (por ejemplo, en la aprobación automatizada de compras de mayor importe, líneas de crédito o fijación dinámica de precios).

Con el creciente uso de herramientas de IA para la personalización, los sistemas de recomendación y el scoring de clientes, cabe esperar que la importancia de esta parte del RGPD aumente. La incertidumbre y los costes de cumplimiento los perciben especialmente las pequeñas y medianas empresas, que a menudo subestiman o aplazan las inversiones en protección de datos personales por temor a no poder permitirse equipos especializados ni tecnologías caras. Sin embargo, los análisis muestran que una inversión razonable en la configuración jurídica básica, la formación y los procesos resulta a largo plazo más barata que afrontar las consecuencias de incidentes, multas y litigios.

Por ello, los abogados del despacho ARROWS trabajan a menudo con sus clientes en varias fases —desde la auditoría inicial y la formación, pasando por la priorización de medidas, hasta el «ajuste fino» progresivo de los detalles—, de modo que el cumplimiento sea alcanzable también para tiendas online más pequeñas sin departamento jurídico propio.

Resumen final

La correcta configuración del tratamiento de datos personales en una tienda online conforme al RGPD no es un acto puntual, sino un proceso continuo que comienza con la comprensión de los principios básicos y de las bases jurídicas del tratamiento, continúa con la configuración técnica y contractual y culmina en la práctica diaria de los empleados que trabajan con los datos.

Para los empresarios, inversores y directivos de tiendas online, es clave entender el RGPD como parte de la gestión de riesgos : consentimientos, cookies o procesos de seguridad mal configurados pueden dar lugar a multas elevadas, litigios, el bloqueo de actividades de marketing y graves daños reputacionales.

Una formación jurídica centrada específicamente en las tiendas online es una forma eficaz de armonizar las perspectivas jurídica, de TI y de marketing y de crear un marco común para la toma diaria de decisiones sobre los datos. Sin embargo, no basta con un seminario puntual; la formación debería ir unida a una auditoría de la situación actual, la adaptación de la documentación, la configuración de los procesos y una revisión periódica en respuesta a los cambios del negocio, la tecnología y la legislación.

El despacho de abogados ARROWS tiene experiencia en RGPD y comercio electrónico tanto en el contexto checo como internacional, cuenta con un seguro de responsabilidad por daños de hasta 350 000 000 CZK y, gracias a la red ARROWS International, puede apoyar también a clientes con actividad transfronteriza. Si no quiere arriesgarse a errores, daños, retrasos o multas por una protección de datos personales insuficiente en su tienda online, es más seguro confiar la preparación de la formación jurídica, las directrices y los contratos relacionados a especialistas. Si está interesado en una consulta individual o en preparar una formación para su equipo, puede dirigirse en cualquier momento a los abogados del despacho ARROWS a través del correo electrónico consultas@arws.cz.

FAQ: Preguntas frecuentes sobre la formación jurídica para tiendas online

1. ¿Cuánto suele durar una formación jurídica de calidad sobre el RGPD para una tienda online y cuántas personas deberían asistir?

La duración depende del alcance y del público destinatario, pero para comprender los principios básicos y las particularidades del comercio electrónico parece un mínimo de aproximadamente tres a cuatro horas para los puestos clave, en su caso divididas en varios bloques por equipos. Deberían asistir, sobre todo, los directivos responsables de la tienda online, los responsables de marketing, TI y atención al cliente y demás personal que trabaje habitualmente con datos; al resto se le puede formar de forma abreviada o mediante e-learning. Si desea establecer el alcance y la composición óptimos de los participantes según el tamaño y el tipo de su tienda online, diríjase al despacho de abogados ARROWS en consultas@arws.cz y los abogados le propondrán un programa concreto.

2. Somos una tienda online pequeña con pocos empleados: ¿nos compensa invertir en una formación jurídica individual o basta con un curso online genérico?

En las tiendas online más pequeñas, los cursos online genéricos pueden cubrir los conocimientos básicos sobre el RGPD, pero normalmente no abordan situaciones específicas como la configuración de una plataforma concreta, de las herramientas o de las campañas de marketing. Una formación individual, aunque sea más breve, puede detectar errores y riesgos concretos que de otro modo quedarían ocultos y más tarde darían lugar a problemas costosos, por lo que la inversión suele amortizarse en forma de prevención de incidentes y litigios. Si está valorando qué formato de formación le conviene más desde el punto de vista económico y práctico, los abogados del despacho ARROWS le prepararán con gusto en consultas@arws.cz opciones adaptadas a su presupuesto y necesidades.

3. ¿Necesitamos después de la formación una auditoría jurídica independiente o basta con que los empleados estén informados?

La formación por sí sola no suele ser suficiente, ya que el RGPD exige también documentación, configuración contractual, una política de conservación, procesos para las DSAR y los incidentes y otros elementos que no pueden resolverse solo informando a los empleados. Por lo general, funciona bien una combinación: auditoría inicial, formación basada en ella y, después, adaptación de la documentación y los procesos según los riesgos detectados; el alcance de la auditoría puede ajustarse al tamaño y la complejidad de la tienda online. El despacho de abogados ARROWS ofrece habitualmente un enfoque modular, en el que se puede empezar con un alcance menor y continuar después con otros pasos según las prioridades; basta con escribir a consultas@arws.cz.

4. ¿Puede un abogado del despacho ARROWS prepararnos la formación en checo y en inglés si tenemos un equipo internacional?

Sí, en las tiendas online con equipos internacionales suele ser prácticamente imprescindible combinar una versión checa y otra inglesa de la formación, para que todo el personal clave comprenda sus obligaciones y riesgos en un idioma que domine. Los abogados del despacho ARROWS preparan habitualmente formaciones en varias versiones lingüísticas y pueden adaptar el contenido para que refleje tanto la regulación checa como la internacional, incluidas las transferencias de datos a terceros países. Si necesita una formación multilingüe o tiene equipos en distintos países, póngase en contacto con el despacho de abogados ARROWS en consultas@arws.cz y acuerde las opciones concretas.

5. ¿Nos ayudará el despacho de abogados ARROWS también en caso de inspección de la ÚOOÚ si, a pesar de la formación, surge un problema?

Sí, los abogados del despacho ARROWS representan habitualmente a sus clientes en las inspecciones de las autoridades de control, ayudan a preparar la documentación, se comunican con la autoridad y proponen una estrategia de defensa, incluidos los posibles recursos. Una formación bien documentada y las medidas adoptadas ayudan a menudo a reducir la gravedad con la que se valora la infracción y, con ello, la cuantía de una posible multa; gracias a su experiencia y a su cobertura de seguro de hasta 350 000 000 CZK, el despacho de abogados ARROWS puede proteger eficazmente sus intereses. Si se encuentra ante una inspección o una posible sanción, no espere y póngase en contacto cuanto antes con el despacho de abogados ARROWS en consultas@arws.cz, para poder abordar la situación a tiempo.

¿TIENE MÁS PREGUNTAS? CONTÁCTENOS

ARROWS despacho de abogados

Sobre el autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Abogado, socio director

Jakub Dohnal es abogado y socio director de ARROWS. Se dedica a la venta de empresas, la entrada de inversores en el capital y a las transacciones inmobiliarias —generalmente del lado del propietario que vende una empresa cuyo valor ha construido durante años y necesita que la transacción se complete en las condiciones acordadas.