Como intermediarios, los marketplaces recopilan, almacenan y procesan los datos personales de dos públicos objetivos: los clientes y los proveedores. Por ello, los marketplaces están sujetos a estrictas normas de transparencia impuestas por el Reglamento General de Protección de Datos (RGPD), una ley que rige la recopilación y el uso de los datos personales en la UE.
Es importante que los marketplaces sepan qué exige el RGPD a las plataformas y quién es responsable de los datos personales. Los marketplaces también deben saber cómo cumplir la ley. En este artículo, explicamos cómo afecta el RGPD a los marketplaces y a sus obligaciones respecto a clientes y proveedores.
De un vistazo:
- El Reglamento General de Protección de Datos (RGPD) es el marco legal que rige la gestión y seguridad de los datos personales en Europa. Al igual que otras empresas que procesan los datos personales de los residentes en la UE, los marketplaces deben cumplir el RGPD.
- En virtud del RGPD, los marketplaces deben proporcionar determinada información a clientes y proveedores, y obtener su consentimiento. Deben proteger los datos personales, mantener registros de las actividades de procesamiento y facilitar el ejercicio de sus derechos a los particulares.
- Los marketplaces deben definir su nivel de participación en el procesamiento de datos, establecer contratos de corresponsabilidad si es necesario y llevar a cabo controles rigurosos de Know Your Customer (KYC) para verificar a sus clientes.
Resumen del Reglamento General de Protección de Datos (RGPD)
El Reglamento General de Protección de Datos (RGPD) es una ley europea que regula la protección y seguridad de los datos personales en línea en la UE. Refuerza los derechos del usuario y ayuda a crear un entorno digital más seguro. El Reglamento General de Protección de Datos (RGPD) afecta a todas las empresas europeas, incluidos los marketplaces, así como a las plataformas internacionales que procesan los datos personales de los residentes de la UE.
Según el Reglamento General de Protección de Datos (RGPD), los datos se consideran personales si se pueden utilizar directa o indirectamente para identificar a un particular. Esto incluye nombres y apellidos, direcciones de correo electrónico, direcciones físicas y de protocolo de internet (IP), datos bancarios, números de teléfono, números de identificación y comportamiento en internet.
Para los marketplaces, el cumplimiento de la normativa del Reglamento General de Protección de Datos (RGPD) es obligatorio. También puede ayudar a generar confianza con los clientes y proveedores y mejorar la imagen de marca.
Obligaciones generales del RGPD para los marketplaces
Según el artículo 13 y el artículo 14 del RGPD, las plataformas deben informar a los clientes y proveedores de que sus datos personales son objeto de procesamiento. Para determinados tipos de procesamiento, como la publicidad dirigida y el marketing por correo electrónico, se debe permitir que los proveedores y los clientes den su consentimiento a la recopilación y el uso de sus datos.
Los marketplaces también deben garantizar la seguridad adecuada de los datos, mantener registros de las actividades de procesamiento de datos y permitir a los particulares ejercer sus derechos.
Cómo informar a los clientes y proveedores
Los clientes y proveedores de una plataforma tienen derecho a saber si sus datos personales se recopilan, almacenan, utilizan o envían a terceros. En el momento en que se recopilan los datos, los marketplaces deben mostrar políticas de privacidad que indiquen de forma clara y sencilla el tipo de datos recopilados, el período de almacenamiento y la finalidad de la recopilación. También deben tener una base legal que justifique dicha recopilación.
El artículo 6 del RGPD enumera las bases legales para la recopilación y el procesamiento de los datos personales:
- Ejecución de un contrato
- Consentimiento expreso del particular
- Cumplimiento de una obligación legal
- Protección de intereses vitales
- Realización de una tarea efectuada en interés público
- Búsqueda de un interés legítimo (p. ej., seguridad de sitios web, prevención de fraude, administración interna o marketing)
Los marketplaces también deben informar a los clientes y proveedores si sus datos se comparten con terceros (p. ej., subcontratistas o proveedores de servicios de pago) y nombrar a los destinatarios de los datos. Para cumplir el RGPD, es importante garantizar que las políticas de privacidad sean de fácil acceso. Por ejemplo, pueden mostrarse cuando los clientes y los proveedores crean cuentas o en cada página web.
Obtener el consentimiento
En determinados casos, los marketplaces deben obtener el consentimiento informado de los particulares para utilizar sus datos, en concreto, cuando el procesamiento no se basa en uno de los fundamentos legales (p. ej., la ejecución de un contrato o un interés legítimo).
En concreto, se requiere el consentimiento para el marketing por correo electrónico, las cookies no esenciales, la recopilación de datos que podría dar lugar a discriminación (p. ej., por motivos de etnia o sexualidad) y la reutilización de datos con otros fines.
Los clientes y los proveedores deben poder dar su consentimiento de forma libre e inequívoca antes del procesamiento. El lenguaje empleado debe ser claro, sencillo y fácil de entender. Los marketplaces no pueden utilizar casillas marcadas de forma predeterminada.
Cómo proteger los datos
Una parte necesaria del cumplimiento del RGPD es proteger los datos personales. Las plataformas deben tomar medidas de seguridad fiables y anticiparse a cualquier actividad fraudulenta. Deben cifrar los datos almacenados y seguir el protocolo Transport Layer Security (TLS). Esto evita que se lean los datos interceptados, filtrados o robados. Los marketplaces también deben cumplir los requisitos del Payment Card Industry Data Security Standard (PCI DSS) para proteger la información de pago.
Para añadir un nivel más de seguridad, los marketplaces también pueden exigir la autenticación reforzada de clientes (SCA) a la hora de iniciar sesión en las cuentas y restringir los derechos de acceso de los empleados.
La mayoría de las plataformas nombran a un delegado de protección de datos (DPO, por sus siglas en inglés) para supervisar el cumplimiento del RGPD. Los DPO son útiles al procesar datos confidenciales a gran escala. Pueden ofrecer una evaluación imparcial de las prácticas de gestión de datos actuales y prestar asesoramiento. Los marketplaces deben informar de las filtraciones de datos a las autoridades competentes —la Commission Nationale de l'Informatique et des Libertés o CNIL— en un plazo de 72 horas.
Nota: Los marketplaces con subcontratistas (p. ej., proveedores de servicios de pago o proveedores de correo electrónico) deben asegurarse de que dichos subcontratistas también cumplan el RGPD y mantengan un nivel de seguridad adecuado. El artículo 28 del RGPD exige la firma de acuerdos de procesamiento de datos (DPA, por sus siglas en inglés) para regular el uso de subcontratistas.
Mantener registros de procesamiento
Según el artículo 30 del RGPD, los marketplaces que procesan datos personales en línea y tienen más de 250 empleados deben mantener registros de procesamiento. Los registros deben incluir descripciones detalladas del procesamiento que ofrezcan un resumen de las operaciones realizadas. Esto incluye información sobre las partes implicadas (p. ej., los controladores, los DPO y los subcontratistas), las categorías de datos, el uso de datos, los destinatarios de los datos, la duración del almacenamiento y las medidas de seguridad.
Las plataformas con menos de 250 empleados solo tienen que llevar un registro para determinados tipos de procesamiento.
Cómo respetar los derechos individuales
Cualquier entidad sujeta al RGPD debe respetar los derechos de protección de datos y facilitar que los particulares ejerzan sus derechos. Esto incluye el derecho de acceso, rectificación, oposición y restricción del procesamiento y los derechos de eliminación y portabilidad de los datos.
Obligaciones del marketplace respecto a los clientes en virtud del RGPD
En virtud del RGPD, los marketplaces deben cumplir la regla de minimización, lo que significa que solo deben recopilar los datos personales que sean estrictamente necesarios para la finalidad declarada. Este principio se aplica tanto a los clientes como a los proveedores.
Esto significa que las plataformas solo pueden recopilar la cantidad mínima de información necesaria para realizar pedidos, y tienen prohibido recopilar datos con fines indefinidos.
Obligaciones del marketplace respecto a los proveedores en virtud del RGPD
Los marketplaces deben definir su nivel de participación en el procesamiento de datos. Por lo general, se los considera controladores de los datos relacionados con las operaciones de la plataforma. Esto incluye la creación de cuentas y la categorización de productos. Por su parte, los proveedores se consideran controladores de los datos relacionados con los pedidos realizados.
Sin embargo, los marketplaces pueden considerarse corresponsables del tratamiento de datos si participan activamente a la hora de determinar los fines y los métodos del procesamiento. Por ejemplo, algunos marketplaces van más allá de conectar a los clientes con los proveedores y utilizan los datos de los clientes para la publicidad dirigida o los programas de fidelización. En estos casos, las partes deben firmar un contrato de corresponsabilidad.
Esto hace que los procesos estrictos de Know Your Customer (KYC) sean aún más importantes. Los marketplaces deben verificar las identidades de sus socios comerciales antes de hacer negocios con ellos. El proceso de KYC ayuda a autenticar a los proveedores y garantizar entornos seguros, fiables y transparentes para los clientes.
Stripe Connect está diseñado específicamente para los marketplaces. Se encarga del proceso de KYC al verificar las identidades de los proveedores cuando se registran en la plataforma.
Cómo puede ayudarte Stripe Connect
Stripe Connect coordina el movimiento de dinero entre varias partes en plataformas de software y «marketplaces». Además, ofrece procesos de activación rápidos, componentes integrados, pagos globales y mucho más.
Cómo puede ayudarte Connect:
Agilizar tu próximo lanzamiento: utiliza funciones alojadas por Stripe o perfectamente integradas para pasar a modo activo más rápido, evitar costes iniciales y minimizar y el tiempo de desarrollo que suele requerir la facilitación de pagos.
Gestionar pagos a gran escala: utiliza herramientas y servicios de Stripe para no tener que dedicar más recursos a generar informes de riesgo, de márgenes y formularios fiscales, integrar métodos de pago internacionales o garantizar el cumplimiento de la normativa en tus procesos de activación.
Crecer internacionalmente: ayuda a que tus usuarios lleguen a más clientes de todo el mundo con métodos de pago locales y herramientas para calcular fácilmente el IVA, el impuesto sobre las ventas y el impuesto sobre bienes y servicios (GST).
Generar nuevas fuentes de ingresos: optimiza los ingresos que recibes por la facilitación de los pagos al aplicar una pequeña comisión a transacción. Monetiza las funcionalidades de Stripe haciendo posible que tus usuarios acepten pagos en persona, realicen transferencias instantáneas, recauden automáticamente los impuestos sobre las ventas y puedan acceder a financiación, tarjetas de empresa y mucho más desde tu plataforma.
Obtén más información sobre Stripe Connect o empieza hoy mismo.
Preguntas frecuentes sobre el RGPD y los marketplaces
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.