RGPD Programa de fidelización: Qué debes saber sobre datos
Cada semana sin reglas claras de RGPD arriesgas sanciones – pero los requisitos son manejables.
RGPD y programa de fidelización encajan mejor de lo que muchos dueños temen. Una tarjeta de puntos digital procesa datos personales, pero las reglas son manejables. Debes prestar atención a cinco puntos: base legal, consentimiento separado para marketing, información a clientes, eliminación y un contrato con el proveedor. Este artículo los explica de forma clara. No es asesoramiento legal – en caso de duda, haz revisar tu implementación.
¿Qué datos se recopilan en una tarjeta de puntos?
Antes de pensar en bases legales, mira qué se recopila realmente. En una tarjeta típica en Wallet son:
- Identificador de tarjeta: una ID aleatoria a la que se asignan los sellos
- Nombre o nombre de pila opcional: para dirigirse al cliente en la tarjeta y en mensajes
- Cumpleaños opcional: solo si ofreces una promoción de cumpleaños
- Historial de sellos e canjes: cuándo se escaneó, cuándo se canjeó
- Datos técnicos: registro del Wallet del dispositivo, marca de tiempo, posiblemente detección de dispositivo contra fraude
El principio de minimización de datos (art. 5.1.c RGPD) dice: recopila solo lo que necesites para el propósito. Si no planeas una acción de cumpleaños, no pidas la fecha. Si un nombre es suficiente, no pidas apellido.
Base legal: contrato, consentimiento o interés legítimo
Cada procesamiento necesita una base legal del art. 6.1 RGPD. Para programas de fidelización son relevantes tres:
| Procesamiento | Base legal | Qué significa |
|---|---|---|
| Recopilar sellos, mantener tarjeta, canjear premio | Art. 6.1.b (Contrato) | El cliente participa en el programa, el procesamiento es necesario para ejecutarlo. No se requiere consentimiento adicional. |
| Mensajes de marketing, acciones, ofertas | Art. 6.1.a (Consentimiento) | Requiere consentimiento voluntario, informado y activo. Además aplica la ley de competencia desleal. |
| Protección contra fraude, seguridad técnica | Art. 6.1.f (Interés legítimo) | Por ejemplo, detección de dispositivo para que nadie se selle a sí mismo ilimitadamente. Debe ser proporcional. |
El punto más importante: Sellar y marketing son dos cosas diferentes. Quien crea la tarjeta puede ser sellado. Quien quiera recibir marketing debe consentir por separado.
Consentimiento para marketing: separado, voluntario, no preseleccionado
Aquí es donde ocurren la mayoría de errores. Para que un consentimiento para marketing sea válido, debe ser:
- separado de la participación en el programa (sin vinculación forzada, art. 7.4 RGPD)
- activo, es decir, mediante una casilla que el cliente marca (una casilla preseleccionada no es consentimiento – así lo decidió el Tribunal de Justicia de la UE en el caso Planet49)
- informado: el cliente debe saber qué recibirá (por ejemplo, ofertas por mensaje en Wallet)
- revocable en cualquier momento, tan fácil como se otorgó
En la práctica significa: Al crear la tarjeta hay una casilla obligatoria para la política de privacidad y una casilla separada, vacía por defecto, para ofertas y acciones. El cliente recibe su tarjeta incluso si no marca la segunda casilla.
Los mensajes que forman parte de la ejecución del programa (como "Ahora tienes 5 de 10 sellos" o "Tu premio está listo") no son marketing y no necesitan consentimiento. Un "Solo hoy 2 por 1" es marketing. Cómo funcionan técnicamente estos mensajes se describe en Enviar notificaciones a clientes.
Obligaciones de información según art. 13 RGPD
En el momento de recopilar datos debes informar a los clientes. La información debe ser fácilmente accesible – un enlace en la página de registro es suficiente. Los contenidos obligatorios incluyen:
- Nombre y datos de contacto del responsable (tú como comercio)
- Propósitos del procesamiento y la base legal respectiva
- Destinatarios o categorías de destinatarios (por ejemplo, el proveedor de software como encargado del tratamiento, Apple y Google para la función Wallet)
- Duración del almacenamiento o criterios para determinarlo
- Derechos de los interesados: acceso, rectificación, eliminación, limitación, portabilidad, oposición
- Derecho a revocar consentimientos
- Derecho a presentar reclamación ante una autoridad de control
Un comercio sin sitio web propio a menudo enfrenta un problema aquí: ¿Dónde debe estar la declaración? Algunos proveedores generan automáticamente una política de privacidad editable por comercio y la alojan. El cliente la ve al crear la tarjeta y tú no tienes que escribir nada.
Derechos de los interesados: acceso y eliminación
Los clientes pueden solicitar en cualquier momento saber qué datos tienes sobre ellos (art. 15) y exigir su eliminación (art. 17). Para ello necesitas dos cosas:
- Una forma de encontrar al cliente: en una tarjeta digital generalmente por nombre o ID de tarjeta en tu panel.
- Una función de eliminación: el cliente puede eliminar la tarjeta del Wallet, o tú lo eliminas del panel. La eliminación debe ser completa, también de historiales y análisis, a menos que haya obligaciones de retención.
Además: los datos no pueden guardarse indefinidamente. Un enfoque sensato es eliminar o anonimizar tarjetas que no se han usado durante mucho tiempo tras un plazo establecido. Especifica el plazo en tu política de privacidad.
Tratamiento de datos: el contrato con el proveedor
Si usas software para tu programa de fidelización, el proveedor procesa los datos de clientes en tu nombre. Legalmente eres el responsable, el proveedor es el encargado del tratamiento. El art. 28 RGPD requiere un contrato escrito – el contrato de tratamiento de datos.
En él consta, entre otras cosas, qué datos se procesan, que el proveedor actúa solo según tus instrucciones, cómo protege los datos y qué subcontratistas utiliza (por ejemplo, proveedores de alojamiento). Los proveedores serios presentan el contrato para aceptación al registrarse. Presta atención también a la ubicación del servidor: el alojamiento en la UE simplifica mucho la evaluación.
Haz tu propia evaluación: ¿Es tu programa de fidelización conforme con RGPD?
- Recopilo solo datos que realmente necesito
- La casilla de marketing está separada, vacía y es voluntaria
- La política de privacidad está enlazada al crear la tarjeta
- Los clientes pueden solicitar acceso y exigir eliminación
- Tengo un contrato de tratamiento de datos con el proveedor
- Mi equipo sabe que los datos de clientes son confidenciales
Si no puedes marcar más de dos casillas, debes hacer cambios.
Qué pasa si no cambias nada
Sin reglas claras de RGPD arriesgas sanciones de competidores o reclamaciones ante la autoridad de protección de datos. Las multas pueden ser significativas, incluso para pequeños comercios. Más importante aún: los clientes pierden confianza si sienten que sus datos no están protegidos. Para comparar: con tarjetas en papel desaparecen la mayoría de puntos mientras no anotes nada sobre la persona. En cuanto hay un nombre en la tarjeta, aplican las mismas reglas, pero sin función de eliminación y sin política alojada. La comparación de ambos modelos la encuentras en Tarjeta de puntos en papel vs. digital.
Conclusión
RGPD y programa de fidelización no son contradictorios: sellar funciona por contrato, marketing necesita una casilla separada, los clientes son informados y pueden solicitar eliminación, y hay un contrato de tratamiento con el proveedor. Lo importante: este artículo no reemplaza asesoramiento legal – revisa tu implementación específica. stampa te quita la parte técnica, con consentimiento separado para marketing, política de privacidad generada automáticamente por comercio y contrato de tratamiento al registrarse. Puedes empezar gratis, hasta 100 clientes activos y sin tarjeta de crédito.