La obligación de informar y exigir el consentimiento explícito en los sitios web de comercio electrónico
Cuestiones relativas a la obligación de información y el consentimiento explícito en los sitios web de comercio electrónico
1. Introducción: El comercio digital y el problema del tratamiento de datos personales
El volumen del comercio electrónico crece cada año en Turquía y en todo el mundo; la mayoría de los consumidores realizan sus compras a través de plataformas en línea. Esta situación significa que los sitios de comercio electrónico;
-
Información al consumidor,
-
Datos de pago,
-
Datos de cookies de comportamiento,
-
Registros de entrega/dirección,
-
Información sobre preferencias con fines de marketing
Esto hace que su funcionamiento sea obligatorio. En este contexto, la Ley de Protección de Datos Personales (Ley n.º 6698), la Ley de Regulación del Comercio Electrónico n.º 6563, el Reglamento de Contratos a Distancia, el Código de Obligaciones turco, el Código de Comercio turco (TTK) , así como las decisiones de la Junta de Publicidad y las decisiones de la Junta de la Ley de Protección de Datos Personales, revisten gran importancia para las plataformas y los gestores de comercio electrónico.
Un análisis de las quejas dirigidas a sitios de comercio electrónico revela que los siguientes son los problemas legales más comunes:
-
Falta de textos informativos,
-
Obtener un consentimiento explícito que sea ilegal o inválido,
-
Uso no autorizado de cookies y tecnologías de seguimiento,
-
Obtención ilícita de consentimiento para comunicaciones electrónicas comerciales,
-
Falta de información previa en la venta a distancia,
-
Procesamiento de datos que viola el principio de minimización de datos,
-
Campañas, sorteos y actividades de CRM que infrinjan la KVKK (Ley turca de protección de datos personales)
Aparece de esta manera.
2. Marco legislativo: ¿Qué normativa se aplica?
2.1. Ley de Protección de Datos Personales (Ley nº 6698)
Artículo 10 – Obligación de informar
Artículos 5-6 – Condiciones para el tratamiento de datos personales
Artículo 11 – Derechos del interesado
Artículo 12 – Obligaciones de seguridad de los datos
Artículo 18 – Multas administrativas
2.2. Ley de Regulación del Comercio Electrónico (6563)
Artículos 6-8: Permiso para el envío de mensajes electrónicos comerciales -
Reglamento sobre comunicaciones comerciales y mensajes electrónicos comerciales
2.3. Normativa sobre contratos a distancia
Información preliminar, derecho de desistimiento, formalización del contrato.
2.4. Ley de Comercio Electrónico y Decisiones de la Junta de Publicidad
Disposiciones relativas a la transparencia, la información y la publicidad engañosa.
2.5. RGPD (Reglamento General de Protección de Datos de la Unión Europea)
Esta disposición es vinculante para las plataformas de comercio electrónico que venden en Europa o tienen clientes radicados en Europa.
3. Obligación de proporcionar información en sitios web de comercio electrónico
3.1. ¿Por qué es necesaria la iluminación?
Los sitios web de comercio electrónico solicitan inicialmente los siguientes datos a los usuarios:
-
Nombre completo, número de teléfono, dirección de correo electrónico
-
Dirección de entrega
-
Dirección IP, información del navegador
-
Registros de actividad
-
Datos de cookies
-
La información de la tarjeta es recibida por el agente de pago
La mayoría de estos datos personales . Por lo tanto, según el artículo 10 de la Ley de Protección de Datos Personales, el responsable del tratamiento antes de comenzar a procesar sus datos personales .
3.2. Elementos obligatorios del Aviso de privacidad
De acuerdo con la Ley de Protección de Datos Personales (KVKK), la política de privacidad establece:
-
Título e información de contacto del responsable del tratamiento de datos,
-
¿Qué datos personales se procesan?
-
Fines de procesamiento,
-
¿A quién y con qué fines se transfieren los datos?
-
Método de recopilación de datos y base legal,
-
Derechos del interesado (Artículo 11)
Debe incluir los siguientes elementos.
La mayoría de los sitios web de comercio electrónico omiten o explican estos elementos de forma abstracta. Por ejemplo:
Las declaraciones generales como "Sus datos se procesan con el fin de llevar a cabo nuestras actividades" se consideran insuficientes por parte del Consejo de Administración .
La redacción correcta debería ser:
-
Realización del pedido, procesamiento del pago, entrega,
-
Creación de una cuenta de miembro,
-
Realizar actividades de atención al cliente,
-
Ejecución de procesos de facturación
Objetivos como estos de forma individual y concreta .
3.3. ¿Cuándo se debe instalar la iluminación?
Iluminación;
-
Al completar el formulario de membresía,
-
Durante los procesos de añadir al carrito y realizar el pedido,
-
En el primer contacto de datos,
-
Tan pronto como se coloque la cookie
Debe entregarse al usuario.
El aviso informativo que se proporciona una vez finalizado el pedido es ilegal
porque el tratamiento de datos comienza sin informar al interesado.
3.4. Las áreas de iluminación más frecuentemente ignoradas en el comercio electrónico
-
Falta de información sobre las cookies,
-
La falta de información separada proporcionada en las actividades de CRM para fines publicitarios/de marketing,
-
La falta de divulgación de la transferencia de datos a las empresas de envío/entrega,
-
Si no se especifica la transferencia a las instituciones de pago,
-
No se proporcionó información sobre el uso de paneles publicitarios (Meta Ads, Google Ads),
-
No se proporcionó información sobre las cookies de terceros (Meta Pixel, Google Analytics).
Las decisiones del Comité de Protección de Datos Personales enfatizan claramente que las políticas de cookies requieren "consentimiento explícito para todo excepto para las cookies de infraestructura".
4. Problemas con el consentimiento explícito: errores comunes en sitios web de comercio electrónico
4.1. ¿Qué es el consentimiento explícito?
Según la ley, consentimiento explícito:
-
En relación con un tema específico ,
-
Basado en la información,
-
otorgado libremente .
El punto más debatido en el comercio electrónico es si el consentimiento explícito se otorga realmente de forma libre .
4.2. ¿Para qué fines se puede obtener el consentimiento explícito en el comercio electrónico?
Para transacciones no esenciales:
-
Permiso para comunicaciones electrónicas comerciales (SMS, correo electrónico, llamadas),
-
Se autoriza el uso de cookies y cookies de publicidad conductual
-
Programas de fidelización, membresías de campaña,
-
Actividades de marketing destinadas a la elaboración de perfiles,
-
Procesando información de ubicación,
-
Actividades de marketing como encuestas y análisis.
No se requiere consentimiento explícito para fines esenciales de procesamiento de datos, como la facturación, la entrega y el servicio al cliente.
4.3. Circunstancias que invalidan el consentimiento explícito
1. Casillas de consentimiento marcadas como "Campo obligatorio"
La Junta de Protección de Datos Personales ha dictaminado reiteradamente que esta práctica es ilegal.
Por ejemplo:
"Para continuar, debe marcar la casilla de consentimiento explícito de KVKK."
Esta declaración invalida porque se está obligando a la persona a dar su consentimiento para poder continuar con la transacción.
2. Casillas premarcadas
El modelo de "exclusión voluntaria" no es válido en Turquía.
3. Confundir la información proporcionada con el consentimiento explícito
La declaración combinada "He leído y acepto la información y el texto de consentimiento explícito" es ilegal.
4. Declaraciones generales y vagas
La frase "He dado mi consentimiento explícito" no es suficiente por sí sola.
El consentimiento explícito qué actividades de procesamiento se otorga.
5. Obtener permiso para múltiples fines con un solo consentimiento
Por ejemplo:
-
La eliminación del perfil, los permisos para anuncios y las cookies de terceros
no pueden vincularse en una sola casilla.
La junta califica esta situación como "consentimiento agrupado" y la considera inválida.
5. La cuestión del consentimiento en las cookies y la publicidad conductual
5.1. Tipos de cookies
-
Cookies obligatorias (no se requiere consentimiento explícito)
-
Cookies de rendimiento
-
Cookies publicitarias/de marketing
-
Cookies de terceros (Facebook Pixel, Google Analytics, etc.)
La Junta de Protección de Datos Personales (KVKK) exige obtener el consentimiento explícito para todas las cookies no esenciales en los sitios web de comercio electrónico .
5.2. Prohibición del muro de cookies
Un muro de cookies —es decir, una práctica que dice "no puedes usar el sitio a menos que aceptes las cookies"— no es válido porque viola la libertad de elección.
Al usuario;
-
"Aceptar"
-
"Rechazar"
-
"Editar preferencias"
Las opciones deben presentarse en la misma pantalla.
5.3. Decisiones de la Junta de Publicidad y de la Junta de Protección de Datos Personales
Específicamente en las decisiones:
-
Píxel de Facebook,
-
Remarketing de Google Ads,
-
Herramientas de análisis como Hotjar, Mixpanel y Yandex Metrica,
su uso sin consentimiento explícito es ilegal.
6. Permiso para comunicaciones electrónicas comerciales (SMS – Correo electrónico – Llamada)
6.1. Requisitos de permisos según ETK
Según el Código de Comercio turco n.º 6563 y la normativa relacionada, el consumidor tiene derecho a:
-
SMS,
-
Correo electrónico,
-
Búsqueda por voz,
-
Sistemas de búsqueda automatizados
Para enviar mensajes con fines tales como promoción , campañas, descuentos e información, es obligatorio obtener permiso a través del Sistema de Gestión de Mensajes (İYS)
6.2. Mala conducta de los sitios web de comercio electrónico
-
En el formulario de inscripción se oculta un recuadro con mensajes comerciales
-
Casilla premarcada,
-
Exigir permiso para comunicaciones comerciales como requisito previo para ser miembro,
-
En lugar de decir "Quiero estar informado sobre las campañas", debería decir "La afiliación es obligatoria"
-
La empresa envió el mensaje sin cargar los permisos en el IYS (Sistema de Información para Transacciones Comerciales).
Estos errores dan lugar tanto a multas administrativas en virtud de la Ley turca de comunicaciones electrónicas como a la determinación de ilegalidad en virtud de la Ley turca de protección de datos personales.
6.3. ¿Qué constituye un permiso válido?
-
La casilla que dice "Acepto recibir mensajes electrónicos comerciales" debe dejarse marcada .
-
Los resultados de las elecciones están sujetos a cambios.
-
El tipo de permiso y el canal (SMS/correo electrónico) deben especificarse por separado.
-
Debe reflejarse en el IYS (Sistema de Información para las Comunicaciones Electrónicas) en un plazo de 3 días hábiles.
7. Contratos a distancia e información
Proporcionar información previa es obligatorio para la protección del consumidor en los sitios web de comercio electrónico . Esta obligación y el deber de informar son completamente diferentes.
Ley de Protección de Datos (KVKK):
Divulgación de las actividades de procesamiento de datos personales.
Información preliminar (IP):
-
Especificaciones del producto,
-
Precio total,
-
Costo de envío,
-
Derecho de desistimiento,
-
Información del vendedor,
-
El tiempo de entrega.
Ambas obligaciones deben presentarse de forma clara y sencilla en páginas diferentes del sitio web de comercio electrónico.
8. Determinación de las finalidades del tratamiento de datos
Las plataformas de comercio electrónico procesan datos personales por diversas razones. Sin embargo, cada finalidad del procesamiento requiere una base legal independiente o el consentimiento explícito.
8.1. Afiliación y procesamiento de pedidos (no se requiere consentimiento explícito)
-
proceso de compra
-
Facturación
-
Entrega del producto
-
Seguridad en los pagos
-
Servicio al cliente
Estas transacciones artículo 5/2-c de la KVKK (Ley de Protección de Datos Personales), al ser "necesarias para el establecimiento y la ejecución del contrato" .
8.2. Marketing – Elaboración de perfiles (Se requiere consentimiento explícito)
-
Campaña personalizada,
-
Remarketing,
-
Elaboración de perfiles,
-
CRM, segmentación,
-
Cookies publicitarias de terceros.
Estas transacciones solo son consentimiento explícito .
9. Discrepancias comunes en sitios web de comercio electrónico
9.1. Ausencia de una Política de Privacidad o su carácter excesivamente general
Muchas plataformas de comercio electrónico publican un texto breve y conciso bajo el título "Política de privacidad", pero no cumplen con la obligación del artículo 10 de la Ley turca de protección de datos personales (KVKK).
9.2. Falta de política de cookies
Se debe proporcionar una política de cookies independiente y un panel de gestión de consentimiento.
9.3. La membresía requiere consentimiento explícito
"Para hacerse miembro, debe dar su consentimiento para recibir comunicaciones de marketing."
Esta práctica es ilegal.
9.4. Verificación previa del permiso de correo electrónico/SMS
El sistema de suscripción voluntaria es válido en Turquía . Las casillas marcadas previamente no son válidas .
9.5. Transferencia de datos entre instituciones
-
Empresas de carga
-
Instituciones de pago
-
Plataformas publicitarias
-
Herramientas analíticas
Se requiere una explicación por separado para cada una de estas transferencias .
9.6. Recopilación de datos innecesarios (violación de la minimización de datos)
-
Solicitud del Número de Identidad Nacional Turco (TCKN),
-
Hacer obligatoria la fecha de nacimiento,
-
Solicitar información de ubicación innecesaria,
-
Solicitar información como el género o el estado civil sin que sea obligatorio.
Estas prácticas constituyen una violación del artículo 4 de la Ley turca de protección de datos personales (KVKK).
10. Diseño adecuado de los procesos de información y consentimiento explícito
10.1. Documentos requeridos en el sitio
-
Texto informativo sobre la Ley de Protección de Datos Personales (KVKK)
-
Política de cookies
-
Formulario de consentimiento explícito (por separado)
-
Consentimiento explícito para comunicaciones electrónicas comerciales
-
Formulario de información previa para la venta a distancia
-
Contrato de venta a distancia
10.2. Posicionamiento correcto dentro del flujo de usuario
-
Página de membresía → Enlace de información
-
Paso de pago → Aclaración + información preliminar
-
Banner de cookies → Gestión de cookies
-
Pestaña Marketing → Cuadros de consentimiento
10.3. Requisitos de diseño de pantalla
-
Las casillas de consentimiento deben estar vacías.
-
El enlace de iluminación debería ser accesible con un solo clic.
-
El panel de cookies debe ser fácil de entender.
-
El botón "Rechazar" debe estar visible.
11. Sanciones administrativas en el marco de la Ley de Protección de Datos Personales y la Ley de Comunicaciones Electrónicas
11.1. Sanciones en virtud de la Ley de Protección de Datos Personales (Artículo 18)
-
Incumplimiento de la obligación de proporcionar información: Entre 150.000 TL y 500.000 TL para 2024.
-
Incumplimiento de la obligación de seguridad de datos: Entre 300.000 TL y 2.000.000 TL
-
Incumplimiento de las decisiones de la junta directiva: Entre 300.000 TL y 2.000.000 TL
11.2. Sanciones contempladas en el ámbito de aplicación de la ETK (Ley de Patrimonio Económico, Comercial y Cultural)
-
Enviar mensajes sin registrarse en IYS,
-
Enviar SMS/correos electrónicos sin permiso,
A partir de 2024, la multa administrativa asciende a un máximo de 50.000 TL
11.3. Sanciones de la Junta de Publicidad
-
Textos informativos engañosos,
-
Permisos de comunicación comercial ocultos,
-
Eliminación de perfiles privados mediante cookies
En estos casos , se podrán imponer la suspensión de las operaciones, la suspensión de la publicidad y multas administrativas
12. Estrategia de cumplimiento para empresas de comercio electrónico
12.1. Creación del inventario de datos
Plataforma de comercio electrónico;
-
¿Qué datos está recopilando?
-
¿Con qué finalidad se procesan estos datos?
-
¿Con qué terceros se comparte esta información?
-
¿Cuál es el fundamento jurídico?
-
¿Cuál es el período de almacenamiento?
Deben encontrar respuestas a sus preguntas.
12.2. Uso de software de gestión de cookies
-
CookiePro
-
OneTrust
-
Iubenda
-
Klaro
La gestión transparente del consentimiento se puede lograr utilizando herramientas como estas.
12.3. Registro del consentimiento explícito
Las empresas de comercio electrónico deben respetar el consentimiento explícito otorgado por los usuarios:
-
Su historia,
-
Su canal,
-
Su contenido,
-
Sea opcional o no,
Deben registrarlo.
12.4. Preparación de la política de almacenamiento y eliminación
Según el artículo 7 de la KVKK (Ley turca de protección de datos personales), las empresas no pueden almacenar datos personales durante más tiempo del necesario. Por lo tanto:
-
Datos del pedido → 10 años
-
Datos de marketing → hasta que se retire el consentimiento
-
Datos de cookies → duración determinada según el tipo de cookie
Debe estar oculto.
13. Conclusión: La necesidad de establecer un ecosistema digital que cumpla con la normativa legal para los sitios web de comercio electrónico
Los procesos de tratamiento de datos personales en las plataformas de comercio electrónico están directamente vinculados a las actividades comerciales de la empresa. Por lo tanto, cumplir con la obligación de informar de forma correcta y completa, obtener el consentimiento explícito conforme a la ley y gestionar las autorizaciones para las comunicaciones electrónicas comerciales de acuerdo con la Ley de Comunicaciones Electrónicas no solo es un requisito legal, sino también una necesidad fundamental para proteger la reputación corporativa.
Sitios web de comercio electrónico:
-
Elaboración de una política de privacidad de conformidad con la Ley de Protección de Datos Personales (KVKK)
-
Diseñar procesos de consentimiento explícito actividad por actividad,
-
Utilizando herramientas de gestión de cookies,
-
Obtención de autorización para comunicaciones comerciales de conformidad con el IYS (Sistema de Información para Comunicaciones Comerciales),
-
Supervisa a los proveedores de servicios de terceros,
-
La empresa de venta a distancia debe cumplir con su obligación de información previa
Garantiza el cumplimiento de la ley y aumenta la confianza del cliente.
Cuando este proceso integral de cumplimiento se gestiona correctamente, las empresas de comercio electrónico están protegidas del riesgo de sanciones y refuerzan su imagen de marca como proveedoras de seguridad de datos.