Aviso por giro · Comercio electrónico

Aviso de privacidad para una tienda en línea

Tu e-commerce casi no trata datos sensibles —y decirlo bien ya te distingue—, pero sí pagos, envíos y facturación. El error que más cuesta es tratar a tu pasarela de pagos y a la paquetería como “transferencias” cuando en realidad son encargados.

El comercio electrónico tiene una obligación que no viene de la LFPDPPP sino de la Ley Federal de Protección al Consumidor: el artículo 76 bis te obliga a usar la información del consumidor de forma confidencial y a informarle, antes de la transacción, las características de tus elementos de seguridad y confidencialidad. Por eso tu aviso y tu política de compra van de la mano.

El punto fino es la diferencia entre encargado y transferencia. Tu pasarela de pagos, tu paquetería y tu hosting tratan datos por tu cuenta para cumplir el pedido: son encargados, no transferencias, y no requieren un consentimiento aparte. En cambio, entregar datos al SAT o a una aseguradora sí es transferencia. Confundirlos es el error más común en los avisos de tienda —y el que un aviso de plantilla nunca resuelve.

El comercio en línea tiene prácticas que ni el mostrador ni la tienda física conocen: el carrito abandonado que dispara un correo de recordatorio, el remarketing que persigue al visitante con anuncios en otros sitios, y la elaboración de perfiles de compra para recomendarte productos. Esas son finalidades secundarias, no primarias: el titular puede oponerse y tu aviso tiene que decir cómo. Y si envías fuera de México, aparece una transferencia internacional que también debes declarar.

Un matiz que solo aplica en línea: tú no almacenas el número de tarjeta —lo tokeniza tu pasarela—, así que tu aviso debe decir que los datos de pago los trata el procesador de pagos (tu encargado) bajo el estándar PCI, y que tú conservas únicamente los últimos dígitos y el estatus del cobro. Confundir “trato la tarjeta” con “muestro los últimos cuatro dígitos” es un error que en una tienda física ni siquiera se plantea.

De todos los giros, el comercio en línea es el que reparte datos entre más encargados: la plataforma (Shopify, WooCommerce o la tuya), la pasarela, la analítica y el correo de marketing tratan todos por tu cuenta; la lista de terceros que ven algún dato es larga, pero casi ninguno es una transferencia. Ahí está la trampa más común: la plantilla que Shopify trae por defecto, traducida del inglés, que hemos visto idéntica en tienda tras tienda y que nunca dice “datos personales” ni menciona la LFPDPPP. Sirve para explicarle al cliente cómo se procesan sus pagos; no sirve como aviso de privacidad mexicano, y usarla como tal es lo que deja a la tienda sin cumplir sin que el dueño lo sepa.

Qué datos recaba una tienda en línea

  • dirección de envío
  • dirección de facturación
  • historial de compras
  • método de pago utilizado
  • datos de personalización
  • identificadores técnicos del dispositivo
  • user agent

Datos sensibles: normalmente ninguno (y hay que decirlo así)

En este giro normalmente no tratas datos sensibles (art. 2, fr. VI). Conviene declararlo así, sin clasificar el RFC ni el método de pago como sensibles.

Para qué usa los datos tu tienda

Finalidades primarias (dan origen a la relación; sin casilla de negativa):

  • Gestionar el envío y la entrega de los productos adquiridos en el domicilio señalado por el titular
  • Procesar y dar seguimiento a los pedidos realizados a través de la tienda en línea
  • Emitir las facturas y los comprobantes fiscales digitales por las compras realizadas
  • Brindar atención a clientes y dar seguimiento a consultas, solicitudes y reclamaciones
  • Atender garantías, cambios y devoluciones de los productos adquiridos
  • Mantener contacto y comunicación con el titular respecto del estatus de su compra
  • Prevenir, detectar e investigar fraudes y operaciones irregulares en la tienda en línea
  • Procesar el cobro y el pago de los productos adquiridos
  • Dar cumplimiento a las obligaciones legales y fiscales a cargo del Responsable
  • Formalizar y dar cumplimiento a la relación contractual de compraventa
  • Crear y administrar la cuenta de usuario del titular en el sitio web
  • Proveer los productos comercializados por el Responsable

Tus encargados: pasarela, paquetería y hosting (no son transferencias)

La plataforma, la pasarela, la paquetería y el hosting tratan los datos por cuenta de la tienda; son encargados, no transferencias:

  • Shopify Inc. — Plataforma de comercio electrónico, alojamiento y almacenamiento de la tienda
  • Shopify Payments — Procesamiento de pagos con tarjeta
  • Stripe — Procesamiento de pagos con tarjeta
  • PayPal — Procesamiento de pagos en línea
  • Conekta — Procesamiento de pagos y referencias en efectivo
  • Mercado Pago — Procesamiento de pagos en línea
  • Instituciones bancarias — Recepción y conciliación de transferencias electrónicas SPEI
  • Google Analytics — Analítica de sitio web
  • Google Ads — Gestión de campañas publicitarias y medición de conversiones
  • Meta Ads (píxel de Facebook e Instagram) — Gestión de campañas publicitarias y medición de conversiones
  • Klaviyo — Envío de correo electrónico comercial y automatización de mercadotecnia
  • Proveedor de hospedaje web — Alojamiento del sitio y almacenamiento de la base de datos
  • Proveedor autorizado de certificación (PAC) — Emisión y timbrado de comprobantes fiscales digitales

Transferencias reales de una tienda, con su fundamento

Las transferencias reales de una tienda —terceros con fines propios, excepciones del art. 36— se cuentan con los dedos:

  • Empresas de mensajería, paquetería y/o carga — Envío de los productos al domicilio de entrega señalado por el titular (art. 36 fr. VII LFPDPPP (precisa para el mantenimiento o cumplimiento de una relación jurídica entre el responsable y el titular))
  • Servicio de Administración Tributaria (SAT) — Emisión de comprobantes fiscales y cumplimiento de obligaciones fiscales (art. 36 fr. I LFPDPPP (transferencia prevista en una Ley o Tratado del que México sea parte))
  • Autoridades administrativas y judiciales competentes — Atención de requerimientos legales y defensa de derechos (art. 36 fr. V LFPDPPP (necesaria o legalmente exigida para la salvaguarda de un interés público, o para la procuración o administración de justicia))

Normativa sectorial que también te aplica

Normas del sector que concurren con la LFPDPPP:

  • Ley Federal de Protección al Consumidor (art. 76 bis, comercio electrónico)
  • NOM-151-SCFI-2016 (conservación de mensajes de datos)
  • Código de Comercio

A la fecha de este documento, el Reglamento de la LFPDPPP (nueva ley en vigor desde el 21 de marzo de 2025) aún no ha sido publicado: el Transitorio Décimo Segundo ordena al Ejecutivo expedir las adecuaciones a los reglamentos y demás disposiciones aplicables dentro de los noventa días naturales siguientes a la entrada en vigor. Por eso ni el Reglamento ni los Lineamientos anteriores se citan como normativa en vigor; se cita la ley, y ciertos formatos y términos procesales ante la Secretaría Anticorrupción y Buen Gobierno están pendientes de definirse.

Genera el aviso correcto para tu tienda

El generador arma tu aviso integral y simplificado para e-commerce: declara expresamente que no tratas datos sensibles, separa tu pasarela y tu paquetería como encargados, y alinea el aviso con el artículo 76 bis de la LFPC. Y si vendes con Conekta o Stripe, también arma tus términos y política de devoluciones. Gratis y sin registro.

Generar el aviso de mi tienda

Contenido orientativo por giro con base en la LFPDPPP vigente · revisado a agosto de 2026 y la LFPC; no es asesoría legal. Reglaria no es autoridad ni tiene aval oficial.

¿Tu tienda es Shopify? Por qué la plantilla que trae Shopify no cumple en México →  ·  Los 3 documentos que pide Conekta →