Flyweight: Cómo usar un AI Chatbot para Shopify cumpliendo con el GDPR y el AI Act
Guía completa para usar Flyweight AI Chatbot en Shopify cumpliendo con el GDPR y el AI Act. Incluye una plantilla de política de privacidad y una checklist de cumplimiento.
Acuerdo de tratamiento de datos, obligación de etiquetado, política de privacidad, GDPR, AI Act... ¿qué? 🤯🤯

La checklist y la plantilla de política de privacidad de abajo parten de una situación concreta: tenéis una tienda Shopify y queréis añadir un AI chatbot conforme con el GDPR. ¿Queréis ver todo lo que puede hacer nuestro chatbot para Shopify? Id a la guía principal. Este artículo no constituye asesoramiento legal ni reconoce una obligación legal.
Terminología
-
Reglamento General de Protección de Datos (GDPR)
El GDPR es la norma clave de privacidad en Europa. Define cómo deben tratar las empresas los datos personales, por ejemplo, recogiendo solo lo que realmente hace falta y almacenándolo de forma segura. También da a las personas derechos sobre sus datos, como acceso, rectificación y supresión. En el caso de los chatbots, eso significa evitar una recogida de datos amplia o innecesaria y explicar con claridad cómo se usan esos datos. -
Reglamento de Inteligencia Artificial (AI Act)
El AI Act es una futura ley de la UE que fija reglas para la inteligencia artificial. Su objetivo es que sistemas como los chatbots se usen de forma más segura y justa. Clasifica los sistemas de IA según su nivel de riesgo, de bajo a alto. Cada categoría trae sus propios requisitos, como dejar claro que el usuario está interactuando con IA y evitar resultados discriminatorios. Los chatbots que gestionan casos sensibles pueden entrar en categorías de mayor riesgo y estar sujetos a requisitos más estrictos. -
Acuerdo de tratamiento de datos (DPA)
Un Data Processing Agreement es un contrato entre la empresa que usa el chatbot y el proveedor que lo opera. Deja claro que el proveedor trata los datos de los usuarios solo siguiendo las instrucciones de la empresa y conforme a las normas de protección de datos. Si usáis un proveedor externo de chatbot, normalmente necesitáis un DPA para documentar un tratamiento alineado con el GDPR. -
Política de privacidad
Una política de privacidad explica qué datos se recogen, por qué se recogen y durante cuánto tiempo se conservan. También debe explicar los derechos del usuario, como pedir la eliminación de sus datos o acceder a la información almacenada. Si usáis un chatbot, esta información debería ser fácil de entender y fácil de encontrar. -
Obligación de etiquetado
Según los principios del GDPR y, sobre todo, del futuro AI Act, los usuarios deberían poder identificar si están hablando con una IA o con una persona. A eso nos referimos con obligación de etiquetado. La idea es mejorar la transparencia y reducir malentendidos.
Roles y responsabilidades
Los roles importan porque determinan quién responde de qué.
Encargado del tratamiento
El proveedor del chatbot suele ser el encargado del tratamiento. Eso significa que trata los datos por cuenta del operador de la tienda y siguiendo sus instrucciones. El proveedor se encarga de la configuración técnica y del funcionamiento del chatbot, pero no decide para qué se tratan los datos. Su trabajo es cumplir los requisitos del responsable e implementar medidas técnicas y organizativas para proteger los datos personales. En resumen, el proveedor del chatbot está obligado por contrato a tratar los datos solo según instrucciones, no para fines propios e independientes.
Responsable del tratamiento
Aquí viene la parte que a veces suena un poco contraintuitiva: el operador de la tienda es el responsable del tratamiento. Como responsable, la tienda decide por qué y cómo se tratan los datos. Por ejemplo, qué recoge el chatbot y si se usa para soporte, captación de leads o cualquier otro objetivo. El responsable debe asegurarse de que la recogida y el tratamiento de datos cumplen los requisitos de privacidad y de que se respetan los derechos de los usuarios. En la práctica, eso significa que el operador de la tienda define cómo se usa el chatbot y responde del cumplimiento en materia de privacidad alrededor de ese uso. Suena más grande de lo que es. Normalmente, todo empieza con una política de privacidad clara.
Ejemplo práctico
Imaginad que la tienda Shopify "GarlicPress24" quiere usar un AI chatbot para generar leads. Un cliente pregunta por las especificaciones de un prensador de ajo y la IA le da una orientación experta. Durante ese proceso, el chatbot recoge los datos de contacto del cliente, como nombre y correo electrónico, y se los envía al experto.
La tienda tiene que decidir cómo quiere que funcione esto. ¿Debe el lead recogerse a través de IA? ¿O el chatbot debería limitarse a mostrar un mensaje como: “Contactad con nuestros expertos en el Email X”? La tienda Shopify es el responsable del tratamiento porque decide qué ocurre y se asegura de que los clientes estén debidamente informados en la política de privacidad. El proveedor del AI chatbot se encarga de la parte técnica y trata los datos según las instrucciones de la tienda, así que actúa como encargado del tratamiento.
Cómo usar un AI chatbot cumpliendo los requisitos de protección de datos: checklist
Si queréis usar un chatbot de forma alineada con el GDPR y el AI Act, los roles anteriores marcan las responsabilidades.
-
Recoged solo los datos necesarios
El chatbot debería recoger únicamente los datos que de verdad hacen falta. Esto recae sobre todo en el proveedor. En Flyweight, intentamos tratar solo el mínimo de datos personales necesario. Por ejemplo, si un cliente pregunta por el estado de un pedido, solo tratamos el código postal y el número de pedido, no detalles adicionales de la dirección ni datos más amplios del pedido. Además, los datos personales se gestionan por separado de la IA. -
Sed transparentes
Los usuarios deberían entender qué datos recoge el chatbot y para qué se usan. La política de privacidad es el mejor sitio para explicarlo con claridad, especialmente en el caso de operadores de tiendas Shopify. Como la tienda es la responsable del tratamiento, la política debería actualizarse para informar correctamente a los clientes. Más abajo tenéis una plantilla para hacerlo más fácil. -
Tened un Data Processing Agreement (DPA)
Si el chatbot viene de un proveedor externo, debería existir un contrato que cubra el tratamiento de datos conforme al GDPR. Comprobad si el proveedor ofrece un DPA, muchas veces como parte del acuerdo estándar. -
Revisad la seguridad y la protección de datos con regularidad
El AI Act también apunta a revisar periódicamente los riesgos relacionados con la IA, para que la configuración del chatbot siga siendo conforme con el tiempo. Esto suele gestionarlo el proveedor del chatbot. Nosotros mantenemos esta guía actualizada y compartimos los cambios relevantes. -
Etiquetad el chatbot de forma clara
Aunque el etiquetado explícito todavía no sea un requisito legal cerrado en todos los casos, ser transparentes sigue siendo lo correcto. Los usuarios deberían saber que están hablando con IA. Nuestro AI chatbot incluye por defecto un pie que dice: “AI powered by Flyweight”, y recomendamos mantenerlo. Si queréis ir un paso más allá, también podéis mencionar la IA en el mensaje de bienvenida o en el nombre del chatbot.
⭐️ Plantilla de política de privacidad
Como hemos visto, las tiendas Shopify que actúan como responsables del tratamiento son las principales responsables de explicar con claridad cómo se tratan los datos.
¿Y el mejor sitio para hacerlo?
Vuestra política de privacidad.
💡 Si fuéramos el operador de la tienda usando el AI Chatbot de Flyweight, añadiríamos la siguiente sección a la política de privacidad (sin reconocer una obligación legal ni dar asesoramiento legal):
👇👇👇👇👇👇👇👇👇👇
Uso del chatbot con formularios
Os ofrecemos en nuestro sitio web un chatbot basado en IA de Flyweight GmbH, Jungbuschstraße 28, 68159 Mannheim, Alemania (https://flyweight.io/legal-notice / https://flyweight.io/privacy-statement) para responder a vuestras preguntas. Al usar el chatbot, vuestras consultas se combinan con la base de datos creada a partir de la información del sitio web leída de nuestra propia web y con un modelo de lenguaje de gran tamaño para ofreceros respuestas a vuestra consulta. El chatbot está instruido para no solicitar datos personales. Importante: si como resultado de vuestra consulta aparecen formularios independientes en los que tengáis que facilitar datos personales, la información que introduzcáis ahí se tratará por separado y, por tanto, no se enviará a la IA.
Categorías de datos tratados: Las categorías de datos dependen de vuestras consultas cuando introducís datos personales dentro de vuestra pregunta.
-
Por ejemplo, si preguntáis: “¿Dónde está mi pedido?”, aparecerá un formulario en el que podréis introducir vuestro número de pedido y vuestro código postal.
-
Si, por ejemplo, queréis saber más sobre un producto y recibir asesoramiento, aparecerá un formulario en el que podréis introducir la información relevante, como nombre, teléfono, e-mail, etc.
Finalidad del tratamiento: Tratar la información que facilitáis para generar respuestas a vuestras solicitudes mediante el chatbot.
-
Ejemplo: si preguntáis: “¿Dónde está mi pedido?” e introducís vuestro número de pedido y código postal en el formulario, esa información se utiliza para hacer una consulta directa al sistema de la tienda (Shopify), de modo que se pueda enviar la información de entrega y se os pueda informar sobre el estado del pedido.
-
Ejemplo: si queréis asesoramiento sobre un producto, vuestra solicitud, junto con los datos que facilitéis en el formulario y todo el historial del chat, se reenviará al operador de la tienda para que pueda ponerse en contacto con vosotros.
Origen de los datos: Recogemos estos datos directamente de vosotros.
Base jurídica: Tratamos los datos para cumplir obligaciones contractuales o precontractuales de acuerdo con el artículo 6, apartado 1, letra b) del Reglamento General de Protección de Datos (GDPR).
Conservación de los datos: Los datos se conservan hasta que se resuelva vuestra consulta o durante la vigencia del contrato y más allá, hasta que hayan transcurrido los plazos legales de conservación (de 6 a 10 años).
Ubicación de los destinatarios: UE y fuera de la UE.
Garantías para transferencias a terceros países: Cláusulas contractuales tipo de la UE (SCC), decisión de adecuación
👆👆👆👆👆👆👆👆👆👆
Instalad el chatbot compatible con la privacidad para tiendas Shopify europeas ✌️














