Saltar al contenido

Chat con IA y RGPD: checklist práctico para tiendas online

· 7 min de lectura · AskMerra

Un chat con IA en tu tienda habla con tus clientes, así que trata sus datos. Si vendes en la UE, la primera pregunta de tu equipo, de tu delegado de protección de datos o de un cliente cuidadoso será sobre el RGPD. Esta lista de comprobación recoge los puntos que conviene revisar antes de activar un asistente, con AskMerra como ejemplo: qué recoge el chat, dónde se almacena, cuánto tiempo se conserva y cómo eliminarlo cuando te lo piden.

Una aclaración antes de empezar: esto es una guía práctica de los controles del producto, no asesoramiento jurídico. Tus obligaciones dependen de tu negocio, así que revisa la configuración final con tu propio asesor legal.

Primero: quién es responsable de qué

En las conversaciones entre tus visitantes y el asistente, tu tienda es la responsable del tratamiento y AskMerra actúa como encargado del tratamiento por cuenta tuya, conforme a un acuerdo de tratamiento de datos (DPA). En cuanto a los datos de tu propia cuenta de comerciante, AskMerra es el responsable.

Este reparto tiene dos consecuencias prácticas. Tú decides cuánto tiempo se conservan los datos del chat. Y cuando un cliente pide ver o eliminar sus datos, la solicitud te llega a ti, y AskMerra te ayuda a atenderla.

1. Conoce exactamente qué recoge el chat

No puedes describir un tratamiento que no entiendes. Cuando un visitante chatea, AskMerra trata:

  • un identificador de visitante aleatorio guardado en el almacenamiento local del navegador, y el id de la conversación;
  • los mensajes intercambiados, los productos recomendados y pulsados, y las valoraciones con pulgar arriba o abajo;
  • la URL y el idioma de la página, y un país aproximado deducido de las cabeceras de red;
  • un nombre y una dirección de email solo si el visitante rellena el formulario de contacto, o si has activado la identificación de los clientes con sesión iniciada.

El widget no guarda nada en el navegador del cliente hasta que abre el chat o empieza a escribir. A partir de ahí conserva en el almacenamiento local un token de sesión de corta duración y la conversación en curso, y recuerda en el almacenamiento de sesión si el panel está abierto. No usa cookies ni huellas digitales (fingerprinting). AskMerra considera estos elementos estrictamente necesarios para el chat que pide el cliente; las normas nacionales varían, así que consúltalo con tu asesor legal. Nuestra política de cookies enumera cada elemento con su finalidad y duración, lista para copiarla en tu propia política de cookies.

2. Comprueba dónde se alojan los datos y quién más los trata

AskMerra aloja su aplicación y sus datos en la UE. Como cualquier producto de IA, depende de algunos proveedores de servicios: alojamiento, inferencia de IA y embeddings, envío de emails y pagos. Las transferencias fuera del EEE están cubiertas por las cláusulas contractuales tipo de la Comisión Europea, y la lista actual de subencargados forma parte del DPA.

Los mensajes del chat que necesitan la IA se envían a un proveedor de modelos de IA para generar la respuesta. Los proveedores tienen prohibido por contrato usar estos datos para entrenar sus modelos.

Tarea: lee la lista de subencargados y añádela a tu registro de actividades de tratamiento.

3. Confirma que no se guardan direcciones IP en claro

AskMerra nunca almacena direcciones IP en claro. Se usa brevemente un hash unidireccional para limitar las peticiones, el país del visitante procede de las cabeceras de la CDN y los registros no contienen la IP del cliente. Es una categoría de datos menos que explicar, proteger y eliminar.

4. Elige un plazo de conservación y deja que el borrado funcione solo

Los datos del chat no deberían vivir para siempre. En AskMerra eliges un plazo de conservación por tienda: 30, 90 o 365 días. Después, una tarea diaria elimina automáticamente:

  • las conversaciones más antiguas que tu plazo, junto con sus mensajes;
  • los eventos del widget, como las aperturas del chat y los clics en productos;
  • los registros de visitantes que ya no tienen conversaciones, incluidos los nombres y emails asociados mediante la identificación.

Elige el plazo más corto que aún te permita revisar conversaciones, hacer seguimiento de las derivaciones y detectar preguntas recurrentes. Después, indica ese plazo en tu política de privacidad.

5. Prepárate para eliminar los datos de un cliente cuando te lo pida

AskMerra te ofrece dos vías para atender las solicitudes de supresión.

Desde el panel

Los administradores de la tienda pueden usar la tarjeta Eliminar los datos de un cliente en Ajustes, con la dirección de email o el id del visitante. El email coincide tanto con los envíos del formulario de contacto como con los clientes identificados. En la bandeja de conversaciones, el botón Eliminar datos del visitante hace lo mismo con la conversación que estás leyendo.

La supresión elimina al visitante con sus conversaciones, mensajes y eventos, además de cualquier respuesta en caché aprendida de sus preguntas. El registro de auditoría deja constancia de que se produjo una supresión sin guardar el email en sí, solo un hash de este.

Autoservicio con AskMerra.forget()

También puedes dejar que sean los propios clientes quienes lo hagan. La API de JavaScript incluye AskMerra.forget(), que elimina las conversaciones, la actividad y la identidad del visitante actual, vacía el chat y continúa con un nuevo id anónimo. Un desarrollador puede conectarlo en pocas líneas a un botón «Eliminar mis datos del chat» en tu página de privacidad. La documentación de la API de JavaScript incluye el ejemplo.

Para otras solicitudes, como las de acceso, la bandeja puede exportar las conversaciones a CSV, lo que te puede ayudar cuando tengas que dar a un cliente una copia de su chat.

6. Mantén desactivada la identificación de visitantes salvo que la necesites

Los visitantes son anónimos por defecto. Si tu tienda tiene cuentas de cliente, el método identify() de la API de JavaScript puede rellenar de antemano el formulario de contacto con el nombre y el email de un cliente con sesión iniciada. Ese rellenado se hace en el navegador. La identidad solo se guarda con el visitante si activas la identificación de visitantes («Permitir identify()») en Ajustes, y solo cuando el visitante llega a chatear.

La identificación puede agilizar el seguimiento, pero convierte conversaciones anónimas en conversaciones identificadas. Si la activas, menciónalo en tu política de privacidad.

7. Avisa a los clientes de que hablan con una IA y enlaza tu política de privacidad

Cada widget de AskMerra muestra una línea de aviso de IA, para que los visitantes sepan que están chateando con una IA y no con una persona. Esa línea enlaza a tu política de privacidad. Indica la dirección en URL de la política de privacidad, dentro de los ajustes de comportamiento del widget, y asegúrate de que la página a la que apunta describe el chat: qué se recoge, para qué, cuánto tiempo se conserva y quién lo trata.

8. Envía a la IA solo lo que necesita

La minimización de datos es más fácil cuando no todos los mensajes llegan a la IA. El enrutador de AskMerra responde a los saludos, los agradecimientos y «¿eres un bot?» con reglas fijas, y a las preguntas que coinciden de cerca con tus FAQ con tu propio texto, sin llamar al modelo de IA. La caché de respuestas solo guarda primeras respuestas genéricas, sin precios ni datos personales.

Algunos hábitos ayudan todavía más:

  • Limita la base de conocimiento a políticas y datos de producto. Sus documentos se incluyen en el contexto del asistente, así que deja fuera las notas internas y los datos personales, como el móvil de un compañero.
  • Deja que el formulario de contacto se encargue de los asuntos personales. Los nombres, los emails y los detalles de los pedidos llegan a tu equipo por email, donde los atiende una persona.
  • Orienta la conversación. Usa tu saludo y tus preguntas sugeridas para llevar a los clientes hacia preguntas sobre productos y políticas.

9. Consigue el DPA y guárdalo en tu documentación

AskMerra firma un DPA para tu documentación de cumplimiento. Solicítalo en [email protected] o a través del formulario de contacto, y guárdalo con tu registro de actividades de tratamiento, junto a la lista de subencargados.

La seguridad también va en la lista

Los controles de privacidad solo sirven si los datos también están protegidos. Por parte de AskMerra: cifrado en tránsito, aislamiento entre clientes aplicado en cada consulta a la base de datos y cubierto por pruebas automatizadas, contraseñas con hash argon2id y verificación en dos pasos opcional para tu panel. El widget solo funciona en tus propios dominios. Activa la verificación en dos pasos para todo tu equipo; en la página de seguridad tienes los detalles.

La lista, en resumen

  • Conoce qué recoge el chat y descríbelo en tu política de privacidad.
  • Lee la lista de subencargados del DPA.
  • Elige un plazo de conservación de 30, 90 o 365 días.
  • Ten claro cómo eliminar los datos de un cliente y plantéate añadir AskMerra.forget() a tu página de privacidad.
  • Deja desactivada la identificación de visitantes salvo que la necesites.
  • Indica la URL de tu política de privacidad en el widget.
  • Consigue el DPA y revisa toda la configuración con tu asesor legal.

Puedes configurar todo esto antes de que un solo cliente real vea el widget. Crea tu cuenta para empezar o reserva una demo si prefieres verlo antes con nosotros. La documentación y nuestra política de privacidad recogen todos los detalles.

Pon AskMerra a trabajar en tu tienda

Conecta tu catálogo, prueba el asistente en el playground y publícalo cuando estés listo.

Empieza ahora

Sigue leyendo