Chat con IA y RGPD: checklist práctico para tiendas online
· 7 min de lectura · AskMerra
Un chat con IA en tu tienda habla con tus clientes, así que trata sus datos. Si vendes en la UE, la primera pregunta de tu equipo, de tu delegado de protección de datos o de un cliente cuidadoso será sobre el RGPD. Esta lista de comprobación recoge los puntos que conviene revisar antes de activar un asistente, con AskMerra como ejemplo: qué recoge el chat, dónde se almacena, cuánto tiempo se conserva y cómo eliminarlo cuando te lo piden.
Una aclaración antes de empezar: esto es una guía práctica de los controles del producto, no asesoramiento jurídico. Tus obligaciones dependen de tu negocio, así que revisa la configuración final con tu propio asesor legal.
Primero: quién es responsable de qué
En las conversaciones entre tus visitantes y el asistente, tu tienda es la responsable del tratamiento y AskMerra actúa como encargado del tratamiento por cuenta tuya, conforme a un acuerdo de tratamiento de datos (DPA). En cuanto a los datos de tu propia cuenta de comerciante, AskMerra es el responsable.
Este reparto tiene dos consecuencias prácticas. Tú decides cuánto tiempo se conservan los datos del chat. Y cuando un cliente pide ver o eliminar sus datos, la solicitud te llega a ti, y AskMerra te ayuda a atenderla.
1. Conoce exactamente qué recoge el chat
No puedes describir un tratamiento que no entiendes. Cuando un visitante chatea, AskMerra trata:
- un identificador de visitante aleatorio guardado en el almacenamiento local del navegador, y el id de la conversación;
- los mensajes intercambiados, los productos recomendados y pulsados, y las valoraciones con pulgar arriba o abajo;
- la URL y el idioma de la página, y un país aproximado deducido de las cabeceras de red;
- un nombre y una dirección de email solo si el visitante rellena el formulario de contacto, o si has activado la identificación de los clientes con sesión iniciada.
El widget no guarda nada en el navegador del cliente hasta que abre el chat o empieza a escribir. A partir de ahí conserva en el almacenamiento local un token de sesión de corta duración y la conversación en curso, y recuerda en el almacenamiento de sesión si el panel está abierto. No usa cookies ni huellas digitales (fingerprinting). AskMerra considera estos elementos estrictamente necesarios para el chat que pide el cliente; las normas nacionales varían, así que consúltalo con tu asesor legal. Nuestra política de cookies enumera cada elemento con su finalidad y duración, lista para copiarla en tu propia política de cookies.
2. Comprueba dónde se alojan los datos y quién más los trata
AskMerra aloja su aplicación y sus datos en la UE. Como cualquier producto de IA, depende de algunos proveedores de servicios: alojamiento, inferencia de IA y embeddings, envío de emails y pagos. Las transferencias fuera del EEE están cubiertas por las cláusulas contractuales tipo de la Comisión Europea, y la lista actual de subencargados forma parte del DPA.
Los mensajes del chat que necesitan la IA se envían a un proveedor de modelos de IA para generar la respuesta. Los proveedores tienen prohibido por contrato usar estos datos para entrenar sus modelos.
Tarea: lee la lista de subencargados y añádela a tu registro de actividades de tratamiento.
3. Confirma que no se guardan direcciones IP en claro
AskMerra nunca almacena direcciones IP en claro. Se usa brevemente un hash unidireccional para limitar las peticiones, el país del visitante procede de las cabeceras de la CDN y los registros no contienen la IP del cliente. Es una categoría de datos menos que explicar, proteger y eliminar.
4. Elige un plazo de conservación y deja que el borrado funcione solo
Los datos del chat no deberían vivir para siempre. En AskMerra eliges un plazo de conservación por tienda: 30, 90 o 365 días. Después, una tarea diaria elimina automáticamente:
- las conversaciones más antiguas que tu plazo, junto con sus mensajes;
- los eventos del widget, como las aperturas del chat y los clics en productos;
- los registros de visitantes que ya no tienen conversaciones, incluidos los nombres y emails asociados mediante la identificación.
Elige el plazo más corto que aún te permita revisar conversaciones, hacer seguimiento de las derivaciones y detectar preguntas recurrentes. Después, indica ese plazo en tu política de privacidad.
5. Prepárate para eliminar los datos de un cliente cuando te lo pida
AskMerra te ofrece dos vías para atender las solicitudes de supresión.
Desde el panel
Los administradores de la tienda pueden usar la tarjeta Eliminar los datos de un cliente en Ajustes, con la dirección de email o el id del visitante. El email coincide tanto con los envíos del formulario de contacto como con los clientes identificados. En la bandeja de conversaciones, el botón Eliminar datos del visitante hace lo mismo con la conversación que estás leyendo.
La supresión elimina al visitante con sus conversaciones, mensajes y eventos, además de cualquier respuesta en caché aprendida de sus preguntas. El registro de auditoría deja constancia de que se produjo una supresión sin guardar el email en sí, solo un hash de este.
Autoservicio con AskMerra.forget()
También puedes dejar que sean los propios clientes quienes lo hagan. La API de JavaScript incluye AskMerra.forget(), que elimina las conversaciones, la actividad y la identidad del visitante actual, vacía el chat y continúa con un nuevo id anónimo. Un desarrollador puede conectarlo en pocas líneas a un botón «Eliminar mis datos del chat» en tu página de privacidad. La documentación de la API de JavaScript incluye el ejemplo.
Para otras solicitudes, como las de acceso, la bandeja puede exportar las conversaciones a CSV, lo que te puede ayudar cuando tengas que dar a un cliente una copia de su chat.
6. Mantén desactivada la identificación de visitantes salvo que la necesites
Los visitantes son anónimos por defecto. Si tu tienda tiene cuentas de cliente, el método identify() de la API de JavaScript puede rellenar de antemano el formulario de contacto con el nombre y el email de un cliente con sesión iniciada. Ese rellenado se hace en el navegador. La identidad solo se guarda con el visitante si activas la identificación de visitantes («Permitir identify()») en Ajustes, y solo cuando el visitante llega a chatear.
La identificación puede agilizar el seguimiento, pero convierte conversaciones anónimas en conversaciones identificadas. Si la activas, menciónalo en tu política de privacidad.
7. Avisa a los clientes de que hablan con una IA y enlaza tu política de privacidad
Cada widget de AskMerra muestra una línea de aviso de IA, para que los visitantes sepan que están chateando con una IA y no con una persona. Esa línea enlaza a tu política de privacidad. Indica la dirección en URL de la política de privacidad, dentro de los ajustes de comportamiento del widget, y asegúrate de que la página a la que apunta describe el chat: qué se recoge, para qué, cuánto tiempo se conserva y quién lo trata.
8. Envía a la IA solo lo que necesita
La minimización de datos es más fácil cuando no todos los mensajes llegan a la IA. El enrutador de AskMerra responde a los saludos, los agradecimientos y «¿eres un bot?» con reglas fijas, y a las preguntas que coinciden de cerca con tus FAQ con tu propio texto, sin llamar al modelo de IA. La caché de respuestas solo guarda primeras respuestas genéricas, sin precios ni datos personales.
Algunos hábitos ayudan todavía más:
- Limita la base de conocimiento a políticas y datos de producto. Sus documentos se incluyen en el contexto del asistente, así que deja fuera las notas internas y los datos personales, como el móvil de un compañero.
- Deja que el formulario de contacto se encargue de los asuntos personales. Los nombres, los emails y los detalles de los pedidos llegan a tu equipo por email, donde los atiende una persona.
- Orienta la conversación. Usa tu saludo y tus preguntas sugeridas para llevar a los clientes hacia preguntas sobre productos y políticas.
9. Consigue el DPA y guárdalo en tu documentación
AskMerra firma un DPA para tu documentación de cumplimiento. Solicítalo en [email protected] o a través del formulario de contacto, y guárdalo con tu registro de actividades de tratamiento, junto a la lista de subencargados.
La seguridad también va en la lista
Los controles de privacidad solo sirven si los datos también están protegidos. Por parte de AskMerra: cifrado en tránsito, aislamiento entre clientes aplicado en cada consulta a la base de datos y cubierto por pruebas automatizadas, contraseñas con hash argon2id y verificación en dos pasos opcional para tu panel. El widget solo funciona en tus propios dominios. Activa la verificación en dos pasos para todo tu equipo; en la página de seguridad tienes los detalles.
La lista, en resumen
- Conoce qué recoge el chat y descríbelo en tu política de privacidad.
- Lee la lista de subencargados del DPA.
- Elige un plazo de conservación de 30, 90 o 365 días.
- Ten claro cómo eliminar los datos de un cliente y plantéate añadir
AskMerra.forget()a tu página de privacidad. - Deja desactivada la identificación de visitantes salvo que la necesites.
- Indica la URL de tu política de privacidad en el widget.
- Consigue el DPA y revisa toda la configuración con tu asesor legal.
Puedes configurar todo esto antes de que un solo cliente real vea el widget. Crea tu cuenta para empezar o reserva una demo si prefieres verlo antes con nosotros. La documentación y nuestra política de privacidad recogen todos los detalles.
Pon AskMerra a trabajar en tu tienda
Conecta tu catálogo, prueba el asistente en el playground y publícalo cuando estés listo.
Empieza ahoraSigue leyendo
- ¿Qué es un asistente de compras con IA? Así funciona en tu tiendaUn asistente de compras con IA entiende a tus clientes y recomienda productos reales. Descubre cómo funciona en una tienda online, de la pregunta a la venta.
- Respuestas de IA precisas en tu tienda, basadas en tu catálogoLa IA en una tienda es un riesgo si inventa productos o da precios erróneos. Descubre cómo AskMerra ata cada respuesta a tu catálogo, tu stock y tus políticas.
- Búsqueda conversacional vs. por palabras clave: qué funcionaEl buscador y los filtros fallan cuando el cliente describe una necesidad, no un producto. Mira cómo ayuda la búsqueda conversacional y cuándo usar cada una.