MTRYX Logo
MTRYX Logo
Protección de datos14 min lectura·

Protección de datos en una farmacia con tienda online: por qué vender un OTC por internet es tratar datos de salud (RGPD)

RGPD en la farmacia con tienda online: por qué la compra de un medicamento sin receta por internet es un dato de salud (sentencia TJUE C-21/23, 2024), q...

Por Jorge Martínez-Íñiguez García — Co-fundador de MTRYX
Resumen citable. Cuando una farmacia vende por internet, buena parte de lo que registra sobre cada pedido puede ser un dato de salud: el Tribunal de Justicia de la UE dictaminó el 4 de octubre de 2024 (asunto C-21/23, Lindenapotheke) que los datos que introduce un cliente al comprar online medicamentos sin receta —nombre, dirección de envío y detalle del producto— son datos relativos a la salud del artículo 9 del RGPD, porque permiten deducir información sobre su estado físico. Eso cambia el listón: la farmacéutica o el farmacéutico titular es el responsable del tratamiento; el software de gestión (ERP), la tienda online y el middleware que los conecta son encargados con los que hay que firmar un contrato del artículo 28; y para tratar datos de salud no basta la base del contrato de compraventa, hace falta una condición del artículo 9 (en la venta online de medicamentos, el consentimiento explícito del cliente). El error que más vemos desde dentro es creer que el software ya cumple por mí: no es así, el responsable sigues siendo tú.
Aviso. Este artículo es informativo y operativo, escrito desde la experiencia de montar tiendas online de farmacia. No es asesoramiento jurídico. Cada farmacia debe cerrar su cumplimiento con su delegado o delegada de protección de datos (DPD) o su asesor especializado.

Por qué esto no es "el típico artículo de RGPD para farmacias"

Si buscas "protección de datos farmacia online" encontrarás decenas de páginas de consultoras LOPD. Casi todas dicen lo mismo y lo dicen bien: registro de actividades, contrato con la gestoría, evaluación de impacto, derechos de los clientes. Lo que ninguna resuelve es la pregunta concreta que se hace un titular cuando enchufa su farmacia a una tienda online:

Cuando un cliente compra ibuprofeno en mi web, ¿qué dato genero exactamente, quién lo trata —mi Farmatic, la tienda, el conector que sincroniza el stock— y de qué respondo yo si algo se filtra?

Esa pregunta no la responde una consultora de protección de datos genérica porque no conoce el circuito técnico de una farmacia. Y no la responde un integrador de software porque su trabajo termina en que el pedido baje al ERP. Está en la intersección, y esa intersección es justo donde trabajamos nosotros. Este artículo la responde desde ahí.

Lo que casi nadie te cuenta: vender un OTC por internet es tratar un dato de salud

En el mostrador, cuando alguien compra un antifúngico o un test de embarazo, tú tratas ese dato de salud con la naturalidad del secreto profesional: no queda un registro nominativo asociado a una cuenta de cliente con historial. Online, el circuito es distinto. El cliente se crea una cuenta, deja su nombre y dirección, y queda un historial de compras asociado a una persona identificada.

Durante años se discutió si eso era realmente un "dato de salud" o un simple dato de compra. El 4 de octubre de 2024 el Tribunal de Justicia de la Unión Europea lo zanjó en el asunto C-21/23 (Lindenapotheke): los datos que los clientes introducen al pedir por internet medicamentos de venta en farmacia, aunque no necesiten receta, son datos relativos a la salud en el sentido del artículo 9 del RGPD. El razonamiento es sencillo y demoledor: comprar un producto concreto permite extraer conclusiones sobre el estado de salud de esa persona. Y el Tribunal fue más lejos: la protección se mantiene incluso cuando el medicamento se compra para otra persona, porque también de ese tercero se pueden deducir conclusiones.

Consecuencia práctica para tu tienda online: el catálogo de parafarmacia y OTC que vendes por internet no es un ecommerce cualquiera. Es un tratamiento de categorías especiales de datos, con un listón de exigencia más alto. El propio Tribunal señaló que la venta online de medicamentos de farmacia requiere el consentimiento explícito del cliente para tratar esos datos. Esto encaja, además, con cómo debe estar construida la tienda desde el minuto uno: consentimiento expreso en el alta, no casillas premarcadas ni consentimientos "por completar el pedido".

Quién es quién en tus datos: la cadena ERP → middleware → tienda

Aquí está el aporte que no vas a encontrar en una web de consultoría. En una farmacia con tienda online conectada al ERP hay tres piezas de software tocando datos, y cada una tiene un papel jurídico distinto:

PiezaQué hacePapel en RGPD
Tú, la farmaciaDecides qué se vende, a quién y para qué se usan los datosResponsable del tratamiento
El ERP (Farmatic, Nixfarma, u otro)Gestiona stock, precios, ventas, a veces datos de clienteEncargado (contrato art. 28)
El middleware / conector que sincronizaMueve pedidos y stock entre ERP y tiendaEncargado (contrato art. 28)
La tienda online (plataforma, hosting)Guarda cuentas, pedidos, historial de compraEncargado (contrato art. 28)

La clave que se le escapa a mucha gente: el responsable eres tú, siempre. Cada uno de esos proveedores es un encargado del tratamiento, y con cada uno debes tener firmado un contrato del artículo 28 del RGPD que fije qué datos tratan, para qué, con qué medidas de seguridad y qué pasa cuando termina la relación. No vale un contrato con la gestoría y olvidarse de que la plataforma de la tienda, el hosting y el conector también acceden a datos de tus clientes.

Cuando montamos la sincronización de una farmacia con su tienda —lo hacemos con un middleware propio, Bridge FarMtryx Connect, que conecta el ERP con la tienda— esa pieza es técnicamente un encargado. Por eso el circuito no se cierra solo con "que funcione": se cierra cuando el papel de cada actor está por escrito.

Qué datos genera de verdad una venta online en tu farmacia

Para poder protegerlos, primero hay que verlos. Un pedido online típico genera, como mínimo:

  • Datos identificativos: nombre, apellidos, dirección de envío y facturación, teléfono, email.
  • Datos de la cuenta: usuario, contraseña (cifrada), fecha de alta.
  • Datos de la transacción: qué productos, cuándo, importe. Aquí es donde, según el TJUE, aparece el dato de salud.
  • Historial de compra acumulado: el patrón de lo que una persona compra a lo largo del tiempo, que dice todavía más sobre su salud que una compra suelta.
  • Datos de pago: aquí conviene un matiz importante. Si la pasarela de pago procesa las tarjetas (es lo que debe hacer un proveedor certificado PCI), tú no guardas números de tarjeta. En nuestras tiendas el cobro va por pasarela (MONEI por defecto; Redsys o Stripe si la farmacia ya tiene contrato), de modo que la farmacia nunca toca datos de tarjeta. Es una obligación menos —y una superficie de riesgo menos— que gestionar tú.
  • Comunicaciones: emails transaccionales, y si haces marketing, los consentimientos correspondientes (ojo, marketing sobre productos de salud tiene sus propias cautelas).

Base jurídica: qué te permite tratar esos datos

Con datos personales "normales", la compraventa se apoya en la ejecución de un contrato (artículo 6.1.b del RGPD): necesitas los datos para servir el pedido. Pero los datos de salud tienen una prohibición general de tratamiento en el artículo 9.1, que solo se levanta si concurre una de las condiciones del 9.2. En la venta online de medicamentos, el TJUE apuntó al consentimiento explícito del cliente (artículo 9.2.a). En la práctica, esto significa:

1. Base del artículo 6 para la operación de compraventa (ejecución de contrato).

2. Condición del artículo 9 para el dato de salud que esa compra revela (consentimiento explícito, recogido de forma clara y separada, no escondido en las condiciones generales).

Cuál es exactamente la condición del artículo 9 aplicable a tu caso y cómo redactar el consentimiento es precisamente lo que debes cerrar con tu DPD. Lo que no admite discusión tras la sentencia de 2024 es que hace falta una, y que el "consentimiento tácito por terminar el pedido" no vale.

Tus obligaciones concretas como titular

Traducido a checklist operativo, y sin humo:

  • Registro de actividades de tratamiento (artículo 30): documenta que tratas datos de salud a través de la tienda online, con qué finalidad y quién los recibe.
  • Contrato de encargo (artículo 28) con cada proveedor que toque datos: plataforma de la tienda, hosting, middleware/conector, pasarela de pago, herramienta de emailing. No solo la gestoría.
  • Evaluación de impacto (EIPD) (artículo 35): al tratar categorías especiales de datos a cierta escala, es muy probable que te toque hacerla. No es un trámite: es el ejercicio de mirar dónde puede salir mal.
  • Política de privacidad clara en la web y cumplimiento de la LSSI-CE (Ley 34/2002) además del RGPD y la LOPDGDD (Ley Orgánica 3/2018).
  • Consentimiento explícito en el alta y en la compra, no premarcado.
  • Derechos de los clientes: acceso, rectificación, supresión (derecho al olvido: borrar la cuenta debe purgar los datos de verdad), oposición, portabilidad y limitación.
  • Delegado de Protección de Datos (DPD): puede ser obligatorio si tratas datos de salud a gran escala. Si lo nombras, hay que comunicarlo a la AEPD.
  • Medidas de seguridad: HTTPS, cifrado, control de accesos y registro de auditoría de quién entra a los datos.

El error que vemos desde dentro: "el software ya cumple por mí"

Es la frase que más repiten los titulares cuando les explicamos esto, y es un espejismo peligroso. Que tu ERP o tu plataforma sean "compatibles con el RGPD" significa que te dan las herramientas para cumplir. No significa que cumplas tú. El responsable del tratamiento sigue siendo la farmacia, y las multas —cuando llegan— llegan al responsable, no al fabricante del software.

La versión sana de esto es la contraria: elige proveedores que te faciliten cumplir (que firmen el contrato de encargo sin poner pegas, que cifren, que te dejen borrar datos de verdad, que no metan tus datos en un marketplace ajeno) y asume que el paraguas jurídico lo abres tú. Por eso, en el modelo con el que trabajamos, la tienda vive en el dominio propio de la farmacia, el cliente y su relación quedan en la farmacia —no en un marketplace— y el consentimiento, la política de privacidad y el borrado de cuenta vienen montados de serie. Es la diferencia, también en datos, entre tener tienda propia y no marketplace.

Seamos honestos con el alcance: MTRYX no es tu asesoría de protección de datos, y no vamos a firmar por ti la evaluación de impacto. Lo que sí hacemos es dejar el terreno técnico preparado para que cumplir sea fácil, no un via crucis:

  • La tienda se monta sobre el dominio propio de la farmacia y, para vender OTC, con el alta en DISTAFARMA que exige el Real Decreto 870/2013. El responsable ante el cliente eres tú, con tu identidad de farmacia.
  • Consentimiento explícito en el alta, política de privacidad clara y derecho al olvido operativo (borrar la cuenta purga los datos).
  • El cobro va por pasarela certificada (MONEI por defecto), así la farmacia no almacena datos de tarjeta.
  • El middleware que sincroniza ERP y tienda es un encargado del tratamiento, y como tal entra en la cadena de contratos del artículo 28: nada de datos moviéndose sin marco.
  • Registro de auditoría de las sincronizaciones y accesos, HTTPS de serie.

Dicho de otro modo: ponemos las piezas para que tu DPD firme tranquilo, en lugar de tener que reconstruir el circuito desde cero. Si quieres ver cómo encaja esto con la parte de stock y pedidos, lo contamos en detalle en cómo integrar el ERP de la farmacia con la tienda online y en por qué se descuadra el stock y cómo evitarlo.

Checklist rápido antes de abrir tu tienda online

1. ¿Tengo contrato de encargo (art. 28) firmado con todos los proveedores que tocan datos, no solo la gestoría?

2. ¿Mi web recoge consentimiento explícito para tratar datos de salud, separado y no premarcado?

3. ¿Tengo el tratamiento de la tienda online en mi registro de actividades?

4. ¿He valorado con mi DPD si necesito evaluación de impacto y DPD obligatorio?

5. ¿El borrado de cuenta purga de verdad los datos?

6. ¿La pasarela de pago me quita de encima los datos de tarjeta?

7. ¿La tienda está en mi dominio y el cliente es mío, o lo estoy cediendo a un marketplace?

Si alguna respuesta es "no lo sé", ese es el punto por donde empezar —y es exactamente la conversación que tenemos con cada farmacia antes de encender su tienda.

¿No tienes tiempo? Pidele a una IA que te haga un resumen

¿Quieres digitalizar tu farmacia?

Creamos y gestionamos tu tienda online, conectada a tu ERP, sin complicaciones. Solo trabajamos con farmacias seleccionadas por zona.

Solicita información

Te puede interesar

Descubre cómo MTRYX digitaliza farmacias seleccionadas: la red de farmacias · cómo funciona · piloto en Pamplona · comprar online seguro