¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Merchello es una extensión libre de comercio electrónico para el gestor de contenidos Umbraco, publicada con licencia MIT. Añade catálogos de productos, cestas, pasarela de pago, gestión de pedidos e integraciones con pasarelas de pago a un sitio Umbraco existente. Merchello se ejecuta íntegramente dentro de la instalación Umbraco del comerciante: no envía telemetría, no se conecta a un servicio en la nube del proveedor y no instala cookies de terceros. La huella de privacidad se limita a las cookies estrictamente necesarias de cesta y sesión que emite el propio sitio Umbraco del comerciante.
Merchello es un paquete libre de comercio electrónico para el gestor de contenidos Umbraco, publicado con licencia MIT y mantenido por la comunidad en GitHub. Convierte un sitio Umbraco estándar en una tienda en línea añadiendo tipos de producto, catálogos, cuentas de cliente, cestas, proceso de compra multietapa, gestión de pedidos, impuestos, descuentos y pasarelas de pago acoplables. Se instala como dependencia NuGet en la solución Umbraco del comerciante y se ejecuta íntegramente en el servidor ASP.NET del comerciante. No existe ninguna nube Merchello, ni llamadas centrales de licencia ni píxeles analíticos.
Merchello trata los datos necesarios para cumplir un pedido: nombre completo, direcciones de facturación y envío, correo electrónico, teléfono, historial de pedidos y, en su caso, una referencia de pago tokenizada devuelta por la pasarela. Cuando se utiliza una pasarela cumplidora con PCI, no se almacenan números de tarjeta completos. En el navegador, Merchello se apoya en un pequeño conjunto de cookies estrictamente necesarias emitidas por la aplicación Umbraco: identificador de sesión ASP.NET, clave de cesta, token antifalsificación y cookie de autenticación cuando el visitante inicia sesión. Merchello no instala cookies de seguimiento de terceros.
El comerciante es el responsable del tratamiento conforme al RGPD: Merchello es software que se ejecuta en su infraestructura y no un encargado en el sentido del art. 28. Las cookies de cesta y de proceso de compra entran en la exención de estrictamente necesarias del art. 22.2 LSSI y del art. 5(3) ePrivacy porque son indispensables para prestar el servicio expresamente solicitado por el cliente. La Guía de Cookies de la AEPD y las directrices del CEPD confirman que estas cookies técnicas no requieren banner de consentimiento.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La base legal para el tratamiento de los datos de cliente a través de Merchello es la ejecución del contrato del art. 6(1)(b) RGPD, complementada por el cumplimiento de una obligación legal del art. 6(1)(c) para facturación, fiscalidad y protección al consumidor. Los correos comerciales, la recuperación de cestas abandonadas, el seguimiento multidispositivo o los análisis adicionales que el comerciante incorpore a través de otros paquetes Umbraco requieren un consentimiento separado del art. 6(1)(a). La política de privacidad debe separar claramente el tratamiento del pedido del marketing.
Como Merchello es autoalojado, las transferencias dependen de dónde ejecute el comerciante la aplicación y la base de datos Umbraco. Alojar en Azure Europa Occidental, AWS Fráncfort o un Umbraco Cloud (regiones Azure UE) mantiene los datos dentro del EEE. Si el comerciante elige una región estadounidense, se aplican las salvaguardias Schrems II: Cláusulas Contractuales Tipo con el proveedor de alojamiento y, cuando proceda, el EU US Data Privacy Framework. Las integraciones de pago, correo electrónico y envío deben evaluarse de forma independiente según su propio régimen de transferencia.
Documente Merchello en el registro del art. 30 como parte de la actividad de comercio electrónico. Mencione las cookies estrictamente necesarias en la política de privacidad sin pedir consentimiento. Configure la conservación de los pedidos según la normativa contable (en España habitualmente seis años por el Código de Comercio y diez por la AEPD para algunos supuestos) y anonimice las cuentas inactivas durante dos años. Firme contratos de encargo con el proveedor de alojamiento, la pasarela de pago, el proveedor de correo transaccional y el transportista. Aplique bastionado ASP.NET, registre los accesos al back office y establezca un flujo claro para los derechos de los interesados.
Websites using Merchello must obtain user consent under GDPR regulations.
DPIA considerations
Una evaluación de impacto del art. 35 RGPD no suele ser necesaria para Merchello en sí, ya que el tratamiento se limita a operar una tienda en infraestructura controlada por el comerciante. El registro del art. 30 debe describir las categorías de datos de cliente (identidad, dirección, historial de pedidos, tokens de pago), los plazos de conservación alineados con la normativa contable, las medidas técnicas y organizativas aplicadas a la base de datos Umbraco y los contratos de encargo de tratamiento firmados con el proveedor de alojamiento y las pasarelas de pago que se usan junto a Merchello.
Sample consent text
Nuestra tienda en línea funciona con Merchello, una extensión libre de comercio electrónico para Umbraco alojada en nuestros propios servidores. Para tramitar su pedido utilizamos cookies estrictamente necesarias que conservan su cesta, su sesión de autenticación y su progreso en el proceso de compra. Estas cookies no requieren consentimiento según el art. 22.2 LSSI ni la Directiva ePrivacy. Nunca enviamos sus datos de compra a Merchello ni a anunciantes externos sin un consentimiento independiente.
Third-party domains contacted
merchello.comour.umbraco.comgithub.comwww.nuget.orgCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ASP.NET_SessionId | Session | Session | Standard ASP.NET session identifier used by the Umbraco application to associate the visitor with their server side basket and checkout state. |
| merchello.basket | Persistent | 30 days | First party cookie that stores the visitor basket key so an unauthenticated customer can return to the site and find the items they had selected. |
| __RequestVerificationToken | Session | Session | Antiforgery token issued by ASP.NET to protect Merchello forms (add to basket, checkout, account) against cross site request forgery attacks. |
| UMB_UCONTEXT | Session | Session | Authentication cookie set when a registered customer or back office user signs in, used by Umbraco identity to keep the session. |
| merchello.customer | Persistent | 1 year | First party cookie that stores the anonymous customer key used by Merchello to attach an order, address book entry or wishlist to a returning visitor. |
Merchello utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
Merchello trata los datos necesarios para cumplir un pedido: nombre, direcciones de facturación y envío, correo electrónico, teléfono, historial de pedidos y, cuando se utiliza una pasarela cumplidora con PCI, una referencia de pago tokenizada. En el navegador se apoya en el identificador de sesión ASP.NET, una clave de cesta, un token antifalsificación y una cookie de autenticación si el visitante inicia sesión. Estas cookies son de primera parte y las emite la aplicación Umbraco del comerciante. Merchello no envía telemetría a la nube de un proveedor ni instala cookies de seguimiento de terceros.
No. Las cookies de cesta, sesión, antifalsificación y autenticación que un sitio Umbraco con Merchello establece entran en la exención de estrictamente necesarias del art. 22.2 LSSI y del art. 5(3) ePrivacy, ya que son indispensables para prestar el servicio de tienda solicitado por el visitante. La Guía de Cookies de la AEPD, la recomendación de la CNIL de 2020 y la orientación de la DSK alemana confirman este criterio. Solo se requiere consentimiento para cookies adicionales de marketing, analítica o personalización que el comerciante incorpore aparte.
La ejecución del contrato de venta del art. 6(1)(b) RGPD es la base principal para el tratamiento del pedido. El art. 6(1)(c) (obligación legal) cubre la conservación de facturas y registros contables. El art. 6(1)(f) (interés legítimo) respalda la prevención del fraude y el registro básico de seguridad. El art. 6(1)(a) (consentimiento) se aplica a correos comerciales, programas de fidelización con perfilado y publicidad personalizada. Cada finalidad, base y plazo de conservación debe figurar en el registro del art. 30 y reflejarse en la política de privacidad.
Merchello en sí no realiza transferencias, ya que se ejecuta en los servidores del comerciante. Las transferencias dependen de las decisiones del comerciante: proveedor de alojamiento, pasarela de pago (Stripe, Braintree, PayPal suelen implicar transferencias a EE. UU.), proveedor de correo (Mailgun, SendGrid), API de transportistas y cualquier herramienta de analítica o marketing añadida por separado. Cada uno debe revisarse bajo el capítulo V del RGPD con Cláusulas Contractuales Tipo o amparo en el EU US Data Privacy Framework, y una evaluación de impacto del transferimiento cuando proceda.
Una EIPD formal del art. 35 RGPD no suele ser obligatoria en una tienda Merchello que trata datos estándar a escala moderada. Resulta recomendable si el comerciante maneja grandes volúmenes, datos sensibles (farmacia, salud), decisiones automatizadas (puntuación de fraude que bloquee) o transferencias internacionales a gran escala. El registro del art. 30 es obligatorio y debe recoger cada dependencia de Merchello, cada encargado y cada plazo de conservación.
Aloje la aplicación y la base de datos Umbraco en una región UE que controle. Aplique bastionado ASP.NET, fuerce HTTPS, almacene contraseñas con hashing mediante Identity, restrinja el back office a una VPN o lista blanca de IP y actualice con regularidad las dependencias de Umbraco y Merchello. Configure plazos de conservación para cestas y cuentas y ejecute una tarea nocturna de limpieza. Firme contratos de encargo con proveedor de alojamiento, pasarela de pago, proveedor transaccional de correo y transportista. Publique una política de privacidad y un flujo claro para los derechos de los interesados.
Las alternativas libres de comercio electrónico que encajan con .NET y CMS headless son nopCommerce, Sitecore OrderCloud, SmartStore, Optimizely Commerce y Sana Commerce para la pila Microsoft, además de PrestaShop, WooCommerce, Sylius o Saleor para PHP, Python o JavaScript. Como SaaS están Shopify, BigCommerce y Centra. Cada opción presenta un perfil distinto de alojamiento, residencia de datos y transferencias. La elección debe ponderar el control de los datos, la disponibilidad de alojamiento UE, las dependencias de terceros y la capacidad del equipo operativo.
La política de cookies debe enumerar las cookies estrictamente necesarias que Umbraco emite para la tienda Merchello: sesión ASP.NET, clave de cesta, antifalsificación, autenticación. Indique el nombre, la finalidad, el tipo (sesión o persistente), la duración y precise que no se requiere consentimiento porque son necesarias para el servicio de la tienda. Añada una sección distinta para las cookies de analítica, marketing o personalización que el comerciante incorpore y supedítelas a un banner de consentimiento granular. Actualice la política cada vez que cambie de pasarela de pago, transportista o herramienta de marketing.