¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Salesforce Commerce Cloud (antes Demandware) es una de las plataformas e-commerce empresariales líderes, utilizada por grandes retailers europeos como L'Oréal, Lacoste, Adidas y Puma. Se renderiza completamente del lado del servidor, pero aun así deposita numerosas cookies first-party, se integra con Salesforce Marketing Cloud y Einstein AI para personalización, y a menudo embebe etiquetas de terceros de analítica y publicidad. Las implicaciones de privacidad incluyen transferencias transfronterizas entre regiones de Salesforce, personalización impulsada por IA y la necesidad de una gestión granular del consentimiento en un ecosistema de tienda complejo.
Salesforce Commerce Cloud, antes Demandware, es una plataforma e-commerce empresarial SaaS ampliamente utilizada por marcas europeas de lujo, moda y belleza. Ofrece gestión de catálogo, renderizado de tienda, checkout, orquestación de pedidos y perfiles de cliente, además de Einstein AI opcional para personalización. La plataforma es totalmente del lado del servidor, lo que limita las llamadas cliente a terceros pero también significa que la mayoría del tratamiento ocurre en entornos controlados por Salesforce fuera de la visibilidad directa del comerciante.
De serie, Commerce Cloud deposita dwsid (sesión), dwanonymous_<UUID> (identificador anónimo de cliente, 6 meses), dwsecuretoken_<UUID>, dwpersonalization_<UUID> (Einstein) y BV_FORCED_HTTPS. Las cuentas de cliente añaden cqcid y dwcustomer_<UUID>. Con Einstein activo, cookies adicionales rastrean productos vistos y recomendados. Las etiquetas de analítica o publicidad añadidas por el comerciante (GA4, Meta Pixel, TikTok) añaden sus propias cookies encima. La plataforma también almacena en el servidor: perfil, historial de pedidos, instrumentos de pago tokenizados y eventos de comportamiento de Einstein.
Las cookies estrictamente necesarias (dwsid, BV_FORCED_HTTPS) pueden depositarse sin consentimiento. Todas las cookies de Einstein, personalización y recomendación requieren consentimiento previo según el art. 5(3) ePrivacy. Salesforce es encargado del tratamiento para los datos de tienda y responsable independiente o conjunto para la telemetría de producto y el entrenamiento del modelo Einstein. El DPA actualizado de Salesforce incluye las CCT 2021, la certificación EU-US Data Privacy Framework para las entidades de Salesforce aplicables y transparencia precontractual sobre subencargados.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Con Hyperforce, puede fijar los datos de tienda en las regiones UE de Salesforce (Frankfurt, París). Sin embargo, Marketing Cloud, Einstein y Service Cloud pueden funcionar en regiones distintas, y los tickets de soporte se enrutan habitualmente a equipos globales. Es necesaria una Evaluación de Impacto de la Transferencia para mapear dónde acaba cada flujo de datos personales. Para máxima residencia de datos, solicite a Salesforce confirmación escrita de las regiones por servicio y configure cuidadosamente la replicación entre regiones.
Utilice un CMP (OneTrust, Didomi, Axeptio, Cookiebot) para condicionar las cookies no esenciales y Einstein. Salesforce proporciona un toolkit Privacy and Data Management (Privacy Center, API de DSR) que complementa al CMP para la propagación del consentimiento de cookies aguas abajo. Asigne las cookies a las categorías estándar (estrictamente necesarias, funcionales, analítica, marketing) y asegúrese de que el seguimiento de comportamiento de Einstein esté desactivado por defecto hasta el consentimiento.
1. Firmar el DPA de Salesforce y confirmar la región Hyperforce. 2. Realizar una EIPD que cubra las recomendaciones de Einstein y la clasificación basada en comportamiento. 3. Integrar un CMP y conectarlo a Einstein y a las etiquetas de marketing embebidas. 4. Documentar los flujos de datos entre Commerce Cloud, Marketing Cloud y cualquier CRM. 5. Utilizar Salesforce Privacy Center para automatizar la atención de DSR. 6. Añadir entradas específicas de Commerce Cloud a la política de cookies y al aviso de privacidad, incluido Einstein.
Websites using Salesforce Commerce Cloud must obtain user consent under GDPR regulations.
DPIA considerations
Salesforce Commerce Cloud trata datos retail a gran escala: cuentas de cliente, historial de pedidos, metadatos de pago, comportamiento de navegación y (vía Einstein) perfiles de personalización impulsados por IA. Consideraciones clave de la EIPD: (1) flujos de datos entre Commerce Cloud, Marketing Cloud, Service Cloud y Sales Cloud que crean un mapa responsable y encargado complejo; (2) Einstein Recommendations y Einstein Predictive Sort tratan datos de comportamiento detallados para predecir intención de compra, lo que puede activar consideraciones del art. 22 RGPD (decisiones automatizadas); (3) acceso de soporte e ingeniería desde EE.UU. a datos de la UE; (4) datos personales en códigos promocionales, tarjetas regalo y atributos de producto personalizados que pueden contener identificadores no estructurados; (5) dispersión de subencargados de Salesforce (AWS, Hyperforce, equipos de soporte globales). Se requiere generalmente una EIPD completa para despliegues empresariales, idealmente alineada con la plantilla de EIPD de la CNIL.
Sample consent text
Nuestra tienda funciona sobre Salesforce Commerce Cloud, que deposita cookies funcionales necesarias para mantener su carrito, sesión y pedido. Con su consentimiento, también utilizamos cookies opcionales y Salesforce Einstein AI para personalizar recomendaciones de producto, medir el rendimiento de marketing y compartir datos de uso anonimizados con Salesforce. Parte del tratamiento puede tener lugar en Estados Unidos bajo Cláusulas Contractuales Tipo. Puede gestionar sus preferencias en cualquier momento en nuestra configuración de cookies.
Third-party domains contacted
salesforce.comdemandware.netdemandware.netdemandware.edgesuite.netsalesforce.comcommercecloud.salesforce.comeinstein.salesforce.comsalesforce-experience-cloud.comevergage.comforce.comeinstein.aiCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| dwsid | first_party | Session | Demandware session identifier set by Salesforce Commerce Cloud to bind the visitor to a server side storefront session that holds cart and customer state. |
| dwsid | Strictly necessary | Session | Demandware session identifier that maintains the shopper's basket, login state and storefront navigation. Cannot be disabled. |
| dwanonymous_* | first_party | 6 months | Persistent anonymous identifier for the visitor used to retain the shopping basket across visits before authentication. |
| BV_FORCED_HTTPS | Strictly necessary | 1 day | Forces secure connections to the storefront after the first request, preventing protocol downgrade attacks. |
| dwcustomer_* | first_party | 6 months | Identifies the authenticated customer once they sign in, so the storefront can recover the customer specific cart and preferences. |
| dwanonymous_<UUID> | Functional | 6 months | Anonymous customer identifier used to maintain personalisation and basket state across browser sessions for non-logged-in visitors. |
| dwpersonalization_* | first_party | 12 months | Holds personalisation rules and segment membership applied by SFCC Einstein and rule based personalisation. Considered non strictly necessary and requires consent. |
| dwsecuretoken_<UUID> | Strictly necessary | Session | Encrypted token tying the authenticated session to a verified login, used to protect against session hijacking. |
| cqcid | first_party | 12 months | Quote and basket identifier used by SFCC headless deployments through the Commerce API to recover the cart across requests. |
| dwpersonalization_<UUID> | Marketing / Personalization | 1 year | Identifier used by Einstein Recommendations to compute personalised product suggestions, viewed-recently widgets, and predictive sort orderings. |
| sf_ab | first_party | 90 days | Variant allocation cookie set by the SFCC A/B testing module to keep the visitor on the same experience variant. Requires consent. |
| cqcid | Functional | Persistent | Customer profile identifier linking the browser to a stored customer record, used after login for cross-device personalisation. |
| mc_personalization_* | first_party | 12 months | Identifier for Marketing Cloud Personalization (formerly Interaction Studio) used to compute real time personalisation. Requires consent. |
| dwcustomer_<UUID> | Functional | 1 year | Encrypted reference to the customer's stored Commerce Cloud profile, used to retrieve account data and saved baskets across sessions. |
Salesforce Commerce Cloud utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
Un storefront SFCC por defecto coloca un cookie de sesion (dwsid o sid), un cookie de autenticacion tras iniciar sesion, un cookie persistente de carrito ligado a un basket del servidor, y los cookies opcionales de Einstein (identificadores visitor y recomendacion), Marketing Cloud Personalization (visitor y segment), del modulo de tests A/B y de cualquier tag de marketing integrado. Los cookies de sesion y carrito son estrictamente necesarios; los identificadores de personalizacion, analitica y marketing no lo son.
Commerce Cloud (Demandware) deposita dwsid (sesión, estrictamente necesaria), BV_FORCED_HTTPS (seguridad), dwanonymous_<UUID> (identificador anónimo de cliente, 6 meses), dwsecuretoken_<UUID> (sesión de inicio), dwpersonalization_<UUID> (Einstein) y cqcid/dwcustomer_<UUID> para compradores autenticados. Solo las estrictamente necesarias pueden depositarse sin consentimiento; las de personalización y Einstein requieren consentimiento previo.
No es necesario para los cookies estrictamente necesarios (sesion, login, carrito). Es necesario para el tag de recomendacion Einstein, los cookies de Marketing Cloud Personalization, los identificadores de tests A/B y cualquier pixel de marketing integrado mediante SFCC. Esos tags deben permanecer bloqueados en su CMP hasta que el visitante acepte la categoria correspondiente.
No necesita consentimiento para cargar la tienda en sí, ya que las cookies de carrito y checkout son estrictamente necesarias. Sin embargo, las recomendaciones de Einstein, la personalización, el seguimiento de comportamiento y cualquier etiqueta de marketing embebida requieren consentimiento previo y granular según el art. 5(3) de la Directiva ePrivacy. Bloquee Einstein y las etiquetas de marketing en su CMP hasta que el usuario acepte.
Carrito, inicio de sesion y procesamiento de pedidos se apoyan en la ejecucion del contrato (articulo 6(1)(b) RGPD). Marketing, personalizacion y analitica conductual se apoyan en el consentimiento (articulo 6(1)(a) RGPD). Lucha contra el fraude y monitoreo de seguridad se apoyan en el interes legitimo (articulo 6(1)(f) RGPD) con prueba de ponderacion documentada. La conservacion fiscal y contable se apoya en la obligacion legal (articulo 6(1)(c) RGPD).
El procesamiento de pedidos y la gestión de cuenta se basan en contrato (art. 6(1)(b) RGPD). Las cookies de marketing, la personalización de Einstein y la analítica de comportamiento se basan en consentimiento (art. 6(1)(a) RGPD y art. 5(3) ePrivacy). La prevención del fraude, la telemetría de seguridad y la mejora agregada de la plataforma pueden apoyarse en el interés legítimo de Salesforce, con ponderación documentada.
Si. Incluso con despliegue en Hyperforce UE, Salesforce Inc. (EE.UU.) permanece en la cadena de responsables, ofrece soporte follow the sun y emplea subencargados estadounidenses. Por tanto los datos personales se transfieren probablemente a EE.UU. Salesforce se apoya en Clausulas Contractuales Tipo, la certificacion en el Marco UE EE.UU. y las Reglas Corporativas Vinculantes Salesforce como mecanismos de transferencia.
Potencialmente sí. Los datos de tienda pueden mantenerse en regiones UE de Hyperforce (Frankfurt, París), pero los servicios adyacentes (Marketing Cloud, Service Cloud, soporte) y el entrenamiento de Einstein pueden implicar transferencias a EE.UU. Las transferencias se cubren con CCT y, para las entidades de Salesforce certificadas en el Data Privacy Framework, con la decisión de adecuación EU-US DPF. Una Evaluación de Impacto de la Transferencia sigue siendo recomendable.
En la practica, si. Los despliegues SFCC combinan habitualmente grandes volumenes de datos B2C, perfilado Einstein, personalizacion Marketing Cloud, tests A/B e integracion CDP. Esta combinacion cumple varios criterios del articulo 35 RGPD (vigilancia sistematica, perfilado con efectos significativos, tratamiento a gran escala). Una EIPD debe realizarse antes del go live y actualizarse al anadir modulos o categorias sensibles.
Se recomienda una EIPD completa para despliegues empresariales, especialmente con Einstein. Aplican varios criterios del art. 35(3) RGPD: tratamiento a gran escala, personalización basada en perfilado, sistemas que influyen en decisiones automatizadas y transferencias transfronterizas. La plantilla de EIPD de la CNIL y las directrices del EDPB sobre el art. 22 ofrecen una estructura útil.
Firme el Salesforce DPA, elija una region Hyperforce UE, integre una CMP capaz de bloquear Einstein, Marketing Cloud Personalization, tests A/B y tags de marketing, y documente la cadena de subencargados de Salesforce. Realice una EIPD, configure plazos de conservacion distintos para cuenta de cliente, perfil conductual y datos de pedido, e implemente un procedimiento documentado de derechos de los interesados que se propague a los sistemas Salesforce mediante las APIs GDPR.
Firme el DPA de Salesforce, elija una región Hyperforce UE, configure un CMP e intégrelo con la API de consentimiento de Einstein, realice una EIPD que cubra todos los servicios integrados, documente los flujos de datos en su Registro de Actividades de Tratamiento, utilice Salesforce Privacy Center para automatizar DSR y asegúrese de que ninguna etiqueta de Marketing Cloud se dispare antes del consentimiento.
Entre las alternativas europeas: commercetools (Alemania, alojamiento UE), Spryker (Alemania) y Shopware. SAP Commerce Cloud es otra opción empresarial pero plantea cuestiones transfronterizas similares. Shopify Plus ofrece alojamiento UE pero sigue siendo de matriz estadounidense. Configuraciones headless con Algolia, Stripe y CMS UE reducen la dependencia de plataforma y simplifican el cumplimiento.
Las alternativas directas para comercio electronico empresarial son SAP Commerce Cloud, Adobe Commerce, Oracle Commerce, Spryker, commercetools, Shopware (Alemania) y Shopify Plus. Desde la optica RGPD, plataformas UE como commercetools, Shopware y Spryker ofrecen una cadena de transferencia mas sencilla. Para retailers globales muy grandes la decision suele basarse mas en huella IT y cobertura funcional que en la sola residencia de datos.
Liste los cookies estrictamente necesarios (sesion, login, carrito) con sus nombres y duraciones. Liste cada cookie no estrictamente necesario introducido por Einstein, Marketing Cloud Personalization, tests A/B y tags de marketing, con finalidad, duracion y destinatario. Mencione a Salesforce Inc. como encargado en la politica de privacidad, describa la transferencia UE EE.UU. y referencie el mecanismo aplicable (certificacion DPF, Clausulas Contractuales Tipo, BCR).
Añada una sección Commerce Cloud a su política de cookies que liste dwsid, BV_FORCED_HTTPS, dwanonymous_<UUID>, dwsecuretoken_<UUID>, dwpersonalization_<UUID> y cualquier cookie específica de Einstein. En el aviso de privacidad, identifique a Salesforce como encargado, especifique la región Hyperforce, mencione a Einstein y Marketing Cloud como responsables conjuntos o subencargados, divulgue la base legal de cada tratamiento y enlace a la documentación pública de confianza de Salesforce.