{"id":11147,"date":"2026-08-13T15:37:29","date_gmt":"2026-08-13T15:37:29","guid":{"rendered":"https:\/\/www.asylegal.com\/?post_type=insight&#038;p=11147"},"modified":"2026-08-13T17:09:48","modified_gmt":"2026-08-13T17:09:48","slug":"verificacion-tarjetas-fidelizacion-plazo-2027","status":"publish","type":"insight","link":"https:\/\/www.asylegal.com\/es\/verificacion-tarjetas-fidelizacion-plazo-2027\/","title":{"rendered":"Requisito de verificaci\u00f3n de las tarjetas de fidelizaci\u00f3n y plazo de cumplimiento hasta el 28 de febrero de 2027"},"content":{"rendered":"<h2>I. Introducci\u00f3n<\/h2>\n<p>La Decisi\u00f3n del Consejo de Protecci\u00f3n de Datos Personales de Turqu\u00eda, de 22 de julio de 2026 y n.\u00ba 2026\/1491, fue publicada en el <a href=\"https:\/\/www.resmigazete.gov.tr\/eskiler\/2026\/08\/20260813.htm\" target=\"_blank\" rel=\"noopener\">Bolet\u00edn Oficial de 13 de agosto de 2026, n.\u00ba 33339<\/a>. La Decisi\u00f3n prorroga hasta el 28 de febrero de 2027 el plazo de cumplimiento relativo a la verificaci\u00f3n del uso de tarjetas de fidelizaci\u00f3n por terceros.<\/p>\n<p>El plazo prorrogado hab\u00eda sido establecido mediante la <a href=\"https:\/\/www.kvkk.gov.tr\/Icerik\/8670\/sadakat-kart-uyeligi-bulunan-bir-kisinin-cep-telefonu-numarasinin-veya-sadakat-kart-numarasinin-ucuncu-bir-kisi-tarafindan-alisveris-esnasinda-kullanilmasi-hakkinda-ilke-karari\" target=\"_blank\" rel=\"noopener\">Decisi\u00f3n de Principio<\/a> del Consejo de 11 de febrero de 2026, n.\u00ba 2026\/266. Publicada en el Bolet\u00edn Oficial de 28 de febrero de 2026, n.\u00ba 33182, la Decisi\u00f3n de Principio exige poner fin a las pr\u00e1cticas que permiten a un tercero utilizar, durante una compra y sin verificaci\u00f3n, el n\u00famero de tel\u00e9fono m\u00f3vil o el n\u00famero de tarjeta de fidelizaci\u00f3n del titular. Los responsables del tratamiento deben establecer mecanismos adecuados para verificar que la operaci\u00f3n se realiza con el conocimiento y el consentimiento del titular.<\/p>\n<p>La Decisi\u00f3n de Principio concedi\u00f3 a los responsables del tratamiento un plazo de seis meses, contado desde su publicaci\u00f3n en el Bolet\u00edn Oficial, para implantar estos mecanismos; dicho plazo deb\u00eda concluir el 28 de agosto de 2026. Tras las solicitudes formuladas por el sector, la Decisi\u00f3n n.\u00ba 2026\/1491 prorrog\u00f3 \u00fanicamente la fecha de finalizaci\u00f3n del plazo de cumplimiento hasta el 28 de febrero de 2027. La valoraci\u00f3n jur\u00eddica, el objetivo de verificaci\u00f3n y las medidas t\u00e9cnicas y administrativas previstas en la Decisi\u00f3n de Principio permanecen inalterados.<\/p>\n<h2>II. Alcance y fundamento jur\u00eddico de la Decisi\u00f3n de Principio<\/h2>\n<h3>Operaciones sujetas a verificaci\u00f3n<\/h3>\n<p>La Decisi\u00f3n de Principio n.\u00ba 2026\/266 aborda la pr\u00e1ctica por la que un tercero facilita al personal de caja el n\u00famero de tel\u00e9fono m\u00f3vil o el n\u00famero de tarjeta de fidelizaci\u00f3n del titular y la compra se asocia a la cuenta de este \u00faltimo sin su intervenci\u00f3n. El Consejo constat\u00f3 que este m\u00e9todo se utilizaba para beneficiarse de descuentos y promociones o acumular puntos, y que la informaci\u00f3n de la compra \u2014y, en algunos casos, una factura\u2014 pod\u00eda atribuirse al titular de la tarjeta. Registrar en una cuenta de cliente una operaci\u00f3n que el titular no realiz\u00f3 ni conoc\u00eda resulta incompatible con el principio conforme al cual los datos personales deben ser exactos y, cuando sea necesario, estar actualizados.<\/p>\n<p>El Consejo consider\u00f3 que el tratamiento realizado de esta forma no pod\u00eda ampararse en ninguno de los supuestos de licitud previstos en el art\u00edculo 5 de la Ley n.\u00ba 6698 de Protecci\u00f3n de Datos Personales. La inclusi\u00f3n en el contrato de adhesi\u00f3n al programa de fidelizaci\u00f3n de una cl\u00e1usula que proh\u00edba el uso de la tarjeta por terceros no exime al responsable del tratamiento de sus obligaciones de seguridad de los datos conforme al art\u00edculo 12. Por tanto, atribuir toda la responsabilidad al titular de la tarjeta no puede sustituir a un mecanismo de verificaci\u00f3n.<\/p>\n<h3>Operaciones comprendidas en la verificaci\u00f3n<\/h3>\n<p>La obligaci\u00f3n de verificaci\u00f3n establecida en la Decisi\u00f3n de Principio no se limita al canje de los puntos acumulados. Se aplica cuando la tarjeta de fidelizaci\u00f3n se utiliza con distintos fines durante una compra, incluida la creaci\u00f3n de una cuenta de miembro, la acumulaci\u00f3n de puntos y el acceso a descuentos o promociones. En cada una de estas operaciones debe verificarse si la actuaci\u00f3n se llev\u00f3 a cabo con el conocimiento y el consentimiento del titular.<\/p>\n<p>No es necesario utilizar el mismo m\u00e9todo de verificaci\u00f3n para todos los tipos de operaci\u00f3n. Los responsables del tratamiento pueden seleccionar mecanismos distintos para verificar la adhesi\u00f3n al programa, la obtenci\u00f3n de puntos o descuentos y el canje de puntos, atendiendo a la naturaleza y al riesgo de cada operaci\u00f3n. El trabajo de cumplimiento deber\u00eda comenzar por identificar las operaciones y los canales en los que se utiliza la tarjeta de fidelizaci\u00f3n y, a continuaci\u00f3n, asignar a cada uno de ellos un m\u00e9todo de verificaci\u00f3n adecuado.<\/p>\n<h2>III. Dise\u00f1o del mecanismo de verificaci\u00f3n<\/h2>\n<h3>M\u00e9todos alternativos y proporcionales al riesgo<\/h3>\n<p>La Decisi\u00f3n de Principio no impone un \u00fanico m\u00e9todo t\u00e9cnico. Los c\u00f3digos de un solo uso enviados por SMS, los c\u00f3digos de barras o QR facilitados mediante una aplicaci\u00f3n m\u00f3vil y otras herramientas similares se mencionan como ejemplos habituales de verificaci\u00f3n. Los responsables del tratamiento pueden ofrecer m\u00e9todos alternativos que tengan en cuenta diferencias de edad, nivel educativo, circunstancias econ\u00f3micas y conocimientos tecnol\u00f3gicos. Asimismo, pueden establecer controles distintos para verificar la adhesi\u00f3n al programa, la acumulaci\u00f3n de puntos, el acceso a descuentos y el canje de puntos, en proporci\u00f3n al riesgo correspondiente.<\/p>\n<p>Los m\u00e9todos elegidos deben establecer una trazabilidad que permita demostrar que una compra determinada se realiz\u00f3 con el conocimiento y la aprobaci\u00f3n del titular. Si el programa puede utilizarse en una caja f\u00edsica, a trav\u00e9s de un sitio web o una aplicaci\u00f3n m\u00f3vil, por medio de un centro de atenci\u00f3n telef\u00f3nica o mediante otro canal, cada flujo operativo expuesto al uso por terceros debe comprobarse en funci\u00f3n del mismo objetivo de control. Una verificaci\u00f3n s\u00f3lida en un canal no subsana el uso no autorizado que pueda producirse a trav\u00e9s de otro canal con salvaguardias m\u00e1s d\u00e9biles.<\/p>\n<h3>Distinci\u00f3n entre la verificaci\u00f3n de la operaci\u00f3n y el consentimiento expl\u00edcito<\/h3>\n<p>La expresi\u00f3n \u00abcon el conocimiento y el consentimiento del interesado\u00bb, utilizada en la Decisi\u00f3n de Principio, se refiere a la verificaci\u00f3n de si una operaci\u00f3n en la que un tercero utiliza la tarjeta de fidelizaci\u00f3n o los datos de la cuenta se realiz\u00f3 con el conocimiento y la aprobaci\u00f3n del titular. Por ello, debe informarse claramente al cliente de qu\u00e9 compra u operaci\u00f3n de la cuenta est\u00e1 aprobando mediante el c\u00f3digo u otro m\u00e9todo de verificaci\u00f3n.<\/p>\n<p>La aprobaci\u00f3n de una operaci\u00f3n concreta por el titular no debe interpretarse como un consentimiento expl\u00edcito general para otras actividades de tratamiento de datos personales desarrolladas en el marco del programa de fidelizaci\u00f3n. La verificaci\u00f3n de la operaci\u00f3n no sustituye al consentimiento expl\u00edcito que deba obtenerse por separado para actividades de marketing, elaboraci\u00f3n de perfiles, comunicaciones comerciales electr\u00f3nicas u otras actividades de tratamiento que lo requieran. La <a href=\"https:\/\/www.kvkk.gov.tr\/Icerik\/8338\/2025-1072\" target=\"_blank\" rel=\"noopener\">Decisi\u00f3n de Principio<\/a> del Consejo de 10 de junio de 2025, n.\u00ba 2025\/1072 (Bolet\u00edn Oficial de 26 de junio de 2025, n.\u00ba 32938), confirma igualmente que actuaciones jur\u00eddicamente distintas \u2014como aprobar un contrato de adhesi\u00f3n, otorgar el consentimiento expl\u00edcito y autorizar comunicaciones comerciales electr\u00f3nicas\u2014 no deben agruparse bajo un \u00fanico c\u00f3digo de verificaci\u00f3n por SMS, y exige que se explique al interesado la finalidad del c\u00f3digo. Cada actuaci\u00f3n debe gestionarse mediante una opci\u00f3n y un proceso de registro separados, acordes con su finalidad y sus propios requisitos jur\u00eddicos.<\/p>\n<h2>IV. Registros, contratos y medidas organizativas<\/h2>\n<h3>Registros de verificaci\u00f3n y asignaci\u00f3n de responsabilidades<\/h3>\n<p>La posibilidad de explicar una verificaci\u00f3n despu\u00e9s de que se haya realizado es tan importante como el funcionamiento del propio mecanismo. El responsable del tratamiento deber\u00eda establecer un sistema proporcionado de conservaci\u00f3n de registros que permita conocer el canal, el momento y el tipo de operaci\u00f3n, as\u00ed como el m\u00e9todo y el resultado de la verificaci\u00f3n, junto con cualquier proceso de error o excepci\u00f3n aplicado. En lugar de conservar \u00edntegramente el c\u00f3digo de verificaci\u00f3n o datos personales innecesarios para la operaci\u00f3n, deber\u00eda optarse por pruebas limitadas que permitan demostrar que el control se complet\u00f3 correctamente y qu\u00e9 regla determin\u00f3 el resultado.<\/p>\n<p>La Decisi\u00f3n de Principio n.\u00ba 2026\/266 no prescribe un formato espec\u00edfico para los registros ni un plazo de conservaci\u00f3n. El alcance y el periodo de conservaci\u00f3n deber\u00edan determinarse atendiendo a la finalidad del tratamiento dentro del programa de fidelizaci\u00f3n, el riesgo de la operaci\u00f3n, las necesidades de gesti\u00f3n de controversias y violaciones de seguridad y la pol\u00edtica general de conservaci\u00f3n y supresi\u00f3n del responsable. <a href=\"https:\/\/www.asylegal.com\/es\/practices\/corporate-compliance\/\">Los equipos jur\u00eddicos y de protecci\u00f3n de datos<\/a> deber\u00edan definir las condiciones de tratamiento aplicables y el est\u00e1ndar probatorio; los equipos tecnol\u00f3gicos deber\u00edan asumir la responsabilidad sobre los controles t\u00e9cnicos, y los equipos operativos, sobre los procedimientos de caja y atenci\u00f3n al cliente.<\/p>\n<h3>Proveedores tecnol\u00f3gicos y auditor\u00eda<\/h3>\n<p>Conforme al art\u00edculo 12 de la Ley n.\u00ba 6698, cuando otra persona f\u00edsica o jur\u00eddica trata datos personales por cuenta del responsable del tratamiento, el responsable y el encargado del tratamiento responden conjuntamente de la adopci\u00f3n de las medidas necesarias. El uso de proveedores externos para la plataforma de fidelizaci\u00f3n, los servicios de mensajer\u00eda, la aplicaci\u00f3n m\u00f3vil, el sistema de gesti\u00f3n de relaciones con clientes o la infraestructura del centro de atenci\u00f3n telef\u00f3nica no libera al minorista de sus obligaciones de control y auditor\u00eda.<\/p>\n<p>Los contratos con proveedores deber\u00edan regular claramente las funciones dentro del flujo de verificaci\u00f3n, los derechos de acceso, la gesti\u00f3n de cambios, la notificaci\u00f3n de incidentes de seguridad, el uso de subencargados, la entrega de registros y los derechos de auditor\u00eda. Los compromisos de nivel de servicio del proveedor tecnol\u00f3gico deber\u00edan comprender no solo la disponibilidad del sistema, sino tambi\u00e9n los controles destinados a impedir que una verificaci\u00f3n se atribuya a una cuenta incorrecta y las pruebas necesarias para corregir una operaci\u00f3n err\u00f3nea.<\/p>\n<p>La formaci\u00f3n peri\u00f3dica del personal de caja y atenci\u00f3n al cliente constituye una medida administrativa independiente. El personal deber\u00eda distinguir entre la finalidad de solicitar un c\u00f3digo para verificar una operaci\u00f3n y el procedimiento para obtener el consentimiento con fines de marketing. No deber\u00eda introducir el c\u00f3digo en nombre del cliente, tendr\u00eda que utilizar el cauce de autorizaci\u00f3n definido para las solicitudes excepcionales y no deber\u00eda completar una operaci\u00f3n mediante otra cuenta cuando la verificaci\u00f3n haya fallado.<\/p>\n<h2>V. Cumplimiento antes del 28 de febrero de 2027<\/h2>\n<p>La Decisi\u00f3n n.\u00ba 2026\/1491 modifica \u00fanicamente la fecha de finalizaci\u00f3n del plazo de cumplimiento. La valoraci\u00f3n jur\u00eddica, el objetivo de verificaci\u00f3n y las medidas t\u00e9cnicas y administrativas establecidas en la Decisi\u00f3n de Principio n.\u00ba 2026\/266 permanecen inalterados. No obstante, la pr\u00f3rroga no constituye una base para mantener indefinidamente el uso por terceros sin verificaci\u00f3n. El periodo adicional deber\u00eda utilizarse para dise\u00f1ar, implantar y someter a pruebas demostrables los sistemas multicanal.<\/p>\n<p>La primera fase deber\u00eda identificar todos los canales, tipos de operaci\u00f3n, flujos de datos y proveedores relacionados con el uso de la tarjeta de fidelizaci\u00f3n. El responsable deber\u00eda determinar qu\u00e9 operaciones pueden completarse utilizando \u00fanicamente un n\u00famero de tel\u00e9fono o de tarjeta, qu\u00e9 registros se atribuyen a la cuenta del titular y qui\u00e9n autoriza las excepciones existentes. Este inventario deber\u00eda orientar la decisi\u00f3n sobre si las actuaciones de mayor riesgo, como el canje de puntos o los cambios de cuenta, y los flujos de menor riesgo, como la acumulaci\u00f3n de puntos, deben estar sujetos al mismo control.<\/p>\n<p>En la fase siguiente deber\u00edan aprobarse las opciones de verificaci\u00f3n, las alternativas accesibles y las comunicaciones dirigidas a los clientes. A continuaci\u00f3n, deber\u00edan realizarse pruebas de extremo a extremo que abarquen las cajas f\u00edsicas, el comercio electr\u00f3nico, la aplicaci\u00f3n m\u00f3vil y los canales de asistencia. Las pruebas no deber\u00edan limitarse a las operaciones completadas correctamente, sino comprender tambi\u00e9n c\u00f3digos incorrectos, caducidad, clientes sin acceso al dispositivo registrado, devoluciones, cancelaciones, correcciones de cuentas e interrupciones del servicio. Posteriormente, deber\u00edan completarse los contratos con proveedores, las instrucciones al personal, los procedimientos de gesti\u00f3n de incidentes y las pruebas de auditor\u00eda, de modo que el sistema de producci\u00f3n quede validado antes del 28 de febrero de 2027.<\/p>\n<p>Los responsables del tratamiento que contin\u00faen aplicando pr\u00e1cticas contrarias a la Ley n.\u00ba 6698 sin adoptar las medidas previstas en la Decisi\u00f3n de Principio ser\u00e1n objeto de las actuaciones contempladas en el art\u00edculo 18. Esta vinculaci\u00f3n con el r\u00e9gimen sancionador exige que el expediente de cumplimiento contenga algo m\u00e1s que documentos de pol\u00edtica interna: debe demostrar la existencia de un control t\u00e9cnico operativo, registros de formaci\u00f3n, resultados de pruebas y evidencias de auditor\u00eda.<\/p>\n<h2>VI. Valoraci\u00f3n general<\/h2>\n<p>La obligaci\u00f3n de verificar las tarjetas de fidelizaci\u00f3n es una medida de seguridad de los datos destinada a impedir que una compra realizada sin el conocimiento del titular se asocie a su historial de operaciones, su saldo de puntos o documentos emitidos a su nombre. El Consejo no exige una \u00fanica herramienta de verificaci\u00f3n y permite m\u00e9todos alternativos para distintos grupos de personas y riesgos de operaci\u00f3n. Sin embargo, no resulta suficiente mantener sin verificaci\u00f3n un canal expuesto al uso por terceros ni intentar trasladar toda la responsabilidad al cliente mediante el contrato de adhesi\u00f3n.<\/p>\n<p>El trabajo que debe completarse antes del 28 de febrero de 2027 deber\u00eda separar la aprobaci\u00f3n de las operaciones de los procesos de consentimiento expl\u00edcito, comprobar todos los canales de uso, crear registros de verificaci\u00f3n proporcionados, actualizar los contratos con los encargados del tratamiento y formar a los equipos operativos. Por tanto, el cumplimiento exige establecer una trazabilidad l\u00edcita y auditable en todo el programa de fidelizaci\u00f3n, y no limitarse a introducir una pantalla de c\u00f3digo al final del plazo.<\/p>\n<p><em>Esta traducci\u00f3n se ofrece \u00fanicamente con fines informativos y puede presentar diferencias respecto del texto original.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>I. Introducci\u00f3n La Decisi\u00f3n del Consejo de Protecci\u00f3n de Datos Personales de Turqu\u00eda, de 22 de julio de 2026 y n.\u00ba 2026\/1491, fue publicada en el Bolet\u00edn Oficial de 13 de agosto de 2026, n.\u00ba 33339. La Decisi\u00f3n prorroga hasta el 28 de febrero de 2027 el plazo de cumplimiento relativo a la verificaci\u00f3n del [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":11146,"template":"","insight_category":[],"insight_topic":[],"class_list":["post-11147","insight","type-insight","status-publish","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/insight\/11147","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/insight"}],"about":[{"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/types\/insight"}],"author":[{"embeddable":true,"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/users\/2"}],"version-history":[{"count":3,"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/insight\/11147\/revisions"}],"predecessor-version":[{"id":11161,"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/insight\/11147\/revisions\/11161"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/media\/11146"}],"wp:attachment":[{"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/media?parent=11147"}],"wp:term":[{"taxonomy":"insight_category","embeddable":true,"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/insight_category?post=11147"},{"taxonomy":"insight_topic","embeddable":true,"href":"https:\/\/www.asylegal.com\/es\/wp-json\/wp\/v2\/insight_topic?post=11147"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}