El Reglamento General de Protección de Datos (RGPD) es de obligado cumplimiento para cualquier web que opere en España o trate datos de usuarios europeos, y en la práctica casi todas lo hacen: basta con tener un formulario de contacto o una cookie de analítica. No hace falta ser abogado para estar en regla, pero sí revisar unos cuantos puntos básicos. Aquí tienes el checklist.
Nota: esta guía es orientativa y no sustituye al asesoramiento jurídico. Cada proyecto tiene sus particularidades, sobre todo si tratas datos sensibles o de menores.
1. Aviso legal y política de privacidad actualizados
Son dos documentos distintos y ambos deben estar accesibles desde todas las páginas, normalmente en el pie.
- El aviso legal identifica quién está detrás de la web: denominación, NIF, domicilio, datos de contacto y, si procede, datos de inscripción registral o del colegio profesional. Viene de la LSSI-CE, no del RGPD.
- La política de privacidad explica qué datos recoges, para qué, con qué base legal, cuánto tiempo los conservas, a quién se los cedes o comunicas y cómo puede el usuario ejercer sus derechos.
El error más común no es no tenerlas, sino tenerlas desactualizadas: una plantilla copiada hace cuatro años que ya no refleja las herramientas que usas hoy. Si has añadido un chat, un CRM, un sistema de reservas o una newsletter, la política debería mencionarlos.
Repasa también que en la política aparezcan todos los derechos del usuario (acceso, rectificación, supresión, oposición, limitación y portabilidad), cómo ejercerlos y la posibilidad de reclamar ante la Agencia Española de Protección de Datos.
2. Cookies: consentimiento antes de rastrear
Este es el punto donde más webs fallan, y además es el más visible. La regla es sencilla de enunciar: las cookies que no sean estrictamente necesarias no pueden instalarse hasta que el usuario dé su consentimiento.
Un banner correcto cumple, como mínimo:
- No cargar analítica ni píxeles de publicidad antes de aceptar. Si el banner es solo decorativo y las cookies ya están puestas, no sirve de nada.
- Rechazar debe ser tan fácil como aceptar: un botón visible en el primer nivel, no escondido tras «configurar».
- Nada de casillas premarcadas ni de dar por consentido el simple hecho de seguir navegando.
- Poder cambiar de opinión después, con un enlace permanente para revisar las preferencias.
- Una política de cookies que liste las que usas, su finalidad y su duración.
Merece la pena hacer la comprobación práctica: abre tu web en una ventana de incógnito, entra en las herramientas del navegador y mira qué cookies se han creado antes de tocar el banner. Si ahí ya hay analítica, tienes trabajo.
3. Formularios y captación de datos: solo lo necesario
El principio se llama minimización: pide únicamente los datos que necesitas para la finalidad concreta. Si es un formulario de contacto, probablemente no necesites el teléfono, ni la dirección postal, ni la fecha de nacimiento.
Cada formulario de tu web debería tener:
- Una casilla de aceptación sin marcar de la política de privacidad, que el usuario marca activamente.
- Una información básica junto al formulario (responsable, finalidad, derechos) con enlace a la política completa.
- Consentimientos separados para finalidades distintas: aceptar que contestes a una consulta no es aceptar recibir tu newsletter. Eso va en su propia casilla.
- Envío siempre bajo HTTPS. Si tu web todavía no tiene certificado SSL, ese es el primer arreglo, porque estás mandando datos personales en claro.
Y piensa también en el después: dónde acaban esos datos, quién tiene acceso a ellos y cuándo se borran. Una bandeja de correo compartida con mensajes de hace ocho años también es tratamiento de datos.
4. Proveedores: quién más toca tus datos
Un punto que se olvida con frecuencia. Tu hosting, tu herramienta de email marketing, tu CRM o tu gestoría tratan datos personales por cuenta tuya: son encargados del tratamiento y debes tener con ellos un contrato que regule esa relación. La mayoría de proveedores serios lo tienen disponible; basta con localizarlo y guardarlo.
Conviene además saber dónde se alojan los datos. Si un proveedor los almacena fuera del Espacio Económico Europeo, hacen falta garantías adicionales. Elegir alojamiento en Europa simplifica bastante este apartado.
Por último, la mayoría de organizaciones debe llevar un registro de actividades de tratamiento: un documento interno que recoge qué datos tratas, para qué y durante cuánto tiempo. Existen excepciones para entidades pequeñas, pero son tan limitadas que en la práctica casi todo el mundo acaba necesitándolo.
5. Seguridad y notificación de brechas
El RGPD exige medidas de seguridad adecuadas al riesgo. Para una web corriente eso se traduce en cosas muy concretas y nada exóticas:
- HTTPS en todo el sitio.
- Contraseñas fuertes y doble factor en el panel de administración y en el hosting.
- WordPress, plugins y tema actualizados, y una versión de PHP con soporte.
- Copias de seguridad periódicas y, muy importante, probadas: una copia que nunca has restaurado no sabes si funciona.
- Revisar quién tiene cuentas de usuario y retirar los accesos de quien ya no los necesita.
Y el punto crítico: si sufres una brecha de seguridad que afecte a datos personales, dispones de 72 horas para notificarlo a la Agencia Española de Protección de Datos desde que tienes constancia, salvo que sea improbable que suponga un riesgo para los derechos de los afectados. Si el riesgo para las personas es alto, además hay que avisarlas a ellas. Setenta y dos horas pasan volando, así que conviene tener claro de antemano a quién llamar.
Checklist rápido para revisar hoy mismo
- Aviso legal y política de privacidad visibles y al día.
- Banner de cookies que bloquea de verdad y permite rechazar en un clic.
- Formularios con casilla sin premarcar y consentimientos separados.
- HTTPS activo en todo el sitio.
- Contratos de encargado con tus proveedores.
- Registro de actividades de tratamiento.
- Copias de seguridad y accesos revisados.
- Un procedimiento claro por si hay una brecha.
Preguntas frecuentes
¿Se aplica el RGPD a una web pequeña sin tienda online?
Sí. Basta con tener un formulario de contacto, una newsletter o cookies de analítica para estar tratando datos personales. El tamaño de la web no exime del cumplimiento, aunque sí influye en el nivel de medidas razonable.
¿Puedo usar Google Analytics cumpliendo el RGPD?
Puedes usar herramientas de analítica siempre que no se carguen antes del consentimiento, lo informes en tu política de cookies y tengas en cuenta dónde se tratan los datos. La configuración concreta importa mucho, así que conviene revisarla caso por caso.
¿Es suficiente con un banner de cookies de un plugin?
Solo si está bien configurado. Muchos plugins muestran el aviso pero no bloquean los scripts hasta la aceptación, que es justo lo que exige la norma. Comprueba en incógnito qué cookies se crean antes de que el usuario decida.
¿Qué plazo hay para notificar una brecha de seguridad?
72 horas desde que se tiene constancia, ante la Agencia Española de Protección de Datos, salvo que sea improbable que la brecha suponga un riesgo para los derechos de los afectados. Si el riesgo es alto, también hay que comunicárselo a las personas afectadas.
¿Quieres que lo revisemos contigo?
Cumplir con el RGPD no es un trámite puntual, sino una revisión periódica que además transmite confianza a tus clientes. Si no tienes claro por dónde anda tu web, en Domin.io podemos ayudarte con la adaptación RGPD de tu web, y si de paso quieres renovarla, echa un vistazo a nuestro servicio de diseño web. Cuéntanos tu caso desde contacto.