La normativa de protección de datos suele percibirse como un trámite: se copia una política de privacidad de otra web, se instala un banner de cookies y se da por resuelto. El problema es que esa solución rápida muchas veces no cumple, y las sanciones de la Agencia Española de Protección de Datos (AEPD) no son exclusivas de grandes empresas.
Este artículo es orientativo y no sustituye el asesoramiento de un profesional legal. Nuestro objetivo es que sepas qué revisar y qué preguntar.
El marco legal, en una frase
En España, la web de un negocio debe cumplir principalmente el RGPD (Reglamento General de Protección de Datos de la UE), la LOPDGDD (su adaptación española) y la LSSI (Ley de Servicios de la Sociedad de la Información), que regula, entre otras cosas, el aviso legal y el uso de cookies.
Los tres textos legales básicos
Aviso legal. Identifica quién está detrás de la web: nombre o razón social, NIF, dirección y datos de contacto. Es obligatorio para cualquier web con actividad económica.
Política de privacidad. Explica qué datos personales recoges, para qué, durante cuánto tiempo, con quién los compartes y cómo puede el usuario ejercer sus derechos. Tiene que reflejar lo que tu web hace realmente, por eso copiar la de otro negocio rara vez sirve.
Política de cookies. Detalla qué cookies usa tu web, quién las instala (tú o terceros como Google), para qué y durante cuánto tiempo.
El banner de cookies: donde más se falla
Las cookies técnicas, las imprescindibles para que la web funcione, no requieren consentimiento. Pero las de analítica, publicidad o redes sociales sí. Y ese consentimiento tiene que cumplir ciertas condiciones:
- Previo: esas cookies no pueden cargarse antes de que el usuario acepte. Muchas webs muestran el banner, pero Google Analytics ya se ha cargado.
- Rechazar igual de fácil que aceptar: la AEPD exige que la opción de rechazar esté al mismo nivel que la de aceptar, sin obligar a navegar por varias pantallas.
- Sin casillas premarcadas: el usuario debe elegir activamente.
- Revocable: debe poder cambiar de opinión en cualquier momento, normalmente desde un enlace permanente en el pie de página.
Un buen punto de partida es preguntarse si realmente necesitas todas las cookies de terceros que tienes. Cuantas menos, más simple es cumplir, y más rápida es la web.
Formularios de contacto y reserva
Cada formulario que recoge datos personales debe:
- Informar de forma resumida de quién es responsable de los datos y para qué se usan, con enlace a la política completa.
- Pedir solo los datos necesarios para esa finalidad.
- Separar consentimientos: aceptar ser contactado para una reserva no equivale a aceptar recibir publicidad. Si quieres enviar newsletters, necesitas una casilla específica y sin marcar.
Lo que queda detrás de la web
Cumplir no es solo cuestión de textos. También importa dónde se guardan los datos (proveedores fuera de la UE requieren garantías adicionales), quién tiene acceso a ellos, durante cuánto tiempo se conservan y si se protegen adecuadamente.
Aquí la parte técnica y la legal se encuentran: una web bien construida facilita cumplir, y una mal planteada puede hacerlo casi imposible.
Una revisión rápida que puedes hacer hoy
Abre tu web en una ventana privada. ¿Aparece el banner? ¿Puedes rechazar con un solo clic? ¿Tienes enlaces visibles a aviso legal, privacidad y cookies? ¿Tus formularios informan de qué haces con los datos? Si alguna respuesta es “no”, ya sabes por dónde empezar.