RGPD y LOPDGDD en tu sitio web: qué necesitas revisar

Alguien te deja su correo para pedir presupuesto. El mensaje llega a tu buzón y quizá también se guarda en la web. ¿Quién puede verlo? ¿Para qué lo vas a utilizar? ¿Cuándo lo borrarás?

Actualizado en , 7 min de lectura

Una mujer señala el formulario de una web en un portátil mientras un hombre toma notas a su lado.

La protección de datos empieza con esas preguntas. Para aplicar el RGPD y la LOPDGDD en tu sitio web necesitas saber qué información recoges, explicar cómo la usas y cuidarla durante todo el proceso. Vamos por partes.

1. Qué son el RGPD y la LOPDGDD

El Reglamento General de Protección de Datos (RGPD) es la norma europea que regula el uso de los datos personales. La Ley Orgánica de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) adapta y completa ese marco en España. Se aplican conjuntamente. RGPD, LOPDGDD.

Un nombre, un correo que identifica a una persona o su teléfono son datos personales. En una web también pueden serlo identificadores como la dirección IP. No hace falta tener una tienda online: recibir consultas o gestionar reservas ya puede implicar tratar datos. AEPD: qué son los datos personales.

Además, la LSSI regula cuestiones como la información del titular del negocio, las comunicaciones comerciales electrónicas y las cookies. Por eso conviene distinguir:

Documentos legales de una web y para qué sirve cada uno
Elemento Para qué sirve
Aviso legal Identificar al titular de la web y facilitar la información exigible sobre su actividad.
Política de privacidad Explicar el tratamiento de los datos personales y los derechos de las personas.
Información y gestión de cookies Explicar las cookies utilizadas y permitir decidir sobre las que requieren consentimiento.

Son obligaciones relacionadas, pero cada una cumple una función. LSSI, artículos 10, 21 y 22.

2. Empieza por saber qué datos recoge tu web

Haz una lista: formulario de contacto, reservas, pedidos, boletín de correo, chat y herramientas de medición. Apunta qué recoge cada uno, dónde se guarda y quién tiene acceso.

Pide solo lo necesario. Si vas a responder por correo, piensa si necesitas obligar a dar también el teléfono. Evita pedir DNI, dirección postal o fecha de nacimiento «por si acaso». Esa misma prudencia debe aplicarse a cuánto tiempo conservas la información. AEPD: protección de datos por defecto.

Una web sin formularios también puede tratar datos mediante sus registros técnicos o servicios externos. Revisa su funcionamiento real.

La base legal es el motivo previsto por la ley que permite utilizar esos datos. No siempre es el consentimiento. Estos son ejemplos habituales, que deben ajustarse a tu actividad:

Ejemplos de base legal según la situación
Situación Base que puede corresponder
Una persona pide un presupuesto para contratarte Dar pasos previos a un contrato a petición de esa persona.
Gestionas su compra Ejecutar el contrato.
Conservas información de facturación exigida por ley Cumplir una obligación legal.
Una persona se suscribe voluntariamente a tus novedades comerciales Su consentimiento.

Cada uso necesita su propia justificación. Que puedas gestionar un pedido no significa que puedas utilizar sus datos para cualquier otra cosa. RGPD, artículo 6.

4. Prepara bien el formulario y la política de privacidad

Antes de enviar los datos, la persona debe encontrar información clara. Puedes organizarla en dos niveles: un aviso breve junto al formulario y un enlace a la información completa.

La política debe explicar, entre otros puntos, quién es el responsable, cómo contactar, las finalidades y bases legales, los destinatarios, la conservación y cómo ejercer los derechos o reclamar ante la autoridad de control. También debe recoger las transferencias internacionales y otras circunstancias cuando existan. Adáptala a lo que hace tu negocio. Guía de información de la AEPD.

Informar y pedir consentimiento son dos cosas distintas. Una casilla de «acepto la política de privacidad» no resuelve por sí sola las obligaciones del formulario. Primero debes determinar qué base legal corresponde.

Cuando necesites consentimiento, pídelo de forma clara, sin casillas premarcadas y separando los distintos usos. Debes poder demostrarlo y facilitar su retirada. AEPD: cómo solicitar el consentimiento.

Si ofreces un informe o una guía a cambio del correo, explica para qué necesitas esa dirección. Pedir la descarga no equivale a suscribirse a promociones. Para esa suscripción, ofrece una opción separada y voluntaria.

La LSSI contempla una excepción para ciertos envíos a clientes previos sobre productos o servicios propios similares, con requisitos y posibilidad de oposición. No se extiende automáticamente a cualquiera que haya rellenado un formulario. AEPD: publicidad por medios electrónicos.

5. Comprueba qué ocurre con las cookies

Instalar un cartel de cookies es solo una parte. Si tu web utiliza cookies que requieren consentimiento, deben esperar a que la persona lo dé.

Aceptar y rechazar deben ofrecerse al mismo nivel y con una visibilidad equivalente. También debe ser fácil cambiar de decisión o retirar el consentimiento.

Si únicamente utilizas cookies exentas, como las estrictamente necesarias para prestar un servicio solicitado, no necesitas pedir permiso para ellas. Revisa qué instala realmente la web, incluidos mapas, vídeos, chats y herramientas de terceros. Guía de cookies de la AEPD.

6. Revisa a tus proveedores y protege los accesos

El alojamiento, el correo o una plataforma de envíos pueden tratar datos por cuenta de tu negocio. Cuando actúen como encargados del tratamiento, necesitas un contrato que regule esa relación. Comprueba qué ofrecen, qué subcontratan y qué ocurre con los datos al terminar el servicio. AEPD: responsable y encargado.

Si hay transferencias fuera del Espacio Económico Europeo, revisa qué mecanismo las permite y qué garantías corresponden. Tener un servidor europeo no despeja por sí solo todas las dudas sobre accesos desde otros países. AEPD: transferencias internacionales.

Acuerda quién actualiza la web, mantiene las copias y responde ante un incidente. Limita los accesos, usa HTTPS, contraseñas únicas y verificación en dos pasos cuando esté disponible. Las medidas deben ajustarse al riesgo: un formulario de consultas y un servicio que recoge datos de salud necesitan una evaluación diferente. RGPD, artículo 32.

7. Organiza qué pasa después de recogerlos

Define plazos o criterios de conservación para cada uso. No hay un único plazo válido para todos los datos. Al dejar de necesitarlos, aplica la supresión o el bloqueo que corresponda, teniendo en cuenta las obligaciones legales de conservación. RGPD, artículo 5, LOPDGDD, artículo 32.

Deja un canal para ejercer derechos y asigna a alguien que lo atienda. El plazo general de respuesta es un mes; puede ampliarse otros dos por complejidad o número de solicitudes, informando dentro del primer mes. AEPD: plazos de respuesta.

Documenta también los tratamientos. Ser una empresa pequeña no te exime automáticamente del registro de actividades: la excepción es limitada y no cubre tratamientos habituales. AEPD: registro de actividades.

Si ocurre una brecha de datos personales, documéntala y evalúa el riesgo. Debes notificarla a la autoridad competente salvo que sea improbable que suponga un riesgo para las personas. Cuando corresponda, hazlo sin demora indebida y, si es posible, dentro de las 72 horas desde que tienes constancia. Si hay un alto riesgo, también debes comunicarla a las personas afectadas, salvo las excepciones previstas. AEPD: notificación a la autoridad, comunicación a las personas afectadas.

Antes de publicar: una revisión rápida

  • Sabes qué datos recoge la web y para qué se utilizan.
  • Cada formulario pide lo necesario e informa antes del envío.
  • La publicidad tiene su propia justificación y una forma sencilla de darse de baja.
  • Las cookies que necesitan consentimiento esperan a recibirlo.
  • Has revisado proveedores, accesos y medidas de seguridad.
  • Hay una persona y un procedimiento para atender derechos e incidentes.

Esta lista sirve para detectar tareas pendientes. No certifica el cumplimiento: los textos, la configuración y la gestión diaria tienen que encajar con tu actividad.

Si estás empezando, consulta también qué necesitas para crear tu primera página web.

En Gaexia podemos ayudarte a trasladar los requisitos de privacidad al diseño y al funcionamiento de tu web: formularios claros, controles accesibles y una configuración revisada. La revisión jurídica debe ajustarse a tu negocio. Cuéntanos qué web tienes o qué quieres poner en marcha.

Glosario de protección de datos

Glosario de términos de protección de datos
Término Qué significa
Dato personal Información sobre una persona identificada o identificable.
Tratamiento Recoger, consultar, guardar, compartir o borrar datos, entre otras operaciones.
Responsable Quien decide para qué y cómo se tratan los datos.
Encargado Quien trata datos por cuenta del responsable.
Base legal La justificación prevista por la ley para un tratamiento.
Consentimiento Una autorización libre, informada, específica e inequívoca.
Brecha de datos Un incidente de seguridad que afecta a la confidencialidad, integridad o disponibilidad de datos personales.

Contenido orientativo para webs de negocio en España.

¿Hablamos?

Tengas ya una web que no rinde, un proveedor con el que ya no cuentas, o nada todavía y quieras empezar bien desde el primer día: cuéntanos dónde estás. Sin compromiso.

Cuéntanos tu proyecto