Normativa

Cookies, formularios y RGPD: lo mínimo para no meterte en un lío

Por · · 5 min de lectura
Cookies, formularios y RGPD: lo mínimo para no meterte en un lío

Este artículo no es asesoramiento legal: para eso está un abogado. Es lo que vemos que falta en la mayoría de webs de negocios pequeños y que se puede resolver sin gastar mucho.

Y merece la pena resolverlo. Las sanciones por esto existen, y llegan sobre todo por denuncias de particulares molestos, no por inspecciones aleatorias.

Los tres textos que tienen que estar

Aviso legal. Quién eres: nombre o razón social, NIF, domicilio, correo de contacto y, si aplica, datos de registro y colegio profesional. Es obligatorio para cualquier web con actividad económica.

Política de privacidad. Qué datos recoges, para qué, con qué base legal, cuánto tiempo los guardas, con quién los compartes y cómo se ejercen los derechos. Aquí es donde más se copia y pega de otras webs, y donde más se equivoca la gente: si tu política dice que compartes datos con proveedores que no usas, o no menciona los que sí usas, no vale.

Política de cookies. Qué cookies pone tu web, de quién son y para qué sirven.

Los tres accesibles desde el pie de página, en todas las páginas.

El aviso de cookies, bien hecho

Aquí está el fallo más extendido, y es fácil de detectar. Tu aviso de cookies no cumple si:

  • Solo tiene un botón de «Aceptar».
  • Rechazar cuesta más clics que aceptar.
  • Las cookies de análisis o publicidad se cargan antes de que aceptes.
  • Dice «al continuar navegando aceptas», que no vale desde hace años.

Lo que sí cumple: rechazar tan fácil como aceptar, con los dos botones al mismo nivel y con el mismo aspecto; posibilidad de elegir por categorías; nada que no sea estrictamente necesario se carga hasta que hay consentimiento; y poder cambiar de opinión después desde un enlace en el pie.

Ese último punto se olvida siempre y es de los que se miran.

Los formularios

Cualquier formulario que recoja datos personales necesita:

Una casilla sin marcar que el usuario tenga que marcar. Marcada por defecto no vale.

Información básica visible antes de enviar: quién trata los datos, para qué y un enlace a la política de privacidad completa.

Finalidades separadas. Esto es importante. Si vas a mandar un boletín además de responder a la consulta, hacen falta dos consentimientos distintos. No se puede colar la suscripción dentro del «acepto la política de privacidad».

Guardar la prueba

La obligación no es solo pedir el consentimiento: es poder demostrar que se pidió.

En la práctica, eso significa guardar con cada registro la fecha, la hora, qué texto había en pantalla en ese momento y qué marcó la persona. Si un día alguien reclama, eso es lo que te protege.

Muchos formularios guardan el nombre y el correo y nada más. Es insuficiente.

El boletín

Si envías correos comerciales, hacen falta tres cosas: que la persona se haya apuntado activamente, un enlace de baja visible en cada envío que funcione de verdad, y tratar las bajas de inmediato.

Comprar listas de correos no es legal y además no funciona: las tasas de apertura son ridículas y perjudicas la reputación de tu dominio, con lo que tus correos legítimos empiezan a ir a spam.

Lo que casi nadie tiene y debería

El registro de actividades de tratamiento. Un documento interno donde se anota qué datos manejas, para qué, dónde están y cuánto tiempo. No se publica, se tiene por si lo piden.

Los contratos con proveedores que tratan datos por ti: quien te aloja la web, la herramienta de boletines, el programa de facturación.

Ninguna de las dos cosas se ve desde fuera, y las dos se piden si hay una inspección.

Por dónde empezar

Si tu web no tiene nada de esto, el orden es: los tres textos, el aviso de cookies bien configurado, y los formularios. Con eso resuelves lo que se ve y lo más denunciable.

Y encárgalo a alguien que lo adapte a tu caso. Un generador automático da un texto que no menciona las herramientas que usas de verdad, y eso es casi lo mismo que no tener nada.

Lo que más nos preguntan

«¿Me pueden multar de verdad?» Sí, y las sanciones por esto son reales. Lo habitual no es una inspección: es una denuncia de alguien que se ha molestado, muchas veces un competidor o un antiguo cliente enfadado. Por eso conviene no dar motivos.

«¿Vale con copiar los textos de otra web?» No. Aparte de que es contenido ajeno, esos textos describen el tratamiento de datos de otra empresa, con otras herramientas y otros proveedores. Si te reclaman, lo que enseñas no coincide con lo que haces.

«¿Y si uso un generador gratuito?» Es mejor que nada como punto de partida, y no basta. Un generador no sabe qué herramientas de análisis usas, si tienes píxel de publicidad, dónde alojas la web ni a qué proveedores cedes datos. Todo eso tiene que estar.

«¿Tengo que pedir consentimiento para el correo de un presupuesto?» Para responder a alguien que te ha escrito, no hace falta: es la ejecución de lo que te ha pedido. Para meterle en un boletín, sí, y es un consentimiento aparte.

Si quieres que revisemos qué falta en tu web, escríbenos. Es una revisión rápida y suele salir con dos o tres cosas que conviene arreglar.

Si estás pensando en una web nueva o en mejorar la que tienes, así trabajamos el diseño web en Marketizados.

Preguntas frecuentes

Lo que suele preguntarse.

Aviso legal, política de privacidad, política de cookies, un banner que permita rechazar tan fácilmente como aceptar, y en cada formulario una casilla de consentimiento sin marcar con enlace a la política.

No. La AEPD exige que rechazar sea tan sencillo como aceptar, en el mismo nivel y con la misma visibilidad. Los banners con «Aceptar» destacado y el rechazo escondido en un submenú son de los más sancionados.

Solo mientras haga falta para lo que se pidieron, y hay que decirlo en la política de privacidad. Guardar contactos comerciales indefinidamente sin base para ello es uno de los incumplimientos más habituales.

Esto mismo, aplicado a tu negocio.

Pedir auditoría gratuita →
Instagram LinkedIn
Escríbenos por WhatsApp
Reseña en Google · ver ficha