RGPD2026-06-02

Cumplimiento del RGPD en sitios web: lista de comprobación práctica

Consentimiento antes que las cookies, políticas de privacidad honestas y registros documentados. Una lista que puedes aplicar a tu web esta misma semana.

RGPD

Por qué el RGPD se aplica a tu web

El RGPD sigue al visitante, no a la empresa. Si ofreces bienes o servicios a personas de la Unión Europea, o supervisas su comportamiento, sus derechos de protección de datos te aplican independientemente de dónde esté registrado tu negocio. Un solo formulario de contacto que recoge una dirección de correo ya constituye tratamiento de datos personales.

Quién tiene que cumplir, en la práctica

El umbral es más bajo de lo que esperan muchas empresas no europeas. No necesitas una oficina física en la UE; basta con una web que acepte pedidos, presupuestos o consultas de compradores europeos. Un sitio B2B no está exento por ser empresarial. Las direcciones de correo de personas nombradas, las direcciones IP almacenadas en analítica y los identificadores de cookies cuentan todos como datos personales, y cada uno lleva sus propias obligaciones.

La lista de comprobación

El consentimiento debe recabarse antes de instalar cookies no esenciales, y rechazarlo debe ser tan fácil como aceptarlo. La política de privacidad debe indicar qué datos recoges, la base jurídica de cada categoría, cuánto tiempo los conservas y quién los recibe. Hay que listar todas las herramientas de analítica y publicidad de la página, incluidas las que un compañero de marketing añadió el mes pasado. Los formularios de contacto necesitan una finalidad declarada y un plazo de conservación. Y debes poder demostrar, no solo afirmar, que todo esto está en marcha.

Consentimiento antes de las cookies no esenciales

Ninguna cookie o script de rastreo que no sea estrictamente necesario para el servicio que el usuario pidió puede cargarse antes de una aceptación explícita. Eso significa que la analítica, los píxeles publicitarios, los vídeos incrustados y los widgets sociales permanecen inactivos hasta que el visitante consiente. La opción de rechazo debe ser tan visible y sencilla como el botón de aceptar; esconderla en una pantalla de ajustes es precisamente el fallo que persiguen los reguladores.

Una política de privacidad honesta

La política de privacidad no es un trámite que copias de una plantilla de otro país. Debe decirle al visitante, en lenguaje claro, qué datos recoges, por qué, sobre qué base jurídica, durante cuánto tiempo y quién más los ve. Frases vagas como «podemos usar sus datos para mejorar nuestros servicios» no cumplen la transparencia; los nombres y los detalles sí.

Cada rastreador listado y justificado

Audita la página como la vería el visitante en las herramientas de desarrollo del navegador. Todo script que deposita una cookie o envía datos a un tercero debe figurar en tus registros y en tu política. Los píxeles de marketing, los widgets de chat, las herramientas de mapas de calor y los calendarios incrustados son todos rastreadores, y cada uno necesita una finalidad declarada. El fallo habitual es la herramienta añadida discretamente por alguien del equipo, que nadie documenta nunca.

Formularios de contacto con finalidad y plazo

Cada campo del formulario debe recoger solo los datos que la finalidad necesita. Un cuadro genérico de «mensaje» no necesita un número de registro de empresa. Junto a cada formulario, indica para qué se usan los datos y cuánto tiempo se guardarán antes de su eliminación. Una casilla marcada por defecto para añadir al visitante a una lista de correo no es un consentimiento válido; la acción debe ser afirmativa y separada.

Errores comunes

Los fallos más frecuentes que vemos son banners de cookies donde el botón de rechazo está escondido en una segunda capa, políticas de privacidad copiadas de una jurisdicción distinta, scripts de terceros que se ejecutan antes de obtener el consentimiento y ausencia de registro sobre cuándo se obtuvo o se retiró el consentimiento. Todo esto es sencillo de corregir, pero solo si alguien lo ha mirado de verdad.

El botón de rechazo escondido

La infracción más citada es un banner que ofrece un gran botón «Aceptar todo» y entierra «Rechazar todo» tras una segunda pantalla o un menú de ajustes. Los reguladores de toda Europa consideran esto un consentimiento inválido por diseño. La solución es barata: coloca ambos botones lado a lado en la primera pantalla, con igual peso visual.

Scripts que se activan antes del consentimiento

Un sitio puede parecer cumplidor -el banner está ahí, la política está redactada- y aun así enviar datos de analítica y publicidad en cuanto la página carga, antes de que el visitante pulse nada. Esto ocurre cuando los scripts se cargan en el código de la página en lugar de activarse tras la plataforma de gestión de consentimiento. Es uno de los hallazgos técnicos más comunes en las auditorías, y uno de los más fáciles de corregir.

Cómo demostrar el cumplimiento, no solo afirmarlo

El RGPD es aplicable, y la aplicación pide cada vez más pruebas. Lleva un registro de cuándo cada visitante dio su consentimiento, qué versión del banner vio y cuándo lo retiró. Mantén una lista sencilla de encargados del tratamiento con los que compartes datos: proveedores de analítica, de CRM, empresas de alojamiento. Si un regulador o un cliente pregunta, deberías poder entregar esto en horas, no en semanas.

Preguntas frecuentes

Las preguntas que escuchamos con más frecuencia de responsables de marketing y de IT B2B sobre cumplimiento de sitios web.

Estamos registrados fuera de la UE, ¿el RGPD se aplica igual?

Muy probablemente sí. El reglamento se aplica a cualquiera que ofrezca bienes o servicios a personas en la UE, o supervise su comportamiento, con independencia de dónde esté la empresa. Un formulario de contacto que acepta consultas de un comprador alemán o francés ya te sitúa dentro del alcance. Trata el RGPD como la línea base de cualquier sitio con tráfico europeo, aunque tu oficina esté en otro continente.

¿Una web B2B pequeña necesita realmente todo esto?

Las obligaciones escalan con tu tratamiento, pero lo básico no desaparece por ser una empresa pequeña. Si tienes un formulario de contacto, una herramienta de analítica y un banner de cookies, ya estás bajo las normas. La buena noticia es que, para un sitio sencillo, toda la lista suele ser cuestión de unos días, no de un proyecto de un trimestre.

¿Cada cuánto hay que revisar el cumplimiento de la web?

Al menos una vez al año, y cada vez que añades una herramienta nueva, cambias la política de privacidad o lanzas un rediseño importante. La causa más común de que el cumplimiento se desvíe es una nueva herramienta de marketing añadida entre revisiones, por eso la auditoría de rastreadores debería formar parte de cada release, no de un ejercicio aislado.

Conclusión

Este artículo es orientación práctica, no asesoramiento jurídico, y tus obligaciones dependen de tu tratamiento concreto. Lo que sí podemos hacer es asegurar que la parte técnica —gestión del consentimiento, bloqueo de scripts, mapeo de datos— esté implementada correctamente, para que tu asesor legal tenga algo sólido que revisar.

¿Quieres aplicarlo a tu sitio web?

Solicita una cotización gratuita y recibe una valoración práctica de tu situación.

Solicita tu cotización gratuita