En resumen
- El aviso legal lo exige el articulo 10 de la LSSI (Ley 34/2002) y debe incluir nombre o razon social, NIF, domicilio, correo de contacto y datos registrales cuando existan.
- La politica de privacidad responde a los articulos 13 y 14 del RGPD: quien trata los datos, para que, con que base juridica, cuanto tiempo los guarda y como ejercer los derechos.
- El articulo 22.2 de la LSSI obliga a pedir consentimiento antes de instalar cookies que no sean estrictamente tecnicas, incluidas las de analitica como Google Analytics.
- Segun el criterio de la Agencia Española de Proteccion de Datos (AEPD), rechazar las cookies debe ser tan facil como aceptarlas: mismo nivel de boton, misma capa, mismo numero de clics.
- Las multas por incumplir la LSSI en materia de cookies llegan a 30.000 euros; las del RGPD pueden alcanzar 20 millones de euros o el 4% de la facturacion anual global.
- Todo formulario de contacto necesita una casilla de aceptacion sin premarcar, un enlace a la politica de privacidad y un registro que pruebe ese consentimiento.
Los tres textos obligatorios de cualquier web
Cualquier web de una empresa o autonomo en España necesita tres textos: aviso legal, politica de privacidad y politica de cookies. No son opcionales ni dependen de que vendas online.
El aviso legal viene de la LSSI (Ley 34/2002) y sirve para identificar quien esta detras del sitio. La politica de privacidad viene del RGPD (Reglamento UE 2016/679) y de la LOPDGDD (Ley Organica 3/2018), y explica que haces con los datos personales.
La politica de cookies desarrolla el articulo 22.2 de la LSSI y detalla que se instala en el navegador del visitante, quien lo instala y para que.
Si ademas vendes productos o servicios desde la web, se suma un cuarto texto: las condiciones generales de contratacion, con precios, impuestos, gastos de envio y el derecho de desistimiento de 14 dias naturales que recoge el Real Decreto Legislativo 1/2007.
Lo habitual es enlazarlos todos desde el pie de pagina, visibles en cada pagina del sitio. Es la ubicacion que da por buena la practica del sector y la que revisa cualquier inspeccion.
Que datos debe incluir el aviso legal
El aviso legal debe permitir que cualquiera te identifique y te escriba sin buscar. El articulo 10 de la LSSI enumera lo minimo.
- Nombre o denominacion social completa del titular de la web.
- NIF o CIF.
- Domicilio de establecimiento o, en su defecto, una direccion valida a efectos de notificaciones.
- Correo electronico y algun otro medio de contacto directo y efectivo (telefono o formulario).
- Datos de inscripcion en el Registro Mercantil u otro registro publico, si la sociedad esta inscrita.
- Colegio profesional, numero de colegiado y titulo academico si ejerces una profesion regulada (abogacia, arquitectura, medicina, etc.).
- Autorizacion administrativa previa y datos del organo que supervisa, cuando la actividad la requiera.
Un error frecuente es publicar el aviso legal de una plantilla con los datos de otra empresa dentro. Revisa el texto linea a linea antes de publicarlo y cada vez que cambies de domicilio o de forma juridica.
Si trabajas con un correo de dominio propio, ese es el que conviene poner como contacto oficial. Un buzon de tipo gmail resta credibilidad y complica demostrar que la comunicacion es tuya; en correos corporativos explicamos como montarlo sobre tu propio dominio.
Que debe explicar la politica de privacidad
La politica de privacidad tiene que responder, en lenguaje claro, a las preguntas de los articulos 13 y 14 del RGPD. No vale un parrafo generico.
- Quien es el responsable: nombre, NIF, direccion y correo de contacto. Y el delegado de proteccion de datos, si tu actividad obliga a tener uno.
- Que datos recoges: nombre, correo, telefono, direccion IP, datos de navegacion, lo que sea.
- Para que los usas: responder consultas, enviar presupuestos, gestionar pedidos, mandar el boletin.
- Con que base juridica: consentimiento, ejecucion de un contrato, obligacion legal o interes legitimo. Cada finalidad tiene la suya.
- A quien se los cedes: proveedor de hosting, plataforma de correo, gestoria, pasarela de pago. Y si hay transferencias fuera del Espacio Economico Europeo, con que garantia.
- Cuanto tiempo los conservas: un plazo concreto o el criterio para calcularlo.
- Que derechos tiene la persona: acceso, rectificacion, supresion, limitacion, portabilidad y oposicion, mas retirar el consentimiento y reclamar ante la AEPD.
Escribe los plazos y los proveedores de verdad, no los de la plantilla. Si dices que conservas los datos "el tiempo necesario" y nada mas, no estas informando.
Como debe funcionar el banner de cookies
El banner de cookies no puede instalar nada antes de que el visitante decida. Solo quedan fuera de esa regla las cookies estrictamente tecnicas: sesion, autenticacion, seguridad, reparto de carga o recordar la seleccion de idioma.
Las cookies de analitica si necesitan consentimiento, incluidas las de Google Analytics. Es el punto que mas webs de pyme incumplen: cargan el script en el head y el banner llega despues, cuando ya se han enviado datos.
La AEPD exige que rechazar sea tan facil como aceptar. En la practica:
- Botones de Aceptar y Rechazar en la misma capa, con el mismo tamaño y contraste parecido.
- Un tercer acceso a Configurar por categorias (analitica, publicidad, personalizacion).
- Nada premarcado: seguir navegando o hacer scroll no es consentimiento valido.
- Posibilidad de retirar el consentimiento en cualquier momento, con un enlace permanente en el pie.
- Prueba guardada de que se acepto: fecha, hora y opciones elegidas.
La politica de cookies debe listar cada cookie con su nombre, su titular, su finalidad y su plazo de caducidad. Esa tabla hay que actualizarla cuando añades un chat, un mapa incrustado o un pixel de publicidad.
Ojo con los contenidos incrustados: un video de YouTube o un widget de Facebook pueden dejar cookies de terceros nada mas cargar la pagina, asi que tienen que quedar bloqueados hasta que haya consentimiento.
Formularios de contacto: consentimiento y prueba
Cada formulario que recoge datos necesita tres elementos visibles antes del boton de envio. Sin ellos, el consentimiento no es valido.
- Una casilla de aceptacion sin premarcar, que el usuario tenga que pulsar.
- Un texto informativo basico con el responsable, la finalidad, la base juridica y los derechos.
- Un enlace a la politica de privacidad completa.
Si ademas quieres mandar el boletin o promociones, necesitas una segunda casilla independiente. Un solo checkbox no puede cubrir a la vez responder una consulta y hacer marketing.
Guarda la prueba del consentimiento. Lo minimo es registrar fecha, hora, direccion IP y version del texto aceptado; muchos plugins de formularios lo hacen si activas el registro de envios.
Y protege el envio: el formulario debe ir sobre HTTPS con certificado valido. Si tu web todavia carga en http, cualquier dato que escriba un cliente viaja sin cifrar. En dominio y hosting contamos como comprobar el certificado y forzar la redireccion a https.
Proveedores, correo y contratos de encargado
Los proveedores que tocan tus datos son encargados del tratamiento y necesitan un contrato firmado segun el articulo 28 del RGPD. Afecta al hosting, la plataforma de correo, la herramienta de boletines, la gestoria y la pasarela de pago.
La mayoria de servicios grandes publican ese contrato como anexo de sus condiciones y basta con aceptarlo y descargarlo. Con proveedores pequeños o con tu agencia, lo normal es firmar un documento aparte.
Ademas, el articulo 30 del RGPD pide un registro de actividades de tratamiento: una tabla interna con cada tratamiento (clientes, proveedores, empleados, web), su finalidad, su base juridica, los plazos y los destinatarios. No se publica, se enseña si te lo piden.
La AEPD ofrece una herramienta gratuita, Facilita RGPD, que genera esa documentacion basica para negocios de bajo riesgo a partir de un cuestionario. Es un buen punto de partida cuando no tienes asesor de proteccion de datos.
Cuando encargamos o rehacemos un sitio en desarrollo web, estos textos y el bloqueo previo de cookies entran en la puesta en marcha, no se dejan para despues.
Sanciones reales y quien responde de ellas
Responde el titular de la web, no la agencia que la hizo ni el proveedor de hosting. Si la empresa que aparece en el aviso legal es la tuya, la reclamacion llega a tu nombre.
En materia de cookies, incumplir el articulo 22.2 de la LSSI se sanciona como infraccion leve con multa de hasta 30.000 euros. Las infracciones graves de la LSSI van de 30.001 a 150.000 euros.
En proteccion de datos, el RGPD fija dos escalones: hasta 10 millones de euros o el 2% de la facturacion anual global, y hasta 20 millones de euros o el 4% en los casos mas serios. La cifra que se aplica es la mayor de las dos.
En la practica, la mayoria de expedientes contra pymes nacen de una denuncia concreta: alguien pide que borren sus datos y no recibe respuesta, o detecta que la web instala cookies de publicidad sin preguntar.
Por eso lo mas rentable es lo mas aburrido: tener un buzon de contacto que alguien lee, atender las peticiones de borrado en el plazo de un mes que marca el RGPD y no cargar scripts antes del consentimiento.
Checklist para revisar tu web hoy
Puedes comprobar el estado de tu sitio en una tarde, sin conocimientos tecnicos, con esta lista.
- Abre el pie de pagina: ¿estan enlazados aviso legal, politica de privacidad y politica de cookies desde todas las paginas?
- Lee el aviso legal y verifica que el nombre, el NIF y el domicilio son los actuales.
- Comprueba en la politica de privacidad que aparecen tus proveedores reales y plazos de conservacion concretos.
- Entra en modo incognito y mira si el banner aparece antes de que cargue nada, con boton de rechazar al mismo nivel que el de aceptar.
- Rechaza todo y comprueba en el navegador que no quedan cookies de analitica ni de publicidad.
- Envia un formulario de prueba: la casilla no puede estar premarcada y debe haber enlace a la politica de privacidad.
- Escribe a la direccion de contacto y confirma que el correo llega a alguien.
- Revisa que la web carga en https en todas las urls.
Si algo de esta lista falla y no sabes por donde empezar, escribenos y lo revisamos contigo sobre tu web concreta.
Preguntas frecuentes
Si. El articulo 10 de la LSSI (Ley 34/2002) obliga a identificarse a cualquier web con actividad economica, aunque solo sea una pagina de presentacion con un formulario de contacto o publicidad.
No. Las cookies de analitica no entran en la excepcion de cookies tecnicas del articulo 22.2 de la LSSI, asi que el script no debe cargarse hasta que el visitante acepte esa categoria.
No. La Agencia Española de Proteccion de Datos exige que rechazar sea tan facil como aceptar, con un boton de rechazo en la misma capa y con la misma visibilidad que el de aceptacion.
El RGPD da un plazo de un mes desde la solicitud, ampliable a dos meses mas en casos complejos si avisas a la persona dentro del primer mes explicando el motivo.
No es buena idea: los textos deben reflejar tus datos, tus finalidades, tus proveedores y tus plazos reales, y copiarlos suele dejar dentro informacion de la empresa original que invalida el aviso.