Política de Privacidad Web: Guía Completa 2026
Qué exige el RGPD, qué debe incluir una buena política de privacidad, cómo estructurarla y los errores que más sanciones provocan.
¿Qué es la política de privacidad y por qué es obligatoria?
La política de privacidad es el documento donde explicas a tus visitantes y clientes qué datos personales recoges, para qué los usas, con quién los compartes y qué derechos pueden ejercer. Es la pieza central del cumplimiento del RGPD (Reglamento General de Protección de Datos), la norma europea que desde 2018 regula el tratamiento de datos personales en todos los países de la UE.
Es obligatoria siempre que trates datos personales. Y datos personales hay en casi cualquier web: un formulario de contacto con nombre y email, una dirección de facturación, un cookie de analítica que identifica al usuario, una lista de correo o un historial de compras. En cuanto existe eso, el RGPD exige informar al interesado.
La clave está en el artículo 13: la información debe darse en el momento de recoger los datos, de forma concisa, transparente, inteligible y en castellano. Esperar a que el usuario "se entere" leyendo letra pequeña no cumple la norma.
Qué exige exactamente el RGPD (artículos 13 y 14)
El RGPD no solo pide "tener una política". Exige que esa política contenga una información concreta. Estos son los puntos que la autoridad de control revisa en una inspección:
Base legal del tratamiento
Consentimiento, ejecución de contrato, interés legítimo o cumplimiento de una obligación legal. Debes indicar cuál se aplica a cada finalidad, no una genérica para todo.
Finalidades y categorías de datos
Qué datos recoges (identificativos, de facturación, de navegación) y para qué fines concretos los tratas. Cada finalidad debe estar justificada por separado.
Destinatarios y cesiones
Quién recibe esos datos: proveedores de hosting, herramientas de email, pasarelas de pago, administración de finanzas. Y si hay transferencias fuera de la UE, con qué garantías.
Plazo de conservación
Cuánto tiempo guardas cada dato. No sirve decir "el tiempo que dure la relación": debe haber un criterio claro y proporcional para cada categoría.
Derechos del interesado
Acceso, rectificación, supresión, oposición, limitación y portabilidad, con instrucciones sencillas para ejercerlos y un plazo máximo de respuesta de un mes.
Reclamación ante la AEPD
Debes informar de que el interesado puede reclamar ante la Agencia Española de Protección de Datos si considera que el tratamiento no se ajusta a la norma.
Si recoges los datos de un tercero (por ejemplo, un cliente que te da los datos de su socio o un responsable de compras que te pasa los de su empresa), ya no aplica el artículo 13 sino el artículo 14: tienes que informar a esa persona de forma indirecta y de todas formas en un plazo máximo de un mes.
Elementos de una buena política de privacidad
Más allá del mínimo legal, una política de privacidad bien hecha se reconoce por estos ocho elementos:
Identificación del responsable
Nombre o razón social, NIF/CIF, domicilio y datos de contacto del responsable del tratamiento. Coherent con el aviso legal y con tus datos de Hacienda.
Finalidades concretas por tratamiento
Gestionar consultas, emitir facturas, enviar newsletter, analizar el tráfico, personalizar anuncios. Cada finalidad con su base legal correspondiente.
Consentimiento granular
Si la base es el consentimiento, este debe ser específico, informado e inequívoco, y separado por finalidad. No vale una casilla premarcada ni una aceptación global.
Listado de proveedores (encargados)
Hosting, email marketing, CRM, analítica, pasarela de pago, gestión administrativa. Idealmente con enlace a sus políticas y su ubicación.
Plazos de conservación justificados
Facturas: 6 años (Código de Comercio). Leads comerciales: el tiempo de la campaña más un año. Consultas de formulario: 12 meses. Ese tipo de criterios.
Medidas de seguridad
Mención general a las medidas técnicas y organizativas: cifrado, acceso restringido, copias de seguridad, confidencialidad del equipo y proveedores.
Procedimiento de ejercicio de derechos
Una dirección de email concreta para las solicitudes (por ejemplo privacidad@tudominio.com), el plazo de un mes y la posibilidad de presentar reclamación ante la AEPD.
Fecha de última actualización
Visible al final del documento. Demuestra diligencia y permite saber qué versión estaba vigente en un momento dado si surge una reclamación.
Estructura de plantilla: así se organiza el documento
Si vas a redactarla tú mismo, este es el orden que funciona mejor: legible para el usuario y completo para la AEPD. Un bloque por punto, con subtítulo propio:
- 1
Responsable del tratamiento
Quién trata los datos: identidad, NIF, domicilio y contacto. Es el encabezado de cualquier plantilla seria y debe coincidir con el aviso legal de tu web.
- 2
Datos que recogemos
Categorías de datos: identificativos, de contacto, de facturación, de navegación. Indica si tratas datos especialmente protegidos (salud, ideología) y la base específica para ello.
- 3
Finalidades y bases legales
Una tabla o lista que cruce cada finalidad con su base: consentimiento para la newsletter, ejecución de contrato para el pedido, interés legítimo para la seguridad de la web.
- 4
Destinatarios y transferencias
Quién accede a los datos y en qué calidad (encargado o cesionario). Si usas servicios de empresas fuera de la UE, menciona las cláusulas contractuales tipo de la Comisión Europea.
- 5
Plazos de conservación
Cuánto se guarda cada dato y por qué. Evita fórmulas vagas: especifica un periodo por finalidad, respaldado por la normativa que corresponda.
- 6
Derechos y cómo ejercerlos
Los seis derechos del RGPD, el canal de contacto, el plazo de respuesta de un mes y el derecho a reclamar ante la AEPD con enlace a su sede electrónica.
- 7
Procedencia de los datos
Si los datos no los recogiste directamente (los dio un tercero o proceden de una fuente pública), debes informar de su origen, según el artículo 14.
- 8
Cambios en la política
Reserva una cláusula que avise de que el documento puede actualizarse, sin perjuicio de notificar cambios relevantes a los usuarios registrados.
Con esa estructura tienes una política de privacidad completa y ordenada. Lo que no debe faltar nunca es la coherencia con el resto de tu web: si el formulario solo pide nombre y email, no digas que recoges "datos de localización precisa". En nuestro servicio legal ajustamos cada punto a lo que tu web hace realmente.
Qué datos recoge realmente tu web
Antes de redactar, haz inventario. La mayoría de webs recogen datos en seis puntos, y cada uno tiene su finalidad y su base legal:
Inventario típico de datos
Formulario de contacto: nombre, email, teléfono y el mensaje. Base: consentimiento o interés legítimo en atender la consulta.
Compra o presupuesto: datos de facturación, dirección de envío y datos de pago. Base: ejecución del contrato y obligación legal de facturar.
Newsletter: email y preferencias. Base: consentimiento explícito con doble opt-in.
Analítica y cookies: identificadores de dispositivo, páginas visitadas, tiempo de permanencia. Base: consentimiento salvo las estrictamente necesarias.
Comentarios o registro: usuario, avatar, historial de actividad. Base: consentimiento y ejecución del contrato con el usuario.
Soporte y garantías: historial de tickets y comunicaciones. Base: interés legítimo en prestar el servicio contratado.
Este inventario tiene un segundo uso: te sirve para contestar cualquier solicitud de acceso. Si un usuario pregunta qué datos tuyos tiene, la respuesta sale de aquí en dos minutos en lugar de reconstruirse de memoria bajo presión.
Derechos de los usuarios y plazos de respuesta
Los derechos que tu política debe reconocer son seis, y todos tienen el mismo plazo de respuesta: un mes desde la solicitud, prorrogable dos meses más si el caso es complejo, siempre notificándolo al interesado:
Derecho de acceso
Saber qué datos tuyos tratamos y obtener una copia. Es el que más llega, a menudo como preparación de una reclamación.
Derecho de rectificación
Corregir datos inexactos o completar los incompletos. Basta con actualizarlos en el CRM y confirmarlo por escrito.
Derecho de supresión (olvido)
Pedir que borremos los datos cuando ya no sean necesarios o retire el consentimiento. Tiene excepciones: facturas que la ley obliga a conservar.
Derecho de oposición y limitación
Oponerse a un tratamiento basado en interés legítimo o pedir que se pause mientras se resuelve una reclamación.
Derecho de portabilidad
Recibir los datos en un formato estructurado y de uso común, o pedir que se los enviemos a otro responsable.
Derecho a no ser objeto de decisiones automatizadas
Aplica si perfilas usuarios o tomas decisiones con efectos jurídicos solo con algoritmos, sin intervención humana.
Pon en tu política una dirección de contacto concreta para estas solicitudes y deja claro que la identificación del solicitante es proporcional: puedes pedir copia del DNI, pero nunca exigir más de lo necesario para verificar quién pide qué.
Proveedores, cesiones y transferencias internacionales
Casi todas las webs usan herramientas de terceros que tocan datos personales: hosting, Google Analytics o GA4, Meta Pixel, Mailchimp o Brevo, pasarelas de pago como Stripe o Redsys, y una asesoría que lleva la facturación. Cada uno de ellos es un encargado del tratamiento y debe aparecer en tu política.
El RGPD exige además que firmes con cada encargado un contrato de encargo de tratamiento (artículo 28) donde se defina qué datos toca, con qué finalidad y qué garantías aplica. En la práctica, la mayoría de proveedores lo ofrecen aceptando sus términos, pero conviene dejarlo por escrito.
El punto más delicado son las transferencias internacionales. Si tu analítica, tu email marketing o tu publicidad se alojan en Estados Unidos, los datos salen de la UE. Desde 2020, el mecanismo válido son las cláusulas contractuales tipo de la Comisión Europea, complementadas con medidas adicionales. En tu política debes informar de esa transferencia y de la garantía aplicable; si no lo haces, es uno de los incumplimientos que la AEPD detecta con más facilidad.
Errores comunes en la política de privacidad
Plantilla genérica sin adaptar
Describir tratamientos que no haces u omitir los que sí haces es el error más frecuente. La política debe describir tu realidad, no la de una plantilla descargada.
No indicar la base legal
Decir "usamos tus datos para mejorar el servicio" no es una base legal. Cada finalidad necesita una base concreta del artículo 6 y, si es consentimiento, un mecanismo real de captación.
Omitir cookies y analítica
Instalar Google Analytics o Meta Pixel sin informarlo y sin consentimiento previo es infracción doble: del RGPD y de la LSSI. El banner debe bloquear hasta la aceptación.
Sin canal para ejercer derechos
Si no hay una dirección a la que escribir para pedir acceso o supresión, el usuario no puede ejercerlos. Y esa queja, en una reclamación, pesa mucho.
No actualizar tras cambiar de herramientas
Cambiaste de pasarela de pago, de email marketing o de analítica y la política sigue anunciando el proveedor anterior. Los datos se van con el proveedor, no con la web.
Dónde publicarla y cómo enlazarla
La política de privacidad debe estar en una URL propia, indexable y accesible desde el footer de todas las páginas, con enlace de texto visible. Además, hay dos puntos de captación obligatorios:
- Junto a cada formulario, con enlace y casilla de aceptación cuando la base sea el consentimiento
- En el proceso de compra, antes de finalizar el pedido y junto a las condiciones de contratación
- En el banner de cookies, que debe informar también del tratamiento derivado de las cookies no necesarias
Recuerda que la política de privacidad no sustituye al aviso legal ni a la política de cookies: son tres documentos distintos con tres obligaciones distintas. Si todavía no tienes el conjunto completo, te conviene revisar antes qué exige el aviso legal obligatorio y después comprobar el estado general de cumplimiento con nuestra guía de webs que no cumplen el RGPD.
Cuándo debes actualizar tu política de privacidad
Revisión anual como mínimo, y actualización inmediata ante cualquiera de estos cambios:
Nueva herramienta que toca datos
Un CRM nuevo, otra pasarela de pago, un chat de soporte o un sistema de facturación en la nube: todo eso entra en la política el mismo día.
Nuevas finalidades
Empezaste a enviar newsletter, a segmentar anuncios o a crear perfiles de usuario. Cada finalidad nueva necesita su base legal y su mención expresa.
Cambio de titular o de actividad
Fusión, cambio de razón social, nuevo responsable del tratamiento o cambio de sector: los datos identificativos y las categorías varían.
Cambio en la normativa o en criterios de la AEPD
Nuevas guías del regulador, actualizaciones de cláusulas contractuales o requisitos de los servicios que usas (por ejemplo, el régimen de transferencias).
Ejercicio masivo de derechos
Si llegan varias solicitudes de acceso o supresión seguidas, suele ser señal de que la información no era clara. Revisa y simplifica.
¿Necesitas que revisemos tu política de privacidad?
En D-SEO adaptamos toda la documentación de protección de datos al funcionamiento real de tu web y de tu negocio:
- Política de privacidad redactada a medida, no una plantilla genérica
- Inventario de datos y proveedores con sus contratos de encargo
- Banner de cookies y política de cookies configurados
- Procedimiento de derechos y canal de contacto operativo
Puedes ver el detalle en servicios legales para sitios web o pedirnos una revisión directamente desde el formulario de abajo.
Artículos relacionados
Preguntas Frecuentes
¿Tu política de privacidad está al día?
Revisamos el cumplimiento del RGPD de tu web y te entregamos la documentación completa.