D-SEOEngineering & IA
Legal 12 min de lectura•370 búsquedas/mes

Política de Privacidad Web: Guía Completa 2026

Qué exige el RGPD, qué debe incluir una buena política de privacidad, cómo estructurarla y los errores que más sanciones provocan.

D-SEO•Septiembre 2026•Actualizado

¿Qué es la política de privacidad y por qué es obligatoria?

La política de privacidad es el documento donde explicas a tus visitantes y clientes qué datos personales recoges, para qué los usas, con quién los compartes y qué derechos pueden ejercer. Es la pieza central del cumplimiento del RGPD (Reglamento General de Protección de Datos), la norma europea que desde 2018 regula el tratamiento de datos personales en todos los países de la UE.

Es obligatoria siempre que trates datos personales. Y datos personales hay en casi cualquier web: un formulario de contacto con nombre y email, una dirección de facturación, un cookie de analítica que identifica al usuario, una lista de correo o un historial de compras. En cuanto existe eso, el RGPD exige informar al interesado.

La clave está en el artículo 13: la información debe darse en el momento de recoger los datos, de forma concisa, transparente, inteligible y en castellano. Esperar a que el usuario "se entere" leyendo letra pequeña no cumple la norma.

Qué exige exactamente el RGPD (artículos 13 y 14)

El RGPD no solo pide "tener una política". Exige que esa política contenga una información concreta. Estos son los puntos que la autoridad de control revisa en una inspección:

Base legal del tratamiento

Consentimiento, ejecución de contrato, interés legítimo o cumplimiento de una obligación legal. Debes indicar cuál se aplica a cada finalidad, no una genérica para todo.

Finalidades y categorías de datos

Qué datos recoges (identificativos, de facturación, de navegación) y para qué fines concretos los tratas. Cada finalidad debe estar justificada por separado.

Destinatarios y cesiones

Quién recibe esos datos: proveedores de hosting, herramientas de email, pasarelas de pago, administración de finanzas. Y si hay transferencias fuera de la UE, con qué garantías.

Plazo de conservación

Cuánto tiempo guardas cada dato. No sirve decir "el tiempo que dure la relación": debe haber un criterio claro y proporcional para cada categoría.

Derechos del interesado

Acceso, rectificación, supresión, oposición, limitación y portabilidad, con instrucciones sencillas para ejercerlos y un plazo máximo de respuesta de un mes.

Reclamación ante la AEPD

Debes informar de que el interesado puede reclamar ante la Agencia Española de Protección de Datos si considera que el tratamiento no se ajusta a la norma.

Si recoges los datos de un tercero (por ejemplo, un cliente que te da los datos de su socio o un responsable de compras que te pasa los de su empresa), ya no aplica el artículo 13 sino el artículo 14: tienes que informar a esa persona de forma indirecta y de todas formas en un plazo máximo de un mes.

Elementos de una buena política de privacidad

Más allá del mínimo legal, una política de privacidad bien hecha se reconoce por estos ocho elementos:

Identificación del responsable

Nombre o razón social, NIF/CIF, domicilio y datos de contacto del responsable del tratamiento. Coherent con el aviso legal y con tus datos de Hacienda.

Finalidades concretas por tratamiento

Gestionar consultas, emitir facturas, enviar newsletter, analizar el tráfico, personalizar anuncios. Cada finalidad con su base legal correspondiente.

Consentimiento granular

Si la base es el consentimiento, este debe ser específico, informado e inequívoco, y separado por finalidad. No vale una casilla premarcada ni una aceptación global.

Listado de proveedores (encargados)

Hosting, email marketing, CRM, analítica, pasarela de pago, gestión administrativa. Idealmente con enlace a sus políticas y su ubicación.

Plazos de conservación justificados

Facturas: 6 años (Código de Comercio). Leads comerciales: el tiempo de la campaña más un año. Consultas de formulario: 12 meses. Ese tipo de criterios.

Medidas de seguridad

Mención general a las medidas técnicas y organizativas: cifrado, acceso restringido, copias de seguridad, confidencialidad del equipo y proveedores.

Procedimiento de ejercicio de derechos

Una dirección de email concreta para las solicitudes (por ejemplo privacidad@tudominio.com), el plazo de un mes y la posibilidad de presentar reclamación ante la AEPD.

Fecha de última actualización

Visible al final del documento. Demuestra diligencia y permite saber qué versión estaba vigente en un momento dado si surge una reclamación.

Estructura de plantilla: así se organiza el documento

Si vas a redactarla tú mismo, este es el orden que funciona mejor: legible para el usuario y completo para la AEPD. Un bloque por punto, con subtítulo propio:

  1. 1

    Responsable del tratamiento

    Quién trata los datos: identidad, NIF, domicilio y contacto. Es el encabezado de cualquier plantilla seria y debe coincidir con el aviso legal de tu web.

  2. 2

    Datos que recogemos

    Categorías de datos: identificativos, de contacto, de facturación, de navegación. Indica si tratas datos especialmente protegidos (salud, ideología) y la base específica para ello.

  3. 3

    Finalidades y bases legales

    Una tabla o lista que cruce cada finalidad con su base: consentimiento para la newsletter, ejecución de contrato para el pedido, interés legítimo para la seguridad de la web.

  4. 4

    Destinatarios y transferencias

    Quién accede a los datos y en qué calidad (encargado o cesionario). Si usas servicios de empresas fuera de la UE, menciona las cláusulas contractuales tipo de la Comisión Europea.

  5. 5

    Plazos de conservación

    Cuánto se guarda cada dato y por qué. Evita fórmulas vagas: especifica un periodo por finalidad, respaldado por la normativa que corresponda.

  6. 6

    Derechos y cómo ejercerlos

    Los seis derechos del RGPD, el canal de contacto, el plazo de respuesta de un mes y el derecho a reclamar ante la AEPD con enlace a su sede electrónica.

  7. 7

    Procedencia de los datos

    Si los datos no los recogiste directamente (los dio un tercero o proceden de una fuente pública), debes informar de su origen, según el artículo 14.

  8. 8

    Cambios en la política

    Reserva una cláusula que avise de que el documento puede actualizarse, sin perjuicio de notificar cambios relevantes a los usuarios registrados.

Con esa estructura tienes una política de privacidad completa y ordenada. Lo que no debe faltar nunca es la coherencia con el resto de tu web: si el formulario solo pide nombre y email, no digas que recoges "datos de localización precisa". En nuestro servicio legal ajustamos cada punto a lo que tu web hace realmente.

Qué datos recoge realmente tu web

Antes de redactar, haz inventario. La mayoría de webs recogen datos en seis puntos, y cada uno tiene su finalidad y su base legal:

Inventario típico de datos

Formulario de contacto: nombre, email, teléfono y el mensaje. Base: consentimiento o interés legítimo en atender la consulta.

Compra o presupuesto: datos de facturación, dirección de envío y datos de pago. Base: ejecución del contrato y obligación legal de facturar.

Newsletter: email y preferencias. Base: consentimiento explícito con doble opt-in.

Analítica y cookies: identificadores de dispositivo, páginas visitadas, tiempo de permanencia. Base: consentimiento salvo las estrictamente necesarias.

Comentarios o registro: usuario, avatar, historial de actividad. Base: consentimiento y ejecución del contrato con el usuario.

Soporte y garantías: historial de tickets y comunicaciones. Base: interés legítimo en prestar el servicio contratado.

Este inventario tiene un segundo uso: te sirve para contestar cualquier solicitud de acceso. Si un usuario pregunta qué datos tuyos tiene, la respuesta sale de aquí en dos minutos en lugar de reconstruirse de memoria bajo presión.

Derechos de los usuarios y plazos de respuesta

Los derechos que tu política debe reconocer son seis, y todos tienen el mismo plazo de respuesta: un mes desde la solicitud, prorrogable dos meses más si el caso es complejo, siempre notificándolo al interesado:

Derecho de acceso

Saber qué datos tuyos tratamos y obtener una copia. Es el que más llega, a menudo como preparación de una reclamación.

Derecho de rectificación

Corregir datos inexactos o completar los incompletos. Basta con actualizarlos en el CRM y confirmarlo por escrito.

Derecho de supresión (olvido)

Pedir que borremos los datos cuando ya no sean necesarios o retire el consentimiento. Tiene excepciones: facturas que la ley obliga a conservar.

Derecho de oposición y limitación

Oponerse a un tratamiento basado en interés legítimo o pedir que se pause mientras se resuelve una reclamación.

Derecho de portabilidad

Recibir los datos en un formato estructurado y de uso común, o pedir que se los enviemos a otro responsable.

Derecho a no ser objeto de decisiones automatizadas

Aplica si perfilas usuarios o tomas decisiones con efectos jurídicos solo con algoritmos, sin intervención humana.

Pon en tu política una dirección de contacto concreta para estas solicitudes y deja claro que la identificación del solicitante es proporcional: puedes pedir copia del DNI, pero nunca exigir más de lo necesario para verificar quién pide qué.

Proveedores, cesiones y transferencias internacionales

Casi todas las webs usan herramientas de terceros que tocan datos personales: hosting, Google Analytics o GA4, Meta Pixel, Mailchimp o Brevo, pasarelas de pago como Stripe o Redsys, y una asesoría que lleva la facturación. Cada uno de ellos es un encargado del tratamiento y debe aparecer en tu política.

El RGPD exige además que firmes con cada encargado un contrato de encargo de tratamiento (artículo 28) donde se defina qué datos toca, con qué finalidad y qué garantías aplica. En la práctica, la mayoría de proveedores lo ofrecen aceptando sus términos, pero conviene dejarlo por escrito.

El punto más delicado son las transferencias internacionales. Si tu analítica, tu email marketing o tu publicidad se alojan en Estados Unidos, los datos salen de la UE. Desde 2020, el mecanismo válido son las cláusulas contractuales tipo de la Comisión Europea, complementadas con medidas adicionales. En tu política debes informar de esa transferencia y de la garantía aplicable; si no lo haces, es uno de los incumplimientos que la AEPD detecta con más facilidad.

Errores comunes en la política de privacidad

Plantilla genérica sin adaptar

Describir tratamientos que no haces u omitir los que sí haces es el error más frecuente. La política debe describir tu realidad, no la de una plantilla descargada.

No indicar la base legal

Decir "usamos tus datos para mejorar el servicio" no es una base legal. Cada finalidad necesita una base concreta del artículo 6 y, si es consentimiento, un mecanismo real de captación.

Omitir cookies y analítica

Instalar Google Analytics o Meta Pixel sin informarlo y sin consentimiento previo es infracción doble: del RGPD y de la LSSI. El banner debe bloquear hasta la aceptación.

Sin canal para ejercer derechos

Si no hay una dirección a la que escribir para pedir acceso o supresión, el usuario no puede ejercerlos. Y esa queja, en una reclamación, pesa mucho.

No actualizar tras cambiar de herramientas

Cambiaste de pasarela de pago, de email marketing o de analítica y la política sigue anunciando el proveedor anterior. Los datos se van con el proveedor, no con la web.

Dónde publicarla y cómo enlazarla

La política de privacidad debe estar en una URL propia, indexable y accesible desde el footer de todas las páginas, con enlace de texto visible. Además, hay dos puntos de captación obligatorios:

  • Junto a cada formulario, con enlace y casilla de aceptación cuando la base sea el consentimiento
  • En el proceso de compra, antes de finalizar el pedido y junto a las condiciones de contratación
  • En el banner de cookies, que debe informar también del tratamiento derivado de las cookies no necesarias

Recuerda que la política de privacidad no sustituye al aviso legal ni a la política de cookies: son tres documentos distintos con tres obligaciones distintas. Si todavía no tienes el conjunto completo, te conviene revisar antes qué exige el aviso legal obligatorio y después comprobar el estado general de cumplimiento con nuestra guía de webs que no cumplen el RGPD.

Cuándo debes actualizar tu política de privacidad

Revisión anual como mínimo, y actualización inmediata ante cualquiera de estos cambios:

Nueva herramienta que toca datos

Un CRM nuevo, otra pasarela de pago, un chat de soporte o un sistema de facturación en la nube: todo eso entra en la política el mismo día.

Nuevas finalidades

Empezaste a enviar newsletter, a segmentar anuncios o a crear perfiles de usuario. Cada finalidad nueva necesita su base legal y su mención expresa.

Cambio de titular o de actividad

Fusión, cambio de razón social, nuevo responsable del tratamiento o cambio de sector: los datos identificativos y las categorías varían.

Cambio en la normativa o en criterios de la AEPD

Nuevas guías del regulador, actualizaciones de cláusulas contractuales o requisitos de los servicios que usas (por ejemplo, el régimen de transferencias).

Ejercicio masivo de derechos

Si llegan varias solicitudes de acceso o supresión seguidas, suele ser señal de que la información no era clara. Revisa y simplifica.

¿Necesitas que revisemos tu política de privacidad?

En D-SEO adaptamos toda la documentación de protección de datos al funcionamiento real de tu web y de tu negocio:

  • Política de privacidad redactada a medida, no una plantilla genérica
  • Inventario de datos y proveedores con sus contratos de encargo
  • Banner de cookies y política de cookies configurados
  • Procedimiento de derechos y canal de contacto operativo

Puedes ver el detalle en servicios legales para sitios web o pedirnos una revisión directamente desde el formulario de abajo.

Artículos relacionados

Resolviendo dudas

Preguntas Frecuentes

¿Tu política de privacidad está al día?

Revisamos el cumplimiento del RGPD de tu web y te entregamos la documentación completa.

Auditoría gratuita inicial
Presupuesto sin compromiso
Soporte directo por expertos

Información Básica: Responsable: Línea Digital Norte, S.L. | Finalidad: Gestión de solicitud. | Legitimación: Consentimiento. | Destinatarios: No se ceden datos a terceros. | Plazo: Se conservan mientras se gestione la solicitud. | Derechos: Para ejercer tus derechos: web@d-seo.es.