Política de privacidad: qué debe incluir por el RGPD
Copiar la política de privacidad de otra web y cambiar el nombre es el error más habitual, y también el más fácil de detectar: casi siempre se nota que no encaja con lo que esa web concreta hace de verdad con los datos.
Qué exige el RGPD, en orden
- Quién es el responsable del tratamiento: nombre, NIF y contacto, igual que en el aviso legal.
- Qué datos se recogen: nombre, email, teléfono... y de dónde salen (formulario, cookies, compra).
- Para qué se usan: enviar el pedido, mandar la newsletter, gestionar la consulta. Cada finalidad tiene que estar explicada, no basta con «para prestar el servicio».
- La base legal de cada uso: consentimiento, contrato, interés legítimo. Es la parte que más webs se saltan.
- Cuánto tiempo se conservan los datos.
- Con quién se comparten, si aplica: una pasarela de pago, un servicio de email marketing, un hosting fuera de la UE.
- Los derechos del usuario: acceso, rectificación, supresión, y cómo ejercerlos (normalmente un correo).
La señal más clara de que está copiada
Una política que menciona «cookies de terceros para publicidad» en una web sin ningún píxel de publicidad, o que habla de «suscripción a nuestra newsletter» cuando la web no tiene formulario de newsletter, está copiada sin adaptar. Se detecta simplemente leyendo si lo que dice coincide con lo que la web hace de verdad.
El error de mezclarla con el aviso de cookies
Son documentos distintos aunque a veces se solapan: la política de privacidad cubre todo el tratamiento de datos, y el aviso de cookies solo lo relativo a las cookies técnicas y de seguimiento. Muchas webs pequeñas tienen una sola página que intenta cubrir las dos cosas a medias, y suele quedarse corta en ambas.
Formularios: el punto donde más falla en la práctica
Un formulario de contacto sin casilla de aceptación de la política de privacidad, o con la casilla premarcada por defecto, incumple el RGPD aunque la política en sí esté bien escrita. Es de las comprobaciones más rápidas: basta con abrir cualquier formulario de la web y mirar si hay una casilla y si está desmarcada.
Qué pasa si no está bien
La Agencia Española de Protección de Datos (AEPD) puede sancionar, y las multas por incumplimientos del RGPD pueden llegar a ser muy elevadas en casos graves, aunque para un negocio pequeño con una política mal hecha lo habitual es un requerimiento de subsanación antes que una sanción directa. Aun así, es un riesgo real y, comercialmente, un argumento que se explica en una frase y se entiende sin esfuerzo.
Revisa el cumplimiento legal de decenas de webs a la vez
Prospecta marca si cada empresa tiene política de privacidad, si su formulario pide consentimiento y si el aviso de cookies está presente, como parte del informe de cada empresa.
Probar gratis con 30 empresas