Tu sitio web recopila datos personales en cuanto tiene un formulario de contacto. Según el RGPD, eso te convierte en responsable del tratamiento — y la mayoría de los sitios entregados por proveedores web no cumplen la normativa. Esto es lo que debes exigir absolutamente.
Lo que el RGPD exige concretamente a tu sitio
El Reglamento General de Protección de Datos se aplica a cualquier organización que recopile datos de residentes europeos, independientemente de su tamaño. Para tu sitio web, esto se traduce en obligaciones concretas y verificables:
- Política de privacidad obligatoria: un documento accesible desde cada página que explique qué datos recopilas, por qué, cuánto tiempo los conservas y cómo los usuarios pueden ejercer sus derechos. No es opcional — es una obligación legal.
- Banner de cookies conforme: no solo un botón "Aceptar" o "Cerrar". La normativa exige que rechazar las cookies sea igual de fácil que aceptarlas. Un botón "Aceptar todo" sin equivalente "Rechazar todo" = no conforme.
- Avisos legales actualizados: nombre del responsable del tratamiento, datos de contacto, proveedor de alojamiento. Esta información debe ser precisa — una dirección de oficina cerrada en 2022 es una señal de alerta.
- Alojamiento en la UE para datos de salud: si trabajas en sanidad, derecho o RRHH, tus datos se clasifican como sensibles o confidenciales. Deben alojarse en la Unión Europea en servidores bajo contrato.
- Formularios con casilla no marcada previamente: el consentimiento debe ser un acto positivo. Una casilla premarcada no tiene valor legal — es una de las infracciones más frecuentemente sancionadas.
- Períodos de conservación de datos definidos: no puedes conservar datos "indefinidamente". Define y comunica cuánto tiempo conservas las solicitudes de contacto (p. ej., 3 años), los datos de clientes (duración legal) y los datos analíticos.
Los 5 errores más comunes en sitios web
Estos no son casos excepcionales. Aparecen en la mayoría de los sitios creados por agencias web generalistas sin cultura RGPD:
- ❌ Banner de cookies no conforme: un simple "Cerrar" o "Aceptar" sin opción de rechazo. Las autoridades han sancionado a grandes empresas por este motivo. Tu pyme no está exenta.
- ❌ Formulario sin casilla de consentimiento: un formulario de contacto que envía directamente sin preguntar si el usuario acepta ser contactado. Cada envío = dato recopilado sin base legal válida.
- ❌ Alojamiento en EE.UU. sin contrato: AWS, Google Cloud o Azure sin Cláusulas Contractuales Estándar (CCE) firmadas = transferencia de datos fuera de la UE no conforme. Frecuente cuando los desarrolladores usan servidores por defecto.
- ❌ Sin política de privacidad: o una política copiada de una plantilla genérica que no corresponde a tu actividad real. Las autoridades pueden verificar la coherencia entre lo que declaras y lo que haces realmente.
- ❌ Google Analytics sin configuración adecuada: GA4 con anonimización de IP desactivada, sin consentimiento previo, transfiere datos a EE.UU. La AEPD y otras autoridades han emitido requerimientos a sitios que usan GA sin medidas compensatorias.
Consultorio médico, Burdeos. Requerimiento de la CNIL tras una queja de un paciente. Sitio creado por una agencia web generalista. Motivo: el formulario de cita online recopilaba datos de salud sin consentimiento explícito — sin casilla de verificación, y los datos se enviaban a un servidor AWS sin DPA.
Sanción evitada gracias a una puesta en conformidad de urgencia. Coste de la conformidad urgente: 2.400€ — tres veces el coste de haberla integrado desde el principio.
El consultorio rehízo posteriormente su sitio con un enfoque RGPD by design: alojamiento OVH, Axeptio configurado, DPA firmado, política de privacidad real. Resultado: cero riesgo legal — y mejor tasa de conversión de formularios (+18%, ya que los pacientes confían más).
Lo que debes exigir a tu proveedor web
Antes de firmar un presupuesto, haz estas preguntas concretas. Si las respuestas son vagas o evasivas, es una señal de alarma:
- ✅ DPA (Acuerdo de Tratamiento de Datos) firmado: si tu proveedor accede a tus datos (lo que inevitablemente hace al construir tu sitio), debe firmar un acuerdo de tratamiento de datos contigo. Es una obligación legal según el artículo 28 del RGPD. Pocos proveedores lo ofrecen espontáneamente.
- ✅ Alojamiento OVH / Scaleway / SiteGround EU: proveedores europeos con centros de datos en suelo de la UE. No AWS sin CCE, no GCP sin configuración explícita de región EU.
- ✅ Plugin Complianz o Axeptio configurado: no solo "instalado" — configurado con tus cookies reales, tus categorías de tratamiento y un banner que cumple los requisitos normativos (rechazar tan fácil como aceptar).
- ✅ Registro de tratamiento proporcionado: un documento que enumere todos los tratamientos de datos realizados a través de tu sitio. Lo necesitarás en caso de inspección o solicitud de un cliente.
- ✅ Sin Google Fonts ni fuentes externas: cada llamada a fonts.googleapis.com transfiere la IP del visitante a los servidores de Google en EE.UU. Aloja las fuentes localmente — además es más rápido (mejores Core Web Vitals).
Los sectores más expuestos
Todos los sectores están sujetos al RGPD, pero algunos tienen mayor exposición debido a la naturaleza de los datos que manejan:
- 🏥 Sanidad (datos de salud = categoría especial): los datos de salud tienen protección reforzada según el artículo 9 del RGPD. Un formulario de cita que mencione la especialidad médica puede implicar recopilación de datos de salud — con obligaciones aún más estrictas.
- ⚖️ Jurídico (datos confidenciales de clientes): abogados y notarios manejan información muy sensible. El secreto profesional se conjuga con el RGPD. El alojamiento, el cifrado y los controles de acceso deben ser impecables.
- 👥 RRHH y reclutamiento (CVs y datos personales): las candidaturas contienen datos sensibles. Los portales de empleo, formularios de candidatura y sistemas ATS deben configurarse cuidadosamente — en especial los períodos de conservación de CVs.
- 🧠 Coaching (datos personales sensibles): los formularios de coaching abordan frecuentemente temas personales (salud mental, finanzas, relaciones). Una base legal clara y una política de privacidad detallada son indispensables.
El cumplimiento del RGPD no es solo una obligación legal — es también una ventaja competitiva. El 73% de los consumidores europeos afirma confiar más en las empresas cuyas prácticas de datos son transparentes (Eurobarometer 2024). Mostrar un cumplimiento genuino convierte mejor que un formulario anónimo.
FAQ — RGPD y sitios web profesionales
Mi sitio solo tiene un formulario de contacto, ¿me afecta el RGPD?
Sí, absolutamente. Desde que un formulario recoge un nombre, correo electrónico o número de teléfono, el RGPD se aplica. Necesitas una política de privacidad accesible, un banner de cookies conforme (si usas cookies de seguimiento) y períodos de conservación de datos definidos. El tamaño de tu sitio o empresa no cambia esta obligación.
¿Qué multas se pueden recibir realmente por incumplir el RGPD?
Las autoridades pueden imponer multas de hasta 20 millones de euros o el 4% de la facturación anual global. En la práctica, para una pyme, las sanciones reales oscilan entre 5.000€ y 50.000€ — sin contar el coste de la conformidad urgente, siempre más elevado que integrarla desde el principio. Además, el propio requerimiento, aunque no lleve multa, es público y puede dañar tu reputación.
¿Es suficiente un plugin de RGPD para cumplir la normativa?
No. Un plugin de gestión de cookies (Complianz, Axeptio, Cookiebot) es un componente necesario pero insuficiente. También necesitas: una política de privacidad real acorde con tu actividad, avisos legales actualizados, alojamiento en la UE o bajo contrato, formularios con consentimiento explícito y un DPA firmado con tu proveedor. El cumplimiento del RGPD es un enfoque global, no un plugin que se instala en 5 minutos.
¿Cómo verificar si mi sitio web cumple el RGPD?
Test rápido: 1) Visita tu sitio en navegación privada — ¿el banner de cookies ofrece un botón "Rechazar" tan visible como "Aceptar"? 2) ¿Tu formulario de contacto tiene una casilla no marcada previamente? 3) ¿Tienes una política de privacidad real (no una plantilla genérica)? 4) ¿Puedes decir dónde están alojados tus datos? Si respondes "no" o "no lo sé" a alguna de estas preguntas, tu sitio no cumple.
¿Tu sitio web cumple el RGPD?
Audito la conformidad RGPD de tu sitio y te proporciono un informe detallado con las correcciones prioritarias.
Solicitar una auditoría RGPD gratuita