VeryAppı
Técnico y legal

Redactar una política de privacidad para tu sitio web

Publicado el 22 de noviembre de 2025·7 min de lectura

La política de privacidad es el documento que explica a los visitantes de un sitio qué datos personales se recopilan, por qué, durante cuánto tiempo y cómo ejercer sus derechos. Se deriva directamente de las obligaciones de información del RGPD y debe reflejar con precisión los tratamientos que realmente lleva a cabo el sitio, no un texto genérico desconectado de la realidad.

El verdadero problema: un documento copiado en lugar de redactado

La práctica más habitual consiste en copiar la política de privacidad de otro sitio, a veces sin siquiera cambiar el nombre de la empresa. Sin embargo, este documento compromete la responsabilidad del editor: debe reflejar exactamente lo que hace el sitio en materia de recopilación de datos. Una política que menciona tratamientos inexistentes, o que omite un tratamiento real (una herramienta de analítica, un píxel publicitario, una integración de terceros), constituye información engañosa y un incumplimiento de la obligación de transparencia del RGPD.

Qué debe contener el documento

Una política de privacidad completa responde a una serie de preguntas precisas para cada categoría de datos recopilados:

ElementoQué hay que precisar
Identidad del responsable del tratamientoQuién recopila los datos, con sus datos de contacto
Datos recopiladosNaturaleza precisa de los datos (nombre, email, datos de navegación, etc.)
FinalidadPor qué se recopilan estos datos, para qué uso exacto
Base legalConsentimiento, interés legítimo, ejecución de un contrato, obligación legal
Plazo de conservaciónCuánto tiempo se conservan los datos, con un plazo preciso o un criterio determinante
DestinatariosQuién recibe o trata estos datos (hosting, subcontratistas, socios)
Transferencias fuera de la UEEn su caso, a qué país y sobre qué base jurídica
Derechos de las personasCómo ejercer el acceso, la rectificación, la supresión, la oposición
ContactoCómo contactar al responsable del tratamiento o al DPO si lo hay
ReclamaciónRecordatorio de la posibilidad de acudir a la autoridad de control en caso de desacuerdo

Adaptar el documento a los tratamientos reales del sitio

Antes de redactar la política de privacidad, es necesario cartografiar con precisión lo que el sitio recopila realmente. Esto implica revisar cada punto de recopilación: formulario de contacto, suscripción a una newsletter, creación de cuenta, herramientas de analítica de audiencia, chat en línea, integraciones de redes sociales, proveedor de pagos. Cada uno de estos puntos debe aparecer en el documento con su finalidad y su plazo propios, en lugar de una formulación vaga que cubra "todos los datos del sitio".

La política de privacidad debe indicar, para cada tipo de datos, la base legal elegida. Esta elección no es arbitraria: se deriva de la naturaleza del tratamiento. Un formulario de contacto suele basarse en el interés legítimo o en gestiones precontractuales, una newsletter en el consentimiento, una facturación en la ejecución de un contrato o en una obligación legal contable. Esta coherencia entre el tratamiento real y la base legal declarada es un punto que se verifica de forma prioritaria en caso de inspección.

El plazo de conservación, un punto a menudo descuidado

Contrariamente a una idea extendida, no existe un plazo universal aplicable a todos los datos. Cada categoría tiene su propia lógica: los datos de un cliente potencial que no se ha convertido se conservan generalmente durante tres años desde el último contacto, los datos de un cliente activo durante la duración de la relación comercial más las obligaciones legales de conservación (contables, en particular), y las cookies de medición de audiencia durante trece meses como máximo según las recomendaciones de la autoridad de control. La política de privacidad debe precisar estos plazos, o en su defecto, los criterios que permiten determinarlos.

Lo que hay que recordar

  • La política de privacidad debe reflejar exactamente los tratamientos de datos que realmente lleva a cabo el sitio, no un texto genérico copiado de otro lugar.
  • Cada categoría de datos debe asociarse a una finalidad, una base legal y un plazo de conservación precisos.
  • Los destinatarios de los datos (hosting, subcontratistas, proveedores) deben mencionarse, especialmente en caso de transferencia fuera de la Unión Europea.
  • Los derechos de las personas afectadas deben explicarse con claridad, con un medio concreto para ejercerlos.
  • El documento debe actualizarse con cada evolución de los tratamientos de datos del sitio.
  • Este documento es distinto del aviso legal, que responde a una obligación diferente (normativa de comercio electrónico).

Preguntas frecuentes

¿Se puede usar una plantilla genérica encontrada en internet? Una plantilla puede servir como punto de partida, pero debe adaptarse a los tratamientos reales de tu sitio. Una política copiada sin adaptación corre el riesgo de mencionar tratamientos inexistentes u omitir otros reales.

¿La política de privacidad debe ser una página separada del aviso legal? No es una obligación formal estricta, pero se recomienda encarecidamente por claridad, ya que ambos documentos responden a obligaciones legales distintas.

¿Hay que enumerar todos los subcontratistas y herramientas utilizadas? Se recomienda mencionar al menos las categorías de destinatarios, e idealmente su identidad precisa, especialmente cuando los datos se transfieren fuera de la Unión Europea.

¿Con qué frecuencia hay que actualizar esta página? Con cada nuevo tratamiento o cambio que afecte a la finalidad, el plazo o los destinatarios de los datos. Una revisión anual, incluso sin cambios identificados, sigue siendo una buena práctica.

En resumen

Una política de privacidad bien redactada no es un ejercicio de estilo jurídico, sino un reflejo fiel de lo que el sitio hace realmente con los datos de sus visitantes. Este marco general presenta los principios derivados del RGPD; para una redacción precisa adaptada a tu actividad, el acompañamiento de un abogado o los modelos propuestos por la autoridad de control siguen siendo los recursos más fiables. Los sitios acompañados por VeryAppi parten de una estructura de política de privacidad conforme, que se ajusta según los tratamientos propios de cada actividad.

Preguntas frecuentes

¿Se puede usar una plantilla genérica encontrada en internet?

Una plantilla puede servir como punto de partida para la estructura, pero debe adaptarse obligatoriamente a los tratamientos reales que realiza tu sitio. Una política copiada sin adaptación corre el riesgo de mencionar tratamientos que no se realizan, u omitir otros que sí se llevan a cabo, lo que expone a un incumplimiento en caso de inspección.

¿La política de privacidad debe ser una página separada del aviso legal?

No es una obligación formal de separación estricta, pero se recomienda encarecidamente por claridad y legibilidad. El aviso legal y la política de privacidad responden a obligaciones legales distintas (normativa de comercio electrónico para uno, RGPD para la otra) y conviene presentarlos por separado.

¿Hay que enumerar todos los subcontratistas y herramientas utilizadas?

Se recomienda mencionar al menos las categorías de destinatarios de los datos (proveedor de hosting, herramienta de email marketing, proveedor de pagos) e, idealmente, su identidad precisa cuando esto siga siendo legible. Esta transparencia refuerza el cumplimiento y la confianza, especialmente cuando los datos se transfieren fuera de la Unión Europea.

¿Con qué frecuencia hay que actualizar esta página?

Cada vez que se implementa un nuevo tratamiento de datos (nueva herramienta, nueva función que recopila datos) o cuando un cambio afecta a la finalidad, el plazo de conservación o los destinatarios de los datos ya recopilados. Una revisión anual sistemática sigue siendo una buena práctica incluso sin cambios identificados.

Artículos relacionados

← Volver al blog