VeryAppı
Técnico y legal

RGPD para un sitio web: lo que hay que saber

Publicado el 8 de noviembre de 2025·8 min de lectura

El RGPD regula todo tratamiento de datos personales realizado a través de un sitio web, en cuanto se recopila un nombre, un correo electrónico u otro dato identificativo. Exige una base jurídica precisa para cada tratamiento, una finalidad determinada, un plazo de conservación limitado, y garantiza derechos a las personas afectadas (acceso, rectificación, supresión). Esta obligación se aplica a cualquier sitio web, sea cual sea su tamaño.

El verdadero problema: un reglamento percibido como difuso y abstracto

El RGPD suele vivirse como una obligación administrativa difusa, difícil de traducir de forma concreta en un sitio web. El resultado: muchos sitios se conforman con un banner de cookies genérico copiado de otro lugar, sin comprobar si sus formularios, su newsletter o sus herramientas de análisis respetan realmente los principios del reglamento. Esa falta de claridad no es una excusa: la autoridad de protección de datos correspondiente puede sancionar un incumplimiento, y un cliente o un potencial cliente puede preocuparse legítimamente por un sitio que no precisa qué hace con sus datos.

Los principios fundamentales que hay que entender

El RGPD se basa en unas cuantas nociones clave que conviene conocer antes de poner en conformidad cualquier sitio web:

  • La base jurídica: cada tratamiento de datos debe apoyarse en una de las seis bases previstas por el reglamento (consentimiento, ejecución de un contrato, obligación legal, interés vital, misión de interés público, interés legítimo). Para un sitio web, las más frecuentes son el consentimiento (newsletter, cookies no esenciales) y el interés legítimo (formulario de contacto, prospección B2B razonable).
  • La finalidad: los datos solo pueden recopilarse para un objetivo preciso y determinado de antemano, comunicado a la persona afectada. Un correo electrónico recopilado para responder a una consulta no puede reutilizarse para una newsletter sin una información y una base jurídica distintas.
  • La minimización: recopilar únicamente los datos estrictamente necesarios para la finalidad perseguida. Un formulario de contacto normalmente no necesita pedir una fecha de nacimiento ni una dirección postal completa.
  • El plazo de conservación: los datos no pueden conservarse indefinidamente. Debe fijarse un plazo en función de la finalidad (por ejemplo, los datos de un cliente potencial que no llegó a convertirse se conservan generalmente un máximo de tres años desde el último contacto).

Los derechos de las personas afectadas

El RGPD reconoce varios derechos a las personas cuyos datos se recopilan en un sitio web, que deben poder ejercerse de forma sencilla:

DerechoQué permite
Derecho de accesoObtener la confirmación de que un dato está siendo tratado y recibir una copia del mismo
Derecho de rectificaciónCorregir un dato inexacto o incompleto
Derecho de supresiónSolicitar la eliminación de sus datos en determinados casos
Derecho de oposiciónOponerse a un tratamiento, en particular con fines de prospección
Derecho a la portabilidadRecuperar sus datos en un formato reutilizable
Derecho a retirar el consentimientoEn cualquier momento, con la misma facilidad con la que se otorgó

Estos derechos deben poder ejercerse a través de un punto de contacto claramente identificado, generalmente mencionado en la política de privacidad del sitio.

Los tratamientos más habituales en un sitio web

Un sitio web profesional habitual trata datos personales en varios puntos, a menudo sin que se perciba como tal:

  1. El formulario de contacto: nombre, correo electrónico, mensaje. Base jurídica generalmente el interés legítimo o las gestiones precontractuales.
  2. La newsletter: correo electrónico, a veces nombre. Base jurídica el consentimiento, con una baja fácil y permanente.
  3. Las herramientas de análisis de audiencia (estadísticas de visitas): según la configuración, estas herramientas pueden requerir un consentimiento previo o beneficiarse de una exención si están configuradas para ser realmente anonimizadas conforme a los criterios fijados por la autoridad de protección de datos correspondiente.
  4. Las cuentas de usuario (área de cliente, comercio electrónico): identificadores, historial de pedidos, a veces datos de pago gestionados por un proveedor externo.
  5. Las cookies publicitarias y de redes sociales: requieren siempre un consentimiento previo explícito.

El registro de actividades de tratamiento, una obligación a menudo olvidada

Toda organización que trate datos personales debe, en principio, mantener un registro de actividades de tratamiento, un documento interno que recoge las categorías de datos recopilados, su finalidad, su base jurídica y su plazo de conservación. Las estructuras de menos de 250 empleados se benefician de una simplificación para los tratamientos no sistemáticos o de bajo riesgo, pero un sitio web con formulario, newsletter o área de cliente suele entrar dentro del alcance de esta obligación documental.

Lo que hay que recordar

  • El RGPD se aplica en cuanto se recopila un dato identificativo en el sitio, sea cual sea el tamaño de la estructura.
  • Cada tratamiento debe apoyarse en una base jurídica precisa, tener una finalidad determinada y un plazo de conservación limitado.
  • Las personas afectadas disponen de derechos (acceso, rectificación, supresión, oposición, portabilidad) que deben poder ejercer fácilmente.
  • Los formularios, las newsletters, las herramientas de análisis y las cookies son los puntos de recopilación más frecuentes que hay que revisar.
  • Generalmente se requiere un registro de actividades de tratamiento, incluso para una estructura de pequeño tamaño.
  • Para una evaluación precisa de su situación, la autoridad de protección de datos correspondiente ofrece recursos gratuitos, y un abogado especializado sigue siendo el interlocutor adecuado para los casos complejos.

Preguntas frecuentes

¿Un simple formulario de contacto está sujeto al RGPD? Sí. En cuanto un formulario recopila un nombre, un correo electrónico o cualquier otro elemento identificativo, constituye un tratamiento de datos personales sujeto al RGPD, incluso con una sola línea de texto.

¿Hay que obtener un consentimiento por cada dato recopilado? No, el consentimiento es solo una de las seis bases jurídicas posibles. Un formulario de contacto puede a menudo apoyarse en el interés legítimo en lugar de en un consentimiento explícito, según la finalidad concreta.

¿Se aplica el RGPD si mi sitio web solo se dirige a Francia? Sí, el RGPD se aplica a cualquier tratamiento de datos de residentes europeos, sea cual sea la ubicación de la empresa que los trata.

¿Debo designar un DPO para mi sitio web? Esta designación es obligatoria para determinados organismos públicos y para las empresas con un seguimiento sistemático a gran escala. La mayoría de las microempresas y pymes no están sujetas a ella, pero cada situación merece una verificación específica.

En resumen

El RGPD no es un simple trámite que marcar, sino un marco que estructura la forma en que un sitio web recopila, utiliza y conserva los datos de sus visitantes. Comprender los principios básicos (finalidad, minimización, plazo, derechos de las personas) ya permite evitar los errores más frecuentes. Para cualquier duda específica de su actividad, los recursos de la autoridad de protección de datos correspondiente y el consejo de un abogado siguen siendo las referencias a privilegiar. Los sitios web diseñados por VeryAppi integran las buenas prácticas básicas en materia de recopilación de datos desde el diseño.

Preguntas frecuentes

¿Un simple formulario de contacto está sujeto al RGPD?

Sí. En cuanto un formulario recopila un nombre, un correo electrónico o cualquier otro dato que permita identificar a una persona, constituye un tratamiento de datos personales sujeto al RGPD, aunque sea una sola línea de texto. El volumen de datos recopilados no cambia en nada la aplicabilidad del reglamento.

¿Hay que obtener un consentimiento por cada dato recopilado?

No, el consentimiento es solo una de las seis bases jurídicas posibles. Un formulario de contacto puede a menudo apoyarse en el interés legítimo o en la ejecución de gestiones precontractuales en lugar de en un consentimiento explícito. La elección de la base jurídica depende de la finalidad concreta del tratamiento, que debe determinarse caso por caso.

¿Se aplica el RGPD si mi sitio web solo se dirige a Francia?

Sí, el RGPD se aplica a cualquier tratamiento de datos de residentes europeos, sea cual sea la ubicación de la empresa que trata esos datos, siempre que la actividad se dirija al mercado europeo. Un sitio web francés que recopile datos de visitantes franceses queda plenamente sujeto a él.

¿Debo designar un DPO para mi sitio web?

La designación de un delegado de protección de datos (DPO) es obligatoria para determinados organismos públicos y para las empresas cuya actividad principal implique un seguimiento habitual y sistemático de personas a gran escala, o el tratamiento a gran escala de datos sensibles. La mayoría de las microempresas y pymes con un sitio web corporativo estándar no están sujetas a ella, pero cada situación merece una verificación específica.

Artículos relacionados

← Volver al blog