TL;DR, Respuesta rápida
9 min de lecturaLa política de privacidad de un sitio web debe explicar quién controla los datos, qué se recopila, por qué, la base legal, los destinatarios, la retención, los derechos, las transferencias, las cookies, la analítica y cómo pueden contactarte las personas.
Lejos de ser una página decorativa, los requisitos de una política de privacidad obligan a explicar qué datos recoges, por qué, quién los recibe y cuánto se conservan.
Una política de privacidad no es una página legal decorativa. Es donde un sitio web explica qué datos personales recopila, por qué los recopila, quién los recibe, cuánto tiempo se conservan y qué derechos tienen las personas.
Para sitios con uso intensivo de analítica, la política de privacidad debe ser lo bastante específica para describir el rastreo, las cookies, los píxeles, los eventos, los proveedores y los usos publicitarios. Un lenguaje vago como "podemos recopilar información para mejorar los servicios" rara vez es suficiente.
Requisitos del aviso de privacidad bajo el RGPD
Los artículos 13 y 14 del RGPD establecen requisitos de transparencia para los datos personales recogidos directamente de las personas o obtenidos indirectamente. Una política de privacidad práctica debería incluir:
- La identidad y los datos de contacto del responsable del tratamiento.
- Los datos de contacto del delegado de protección de datos, si aplica.
- Las categorías de datos personales recopilados.
- Las finalidades del tratamiento.
- La base legal de cada finalidad.
- Los intereses legítimos, si se invocan.
- Los destinatarios o categorías de destinatarios.
- Las transferencias internacionales y sus garantías.
- Los plazos de conservación o sus criterios.
- Los derechos del interesado.
- El derecho a retirar el consentimiento.
- El derecho a presentar una reclamación ante una autoridad de control.
- Si la entrega de datos es obligatoria y las consecuencias de no entregarlos.
- Si se realizan decisiones automatizadas o elaboración de perfiles.
El texto del RGPD es el punto de partida autorizado (artículo 13 del RGPD, artículo 14 del RGPD).
Divulgaciones sobre analítica
Para la analítica web, divulga:
- Qué herramientas de analítica utilizas.
- Qué datos recopilan.
- Si se utilizan cookies o tecnologías similares.
- Si los identificadores son persistentes.
- Si las direcciones IP se almacenan o se truncan.
- Si los datos se comparten con proveedores o plataformas publicitarias.
- Si los datos se utilizan para publicidad entre sitios.
- Cómo pueden los usuarios optar por excluirse o cambiar el consentimiento.
- El plazo de retención de los datos analíticos.
Si usas Google Analytics, Google indica que Analytics utiliza cookies como _ga para distinguir a los visitantes (Privacidad y condiciones de Google). Tu política no debería dar a entender que no se usan identificadores si tu implementación los utiliza.
Si usas analítica privada sin cookies, dilo con claridad, pero no exageres. Explica qué se sigue recopilando, como la URL de la página, el referido, el navegador, el tipo de dispositivo y la ubicación aproximada.
- Usa cookies como _ga para distinguir visitantes
- Los identificadores pueden ser persistentes y vincular actividad a lo largo del tiempo
- Los datos pueden compartirse con proveedores o plataformas publicitarias
- La política no puede afirmar que no se usan identificadores
- Sin cookies de analítica
- Sigue recogiendo URL de página, referente, navegador, tipo de dispositivo, ubicación aproximada
- Decirlo con claridad sin exagerar
- Más fácil de describir, defender y verificar

Política de cookies y consentimiento
Muchos sitios web combinan una política de privacidad con una política de cookies separada. Cualquiera de las dos estructuras puede funcionar si los usuarios pueden entender la información.
La divulgación de cookies debería incluir:
- Nombre de la cookie o tecnología.
- Proveedor.
- Finalidad.
- Duración.
- Si es esencial u opcional.
- Si terceros reciben datos.
- Cómo pueden cambiarse las preferencias.
Los reguladores suelen tratar las cookies de analítica como no esenciales salvo que aplique una excepción restringida. La ICO del Reino Unido afirma que las organizaciones necesitan un mecanismo de consentimiento que permita a los usuarios controlar las cookies no esenciales y tecnologías similares (ICO).
Añadidos para la CCPA/CPRA
Si la CCPA aplica, tu aviso también necesita divulgaciones específicas de California. La Fiscalía General de California resume los derechos del consumidor, incluidos el acceso, la supresión, la rectificación, la exclusión de la venta o el intercambio y los límites sobre información personal sensible (OAG de California).
Las empresas cubiertas deberían abordar:
- Categorías de información personal recopilada.
- Fuentes de información personal.
- Finalidades empresariales o comerciales.
- Categorías de terceros con los que se comparte.
- Divulgaciones de venta o intercambio.
- Uso de información personal sensible.
- Métodos para ejercer derechos.
- No discriminación.
- Mecanismos "Do Not Sell or Share" cuando se requieran.
Errores frecuentes en políticas de privacidad
- Listar herramientas que ya no se utilizan.
- Omitir píxeles del gestor de etiquetas añadidos por marketing.
- Decir que los datos son anónimos cuando son seudónimos.
- No mencionar transferencias internacionales.
- Esconder la retención tras "el tiempo que sea necesario".
- Olvidar la repetición de sesiones, los mapas de calor, las pruebas A/B y los widgets de chat.
- Enviar datos personales en URL mientras se afirma una recopilación mínima.
- No explicar la retirada del consentimiento.
Flujo práctico de mantenimiento
Revisa la política de privacidad siempre que:
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
- Se añada una nueva herramienta de analítica o publicidad.
- Cambie un contenedor del gestor de etiquetas.
- Se apunte a una nueva región.
- Un proveedor cambie de subencargados.
- Cambie un banner de cookies.
- Cambien los ajustes de retención de datos.
- Nuevos eventos recopilen datos relacionados con cuentas o formularios.
Las políticas de privacidad se desvían porque los sitios web se desvían. Mantén un registro sencillo de los puntos de recopilación de datos y compáralo trimestralmente con el aviso publicado.
La mejor política de privacidad es fácil de redactar porque las prácticas de datos son sencillas. Una configuración de analítica privada sin cookies, sin compartir con publicidad, sin almacenamiento completo de IP y con informes agregados es más fácil de explicar, defender y de que los visitantes confíen.
La redacción sobre analítica debe coincidir con la realidad
Evita las afirmaciones absolutas a menos que la implementación las respalde. "Analítica anónima" solo es exacto si los datos no pueden identificar razonablemente a una persona. Muchos sistemas de analítica son seudónimos, no anónimos, porque utilizan identificadores o pueden enlazar la actividad a lo largo del tiempo.
Una redacción más adecuada es específica: "Usamos analítica sin cookies para contar de forma agregada las visitas a páginas, los referidos, el tipo de dispositivo y la ubicación a nivel de país. No usamos cookies de analítica ni vendemos datos analíticos." Después verifica la configuración con regularidad.

Haz que la política coincida con el inventario de etiquetas
Antes de publicar, compara la política con un rastreo en vivo de tu sitio. Lista cada script, iframe, cookie, clave de almacenamiento local, píxel de rastreo, widget de chat, proveedor de fuentes, herramienta de formularios y servicio de medios incrustado. Después comprueba si cada elemento aparece en la política de privacidad, el aviso de cookies o el registro de proveedores con la misma finalidad y el mismo relato de retención.
Esto detecta desviaciones comunes. Marketing puede eliminar un píxel pero dejarlo en la política, haciendo que el aviso parezca más alarmante de lo que es. O un nuevo script de pruebas A/B puede aparecer sin ninguna divulgación. Una revisión trimestral de etiquetas frente a política mantiene el aviso público alineado con lo que los visitantes realmente experimentan.
Lista de verificación de revisión de la política
Antes de publicar la política, documenta cada evento analítico recopilado, la decisión a la que da soporte, si utiliza almacenamiento o identificadores, qué proveedores lo reciben y cuándo expiran los registros sin procesar. Después prueba el sitio en vivo en un perfil de navegador limpio.
La política está lista solo cuando el aviso, el registro de proveedores, el comportamiento del consentimiento y la evidencia del navegador cuentan la misma historia. Si el panel de red muestra un rastreador que la política no explica, corrige la implementación o el texto antes del lanzamiento.
Preguntas frecuentes
¿Qué debe revelar una política de privacidad conforme al RGPD sobre la recogida de datos?
Según los artículos 13 y 14 del RGPD, la política necesita la identidad y los datos de contacto del responsable, las categorías de datos personales recogidos, y las finalidades y la base legal de cada una. Los destinatarios, los plazos de conservación y las transferencias internacionales implicadas también deben figurar. También debe cubrir los derechos de las personas, el derecho a retirar el consentimiento y el derecho a presentar una reclamación ante una autoridad de control.
¿Puede la política de cookies formar parte de la política de privacidad principal?
Ambas estructuras funcionan siempre que las personas puedan entender la información. Muchos sitios combinan las dos en un solo documento, mientras que otros mantienen una política de cookies independiente que enumera el nombre, proveedor, propósito, duración y si cada cookie es esencial u opcional.
¿Google Analytics usa cookies?
Google indica que Analytics usa cookies como _ga para distinguir visitantes. Una política no debe dar a entender que no se usan identificadores si la implementación real del sitio depende de ellos.
¿Qué datos sigue recogiendo la analítica sin cookies?
La analítica sin cookies y privacy-first puede seguir registrando la URL de la página, el referente, el navegador, el tipo de dispositivo y la ubicación aproximada aunque no use cookies. Conviene decirlo con claridad en vez de sugerir que no se rastrea nada.
¿La CCPA exige divulgaciones más allá de las del RGPD?
Sí, si la CCPA es aplicable. Un aviso dirigido a California también necesita categorías y fuentes de la información personal recogida, propósitos comerciales o de negocio, categorías de terceros, divulgaciones de venta o intercambio, uso de información personal sensible, métodos para ejercer derechos, no discriminación y mecanismos de "Do Not Sell or Share" cuando corresponda.
¿Cuál es la diferencia entre datos de analítica anónimos y seudónimos?
Los datos anónimos no pueden identificar razonablemente a una persona, mientras que los datos seudónimos usan identificadores o pueden vincular actividad a lo largo del tiempo sin asociar un nombre. Muchos sistemas de analítica son seudónimos y no anónimos, así que llamarlos "anónimos" en una política afirma más de lo que la configuración realmente hace.
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Con qué frecuencia debe revisarse una política de privacidad?
Revísala cuando se añade una nueva herramienta de analítica o publicidad, cambia un contenedor del gestor de etiquetas, se apunta a una nueva región o un proveedor cambia de subencargados. Revísala también cuando cambia el banner de cookies, cambian los ajustes de retención o nuevos eventos empiezan a recoger datos de cuenta o de formularios. Comparar un registro de puntos de recogida de datos con el aviso publicado cada trimestre detecta esa desviación.
¿Qué implica una revisión de etiquetas frente a la política?
Una revisión de etiquetas frente a la política enumera cada script, iframe, cookie, clave de local storage, píxel de seguimiento, widget de chat, proveedor de fuentes, herramienta de formularios y servicio de medios incrustado del sitio. Después se comprueba si cada uno aparece en la política de privacidad, el aviso de cookies o el registro de proveedores con el mismo propósito y la misma historia de retención. Esto detecta cuando marketing quita un píxel pero lo deja en la política, o añade un nuevo script de pruebas A/B sin divulgarlo.
¿Se consideran esenciales las cookies de analítica según las normas de consentimiento?
No, los reguladores suelen tratar las cookies de analítica como no esenciales salvo que aplique una excepción concreta. La ICO del Reino Unido exige un mecanismo de consentimiento que permita a los usuarios controlar las cookies no esenciales y tecnologías similares.
¿Cuáles son los errores comunes en una política de privacidad?
Entre los errores comunes están enumerar herramientas que ya no se usan, omitir píxeles del gestor de etiquetas añadidos por marketing y describir datos seudónimos como anónimos. Otros son no mencionar las transferencias internacionales, ocultar la retención tras "el tiempo que sea necesario", olvidar session replay, mapas de calor, pruebas A/B y widgets de chat, y enviar datos personales en URLs mientras se afirma una recogida mínima.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Artículos relacionados


Resumen claro - GDPR CCPA
No se trata de cuál es más estricta: CCPA vs RGPD cambian qué recoges, cómo lo explicas y si necesitas consentimiento previo o solo una salida.


Una guía práctica de Análisis web compatible con GDPR sin consentimiento
Medir sin pedir permiso es posible con condiciones estrictas: qué exige una analítica GDPR en acceso al dispositivo, base legal, logs e identificadores.


Una guía práctica de software de gestión de privacidad de datos
Cinco categorías de software de gestión de privacidad, del consentimiento a los DSAR y las DPIA, con las señales de alerta que aparecen en las demos.

