Privacidad

Una guía práctica de requisitos de una política de privacidad

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •9 min de lectura
Una guía práctica de requisitos de una política de privacidadUna guía práctica de requisitos de una política de privacidad

TL;DR, Respuesta rápida

9 min de lectura

La política de privacidad de un sitio web debe explicar quién controla los datos, qué se recopila, por qué, la base legal, los destinatarios, la retención, los derechos, las transferencias, las cookies, la analítica y cómo pueden contactarte las personas.

Lejos de ser una página decorativa, los requisitos de una política de privacidad obligan a explicar qué datos recoges, por qué, quién los recibe y cuánto se conservan.

Una política de privacidad no es una página legal decorativa. Es donde un sitio web explica qué datos personales recopila, por qué los recopila, quién los recibe, cuánto tiempo se conservan y qué derechos tienen las personas.

Para sitios con uso intensivo de analítica, la política de privacidad debe ser lo bastante específica para describir el rastreo, las cookies, los píxeles, los eventos, los proveedores y los usos publicitarios. Un lenguaje vago como "podemos recopilar información para mejorar los servicios" rara vez es suficiente.

Requisitos del aviso de privacidad bajo el RGPD

Los artículos 13 y 14 del RGPD establecen requisitos de transparencia para los datos personales recogidos directamente de las personas o obtenidos indirectamente. Una política de privacidad práctica debería incluir:

  • La identidad y los datos de contacto del responsable del tratamiento.
  • Los datos de contacto del delegado de protección de datos, si aplica.
  • Las categorías de datos personales recopilados.
  • Las finalidades del tratamiento.
  • La base legal de cada finalidad.
  • Los intereses legítimos, si se invocan.
  • Los destinatarios o categorías de destinatarios.
  • Las transferencias internacionales y sus garantías.
  • Los plazos de conservación o sus criterios.
  • Los derechos del interesado.
  • El derecho a retirar el consentimiento.
  • El derecho a presentar una reclamación ante una autoridad de control.
  • Si la entrega de datos es obligatoria y las consecuencias de no entregarlos.
  • Si se realizan decisiones automatizadas o elaboración de perfiles.

El texto del RGPD es el punto de partida autorizado (artículo 13 del RGPD, artículo 14 del RGPD).

Divulgaciones sobre analítica

Para la analítica web, divulga:

  • Qué herramientas de analítica utilizas.
  • Qué datos recopilan.
  • Si se utilizan cookies o tecnologías similares.
  • Si los identificadores son persistentes.
  • Si las direcciones IP se almacenan o se truncan.
  • Si los datos se comparten con proveedores o plataformas publicitarias.
  • Si los datos se utilizan para publicidad entre sitios.
  • Cómo pueden los usuarios optar por excluirse o cambiar el consentimiento.
  • El plazo de retención de los datos analíticos.

Si usas Google Analytics, Google indica que Analytics utiliza cookies como _ga para distinguir a los visitantes (Privacidad y condiciones de Google). Tu política no debería dar a entender que no se usan identificadores si tu implementación los utiliza.

Si usas analítica privada sin cookies, dilo con claridad, pero no exageres. Explica qué se sigue recopilando, como la URL de la página, el referido, el navegador, el tipo de dispositivo y la ubicación aproximada.

Analítica con cookies frente a analítica sin cookies
Con cookies (p. ej. Google Analytics)
  • Usa cookies como _ga para distinguir visitantes
  • Los identificadores pueden ser persistentes y vincular actividad a lo largo del tiempo
  • Los datos pueden compartirse con proveedores o plataformas publicitarias
  • La política no puede afirmar que no se usan identificadores
Sin cookies, privacy-first
  • Sin cookies de analítica
  • Sigue recogiendo URL de página, referente, navegador, tipo de dispositivo, ubicación aproximada
  • Decirlo con claridad sin exagerar
  • Más fácil de describir, defender y verificar
Lo que la política debe decir depende de qué configuración funciona realmente en el sitio.

Una persona revisa un documento de política impreso, el tipo de trabajo detrás de redactar una política de cookies clara.

Política de cookies y consentimiento

Muchos sitios web combinan una política de privacidad con una política de cookies separada. Cualquiera de las dos estructuras puede funcionar si los usuarios pueden entender la información.

La divulgación de cookies debería incluir:

  • Nombre de la cookie o tecnología.
  • Proveedor.
  • Finalidad.
  • Duración.
  • Si es esencial u opcional.
  • Si terceros reciben datos.
  • Cómo pueden cambiarse las preferencias.

Los reguladores suelen tratar las cookies de analítica como no esenciales salvo que aplique una excepción restringida. La ICO del Reino Unido afirma que las organizaciones necesitan un mecanismo de consentimiento que permita a los usuarios controlar las cookies no esenciales y tecnologías similares (ICO).

Añadidos para la CCPA/CPRA

Si la CCPA aplica, tu aviso también necesita divulgaciones específicas de California. La Fiscalía General de California resume los derechos del consumidor, incluidos el acceso, la supresión, la rectificación, la exclusión de la venta o el intercambio y los límites sobre información personal sensible (OAG de California).

Las empresas cubiertas deberían abordar:

  • Categorías de información personal recopilada.
  • Fuentes de información personal.
  • Finalidades empresariales o comerciales.
  • Categorías de terceros con los que se comparte.
  • Divulgaciones de venta o intercambio.
  • Uso de información personal sensible.
  • Métodos para ejercer derechos.
  • No discriminación.
  • Mecanismos "Do Not Sell or Share" cuando se requieran.

Errores frecuentes en políticas de privacidad

  • Listar herramientas que ya no se utilizan.
  • Omitir píxeles del gestor de etiquetas añadidos por marketing.
  • Decir que los datos son anónimos cuando son seudónimos.
  • No mencionar transferencias internacionales.
  • Esconder la retención tras "el tiempo que sea necesario".
  • Olvidar la repetición de sesiones, los mapas de calor, las pruebas A/B y los widgets de chat.
  • Enviar datos personales en URL mientras se afirma una recopilación mínima.
  • No explicar la retirada del consentimiento.

Flujo práctico de mantenimiento

Revisa la política de privacidad siempre que:

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

  • Se añada una nueva herramienta de analítica o publicidad.
  • Cambie un contenedor del gestor de etiquetas.
  • Se apunte a una nueva región.
  • Un proveedor cambie de subencargados.
  • Cambie un banner de cookies.
  • Cambien los ajustes de retención de datos.
  • Nuevos eventos recopilen datos relacionados con cuentas o formularios.

Las políticas de privacidad se desvían porque los sitios web se desvían. Mantén un registro sencillo de los puntos de recopilación de datos y compáralo trimestralmente con el aviso publicado.

La mejor política de privacidad es fácil de redactar porque las prácticas de datos son sencillas. Una configuración de analítica privada sin cookies, sin compartir con publicidad, sin almacenamiento completo de IP y con informes agregados es más fácil de explicar, defender y de que los visitantes confíen.

La redacción sobre analítica debe coincidir con la realidad

Evita las afirmaciones absolutas a menos que la implementación las respalde. "Analítica anónima" solo es exacto si los datos no pueden identificar razonablemente a una persona. Muchos sistemas de analítica son seudónimos, no anónimos, porque utilizan identificadores o pueden enlazar la actividad a lo largo del tiempo.

Una redacción más adecuada es específica: "Usamos analítica sin cookies para contar de forma agregada las visitas a páginas, los referidos, el tipo de dispositivo y la ubicación a nivel de país. No usamos cookies de analítica ni vendemos datos analíticos." Después verifica la configuración con regularidad.

Una persona audita una hoja de cálculo con scripts y cookies del sitio, parte de hacer coincidir la política de privacidad con lo que realmente se ejecuta en el sitio.

Haz que la política coincida con el inventario de etiquetas

Antes de publicar, compara la política con un rastreo en vivo de tu sitio. Lista cada script, iframe, cookie, clave de almacenamiento local, píxel de rastreo, widget de chat, proveedor de fuentes, herramienta de formularios y servicio de medios incrustado. Después comprueba si cada elemento aparece en la política de privacidad, el aviso de cookies o el registro de proveedores con la misma finalidad y el mismo relato de retención.

Esto detecta desviaciones comunes. Marketing puede eliminar un píxel pero dejarlo en la política, haciendo que el aviso parezca más alarmante de lo que es. O un nuevo script de pruebas A/B puede aparecer sin ninguna divulgación. Una revisión trimestral de etiquetas frente a política mantiene el aviso público alineado con lo que los visitantes realmente experimentan.

Flujo de revisión de etiquetas frente a política
1
Enumerar todo. Cada script, iframe, cookie, clave de local storage, píxel de seguimiento, widget de chat, proveedor de fuentes, herramienta de formularios y servicio de medios incrustado.
2
Comparar con la política. Comprobar si cada elemento aparece en la política de privacidad, el aviso de cookies o el registro de proveedores con el mismo propósito y la misma historia de retención.
3
Probarlo en vivo. Cargar el sitio en un perfil de navegador limpio.
4
Corregir lo que no coincide. Si el panel de red muestra un rastreador sin explicar, corregir la implementación o el texto antes del lanzamiento.
Una revisión trimestral mantiene el aviso público alineado con lo que los visitantes realmente experimentan.

Lista de verificación de revisión de la política

Antes de publicar la política, documenta cada evento analítico recopilado, la decisión a la que da soporte, si utiliza almacenamiento o identificadores, qué proveedores lo reciben y cuándo expiran los registros sin procesar. Después prueba el sitio en vivo en un perfil de navegador limpio.

La política está lista solo cuando el aviso, el registro de proveedores, el comportamiento del consentimiento y la evidencia del navegador cuentan la misma historia. Si el panel de red muestra un rastreador que la política no explica, corrige la implementación o el texto antes del lanzamiento.

Preguntas frecuentes

¿Qué debe revelar una política de privacidad conforme al RGPD sobre la recogida de datos?

Según los artículos 13 y 14 del RGPD, la política necesita la identidad y los datos de contacto del responsable, las categorías de datos personales recogidos, y las finalidades y la base legal de cada una. Los destinatarios, los plazos de conservación y las transferencias internacionales implicadas también deben figurar. También debe cubrir los derechos de las personas, el derecho a retirar el consentimiento y el derecho a presentar una reclamación ante una autoridad de control.

¿Puede la política de cookies formar parte de la política de privacidad principal?

Ambas estructuras funcionan siempre que las personas puedan entender la información. Muchos sitios combinan las dos en un solo documento, mientras que otros mantienen una política de cookies independiente que enumera el nombre, proveedor, propósito, duración y si cada cookie es esencial u opcional.

¿Google Analytics usa cookies?

Google indica que Analytics usa cookies como _ga para distinguir visitantes. Una política no debe dar a entender que no se usan identificadores si la implementación real del sitio depende de ellos.

¿Qué datos sigue recogiendo la analítica sin cookies?

La analítica sin cookies y privacy-first puede seguir registrando la URL de la página, el referente, el navegador, el tipo de dispositivo y la ubicación aproximada aunque no use cookies. Conviene decirlo con claridad en vez de sugerir que no se rastrea nada.

¿La CCPA exige divulgaciones más allá de las del RGPD?

Sí, si la CCPA es aplicable. Un aviso dirigido a California también necesita categorías y fuentes de la información personal recogida, propósitos comerciales o de negocio, categorías de terceros, divulgaciones de venta o intercambio, uso de información personal sensible, métodos para ejercer derechos, no discriminación y mecanismos de "Do Not Sell or Share" cuando corresponda.

¿Cuál es la diferencia entre datos de analítica anónimos y seudónimos?

Los datos anónimos no pueden identificar razonablemente a una persona, mientras que los datos seudónimos usan identificadores o pueden vincular actividad a lo largo del tiempo sin asociar un nombre. Muchos sistemas de analítica son seudónimos y no anónimos, así que llamarlos "anónimos" en una política afirma más de lo que la configuración realmente hace.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

¿Con qué frecuencia debe revisarse una política de privacidad?

Revísala cuando se añade una nueva herramienta de analítica o publicidad, cambia un contenedor del gestor de etiquetas, se apunta a una nueva región o un proveedor cambia de subencargados. Revísala también cuando cambia el banner de cookies, cambian los ajustes de retención o nuevos eventos empiezan a recoger datos de cuenta o de formularios. Comparar un registro de puntos de recogida de datos con el aviso publicado cada trimestre detecta esa desviación.

¿Qué implica una revisión de etiquetas frente a la política?

Una revisión de etiquetas frente a la política enumera cada script, iframe, cookie, clave de local storage, píxel de seguimiento, widget de chat, proveedor de fuentes, herramienta de formularios y servicio de medios incrustado del sitio. Después se comprueba si cada uno aparece en la política de privacidad, el aviso de cookies o el registro de proveedores con el mismo propósito y la misma historia de retención. Esto detecta cuando marketing quita un píxel pero lo deja en la política, o añade un nuevo script de pruebas A/B sin divulgarlo.

¿Se consideran esenciales las cookies de analítica según las normas de consentimiento?

No, los reguladores suelen tratar las cookies de analítica como no esenciales salvo que aplique una excepción concreta. La ICO del Reino Unido exige un mecanismo de consentimiento que permita a los usuarios controlar las cookies no esenciales y tecnologías similares.

¿Cuáles son los errores comunes en una política de privacidad?

Entre los errores comunes están enumerar herramientas que ya no se usan, omitir píxeles del gestor de etiquetas añadidos por marketing y describir datos seudónimos como anónimos. Otros son no mencionar las transferencias internacionales, ocultar la retención tras "el tiempo que sea necesario", olvidar session replay, mapas de calor, pruebas A/B y widgets de chat, y enviar datos personales en URLs mientras se afirma una recogida mínima.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Artículos relacionados