Certix

Enpresa-web baten pribatutasun-politika: zer eduki behar du

Certix
Certix®
· 2026ko uztailaren 9a · 10 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Enpresa batek bere weba argitaratzen duenean —orri korporatibo soil bat, kontaktu-formulario bat, newsletter bat edo online denda bat— bisitatzen dutenen datu pertsonalak tratatzen hasten da. Une horretatik aurrera, pribatutasun-politika oin-oharreko apaingarria izateari uzten dio eta erakundeak bere datuak fidatzen dizkiotenen aurrean informatzeko betebeharra betetzeko dokumentu bihurtzen da.

Gida hau bere webaren pribatutasun-politikak zer eduki behar duen ulertu behar duen enpresarentzat pentsatuta dago: zer den zehazki, zergatik eskatzen duen araudiak, zer gutxieneko informazio bildu behar duen eta zertan bereizten den lege-oharretik eta cookie-politikatik. Ikuspegia operatiboa eta dibulgatiboa da, tonu alarmistarik gabe.

Zer den webaren pribatutasun-politika (eta zer ez den)

Pribatutasun-politika da dokumentua zeinaren bidez tratamenduaren arduradunak —webaren titularra den enpresak— modu argi eta eskuragarrian azaltzen duen gunearen bidez zer datu pertsonal biltzen dituen, zer helbururekin tratatzen dituen, zer oinarri juridikoren gainean, norekin partekatzen dituen eta erabiltzaileak zer eskubide erabil ditzakeen. Termino juridikoetan, RGPDak arduradunari ezartzen dion informatzeko betebeharra betetzeko tresna da.

Hasieratik argitu komeni da pribatutasun-politika zer ez den:

  • Ez da kontratu bat erabiltzaileak sinatzen duena, ez eta betebeharrak ezartzen dizkion testu bat ere. Enpresak ematen dion informazioa da.
  • Ez da lege-oharra. Lege-oharrak enpresa zerbitzuaren emaile gisa identifikatzen du; pribatutasun-politikak datuen tratamendua azaltzen du.
  • Ez da cookie-politika. Cookieek eta gainerako jarraipen-gailuek beren araubidea eta beren dokumentua dituzte.
  • Ez da kopiatzeko formalismo bat. Web konkretu horren benetako tratamenduak islatu behar ditu, ez besteren txantiloi batenak.

Zergatik den derrigorrezkoa: RGPD 13. art.ko informatzeko betebeharra

Pribatutasun-politika izateko betebeharra ez da «web orok pribatutasun-politika bat izango du» esaten duen arau batetik sortzen. RGPDren (EB 2016/679 Erregelamendua) 13. art.ak arduradunari ezartzen dion informatzeko betebeharretik sortzen da, datu pertsonalak interesatuarengandik zuzenean lortzen dituen bakoitzean. Eta kontaktu-formulario bat, newsletter-eko alta bat, bezero-erregistro bat edo erosketa-orga bat duen webak interesatuarengandik zuzenean lortzen ditu datuak.

RGPDren 13. art.ak eskatzen du, datuak lortzen diren unean, interesatuari informazio jakin bat ematea. Pribatutasun-politika informazio hori web-ingurunean modu antolatuan emateko ohiko modua da. Horri Espainiako esparruaren beste bi pieza gehitzen zaizkio:

  • RGPD 12. art.: informazioa modu labur, garden, ulergarri eta erraz eskuragarrian, hizkera argi eta sinplean eman behar da. Ez da nahikoa informazioa egotea: ulergarria izan behar da.
  • RGPD 14. art.: datuak interesatuarengandik ez baizik eta hirugarren batengandik lortzen direnean (adibidez, zerrenda profesional bat edo bitartekari bat), informatzeko betebeharrak indarrean jarraitzen du, epeari eta datuen jatorriari buruzko zenbait berezitasunekin. Pribatutasun-politika oso batek supostu hau ere aurreikusten du enpresak bide horietatik datuak jasotzen dituenean.
  • LOPDGDD (3/2018 Lege Organikoa) 11. art.: kaltetuaren gardentasuna eta informatzeko eskubidea arautzen ditu eta geruzakako informazioaren eredua gaitzen du, oso erabilgarria weban: lehen geruza labur bat datuak biltzeko puntuan, funtsezko informazioarekin eta politika osorako esteka batekin bigarren geruza gisa.

Pribatutasun-politikarekin batera, webak bere lege-oharra ere behar du, arau desberdin bati erantzuten diona: 34/2002 Legearen (LSSI-CE) 10. art.a, informazioaren gizarteko zerbitzuen emailea identifikatzera behartzen duena (izena, IFZ/IFK, egoitza, kontaktu-datuak eta, hala badagokio, erregistro- edo elkargokidetza-datuak). Bi betebehar desberdin dira oin-oharrean elkarrekin bizi direnak.

Web bati LSSI-CEk ezartzen dizkion betebeharren xehetasunerako, LSSI-CEren gida osoa kontsulta daiteke. Eta web batek behar dituen lege-pieza guztien argazkirako, web baten lege-baldintzen checklist-a.

Zer eduki behar du pribatutasun-politikak: gutxieneko edukia

Pribatutasun-politikaren gutxieneko edukia RGPDren 13. art.tik (eta 14.tik aplikatzen denean) eratortzen da. Enpresa baten webera itzulita, politika osoak gutxienez honako hauen berri eman behar du:

  • Tratamenduaren arduraduna. Webaren titularra den enpresaren identitatea eta kontaktu-datuak. «Nork tratatzen ditu nire datuak» da.
  • Datuen Babeserako Ordezkaria (DBO). Bere kontaktu-datuak, enpresak izendatuta baldin badauka. Erakunde guztiak ez daude izendatzera behartuta; existitzen bada, informatu egin behar da.
  • Tratamenduaren helburuak. Zertarako erabiltzen diren datuak, modu zehatzean: formularioko kontsulta bati erantzun, bezeroarekiko harremana kudeatu, newsletter-a bidali, eskaera bat izapidetu, etab. Ez du balio ezer esaten ez duen «harremana kudeatu» generiko batek.
  • Helburu bakoitzaren oinarri juridikoa (RGPD 6. art.). Helburu bakoitzak bere oinarria behar du: kontratu baten edo kontratu aurreko neurrien exekuzioa, baimena, interes legitimoa, lege-betebeharra. Web berak sarritan hainbat konbinatzen ditu.
  • Hartzaileak edo hartzaile-kategoriak. Nori komunikatzen edo lagatzen zaizkion datuak, barne hartuta enpresari zerbitzu bat emateko haietara sartzen diren tratamenduaren enkargatzaileak (hosting-hornitzaileak, email marketing-eko plataformak, CRM, ordainketa-pasabideak).
  • Nazioarteko transferentziak. Hornitzaileren batek Europako Ekonomia Esparrutik kanpo datuak tratatzen baditu, informatu egin behar da eta transferentzia zein bermeren gainean oinarritzen den adierazi. Ohikoa da Estatu Batuetan zerbitzariak dituzten tresnak erabiltzean.
  • Kontserbazio-epeak. Zenbat denboraz gordetzen diren datuak edo, epe itxi bat ematerik ez badago, horiek zehazteko irizpideak.
  • Interesatuaren eskubideak. Sarbidea, zuzenketa, ezabaketa, tratamenduaren mugaketa, aurkaritza eta eramangarritasuna, horiek nola eta noren aurrean erabili azalduta.
  • Kontrol-agintaritzaren aurrean erreklamatzeko eskubidea. Erabiltzaileak jakin behar du Datuen Babeserako Espainiako Agentziaren (AEPD) aurrean erreklamazioa aurkez dezakeela bere eskubideak errespetatzen ez direla uste badu.
  • Datuen jatorria, interesatuarengandik beraren eskutik lortu ez direnean (RGPD 14. art.ko supostua).

Xehetasun garrantzitsu bat hodeiko hornitzaile eta tresnei buruz: enpresak CRM bat, newsletter-plataforma bat edo hosting bat erabiltzen duenean, hornitzaile horiek tratamenduaren enkargatzaile (RGPD 28. art.) gisa jokatzen dute. Harremana enkargu-kontratu batekin arautzen da, eta pribatutasun-politikak islatu behar du hirugarren horiek datuetara sartzen direla. Hornitzaile batekiko harremana amaitzean, araua da honek datuak enpresari itzultzea edo esportatzen uztea suntsitu aurretik, inoiz ez besterik gabe ezabatzea eta enpresa haiek gabe uztea.

Pribatutasun-politika, lege-oharra eta cookie-politika: hiru dokumentu desberdin

Nahasketa ohikoenetako bat hiru testu horiek bakarra balira bezala edo trukagarriak balira bezala tratatzea da. Bakoitzak arau eta helburu desberdin bati erantzuten dio:

Dokumentua Erreferentziazko araua Zertarako balio duen
Lege-oharraLSSI-CE 10. art.Webaren atzean nor dagoen identifikatzen du: izena, IFZ/IFK, egoitza, kontaktua eta erregistro- edo elkargokidetza-datuak.
Pribatutasun-politikaRGPD 12.-14. art.ak + LOPDGDD 11. art.Zer datu pertsonal tratatzen diren, zer helbururekin, zer oinarri juridikoren gainean eta erabiltzaileak zer eskubide dituen jakinarazten du.
Cookie-politikaLSSI-CE 22.2 art.Erabiltzailearen ekipoko biltegiratze- eta jarraipen-gailuen berri ematen du, eta haren baimena jasotzen du erabat beharrezkoak ez direnean.

Arau praktikoa erraza da: lege-oharrak enpresaz hitz egiten du, pribatutasun-politikak pertsonen datuez eta cookie-politikak jarraipen-teknologiaz. Hiruek egon behar dute modu iraunkorrean eskuragarri oin-oharretik, eta bakar batek ere ez du besteen funtzioa betetzen.

Webaren pribatutasun-politikako akats ohikoak

Arazo gehienak ez datoz fede txarretik, aztertu gabe kopiatzetik baizik. Hauek dira sarrien errepikatzen diren akatsak:

  • Benetako tratamenduak islatzen ez dituen txantiloi generikoa. Erroko akatsa da. Txantiloi bat jaitsi eta dagoen bezala argitaratzen da. Emaitza existitzen ez diren tratamenduak deskribatzen dituen eta egiten direnak isilarazten dituen politika bat da. RGPDren 13. art.ko informatzeko betebeharra web horretan benetan gertatzen denaren berri emanez betetzen da, eta horrek enpresaren benetako tratamendu-jardueren erregistrotik abiatzea eskatzen du.
  • Helburu lausoak. «Merkataritza-harremana kudeatu»k ez du ezer esaten. Helburu bakoitza zehatza izan behar da eta RGPDren 6. art.ko bere oinarri juridikoari lotuta egon.
  • Oinarri juridiko gaizki esleituak. Benetan kontratu baten exekuzioan oinarritzen den zerbaitetarako baimena eskatzea, edo alderantziz, akats ohikoa da, erabiltzailea bere aukera errealez nahasten duena.
  • Tratamenduaren enkargatzaileak isilaraztea. Datuetara sartzen diren hornitzaileak (hosting, email marketing, CRM, analitika) ez aipatzeak hartzaileei buruzko informazioa osatu gabe uzten du.
  • Nazioarteko transferentziak alde batera uztea. EEEtik kanpo zerbitzariak dituzten tresnak erabiltzea horren berri eman gabe eta aplika daitekeen bermea adierazi gabe ohiko hutsuneetako bat da.
  • Politika lege-oharrarekin nahastea edo biak ez batak ez besteak funtzioa erabat betetzen ez duen testu bakar batean bateratzea.
  • Argitaratu eta ahaztea. Enpresak formulario berri bat gehitzen duenean, CRMz aldatzen duenean edo helburu berri bat sartzen duenean, politika eguneratu behar da. Izoztutako politika batek jada existitzen ez den web bat deskribatzen amaitzen du.

"Pribatutasun-politika bat ez da kopiatzen, enpresaren benetako tratamenduetatik altxatzen da. Testua azken geruza da; azpian zer datu sartzen diren webetik, zertarako eta norekin partekatzen diren aztertuta egon behar da. Azterketa hori gabe, dokumentuak existitzen ez den web baten berri ematen du."

Mario P. Talamillo · Zuzendari bazkidea, Certix®

Zure pribatutasun-politika berrikusteko checklist azkarra

Proiektu-arduradun batek bere webaren pribatutasun-politikari egin diezaiokeen egiaztapen azkarra:

  • Argi identifikatzen al du tratamenduaren arduraduna (enpresa) eta bere kontaktu-datuak?
  • Benetako helburuak deskribatzen al ditu, banan-banan, RGPDren 6. art.ko bere oinarri juridikoarekin?
  • Datuetara sartzen diren hornitzaileak tratamenduaren enkargatzaile gisa aipatzen al ditu?
  • Nazioarteko transferentzien berri ematen al du EEEtik kanpoko tresnak erabiltzen badira?
  • Kontserbazio-epeak edo horiek finkatzeko irizpideak adierazten al ditu?
  • Interesatuaren eskubideak eta horiek nola erabili zerrendatzen al ditu?
  • AEPDren aurrean erreklamatzeko eskubidearen berri ematen al du?
  • Modu iraunkorrean eskuragarri al dago oin-oharretik eta formulario bakoitzetik estekatuta (geruzakako informazioa)?
  • Esaten duena bat al dator webak gaur egun benetan egiten duenarekin?

Ohiko galderak

Zer eduki behar du enpresa baten webaren pribatutasun-politikak?

RGPDren 13. art.ak eskatzen duen informazioa: tratamenduaren arduraduna, DBOaren datuak existitzen bada, helburuak eta bakoitzaren oinarri juridikoa (RGPD 6. art.), hartzaileak, nazioarteko transferentziak, kontserbazio-epeak, interesatuaren eskubideak (sarbidea, zuzenketa, ezabaketa, mugaketa, aurkaritza eta eramangarritasuna) eta AEPDren aurrean erreklamatzeko eskubidea. Guztia web horren benetako tratamenduei buruz.

Pribatutasun-politika eta lege-oharra gauza bera al dira?

Ez. Lege-oharrak enpresa zerbitzuaren emaile gisa identifikatzen du (LSSI-CE 10. art.: izena, IFZ/IFK, egoitza, kontaktua). Pribatutasun-politikak datuen tratamenduari buruzko informatzeko betebeharra betetzen du (RGPD 13. art.). Cookie-politika hirugarren dokumentu bat da (LSSI-CE 22.2 art.). Hiru testu desberdin dira funtzio desberdinekin.

Internetetik jaitsitako txantiloi generiko batek balio al du?

Orientazio gisa balio dezake; behin betiko dokumentu gisa ia inoiz ez. RGPDren 13. art.ak enpresaren benetako tratamenduen berri ematera behartzen du. Txantiloi batek agian egiten ez diren tratamenduak deskribatzen ditu eta egiten direnak isilarazten ditu. Politikak erakundearen tratamendu-jardueren erregistrotik abiatu behar du.

Non egon behar du eskuragarri pribatutasun-politikak?

Modu iraunkorrean, normalean gune osoko oin-oharreko esteka baten bidez. Gainera, LOPDGDDren 11. art.ak geruzakako eredua onartzen du: lehen geruza labur bat formulario bakoitzaren ondoan, politika osorako esteka batekin. Informazioak datuak biltzen diren unean egon behar du eskuragarri.

Nola lantzen du Certix-ek web baten datu-babesa

Certix-en abiapuntua ez da inoiz txantiloia, azterketa baizik: zer datu sartzen diren webetik, zer formulariogatik, zer helbururekin, zer oinarri juridikoren gainean eta zer hornitzailerekin. Hortik abiatuta, erakundearen tratamenduak benetan islatzen dituzten klausula informatzaileak eta pribatutasun-politika idazten dira. Lehen harremana zuzenean betetze-arloko espezialista batekin egiten da, bitartekari komertzialik gabe eta dokumentu generikorik gabe.

Zure enpresaren webaren pribatutasuna nola planteatuta dagoen berrikusi nahi baduzu, gure datu-babeseko aholkularitza ezagut dezakezu edo harremanetarako orriaren bidez idatz diezagukezu.

Erreferentziak eta baliabideak sakontzeko


Eduki hau orientagarria eta dibulgatiboa baino ez da; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu konkretu bakoitzari aplikatzeak banakako azterketa eskatzen du. Autonomia-erkidegoetako araudi sektorialak deskribatutako baldintza orokorrak zabaldu edo aldatu ditzake.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →