Certix

Política de privacidad de una web de empresa: qué debe incluir

Certix
Certix®
· 9 jul 2026 · 10 min de lectura

Artículo de carácter divulgativo. No sustituye al asesoramiento profesional individualizado.

Cuando una empresa publica su web —una simple página corporativa, un formulario de contacto, una newsletter o una tienda online— empieza a tratar datos personales de las personas que la visitan. Desde ese momento, la política de privacidad deja de ser un adorno del pie de página y pasa a ser el documento con el que la organización cumple su deber de información ante quienes le confían sus datos.

Esta guía está pensada para la empresa que necesita entender qué debe contener la política de privacidad de su web: qué es exactamente, por qué la normativa la exige, qué información mínima debe recoger y en qué se diferencia del aviso legal y de la política de cookies. El enfoque es operativo y divulgativo, sin tono alarmista.

Qué es la política de privacidad de una web (y qué no es)

La política de privacidad es el documento en el que el responsable del tratamiento —la empresa titular de la web— explica de forma clara y accesible qué datos personales recoge a través del sitio, con qué finalidades los trata, sobre qué base jurídica se apoya, con quién los comparte y qué derechos puede ejercer el usuario. En términos jurídicos, es el instrumento con el que se cumple el deber de información que el RGPD impone al responsable.

Conviene aclarar de entrada lo que la política de privacidad no es:

  • No es un contrato que el usuario firme ni un texto que le imponga obligaciones. Es información que la empresa le proporciona.
  • No es el aviso legal. El aviso legal identifica a la empresa como prestadora del servicio; la política de privacidad explica el tratamiento de datos.
  • No es la política de cookies. Las cookies y demás dispositivos de seguimiento tienen su propio régimen y su propio documento.
  • No es un formalismo copiable. Debe reflejar los tratamientos reales de esa web concreta, no los de una plantilla ajena.

Por qué es obligatoria: el deber de información del art. 13 RGPD

La obligación de tener una política de privacidad no nace de una norma que diga literalmente «toda web tendrá una política de privacidad». Nace del deber de información que el art. 13 del RGPD (Reglamento UE 2016/679) impone al responsable siempre que obtiene datos personales directamente del interesado. Y una web que tiene un formulario de contacto, un alta de newsletter, un registro de cliente o un carrito de compra obtiene datos directamente del interesado.

El art. 13 RGPD exige que, en el momento en que se obtienen los datos, se facilite al interesado una información determinada. La política de privacidad es simplemente la forma habitual y ordenada de entregar esa información en el entorno web. A ello se suman dos piezas más del marco español:

  • Art. 12 RGPD: la información debe facilitarse de forma concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo. No basta con que la información exista: tiene que ser comprensible.
  • Art. 14 RGPD: cuando los datos no se obtienen del propio interesado sino de un tercero (por ejemplo, un listado profesional o un intermediario), el deber de información sigue existiendo, con algunas particularidades sobre plazo y sobre el origen de los datos. Una política de privacidad completa contempla también este supuesto cuando la empresa capta datos por esas vías.
  • Art. 11 de la LOPDGDD (Ley Orgánica 3/2018): regula la transparencia y el derecho de información del afectado y habilita el modelo de información por capas, muy útil en web: una primera capa breve en el punto de recogida, con la información esencial y un enlace a la política completa como segunda capa.

Junto a la política de privacidad, la web necesita también su aviso legal, que responde a una norma distinta: el art. 10 de la Ley 34/2002 (LSSI-CE), que obliga al prestador de servicios de la sociedad de la información a identificarse (denominación, NIF/CIF, domicilio, datos de contacto y, en su caso, datos registrales o de colegiación). Son dos deberes diferentes que conviven en el mismo pie de página.

Para el detalle de las obligaciones que impone la LSSI-CE a una web, puede consultarse la guía completa de la LSSI-CE. Y para la fotografía de todas las piezas legales que necesita una web, el checklist de requisitos legales de una web.

Qué debe incluir la política de privacidad: contenido mínimo

El contenido mínimo de la política de privacidad se deriva del art. 13 RGPD (y del art. 14 cuando aplica). Traducido a la web de una empresa, la política completa debe informar, como mínimo, de lo siguiente:

  • Responsable del tratamiento. Identidad y datos de contacto de la empresa titular de la web. Es el «quién trata mis datos».
  • Delegado de Protección de Datos (DPD). Sus datos de contacto, si la empresa lo tiene designado. No todas las organizaciones están obligadas a nombrarlo; si existe, hay que informarlo.
  • Finalidades del tratamiento. Para qué se usan los datos, de forma concreta: responder a una consulta del formulario, gestionar la relación con el cliente, enviar la newsletter, tramitar un pedido, etc. No vale un «gestionar la relación» genérico que no diga nada.
  • Base jurídica de cada finalidad (art. 6 RGPD). Cada finalidad necesita su base: ejecución de un contrato o de medidas precontractuales, consentimiento, interés legítimo, obligación legal. Una misma web suele combinar varias.
  • Destinatarios o categorías de destinatarios. A quién se comunican o ceden los datos, incluidos los encargados del tratamiento (proveedores de hosting, plataformas de email marketing, CRM, pasarelas de pago) que acceden a ellos para prestar un servicio a la empresa.
  • Transferencias internacionales. Si algún proveedor trata datos fuera del Espacio Económico Europeo, hay que informarlo e indicar la garantía en que se apoya la transferencia. Es habitual cuando se usan herramientas con servidores en Estados Unidos.
  • Plazos de conservación. Durante cuánto tiempo se conservan los datos o, si no es posible dar un plazo cerrado, los criterios para determinarlo.
  • Derechos del interesado. Acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad, con explicación de cómo ejercerlos y ante quién.
  • Derecho a reclamar ante la autoridad de control. El usuario debe saber que puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) si considera que sus derechos no se respetan.
  • Origen de los datos, cuando no se han obtenido del propio interesado (supuesto del art. 14 RGPD).

Un detalle importante sobre los proveedores y herramientas en la nube: cuando la empresa usa un CRM, una plataforma de newsletter o un hosting, esos proveedores actúan como encargados del tratamiento (art. 28 RGPD). La relación se regula con un contrato de encargo, y la política de privacidad debe reflejar que esos terceros acceden a los datos. Al finalizar la relación con un proveedor, la regla es que este devuelva o permita exportar los datos a la empresa antes de proceder a su destrucción, nunca que simplemente los borre y deje a la empresa sin ellos.

Política de privacidad, aviso legal y política de cookies: tres documentos distintos

Uno de los equívocos más frecuentes es tratar estos tres textos como si fueran uno solo o como si fueran intercambiables. Cada uno responde a una norma y a una finalidad diferentes:

Documento Norma de referencia Para qué sirve
Aviso legalArt. 10 LSSI-CEIdentifica quién está detrás de la web: denominación, NIF/CIF, domicilio, contacto y datos registrales o de colegiación.
Política de privacidadArts. 12 a 14 RGPD + art. 11 LOPDGDDInforma de qué datos personales se tratan, con qué fin, sobre qué base jurídica y qué derechos tiene el usuario.
Política de cookiesArt. 22.2 LSSI-CEInforma de los dispositivos de almacenamiento y seguimiento en el equipo del usuario, y recoge su consentimiento cuando no son estrictamente necesarios.

La regla práctica es sencilla: el aviso legal habla de la empresa, la política de privacidad habla de los datos de las personas y la política de cookies habla de la tecnología de seguimiento. Los tres deben estar accesibles de forma permanente desde el pie de página, y ninguno cubre la función de los otros.

Errores comunes en la política de privacidad de una web

La mayor parte de los problemas no se deben a mala fe, sino a copiar sin analizar. Estos son los fallos que se repiten con más frecuencia:

  • La plantilla genérica que no refleja los tratamientos reales. Es el error de raíz. Se descarga una plantilla y se publica tal cual. El resultado es una política que describe tratamientos inexistentes y omite los que sí se hacen. El deber de información del art. 13 RGPD se cumple informando de lo que realmente ocurre en esa web, y eso exige partir del registro de actividades de tratamiento real de la empresa.
  • Finalidades vagas. «Gestionar la relación comercial» no dice nada. Cada finalidad debe ser concreta y estar asociada a su base jurídica del art. 6 RGPD.
  • Bases jurídicas mal asignadas. Pedir el consentimiento para algo que en realidad se basa en la ejecución de un contrato, o al revés, es un error frecuente que confunde al usuario sobre sus opciones reales.
  • Omitir a los encargados del tratamiento. No mencionar los proveedores (hosting, email marketing, CRM, analítica) que acceden a los datos deja incompleta la información sobre destinatarios.
  • Ignorar las transferencias internacionales. Usar herramientas con servidores fuera del EEE sin informarlo ni indicar la garantía aplicable es una omisión habitual.
  • Confundir la política con el aviso legal o fundir ambos en un único texto que no cumple del todo ninguna de las dos funciones.
  • Publicarla y olvidarla. Cuando la empresa añade un nuevo formulario, cambia de CRM o incorpora una nueva finalidad, la política debe actualizarse. Una política congelada acaba describiendo una web que ya no existe.

"Una política de privacidad no se copia, se levanta desde los tratamientos reales de la empresa. El texto es la última capa; debajo tiene que haber un análisis de qué datos entran por la web, para qué y con quién se comparten. Sin ese análisis, el documento informa de una web que no existe."

Mario P. Talamillo · Socio director, Certix®

Checklist rápido para revisar tu política de privacidad

Una comprobación rápida que un responsable de proyecto puede hacer sobre la política de privacidad de su web:

  • ¿Identifica con claridad al responsable del tratamiento (la empresa) y sus datos de contacto?
  • ¿Describe las finalidades reales, una a una, con su base jurídica del art. 6 RGPD?
  • ¿Menciona a los proveedores que acceden a los datos como encargados del tratamiento?
  • ¿Informa de transferencias internacionales si se usan herramientas fuera del EEE?
  • ¿Indica plazos de conservación o los criterios para fijarlos?
  • ¿Enumera los derechos del interesado y cómo ejercerlos?
  • ¿Informa del derecho a reclamar ante la AEPD?
  • ¿Está accesible de forma permanente desde el pie de página y enlazada desde cada formulario (información por capas)?
  • ¿Coincide lo que dice con lo que la web hace de verdad hoy?

Preguntas frecuentes

¿Qué debe incluir la política de privacidad de la web de una empresa?

La información que exige el art. 13 RGPD: responsable del tratamiento, datos del DPD si existe, finalidades y base jurídica de cada una (art. 6 RGPD), destinatarios, transferencias internacionales, plazos de conservación, derechos del interesado (acceso, rectificación, supresión, limitación, oposición y portabilidad) y el derecho a reclamar ante la AEPD. Todo referido a los tratamientos reales de esa web.

¿Es lo mismo la política de privacidad que el aviso legal?

No. El aviso legal identifica a la empresa como prestadora del servicio (art. 10 LSSI-CE: denominación, NIF/CIF, domicilio, contacto). La política de privacidad cumple el deber de información sobre el tratamiento de datos (art. 13 RGPD). La política de cookies es un tercer documento (art. 22.2 LSSI-CE). Son tres textos distintos con funciones distintas.

¿Sirve una plantilla genérica descargada de internet?

Como orientación puede servir; como documento definitivo casi nunca. El art. 13 RGPD obliga a informar de los tratamientos reales de la empresa. Una plantilla describe tratamientos que quizá no se realizan y omite otros que sí. La política debe partir del registro de actividades de tratamiento propio de la organización.

¿Dónde debe estar accesible la política de privacidad?

De forma permanente, normalmente mediante enlace en el pie de página de todo el sitio. Además, el art. 11 LOPDGDD permite el modelo por capas: una primera capa breve junto a cada formulario, con un enlace a la política completa. La información debe estar disponible en el momento en que se recogen los datos.

Cómo aborda Certix la protección de datos de una web

En Certix el punto de partida nunca es la plantilla, sino el análisis: qué datos entran por la web, por qué formularios, con qué finalidad, sobre qué base jurídica y con qué proveedores. A partir de ahí se redactan las cláusulas informativas y la política de privacidad que reflejan de verdad los tratamientos de la organización. El contacto inicial se realiza directamente con un especialista en cumplimiento, sin intermediarios comerciales ni documentos genéricos.

Si quieres revisar cómo está planteada la privacidad de la web de tu empresa, puedes conocer nuestra consultoría de protección de datos o escribirnos a través de la página de contacto.

Referencias y recursos para profundizar


Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado. La normativa autonómica sectorial puede ampliar o modificar los requisitos generales descritos.

Análisis inicial

¿Necesitas asesoramiento en protección de datos?

En Certix te atenderá directamente un experto, sin comerciales de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →