Una web pequeña puede parecer un asunto puramente técnico, pero desde el momento en que carga su primer recurso en el navegador de un visitante europeo entra en el ámbito de aplicación de dos normas que conviven en cada interacción: el Reglamento (UE) 2016/679 (RGPD) y la Ley 34/2002 de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE). La Ley Orgánica 3/2018 (LOPDGDD) añade el desarrollo nacional, y según la actividad concurren otras (LO 1/1982 para imágenes, RDLeg 1/2007 para consumidores, normativa sectorial propia).
Esta guía recorre qué documentos, configuraciones y prácticas debe tener una web en España para cumplir esa capa común mínima, sin invocaciones genéricas a "estar al día" y sin tono alarmista. El objetivo es operativo: una checklist que un responsable de proyecto pueda usar para validar su propia web o para encargar el rediseño con las piezas legales pensadas desde el principio.
¿Qué normas aplican a una web española en 2026?
El marco básico aplicable a cualquier sitio web operado desde España con visitantes en la Unión Europea combina, como mínimo:
- RGPD (Reglamento UE 2016/679): regula el tratamiento de datos personales que recoja la web, desde un simple formulario de contacto hasta el seguimiento mediante cookies. Aplica desde mayo de 2018.
- LOPDGDD (Ley Orgánica 3/2018, de 5 de diciembre): desarrollo nacional del RGPD. Añade reglas específicas sobre edad para consentir (art. 7, 14 años en servicios de la sociedad de la información), tratamientos en el ámbito laboral, deber de confidencialidad, designación de DPD y régimen sancionador.
- LSSI-CE (Ley 34/2002, de 11 de julio): regula la actividad de los prestadores de servicios de la sociedad de la información. Su art. 10 impone la obligación de identificar al titular de la web; el art. 21 regula las comunicaciones comerciales por vía electrónica; el art. 22.2 regula los dispositivos de almacenamiento y recuperación de datos en el equipo del usuario (cookies, píxeles, fingerprinting).
- LO 1/1982, de 5 de mayo, de protección civil del derecho al honor, intimidad personal y familiar y propia imagen: relevante para fotografías de personas publicadas en la web.
- RDLeg 1/2007 (Ley General de Defensa de los Consumidores y Usuarios) y Ley 4/2022 (que modificó el régimen de garantías a tres años para bienes): aplicables cuando la web realiza ventas a consumidores.
A esto se suma, según la actividad, normativa sectorial específica que puede añadir requisitos propios (sanitaria, financiera, jurídica, educativa, hostelera, etc.). El presente artículo se centra en la capa común aplicable a cualquier web; las particularidades sectoriales se tratan en piezas dedicadas.
Aviso legal: el documento que identifica quién está detrás (art. 10 LSSI-CE)
El aviso legal responde a la obligación del art. 10 de la LSSI-CE, que exige que el prestador del servicio facilite por medios electrónicos —de forma permanente, fácil, directa y gratuita— la siguiente información identificativa:
- Denominación social, NIF o CIF y domicilio.
- Datos de inscripción en el Registro Mercantil u otro registro público en el que estuviera inscrito.
- Dirección de correo electrónico y cualquier otro dato que permita establecer comunicación directa y efectiva.
- Si la actividad estuviera sujeta a un régimen de autorización administrativa previa, los datos relativos a esa autorización y la autoridad supervisora.
- Si se trata de una profesión regulada (abogados, arquitectos, médicos, etc.), datos del colegio profesional, número de colegiado, título académico y normas profesionales aplicables.
- Número de identificación fiscal cuando exista obligación de operar con uno.
- Si se hace referencia a precios, información clara y exacta sobre el precio, indicando si incluye impuestos y gastos de envío.
El aviso legal debe ser accesible desde un enlace permanente en el pie de la web (footer). No basta con tenerlo dentro de un PDF descargable ni dentro de un menú desplegable de difícil acceso: esa práctica se considera contraria al criterio de información permanente, fácil, directa y gratuita exigido por el propio art. 10 LSSI-CE.
Política de privacidad: el deber de información de los arts. 13 y 14 RGPD
La política de privacidad cumple el deber de información que el RGPD impone con dos artículos según el origen de los datos:
- Art. 13 RGPD cuando los datos se obtienen directamente del interesado (formularios de la web, registros, suscripciones, alta como cliente). La información debe facilitarse en el momento de la recogida.
- Art. 14 RGPD cuando los datos NO se obtienen del interesado, sino de un tercero o de una fuente accesible al público (bases de datos de prospección, perfiles de redes profesionales, registros públicos, intermediarios). La información debe facilitarse en un plazo razonable que no podrá exceder de un mes desde la obtención de los datos, o en el primer contacto si los datos van a usarse para comunicarse con el interesado.
Una web habitual combina ambos planos: el formulario de contacto activa el art. 13, mientras que los leads obtenidos vía portal, intermediario comercial o listado profesional activan el art. 14. La política de privacidad debe contemplar ambos supuestos cuando concurran.
El modelo recomendado por la doctrina administrativa es el de información por capas: una primera capa breve junto al punto de recogida (formulario, banner, alta de cuenta) y una segunda capa completa enlazada desde esa primera.
El contenido mínimo de la segunda capa (política completa) debe incluir, conforme a los arts. 13 y 14 RGPD:
- Identidad y datos de contacto del responsable del tratamiento.
- Datos de contacto del Delegado de Protección de Datos (DPD), si la entidad lo tiene designado conforme al art. 37 RGPD o al art. 34 LOPDGDD.
- Finalidades del tratamiento y base jurídica para cada finalidad (art. 6 RGPD: ejecución de contrato, consentimiento, interés legítimo, obligación legal, misión de interés público, intereses vitales).
- Destinatarios o categorías de destinatarios de los datos.
- Transferencias internacionales, en su caso, con indicación de la base utilizada (decisión de adecuación, garantías adecuadas, excepciones).
- Plazo de conservación o, cuando no sea posible, criterios para determinarlo.
- Derechos de los interesados (acceso, rectificación, supresión, limitación, oposición, portabilidad) y forma de ejercerlos.
- Derecho a presentar reclamación ante la autoridad de control competente.
- Si hay decisiones automatizadas con efectos jurídicos o significativos (art. 22 RGPD): información sobre la lógica aplicada y las consecuencias previstas.
- Cuando aplique el art. 14 adicionalmente: las categorías de datos tratadas y la fuente de la que proceden, indicando si proviene de una fuente accesible al público (art. 14.2.f RGPD).
Para profundizar en la política de privacidad aplicada a un caso concreto (ecommerce), conviene revisar la guía dedicada: qué debe incluir la política de privacidad de una tienda online.
Política de cookies y banner conforme a la guía vigente
El art. 22.2 de la LSSI-CE exige consentimiento previo, informado y específico antes de instalar cualquier dispositivo de almacenamiento o recuperación de datos en el equipo del usuario que no sea estrictamente necesario para prestar el servicio solicitado. La guía oficial vigente sobre uso de cookies, en su versión actualizada en mayo de 2024, detalla cómo aplicar ese principio en la práctica diaria.
Los criterios técnicos que distinguen una implementación válida de una decorativa son:
- Tres opciones equiparadas visualmente en el banner: aceptar todas, rechazar todas y configurar por categorías. El botón de rechazo no puede ocultarse bajo un enlace de tamaño inferior ni esconderse detrás de "configurar".
- Bloqueo previo de todas las cookies y dispositivos no estrictamente necesarios hasta que el usuario haya elegido. La carga anticipada de scripts de analítica, marketing o redes sociales antes del consentimiento es una de las prácticas que con más frecuencia se ha calificado como infractora.
- Granularidad por categorías (estrictamente necesarias, preferencias, analítica, marketing, redes sociales) con opción real de aceptar unas y rechazar otras.
- Plazo razonable del consentimiento: la guía vigente considera adecuado un periodo que no exceda los veinticuatro meses, transcurridos los cuales hay que volver a solicitarlo.
- Enlace de reconfiguración accesible permanentemente desde el pie de la web ("Configurar cookies" o equivalente), que permita al usuario cambiar su decisión inicial sin obstáculos.
- Política de cookies con tabla detallada: cada cookie identificada por nombre técnico, titular, finalidad, duración y forma de desinstalación. Los píxeles, SDKs y dispositivos de fingerprinting deben aparecer igualmente listados, no solo las cookies en sentido estricto.
Para el detalle de cómo implementar todo esto en una tienda online concreta, ver la guía: cookies y consentimiento en tienda online conforme al RGPD y la LSSI-CE.
Formularios: cláusula informativa, base legitimadora y prueba del consentimiento
Cualquier formulario que recoja datos personales (contacto, alta de newsletter, registro de cuenta, solicitud de presupuesto, postulación a empleo) activa el RGPD. Los criterios operativos son:
- Cláusula informativa por capas. La primera capa va junto al botón de envío con la información esencial: quién es el responsable, finalidad, base jurídica y enlace a la segunda capa.
- Base jurídica adecuada. Para formularios de contacto sobre servicios concretos, lo habitual es ejecución de medidas precontractuales (art. 6.1.b RGPD) si el visitante solicita información sobre una contratación; para contacto genérico de soporte o consulta abierta, suele operar el interés legítimo (art. 6.1.f) con balancing test documentado.
- Casilla específica desmarcada por defecto para cada finalidad adicional. No es válido un único "Acepto los términos" para legitimar a la vez el contacto y el envío posterior de comunicaciones comerciales. El consentimiento debe ser específico para cada finalidad.
- Política de privacidad accesible desde un enlace en el propio formulario; nunca embebida en términos generales de uso sin distinción.
- Prueba del consentimiento: el responsable debe poder demostrar que el interesado consintió (art. 7.1 RGPD). En la práctica esto exige registrar fecha, hora, versión del texto informativo y mecanismo de aceptación.
- Doble base art. 6 + art. 9 si el formulario recoge datos de categoría especial (salud, biometría, ideología, etc.). Sin las dos bases simultáneas, el tratamiento es ilícito.
Comunicaciones comerciales por correo electrónico (art. 21 LSSI-CE)
Las campañas de email marketing dirigidas a personas físicas se rigen por el art. 21 de la LSSI-CE. La regla general es la prohibición de enviar comunicaciones comerciales por vía electrónica sin consentimiento previo expreso del destinatario.
El art. 21.2 LSSI-CE introduce una excepción acotada (el llamado soft opt-in) que permite enviar comunicaciones sin nuevo consentimiento previo cuando concurren tres condiciones simultáneas:
- Los datos del destinatario se obtuvieron de forma lícita en el marco de una relación contractual previa con la propia empresa (es decir, el destinatario ya es cliente).
- Las comunicaciones se refieren a productos o servicios similares a los que motivaron la relación contractual originaria.
- Se ofreció en el momento de la recogida de los datos, y se ofrece en cada comunicación posterior, un procedimiento sencillo y gratuito para oponerse al tratamiento.
Los tres requisitos son acumulativos: si falla uno, no se aplica la excepción y hace falta consentimiento expreso. Las listas de correos compradas a terceros no son base válida para envíos comerciales: el consentimiento del RGPD es libre, específico, informado e inequívoco (art. 4.11), y no se cede entre responsables.
Diseño y desarrollo web: la capa legal nace en el wireframe
La mayor parte de los problemas de cumplimiento de una web no se generan al añadir el aviso legal al final, sino en decisiones técnicas tomadas mucho antes: dónde se aloja el servicio, qué CMS se usa, cómo se cargan los scripts de terceros, si el gestor de consentimiento bloquea o no las cookies antes del clic, si el formulario incluye honeypot y captcha proporcional, si las cabeceras de seguridad están configuradas. Reescribir un proyecto cuando la web ya está en producción cuesta el doble que diseñarlo correctamente desde el principio.
Por eso, para implementaciones técnicas que integren la capa legal desde el primer wireframe (gestor de consentimiento bien configurado, hosting con tratamiento de datos correcto, formularios con prueba del consentimiento, cabeceras de seguridad, política de cookies generada dinámicamente conforme a la guía vigente), trabajar con un partner especializado en desarrollo web es una decisión razonable. Como agencia de diseño y desarrollo web colaboramos habitualmente con Volantis, que aborda los proyectos pensando ya en estas piezas durante la fase de diseño.
Checklist de comprobación rápida
| Documento o pieza | Norma de referencia | Punto crítico habitual |
|---|---|---|
| Aviso legal | Art. 10 LSSI-CE | Falta CIF, domicilio o datos del registro mercantil. |
| Política de privacidad por capas | Art. 13 RGPD | No identifica base jurídica de cada finalidad ni transferencias internacionales. |
| Política de cookies con tabla | Art. 22.2 LSSI-CE + guía vigente sobre cookies (mayo 2024) | Lista de cookies desactualizada; no incluye píxeles ni SDKs. |
| Banner de consentimiento | Art. 22.2 LSSI-CE + guía vigente sobre cookies (mayo 2024) | Rechazar oculto bajo enlace pequeño; cookies cargan antes del clic. |
| Formularios con prueba del consentimiento | Arts. 7 y 13 RGPD | No se registra fecha, hora ni versión del texto aceptado. |
| Email marketing | Art. 21 LSSI-CE | Envío a listas compradas o reutilizadas sin consentimiento específico. |
| Condiciones generales de contratación (ecommerce) | RDLeg 1/2007 + Ley 4/2022 | No actualizadas a la garantía de tres años. |
| Hosting y transferencias internacionales | Arts. 44-49 RGPD + DPF (Decisión 2023/1795) | Proveedor EE.UU. no certificado en DPF y sin SCC firmadas. |
"Una web sin sus tres documentos legales no es una web pequeña: es una web expuesta. La diferencia entre cumplir y no cumplir no está en el tamaño del proyecto, está en si el responsable se ha sentado a pensar antes de publicar."
Mario P. Talamillo · Socio director, Certix®
Preguntas frecuentes
¿Qué documentos legales mínimos debe tener cualquier web en España?
Tres como mínimo: aviso legal (art. 10 LSSI-CE), política de privacidad (arts. 13 y 14 RGPD según el origen de los datos) y política de cookies (art. 22.2 LSSI-CE + guía vigente sobre cookies, mayo 2024). Si vende a consumidores, añadir condiciones generales de contratación; si gestiona usuarios registrados, condiciones de uso. Faltar uno de ellos no es un fallo formal: deja la web sin cobertura legal mínima.
¿Basta con que el banner de cookies tenga botón de Aceptar?
No. La guía vigente sobre uso de cookies (mayo 2024) exige tres opciones equiparadas visualmente: aceptar, rechazar y configurar. Además, las cookies no esenciales no pueden cargarse antes del clic. Un banner que solo muestra Aceptar incumple el requisito del consentimiento libre del art. 4.11 RGPD.
¿Un hosting fuera de la UE afecta al cumplimiento?
Sí. Es una transferencia internacional que necesita base propia. Para EE.UU., depende de si el proveedor está adherido al Data Privacy Framework (Decisión de adecuación 2023/1795). Si no lo está, hay que firmar Cláusulas Contractuales Tipo y documentar un Transfer Impact Assessment.
¿Un formulario de contacto cuenta como tratamiento de datos?
Sí. Cualquier formulario que recoja un dato identificativo (nombre, email, teléfono) activa el RGPD. Necesita cláusula informativa por capas, base jurídica adecuada, casilla específica desmarcada para finalidades adicionales y prueba del consentimiento (registro de fecha, hora y versión del texto).
Referencias y recursos para profundizar
- Cookies y consentimiento en tienda online conforme al RGPD y la LSSI-CE
- Qué debe incluir la política de privacidad de una tienda online
- Compliance en protección de datos: en qué consiste
- Consultoría de protección de datos de Certix
- Para diseño y desarrollo web profesional alineado con estos requisitos: somosvolantis.com
Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado. La normativa autonómica sectorial puede ampliar o modificar los requisitos generales descritos.