“¿Qué debe incluir exactamente mi política de privacidad?” es probablemente la pregunta que más nos hacen. La respuesta corta es: depende del tipo de sitio web que gestiones, pero existe un núcleo común y un conjunto de cláusulas adicionales según tu actividad concreta. Esta guía repasa ambos bloques con detalle.
El núcleo común: cláusulas que necesita cualquier sitio web
Independientemente de lo que haga tu sitio, cinco elementos deben aparecer siempre: la identidad del responsable del tratamiento, los datos personales tratados por los archivos de registro del servidor, la base jurídica de cada tratamiento, los derechos de los interesados y el procedimiento para ejercerlos, y una referencia a la AEPD como autoridad ante la que reclamar.
| Bloque | Qué debe explicar |
|---|---|
| Identificación del responsable | Nombre o razón social, dirección de contacto, correo electrónico |
| Principios del tratamiento | Finalidad limitada, minimización, exactitud, seguridad |
| Alojamiento (hosting) | Proveedor y país donde se almacenan los datos |
| Derechos de los interesados | Acceso, rectificación, supresión, oposición, portabilidad |
| Autoridad de control | Referencia a la AEPD y derecho a reclamar |
Cláusulas adicionales según el tipo de sitio
A partir de ese núcleo, cada tipo de sitio añade sus propias cláusulas. Una tienda online necesita detallar pasarelas de pago, envío y facturación. Un SaaS debe explicar su cadena de encargados del tratamiento y posibles transferencias internacionales. Una newsletter necesita describir el proceso de doble confirmación y las estadísticas de apertura.
Cookies y tecnologías de seguimiento
Si tu sitio usa cookies no estrictamente necesarias, necesitas un banner de consentimiento conforme a la LSSI-CE, y debes explicar en tu política (o en una política de cookies separada) qué categorías usas y con qué finalidad. Este bloque suele generar más consultas de usuarios que cualquier otro.
Consentimiento y comunicaciones comerciales
Cualquier uso de datos para marketing directo posterior a una consulta puntual necesita un consentimiento expreso e independiente, mediante una casilla no premarcada. Este es uno de los puntos donde más se equivocan las páginas de contacto y las landing de captación de leads, como explicamos en política de privacidad para landing y contacto.
Transferencias internacionales, cuando existan
Si usas herramientas cuyos servidores están fuera del Espacio Económico Europeo (muchas herramientas populares de analítica, email marketing o mensajería lo están), tu política debe mencionar el país de destino y el mecanismo de garantía aplicado. Omitir esta cláusula es una de las carencias que más se repite en auditorías de cumplimiento.
Datos sensibles y categorías especiales
Si tu sitio recoge, aunque sea indirectamente, datos de salud, creencias o cualquier categoría especial del artículo 9 del RGPD, necesitas una cláusula reforzada con consentimiento explícito. Es el caso típico de plataformas de citas médicas o de bienestar, como detallamos en formularios de reserva y citas online.
Seguridad y brechas de datos
Aunque no es obligatorio detallar tus medidas técnicas de seguridad exactas, sí conviene mencionar que aplicas medidas adecuadas, y estar preparado para el escenario de una brecha de seguridad, con un procedimiento claro de notificación a la AEPD en 72 horas.
El elemento que más se olvida: los plazos de conservación
Repasa la tabla de plazos de conservación por tipo de dato y asegúrate de que tu política incluye al menos una referencia orientativa para cada categoría relevante de datos que trates.
Caso práctico: una tienda con newsletter y chat en directo
Una tienda online de productos artesanales combina varias funciones: pasarela de pago, newsletter para clientes registrados y un chat en directo para consultas antes de la compra. Su política de privacidad incluye, sobre el núcleo común, una cláusula de pasarela de pago con el nombre del proveedor, una cláusula de newsletter con doble confirmación, y una cláusula de chat en directo que menciona a la herramienta externa utilizada y el plazo de conservación de las conversaciones. Al combinar tres tipos de tratamiento distintos, generó su política partiendo de la plantilla de tienda online y añadió manualmente las cláusulas de newsletter y chat.
Checklist final antes de publicar
Antes de dar por buena tu política, repasa: responsable identificado, bases jurídicas explícitas para cada tratamiento, plazos de conservación indicados, derechos de los interesados explicados, banner de cookies conforme, transferencias internacionales mencionadas si existen, y fecha de última revisión visible. Si prefieres un proceso guiado paso a paso, usa nuestra auditoría exprés en 10 minutos.
Preguntas frecuentes
¿Puedo omitir cláusulas que no me aplican? Sí, y de hecho debes hacerlo. Incluir cláusulas sobre tratamientos que no realizas genera confusión y puede considerarse información engañosa.
¿Cuánto debe medir una buena política de privacidad? No hay un mínimo de palabras exigido por ley; lo importante es que cubra todos los tratamientos reales, aunque eso implique un documento más largo para sitios complejos.
¿Debo traducir mi política si vendo a otros países de la UE? No es obligatorio, pero mejora la transparencia y la confianza si tu público objetivo no habla español.