Tu web no cumple RGPD ni LSSI-CE: los 5 fallos más comunes
Los cinco errores de cumplimiento legal que más se repiten en webs de pymes y autónomos, y cómo corregirlos sin complicarte la vida.
He revisado suficientes webs de pymes y autónomos como para saber que el incumplimiento casi nunca es intencionado. Es una plantilla que trae Google Analytics por defecto, un formulario de contacto que nadie revisó, un aviso legal copiado de otra web hace tres años. El problema es que a la AEPD (Agencia Española de Protección de Datos) le da igual la intención: lo que sanciona es el hecho.
Esto no es una guía legal exhaustiva —para eso está tu asesoría o un abogado especializado—, es la lista de lo que me encuentro una y otra vez cuando reviso una web desde el punto de vista técnico.
Por qué esto no es "solo un tema legal"
RGPD (Reglamento General de Protección de Datos, europeo) y LSSI-CE (Ley de Servicios de la Sociedad de la Información y de Comercio Electrónico, española) no son papeleo aparte del desarrollo web: se implementan en el propio código. Un banner de cookies mal programado, un script de analítica que se dispara antes de tiempo o un formulario sin la validación adecuada son, a la vez, fallos técnicos y incumplimientos legales. Por eso esto me toca revisarlo a mí tanto como a un abogado.
Fallo 1: cargar cookies de analítica antes de pedir consentimiento
Es, con diferencia, el más habitual. Muchas plantillas y muchos desarrolladores cargan Google Analytics, Meta Pixel o cualquier herramienta similar directamente en el <head>, sin condición alguna. El resultado: la cookie se instala en el navegador del usuario antes de que haya dicho que sí a nada.
<!-- Incorrecto: la etiqueta se ejecuta en cuanto carga la página -->
<script async src="https://www.googletagmanager.com/gtag/js?id=G-XXXXXXX"></script>
<script>
window.dataLayer = window.dataLayer || [];
function gtag() {
dataLayer.push(arguments);
}
gtag("js", new Date());
gtag("config", "G-XXXXXXX");
</script>La forma correcta es no cargar el script hasta que el usuario ha aceptado, y respetar su elección si rechaza:
<!-- Correcto: el script solo se inyecta tras el consentimiento -->
<script>
function cargarAnalitica() {
const script = document.createElement("script");
script.src = "https://www.googletagmanager.com/gtag/js?id=G-XXXXXXX";
script.async = true;
document.head.appendChild(script);
}
if (localStorage.getItem("consentimiento-analitica") === "aceptado") {
cargarAnalitica();
}
</script>Este ejemplo es deliberadamente simple; en producción conviene apoyarse en un gestor de consentimiento (CMP) y, si usas Google, en su Consent Mode. La idea de fondo es la que importa: nada que no sea estrictamente necesario para que la web funcione se carga sin permiso explícito.
Fallo 2: aviso legal incompleto o inexistente
La LSSI-CE (artículo 10) obliga a que cualquier web con actividad económica identifique claramente a su titular: nombre o razón social, NIF, domicilio, correo de contacto y, si aplica, datos de inscripción registral o número de colegiado profesional. Es sorprendentemente habitual encontrar webs sin aviso legal, con uno genérico copiado de otra empresa, o escondido en un enlace del footer que nadie mantiene actualizado.
No hace falta un texto largo ni sofisticado: hace falta que sea correcto, completo y real.
Fallo 3: formularios sin base legal ni checkbox de consentimiento
Cualquier formulario que recoja datos personales —contacto, newsletter, presupuesto— necesita informar de forma clara y accesible sobre qué se hace con esos datos, y necesita una acción explícita de consentimiento cuando ese es el fundamento del tratamiento (no basta con "al enviar este formulario aceptas..." en letra pequeña). Lo que veo con más frecuencia:
- Formularios sin ningún enlace a la política de privacidad.
- Un checkbox de RGPD que existe visualmente pero no bloquea el envío si no se marca (el JavaScript no lo valida).
- Casillas premarcadas, que no son válidas como consentimiento bajo RGPD: el consentimiento tiene que ser una acción positiva del usuario.
Fallo 4: banner de cookies que no deja rechazar tan fácil como aceptar
Durante años funcionó el banner con un botón grande de "Aceptar" y ninguna forma visible de rechazar salvo cerrar la pestaña. Ya no. La guía de la AEPD sobre cookies deja claro que rechazar debe ser igual de fácil que aceptar: mismo número de clics, misma visibilidad, sin necesidad de bucear en un submenú de configuración para encontrar el "no". Un banner que solo tiene botón de "Aceptar" (o donde el "Aceptar" es un botón grande y el "Rechazar" un enlace de texto gris minúsculo) incumple, aunque técnicamente exista la opción.
Tampoco vale ya "seguir navegando implica aceptar": la navegación no es una acción de consentimiento válida.
Fallo 5: encargados de tratamiento sin contrato (hosting, email marketing, CRM)
Este es el fallo menos visible y el que más se olvida. Cualquier proveedor externo que trate datos personales por cuenta de tu empresa —hosting, herramienta de email marketing, CRM, pasarela de formularios, servicio de analítica— es, en términos de RGPD, un encargado de tratamiento. La normativa exige un contrato de encargo de tratamiento (artículo 28 RGPD) que regule qué puede hacer ese proveedor con los datos, durante cuánto tiempo y qué garantías de seguridad ofrece.
La mayoría de proveedores serios (hosting profesional, plataformas de email transaccional, CRMs conocidos) ya te ofrecen ese contrato, muchas veces integrado en sus términos de servicio o descargable desde su panel. El fallo habitual no es que el proveedor no lo ofrezca, es que nadie lo ha firmado ni archivado.
Cómo saber si tu web tiene alguno de estos fallos
Sin herramientas especializadas, puedes comprobar tú mismo lo más evidente:
- Abre las herramientas de desarrollador del navegador (pestaña "Red" o "Network"), recarga tu web sin aceptar cookies y comprueba si ya se están cargando scripts de terceros.
- Busca tu aviso legal y comprueba que tiene NIF, domicilio y datos de contacto reales.
- Rellena tu propio formulario de contacto sin marcar el checkbox de RGPD (si lo tienes) y comprueba si el envío se bloquea de verdad.
- Comprueba si tu banner de cookies tiene un botón de rechazo tan visible como el de aceptar.
Qué hacer a partir de aquí
Ninguno de estos cinco fallos es difícil de corregir de forma aislada; lo habitual es que se acumulen varios a la vez porque nadie los ha revisado desde que se lanzó la web. Si quieres saber en qué situación está la tuya, reviso estos puntos (junto con rendimiento, SEO técnico y seguridad) en el diagnóstico gratuito.
Y aunque los corrijas todos hoy, la normativa no se queda quieta: un plan de mantenimiento mensual es precisamente la forma de que esta revisión no dependa de que alguien se acuerde de repetirla dentro de un año.
Lecturas relacionadas
- Verifactu: qué obliga a hacer a autónomos y pymes y desde cuándo — Otro frente de cumplimiento legal que afecta a cualquier software de facturación y que también requiere mantenimiento continuo para no quedar obsoleto.
- Kit Digital: qué cubre realmente y qué no — Si vas a digitalizar tu negocio con ayudas públicas, asegúrate de que la solución que contrates cumple la normativa desde el primer día.
¿Quién se ocupa de esto en tu web mes a mes?
El mantenimiento mensual incluye vigilar precisamente este tipo de cumplimiento legal y técnico, no solo que la web no se caiga.