EXPERT
Idioma · Язык
Blog
Protección de datos9 min24 sep 2026

Web, formularios y cookies: cómo cumplir RGPD y LSSI en España

Qué debe revisar una empresa en su web: formularios, capas informativas, newsletter, cookies, analítica, publicidad y consentimiento.

RGPDLSSIcookiesformularios webprivacidadnewsletter

Una web puede tratar datos antes incluso de vender

Una página corporativa puede recoger datos mediante un formulario de contacto, una reserva, una newsletter, analítica, píxeles publicitarios, chat, cookies, creación de cuenta o un checkout.

Por eso, la revisión de privacidad no consiste únicamente en añadir tres enlaces al pie de página. Hay que comprobar qué tecnologías y formularios funcionan realmente y qué datos generan.

Formularios: informar en el momento de recoger los datos

Cuando una persona introduce su nombre, email, teléfono u otra información en un formulario, el responsable debe facilitar la información exigida por los artículos 13 o 14 del RGPD, según proceda.

En la práctica suele utilizarse una primera capa breve junto al formulario y una política de privacidad más desarrollada enlazada desde ella.

La información debe ser coherente con el uso real. Si el formulario se utiliza únicamente para responder una consulta, no debe convertirse automáticamente en una autorización genérica para enviar publicidad.

Consulta la guía práctica de privacidad para web, formularios y cookies.

No uses la misma casilla para todo

Es importante separar finalidades.

Aceptar una política de privacidad no equivale a consentir marketing. Y contratar un servicio no significa necesariamente aceptar comunicaciones promocionales no relacionadas.

Cuando una finalidad necesita consentimiento, este debe obtenerse de forma específica. Si la empresa dispone de otra base jurídica válida, debe identificarla correctamente en lugar de pedir consentimiento por defecto.

Comunicaciones comerciales por email

La Ley 34/2002 de servicios de la sociedad de la información y de comercio electrónico (LSSI) regula las comunicaciones comerciales electrónicas.

Como regla general, prohíbe enviar publicidad por email u otro medio electrónico equivalente que no haya sido solicitada o expresamente autorizada, sin perjuicio de las excepciones legales aplicables, por ejemplo en determinadas relaciones contractuales previas para productos o servicios similares.

En todo caso, debe existir un mecanismo sencillo y gratuito para oponerse o darse de baja.

Cookies: aceptar y rechazar al mismo nivel

La guía de cookies de la AEPD establece un criterio especialmente importante para banners: la opción de rechazar cookies debe ofrecerse al mismo tiempo, al mismo nivel y con la misma visibilidad que la de aceptar.

Las cookies técnicas estrictamente necesarias tienen un tratamiento diferente, pero analítica, publicidad, personalización u otras tecnologías no esenciales deben revisarse en función de su finalidad y base aplicable.

Un banner con un gran botón “Aceptar” y un rechazo escondido en una segunda pantalla es un diseño de riesgo.

Qué revisar técnicamente

No basta con leer la política. Hay que comprobar qué ocurre en el navegador antes y después de elegir.

Revisa:

  • cookies instaladas antes del consentimiento;
  • Google Analytics u otras herramientas de medición;
  • Meta Pixel, Google Ads u otras tecnologías publicitarias;
  • vídeos, mapas o contenidos embebidos;
  • chat y soporte;
  • reCAPTCHA;
  • proveedores de reservas;
  • herramientas de A/B testing;
  • scripts de terceros;
  • mecanismos para retirar el consentimiento.

La política de cookies debe corresponderse con lo que realmente carga la web.

Proveedores y transferencias

Los formularios y herramientas web suelen apoyarse en terceros: hosting, email transaccional, CRM, analítica, automatización o soporte.

Si un proveedor trata datos personales por cuenta de la empresa, debe revisarse su papel como encargado y la documentación contractual. Si hay transferencias fuera del Espacio Económico Europeo, debe identificarse el mecanismo jurídico utilizado.

Privacidad desde el diseño

La AEPD insiste en protección de datos desde el diseño y por defecto. Aplicado a una web significa, entre otras cosas:

  • no pedir datos que no hacen falta;
  • limitar campos obligatorios;
  • no marcar consentimientos previamente;
  • no activar tecnologías opcionales antes de obtener una elección válida;
  • limitar el tiempo de conservación;
  • restringir accesos internos a los leads.

Checklist rápido de una web empresarial

Comprueba que existen y son coherentes:

  • aviso legal;
  • política de privacidad;
  • política de cookies;
  • banner o plataforma de consentimiento cuando proceda;
  • primera capa informativa en formularios;
  • casillas separadas para finalidades que requieran consentimiento;
  • mecanismo de baja en comunicaciones comerciales;
  • inventario de proveedores y scripts;
  • contratos de encargo cuando correspondan;
  • revisión de transferencias internacionales.

Fuentes oficiales

  • LSSI — BOE: https://www.boe.es/buscar/act.php?id=BOE-A-2002-13758
  • Guía de cookies — AEPD: https://www.aepd.es/guias/guia-cookies.pdf
  • FAQ AEPD sobre cookies: https://www.aepd.es/preguntas-frecuentes/17-internet-y-redes-sociales/FAQ-1707-importancia-de-las-cookies-en-la-proteccion-de-datos
  • RGPD — EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
  • LOPDGDD — BOE: https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673

Fuentes revisadas el 24/09/2026. La configuración concreta depende de las tecnologías utilizadas por cada web.

¿Qué quieres hacer ahora?

Elige el siguiente paso que te resulte más útil

Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.

KIA

¿Prefieres preguntárselo directamente a KIA?

Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.