Guía completa del RGPD
para sitios web

Descubre qué exige el RGPD, cómo gestionar correctamente Cookies y cómo evitar multas millonarias. Actualizado para 2025.

¿Qué es el RGPD y por qué te afecta?

El RGPD (Reglamento General de Protección de Datos) es un reglamento de la UE sobre la protección de Datos personales, que entró en vigor el 25 de mayo de 2018.

Antes de que el RGPD entrara en vigor en mayo de 2018, la protección de datos personales en la UE se regía por la anticuada Directiva 95/46/CE de 1995. Desde entonces internet había cambiado radicalmente: de las redes sociales al comercio electrónico y la computación en la nube. El RGPD fue la respuesta de la UE a la necesidad de una regulación moderna que protegiera los derechos de los ciudadanos en la era digital.

El RGPD se aplica a cualquier tratamiento de datos personales de ciudadanos de la UE, sin importar dónde esté establecido el responsable. Esto significa que hasta una pequeña tienda online debe cumplir las mismas normas que una gran multinacional. La fecha clave es el 25 de mayo de 2018, cuando el RGPD entró en vigor en todos los estados miembros de la UE.

Alcance global

El RGPD se aplica a todos los sitios web que procesan datos de ciudadanos de la UE, sin importar dónde esté ubicada la empresa.

Multas elevadas

Las infracciones pueden acarrear multas de hasta 20 millones de euros o el 4% de la facturación anual global.

Derechos del usuario

Los usuarios tienen derecho a acceder, rectificar, suprimir y portar sus datos personales. Cualquier Interesado (titular de los datos) puede ejercer estos derechos.

6 principios clave del RGPD

Todo tratamiento de datos personales debe respetar estos seis principios fundamentales.

Licitud, lealtad y transparencia

Los datos deben tratarse de manera lícita, leal y transparente en relación con el interesado.

Limitación de la finalidad

Los datos solo pueden recogerse con fines determinados, explícitos y legítimos.

Minimización de datos

Los datos tratados deben ser adecuados, pertinentes y limitados a lo necesario.

Exactitud

Los datos personales deben ser exactos y, si es necesario, mantenerse actualizados.

Limitación del plazo de conservación

Los datos solo pueden conservarse durante el tiempo necesario para la finalidad del tratamiento.

Integridad y confidencialidad

Los datos deben protegerse frente al acceso no autorizado, la pérdida o la destrucción.

Categorías de cookies según la ePrivacy

La Directiva ePrivacy, conocida como la "ley de cookies", distingue las cookies según su finalidad. Cada categoría tiene requisitos de consentimiento diferentes.

Cookies estrictamente necesarias

Necesarias para el funcionamiento básico del sitio web: inicio de sesión, carrito de compra, seguridad. No requieren consentimiento.

Consentimiento: no requerido

Cookies funcionales

Almacenan preferencias del usuario como el idioma, la moneda o el tamaño de fuente.

Consentimiento: requerido

Cookies analíticas

Miden el tráfico y el comportamiento del usuario (Google Analytics, Hotjar, Clarity).

Consentimiento: requerido

Cookies de marketing

Rastrean a los usuarios entre sitios web para publicidad dirigida (Facebook Pixel, Google Ads).

Consentimiento: siempre requerido

Checklist RGPD para tu sitio web

Comprueba si tu sitio web cumple todos los requisitos del RGPD.

  • Banner de cookies con opción de rechazar todas
  • Información sobre los tipos de cookies y sus finalidades
  • Posibilidad de cambiar las preferencias en cualquier momento
  • Registro de consentimiento (prueba del consentimiento)
  • Bloqueo de cookies antes de obtener el consentimiento
  • Compatibilidad con Google Consent Mode v2
  • Actualizaciones periódicas de la lista de cookies
  • Política de privacidad
Empieza gratis con Consentio
Conforme al RGPD

Multas del RGPD y casos reales

El RGPD establece dos niveles de multas según la gravedad de la infracción.

Nivel inferior

Hasta 10 millones de euros o el 2% de la facturación anual global por infracciones de las obligaciones del responsable, encargado o entidad de certificación.

Nivel superior

Hasta 20 millones de euros o el 4% de la facturación anual global por infracciones de los principios fundamentales del tratamiento, de los derechos de los interesados o de las transferencias a terceros países.

Amazon (Luxemburgo): 746 millones de euros por infracciones en el tratamiento de datos personales (2021)
Google (Francia, CNIL): 50 millones de euros por falta de transparencia y consentimiento (2019)
H&M (Alemania): 35 millones de euros por vigilancia no autorizada de empleados (2020)
British Airways (Reino Unido, ICO): 22 millones de libras por una brecha de datos que afectó a 400.000 clientes (2020)
UOOU (República Checa): más de 100 multas al año, sobre todo por marketing no solicitado y seguridad insuficiente

Tus derechos según el RGPD

El RGPD garantiza ocho derechos fundamentales a toda persona cuyos datos personales sean tratados.

Derecho a la información

El responsable debe informar sobre el tratamiento, su finalidad y los derechos del interesado (Art. 13-14).

Derecho de acceso

El derecho a obtener una copia de tus datos tratados (Art. 15).

Derecho de rectificación

El derecho a corregir datos personales inexactos (Art. 16).

Derecho de supresión

El derecho a que se eliminen tus datos en determinadas condiciones: el "derecho al olvido" (Art. 17).

Derecho a la limitación del tratamiento

El derecho a limitar el tratamiento, por ejemplo cuando se impugna la exactitud de los datos (Art. 18).

Derecho a la portabilidad de los datos

El derecho a recibir tus datos en un formato legible por máquina y transferirlos (Art. 20).

Derecho de oposición

El derecho a oponerte al tratamiento basado en interés legítimo (Art. 21).

Derecho relativo a decisiones automatizadas

El derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado (Art. 22).

Preguntas frecuentes

¿Qué es el RGPD y por qué es importante?

El RGPD (Reglamento General de Protección de Datos) es un reglamento de la Unión Europea sobre la protección de datos personales. Vigente desde 2018, se aplica a todos los sitios web que procesan datos de ciudadanos de la UE. Las infracciones pueden acarrear multas de hasta 20 millones de euros o el 4% de la facturación global.

¿Necesito un banner de cookies en mi sitio web?

Sí, si usas cookies con fines analíticos, de marketing o cualquier otro que vaya más allá de lo estrictamente necesario. El RGPD exige un consentimiento informado antes de almacenar esas cookies.

¿Cómo se obtiene un consentimiento de cookies válido?

Un consentimiento válido debe ser: 1) Libre: el usuario debe poder rechazarlo, 2) Específico: para cada finalidad por separado, 3) Informado: el usuario debe saber a qué está consintiendo, 4) Inequívoco: una acción activa, no casillas premarcadas.

¿Qué es la Directiva ePrivacy?

La Directiva ePrivacy complementa al RGPD y regula específicamente el uso de cookies y tecnologías similares. Exige consentimiento antes de almacenar cualquier cookie, salvo las esenciales para el funcionamiento del sitio web.

¿Cuánto tiempo debo conservar los registros de consentimiento?

El RGPD exige poder demostrar el consentimiento, por lo que recomendamos conservar los registros al menos durante la duración del tratamiento, idealmente entre 3 y 5 años. Consentio almacena automáticamente todos los registros.

¿Qué es la Directiva ePrivacy y cómo se relaciona con las cookies?

La Directiva ePrivacy (2002/58/CE), conocida como la "ley de cookies", complementa al RGPD y regula específicamente el uso de cookies y tecnologías similares. El artículo 5(3) exige consentimiento antes de almacenar cualquier cookie salvo las estrictamente necesarias. Se espera que el futuro Reglamento ePrivacy sustituya a esta directiva y endurezca aún más las normas.

¿Cuáles son los patrones de consentimiento de cookies prohibidos?

El RGPD y la sentencia Planet49 prohíben: 1) Casillas premarcadas (el consentimiento debe darse de forma activa), 2) Cookie walls (condicionar el acceso al contenido al consentimiento), 3) Hacer scroll como consentimiento (desplazarse por la página no es un consentimiento válido), 4) Almacenar cookies antes de obtener el consentimiento.

¿Cómo se aplica el RGPD específicamente a los sitios web checos?

El RGPD se aplica directamente en la República Checa como reglamento de la UE. La autoridad de control es la Oficina de Protección de Datos Personales (UOOU). La UOOU puede imponer multas y realiza auditorías de cumplimiento del RGPD. En 2023 impuso más de 100 multas, sobre todo por marketing no solicitado y medidas de seguridad de datos insuficientes.

Resuelve las cookies hoy.
Duerme tranquilo mañana.

Probar gratis
  • Sin tarjeta
  • 5 minutos de implementación
  • Hecho en la UE