La AEPD lleva años endureciendo el control sobre webs de pyme. Multas a comercios pequeños, asesorías, restaurantes y comercios electrónicos por banners de cookies mal configurados son ya frecuentes y públicas en su web. No hablamos de teoría: hablamos de sanciones reales que han caído sobre negocios reales.
Este post resume lo mínimo que tu web debe cumplir en 2026 para evitar problemas, redactado de forma comprensible para alguien que no es abogado pero tampoco quiere quedarse expuesto.
Aviso: este artículo es informativo, no constituye asesoramiento legal individualizado. Para casos concretos, conviene consultar con un profesional jurídico.
Las tres normativas que aplican a tu web
1. RGPD (Reglamento General de Protección de Datos)
Aplicable desde 2018, regula cómo recoges, almacenas y tratas datos personales (correo, teléfono, nombre, IP, cualquier identificador). Toca cualquier formulario, registro o lista de correo.
2. LOPDGDD (Ley Orgánica española)
Adapta el RGPD al ordenamiento español y añade matices propios.
3. LSSI-CE (Ley de Servicios de la Sociedad de la Información)
Regula el comercio y la comunicación electrónica. Es la norma que obliga, por ejemplo, a identificar a la empresa en tu web y a permitir el desistimiento en las compras online.
Qué páginas debe tener tu web obligatoriamente
Aviso legal
Debe contener:
- Denominación social o nombre completo del responsable.
- NIF o CIF.
- Domicilio.
- Correo de contacto.
- Datos de inscripción registral, si la sociedad está inscrita.
- Datos de colegiación si es profesión colegiada (abogados, médicos, arquitectos…).
- Condiciones de uso de la web.
Política de privacidad
Debe explicar:
- Quién es el responsable del tratamiento.
- Qué datos se recogen y por qué medios.
- Para qué finalidad se utilizan.
- Base legitimadora del tratamiento (consentimiento, contrato, interés legítimo…).
- Tiempo de conservación.
- Destinatarios (terceros que reciben datos: por ejemplo, plataformas de email marketing).
- Derechos del usuario (acceso, rectificación, supresión, oposición, portabilidad).
- Cómo ejercer esos derechos.
- Reclamación ante la AEPD.
Política de cookies
Debe detallar:
- Qué son las cookies.
- Tipos de cookies que usas (técnicas, analíticas, de personalización, publicitarias).
- Quién las instala (propias o de terceros: Google Analytics, Meta Pixel, etc.).
- Finalidad de cada categoría.
- Duración.
- Cómo gestionarlas o desactivarlas.
Condiciones generales de venta (solo e-commerce)
Si vendes online, además necesitas:
- Información clara del producto y precio (con IVA).
- Gastos de envío y plazos.
- Métodos de pago.
- Derecho de desistimiento (14 días naturales).
- Garantía legal.
- Resolución de disputas y jurisdicción.
Cookies: lo que el banner debe cumplir
El criterio actual de la AEPD es muy claro:
- El banner no puede pre-marcar casillas de aceptación.
- Aceptar y rechazar deben ser opciones igual de visibles e igual de fáciles. "Aceptar" en grande y "Rechazar" oculto en letra pequeña es ilegal.
- Antes de aceptar, no puede haber cookies analíticas, publicitarias ni de seguimiento cargadas. Solo las estrictamente técnicas.
- El usuario debe poder cambiar de opinión desde un acceso permanente (un icono o enlace visible).
- El banner debe explicar las finalidades, no usar lenguaje vago.
Banners sin estas características son sancionables, y la AEPD multa con cierta frecuencia por este motivo.
Formularios: el detalle que olvida la mayoría
Cualquier formulario en tu web (contacto, newsletter, presupuesto, comentarios) debe:
- Tener un checkbox no premarcado de aceptación de la política de privacidad.
- Enlazar a la política de privacidad desde el propio formulario.
- Recoger un mensaje informativo básico: responsable, finalidad, derechos.
Sin checkbox, sin enlace, o con checkbox premarcado: incumplimiento.
Sanciones reales
La AEPD publica resoluciones que cualquiera puede consultar. Las multas por incumplimientos típicos en pyme suelen ir desde unos pocos cientos de euros (banner de cookies mal configurado, pyme sin trayectoria de incumplimiento) hasta decenas de miles (transferencia de datos sin base legal, formularios sin aviso, ausencia de DPD cuando es obligatorio).
No son cuantías astronómicas en pyme, pero sí son evitables al 100 % con un cumplimiento básico bien hecho.
Errores que vemos siempre
- Política de privacidad copiada de otra web, sin adaptar nombre, NIF, datos de contacto.
- Banner de cookies que no bloquea las cookies hasta que aceptas, sino que las carga antes.
- No mencionar Google Analytics u otras herramientas en la política de cookies.
- Formularios sin checkbox ni enlace a política de privacidad.
- Newsletter recogida con consentimiento implícito ("al usar nuestra web aceptas recibir comunicaciones"). Inválido.
Cómo cumplir sin volverte abogado
Tres niveles realistas:
- Mínimo aceptable: plantillas legales adaptadas con datos reales y banner de cookies bien configurado mediante un servicio especializado.
- Cumplimiento medio: textos legales redactados por profesional, banner avanzado configurado y formularios revisados.
- Cumplimiento alto (e-commerce serio o datos sensibles): auditoría legal completa, DPD si procede y registro de actividades de tratamiento.
Cómo lo trabajamos en ARTEMOVIL
En ARTEMOVIL incluimos un cumplimiento legal mínimo razonable en todas las webs que producimos: páginas legales, banner de cookies bien configurado y formularios con sus avisos. Para necesidades más complejas, colaboramos con profesionales jurídicos especializados en derecho digital.
Si quieres ver el contexto completo de lo que debe llevar una web profesional, te puede interesar también nuestro post sobre diseño web para pymes en Badajoz y la guía de tiendas online, donde el cumplimiento legal es aún más exigente.
Solicita una revisión legal de tu web →
Preguntas frecuentes
¿Si solo tengo una web informativa, sin formularios, también tengo que cumplir RGPD? Sí, parcialmente. Mientras tengas Google Analytics o cualquier herramienta que recoja datos (incluida la IP), aplica.
¿Necesito Delegado de Protección de Datos (DPD)? Solo en casos concretos: organismos públicos, tratamientos a gran escala de datos sensibles, monitorización sistemática. La mayoría de pymes no lo necesitan.
¿Vale una política de privacidad genérica descargada de internet? Como punto de partida, no como solución final. Hay que adaptarla a tus datos, herramientas y procesos reales.
¿Y si solo recibo correos sin formulario? Si tratas esos correos para clientes o seguimiento, sigue habiendo tratamiento de datos. Mejor tener política de privacidad clara y enlazada en pie de página.
