ModeloFácil
Autónomos y empresa

Política de privacidad para web (RGPD)

Respuesta corta

Toda web que recoja datos personales (formularios, registro, newsletter) debe publicar una política de privacidad con la información de los arts. 13 y 14 del RGPD: responsable, finalidades, base jurídica, plazos de conservación, destinatarios y derechos de los usuarios. La AEPD puede sancionar su ausencia; el RGPD prevé multas de hasta 20 millones de euros o el 4% de la facturación. Complétela con el aviso legal y la política de cookies.

Descargue al instante su documento listo para publicar

Redacción rápida y sin errores con nuestro formulario guiado. Responda a preguntas guiadas, con ayuda y ejemplos en cada paso: su documento se redacta ante sus ojos, listo para descargar en Word y PDF.

Modelo verificado y actualizado el 4 de julio de 2026

Rellenar mi documento (2 min)

Déjese guiar: cada campo va acompañado de una ayuda y un ejemplo, y su borrador se guarda automáticamente.

El responsable del tratamiento
¿Por qué esta pregunta?

Es el canal que la política ofrece a los usuarios para ejercer sus derechos: acceso, supresión, oposición. Debe estar operativo y revisarse con regularidad.

Solo si su entidad está obligada a designarlo (artículo 34 LOPDGDD) o lo ha nombrado voluntariamente.

Sus respuestas permanecen en su dispositivo hasta la generación del documento.

  • Descarga inmediata en Word + PDF
  • Editable con Word, Google Docs, LibreOffice
  • Documento conforme y actualizado
  • Pago seguro SSL
  • Cancelable en línea en cualquier momento

¿Alguna pregunta sobre este documento?

Haga su pregunta: nuestro asistente le responde a partir de la ficha del documento. Su pregunta no se conserva.

Cualquier web con un simple formulario de contacto trata datos personales, y eso activa el deber de información del artículo 13 del RGPD y del artículo 11 de la LOPDGDD: el usuario debe saber quién es el responsable, para qué se usan sus datos, con qué base jurídica, cuánto tiempo se conservan, quién los recibe y cómo ejercer sus derechos. La política de privacidad es el documento que cumple ese deber, y su ausencia o su copia genérica mal adaptada son de las infracciones más fáciles de detectar para la AEPD: basta visitar la web.

Este generador construye la política a la medida de su sitio: usted marca qué hace su web (contacto, newsletter, ventas, cuentas de usuario, cookies analíticas) y el documento incorpora solo los tratamientos reales, cada uno con su finalidad, su base jurídica correcta y su plazo de conservación, además del bloque de derechos, la vía de reclamación ante la AEPD y el tratamiento de las transferencias internacionales si usa herramientas americanas.

Publíquela en un enlace visible desde todas las páginas (el pie es el estándar) y enlácela desde cada formulario. Le contamos debajo los errores que más sanciones generan y cómo mantener el documento vivo.

Modelo de política de privacidad para web (rgpd) (texto completo)

Este es el texto íntegro del modelo genérico. Sustituya los datos entre corchetes por los suyos, o utilice el formulario guiado de esta página para obtener el documento ya personalizado en Word y PDF, con las variantes legales adaptadas a su caso.

[Nombre o razón social del titular] NIF: [NIF] [Domicilio]

Usuarios del sitio web [Dominio de la web]

En [Fechada en (localidad)], a [Fecha de hoy]

Asunto: Política de privacidad de [Dominio de la web]

POLÍTICA DE PRIVACIDAD del sitio web [Dominio de la web]

1. Responsable del tratamiento. El responsable del tratamiento de los datos personales recogidos en este sitio web es [Nombre o razón social del titular], con NIF [NIF] y domicilio en [Domicilio]. Puede contactar con el responsable para cualquier cuestión relativa a sus datos en [Email de contacto para privacidad]. Delegado de protección de datos: [Delegado de protección de datos (opcional)].

2. Normativa aplicable. Esta política se dicta en cumplimiento del Reglamento (UE) 2016/679, general de protección de datos (RGPD), en particular de su artículo 13, y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

3. Finalidades, bases jurídicas y plazos de conservación. Tratamos sus datos para las siguientes finalidades: Navegación: este sitio no recoge datos personales de los visitantes más allá de los estrictamente necesarios para su funcionamiento técnico y seguridad (registros de acceso del servidor), tratados por interés legítimo en mantener la seguridad del servicio (artículo 6.1.f del RGPD) y conservados durante plazos breves.

4. Destinatarios. No cedemos sus datos a terceros, salvo obligación legal (administraciones tributarias, jueces y tribunales) y salvo los prestadores de servicios que actúan como encargados del tratamiento por cuenta del responsable, con contrato conforme al artículo 28 del RGPD, en particular: [Proveedores con acceso a datos (opcional)].

5. Transferencias internacionales. No se realizan transferencias de sus datos personales fuera del Espacio Económico Europeo.

6. Sus derechos. Puede ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (artículos 15 a 22 del RGPD), así como retirar los consentimientos prestados, dirigiendo su solicitud a la dirección postal o electrónica del responsable indicada en el apartado 1, acompañada de la información necesaria para identificarle. Responderemos en el plazo máximo de un mes (artículo 12.3 del RGPD).

7. Reclamaciones. Si considera que el tratamiento de sus datos vulnera la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid), sin perjuicio de dirigirse previamente al responsable o, en su caso, al delegado de protección de datos.

8. Seguridad y exactitud. El responsable aplica medidas técnicas y organizativas apropiadas al riesgo para garantizar la seguridad de los datos (artículo 32 del RGPD). Los datos solicitados en los formularios marcados como obligatorios son necesarios para atender su solicitud; le rogamos que los mantenga exactos y actualizados.

9. Actualizaciones. Esta política puede actualizarse para adaptarse a cambios normativos o del sitio web. La versión publicada en cada momento es la aplicable; la fecha de la última revisión figura al pie del documento.

Firmado:

[Nombre o razón social del titular]

Lo que debe contener una política de privacidad conforme al RGPD

  • Identidad y datos de contacto del responsable (y del delegado de protección de datos, si existe).
  • Finalidades de cada tratamiento: contacto, newsletter, gestión de clientes, registro de usuarios...
  • Base jurídica de cada finalidad: consentimiento, ejecución de contrato, obligación legal o interés legítimo (artículo 6.1 del RGPD).
  • Plazos o criterios de conservación de los datos.
  • Destinatarios: cesiones legales y encargados del tratamiento (hosting, email marketing, pasarela de pago, gestoría).
  • Transferencias internacionales y sus garantías, si usa proveedores fuera del EEE.
  • Derechos del usuario y canal para ejercerlos, con el plazo de respuesta de un mes.
  • Derecho a reclamar ante la Agencia Española de Protección de Datos.

La estructura importa tanto como el contenido: el RGPD exige información concisa, transparente y de fácil acceso (artículo 12.1). Una política por capas (resumen por tratamientos, como la que genera este modelo) cumple mejor que un muro de texto jurídico copiado de otra web, que además suele delatar su origen citando tratamientos que su sitio no realiza.

Los errores que más sanciones generan

  • No tener política de privacidad teniendo formularios: infracción del deber de información, visible desde fuera y frecuente origen de denuncias de competidores.
  • Copiar la política de otra web sin adaptarla: responsables equivocados, tratamientos inexistentes y bases jurídicas incorrectas. La AEPD la trata como información engañosa.
  • Pedir consentimiento para todo: la base de la venta es el contrato, la de la factura es la obligación legal. El consentimiento solo es la base correcta cuando el usuario es libre de negarse.
  • Casillas premarcadas o consentimiento «implícito» para la newsletter: el consentimiento debe ser una acción afirmativa clara (artículo 4.11 del RGPD).
  • Olvidar las cookies: las analíticas y publicitarias exigen banner de consentimiento previo (artículo 22.2 de la LSSI) y política de cookies; la de privacidad no las sustituye.
  • No atender los derechos en el plazo de un mes: la falta de respuesta a un acceso o supresión es de las reclamaciones más estimadas por la AEPD.

Sanciones proporcionadas, pero reales

Las infracciones del deber de información pueden alcanzar los 20 millones de euros o el 4 por ciento de la facturación en los casos más graves, pero lo relevante para una pyme es el tramo real: la AEPD impone con regularidad multas de entre 1000 y 10000 euros a pequeños negocios por webs sin política de privacidad, formularios sin información o newsletters sin consentimiento. Es un riesgo barato de eliminar.

Cómo publicarla y mantenerla al día

Publique la política en una URL propia (/politica-de-privacidad) enlazada desde el pie de todas las páginas, y añada en cada formulario la información básica de primera capa: responsable, finalidad y enlace a la política completa, junto a la casilla de aceptación no premarcada cuando la base sea el consentimiento. Ese doble nivel es el estándar que la AEPD recomienda.

Después, manténgala viva: cada vez que incorpore una herramienta nueva (un CRM, una plataforma de email, un chat, publicidad de Meta o Google) está añadiendo un encargado del tratamiento o una transferencia internacional que la política debe reflejar. Revísela al menos una vez al año y siempre que cambie de proveedores, y firme con cada encargado el contrato del artículo 28 del RGPD, que casi todos los proveedores serios ofrecen como anexo de sus condiciones (DPA). Complete el cumplimiento con el registro de actividades de tratamiento (artículo 30) y, si su web usa cookies no técnicas, con el banner y la política de cookies.

Preguntas frecuentes

Mi web solo tiene un formulario de contacto, ¿necesito política de privacidad?

Sí: nombre y correo electrónico son datos personales, y recogerlos activa el deber de información del artículo 13 del RGPD. Su caso es además el más sencillo de cubrir: una política con el tratamiento de contacto, la base jurídica del consentimiento o las medidas precontractuales y el bloque de derechos. Este generador la produce marcando una sola casilla. Añada junto al formulario la información básica y el enlace a la política.

¿La política de privacidad y la de cookies son el mismo documento?

No: son obligaciones distintas y conviene mantenerlas separadas. La política de privacidad informa de los tratamientos de datos (artículo 13 del RGPD); la de cookies detalla qué cookies usa el sitio, su finalidad y duración, y acompaña al banner de consentimiento que exige el artículo 22.2 de la LSSI para las cookies no técnicas. Este modelo menciona el uso de cookies y remite a la política específica, que es la arquitectura correcta.

¿Necesito nombrar un delegado de protección de datos?

Solo en los supuestos del artículo 37 del RGPD y del artículo 34 de la LOPDGDD, que enumera casos concretos: centros sanitarios, colegios, aseguradoras, entidades financieras, empresas de publicidad con perfilados a gran escala, entre otros. La pyme o el autónomo con una web corporativa normal no está obligado. Si lo designa voluntariamente, inclúyalo en la política y comuníquelo a la AEPD: asume las mismas obligaciones que uno obligatorio.

Uso Google Analytics y Mailchimp, ¿qué implica para mi política?

Dos cosas: son encargados del tratamiento (necesita aceptar sus contratos de tratamiento de datos, los DPA que ambos ofrecen) y ambas empresas son estadounidenses, lo que supone transferencias internacionales. Actualmente se amparan en el Marco de Privacidad de Datos UE-EE. UU. para entidades certificadas o en cláusulas contractuales tipo. Marque la opción de proveedores fuera de la UE en el generador y la política incluirá el apartado con esas garantías. Analytics exige además consentimiento de cookies previo.

Un usuario me pide borrar sus datos, ¿qué hago y en cuánto tiempo?

Verifique su identidad, suprima los datos de todos sus sistemas (CRM, listas de correo, copias activas) y respóndale confirmándolo en el plazo máximo de un mes (artículo 12.3 del RGPD). Puede conservar bloqueados los datos necesarios para responsabilidades legales (facturas, por ejemplo, por obligación fiscal), explicándoselo así. Si no responde o se niega sin base, el usuario puede reclamar gratis ante la AEPD, y esas reclamaciones prosperan: monte un canal interno para atender derechos sin demoras.

Estos documentos también pueden servirle

Autónomos y empresaAviso legal para web (LSSI)Publique el aviso legal que exige la Ley 34/2002 a toda web con actividad económica: identificación completa del titular, condiciones de uso, propiedad intelectual y responsabilidad.ConsumoSolicitud de acceso a mis datos (RGPD)Ejercite el derecho de acceso del artículo 15 del RGPD: copia de sus datos, origen, finalidades, cesiones y plazos de conservación, con respuesta obligatoria en un mes.ConsumoSolicitud de supresión de datos (RGPD)Ejercite el derecho de supresión del artículo 17 del RGPD: borrado de sus datos, cese de la publicidad y comunicación del borrado a los cesionarios, con respuesta en un mes.Autónomos y empresaEstatutos de sociedad limitada (SL)Estatutos sociales de una sociedad de responsabilidad limitada con las menciones obligatorias del artículo 23 de la Ley de Sociedades de Capital: denominación, objeto social con código CNAE, domicilio, capital dividido en participaciones, órgano de administración y régimen de transmisión.Autónomos y empresaContrato de licencia de softwareContrato por el que el titular de un programa de ordenador concede a un cliente el derecho de uso del software, instalable o en la nube (SaaS), sin transmitir la propiedad intelectual: alcance y límites de la licencia, usuarios y equipos autorizados, precio único o cuota periódica, actualizaciones, soporte y niveles de servicio, copias de seguridad, prohibiciones (sublicencia, ingeniería inversa), garantías, limitación de responsabilidad y protección de datos.Autónomos y empresaCompraventa de participaciones socialesContrato de compraventa de participaciones sociales de una SL: identificación de las participaciones, precio y forma de pago, cumplimiento del régimen estatutario de transmisión, manifestaciones y garantías del vendedor y compromiso de elevación a escritura pública (artículo 106 de la Ley de Sociedades de Capital).Autónomos y empresaContrato de community managerContrato de prestación de servicios entre una empresa y un community manager autónomo o agencia: redes sociales gestionadas, volumen de publicaciones y calendario editorial, flujo de aprobación de contenidos, tiempos de respuesta y gestión de comentarios y crisis, titularidad de las cuentas y de los contenidos creados, informes de resultados, cuota mensual y terminación con devolución de accesos.
Rellenar mi documento (2 min)