Lista de verificación del RGPD para webs: 15 pasos con tablas sobre mapa de datos, base jurídica, cookies, solicitudes, encargados, transferencias y brechas.
Cumplir el RGPD significa tratar los datos personales de las personas de la UE y del EEE conforme al Reglamento General de Protección de Datos. En la práctica, necesita una base jurídica para cada uso de los datos, debe explicar con claridad qué hace con ellos, respetar los derechos de las personas, mantener los datos seguros y poder demostrar todo ello. En un sitio web, esto suele empezar por un consentimiento de cookies válido, un aviso de privacidad claro, un procedimiento para atender las solicitudes sobre datos y un contrato con cada proveedor que recibe datos de los visitantes.
Esta página es una lista de verificación práctica para el cumplimiento del RGPD en sitios web. Si desea información de contexto sobre la propia ley, incluido a quién se aplica, los siete principios y las definiciones clave, lea nuestra guía de cumplimiento del RGPD.
Revise por orden las 15 áreas que se indican a continuación. Cada una incluye una breve explicación y una tabla de casillas con el artículo del RGPD correspondiente. Marque un punto solo cuando pueda aportar una prueba, como un registro, un contrato firmado, una captura de pantalla o un log. El artículo 5.2 le hace responsable de demostrar el cumplimiento, no solo de lograrlo.
No se pueden proteger datos que no sabe que tiene. Empiece por un inventario de todos los puntos en los que su sitio web y su empresa recopilan datos personales: formularios de contacto, cuentas, pedidos, analítica, píxeles publicitarios, widgets de chat y boletines.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Enumere cada fuente de datos, categoría de datos, finalidad y destinatario | Art. 30 |
| ☐ | Registre dónde se almacenan los datos y durante cuánto tiempo se conservan | Art. 5.1.e), art. 30 |
| ☐ | Analice el sitio web en busca de cookies y etiquetas de terceros | Directiva ePrivacy, art. 5.3 |
| ☐ | Mantenga actualizado un registro de actividades de tratamiento (RAT) por escrito | Art. 30 |
Las organizaciones con menos de 250 empleados están exentas de llevar un RAT solo cuando el tratamiento es ocasional, no es probable que entrañe un riesgo y no incluye categorías especiales de datos ni datos relativos a infracciones penales. La mayoría de los sitios web tratan datos de los visitantes de forma habitual, así que conviene llevar el registro de todos modos. Un comprobador de cookies muestra qué cookies y rastreadores instala hoy su sitio.
El artículo 6 enumera seis bases jurídicas: consentimiento, contrato, obligación legal, intereses vitales, misión de interés público e intereses legítimos. Elija una para cada finalidad antes de empezar el tratamiento y documente por qué se aplica.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Asigne y documente una base jurídica por finalidad | Art. 6, art. 5.2 |
| ☐ | Realice una evaluación del interés legítimo cuando se base en él | Art. 6.1.f) |
| ☐ | Identifique las categorías especiales de datos y la condición del artículo 9 que aplica | Art. 9 |
| ☐ | Utilice el consentimiento, no el interés legítimo, para las cookies no esenciales | Directiva ePrivacy, art. 5.3 |
Según el artículo 5.3 de la Directiva ePrivacy, almacenar información en el dispositivo de un visitante o leerla requiere consentimiento, salvo que sea estrictamente necesario para un servicio solicitado por el usuario. El RGPD define el consentimiento válido: libre, específico, informado e inequívoco (art. 4.11). Debe ser tan fácil retirarlo como darlo (art. 7.3), y usted debe poder demostrarlo (art. 7.1). El silencio y las casillas premarcadas no constituyen consentimiento (considerando 32), como confirmó el Tribunal de Justicia de la UE en el asunto Planet49 en 2019.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Bloquee las cookies y etiquetas no esenciales hasta que el visitante dé su consentimiento (bloqueo previo) | Directiva ePrivacy, art. 5.3 |
| ☐ | Haga que "Rechazar todo" sea tan fácil y visible como "Aceptar todo" | Art. 4.11, art. 7 |
| ☐ | Ofrezca opciones granulares por finalidad, sin casillas premarcadas | Art. 7, considerando 32 |
| ☐ | Explique las finalidades y los proveedores antes de pedir el consentimiento | Art. 7.2, art. 13 |
| ☐ | Permita a los visitantes modificar o retirar su consentimiento en cualquier momento | Art. 7.3 |
| ☐ | Conserve los registros de consentimiento: elección, hora, versión del banner y finalidades | Art. 7.1 |
En su informe de enero de 2023 del grupo de trabajo sobre banners de cookies, el Comité Europeo de Protección de Datos señaló que la gran mayoría de las autoridades consideraba no conforme un banner con opción de aceptar pero sin opción de rechazar en ninguna de sus capas. Algunos reguladores, como la CNIL francesa, esperan que el botón de rechazo esté en la primera capa. Vea cómo configurar un banner de cookies conforme y mantener un registro de auditoría del consentimiento.
Su aviso de privacidad debe proporcionar a las personas la información que enumeran los artículos 13 y 14, con un lenguaje conciso y sencillo, en el momento en que recopila sus datos.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Identifique al responsable del tratamiento y facilite sus datos de contacto, incluidos los del DPO si lo hay | Art. 13.1.a)-b) |
| ☐ | Indique cada finalidad y su base jurídica | Art. 13.1.c) |
| ☐ | Enumere los destinatarios y cualquier transferencia fuera del EEE | Art. 13.1.e)-f) |
| ☐ | Indique los plazos de conservación y explique los derechos de los interesados | Art. 13.2 |
| ☐ | Mencione el derecho a presentar una reclamación ante una autoridad de control | Art. 13.2.d) |
| ☐ | Explique el origen de los datos que no recopiló directamente de la persona | Art. 14 |
| ☐ | Enlace el aviso desde el pie de cada página y desde cada formulario | Art. 12.1 |
Nuestro generador de políticas de privacidad le ayuda a redactar un aviso que cubra estos puntos.
Las personas pueden solicitar el acceso, la rectificación, la supresión, la limitación o la portabilidad de sus datos, y pueden oponerse al tratamiento. Debe responder sin dilación indebida y, en cualquier caso, en el plazo de un mes desde la recepción de la solicitud. Puede prorrogar este plazo otros dos meses en caso de solicitudes complejas o numerosas, siempre que informe a la persona dentro del primer mes.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Ofrezca un canal sencillo para las solicitudes, como un formulario o un portal de privacidad | Art. 12.2 |
| ☐ | Verifique la identidad de forma proporcionada | Art. 12.6 |
| ☐ | Registre cada solicitud y su plazo de un mes | Art. 12.3 |
| ☐ | Responda de forma gratuita en los casos normales | Art. 12.5 |
| ☐ | Comunique las rectificaciones y supresiones a los destinatarios | Art. 19 |
| ☐ | Deje de enviar marketing directo en cuanto alguien se oponga | Art. 21.3 |
Obtenga más información sobre cómo gestionar una solicitud de acceso del interesado (DSAR) y sobre el portal de privacidad de UniConsent.
Un DPO es obligatorio para las autoridades públicas y para las organizaciones cuyas actividades principales impliquen la observación habitual y sistemática de personas a gran escala, o el tratamiento a gran escala de categorías especiales de datos o de datos relativos a infracciones penales.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Evalúe y documente si necesita un DPO | Art. 37.1 |
| ☐ | Publique los datos de contacto del DPO y comuníquelos a la autoridad de control | Art. 37.7 |
| ☐ | Designe un representante en la UE si está establecido fuera de la UE | Art. 27 |
Más información: qué hace un delegado de protección de datos.
Es obligatorio realizar una EIPD antes de un tratamiento que probablemente entrañe un alto riesgo para las personas, como la elaboración de perfiles extensa con efectos significativos, el tratamiento a gran escala de categorías especiales de datos o la observación sistemática a gran escala de zonas de acceso público.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Analice los nuevos proyectos, herramientas y sistemas de seguimiento para detectar un alto riesgo | Art. 35.1 |
| ☐ | Consulte la lista de su autoridad nacional de tratamientos que requieren una EIPD | Art. 35.4 |
| ☐ | Documente la EIPD y las medidas que reducen el riesgo | Art. 35.7 |
| ☐ | Consulte a la autoridad si persiste un alto riesgo | Art. 36 |
Consulte nuestra guía sobre la evaluación de impacto relativa a la protección de datos (EIPD).
Cada proveedor que trate datos personales por cuenta de usted, como servicios de alojamiento, correo electrónico, analítica, CRM o herramientas de soporte, necesita un contrato por escrito con las cláusulas que establece el artículo 28.3.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Enumere cada encargado del tratamiento y qué datos recibe | Art. 28, art. 30 |
| ☐ | Firme un contrato de encargado del tratamiento con cada uno | Art. 28.3 |
| ☐ | Revise las condiciones de autorización y notificación de subencargados | Art. 28.2 |
| ☐ | Confirme que los datos se suprimen o se devuelven al finalizar el contrato | Art. 28.3.g) |
Obtenga más información sobre los contratos de encargado del tratamiento (DPA).
Los datos personales solo pueden salir del EEE con una decisión de adecuación, con garantías adecuadas como las cláusulas contractuales tipo (CCT) o las normas corporativas vinculantes, o en virtud de una excepción específica. Para Estados Unidos, la Comisión Europea adoptó la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. el 10 de julio de 2023. Cubre las transferencias a empresas estadounidenses certificadas en el marco, y el Tribunal General de la UE desestimó un recurso contra ella el 3 de septiembre de 2025.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Identifique qué proveedores almacenan datos o acceden a ellos fuera del EEE | Art. 44 |
| ☐ | Compruebe que los proveedores estadounidenses están certificados en el Marco de Privacidad de Datos | Art. 45 |
| ☐ | Firme CCT y evalúe la transferencia cuando no exista adecuación | Art. 46 |
| ☐ | Informe de las transferencias en su aviso de privacidad | Art. 13.1.f) |
El artículo 32 exige medidas técnicas y organizativas apropiadas, teniendo en cuenta el riesgo. Menciona la seudonimización y el cifrado, la confidencialidad y la resiliencia permanentes de los sistemas, la capacidad de restaurar los datos y la realización de pruebas periódicas.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Utilice HTTPS en todo el sitio web | Art. 32.1 |
| ☐ | Limite el acceso y utilice autenticación multifactor en las cuentas de administración | Art. 32.1.b) |
| ☐ | Cifre los datos personales en reposo y en tránsito | Art. 32.1.a) |
| ☐ | Haga copias de seguridad de los datos y compruebe que puede restaurarlos | Art. 32.1.c) |
| ☐ | Pruebe la seguridad periódicamente y forme al personal | Art. 32.1.d) |
Notifique a su autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tenga constancia de una brecha, salvo que sea improbable que constituya un riesgo para las personas. Informe a las personas afectadas sin dilación indebida cuando el riesgo sea alto.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Redacte un plan de respuesta ante brechas con responsables designados | Art. 33 |
| ☐ | Exija a los encargados que le notifiquen sin dilación indebida | Art. 33.2 |
| ☐ | Notifique a la autoridad en un plazo de 72 horas cuando sea obligatorio | Art. 33.1 |
| ☐ | Informe a las personas cuando el riesgo sea alto | Art. 34 |
| ☐ | Registre todas las brechas, incluidas las que no notificó | Art. 33.5 |
Cuando ofrezca servicios en línea directamente a menores y se base en el consentimiento, necesitará el consentimiento de los padres para los menores de 16 años. Los países de la UE pueden rebajar esta edad, pero no por debajo de 13 años. Los menores también merecen una protección específica cuando sus datos se utilizan con fines de marketing o de elaboración de perfiles (considerando 38).
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Decida si su sitio web o aplicación está dirigido a menores | Art. 8 |
| ☐ | Compruebe la edad de consentimiento en cada país al que se dirige | Art. 8.1 |
| ☐ | Obtenga y verifique el consentimiento de los padres cuando sea necesario | Art. 8.2 |
| ☐ | Redacte avisos que los menores puedan entender | Art. 12.1 |
El marketing electrónico dirigido a personas físicas requiere, por lo general, consentimiento previo según el artículo 13 de la Directiva ePrivacy y las normas nacionales. La excepción, a menudo llamada "soft opt-in", le permite enviar correos a clientes existentes sobre productos similares propios si les ofreció la posibilidad de oponerse al recopilar sus datos y en cada mensaje.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Utilice una casilla de suscripción sin marcar para los boletines | Art. 7, considerando 32 |
| ☐ | Registre cuándo y cómo se suscribió cada suscriptor | Art. 7.1 |
| ☐ | Incluya un enlace para darse de baja en cada correo electrónico | Directiva ePrivacy, art. 13.2 |
| ☐ | Excluya a los contactos que se han dado de baja o se han opuesto | Art. 21.3 |
La Política de consentimiento de usuarios de la UE de Google se aplica a los usuarios del EEE, el Reino Unido y Suiza. Desde marzo de 2024, Google exige señales de consentimiento para el tráfico del EEE para utilizar funciones de personalización como el remarketing y las audiencias, enviadas mediante Consent Mode v2 (los parámetros ad_user_data y ad_personalization) o el IAB TCF. Sin estas señales, las funciones de publicidad y medición quedan limitadas.
| Hecho | Tarea | Referencia |
|---|---|---|
| ☐ | Utilice una CMP certificada por Google | Política de consentimiento de usuarios de la UE de Google |
| ☐ | Establezca el consentimiento como denegado por defecto antes de que el visitante elija | Consent Mode v2 |
| ☐ | Envíe ad_user_data y ad_personalization con la elección del visitante | Consent Mode v2 |
| ☐ | Pruebe la configuración con un comprobador de Consent Mode | Buena práctica |
Obtenga más información sobre Google Consent Mode v2 con una CMP certificada o pruebe su sitio con el comprobador de Consent Mode.
El RGPD no fija fechas de revisión concretas, pero el artículo 24.1 exige que sus medidas se revisen y actualicen cuando sea necesario. Un calendario sencillo mantiene la lista de verificación al día:
| Hecho | Qué revisar | Frecuencia recomendada |
|---|---|---|
| ☐ | Análisis de cookies y etiquetas del sitio web | Mensualmente y después de cada publicación |
| ☐ | Banner de cookies y lista de proveedores | Cada vez que añada una etiqueta o un proveedor |
| ☐ | Aviso de privacidad | Cuando cambie el tratamiento, al menos una vez al año |
| ☐ | RAT, contratos de encargado y garantías para transferencias | Al menos una vez al año |
| ☐ | EIPD | Cuando cambien el tratamiento o el riesgo |
| ☐ | Procedimientos de solicitudes de acceso y de brechas, formación del personal | Anualmente |
El artículo 83 establece dos niveles de multas, según la cuantía mayor entre un importe fijo o un porcentaje del volumen de negocio total anual a nivel mundial:
| Nivel | Multa máxima | Ejemplos de infracciones |
|---|---|---|
| Superior | 20 millones de EUR o el 4 % del volumen de negocio | Principios, base jurídica, consentimiento, derechos de los interesados, transferencias internacionales |
| Inferior | 10 millones de EUR o el 2 % del volumen de negocio | Registros, seguridad, notificación de brechas, DPO, EIPD, encargados del tratamiento, consentimiento de menores |
Las autoridades también pueden ordenarle que deje de tratar datos o que los suprima, y las personas pueden reclamar una indemnización (art. 82). Consulte casos recientes en nuestro informe sobre multas y aplicación del RGPD.
El Reino Unido incorporó el RGPD a su propio ordenamiento como UK GDPR, por lo que la misma lista de verificación se aplica en el Reino Unido, con algunas diferencias:
| RGPD de la UE | UK GDPR | |
|---|---|---|
| Regulador | Autoridades de control nacionales, coordinadas por el CEPD | Information Commissioner's Office (ICO) |
| Multa máxima | 20 millones de EUR o el 4 % del volumen de negocio | 17,5 millones de GBP o el 4 % del volumen de negocio |
| Normas sobre cookies y marketing por correo electrónico | Directiva ePrivacy, según su transposición en cada país | PECR, con multas elevadas a los niveles del UK GDPR por la Data (Use and Access) Act 2025 desde el 5 de febrero de 2026 |
| Reclamaciones | Derecho a presentar una reclamación ante una autoridad de control | Desde junio de 2026, las organizaciones también deben ofrecer un procedimiento de reclamaciones y acusar recibo de ellas en un plazo de 30 días |
Lea la guía completa del UK GDPR.
UniConsent es una plataforma de gestión del consentimiento certificada por Google y registrada en el IAB TCF que cubre los puntos de esta lista relativos al sitio web:
Empiece su prueba gratuita y complete hoy mismo la parte de consentimiento de cookies de su lista de verificación del RGPD.
Cumplir el RGPD significa tratar los datos personales de las personas de la UE y del EEE conforme al Reglamento General de Protección de Datos: una base jurídica para cada finalidad, avisos de privacidad claros, respeto de los derechos de los interesados, una seguridad adecuada, contratos con los encargados del tratamiento y registros que lo demuestren.
Identifique los datos personales y las cookies que recopila su sitio, bloquee las cookies no esenciales hasta que los visitantes den su consentimiento mediante un banner con opciones de Aceptar y Rechazar equivalentes, publique un aviso de privacidad, ofrezca una forma de presentar solicitudes sobre datos, firme contratos de encargado del tratamiento con sus proveedores, proteja el sitio y conserve registros del consentimiento.
Sí. El RGPD se aplica a organizaciones de cualquier tamaño que traten datos personales de personas de la UE. Las organizaciones con menos de 250 empleados disfrutan de una exención limitada de la obligación de llevar un registro de actividades de tratamiento, pero solo cuando el tratamiento es ocasional, de bajo riesgo y no incluye datos sensibles.
No. Un banner de cookies cubre el consentimiento para cookies y seguimiento, pero cumplir el RGPD también exige un aviso de privacidad, una base jurídica para cada finalidad, un procedimiento para las solicitudes de los interesados, contratos con los encargados del tratamiento, medidas de seguridad y un plan de respuesta ante brechas.
El RGPD no fija un calendario concreto, pero exige que las medidas se revisen y actualicen cuando sea necesario. Una buena práctica es analizar las cookies de su sitio web cada mes y después de cada publicación, y revisar sus registros, su aviso de privacidad y los contratos con proveedores al menos una vez al año.
Las autoridades de control pueden imponer multas de hasta 20 millones de EUR o el 4 % del volumen de negocio total anual a nivel mundial, si esta cifra es superior, ordenarle que deje de tratar datos y exigir que se supriman. Las personas también pueden reclamar una indemnización por daños y perjuicios en virtud del artículo 82.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate