Lista de verificación del RGPD para sitios web

Lista de verificación del RGPD para webs: 15 pasos con tablas sobre mapa de datos, base jurídica, cookies, solicitudes, encargados, transferencias y brechas.

¿Qué es el cumplimiento del RGPD?

Cumplir el RGPD significa tratar los datos personales de las personas de la UE y del EEE conforme al Reglamento General de Protección de Datos. En la práctica, necesita una base jurídica para cada uso de los datos, debe explicar con claridad qué hace con ellos, respetar los derechos de las personas, mantener los datos seguros y poder demostrar todo ello. En un sitio web, esto suele empezar por un consentimiento de cookies válido, un aviso de privacidad claro, un procedimiento para atender las solicitudes sobre datos y un contrato con cada proveedor que recibe datos de los visitantes.

Esta página es una lista de verificación práctica para el cumplimiento del RGPD en sitios web. Si desea información de contexto sobre la propia ley, incluido a quién se aplica, los siete principios y las definiciones clave, lea nuestra guía de cumplimiento del RGPD.

Cómo usar esta lista de verificación del RGPD

Revise por orden las 15 áreas que se indican a continuación. Cada una incluye una breve explicación y una tabla de casillas con el artículo del RGPD correspondiente. Marque un punto solo cuando pueda aportar una prueba, como un registro, un contrato firmado, una captura de pantalla o un log. El artículo 5.2 le hace responsable de demostrar el cumplimiento, no solo de lograrlo.

1. Mapa de datos y registro de actividades de tratamiento (art. 30)

No se pueden proteger datos que no sabe que tiene. Empiece por un inventario de todos los puntos en los que su sitio web y su empresa recopilan datos personales: formularios de contacto, cuentas, pedidos, analítica, píxeles publicitarios, widgets de chat y boletines.

HechoTareaReferencia
☐Enumere cada fuente de datos, categoría de datos, finalidad y destinatarioArt. 30
☐Registre dónde se almacenan los datos y durante cuánto tiempo se conservanArt. 5.1.e), art. 30
☐Analice el sitio web en busca de cookies y etiquetas de tercerosDirectiva ePrivacy, art. 5.3
☐Mantenga actualizado un registro de actividades de tratamiento (RAT) por escritoArt. 30

Las organizaciones con menos de 250 empleados están exentas de llevar un RAT solo cuando el tratamiento es ocasional, no es probable que entrañe un riesgo y no incluye categorías especiales de datos ni datos relativos a infracciones penales. La mayoría de los sitios web tratan datos de los visitantes de forma habitual, así que conviene llevar el registro de todos modos. Un comprobador de cookies muestra qué cookies y rastreadores instala hoy su sitio.

2. Base jurídica para cada finalidad (art. 6)

El artículo 6 enumera seis bases jurídicas: consentimiento, contrato, obligación legal, intereses vitales, misión de interés público e intereses legítimos. Elija una para cada finalidad antes de empezar el tratamiento y documente por qué se aplica.

HechoTareaReferencia
☐Asigne y documente una base jurídica por finalidadArt. 6, art. 5.2
☐Realice una evaluación del interés legítimo cuando se base en élArt. 6.1.f)
☐Identifique las categorías especiales de datos y la condición del artículo 9 que aplicaArt. 9
☐Utilice el consentimiento, no el interés legítimo, para las cookies no esencialesDirectiva ePrivacy, art. 5.3

3. Consentimiento y cookies (Directiva ePrivacy y art. 7)

Según el artículo 5.3 de la Directiva ePrivacy, almacenar información en el dispositivo de un visitante o leerla requiere consentimiento, salvo que sea estrictamente necesario para un servicio solicitado por el usuario. El RGPD define el consentimiento válido: libre, específico, informado e inequívoco (art. 4.11). Debe ser tan fácil retirarlo como darlo (art. 7.3), y usted debe poder demostrarlo (art. 7.1). El silencio y las casillas premarcadas no constituyen consentimiento (considerando 32), como confirmó el Tribunal de Justicia de la UE en el asunto Planet49 en 2019.

HechoTareaReferencia
☐Bloquee las cookies y etiquetas no esenciales hasta que el visitante dé su consentimiento (bloqueo previo)Directiva ePrivacy, art. 5.3
☐Haga que "Rechazar todo" sea tan fácil y visible como "Aceptar todo"Art. 4.11, art. 7
☐Ofrezca opciones granulares por finalidad, sin casillas premarcadasArt. 7, considerando 32
☐Explique las finalidades y los proveedores antes de pedir el consentimientoArt. 7.2, art. 13
☐Permita a los visitantes modificar o retirar su consentimiento en cualquier momentoArt. 7.3
☐Conserve los registros de consentimiento: elección, hora, versión del banner y finalidadesArt. 7.1

En su informe de enero de 2023 del grupo de trabajo sobre banners de cookies, el Comité Europeo de Protección de Datos señaló que la gran mayoría de las autoridades consideraba no conforme un banner con opción de aceptar pero sin opción de rechazar en ninguna de sus capas. Algunos reguladores, como la CNIL francesa, esperan que el botón de rechazo esté en la primera capa. Vea cómo configurar un banner de cookies conforme y mantener un registro de auditoría del consentimiento.

4. Aviso de privacidad (art. 13 y 14)

Su aviso de privacidad debe proporcionar a las personas la información que enumeran los artículos 13 y 14, con un lenguaje conciso y sencillo, en el momento en que recopila sus datos.

HechoTareaReferencia
☐Identifique al responsable del tratamiento y facilite sus datos de contacto, incluidos los del DPO si lo hayArt. 13.1.a)-b)
☐Indique cada finalidad y su base jurídicaArt. 13.1.c)
☐Enumere los destinatarios y cualquier transferencia fuera del EEEArt. 13.1.e)-f)
☐Indique los plazos de conservación y explique los derechos de los interesadosArt. 13.2
☐Mencione el derecho a presentar una reclamación ante una autoridad de controlArt. 13.2.d)
☐Explique el origen de los datos que no recopiló directamente de la personaArt. 14
☐Enlace el aviso desde el pie de cada página y desde cada formularioArt. 12.1

Nuestro generador de políticas de privacidad le ayuda a redactar un aviso que cubra estos puntos.

5. Derechos de los interesados y solicitudes de acceso (art. 12 a 22)

Las personas pueden solicitar el acceso, la rectificación, la supresión, la limitación o la portabilidad de sus datos, y pueden oponerse al tratamiento. Debe responder sin dilación indebida y, en cualquier caso, en el plazo de un mes desde la recepción de la solicitud. Puede prorrogar este plazo otros dos meses en caso de solicitudes complejas o numerosas, siempre que informe a la persona dentro del primer mes.

HechoTareaReferencia
☐Ofrezca un canal sencillo para las solicitudes, como un formulario o un portal de privacidadArt. 12.2
☐Verifique la identidad de forma proporcionadaArt. 12.6
☐Registre cada solicitud y su plazo de un mesArt. 12.3
☐Responda de forma gratuita en los casos normalesArt. 12.5
☐Comunique las rectificaciones y supresiones a los destinatariosArt. 19
☐Deje de enviar marketing directo en cuanto alguien se opongaArt. 21.3

Obtenga más información sobre cómo gestionar una solicitud de acceso del interesado (DSAR) y sobre el portal de privacidad de UniConsent.

6. Delegado de protección de datos (art. 37)

Un DPO es obligatorio para las autoridades públicas y para las organizaciones cuyas actividades principales impliquen la observación habitual y sistemática de personas a gran escala, o el tratamiento a gran escala de categorías especiales de datos o de datos relativos a infracciones penales.

HechoTareaReferencia
☐Evalúe y documente si necesita un DPOArt. 37.1
☐Publique los datos de contacto del DPO y comuníquelos a la autoridad de controlArt. 37.7
☐Designe un representante en la UE si está establecido fuera de la UEArt. 27

Más información: qué hace un delegado de protección de datos.

7. Evaluación de impacto relativa a la protección de datos (art. 35)

Es obligatorio realizar una EIPD antes de un tratamiento que probablemente entrañe un alto riesgo para las personas, como la elaboración de perfiles extensa con efectos significativos, el tratamiento a gran escala de categorías especiales de datos o la observación sistemática a gran escala de zonas de acceso público.

HechoTareaReferencia
☐Analice los nuevos proyectos, herramientas y sistemas de seguimiento para detectar un alto riesgoArt. 35.1
☐Consulte la lista de su autoridad nacional de tratamientos que requieren una EIPDArt. 35.4
☐Documente la EIPD y las medidas que reducen el riesgoArt. 35.7
☐Consulte a la autoridad si persiste un alto riesgoArt. 36

Consulte nuestra guía sobre la evaluación de impacto relativa a la protección de datos (EIPD).

8. Encargados del tratamiento y contratos de encargado (art. 28)

Cada proveedor que trate datos personales por cuenta de usted, como servicios de alojamiento, correo electrónico, analítica, CRM o herramientas de soporte, necesita un contrato por escrito con las cláusulas que establece el artículo 28.3.

HechoTareaReferencia
☐Enumere cada encargado del tratamiento y qué datos recibeArt. 28, art. 30
☐Firme un contrato de encargado del tratamiento con cada unoArt. 28.3
☐Revise las condiciones de autorización y notificación de subencargadosArt. 28.2
☐Confirme que los datos se suprimen o se devuelven al finalizar el contratoArt. 28.3.g)

Obtenga más información sobre los contratos de encargado del tratamiento (DPA).

9. Transferencias internacionales de datos (art. 44 a 49)

Los datos personales solo pueden salir del EEE con una decisión de adecuación, con garantías adecuadas como las cláusulas contractuales tipo (CCT) o las normas corporativas vinculantes, o en virtud de una excepción específica. Para Estados Unidos, la Comisión Europea adoptó la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. el 10 de julio de 2023. Cubre las transferencias a empresas estadounidenses certificadas en el marco, y el Tribunal General de la UE desestimó un recurso contra ella el 3 de septiembre de 2025.

HechoTareaReferencia
☐Identifique qué proveedores almacenan datos o acceden a ellos fuera del EEEArt. 44
☐Compruebe que los proveedores estadounidenses están certificados en el Marco de Privacidad de DatosArt. 45
☐Firme CCT y evalúe la transferencia cuando no exista adecuaciónArt. 46
☐Informe de las transferencias en su aviso de privacidadArt. 13.1.f)

10. Seguridad del tratamiento (art. 32)

El artículo 32 exige medidas técnicas y organizativas apropiadas, teniendo en cuenta el riesgo. Menciona la seudonimización y el cifrado, la confidencialidad y la resiliencia permanentes de los sistemas, la capacidad de restaurar los datos y la realización de pruebas periódicas.

HechoTareaReferencia
☐Utilice HTTPS en todo el sitio webArt. 32.1
☐Limite el acceso y utilice autenticación multifactor en las cuentas de administraciónArt. 32.1.b)
☐Cifre los datos personales en reposo y en tránsitoArt. 32.1.a)
☐Haga copias de seguridad de los datos y compruebe que puede restaurarlosArt. 32.1.c)
☐Pruebe la seguridad periódicamente y forme al personalArt. 32.1.d)

11. Notificación de brechas de datos (art. 33 y 34)

Notifique a su autoridad de control sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tenga constancia de una brecha, salvo que sea improbable que constituya un riesgo para las personas. Informe a las personas afectadas sin dilación indebida cuando el riesgo sea alto.

HechoTareaReferencia
☐Redacte un plan de respuesta ante brechas con responsables designadosArt. 33
☐Exija a los encargados que le notifiquen sin dilación indebidaArt. 33.2
☐Notifique a la autoridad en un plazo de 72 horas cuando sea obligatorioArt. 33.1
☐Informe a las personas cuando el riesgo sea altoArt. 34
☐Registre todas las brechas, incluidas las que no notificóArt. 33.5

12. Datos de menores (art. 8)

Cuando ofrezca servicios en línea directamente a menores y se base en el consentimiento, necesitará el consentimiento de los padres para los menores de 16 años. Los países de la UE pueden rebajar esta edad, pero no por debajo de 13 años. Los menores también merecen una protección específica cuando sus datos se utilizan con fines de marketing o de elaboración de perfiles (considerando 38).

HechoTareaReferencia
☐Decida si su sitio web o aplicación está dirigido a menoresArt. 8
☐Compruebe la edad de consentimiento en cada país al que se dirigeArt. 8.1
☐Obtenga y verifique el consentimiento de los padres cuando sea necesarioArt. 8.2
☐Redacte avisos que los menores puedan entenderArt. 12.1

13. Correos electrónicos de marketing (Directiva ePrivacy, art. 13)

El marketing electrónico dirigido a personas físicas requiere, por lo general, consentimiento previo según el artículo 13 de la Directiva ePrivacy y las normas nacionales. La excepción, a menudo llamada "soft opt-in", le permite enviar correos a clientes existentes sobre productos similares propios si les ofreció la posibilidad de oponerse al recopilar sus datos y en cada mensaje.

HechoTareaReferencia
☐Utilice una casilla de suscripción sin marcar para los boletinesArt. 7, considerando 32
☐Registre cuándo y cómo se suscribió cada suscriptorArt. 7.1
☐Incluya un enlace para darse de baja en cada correo electrónicoDirectiva ePrivacy, art. 13.2
☐Excluya a los contactos que se han dado de baja o se han opuestoArt. 21.3

14. Google Consent Mode v2 para anuncios en el EEE y el Reino Unido

La Política de consentimiento de usuarios de la UE de Google se aplica a los usuarios del EEE, el Reino Unido y Suiza. Desde marzo de 2024, Google exige señales de consentimiento para el tráfico del EEE para utilizar funciones de personalización como el remarketing y las audiencias, enviadas mediante Consent Mode v2 (los parámetros ad_user_data y ad_personalization) o el IAB TCF. Sin estas señales, las funciones de publicidad y medición quedan limitadas.

HechoTareaReferencia
☐Utilice una CMP certificada por GooglePolítica de consentimiento de usuarios de la UE de Google
☐Establezca el consentimiento como denegado por defecto antes de que el visitante elijaConsent Mode v2
☐Envíe ad_user_data y ad_personalization con la elección del visitanteConsent Mode v2
☐Pruebe la configuración con un comprobador de Consent ModeBuena práctica

Obtenga más información sobre Google Consent Mode v2 con una CMP certificada o pruebe su sitio con el comprobador de Consent Mode.

15. Frecuencia de revisión

El RGPD no fija fechas de revisión concretas, pero el artículo 24.1 exige que sus medidas se revisen y actualicen cuando sea necesario. Un calendario sencillo mantiene la lista de verificación al día:

HechoQué revisarFrecuencia recomendada
☐Análisis de cookies y etiquetas del sitio webMensualmente y después de cada publicación
☐Banner de cookies y lista de proveedoresCada vez que añada una etiqueta o un proveedor
☐Aviso de privacidadCuando cambie el tratamiento, al menos una vez al año
☐RAT, contratos de encargado y garantías para transferenciasAl menos una vez al año
☐EIPDCuando cambien el tratamiento o el riesgo
☐Procedimientos de solicitudes de acceso y de brechas, formación del personalAnualmente

Multas del RGPD por incumplimiento

El artículo 83 establece dos niveles de multas, según la cuantía mayor entre un importe fijo o un porcentaje del volumen de negocio total anual a nivel mundial:

NivelMulta máximaEjemplos de infracciones
Superior20 millones de EUR o el 4 % del volumen de negocioPrincipios, base jurídica, consentimiento, derechos de los interesados, transferencias internacionales
Inferior10 millones de EUR o el 2 % del volumen de negocioRegistros, seguridad, notificación de brechas, DPO, EIPD, encargados del tratamiento, consentimiento de menores

Las autoridades también pueden ordenarle que deje de tratar datos o que los suprima, y las personas pueden reclamar una indemnización (art. 82). Consulte casos recientes en nuestro informe sobre multas y aplicación del RGPD.

RGPD frente a UK GDPR

El Reino Unido incorporó el RGPD a su propio ordenamiento como UK GDPR, por lo que la misma lista de verificación se aplica en el Reino Unido, con algunas diferencias:

RGPD de la UEUK GDPR
ReguladorAutoridades de control nacionales, coordinadas por el CEPDInformation Commissioner's Office (ICO)
Multa máxima20 millones de EUR o el 4 % del volumen de negocio17,5 millones de GBP o el 4 % del volumen de negocio
Normas sobre cookies y marketing por correo electrónicoDirectiva ePrivacy, según su transposición en cada paísPECR, con multas elevadas a los niveles del UK GDPR por la Data (Use and Access) Act 2025 desde el 5 de febrero de 2026
ReclamacionesDerecho a presentar una reclamación ante una autoridad de controlDesde junio de 2026, las organizaciones también deben ofrecer un procedimiento de reclamaciones y acusar recibo de ellas en un plazo de 30 días

Lea la guía completa del UK GDPR.

Cómo le ayuda UniConsent a completar la lista de verificación

UniConsent es una plataforma de gestión del consentimiento certificada por Google y registrada en el IAB TCF que cubre los puntos de esta lista relativos al sitio web:

  • Un banner de cookies personalizable con opciones de Aceptar y Rechazar igual de destacadas
  • Bloqueo previo de cookies no esenciales, etiquetas JavaScript y píxeles hasta obtener el consentimiento
  • Un escáner de cookies automático para mantener actualizados su lista de cookies y la información que facilita sobre ellas
  • Registros de consentimiento que guardan la elección de cada visitante como prueba del consentimiento
  • Compatibilidad con Google Consent Mode v2 e IAB TCF para la publicidad en el EEE y el Reino Unido
  • Un portal de privacidad para solicitudes sobre datos y cambios de consentimiento

Empiece su prueba gratuita y complete hoy mismo la parte de consentimiento de cookies de su lista de verificación del RGPD.

Preguntas frecuentes

¿Qué es el cumplimiento del RGPD?

Cumplir el RGPD significa tratar los datos personales de las personas de la UE y del EEE conforme al Reglamento General de Protección de Datos: una base jurídica para cada finalidad, avisos de privacidad claros, respeto de los derechos de los interesados, una seguridad adecuada, contratos con los encargados del tratamiento y registros que lo demuestren.

¿Cómo hago que mi sitio web cumpla el RGPD?

Identifique los datos personales y las cookies que recopila su sitio, bloquee las cookies no esenciales hasta que los visitantes den su consentimiento mediante un banner con opciones de Aceptar y Rechazar equivalentes, publique un aviso de privacidad, ofrezca una forma de presentar solicitudes sobre datos, firme contratos de encargado del tratamiento con sus proveedores, proteja el sitio y conserve registros del consentimiento.

¿Se aplica el RGPD a las pequeñas empresas?

Sí. El RGPD se aplica a organizaciones de cualquier tamaño que traten datos personales de personas de la UE. Las organizaciones con menos de 250 empleados disfrutan de una exención limitada de la obligación de llevar un registro de actividades de tratamiento, pero solo cuando el tratamiento es ocasional, de bajo riesgo y no incluye datos sensibles.

¿Basta con un banner de cookies para cumplir el RGPD?

No. Un banner de cookies cubre el consentimiento para cookies y seguimiento, pero cumplir el RGPD también exige un aviso de privacidad, una base jurídica para cada finalidad, un procedimiento para las solicitudes de los interesados, contratos con los encargados del tratamiento, medidas de seguridad y un plan de respuesta ante brechas.

¿Con qué frecuencia se debe revisar el cumplimiento del RGPD?

El RGPD no fija un calendario concreto, pero exige que las medidas se revisen y actualicen cuando sea necesario. Una buena práctica es analizar las cookies de su sitio web cada mes y después de cada publicación, y revisar sus registros, su aviso de privacidad y los contratos con proveedores al menos una vez al año.

¿Qué ocurre si no cumple el RGPD?

Las autoridades de control pueden imponer multas de hasta 20 millones de EUR o el 4 % del volumen de negocio total anual a nivel mundial, si esta cifra es superior, ordenarle que deje de tratar datos y exigir que se supriman. Las personas también pueden reclamar una indemnización por daños y perjuicios en virtud del artículo 82.

Gestor de consentimiento de UniConsent para el cumplimiento del RGPD

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Guía de cumplimiento del RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate