LOPD y Política de Cookies en WordPress: Guía de Cumplimiento Legal 2025

LOPD y política de cookies en WordPress: cumplimiento legal para tu web

Si tienes una web en España y no tienes bien configurada la política de cookies y la LOPD, estás expuesto a sanciones de la AEPD (Agencia Española de Protección de Datos) que pueden llegar a los 20 millones de euros o el 4% de tu facturación anual. La buena noticia es que con WordPress puedes cumplir la normativa de forma relativamente sencilla si sabes qué hacer. En este artículo te explicamos todo lo que necesitas saber.

Marco legal aplicable a las webs españolas

Las webs españolas están sujetas a un conjunto de normativas europeas y nacionales que regulan la privacidad, la protección de datos y el uso de cookies. Las principales son:

  • RGPD (Reglamento General de Protección de Datos): el reglamento europeo 2016/679, en vigor desde mayo de 2018. Establece los principios generales de protección de datos personales en toda la UE.
  • LOPDGDD (Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales): la adaptación española del RGPD, aprobada en 2018. Complementa y desarrolla el reglamento europeo para el ámbito nacional.
  • LSSI-CE (Ley de Servicios de la Sociedad de la Información): regula las comunicaciones comerciales electrónicas, el email marketing y los contratos online.
  • Directiva ePrivacy (Directiva de Cookies): regula específicamente el uso de cookies y tecnologías similares de seguimiento.

¿Qué documentos legales necesita tu web WordPress?

Una web compliant en España necesita, como mínimo, estos tres documentos legales bien redactados y accesibles:

1. Política de Privacidad

Obligatoria para cualquier web que recoja datos personales (formularios de contacto, registro, newsletter, Google Analytics). Debe informar de quién es el responsable del tratamiento, qué datos se recogen, con qué finalidad, cuál es la base legal, cuánto tiempo se conservan, si se ceden a terceros, y cuáles son los derechos del usuario (acceso, rectificación, supresión, portabilidad, oposición y limitación del tratamiento).

2. Política de Cookies

Debe detallar qué cookies usa tu web, quién las instala (propias o de terceros), para qué sirven y durante cuánto tiempo están activas. La AEPD exige que esta política esté disponible como página específica enlazada desde el banner de cookies. Las cookies se clasifican en: técnicas (necesarias, no requieren consentimiento), de análisis/estadística, de preferencias y de marketing (estas tres últimas requieren consentimiento explícito).

3. Aviso Legal

Obligatorio por la LSSI-CE para cualquier web de empresa o profesional. Debe incluir los datos identificativos del titular (nombre/razón social, NIF/CIF, domicilio, email de contacto, número de inscripción en el registro mercantil si aplica) y las condiciones de uso del sitio. Para tiendas online, se añaden las Condiciones de Compra o Contratación.

El banner de cookies: requisitos según la AEPD

La Guía de Cookies de la AEPD (actualizada en 2023) establece requisitos muy concretos para el banner de cookies que muchas webs españolas siguen incumpliendo. Estos son los puntos críticos:

Consentimiento granular y libre

El usuario debe poder aceptar o rechazar cada categoría de cookies de forma independiente. No es válido un banner que solo ofrece «Aceptar todo» sin opción de rechazo fácil. La AEPD ha sancionado expresamente el patrón oscuro (dark pattern) de hacer el botón de rechazo más pequeño, menos visible o de difícil acceso respecto al de aceptación.

Sin cookies antes del consentimiento

Las cookies no técnicas (analytics, publicidad, redes sociales) no deben instalarse hasta que el usuario haya dado su consentimiento explícito. Un error muy frecuente en WordPress es que plugins como Google Analytics o píxeles de Facebook se cargan desde el primer momento, antes de que el usuario interactúe con el banner. Esto es ilegal.

Retirada del consentimiento igual de fácil que la aceptación

El usuario debe poder cambiar sus preferencias de cookies en cualquier momento con la misma facilidad con que las aceptó. El estándar es incluir un icono flotante o un enlace visible en el footer que permita acceder al panel de preferencias en cualquier momento.

Plugins de cookies para WordPress recomendados

Gestionar cookies correctamente en WordPress sin un plugin especializado es muy complicado. Estos son los más usados y compliant con la normativa española:

  • Complianz: uno de los más completos, con escáner automático de cookies, generación de documentos legales y bloqueo condicional de scripts. Tiene versión gratuita y premium.
  • Cookie Yes: interfaz muy intuitiva, buen diseño de banners, integración con Google Consent Mode v2. Popular entre agencias.
  • Cookiebot: solución enterprise con escáner automático muy preciso. Ideal para webs con muchas cookies de terceros.
  • GDPR Cookie Consent (WebToffee): opción gratuita con buenas funcionalidades básicas para webs pequeñas.

Google Consent Mode v2: obligatorio desde marzo de 2024

Desde marzo de 2024, Google exige implementar el Consent Mode v2 para seguir usando Google Ads y Google Analytics de forma compliant. Esta tecnología permite que Google ajuste el comportamiento de sus tags según el consentimiento del usuario: si el usuario rechaza las cookies de análisis, Google Analytics sigue recopilando datos de forma agregada y sin cookies, respetando la privacidad del usuario pero manteniendo cierta visibilidad sobre el tráfico.

Los plugins mencionados arriba (Complianz, CookieYes, Cookiebot) son compatibles con Consent Mode v2 en sus versiones actuales. Si gestionas campañas de Google Ads o remarketing, no implementar Consent Mode v2 puede afectar significativamente a la efectividad de tus campañas.

Formularios de contacto y LOPD

Cada formulario de tu web que recoja datos personales (nombre, email, teléfono) debe cumplir con estos requisitos:

  • Casilla de aceptación de política de privacidad: debe ser un checkbox desmarcado por defecto (no pre-marcado). El usuario debe marcarla activamente.
  • Enlace a la política de privacidad: accesible desde el propio formulario.
  • Información básica sobre el tratamiento: quién es el responsable, para qué se usan los datos, y dónde pueden ejercer sus derechos. Puede incluirse en el texto junto al checkbox.
  • Doble opt-in para newsletters: si el formulario incluye suscripción a comunicaciones comerciales, el doble opt-in (confirmación por email) es la práctica recomendada para demostrar el consentimiento.

Registro de actividades de tratamiento

El RGPD obliga a las organizaciones a mantener un Registro de Actividades de Tratamiento (RAT), un documento interno que detalla todos los tratamientos de datos personales que realiza la empresa: datos de clientes, proveedores, empleados, suscriptores del newsletter, etc. Este registro no se publica en la web pero debe estar disponible para la AEPD si lo solicita en una inspección. Para pymes y autónomos existe una versión simplificada.

Sanciones de la AEPD: cuánto pueden costar los incumplimientos

La AEPD ha intensificado su actividad sancionadora en los últimos años. Las infracciones se clasifican en leves, graves y muy graves:

  • Infracciones leves: hasta 40.000 €. Por ejemplo, no tener el aviso legal correcto o no responder a una solicitud de derechos en plazo.
  • Infracciones graves: hasta 300.000 €. Por ejemplo, no obtener consentimiento válido para el tratamiento de datos o no tener política de privacidad.
  • Infracciones muy graves: hasta 20 millones de € o el 4% de la facturación anual global. Por ejemplo, ceder datos a terceros sin base legal o no notificar una brecha de seguridad.

Para PYMES y autónomos, las sanciones se modulan según el tamaño y la facturación, pero no son inexistentes. La AEPD también gestiona reclamaciones de particulares, y una sola denuncia puede desencadenar una inspección.

¿Necesitas poner al día la legalidad de tu web WordPress?

En King-com, agencia web del Vallès Occidental, ayudamos a empresas de Sabadell, Terrassa, Barcelona, Sant Cugat del Vallès y toda Cataluña a configurar sus webs WordPress de forma compliant: instalación y configuración del plugin de cookies adecuado, redacción de textos legales adaptados a su actividad, implementación de Google Consent Mode v2 y configuración correcta de los formularios.

Si además estás pensando en renovar tu web o mejorar su rendimiento, echa un vistazo a nuestros servicios de diseño web WordPress en Sabadell o contáctanos directamente para un análisis gratuito de tu situación actual.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *