Seguridad Equipo Avantys 12 min

LSSI y RGPD en WordPress: Aviso Legal, Cookies y Formularios

Guía completa de cumplimiento legal para WordPress en España: aviso legal, política de privacidad, banner de cookies conforme a la AEPD y formularios.

// Compartir

LSSI y RGPD en WordPress: Aviso Legal, Cookies y Formularios

Si tu WordPress tiene un formulario de contacto, Google Analytics o cualquier tipo de cookie que no sea estrictamente técnica, ya estás sujeto a obligaciones legales concretas, no es un “extra recomendable”, es una exigencia normativa activa que la AEPD supervisa con sanciones reales.

Esta guía cubre las tres piezas que necesitas tener correctamente implementadas: aviso legal, política de privacidad y consentimiento de cookies, con el detalle práctico de cómo hacerlo bien en WordPress.

Para el panorama completo de seguridad, parte de Seguridad y Cumplimiento Legal en WordPress: la Guía Completa.

La Ley de Servicios de la Sociedad de la Información (LSSI) obliga a cualquier web con actividad económica a publicar un aviso legal con información identificativa clara. Debe incluir, como mínimo:

  • Nombre o razón social del titular de la web
  • NIF/CIF
  • Domicilio social
  • Datos de contacto (email, teléfono)
  • Datos de inscripción registral si aplica (por ejemplo, en el Registro Mercantil)

El error más común no es la ausencia total de este documento, es tenerlo con datos genéricos copiados de una plantilla, sin actualizar tras un cambio de razón social o domicilio, o sin enlace visible desde todas las páginas de la web (el aviso legal debe ser accesible desde cualquier página, típicamente desde el pie de página).

Cómo montarlo bien en WordPress

En la práctica esto se resuelve con una página estática por cada documento (/aviso-legal, /politica-de-privacidad, /politica-de-cookies) y un enlace a cada una en el pie de página, que en WordPress se controla desde el menú asignado a la zona de footer o directamente en el editor del tema si usa el editor de bloques. La clave del “accesible desde cualquier página” es que el enlace viva en el footer global, no en una página suelta que nadie encuentra.

Un detalle que se pasa por alto: si trabajas con un menú de WordPress, marca esas páginas como enlaces del menú de pie y evita meterlas en el menú principal de navegación, donde compiten con tu contenido comercial. El objetivo es que estén siempre a un clic, no que roben protagonismo.

Política de privacidad: qué debe explicar realmente

Más allá de la mera existencia del documento, la política de privacidad debe responder con claridad a preguntas concretas:

  • ¿Qué datos personales recoges? (nombre, email, teléfono, IP, comportamiento de navegación)
  • ¿Para qué los usas? (responder consultas, enviar newsletter, analítica)
  • ¿Cuánto tiempo los conservas?
  • ¿Los compartes con terceros? (servicios de email marketing, herramientas de analítica, pasarelas de pago)
  • ¿Cómo puede el usuario ejercer sus derechos de acceso, rectificación o supresión?

Una política de privacidad genérica descargada de internet sin adaptar a lo que tu web realmente hace no cumple con el requisito de información clara y específica que exige el RGPD, el documento debe reflejar tu situación real, no una plantilla estándar.

Para redactarla sin dejarte nada, lo más práctico es hacer antes un inventario de tratamientos: recorre tu web y anota, plugin por plugin, qué datos entran y a dónde van. El formulario de contacto envía a tu correo (y quizá a un CRM); el plugin de newsletter manda el email a tu proveedor de email marketing; la analítica va a la herramienta que uses; la pasarela de pago recibe los datos de cobro. Cada uno de esos destinos es un “tercero” que la política de privacidad debe nombrar. Si no lo tienes listado, es imposible que el documento sea fiel, y ese inventario, además, te sirve luego para el banner de cookies.

Cookies: el punto que más sanciones genera

Qué exige la guía de cookies de la AEPD

La Agencia Española de Protección de Datos publicó criterios específicos sobre cómo debe implementarse el consentimiento de cookies, y son estos los puntos donde más webs fallan sin darse cuenta:

  1. El rechazo debe ser tan fácil como la aceptación. Un botón grande de “Aceptar” y un enlace pequeño y escondido para “Rechazar” no cumple, ambas opciones deben tener el mismo nivel de visibilidad.
  2. No se puede asumir consentimiento por la navegación continuada. La antigua práctica de “si sigues navegando, aceptas cookies” ya no es válida.
  3. Debe existir configuración granular por categorías. El usuario debe poder aceptar cookies técnicas pero rechazar las de analítica o publicidad, no solo un “todo o nada”.
  4. El rechazo debe recordarse. No se puede mostrar el banner en cada visita si el usuario ya expresó su decisión anteriormente.
  5. No deben cargarse cookies no técnicas antes de obtener el consentimiento. Esto incluye Google Analytics, píxeles de Facebook, o cualquier script de terceros no estrictamente necesario para el funcionamiento básico de la web.

Tipos de cookies y su tratamiento

Tipo de cookieRequiere consentimiento previoEjemplos
Técnicas/necesariasNoCarrito de compra, sesión de usuario, preferencias de idioma
AnalíticasGoogle Analytics, herramientas de estadísticas
Publicitarias/personalizaciónPíxeles de redes sociales, remarketing
De terceros integradosVídeos incrustados de YouTube, mapas de Google Maps

Un error técnico habitual: cargar el script de Google Analytics directamente en el functions.php del tema, sin condicionarlo al consentimiento del usuario. Esto carga la cookie analítica para todo el mundo, haya o no haya dado su consentimiento, independientemente de lo que diga el banner.

Cómo implementarlo correctamente en WordPress

La forma más práctica es usar un plugin de gestión de consentimiento de cookies (CMP) que bloquee la carga de scripts de terceros hasta que el usuario dé su consentimiento explícito por categoría. La configuración por defecto de muchos de estos plugins no siempre cumple los cinco puntos anteriores sin ajustes manuales, verifica específicamente que el botón de rechazo tiene la misma prominencia visual que el de aceptación, ya que es el punto que más plugins configuran mal por defecto.

El paso que más gente omite es el que de verdad hace cumplir el banner: el bloqueo previo de los scripts. Instalar el plugin y darle a “activar” no basta si tus scripts de analítica o publicidad siguen inyectados directamente en el tema, porque entonces el banner es puramente decorativo, la cookie ya se ha cargado antes de que el usuario decida. Tienes dos formas de hacer el bloqueo real:

  • Que el CMP gestione los scripts. La mayoría de estos plugins permiten registrar cada script de terceros para que solo se cargue tras el consentimiento de su categoría. Saca Google Analytics, píxeles y mapas del tema y déjalos que los dispare el CMP según la decisión del usuario.
  • Consent Mode si usas Google. Si tu analítica y tus anuncios son de Google, el estándar actual es integrar el Consent Mode: el banner comunica al ecosistema de Google si hay o no consentimiento, y las etiquetas se comportan en consecuencia. Muchos CMP serios traen esta integración; conviene activarla explícitamente, no darla por hecha.

Repasa también la ruta de carga de cada script. El caso más habitual que corregimos: alguien había pegado el código de seguimiento a mano en functions.php o en un widget de “código personalizado”, y ningún banner del mundo lo va a frenar mientras esté ahí. Ese código tiene que salir de ahí y pasar por el CMP.

Cómo comprobar tú mismo si el banner cumple

No hace falta ser técnico para hacer la prueba que de verdad importa: comprobar que no se cargan cookies no técnicas antes de aceptar. Con las herramientas de desarrollador del navegador (F12) lo verificas en dos minutos:

  1. Abre tu web en una ventana de incógnito para partir sin cookies previas.
  2. Abre las herramientas de desarrollador y ve a la pestaña Application (o “Almacenamiento”) → Cookies.
  3. Sin tocar el banner, mira qué cookies hay puestas. Si ya aparecen cookies de Google Analytics (_ga), de publicidad o de otros terceros antes de que hayas aceptado nada, tu bloqueo previo no funciona.
  4. Pulsa Rechazar y comprueba que esas cookies siguen sin aparecer.
  5. Repite pulsando Aceptar: ahora sí deberían cargarse. Esto confirma que el banner controla de verdad la carga, en vez de decorar.

Haz la misma prueba de “rechazo tan fácil como la aceptación” a ojo: si para rechazar tienes que abrir un segundo panel de “configuración” mientras que aceptar es un botón directo, no cumples. Ambas decisiones deben resolverse en el mismo nivel, con un clic cada una.

Formularios: consentimiento explícito, no implícito

Cada formulario que recoge datos personales (contacto, newsletter, solicitud de presupuesto) necesita un checkbox de aceptación de la política de privacidad, sin marcar por defecto, que el usuario debe marcar activamente antes de enviar. No es suficiente con un texto informativo cerca del formulario sin acción explícita del usuario.

Checklist de un formulario conforme

  • Checkbox de aceptación de política de privacidad, sin marcar por defecto
  • Enlace directo a la política de privacidad completa desde el propio checkbox
  • El formulario se envía por conexión cifrada (HTTPS)
  • Los datos recogidos son los mínimos necesarios para la finalidad declarada
  • Existe un proceso definido para atender solicitudes de acceso, rectificación o supresión de datos

Detalles de implementación que se escapan

Tres cosas que vemos fallar una y otra vez en formularios que “parecían” correctos:

  • El anti-spam también carga cookies. Si proteges el formulario con un reCAPTCHA de Google, ese widget carga scripts de un tercero. Trátalo como lo que es dentro de tu esquema de consentimiento, y valora alternativas más ligeras (como campos honeypot) cuando lo único que necesitas es frenar bots.
  • Guarda la prueba del consentimiento. El consentimiento hay que poder demostrarlo, no solo pedirlo. La mayoría de plugins de formularios serios registran junto a cada envío la fecha, la hora y que la casilla fue marcada. Comprueba que tu plugin lo hace; si no, no tienes forma de acreditar que el usuario aceptó.
  • Newsletter: confirma la suscripción. Para altas de newsletter, el patrón sano es el doble opt-in: el usuario deja su email y recibe un correo con un enlace de confirmación. Además de mejorar la calidad de tu lista, deja un rastro claro de que esa persona quiso suscribirse.

Errores más comunes que encontramos en auditorías

ErrorPor qué es un problema
Banner de cookies con solo botón de “Aceptar”No cumple con el criterio de rechazo igual de accesible
Google Analytics cargado antes del consentimientoInstala cookies sin autorización previa
Política de privacidad genérica sin adaptarNo informa realmente de lo que la web hace con los datos
Formulario sin checkbox de privacidadFalta consentimiento explícito y verificable
Aviso legal con datos desactualizadosInformación identificativa incorrecta o incompleta

Preguntas Frecuentes

¿Necesito banner de cookies si solo uso cookies técnicas? No, las cookies estrictamente necesarias para el funcionamiento de la web no requieren consentimiento previo. El banner es obligatorio en cuanto usas cookies analíticas, publicitarias o de terceros.

¿Puedo usar una plantilla genérica de política de privacidad? No es recomendable sin adaptarla, debe reflejar exactamente qué datos recoges y para qué, no una descripción genérica que no corresponda a tu situación real.

¿El checkbox de privacidad puede venir marcado por defecto para agilizar el envío? No, el consentimiento debe ser una acción explícita del usuario. Un checkbox premarcado no constituye consentimiento válido según el RGPD.

¿Qué pasa si cambio de proveedor de email marketing? Debes actualizar tu política de privacidad para reflejar el nuevo destino de los datos, y verificar que el nuevo proveedor también cumple con el RGPD (idealmente con servidores en la UE o garantías adecuadas).

¿Necesito consentimiento para cookies de redes sociales incrustadas (como un botón de compartir)? Sí, en la mayoría de casos, ya que estos widgets suelen cargar cookies de seguimiento del proveedor externo (Facebook, LinkedIn, etc.).

¿Cómo sé si mi banner de cookies actual cumple con la guía de la AEPD? Verifica específicamente que el botón de rechazo tenga la misma visibilidad que el de aceptación y que no se carguen scripts de terceros antes de dar consentimiento, son los dos puntos donde más configuraciones por defecto fallan.

¿El aviso legal y la política de privacidad son el mismo documento? No, son documentos distintos con finalidades diferentes: el aviso legal identifica al titular de la web (exigido por la LSSI); la política de privacidad explica el tratamiento de datos personales (exigida por el RGPD).

¿Debo revisar estos documentos aunque mi web no haya cambiado? Sí, periódicamente, porque los criterios de cumplimiento de la AEPD evolucionan, y una configuración que cumplía hace tiempo puede no cumplir con los criterios actuales.

¿Sirve cualquier plugin de cookies gratuito o necesito uno de pago? Lo que importa no es el precio, sino que el plugin permita el bloqueo previo real de scripts por categoría y que puedas dejar el rechazo tan visible como la aceptación. Hay opciones gratuitas que lo consiguen y opciones de pago mal configuradas que no. Elige por capacidades, no por etiqueta, y verifícalo tú mismo con la prueba de las herramientas de desarrollador.

¿Google Analytics 4 necesita banner de consentimiento? Sí. Aunque puedas configurar GA4 para no recoger ciertos datos, sigue siendo analítica de un tercero y entra en la categoría que exige consentimiento previo. Intégralo con el Consent Mode para que respete la decisión del usuario en lugar de cargarse siempre.

¿Y si incrusto un vídeo de YouTube o un mapa de Google en una página? Cargan cookies de terceros en cuanto se muestran, así que entran en el mismo régimen de consentimiento. La solución práctica es cargarlos “en diferido”: mostrar una previsualización y solo incrustar el contenido real cuando el usuario acepta esa categoría, algo que varios plugins de cookies hacen automáticamente.

Tengo una web de una sola página sin formularios ni analítica, ¿me afecta esto? Si de verdad no usas ninguna cookie no técnica ni recoges datos personales, no necesitas banner de cookies. Pero el aviso legal sigue siendo exigible si hay actividad económica detrás de la web, aunque sea informativa.

Conclusión

El cumplimiento legal en WordPress no requiere un departamento jurídico propio, pero sí requiere que aviso legal, política de privacidad y banner de cookies reflejen exactamente lo que tu web hace, no una plantilla genérica sin adaptar. El punto que más sanciones genera, con diferencia, es el banner de cookies mal configurado.

Si prefieres no estar pendiente de si tu configuración sigue cumpliendo con los criterios actuales de la AEPD, en Avantys lo revisamos dentro de Gestión WordPress.

Artículos relacionados


¿Y si tu WordPress lo lleváramos nosotros?

Actualizaciones, seguridad, backups verificados, staging y rendimiento, gestionado de forma continua por una persona que responde, donde ya lo tengas o te lo montamos. Auditoría gratuita de tu web actual.

Ver WordPress Gestionado
// Boletín

Suscríbete al boletín

Guías nuevas, sin spam. Cancela cuando quieras.