Saltar al contenido

Diseño web

Textos legales de una página web: qué es obligatorio y cómo revisarlo

Toda web de empresa o despacho en España necesita un aviso legal con tus datos y la información de privacidad junto a cada formulario. Si usa cookies que no son técnicas, como las de Analytics o las de un vídeo de YouTube, necesita también un aviso de cookies. Y ese aviso debe dejar rechazarlas igual de fácil que aceptarlas. Si vendes online, súmale condiciones de contratación y desistimiento, y quizá información de accesibilidad.

Abajo tienes qué texto necesita cada web y qué debe decir cada uno. También una auditoría de 20 minutos con el navegador y un checklist de 20 puntos con su artículo.

Esta guía no sustituye a quien redacte tus textos: te sirve para revisar los que tienes y encargar los que faltan. Cuando algo es interpretación nuestra y no texto de una norma, lo marcamos como criterio prudente.

Qué textos necesitas depende de lo que hace tu web, no de su tamaño

Cada texto sale de una norma distinta y se activa por algo concreto: identificarte, recoger datos, usar cookies, vender o hacer promociones.

Texto Obligatorio para Norma Dónde va
Aviso legal Cualquier web de un negocio o un profesional, venda o no LSSI, art. 10 y anexo Página propia, enlazada en el pie de todas las páginas
Información de privacidad Quien recoge datos personales: formulario, newsletter, reservas, chat RGPD, art. 13; LOPDGDD, art. 11 Un resumen junto a cada formulario y una política completa
Aviso y política de cookies Quien usa cookies o tecnologías similares que no son técnicas LSSI, art. 22.2; Guía de cookies de la AEPD Banner en la primera visita y página de política
Condiciones de contratación Quien vende, cobra reservas o contrata servicios en la web LSSI, art. 27; Ley de Consumidores, arts. 97 a 108 Antes del pago, en un formato que el cliente pueda guardar
Información de accesibilidad Quien está obligado por la Ley 11/2023, sobre todo la venta online a consumidores Ley 11/2023, art. 13.2 En las condiciones generales o en una página enlazada
Bases de promociones Quien hace sorteos, concursos o descuentos en la web o por email LSSI, art. 20.2 Una página de bases enlazada desde la promoción

El aviso legal es el único que necesita cualquier web de negocio. La LSSI se aplica también a servicios gratuitos para el usuario si son una actividad económica para quien los presta, incluido el suministro de información (anexo, letra a). La web de un despacho o de una pyme lo es, aunque no venda nada.

Las condiciones de uso son otra cosa: no hemos encontrado ninguna norma que las exija a una web informativa sin zona de clientes.

Ejemplo

Pongamos una asesoría de Castellón con web informativa, formulario de contacto, mapa de Google y Analytics. Necesita aviso legal, información de privacidad junto al formulario y una política completa. Necesita aviso y política de cookies por Analytics y, si instala cookies, por el mapa. No necesita condiciones de contratación: en su web no se contrata nada.

Qué debe decir cada texto, punto por punto

El art. 10.1 de la LSSI pide que estos datos estén accesibles «de forma permanente, fácil, directa y gratuita»:

  • Nombre o razón social, domicilio, email y cualquier otro dato que permita contactarte de forma directa (letra a).
  • NIF (letra e) y, si estás inscrito, los datos del Registro Mercantil u otro registro público (letra b).
  • La autorización previa, si tu actividad la necesita, y el organismo que te supervisa (letra c). El caso de las clínicas está en publicidad sanitaria.
  • Colegio, número, título, Estado que lo expidió y normas profesionales, si ejerces una profesión regulada (letra d). Lo que añade cada profesión está en publicidad de abogados y en la web de una correduría.
  • Si los precios incluyen impuestos y gastos de envío (letra f), y los códigos de conducta a los que estés adherido (letra g).

Si vendes a consumidores, añade el teléfono (Ley de Consumidores, art. 97.1.c). El titular es tu empresa, no la agencia que hizo la web. Criterio prudente: enlaza el aviso desde el pie de todas las páginas.

Privacidad: la información empieza junto al botón de enviar

Cuando recoges datos de alguien, debes informarle en ese momento (RGPD, art. 13), con un lenguaje claro y sencillo (art. 12.1). La LOPDGDD permite hacerlo en dos capas (art. 11):

  • Junto al formulario: quién es el responsable, para qué usará los datos y cómo ejercer los derechos, con un enlace al resto. Si elaboras perfiles, también eso.
  • En la política completa: contacto del responsable y, si lo hay, del delegado de protección de datos. Cada finalidad con su base jurídica, destinatarios, transferencias internacionales, plazos de conservación, derechos y derecho a reclamar ante la AEPD.

Criterio prudente sobre la casilla «Acepto la política de privacidad». Para contestar una consulta no necesitas consentimiento: aplicas, a petición del interesado, medidas precontractuales (art. 6.1.b). Si pones una casilla, que sea para confirmar que se ha leído la información. El consentimiento sí hace falta para enviar la newsletter a quien no es cliente, con casilla propia, opcional y sin marcar (arts. 6.1.a y 7.2).

Tres puntos que se suelen olvidar:

  • El delegado de protección de datos de las clínicas. Lo necesitan los centros sanitarios obligados a llevar historias clínicas, salvo el profesional que ejerce a título individual (LOPDGDD, art. 34.1.l). Su contacto va en la política.
  • Los proveedores que tratan datos por ti. Hosting, email, CRM o agenda online necesitan un contrato de encargado del tratamiento (RGPD, art. 28.3). Suele ser un anexo de sus condiciones, como el de Calendly.
  • Los emails comerciales. Solo a quien lo autorizó o a clientes, sobre productos similares a los que contrataron, y siempre con una baja sencilla y gratuita (LSSI, art. 21).

Cookies: un aviso que deje rechazar igual de fácil que aceptar

Para instalar o leer cookies, o tecnologías similares, necesitas el consentimiento del usuario tras informarle de forma clara y completa (LSSI, art. 22.2). Quedan fuera las estrictamente necesarias para el servicio que el usuario pide.

La Guía sobre el uso de las cookies de la AEPD concreta cómo hacerlo. Es la versión de mayo de 2024, la que la AEPD tiene publicada a 2 de octubre de 2026. El banner, o primera capa, debe incluir (apartado 3.1.2.2):

  • Para qué se usan las cookies y si son propias o también de terceros.
  • Qué tipo de datos se recogen, si se elaboran perfiles.
  • Un botón para aceptar, otro similar para rechazar y otro para configurar por finalidades. Criterio prudente: si solo usas una finalidad, como la analítica, aceptar y rechazar ya cubren la configuración.
  • Un enlace visible a la política de cookies, y quién eres si no se deduce de la web.

La opción de rechazar va en la misma capa, al mismo nivel y con un mecanismo similar al de aceptar (apartado 3.2.1). No se puede empujar a aceptar ni usar colores engañosos, como un «Rechazar» que apenas se lee. Seguir navegando no es consentir.

Las exentas. No necesitan consentimiento, entre otras, las cookies de sesión, autenticación, seguridad, equilibrio de carga, personalización de la interfaz y sesión del reproductor (apartado 1). La guía recomienda informar de ellas de forma genérica. Si tu web solo usa estas, no necesitas banner.

La analítica, en general, no está exenta. La AEPD solo admite eximir la medición de audiencia si cumple condiciones estrictas (guía de enero de 2024):

  • Estadísticas anónimas, para uso exclusivo del editor.
  • Sin cruzar ni ceder los datos a terceros, y sin seguimiento entre sitios.
  • Cookies con vida limitada, por ejemplo 13 meses, y datos guardados 25 meses como máximo.
  • Información en la política de privacidad y contrato de encargado con el proveedor.

La misma guía advierte de que varias ofertas del mercado reutilizan los datos para otros fines y quedan fuera. Criterio prudente: con Google Analytics, pide consentimiento.

Google ofrece dos formas de hacerlo (modo de consentimiento). En la básica, sus etiquetas se bloquean hasta que el usuario acepta. En la avanzada, se cargan antes del banner y envían «pings sin cookies» si el usuario rechaza. La básica es la que no deja dudas. Qué medir y cómo está en cómo medir los contactos de tu web.

Después del clic. La AEPD considera buena práctica renovar el consentimiento como mucho cada 24 meses (apartado 3.2.8). Retirarlo debe ser tan fácil como darlo, con acceso permanente a la configuración (apartado 3.2.9; RGPD, art. 7.3). Un muro de cookies solo cabe con una alternativa genuinamente equivalente (apartado 3.2.10): en la web de un despacho o una pyme, el criterio prudente es no usarlo.

La política de cookies explica qué tipos usas y para qué, quién las usa, cómo aceptar, rechazar y revocar, las transferencias y los plazos (apartado 3.1.1).

Si vendes online: condiciones antes de pagar y 14 días para desistir

Si en tu web se compra, se paga una reserva o se contrata un servicio, se suman tres obligaciones:

  1. Antes de contratar, explica los pasos, si archivarás el contrato, cómo corregir errores y en qué lenguas. Y ofrece las condiciones generales en un formato que el cliente pueda guardar (LSSI, art. 27).
  2. Al consumidor, la información previa: identidad, dirección, teléfono, email, precio total con impuestos y gastos, pago, entrega, garantía legal y desistimiento con su formulario (Ley de Consumidores, art. 97). El botón final dice «pedido con obligación de pago» o algo igual de claro (art. 98.2).
  3. El desistimiento: 14 días naturales sin dar motivos (art. 102), desde el contrato en servicios y desde la entrega en productos (art. 104). Si no informas, el plazo se alarga 12 meses (art. 105). Devuelves el dinero en 14 días como máximo (art. 107).

Lo que cambia en 2026. La Directiva (UE) 2023/2673 exige una función de desistimiento con la etiqueta «desistir del contrato aquí» o una equivalente. Los Estados debían aplicarla desde el 19 de junio de 2026 a los contratos celebrados en una web o una app (nuevo art. 11 bis de la Directiva 2011/83/UE).

No hemos encontrado en el BOE la norma española que la incorpore: la Ley de Consumidores consolidada, actualizada el 28 de febrero de 2026, no la recoge. Criterio prudente: si vendes online, prepárala ya.

Y quita un enlace. El enlace a la plataforma europea de resolución de litigios en línea ya no se exige. El Reglamento que lo pedía está derogado desde el 20 de julio de 2025 y la plataforma, suprimida (Reglamento (UE) 2024/3228).

Accesibilidad: una página que explique cómo cumples

Si la Ley 11/2023 te obliga, tus condiciones generales, o un documento equivalente, deben explicar cómo cumple tu servicio los requisitos de accesibilidad (art. 13.2). Te alcanza sobre todo si vendes online a consumidores, salvo que seas una microempresa que presta servicios (art. 3.3).

Si atiendes al público sin vender en la web, el Real Decreto 193/2023 te exigirá una web con nivel AA desde 2029 o, como muy tarde, antes de 2030. El detalle está en accesibilidad web obligatoria, y el test de accesibilidad te dice con hasta 7 preguntas si te afecta.

Siete errores típicos, y tres que la AEPD ya ha multado

  1. Textos copiados o plantillas sin rellenar. En el procedimiento PS/00458/2023, la AEPD multó con 3.000€ a una inmobiliaria cuya política daba como responsable «XXXXX» (resolución). Otras pistas: datos de otra empresa o de tu agencia, o citas a la LOPD de 1999, derogada desde 2018 (LOPDGDD, disposición derogatoria única).
  2. Un banner sin «Rechazar». Si para rechazar hay que entrar en «Más opciones», no cumple la guía de la AEPD.
  3. Analytics antes de que el usuario decida. En el PS/00079/2023, la AEPD propuso 2.000€ al titular de una pequeña web de noticias, que pagó 1.600€ (resolución). Al entrar se instalaban las cookies de Google Analytics, y el banner solo ofrecía «más opciones» y «acepto». El titular alegó lo que le había explicado su proveedor. La sanción fue para él.
  4. Un «Rechazar» que no rechaza. En el PS/00040/2024, la sociedad titular de una web de motor pagó 6.000€ sobre una sanción inicial de 10.000€ (resolución). Sus vídeos de YouTube instalaban cookies antes de cualquier acción y también después de pulsar «Rechazar todo».
  5. Formularios sin información. La LOPDGDD califica de muy grave omitir el deber de informar (art. 72.1.h), y de leve dar una información incompleta (art. 74.a).
  6. Casillas premarcadas o todo en una casilla. Las casillas ya marcadas no son consentimiento (considerando 32 del RGPD). Y la petición de consentimiento debe distinguirse de los demás asuntos (art. 7.2).
  7. Una política de cookies que no coincide con lo instalado. Cada plugin nuevo puede añadir cookies, y la AEPD recomienda revisarlas periódicamente (apartado 3 de su guía).

Los tres procedimientos empezaron con la reclamación de un usuario.

Auditoría de 20 minutos con el navegador

Es el mismo método que describen las resoluciones de la AEPD: entrar con el navegador limpio y sin tocar nada. Necesitas Chrome en un ordenador y tu política de cookies a mano.

  1. Prepara el navegador (minutos 0 a 2). Abre una ventana de incógnito con Ctrl + Mayús + N, o Cmd + Mayús + N en Mac. Abre las herramientas para desarrolladores con F12, o Cmd + Opción + I en Mac (Chrome). En la pestaña Red, marca «Inhabilitar caché».
  2. Carga tu portada sin tocar el banner (minutos 2 a 6). En Red, abre «Más filtros» y marca «Solicitudes de terceros» (Chrome). Apunta los dominios de analítica, publicidad, vídeo, mapas o agenda. Después abre Aplicación, «Almacenamiento», «Cookies» y tu dominio (Chrome).
  3. Lee el banner como un cliente (minutos 6 a 9). ¿Está «Rechazar» al lado de «Aceptar», con el mismo tipo de botón? ¿Dice para qué se usan las cookies? ¿Enlaza a la política? ¿«Configurar» lleva directo a un panel sin nada marcado?
  4. Pulsa «Rechazar» y navega (minutos 9 a 13). Visita 2 o 3 páginas, entre ellas la de contacto y una con vídeo o mapa. Vuelve a mirar Red y Cookies: no debe aparecer nada nuevo de analítica, publicidad, YouTube, Maps ni Calendly.
  5. Busca cómo cambiar de opinión (minutos 13 a 15). Tiene que haber un enlace permanente, normalmente en el pie, que abra de nuevo la configuración.
  6. Acepta y compara (minutos 15 a 17). Cierra todas las ventanas de incógnito y abre otra. Carga la web, pulsa «Aceptar» y compara las cookies con tu política: cada una debe figurar en ella.
  7. Revisa el formulario (minutos 17 a 19). ¿Hay información básica junto al botón, con enlace a la política? ¿Alguna casilla viene marcada? ¿La newsletter tiene casilla propia?
  8. Busca restos de textos copiados (minutos 19 a 20). En el aviso legal y la política de privacidad, busca con Ctrl + F: «XXX», «15/1999», «litigios en línea» y el nombre de tu agencia o de otra empresa.

Un aviso sobre el paso 2. En incógnito, Chrome bloquea por defecto las cookies de terceros (Ayuda de Chrome). Por eso los terceros se detectan mejor en Red que en Cookies.

Qué significa lo que ves antes de decidir:

Lo que ves Qué suele ser Qué hacer
Cookies _ga y _ga_ seguida de letras y números Google Analytics 4, con cookies propias de 2 años Que no se carguen hasta que el usuario acepte
Cookie _fbp Píxel de Meta Lo mismo
Peticiones a googletagmanager.com o google-analytics.com, sin cookies Etiquetas de Google, quizá en modo de consentimiento avanzado Pide a quien lleva tu web el modo básico
Peticiones a youtube.com, youtube-nocookie.com, calendly.com o a mapas de Google Un vídeo, una agenda o un mapa incrustados Ver el apartado siguiente
Una cookie de sesión o la del propio banner Cookies técnicas (criterio prudente) Mencionarlas de forma genérica en la política

WhatsApp, Calendly, mapas y vídeos: lo incrustado se carga al abrir la página

Un contenido incrustado se descarga de los servidores de otra empresa en cuanto se abre la página. Google lo explica para YouTube y Analytics: el navegador le envía la URL y la IP del visitante, y Google puede instalar o leer cookies (Google). Según la guía de la AEPD, si incluyes contenidos de terceros que usan cookies, debes asegurarte de que se informa y se pide consentimiento (apartado 4).

  • WhatsApp. Un enlace wa.me con tu número abre el chat al pulsarlo (WhatsApp), y hasta entonces no carga nada. Un botón flotante de un plugin sí puede cargar código: compruébalo con la auditoría. Si atiendes por WhatsApp, tu política debe decir para qué usas esas conversaciones y cuánto las guardas.
  • Calendly. Avisa de que usa cookies aunque ocultes su banner y, en ese caso, recomienda no cargarlo hasta que el usuario acepte las cookies de rendimiento (Calendly). Trata los datos de quien reserva como encargado, con transferencias a Estados Unidos (DPA), y tu política debe decirlo (RGPD, art. 13.1.f). Criterio prudente: un enlace a tu página de Calendly es más sencillo que el calendario incrustado.
  • Google Maps. El mapa incrustado también se descarga de Google al abrir la página: comprueba con la auditoría qué peticiones y cookies genera. Criterio prudente: una imagen del mapa con enlace a Google Maps, o cargar el mapa solo cuando el usuario lo pide y ha aceptado.
  • YouTube. Es el caso sancionado en el PS/00040/2024. El modo de privacidad mejorada usa el dominio youtube-nocookie.com, y Google promete que esas visualizaciones no influirán en la experiencia en YouTube ni personalizarán anuncios (YouTube). No promete que no se guarde nada. Criterio prudente: muestra una imagen del vídeo y carga el reproductor solo tras el consentimiento.

Las multas por estos fallos llegan a 150.000€ en la LSSI y a millones en el RGPD

Qué incumples Tipo y artículo Multa Quién sanciona
Faltan NIF, datos registrales, colegiales o de autorización Leve, LSSI, art. 38.4.b Hasta 30.000€ Secretaría de Estado de Digitalización e IA (art. 43.1)
No dejar claro quién eres o los precios, de forma significativa Grave, LSSI, art. 38.3.b De 30.001€ a 150.000€ Secretaría de Estado de Digitalización e IA
Cookies sin información o sin consentimiento Leve, LSSI, art. 38.4.g Hasta 30.000€ AEPD
Emails comerciales sin permiso Leve, LSSI, art. 38.4.d; grave si son masivos o insistentes, art. 38.3.c Hasta 30.000€; de 30.001€ a 150.000€ AEPD
No dar las condiciones generales antes de contratar Grave, LSSI, art. 38.3.e De 30.001€ a 150.000€ Secretaría de Estado de Digitalización e IA
Formularios sin la información del art. 13 del RGPD RGPD, art. 83.5 Hasta 20 millones o el 4% de la facturación AEPD

Las cuantías de la LSSI están en su art. 39 y el reparto de competencias, en el art. 43. En infracciones leves o graves, el órgano sancionador puede apercibirte para que corrijas en un plazo, en lugar de abrir el procedimiento (art. 39 ter). Regularizar con diligencia también rebaja la escala de la multa (art. 39 bis).

Checklist: 20 puntos con su artículo

# Qué revisar Base
1 El aviso legal identifica al titular real: nombre o razón social, domicilio y email LSSI, art. 10.1.a
2 Aparecen el NIF y, si eres sociedad, los datos del Registro Mercantil LSSI, art. 10.1.b y e
3 Si ejerces una profesión regulada: colegio, número, título y normas profesionales con enlace LSSI, art. 10.1.d
4 Si tu actividad necesita autorización: sus datos y el organismo que te supervisa LSSI, art. 10.1.c
5 Los precios dicen si incluyen impuestos y gastos de envío LSSI, art. 10.1.f
6 Cada formulario muestra junto al botón el responsable, la finalidad, los derechos y un enlace a la política LOPDGDD, art. 11
7 La política de privacidad recoge todo el art. 13: finalidades, base jurídica, destinatarios, plazos y derechos RGPD, art. 13.1 y 13.2
8 Los datos del responsable son los tuyos, y el delegado de protección de datos figura si estás obligado a tenerlo RGPD, art. 13.1.a y b; LOPDGDD, art. 34
9 Ninguna casilla viene marcada, y la newsletter tiene casilla propia y opcional RGPD, art. 7.2 y considerando 32
10 Tienes contrato de encargado con hosting, email, CRM y agenda online RGPD, art. 28.3
11 Los emails comerciales solo van a quien lo autorizó o es cliente, y cada uno permite darse de baja LSSI, arts. 21 y 22.1
12 Antes de decidir, no se carga ninguna cookie ni etiqueta de analítica, publicidad, vídeo, mapa o agenda LSSI, art. 22.2
13 El banner tiene «Rechazar» en la primera capa, al mismo nivel que «Aceptar» Guía de cookies de la AEPD, apartados 3.1.2.2 y 3.2.1
14 Si hay más de una finalidad, «Configurar» lleva a un panel por finalidades, sin nada premarcado Guía de cookies de la AEPD, apartado 3.1.2.2
15 Después de rechazar, no aparece ninguna cookie ni petición nueva de analítica, publicidad o vídeo LSSI, art. 22.2
16 Un enlace permanente permite cambiar o retirar el consentimiento RGPD, art. 7.3; Guía de cookies de la AEPD, apartado 3.2.9
17 La política de cookies lista cada cookie, quién la usa, para qué y cuánto dura, y coincide con lo instalado Guía de cookies de la AEPD, apartado 3.1.1
18 Si vendes online: condiciones generales que se puedan guardar y toda la información previa antes de pagar LSSI, art. 27; Ley de Consumidores, art. 97
19 Si vendes online: botón «pedido con obligación de pago», desistimiento de 14 días y su formulario Ley de Consumidores, arts. 97.1.j, 98.2, 102 y 104
20 Si te obliga la Ley 11/2023: información de accesibilidad en las condiciones o en una página enlazada Ley 11/2023, art. 13.2

Criterio prudente: corrige primero los puntos 6, 12, 13 y 15. Cualquier visitante puede comprobarlos en un minuto, y los tres casos de arriba empezaron por la reclamación de un usuario.

Qué hacer el lunes

  1. Haz la auditoría de 20 minutos en tu portada y en tu página de contacto, y apunta lo que se carga antes de decidir.
  2. Si algo se carga antes de aceptar, pide a quien lleva tu web que lo bloquee hasta el consentimiento. En Google, modo básico.
  3. Busca en tus textos «XXX», «15/1999», «litigios en línea» y cualquier nombre que no sea el tuyo.
  4. Pon la información básica junto a cada formulario y quita las casillas premarcadas.
  5. Pide a tus proveedores su contrato de encargado: hosting, email, CRM y agenda.
  6. Si vendes online, revisa el botón de pago y el desistimiento, y prepara la función «desistir del contrato aquí».
  7. Pasa el checklist a quien revise tus textos. El contenido jurídico debe validarlo un abogado o un consultor de protección de datos.

Si vas a rehacer la web, es el momento de resolver el banner, los formularios y los vídeos desde el diseño. En NOR studio partimos de esta lista en cada web que diseñamos, y el contenido jurídico lo valida tu asesor.

Fuentes consultadas (25)
  1. BOE: Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico (LSSI), arts. 10, 20, 21, 22, 27, 38, 39, 39 bis, 39 ter, 43 y anexo
  2. BOE: Reglamento (UE) 2016/679, Reglamento general de protección de datos (arts. 6, 7, 12, 13, 28 y 83, y considerando 32)
  3. BOE: Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (arts. 11, 34, 72 y 74, y disposición derogatoria única)
  4. AEPD: Guía sobre el uso de las cookies (versión de mayo de 2024)
  5. AEPD: Uso de cookies para herramientas de medición de audiencia (versión de enero de 2024)
  6. AEPD: Resolución del procedimiento PS/00040/2024 (cookies de YouTube sin consentimiento y sin opción de rechazo)
  7. AEPD: Resolución del procedimiento PS/00079/2023 (cookies de Google Analytics antes del consentimiento)
  8. AEPD: Resolución del procedimiento PS/00458/2023 (política de privacidad con «XXXXX» como responsable)
  9. BOE: Real Decreto Legislativo 1/2007, Ley General para la Defensa de los Consumidores y Usuarios (arts. 97, 98, 102, 104, 105 y 107; texto consolidado actualizado el 28/02/2026)
  10. BOE: Directiva (UE) 2023/2673, que añade el art. 11 bis (función de desistimiento) a la Directiva 2011/83/UE
  11. BOE: Reglamento (UE) 2024/3228, que deroga el Reglamento (UE) 524/2013 y suprime la plataforma europea de resolución de litigios en línea
  12. BOE: Ley 11/2023, de accesibilidad de determinados productos y servicios (arts. 3.3 y 13.2, disposición final decimoctava)
  13. BOE: Real Decreto 193/2023, condiciones básicas de accesibilidad de los bienes y servicios a disposición del público (disposición final sexta)
  14. Google: Cómo utiliza Google la información de sitios web o aplicaciones que utilizan sus servicios
  15. Ayuda de Google Analytics: Acerca del modo de consentimiento (básico y avanzado)
  16. Ayuda de Google Analytics: [GA4] Uso de cookies en sitios web
  17. Ayuda de YouTube: Insertar vídeos y listas de reproducción (modo de privacidad mejorada)
  18. Meta for Developers: parámetros fbp y fbc (cookie _fbp del píxel de Meta)
  19. Calendly: Calendly cookie management and banner
  20. Calendly: Data Processing Addendum
  21. Servicio de ayuda de WhatsApp: Cómo usar la función de clic para chatear
  22. Ayuda de Google Chrome: Navegar en privado (cookies de terceros en modo Incógnito)
  23. Chrome for Developers: Abrir las herramientas para desarrolladores
  24. Chrome for Developers: Ver, agregar, editar y borrar cookies
  25. Chrome for Developers: Referencia de funciones de red (filtro de solicitudes de terceros)

Equipo NOR studio

Somos un estudio de Valencia y Castellón que diseña webs y las posiciona en Google y en las IAs. Escribimos sobre lo que aplicamos con nuestros clientes y citamos siempre la fuente original de cada dato. Quiénes somos · Cómo hacemos las guías.

(FAQ)(Preguntas frecuentes)© 2026

Preguntas frecuentes

Respuestas cortas a las dudas más habituales sobre este tema.

¿Es obligatorio el aviso legal en una web que no vende nada?

Sí, si la web forma parte de tu actividad económica. La LSSI se aplica también a servicios gratuitos para el usuario si son una actividad económica para quien los presta (anexo, letra a). Debe mostrar, como mínimo, tu nombre o razón social, domicilio, email, NIF y, si los tienes, datos registrales y colegiales (art. 10.1).

¿Necesito banner de cookies si mi web solo usa cookies técnicas?

No. Las cookies estrictamente necesarias para el servicio que pide el usuario no necesitan consentimiento (LSSI, art. 22.2). La AEPD recomienda informar de ellas de forma genérica en la política de cookies o de privacidad. Pero comprueba antes que de verdad son las únicas: Analytics, un vídeo de YouTube, un mapa de Google o una agenda incrustada suelen añadir otras.

¿Puedo usar Google Analytics sin pedir consentimiento?

Lo prudente es no hacerlo. La AEPD solo admite eximir la medición de audiencia con condiciones estrictas, como datos anónimos para uso exclusivo del editor y sin cesión a terceros. En el procedimiento PS/00079/2023 sancionó una web que instalaba las cookies de Analytics al entrar. Configura Google en modo de consentimiento básico, que bloquea sus etiquetas hasta que el usuario acepta.

¿Qué multa hay por no tener bien los textos legales?

En la LSSI, la mayoría de fallos del aviso legal y de las cookies son leves, con multa de hasta 30.000€; los graves van de 30.001€ a 150.000€. Si un formulario no informa, el RGPD fija un máximo de 20 millones de euros o el 4% de la facturación. En la práctica, la AEPD multó con 3.000€ una política de privacidad con «XXXXX» como responsable. Por cookies de YouTube sin consentimiento, otra empresa pagó 6.000€ sobre una sanción inicial de 10.000€.

¿Puedo copiar los textos legales de otra web o usar un generador?

Como punto de partida, sí, pero tienen que describir lo que hace tu web: quién eres, qué formularios tienes, qué proveedores usas y qué cookies se instalan. Un texto ajeno o una plantilla sin rellenar no informa de nada, y la AEPD lo sanciona como falta de información (RGPD, art. 13). Que los revise un abogado o un consultor de protección de datos.

¿Qué textos más necesito si vendo online?

Condiciones generales que el cliente pueda guardar antes de contratar (LSSI, art. 27) y la información previa de la Ley de Consumidores (art. 97). El botón de pago debe decir «pedido con obligación de pago» o algo igual de claro (art. 98.2). También el derecho a desistir en 14 días naturales, con su formulario (arts. 102 y 104). Si no eres microempresa, súmale la información de accesibilidad de la Ley 11/2023.

Más guías

¿Hablamos de tu caso?

Cuéntanos qué haces, dónde y a quién quieres llegar. Te respondemos en 24 horas laborables con una primera opinión honesta, aunque sea que no nos necesitas.

O escríbenos a [email protected] o por WhatsApp.