Una política de privacidad explica tratamientos reales. No es un permiso para recoger cualquier dato que el documento mencione.
Empieza por el sistema, no por una plantilla. Revisa formularios, autenticación, pagos, analítica, soporte, email, logs, contenidos incrustados, publicidad e IA. Una política copiada suele omitir un destinatario o describir una finalidad que no coincide con el producto.
Crea una tabla de hechos
Añade una fila por finalidad:
| Campo | Qué debes registrar |
|---|---|
| Finalidad | El resultado específico, no «fines comerciales» |
| Datos | Campos e inferencias utilizados |
| Origen | La persona, un cliente, una fuente pública u otro tercero |
| Base del artículo 6 | La base que corresponde a esa finalidad |
| Condición del artículo 9 | Necesaria para categorías especiales |
| Destinatarios | Encargados, responsables, autoridades y categorías |
| Transferencias | Destino y garantía del capítulo V |
| Conservación | Plazo o criterio para determinarlo |
| Derechos | Cuáles se aplican y cómo ejercerlos |
Verifica la tabla con quienes construyen y operan el servicio. Una traza de red, el registro de proveedores, el esquema de datos y las tareas de borrado son mejores evidencias que una política antigua.
Traslada la tabla a los artículos 13 y 14
Cuando los datos proceden de la persona, el artículo 13 del RGPD exige, con carácter general:
- identidad y contacto del responsable;
- contacto del delegado, cuando proceda;
- finalidades y bases;
- intereses legítimos, si esa es la base;
- destinatarios;
- transferencias y garantías;
- plazo de conservación o criterio;
- derechos y vía de reclamación;
- si los datos son obligatorios y las consecuencias de no facilitarlos; e
- información significativa sobre decisiones automatizadas relevantes.
El artículo 14 añade categorías y origen cuando los datos no se obtienen de la persona, con sus condiciones y excepciones.
Usa lenguaje claro y muestra lo esencial en el punto de recogida. La guía de información por capas de la AEPD muestra cómo enlazar una primera capa breve con el detalle.
Evita cinco fallos
- Una base para todo. Las bases corresponden a finalidades.
- «Socios de confianza» sin definir. Identifica destinatarios o categorías útiles.
- Sin regla de conservación. «Mientras sea necesario» solo repite la norma.
- Consentimiento general. Contrato, obligación legal, interés legítimo u otra base pueden ser más exactos para una finalidad.
- La política promete más que el producto. No afirmes cifrado, alojamiento regional, borrado o plazos de respuesta sin evidencia.
Publica, conecta y mantén
Enlaza la política desde cada punto de recogida. Debe ser pública, legible sin cuenta y accesible desde formularios móviles y dominios usados en OAuth.
Usa una fecha de revisión real. Revisa el documento cuando cambien proveedor, finalidad, campo, transferencia, tarea de borrado o recorrido. Conserva un registro de cambios o aprobación para versiones materiales.
Publicar la política solo cubre transparencia. No convierte por sí mismo el tratamiento en lícito, seguro, mínimo ni capaz de atender derechos.
GDPR.Direct genera un primer borrador editable y puede alojarlo en un hub legal. El resultado depende de los hechos que aportas. Verifica cada afirmación y solicita revisión cualificada para bases dudosas, categorías especiales, perfiles, menores o transferencias complejas.
Este artículo tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.