{"id":167,"date":"2026-01-20T00:00:00","date_gmt":"2026-01-19T23:00:00","guid":{"rendered":"https:\/\/helloblog.io\/es\/checklist-cumplimiento-gdpr-propietarios-web\/"},"modified":"2026-01-20T00:00:00","modified_gmt":"2026-01-19T23:00:00","slug":"checklist-cumplimiento-gdpr-propietarios-web","status":"publish","type":"post","link":"https:\/\/helloblog.io\/es\/checklist-cumplimiento-gdpr-propietarios-web\/","title":{"rendered":"Checklist completa de cumplimiento GDPR para propietarios de webs (con foco en WordPress)"},"content":{"rendered":"\n<p>El Reglamento General de Protecci\u00f3n de Datos (GDPR) sigue siendo una de las normativas de privacidad m\u00e1s exigentes a nivel global. Da igual si gestionas un blog personal, un eCommerce o un SaaS: si tu web trata datos personales de residentes en la Uni\u00f3n Europea, el cumplimiento no es opcional.<\/p>\n\n\n\n<p>Adem\u00e1s del impacto reputacional, el incumplimiento puede implicar sanciones de hasta <strong>20 millones de euros o el 4% de la facturaci\u00f3n anual global<\/strong> (lo que sea mayor). Por eso tiene sentido abordarlo como lo que es: un conjunto de procesos, documentaci\u00f3n y controles t\u00e9cnicos continuos.<\/p>\n\n\n\n<p>A continuaci\u00f3n tienes una <strong>checklist completa<\/strong> (sin recortes) para auditar tu web y tu organizaci\u00f3n, con referencias a art\u00edculos concretos del GDPR y pasos pr\u00e1cticos de implementaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Qu\u00e9 es el GDPR (y a qui\u00e9n aplica)<\/h2>\n\n\n\n<p>El <strong>General Data Protection Regulation (GDPR)<\/strong> es una ley de privacidad aplicada por la Uni\u00f3n Europea desde el <strong>25 de mayo de 2018<\/strong>. Define reglas claras sobre c\u00f3mo se <strong>recogen, usan, almacenan y comparten<\/strong> los datos personales. Aplica tanto a empresas dentro de la UE como fuera de ella si procesan datos personales de <strong>residentes en la UE<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Entiende tu rol: Controller vs Processor<\/h2>\n\n\n\n<p>Antes de tocar textos legales o banners, hay una pregunta clave: <strong>\u00bfqu\u00e9 papel tiene tu negocio en el tratamiento de datos?<\/strong><\/p>\n\n\n\n<p>Si tu organizaci\u00f3n decide la finalidad y los medios del tratamiento (por qu\u00e9 y c\u00f3mo se procesan los datos), eres <strong>Data Controller<\/strong> (responsable del tratamiento). Si tratas datos personales por cuenta de otra organizaci\u00f3n, eres <strong>Data Processor<\/strong> (encargado del tratamiento). En la pr\u00e1ctica, una misma empresa puede actuar en ambos roles seg\u00fan el flujo de datos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Los 3 roles clave bajo GDPR<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Data Controllers<\/strong>: determinan por qu\u00e9 y c\u00f3mo se procesan los datos personales. Tienen la responsabilidad principal de garantizar el cumplimiento.<\/li>\n\n\n<li><strong>Data Processors<\/strong>: terceros que procesan datos personales en nombre de un controller. Tambi\u00e9n deben aplicar salvaguardas t\u00e9cnicas y organizativas adecuadas.<\/li>\n\n\n<li><strong>Data Subjects<\/strong>: personas cuyos datos personales se recogen y procesan. El GDPR existe para proteger sus derechos.<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Los 7 principios del GDPR (base de toda checklist)<\/h2>\n\n\n\n<p>Si tienes que priorizar, prioriza estos principios. Todo lo dem\u00e1s (textos, mecanismos, contratos, logs) deber\u00eda \u201ccolgar\u201d de aqu\u00ed.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li><strong>Licitud, lealtad y transparencia<\/strong>: tratar datos de forma legal e informar de manera clara sobre el uso.<\/li>\n\n\n<li><strong>Limitaci\u00f3n de la finalidad<\/strong>: recoger datos solo para objetivos espec\u00edficos y leg\u00edtimos.<\/li>\n\n\n<li><strong>Minimizaci\u00f3n de datos<\/strong>: recoger \u00fanicamente lo m\u00ednimo necesario.<\/li>\n\n\n<li><strong>Exactitud<\/strong>: mantener los datos correctos y actualizados.<\/li>\n\n\n<li><strong>Limitaci\u00f3n del plazo de conservaci\u00f3n<\/strong>: no conservar datos m\u00e1s tiempo del necesario.<\/li>\n\n\n<li><strong>Integridad y confidencialidad<\/strong>: proteger frente a accesos no autorizados con medidas de seguridad adecuadas.<\/li>\n\n\n<li><strong>Responsabilidad proactiva (accountability)<\/strong>: poder demostrar el cumplimiento.<\/li>\n\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">Checklist completa de cumplimiento GDPR<\/h2>\n\n\n\n<p>Esta checklist est\u00e1 organizada por \u00e1reas. Cada punto indica a qui\u00e9n aplica y enlaza con el art\u00edculo de referencia del GDPR.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Datos<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">1) Inventario de tipos de datos personales, origen, destinatarios, finalidad y retenci\u00f3n<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Necesitas un listado de los <strong>tipos reales<\/strong> (las \u201ccolumnas\u201d) de datos personales que guardas (por ejemplo: nombre, n\u00famero de seguridad social, direcci\u00f3n). Para cada tipo, documenta <strong>de d\u00f3nde sale<\/strong>, <strong>con qui\u00e9n se comparte<\/strong>, <strong>para qu\u00e9 se usa<\/strong> y <strong>durante cu\u00e1nto tiempo<\/strong> se conserva.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">2) Mapa de ubicaciones donde se guarda informaci\u00f3n personal y c\u00f3mo fluye entre ellas<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>No se trata solo de bases de datos (por ejemplo, <strong>MySQL<\/strong>). Incluye tambi\u00e9n almacenes offline como <strong>papel<\/strong>. La idea es ver el flujo: formularios \u2192 CRM \u2192 email marketing \u2192 anal\u00edtica \u2192 soporte \u2192 backups, etc.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">3) Pol\u00edtica de privacidad p\u00fablica y accesible que describa procesos relacionados con datos personales<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Tu web debe publicar una <strong>pol\u00edtica de privacidad accesible<\/strong> que describa todos los procesos vinculados al tratamiento de datos personales. Debe incluir (o enlazar claramente) los <strong>tipos de datos<\/strong> que se guardan y <strong>d\u00f3nde<\/strong> se almacenan.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 30 \u2013 Records of processing activities<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">4) Base legal en la pol\u00edtica de privacidad: por qu\u00e9 necesitas tratar esos datos<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>La pol\u00edtica debe explicar la <strong>base jur\u00eddica (lawful basis)<\/strong> del tratamiento: por ejemplo, la <strong>ejecuci\u00f3n de un contrato<\/strong>.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 6 \u2013 Lawfulness of processing<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Responsabilidad y gesti\u00f3n (Accountability &#038; Management)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">5) Nombramiento de un Data Protection Officer (DPO) cuando sea obligatorio<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>El <strong>DPO (Delegado de Protecci\u00f3n de Datos)<\/strong> solo es obligatorio en tres escenarios:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>El tratamiento lo realiza una <strong>autoridad u organismo p\u00fablico<\/strong>, excepto tribunales actuando en su funci\u00f3n judicial.<\/li>\n\n\n<li>Las actividades principales requieren <strong>monitorizaci\u00f3n regular y sistem\u00e1tica<\/strong> de interesados <strong>a gran escala<\/strong> (por naturaleza, alcance y\/o finalidades).<\/li>\n\n\n<li>Las actividades principales consisten en tratar <strong>a gran escala<\/strong> <strong>categor\u00edas especiales de datos<\/strong> (datos sensibles) seg\u00fan <strong>Article 9<\/strong> y datos sobre <strong>condenas e infracciones penales<\/strong> seg\u00fan <strong>Article 10<\/strong>.<\/li>\n\n<\/ol>\n\n\n\n<p>Si necesitas DPO, debe conocer las directrices del GDPR y tambi\u00e9n los procesos internos de tu organizaci\u00f3n que involucren datos personales.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 37 \u2013 Designation of the data protection officer<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">6) Sensibilizaci\u00f3n de responsables y decisores sobre directrices GDPR<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Aseg\u00farate de que las personas clave y quienes toman decisiones mantienen un conocimiento actualizado de la normativa de protecci\u00f3n de datos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">7) Seguridad t\u00e9cnica al d\u00eda<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Si desarrollas o explotas software (por ejemplo, un SaaS), usa checklists de seguridad como punto de partida para asegurar que existen medidas t\u00e9cnicas adecuadas.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">8) Formaci\u00f3n del personal en protecci\u00f3n de datos<\/h4>\n\n\n\n<p><em>Aplica a: Data Processor<\/em><\/p>\n\n\n\n<p>Muchas vulnerabilidades ocurren por colaboraci\u00f3n involuntaria de alguien con acceso a sistemas internos. La formaci\u00f3n debe cubrir estos riesgos y c\u00f3mo evitar incidentes.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">9) Lista de sub-processors y menci\u00f3n expl\u00edcita en la pol\u00edtica de privacidad<\/h4>\n\n\n\n<p><em>Aplica a: Data Processor<\/em><\/p>\n\n\n\n<p>Debes informar a tus clientes del uso de cualquier <strong>sub-processor<\/strong> (subencargado). El consentimiento se obtiene cuando aceptan tu pol\u00edtica de privacidad.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 28 \u2013 Processor<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">10) Representante en la UE si operas fuera de la Uni\u00f3n<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Si tu empresa opera fuera de la UE y recopila datos de ciudadanos de la UE, debes designar un <strong>representante en uno de los Estados miembros<\/strong>. Esa persona gestiona cuestiones relacionadas con el tratamiento y debe poder ser contactada por la autoridad local.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 27 \u2013 Representatives of controllers or processors not established in the Union<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">11) Notificaci\u00f3n de brechas de datos personales a la autoridad y a los afectados<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Las brechas de datos personales deben notificarse <strong>en 72 horas<\/strong> a la autoridad competente. Debes informar qu\u00e9 datos se han perdido, consecuencias y contramedidas adoptadas. Salvo que los datos filtrados estuviesen <strong>cifrados<\/strong>, tambi\u00e9n debes comunicar la brecha a la persona afectada (data subject) cuya informaci\u00f3n se ha perdido.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencias<\/h4>\n\n\n<p>GDPR Article 33 \u2013 Notification of a personal data breach to the supervisory authority\nGDPR Article 34 \u2013 Communication of a personal data breach to the data subject<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">12) Contratos con cualquier processor con el que compartas datos<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Debe existir un contrato con cualquier proveedor que trate datos por tu cuenta (por ejemplo, el <strong>hosting<\/strong>). Ese contrato debe incluir instrucciones expl\u00edcitas y detallar: el objeto y la duraci\u00f3n del tratamiento, naturaleza y finalidad, tipos de datos y categor\u00edas de interesados, adem\u00e1s de obligaciones y derechos del controller.<\/p>\n\n\n\n<p>Los mismos requisitos contractuales aplican cuando un processor contrata un sub-processor para ayudarle a cumplir actividades de tratamiento en nombre del controller.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencias<\/h4>\n\n\n<p>GDPR Article 28 \u2013 Processor\nGDPR Article 29 \u2013 Processing under the authority of the controller or processor<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Nuevos derechos (operativa para atender solicitudes)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">13) Los usuarios pueden solicitar f\u00e1cilmente acceso a su informaci\u00f3n personal<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Necesitas un proceso claramente definido para gestionar solicitudes de acceso (DSAR: Data Subject Access Requests).<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 15 \u2013 Right of access by the data subject<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">14) Los usuarios pueden actualizar sus datos para mantenerlos exactos<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Proporciona un mecanismo para corregir datos inexactos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 16 \u2013 Right to rectification<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">15) Eliminaci\u00f3n autom\u00e1tica de datos que ya no son necesarios<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Automatiza el borrado de datos que ya no tengan uso. Ejemplo: eliminar autom\u00e1ticamente informaci\u00f3n de clientes cuyo contrato no se haya renovado.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 5 \u2013 Principles relating to processing of personal data<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">16) Los usuarios pueden solicitar f\u00e1cilmente la eliminaci\u00f3n de sus datos<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Implementa un proceso para gestionar solicitudes de borrado (el llamado <strong>\u201cderecho al olvido\u201d<\/strong>).<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 17 \u2013 Right to erasure (&#8216;right to be forgotten&#8217;)<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">17) Los usuarios pueden solicitar f\u00e1cilmente que se deje de procesar su informaci\u00f3n<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Las personas usuarias tienen derecho a restringir c\u00f3mo se procesa su informaci\u00f3n.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 18 \u2013 Right to restriction of processing<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">18) Los usuarios pueden solicitar que sus datos se entreguen a ellos o a un tercero<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>La portabilidad exige entregar los datos en un formato <strong>estructurado, de uso com\u00fan y legible por m\u00e1quina<\/strong>.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 20 \u2013 Right to data portability<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">19) Objeci\u00f3n a profiling o decisiones automatizadas con impacto<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Solo aplica si haces <strong>profiling<\/strong> (perfilado) u otras decisiones automatizadas que puedan afectar a la persona.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 22 \u2013 Automated individual decision-making, including profiling<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Consentimiento (Consent)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">20) Si la base es el consentimiento: debe ser libre, espec\u00edfico, informado y revocable<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Si tu web recoge datos personales, debe haber un enlace visible a tu pol\u00edtica de privacidad y una confirmaci\u00f3n de que el usuario acepta t\u00e9rminos\/condiciones. El consentimiento requiere una acci\u00f3n afirmativa: <strong>las casillas pre-marcadas no est\u00e1n permitidas<\/strong>.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 7 \u2013 Conditions for consent<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">21) Pol\u00edtica de privacidad clara, comprensible y sin ocultar intenciones<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Debe estar escrita en t\u00e9rminos claros y sencillos, sin esconder su intenci\u00f3n. Si no, el acuerdo puede quedar invalidado. Si ofreces servicios a menores, debe ser lo bastante simple para que la entiendan.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 7.2 \u2013 Conditions for consent<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">22) Retirar el consentimiento debe ser tan f\u00e1cil como otorgarlo<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>No puedes dise\u00f1ar un flujo donde aceptar sea un clic y retirar sea una odisea. Debe ser igual de simple.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 7.3 \u2013 Conditions for consent<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">23) Si tratas datos de menores: verifica edad y solicita consentimiento del tutor legal<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Para menores de <strong>16 a\u00f1os<\/strong>, debes asegurar el consentimiento de su tutor legal. Si el consentimiento se da por web, intenta garantizar que quien aprueba es el tutor y no el menor.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 8 \u2013 Conditions applicable to child&#8217;s consent in relation to information society services<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">24) Si actualizas la pol\u00edtica de privacidad, informa a clientes existentes<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Por ejemplo, notificando por email cambios pr\u00f3ximos. La comunicaci\u00f3n debe explicar de forma simple qu\u00e9 se ha modificado.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 7 \u2013 Conditions for consent<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Seguimiento (Follow-up)<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">25) Revisi\u00f3n peri\u00f3dica de pol\u00edticas, efectividad, cambios en el tratamiento y pa\u00edses de destino<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Revisa regularmente tus pol\u00edticas por cambios, su eficacia real, cambios en c\u00f3mo tratas datos y cambios en la situaci\u00f3n de otros pa\u00edses a los que fluyen tus datos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 25 \u2013 Data protection by design and by default<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Casos especiales<\/h3>\n\n\n\n<h4 class=\"wp-block-heading\">26) Saber cu\u00e1ndo necesitas una DPIA en tratamientos de alto riesgo<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller<\/em><\/p>\n\n\n\n<p>Esto solo aplica si realizas tratamiento a gran escala, profiling u otras actividades con <strong>alto riesgo<\/strong> para derechos y libertades. En esos casos se requiere una <strong>Data Protection Impact Assessment (DPIA)<\/strong>.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 35 \u2013 Data protection impact assessment<\/p>\n\n<\/div>\n\n\n\n<h4 class=\"wp-block-heading\">27) Transferencias fuera de la UE solo a pa\u00edses con protecci\u00f3n adecuada (y declararlo)<\/h4>\n\n\n\n<p><em>Aplica a: Data Controller, Data Processor<\/em><\/p>\n\n\n\n<p>Solo transfiere datos fuera de la UE a pa\u00edses con un nivel adecuado de protecci\u00f3n. Adem\u00e1s, revela estos flujos transfronterizos en tu pol\u00edtica de privacidad. Para transferencias a pa\u00edses sin adecuaci\u00f3n, utiliza <strong>Standard Contractual Clauses (SCCs)<\/strong> o <strong>Binding Corporate Rules (BCRs)<\/strong>.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 45 \u2013 Transfers on the basis of an adequacy decision<\/p>\n\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Derechos del usuario (Data Subject Rights) que debes poder soportar<\/h2>\n\n\n\n<p>M\u00e1s all\u00e1 de tu checklist interna, el GDPR define derechos concretos para cualquier <strong>Data Subject<\/strong> (persona cuyos datos se procesan). Si tu web recoge datos personales, estos derechos se convierten en requisitos operativos y de producto.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a informaci\u00f3n transparente<\/h3>\n\n\n\n<p>El controller debe tomar medidas adecuadas para proporcionar cualquier informaci\u00f3n sobre el tratamiento de forma concisa, transparente, inteligible y f\u00e1cilmente accesible, usando un lenguaje claro y sencillo, especialmente si la informaci\u00f3n va dirigida a un menor. La informaci\u00f3n debe facilitarse por escrito o por otros medios, incluidos, cuando corresponda, medios electr\u00f3nicos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 12<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a recibir informaci\u00f3n espec\u00edfica cuando los datos se recogen directamente<\/h3>\n\n\n\n<p>Cuando recoges datos directamente del usuario, debes proporcionar como m\u00ednimo:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>La identidad y datos de contacto del controller<\/li>\n\n\n<li>Los datos de contacto del DPO (cuando aplique)<\/li>\n\n\n<li>Las finalidades del tratamiento y la base legal<\/li>\n\n\n<li>Los intereses leg\u00edtimos perseguidos por el controller (si aplica)<\/li>\n\n\n<li>Los destinatarios o categor\u00edas de destinatarios de los datos<\/li>\n\n\n<li>Informaci\u00f3n sobre transferencias a terceros pa\u00edses<\/li>\n\n<\/ol>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 13<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a recibir informaci\u00f3n espec\u00edfica cuando los datos no se recogen directamente<\/h3>\n\n\n\n<p>Si obtienes datos desde fuentes distintas al propio interesado, debes proporcionar informaci\u00f3n equivalente, incluyendo las categor\u00edas de datos personales y la fuente de esos datos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 14<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho de acceso<\/h3>\n\n\n\n<p>El usuario tiene derecho a confirmar si est\u00e1s tratando sus datos y a acceder a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Las finalidades del tratamiento<\/li>\n\n\n<li>Las categor\u00edas de datos personales<\/li>\n\n\n<li>Los destinatarios a los que se han comunicado o se comunicar\u00e1n los datos<\/li>\n\n\n<li>El periodo de conservaci\u00f3n previsto<\/li>\n\n\n<li>La existencia de derechos de rectificaci\u00f3n, supresi\u00f3n, limitaci\u00f3n y oposici\u00f3n<\/li>\n\n\n<li>El derecho a reclamar ante una autoridad de control<\/li>\n\n\n<li>Informaci\u00f3n sobre el origen de los datos (si no se recogieron del interesado)<\/li>\n\n\n<li>La existencia de decisiones automatizadas, incluido el profiling<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 15<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho de rectificaci\u00f3n<\/h3>\n\n\n\n<p>Derecho a obtener sin demora indebida la rectificaci\u00f3n de datos personales inexactos y a completar datos incompletos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 16<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho de supresi\u00f3n (&#8220;derecho al olvido&#8221;)<\/h3>\n\n\n\n<p>Derecho a obtener la supresi\u00f3n de datos personales cuando:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Los datos ya no son necesarios para la finalidad original<\/li>\n\n\n<li>Se retira el consentimiento y no existe otra base legal<\/li>\n\n\n<li>Se ejerce el derecho de oposici\u00f3n y no prevalecen motivos leg\u00edtimos<\/li>\n\n\n<li>Los datos se trataron il\u00edcitamente<\/li>\n\n\n<li>Los datos deben suprimirse para cumplir una obligaci\u00f3n legal<\/li>\n\n\n<li>Los datos se recogieron en relaci\u00f3n con servicios de la sociedad de la informaci\u00f3n ofrecidos a un menor<\/li>\n\n<\/ol>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 17<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a la limitaci\u00f3n del tratamiento<\/h3>\n\n\n\n<p>Derecho a obtener la limitaci\u00f3n del tratamiento cuando:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Se impugna la exactitud de los datos (durante el periodo de verificaci\u00f3n)<\/li>\n\n\n<li>El tratamiento es il\u00edcito y se prefiere la limitaci\u00f3n a la supresi\u00f3n<\/li>\n\n\n<li>El controller ya no necesita los datos, pero el usuario los necesita para reclamaciones legales<\/li>\n\n\n<li>Se ha ejercido oposici\u00f3n mientras se verifica si prevalecen los motivos leg\u00edtimos<\/li>\n\n<\/ol>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 18<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a ser notificado por rectificaci\u00f3n, supresi\u00f3n o limitaci\u00f3n<\/h3>\n\n\n\n<p>El controller debe comunicar cualquier rectificaci\u00f3n, supresi\u00f3n o limitaci\u00f3n a cada destinatario al que se hayan divulgado los datos, salvo que sea imposible o suponga un esfuerzo desproporcionado.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 19<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a la portabilidad de los datos<\/h3>\n\n\n\n<p>Derecho a recibir los datos personales en un formato estructurado, de uso com\u00fan y lectura mec\u00e1nica, y a transmitirlos a otro controller sin impedimentos.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 20<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho de oposici\u00f3n<\/h3>\n\n\n\n<p>Derecho a oponerse, por motivos relacionados con una situaci\u00f3n particular, en cualquier momento, al tratamiento basado en inter\u00e9s leg\u00edtimo o inter\u00e9s p\u00fablico, incluido el profiling.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 21<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Derecho a no ser objeto de decisiones automatizadas<\/h3>\n\n\n\n<p>Derecho a no ser objeto de una decisi\u00f3n basada \u00fanicamente en tratamiento automatizado (incluido profiling) que produzca efectos jur\u00eddicos o afecte significativamente de forma similar.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Referencia<\/h4>\n\n\n<p>GDPR Article 22<\/p>\n\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Pasos pr\u00e1cticos de implementaci\u00f3n en tu web<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">1) Asegura tu web<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Instala un certificado SSL<\/strong> (HTTPS) para cifrar datos entre navegador y servidor<\/li>\n\n\n<li><strong>Usa contrase\u00f1as robustas<\/strong> para todas las cuentas de administraci\u00f3n<\/li>\n\n\n<li><strong>A\u00f1ade protecci\u00f3n extra<\/strong> al manejo de informaci\u00f3n de pago<\/li>\n\n\n<li><strong>Usa un proveedor de CDN<\/strong> que proteja frente a ataques DDoS<\/li>\n\n\n<li><strong>Despliega software anti-virus<\/strong> para prevenir accesos no autorizados<\/li>\n\n\n<li><strong>Minimiza la recogida de datos<\/strong>: solo lo necesario<\/li>\n\n\n<li><strong>Seudonimiza o anonimiza<\/strong> datos personales antes de almacenarlos<\/li>\n\n\n<li><strong>Haz copias de seguridad<\/strong> en m\u00faltiples ubicaciones seguras<\/li>\n\n\n<li><strong>Elimina datos<\/strong> cuando ya no sean necesarios<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">2) A\u00f1ade un banner de consentimiento de cookies (de verdad)<\/h3>\n\n\n\n<p>Si tu web usa cookies no esenciales, necesitas consentimiento expl\u00edcito <strong>antes<\/strong> de activarlas.<\/p>\n\n\n\n<p>Tu banner de cookies debe:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Bloquear cookies hasta el consentimiento<\/strong>: solo cargar las necesarias hasta que el usuario acepte<\/li>\n\n\n<li><strong>Usar lenguaje simple y claro<\/strong>: explicar qu\u00e9 cookies se usan y por qu\u00e9<\/li>\n\n\n<li><strong>Mostrar botones equivalentes de aceptar\/rechazar<\/strong>: no ocultar el rechazo<\/li>\n\n\n<li><strong>Ofrecer opciones granulares<\/strong>: permitir elegir categor\u00edas espec\u00edficas<\/li>\n\n\n<li><strong>Permitir retirar el consentimiento<\/strong>: facilitar cambiar preferencias m\u00e1s tarde<\/li>\n\n\n<li><strong>Registrar el consentimiento<\/strong>: guardar elecciones con timestamps para demostrar cumplimiento<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Importante<\/h4>\n\n\n<p>Hacer scroll o no interactuar NO equivale a consentimiento.<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">3) Revisa formularios del sitio (contacto, alta, checkout, etc.)<\/h3>\n\n\n\n<p>Cualquier formulario que recoja datos personales debe ser compatible con GDPR:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Incluir una <strong>declaraci\u00f3n de privacidad<\/strong> explicando por qu\u00e9 necesitas los datos<\/li>\n\n\n<li>A\u00f1adir una <strong>casilla de consentimiento sin marcar<\/strong><\/li>\n\n\n<li>Proporcionar un <strong>opt-in separado<\/strong> para comunicaciones de marketing<\/li>\n\n\n<li>Enlazar a tu <strong>Pol\u00edtica de Privacidad<\/strong><\/li>\n\n\n<li>Usar <strong>lenguaje claro y simple<\/strong><\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">4) Consigue consentimiento para emails de marketing<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Solo opt-in claro<\/strong>: casilla sin marcar espec\u00edfica para consentimiento de email<\/li>\n\n\n<li><strong>Implementa double opt-in<\/strong>: confirmar el alta por correo<\/li>\n\n\n<li><strong>Mant\u00e9n registros de consentimiento<\/strong>: fecha, hora, m\u00e9todo y finalidad<\/li>\n\n\n<li><strong>Incluye enlace visible de baja<\/strong>: una baja en un clic en cada email<\/li>\n\n\n<li><strong>Procesa las bajas r\u00e1pidamente<\/strong>: idealmente en 24 horas<\/li>\n\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">5) Prep\u00e1rate para brechas de datos<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Notifica a la autoridad supervisora en 72 horas<\/strong><\/li>\n\n\n<li><strong>Notifica a usuarios afectados<\/strong> si existe alto riesgo para sus derechos<\/li>\n\n\n<li><strong>Documenta todo<\/strong> por accountability<\/li>\n\n\n<li><strong>Actualiza pol\u00edticas<\/strong> para prevenir incidentes futuros<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Consideraciones espec\u00edficas para WordPress<\/h2>\n\n\n\n<p>En WordPress, la parte \u201clegal\u201d y la parte \u201ct\u00e9cnica\u201d se cruzan continuamente, sobre todo por el ecosistema de plugins.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Mant\u00e9n <strong>WordPress core<\/strong>, temas y plugins actualizados<\/li>\n\n\n<li>Usa plugins de formularios de contacto compatibles con GDPR (con <strong>casillas de consentimiento<\/strong>)<\/li>\n\n\n<li>Instala una soluci\u00f3n adecuada de <strong>consentimiento de cookies<\/strong><\/li>\n\n\n<li>Utiliza una soluci\u00f3n de <strong>anal\u00edtica compatible con GDPR<\/strong><\/li>\n\n\n<li>Revisa pr\u00e1cticas de recogida de datos de plugins<\/li>\n\n\n<li>Implementa funcionalidad de <strong>exportaci\u00f3n\/borrado de datos<\/strong> de usuarios<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Sanciones bajo GDPR (y otras medidas posibles)<\/h2>\n\n\n\n<p>El GDPR contempla dos niveles de sanciones econ\u00f3micas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li><strong>Infracciones de nivel inferior<\/strong>: hasta 10 millones de euros o el 2% de la facturaci\u00f3n anual global<\/li>\n\n\n<li><strong>Infracciones de nivel superior<\/strong>: hasta 20 millones de euros o el 4% de la facturaci\u00f3n anual global<\/li>\n\n<\/ul>\n\n\n\n<p>Adem\u00e1s de multas, la autoridad puede:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Emitir advertencias<\/li>\n\n\n<li>Prohibir temporal o permanentemente el tratamiento de datos<\/li>\n\n\n<li>Ordenar la eliminaci\u00f3n de datos<\/li>\n\n\n<li>Restringir transferencias de datos<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Preguntas frecuentes (FAQ)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQu\u00e9 es una checklist de cumplimiento GDPR?<\/h3>\n\n\n\n<p>Una checklist de cumplimiento GDPR es una lista de acciones necesarias para cumplir el Reglamento General de Protecci\u00f3n de Datos. Sirve para identificar puntos de mejora en tus pr\u00e1cticas de protecci\u00f3n de datos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfQui\u00e9n es responsable del cumplimiento GDPR?<\/h3>\n\n\n\n<p>El <strong>data controller<\/strong> (normalmente el propietario del sitio o del negocio) es el principal responsable. Los <strong>data processors<\/strong> tambi\u00e9n tienen obligaciones de cumplimiento.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfAplica el GDPR a empresas de EE. UU.?<\/h3>\n\n\n\n<p>S\u00ed. Si tratas datos personales de residentes en la UE, aplica independientemente de d\u00f3nde est\u00e9 tu empresa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfCu\u00e1l es la sanci\u00f3n m\u00e1xima por incumplimiento?<\/h3>\n\n\n\n<p>Hasta <strong>20 millones de euros<\/strong> o el <strong>4% de la facturaci\u00f3n anual global<\/strong>, lo que sea mayor.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfNecesito un banner de cookies?<\/h3>\n\n\n\n<p>S\u00ed, si tu web utiliza cookies no esenciales y tienes visitantes de la UE.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfNecesito un Data Protection Officer (DPO)?<\/h3>\n\n\n\n<p>Solo si: (1) eres una autoridad p\u00fablica, (2) tus actividades principales requieren monitorizaci\u00f3n sistem\u00e1tica a gran escala, o (3) tratas datos sensibles a gran escala.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Aviso<\/h4>\n\n\n<p>Esta checklist es una gu\u00eda general y no debe interpretarse como asesoramiento legal. Consulta con un profesional cualificado para tu caso.<\/p>\n\n<\/div>\n\n\n<div class=\"references-section\">\n                <h2>Referencias \/ Fuentes<\/h2>\n                <ul class=\"references-list\"><li><a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2016\/679\/oj\" target=\"_blank\" rel=\"noopener noreferrer\">Regulation (EU) 2016\/679 of the European Parliament and of the Council<\/a><\/li><\/ul>\n            <\/div>","protected":false},"excerpt":{"rendered":"<p>El GDPR no es solo un banner de cookies: es inventario de datos, contratos, derechos de usuario y un plan real ante brechas. Esta checklist te gu\u00eda punto por punto para poner tu web en regla si tratas datos de residentes en la UE.<\/p>\n","protected":false},"author":17,"featured_media":166,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[78,76,77,80,10],"class_list":["post-167","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-cookies","tag-gdpr","tag-privacidad","tag-proteccion-de-datos","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/posts\/167","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/users\/17"}],"replies":[{"embeddable":true,"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/comments?post=167"}],"version-history":[{"count":0,"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/posts\/167\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/media\/166"}],"wp:attachment":[{"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/media?parent=167"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/categories?post=167"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helloblog.io\/es\/wp-json\/wp\/v2\/tags?post=167"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}