
Usted está construyendo un sitio nuevo, o por fin está leyendo con cuidado el viejo, y llega al pie de página. Puede encontrar un enlace llamado Política de Privacidad, quizás uno llamado Términos, o nada en absoluto. Si existe una política, puede que venga de una plantilla de hace años y mencione cookies, solicitudes de derechos o leyes en las que su negocio nunca ha pensado. Así que, ¿mi sitio web necesita una política de privacidad, y también necesita términos y condiciones? La respuesta corta suele ser sí para la política de privacidad, si su sitio recopila algo sobre las personas que lo visitan, y para los términos depende de lo que venda. El riesgo más grande no suele ser una página que falta, sino una página que dice cosas que su sitio en realidad no hace. Usted puede averiguar cuál de los dos casos enfrenta en una tarde, sin pagar por trabajo legal que no necesita.
Puntos clave
Un formulario de contacto, la analítica, las cookies, un registro por correo, el pago, el chat o un mapa o video incrustado recopilan información del visitante, y ahí es cuando una política de privacidad se vuelve un requisito real.
CalOPPA alcanza a los sitios comerciales que recopilan información personal de residentes de California, sin ningún umbral de ingresos ni de visitantes. La CCPA es distinta y solo aplica por encima de sus umbrales.
Ninguna ley general de EE. UU. exige términos en un sitio de marketing sencillo, pero importan cuando usted vende, toma reservas, maneja suscripciones, ofrece cuentas o gestiona devoluciones.
Un generador está bien como primer borrador; la política de todos modos tiene que coincidir con los formularios, las etiquetas, las cookies y los proveedores que su sitio de verdad usa.
¿Mi sitio web necesita una política de privacidad si solo tiene un formulario de contacto?
En la mayoría de los casos reales, sí. Un formulario de contacto o de cotización recopila un nombre, una dirección de correo electrónico, un número de teléfono y lo que sea que el visitante escriba en el cuadro de mensaje. Eso es información personal, y un sitio comercial que la recopila de personas en California cae bajo la ley de privacidad en línea de California, sin importar el tamaño del negocio ni dónde tenga su sede.
Incluso un sitio sin formulario suele recopilar algo. Las herramientas de analítica registran las visitas, los mapas y videos incrustados cargan contenido de otras empresas, y un widget de chat o un cuadro de boletín envían datos a su proveedor. Si su sitio hace cualquiera de esas cosas, la respuesta práctica a «¿mi sitio web necesita una política de privacidad?» es sí, y tiene que ser una política exacta.
Un sitio que de verdad no tiene nada (sin formulario, sin analítica, sin cookies más allá de las que la página necesita para cargar, sin contenido incrustado) es un caso distinto. Eso es raro en un sitio de negocio, y suele dejar de ser cierto en cuanto alguien agrega un cuadro de registro o una etiqueta de rastreo. Una nota antes de seguir: esto es información general, no asesoría legal. Si su negocio maneja datos sensibles, corre un rastreo publicitario intenso o atiende a clientes en otros países, un abogado que conozca su configuración debería revisar la redacción final.

¿Cuándo exige de verdad la ley de EE. UU. una política de privacidad?
Ninguna ley federal única le dice a todos los sitios web que publiquen una política de privacidad. Lo que existe en su lugar es un conjunto de leyes estatales con distinto alcance, más un regulador federal que lo hace responsable de lo que sea que diga su política. Las dos leyes de California son las que alcanzan más directamente a los negocios pequeños, y funcionan de forma muy distinta entre sí. La FTC está por encima de las dos.
¿Qué exige la CalOPPA de California?
La Ley de Protección de la Privacidad en Línea de California, sección 22575 del Código de Negocios y Profesiones, se aplica al operador de un sitio web comercial o un servicio en línea que recopila información de identificación personal de residentes de California a través de internet. No tiene umbral de ingresos ni de número de visitantes. Un formulario básico de contacto puede ponerlo bajo su alcance. Si usted hace negocios en línea, no puede estar seguro de que ningún californiano llenará jamás su formulario, así que vale la pena tratar esta ley como la base, sin importar dónde tenga su sede su negocio.
Bajo CalOPPA, la política debe publicarse de forma visible y debe:
- Nombrar las categorías que recopila: Por ejemplo, nombres, direcciones de correo electrónico, números de teléfono.
- Nombrar con quién la comparte: Las categorías de terceros que pueden recibir esa información.
- Explicar cualquier proceso de revisión: Cómo puede un visitante revisar y pedir cambiar su información, si usted lo ofrece.
- Explicar cómo se anuncian los cambios: Cómo les avisa a los visitantes sobre cambios importantes en la política.
- Mostrar una fecha de vigencia: Cuándo entró en vigor la versión actual.
- Cubrir Do Not Track y el rastreo externo: Cómo responde a las señales de Do Not Track del navegador si rastrea visitantes entre sitios, y si otras partes pueden recopilar información sobre la actividad de los visitantes entre sitios a través del suyo.
¿Cuándo se aplica la CCPA a un negocio pequeño?
La Ley de Privacidad del Consumidor de California, modificada por la CPRA, es una ley más grande con un alcance más limitado. Se aplica a negocios con fines de lucro que hacen negocios en California y cumplen al menos uno de tres umbrales. Si cumple uno, debe dar un aviso en el punto de recopilación y una política de privacidad más completa. Si no cumple ninguno, la CCPA no se aplica, pero la CalOPPA todavía puede aplicarse.
| Pregunta | CalOPPA | CCPA / CPRA |
|---|---|---|
| A quién cubre | Operadores de sitios comerciales que recopilan información personal de residentes de California | Negocios con fines de lucro que hacen negocios en California y cumplen un umbral |
| Umbral de tamaño | Ninguno | Más de $25 millones en ingresos brutos anuales, O comprar, vender o compartir información de 100,000 o más consumidores u hogares de California, O 50% o más de los ingresos por vender información de residentes de California |
| Qué pide | Una política de privacidad publicada de forma visible con las divulgaciones establecidas | Un aviso en la recopilación más una política de privacidad más completa, y un proceso para solicitudes del consumidor |
| ¿Podría un negocio de servicio de una sola ubicación estar cubierto? | Sí, mediante un solo formulario de contacto | Solo si cruza uno de los umbrales |
¿Qué papel juega la FTC?
La FTC no crea una regla general de que todo sitio web deba tener una política. Lo que hace es tratar las promesas de privacidad como promesas. Bajo la Sección 5 de la Ley de la FTC, la agencia puede impugnar como engañosa una política de privacidad o una afirmación de privacidad inexacta, y su guía de privacidad y seguridad para negocios refleja un largo historial de aplicación exactamente en ese punto. En febrero de 2024 la FTC también advirtió que cambiar en silencio sus términos o su política de privacidad para permitir un uso más amplio de los datos de las personas, mediante una actualización retroactiva, puede ser injusto o engañoso. La lección para un sitio pequeño: lo que sea que diga su política, su sitio tiene que cumplirlo.
Otros estados de EE. UU. han aprobado sus propias leyes de privacidad amplias, y esas por lo general también tienen umbrales. Si usted recopila muchos datos o vende a clientes en muchos estados, revise cuáles aplican con alguien que las siga de cerca, en lugar de suponer que una sola página cubre todos los estados.
¿Se aplica el GDPR a un sitio web de un negocio en EE. UU.?
No de forma automática. Que se pueda ver desde Europa no basta, por sí solo, para poner a un sitio de EE. UU. bajo la ley europea. Las reglas de abajo explican cuándo sí aplica, y qué esperan el Reino Unido y la UE una vez que aplican.
El RGPD de la UE alcanza a un negocio fuera de la UE, bajo el Artículo 3(2), cuando su procesamiento se relaciona con ofrecer bienes o servicios a personas en la UE (de pago o gratis) o con vigilar su comportamiento en la UE. Las señales de que usted ofrece a clientes de la UE incluyen usar idiomas o monedas de la UE, enviar productos a la UE, correr anuncios dirigidos a países de la UE o buscar activamente clientes de la UE. Un sitio de EE. UU. en inglés que resulta ser accesible desde París no cumple esa prueba por sí solo.
Si sí cae bajo su alcance, los Artículos 13 y 14 enumeran lo que su información de privacidad debe incluir, y el Artículo 12 exige que sea concisa, transparente, fácil de encontrar y escrita en lenguaje claro y sencillo. El Reino Unido tiene su propia versión, el UK GDPR. El regulador del Reino Unido, la ICO, les dice a las organizaciones pequeñas que si manejan datos personales deben cumplir, y su guía sobre qué va en un aviso de privacidad le pide explicar por qué necesita los datos, con quién los comparte y cuánto tiempo los conserva.
La ley del Reino Unido también trata las cookies por separado. La guía de cookies de la ICO dice que a los usuarios se les debe avisar sobre las cookies y su propósito, y se debe pedir su consentimiento para cualquiera que no sea estrictamente necesaria. Una línea en su política de privacidad no reemplaza ese consentimiento. Si no está seguro de si un sitio de EE. UU. necesita siquiera un aviso de consentimiento, nuestro artículo sobre si el sitio web de un negocio pequeño de EE. UU. necesita un aviso de cookies cubre esa pregunta por separado.

¿Cuál es la diferencia entre una política de privacidad y los términos y condiciones?
Las dos páginas suelen aparecer enlazadas una junto a la otra en el pie de página, así que es fácil pensar en ellas como un solo documento. Cumplen funciones distintas y vienen de áreas distintas del derecho. Una política de privacidad trata sobre la información del visitante. Los términos y condiciones tratan sobre el trato entre usted y la persona que usa su sitio.
¿Qué hace una política de privacidad?
Una política de privacidad les dice a las personas cómo su negocio recopila, usa, comparte, conserva y protege su información personal, y cómo pueden ejercer los derechos que tengan. La exige la ley de datos cuando esa ley se aplica a usted. Tener una página de términos no crea ni reemplaza esa obligación.
¿Qué hacen los términos y condiciones?
Los términos y condiciones, también llamados términos de uso o términos de servicio, son un contrato propuesto que rige cómo las personas usan su sitio y le compran. Temas típicos:
- Compras y pago: Precios, métodos de pago, qué pasa si un pago falla.
- Devoluciones, cancelaciones y reembolsos: Qué puede devolver un cliente y cuándo.
- Cuentas y contenido del usuario: Quién puede registrarse, qué puede publicar, cuándo usted puede cerrar una cuenta.
- Uso aceptable: Qué no deben hacer los visitantes en el sitio.
- Propiedad intelectual: Quién es dueño del contenido, las fotos y las descargas.
- Descargos de responsabilidad y límites: Los límites de responsabilidad y el alcance de cualquier garantía.
- Disputas: Cómo se manejan los desacuerdos y qué ley estatal rige.
¿Son legalmente obligatorios los términos y condiciones?
Ninguna ley general de sitios web de EE. UU. exige que todo sitio de marketing común publique términos. Se vuelven importantes en cuanto su sitio maneja transacciones o relaciones continuas: una tienda en línea, reservas, suscripciones, cuentas de usuario, descargas, publicaciones de la comunidad, o cualquier compra donde el cliente deba ver las reglas antes de comprometerse. Reglas aparte también pueden exigir divulgaciones específicas, por ejemplo de protección al consumidor, reglas de renovación automática y de pago, o la guía de la FTC sobre publicidad y marketing en línea. Un límite que vale la pena conocer: poner algo en una página llamada «términos» no hace vinculante una cláusula que de otro modo no se podría hacer cumplir.
Si su sitio es un folleto con un formulario de contacto, la política de privacidad es la página que más importa. Si vende o toma reservas, probablemente necesite las dos, y los términos deben estar donde el cliente se compromete, no solo en el pie de página.
¿Basta con un generador de política de privacidad o una plantilla copiada?
Un generador puede ser un punto de partida perfectamente razonable, sobre todo para un sitio sencillo con un formulario y una herramienta de analítica. El problema no es de dónde vinieron las palabras. El problema es cuando las palabras no coinciden con el sitio.
Una política copiada o generada puede:
- Prometer que no comparte nada mientras Google Analytics, un Meta Pixel, un CRM, un video incrustado de YouTube, un mapa, un widget de chat, un procesador de pagos o un proveedor de boletines recibe datos del visitante.
- Enumerar derechos o una opción de exclusión que su negocio no tiene forma de cumplir.
- Nombrar leyes para las que nunca ha creado ningún proceso de cumplimiento.
- Mencionar funciones que no tiene, como cuentas, una aplicación móvil o un programa de lealtad, lo cual se lee como poco profesional para quien se dé cuenta.
Como la FTC trata una política de privacidad como un conjunto de promesas, un desajuste es un riesgo real, no solo una vergüenza. Incluso el regulador del Reino Unido, que ofrece su propio generador de avisos de privacidad para negocios pequeños, dice que la organización que lo usa sigue siendo responsable del cumplimiento, y aclara que la herramienta no cubre algunos procesamientos complejos. Use el resultado de un generador como borrador, y después revise cada frase contra lo que su sitio hace de verdad.

¿Qué debe decir la política de privacidad de un sitio web?
En cuanto sepa qué recopila su sitio, la política se desprende de ahí. La FTC, la ley de California y la guía de la ICO señalan el mismo contenido básico. Su política debería cubrir cada uno de estos puntos en lenguaje claro:
| Sección | Qué escribir | De dónde viene |
|---|---|---|
| Qué recopila | Categorías de información personal, por punto de recopilación (formularios, pago, analítica, chat) | CalOPPA, guía de la ICO |
| Por qué lo recopila | El propósito de cada tipo de recopilación | Guía de la ICO, Artículo 13 del GDPR |
| Quién lo recibe | Categorías de terceros y proveedores | CalOPPA, Artículo 13 del GDPR |
| Cuánto tiempo lo conserva | Su enfoque de retención | Guía de la ICO |
| Cookies y rastreo | Cuáles son necesarias, y cuáles son de analítica, publicidad, preferencia o servicios de terceros incrustados | Guía de cookies de la ICO, divulgaciones de rastreo de CalOPPA |
| Opciones y derechos | Cómo pueden los visitantes revisar, corregir u objetar, cuando aplique | CalOPPA, CCPA, GDPR |
| Cómo contactarlo | Un método de contacto que funcione para preguntas de privacidad | Guía de la ICO |
| Cambios y fecha | Cómo anuncia los cambios, y la fecha de vigencia | CalOPPA |
Si la CCPA se le aplica, agregue el aviso en la recopilación y enlácelo con la política. Si se aplica el GDPR o el UK GDPR, la base legal de cada uso también debe estar ahí. Donde la ley pide un aviso en el momento de la recopilación, un solo enlace en el pie de página puede no bastar por sí solo; una línea corta junto al formulario que señale la política ayuda a cerrar esa brecha.
¿Cómo puede revisar su propio sitio en unos quince minutos?
No necesita un abogado para averiguar qué recopila su sitio. Necesita una lista. Esta revisión es un inventario, no un dictamen legal, pero le da a usted (y a cualquiera que después revise su política) los hechos con los que trabajar. El consejo de la ICO sobre temas comunes de protección de datos usa el ejemplo del formulario de consulta de un constructor: recopile solo lo que la consulta necesita, manténgalo seguro y haga que el aviso de privacidad sea fácil de encontrar.
Una revisión de privacidad de quince minutos
- 1
Paso 1
Abra su sitio en una ventana privada del navegador y enumere cada lugar donde un visitante puede escribir algo: contacto, cotización, reserva, solicitud de empleo, cuenta, pago, boletín, chat, reseñas, cargas de archivos y consentimiento de mensajes de texto.
- 2
Paso 2
Abra su administrador de etiquetas o la página de integraciones de su plataforma y enumere cada herramienta: analítica, píxeles publicitarios, mapas de calor, CRM, correo, pagos, mapas, video, feeds sociales y chat.
- 3
Paso 3
Enumere las cookies o el almacenamiento similar que el sitio coloca, y marque cada una como necesaria, de analítica, de preferencia o publicitaria.
- 4
Paso 4
Lea su política de privacidad junto a esas listas y marque cada frase equivocada, cada proveedor que no menciona, cada promesa que no puede cumplir y cada herramienta que ya no usa.
- 5
Paso 5
Confirme que la política muestre una fecha de vigencia y que el enlace sea fácil de encontrar en cada página y junto a sus formularios.
Lo que haga después depende de lo que muestre la revisión. Una política desactualizada en un sitio sencillo es un trabajo de redacción pequeño. Las herramientas de rastreo no declaradas exigen más: quite las que no necesita, y después describa y configure el resto. Un formulario que pide más de lo que usa es una corrección rápida; recorte los campos de más. La falta de términos para una tienda en línea es una decisión de negocio más grande sobre devoluciones, pago y suscripciones, y ahí es donde un abogado se gana sus honorarios.
También ayuda saber por qué no preocuparse. Un sitio folleto pequeño de EE. UU. no necesita un documento de términos extenso, un programa completo de CCPA ni cumplimiento con el GDPR solo porque cualquiera en el mundo pueda cargarlo. La primera tarea es la exactitud: saber qué recopila el sitio y quién lo recibe, y decirlo con claridad.

Ponga a prueba lo que sabe sobre políticas de privacidad
Elija una respuesta para empezar.
1. Un negocio pequeño de Texas recopila nombres y correos por un formulario de contacto. Un visitante de California lo llena. ¿Qué ley es más probable que exija una política de privacidad?
2. ¿Cuál es la función principal de los términos y condiciones?
3. ¿Cuándo es riesgosa una política de privacidad generada?
Preguntas frecuentes sobre si mi sitio web necesita una política de privacidad
¿Necesito una política de privacidad si mi sitio web solo tiene un formulario de contacto?
Es muy probable que sí. Un sitio comercial que recopila información personal de residentes de California cae bajo la CalOPPA, que no tiene umbral de tamaño, y un formulario de contacto recopila nombres y datos de contacto.
¿Es lo mismo una política de privacidad que los términos y condiciones?
No. Una política de privacidad explica cómo maneja usted la información personal. Los términos y condiciones fijan las reglas para usar su sitio y comprarle a usted.
¿Se aplica la CCPA a todo negocio pequeño?
No. Se aplica a negocios con fines de lucro que hacen negocios en California y cumplen uno de tres umbrales: más de $25 millones en ingresos anuales, la compra, venta o intercambio de información de 100,000 o más consumidores u hogares de California, o el 50% o más de los ingresos por venderla.
¿Se aplica el GDPR a mi sitio web de EE. UU.?
Solo si su procesamiento se relaciona con ofrecer bienes o servicios a personas en la UE, o con vigilar su comportamiento ahí. Que se pueda acceder desde Europa no basta por sí solo.
¿Puedo usar un generador gratis de política de privacidad?
Sí, como borrador inicial. Revise cada frase contra los formularios, las herramientas, las cookies y los proveedores que su sitio de verdad usa antes de publicarla.
¿Necesito términos y condiciones si vendo en línea?
En la práctica, sí. Ninguna ley general de EE. UU. exige términos en todo sitio, pero una tienda, un sistema de reservas o una suscripción necesitan reglas claras de pago, devoluciones y cancelaciones que los clientes vean antes de comprometerse.
Para avanzar
Si su sitio recopila algo sobre los visitantes, debería llevar una política de privacidad, y esa política debería describir lo que el sitio de verdad hace. La CalOPPA de California pone la vara para cualquier sitio comercial que recopile información de californianos, la CCPA solo se aplica por encima de sus umbrales, y el GDPR alcanza a un negocio de EE. UU. solo cuando ofrece a personas en Europa o las vigila. Los términos y condiciones son un contrato aparte que importa en cuanto usted vende, toma reservas u ofrece cuentas.
En cuanto su política coincida con sus formularios, herramientas y proveedores, podrá responder la pregunta de un cliente sobre sus datos en una sola frase, y cada herramienta nueva que se agregue al sitio se convierte en una actualización rápida de la política, en lugar de una brecha oculta.
Si la revisión de arriba encuentra herramientas que no puede identificar o promesas que no puede cumplir, Web Leveling puede ayudarle. Nuestro trabajo de diseño web incluye un inventario de cada formulario, etiqueta, cookie y contenido incrustado en su sitio, la eliminación de lo que no necesita, y una configuración limpia de los avisos y controles de consentimiento que usted y su abogado aprueben. No vendemos una política «conforme» de talla única, y la redacción legal queda en manos suyas y de su abogado. Trabajamos con negocios pequeños y medianos de todo el país y del extranjero. Cuéntenos qué recopila su sitio hoy, y le ayudaremos a que las páginas coincidan con eso.
Términos
Palabras de política de privacidad en este artículo
Toque un término para ver qué significa.
Política de privacidad. Una página que explica cómo un negocio recopila, usa, comparte, conserva y protege la información personal.
Términos y condiciones. Un contrato propuesto que fija las reglas para usar un sitio y comprarle al negocio, también llamado términos de uso o términos de servicio.
CalOPPA. La Ley de Protección de la Privacidad en Línea de California, que exige una política de privacidad publicada por parte de los sitios comerciales que recopilan información personal de residentes de California.
CCPA. La Ley de Privacidad del Consumidor de California, modificada por la CPRA, que se aplica a negocios con fines de lucro en California que cumplen uno de tres umbrales.
Aviso en la recopilación. Un aviso corto que se da en el punto donde se recopila la información, exigido por la CCPA para los negocios cubiertos.
GDPR. El Reglamento General de Protección de Datos de la UE; el Reino Unido tiene su propia versión, el UK GDPR.
Cookie estrictamente necesaria. Una cookie que el sitio necesita para funcionar, la cual las reglas del Reino Unido eximen del consentimiento.




