tunegocioaldía

Inicio › En regla

En regla

La casilla de «acepto la política de privacidad» no es lo que parece

No sirve como permiso. Qué pide de verdad la ley en un formulario de contacto y cuándo sí necesitas una casilla.

Por David C. · 5 min de lectura Revisado el 2026-09-26

En 20 segundos

La casilla de «He leído y acepto la política de privacidad» no cuenta como permiso: la Agencia de Protección de Datos dice que no basta con aceptar la política entera de golpe. Lo que la ley pide siempre es avisar, junto al botón de enviar, de quién eres, para qué usarás los datos y cómo pedir que los borres. Y si quieres mandar novedades u ofertas, eso va en una casilla aparte, en blanco y que no sea obligatoria.

Si tu formulario de contacto lleva una casilla que dice «He leído y acepto la política de privacidad», esta guía es para ti. Parece que te cubre las espaldas. En realidad cubre menos de lo que parece.

No es que esté prohibida. Es que no sirve para lo que parece que sirve: tener permiso para hacer lo que quieras con los datos de quien te escribe.

Aceptar una política no es dar permiso

La ley define muy bien qué es dar permiso. El Reglamento General de Protección de Datos (RGPD) lo llama consentimiento y dice que tiene que ser una «manifestación de voluntad libre, específica, informada e inequívoca» (artículo 4). La palabra que importa ahí es «específica»: el permiso se da para algo concreto.

Una política de privacidad habla de muchas cosas a la vez. Aceptarla entera es como firmar «he leído el contrato» en la primera hoja, en vez de firmar cada cosa con la que estás de acuerdo. La Agencia Española de Protección de Datos (AEPD) lo dice en su decálogo sobre políticas de privacidad: no basta con aceptar la política en conjunto, y cada finalidad necesita su propia casilla en blanco.

Lo que sí pide la ley siempre: avisar

Con casilla o sin ella, quien te deja sus datos tiene que saber qué va a pasar con ellos. La ley española permite hacerlo en dos capas: un aviso corto al lado del formulario y la explicación completa en tu política de privacidad (artículo 11 de la LOPDGDD, la ley española de protección de datos).

El aviso corto tiene que decir, como mínimo, tres cosas, y enlazar a la política completa:

  • Quién eres, es decir, quién es el responsable de los datos.
  • Para qué los vas a usar.
  • Cómo puede pedir verlos, corregirlos o borrarlos.

¿Dónde se pone? La guía de la AEPD sobre el deber de informar lo deja claro: a la vista, en el mismo sitio donde la persona da su conformidad. En un formulario, eso es junto al botón de enviar, no escondido en el pie de página.

Un ejemplo para una peluquería inventada:

«Tus datos los trata Peluquería Sol solo para contestar a tu mensaje. Puedes pedir verlos, corregirlos o borrarlos escribiéndonos al correo de esta web. Más información en nuestra política de privacidad.»

El modelo de la AEPD añade dos líneas más: la base legal y a quién se ceden los datos, si se ceden. Qué poner en la base legal depende de tu caso, y ese punto conviene mirarlo con tu gestor o abogado.

Anuncios
Hueco de anuncio · 280 px

¿Hace falta casilla solo para contestar?

Aquí está la confusión de fondo. El consentimiento es solo una de las seis razones que el RGPD acepta para usar datos (artículo 6). No es la única.

Por ejemplo, si alguien te escribe pidiendo presupuesto, ese mismo artículo contempla usar sus datos para «la aplicación a petición de este de medidas precontractuales». Dicho en llano: te lo ha pedido él.

Qué razón encaja en tu formulario no te lo voy a decidir yo, porque depende de lo que pidas y para qué. Lo que sí está claro es que la casilla de aceptar la política no vuelve legal nada por sí sola.

Anuncios
Hueco de anuncio · 280 px

Cuándo sí: si quieres mandarle algo más

La casilla de verdad hace falta cuando quieres usar los datos para algo que la persona no te ha pedido. El caso típico: apuntarla a tus novedades u ofertas.

Mandar publicidad por correo electrónico exige permiso previo (artículo 21 de la LSSI). Y para que ese permiso valga, la casilla tiene que cumplir cuatro cosas:

  • Empieza sin marcar. El RGPD lo dice así: «el silencio, las casillas ya marcadas o la inacción no deben constituir consentimiento» (considerando 32).
  • Una casilla para cada cosa. Si quieres mandar ofertas y además pasar sus datos a otra empresa, son dos casillas, no una.
  • No es obligatoria. El mensaje se tiene que poder enviar sin marcarla. Si no, el permiso deja de ser libre.
  • Se puede retirar. «Será tan fácil retirar el consentimiento como darlo» (artículo 7). En la práctica, un enlace para darse de baja en cada correo.

Un ejemplo de casilla bien hecha:

☐ Quiero recibir por correo las novedades y ofertas de Peluquería Sol. Puedo darme de baja cuando quiera.

Y un detalle que se olvida con facilidad: guardar la prueba. Si el permiso es la razón para usar los datos, tienes que poder demostrar que te lo dieron (artículo 7). Basta con guardar la fecha y el texto que la persona aceptó.

Anuncios
Hueco de anuncio · 280 px

Antes de tocar tu formulario

  • Pon el aviso corto (quién eres, para qué y cómo borrar los datos) junto al botón de enviar, con enlace a la política completa.
  • Pide solo los datos que necesitas para contestar. El RGPD los quiere «limitados a lo necesario» (artículo 5).
  • No cuentes con la casilla de «acepto la política» como permiso para nada.
  • Si quieres mandar novedades, casilla aparte: sin marcar, no obligatoria y con baja fácil.
  • Guarda cuándo y con qué texto te dieron el permiso.
  • Enséñale el formulario a tu gestor o abogado antes de publicarlo.

Mi consejo: escribe el aviso corto como si se lo explicaras a alguien en el mostrador. Si no se entiende en diez segundos, es demasiado largo.

Norma oficial

Reglamento (UE) 2016/679 (RGPD), artículos 4, 6 y 7 · Texto oficial

y Ley Orgánica 3/2018 (LOPDGDD), artículo 11 · Texto oficial

Fuentes

  • Reglamento (UE) 2016/679 (RGPD), considerando 32 y artículos 4, 5, 6 y 7 · ver la fuente
  • Ley Orgánica 3/2018 (LOPDGDD), artículo 11 · ver la fuente
  • AEPD, Decálogo para la adaptación al RGPD de las políticas de privacidad en internet · ver la fuente
  • AEPD, Guía para el cumplimiento del deber de informar · ver la fuente
  • Ley 34/2002 (LSSI), artículo 21 · ver la fuente