Volver al blog
Legal Diseño Web SEO

Guía legal 2026: LOPD y LSSI en tu web (sin que te caiga una multa)

P
Platanito Rico
30 de marzo de 2026
12 min de lectura
Guía legal para webs en España 2026: LOPD, LSSI, cookies y protección de datos

Hace un par de años me llamó un hostelero de Málaga, agobiado. Le había llegado una notificación de la Agencia Española de Protección de Datos (AEPD) reclamándole 20.000 euros. Su pecado: tener un formulario de contacto sin política de privacidad y unas cookies que seguían funcionando aunque el usuario dijera que no.

“Pero si yo solo quería que la gente me mandara un WhatsApp”, me decía.

Y yo le tuve que explicar que la ley no entiende de intenciones, entiende de hechos.

Eso fue en 2023. En 2026, la cosa se ha puesto incluso más seria. La AEPD ha endurecido los criterios, las sentencias del TJUE han dejado claro que las cookies “aceptar todas” no valen si no hay un “rechazar” igual de fácil, y además se suman normativas europeas que afectan a la accesibilidad y a los servicios digitales.

He escrito esta guía pensando en ti, que probablemente estás leyendo esto con el café en la mano y con la pesadumbre de saber que tu web igual no está del todo bien. Sin tecnicismos raros, qué es lo que sí o sí tienes que tener en orden para 2026.


Lo que regula tu web en España: 2 normativas clave

Normativa 1
LSSI
Ley de Servicios de la Sociedad de la Información. Obliga a identificarte como titular de la web, independientemente de si vendes o no.
Normativa 2
LOPD / GDPR
Reglamento Europeo de protección de datos (GDPR) y su desarrollo en España. Aplica a cualquier web que recoja datos personales.

⚠️ No es opcional. Si tienes una web activa en España, ambas aplican.

1. La LSSI: el “DNI” de tu web

La LSSI es como el carnet de identidad de tu página. Su objetivo principal es que cualquier visitante sepa quién hay detrás de esa pantalla. Si no pones quién eres, estás incumpliendo.

Y ojo: la LSSI no distingue entre si vendes o no vendes. Da igual que sea una web personal si ejerces una actividad económica —aunque seas un autónomo que muestra sus servicios—, tienes que cumplirla.

El aviso legal no es un texto genérico que copiaste del vecino. Tiene que contener, como mínimo:

1
Titular identificado
Nombre o razón social, NIF/CIF y domicilio a efectos de notificaciones. No vale solo el email.
2
Registro mercantil
Si procede. Si eres autónomo, basta con tu NIF y el alta en el IAE.
3
Datos de contacto reales
Un email funcional que realmente atiendes. Si tienes tienda online, también un teléfono.
4
Precios transparentes (e-commerce)
Importe final, impuestos y gastos de envío siempre visibles. Ya no vale el "ya lo verás al hacer clic".

En 2026, los tribunales están poniendo el foco en que el aviso legal sea fácilmente accesible: visible desde cualquier página, con un enlace claro. No vale meterlo en un rincón oscuro del footer con letra gris sobre fondo gris.


2. Las cookies: lo que nadie te cuenta

Uf, las cookies. El dolor de cabeza de todos. Pero vamos a desmontar mitos.

Mito vs. Realidad sobre las cookies en 2026
❌ Mito

"Con que aparezca el banner de cookies, ya cumples."

✅ Realidad

El banner tiene que ser conforme: rechazar igual de fácil que aceptar, sin trampas visuales.

❌ Mito

"Si el usuario sigue navegando, acepta las cookies."

✅ Realidad

El scroll como consentimiento fue declarado nulo. Necesitas una acción afirmativa y clara.

❌ Mito

"Las cookies de analítica no necesitan consentimiento."

✅ Realidad

Solo las cookies técnicas (sesión, carrito, idioma) están exentas. Las analíticas y publicitarias requieren consentimiento.

Los 3 principios del banner de cookies en 2026

ℹ️
Información previa
El usuario debe saber qué se va a instalar y para qué, antes de que se instale. No después.
⚖️
Acciones iguales
"Aceptar" y "Rechazar" deben tener el mismo peso visual. Los patrones oscuros ya están siendo multados.
🔄
Revocación fácil
El usuario puede cambiar su decisión en cualquier momento, también días después de entrar.

3. Protección de datos: más allá del típico texto

Si tu web recoge datos personales —y créeme, los recoge— tienes que cumplir con la LOPD (GDPR en realidad, pero en España seguimos usando la denominación local por costumbre).

La política de privacidad

Es el documento donde le explicas al usuario qué vas a hacer con sus datos. Tiene que estar redactado en lenguaje comprensible, no en latín jurídico. Debe incluir:

Responsable del tratamiento
Quién eres tú o tu empresa. Con nombre, NIF y contacto.
Finalidad del tratamiento
No vale "gestionar consultas". Si además envías boletines, debes decirlo y obtener consentimiento específico.
Legitimación
Por qué puedes tratar esos datos: consentimiento, ejecución de contrato, interés legítimo...
Plazos de conservación
Cuánto tiempo guardas los datos recogidos. Debe ser proporcional a la finalidad.
Cesiones a terceros
Si usas Mailchimp, Google Analytics, Meta Pixel o un hosting fuera de la UE: tienes que indicarlo.
Derechos de los usuarios
Acceso, rectificación, supresión, oposición, portabilidad. Deben poder ejercerlos fácilmente (email o formulario).

Atención en 2026: si usas Google Analytics, Facebook Pixel o cualquier píxel de seguimiento, estás haciendo una cesión de datos a terceros. Tu política de privacidad debe reflejarlo. Y en muchos casos necesitas consentimiento específico e informado para esas cesiones.

Formularios de contacto

Si tienes un formulario de “contáctame”, no basta con los campos de nombre y email. Debes incluir:

  • Un enlace a la política de privacidad justo al lado del botón de enviar.
  • Una casilla sin marcar por defecto donde el usuario acepte expresamente el tratamiento de sus datos.

La AEPD ha dicho que el consentimiento debe ser inequívoco y el “premarcado” no vale.


4. El nuevo invitado: la accesibilidad y la EAA

Aunque no es LOPD ni LSSI, en 2026 es imposible hablar de cumplimiento legal sin mencionar la European Accessibility Act (EAA), directiva que entró en vigor en 2025 para productos y servicios digitales.

¿Qué exige la EAA a tu web?
Contraste de colores adecuado para personas con visión reducida
Textos alternativos descriptivos en todas las imágenes
Navegación completa por teclado (sin ratón)
Estructura de encabezados semántica y coherente

Por ahora, la AEPD no está multando masivamente por accesibilidad, pero la normativa está ahí. Cuando empiecen las inspecciones sectoriales, será otro frente abierto.


5. ¿Qué pasa si no cumples?

Las sanciones más habituales

2.000€
Sanción mínima habitual en webs pequeñas
20.000€
Multa más frecuente por falta de privacidad o cookies
4% facturación
Infracciones graves GDPR (hasta 20M€ en grandes empresas)
Los motivos más comunes: no tener política de privacidad, banner de cookies no conforme o no atender los derechos de los usuarios (si alguien te pide que borres sus datos y no lo haces, te expones).

Además, existe la posibilidad de que te llegue una reclamación de algún usuario. Cada vez hay más asociaciones de consumidores que vigilan el cumplimiento digital. Y una reclamación, aunque no derive en multa, genera un procedimiento que te quita horas de sueño.


6. Plan de acción para 2026

Si después de leer esto tienes la sensación de que tu web está coja, no te preocupes. Es lo normal. Más de la mitad de las páginas que veo en mi día a día incumplen en al menos uno de estos puntos. Pero puedes solucionarlo.

1
Haz una auditoría rápida
Revisa si tienes aviso legal, política de privacidad y banner de cookies. Mira si los textos están actualizados y si el banner cumple con el principio de "rechazar tan fácil como aceptar".
2
No copies textos de otra web
Los textos legales tienen que estar adaptados a tu actividad específica. Copiar de otro sitio es peligroso porque esa política igual no contempla lo que haces tú.
3
Actualiza si usas herramientas de terceros
Google Analytics, Meta Pixel, Mailchimp... actualiza tu política de privacidad y revisa si necesitas consentimiento adicional. El uso de GA sin consentimiento expreso está muy cuestionado en 2026.
4
Prepara un canal para derechos de usuarios
Tener un email tipo protecciondatos@tudominio.com y saber qué hacer si alguien te pide que borres sus datos te puede salvar de un buen susto.
5
Si todo esto te suena a chino, pide ayuda
No hace falta contratar a un bufete enorme. Pero sí a alguien que sepa de derecho digital y pueda redactarte los textos a medida y configurar el banner correctamente.

Soy el primero que prefiere hablar de diseño web, de estrategia de contenidos o de cómo mejorar la velocidad de carga. Pero llevo más de diez años haciendo webs y he visto demasiados clientes sufrir por no tener esto en orden. Por eso, siempre que lanzo una web nueva o hago un mantenimiento, incluyo una revisión legal como parte del servicio. No porque quiera dar la lata, sino porque proteger a mi cliente también es parte de mi trabajo.

Si tienes dudas sobre si tu web cumple o no, puedes contactarme sin compromiso. A veces basta con echar un vistazo rápido para saber si estás en zona de riesgo. Y si no tienes tiempo de ponerte al día con todo esto, nosotros podemos ayudarte a dejarlo todo listo para que te olvides y te centres en lo que realmente importa: hacer crecer tu negocio.


Nota: Esta guía es divulgativa y se basa en mi experiencia como profesional del sector web, pero no constituye asesoramiento legal. Las leyes cambian y cada caso concreto puede tener particularidades. Si necesitas seguridad absoluta, siempre es recomendable consultar con un abogado especializado en derecho digital.

Etiquetas

#LOPD #LSSI #GDPR #AEPD #cookies #política de privacidad #aviso legal #protección de datos #cumplimiento legal #pymes #autónomos

Compartir

¿Hablamos de tu próximo proyecto?

En Platanito Rico te ayudamos con diseño web, marketing digital y soluciones tecnológicas pensadas para destacar y convertir.