Consentimiento RGPD en formularios web: cómo hacerlo correctamente
El formulario de contacto es probablemente el primer punto donde tu web trata datos personales, y también uno de los que más errores de RGPD acumula sin que nadie se dé cuenta: casillas premarcadas, textos genéricos, o directamente ningún aviso legal visible.
Qué exige realmente el RGPD en un formulario
El consentimiento válido según el RGPD debe ser libre, específico, informado e inequívoco — cuatro condiciones que muchos formularios de contacto incumplen sin mala intención, simplemente porque se copiaron de una plantilla genérica sin adaptarla a lo que realmente hace la empresa con esos datos.
"Libre" significa que el usuario no está obligado a aceptar más de lo necesario para recibir el servicio que pide. "Específico" significa que debe quedar claro para qué finalidad concreta se usan los datos. "Informado" implica que el usuario sabe, antes de aceptar, quién trata sus datos y con qué propósito. "Inequívoco" descarta las casillas premarcadas: el usuario debe realizar una acción positiva y consciente para aceptar.
Los errores más habituales en formularios web
- Casilla de aceptación premarcada por defecto, que técnicamente invalida el consentimiento porque no hay una acción positiva del usuario.
- Texto de aceptación demasiado genérico ("acepto los términos y condiciones") sin explicar para qué se usarán específicamente los datos del formulario.
- Falta de enlace visible a la política de privacidad en el propio formulario, obligando al usuario a buscarla por su cuenta.
- Mezclar el consentimiento para responder la consulta con el consentimiento para recibir publicidad, bajo una única casilla en lugar de separarlos.
- Pedir más datos de los necesarios para la finalidad del formulario (por ejemplo, pedir el DNI para una simple consulta de contacto).
Cómo debería verse un formulario correcto: campos mínimos necesarios, casilla de aceptación sin marcar por defecto, texto claro tipo "He leído y acepto la política de privacidad" con enlace a esa política, y si además quieres enviar newsletter o publicidad, una segunda casilla separada y opcional específicamente para eso.
Qué debe incluir la política de privacidad enlazada
- Quién es el responsable del tratamiento (nombre y datos de contacto de la empresa).
- Con qué finalidad se tratan los datos recogidos en ese formulario concreto.
- Cuánto tiempo se conservan los datos.
- A quién se pueden ceder, si aplica (por ejemplo, a una herramienta de email marketing externa).
- Cómo ejercer los derechos de acceso, rectificación, supresión y demás derechos RGPD.
Por qué esto no es solo "papeleo legal"
Un formulario mal configurado en materia de RGPD es exactamente el tipo de incumplimiento fácil de detectar y sancionar, porque es público y visible para cualquiera, incluida la propia AEPD. Repasa ejemplos reales de sanciones por este tipo de errores en multas de la AEPD a pymes: casos reales, y el marco general en RGPD para pymes: guía práctica.
¿Sabes si los formularios de tu web cumplen el RGPD?
Diagnóstico gratuito de exposición, con revisión básica de los puntos de contacto con datos personales.