No es el RGPD, aunque se le parezca
El error más común entre empresas andorranas con web es asumir que aquí aplica el RGPD europeo, copiar una política de privacidad de una web española y darse por cumplidas. Andorra no es Estado miembro de la Unión Europea y tiene su propia norma.
La norma vigente es la Llei 29/2021, del 28 d'octubre, qualificada de protecció de dades personals, que sustituyó a la Llei 15/2003. Se desarrolla mediante dos reglamentos aprobados en septiembre de 2022: el Decret 367/2022 de aplicación de la ley, y el Decret 368/2022, que regula la propia Agència Andorrana de Protecció de Dades, la APDA.
El parecido con el marco europeo es real y deliberado, pero las referencias legales son otras. Una política de privacidad que cita artículos del RGPD en una web andorrana está citando la norma equivocada.
Lo mínimo que tu web necesita
Con la ley y su reglamento en la mano, esto es lo exigible a una web corporativa andorrana:
Política de privacidad. El reglamento de aplicación regula expresamente las condiciones de consentimiento, la información de privacidad y los rastreadores web como marco para redactar las políticas de privacidad de páginas web. No es opcional ni decorativo.
Identificación del responsable. Nombre o denominación social, dirección, teléfono, correo electrónico y la dirección donde ejercer los derechos de acceso, rectificación, cancelación y oposición. Una web con un formulario de contacto y sin responsable identificado es un incumplimiento básico.
Información al recoger datos. Identidad del responsable, finalidad del tratamiento, destinatarios, derechos del interesado y medidas de seguridad aplicadas.
Consentimiento válido. Aquí la norma es estricta y explícita.
El consentimiento, que es donde falla casi todo el mundo
El reglamento de aplicación exige que el consentimiento sea libre, específico, informado e inequívoco, y que se otorgue mediante un acto o declaración afirmativa.
Y dice expresamente lo que no vale:
- El silencio no es consentimiento
- La inacción no es consentimiento
- El consentimiento tácito no es consentimiento
Además debe poder retirarse sin costes ni perjuicios, y con la misma facilidad con la que se dio. Ese último punto invalida de un plumazo el patrón de banner con un botón grande de "Aceptar" y la opción de rechazar escondida tras tres clics.
Para el perfilado automatizado y para las transferencias internacionales sin garantías adecuadas, el consentimiento debe ser explícito, un escalón por encima.
Prueba tu propio banner de cookies con un cronómetro. Si aceptar es un clic y rechazar son tres, tu web no cumple, por muy bonito que sea el diseño. La simetría entre aceptar y rechazar no es una recomendación de buenas prácticas: es lo que dice el reglamento sobre retirar el consentimiento con la misma facilidad.
Cookies y rastreadores
El reglamento sitúa las políticas informativas de rastreadores web dentro del mismo marco. En la práctica, eso significa consentimiento previo antes de instalar cookies que no sean estrictamente necesarias, banner explícito, y mecanismos de retirada tan accesibles como los de aceptación.
Las cookies de analítica y de seguimiento entran en el saco del consentimiento previo. Cargar Google Analytics antes de que el usuario decida es el incumplimiento más extendido en webs andorranas, y también el más fácil de detectar desde fuera: se ve con abrir las herramientas de desarrollador.
La APDA publica recursos y guías en su web. No hemos podido acceder al detalle de una guía específica sobre cookies, así que si tu caso es complejo, esa es la fuente a consultar directamente.
Registro de tratamientos y delegado
El registro de actividades de tratamiento es una obligación documental que muchas pymes desconocen. Según el reglamento, debe recoger la naturaleza, el ámbito, el contexto y las finalidades del tratamiento, las categorías de datos personales, los destinatarios y las medidas de seguridad implementadas. Puede integrarse en los catálogos de procesos que ya tengas.
Sobre el delegado de protección de datos, el reglamento regula sus funciones con detalle: asesorar, cooperar con la APDA, actuar como punto de contacto y disponer de recursos suficientes. Puede ser externo a la empresa siempre que mantenga independencia. Lo que no hemos podido verificar es el umbral exacto a partir del cual su designación es obligatoria, así que si tu organización trata datos sensibles o a gran escala, conviene preguntarlo en lugar de deducirlo.
Alojamiento fuera de Andorra
Este punto afecta a casi todas las webs andorranas, porque casi ninguna está alojada en el país.
Las transferencias internacionales de datos requieren consentimiento explícito en ausencia de garantías adecuadas, y Andorra reconoce las decisiones de adecuación de la Comisión Europea. El responsable del tratamiento es quien debe garantizar una protección equivalente.
En términos prácticos: si tu web está en un servidor europeo con un proveedor serio y tienes contrato de encargado de tratamiento, estás en terreno razonable. Si está en un hosting fuera del Espacio Económico Europeo sin más, hay que mirarlo.
Las sanciones
El régimen clasifica las infracciones en leves, graves y muy graves. El dato con más capacidad de convencer a una dirección: en caso de infracciones muy graves reiteradas, las sanciones económicas pueden incrementarse hasta el 2% de la facturación global anual de la empresa, según el reglamento de aplicación. Las sanciones deben ser efectivas, proporcionadas y disuasorias.
Los importes exactos por categoría están en la ley y no los hemos podido verificar uno a uno, así que no los publicamos. El 2% de facturación sí está en el reglamento y es suficiente para dimensionar el riesgo.
Qué hacemos nosotros con esto
En los proyectos de diseño y desarrollo web que entregamos, la capa de cumplimiento no es un plugin instalado a última hora:
- Banner de consentimiento simétrico, con aceptar y rechazar al mismo nivel, y bloqueo real de scripts hasta que hay decisión
- Política de privacidad y aviso legal redactados sobre la Llei 29/2021, no sobre el RGPD
- Registro de consentimientos con fecha y alcance, porque acreditar que obtuviste el consentimiento es tan importante como obtenerlo
- Formularios con base jurídica explícita y finalidad concreta, no una casilla genérica
- Documentación del tratamiento entregada al cliente, para que el registro de actividades no empiece de cero
Tenemos además dos herramientas públicas que resuelven el primer paso: un generador de política de privacidad y un generador de aviso legal adaptados al marco andorrano.
Si tu web se hizo antes de 2022, tu política de privacidad casi seguro cita la Llei 15/2003, que está derogada. Es la comprobación de treinta segundos que separa a las webs actualizadas de las que llevan cuatro años citando una norma que ya no existe. Abre tu política y busca el número de ley.
Resumen
Llei 29/2021 y Decret 367/2022 como marco, consentimiento afirmativo y nunca tácito, retirada tan fácil como la aceptación, consentimiento previo para cookies no necesarias, registro de actividades de tratamiento, y hasta el 2% de facturación en el peor escenario sancionador.
Si tu política de privacidad cita el RGPD o una ley derogada, no es un detalle legal: es la primera cosa que mira quien quiera ponerte una reclamación, y se ve desde fuera en treinta segundos. Nosotros entregamos las webs con esta capa resuelta desde el primer día, no añadida después, en los proyectos de diseño y desarrollo web. Escríbenos y la revisamos.