Skip to content

Clickwed

Actu

Cómo completar los pasos de la declaración a la CNIL para su sitio web

La CNIL (Comisión Nacional de Informática y Libertades) regula la recopilación y el tratamiento de datos personales en el territorio francés. Para todo…

Femme professionnelle vérifiant des documents de conformité CNIL sur un bureau moderne avec un ordinateur portable
Reading: 5 min

La CNIL (Comisión Nacional de Informática y Libertades) regula la recolección y el tratamiento de datos personales en el territorio francés. Para cualquier sitio web que recopile información sobre sus visitantes, ya sea a través de un formulario de contacto, una inscripción a un boletín informativo o una cuenta de cliente, la adecuación al RGPD implica obligaciones precisas y verificables.

Bloqueo de scripts y prueba de consentimiento de cookies: el verdadero punto de control

La mayoría de las guías sobre la conformidad con la CNIL mencionan el banner de cookies sin detallar lo que realmente desencadena un control. El tema no se limita a mostrar un banner en su sitio.

La CNIL exige que el botón de rechazo sea tan visible como el botón de aceptación. No se permiten casillas preseleccionadas ni diseños engañosos que empujen hacia el “todo aceptar”. El visitante debe poder elegir por finalidad: audiencia, publicidad, redes sociales, videos integrados.

La exigencia va más allá. Mientras el visitante no haya dado su consentimiento, los scripts de terceros no esenciales deben ser bloqueados efectivamente. Una herramienta de análisis no exenta, un mapa de Google, un widget de chat o un video de YouTube embebido no pueden cargarse antes del consentimiento explícito. Mostrar un banner sin bloquear los scripts equivale a no hacer nada desde el punto de vista regulatorio.

La práctica de control actual recomienda documentar la prueba del consentimiento (fecha, elección realizada, versión del banner mostrada) y conservarla durante al menos seis meses. En caso de verificación, será esta prueba la que se solicitará. Para comprender bien los pasos de la declaración a la CNIL, es necesario integrar esta dimensión técnica desde la concepción del sitio.

Hombre consultando el sitio oficial de la CNIL en una gran pantalla en una oficina en casa minimalista

Registro de tratamientos de datos: lo que su sitio debe registrar

El registro de tratamientos constituye la base documental de la conformidad con el RGPD. Este documento interno registra cada operación de recolección de datos personales realizada por su sitio web.

Para un sitio de vitrina con un formulario de contacto, el registro sigue siendo simple. Para un sitio de comercio electrónico o una plataforma con espacio de cliente, se complica rápidamente. Cada tratamiento debe estar documentado en una ficha que describa:

  • La finalidad precisa del tratamiento (fidelización, prospección, gestión de pedidos, estadísticas de asistencia)
  • Las categorías de datos recopilados (nombre, apellido, dirección de correo electrónico, dirección postal, datos bancarios)
  • Las personas o servicios que tienen acceso a estos datos (equipo comercial, proveedor de alojamiento, herramienta de pago)
  • La duración de conservación prevista para cada categoría de datos

Un punto a menudo descuidado: los subcontratistas técnicos. Su proveedor de alojamiento, su solución de pago, su herramienta de envío de boletines informativos tratan datos personales en su nombre. Deben figurar en el registro con las garantías contractuales asociadas.

Obligaciones de los sitios de vitrina: cuatro puntos de conformidad señalados por la CNIL

Los pequeños sitios de vitrina están ahora explícitamente dentro del ámbito de control de la CNIL. Se aplican cuatro obligaciones mínimas, incluso sin actividad de comercio electrónico.

La primera se refiere a las menciones legales y la política de privacidad. Su sitio debe mostrar la identidad del responsable del tratamiento, las finalidades de cada recolección, la base jurídica utilizada (consentimiento, interés legítimo, obligación contractual), los derechos de las personas y los datos de contacto para ejercerlos.

La segunda se refiere al formulario de contacto. Cada campo debe estar justificado por la finalidad declarada. Pedir un número de teléfono en un formulario cuya única finalidad es responder por correo electrónico plantea un problema de minimización de datos, principio fundamental del RGPD.

Derecho de acceso y derecho a la supresión

Su sitio debe permitir a las personas ejercer sus derechos fácilmente. El derecho de acceso permite a cualquier persona solicitar qué datos tiene sobre ella. El derecho a la supresión permite solicitar su eliminación.

En la práctica, esto implica tener una dirección de correo electrónico o un formulario dedicado claramente identificado en la política de privacidad. El plazo máximo de respuesta es de un mes. La falta de respuesta o un proceso demasiado complejo constituye una falta sancionable.

Dos colegas colaborando en una lista de verificación de conformidad RGPD y declaración CNIL en una sala de reuniones moderna

Aseguramiento de los datos personales en su sitio web

La protección de datos no se limita a la documentación. La CNIL también verifica las medidas técnicas implementadas para evitar filtraciones y accesos no autorizados.

El certificado SSL (HTTPS) es un mínimo absoluto. Un sitio que recopila datos personales a través de un formulario en HTTP transmite esta información en claro por la red. Este punto se verifica de manera sistemática durante los controles.

Más allá del cifrado de la conexión, tres medidas técnicas merecen una atención particular:

  • La actualización regular del CMS (WordPress, Prestashop, Joomla) y sus extensiones, ya que las vulnerabilidades conocidas son explotadas rápidamente
  • La restricción de accesos a las bases de datos que contienen información personal, con contraseñas robustas y autenticación reforzada para las cuentas de administradores
  • La notificación de violación de datos a la CNIL dentro de las 72 horas en caso de un incidente de seguridad que afecte a datos personales

Esta obligación de notificación es a menudo ignorada por los editores de pequeños sitios. Una intrusión en su alojamiento, un acceso no autorizado a su base de clientes o una filtración de datos a través de un plugin defectuoso desencadena esta obligación, sin importar el tamaño de su estructura.

La conformidad con el RGPD de un sitio web se basa en acciones concretas y documentadas: bloqueo efectivo de los rastreadores antes del consentimiento, registro de tratamientos actualizado, política de privacidad legible y medidas de seguridad verificables. El tamaño del sitio no cambia las obligaciones, solo cambia la complejidad del registro.

Cómo completar los pasos de la declaración a la CNIL para su sitio web