AppurAI
Todas las guías

Auditoría RGPD del sitio: la checklist práctica para comprobar si ya cumple

¿Tienes un sitio o una tienda online y te preguntas si de verdad está en regla con la privacidad? La auditoría RGPD del sitio es el paso que casi todo el mundo se salta: se publica, se añade un banner de cookies encontrado por ahí y uno se convence de que basta. A menudo no basta. En esta guía vemos cómo comprobar si un sitio cumple el RGPD con una checklist punto por punto, algunos test manuales que puedes hacer hoy mismo y los límites de la revisión casera.

Una precisión útil: aquí no hablamos de qué hace falta para estar en regla (para eso tienes la guía completa sobre cómo tener un sitio conforme al RGPD), sino de cómo comprobar si ya lo estás. Es una auditoría, no un manual de trámites.

Por qué hacer una auditoría RGPD de tu sitio

El RGPD no pide un sello ni una certificación: pide que trates los datos de los visitantes de forma transparente y con su consentimiento cuando hace falta. El problema es que muchas infracciones no se ven a simple vista. Un sitio puede parecer perfecto y cargar igualmente Google Analytics, el píxel de Meta o un mapa de Google antes de que el usuario haya hecho clic en "Aceptar".

Esto vale todavía más para quien ha construido el sitio por su cuenta o con ayuda de la IA (vibe coding): las plantillas y los generadores incorporan a menudo rastreadores y fuentes externas "de serie", sin pedirte permiso. Por eso una revisión RGPD del sitio periódica tiene sentido aunque creas que ya cumples.

Checklist de auditoría RGPD: las 6 comprobaciones fundamentales

Esta es la checklist a seguir en orden. Puedes hacerla en cualquier sitio, el tuyo o el de un cliente, en unos diez minutos.

  • ¿La política de privacidad existe y es accesible? Debe estar enlazada desde cada página (normalmente en el pie) y abrirse con un clic, sin necesidad de iniciar sesión. Si solo la encuentras buscándola en Google, para el usuario medio es como si no existiera.
  • ¿La política de privacidad dice lo correcto? Debe indicar quién es el responsable del tratamiento (nombre/razón social y un contacto real), qué datos recoges, por qué y durante cuánto tiempo, además de los derechos del usuario. Una política genérica copiada de otro sitio, con el nombre de otra empresa dentro, no vale.
  • ¿Hay una política de cookies separada? La política de cookies enumera las cookies y rastreadores en uso y sus finalidades. Puede ser una sección dedicada o un documento aparte, pero debe existir y estar enlazada desde el banner.
  • ¿El banner de cookies bloquea de verdad los rastreadores antes del consentimiento? Es la comprobación más importante y la que más se falla. El banner no solo debe aparecer: debe impedir la carga de analítica y píxeles hasta que el usuario acepte. Ahora vemos cómo probarlo.
  • ¿Las casillas de consentimiento no están premarcadas? El consentimiento debe ser activo. Si abres el banner y encuentras ya marcadas las casillas de "estadística" o "marketing", o si "Aceptar todo" es llamativo y "Rechazar" está escondido o ausente, no es un consentimiento válido.
  • ¿Está identificado el responsable del tratamiento y hay un contacto? El usuario debe poder entender con quién trata y cómo ejercer sus derechos (acceso, supresión, oposición). Hace falta al menos un correo o un formulario de contacto.

Si aunque sea uno solo de estos puntos está en rojo, tu sitio tiene una laguna de cumplimiento que arreglar.

Cómo comprobar si un sitio cumple el RGPD: los test manuales

La checklist te dice qué mirar. Ahora veamos cómo comprobarlo de verdad, porque en un par de puntos el ojo no basta.

Test 1: abre el sitio en incógnito y mira qué se activa

Este es el test decisivo sobre el consentimiento de cookies. Abre una ventana en navegación privada (así partes sin cookies guardadas) y entra en tu sitio. No hagas clic en nada del banner: déjalo ahí.

Después abre las herramientas de desarrollo del navegador (tecla F12, o clic derecho → "Inspeccionar") y ve a la pestaña Network (Red). Recarga la página. Verás la lista de todas las peticiones que envía el sitio. Busca llamadas a dominios como google-analytics.com, googletagmanager.com, facebook.net, doubleclick.net, hotjar, o fuentes y mapas externos.

Si ves que esos rastreadores se activan antes de que hayas hecho clic en "Aceptar", el banner es decorativo: recoge el consentimiento pero no lo respeta. Es uno de los incumplimientos más comunes y más sancionados.

Test 2: revisa las cookies guardadas

Sigue en las herramientas de desarrollo, ve a la pestaña Application (o "Almacenamiento") y abre la sección Cookies. Ahí ves todas las cookies que el sitio ha escrito en el navegador. Antes de aceptar solo deberían existir cookies técnicas necesarias. Si ya encuentras cookies de perfilado o analíticas, tienes la confirmación del problema del Test 1.

Test 3: prueba el botón "Rechazar"

Rechazar las cookies debe ser tan fácil como aceptarlas. Haz clic en "Rechazar" (si existe) y repite el Test 1: no debería activarse ningún rastreador de marketing o estadística. Si tras el rechazo se sigue cargando todo, el consentimiento se está ignorando.

Para un e-commerce estas comprobaciones son aún más delicadas, porque a las cookies se suman cuentas de clientes, datos de pago y newsletter: si gestionas una tienda online, merece la pena profundizar con la guía dedicada al RGPD para e-commerce.

Los límites de la revisión casera

Los test manuales son estupendos para hacerte una idea, pero tienen tres límites concretos.

El primero es la cobertura: revisas la página de inicio, pero el rastreador problemático quizá solo se activa en la ficha de producto, en el checkout o en un artículo con un vídeo incrustado. Probar a mano cada página es largo y siempre se olvida algo.

El segundo es la competencia técnica: leer la pestaña Network, distinguir una cookie técnica de una de perfilado y entender qué script carga qué no es inmediato para quien no es del oficio.

El tercero es la continuidad: un sitio conforme hoy no lo es para siempre. Añades un plugin, un píxel para una campaña, una nueva herramienta de chat, y reintroduces un rastreador sin darte cuenta. La auditoría habría que repetirla en cada cambio.

Aquí entra en juego un escáner automático. Una herramienta como Appurai analiza el sitio página a página, detecta los rastreadores que se activan antes del consentimiento, señala políticas de privacidad o banners de cookies ausentes o no conformes y localiza también fallos de seguridad que a simple vista no verías. En la práctica automatiza toda la checklist anterior y te devuelve la lista de problemas en pocos minutos, sin abrir las herramientas de desarrollo. La versión gratuita te muestra qué falla; si quieres, los planes superiores explican cómo arreglarlo y generan los documentos que faltan.

Qué hacer después de la auditoría

Una vez completada la auditoría tienes una lista de lagunas. El orden de prioridad es casi siempre el mismo:

  1. Bloquear los rastreadores antes del consentimiento: es el punto con más riesgo de sanción.
  2. Arreglar o crear la política de privacidad, si está ausente o es genérica. Si tienes dudas sobre la obligación, aquí tienes por qué la política de privacidad del sitio es obligatoria.
  3. Añadir la política de cookies y enlazarla desde el banner.
  4. Corregir el banner: nada de casillas premarcadas, botón "Rechazar" bien visible.

No hace falta hacerlo todo en un día, pero los dos primeros puntos conviene abordarlos ya.

Preguntas frecuentes

¿Cada cuánto hay que hacer la auditoría RGPD del sitio?

Al menos una vez al año y cada vez que añadas funciones, plugins o herramientas de marketing. Cada cambio puede reintroducir un rastreador o modificar los datos que recoges.

¿Un test RGPD online basta para estar seguro de cumplir?

Un test automático cubre la parte técnica y te da una foto mucho más completa que la revisión a mano. No sustituye, en cambio, la valoración jurídica de tu situación concreta, sobre todo en tratamientos particulares.

¿El banner de cookies me protege por sí solo?

No. El banner cuenta solo si bloquea de verdad los rastreadores antes del consentimiento y permite rechazar con la misma facilidad con la que se acepta. Un banner que aparece pero deja que se active todo no sirve de nada.

¿Vale también para un sitio pequeño o hecho con IA?

Sí. El RGPD se aplica a cualquiera que trate datos de usuarios en la UE, con independencia del tamaño. Es más: los sitios creados con plantillas o generadores de IA suelen tener rastreadores activos "por defecto" sin que su propietario lo sepa.

¿Qué me arriesgo si el sitio no cumple?

Además de las posibles sanciones, te arriesgas a reclamaciones de usuarios y a daños de reputación. El punto más expuesto es el tratamiento de datos sin una base válida, como los rastreadores cargados antes del consentimiento.


Este artículo tiene finalidad informativa y no constituye asesoramiento jurídico. Para valorar tu situación concreta acude a un profesional.

Descubre cómo de seguro es tu sitio

Análisis gratis en segundos: seguridad, privacidad y cumplimiento.

Auditoría RGPD del sitio: checklist para revisarlo | AppurAI