Para cumplir el RGPD en WordPress es necesario adoptar una serie de medidas que garanticen la transparencia respecto al tratamiento de datos personales que se hace en la página o blog, recabar y gestionar el consentimiento de los usuarios para el tratamiento de sus datos, gestionar adecuadamente el uso de cookies y los derechos de los usuarios.
En las siguientes líneas te explicamos cómo cumplir las obligaciones y requisitos del RGPD en tu blog o web en WordPress y evitar cualquier posible sanción por incumplimiento de la normativa.
Contenido del artículo
- ¿Qué es el RGPD en WordPress?
- ¿Cómo afecta el RGPD a blogs y webs en WordPress?
- ¿Cómo cumplir con el RGPD en WordPress?
- Plugins para cumplir el RGPD en WordPress
- Preguntas frecuentes
- ¿Qué textos legales necesita una web o blog en WordPress para cumplir el RGPD?
- ¿Es obligatorio obtener el consentimiento para las cookies en WordPress?
- ¿Cómo afecta el RGPD al uso de formularios de contacto en WordPress?
- ¿Cómo puedo asegurarme de que mi blog personal cumple con el RGPD?
- ¿Quién es el responsable del tratamiento en un blog o web de WordPress?
- Te ayudamos a cumplir la Ley de Protección de Datos
¿Qué es el RGPD en WordPress?
El RGPD en WordPress es la adaptación del blog o web hecha en este CMS para cumplir con la normativa de protección de datos, es decir, adoptar las medidas necesarias para gestionar y proteger los datos personales de los usuarios de acuerdo a la ley europea y la española LOPDGDD.
Debes tener en cuenta que ya solo con registrar la dirección IP de los usuarios que visitan tu página web, estás realizando un tratamiento de datos, si, además, en tu página tienes habilitados los comentarios, las suscripciones o usas cookies, realizas tratamientos de datos personales que hacen obligatorio el cumplimiento de la normativa, ya se trate de cumplir el RGPD en un blog de WordPress o una página web corporativa hecha en este CMS (sistema de gestión de contenido por sus siglas en inglés).
¿Cómo afecta el RGPD a blogs y webs en WordPress?
Cómo ya hemos señalado, tener una página web o blog en WordPress implica llevar a cabo un tratamiento de datos personales, incluso si solo se registra la dirección IP. Por lo que cabe recordar que los sitios en WordPress utilizan diferentes herramientas y medios para recabar datos personales, siendo los principales:
- Datos de registro de los usuarios, cuando estos se suscriben a la web y emplean un nombre de usuario, una contraseña y otros datos, como la dirección de email o sus preferencias.
- Cookies propias y/o de terceros usadas especialmente con fines de mercadotecnia y estadísticos.
- Comentarios, puesto que es necesario, como mínimo, introducir la dirección de email para poder comentar en las webs de WordPress.
- Formularios de contacto; no solo se recogen datos de contacto, como un nombre y un email, sino que estos pasan a formar parte de la base de datos.
- Plugins; hay complementos para WordPress que también recaban datos personales de los usuarios, aparte de los del sitio web, por lo que siempre es imprescindible asegurarse de que los responsables de los plugins que usamos, cumplen con el RGPD.
Por lo tanto, adaptar tu blog o web en WordPress al RGPD requiere cumplir con las siguientes obligaciones:
- Identificar al responsable del tratamiento y, cuando proceda, a su representante, encargado o encargados del tratamiento y al Delegado de Protección de Datos.
- Llevar un registro de actividades de tratamiento (cuando así proceda, según el artículo 30.5 del RGPD).
- Informar a los interesados sobre la recogida de datos y la finalidad del tratamiento.
- Informar sobre posibles cesiones o comunicaciones de datos a terceros.
- Informar, si procede, de transferencias internacionales de datos y las garantías adoptadas.
- Indicar el plazo de conservación de los datos.
- Indicar las vías para ejercer los derechos ARSULIPO (acceso, rectificación, supresión, limitación, portabilidad y oposición). Así como mencionar que también pueden hacer la correspondiente reclamación ante la AEPD.
- Adoptar las medidas de seguridad técnicas y organizativas que garanticen la confidencialidad, integridad y disponibilidad de los datos.
- En caso de que se produzcan, notificar las brechas de seguridad que puedan poner en riesgo los derechos y libertades de los interesados.
¿Cómo cumplir con el RGPD en WordPress?
Para cumplir las obligaciones del RGPD que hemos enumerado más arriba en tu página o blog en WordPress, debes llevar a cabo las siguientes acciones o actividades:
1. Actualizar a la última versión de WordPress
Mantén WordPress actualizado a su última versión, especialmente porque desde la versión 4.9.6, la plataforma cuenta ya con características de privacidad incorporadas, que harán que sea mucho más sencillo cumplir con la normativa.
En concreto, desde la versión 4.9.6 de WordPress están disponibles:
- La opción de aceptar la cookie para comentarios, de manera que los usuarios pueden elegir si el navegador debe guardar su información al enviar un comentario en tu blog o web.
- Con la opción de exportar y borrar datos podrán llevar un seguimiento de las solicitudes de los usuarios para exportar o borrar su información personal de tu base de datos.
- Se ha habilitado una plantilla para generar la página de política de privacidad de forma sencilla (aunque limitada).
2. Implementar los textos legales
Los textos legales de una página web que no pueden faltar en tu sitio de WordPress para cumplir el RGPD son:
- El aviso legal para webs con fines comerciales, corporativas o que contengan publicidad en el que se informa sobre la identidad del responsable del tratamiento de datos (el titular de la web, que puede ser una empresa o un particular):
- Nombre y dirección (o nombre y apellidos en caso de ser un particular)
- NIF (o DNI)
- Datos de contacto
- La política de privacidad en WordPress informa sobre el tratamiento que se hace de los datos personales:
- Base legal o legitimidad del tratamiento
- Identidad del responsable del tratamiento (si procede, del encargado del tratamiento)
- Finalidad del tratamiento
- Si se van a realizar, información sobre la cesión de datos a terceros (incluidas las transferencias internacionales de datos)
- Plazo de conservación de los datos
- Cómo y dónde ejercer los derechos ARSULIPO
- La política de cookies en WordPress debe especificar y detallar toda la información referente a las cookies que se emplean en la página web en WordPress; sus titulares, su finalidad, su duración, etc.
Recuerda que para hacer más prácticos (y menos intrusivos) los textos legales, la normativa permite que la información se suministre en dos capas informativas; una primera en la que se da información básica al respecto (y que podemos encontrar en los formularios de contacto o comentarios) y una segunda mucho más extensa y detallada, que se habilita en una subpágina que depende del dominio principal y que debe ser accesible desde cualquier sección de la página web y, a través de un enlace, desde los formularios de inscripción, comentarios, venta, etc.
Así mismo, los textos legales deben estar escritos en un lenguaje claro y fácil de comprender.
3. Gestionar el consentimiento RGPD en WordPress
Otro de los requisitos fundamentales para cumplir con el RGPD en WordPress es recabar el consentimiento explícito de los usuarios para poder tratar sus datos personales. Cuando decimos «explícito», estamos diciendo que es el usuario quien, mediante una acción afirmativa, debe aceptar el tratamiento de sus datos. Esto se hace, habitualmente, recurriendo a una checkbox desmarcada junto a la leyenda «Acepto la política de privacidad» o fórmula similar y un enlace a dicha política de privacidad.
Debemos tener en cuenta que es obligatorio recabar el consentimiento RGPD de los usuarios siempre que se puedan recabar datos personales, como ocurre, por ejemplo, con los formularios de suscripción o comerciales, y que también debemos adaptar los comentarios en WordPress al RGPD, puesto que, como mínimo, se está recabando la dirección IP (considerada dato personal) y una dirección de email.

Ejemplo de formulario de contacto RGPD.
Además, el consentimiento también es aplicable a las cookies, ya que para poder usar estas en nuestro sitio WordPress de acuerdo tanto al RGPD y la LOPDGDD como la LSSI, debemos recabar el consentimiento expreso del usuario. Para ello deberemos incluir un aviso de cookies.
El aviso de cookies, que suele ser un pop-up, tiene una doble función; por un lado, informa al usuario en una primera capa de información de las cookies que emplea el sitio web (puede ser más o menos exhaustivo, lo normal es que diga que se utilizan cookies técnicas o necesarias, cookies analíticas y cookies de terceros) y permitir su configuración, es decir, aceptar o no su uso, salvo las necesarias, en las que el consentimiento no es necesario. Y, por otro lado, bloquea la instalación de las cookies en el navegador del usuario hasta que este las acepta (o no, en cuyo caso, no permite su instalación). Además, el aviso de cookies incluye un enlace a la política de cookies (segunda capa de información).
Así mismo, el aviso de cookies debe aparecer siempre que un nuevo usuario entre en la página web o cuando haya borrado las cookies de su navegador o las que use el sitio hayan caducado y vuelvan a generarse.

Ejemplo de aviso de cookies para WordPress.
En caso de tener habilitados los comentarios en la página o blog en WordPress, también es necesario asegurarnos de que estos cumplen con el RGPD, ya que como decíamos más arriba, a través de ellos se recaban datos personales. Así, para adaptar los comentarios de WordPress al RGPD, habrá que habilitar una casilla de aceptación desmarcada y un enlace a la política de privacidad, algo que puede hacerse mediante código, si se cuenta con los conocimientos para ello, o utilizando uno de los plugins para WordPress y cumplimiento RGPD creados específicamente para esta función (esta es la opción más sencilla).

Ejemplo de formulario para comentarios RGPD.
Cabe señalar que el consentimiento dado por los usuarios solo es válido para la finalidad que se haya especificado a la hora de recabarlo y que debemos facilitar una vía para que los usuarios puedan revocarlo en cualquier momento.
4. Gestionar los derechos de los usuarios
Cualquier página web hecha en WordPress debe facilitar a los usuarios que puedan ejercer sus derechos ARSULIPO, de manera que se deben especificar de manera clara las vías para poder solicitar estos derechos, cómo dijimos, esto figurará en la política de privacidad, pero también estará presente en las comunicaciones que puedan tenerse con los usuarios, por ejemplo, añadiendo un enlace en el pie de los emails.
El plazo general para responder a las solicitudes de derechos es de un mes y es obligatorio que los responsables respondan a los usuarios, tanto si la respuesta es afirmativa como si no lo es, en cuyo caso se debe justificar por qué se deniega la solicitud del derecho ejercido.
5. Gestionar la seguridad de los datos en WordPress
El responsable del tratamiento de una web en WordPress es el responsable también de impedir que terceros no autorizados puedan acceder a los datos personales que se recaban y tratan en la propia página web. Para ello debe aplicar las medidas necesarias para garantizar la seguridad en WordPress de los datos personales recabados y almacenados.
Entre esas medidas está comprobar la política de privacidad de los plugins y otros complementos que se usen en la página web en WordPress y que puedan acceder a datos personales. Adoptar técnicas de seudonimización de los datos personales, cifrado, uso de certificados SSL, minimizar el número de personas autorizadas para acceder a los datos personales almacenados, etc.
Así mismo, en el caso de que se produjeran brechas de seguridad que pudieran dejar expuestos los datos personales de los usuarios (como un ciberataque en el que se exfiltren datos como direcciones de emails, nombres de usuarios, números de teléfono o contraseñas), el responsable de tratamiento de la página web deberá informar de ello en un plazo no superior a 72 horas a la AEPD u otra autoridad de control pertinente y a los propios usuarios.

Plugins para cumplir el RGPD en WordPress
Después de leer todas las obligaciones y requisitos necesarios para cumplir el RGPD en WordPress, puede que estés pensando que es una tarea complicada y, en cierto modo, lo es (especialmente para empresas que traten con grandes volúmenes de datos personales), pero es posible encontrar diferentes plugins RGPD para WordPress con los que poder gestionar la política de privacidad, la política de cookies y el aviso de cookies.
Algunos de estos plugins son:
- RGPD Cookie Consent WordPress es un plugin enfocado al uso y gestión de cookies de acuerdo al RGPD.
- Adapta RGPD plugin WordPress es una herramienta para cumplir con la normativa que incluye desde la creación de los textos legales, al aviso de cookies o las casillas de consentimiento.
- WordFence es una solución de seguridad para WordPress que nos avisará de posibles brechas o incidentes de seguridad.
- Delete Me es un plugin para WordPress que facilitará a los usuarios ejercer su derecho al olvido en la página web de WordPress donde esté habilitado.
- GDPR Comments es un plugin específico para cumplir el RGPD en los comentarios de WordPress, que permite introducir la casilla de aceptación y el enlace a la política de privacidad, además de anonimizar las IP de los comentarios, tanto los nuevos como aquellos que ya estuvieran en la base de datos.
Te recomendamos descargar un solo plugin WordPress RGPD que permita adaptar de manera íntegra tu web a la ley de protección de datos. Recuerda que un exceso de plugins puede empeorar el rendimiento de tu página y hacer que se cargue más lentamente.
Preguntas frecuentes
¿Qué textos legales necesita una web o blog en WordPress para cumplir el RGPD?
Todo sitio en WordPress debe incluir al menos tres textos legales:
- Política de privacidad
- Política de cookies
- Aviso legal, en caso de ser un sitio con fines comerciales
Sí, es obligatorio obtener el consentimiento explícito antes de que cualquier cookie no técnica sea instalada en el navegador del usuario. Esto se hace mediante un banner o aviso de cookies que permita al usuario aceptar, rechazar o configurar las cookies. La mejor manera de cumplir con este requisito es utilizando un plugin que bloquee cookies hasta que se otorgue el consentimiento
¿Cómo afecta el RGPD al uso de formularios de contacto en WordPress?
Cualquier formulario de contacto debe cumplir con el RGPD e incluir una casilla de verificación desmarcada para obtener el consentimiento explícito del usuario para tratar sus datos. Además, debe ofrecer un enlace a la política de privacidad, asegurando que el usuario está informado sobre cómo se manejarán sus datos personales.
¿Cómo puedo asegurarme de que mi blog personal cumple con el RGPD?
Incluso un blog personal en WordPress debe cumplir con el RGPD si recopila datos personales, como direcciones IP o cookies. Esto implica implementar una política de privacidad y una política de cookies, además de configurar adecuadamente los plugins para la gestión del consentimiento y la seguridad de los datos.
¿Quién es el responsable del tratamiento en un blog o web de WordPress?
El responsable del tratamiento es la persona física o jurídica titular de la página web o blog. Es decir, si se trata de tu blog personal, tú eres el responsable del tratamiento, mientras que si es página web corporativa, la empresa es la responsable del tratamiento.
Finalmente, en la sección de soporte y RGPD de WordPress, podéis encontrar más información sobre cómo adaptar vuestra página web al Reglamento de Protección de Datos.
En definitiva, cumplir el RGPD en WordPress es una tarea ineludible para cualquier titular de una página web hecha en esta plataforma, puesto que la gran mayoría de estos sitios recaban y tratan datos personales, aunque solo sea por tener habilitados botones de compartir en redes sociales y los comentarios.
Así que evita posibles sanciones adaptando tu web WordPress al RGPD y, si tienes dudas, puedes ponerte en contacto con Atico34 para saber cómo podemos ayudarte a cumplir con la normativa de manera sencilla y sin preocupaciones.

