← Todas las guías

Qué te pueden multar por la web: RGPD, cookies y aviso legal

Lo que exige la ley española a cualquier web con un formulario, las multas que de verdad les caen a los pequeños negocios y cómo cumplir sin contratar a un abogado.

Legal · 6 min de lectura · Septiembre de 2026
4cosas obligatorias en cualquier web con formulario
72 hpara avisar a la AEPD si se te filtran datos
2.000 €multa típica de arranque a un negocio pequeño

No hace falta que vendas nada por internet. Basta con tener un formulario de contacto, un botón de WhatsApp o Google Analytics para que la ley te exija cuatro cosas. Y sí, la Agencia Española de Protección de Datos multa a peluquerías, talleres y clínicas, no solo a bancos.

01 — La respuesta corta

La culpa no es del hacker. Es tuya.

Así lo ve la ley: los datos de tus clientes son responsabilidad tuya. Si se filtran porque no los protegiste, o si los recoges sin avisar, la multa te llega a ti. Lo bueno es que cumplir es más fácil de lo que suena.

02

Las cuatro cosas que te exige la ley

03

Lo que de verdad les cae a los pequeños

Olvida los 20 millones del titular. Esto es lo que la AEPD viene imponiendo a negocios como el tuyo, según el tipo de fallo. Cifras orientativas de resoluciones públicas.

Sin aviso legal o incompleto150 – 2.000 €
Cookies sin permiso previo2.000 – 5.000 €
Privacidad copiada o sin base legal3.000 – 10.000 €
Filtración de datos de clientes5.000 – 50.000 €
No avisar de la filtración en 72 h+ 50 % sobre lo anterior

A esto súmale lo que no es multa: avisar por escrito a cada cliente afectado, la gestoría para el expediente y los clientes que dejan de llamar.

04

¿Cumples? Ocho comprobaciones

0/8

Abre tu web en el móvil y marca lo que ya tienes.

Marca lo que tengas. Si no tienes nada, empieza por el candado y el aviso legal: son gratis y una tarde.

05

Si un día se te filtran datos: las 72 horas

Hora 0Te enteras (o mejor: se entera quien vigila tu web). Cortas el acceso y cambias contraseñas.
Hora 0–24Averiguas qué datos han salido y de cuántas personas. Aquí es donde tener registro de accesos lo cambia todo.
Hora 24–72Notificas a la AEPD por su sede electrónica. Un formulario, no un juicio. Si no tienes claro el alcance, notificas igual y ampliás después.
DespuésSi el riesgo para las personas es alto (datos de salud, bancarios), avisas a cada afectado por escrito. Y arreglas la puerta por la que entraron.

La multa más gorda no es por la filtración: es por no avisar. Quien tiene copias, registro de accesos y a alguien que se entera a las 3 de la mañana, sale de esto con un susto. Quien no, con un expediente.

«Yo pensaba que eso de la protección de datos era para las grandes. Hasta que un cliente me pidió por escrito que borrara sus datos y no tenía ni idea de dónde estaban.»

Ejemplo basado en casos habituales
06

Cómo lo resolvemos nosotros

Ciberseguridad y hosting39 € /mesTextos legales al día, banner de cookies bien hecho, candado, copias cada noche, muro contra ataques, servidores en la UE y un protocolo escrito para las 72 horas. Mira qué pasa si nadie vigila →

Esta guía es orientación general, no asesoramiento jurídico. Para casos concretos, consulta a un profesional.

39 € al mes. Una multa empieza en 2.000.

Te revisamos la web gratis y te decimos qué te falta. Sin compromiso.