Saltar al contenido
ViperTech

Blog

Ley8968ytusitioweb:quéexigelaproteccióndedatosenformularios,cookiesylistasdecorreo

  • 19 de agosto de 2026
  • 7 min de lectura
  • Estrategia
  • Desarrollo web

Casi todo sitio de pyme tiene un formulario, y casi ninguno sabe dónde terminaron los datos que recibió en los últimos tres años. La ley no pide un proyecto ni un abogado de planta: pide cuatro líneas en el formulario, una casilla sin marcar y saber dónde están las cosas. Qué le toca al sitio y qué no.

Casi todo sitio de pyme tiene un formulario de contacto, y casi ninguno sabe qué pasó con lo que ese formulario recibió en los últimos tres años. Los datos están en un correo, en una hoja de cálculo, en el panel de WordPress, en la plataforma de envíos que se probó una vez y en la libreta de alguien. Eso —no el diseño, no la velocidad— es lo que mira la Ley 8968 el día que alguien pregunta.

Una aclaración antes de seguir, la misma que hacemos con la facturación electrónica: esto no es asesoría legal. Es la parte que le toca al sitio web, que es la que conocemos. Para el resto —y sobre todo si manejás datos de salud, de menores de edad o de historial de crédito— la conversación es con un abogado, no con tu agencia.

Qué cuenta como dato personal

Más de lo que uno supone. Un dato personal es cualquiera que permita identificar a una persona, directa o indirectamente. En un sitio web común eso incluye:

  • Nombre, correo y teléfono del formulario de contacto.
  • El número de cédula, si lo pedís para facturar.
  • La dirección de entrega de un pedido.
  • La lista de correos a la que le mandás promociones.
  • Los registros de navegación de tus herramientas de medición, cuando se pueden asociar a una persona.

La ley aparta además una categoría con reglas más estrictas, los datos sensibles: salud, vida sexual, origen étnico, opiniones políticas, convicciones religiosas, situación gremial. El formulario de una clínica, de un laboratorio o de una asociación entra en esa categoría casi sin darse cuenta, y ahí el estándar es más alto que el del resto.

La regla central: consentimiento informado

Toda la ley se apoya en una idea sencilla: los datos son de la persona, no de quien los recoge. Para tratarlos hace falta su consentimiento, y ese consentimiento tiene que ser informado —la persona sabe para qué—, expreso —lo dio, no se dedujo de su silencio— y constar por escrito, que en un sitio web se resuelve por medios electrónicos.

En la práctica eso significa que el formulario tiene que decir, antes de que la persona apriete enviar, cuatro cosas: quién va a tener los datos, para qué los va a usar, a quién más se los va a pasar y cómo se piden de vuelta. Son cuatro líneas y un enlace. Casi ningún formulario en el país las tiene.

El casillero que no viene marcado

Hay un detalle que se equivoca casi siempre: la casilla de aceptación no puede venir marcada de fábrica. Si viene marcada, el consentimiento no lo dio la persona, lo dio el formulario, y eso no es consentimiento.

El otro error frecuente es meter dos permisos en una sola casilla: "acepto la política de privacidad y quiero recibir novedades". Son dos cosas distintas —una es necesaria para poder contestarle, la otra es publicidad— y van en dos casillas, con la segunda opcional. Suena a que vas a perder suscriptores. Vas a perder a los que nunca iban a abrir un correo tuyo.

Cookies y medición: acá no manda sólo la ley tica

La Ley 8968 no tiene un artículo dedicado a las cookies como sí lo tiene la normativa europea, y de ahí mucha gente concluye que en Costa Rica no hay que hacer nada. Es una conclusión apresurada por dos razones.

La primera es que la ley no habla de tecnologías, habla de tratamiento de datos: si tu herramienta de medición guarda algo que permite reconstruir el paso de una persona, estás tratando datos, se llame cookie o se llame de otra forma. La segunda es más inmediata: si usás Google Analytics o Google Ads y tu sitio recibe visitas europeas —y las recibe, aunque sea un hotel en Guanacaste—, la propia política de consentimiento de Google te obliga a pedirlo. Ése es el incumplimiento que aparece primero, porque lo revisa Google.

El punto razonable para una pyme costarricense: una política de cookies que diga de verdad qué se instala, y un aviso donde se pueda rechazar lo que no es indispensable. No hace falta el muro de tres pantallas que se ve en los sitios europeos, y conviene no ponerlo: cada pantalla extra antes del contenido es gente que se va.

Los datos que se van del país

Este punto casi nunca se piensa y está en la ley: pasar datos personales a un tercero, incluido un tercero en otro país, requiere el consentimiento de la persona. Y ya los estás pasando. El hosting está en Estados Unidos, el correo lo maneja Google o Microsoft, el formulario le avisa a un servicio externo, la lista de correos vive en una plataforma extranjera.

Nada de eso es ilegal ni hay que desarmarlo. Lo que hay que hacer es decirlo: la política de privacidad tiene que nombrar las categorías de proveedores que reciben los datos y para qué los reciben. Es un párrafo, y es toda la diferencia entre un tratamiento informado y uno que no lo es.

El derecho que casi nadie está en condiciones de cumplir

La persona puede pedirte acceso a sus datos, la corrección de lo que esté mal, la eliminación y el retiro del consentimiento que dio antes. La pregunta incómoda no es legal, es operativa: si mañana alguien escribe pidiendo que borres todo lo suyo, ¿podés? ¿Sabés en cuántos lugares está?

Ahí es donde el desorden se convierte en un riesgo real. Un sitio cuyos envíos de formulario terminan en cuatro lados distintos no tiene forma de cumplir un pedido de borrado, y "lo intentamos" no es una respuesta. Por eso conviene, desde el principio, que los datos aterricen en un solo lugar y que exista una regla escrita de cuánto tiempo se guardan. Guardar todo para siempre no es prudencia: es agrandar lo que se pierde el día que haya un problema.

Qué pasa si no hacés nada

El escenario más probable no es una inspección: es un reclamo. Un cliente molesto porque le siguen llegando correos que nunca pidió, un ex empleado, un competidor. La Prodhab —la Agencia de Protección de Datos de los Habitantes— atiende denuncias, y las sanciones se calculan en salarios base, además de la posibilidad de ordenar que se suspenda el uso de la base de datos.

Para una pyme, el monto no es lo peor. Lo peor es tener que explicar por escrito cómo se obtuvo cada dato de una lista de cinco mil correos que se armó durante años sin registrar nada.

Hay además una obligación de la que se habla poco: la ley manda inscribir ante la Prodhab las bases de datos destinadas a distribuirse, difundirse o comercializarse. Si tu lista es sólo para tus propios envíos, la lectura habitual es que no aplica, pero es exactamente el tipo de pregunta que conviene hacerle a un abogado en vez de resolverla leyendo un blog, incluido éste.

Por dónde empezar, en orden

  • Hacé el inventario de dónde están los datos hoy: formularios, correo, hojas de cálculo, plataforma de envíos, tienda, WhatsApp. No se puede ordenar lo que nadie listó.
  • Poné en cada formulario la línea de finalidad y el enlace a la política de privacidad, con la casilla sin marcar.
  • Separá el consentimiento de publicidad del de contacto.
  • Escribí la política de privacidad y la de cookies con lo que tu sitio hace de verdad, no con una plantilla copiada de otro país.
  • Definí cuánto tiempo se guarda cada cosa, y borrá lo que ya no tiene razón de seguir ahí.
  • Dejá un correo donde se puedan ejercer esos derechos, y alguien que lo lea.

Casi todo eso es una tarde de trabajo de un desarrollador más media hora de conversación sobre cómo funciona tu negocio. No es un proyecto. Lo caro es hacerlo después del reclamo, cuando además hay que explicar por qué no estaba.

Si querés, revisamos tu sitio y te decimos qué falta: qué datos está recogiendo hoy, cuáles pide sin necesitarlos y en qué se contradice tu política de privacidad con lo que el sitio realmente hace. Escribinos y lo vemos con tu caso sobre la mesa.

¿Querés que revisemos tu sitio o armemos uno nuevo?

Seguir leyendo