¿Cuándo fue la última vez que pensaste en lo que tu web recopila realmente? Incluso las pymes deben hacerse esta pregunta.
No solo las típicas direcciones de correo electrónico y nombres. Piensa un poco más allá. ¿Tu formulario de contacto pregunta por una condición de salud o una situación legal? ¿Tu sitio permite reservar citas y describir síntomas? ¿Las herramientas de analítica que has instalado registran qué temas de salud o legales buscan tus usuarios, o rastrean en qué contenido sensible hacen clic?
Si alguna de estas situaciones te resulta familiar, es probable que estés tratando lo que la ley denomina datos personales sensibles. Y si no lo habías pensado mucho, no eres el único. Muchos propietarios de sitios web y founders no se dan cuenta de que los están tratando.
Este artículo no pretende ser un análisis legal exhaustivo, sino una mirada clara sobre qué son realmente los datos sensibles, por qué implican un nivel de riesgo distinto, qué exige la ley al respecto y por qué todo esto importa hoy más que nunca en la era de la IA.
¿Qué son los datos sensibles?
No todos los datos personales son iguales. Un nombre y una dirección de correo electrónico son datos personales. Los datos sensibles son una categoría específica que se sitúa en un nivel de riesgo más alto porque, si se exponen o se usan indebidamente, pueden provocar discriminación, perjuicios o graves violaciones de la privacidad de una persona.
Según el Reglamento General de Protección de Datos (RGPD), los datos sensibles se denominan «categorías especiales de datos personales» y se definen en el artículo 9. Incluyen:
- origen racial o étnico,
- opiniones políticas,
- creencias religiosas o filosóficas,
- afiliación sindical,
- datos genéticos,
- datos biométricos (p. ej., huellas dactilares, reconocimiento facial, ADN, etc.),
- datos relativos a la salud,
- datos relativos a la vida sexual o la orientación sexual de una persona física.
La razón por la que estas categorías reciben una protección especial es sencilla: las consecuencias de exponerlas van mucho más allá de filtrar un correo electrónico.
Algunos ejemplos:
– Un historial médico expuesto en una filtración podría afectar al empleo o al seguro de una persona.
– Los datos biométricos, una vez robados, no se pueden cambiar como una contraseña.
La ley lo reconoce. Y toda empresa que los recopile también debería hacerlo.
Puede que los estés tratando sin darte cuenta
Aquí llega la parte que sorprende a muchos propietarios de sitios web.
Los datos sensibles suelen entrar en tus sistemas a través de canales que no parecen sensibles a simple vista:
- Un formulario de reserva para una consulta de terapia, un nutricionista o un servicio legal recopila datos sensibles casi con toda seguridad.
- Una sección de comentarios en un sitio web de salud o estilo de vida puede contener revelaciones personales de usuarios que no creen estar enviando datos sensibles.
- Un formulario de solicitud de empleo que pregunta por discapacidades o necesidades de adaptación entra en terreno protegido.

Las herramientas de terceros añaden otra capa de riesgo. Los plugins de analítica, los chatbots, los creadores de formularios y las integraciones de marketing que has añadido a tu sitio pueden recopilar o inferir atributos sensibles de tus usuarios.
Así que la primera pregunta es si realmente necesitas recopilar y tratar estos datos sensibles.
Las organizaciones solo deberían recopilar y tratar datos sensibles cuando sean realmente necesarios para su actividad. Este concepto, conocido como minimización de datos, es un principio legal del RGPD. Si los necesitas, asegúrate de conocer las obligaciones que conlleva.
Filtraciones y exposición: dos riesgos, un mismo estándar
Cuando la mayoría piensa en el riesgo de los datos, imagina un ciberataque: un hacker sofisticado que se infiltra en un servidor y roba miles de registros. Eso ocurre, sí. Pero buena parte de los incidentes con datos sensibles tienen un origen mucho más cotidiano.
La exposición de datos sensibles es la divulgación involuntaria de información protegida. No un ataque deliberado, sino una puerta abierta:
- cifrado débil o inexistente al enviar un formulario,
- una base de datos mal configurada que deja los registros accesibles públicamente,
- un correo de asistencia enviado al destinatario equivocado,
- un plugin de terceros que almacena los datos de los usuarios de forma insegura.
También puede ocurrir cuando alguien del equipo sube un archivo de un cliente a su almacenamiento en la nube personal, o pega información sensible en una herramienta de IA sin pensar en dónde acabarán esos datos.
Las autoridades de protección de datos tratan de forma similar las filtraciones deliberadas y las exposiciones involuntarias en materia de responsabilidad. Lo que importa es si contabas con las salvaguardas adecuadas, no si el incidente fue malintencionado.
Qué hay realmente en juego
Una de las suposiciones más habituales entre las pymes es: somos demasiado pequeños para ser un objetivo. Los datos dicen lo contrario.
Una investigación del observatorio de filtraciones de Proton muestra que el 71 % de todas las filtraciones de datos tienen como objetivo a empresas con menos de 250 empleados. Las empresas con menos de 10 empleados representan el 23 % de todas las filtraciones. Las organizaciones más pequeñas suelen contar con menos recursos y menos líneas de defensa.
Las consecuencias económicas no son abstractas. Según el informe Cost of a Data Breach de IBM, el coste medio global de una filtración de datos es de 4,44 millones de dólares.
Las filtraciones de datos no son solo un golpe económico, sino una amenaza existencial para la continuidad del negocio. El 86 % de las empresas sufrió interrupciones operativas tras una filtración, y la mayoría (65 %) afirma no haberse recuperado del todo. La información de identificación personal (PII) de los clientes fue el tipo de dato más robado o comprometido en el 53 % de todas las filtraciones.
Una conclusión de la investigación de IBM sirve como toque de realidad: «A largo plazo, las filtraciones de datos son inevitables. Ocurren incluso con medidas preventivas sólidas.» Lo importante, si te ocurre un incidente, es si estarás en condiciones de responder, recuperarte y seguir siendo responsable cuando suceda.
Qué exige la ley
Los datos sensibles según el RGPD
El RGPD establece exigencias estrictas para el tratamiento de categorías especiales de datos, sobre todo cuando se hace a gran escala. Así es como se traduce esto en la práctica:
| Requisito | Descripción |
|---|---|
| Consentimiento explícito (normalmente a través de tu banner de cookies o en el punto de recopilación, por ejemplo, un formulario) | Los usuarios deben dar un consentimiento explícito, informado y de tipo opt-in antes de que trates sus datos sensibles. Eso implica una solicitud clara y específica en el momento de la recopilación, no una casilla premarcada escondida en tus términos. Si tu sitio web recopila datos sensibles a través de un formulario, el consentimiento de ese formulario debe corresponderse con ello. |
| Una política de privacidad que indique qué datos recopilas | Si tu sitio web trata datos sensibles, tu política de privacidad debe indicarlo de forma explícita. Es decir, debe enumerar qué categorías especiales recopilas, por qué las recopilas, la base legal del tratamiento y durante cuánto tiempo las conservas. |
| Delegado de Protección de Datos (DPO) | Si tus actividades principales implican el tratamiento a gran escala de datos sensibles, la normativa te exige designar un DPO conforme al artículo 37. |
| Evaluación de Impacto relativa a la Protección de Datos (DPIA) | Antes de tratar datos sensibles a gran escala, o al introducir nuevas tecnologías, realiza una DPIA para identificar y minimizar los riesgos. Si no tienes claro si tu tratamiento se considera de alto riesgo, lo más seguro es hacerla de todos modos. Es tanto una salvaguarda legal como una forma práctica de detectar problemas antes de que se vuelvan costosos. |
| Registro de las actividades de tratamiento | Mantén un registro completo y actualizado de qué datos recopilas, por qué y cómo los proteges. Si un regulador te lo pide, debes poder demostrar que contabas con salvaguardas reales. |
| Privacidad desde el diseño | Integra la protección de datos en tu sitio web antes de empezar a recopilar información, no como un añadido posterior. El cifrado en el envío de formularios, los controles de acceso a tu base de datos y unas directrices claras para el personal sobre el tratamiento de datos forman parte de lo que exige la normativa. |
La información personal sensible según las leyes de privacidad de EE. UU.
Estados Unidos no cuenta con una única ley federal de privacidad. La California Privacy Rights Act (CPRA) introdujo una categoría específica de «información personal sensible» con obligaciones concretas asociadas. Si tu sitio web trata información personal sensible, debes:
- añadir un enlace «Limitar el uso de mi información personal sensible» directamente en el sitio,
- poner a disposición un aviso en el momento de la recopilación (a nivel de formulario, no solo en tu política de privacidad),
- ofrecer a los usuarios controles accesibles para ejercer sus derechos.
La CPRA exige un consentimiento previo de tipo opt-in antes de tratar datos sensibles, una postura más estricta que el modelo de opt-out que rige la mayoría de las demás categorías de datos según la legislación estadounidense.
Otros estados, como Virginia, Minnesota y Tennessee, han seguido este camino con sus propias definiciones y requisitos de consentimiento. Descubre más sobre los requisitos normativos a nivel estatal.
La IA eleva el nivel de riesgo
Todo lo anterior describe cómo siempre ha sido necesario tratar los datos sensibles.
Recientemente, la IA ha añadido una nueva capa de exposición que la mayoría de las empresas aún no ha tenido en cuenta del todo, como poner la IA a disposición de sus empleados en escenarios de alto riesgo donde podrían exponer datos sensibles de los clientes.
El Comité Europeo de Protección de Datos (CEPD) publicó un informe dedicado a los riesgos de la IA para la privacidad en abril de 2025. Los riesgos que identificó son concretos:
- Los modelos de IA pueden memorizar y reproducir datos sensibles procedentes de sus conjuntos de entrenamiento.
- Los operadores suelen registrar interacciones que contienen información sensible.
- Los ataques de inferencia pueden reconstruir atributos personales a partir de entradas que parecen totalmente neutras.
«Las organizaciones están dejando de lado la seguridad y la gobernanza de la IA en favor de una adopción inmediata.» El resultado es lo que se conoce como IA en la sombra (shadow AI): empleados que usan aplicaciones de IA sin ningún control por parte de la empresa. Y los riesgos son altos cuando hay datos sensibles de por medio, sin controles ni rendición de cuentas.
El estudio de IBM señala que, entre las organizaciones que sufrieron una filtración relacionada con la IA, el 97 % carecía de controles de acceso adecuados para la IA. La velocidad de la amenaza también ha cambiado. Como afirman los investigadores de IBM: «Hoy en día, muchos atacantes acceden con credenciales en lugar de hackear los sistemas.» No están forzando tus defensas, sino entrando por una puerta que alguien dejó abierta. «Los datos son el combustible de la IA y, precisamente por eso, son un objetivo prioritario para los atacantes.»
Preguntas que merece la pena hacerse
La privacidad y la protección de datos no son objetivos estáticos, sino compromisos continuos. Es decir, no se trata de una casilla que marcas una vez al lanzar tu sitio web y ya está.
Algunas preguntas honestas para empezar:
- ¿Sabes qué datos sensibles recopila realmente tu sitio web? Toma la definición de datos sensibles que hemos visto antes y revisa tus formularios, tus plugins… Puede que estés recopilando más de lo que crees.
- ¿De verdad necesitas recopilar estos datos? Antes de pensar en cómo proteger los datos sensibles, pregúntate si realmente los necesitas. Si no puedes explicar con claridad por qué un dato sensible concreto es necesario para tu servicio, no lo recopiles. Cada dato que no recopilas es un riesgo que no asumes.
- ¿Tu consentimiento está bien configurado a nivel de formulario? Si un formulario de tu sitio recopila datos sensibles, un aviso de cookies estándar no es suficiente. Necesitas un consentimiento explícito, informado y de tipo opt-in en el momento de la recopilación.
- ¿Cuentas con una DPIA? Si tu sitio trata categorías especiales de datos, es probable que el RGPD exija una DPIA. Además, es una de las formas más claras de demostrar responsabilidad si surgen preguntas.
- ¿Tu equipo cuenta con una política para el uso de herramientas de IA? El 63 % de las organizaciones que sufrieron una filtración no tenía una política de gobernanza de IA o todavía la estaba desarrollando en el momento del incidente (estudio de IBM). Si tu equipo usa herramientas de IA para tratar datos de la empresa o de los clientes, necesitas tener claro qué información circula y en qué condiciones.
Cómo seguir a partir de aquí
Tratar datos sensibles suele considerarse una preocupación de nicho, propia de grandes empresas o de sectores como la sanidad. En realidad, todo propietario de un sitio web debería prestarle atención.
Estas normas existen porque el daño es real. El marco de categorías especiales del RGPD y el creciente cuerpo de leyes estatales de privacidad en EE. UU. no son un exceso burocrático: reflejan el hecho de que los datos sensibles, cuando se gestionan mal, causan daños reales y, en ocasiones, irreversibles.
Conoce qué recopila tu sitio web. Define tu base legal antes de recopilar los datos. Implementa las salvaguardas adecuadas. Y cuando las leyes evolucionen, asegúrate de que tu configuración evolucione también.
El conjunto de herramientas de cumplimiento digital de iubenda puede ayudarte a conseguir justamente eso: crear una configuración de privacidad que comunique y refleje tus prácticas reales de tratamiento de datos, cumplir tus obligaciones de consentimiento y mantenerlo todo alineado a medida que cambia la normativa.