Cookies, privacidad y Ley 8968: qué debe tener su sitio web en Costa Rica

Una galleta redonda con un pequeño candado en verde lima encima que representa las cookies y la privacidad en un sitio web

Cada formulario, cada píxel de Meta, cada chat y cada cuenta de cliente en su sitio recoge datos personales. En Costa Rica eso está regulado por la Ley 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales y su reglamento, supervisados por la PRODHAB (Agencia de Protección de Datos de los Habitantes). Este artículo resume, sin ser asesoría legal, qué debe tener un sitio web para cumplir y cómo lo implementamos. Para su caso concreto, consulte a su abogado.

Principios que aplican a cualquier sitio

  • Consentimiento informado: la persona debe saber qué datos da, para qué y a quién, y aceptar de forma expresa.
  • Finalidad: los datos se usan solo para lo que se pidieron. Un formulario de cotización no autoriza enviar boletines.
  • Calidad y seguridad: datos exactos, protegidos y conservados solo el tiempo necesario.
  • Derechos de la persona: acceder, rectificar y eliminar sus datos, y saber cómo hacerlo.

Lo que debe tener su sitio, en concreto

1. Aviso o política de privacidad

Una página accesible desde el pie de página que explique: responsable (empresa, cédula, contacto), qué datos recoge (formularios, cuentas, cookies, chat), para qué, con quién los comparte (pasarelas de pago, CRM, herramientas de correo, Google, Meta), cuánto tiempo los conserva y cómo ejercer los derechos. Redactada en español claro, no copiada de un sitio extranjero.

2. Consentimiento en formularios

Casilla no marcada por defecto con el texto «Acepto la política de privacidad» y enlace. Si además quiere enviar comunicaciones comerciales, una segunda casilla separada. Guarde la evidencia (fecha, IP) del consentimiento; Gravity Forms lo hace.

3. Cookies y rastreadores

La ley costarricense no tiene una norma de cookies tan específica como la europea, pero el principio de consentimiento informado aplica a los rastreadores que identifican a la persona (píxel de Meta, remarketing de Google). La práctica recomendada: un aviso de cookies que informe, permita rechazar las de marketing y no bloquee el uso del sitio. Configure Google Consent Mode para que Analytics y Ads respeten la elección.

4. Seguridad técnica

HTTPS en todo el sitio, formularios protegidos contra spam, acceso restringido a las entradas de formularios y a los pedidos, respaldos cifrados, y borrado de datos antiguos (entradas de formularios de hace tres años no necesitan seguir ahí).

5. Bases de datos ante PRODHAB

La ley prevé la inscripción de bases de datos que se comercialicen o distribuyan. Si solo usa los datos de sus clientes para atenderlos, consulte con su abogado si aplica; si vende o cede bases de datos, sí aplica y hay tarifas.

6. Tiendas en línea

Además: términos y condiciones de venta, política de devoluciones conforme a la Ley 7472 de defensa del consumidor, y cumplimiento de la pasarela (PCI DSS). Nunca almacene números de tarjeta en la tienda; las pasarelas los tokenizan.

Errores que vemos con frecuencia

  • Política de privacidad genérica que menciona el RGPD europeo y ninguna ley costarricense.
  • Casilla de «acepto» marcada por defecto o ausente.
  • Píxeles que se cargan antes de cualquier aviso.
  • Entradas de formularios con cédulas y teléfonos accesibles para todos los usuarios del sitio.
  • Chatbot que pide datos sensibles.

Cómo lo implementamos

Página de privacidad adaptada a la empresa y a las herramientas que realmente usa, casillas de consentimiento en cada formulario con registro de evidencia, aviso de cookies con Consent Mode, y limpieza periódica de datos dentro del mantenimiento web. Cumplir bien no asusta al visitante: un sitio que explica con claridad qué hace con los datos genera más confianza, no menos. Es parte de cada sitio web que entregamos.

¿Está pensando en un sitio nuevo o en mejorar el actual? Use nuestro cotizador en línea: cinco pasos y recibe un rango de inversión, sin llamadas de por medio. O escríbanos y lo revisamos juntos.

Preguntas frecuentes

¿Es obligatorio el aviso de cookies en Costa Rica?

No hay una norma específica de cookies como en Europa, pero el consentimiento informado de la Ley 8968 aplica a rastreadores que identifican a la persona. Un aviso claro con opción de rechazar es la práctica recomendada.

¿Debo inscribir mi base de datos ante PRODHAB?

Depende de si la base se comercializa o distribuye. Para datos usados solo en la relación con sus clientes, consulte a su abogado; en caso de venta o cesión, la inscripción aplica.

¿Puedo usar el píxel de Meta y Google Ads?

Sí, informando en la política de privacidad y respetando la elección del usuario mediante un aviso de cookies y Consent Mode.

// Siga leyendo

Más guías del blog

// Empiece hoy

¿Necesita un sitio web que trabaje por su negocio?