Consejos RGPD para mejorar la confianza de tus usuarios

Sí, el RGPD es de obligado cumplimiento desde 2018, entró en vigor en 2016 y  por eso  hablar de él a estas alturas debería tener poco sentido.

Aunque la realidad es que aún existe un altísimo porcentaje de páginas webs que no han dado el salto a la legalidad.

Muchos profesionales del mundo digital asocian RGPD a multas, sanciones y normativas aburridas.

Y eso provoca que no le presten atención.

Lo entiendo. A nadie le gustan las cosas aburridas.

Por otro lado, los usuarios (nuestros usuarios) cada vez están más preocupados por su privacidad.

Privacidad VS RGPD según Google Trends

Con este panorama, deberíamos darle la vuelta a todo: dejar de pensar en lo que queremos nosotros y construir a partir de lo que de verdad quieren los usuarios.

Así que hoy vamos a hablar sobre privacidad, confianza y cómo mejorar la calidad de los datos analíticos siendo 100% legales.

¿Por qué hablar de RGPD? ¿Por qué en noviembre de 2020?

Las últimas semanas han sido un auténtico volcán de tuits, artículos y opiniones (con y sin sentido) hablando sobre RGPD y cookies.

¿El motivo? El 31 de octubre acababa el plazo dado por la Agencia Española de Protección de Datos para llevar a cabo los últimos cambios publicados en su guía de cookies.

¿Y qué cambios eran esos? ¿Tan importantes eran?

Lo cierto es que no. No había ningún cambio drástico.

Entiéndeme. Sí que publicaron cambios y sí que había un plazo para llevarlo a cabo (que empezó a finales de julio realmente).

Pero podríamos decir que eran matices o cambios de criterio sobre ciertas decisiones o aspectos de la implementación del banner de cookies.

Si tenías 100% adaptada tu página web antes de la guía que se publicó en julio, los cambios eran muy leves y sencillos para ti.

El problema, como comentábamos antes, es que la gran mayoría de webs no habían dado aún ese salto hacia el RGPD y llegaron las prisas.

Primer consejo: nunca implementes este tipo de medidas de manera apresurada y sin tener claro qué y el porqué se implementa así.

Y más aún si llevabas 2 años (o más) ignorando el RGPD.

Qué nos exige en 2020 la normativa RGPD sobre las cookies de tu web

Teniendo claro que la última revisión de la guía de cookies es de julio de 2020:

¿Qué nos exige a día de hoy el RGPD para que nuestra web cumpla la legalidad en materia de cookies?

Lo primero que debes entender es por qué las cookies están tan vinculadas al RGPD y por tanto, a la privacidad de los usuarios.

Para empezar: las cookies son herramientas fundamentales en la publicidad y el marketing  digital ya que no sólo facilitan la navegación del usuario sino que ofrecen una publicidad mucho más definida y orientada a intereses, comportamientos y hábitos de navegación de los usuarios.

Aportan una información muy valiosa a las empresas y profesionales digitales que les permiten conocer mejor a su audiencia, definir estrategias y optimizar campañas, entre otras cosas.

¿Cuál es el problema entonces?

El problema es que se ha estado utilizando toda esta información sobre usuarios sin que estos pudieran decir ni hacer nada al respecto y esto es justamente lo que el RGPD pretende remediar.

Se trata de que los usuarios tengan capacidad de decidir si quieren o no ser analizados, rastreados e impactados por publicidad en la red, que puedan decir qué empresas pueden hacerlo y quiénes no.

Es evidente que el desarrollo digital pasa por garantizar la confianza de los usuarios en la red y, es imposible garantizar nada sin ser respetuosos con la privacidad y las decisiones de los usuarios.

Es básicamente, el derecho a la autodeterminación informativa y publicitaria.

¿Y cómo se traslada a la práctica?

Muy sencillo:

Con transparencia y permiso.

Lo que nos indica la Ley es que debemos ser capaces de informar de manera clara y sencilla acerca del tipo de cookies que descarga nuestra web y permitir que el usuario pueda elegir libremente qué cookies acepta y qué cookies no, exceptuando las cookies que no sean técnicas o estrictamente necesarias para el funcionamiento de una web.

Por tanto, se les exige a empresas y profesionales digitales que diseñen sus campañas siendo respetuosos con la privacidad de los usuarios y adaptar fórmulas de información y consentimiento que reúnan los requisitos de transparencia y control que exige la normativa, adaptándola al actual nivel de conocimiento de los usuarios.

Y aquí empiezan los problemas: nadie quiere perder datos y por tanto, nadie quiere renunciar a la información que aportan las cookies.

Venga, al grano,  ¿que tengo que hacer para cumplir?

  1. Ofrecer Información clara, específica y personalizable sobre el tipo de cookies de la web y su finalidad. Esta información se debe proporcionar de forma directa, clara y accesible, básicamente, mediante un banner o pop-up de advertencia. 
  2. Bloquear las cookies hasta tener consentimiento expreso del usuario
  3. Mantener un archivo de los consentimientos obtenidos, recuerda que los consentimientos deben ser verificables.
  4. Permitir aceptar, consultar o rechazar cookies de manera sencilla

Cosas que no deberías hacer (o que deberías dejar de hacer)

  • Descargar cookies analíticas o publicitarias sin previa información y consentimiento de los usuarios.
  • Utilizar la opción “seguir navegando” o scroll como forma de prestar el consentimiento
  • Utilizar “muros de cookies” y limitar el acceso a determinados servicios o contenidos

Cómo adaptar tu web al RGPD

Tengo que darte una mala noticia: a día de hoy no existe la herramienta de cookies perfecta.

No hay plugins ni herramientas mágicas que solo por activarlas nos configuren automáticamente todo y cumplamos la legalidad al instante.

Tenemos que investigar, trabajar y cuidar la privacidad y las cookies tanto como cualquier otro detalle de nuestra web.

La buena noticia es que existe muchísima documentación sobre cómo adaptar a la legalidad una página web.

Marina y yo incluso tenemos un curso de RGPD para WordPress. Y otros grandes profesionales publican regularmente material sobre estos temas.

Receta de la herramienta de cookies perfecta

Aunque no he encontrado ninguna que los cumpla todos, estos son los 7 puntos que analizo en cualquier herramienta de cookies:

  1. Bloquea de manera efectiva las cookies.
  2. Incluye botones de aceptar, rechazar y configurar cookies.
  3. Puedo personalizar botones, estilos y textos.
  4. No necesita refrescar la página para meter las cookies
  5. Hace su función y no mete herramientas de más.
  6. Es capaz de detectar y bloquear automáticamente las cookies.
  7. Tiene un precio adecuado a su funcionalidad.

Ojalá pronto aparezca alguna que los cumpla.

Si trabajas con WordPress, los plugins que más se acercan a la perfección en este momento son:

  • GDPR Cookie Compliance
  • GDPR Cookie Consent
  • Complianz

Otras herramientas como Cookiebot o Iubenda también son grandes soluciones.

Consecuencias: ¿Perdemos datos siendo legales?

Otro disgusto que te traigo.

Cuando implementamos el bloqueo de cookies según marca el RGPD, nuestra gráfica de Analytics se convierte en algo así:

El volumen de datos que llegamos a perder puede llegar al 70-80% en algunos casos extremos.

Antes de que entres en pánico: no, no has perdido visitas. Tus usuarios siguen ahí, lo que has dejado de tener son datos de algunos de esos usuarios.

De hecho, has dejado de medir a aquellos usuarios que no querían que ser medidos.

Tiene sentido respetar su privacidad y sus decisiones, ¿no crees?

A mí personalmente me sienta muy mal cuando rechazo las cookies y, pese a todo, me encuentro un banner en otra web haciéndome remarketing sin haber dado mi consentimiento.

Si no lo quiero para mí, no se lo quiero hacer a mis usuarios.

Otro dato: según varios experimentos que hemos realizado en distintas webs, aunque se reduce el volumen de datos el comportamiento de los usuarios se mantiene constante, por lo que siguen siendo datos válidos para tomar decisiones de marketing.

Tómatelo como un muestreo de los datos, aunque no tengas el 100% de la muestra.

Soluciones: cómo generar más confianza y tener mejores datos siendo 100% legales

Para no quedarnos con el disgusto y volviendo al tema inicial de darle la vuelta, te propongo algunas soluciones sobre esta situación.

Reflexiona: ¿De verdad necesitas tantas herramientas?

Empiezo lanzándote una pregunta para pensar. ¿Realmente utilizas todos esos datos de Google Analytics o solo lo tienes como una métrica de ego?

Te lo digo porque conozco muchísima gente que tiene Google Analytics “porque hay que tenerlo”, pero jamás ha entrado. O peor aún, han entrado pero nunca han tomado decisiones o han utilizado esos datos para nada útil.

Consejo: no colecciones herramientas que no utilizas. En muchos casos estarás cediendo información a terceras plataformas sin motivo.

Llama la atención del usuario

Una manera altamente efectiva de aumentar el % de usuarios que aceptan las cookies es llamar su atención.

Sí, así de sencillo.

Durante mucho tiempo hemos caído en el error de disimular el banner de cookies y hacerlo casi invisible a los usuarios.

De hecho, nuestro cerebro ya está preparado para ignorar banners y publicidades en internet por regla general.

¡No lo escondas!

Si quieres que el usuario acepte las cookies, ponlo claro. Informa de su uso y haz evidente tu legalidad (y el botón de aceptar).

Te aseguro que haciendo el banner más llamativo he pasado de tasas de aceptación del 20-30% a cifras del 70-80%.

Eso sí, dependerá muchísimo del público de tu web.

Buscar alternativas libre de cookies

Aunque se ha convertido casi en un estándar, Google Analytics no es la única herramienta del mercado para medir el comportamiento de los usuarios en tu web.

Te recomiendo que eches un vistazo a alternativas como Fathom Analytics, Plausible o Matomo.

Son herramientas muy concienciadas con la privacidad y que permiten registrar los visitantes de tu web sin utilizar cookies, sin almacenar datos personales ni ceder datos a terceros.

Utiliza un sistema de analítica híbrido

Y, como última alternativa, te propongo un sistema híbrido.

Reconozco que, para algunos proyectos, prescindir de los informes y la calidad de ciertos datos que da Google Analytics sería un problema grande.

En su lugar, lo que hemos hecho es optar por un sistema híbrido. Extraemos los datos más cuantitativos con Fhatom o Plausible. Y después los cruzamos con los datos más cualitativos de Google Analytics.

Gracias a herramientas de informes como Google Data Studio podemos hacer este tipo de acciones.

Además, si el tráfico que recibes es principalmente orgánico, puedes comparar también los datos de clics que te aporta Google Search Console con los datos de Google Analytics.

Solo con ese dato te darás cuenta de que no has perdido realmente visitas.

Y que tus usuarios estarán seguros de su privacidad en tu página web.

Espero que te haya gustado este artículo y que, al menos, te haya servido para que le des una vuelta al tema de la privacidad en tus páginas web y conozcas alguna nueva herramienta.

¡Nos vemos!

Qué es el principio del mínimo privilegio en WordPress

Principio del mínimo privilegio

A los programadores informáticos les gusta dar grandes nombres a las cosas. Así es como terminamos con algo llamado el “Principio de mínimo privilegio” (en inglés “Principle of the least privilege”, también conocido por las siglas POLP) para decir algo tan simple como permitir que los usuarios hagan exclusivamente lo que necesitan hacer.

Eso es todo de lo que estamos hablando aquí. Asegúrate de que todos los usuarios de tu sitio web tengan exactamente los permisos que necesitan y nada más.

Usuarios de la aplicación

El usuario más fácil sobre el que hablar es el usuario de la aplicación de WordPress.

  • Probablemente tengas una o más cuentas de administrador.
  • Puedes tener varias cuentas de “Editor” o “Autor”.
  • Dependiendo de tu sitio web, también puedes tener “suscriptores”.

El principio del mínimo privilegio nos enseña que debes limitar todo lo posible el número de personas que tienen derechos de administrador a únicamente aquellas que lo necesiten y puedan demostrar que lo necesitan. En la mayoría de los sistemas, esto generalmente significa que necesitas un administrador principal y un administrador de respaldo en caso de que algo le suceda al principal, como si olvidan su contraseña el mismo día que descubren que su mecanismo de recuperación de contraseña no funciona. 🙂

Cualquier otra persona que solicite privilegios de administrador debería demostrar que no puede realizar su trabajo diario sin ellos. Sí, es un inconveniente tener que pedirle a alguien que haga algo por ti, pero limitar las cuentas de administrador limita el daño que se puede hacer accidentalmente a tu sistema.

El editor y los autores tienen menos oportunidades de hacer daño, por lo que no tienes que ser tan estricto con ellos, pero aun así, todos los que tienen privilegios en el sistema deberían tener una razón para tener ese privilegio.

Usuarios de la base de datos

El siguiente “usuario” que debemos analizar es el usuario de tu base de datos. Cada sitio en WordPress tiene un usuario y una contraseña que utilizas para acceder a la base de datos que ejecuta WordPress. El principio del mínimo privilegio nos enseña que ese usuario debe tener la menor cantidad de privilegios necesarios para realizar su trabajo.

Desafortunadamente, dado que los plugins usan este usuario para crear y eliminar tablas, datos, etc., este usuario debe tener un poder considerable. Aún así, este usuario no necesita ser “todopoderoso”. Hay dos cosas importantes que debes verificar sobre el usuario que utilizas para acceder a tu base de datos. (Si no sabes cómo verificarlos, contrata a un desarrollador, esta parte en particular es bastante técnica).

  • El usuario de tu base de datos no debería poder otorgar privilegios a otros usuarios. No hay ningún escenario en WordPress en el que el usuario de la base de datos deba crear nuevos usuarios u otorgarles privilegios.
  • El usuario de tu base de datos no debería tener acceso a ninguna base de datos que no sea la que está adjunta a tu sitio de WordPress. Este usuario no debería poder acceder a los datos o realizar modificaciones en NINGUNA otra base de datos en el servidor.

Acceso a los paneles de control

Finalmente, los proveedores de hosting premium como SiteGround tienen paneles de control muy poderosos que te permiten controlar las cosas que hay alrededor de tu sitio web, como el email y el rendimiento. Muchos de estos controles pueden causar graves daños a tu sitio si se utilizan de forma incorrecta o maliciosa.

SiteGround y otros proveedores de hosting te permiten añadir “colaboradores” a las cuentas. Los colaboradores facilitan que alguien ayude a resolver problemas o realice tareas de mantenimiento para el propietario del sitio web. Esta es una manera mucho mejor de permitir que un desarrollador te ayude que compartir tu nombre de usuario y contraseña.

Revisa el principio del mínimo privilegio con regularidad

Ya sean tus usuarios de WordPress o tus colaboradores del Panel de control, debes revisar periódicamente quién tiene un acceso avanzado a tu sistema. Como mínimo, una vez al mes es una buena idea revisar y evaluar a los usuarios que tienen accesos avanzados y asegurarse de que aún lo requieren. Cuando no lo hagan, cambia sus permisos o elimínalos por completo hasta que necesites que vuelvan a tener ese nivel.

Estas auditorías no tomarán mucho tiempo, al contrario, podrían ahorrarte muchas horas de recuperación ante desastres si una cuenta olvidada se ve comprometida y se usa para dañar tu web, sin mencionar el daño que causará a tu reputación online. Si estás buscando proteger aún más tu sitio web, échale un vistazo a este artículo sobre cómo proteger tu WordPress en 3 sencillos pasos.

Recuerda, la reputación crece lentamente como un cocotero y cae rápidamente como un coco.

Google comienza conversaciones serias sobre seguridad con la comunidad CMS

La semana pasada ¡Chicago era el sitio más gélido de la tierra! Esta noticia estaba en todos los medios. Las temperaturas cayeron hasta los -33 grados Celsius (-22 Fahrenheit) con una sensación térmica de -50. Me considero afortunado de poder haber experimentado este extraño vórtice polar. Sin embargo, estaba en Chicago por una razón diferente que, a pesar de no salir en todas las noticias, fue igualmente emocionante: Google CMS Security Summit.

Cerca de treinta expertos en seguridad de Google, diferentes plataformas de CMS y empresas de alojamiento web se reunieron para hablar sobre cómo hacer de internet un lugar más seguro para todo el mundo. Me considero aún más afortunado de haber formado parte de este debate representando a SiteGround.

Durante dos días, hablamos con representantes de WordPress, Drupal, Joomla!, PrestaShop, TYPO3, Squarespace, Symfony, Sucuri, Wordfence y más. Fue inspirador ver cómo las organizaciones que compiten entre sí, cuando se tratar de atraer al usuario final a sus plataformas, pueden unirse por un propósito mayor como hacer de internet un lugar más seguro.
Continue reading “Google comienza conversaciones serias sobre seguridad con la comunidad CMS”

SiteGround ya cumple con la ley RGPD

Hace más de un año, SiteGround comenzó la importante tarea de prepararse para el Reglamento General de Protección de Datos (RGPD), una nueva ley diseñada para proteger los datos personales y la privacidad de los residentes de la UE. Mientras trabajamos en esta implementación, hemos visto que los principios fundamentales detrás de la ley son verdaderamente buenos para los usuarios. El objetivo de la regulación es hacer que el procesamiento de datos personales sea más transparente y otorgar a las personas un mayor control sobre sus datos. Aunque la RGPD solo se aplica a los ciudadanos de la UE, hemos decidido ir más allá y adoptar las mismas buenas políticas para todos nuestros usuarios, independientemente de su ciudadanía o ubicación. El nuevo reglamento entra en vigor el 25 de mayo de 2018.

Los siguientes dos documentos aplican este reglamento a nuestro servicio:

    • Nuestra Política de privacidad, que describe cómo recopilamos, usamos, compartimos y procesamos los datos personales de nuestros clientes.
    • Nuestro Acuerdo de procesamiento de datos (DPA), que regula nuestras responsabilidades como proveedor de hosting, lo que permite a nuestros clientes tener sitios web compatibles con la RGPD, si es necesario.

Continue reading “SiteGround ya cumple con la ley RGPD”

¿Qué es la ley GDPR y cómo está SiteGround preparándose para cumplir con ella?

Estamos recibiendo más y más consultas de clientes que preguntan si SiteGround cumplirá con la nueva ley GDPR. Con este artículo, nos gustaría explicar lo que hemos estado haciendo y compartir nuestra experiencia para cumplir con GDPR, como una manera de informarte acerca de lo que puedes esperar de nosotros en el próximo mes, antes del 25 de mayo de 2018, y como una forma de ayudarte a prepararte para la GPDR por tu cuenta.

El uso de nuestros datos personales por parte de grandes compañías es, sin duda, el tema más candente en este momento y no creemos que nadie dude de la importancia de las regulaciones para evitar abusos y mejorar la seguridad de esos datos. El Reglamento General de Protección de Datos Europeo (RGPD o GDPR), que entrará en vigor el 25 de mayo de 2018, tiene el objetivo de hacer exactamente eso: regular cómo se recopilan y utilizan los datos personales de las personas en el territorio de la UE. Define qué son datos personales (literalmente todos): nombre, correo electrónico, nombre de usuario, dirección, número de teléfono, datos financieros, edad, datos de comportamiento… y obliga a todos los que recopilan y procesan dichos datos a que actúen de acuerdo con esta regulación, sin importar de dónde sea la empresa o en qué parte del mundo se encuentre esa persona.

SiteGround comenzó el proceso de cumplimiento de la nueva ley GDPR hace aproximadamente un año y seguimos trabajando con todos nuestros esfuerzos para cumplir con ella. Creemos que la ley GDPR es buena para los usuarios y buena para la seguridad general de Internet, además de que siempre hemos estado actuando de acuerdo con sus principios fundamentales. Ahora nuestro objetivo es auditar y hacer públicas estas reglas internas, y también asegurarnos de aplicar la letra y el espíritu de la ley GDPR a todos nuestros clientes, sin importar si eres residente de la UE o residente de otro país.
Continue reading “¿Qué es la ley GDPR y cómo está SiteGround preparándose para cumplir con ella?”

SSL Let’s Encrypt Wildcard gratis

A partir de hoy todos los clientes de SiteGround pueden obtener gratuitamente el certificado SSL Let’s Encrypt Wildcard. Esto facilitará la configuración y el mantenimiento de los sitios web con subdominios, ya que a partir de ahora se pueden encriptar con un solo certificado. Todo lo que necesita son unos pocos clics en nuestra interfaz actualizada Let’s Encrypt que encontrarás en tu cPanel.
Continue reading “SSL Let’s Encrypt Wildcard gratis”

Añadida la protección para YITH WooCommerce Wishlist

Hace unos días, una incidencia seria de vulnerabilidad fue encontrada por Sucuri en uno de los plugins de Yith más utilizados: WooCommerce Wishlist. La última versión del plugin, 2.2.0 soluciona esta vulnerabilidad, pero las versiones anteriores estaban aún en riesgo. Para proteger a aquellos clientes, que no habían actualizado aún su plugin, nuestro equipo de seguridad comenzó a trabajar de forma inmediata e introdujeron una regla WAF en nuestros servidores.
Continue reading “Añadida la protección para YITH WooCommerce Wishlist”

Vulnerabilidad en NextGEN parcheada en el hosting de SiteGround

Recientemente nuestros socios de Sucuri descubrieron una seria vulnerabilidad por inyección de SQL en uno de los plugins más populares para galerías en WordPress: NextGen Gallery. Nuestro equipo de seguridad comenzó a trabajar inmediatamente en el problema y creó una regla en nuestro firewall para aplicaciones web (WAF) para bloquear cualquier intento potencial de explotar esta vulnerabilidad. Sin embargo, recomendamos encarecidamente a todos los usuarios de NextGen Gallery que actualicen su plugin a la versión 2.1.79, que corrige el núcleo del problema en el código del plugin.

¡Feliz 2017 con HTTPS!

El año pasado dimos un gran paso para que los certificados SSL fueran ampliamente usados. Hemos respaldado financieramente el interesante proyecto de SSL abierto Let’s Encrypt y hemos proporcionado una fácil interfaz del cPanel, desde el cual todos nuestros usuarios pueden emitir certificados Let’s Encrypt gratis con un solo clic. Esto ha dado como resultado más de 40.000 nuevas instalaciones SSL en nuestros servidores. Sin embargo, todavía hay un largo camino por recorrer antes de ver que el protocolo HTTPS ha reemplazado completamente al inseguro HTTP. Ahora, a principios de 2017 estamos felices de anunciar que hemos dado el siguiente gran paso en esta dirección: hemos empezado a emitir automáticamente certificados Let’s Encrypt para todos los dominios alojados en nuestros servidores compartidos.
Continue reading “¡Feliz 2017 con HTTPS!”

Let´s Encrypt ha llegado – certificado de seguridad SSL libre disponible en SiteGround

lets-encrypt

En diciembre de 2015 el nuevo certificado oficial Let´s Encrypt entró en fase beta pública causando un gran entusiasmo. Esta noticia rompedora significó que los propietarios de webs pueden obtener certificados de seguridad gratuitos para sus sites en vez de pagar por el certificado SSL tradicional e instalarlos de forma mucho más sencilla. Como es natural desde que se produjo este anuncio, muchos de vosotros nos habéis preguntado cuándo introduciríamos estos certificados en nuestra plataforma de hosting. Para todos aquellos que estabáis deseando que llegase este momento, ¡nos alegra comunicar que los certificados Let´s Encrypt están disponibles en SiteGround!.

Continue reading “Let´s Encrypt ha llegado – certificado de seguridad SSL libre disponible en SiteGround”