Acceder
Cómo proteger una página web: guía de seguridad para empresas y autónomos

Cómo proteger una página web: guía de seguridad para empresas y autónomos

Proteger una página web requiere combinar un alojamiento seguro con actualizaciones, control de accesos, copias recuperables y vigilancia. Esta guía explica qué medidas debes aplicar, cuáles puede automatizar el hosting y cómo comprobar si tu web está realmente protegida.
Para proteger una página web de forma eficaz necesitas combinar cinco capas: un hosting seguro, software actualizado, accesos con autenticación en dos pasos, copias de seguridad restaurables y monitorización continua. El certificado HTTPS es imprescindible, pero no evita por sí solo el malware, el robo de contraseñas, las vulnerabilidades de plugins ni los ataques que dejan la web fuera de servicio.
🔒Protege tu página web desde 25€/mes

Si tienes una web de empresa, yo empezaría hoy por activar el 2FA de todos los administradores, eliminar plugins y usuarios innecesarios, comprobar que las copias se pueden restaurar y confirmar que el hosting incluye firewall de aplicaciones, análisis de malware y protección frente a DDoS. Después documentaría quién debe actuar si la web cae o se filtran datos personales.

Una página corporativa, una tienda online o la web de un autónomo no solo guarda contenidos. Antes de ponerla en marcha, conviene calcular cuánto cuesta crear una página web y qué gastos de mantenimiento y seguridad tendrá después. Un incidente puede interrumpir ventas, enviar spam desde tu dominio o convertir tu web en un canal de fraude contra tus propios clientes.
 
Cómo proteger una página web frente a amenazas y ciberataques
Cómo proteger tu página web: medidas de seguridad esenciales

Qué significa realmente que una página web sea segura

Una web segura no es una web imposible de atacar. Eso no existe. Es una web diseñada para prevenir los ataques más probables, detectar comportamientos anómalos y recuperarse con rapidez si algo falla.

Yo evaluaría la seguridad con cuatro objetivos:

  1. Confidencialidad: que nadie acceda sin permiso a credenciales o datos de clientes.
  2. Integridad: que no se puedan modificar páginas, precios, cuentas bancarias, scripts o pedidos sin autorización.
  3. Disponibilidad: que la web siga operativa ante fallos, picos de tráfico o ataques DDoS.
  4. Recuperación: que exista una copia limpia y un procedimiento para restaurarla sin improvisar.

Esta visión evita un error frecuente: instalar un plugin de seguridad y considerar el problema resuelto. La defensa real depende de varias capas. Si una contraseña se filtra, el 2FA puede bloquear el acceso; si un plugin vulnerable permite entrar, el firewall puede frenar el intento; si aun así se modifica la web, la monitorización debe detectarlo y una copia limpia debe permitir recuperarla.

Diagnóstico de seguridad web en 15 minutos

Antes de instalar nada, revisa estos puntos. Si no puedes responder afirmativamente, ya tienes una lista priorizada de trabajo.

  • La web carga siempre con https:// y redirige automáticamente desde HTTP.
  • Todas las personas con acceso usan cuentas individuales; nadie comparte la cuenta de administrador.
  • El 2FA está activo en el CMS, el proveedor de hosting, el registrador del dominio y el correo asociado.
  • El núcleo de WordPress.com , los plugins y los temas están actualizados.
  • No hay plugins, temas, usuarios, claves API ni cuentas FTP que hayan dejado de ser necesarios.
  • Se hacen copias automáticas de archivos y base de datos.
  • Existe más de una versión de la copia y al menos una no depende del mismo servidor que aloja la web.
  • Alguien ha probado una restauración completa recientemente.
  • El hosting documenta su WAF, protección DDoS, análisis de malware y procedimiento de recuperación.
  • Recibes alertas si la web cae, cambia un archivo crítico o aparece malware.
  • Sabes quién administra el dominio, quién conserva los códigos 2FA de recuperación y quién puede contactar con el hosting.
  • Existe un procedimiento básico para aislar la web, conservar evidencias, cambiar credenciales y comunicar una brecha.

Un candado visible en el navegador solo confirma que la conexión entre visitante y servidor está cifrada y que el certificado corresponde al dominio. No demuestra que el código sea seguro, que los plugins estén actualizados ni que el negocio detrás de la web sea legítimo.

12 medidas para proteger una página web

1. Elige un hosting que asuma la seguridad de la infraestructura


La seguridad empieza antes de entrar en WordPress.com El proveedor controla el servidor, la red, el aislamiento entre clientes, la mitigación DDoS y buena parte de la monitorización. Un hosting barato que te deja toda la seguridad a ti puede salir caro si no tienes conocimientos ni tiempo para administrarlo.

Antes de contratar, pide respuestas concretas a estas preguntas:

  • ¿Incluye certificado SSL y renovación automática?
  • ¿Hay firewall de aplicaciones web o WAF delante de la web?
  • ¿La protección DDoS está incluida o se factura aparte?
  • ¿Se analiza malware de forma automática y con qué frecuencia?
  • ¿Las actualizaciones del núcleo de WordPress.com son automáticas?
  • ¿Cada web está aislada para evitar que una cuenta comprometida afecte a otras?
  • ¿Qué copias se realizan, durante cuánto tiempo se conservan y puede el cliente restaurarlas?
  • ¿Existe registro de actividad y monitorización de caídas?
  • ¿Qué ayuda presta el soporte si detectas una intrusión?
  • ¿Cómo se exportan la web y las copias si decides migrar?

En un hosting gestionado, buena parte de esos controles vienen integrados. WordPress.com incluye actualizaciones automáticas, SSL, análisis de malware, WAF y protección frente a ataques de fuerza bruta y DDoS. En los planes Business y Commerce, las copias se realizan en tiempo real: cada cambio genera un punto de recuperación que puede restaurarse con un clic. Esto resulta especialmente útil en un ecommerce, donde una copia diaria podría dejar fuera pedidos, clientes o cambios de stock realizados durante las últimas horas. 
🌟Hosting de Wordpress.com con un 37% dto

2. Activa HTTPS en toda la web

HTTPS cifra la información que viaja entre el navegador y el servidor. Es esencial si tienes formularios, áreas privadas o un ecommerce, y también protege el inicio de sesión del administrador frente a la interceptación en tránsito.

Comprueba tres cosas:

  • que el certificado no esté caducado;
  • que todas las versiones HTTP redirijan con 301 a HTTPS;
  • que imágenes, scripts y hojas de estilo también carguen por HTTPS para evitar contenido mixto.

HTTPS no limpia una web infectada ni corrige una extensión vulnerable. Es una capa necesaria, no un sello universal de confianza.

3. Actualiza el CMS, los plugins y los temas

Las actualizaciones corrigen fallos funcionales y vulnerabilidades conocidas. Posponerlas durante meses deja abierta una puerta que los atacantes pueden localizar de forma automatizada.

En WordPress.com yo aplicaría esta rutina:

  1. Hacer una copia antes de un cambio importante.
  2. Probar actualizaciones críticas en un entorno de pruebas si la web genera ventas o reservas.
  3. Activar actualizaciones automáticas para parches de seguridad y componentes de confianza.
  4. Revisar la web después de actualizar: portada, formularios, pago, acceso y analítica.
  5. Sustituir plugins sin mantenimiento, aunque todavía funcionen.

No basta con desactivar un plugin inseguro: si no vas a usarlo, elimínalo del servidor.

4. Reduce plugins, temas e integraciones

Cada extensión añade código, permisos y dependencias. No existe un número mágico de plugins seguros, pero sí una regla útil: conserva únicamente los necesarios, procedentes de fuentes fiables y con mantenimiento activo.

Antes de instalar uno, revisa cuándo se actualizó, si es compatible con tu versión de WordPress.com , qué permisos solicita y cómo responde el desarrollador a vulnerabilidades. Aplica el mismo criterio a píxeles publicitarios, chats, scripts de analítica, conectores con CRM y otros softwares de gestión empresarial que intercambien información con la web.

5. Protege todas las cuentas con 2FA

Una contraseña larga y única es el punto de partida. El 2FA añade una segunda comprobación y evita que una contraseña robada sea suficiente para entrar.

No lo actives solo en WordPress.com,  prioriza:

  • panel del hosting;
  • registrador del dominio y cuenta DNS;
  • correo utilizado para recuperar contraseñas;
  • cuentas de administrador de WordPress.com;
  • CDN, plataforma de pagos, copias y repositorios de código.

Guarda los códigos de recuperación en un gestor de contraseñas empresarial y evita que dependan del móvil de una sola persona. Cuando alguien deje de colaborar con la empresa, revoca su cuenta y sus sesiones; cambiar una contraseña compartida no ofrece la misma trazabilidad.

6. Aplica el principio de mínimo privilegio

Un redactor no necesita permisos de administrador y una agencia no debería conservar acceso indefinido tras acabar el proyecto. Asigna el rol mínimo necesario, concede accesos temporales cuando sea posible y revisa usuarios al menos cada trimestre.

También debes limitar las cuentas SFTP, claves SSH, tokens de API y accesos a la base de datos. El riesgo no está solo en el panel de WordPress.com: una clave olvidada en el correo o en el ordenador de un antiguo proveedor puede permitir cambios invisibles para el CMS.

7. Haz copias de seguridad que realmente puedas restaurar

Una copia no evita un ataque; evita que un ataque o un error sea irreversible. Para que sea útil debe incluir archivos, base de datos y configuración, conservar varias versiones y estar protegida frente al mismo incidente que afecte a la web.
  
La frecuencia depende del negocio:

Tipo de web
Frecuencia orientativa
Punto crítico
Web corporativa con pocos cambios
Diaria y antes de cada actualización relevante
Formularios, contenidos y configuración
Blog con publicación frecuente
Diaria o al publicar
Base de datos y biblioteca de medios
Ecommerce o reservas
En tiempo real o cada pocas horas
Pedidos, clientes, stock y transacciones
Campaña puntual
Antes, durante y al finalizar la campaña
Capacidad de recuperación rápida


Mantén al menos una copia separada del servidor principal y cifra el repositorio si contiene datos personales. Programa una prueba de restauración: una copia que nunca se ha restaurado es solo una esperanza.

8. Utiliza un WAF y protección frente a DDoS

Un firewall de aplicaciones web analiza el tráfico HTTP y puede bloquear bots maliciosos, patrones de explotación y peticiones anómalas antes de que lleguen a WordPress.com.  La protección DDoS busca mantener la disponibilidad cuando muchas fuentes intentan saturar el servicio.

No son equivalentes a un firewall del ordenador ni sustituyen las actualizaciones. Funcionan mejor como una capa previa, gestionada por el hosting o una CDN, con reglas actualizadas y capacidad suficiente para absorber tráfico hostil.

9. Monitoriza caídas, cambios y malware

Si tardas diez días en descubrir una intrusión, el atacante dispone de diez días para crear usuarios, insertar enlaces, modificar datos o enviar phishing. Configura alertas para:

  • caída o aumento anómalo de tiempos de respuesta;
  • cambios en archivos críticos;
  • aparición de administradores nuevos;
  • inicios de sesión fallidos o desde ubicaciones inusuales;
  • modificaciones de DNS;
  • detección de malware o inclusión del dominio en listas de bloqueo.

Las alertas deben llegar a más de una persona y a un canal que no dependa de la propia web.

10. Protege formularios, base de datos y pagos

Recoge únicamente los datos que necesitas y limita cuánto tiempo los conservas. Valida las entradas en el servidor, utiliza consultas parametrizadas, añade protección CSRF y evita mostrar errores técnicos al visitante. Estas tareas corresponden al desarrollo, no a un plugin genérico.

Si vendes online, intenta que el proveedor de pagos procese los datos de tarjeta mediante una integración adecuada en lugar de almacenarlos en tu servidor. La decisión sobre el TPV más adecuado para un ecommerce o pequeño negocio debe considerar también la integración, la autenticación y el reparto de responsabilidades, no solo la comisión por operación.

11. Protege el dominio y el correo

Puedes tener WordPress.com perfectamente actualizado y perder la web si alguien controla el dominio. Activa el 2FA en el registrador, el bloqueo de transferencia y las alertas de cambios. Comprueba quién figura como titular y conserva acceso al correo administrativo.

En el correo del dominio configura SPF, DKIM y DMARC de forma gradual para reducir la suplantación. No impiden todos los fraudes, pero ayudan a que los destinatarios verifiquen qué servidores están autorizados a enviar mensajes en nombre de tu empresa.

12. Prepara un plan para cuando algo falle

La pregunta útil no es solo cómo impedir un ataque, sino cómo reaccionar sin empeorarlo. Guarda fuera de la web:

  • contactos del hosting, desarrollador, responsable legal y proveedor de pagos;
  • inventario de accesos, servicios e integraciones;
  • última copia limpia conocida;
  • procedimiento para poner la web en mantenimiento;
  • orden de cambio de credenciales;
  • criterios para avisar a clientes y autoridades.

Si el incidente afecta a datos personales, el RGPD exige evaluar el riesgo. Cuando sea probable que exista un riesgo para los derechos y libertades de las personas, el responsable debe notificar la brecha a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tuvo constancia. No todas las incidencias requieren comunicar a los afectados, pero la valoración y la decisión deben documentarse.
Tu web protegida en Wordpress.com desde 25€/mes

Qué parte de la seguridad depende del hosting y cuál depende de ti

Esta es la comparación que más ayuda a tomar decisiones:

Capa
Debe resolver el hosting
Debe resolver tu empresa
Infraestructura
Parches del servidor, aislamiento, red, disponibilidad
Elegir el nivel de servicio y revisar garantías
Tráfico malicioso
WAF, mitigación DDoS, límites y monitorización
Configurar excepciones e investigar alertas
WordPress.com
Actualizaciones del núcleo y análisis si es gestionado
Revisar plugins, temas y código propio
Accesos
2FA disponible, registros y sesiones seguras
Activar 2FA, usar cuentas individuales y revocar bajas
Copias
Automatización, retención y restauración
Comprobar alcance, guardar copia externa y probarla
Datos
Seguridad física y lógica de la plataforma
Minimización, permisos, conservación y obligaciones RGPD
Incidentes
Contención de infraestructura y soporte técnico
Decisiones de negocio, comunicación y notificación legal

Un proveedor puede reducir mucho el trabajo técnico, pero no puede decidir quién debe ser administrador, detectar que un exempleado ya no necesita acceso ni determinar por sí solo la obligación legal de comunicar una brecha.

Seguridad de WordPress.com: qué aporta y qué debes seguir haciendo

WordPress.com es un hosting gestionado, distinto de instalar por tu cuenta el software de WordPress.org en cualquier servidor. En el servicio gestionado, el proveedor integra controles que en un WordPress autoalojado normalmente tendrías que seleccionar y configurar.

Según su documentación oficial, WordPress.com incluye en todos sus sitios actualizaciones automáticas del núcleo, SSL, análisis diarios, WAF, control de actividad sospechosa y protección frente a fuerza bruta y DDoS. También realiza copias periódicas de los datos; el acceso directo a copias diarias depende del nivel del plan. Ningún proveedor puede garantizar seguridad absoluta, y la propia documentación de WordPress.com lo reconoce.

La oferta exclusiva de Rankia está especialmente orientada a negocios que necesitan plugins, soporte y capacidad de crecimiento:

  • Business: plugins, temas premium, soporte prioritario especializado las 24 horas y copias de seguridad en tiempo real. Cada cambio realizado en la web genera un punto de recuperación que puede restaurarse con un clic. Las copias se conservan durante hasta seis meses mientras el plan continúa activo. 
  • Commerce: añade WooCommerce y herramientas de comercio electrónico para vender online.
  • Condición promocional observada: 35 % de descuento para el público de Rankia y garantía de reembolso de 14 días. 

Aunque elijas esta opción, sigue siendo tu responsabilidad activar el 2FA, mantener roles adecuados, revisar plugins, prevenir el phishing y decidir qué datos recopilas. El hosting gestionado reduce superficie de error; no sustituye la gestión de accesos ni el cumplimiento normativo.

Qué nivel de protección necesita tu tipo de web

Web corporativa o portfolio de un autónomo

Prioriza el dominio, HTTPS, el formulario de contacto, las actualizaciones y una copia diaria. Si apenas haces cambios y no recoges datos sensibles, una configuración sencilla y gestionada suele ser suficiente. No descuides el correo: una suplantación puede causar más daño que una caída breve.

Blog o medio con varios autores

El riesgo aumenta por el número de cuentas y plugins editoriales. Usa roles diferenciados, 2FA obligatorio, registro de actividad y un flujo de alta y baja de colaboradores. Ningún redactor debería administrar plugins o usuarios si no lo necesita.

Ecommerce

Necesita copias en tiempo real, monitorización continua, un entorno de pruebas y un plan específico para pedidos y pagos. WordPress.com Business crea puntos de recuperación conforme se modifica la web. Además, las copias de seguridad de WordPress.com, los pedidos y los productos de WooCommerce son inmutables : si restauras el sitio a un momento anterior, se conservan los pedidos y productos actuales, incluidos los cambios de inventario. Esto permite corregir un problema sin perder ventas ni actualizaciones posteriores al punto restaurado. 

Web con área privada o datos sensibles

Además de lo anterior, exige revisión profesional del código, cifrado adecuado, políticas de sesión, registro de accesos, pruebas de seguridad y una evaluación jurídica del tratamiento. Un plugin de seguridad no sustituye una auditoría de la aplicación.

Qué hacer si tu página web ha sido hackeada

  1. Aísla sin destruir evidencias. Pon la web en mantenimiento o restringe el acceso con ayuda del hosting. No borres todo impulsivamente.
  2. Contacta con el proveedor. Pregunta qué actividad ha detectado, qué alcance puede tener y qué copia limpia existe.
  3. Conserva registros y una imagen del estado afectado. Pueden ser necesarios para investigar y valorar una brecha.
  4. Cambia credenciales desde un equipo limpio. Empieza por correo, dominio y hosting; después CMS, base de datos, SFTP, API y servicios conectados.
  5. Elimina cuentas, puertas traseras y código malicioso. Si no sabes identificar todo el alcance, recurre a un profesional.
  6. Corrige la causa antes de restaurar. Actualiza o sustituye el componente vulnerable y revisa permisos.
  7. Restaura una versión limpia y verifica. Comprueba archivos, usuarios, DNS, formularios, pagos y analítica.
  8. Evalúa datos personales y comunicaciones. Documenta el incidente y consulta a tu delegado o asesor cuando pueda aplicar el RGPD.
  9. Monitoriza después de volver online. Un atacante puede haber dejado mecanismos de persistencia.

Checklist mensual de seguridad para autónomos y pymes

  • Revisar usuarios administradores y accesos de proveedores.
  • Comprobar que el 2FA sigue activo y que los códigos de recuperación están disponibles.
  • Instalar actualizaciones pendientes o documentar por qué se aplazan.
  • Eliminar plugins, temas y claves que ya no se usan.
  • Revisar alertas, cambios de archivos y nuevos usuarios.
  • Confirmar que las copias terminan correctamente.
  • Restaurar una copia en un entorno de prueba al menos de forma periódica.
  • Verificar la caducidad del dominio y los datos del titular.
  • Probar formularios, checkout, correos transaccionales y página de acceso.
  • Actualizar el inventario y los contactos de respuesta a incidentes.

Preguntas frecuentes sobre cómo proteger una web


Empieza por activar el 2FA en WordPress, hosting, dominio y correo; después habilita actualizaciones automáticas seguras y copias diarias. Elimina plugins que no uses y comprueba que el formulario funciona sin almacenar datos innecesarios. Como accedes poco, configura avisos de caída, malware y cambios de administrador: no deberías depender de entrar al panel para descubrir un problema.


Puede no ser suficiente. Una copia diaria puede hacerte perder pedidos, cambios de stock o altas de clientes posteriores. Para ecommerce convienen copias más frecuentes o en tiempo real, varias versiones y restauración granular. Verifica además que la copia esté aislada, que incluya base de datos y archivos y que puedas restaurarla. Antes de recuperar una versión antigua, exporta y concilia los pedidos legítimos más recientes.


No. HTTPS cifra la conexión entre el visitante y el servidor, pero una web puede usar HTTPS y estar infectada, tener un plugin vulnerable o ser fraudulenta. Para proteger pagos necesitas además software actualizado, accesos con 2FA, WAF, monitorización, una integración segura con la pasarela y controles del checkout. El candado es obligatorio, pero solo cubre una parte concreta del riesgo.


No puedes saber quién hizo cada cambio, una filtración compromete a todos y resulta difícil retirar acceso a una sola persona. Crea una cuenta individual para cada usuario, asigna el rol mínimo necesario, exige 2FA y elimina la cuenta compartida tras comprobar que no se usa en integraciones. Para proveedores externos, utiliza accesos temporales y revócalos al terminar el trabajo.


Revisa si reciben actualizaciones, son compatibles con tu versión de WordPress, tienen soporte activo y proceden de una fuente fiable. Elimina extensiones abandonadas, duplicadas o innecesarias. Prueba cada actualización en staging si afecta a reservas o pagos. Un escáner puede advertir de vulnerabilidades conocidas, pero no demuestra que el código personalizado o una integración concreta sea seguro.


Suele encajar si quieres delegar actualizaciones del núcleo, firewall, análisis de malware, copias y protección de infraestructura. Comprueba exactamente qué incluye el plan, cómo se restauran las copias y qué hará el soporte si hay una intrusión. Seguirás siendo responsable de contraseñas, 2FA, permisos, plugins y datos personales, pero reduces bastante la configuración técnica que tendrías que mantener por tu cuenta.


No toda incidencia implica una brecha notificable. Debes determinar si hubo destrucción, pérdida, alteración, divulgación o acceso no autorizado a datos personales y valorar el riesgo para las personas. Si es probable que exista riesgo, la notificación a la autoridad debe realizarse sin dilación y, cuando sea posible, en 72 horas desde que tienes constancia. Documenta la evaluación y busca asesoramiento especializado.


Pregunta por WAF, DDoS, aislamiento de cuentas, análisis de malware, parches del servidor, copias y retención, restauración, registros, monitorización y soporte durante un incidente. Pide que diferencien funciones incluidas de extras de pago. Confirma también cómo migrar y exportar tus datos. Un proveedor fiable explica controles y responsabilidades; no se limita a prometer que es totalmente seguro.

Una web segura se mantiene, no se configura una sola vez

Si solo puedes aplicar tres cambios hoy, activa el 2FA, elimina software y accesos innecesarios y prueba una restauración. Después revisa qué parte de la protección asume tu hosting. Para la mayoría de autónomos y pymes, un servicio gestionado con WAF, análisis de malware, copias y soporte reduce tanto el riesgo técnico como las tareas que suelen quedarse pendientes.

La oferta de WordPress.com para Rankia puede encajar si buscas esa gestión integrada y necesitas plugins o ecommerce. Valora Business para una web profesional y Commerce para una tienda, revisando el coste anual y de renovación antes de contratar. Sea cual sea el proveedor, conserva el control del dominio, usa cuentas individuales y mantén un plan de respuesta: la seguridad funciona cuando cada capa tiene un responsable y se comprueba periódicamente.
Descubre la mejor opción de financiación para tu negocio

Préstamos y financiación para empresas

  • Identifica las mejores fuentes de financiación.
  • Prepara tu negocio para atraer inversores.
  • Maximizar las oportunidades de crecimiento de tu empresa

Accede a Rankia
¡Sé el primero en comentar!
Descubre el mejor producto financiero de empresa para ti

¿Qué estás buscando?

Política de privacidad de Rankia

¿Quién es el responsable del tratamiento de sus datos personales?

RANKIA SL, con domicilio en Calle Serpis nº 66, entresuelo B, 46022 Valencia, España y cuyo CIF es B96945811. Está inscrita en el Registro Mercantil de Valencia (España), Tomo 6538, Libro 3842, Folio 147, Sección 8, Hoja V 69952, Inscripción o anotación 5 y su correo electrónico: dpo@rankia.com, será responsable de sus datos personales (en adelante, los "datos").

Asimismo, RANKIA S.L. es responsable del tratamiento de los datos recabados a través del subdominio https://myportfolio.rankia.com, herramienta de gestión y seguimiento de carteras de inversión (en adelante, "MyPortfolio"), cuyo acceso requiere un registro independiente del portal principal de Rankia.

Le informamos que cuando a través de nuestra página web realice algún comentario en redes sociales, el responsable de los datos que facilite a través de las mismas será la red social correspondiente y no Rankia, debiendo dirigirse a dicha red social para ejercer, en su caso, sus derechos de protección de datos que puede consultar en el apartado ¿Cuáles son los derechos de protección de sus datos personales? de la presente Política de Privacidad.

¿A quién es aplicable esta Política?

La utilización de la página web de Rankia así como de su aplicación y aplicaciones relacionadas como MyPortfolio no está dirigida a menores de 14 años y, por consiguiente, éstos deberán abstenerse de facilitar cualquier información de carácter personal. En este sentido, Rankia recomienda la utilización de su página web y de su aplicación a personas mayores de 18 años. Para ello, Rankia se reserva el derecho a comprobar en cualquier momento la edad de los usuarios de su página web y de su aplicación.

¿Cuándo recabamos sus datos personales?

Rankia recaba y trata datos de carácter personal tanto de usuarios que se hayan registrado en nuestra página web o en nuestra aplicación, como de usuarios que, no habiéndose registrado, naveguen o las consulten.

En el caso de MyPortfolio, Rankia recaba adicionalmente los datos que el usuario introduzca de forma voluntaria en la herramienta (por ejemplo, composición de cartera, valores, importes, rentabilidades, fechas de compra o venta, y demás información asociada a la gestión y seguimiento de inversiones).

De esta manera, Rankia obtiene y utiliza los datos de la IP y demás identificadores proporcionados por el dispositivo desde el que navegue por nuestra página web o por nuestra aplicación, a la vez que recaba los datos que usted proporcione en el momento de registrarse como "usuario" de Rankia, así como aquellos datos obtenidos como consecuencia de su navegación, solicitudes, publicaciones, conversaciones, búsquedas y los datos derivados, en su caso, de la vinculación de su registro en nuestra página web.

Adicionalmente, si nos da su consentimiento, Rankia también tratará la ubicación de su dispositivo para informarle de los productos y servicios que tiene más cerca, permitiéndole así disfrutar de nuestros servicios de manera completa. 

Asimismo, Rankia recaba datos personales de los usuarios que soliciten los servicios de tramitación hipotecaria a través de su página web, incluyendo los datos introducidos en el simulador hipotecario y la documentación que el usuario aporte voluntariamente en el marco del proceso de estudio y presentación de su operación ante entidades bancarias.

¿Qué datos recabamos?

Rankia solamente recaba los datos que resultan estrictamente necesarios para la consecución de las finalidades de obtención de los mismos, las cuales detallamos en el apartado ¿Con qué finalidades tratamos sus datos personales? de la presente Política de Privacidad. Es por ello que, en caso de no facilitarnos dichos datos, no podremos gestionar el registro solicitado, prestarle el servicio solicitado, facilitarle la información requerida, etc., que en cada caso corresponda.

Asimismo, le informamos que es posible que en determinadas funcionalidades de nuestra página web se utilice la navegación considerando su ubicación para poder proporcionarle la información más relevante en cada caso, así como para ofrecerle ciertos servicios. Aunque la navegación considerando la ubicación es siempre una elección del usuario, en los casos en los que usted la rechace, la página web y/o la aplicación de Rankia no podrán ofrecerle las funcionalidades o proporcionarle los contenidos basados en dicha ubicación.  

En el caso de los usuarios que soliciten el servicio de tramitación hipotecaria, Rankia recabará, además, los datos necesarios para el estudio de viabilidad y la gestión de la operación, que incluyen, entre otros: datos identificativos (nombre, apellidos, DNI/NIE, fecha de nacimiento, nacionalidad), datos de contacto (teléfono y correo electrónico), datos económicos y laborales (ingresos, tipo de contrato, antigüedad, situación laboral, declaración del IRPF, informe de vida laboral), y datos relativos a la operación hipotecaria solicitada (importe, precio de la vivienda, porcentaje de financiación, situación registral del inmueble). Estos datos son aportados directamente por el usuario a través del simulador hipotecario y de la documentación que carga en la plataforma.

¿Con qué finalidades y con qué base legitimadora tratamos sus datos personales?

En el caso de que usted no se haya registrado en nuestra página web y/o de nuestra aplicación, Rankia tratará la IP de su dispositivo para las siguientes finalidades:

- Conocer el origen de la descarga de nuestra aplicación, llevando a cabo dicho tratamiento en atención a nuestro interés legítimo para la mejora de la oferta comercial.

- Acceder a su ubicación mientras navega por nuestra página web o utiliza nuestra aplicación para mostrarle los servicios que puedan ser de su utilidad. Dicho tratamiento lo llevaremos a cabo únicamente si nos da su consentimiento para ello, mediante la aceptación de nuestra política de cookies o los ajustes de su dispositivo. 

En el caso que usted se haya registrado en nuestra página web y/o de nuestra aplicación, las finalidades para las cuales trataremos sus datos de carácter personal son: 

- Gestionar su alta y sus preferencias de usuario, así como para prestarle los servicios de nuestra página web y/o de nuestra aplicación que usted haya solicitado. La base de legitimación que habilita a Rankia a tratar sus datos para la presente finalidad es su solicitud de registro.

- Para velar por el buen uso de nuestros servicios y productos, impidiendo que se lleven a cabo usos ilícitos o contrarios a nuestra política y valores, pudiendo incluso darle de baja como usuario registrado. La base legitimadora de dicho tratamiento es el cumplimiento por parte de Rankia de determinadas obligaciones legales, así como el interés legítimo de proteger nuestros servicios y productos.

- Mostrarle eventos y sugerencias en función de sus gustos y preferencias; las citadas comunicaciones siempre versarán sobre nuestros productos y servicios. La base legitimadora de este tratamiento es nuestro interés legítimo para la mejora de la oferta de servicios.

- Realizar un seguimiento de la entrega de los servicios tramitados a través de nuestra página web y/o de nuestra aplicación. Rankia realiza dicho tratamiento como consecuencia de la aceptación por su parte de las condiciones generales de contratación realizada en el momento de solicitar los servicios solicitados.

- Gestionar las quejas y consultas sobre nuestra página web y/o de nuestra aplicación, siendo la base legitimadora de este tratamiento la obligación legal de Rankia de acuerdo con la normativa de defensa de los consumidores y usuarios. 

- Si usted nos ha proporcionado su consentimiento expreso a tal efecto, comunicaremos sus datos a terceras empresas ajenas a Rankia, con la finalidad de mostrarle publicidad adaptada a sus preferencias de consumo y navegación tanto de productos y servicios propios, como de terceros. Dicho tratamiento únicamente se llevará a cabo si nos da su consentimiento para ello.

En el caso de los usuarios de MyPortfolio, Rankia tratará además sus datos personales con las siguientes finalidades:

- Gestionar el registro, acceso y uso de la herramienta MyPortfolio, permitiendo al usuario crear, editar y consultar su cartera de inversión sobre la base legitimadora de ejecución de la relación contractual derivada del registro y uso de la herramienta.

- Analizar de forma agregada y anonimizada los datos de uso y comportamiento de los usuarios de MyPortfolio, con fines estadísticos y de mejora del servicio sobre la base legitimadora del interés legítimo de Rankia en mejorar sus productos y servicios.

- Enviar comunicaciones informativas y recomendaciones relacionadas con la herramienta, siempre que el usuario no se haya opuesto sobre la base legitimadora del interés legítimo de Rankia en mantener informados a los usuarios sobre funcionalidades y actualizaciones relevantes.

En el caso de los usuarios que soliciten el servicio de tramitación hipotecaria, Rankia tratará sus datos personales con las siguientes finalidades:

- Gestionar el proceso de estudio de viabilidad hipotecaria y prestarle el servicio de intermediación de crédito hipotecario para el que Rankia está registrada ante el Banco de España. La base legitimadora de este tratamiento es la ejecución de la relación precontractual derivada de la solicitud del servicio.

- Presentar su operación ante las entidades bancarias con las que el usuario haya prestado su consentimiento expreso mediante la firma de la autorización de protección de datos correspondiente. Este tratamiento únicamente se llevará a cabo si el usuario otorga su consentimiento, que podrá revocar en cualquier momento sin que ello afecte a la licitud del tratamiento realizado con anterioridad.

- Gestionar las comunicaciones y el seguimiento del expediente durante todo el proceso, desde el estudio inicial hasta la firma notarial. La base legitimadora es la ejecución de la relación precontractual y contractual derivada del servicio solicitado.

- Cumplir con las obligaciones legales aplicables a Rankia en su condición de intermediario de crédito hipotecario, conforme a la Ley 5/2019, reguladora de los contratos de crédito inmobiliario. La base legitimadora es el cumplimiento de una obligación legal.

¿Durante cuánto tiempo conservamos sus datos personales?

En el caso de que usted no se haya registrado en nuestra página web y/o de nuestra aplicación (MyPortfolio incluida), el tiempo de conservación de sus datos de carácter personal por parte de Rankia será el siguiente:

- El tratamiento realizado de la IP o de cualquier otro identificador de su dispositivo para conocer el origen de la descarga de nuestra web y/o aplicación se llevará a cabo únicamente en el momento en que tenga lugar dicha descarga.

En el caso que usted se haya registrado en nuestra página web y/o de nuestra aplicación, los datos que tratamos se conservarán durante los siguientes plazos:

- Los datos recabados para permitirle el registro en nuestra página web o aplicación se conservarán mientras usted no cancele su cuenta. 

- Los datos recabados para gestionar sus preferencias como usuario se conservarán mientras usted no se oponga a dicho tratamiento. 

- Aquellos datos recabados y tratados para velar por el buen uso de nuestros servicios se conservarán hasta que se haya llevado a cabo la acción de verificación correspondiente.

- Los datos recabados para mostrarle publicidad segmentada serán utilizados mientras no se oponga a dicho tratamiento.

- Aquellos datos recabados para remitirle sugerencias o eventos sobre nuestros propios servicios se conservarán mientras no se dé de baja como usuario registrado y no se oponga a dicho tratamiento. 

- Los datos recabados como consecuencia de su participación en los eventos publicitados por Rankia se conservarán a los efectos de informarle sobre nuevos eventos relacionados y hasta que usted nos indique lo contrario.

- Aquellos datos obtenidos como consecuencia de las quejas o consultas que nos pueda dirigir se conservarán hasta que se haya resuelto la queja o consulta correspondiente.

- Los datos relativos a sus hábitos de navegación o de consumo que podamos haber obtenido de terceros serán mantenidos mientras usted no revoque el consentimiento otorgado.

Al ejercer su derecho de supresión, Rankia eliminará sus datos personales identificables. Conservará, no obstante, una versión transformada de su correo electrónico junto con el identificador interno de cuenta, con la única finalidad de poder identificar la autoría de las publicaciones por usted realizadas ante un eventual requerimiento de autoridad competente o reclamación de terceros (art. 17.3.e RGPD). Dicho dato no será utilizado para ningún tratamiento ordinario y será anonimizado de forma irreversible transcurridos seis años desde el ejercicio del derecho de supresión, plazo que cubre con margen la prescripción de las acciones civiles y penales que pudieran derivarse del contenido publicado. Adicionalmente se conservarán aquellos datos que Rankia esté obligada a retener por imperativo legal durante los plazos legalmente establecidos.

Lo anterior se entiende sin perjuicio de lo previsto en el Aviso Legal respecto a los contenidos publicados por el usuario en los espacios públicos de Rankia (foros, comentarios, blogs y similares).

Los datos recabados en el marco del servicio de tramitación hipotecaria se conservarán durante el tiempo necesario para la gestión del expediente y, una vez finalizado este, durante los plazos legalmente establecidos por la normativa aplicable en materia de intermediación de crédito hipotecario y prevención del blanqueo de capitales. En caso de que el usuario no complete el proceso o no otorgue su consentimiento para el envío de la operación a las entidades bancarias, los datos serán conservados durante un plazo máximo de dos años desde la última interacción, salvo que el usuario solicite su supresión con anterioridad.

¿Con quién compartimos sus datos personales?

Como le hemos informado, únicamente, en caso de que nos dé su consentimiento para ello, Rankia comunica sus datos a terceras empresas ajenas a nuestra compañía.

En relación con los usuarios de la herramienta MyPortfolio, los datos introducidos en la plataforma —como la información sobre su cartera de inversión o rendimientos— no se comparten con terceros bajo ningún concepto y se utilizan exclusivamente para prestar el servicio solicitado y mejorar su funcionamiento de forma agregada y anonimizada.

Por otro lado, terceros situados fuera de la Unión Europea podrán acceder a sus datos personales con la única finalidad de prestarnos servicios que son necesarios para poder gestionar y ofrecerles a nuestros usuarios nuestros servicios y productos. A este respecto, le informamos que seleccionamos únicamente proveedores que ofrecen garantías adecuadas y que dichas transferencias internacionales se amparan en los mecanismos previstos en el Capítulo V del RGPD (artículos 44 y siguientes), tales como decisiones de adecuación de la Comisión Europea o cláusulas contractuales tipo. Puede solicitar más información sobre estas garantías, así como una copia de las mismas, escribiendo a dpo@rankia.com. 

En el caso de los usuarios que hayan solicitado el servicio de tramitación hipotecaria y hayan prestado su consentimiento expreso mediante la firma de la autorización de protección de datos, Rankia comunicará los datos personales necesarios a las entidades bancarias seleccionadas por el usuario, con la única finalidad de gestionar el estudio y, en su caso, la concesión de la operación hipotecaria solicitada. Rankia no venderá ni cederá estos datos para ninguna otra finalidad ajena al servicio de intermediación hipotecaria. Las entidades bancarias destinatarias actúan como responsables independientes del tratamiento de los datos que reciben, rigiéndose por sus propias políticas de privacidad.

¿Cuáles son sus derechos en materia de protección de datos de carácter personal?

Usted podrá ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación al tratamiento y portabilidad de sus datos, así como la revocación, en cualquier momento, de los consentimientos, en su caso, prestados ante RANKIA SL, con domicilio en Calle Serpis nº 66, entresuelo B, 46022 Valencia, España, adjuntando fotocopia de su DNI o documento identificativo válido equivalente. Para su mayor comodidad, y sin perjuicio de que se deban cumplir con determinados requisitos formales establecidos por la normativa vigente de protección de datos (RGPD y Ley Orgánica 3/2018, LOPDGDD), Rankia S.L. le ofrece la posibilidad de ejercer los derechos antes referidos a través del correo electrónico: dpo@rankia.com. 

Igualmente, le recordamos la posibilidad de dirigir una reclamación ante la Agencia Española de Protección de Datos, especialmente cuando considere que Rankia no ha satisfecho debidamente el ejercicio de sus derechos. Dicha reclamación podrá presentarla ante la citada autoridad mediante las diferentes opciones que la sede electrónica de la Agencia Española de Protección de Datos ofrece (www.aepd.es).

Cerrar