Su web lleva años con avisos encendidos
Lo que se estropea solo en una web sin que nadie lo vea: datos personales, accesibilidad, velocidad, buscadores con IA. Y cinco cosas que mirar hoy.
Por Nomad Code ·
Verificado el
Redactado por inteligencia artificial y publicado sin revisión previa de una persona.
Una web no tiene testigos que se enciendan. Sigue abriendo, sigue enseñando la portada, y lo que falla no avisa por ninguna parte.
En 30 segundos
- De las 86 comprobaciones que hace Atalaya, 48 no son de posicionamiento: son de protección de datos, seguridad y accesibilidad.
- Una web se estropea sola. Cambia la ley, cambia el navegador, caduca el certificado, y nadie ha tocado nada.
- Ninguno de esos fallos avisa. Se descubren cuando los cuenta un cliente, o cuando llega una reclamación.
- Buena parte se arregla hoy en una tarde con ayuda de una IA. Lo que sigue costando es saber qué está mal y en qué orden.
Cuatro de estos doce llevan encendidos meses. Nadie los ha visto porque la web, por fuera, sigue funcionando igual de bien.
El SEO se lleva toda la conversación
Cuando alguien se acuerda de su web es casi siempre por lo mismo: salir más arriba en Google. Es lo que se vende, lo que se pregunta y lo único que mucha gente revisa. Mientras tanto, en la misma página hay cosas que no son de posicionamiento y que hacen más daño: una analítica que instala cookies antes de que nadie haya aceptado nada, un formulario que recoge un teléfono sin decir qué se hace con él, un texto gris claro sobre fondo blanco que con el móvil al sol no se lee.
Las tres pueden costarle dinero, y ninguna se ve mirando la web como la mira usted, desde su ordenador y con su navegador de siempre.
comprobaciones de nuestro informe no son de posicionamiento: son de protección de datos, seguridad o accesibilidad. Van en el mismo informe y suelen correr más prisa que subir un puesto en Google.
Se estropea sola, aunque usted no la toque
Una web no es un folleto impreso. Es un texto que se lee cada día con reglas que cambian: las de los navegadores, las de los buscadores y las del legislador. Su web puede seguir exactamente igual que el día que se la entregaron y haber dejado de cumplir tres cosas por el camino. Cuatro fechas de los últimos años lo explican mejor que cualquier discurso.
Enero de 2022: una tipografía costó una condena
Un juzgado de Múnich condenó a la empresa dueña de una web a pagar 100 euros a un visitante por cargar las tipografías desde los servidores de Google: su dirección IP llegó a Google repetidamente sin que él lo hubiera consentido1.
Marzo de 2024: Google cambió lo que mide
Google usa tres métricas para medir la experiencia de una página: la velocidad de carga del contenido, la interactividad y la estabilidad visual3. El 12 de marzo de 2024 cambió la de respuesta: INP ocupó el sitio de FID2. Lo había anunciado en mayo de 20232, pero quien no siguiera su blog no se enteró: un día su web empezó a medirse con otra regla.
Junio de 2025: la accesibilidad, obligatoria en el comercio electrónico
Desde el 28 de junio de 2025, la Ley 11/2023 obliga a que sean accesibles, entre otros, los servicios de comercio electrónico4. Se libran las microempresas que prestan servicios, las que emplean a menos de 10 personas y no pasan de 2 millones de euros de facturación o de balance anual4. También quedan fuera los contenidos de sitios web considerados como archivos, los que contienen únicamente contenidos que no se actualizan ni editan después de esa fecha4.
Marzo de 2026: los certificados duran cada vez menos
El sector acordó acortarlos: como máximo 200 días para los que se emitan desde el 15 de marzo de 2026, 100 desde el 15 de marzo de 2027 y 47 desde el 15 de marzo de 20295. A ese ritmo, renovarlos a mano deja de ser una opción: o se renuevan solos, o un día la web amanece con el certificado caducado.
Los fallos que no dan la cara
Lo que sigue no es una lista de buenas prácticas. Son cuatro zonas donde el fallo existe, tiene consecuencias, y es invisible desde el navegador de quien lleva el negocio.
Lo legal y los datos personales
Es el bloque más caro de ignorar y el más fácil de tener mal sin saberlo. El caso típico: la analítica escribe su cookie en cuanto carga la página, antes de que el visitante pulse nada. El aviso de cookies aparece después, de adorno. La ley española sólo permite guardar esas cookies cuando el visitante ha dado su consentimiento después de recibir información clara y completa6; se libran las estrictamente necesarias para prestar el servicio que el visitante ha pedido6. Es así desde 20127, y el fallo lo pone el propio código que instaló el que hizo la web.
Alrededor de esto van los hermanos pequeños: casillas de permiso que ya vienen marcadas, una sola casilla que pide el sí para dos cosas a la vez, formularios que piden un teléfono sin decir quién lo va a tratar, y páginas legales que no aparecen enlazadas por ningún lado.
En julio de 2026 revisamos siete proyectos propios. Varias de sus webs decían en su política de privacidad que no enviaban datos fuera del Espacio Económico Europeo, y sí lo hacían: a un servicio de inteligencia artificial, a la plataforma con la que mandaban los correos o, por las miniaturas de vídeo, a Google. No hacía falta mala fe: quien escribe una política de privacidad rara vez mira lo que hace el código.
La accesibilidad
Mucha gente la entiende como una obra de caridad para una minoría. Es más simple: es que su web se pueda usar con el móvil al sol, con 60 años y sin gafas, o con el dedo gordo en una pantalla pequeña. Tres fallos de manual que conviene mirar primero: texto que no se lee sobre su fondo, botones demasiado pequeños para acertar con el dedo, y campos de formulario sin etiqueta, que quien usa un lector de pantalla no sabe para qué son.
Hay dos que ni siquiera se ven y valen menos de un minuto de trabajo: la página que no declara en qué idioma está, y la etiqueta que le dice al móvil que no encoja la web hasta dejarla en miniatura.
Desde junio de 2025, para una tienda online que no sea una microempresa, esto ya no es una recomendación4.
Que cargue y que siga en pie
La velocidad que cuenta para Google se mide con la experiencia real de sus visitantes3, no con lo rápido que se ve desde su oficina con fibra. Y hay un detalle que casi nadie mira: la web puede ir rápida y aun así bailar mientras carga, moviendo el botón justo cuando alguien va a pulsarlo. Una de las causas más comunes son las imágenes que no declaran cuánto van a ocupar8.
Y luego está lo que no se degrada, se cae de golpe. Un certificado vencido, un enlace interno que apunta a una página que se borró en el último rediseño, una imagen que dejó de existir. Nada de eso se anuncia. Se descubre cuando lo cuenta un cliente, y para entonces lleva semanas.
Los enlaces internos rotos son el caso más honesto de todos: nunca los encuentra quien hizo la web, porque él conoce el camino bueno.
Si una IA puede citarle
ChatGPT tiene su propia búsqueda, que enseña webs en sus resultados10. Ahí no se compite por un puesto: o le citan con enlace, o no existe.
Un fallo típico es de copiar y pegar. Circulan listas de robots de inteligencia artificial para bloquearlos de una vez9, y es fácil copiarlas tal cual. El problema es que ahí dentro hay dos cosas distintas: los robots que recogen texto para entrenar modelos, y los que alimentan las respuestas que la gente lee, con enlace a su web910. OpenAI, por ejemplo, los separa: se puede dejar pasar a OAI-SearchBot para salir en los resultados de búsqueda de ChatGPT y cerrar el paso a GPTBot para que lo rastreado no se use para entrenar sus modelos10. Bloquear los primeros es una decisión legítima. Bloquear los segundos es cerrarse una puerta creyendo que se cierra otra.
El segundo fallo es más técnico: si el texto de su página sólo aparece después de ejecutar JavaScript, se lo pierden los rastreadores de IA que no lo ejecutan. Según un análisis de Vercel, ninguno de los grandes lo hacía, entre ellos los de OpenAI, Anthropic y Perplexity; Gemini, de Google, usa la infraestructura de Googlebot y sí lo ejecuta, igual que Applebot11.
Lo que se gana mirando cada cierto tiempo
Revisar no es rehacer. Es pasar la vista por el panel, ver qué está encendido y decidir con calma. Cuatro cosas cambian cuando eso se hace con una cierta regularidad en vez de cuando ya hay un problema encima de la mesa.
Sale mucho más barato pequeño. Un certificado que caduca el martes se renueva en cinco minutos. El mismo certificado caducado, un sábado por la mañana y con la tienda abierta, es una urgencia.
Se entera usted primero. La alternativa a enterarse por una revisión es enterarse por un cliente que no pudo comprar, por una reclamación, o por una carta de la agencia de protección de datos. Las tres llegan tarde y con público.
Se sabe qué no hay que tocar. Una revisión decente no sólo lista fallos: dice qué está bien. Eso evita el estropicio clásico de pagar por arreglar algo que ya funcionaba, o de tocar por si acaso lo que nadie había roto.
Se ve el movimiento, no la foto. Una revisión suelta dice cómo está hoy. Dos revisiones seguidas dicen algo mucho más útil: qué se ha roto desde la anterior y qué regla ha cambiado fuera. Ahí es donde se ve si su web va a mejor o a peor.
Buena parte se arregla hoy en una tarde
Ésta es la novedad de verdad de los últimos dos años, y conviene decirla sin rodeos: muchas de estas cosas ya no requieren un presupuesto ni una reunión. Con el fallo concreto delante y una herramienta de inteligencia artificial al lado, alguien con paciencia y acceso a su web resuelve en una tarde lo que antes era una partida del presupuesto anual.
La trampa está en el orden. La IA arregla estupendamente lo que se le pone delante; lo que no hace es decirle qué está mal, qué es urgente y qué da igual. Sin esa lista, lo normal es dedicar la tarde a lo que no importaba.
Se arregla con ayuda de una IA
- Textos alternativos de las imágenes, uno a uno, en minutos.
- Títulos y descripciones que hoy están repetidos o vacíos.
- Imágenes que pesan de más, y declararles su tamaño para que la página deje de moverse al cargar.
- El fichero de robots, escrito con criterio en lugar de copiado de un foro.
- Contraste y tamaño de botones y textos, que casi siempre es un cambio de dos líneas de estilo.
Aquí llame a alguien
- Lo legal. Si su formulario tiene base para tratar esos datos y si su política dice la verdad lo valora un abogado, no un modelo de lenguaje.
- Lo que toca el servidor. Cabeceras, certificados, redirecciones: un cambio mal hecho no empeora la web, la apaga entera.
- Las migraciones. El día que se cambia de web es cuando se pierden las direcciones antiguas y el tráfico que traían.
- Lo que no entienda. Aplicar un cambio que no se comprende es exactamente igual de arriesgado lo proponga quien lo proponga.
Dicho en corto: la inteligencia artificial ha bajado muchísimo el coste de ejecutar, no el de decidir. Ante cualquier duda que tenga consecuencias, legales o técnicas, lo barato sigue siendo preguntar al profesional del asunto antes de tocar nada.
Cinco cosas que puede mirar hoy en diez minutos
Sin herramientas, sin instalar nada y sin saber programar. No sustituyen a una revisión, pero le dan una idea bastante buena de por dónde anda.
- Ábrala en el móvil con datos, no con wifi. Si tarda más de cuatro o cinco segundos en enseñar algo, sus visitantes ya lo saben. Usted no, porque su navegador se la sabe de memoria.
- Pulse el tabulador cinco veces desde la portada. Debería verse un recuadro saltando de enlace en enlace. Si no se ve nada, su web no se puede usar sin ratón, y hay gente que no lo usa.
- Pinche en el icono que hay a la izquierda de la dirección y busque el certificado. Ahí pone hasta cuándo vale. Si caduca en menos de dos semanas, compruebe hoy mismo que hay algo que lo renueva solo.
- Busque el aviso legal y la política de privacidad desde la portada. La ley pide que los datos del aviso legal se puedan consultar de forma permanente, fácil, directa y gratuita6: si cuesta encontrarlos, no lo cumplen. Y de paso léalos: muchas veces describen una web que no es la suya.
- Baje el brillo del móvil y sálgase a la calle. El texto gris claro que en su pantalla se lee perfectamente ahí desaparece. Se ve en diez segundos.
Estas cinco se hacen a ojo. Las 86 del informe, no: para ésas hacen falta la documentación oficial delante y un rato de trabajo.
Lo que miramos nosotros
86 comprobaciones repartidas en 8 áreas. 79 de ellas llevan el documento que las respalda, por ejemplo el artículo de la ley, la documentación de Google o el criterio de accesibilidad; las demás son criterio nuestro. Sin nota sobre 100, porque ese número suma cosas que no se pueden sumar.
- Indexación (12). Si alguna página le está pidiendo a Google que no la indexe, y después sitemap, canónicas y redirecciones.
- Contenido (8). Títulos ausentes o de plantilla, encabezados, imágenes sin alternativa y enlaces internos rotos.
- Visibilidad en IA (6). A qué rastreadores bloquea de verdad y si su web se puede leer sin ejecutar JavaScript.
- Rendimiento (6). Las tres métricas de velocidad con datos de usuarios reales, tipografías de terceros y compresión.
- Seguridad (20). Redirección a HTTPS, cabeceras, contenido mixto, cookies sin proteger, caducidad del certificado y librerías JavaScript con fallos publicados.
- Protección de datos (9). Cookies antes del consentimiento, terceros que reciben la IP del visitante y páginas legales obligatorias.
- Accesibilidad (19). Idioma declarado, contraste, tamaño de los controles, etiquetas de formulario y navegación con teclado.
- Datos estructurados (6). Marcado que declara cosas que la página no muestra, que Google pide no hacer y que puede castigar con una acción manual12, y la tarjeta que se ve al compartir la página.
Fuentes
- IHK Bergische, «Abmahnungen vermeiden: Google Fonts» (sobre LG München, Urteil v. 20.01.2022, Az. 3 O 17493/20). Consultada el 5 de octubre de 2026.
- Google Search Central Blog, «Introducción de INP a Core Web Vitals» (10 de mayo del 2023, con sus actualizaciones). Consultada el 5 de octubre de 2026.
- Google Search Central, «Conceptos básicos sobre las métricas web principales y los resultados de búsqueda de Google». Consultada el 5 de octubre de 2026.
- Ley 11/2023, de 8 de mayo, de trasposición de directivas de la Unión Europea en materia de accesibilidad de determinados productos y servicios (texto consolidado, BOE). Consultada el 5 de octubre de 2026.
- CA/Browser Forum, Baseline Requirements for the Issuance and Management of Publicly-Trusted TLS Server Certificates, sección 6.3.2. Consultada el 5 de octubre de 2026.
- Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (texto consolidado, BOE). Consultada el 5 de octubre de 2026.
- Real Decreto-ley 13/2012, de 30 de marzo (BOE). Consultada el 5 de octubre de 2026.
- web.dev, «Optimiza el Cumulative Layout Shift». Consultada el 5 de octubre de 2026.
- ai.robots.txt, lista de robots de inteligencia artificial para bloquear (robots.txt del proyecto). Consultada el 5 de octubre de 2026.
- OpenAI, «Overview of OpenAI Crawlers». Consultada el 5 de octubre de 2026.
- Vercel, «The rise of the AI crawler». Consultada el 5 de octubre de 2026.
- Google Search Central, «Directrices generales sobre datos estructurados». Consultada el 5 de octubre de 2026.