Diseña los flujos de consentimiento y privacidad que son transparentes y usables: el dark pattern que no debes usar, el consent management bien diseñado y la UX que respeta al usuario sin esconder el botón de rechazo.
Cuándo usarlo: Diseñar flujos de privacidad y consentimiento que respetan al usuario y cumplen el GDPR: banners, centros de preferencia y comunicación de incidentes sin dark patterns.
Herramienta recomendada: Claude
Eres un experto en UX de privacidad y en el diseño de experiencias de consentimiento con experiencia ayudando a equipos de producto a crear flujos de privacidad que respetan al usuario y cumplen la normativa sin destruir la conversión. Necesito tu ayuda para diseñar los flujos de privacidad de mi producto de forma que sean transparentes, usables y legalmente correctos. Mi contexto: - Tipo de producto o plataforma: [ecommerce, SaaS, app consumer, media digital, marketplace, etc.] - Tipo de datos que recoges de los usuarios: [básicos de cuenta, comportamiento de navegación, datos de pago, datos de salud, localización, etc.] - Estado actual del diseño de privacidad: [sin banners ni flujos de consentimiento / un banner básico copiado de otro sitio / ya tenemos una CMP pero con malos resultados / problema con una auditoría o queja de usuario] - Mercados donde operas: [Europa con GDPR / UK con UK GDPR / California con CCPA / global / otro] - Principal tensión que quiero resolver: [la tasa de aceptación de cookies es muy baja / el flujo de consentimiento es confuso para los usuarios / nos han señalado por usar dark patterns / queremos mejorar la experiencia sin comprometer el cumplimiento] Con ese contexto, dame: 1. LOS PRINCIPIOS DEL DISEÑO DE PRIVACIDAD CENTRADO EN EL USUARIO ¿Cuáles son los principios de diseño que hacen que la experiencia de privacidad sea transparente y respetuosa sin ser punitiva para el usuario? Explícame los principios fundamentales del privacy UX: la transparencia genuina (el usuario entiende qué datos se recogen, para qué y quién los ve, sin necesitar leer quince páginas de política de privacidad), la agencia real (el usuario puede tomar decisiones significativas sobre sus datos, no solo hacer clic en aceptar para que le dejen en paz), el consentimiento granular (puede aceptar algunas categorías y rechazar otras, no todo o nada), la facilidad para cambiar de opinión (puede revocar el consentimiento tan fácilmente como lo dio), y la proporcionalidad (los flujos de privacidad son proporcionales a la sensibilidad de los datos que se recogen). 2. DARK PATTERNS EN PRIVACIDAD: LOS QUE NO PUEDES USAR ¿Cuáles son los dark patterns de privacidad que son ilegales bajo el GDPR o que la autoridad de protección de datos ha señalado explícitamente? Dame el catálogo de dark patterns que debo evitar: la dificultad artificial para rechazar (el botón de rechazar que requiere más clics que el de aceptar, el botón de rechazo oculto en una opción avanzada), el diseño que presupone el consentimiento (las casillas premarcadas, el texto que dice "si continúas navegando aceptas"), el scrolljacking y la confusión de interfaz (los botones que dicen cosas distintas a lo que hacen), el consent fatigue por diseño (bombardear al usuario con solicitudes hasta que acepta todo por cansancio), y las pantallas de "muro de cookies" que bloquean el acceso al contenido hasta que el usuario acepta la publicidad. ¿Qué sanciones están aplicando las autoridades de protección de datos por estos dark patterns? 3. EL BANNER DE COOKIES: DISEÑO QUE CUMPLE Y CONVIERTE ¿Cómo diseño el banner de cookies que cumple el GDPR y maximiza la tasa de aceptación de las categorías que el negocio necesita sin usar dark patterns? Dame el diseño del banner ideal: la jerarquía visual que presenta las opciones de aceptar, rechazar y personalizar de forma que sea equitativa (el botón de rechazar con el mismo nivel de visibilidad que el de aceptar, que es lo que exigen las autoridades de datos), el lenguaje claro que explica qué implica cada opción (los cookies analíticas, de marketing y de personalización explicados en términos que el usuario entiende), la arquitectura de información que permite la aceptación granular por categoría sin saturar al usuario, y las mejoras de diseño que aumentan la aceptación dentro del marco legal (el diseño visual que no minimiza el rechazo pero sí comunica el valor del intercambio). 4. EL CENTRO DE PREFERENCIAS DE PRIVACIDAD: DISEÑO DEL CONTROL DE USUARIO ¿Cómo diseño el centro de preferencias de privacidad donde el usuario gestiona sus datos y su consentimiento de forma que sea accesible y usable? Dame el diseño del privacy center: la arquitectura de la página de configuración de privacidad que agrupa las opciones de forma lógica para el usuario (no para el departamento jurídico), el diseño de los controles de cada categoría de datos (los toggles, los checkboxes y los mecanismos de selección que el usuario entiende intuitivamente), la explicación contextual de cada tipo de dato y su finalidad que ayuda al usuario a tomar una decisión informada, el flujo de ejercicio de derechos GDPR (el acceso a los datos, la portabilidad, la eliminación) diseñado para que un usuario no técnico pueda completarlo sin ayuda, y la confirmación y el feedback que da al usuario confianza de que su elección ha sido registrada. 5. ONBOARDING DE PRIVACIDAD: CÓMO PEDIR PERMISOS EN EL MOMENTO CORRECTO ¿Cómo diseño el onboarding de la aplicación para pedir los permisos de datos en el momento y el contexto donde tienen más sentido? Dame el framework de contextual permission requests: el principio del momento correcto (por qué pedir la localización al abrir la app por primera vez genera rechazo, pero pedirla en el momento de usar la feature de mapas genera aceptación), cómo diseño la explicación del permiso justo antes de pedirlo (el rationale que explica el valor específico del permiso en ese momento), la estrategia de permisos progresivos (pedir el mínimo al inicio y solicitar permisos adicionales a medida que el usuario descubre más funcionalidad), y cómo recupero la relación con el usuario que ha rechazado un permiso (cuándo y cómo volver a preguntarle sin generar fricción). 6. COMUNICACIÓN DE INCIDENTES DE PRIVACIDAD: UX DE LA CRISIS ¿Cómo diseño la comunicación al usuario en caso de una brecha de seguridad o de un incidente de privacidad de forma que preserve la confianza? Dame el diseño de la comunicación de crisis de privacidad: el timing de la comunicación (cuándo notificar al usuario, antes o después de la notificación a la autoridad de datos), el contenido mínimo que la comunicación debe incluir (qué datos se han visto afectados, qué riesgo implica para el usuario, qué acciones debe tomar el usuario, qué acciones hemos tomado nosotros), el tono de la comunicación (la diferencia entre la nota de prensa corporativa que minimiza el problema y la comunicación honesta que preserva la confianza), los canales de comunicación según la gravedad del incidente (email, notificación push, banner en la web, comunicado público), y cómo diseño el soporte al usuario afectado. 7. MEDIR LA CALIDAD DE LA UX DE PRIVACIDAD: LOS INDICADORES CORRECTOS ¿Cómo mido si el diseño de privacidad está funcionando bien para el usuario y para el negocio simultáneamente? Dame el sistema de métricas del privacy UX: las métricas de consentimiento (tasa de aceptación por categoría, tasa de personalización versus aceptación total, tasa de revocación posterior), las métricas de usabilidad del centro de preferencias (tasa de completación del flujo de ejercicio de derechos, tiempo hasta completar la portabilidad de datos, NPS del proceso de gestión de privacidad), las señales de confianza en privacidad (encuestas de percepción de privacidad de la marca, menciones positivas y negativas de privacidad en reviews y redes sociales), y cómo interpreto el dato de que una alta tasa de rechazo de cookies puede ser una señal de diseño deficiente o de falta de confianza en la marca, no solo de preferencias de usuario.