Los dark patterns son prácticas de diseño manipuladoras que engañan a los usuarios para que tomen decisiones que de otro modo no tomarían. En los banners de cookies no solo son poco éticos, sino que además son explícitamente ilegales según la normativa europea de protección de datos. Con los reguladores europeos persiguiendo activamente las interfaces de consentimiento engañosas: y multas que ya superan los cientos de millones de euros: entender qué constituye un dark pattern y cómo evitarlo nunca ha sido tan importante para los operadores de sitios web de cualquier sector.

Qué son los dark patterns

El término "dark patterns" (patrones oscuros) fue acuñado por el investigador de UX Harry Brignull en 2010 para describir trucos de interfaz que explotan sesgos cognitivos y comportamientos habituales. En el contexto del consentimiento de cookies, los dark patterns son decisiones de diseño que empujan a los visitantes a aceptar todas las cookies mientras dificultan de forma injustificada rechazar el rastreo no esencial.

Los dark patterns en los banners de cookies suelen incluir:

  • Hacer que rechazar las cookies sea más difícil que aceptarlas
  • Textos confusos o engañosos
  • Opciones de gestión de preferencias ocultas o difíciles de encontrar
  • Manipulación visual mediante el color, el tamaño y la posición de los botones
  • Acción forzada: bloquear el acceso al sitio hasta que el usuario dé su consentimiento
  • Insistencia: pedir el consentimiento repetidamente después de que el usuario ya lo haya rechazado

El Comité Europeo de Protección de Datos (CEPD) publicó unas directrices específicas sobre dark patterns en interfaces de redes sociales en 2022, y desde entonces las autoridades nacionales han aplicado los mismos principios directamente a los banners de cookies. El concepto también se ha codificado en la Ley de Servicios Digitales (DSA), que prohíbe explícitamente que las plataformas online diseñen interfaces que engañen o manipulen a los usuarios.

Por qué los dark patterns son ilegales según el RGPD y la Directiva ePrivacy

Según el RGPD, el consentimiento debe ser libre, específico, informado e inequívoco (artículo 4.11). La Directiva ePrivacy (artículo 5.3) exige además el consentimiento previo antes de almacenar o acceder a información en el dispositivo de un usuario: con la única excepción de las cookies estrictamente necesarias para un servicio que el usuario ha solicitado expresamente.

El considerando 42 del RGPD aclara que el consentimiento no es libre si el interesado no dispone de una elección genuina o no puede rechazarlo sin sufrir consecuencias negativas. El considerando 32 establece que el silencio, las casillas premarcadas o la inactividad no constituyen consentimiento. Cualquier diseño que empuje a los usuarios hacia "Aceptar todo" mientras oculta o complica la opción de rechazo socava estos requisitos e invalida el consentimiento recogido.

En la práctica, esto significa que si una autoridad de protección de datos (APD) determina que tu banner de cookies utiliza dark patterns, todos los consentimientos recogidos a través de ese banner pueden considerarse nulos. Podrías enfrentarte a medidas de ejecución no solo por el diseño del banner en sí, sino por todo el tratamiento de datos posterior que dependía de esos consentimientos inválidos: lo que puede afectar a años de datos de analítica y marketing acumulados.

Ejemplos detallados de prácticas ilegales

1. Botones asimétricos

Este es el dark pattern más extendido. El botón "Aceptar todo" es grande, de color llamativo y está colocado en un lugar destacado, mientras que la opción "Rechazar" o "Configurar" es un pequeño enlace de texto en gris, escondido en una esquina. Un estudio de Nouwens et al. (2020), publicado en las actas de la conferencia ACM CHI sobre factores humanos en sistemas informáticos, descubrió que hacer la opción de rechazo menos visible aumentaba la tasa de aceptación en más de 20 puntos porcentuales: pero es precisamente este tipo de manipulación lo que los reguladores consideran ilegal.

La guía de la CNIL francesa es explícita: rechazar las cookies debe ser tan fácil como aceptarlas. Los botones deben tener el mismo peso visual: el mismo tamaño, un contraste de color comparable y el mismo nivel jerárquico en la interfaz. La Garante italiana y la AEPD española han adoptado posturas casi idénticas, creando un estándar coherente en las tres jurisdicciones de aplicación más importantes de la UE.

2. Rechazo oculto

Muchos banners muestran "Aceptar todo" en la primera capa, pero obligan al usuario a hacer clic en "Configurar preferencias", navegar a una segunda pantalla, desmarcar categorías individuales y luego confirmar: a veces en tres o cuatro clics. Aceptar cookies lleva un clic; rechazarlas, cuatro. Esta asimetría es un dark pattern de manual que los reguladores han señalado en varias decisiones muy destacadas.

En sus medidas sancionadoras de enero de 2022 contra Google y Facebook, la CNIL citó específicamente el hecho de que rechazar las cookies requería varios clics, mientras que aceptarlas solo uno. Las multas fueron de 150 millones de euros para Google y 60 millones de euros para Facebook (Meta). A ambas empresas se les ordenó ofrecer un botón de rechazo en la primera capa en un plazo de tres meses. Las decisiones se confirmaron en apelación, ratificando que un rechazo en varias capas no es conforme cuando la aceptación es inmediata.

3. Consentimientos premarcados

El RGPD exige una acción afirmativa de opt-in. El Tribunal de Justicia de la Unión Europea (TJUE) lo confirmó en la sentencia de referencia Planet49 (asunto C-673/17, octubre de 2019): las casillas premarcadas no constituyen un consentimiento válido. El Tribunal sostuvo que el consentimiento debe implicar una indicación activa de la voluntad del usuario, y que una casilla premarcada no cumple este requisito. A pesar de este claro precedente legal, muchos sitios web siguen mostrando paneles de preferencias de cookies con categorías no esenciales (analítica, marketing, funcionales) marcadas por defecto, esperando que el usuario las desmarque manualmente. Todo consentimiento recogido mediante este mecanismo es legalmente inválido.

4. Confirm shaming (culpabilización)

El confirm shaming utiliza un lenguaje emocionalmente manipulador para hacer sentir culpable al usuario y llevarlo a aceptar. Algunos ejemplos:

  • "No gracias, prefiero una peor experiencia"
  • "No me importa el contenido personalizado"
  • "Continuar con funcionalidad limitada"
  • "Me perderé recomendaciones relevantes"

Este tipo de redacción da a entender que rechazar las cookies tiene consecuencias negativas para el usuario, lo que socava el requisito de consentimiento "libre". El lenguaje debe ser neutro y objetivo. "Rechazar cookies no esenciales" o "Continuar solo con cookies necesarias" son alternativas adecuadas. Las directrices del CEPD de 2022 sobre dark patterns identifican específicamente la manipulación emocional como una práctica engañosa que invalida el consentimiento.

5. Muros de cookies (consentimiento forzado)

Un muro de cookies bloquea por completo el acceso al sitio web a menos que el visitante acepte todas las cookies. El CEPD sostuvo inicialmente que los muros de cookies, en general, no son conformes con el RGPD, ya que el consentimiento no puede considerarse libre cuando el acceso a un servicio está condicionado a él. No obstante, han surgido algunos matices: la autoridad neerlandesa (Autoriteit Persoonsgegevens) ha aceptado muros de cookies en casos limitados en los que existe una alternativa equivalente genuina (por ejemplo, una suscripción de pago sin rastreo). La DSB austriaca ha adoptado una postura similar. En la práctica, para la gran mayoría de los sitios web: especialmente sitios corporativos, tiendas online y portales de información: bloquear el contenido hasta obtener el consentimiento sigue siendo ilegal.

6. Insistencia y avisos repetidos

Algunos sitios web vuelven a mostrar el banner de cookies en cada carga de página, en cada nueva sesión o transcurrido un breve periodo de tiempo, incluso cuando el usuario ya lo ha rechazado explícitamente. Esta estrategia de "fatiga de consentimiento" busca desgastar al usuario hasta que finalmente haga clic en "Aceptar". Según el RGPD, una vez que el usuario ha tomado una decisión, esta debe respetarse durante un periodo razonable. El grupo de trabajo del CEPD sobre banners de cookies recomendó almacenar las decisiones de consentimiento durante al menos seis meses. Pedir el consentimiento de forma repetida es una forma de coacción que vulnera el artículo 7.4 y el principio de lealtad del artículo 5.1.a.

7. Categorización engañosa

Etiquetar cookies de marketing o de rastreo como "funcionales" o de "rendimiento" para colocarlas en una categoría que los usuarios tienen más probabilidades de aceptar: o, peor aún, clasificarlas como "estrictamente necesarias" para que eludan el consentimiento por completo: es una práctica engañosa que vulnera el principio de transparencia del RGPD (artículo 5.1.a). Por ejemplo, clasificar el Facebook Pixel como cookie "funcional", o tratar Google Analytics como "estrictamente necesaria", tergiversa el propósito de estas tecnologías de rastreo y priva a los usuarios de la posibilidad de tomar una decisión informada.

Grandes sanciones contra los dark patterns

Los reguladores europeos han pasado de emitir advertencias a imponer multas considerables. Estos casos muestran la trayectoria regulatoria:

  • Google (CNIL, enero de 2022): 150 millones de euros: rechazar las cookies requería varios clics; no existía un botón de rechazo equivalente en la primera capa en google.fr ni en youtube.com.
  • Facebook/Meta (CNIL, enero de 2022): 60 millones de euros: el mismo problema que Google; el botón "Aceptar" se mostraba de forma destacada mientras que el rechazo requería navegar por la configuración en facebook.com.
  • Microsoft (CNIL, diciembre de 2022): 60 millones de euros: el banner de cookies de Bing carecía de un mecanismo de rechazo en la primera capa equivalente al botón de aceptación, y se depositaban cookies publicitarias sin consentimiento válido.
  • TikTok (CNIL, diciembre de 2022): 5 millones de euros: rechazar las cookies era más complicado que aceptarlas; la plataforma también instalaba cookies antes de obtener un consentimiento válido.
  • Criteo (CNIL, junio de 2023): 40 millones de euros: la empresa de adtech no verificó que sus socios obtuvieran un consentimiento válido, y las interfaces de consentimiento utilizadas por esos socios empleaban dark patterns.
  • Voodoo (CNIL, enero de 2023): 3 millones de euros: el desarrollador de videojuegos móviles instalaba trackers publicitarios a través de sus apps sin consentimiento previo válido.

Más allá de Francia, la Garante italiana, la AEPD española, la DSB austriaca y la APD belga han emitido guías o resoluciones que abordan específicamente los dark patterns en las interfaces de consentimiento de cookies. Solo en 2024, la AEPD impuso más de 200 sanciones relacionadas con el cumplimiento en materia de cookies. La tendencia es clara: la aplicación se está intensificando en toda la UE.

Cómo reconocer un banner de cookies conforme a la ley

Un banner de cookies conforme debe cumplir todos estos criterios:

  • Igual protagonismo: los botones de aceptar y rechazar tienen el mismo tamaño, contraste de color y jerarquía de posición
  • Sin consentimientos premarcados: todas las categorías de cookies no esenciales están desactivadas por defecto
  • Lenguaje neutro: sin manipulación emocional, confirm shaming ni descripciones engañosas
  • Mismo esfuerzo: rechazar requiere el mismo número de clics que aceptar (idealmente, un clic cada uno en la primera capa)
  • Control granular: los usuarios pueden elegir qué categorías aceptar (analítica, marketing, funcionales) de forma independiente
  • Retirada sencilla: los usuarios pueden cambiar o retirar el consentimiento en cualquier momento con la misma facilidad con la que lo dieron (artículo 7.3 RGPD)
  • Sin bloqueo de contenido: el sitio web es accesible independientemente de la decisión sobre el consentimiento
  • Información transparente: una explicación clara de qué hace cada categoría de cookies y qué terceros reciben los datos
  • Sin cookies antes del consentimiento: los scripts no esenciales permanecen bloqueados hasta que el usuario toma una decisión afirmativa

Conclusiones del grupo de trabajo del CEPD sobre banners de cookies

En enero de 2023, el CEPD publicó un informe de su grupo de trabajo sobre banners de cookies, que analizó las denuncias presentadas por la ONG noyb (None Of Your Business, liderada por Max Schrems) contra más de 700 sitios web de toda Europa. El grupo de trabajo identificó varios problemas clave que desde entonces se han convertido en el referente para evaluar el cumplimiento:

  • La ausencia de un botón de rechazo en la primera capa no es conforme: un enlace de "configurar preferencias" no es un sustituto adecuado
  • Los colores y contrastes engañosos de los botones, diseñados para dirigir a los usuarios hacia la aceptación, vulneran el requisito de un consentimiento libre
  • El "interés legítimo" no puede utilizarse como base legal para las cookies publicitarias: se requiere consentimiento según el artículo 5.3 de la Directiva ePrivacy
  • Retirar el consentimiento debe ser tan fácil como darlo (artículo 7.3 RGPD): esconder el centro de preferencias en un enlace del pie de página no es suficiente
  • El consentimiento recogido mediante banners no conformes es inválido, y todos los datos tratados sobre la base de ese consentimiento se procesan de forma ilícita

Este informe se ha convertido en un estándar de facto que las APD de toda Europa utilizan ahora como referencia en sus medidas sancionadoras y guías de cumplimiento.

Lista de comprobación práctica: audita tu banner en busca de dark patterns

Utiliza esta lista para evaluar si tu banner de cookies actual podría contener dark patterns:

  • ¿Hay un botón de "Rechazar todo" o "Solo necesarias" en la primera pantalla del banner?
  • ¿Este botón tiene el mismo tamaño, color y peso visual que "Aceptar todo"?
  • ¿Están desactivadas por defecto todas las cookies no esenciales en el centro de preferencias?
  • ¿Es el lenguaje objetivo, neutro y no manipulador?
  • ¿Puede un usuario rechazar todas las cookies no esenciales con un solo clic?
  • ¿Deja el banner de reaparecer una vez que el usuario ha tomado una decisión?
  • ¿Pueden los usuarios acceder a un centro de preferencias para cambiar su elección en cualquier momento?
  • ¿Se describen las categorías de cookies de forma precisa y honesta?
  • ¿Evita el banner bloquear el acceso al contenido del sitio web?
  • ¿Están realmente bloqueadas las cookies no esenciales antes de que se dé el consentimiento (compruébalo con las DevTools del navegador)?

Si respondes "no" a alguna de estas preguntas, es probable que tu banner contenga un dark pattern y debas revisarlo antes de que atraiga la atención de los reguladores.

Por qué evitar los dark patterns también es buen negocio

Más allá de los riesgos legales, los dark patterns tienen costes empresariales importantes:

  • Pérdida de confianza: los usuarios que se sienten manipulados son menos propensos a volver, convertir o recomendar tu marca. Un estudio del Baymard Institute descubrió que la percepción de deshonestidad en las interfaces de consentimiento reduce la confianza global en el sitio hasta en un 40%.
  • Publicidad negativa: organizaciones como noyb señalan y denuncian activamente a las empresas que utilizan dark patterns, y sus denuncias han generado una amplia cobertura mediática en toda Europa. Una sola publicación viral en redes sociales sobre tu banner engañoso puede causar un daño reputacional duradero.
  • Denuncias ante las autoridades: el RGPD otorga a cada persona el derecho a presentar una reclamación ante una autoridad de control (artículo 77). Basta una sola reclamación para desencadenar una investigación. Solo noyb ha presentado miles de reclamaciones en toda la UE.
  • Datos inválidos: el consentimiento recogido mediante dark patterns es legalmente nulo. Si tus datos de marketing y analítica se basan en un consentimiento inválido, podrían ser impugnados o quedar inutilizables en una auditoría regulatoria. Reconstruir años de datos de referencia no es viable.

Por el contrario, las interfaces de consentimiento transparentes y fáciles de usar suelen lograr tasas de consentimiento sorprendentemente altas: normalmente entre el 60% y el 80%: porque los usuarios valoran la honestidad y la claridad. Los datos que sí recoges son de mayor calidad, legalmente defendibles y más fiables para la toma de decisiones empresariales. Un diseño ético no es una concesión; es una ventaja.

Cómo te ayuda Consentio a evitar los dark patterns

El banner de cookies de Consentio está diseñado desde el principio para cumplir plenamente con el RGPD, la Directiva ePrivacy y las directrices del CEPD. El banner ofrece botones de aceptar y rechazar igual de destacados en la primera capa, sin casillas premarcadas, con lenguaje neutro y controles granulares por categoría. Los scripts no esenciales permanecen bloqueados hasta que el usuario toma una decisión explícita. Cada consentimiento queda registrado con una marca de tiempo y la configuración exacta del banner, lo que te ofrece un registro de auditoría completo que satisface los requisitos regulatorios.

Un enfoque transparente y ético del consentimiento no es solo un requisito legal: es una ventaja competitiva. Cuando los visitantes confían en tu sitio web, es más probable que interactúen, conviertan y vuelvan. Con Consentio, el cumplimiento normativo viene integrado desde el principio, para que puedas centrarte en hacer crecer tu negocio con confianza.