La Ley de Mercados Digitales (DMA) entró en pleno vigor en marzo de 2024 y cambió las reglas del juego para las mayores plataformas tecnológicas de Europa. Si tu web depende de Google Analytics, Meta Pixel u otras herramientas de guardianes de acceso designados, la DMA te afecta directamente: y también afecta a cómo estas plataformas gestionan el consentimiento de cookies.

Qué es la Ley de Mercados Digitales

La Ley de Mercados Digitales es un reglamento de la UE (Reglamento (UE) 2022/1925) diseñado para garantizar mercados digitales justos y disputables. A diferencia del RGPD, que se aplica a todas las organizaciones que tratan datos personales, la DMA se dirige únicamente a las plataformas digitales más grandes: los llamados guardianes de acceso (gatekeepers).

Los guardianes de acceso son empresas que ofrecen servicios básicos de plataforma (motores de búsqueda, redes sociales, sistemas operativos, tiendas de aplicaciones, mensajería, navegadores, asistentes virtuales, servicios publicitarios) y que superan ciertos umbrales de impacto en el mercado. La Comisión Europea designó a seis guardianes de acceso en septiembre de 2023:

  • Alphabet (Google Search, Google Maps, Google Play, Chrome, YouTube, publicidad de Google)
  • Amazon (Amazon Marketplace, Amazon Ads)
  • Apple (iOS, App Store, Safari)
  • ByteDance (TikTok)
  • Meta (Facebook, Instagram, WhatsApp, Facebook Marketplace, publicidad de Meta)
  • Microsoft (Windows, LinkedIn, Bing, Edge)

Estas empresas tenían hasta el 7 de marzo de 2024 para cumplir con sus obligaciones derivadas de la DMA: y el incumplimiento puede acarrear multas de hasta el 10% de la facturación anual global, o el 20% en caso de reincidencia.

En qué se diferencia la DMA del RGPD

El RGPD es un reglamento horizontal: se aplica a cualquier organización que trate datos personales de residentes de la UE, sin importar su tamaño. La DMA es un reglamento vertical y asimétrico que impone obligaciones adicionales solo a los grandes guardianes de acceso. Piensa en el RGPD como el suelo que todos deben respetar, y en la DMA como una planta extra que solo los actores más grandes están obligados a construir.

Las diferencias prácticas para el consentimiento de cookies:

  • El RGPD exige que cualquier web obtenga un consentimiento libre, informado y específico antes de instalar cookies no esenciales.
  • La DMA además prohíbe a los guardianes de acceso exigir a los usuarios que consientan la combinación de datos entre sus servicios básicos de plataforma como condición para acceder a esos servicios. También exige que los guardianes de acceso ofrezcan alternativas equivalentes cuando no se otorgue el consentimiento.

Para la mayoría de pequeñas y medianas empresas, el RGPD sigue siendo el marco de cumplimiento principal. La DMA te importa sobre todo porque moldea cómo las herramientas de los guardianes de acceso de las que dependes: Google Ads, Meta Pixel y otras: gestionan los datos de consentimiento.

Obligaciones clave de la DMA que afectan al consentimiento de cookies

El artículo 5(2) de la DMA es la disposición más relevante para el consentimiento de cookies. Prohíbe a los guardianes de acceso:

  • Tratar datos personales con fines de publicidad online sin un consentimiento válido (la DMA hace referencia explícita a los estándares del RGPD en este punto)
  • Combinar datos personales de servicios básicos de plataforma con datos de otros servicios: incluidos sitios web de terceros: sin un consentimiento independiente y explícito
  • Reutilizar datos personales entre servicios para segmentación publicitaria sin un consentimiento que los usuarios puedan revocar con la misma facilidad con la que lo dieron

Y lo más importante: la DMA exige que el consentimiento sea genuinamente libre. Los guardianes de acceso no pueden condicionar el acceso a sus servicios básicos a que los usuarios acepten la combinación de datos: esto es precisamente lo que hizo que el modelo original "pagar o consentir" de Meta fuera legalmente cuestionado.

La polémica de "pagar o consentir"

En noviembre de 2023, Meta introdujo un modelo de suscripción en toda la UE: los usuarios podían pagar una cuota mensual (9,99 €/mes en web) para usar Facebook e Instagram sin ser rastreados con fines publicitarios, o usar los servicios de forma gratuita a cambio de consentir el tratamiento de datos personales para publicidad.

Este modelo, conocido como "pagar o consentir", generó controversia de inmediato. El Comité Europeo de Protección de Datos (CEPD) emitió un dictamen en abril de 2024 concluyendo que, como norma general, las grandes plataformas no pueden ofrecer una elección binaria entre pagar por su privacidad o consentir el tratamiento de datos para publicidad. El consentimiento obtenido mediante estos modelos no es "libremente otorgado" porque no existe una alternativa gratuita genuina para quienes no pueden o no quieren pagar.

La Comisión Europea también abrió una investigación en el marco de la DMA sobre el modelo de Meta, lo que llevó a la compañía a anunciar cambios en su enfoque a finales de 2024: incluida una opción de anuncios menos segmentados que no exige a los usuarios pagar ni consentir un tratamiento de datos extenso.

La lección para las empresas: aunque tú mismo no seas un guardián de acceso, las herramientas que integras de estos guardianes (píxeles, SDKs, etiquetas publicitarias) deben recibir un consentimiento válido conforme al RGPD antes de tratar los datos de tus usuarios. La aplicación de la DMA está endureciendo los estándares de lo que se considera "válido".

Impacto práctico para webs que usan herramientas de Google y Meta

Si tu web usa Google Analytics 4, el seguimiento de conversiones de Google Ads o Meta Pixel, la aplicación de la DMA te afecta directamente: no porque seas un guardián de acceso, sino porque los propios guardianes de acceso están cambiando cómo funcionan sus herramientas en respuesta a la presión de la DMA.

Google Consent Mode v2

Google respondió a la creciente presión regulatoria (tanto del RGPD como de la DMA) haciendo obligatorio Google Consent Mode v2 para todas las webs que usan productos publicitarios y de medición de Google desde marzo de 2024. Consent Mode permite que las etiquetas de Google operen en modo limitado cuando no se otorga el consentimiento, modelando los datos de conversión en lugar de rastrear a usuarios individuales. Las webs sin Consent Mode v2 corren el riesgo de perder audiencias de remarketing y modelado de conversiones en Google Ads.

Meta Pixel y la API de conversiones

Meta ha actualizado igualmente sus directrices, recomendando el uso de la API de conversiones (CAPI) para compartir eventos desde el servidor, junto con el Pixel basado en navegador o en su lugar. Sin embargo, el seguimiento desde el servidor no te exime de los requisitos de consentimiento: los datos personales enviados mediante CAPI siguen requiriendo el mismo consentimiento válido que el Pixel de navegador.

El consentimiento debe ir primero

Tanto bajo el RGPD como bajo los requisitos de plataforma moldeados por la DMA, la secuencia no es negociable: ningún rastreo antes del consentimiento. Esto implica:

  1. Tu banner de cookies debe bloquear todas las etiquetas de rastreo no esenciales hasta que el usuario las acepte activamente.
  2. Debes respetar los rechazos: si un usuario los rechaza, las etiquetas de analítica y publicidad no deben activarse.
  3. Debes ofrecer un mecanismo sencillo para que los usuarios retiren o cambien su consentimiento en cualquier momento.

Cronología y aplicación

Fechas clave en la cronología de la DMA:

  • Noviembre de 2022: la DMA entra en vigor
  • Mayo de 2023: la DMA se vuelve aplicable
  • Septiembre de 2023: la Comisión Europea designa oficialmente a seis guardianes de acceso
  • 7 de marzo de 2024: plazo de cumplimiento para los guardianes de acceso; las obligaciones de la DMA entran en pleno efecto
  • Marzo de 2024 en adelante: la Comisión Europea inicia investigaciones formales sobre posibles incumplimientos de la DMA (las normas del motor de navegador de Apple, el modelo publicitario de Meta, las obligaciones de interoperabilidad)
  • 2025-2026: se esperan las primeras decisiones de aplicación y posibles multas; podrían designarse plataformas adicionales como guardianes de acceso

La DMA la aplica exclusivamente la Comisión Europea: a diferencia del RGPD, donde cada estado miembro de la UE tiene su propia autoridad de supervisión. Este modelo de aplicación centralizado implica que las decisiones serán relativamente uniformes en toda la UE, aunque también pueden materializarse más lentamente que las acciones de aplicación del RGPD a nivel nacional.

Qué debería hacer tu empresa

Aunque la DMA no se te aplique directamente, esto es lo que deberías hacer para mantenerte alineado con el rumbo de la regulación digital de la UE:

  1. Audita tus herramientas de terceros. Elabora una lista completa de todas las etiquetas de rastreo, analítica y publicidad de tu web. Para cada una, confirma si el proveedor requiere consentimiento y si la estás bloqueando correctamente hasta que se otorgue.
  2. Implementa Consent Mode v2. Si usas cualquier producto publicitario o de medición de Google, implementa Google Consent Mode v2 de inmediato si aún no lo has hecho. Esto ya es un requisito de Google, no solo regulatorio.
  3. Revisa tu banner de cookies. Asegúrate de que bloquea todas las cookies no esenciales antes del consentimiento, presenta las opciones con claridad sin patrones oscuros, y ofrece una forma igual de sencilla de rechazar o retirar el consentimiento.
  4. Conserva registros de consentimiento. El RGPD exige que documentes que se obtuvo el consentimiento. Asegúrate de que tu plataforma de gestión de consentimiento registra los eventos con marca temporal, la versión de la política aceptada y las elecciones del usuario.
  5. Sigue la evolución normativa. La aplicación de la DMA aún está en sus primeras fases. Presta atención a las decisiones de la Comisión Europea sobre el cumplimiento de los guardianes de acceso: afectarán a las herramientas y SDKs que integras en tu web.

El panorama general: el consentimiento es la base

En esencia, la DMA trata sobre las asimetrías de poder en los mercados digitales. Pero su efecto práctico: combinado con el RGPD y el próximo Reglamento de ePrivacy: es elevar el listón de lo que se considera un consentimiento significativo en toda la web. La era de los botones "aceptar todo" pulsados sin pensar está llegando a su fin. Los reguladores, las plataformas y, cada vez más, los propios usuarios esperan que el consentimiento sea genuino, granular y revocable.

Para las empresas, esto significa que una configuración de consentimiento de cookies sólida y conforme no es solo un trámite legal: es infraestructura. La calidad de tus datos analíticos, la eficacia de tu segmentación publicitaria y tu posición ante plataformas como Google y Meta dependen de hacer bien el consentimiento.

Consentio te ayuda a crear una configuración de consentimiento de cookies que funciona: para el RGPD, para Consent Mode v2 y para el panorama cambiante de la DMA. Nuestro editor visual de banners te permite crear un banner conforme sin escribir una sola línea de código, mientras que la analítica de consentimiento te muestra exactamente cómo responden tus visitantes. Empieza gratis y ten tu web conforme en minutos.