El RGPD puede ser el reglamento que acapara los titulares, pero no es la única normativa de la UE que afecta a cómo los sitios web gestionan las cookies y los datos de los usuarios. El Reglamento ePrivacy: a veces llamado la "ley de cookies": lleva abriéndose paso en el proceso legislativo europeo desde 2017 y, una vez aprobado, introducirá normas específicas para las comunicaciones electrónicas, las cookies, las tecnologías de rastreo y el marketing directo que van más allá de lo que cubre el RGPD. Para cualquier negocio que opere un sitio web en la UE, entender ePrivacy no es opcional: es una preparación esencial para lo que muchos expertos consideran el próximo gran cambio en la legislación europea de privacidad digital. En este artículo explicamos la historia de ePrivacy, en qué se diferencia del RGPD, qué implican las propuestas actuales para el consentimiento de cookies y los pasos prácticos que deberías dar ya para estar listo cuando el reglamento llegue por fin.

La historia de ePrivacy: de directiva a reglamento

La historia de la legislación ePrivacy en Europa empieza mucho antes que el RGPD. En 2002, la Unión Europea aprobó la Directiva ePrivacy (Directiva 2002/58/CE), también conocida como la "Directiva sobre la privacidad y las comunicaciones electrónicas". Esta directiva estableció normas para el tratamiento de datos personales en el sector de las comunicaciones electrónicas, cubriendo áreas como la confidencialidad de las comunicaciones, los datos de tráfico y localización, la identificación de la línea llamante y el marketing no solicitado (spam).

En 2009, la directiva fue modificada por la llamada "Directiva de Cookies" (Directiva 2009/136/CE), que introdujo el requisito de que los sitios web obtuvieran el consentimiento informado antes de almacenar o acceder a información en el dispositivo de un usuario: el fundamento legal de los banners de cookies que vemos hoy. Sin embargo, al tratarse de una directiva (no de un reglamento), cada Estado miembro de la UE la implementó de forma distinta. Algunos países adoptaron requisitos estrictos de opt-in, otros permitieron el consentimiento implícito, y la aplicación varió enormemente entre los distintos países.

Este mosaico de implementaciones nacionales generó confusión para las empresas que operan a nivel transfronterizo y una protección desigual para los consumidores. Para abordar esto, la Comisión Europea propuso en enero de 2017 sustituir la directiva por un reglamento: el Reglamento ePrivacy: que sería directamente aplicable en todos los Estados miembros sin necesidad de transposición nacional. El plan original era que el Reglamento ePrivacy entrara en vigor el 25 de mayo de 2018, junto con el RGPD, creando un marco de privacidad integral y coherente.

Eso no ocurrió. La propuesta se convirtió en una de las normativas más polémicas de la historia de la UE, con una intensa presión por parte de la industria publicitaria, las empresas de telecomunicaciones y los editores por un lado, y los defensores de la privacidad y las organizaciones de consumidores por otro. A principios de 2026, el reglamento sigue en negociación, aunque se han logrado avances significativos en las últimas sesiones del Consejo.

Directiva frente a reglamento: por qué importa la distinción

La diferencia entre una directiva y un reglamento de la UE no es meramente burocrática: tiene implicaciones prácticas profundas:

  • Una directiva establece objetivos que los Estados miembros deben alcanzar, pero deja que cada país decida cómo implementarlos en su legislación nacional. Esto da lugar a 27 implementaciones nacionales distintas, cada una con sus propios matices, mecanismos de aplicación y sanciones.
  • Un reglamento es directamente aplicable en todos los Estados miembros desde la fecha en que entra en vigor. No hay ninguna fase de implementación nacional. Las normas son las mismas en Francia, Alemania, la República Checa y cualquier otro país de la UE.

Actualmente, la Directiva ePrivacy hace que las normas sobre cookies y comunicaciones electrónicas difieran de un país a otro. En Francia, la CNIL ha publicado directrices detalladas y aplica activamente los requisitos de consentimiento de cookies. En Alemania, la aplicación ha sido más fragmentada debido a la estructura federal de las autoridades de protección de datos. En la República Checa, la UOOU ha adoptado una postura algo menos agresiva. Una vez que el Reglamento ePrivacy sustituya a la directiva, todas estas diferencias nacionales desaparecerán: creando un conjunto único y armonizado de normas para toda la UE.

En qué se diferencia ePrivacy del RGPD

El RGPD y ePrivacy son instrumentos complementarios, no alternativas. Cubren terrenos diferentes (aunque parcialmente superpuestos):

  • El RGPD es un reglamento general que se aplica a todo tratamiento de datos personales, sea cual sea el medio. Cubre los datos recogidos a través de sitios web, aplicaciones, formularios físicos, videovigilancia y cualquier otro medio.
  • ePrivacy es un reglamento sectorial (lex specialis) que se aplica específicamente a las comunicaciones electrónicas. Cubre la confidencialidad del contenido y los metadatos de las comunicaciones, el uso de cookies y tecnologías de rastreo similares, el marketing directo por correo electrónico y mensajería, y el tratamiento de datos de tráfico y localización por parte de los operadores de telecomunicaciones.

En la jerarquía del derecho de la UE, ePrivacy tiene prioridad sobre el RGPD en las materias que aborda específicamente. Esto significa que, en lo relativo a las cookies, el Reglamento ePrivacy: y no el RGPD: será el marco legal principal. El RGPD seguirá aplicándose al tratamiento posterior de cualquier dato personal recogido mediante cookies, pero las normas sobre cuándo y cómo debe obtenerse el consentimiento para instalar cookies se regirán por ePrivacy.

Esta distinción es especialmente importante porque significa que ePrivacy puede establecer normas diferentes (potencialmente más estrictas o más permisivas) para las cookies que las que el RGPD establece para el tratamiento de datos personales en general. Por ejemplo, ePrivacy podría eximir a ciertas categorías de cookies del requisito de consentimiento: algo que el marco general del RGPD no permite fácilmente.

Qué cambiará el Reglamento ePrivacy para las cookies

Aunque el texto final sigue en negociación, las distintas propuestas y posiciones del Consejo dan una idea clara de los principales cambios que cabe esperar:

1. Ajustes de consentimiento a nivel de navegador

Una de las propuestas más significativas es la introducción de la gestión del consentimiento a nivel de navegador. En lugar de encontrarse con un banner de cookies en cada sitio web que visitan, los usuarios podrían establecer sus preferencias de cookies una sola vez en la configuración de su navegador. Los sitios web leerían entonces estas preferencias y actuarían en consecuencia. Este concepto: a veces llamado "Do Not Track 2.0" o "Advanced Data Protection Control": reduciría drásticamente la fatiga de los banners de cookies mientras otorga a los usuarios un control real y persistente sobre sus preferencias de privacidad.

Sin embargo, el diablo está en los detalles. Hay preguntas sin resolver sobre qué navegadores implementarían tales ajustes, con qué nivel de granularidad podrían configurarse las preferencias (todo o nada frente a finalidad por finalidad) y qué ocurriría con los navegadores que no implementen esta funcionalidad. Algunas propuestas sugieren que la configuración del navegador serviría como expresión válida del consentimiento, mientras que otras defienden que debería coexistir con los banners a nivel de sitio web como alternativa de respaldo.

2. Cookie walls y modelos de "pagar o consentir"

Las propuestas actuales de ePrivacy abordan la controvertida práctica de los "cookie walls": donde un sitio web bloquea el acceso al contenido a menos que el usuario acepte todas las cookies. Bajo el RGPD, la legalidad de los cookie walls ha sido objeto de debate, ya que algunas autoridades de protección de datos los consideran una violación del requisito de que el consentimiento sea "libremente otorgado". El Reglamento ePrivacy podría clarificar la situación al permitir una forma de acceso condicional en circunstancias específicas.

El modelo de "pagar o consentir": donde se ofrece a los usuarios elegir entre aceptar cookies publicitarias o pagar una suscripción: ha sido parcialmente respaldado por algunas autoridades de protección de datos (la DSB austriaca y la CNIL francesa, por ejemplo, han publicado directrices que sugieren que puede ser aceptable bajo determinadas condiciones). Se espera que el Reglamento ePrivacy proporcione normas más claras sobre cuándo son admisibles estos modelos, exigiendo probablemente que la alternativa al consentimiento sea razonable, no excesiva y esté claramente comunicada.

3. Exenciones para la analítica propia (first-party)

Quizás el cambio más bienvenido para los operadores de sitios web sea la exención propuesta para ciertas categorías de cookies respecto al requisito de consentimiento. Según las propuestas actuales, los siguientes tipos de cookies no requerirían consentimiento:

  • Cookies estrictamente necesarias para la prestación de un servicio solicitado por el usuario (esto ya es así bajo el RGPD)
  • Cookies de analítica propia (first-party) utilizadas únicamente para medir la audiencia de un sitio web, siempre que los datos no se compartan con terceros ni se utilicen para elaborar perfiles
  • Cookies utilizadas para recordar las preferencias de un usuario (idioma, ajustes de accesibilidad, etc.) durante la duración de una sesión
  • Cookies utilizadas para detectar y prevenir fraudes o amenazas de seguridad

La exención para la analítica propia es especialmente relevante. Si se adopta, significaría que herramientas como Google Analytics (cuando se configura como herramienta de analítica propia sin rastreo entre sitios) o alternativas centradas en la privacidad como Plausible y Matomo podrían potencialmente operar sin necesidad de consentimiento. No obstante, las condiciones exactas de esta exención todavía se están debatiendo, y es probable que los datos analíticos utilizados para cualquier forma de elaboración de perfiles de usuario o compartidos con terceros sigan requiriendo consentimiento.

4. Normas para tecnologías de rastreo más allá de las cookies

Se espera que el Reglamento ePrivacy amplíe su alcance más allá de las cookies tradicionales para cubrir todas las formas de tecnología de rastreo, incluyendo:

  • Fingerprinting del navegador
  • Píxeles de rastreo y web beacons
  • Almacenamiento local (localStorage, sessionStorage, IndexedDB)
  • Fingerprinting de dispositivos en aplicaciones móviles
  • Rastreo ultrasónico entre dispositivos

Esta es una expansión significativa respecto a la directiva actual, que se centra principalmente en las cookies. Bajo el nuevo reglamento, cualquier tecnología que almacene o acceda a información en el dispositivo de un usuario estaría sujeta a los mismos requisitos de consentimiento: cerrando así un resquicio legal que algunas empresas han aprovechado al pasar de las cookies al rastreo basado en fingerprinting.

5. Aplicación directa y sanciones

Al igual que el RGPD, el Reglamento ePrivacy establecerá un mecanismo de aplicación directa con sanciones económicas significativas. La estructura de multas propuesta refleja el sistema de dos niveles del RGPD:

  • Nivel inferior: hasta 10 millones de euros o el 2% de la facturación anual mundial para infracciones menos graves
  • Nivel superior: hasta 20 millones de euros o el 4% de la facturación anual mundial para las infracciones más graves, incluida la falta de obtención de un consentimiento válido para cookies y tecnologías de rastreo

Este es un cambio importante respecto a la situación actual, en la que las sanciones por infracciones de cookies varían enormemente entre los Estados miembros. En algunos países, la multa máxima por una infracción de cookies bajo la implementación nacional de la Directiva ePrivacy es relativamente modesta. El reglamento armonizará las sanciones a niveles equivalentes al RGPD, dando a las autoridades de protección de datos mucho más poder de aplicación.

El Reglamento ePrivacy lleva en el proceso legislativo desde enero de 2017. A pesar de años de negociaciones, se espera que el texto final se adopte en los próximos 12-18 meses, con un periodo transitorio de 24 meses tras su aprobación.

El calendario actual: ¿cuándo llegará ePrivacy?

Predecir el calendario exacto del Reglamento ePrivacy ha resultado ser notoriamente difícil. El reglamento estaba originalmente previsto para entrar en vigor el 25 de mayo de 2018, junto con el RGPD. Ese plazo se incumplió por años. El Consejo Europeo adoptó su posición negociadora en febrero de 2021, y las negociaciones tripartitas entre el Consejo, el Parlamento y la Comisión han continuado desde entonces.

A principios de 2026, las estimaciones más realistas sugieren que el texto final podría acordarse entre mediados y finales de 2026, y el reglamento entraría en vigor tras un periodo transitorio de 24 meses: lo que significa que las empresas podrían necesitar cumplirlo en 2028 o 2029. No obstante, estos plazos están sujetos a cambios en función de la dinámica política, especialmente teniendo en cuenta la composición del actual Parlamento Europeo elegido en junio de 2024.

Independientemente de cuándo se apruebe formalmente el reglamento, muchos de sus principios clave ya se están aplicando en la práctica a través de las directrices de las autoridades de protección de datos, los dictámenes del CEPD y las resoluciones judiciales. Las acciones de aplicación de cookies de la CNIL, las directrices del CEPD sobre consentimiento y la sentencia Planet49 del Tribunal de Justicia han establecido estándares que se alinean estrechamente con el Reglamento ePrivacy previsto. En otras palabras, si ya cumples plenamente con las mejores prácticas actuales, la transición al Reglamento ePrivacy debería ser relativamente sencilla.

Impacto en distintos sectores

El Reglamento ePrivacy afectará a distintos sectores de formas diferentes:

  • Editores y medios de comunicación: la posible exención de analítica propia es una buena noticia, pero las normas más estrictas sobre cookies publicitarias y rastreo podrían reducir los ingresos por publicidad programática. El modelo de "pagar o consentir" podría cobrar más importancia como estrategia alternativa de monetización.
  • E-commerce: los correos de abandono de carrito y el retargeting requerirán mecanismos de consentimiento más claros. Las normas sobre marketing directo por correo electrónico se armonizarán en toda la UE, sustituyendo el mosaico actual de normativas nacionales.
  • Telecomunicaciones: los operadores de telecomunicaciones se enfrentarán a nuevas normas sobre el tratamiento de metadatos de tráfico y localización. Se espera que el reglamento permita cierto tratamiento de metadatos para fines de gestión de red y seguridad, pero el uso con fines de marketing requerirá consentimiento.
  • Ad tech: la industria de la tecnología publicitaria será la más afectada. Los requisitos de consentimiento más estrictos, la ampliación para cubrir el fingerprinting y otros métodos de rastreo, y la posible introducción de ajustes de consentimiento a nivel de navegador podrían transformar de forma fundamental el funcionamiento de la publicidad programática en Europa.

Cómo prepararte ahora

Aunque el Reglamento ePrivacy todavía no se ha aprobado, hay pasos concretos que puedes dar hoy mismo para prepararte:

  • Asegura el cumplimiento total del RGPD en materia de cookies. El Reglamento ePrivacy se construirá sobre los principios del RGPD, no los sustituirá. Si tu mecanismo de consentimiento de cookies ya cumple plenamente con el RGPD, estás bien posicionado para ePrivacy.
  • Implementa una plataforma de gestión de consentimiento flexible. Elige una CMP que pueda actualizarse rápidamente cuando se apruebe el reglamento. Evita los banners de cookies codificados manualmente que requerirían trabajo de desarrollo para modificarse.
  • Audita todas las tecnologías de rastreo. Identifica no solo las cookies, sino también el uso de localStorage, los píxeles de rastreo, los scripts de fingerprinting y cualquier otra tecnología que acceda a información en el dispositivo del usuario. El Reglamento ePrivacy cubrirá todo esto.
  • Revisa tus prácticas de marketing directo. Asegúrate de contar con un consentimiento claro para el marketing por correo electrónico y de que tus mecanismos de baja funcionen de forma fiable. El reglamento armonizará las normas de marketing directo en toda la UE.
  • Considera la analítica centrada en la privacidad. Si se adopta la exención de analítica propia, usar una herramienta como Plausible o Matomo (en modo first-party) podría permitirte recopilar datos analíticos sin consentimiento. Configurarlo ahora te da ventaja.
  • Sigue de cerca los avances legislativos. Sigue al CEPD, a tu autoridad nacional de protección de datos y a blogs de confianza sobre derecho de la privacidad para estar al día del progreso del reglamento.

Con Consentio, siempre cumplirás con la legislación vigente: y estarás preparado para lo que venga después. Nuestra plataforma está diseñada para adaptarse rápidamente a los cambios normativos, y monitorizamos activamente el progreso del Reglamento ePrivacy para asegurarnos de que nuestros clientes están preparados. Cuando se apruebe el reglamento, actualizaremos nuestros mecanismos de consentimiento de forma automática, para que no tengas que preocuparte por perder un plazo o malinterpretar los nuevos requisitos.