La Directiva ePrivacy

La directiva europea que establece que necesitas consentimiento antes de que tu sitio almacene cualquier cookie. Esto es lo que realmente exige, y lo que significa para tu sitio.

¿Qué es la Directiva ePrivacy?

A menudo llamada "la ley de cookies": una normativa de la UE en vigor desde hace más de dos décadas.

La Directiva ePrivacy es, oficialmente, la Directiva 2002/58/CE relativa al tratamiento de datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas. Adoptada en 2002, complementa las normas sobre correos de marketing, telemarketing, datos de localización y, sobre todo, cookies.

Una modificación clave llegó en 2009 (Directiva 2009/136/CE), que endureció las normas sobre cookies. Antes de esa modificación, bastaba con informar a los usuarios sobre las cookies. Desde 2009, se exige el consentimiento previo.

A diferencia del RGPD, que es un reglamento directamente aplicable en todos los estados miembros, ePrivacy es una directiva. Eso significa que cada estado miembro debe transponerla a su legislación nacional. Así, en la República Checa te encuentras con la Ley 127/2005, en Alemania con la TTDSG y en Francia con las directrices de la CNIL.

DISPOSICIÓN CLAVE

Artículo 5(3) — por qué necesitas consentimiento

Una sola frase decidió que el banner de cookies no es un lujo, sino una obligación.

Los Estados miembros garantizarán que el almacenamiento de información, o la obtención de acceso a la información ya almacenada, en el equipo terminal de un abonado o usuario solo se permita a condición de que dicho abonado o usuario haya dado su consentimiento después de que se le haya facilitado información clara y completa.

Artículo 5(3), Directiva 2002/58/CE (modificada por la 2009/136/CE)

La frase clave es "almacenamiento de información u obtención de acceso a la información". Esto cubre toda cookie, contenga o no datos personales. También abarca píxeles, almacenamiento local, fingerprinting y tecnologías similares.

La única excepción son las cookies "estrictamente necesarias" para prestar un servicio expresamente solicitado por el usuario. Es decir, cookies de inicio de sesión, carrito de compra o seguridad. Todo lo demás —analítica, marketing, personalización— requiere consentimiento previo.

Lo que realmente exige el artículo 5(3)

Cuatro reglas que debe cumplir todo sitio dirigido a usuarios de la UE.

01

Consentimiento previo

El consentimiento debe obtenerse ANTES de almacenar cookies. Nada de casillas premarcadas ni cookies "por si acaso" antes de que el usuario pulse "Aceptar".

02

Información clara

Los usuarios deben saber qué cookies se almacenan, qué hacen, quién tiene acceso a ellas y cuánto tiempo estarán activas. Una lista escondida en el pie de página no es suficiente.

03

Rechazo sencillo

Rechazar las cookies debe ser tan fácil como aceptarlas. Nada de configuraciones laberínticas ni de muros de cookies que bloqueen el contenido.

04

Retirada del consentimiento

Los usuarios pueden retirar su consentimiento en cualquier momento. El sitio debe ofrecer una forma fácilmente accesible de cambiar las preferencias (normalmente un enlace de "Configuración de cookies" en el pie de página).

ePrivacy frente al RGPD

Dos normativas que se solapan pero no se duplican. Esta es la diferencia.

ePrivacy

Normativa específica para las comunicaciones electrónicas

ePrivacy regula específicamente las cookies, el seguimiento del comportamiento, el marketing por correo electrónico y la confidencialidad de las comunicaciones. Cubre TODAS las cookies, incluso las que no contienen datos personales. Como "lex specialis", ePrivacy prevalece sobre el RGPD cuando ambas entran en conflicto.

RGPD

Normativa general de datos personales

El RGPD regula el tratamiento de datos personales en general, desde los sistemas de RR. HH. hasta los servicios en la nube. En el contexto de las cookies, define cómo debe ser el "consentimiento" (libre, específico, informado e inequívoco) y cómo deben tratarse los datos después.

En la práctica: para las cookies, ePrivacy responde al "si", y el RGPD responde al "cómo". Nuestro mecanismo de consentimiento satisface ambas exigencias a la vez.

Preguntas frecuentes

¿Se aplica la Directiva ePrivacy a sitios fuera de la UE?

Sí, si se dirigen a usuarios de la UE o tratan sus datos. Igual que el RGPD, ePrivacy tiene alcance extraterritorial. Una tienda online de EE. UU. que venda a clientes europeos debe tener un banner de cookies.

¿Cuándo llegará el Reglamento ePrivacy y qué cambiará?

El propuesto Reglamento ePrivacy (que sustituiría a la directiva) lleva negociándose desde 2017 pero todavía no se ha adoptado. Se espera que endurezca las normas sobre cookies, seguimiento y plataformas de mensajería (WhatsApp, Skype). La fecha de adopción no está clara; seguimos las novedades y actualizamos Consentio en consecuencia.

Si cumplo el RGPD, ¿queda cubierto automáticamente ePrivacy?

No. El RGPD y ePrivacy se solapan pero no se duplican. Para las cookies, ambas se aplican simultáneamente: ePrivacy dice "necesitas consentimiento para todas las cookies salvo las estrictamente necesarias", y el RGPD dice "así es como debe ser ese consentimiento". Debes cumplir ambas.

¿Qué pasa si no cumplo con ePrivacy?

El cumplimiento lo vigilan las autoridades nacionales de protección de datos (en la República Checa, la ÚOOÚ). Las multas dependen de la legislación nacional, pero a menudo se alinean con el techo del RGPD: hasta 20 millones de euros o el 4 % de la facturación anual global. En la práctica, las autoridades de la UE ya han impuesto cientos de millones de euros en multas relacionadas con cookies.

Resuelve las cookies hoy.
Duerme tranquilo mañana.

Probar gratis
  • Sin tarjeta
  • 5 minutos de implementación
  • Hecho en la UE