El opt-out es un modelo en el que se presume el consentimiento y el usuario debe realizar acciones activas si no desea ser rastreado. Para las cookies en la UE, este modelo es ilegal: el RGPD exige opt-in.
¿Qué es el opt-out?
En el modelo opt-out, el estado predeterminado es "doy mi consentimiento". Las cookies se almacenan automáticamente y el usuario debe realizar una acción activa (buscar la configuración, desactivarlas) si desea rechazar el rastreo.
¿Por qué el opt-out es ilegal para las cookies en la UE?
- Directiva ePrivacy – Exige el consentimiento previo antes de almacenar cookies
- RGPD – El consentimiento debe ser activo, no presunto
- Sentencia del TJUE – El caso Planet49 confirmó la exigencia de un consentimiento activo
Ejemplos de opt-out ilegal
- "Si continúas navegando por el sitio web, aceptas las cookies"
- Casillas premarcadas en el banner de cookies
- Almacenar cookies antes de mostrar el banner de cookies
- Un banner de cookies sin opción de rechazo
- Que rechazar requiera más pasos que aceptar
¿Dónde se usa el opt-out de forma legal?
El modelo opt-out puede utilizarse en:
- Email marketing – Para clientes existentes (soft opt-in)
- Ciertas jurisdicciones de EE. UU. – Por ejemplo, la CCPA permite el opt-out
- Comunicaciones B2B – En determinados casos
CCPA frente a RGPD
La CCPA de California utiliza un modelo opt-out ("No vender mi información personal"), mientras que el RGPD exige opt-in. Para los sitios web dirigidos tanto a la UE como a EE. UU., es necesario aplicar el estándar más estricto de opt-in.