Leyes de cookies en la UE

ePrivacy es una directiva: cada estado miembro la implementa mediante su propia ley. Aquí tienes un resumen de los principales mercados europeos y lo que se aplica realmente en cada uno.

¿Por qué cada país de la UE tiene su propia ley de cookies?

Un reglamento (el RGPD) se aplica igual en toda la UE. Una directiva (ePrivacy) no; hay que transponerla.

El derecho de la UE tiene dos instrumentos principales. Un reglamento se aplica directamente en todos los estados miembros; por eso el RGPD es idéntico en todas partes. Una directiva fija un objetivo pero deja los medios a cada estado miembro. ePrivacy es una directiva de 2002, así que cada estado miembro tuvo que traducirla a su propia legislación nacional.

En la práctica, esto significa que las reglas básicas sobre cookies son las mismas en todas partes (necesitas consentimiento, existe la excepción de lo estrictamente necesario, hay derecho a retirar el consentimiento), pero los detalles varían: quién supervisa, cuáles son las multas, qué excepciones especiales existen. Aquí tienes un resumen de los seis mercados más grandes de la UE.

Implementaciones nacionales en la práctica

Qué ley concreta se aplica en cada país y quién la hace cumplir.

República Checa

CZ

Ley n.º 127/2005, § 89

La Ley de Comunicaciones Electrónicas, artículo 89(3), implementa el artículo 5(3) de la Directiva ePrivacy. Exige consentimiento previo y demostrable para todas las cookies salvo las estrictamente necesarias. Modificada en 2022.

Regulador: Oficina para la Protección de Datos Personales (ÚOOÚ)

Alemania

DE

TDDDG (antes TTDSG)

La Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, en vigor desde diciembre de 2021 (originalmente TTDSG, renombrada en mayo de 2024). Una de las más estrictas: multas de hasta 300.000 € por cada infracción individual.

Regulador: Autoridades federales y regionales de protección de datos (BfDI + Länder)

Francia

FR

Ley 78-17 + directrices de la CNIL

La Ley de Protección de Datos (1978, modificada) junto con las directrices vinculantes de la CNIL de 2020 y 2021. La CNIL es famosa por su aplicación agresiva: Google, Amazon y Facebook han recibido multas de decenas de millones de euros.

Regulador: Commission Nationale de l'Informatique et des Libertés (CNIL)

España

ES

LSSI-CE, art. 22.2

La Ley de Servicios de la Sociedad de la Información, artículo 22.2, regula las normas sobre cookies. Se complementa con la guía vinculante de la AEPD de 2023, que aclara cómo debe ser el mecanismo de consentimiento.

Regulador: Agencia Española de Protección de Datos (AEPD)

Italia

IT

Codice Privacy + Garante 2021

El Código de Protección de Datos italiano junto con las directrices vinculantes del Garante (junio de 2021). La autoridad italiana es una de las más activas: publica guías con regularidad y multa a sitios con banners de cookies no conformes.

Regulador: Garante per la protezione dei dati personali

Países Bajos

NL

Telecommunicatiewet, art. 11.7a

La Ley de Telecomunicaciones, artículo 11.7a, implementa ePrivacy. La autoridad neerlandesa Autoriteit Persoonsgegevens publica directrices claras y audita activamente sitios web, especialmente en sanidad y finanzas.

Regulador: Autoriteit Persoonsgegevens (AP)

Qué varía de un país a otro y qué se mantiene igual

El esqueleto es idéntico en todas partes. Los detalles —quién, con qué rapidez y cuánto— difieren.

Igual en toda la UE

  • Consentimiento previo para todas las cookies salvo las estrictamente necesarias (artículo 5(3) de ePrivacy)
  • Excepción para las cookies estrictamente necesarias para prestar un servicio solicitado por el usuario
  • Derecho a retirar el consentimiento en cualquier momento
  • Definición de consentimiento conforme al RGPD (libre, específico, informado e inequívoco)

Lo que difiere según el país

  • El importe de las multas y la práctica de aplicación (la CNIL francesa y el Garante italiano son los más activos)
  • Los requisitos específicos del mecanismo de consentimiento (botones, diseño, legibilidad)
  • Las normas sobre cookies de analítica: algunas autoridades las permiten sin consentimiento, otras no
  • La rapidez de respuesta y el estilo de comunicación con los operadores de sitios web

Preguntas frecuentes

¿Tengo que cumplir las leyes de cada país de la UE donde tengo visitantes?

Sí. Si tu sitio se dirige a usuarios de un país concreto (por ejemplo, contenido localizado, un dominio .de o envíos a ese país), se aplica la ley local. En la práctica, esto significa cumplir con la normativa más estricta relevante, lo que automáticamente te cubre en todos los demás países.

¿Cómo gestiona Consentio las diferencias entre leyes nacionales?

Nuestro banner de cookies está configurado para cumplir los estándares más estrictos de la UE (normalmente CNIL/Francia + Garante/Italia). Eso satisface automáticamente las leyes más laxas de otros países. Ofrecemos ajustes específicos por jurisdicción cuando es necesario.

¿Qué pasa con el Reino Unido tras el Brexit?

El Reino Unido tiene su propio UK GDPR y la PECR (Privacy and Electronic Communications Regulations), funcionalmente idénticos a la ePrivacy de la UE. El regulador es la ICO. Consentio también es compatible con sitios del Reino Unido, normalmente sin necesitar configuración especial.

¿Y si tengo clientes fuera de la UE (EE. UU., Asia)?

Para usuarios de la UE se aplican ePrivacy y las leyes nacionales. Para EE. UU., a menudo la CCPA/CPRA (California). Para otros países, las normas locales. Consentio detecta la ubicación del visitante y aplica el comportamiento adecuado: banner de aceptación previa (opt-in) para la UE, modo de exclusión (opt-out) para EE. UU.

Resuelve las cookies hoy.
Duerme tranquilo mañana.

Probar gratis
  • Sin tarjeta
  • 5 minutos de implementación
  • Hecho en la UE