Al recabar el consentimiento del usuario, pno está permitido volver a marcar las casillas de selección no están permitidas en virtud del Reglamento General de Protección de Datos (rgpd).
En virtud del rgpd, las organizaciones no pueden utilizar métodos de consentimiento basados en la exclusión voluntaria o implícitos, como el silencio, la inactividad y las casillas marcadas de antemano.
Descubre por qué, por lo general, no está permitido utilizar rgpd marcadas de antemano para obtener el consentimiento sobre las cookies, en qué casos sí están permitidas y cómo puedes elaborar una política de cookies rgpd.
Principales Conclusiones
- Las casillas de selección marcadas de antemano, el silencio o la inactividad no se consideran un consentimiento válido según el rgpd.
- La rgpd exige que el consentimiento sea libre, específico, informado e inequívoco.
- Sólo las cookies estrictamente necesarias están exentas de la obligación de consentimiento.
- El consentimiento debe darse activamente antes de colocar cookies no esenciales en el dispositivo de un usuario.
- Puedes utilizar la plataforma de gestión del consentimiento (CMP) deTermly para asegurarte de que estás en línea con las leyes de privacidad de datos.
- ¿Por qué no se permiten las casillas de selección marcadas de antemano en virtud del rgpd?
- ¿Cuándo está bien marcar las casillas?
- ¿Qué ocurre si utiliza casillas de verificación previamente marcadas para las cookies?
- ¿Cuáles son los requisitos rgpd ?
- ¿Es necesario el consentimiento del usuario para todas las cookies en virtud del rgpd?
¿Por qué no se permiten las casillas de selección marcadas de antemano en virtud del rgpd?
En pocas palabras, no se permiten rgpd que ya están marcadas de antemano, ya que no constituyen un consentimiento válido.
El Tribunal de Justicia de la Unión Europea (TJUE) estudió en detalle esta cuestión en el asunto Planet49 de 2019.
Resumiendo: Planet49 organizaba una lotería en su sitio web y, para participar, los usuarios tenían que marcar una casilla para dar su consentimiento a recibir publicidad de terceros. Los usuarios también podían optar por desmarcar una casilla previamente marcada para dar su consentimiento a las cookies.
En su sentencia, el TJUE determinó que los sitios web deben obtener el consentimiento válido del usuario para almacenar cookies en sus dispositivos. En particular, los sitios web deben dar a los usuarios la oportunidad de dar su consentimiento activo antes de colocar cookies en sus ordenadores.
El consentimiento activo significa que el usuario debe realizar alguna acción para manifestar su consentimiento.
Dado que rgpd que ya están marcadas por defecto no exigen que el usuario realice ninguna acción para manifestar su consentimiento, no se consideran un consentimiento válido.
En lugar de hacer que el usuario marque una casilla para dar su consentimiento, las casillas marcadas de antemano no exigen nada al usuario, solo silencio y pasividad.
El TJUE también señaló que:
- El consentimiento debe prestarse «sin ambigüedades», y solo una actuación activa y afirmativa por parte del usuario puede cumplir este requisito.
- Es imposible determinar de forma objetiva si un usuario ha dado su consentimiento informado al no marcar una casilla que ya viene marcada de antemano. Esto se debe a que es posible que el usuario no haya leído la información que aparece junto a la casilla marcada de antemano o que simplemente haya pasado por alto dicha casilla.
- No es posible obtener un consentimiento válido para varios fines mediante una misma solicitud. Por ejemplo, no se puede obtener un consentimiento válido de un usuario si este marca una casilla para autorizar la divulgación de información a los patrocinadoresy permitir el uso de cookies.
Para que su consentimiento se considere inequívoco, el usuario debe poder seleccionar activamente la casilla para la que desea dar su consentimiento.
Otras consideraciones para determinar el consentimiento
Según las orientaciones de mayo de 2020 del Consejo Europeo de Protección de Datos (CEPD) sobre el consentimiento de rgpd , las empresas también deben renovar cualquier consentimiento obtenido con arreglo al régimen jurídico anterior.
Por ejemplo, antes de rgpd, la Directiva sobre la privacidad y las comunicaciones electrónicas permitía las casillas de verificación marcadas previamente siempre que se utilizaran para obtener el consentimiento.
Esto significa que si antes de la entrada en vigor de rgpd había utilizado una casilla de verificación previamente marcada, deberá volver a solicitar el consentimiento utilizando un método válido.
¿Cuándo está bien marcar las casillas?
En resumen, las casillas premarcadas no son adecuadas para las cookies no esenciales porque no cumplen los requisitos de consentimiento de rgpd, pero puede mostrarlas para las cookies esenciales.
¿Están bien las casillas de verificación previamente marcadas para las cookies esenciales?
No es necesario utilizar casillas de verificación previamente marcadas para las cookies "esenciales" que no requieren consentimiento en primer lugar. Dado que no requieren ningún tipo de consentimiento del usuario, no es necesario ofrecer a los usuarios la posibilidad de excluirse de las cookies esenciales.
Sin embargo, si lo desea, puede incluir una casilla de verificación previamente marcada para las cookies esenciales. El uso de una casilla de verificación previamente marcada para las cookies esenciales puede ayudar a la audiencia a entender la diferencia entre las cookies esenciales y no esenciales y que tienen la posibilidad de optar por las cookies no esenciales.
¿Están bien las casillas de verificación previamente marcadas para otras cookies?
No, las casillas de verificación marcadas previamente no son adecuadas para las cookies no esenciales. Como se ha comentado anteriormente, las cookies no esenciales requieren un consentimiento válido. Esto significa que no puede utilizar una casilla de verificación previamente marcada para obtener ese consentimiento.
¿Qué ocurre si utiliza casillas de verificación previamente marcadas para las cookies?
La UE siempre está atenta a las empresas que infringen las estrictas normas de rgpd y la Directiva sobre privacidad y comunicaciones electrónicas. He aquí dos ejemplos recientes que ilustran lo que puede ocurrir si no se siguen las normas de la UE sobre cookies.
Multa de 121 millones de dólares a Google por el uso de cookies
El 10 de diciembre de 2020, la autoridad francesa de protección de datos, la Commission Nationale de l'Informatique et des Libertés (CNIL), multó a Google con la friolera de 121 millones de dólares (100 millones de euros) por no obtener el consentimiento previo antes de colocar cookies no esenciales en los navegadores de los usuarios.
La CNIL descubrió que cada vez que los usuarios entraban en Google.fr, se colocaban automáticamente cookies publicitarias en sus navegadores sin que tuvieran que hacer nada. Google no utilizaba una casilla premarcada, pero tampoco ofrecía a los usuarios la posibilidad de optar por ello.
Google.fr sólo tenía un banner informativo en la parte inferior de la página, que contenía un recordatorio de privacidad de Google y dos botones: "Acceder ahora" y "Recordármelo más tarde".
Tampoco había información sobre las cookies publicitarias no esenciales que ya se habían colocado en los ordenadores de los usuarios cuando llegaron a Google.fr.
Multa de 42 millones de dólares a Amazon por las galletas
El mismo día de la multa a Google, la CNIL también impuso a Amazon una multa de 35 millones de euros (42 millones de dólares).
Al igual que Google.fr, Amazon.fr colocaba automáticamente cookies en los ordenadores de los usuarios sin exigirles que realizaran ninguna acción para indicar su consentimiento. La información proporcionada sobre las cookies tampoco era "ni clara ni completa".
Al igual que en el caso de Google.fr, Amazon banner de cookies no ofrecía a los usuarios la posibilidad de aceptar las cookies, y el sitio colocaba cookies en los dispositivos de los usuarios antes de que éstos tuvieran la oportunidad de leer la dirección política de cookies de Amazon o de rechazarlas. En su lugar, decía que se consideraba que los usuarios aceptaban el uso de cookies por parte del sitio web al utilizarlo.
Estos casos dejan claro que confiar en el consentimiento implícito o en casillas de verificación previamente marcadas pone a su organización en riesgo de sanciones significativas. Según rgpd y la Directiva sobre privacidad electrónica, el consentimiento debe ser explícito, informado y basado en una acción clara del usuario, no en suposiciones.
¿Cuáles son los requisitos rgpd ?
La rgpd una definición restrictiva del consentimiento ensu artículo 7 y establece que las organizaciones tienen prohibido recurrir al consentimiento implícito o al consentimiento por exclusión.
En cambio, el consentimiento debe serlo:
- Un acto afirmativo claro
- Libremente concedido
- Específico
- Informado
- Sin ambigüedades
Además, las empresas deben ofrecer a los usuarios una forma sencilla deretirar su consentimiento una vez que lo hayan otorgado.
¿Es necesario el consentimiento del usuario para todas las cookies en virtud del rgpd?
Según el rgpd, los únicos tipos de cookies de Internet que no requieren el consentimiento del usuario sonaquellas que son imprescindibles para el correcto funcionamiento de los sitios web, conocidas como cookies estrictamente necesarias o esenciales.
El rgpd las cookies solo una vez en sus 88 páginas. Esto se debe a que se ofrecen más orientaciones en su texto legislativo complementario, la Directiva sobre la privacidad electrónica, conocida como la ley de la UE sobre cookies.
Al interpretar el rgpd con la Directiva sobre privacidad electrónica, todas las cookies de Internet requieren, por regla general, el consentimiento del usuario, salvo que sean estrictamente necesarias.
Esto se debe a que el objetivo de la Directiva sobre privacidad electrónica es proteger a los usuarios frente a cualquier intromisión en su vida privada. Esto incluye los riesgos asociados a los identificadores ocultos y archivos similares que se almacenan en los dispositivos de los usuarios sin su conocimiento, además de los datos personales de los usuarios.
¿Qué son las cookies estrictamente necesarias o esenciales?
Según el rgpd, normalmente no es necesario obtener el consentimiento del usuario si se utilizan cookies estrictamente necesarias.
Se trata de cookies que deben estar presentes para que la página web ofrezca funciones esenciales, entre las que se incluyen:
- Cookies que permiten a tu tienda online retener los artículos de un cliente en su carrito.
- Cookies de autenticación
- Cookies de seguridad centradas en el usuario
- Plugins de redes sociales para compartir contenidos, siempre que no se utilicen para rastrear a los usuarios.
- Cookies de personalización de la interfaz de usuario
¿Qué son las cookies de equilibrio de carga?
También hay cookies que se utilizan exclusivamente para la comunicación a través de una red de comunicaciones electrónicas; se denominan «cookies de equilibrio de carga».
Además, estas cookies suelen considerarse estrictamente necesarias y no requieren el consentimiento del usuario, siempre y cuando se almacenen en su dispositivo durante el tiempo que dure la sesión.
Entre los ejemplos se incluyen las cookies que:
- Intercambiar datos en el orden previsto
- Enviar información a través de una red
- Detectar pérdidas de datos o errores de transmisión
El resto de cookies, especialmente las relacionadas con la analítica y la publicidad, requieren consentimiento, ya que están orientadas al beneficio de la empresa y no al de sus usuarios.
Puedes averiguar fácilmente qué cookies hay en tu página web utilizando nuestra herramienta gratuita de análisis de cookies.
Para garantizar que tus prácticas en materia de cookies cumplan con la normativa legal, también puedes utilizar una solución como gestión del consentimiento Termly, que te ayuda a recabar un consentimiento válido, gestionar las preferencias y mantener registros adecuados en todo tu sitio web.


