EnglishEspañol

Requisitos de Banners de Cookies: Reglas de EE. UU. y la UE (2026)

Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 7 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Requisitos de Banners de Cookies: Reglas de EE. UU. y la UE (2026)

Preguntas frecuentes

¿Mi sitio web necesita un banner de cookies en Estados Unidos?

No existe ninguna ley federal de EE. UU. que exija un banner de consentimiento de cookies. Sin embargo, si su sitio web vende información personal o la comparte para publicidad dirigida, la CCPA/CPRA de California exige un enlace de 'No Vender ni Compartir Mi Información Personal'. Otros estados (Colorado, Connecticut, Virginia, Texas, Oregon) tienen requisitos de exclusión similares. También podría necesitar mostrar un banner para respetar las señales de Control de Privacidad Global en los estados que exigen el reconocimiento de la exclusión universal.

¿Puedo usar un solo banner de cookies para visitantes de la UE y de EE. UU.?

Sí, pero el banner debería adaptarse según la ubicación del visitante. Un visitante de la UE debería ver una interfaz completa de consentimiento de inclusión con botones de aceptar y rechazar de igual prominencia. Un visitante de EE. UU. debería ver un aviso más sencillo con opciones de exclusión. La mayoría de las plataformas de gestión de consentimiento admiten la visualización de banners basada en geolocalización. Alternativamente, puede aplicar el estándar de la UE de forma global, lo que satisface ambos conjuntos de requisitos, aunque puede reducir los datos de analítica y publicidad de los visitantes de EE. UU.

¿Qué es el Control de Privacidad Global (GPC) y estoy obligado a respetarlo?

El GPC es una señal a nivel de navegador que comunica la preferencia de exclusión de un usuario. En California, las empresas deben respetar el GPC como una exclusión válida de la venta o el intercambio de información personal según la CCPA/CPRA. Colorado, Connecticut, Oregon, Texas, Montana, Nueva Jersey, Minnesota, Delaware y Maryland también exigen el reconocimiento de mecanismos de exclusión universal, y más estados están agregando este requisito a medida que sus propias leyes de privacidad entran en vigencia. Si su sitio web usa cookies publicitarias que comparten datos con terceros, debe detectar y respetar las señales GPC de los visitantes de estos estados.

¿Son legales las casillas premarcadas de consentimiento de cookies?

Las casillas premarcadas son ilegales para el consentimiento de cookies en la UE. El Tribunal de Justicia de la UE falló en el caso Planet49 (Caso C-673/17, octubre de 2019) que el consentimiento debe implicar una acción afirmativa clara por parte del usuario, y una casilla premarcada no cumple con este estándar. En EE. UU., no existe una prohibición específica sobre las casillas premarcadas, pero las interfaces de consentimiento manipuladoras podrían generar problemas bajo la aplicación de prácticas engañosas de la FTC.

¿Qué se considera un patrón oscuro en un banner de cookies?

Los reguladores identifican varios patrones oscuros: hacer que el botón de aceptar sea visualmente dominante (más grande, más brillante) mientras se minimiza la opción de rechazo; exigir varios clics para rechazar pero solo uno para aceptar; usar un lenguaje confuso o dobles negaciones; ocultar la opción de rechazo detrás de un enlace de 'Administrar Preferencias' cuando 'Aceptar Todo' se muestra en la primera capa; y volver a mostrar continuamente el banner a los usuarios que previamente rechazaron las cookies. El CEPD y las autoridades nacionales de protección de datos como la CNIL han sancionado específicamente estas prácticas.

¿Puedo usar Google Analytics sin consentimiento de cookies en la UE?

No. Google Analytics 4 coloca cookies que transfieren datos a los servidores de Google. Las autoridades de protección de datos de la UE (Austria, Francia, Italia) han determinado específicamente que Google Analytics requiere el consentimiento del usuario según la Directiva de Privacidad Electrónica para la colocación de cookies y el RGPD para la transferencia internacional de datos. Las alternativas que preservan la privacidad, como Plausible, Fathom, o Matomo autoalojado en modo sin cookies, pueden operar sin consentimiento bajo algunas implementaciones nacionales, particularmente la exención de la CNIL francesa para la medición de audiencia propia.

¿Con qué frecuencia debo volver a solicitar el consentimiento de cookies?

La Directiva de Privacidad Electrónica no especifica un intervalo de renovación del consentimiento. La CNIL francesa recomienda volver a solicitar el consentimiento de cookies cada 6 meses. Otras autoridades nacionales sugieren 12 meses. También debería volver a solicitar el consentimiento cada vez que agregue nuevas categorías de cookies, cambie las finalidades del procesamiento, o actualice a los destinatarios externos de datos. En EE. UU., las elecciones de exclusión bajo la CCPA generalmente son persistentes y no necesitan reconfirmarse.

¿Qué sanciones puedo enfrentar por un banner de cookies que no cumple con la normativa?

En la UE, las sanciones pueden llegar a 20 millones de euros o el 4% de la facturación anual global según el RGPD, o montos menores según las transposiciones nacionales de la normativa de privacidad electrónica. Francia multó a Google con 150 millones de euros por infracciones de consentimiento de cookies en 2021. En EE. UU., la CCPA prevé sanciones de hasta $2,663 por infracción no intencional y $7,988 por infracción intencional, cifras ajustadas por IPC vigentes desde el 1 de enero de 2025 según Cal. Civ. Code Sec. 1798.155(a). El Fiscal General de California y la CPPA han iniciado acciones de aplicación contra empresas que no respetaron el GPC o no proporcionaron mecanismos de exclusión adecuados.

Actualizaciones

Added Texas and five more states (Montana, New Jersey, Minnesota, Delaware, Maryland) to this page's lists of states that require honoring the Global Privacy Control universal opt-out signal, updated the CCPA's penalty figures to the current CPI-adjusted amounts ($2,663 / $7,988, effective January 1, 2025), and replaced two dead CNIL links and one dead EDPB link with their current live URLs.

Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. Directiva 2002/58/CE - Directiva de Privacidad Electrónica(eur-lex.europa.eu).gov
  2. Caso C-673/17 del TJUE (Planet49)(curia.europa.eu).gov
  3. Directrices de Cookies de la CNIL(cnil.fr)
  4. Directrices de Cookies del Garante de Italia(garanteprivacy.it).gov
  5. Directrices del CEPD sobre Patrones Oscuros(edpb.europa.eu).gov
  6. Directrices de Consentimiento del CEPD(edpb.europa.eu)
  7. CCPA/CPRA de California(oag.ca.gov).gov
  8. Regulaciones de la CPPA(cppa.ca.gov).gov
  9. Reglamento RGPD 2016/679(eur-lex.europa.eu).gov
Compartir: