Leyes de Consentimiento de Cookies por País: Guía Completa (2026)

Por Equipo Editorial de Recording Law33 min de lectura
Leyes de Consentimiento de Cookies por País: Guía Completa (2026)

Preguntas frecuentes

¿Qué países exigen consentimiento de aceptación expresa para las cookies?

Los 27 Estados miembros de la UE exigen consentimiento de aceptación expresa conforme a la Directiva ePrivacy y el RGPD. El Reino Unido exige consentimiento de aceptación expresa conforme a la PECR (con nuevas exenciones de analítica y preferencias bajo la DUAA 2025). Corea del Sur exige consentimiento conforme a la PIPA. Brasil, China, Tailandia, Sudáfrica, Singapur y varios otros países exigen consentimiento para las cookies que tratan datos personales. Ningún estado de EE. UU. exige consentimiento de aceptación expresa al estilo de la UE para las cookies.

¿Qué ocurrió con el Reglamento ePrivacy propuesto por la UE?

El Programa de Trabajo 2025 de la Comisión Europea, publicado en febrero de 2025, retiró formalmente el proyecto de Reglamento ePrivacy tras años de estancamiento legislativo. La Comisión citó la imposibilidad de alcanzar un acuerdo entre el Parlamento y el Consejo, y que la propuesta había quedado desactualizada a la luz de leyes digitales más recientes de la UE. La Directiva ePrivacy vigente (2002/58/CE) y sus leyes nacionales de transposición siguen en vigor.

¿Qué es el Ómnibus Digital de la UE y cómo afecta a las cookies?

La Comisión Europea propuso el paquete de Ómnibus Digital el 19 de noviembre de 2025. En materia de cookies, los cambios clave trasladarían las reglas de tratamiento de datos personales por completo desde la Directiva ePrivacy hacia el RGPD, crearían nuevas exenciones para la analítica propia y las cookies funcionales, y exigirían a las empresas respetar las señales de consentimiento del navegador legibles por máquina. El paquete sigue en revisión legislativa y no se espera que entre en vigor antes de 2027 como mínimo.

¿Qué cambió la DUAA 2025 del Reino Unido respecto del consentimiento de cookies?

La Ley de Datos (Uso y Acceso) 2025 recibió la sanción real el 19 de junio de 2025 y sus disposiciones clave entraron en vigor el 5 de febrero de 2026. La DUAA creó dos nuevas exenciones de cookies conforme a la PECR: las cookies de analítica que solo recopilan estadísticas agregadas ya no necesitan consentimiento, y las cookies de preferencias (como el idioma o el tema visual) también quedan exentas. Las cookies de publicidad, segmentación y medición siguen requiriendo consentimiento. La DUAA también elevó las multas máximas de la PECR a los niveles del RGPD del Reino Unido: hasta 17,5 millones de libras esterlinas o el 4% de la facturación mundial.

¿Mi sitio web con sede en EE. UU. necesita un banner de cookies para los visitantes de la UE?

Si su sitio web es accesible para visitantes de la UE y trata sus datos personales, se aplican el RGPD y la Directiva ePrivacy. Que su sitio se dirija específicamente a usuarios de la UE afecta el riesgo práctico de aplicación de la norma, pero la obligación legal existe para cualquier sitio que trate datos personales de residentes de la UE. Mostrar un banner de consentimiento de aceptación expresa para los visitantes detectados en la UE es el enfoque de cumplimiento estándar para las organizaciones con sede en EE. UU. que reciben tráfico significativo desde la UE.

¿Qué es el Global Privacy Control y qué estados de EE. UU. exigen respetarlo?

El Global Privacy Control es una señal a nivel de navegador que comunica la preferencia de exclusión voluntaria de un usuario a los sitios web. A mayo de 2026, los estados que exigen a las empresas respetar el GPC incluyen California, Colorado, Connecticut, Montana, Texas, Maryland, Nueva Jersey y Oregón. La CPPA de California realizó operativos de aplicación coordinados dirigidos al incumplimiento del GPC en septiembre de 2025. Para julio de 2026, al menos 12 estados exigirán el reconocimiento del GPC o de mecanismos universales equivalentes de exclusión voluntaria.

¿Son legales los muros de cookies de 'consentimiento o pago' en la UE?

Para las grandes plataformas en línea, el Dictamen 08/2024 del CEPD concluyó que, por lo general, no producen un consentimiento válido conforme al RGPD. El CEPD determinó que presentar a los usuarios únicamente la opción de consentir a la publicidad conductual o pagar una tarifa no cumple con el requisito de 'libremente otorgado'. El desafío legal de Meta contra este dictamen fue desestimado por el Tribunal General de la UE en 2025. Para los sitios web más pequeños, el análisis es menos definitivo, pero la mayoría de las APD de la UE adoptan una visión restrictiva. El enfoque más seguro es permitir el acceso al sitio independientemente de las opciones de cookies.

¿Cuándo entrarán en vigor las reglas de consentimiento de cookies de la DPDPA de India?

Las Reglas DPDP 2025 de India se publicaron el 13 de noviembre de 2025, estableciendo la Junta de Protección de Datos de India. El registro de Gestores de Consentimiento se abre en noviembre de 2026. Todas las disposiciones sustantivas, incluidos los requisitos de consentimiento, aviso de privacidad y seguridad, entran en vigor el 13 de mayo de 2027. Después de esa fecha, las organizaciones que usen cookies para recopilar datos personales de usuarios indios necesitarán un consentimiento específico, inequívoco y que involucre una acción afirmativa clara.

¿Australia exige banners de consentimiento de cookies?

Australia no exige actualmente banners emergentes de consentimiento de cookies. La Ley de Privacidad de 1988 exige la notificación sobre la recopilación de datos personales, lo cual puede lograrse mediante una política de privacidad. La Ley de Enmienda a Otras Leyes de Privacidad de 2024 (sancionada en diciembre de 2024) fortalece los estándares de consentimiento, y las enmiendas previstas para 2026 ampliarían la definición de información personal para incluir explícitamente los identificadores de cookies. La tendencia apunta hacia requisitos de consentimiento de cookies más estrictos.

¿Es aplicar las reglas de consentimiento de cookies de la UE a nivel global el enfoque más seguro?

Sí. Aplicar el consentimiento de aceptación expresa según el estándar de la UE a todos los visitantes, independientemente de su ubicación, satisface o supera los requisitos de prácticamente cualquier otra jurisdicción. La principal contrapartida es que los modelos de aceptación expresa hacen que muchos usuarios rechacen las cookies no esenciales, lo cual reduce la cobertura analítica y los ingresos publicitarios. Las organizaciones con tráfico significativo fuera de la UE a veces implementan flujos basados en geolocalización para aplicar reglas de exclusión voluntaria o de mero aviso a los visitantes en jurisdicciones que no exigen aceptación expresa, preservando así la analítica y el rendimiento publicitario en esos mercados.

Actualizaciones

Actualización mayor: se agregó el retiro del Reglamento ePrivacy (febrero de 2025), la propuesta de Ómnibus Digital de la UE sobre cookies (noviembre de 2025), los cambios de la DUAA 2025 del Reino Unido a la PECR, el Dictamen 08/2024 del CEPD sobre 'consentimiento o pago', el mandato multiestatal del GPC, las Reglas DPDP 2025 de India, las enmiendas de 2024 a la Ley de Privacidad de Australia, secciones ampliadas por país y mayor detalle sobre la aplicación de la norma. Se amplió de aproximadamente 2.350 a 4.500 palabras.

Publicación inicial.

Fuentes y referencias

  1. Directiva ePrivacy 2002/58/CE(eur-lex.europa.eu).gov
  2. TJUE, Asunto C-673/17 (Planet49)(curia.europa.eu).gov
  3. Informe del Grupo de Trabajo del CEPD sobre Banners de Cookies(edpb.europa.eu).gov
  4. Dictamen 08/2024 del CEPD sobre Consentimiento o Pago(edpb.europa.eu).gov
  5. Directrices sobre Cookies de la CNIL(cnil.fr).gov
  6. Directrices sobre Cookies del Garante italiano(garanteprivacy.it).gov
  7. PECR del Reino Unido, 2003(legislation.gov.uk).gov
  8. ICO - Ley de Datos (Uso y Acceso) 2025(ico.org.uk).gov
  9. Guía de Cookies de la ICO(ico.org.uk).gov
  10. CCPA de California(oag.ca.gov).gov
  11. Especificación W3C del Global Privacy Control(w3.org)
  12. PIPEDA de Canadá(laws-lois.justice.gc.ca).gov
  13. CASL de Canadá(laws-lois.justice.gc.ca).gov
  14. OPC de Canadá(priv.gc.ca).gov
  15. LGPD de Brasil(planalto.gov.br).gov
  16. ANPD de Brasil(gov.br).gov
  17. PIPL de China(npc.gov.cn).gov
  18. PPC de Japón, APPI(ppc.go.jp).gov
  19. PIPC de Corea del Sur, PIPA(pipc.go.kr).gov
  20. Reglas DPDP 2025 de India(meity.gov.in).gov
  21. Ley de Privacidad de Australia de 1988(legislation.gov.au).gov
  22. OAIC de Australia(oaic.gov.au).gov
  23. LSSI de España, Ley 34/2002(boe.es).gov
Compartir: