Requisitos de Consentimiento del RGPD: Qué Cuenta Como Consentimiento Válido (2026)

Por Equipo Editorial de Recording Law29 min de lectura
Requisitos de Consentimiento del RGPD: Qué Cuenta Como Consentimiento Válido (2026)

Preguntas frecuentes

¿Qué cuenta como consentimiento válido bajo el RGPD?

El consentimiento válido bajo el RGPD debe ser libre, específico, informado e inequívoco. La persona debe realizar una acción afirmativa clara: marcar una casilla desmarcada, hacer clic en un botón de consentimiento o elegir configuraciones específicas. Las casillas premarcadas, el silencio, la inacción y el desplazamiento por una página quedan expresamente excluidos. Cada finalidad de tratamiento necesita su propio consentimiento, y la persona debe recibir información clara sobre quién trata sus datos y por qué antes de consentir.

¿Puedo usar casillas premarcadas para el consentimiento del RGPD?

No. El RGPD y el considerando 32 prohíben expresamente las casillas premarcadas como forma de consentimiento. El consentimiento requiere una acción afirmativa clara por parte de la persona. La casilla debe comenzar desmarcada, y la persona debe marcarla activamente. El TJUE confirmó esto en Planet49 (asunto C-673/17, 2019), que sostuvo que las casillas premarcadas no constituyen un consentimiento válido bajo el derecho de la UE.

¿Necesito consentimiento para todo tipo de tratamiento de datos?

No. El consentimiento es solo una de las seis bases jurídicas del artículo 6. Es posible que no necesites consentimiento si el tratamiento es necesario para ejecutar un contrato, cumplir una obligación legal, proteger intereses vitales, llevar a cabo una tarea de interés público, o perseguir intereses legítimos que no prevalezcan sobre los derechos de la persona. Basarse en el consentimiento cuando se aplica otra base genera una carga de gestión y riesgos de retirada innecesarios.

¿A qué edad pueden los menores consentir bajo el RGPD?

El RGPD fija un umbral por defecto de 16 años para los servicios de la sociedad de la información (aplicaciones, redes sociales, plataformas en línea). Los Estados miembros de la UE pueden reducirlo hasta un mínimo de 13 años. En la práctica, la edad varía: 13 en Bélgica, Dinamarca, Suecia y otros; 14 en Austria, Italia, España y otros; 15 en Francia y Grecia; 16 en Alemania, Irlanda, los Países Bajos y otros. Un servicio que opera en toda Europa debe aplicar la edad correspondiente a cada país.

¿Cómo retiro el consentimiento bajo el RGPD?

El consentimiento puede retirarse en cualquier momento. El proceso de retirada debe ser tan fácil como otorgar el consentimiento. Si el consentimiento se dio con un clic, la retirada no debe requerir más de un clic. El derecho a retirar debe comunicarse antes de obtener el consentimiento. La retirada no afecta a la licitud del tratamiento realizado antes de la retirada, pero la organización debe detener el tratamiento basado en consentimiento de ahí en adelante.

¿Necesito consentimiento para las cookies de mi sitio web?

Las cookies no esenciales (análisis, publicidad, seguimiento, redes sociales) requieren consentimiento bajo la Directiva de privacidad electrónica. Ese consentimiento debe cumplir los estándares del RGPD. El interés legítimo no puede usarse para justificar la instalación de cookies no esenciales. Las cookies estrictamente necesarias (gestión de sesión, seguridad, equilibrio de carga) están exentas. El Ómnibus Digital de noviembre de 2025 propone simplificar estas normas, pero todavía no es ley.

¿Cuál es la diferencia entre consentimiento y consentimiento explícito?

El consentimiento ordinario requiere una acción afirmativa clara para el tratamiento estándar de datos personales. El consentimiento explícito es un estándar más exigente requerido para los datos de categoría especial (salud, biométricos, genéticos, origen racial o étnico, opiniones políticas, creencias religiosas, afiliación sindical, vida sexual u orientación sexual). El consentimiento explícito requiere una declaración escrita clara que identifique expresamente la categoría de datos sensibles y la finalidad específica del tratamiento; el consentimiento implícito o general nunca es suficiente.

¿Es lícito un modelo de consentimiento o pago bajo el RGPD?

No automáticamente. El Dictamen 08/2024 del CEPD concluyó que, en la mayoría de los casos, una gran plataforma en línea no puede obtener un consentimiento válido bajo un modelo puramente binario: consentir la publicidad conductual o pagar una tarifa. El CEPD exige que las plataformas también ofrezcan una alternativa genuinamente equivalente que no implique publicidad conductual, como el acceso respaldado por publicidad contextual. Las tarifas no deben fijarse tan altas como para coaccionar efectivamente el consentimiento. La opción de consentimiento debe seguir cumpliendo las cuatro condiciones del RGPD.

¿Qué cambia el Ómnibus Digital de noviembre de 2025 sobre el consentimiento de cookies?

Nada todavía; sigue siendo una propuesta legislativa. La Comisión propuso consolidar las normas de cookies dentro del RGPD, introducir una lista blanca para el análisis básico, exigir un rechazo de un solo clic, limitar las solicitudes repetidas de consentimiento a cada seis meses por finalidad, y permitir señales de preferencia basadas en el navegador hacia 2028. Hasta que la propuesta pase por el proceso legislativo de la UE y entre en vigor, las normas actuales de consentimiento de cookies bajo la Directiva de privacidad electrónica se aplican sin cambios.

Actualizaciones

Ampliación importante: reforma de cookies del Ómnibus Digital de noviembre de 2025, medidas de la CNIL contra Google (325 millones de euros) y SHEIN (150 millones de euros), directrices conjuntas del CEPD y la Comisión sobre la DMA y el RGPD, sección sobre errores comunes de consentimiento, componente UpdatesLog.

Publicación inicial.

Fuentes y referencias

  1. Texto completo del RGPD — Reglamento (UE) 2016/679(eur-lex.europa.eu).gov
  2. Directrices 05/2020 del CEPD sobre el Consentimiento en virtud del Reglamento 2016/679(edpb.europa.eu).gov
  3. Resumen del CEPD sobre el Consentimiento (abril de 2026)(edpb.europa.eu).gov
  4. Comisión Europea — ¿Cuándo es Válido el Consentimiento?(commission.europa.eu).gov
  5. Comisión Europea — ¿Cómo Debe Solicitarse Mi Consentimiento?(commission.europa.eu).gov
  6. ICO — ¿Qué Es el Consentimiento Válido?(ico.org.uk).gov
  7. ICO — ¿Cómo Debemos Obtener, Registrar y Gestionar el Consentimiento?(ico.org.uk).gov
  8. ICO — ¿Cuándo Es Apropiado el Consentimiento?(ico.org.uk).gov
  9. Comisión Europea — Garantías Específicas para los Datos de Menores(commission.europa.eu).gov
  10. Dictamen 08/2024 del CEPD sobre el Consentimiento Válido en el Contexto de los Modelos de Consentimiento o Pago(edpb.europa.eu).gov
  11. Informe del Grupo de Trabajo del CEPD sobre Banners de Cookies (2023)(edpb.europa.eu).gov
  12. Directrices 03/2022 del CEPD sobre Patrones de Diseño Engañosos(edpb.europa.eu).gov
  13. ICO — Cookies y Tecnologías Similares(ico.org.uk).gov
  14. Directrices 1/2024 del CEPD sobre el Interés Legítimo(edpb.europa.eu).gov
  15. Directrices 3/2025 del CEPD sobre la Interacción entre la DSA y el RGPD(edpb.europa.eu).gov
  16. Directrices Conjuntas del CEPD y la Comisión Europea sobre la Interacción entre la DMA y el RGPD(edpb.europa.eu).gov
  17. CNIL — Google Multada con 325 Millones de Euros por Infracciones en el Consentimiento de Cookies y Publicidad (septiembre de 2025)(cnil.fr).gov
  18. CNIL — SHEIN Multada con 150 Millones de Euros por Instalar Cookies Sin Consentimiento (septiembre de 2025)(cnil.fr).gov
  19. Comisión Europea — Paquete del Ómnibus Digital (noviembre de 2025)(digital-strategy.ec.europa.eu).gov
  20. Tu Europa — Privacidad en Línea para Empresas(europa.eu).gov
Compartir: