DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Especial · Vigente · Opt-in · No miembro de la ONU

🇪🇺 Leyes de Protección de Datos de la Unión Europea

El RGPD es la ley de privacidad de referencia mundial: un único reglamento que vincula a 27 estados miembros más el EEE, exportado globalmente mediante adecuación, cláusulas contractuales e imitación. Para los anunciantes, el par operativo es el RGPD más la Directiva ePrivacy, que en conjunto convierten el consentimiento en el precio del rastreo en Europa.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com
Listado
Bloque supranacional (27 estados miembros) · incluido junto a los 193 estados miembros de la ONU
Estado
Vigente
Modelo de consentimiento
Opt-in
Ley principal
RGPD + Directiva ePrivacy
Año
2018
Autoridad
Coordinación del EDPB + autoridades nacionales de protección de datos; Comisión Europea para la adecuación
Consentimiento de marketing
Una base lícita conforme al artículo 6 para todo tratamiento; consentimiento libre, específico, informado e inequívoco para las cookies, el rastreo y la mayor parte de la publicidad programática a través de la Directiva ePrivacy.
Transferencias
Capítulo V: decisiones de adecuación, SCC, BCR, excepciones; el Marco de Privacidad de Datos UE-EE. UU. cubre a las empresas estadounidenses certificadas.
Sanciones
Hasta 20 millones de euros o el 4 % del volumen de negocio anual global, lo que sea mayor.

El marco normativo

El RGPD entró en vigor el 25 de mayo de 2018 y se aplica a cualquier persona que trate datos personales de personas en la UE en relación con ofrecerles bienes o servicios o con el control de su comportamiento, independientemente de dónde esté establecido el responsable o el encargado del tratamiento. Existen seis bases jurídicas; en materia de publicidad, el TJUE y el EDPB han restringido progresivamente el ámbito, de modo que la publicidad conductual requiere en la práctica el consentimiento, una línea consolidada por los casos Meta y el dictamen de 2024 del EDPB sobre los modelos de pago o consentimiento, que concluyó que, por lo general, las grandes plataformas no pueden ofrecer únicamente una opción binaria entre el rastreo y el pago.

La Directiva ePrivacy (2002, modificada en 2009) establece la regla de las cookies: almacenar o leer información en el dispositivo de un usuario requiere consentimiento previo e informado, salvo que sea estrictamente necesario. La Comisión decidió retirar el proyecto de Reglamento ePrivacy en febrero de 2025, tras una década de estancamiento, lo que deja la aplicación de las normas sobre cookies en manos de 27 implementaciones nacionales y de los reguladores nacionales (sobre todo la CNIL), fuera del mecanismo de ventanilla única del RGPD.

El tema de actualidad en 2026 es el Digital Omnibus. Propuesto en noviembre de 2025, se divide en un paquete de IA (adoptado por el Consejo en junio de 2026, que retrasa y ajusta partes del Reglamento de IA) y un paquete de datos que modificaría las normas del RGPD y de ePrivacy: trasladar el consentimiento de cookies al RGPD con nuevas excepciones, señales de consentimiento legibles por máquina que los navegadores deberán respetar, un único punto de entrada para la notificación de brechas, una definición más acotada de dato personal y alivio para las empresas más pequeñas. La mitad relativa a datos sigue en negociación; el texto del Consejo de junio de 2026 descartó algunas de las ideas más audaces (una obligación de rechazo en un clic y una moratoria sobre los banners de consentimiento), el EDPB y el EDPS respaldaron la simplificación mientras planteaban preocupaciones clave sobre la pérdida de protección, y no se espera la adopción antes de finales de 2026, como muy pronto. Planifique conforme a la ley vigente hasta que el texto sea definitivo.

La aplicación de la normativa es madura y costosa. Las multas acumuladas del RGPD alcanzaron los 7.100 millones de euros para enero de 2026, según la encuesta anual de DLA Piper, encabezadas por la decisión de Meta sobre transferencias de 1.200 millones de euros, los 746 millones de euros de Amazon y la multa de TikTok de 530 millones de euros por transferencias a China, y en 2026 se sumó la multa de 403 millones de euros del Irish DPC contra Google por datos de ubicación. En septiembre de 2026, el EDPB sometió a consulta un método común de cinco pasos para decidir si corresponde imponer una multa, y sus acciones coordinadas de cumplimiento examinan cada año un tema elegido en decenas de autoridades.

Instrumentos clave

Reglamento General de Protección de Datos (2016/679)

2016 · Vigente desde el 25 de mayo de 2018

El marco integral: bases legales, categorías especiales, derechos de los interesados, obligaciones de responsables y encargados del tratamiento, DPO, notificación de brechas de datos, transferencias, multas de hasta el 4 % del volumen de negocio global.

Fuente oficial →

Directiva ePrivacy (2002/58/CE)

2002 · Vigente mediante implementaciones nacionales; reglamento sustitutivo retirado en feb. de 2025

Confidencialidad de las comunicaciones, la regla de consentimiento de cookies y el consentimiento para el marketing electrónico (opt-in, con un soft opt-in para clientes existentes), aplicados a nivel nacional fuera de la ventanilla única.

Fuente oficial →

Digital Omnibus (paquete de datos)

2025 · Propuesto en nov. de 2025; en negociación, adopción no antes de finales de 2026

Modificaría el RGPD y ePrivacy: las normas de cookies se integrarían al RGPD con nuevas excepciones, señales de consentimiento legibles por máquina, un único punto de entrada para brechas, una definición más acotada de dato personal, alivio para pymes. Cuestionado por el EDPB y el EDPS.

Fuente oficial →

Marketing y publicidad

Una base legal conforme al artículo 6 para todo tratamiento; consentimiento libre, específico, informado e inequívoco para cookies, rastreo y la mayoría del adtech, mediante la Directiva ePrivacy. La mayoría de las decisiones de canal aquí se derivan de esa regla de consentimiento.

La regla de planificación para las campañas en la UE no cambia en 2026: consentimiento antes del rastreo, rechazo en un clic donde la CNIL y sus aliados puedan verlo, interés legítimo solo para tratamientos de bajo impacto, y mecánica de transferencias documentada para cualquier stack tecnológico con base en EE. UU. Vigile el Omnibus, pero no planifique en función de él.

Transferencias internacionales

Capítulo V: decisiones de adecuación, SCC, BCR, excepciones; el Marco de Privacidad de Datos UE-EE. UU. cubre a las empresas estadounidenses certificadas.

Aplicación y sanciones

Se aplica el límite máximo del RGPD, con multas de hasta EUR 20 millones o el 4 % de la facturación anual mundial, lo que sea mayor, impuestas por la autoridad nacional de supervisión, y el EDPB puede forzar una postura más estricta mediante el mecanismo de resolución de conflictos. Los Estados miembros comparten el límite máximo, pero difieren en su disposición a hacer cumplir la norma.

Fuentes principales

Cite esta página: "Leyes de Protección de Datos de la Unión Europea." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/european-union.html. Consultado el [fecha].