El marco normativo
El RGPD entró en vigor el 25 de mayo de 2018 y se aplica a cualquier persona que trate datos personales de personas en la UE en relación con ofrecerles bienes o servicios o con el control de su comportamiento, independientemente de dónde esté establecido el responsable o el encargado del tratamiento. Existen seis bases jurídicas; en materia de publicidad, el TJUE y el EDPB han restringido progresivamente el ámbito, de modo que la publicidad conductual requiere en la práctica el consentimiento, una línea consolidada por los casos Meta y el dictamen de 2024 del EDPB sobre los modelos de pago o consentimiento, que concluyó que, por lo general, las grandes plataformas no pueden ofrecer únicamente una opción binaria entre el rastreo y el pago.
La Directiva ePrivacy (2002, modificada en 2009) establece la regla de las cookies: almacenar o leer información en el dispositivo de un usuario requiere consentimiento previo e informado, salvo que sea estrictamente necesario. La Comisión decidió retirar el proyecto de Reglamento ePrivacy en febrero de 2025, tras una década de estancamiento, lo que deja la aplicación de las normas sobre cookies en manos de 27 implementaciones nacionales y de los reguladores nacionales (sobre todo la CNIL), fuera del mecanismo de ventanilla única del RGPD.
El tema de actualidad en 2026 es el Digital Omnibus. Propuesto en noviembre de 2025, se divide en un paquete de IA (adoptado por el Consejo en junio de 2026, que retrasa y ajusta partes del Reglamento de IA) y un paquete de datos que modificaría las normas del RGPD y de ePrivacy: trasladar el consentimiento de cookies al RGPD con nuevas excepciones, señales de consentimiento legibles por máquina que los navegadores deberán respetar, un único punto de entrada para la notificación de brechas, una definición más acotada de dato personal y alivio para las empresas más pequeñas. La mitad relativa a datos sigue en negociación; el texto del Consejo de junio de 2026 descartó algunas de las ideas más audaces (una obligación de rechazo en un clic y una moratoria sobre los banners de consentimiento), el EDPB y el EDPS respaldaron la simplificación mientras planteaban preocupaciones clave sobre la pérdida de protección, y no se espera la adopción antes de finales de 2026, como muy pronto. Planifique conforme a la ley vigente hasta que el texto sea definitivo.
La aplicación de la normativa es madura y costosa. Las multas acumuladas del RGPD alcanzaron los 7.100 millones de euros para enero de 2026, según la encuesta anual de DLA Piper, encabezadas por la decisión de Meta sobre transferencias de 1.200 millones de euros, los 746 millones de euros de Amazon y la multa de TikTok de 530 millones de euros por transferencias a China, y en 2026 se sumó la multa de 403 millones de euros del Irish DPC contra Google por datos de ubicación. En septiembre de 2026, el EDPB sometió a consulta un método común de cinco pasos para decidir si corresponde imponer una multa, y sus acciones coordinadas de cumplimiento examinan cada año un tema elegido en decenas de autoridades.
Instrumentos clave
Reglamento General de Protección de Datos (2016/679)
El marco integral: bases legales, categorías especiales, derechos de los interesados, obligaciones de responsables y encargados del tratamiento, DPO, notificación de brechas de datos, transferencias, multas de hasta el 4 % del volumen de negocio global.
Directiva ePrivacy (2002/58/CE)
Confidencialidad de las comunicaciones, la regla de consentimiento de cookies y el consentimiento para el marketing electrónico (opt-in, con un soft opt-in para clientes existentes), aplicados a nivel nacional fuera de la ventanilla única.
Digital Omnibus (paquete de datos)
Modificaría el RGPD y ePrivacy: las normas de cookies se integrarían al RGPD con nuevas excepciones, señales de consentimiento legibles por máquina, un único punto de entrada para brechas, una definición más acotada de dato personal, alivio para pymes. Cuestionado por el EDPB y el EDPS.
Marketing y publicidad
Una base legal conforme al artículo 6 para todo tratamiento; consentimiento libre, específico, informado e inequívoco para cookies, rastreo y la mayoría del adtech, mediante la Directiva ePrivacy. La mayoría de las decisiones de canal aquí se derivan de esa regla de consentimiento.
La regla de planificación para las campañas en la UE no cambia en 2026: consentimiento antes del rastreo, rechazo en un clic donde la CNIL y sus aliados puedan verlo, interés legítimo solo para tratamientos de bajo impacto, y mecánica de transferencias documentada para cualquier stack tecnológico con base en EE. UU. Vigile el Omnibus, pero no planifique en función de él.
Transferencias internacionales
Capítulo V: decisiones de adecuación, SCC, BCR, excepciones; el Marco de Privacidad de Datos UE-EE. UU. cubre a las empresas estadounidenses certificadas.
Aplicación y sanciones
Se aplica el límite máximo del RGPD, con multas de hasta EUR 20 millones o el 4 % de la facturación anual mundial, lo que sea mayor, impuestas por la autoridad nacional de supervisión, y el EDPB puede forzar una postura más estricta mediante el mecanismo de resolución de conflictos. Los Estados miembros comparten el límite máximo, pero difieren en su disposición a hacer cumplir la norma.