DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Europa · Vigente · Opt-in

🇫🇷 Leyes de Protección de Datos de Francia

La CNIL es el regulador con mayor impacto en Europa para los anunciantes, porque hace cumplir las normas de cookies bajo la ley nacional, fuera de la ventanilla única. Así fue como Google recibió 150 millones de euros y Meta 60 millones de euros en multas por cookies, y como Criteo, una empresa de adtech, recibió 40 millones de euros en 2023. Si un usuario francés puede ver su banner, asuma que la CNIL puede alcanzarlo directamente.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com
Estado
Vigente
Modelo de consentimiento
Opt-in
Ley principal
RGPD + Ley de Informática y Libertades (1978, modificada)
Año
2018
Autoridad
CNIL
Consentimiento de marketing
Base jurídica del RGPD, además de la doctrina de la CNIL sobre cookies, según la cual rechazar debe ser tan fácil como aceptar.
Transferencias
Capítulo V del RGPD.
Sanciones
Hasta 20 millones de euros o el 4 % del volumen de negocio global; multas nacionales separadas por cookies.

La base del RGPD

Como Estado miembro de la UE, esta jurisdicción aplica directamente el Reglamento General de Protección de Datos (RGPD): todo uso de datos personales requiere una de seis bases legales, las personas tienen derecho a acceder, rectificar, suprimir y portar sus datos, las violaciones de seguridad deben notificarse en un plazo de 72 horas, y las multas alcanzan los EUR 20 millones o el 4 % de la facturación mundial. Sumado a esto, la transposición nacional de la Directiva ePrivacy exige el consentimiento previo para las cookies y el rastreo similar, con el marketing electrónico sobre una base de opt-in, atenuada únicamente por la excepción de cliente existente.

Para los anunciantes, eso significa que aquí se aplica en su totalidad el manual estándar de la UE: consentimiento antes del seguimiento y la segmentación conductual, una plataforma de consentimiento conforme a la normativa, mecánica de transferencias documentada para cualquier infraestructura fuera de la UE, y un ojo puesto en las negociaciones del Digital Omnibus, que podrían modificar las normas de cookies una vez que se adopte un texto final. Los detalles nacionales a continuación son lo que este Estado miembro añade o enfatiza.

La capa nacional

La ley nacional de implementación es la Ley de Informática y Libertades (1978, modificada), y la supervisión del día a día corresponde a la CNIL. La CNIL es el regulador con mayor impacto en Europa para los anunciantes, porque hace cumplir las normas de cookies bajo la ley nacional, fuera de la ventanilla única. Así fue como Google recibió 150 millones de euros y Meta 60 millones de euros en multas por cookies, y como Criteo, una empresa de adtech, recibió 40 millones de euros en 2023. Si un usuario francés puede ver su banner, asuma que la CNIL puede alcanzarlo directamente.

Instrumentos clave

Ley de Informática y Libertades, artículo 82 (cookies)

1978, modificada · Vigente

Implementa la regla de cookies de ePrivacy en la ley nacional. Debido a que ePrivacy queda fuera de la ventanilla única del RGPD, la CNIL multa directamente a las plataformas extranjeras por infracciones de cookies que afectan a usuarios franceses, sin pasar por una autoridad principal.

Fuente oficial →

Marketing y publicidad

Base legal del RGPD, más la doctrina de cookies de la CNIL, según la cual rechazar debe ser tan fácil como aceptar. Trate la nota de consentimiento anterior como la regla de planificación; la línea de sanciones a continuación es lo que cuesta calcularla mal.

Para los compradores de medios, los botones de rechazo deben requerir un solo clic, los muros de cookies se toleran solo con una alternativa real, y los patrones oscuros en los flujos de consentimiento son una prioridad de aplicación. La CNIL publica periódicamente los resultados de sus barridos de cookies y ha sancionado tanto a editores como a minoristas y plataformas.

Transferencias internacionales

El Capítulo V del RGPD se aplica en su totalidad, de modo que los datos personales solo salen del EEE bajo una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes o una excepción limitada, con una evaluación de impacto de la transferencia esperada cuando el destino esté expuesto a leyes de vigilancia. La mecánica es idéntica en todo el bloque, de modo que una estructura de transferencias creada para un Estado miembro sirve para todos ellos.

Aplicación y sanciones

Se aplica el límite máximo del RGPD, con multas de hasta EUR 20 millones o el 4 % de la facturación anual mundial, lo que sea mayor, impuestas por la autoridad nacional de supervisión, y el EDPB puede forzar una postura más estricta mediante el mecanismo de resolución de conflictos. Los Estados miembros comparten el límite máximo, pero difieren en su disposición a hacer cumplir la norma.

Fuentes principales

Cite esta página: "Leyes de Protección de Datos de Francia." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/france.html. Consultado el [fecha].