DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Referencia · Los dos manuales

RGPD vs. ley de privacidad de EE. UU.

Un sistema se rige por el permiso, el otro por la objeción. Doce dimensiones comparadas, con los puntos en los que esa brecha realmente cuesta dinero.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com

Estos son los dos sistemas sobre los que funciona toda operación de marketing global. El RGPD se rige por el permiso, de modo que todo uso de datos personales necesita una base jurídica, y en el caso de la publicidad esa base es casi siempre el consentimiento. La ley de EE. UU. se rige por la objeción, y permite que las empresas actúen, divulguen y se detengan cuando se lo piden. Ninguno de los dos converge hacia el otro, razón por la cual los operadores serios mantienen dos manuales distintos.

AspectoUnión Europea (RGPD)Estados Unidos
ModeloUn único reglamento integral para todos los sectoresLeyes federales sectoriales + 24 leyes estatales integrales (20 vigentes)
Segmentación por defectoOpt-in: consentimiento antes del rastreo y la publicidad conductualOpt-out: la segmentación se permite hasta que el consumidor se opone (adultos, datos no sensibles)
Datos sensiblesConsentimiento explícito o excepciones limitadas (art. 9)Consentimiento de tipo opt-in en la mayoría de las leyes estatales; Maryland prohíbe la venta de datos sensibles; la MHMD de Washington añade un derecho de acción privada para los datos de salud
CookiesConsentimiento previo conforme a la Directiva ePrivacy; el rechazo en un clic se exige en Francia y más alláNo existe una ley general de consentimiento de cookies; los opt-outs estatales y las señales GPC regulan la venta y el uso compartido
Marketing por correo electrónicoOpt-in, con un opt-in flexible para clientes existentesOpt-out conforme a la CAN-SPAM: no se exige consentimiento previo
Llamadas y mensajesOpt-in conforme a las normas nacionales de ePrivacyOpt-in conforme a la TCPA, con una indemnización legal de $500-$1.500 por mensaje
MenoresConsentimiento parental entre los 13 y los 16 años (a elección de cada Estado miembro); los datos de menores se consideran de alto riesgoCOPPA para menores de 13 años; las leyes estatales restringen la segmentación de adolescentes; Maryland prohíbe la publicidad dirigida a menores de 18 años
ReguladorUna autoridad de protección de datos independiente en cada Estado miembro, con la coordinación del EDPBLa FTC + los fiscales generales estatales + la CPPA de California; no existe una agencia federal de privacidad dedicada
MultasHasta 20 millones de euros o el 4 % de la facturación mundialNormalmente $2.500-$7.500 por infracción mediante acción del fiscal general; decretos de consentimiento de la FTC; demandas colectivas donde existe un derecho de acción privada
Demandas privadasArts. 79 a 82: tutela judicial e indemnizaciónPoco frecuente: reclamaciones por brechas bajo la CCPA, la MHMD de Washington, la BIPA de Illinois, la TCPA; la mayoría de las leyes estatales prohíben las acciones privadas
TransferenciasRestringidas: se exige adecuación, SCC o BCR para exportar datosSin restricciones para las salidas de datos; el DPF regula la entrada de datos de la UE
Rendición de cuentasDelegados de protección de datos, registros de actividades de tratamiento y evaluaciones de impacto obligatorios dentro de su ámbitoEvaluaciones de riesgo en las leyes estatales más recientes (CA, CO, CT); no existe una obligación general de designar un delegado de protección de datos

Dónde se nota la brecha en la práctica

La construcción de audiencias es donde la brecha se nota primero. Los públicos similares (lookalikes), los grupos de retargeting y el enriquecimiento mediante data brokers son lícitos por defecto para los adultos de EE. UU. e ilícitos por defecto para los usuarios de la UE sin consentimiento, razón por la cual la misma campaña puede ser una táctica corriente en Dallas y una infracción sancionada en Dublín. La medición también difiere, ya que la norma de cookies de la UE exige un banner incluso para las analíticas, mientras que en EE. UU. basta con un enlace de exclusión y el respeto de la señal GPC. La exposición al riesgo sigue una lógica distinta. Un error en la UE cuesta un porcentaje de la facturación mundial, un error en EE. UU. cuesta por infracción a través de una demanda del fiscal general, y un error de mensajería de texto en EE. UU. cuesta por mensaje a través de las demandas colectivas conforme a la TCPA, que regularmente producen acuerdos de ocho cifras.

Los puntos de convergencia son reales, pero limitados: los datos sensibles avanzan hacia el opt-in en ambos sistemas, los menores avanzan hacia quedar fuera de los límites permitidos en ambos, y el diseño de consentimiento con patrones oscuros es una prioridad de aplicación tanto para la CPPA como para la FTC y el EDPB.

Citar esta página: "RGPD vs. la ley de privacidad de EE. UU.: la comparación." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/gdpr-vs-us.html. Consultado el [fecha].