Estos son los dos sistemas sobre los que funciona toda operación de marketing global. El RGPD se rige por el permiso, de modo que todo uso de datos personales necesita una base jurídica, y en el caso de la publicidad esa base es casi siempre el consentimiento. La ley de EE. UU. se rige por la objeción, y permite que las empresas actúen, divulguen y se detengan cuando se lo piden. Ninguno de los dos converge hacia el otro, razón por la cual los operadores serios mantienen dos manuales distintos.
| Aspecto | Unión Europea (RGPD) | Estados Unidos |
|---|---|---|
| Modelo | Un único reglamento integral para todos los sectores | Leyes federales sectoriales + 24 leyes estatales integrales (20 vigentes) |
| Segmentación por defecto | Opt-in: consentimiento antes del rastreo y la publicidad conductual | Opt-out: la segmentación se permite hasta que el consumidor se opone (adultos, datos no sensibles) |
| Datos sensibles | Consentimiento explícito o excepciones limitadas (art. 9) | Consentimiento de tipo opt-in en la mayoría de las leyes estatales; Maryland prohíbe la venta de datos sensibles; la MHMD de Washington añade un derecho de acción privada para los datos de salud |
| Cookies | Consentimiento previo conforme a la Directiva ePrivacy; el rechazo en un clic se exige en Francia y más allá | No existe una ley general de consentimiento de cookies; los opt-outs estatales y las señales GPC regulan la venta y el uso compartido |
| Marketing por correo electrónico | Opt-in, con un opt-in flexible para clientes existentes | Opt-out conforme a la CAN-SPAM: no se exige consentimiento previo |
| Llamadas y mensajes | Opt-in conforme a las normas nacionales de ePrivacy | Opt-in conforme a la TCPA, con una indemnización legal de $500-$1.500 por mensaje |
| Menores | Consentimiento parental entre los 13 y los 16 años (a elección de cada Estado miembro); los datos de menores se consideran de alto riesgo | COPPA para menores de 13 años; las leyes estatales restringen la segmentación de adolescentes; Maryland prohíbe la publicidad dirigida a menores de 18 años |
| Regulador | Una autoridad de protección de datos independiente en cada Estado miembro, con la coordinación del EDPB | La FTC + los fiscales generales estatales + la CPPA de California; no existe una agencia federal de privacidad dedicada |
| Multas | Hasta 20 millones de euros o el 4 % de la facturación mundial | Normalmente $2.500-$7.500 por infracción mediante acción del fiscal general; decretos de consentimiento de la FTC; demandas colectivas donde existe un derecho de acción privada |
| Demandas privadas | Arts. 79 a 82: tutela judicial e indemnización | Poco frecuente: reclamaciones por brechas bajo la CCPA, la MHMD de Washington, la BIPA de Illinois, la TCPA; la mayoría de las leyes estatales prohíben las acciones privadas |
| Transferencias | Restringidas: se exige adecuación, SCC o BCR para exportar datos | Sin restricciones para las salidas de datos; el DPF regula la entrada de datos de la UE |
| Rendición de cuentas | Delegados de protección de datos, registros de actividades de tratamiento y evaluaciones de impacto obligatorios dentro de su ámbito | Evaluaciones de riesgo en las leyes estatales más recientes (CA, CO, CT); no existe una obligación general de designar un delegado de protección de datos |
Dónde se nota la brecha en la práctica
La construcción de audiencias es donde la brecha se nota primero. Los públicos similares (lookalikes), los grupos de retargeting y el enriquecimiento mediante data brokers son lícitos por defecto para los adultos de EE. UU. e ilícitos por defecto para los usuarios de la UE sin consentimiento, razón por la cual la misma campaña puede ser una táctica corriente en Dallas y una infracción sancionada en Dublín. La medición también difiere, ya que la norma de cookies de la UE exige un banner incluso para las analíticas, mientras que en EE. UU. basta con un enlace de exclusión y el respeto de la señal GPC. La exposición al riesgo sigue una lógica distinta. Un error en la UE cuesta un porcentaje de la facturación mundial, un error en EE. UU. cuesta por infracción a través de una demanda del fiscal general, y un error de mensajería de texto en EE. UU. cuesta por mensaje a través de las demandas colectivas conforme a la TCPA, que regularmente producen acuerdos de ocho cifras.
Los puntos de convergencia son reales, pero limitados: los datos sensibles avanzan hacia el opt-in en ambos sistemas, los menores avanzan hacia quedar fuera de los límites permitidos en ambos, y el diseño de consentimiento con patrones oscuros es una prioridad de aplicación tanto para la CPPA como para la FTC y el EDPB.