Primero, respuestas directas; los matices, después. Estas son las preguntas que más hacen los profesionales del sector, incluidas aquellas cuya respuesta depende del canal.
¿Necesito consentimiento para publicar anuncios dirigidos en Estados Unidos?
Por lo general, no, en el caso de adultos y datos no sensibles. Las leyes estatales de EE. UU. funcionan con opt-out: usted puede segmentar hasta que el consumidor se oponga, pero debe respetar los opt-outs (incluida la señal Global Privacy Control en estados como California y Colorado), publicar los avisos exigidos y obtener consentimiento de tipo opt-in para categorías sensibles como la salud, la geolocalización precisa y los datos biométricos. Los menores son un régimen completamente distinto: la COPPA exige el consentimiento de los padres para menores de 13 años, y varios estados ahora prohíben la publicidad dirigida a cualquier persona menor de 18 años.
¿Es cierto que EE. UU. funciona con opt-out mientras que el resto del mundo funciona con opt-in?
Como heurística de planificación, sí. La UE, el Reino Unido, Brasil, China, Corea del Sur, Canadá y la mayoría de los demás mercados regulados exigen una base jurídica o un consentimiento afirmativo antes del rastreo y el marketing dirigido. EE. UU. le permite proceder y lo obliga a detenerse cuando se lo soliciten. Las salvedades: las llamadas y los mensajes de texto en EE. UU. son de tipo opt-in según la TCPA, los datos sensibles son de tipo opt-in en la mayoría de las leyes estatales, y la ley de Maryland prohíbe directamente algunas prácticas. El correo electrónico es la anomalía inversa: la CAN-SPAM es de tipo opt-out, mientras que Canadá, la UE y Australia exigen opt-in.
¿Los mensajes de texto y las llamadas de marketing son opt-in u opt-out en EE. UU.?
Opt-in, sin ninguna duda. La TCPA exige el consentimiento previo, expreso y por escrito para las llamadas y los mensajes de texto de marketing realizados con marcadores automáticos o voz pregrabada, y las infracciones conllevan una indemnización legal de entre $500 y $1.500 por mensaje, sin límite máximo. Es la ley de protección al consumidor más litigada del país. Que se diga que EE. UU. es de tipo 'opt-out' se refiere a la publicidad dirigida y a la venta de datos, nunca a los SMS.
¿Cuántos estados de EE. UU. tienen leyes de privacidad en 2026?
Veinticuatro estados han promulgado leyes integrales de privacidad del consumidor, y veinte están vigentes: California, Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana, Florida, Iowa, Delaware, Nebraska, New Hampshire, Nueva Jersey, Tennessee, Minnesota, Maryland y, desde el 1 de enero de 2026, Indiana, Kentucky y Rhode Island. Los cuatro promulgados en las sesiones de 2026 llegan con un calendario publicado: Luisiana y Oklahoma el 1 de enero de 2027, Alabama el 1 de mayo de 2027, y Vermont el 1 de enero de 2028. Todavía no existe una ley federal integral.
¿Qué es el RGPD en un párrafo?
El Reglamento General de Protección de Datos es la ley integral de privacidad de la UE, vigente desde mayo de 2018 y vinculante para cualquiera que trate datos de residentes de la UE con el fin de ofrecer bienes y servicios o de monitorear su comportamiento, sin importar dónde se encuentre la empresa. Todo uso de datos personales requiere una de seis bases jurídicas; el rastreo y la publicidad conductual requieren, en la práctica, consentimiento; las personas tienen derecho a acceder, corregir, eliminar y portar sus datos, y las infracciones conllevan multas de hasta 20 millones de euros o el 4 % del volumen de negocio global. Es el modelo que copian la mayoría de las leyes más recientes del mundo.
¿Qué países no tienen ninguna ley de protección de datos?
Unos veinte, concentrados en zonas de conflicto y pequeños estados insulares: Afganistán, Irak, Libia, Yemen, Sudán, Eritrea, Haití, Venezuela, Bolivia, Corea del Norte y gran parte del Pacífico, incluidos Papúa Nueva Guinea, Samoa y las Islas Salomón. Pakistán, Camboya, Guatemala, Honduras, Surinam y Sudán del Sur solo tienen proyectos de ley pendientes. La lista sigue reduciéndose: Bangladés, Burundi, Camerún, Yibuti, Gambia, Liberia y Tonga han promulgado o están activando sus primeras leyes en 2025 y 2026. Incluso en los mercados no regulados, las normas sectoriales y el alcance extraterritorial de leyes como el RGPD pueden seguir aplicándose a las campañas.
¿Puedo enviar correos electrónicos a una lista comprada?
En EE. UU., legalmente sí, según la CAN-SPAM, si respeta las normas de baja e identificación, aunque la capacidad de entrega y el riesgo de marca desaconsejan hacerlo. En Canadá, no: la CASL exige un consentimiento que el vendedor de la lista casi nunca posee de forma válida, con sanciones de hasta 10 millones de dólares canadienses. En la UE y el Reino Unido, no en el caso de los consumidores: las normas de ePrivacy exigen consentimiento de tipo opt-in, y la excepción de soft opt-in solo cubre a los propios clientes de la empresa. La Ley Antispam de Australia también exige consentimiento. El correo a listas compradas es, en la práctica, una táctica exclusiva de EE. UU.
¿Qué es una plataforma de gestión de consentimiento y la necesito?
Una CMP es la capa de software que presenta las opciones de cookies y rastreo, registra el estado del consentimiento y lo transmite a sus etiquetas (generalmente mediante el IAB TCF o el modo de consentimiento de Google). Si ejecuta píxeles, analítica o adtech, y su sitio puede verse desde la UE, el Reino Unido, Brasil u otro mercado de tipo opt-in, necesita una. Solo en EE. UU. a menudo puede utilizar un enfoque más ligero: un mecanismo de opt-out, el cumplimiento del GPC y los avisos correspondientes, sin un muro de consentimiento completo.
¿Qué son las SCC y cuándo las necesito?
Las Cláusulas Contractuales Tipo son cláusulas contractuales aprobadas por el regulador que hacen lícita una transferencia internacional de datos. Las necesita (o una alternativa como la adecuación o las BCR) siempre que los datos personales se trasladen desde una jurisdicción restringida (entre ellas, la UE, el Reino Unido, Brasil, Turquía y China) a un país sin una decisión de adecuación. Si los datos de sus clientes de la UE terminan en un CRM de EE. UU. y su proveedor no está certificado en el DPF, las SCC más una evaluación de impacto de la transferencia son la respuesta habitual.
¿Es legal Google Analytics en Europa?
La generación actual, si se implementa correctamente, en general sí. Las decisiones de 2022-2023 de los reguladores austríaco, francés, italiano y otros determinaron que la configuración de Universal Analytics de aquel momento era ilícita porque trasladaba datos identificables a EE. UU. sin garantías válidas. El Marco de Privacidad de Datos UE-EE. UU. (2023) restableció una vía de transferencia lícita para las empresas certificadas, y GA4, con el modo de consentimiento, el tratamiento de IP y el procesamiento de datos en la UE, resuelve gran parte del resto. Aún necesita el consentimiento de cookies para activar las etiquetas en primer lugar.
¿Qué cambió en el Reino Unido después de la Ley de Datos (Uso y Acceso)?
La DUAA, vigente por etapas desde 2025 y con las principales disposiciones sobre datos activas desde el 5 de febrero de 2026, ajustó el RGPD del Reino Unido sin sustituirlo. Los cambios incluyen intereses legítimos reconocidos que omiten la prueba de ponderación, el reconocimiento legal de que el marketing directo puede calificar como interés legítimo, normas más flexibles sobre decisiones automatizadas, excepciones de cookies para la analítica de bajo riesgo, y multas de la PECR elevadas a los niveles del RGPD del Reino Unido. Las cookies y el marketing electrónico de consumo siguen siendo de tipo opt-in, y la UE renovó la adecuación del Reino Unido hasta diciembre de 2031 tras revisar la ley.
¿Cuándo empieza a tener efectos reales la Ley DPDP de India?
En tres fases a partir de la notificación de las Normas de la DPDP del 13 de noviembre de 2025. De inmediato entraron en vigor las disposiciones que establecen la Junta de Protección de Datos, y el gobierno ha estado organizándola desde entonces. A partir del 13 de noviembre de 2026, los gestores de consentimiento pueden registrarse. A partir del 13 de mayo de 2027, se aplica todo lo demás de una vez: aviso, consentimiento, derechos, seguridad, notificación de brechas y normas sobre menores, junto con las facultades sancionadoras de la Junta y multas de hasta 250 crore de rupias indias por categoría de infracción. El marketing dirigido a consumidores indios mediante listas sin consentimiento tiene una fecha límite estricta: el 13 de mayo de 2027.
¿Se aplican las leyes de privacidad al marketing B2B?
Por lo general, sí. El RGPD y las leyes derivadas de él protegen a cualquier persona identificable, y un correo electrónico laboral con un nombre es un dato personal; la excepción de soft opt-in de la UE y los matices sobre suscriptores corporativos en la PECR ofrecen cierto margen, pero el contacto en frío con personas en la UE necesita una base defendible. Las leyes estatales de EE. UU. exceptuaron en gran medida los contactos B2B al principio, pero California eliminó su exención en 2023, y otras también cubren los datos de empleados y B2B. La CASL de Canadá se aplica independientemente de si el destinatario está en el trabajo.
¿Cuál es el enfoque predeterminado más seguro a nivel global si solo puedo crear un único manual de actuación?
Diseñe conforme al estándar opt-in: recopile consentimiento afirmativo para el rastreo y el marketing, respete la retirada del consentimiento de inmediato, minimice lo que recopila y documente las transferencias. Ese enfoque es lícito en casi todas partes, y luego usted puede flexibilizarlo deliberadamente para EE. UU. (segmentación de tipo opt-out, correo bajo la CAN-SPAM) cuando la economía justifique una segunda vía. El enfoque inverso, construir al estilo de EE. UU. y parchear para el resto del mundo, es la forma en que las empresas terminan en decisiones del EDPB.