Коротко
- El GDPR es una regulation de la UE desde el 25 de mayo de 2018: reglas unificadas de tratamiento de personal data en EU/EEA.
- También aplica a negocios fuera de la UE si ofrecen bienes/servicios a residentes de EU/EEA o monitorizan su conducta (cookies, ads, analytics).
- Siete principios + una de seis lawful bases antes de iniciar el tratamiento; hay que poder demostrar accountability.
- Sanciones de dos niveles: hasta €10M/2% o €20M/4% del volumen de negocio global, más demandas de los interesados.
No es asesoramiento jurídico
Guía para el dueño de la cuenta y el marketer: cómo leer el GDPR junto a smart links, píxeles y banners. Bases concretas y DPIA: con un abogado / DPO.
Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → GDPR. No es asesoramiento jurídico ni una traducción literal.
Qué es el GDPR
General Data Protection Regulation: la ley europea de privacy que entró en vigor el 25 de mayo de 2018. Sustituyó las implementaciones nacionales dispersas de la antigua Data Protection Directive por una sola regulation, vinculante en todos los Estados miembros de la EU y en el EEA.
El objetivo es reforzar los derechos de las personas sobre personal data (privacy como fundamental right) y hacer responsables a los controllers: privacy by design, transparencia, seguridad, documentación.
El GDPR se convirtió en «plantilla» de muchas leyes del mundo (incl. elementos de la CPRA). El cumplimiento no va solo de sanciones, también de confianza en embudos B2B/B2C.
Términos clave
- Personal data — cualquier información que identifique directa o indirectamente a una living natural person (nombre, email, ID, location, online identifiers, cookie ID, IP en contexto, etc.).
- Special categories — datos «sensibles» del Art. 9: raza/etnia, política, religión, biometría, salud, vida/orientación sexual y otros. Prohibición general de tratamiento + excepciones estrechas.
- Data subject — la persona cuyos datos se tratan (quien hace clic en su enlace, un suscriptor, un cliente).
- Controller — determina los fines y medios del tratamiento.
- Processor — trata datos en nombre del controller según instrucciones (a menudo hace falta un DPA).
- Consent — consentimiento dado libremente, specific, informed, unambiguous (affirmative action).
A quién aplica (Art. 3)
- Organizaciones established en EU/EEA: casi siempre, aunque los datos se almacenen fuera de la UE;
- Organizaciones fuera de la UE que offer goods/services a residentes de EU/EEA (moneda, idioma, entrega, target a la EU: indicios de intention);
- Organizaciones fuera de la UE que monitor behaviour de residentes de EU/EEA (cookies, analytics, behavioral advertising, perfilado).
La sola «disponibilidad del sitio desde Europa» puede no bastar para offer, pero el tracking de visitantes de la EU cae fácilmente en monitoring. El non-profit también puede estar en scope: no hay umbral de ingresos como en el CCPA.
Quién suele estar fuera del scope
- Actividad puramente personal / household activity;
- Datos de deceased (sobre todo) y legal entities como tales (pero las personas de contacto son living persons);
- Algunas derogations para SME en record-keeping: no es una exención completa del GDPR.
UK GDPR tras el Brexit
En el UK rigen UK GDPR + Data Protection Act 2018: un régimen cercano al EU GDPR, pero con su regulador (ICO) y matices de transfers. Los sitios con audiencia UK a menudo necesitan una evaluación aparte («EU GDPR + UK GDPR»), no una marca «Brexit = no hace falta GDPR».
En la KB de CookieYes hay fichas como «Is GDPR still valid in the UK?» / «What is UK GDPR?» — la sección GDPR.
Siete principios (Art. 5)
| Принцип | Sentido para marketing / el sitio |
|---|---|
| Lawfulness, fairness, transparency | Hay base; de forma honesta; un notice claro |
| Purpose limitation | Recogido para X: no lo desvíe a Y sin una base nueva |
| Data minimisation | Solo los campos, cookies y píxeles necesarios |
| Accuracy | Datos actuales; derecho de rectification |
| Storage limitation | Plazos de conservación + borrado/anonimización |
| Integrity & confidentiality | TOMs: cifrado, accesos, copias |
| Accountability | Poder demostrar: ROPA, consent logs, DPA, políticas |
Accountability es transversal: no basta «tenemos un banner»; hacen falta procesos y pruebas.
Seis lawful bases (Art. 6)
Fije la base antes de recoger. «Ya lo inventaremos después» es un riesgo. El consent no es la única ni siempre la mejor base.
- Consent — marketing cookies, newsletter, parte de la publicidad; la revocación tan sencilla como la concesión.
- Contract — datos necesarios para ejecutar un contrato con el interesado (pedido, cuenta).
- Legal obligation — un requisito legal (KYC, impuestos, etc.).
- Vital interests — protección de la vida en casos extremos.
- Public task — tareas públicas / official authority.
- Legitimate interests — equilibrio entre intereses del negocio y derechos del interesado; se discute a menudo para security/fraud prevention; para intrusive ads es controvertido, muchos toman consent.
Más sobre las bases: Data Processing Under GDPR (CookieYes). Sobre consentimiento y cookies — un artículo aparte.
Special categories (Art. 9)
Por defecto no se puede tratar. Excepciones típicas: explicit consent; employment/social security; vital interests si no puede dar consentimiento; hechos públicos por el interesado; legal claims; healthcare; archiving/research/statistics con safeguards.
Para embudos publicitarios en ClikBy no recoja adrede health/biometrics «en el píxel» sin evaluación jurídica. La geolocalización precisa y las inferencias sobre salud son zona de riesgo alto.
Sanciones y enforcement
- Нижний тир: до €10 млн o 2% годового мирового оборота;
- Верхний тир: до €20 млн o 4% — принципы, consent, права субъектов, transfers, игнор приказов DPA;
- Se tienen en cuenta gravedad, dolo, reiteración, cooperación;
- El interesado puede exigir compensation por material/non-material damage;
- Enforcement: DPA nacionales + coordinación del EDPB.
Relación con el producto ClikBy
- Quien hace clic en un enlace EU es data subject; usted determina el fin de la campaña → controller; ClikBy escribe visits → processor.
- IP, UA, geo, UTM, fingerprint_*, píxeles de vendors: valórelos como personal data / online identifiers.
- En la Política de ClikBy consta un EU representative (Barcelona): para el operador de la plataforma; su campaña puede exigir un representante/evaluación Art. 27 propia.
- No prometa «ClikBy = GDPR compliance automático»: es infraestructura + palancas de consentimiento.
En ClikBy para los clics de los enlaces del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). El EU representative en la Política es Barcelona. Palancas: Cookie Consent, pixel_notification en el redirect, DPA si hace falta.
FAQ
¿Se aplica el GDPR a blogs personales?
Household activity pura: a menudo fuera de scope; un blog comercial con analytics/ads para audiencia EU ya está más cerca del «sí». Contraste con counsel.
¿Necesita GDPR un non-profit?
Sí, puede aplicarse: la ausencia de lucro ≠ exención.