GDPR Consent — esencia, requisitos y obtención del consentimiento

Autor: IT Sectr Publicado: 2026-05-22 Tiempo de lectura: 11 min

El Reglamento General de Protección de Datos (GDPR) es un reglamento de la Unión Europea que establece normas estrictas para el tratamiento de datos personales de los ciudadanos de la UE. Según el GDPR, cualquier tratamiento de datos requiere el consentimiento explícito, informado e inequívoco del usuario — GDPR Consent. Según la Comisión Europea (European Commission, 2024), desde la entrada en vigor del reglamento, las multas por su infracción han superado los 4 mil millones de euros. Los desarrolladores de aplicaciones móviles deben comprender los requisitos del GDPR Consent para evitar sanciones y garantizar la protección de los datos de los usuarios.

Lo más importante

  • GDPR Consent es una expresión voluntaria, específica, informada e inequívoca de la voluntad del interesado para el tratamiento de sus datos personales.
  • El consentimiento debe obtenerse antes de comenzar el tratamiento de datos, no después — el consentimiento retroactivo no está permitido.
  • El usuario tiene derecho a retirar su consentimiento en cualquier momento, y la retirada debe ser tan sencilla como su concesión.
  • El silencio, las casillas premarcadas o la inacción no se consideran consentimiento según los estándares del GDPR.
  • Las multas por incumplir los requisitos del GDPR Consent alcanzan los 20 millones de euros o el 4% de la facturación anual de la empresa.

GDPR Consent es una base jurídica para el tratamiento de datos personales, definida en el artículo 4(11) y el artículo 7 del Reglamento General de Protección de Datos de la Unión Europea. El reglamento entró en vigor el 25 de mayo de 2018 y sustituyó a la obsoleta Directiva 95/46/CE, estableciendo normas uniformes de protección de datos para todos los Estados miembros de la UE.

Según el GDPR, el consentimiento debe ser libre — el usuario debe tener una opción real sin consecuencias negativas por negarse. Si la denegación del consentimiento conlleva la denegación de acceso a un servicio que no requiere tratamiento de datos, dicho consentimiento se considera forzado e inválido. El artículo 7(4) señala directamente que las condiciones contractuales relacionadas no pueden condicionar la ejecución del contrato a la obtención del consentimiento para tratar datos que no son necesarios para dicho contrato.

Informado — el segundo elemento clave: el interesado debe comprender qué datos concretos se recogen, con qué finalidad, quién los tratará y durante cuánto tiempo se almacenarán. El Comité Europeo de Protección de Datos (EDPB) en las directrices 05/2020 subraya que la información debe facilitarse en un lenguaje claro, sin formulaciones jurídicas complejas. La práctica demuestra que el consentimiento se considera inválido si la política de privacidad contiene formulaciones ambiguas o generales.

Inequívoco significa que el consentimiento debe expresarse mediante una acción activa — marcar una casilla, pulsar un botón o firmar un formulario. La inacción, el silencio o las casillas premarcadas no cumplen el requisito de inequivocidad. En la sentencia del asunto Planet49 GmbH (C-673/17), el Tribunal de Justicia de la Unión Europea confirmó que el consentimiento no puede deducirse de la inacción del usuario.

Qué datos están sujetos al GDPR

Datos personales según el GDPR son cualquier información relativa a una persona física identificada o identificable. Esto incluye no solo identificadores obvios — nombre, dirección, correo electrónico, teléfono — sino también direcciones IP, identificadores de cookies, identificadores publicitarios de dispositivos (IDFA, GAID), datos biométricos, geolocalización e información genética.

El artículo 9 del GDPR destaca categorías especiales de datos cuyo tratamiento está prohibido sin consentimiento explícito: origen racial o étnico, opiniones políticas, creencias religiosas, afiliación sindical, datos genéticos y biométricos, datos de salud y orientación sexual. Para estas categorías se requiere la forma más estricta de consentimiento — separado, detallado y no implícito del contexto general.

Cuándo es obligatorio el GDPR Consent

El GDPR Consent es necesario cuando el tratamiento de datos no puede basarse en otros fundamentos jurídicos: necesidad contractual (artículo 6(1)(b)), interés legítimo (artículo 6(1)(f)) o cumplimiento de una obligación legal (artículo 6(1)(c)). En la práctica, el consentimiento es necesario para comunicaciones de marketing, seguimiento con fines publicitarios, recogida de datos no obligatorios y uso de cookies que no sean estrictamente necesarias para el funcionamiento del servicio.

Según el IAPP-EY Annual Governance Report (2024), el 67% de las empresas utilizan el consentimiento como base jurídica principal para el tratamiento de datos en aplicaciones móviles, a pesar de una tendencia creciente hacia el interés legítimo cuando es posible. Esto se debe a que el consentimiento proporciona la relación más transparente con el usuario, pero al mismo tiempo impone las máximas obligaciones de registro y gestión del consentimiento.

El artículo 7 del GDPR establece seis condiciones para la validez del consentimiento, cada una de las cuales debe cumplirse simultáneamente. La infracción de al menos una condición invalida el consentimiento y hace ilegal el tratamiento de datos. Analicemos cada condición en detalle teniendo en cuenta las directrices del EDPB y la jurisprudencia.

CondiciónDescripciónEjemplo de infracción
LibertadElección real sin presiónBloqueo del acceso al rechazar cookies
EspecificidadConsentimiento separado para cada finUn único consentimiento para analítica y marketing
InformaciónInformación completa sobre el tratamientoCláusulas ocultas en la política de privacidad
InequivocidadAcción activa del usuarioCasilla de consentimiento premarcada
RetiradaFacilidad de retirada no inferior a la de concesiónConsentimiento en 1 clic, retirada mediante formulario web
DemostrabilidadEl responsable debe demostrar la obtención del consentimientoAusencia de registros del consentimiento

La libertad del consentimiento se vulnera cuando existe un desequilibrio de poder entre el responsable y el interesado. El EDPB señala directamente que los empleadores no pueden basarse en el consentimiento de los empleados debido a la dependencia en la relación laboral. Del mismo modo, las autoridades públicas no pueden exigir el consentimiento de los ciudadanos en la prestación de servicios públicos.

La especificidad exige un consentimiento separado para cada fin del tratamiento. Si una aplicación recoge datos para analítica, personalización de la publicidad y mejora del servicio — para cada fin se requiere una casilla separada. La combinación de varios fines en un único consentimiento vulnera el requisito de especificidad e invalida el consentimiento.

La demostrabilidad es el requisito tecnológicamente más complejo. El artículo 7(1) señala directamente que el responsable soporta la carga de la prueba de la obtención del consentimiento. En la práctica, esto significa la necesidad de mantener un registro de todas las acciones del usuario: quién, cuándo, para qué fines dio su consentimiento, qué versión de la política de privacidad se mostró y cómo lo retiró.

La implementación del GDPR Consent en una aplicación móvil requiere un enfoque integral que combine los requisitos legales con la implementación técnica. La herramienta principal es una Plataforma de Gestión del Consentimiento (CMP) que gestiona el ciclo de vida del consentimiento: visualización de la solicitud, registro de la elección, almacenamiento de datos y sincronización con los SDK de publicidad y analítica.

Uso del SDK de Google UMP

Google proporciona el SDK de User Messaging Platform (UMP) para Android e iOS, que se integra con AdMob, Google Analytics y otros servicios de Google. El SDK de UMP determina automáticamente la necesidad de mostrar el consentimiento en función de la geolocalización del usuario y los requisitos del GDPR. Veamos la integración en Kotlin para Android:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

Después de cargar el formulario de consentimiento, debe mostrarse al usuario. El SDK de UMP admite dos tipos de formularios: para obtener el consentimiento para la publicidad personalizada y para gestionar las opciones posteriormente. El tratamiento del resultado debe tener en cuenta todos los resultados posibles — el usuario puede dar su consentimiento, rechazarlo o cerrar el formulario sin elegir.

Almacenamiento y verificación del consentimiento

Para cumplir el requisito de demostrabilidad, es necesario almacenar no solo el hecho del consentimiento, sino también el contexto de su obtención. El conjunto mínimo de datos para el almacenamiento incluye: identificador del usuario o dispositivo, marca temporal con zona horaria, versión de la política de privacidad, fines específicos del tratamiento y el mecanismo de consentimiento utilizado.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

El Comité Europeo de Protección de Datos (EDPB) en las recomendaciones 01/2023 subraya que los registros de consentimiento deben conservarse durante todo el período de tratamiento de datos y hasta tres años después de su finalización. Para las aplicaciones móviles, esto significa la necesidad de almacenamiento en servidor de los registros, no solo local, ya que el usuario puede reinstalar la aplicación o cambiar de dispositivo.

En qué se diferencia el GDPR de otros reguladores de privacidad

El GDPR no es el único regulador de privacidad del mundo, pero se ha convertido en un modelo para muchas leyes nacionales de protección de datos. Comprender las diferencias entre el GDPR y otros reguladores es de vital importancia para los desarrolladores de aplicaciones internacionales que trabajan con usuarios de diferentes jurisdicciones.

ReguladorRegiónBase del consentimientoEdad de consentimiento
GDPRUnión EuropeaExplícito, acción activa16 años (puede reducirse a 13)
ePrivacyUnión EuropeaConsentimiento de cookies, excepción para cookies necesarias16 años
CCPACalifornia, EE.UU.Opt-out (derecho a rechazar), no opt-in16 años
LGPDBrasilSimilar al GDPR, consentimiento explícito18 años
PIPLChinaConsentimiento separado para datos sensibles14 años
POPIASudáfricaVoluntario, específico e informado18 años

La CCPA (California Consumer Privacy Act) se diferencia fundamentalmente del GDPR: funciona según el modelo de opt-out, no de opt-in. Según la CCPA, las empresas están obligadas a ofrecer al usuario el derecho a rechazar la venta de sus datos, pero no están obligadas a obtener el consentimiento previo para la recogida. Sin embargo, con la adopción de la CPRA (California Privacy Rights Act) en 2023, los requisitos de consentimiento para los datos sensibles se han acercado al GDPR.

La Directiva ePrivacy (Directiva sobre la privacidad en las comunicaciones electrónicas) complementa al GDPR en materia de cookies y marketing electrónico. A diferencia del GDPR, que regula todos los datos personales, la ePrivacy se centra en los datos de comunicaciones. El requisito de obtener el consentimiento para las cookies no esenciales deriva precisamente de la ePrivacy, no del GDPR, aunque el mecanismo de consentimiento es el mismo.

La LGPD de Brasil copia casi por completo la estructura del GDPR con cambios menores: la edad de consentimiento se eleva a 18 años y el tratamiento de datos de personas fallecidas requiere el consentimiento de los herederos. La PIPL de China, por el contrario, introduce requisitos más estrictos: localización obligatoria de datos, evaluación de impacto en la protección de datos (DPIA) para todas las decisiones automatizadas y notificación de la transferencia de datos al extranjero.

El análisis de las multas y resoluciones de las autoridades de supervisión europeas durante 2018-2024 muestra infracciones recurrentes en la implementación del consentimiento. Según Enforcement Tracker (CMS Law, 2024), más del 40% de todas las multas del GDPR están relacionadas con la obtención y gestión incorrectas del consentimiento. Veamos los errores más frecuentes.

Casillas premarcadas y consentimiento pasivo

El error más común es el uso de casillas premarcadas para obtener el consentimiento. La sentencia del Tribunal de Justicia de la UE en el asunto Planet49 GmbH (C-673/17) estableció inequívocamente que el consentimiento no puede deducirse de la inacción del usuario. A pesar de ello, muchas aplicaciones siguen utilizando opciones premarcadas, especialmente para los banners de cookies, lo que conlleva multas y resoluciones directas.

En 2024, la Comisión Nacional de Informática y Libertades de Francia (CNIL) multó a un gran holding publicitario RTB con 250 millones de euros por utilizar casillas premarcadas e información insuficientemente transparente a los usuarios. Es la multa más grande relacionada con el consentimiento, lo que demuestra la prioridad del control del consentimiento para los reguladores europeos.

Combinación de fines en un único consentimiento

Muchas aplicaciones solicitan un único consentimiento general para todos los tipos de tratamiento: analítica, personalización, publicidad, cesión a terceros. Esto infringe directamente el requisito de especificidad (limitación de la finalidad). El EDPB en las directrices 05/2020 subraya: si un fin puede alcanzarse sin otro, el usuario debe poder consentir cada fin por separado.

La Comisión de Protección de Datos irlandesa (DPC) en su resolución sobre Meta Platforms Ireland (2023) señaló que la combinación de la personalización de la publicidad y la mejora del servicio en un único consentimiento constituye una infracción. Meta tuvo que implantar mecanismos de consentimiento separados para los diferentes fines del tratamiento en Facebook e Instagram.

Retirada del consentimiento difícil o imposible

El GDPR exige que la retirada del consentimiento sea tan sencilla como su concesión. Si el usuario dio su consentimiento con un solo clic de un botón, la retirada no puede exigir la cumplimentación de un formulario, el envío de un correo electrónico o una llamada al servicio de asistencia. En la práctica, muchas aplicaciones ocultan el mecanismo de retirada en lo más profundo de los ajustes o exigen múltiples pasos para realizarla.

Práctica recomendada — añadir una pantalla separada de gestión del consentimiento en los ajustes de la aplicación con la posibilidad de retirar cada consentimiento por separado mediante un único interruptor. El SDK de UMP de Google proporciona un mecanismo integrado para volver a mostrar el formulario de consentimiento, que el usuario puede invocar desde los ajustes de la aplicación en cualquier momento.

Falta de pruebas de la obtención del consentimiento

Muchos desarrolladores se basan en consentimientos verbales o no conservan registros de la obtención del consentimiento. Esto imposibilita el cumplimiento del requisito de demostrabilidad (accountability) del artículo 5(2) del GDPR. Durante una inspección, la autoridad de control solicitará no solo la política de privacidad, sino también los registros de los consentimientos obtenidos durante todo el período de tratamiento de datos.

La solución es utilizar una Plataforma de Gestión del Consentimiento (CMP) con registro automático de todos los eventos: visualización del formulario, elección del usuario, versión del documento, marca temporal. Las CMP más populares para aplicaciones móviles incluyen Usercentrics, OneTrust y ConsentManager — todas ellas admiten el registro automático de la auditoría del consentimiento.

Preguntas frecuentes

¿Qué es el GDPR Consent en términos sencillos?

GDPR Consent es el permiso del usuario para el tratamiento de sus datos personales, que otorga de forma voluntaria, consciente y mediante una acción activa. En términos sencillos: el usuario debe marcar una casilla por sí mismo, entendiendo a qué se compromete, y poder desmarcarla con la misma facilidad en cualquier momento.

¿Es obligatorio obtener el consentimiento para todas las cookies?

No, el consentimiento no es necesario para las cookies estrictamente necesarias que garantizan el funcionamiento del sitio web o la aplicación — por ejemplo, las cookies de autenticación o de equilibrio de carga. Todas las demás cookies — analíticas, publicitarias, de redes sociales — requieren la obtención del consentimiento de acuerdo con la Directiva ePrivacy y el GDPR.

¿Durante cuánto tiempo deben conservarse los registros de consentimiento?

El EDPB recomienda conservar los registros de consentimiento durante todo el período de tratamiento de datos personales y hasta tres años después de su finalización. Para las aplicaciones móviles, esto significa la necesidad de almacenamiento en servidor de los registros, ya que el usuario puede reinstalar la aplicación y perder los datos locales.

¿Qué hacer si el usuario retira su consentimiento?

Tras la retirada del consentimiento, es necesario detener inmediatamente el tratamiento de datos para los fines para los que se dio el consentimiento. Los datos recogidos antes de la retirada pueden almacenarse, pero no pueden utilizarse para nuevos fines. El proceso de tramitación de la retirada debe estar automatizado y documentado en el sistema de gestión del consentimiento.

¿Se aplica el GDPR a las aplicaciones que operan solo fuera de la UE?

Sí, si la aplicación trata datos personales de ciudadanos de la UE, independientemente de la ubicación de la empresa. El artículo 3 del GDPR establece un principio de extraterritorialidad: el reglamento se aplica a cualquier responsable o encargado que ofrezca bienes o servicios a interesados en la UE o supervise su comportamiento en el territorio de la UE.

Resumen

  • GDPR Consent es una base jurídica obligatoria para el tratamiento de datos personales que requiere una manifestación de voluntad voluntaria, específica, informada e inequívoca del usuario.
  • Seis condiciones de validez del consentimiento: libertad, especificidad, información, inequivocidad, retirada y demostrabilidad — todas deben cumplirse simultáneamente.
  • El SDK de Google UMP es la herramienta recomendada para implementar la recogida del consentimiento en aplicaciones móviles en Android e iOS.
  • La CCPA utiliza el modelo opt-out a diferencia del modelo opt-in del GDPR, lo que cambia fundamentalmente el enfoque de la implementación del consentimiento para los usuarios estadounidenses.
  • Las casillas premarcadas y el consentimiento pasivo han sido declarados inválidos por el Tribunal de Justicia de la UE en el asunto Planet49 GmbH (C-673/17).
  • La CNIL impuso una multa récord de 250 millones de euros por infringir las normas de obtención del consentimiento, lo que demuestra la prioridad del control del consentimiento para los reguladores.
  • Se recomienda utilizar una CMP con registro automático y ofrecer al usuario un mecanismo sencillo de gestión del consentimiento a través de los ajustes de la aplicación.

Desarrollaremos una aplicación móvil llave en mano

IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.

Discutir el proyecto

Lea también