Criterion Global

¿Qué es el RGPD y cómo afecta a la publicidad digital?

El Reglamento General de Protección de Datos (RGPD) es la ley de protección de datos de la Unión Europea, y regula directamente cómo los anunciantes pueden recopilar, utilizar y segmentar con datos personales. Cualquier tratamiento necesita una base jurídica válida, y en el caso de la segmentación publicitaria basada en cookies o en perfilado, esa base es casi siempre el consentimiento libre, específico e informado, no una casilla premarcada ni una condición vinculada al uso de un sitio web.

Lo que el RGPD exige realmente en publicidad

El RGPD ofrece a los responsables del tratamiento seis posibles bases jurídicas para tratar datos personales, pero en la práctica, para la mayoría de la segmentación publicitaria, solo dos resultan viables: el consentimiento y el interés legítimo. El consentimiento debe ser libre, específico, informado y tan fácil de retirar como de otorgar. El interés legítimo puede amparar parte de la analítica propia o la prevención del fraude, pero no cubre el perfilado entre sitios para segmentación publicitaria cuando existe una alternativa genuina. Los datos de categoría especial (salud, religión, orientación sexual y similares) requieren consentimiento explícito, sin excepciones, sin posibilidad de recurrir al interés legítimo. El RGPD también restringe la transferencia de datos personales fuera del EEE/UE a países sin decisión de adecuación ni garantías contractuales; un análisis más completo de cómo se compara esto con otros mercados está en nuestra FAQ sobre marketing transfronterizo.

Los estándares de consentimiento se endurecen, no se relajan

La Information Commissioner's Office del Reino Unido publicó en enero de 2025 una guía sobre los modelos publicitarios "consiente o paga", y su planteamiento se aplica igual de directamente bajo el régimen de la UE: el consentimiento no es libre si el interesado no tiene una opción real o no puede rechazarlo sin sufrir un perjuicio efectivo. La valoración de la ICO se basa en cuatro factores: si existe un desequilibrio de poder real, si cualquier alternativa de pago tiene un precio justo y no punitivo, si las opciones con publicidad y de pago son realmente equivalentes, y si la elección se presenta con transparencia real y no mediante un patrón oscuro. La tendencia tanto en la aplicación normativa del Reino Unido como de la UE es la misma: el rastreo activado por defecto y los paquetes de consentimiento forzado son el patrón que los reguladores están desmontando activamente, no reforzando. Los enfoques basados en datos propios, construidos en torno a las cookies de seguimiento y los datos propios (first-party data), resisten mucho mejor este escrutinio que el perfilado de terceros.

El cumplimiento normativo es un riesgo económico real

Las multas del RGPD no son teóricas. A fecha de marzo de 2026, el CMS Enforcement Tracker registra 2.685 sanciones por un total aproximado de 6.110 millones de euros desde la entrada en vigor del reglamento en 2018, entre ellas la multa de 1.200 millones de euros que la Comisión de Protección de Datos de Irlanda impuso a Meta en 2023, la mayor sanción individual del RGPD hasta la fecha. Esa magnitud cambia los cálculos en la estrategia de datos: el coste de un enfoque de segmentación conforme a la normativa es sistemáticamente menor que el coste de una sanción sumado a la interrupción de campaña que suele acompañarla.

El nuevo foco de aplicación de 2026: la transparencia

El Comité Europeo de Protección de Datos puso en marcha su Marco de Aplicación Coordinada 2026 el 19 de marzo de 2026, con 25 autoridades de protección de datos de toda Europa evaluando el cumplimiento de las obligaciones de transparencia e información del RGPD (artículos 12 a 14): si las organizaciones informan a las personas, de forma clara y previa, sobre qué datos se recopilan y con qué finalidad. Para los anunciantes, esto significa que los avisos de privacidad y los textos del flujo de consentimiento son ahora un objetivo de auditoría tan relevante como el propio banner de cookies, y los mensajes vinculados a la medición publicitaria que preserva la privacidad o a las salas limpias de datos (data clean rooms) deben superar el mismo escrutinio.

Cómo construye Criterion Global una segmentación conforme al RGPD

Para PURE Insurance, una estrategia de marketing basada en personas y en datos propios fue el objetivo en sí, no un añadido de cumplimiento normativo: supresión de impresiones irrelevantes, modelado de audiencias similares (lookalike) construido sobre datos propios, y segmentación personalizada y conforme a la normativa de privacidad en todas las plataformas, un modelo que se mantuvo tan sólido al expandirse la cuenta a Canadá como en el mercado nacional. Esa es la misma secuencia que el Criterion Global Budget Blueprint℠ aplica a cualquier marca que entra en un mercado regulado por el RGPD: contrastar la fricción normativa y la respuesta de la audiencia con una Minimum Viable Market Investment℠ (MVMI℠) acotada antes de comprometer inversión a gran escala, en lugar de trasladar sin cambios una estructura de segmentación estadounidense a Europa y descubrir qué falla después del lanzamiento.