RGPD, CCPA y KVKK: Qué exige cada normativa a las cookies
Aprenda a cumplir las tres normativas simultáneamente.
Resumen
El RGPD y la KVKK son regímenes opt-in que exigen consentimiento previo antes de cargar cookies no esenciales, mientras que la CCPA/CPRA es opt-out y exige respetar una solicitud de no venta/no intercambio y la señal Global Privacy Control. Una sola plataforma de consentimiento puede atender a los tres regímenes segmentando el banner por geografía y guardando la jurisdicción en cada registro.
- Equipo de Ingeniería de Privacidad de Cookietrace — Publicado 2026-03-05 · Actualizado 2026-07-30 · 7 min de lectura
Tres regímenes, un solo banner
El RGPD, la KVKK y la CCPA/CPRA parten de tradiciones jurídicas distintas pero llegan a la misma página. El RGPD y la KVKK son de tipo opt-in: nada no esencial se carga hasta que el visitante lo acepta. La CCPA es opt-out: el tratamiento puede comenzar, pero el visitante debe poder indicar "No vender ni compartir mi información personal" y el sitio debe respetar la señal del navegador Global Privacy Control.
Comparación de las definiciones de consentimiento
El RGPD exige un consentimiento libre, específico, informado e inequívoco mediante una acción afirmativa clara. La KVKK exige açık rıza con las mismas cualidades, además de reglas explícitas para las transferencias al extranjero. La CCPA no exige consentimiento para la mayoría de los datos de adultos, pero añade reglas estrictas para menores y para la venta o el intercambio de información personal.
- RGPD: opt-in, multas de hasta el 4% de la facturación global
- KVKK: opt-in, multas administrativas fijadas por la autoridad turca
- CCPA/CPRA: opt-out más soporte obligatorio de la señal GPC
Transferencias transfronterizas
El RGPD se apoya en decisiones de adecuación y en las Cláusulas Contractuales Tipo. La KVKK exige una decisión de adecuación, un compromiso escrito o consentimiento explícito para la transferencia concreta. La CCPA regula los contratos con proveedores de servicios más que la geografía. Por eso un registro de consentimiento debe guardar la jurisdicción en la que se recabó, no solo la respuesta.
Atender a los tres desde una sola plataforma
La segmentación geográfica resuelve el conflicto: muestre un banner opt-in a los visitantes de la UE y de Turquía, un aviso opt-out con un enlace "No vender" a los visitantes de California, y mantenga un único registro de consentimiento con jurisdicción, marca temporal y versión del banner. Cookietrace incorpora este comportamiento por defecto, incluida la señalización de Consent Mode v2 para que las etiquetas de Google respeten cada norma regional.
Preguntas frecuentes
El RGPD y la KVKK son regímenes opt-in que exigen consentimiento previo antes de cargar cookies no esenciales, mientras que la CCPA/CPRA es opt-out y exige respetar una solicitud de no venta/no intercambio y la señal Global Privacy Control. Una sola plataforma de consentimiento puede atender a los tres regímenes segmentando el banner por geografía y guardando la jurisdicción en cada registro.
¿El consentimiento de la CCPA es igual al del RGPD?
No. El RGPD exige un opt-in afirmativo antes de que comience el tratamiento, mientras que la CCPA es opt-out: el tratamiento puede empezar, pero el visitante debe poder oponerse a la venta o el intercambio de sus datos, incluida la señal GPC del navegador.
¿La KVKK permite transferencias internacionales de datos?
Solo con una decisión de adecuación, un compromiso escrito aprobado por la autoridad, o consentimiento explícito para esa transferencia concreta. Es más estricta que el RGPD, que puede apoyarse únicamente en las Cláusulas Contractuales Tipo.
¿Un solo banner puede cumplir las tres leyes?
Sí, si está segmentado por geografía: un banner opt-in para visitantes de la UE y Turquía, y un aviso de no venta/no intercambio para visitantes de California, con un único registro de consentimiento que guarda jurisdicción, marca temporal y versión del banner.
Fuentes
Fuentes oficiales citadas en esta guía.
A quién va dirigida
Responsables de sitios web, equipos de marketing y desarrolladores encargados del consentimiento, el etiquetado analítico y la documentación de privacidad.
Cookietrace
Escrito y revisado por el equipo de ingeniería de privacidad de Cookietrace. (7 min — regulations)