ePrivacy Directive (Directiva sobre la privacidad electrónica)
Definición
La ePrivacy Directive (Directiva 2002/58/CE, actualizada por la Directiva 2009/136/CE) es la norma europea que regula la confidencialidad de las comunicaciones electrónicas. En la práctica, es la ley que obliga a pedir permiso antes de instalar cookies no esenciales, enviar newsletters o hacer remarketing por email, SMS o WhatsApp.
A diferencia del RGPD, que es un reglamento de aplicación directa, la ePrivacy es una directiva: cada Estado miembro la transpone a su legislación nacional. Esto genera diferencias relevantes entre España (LSSI-CE), Alemania (TTDSG) o Francia (CPCE).
Para un negocio DTC que vende a España o LatAm con clientes en la UE, la ePrivacy es el marco que determina cuándo puedes trackear, cuándo puedes escribir y con qué base legal.
Analogía
Piensa en tu tienda online como una casa con timbre. El RGPD te dice cómo debes guardar las llaves de quien entra. La ePrivacy, en cambio, regula si puedes llamar al timbre, cuántas veces y a qué hora.
- La cookie de sesión necesaria para el checkout → es como abrir la puerta a alguien que ya vive ahí. No necesitas permiso.
- La cookie de Meta Pixel o Google Ads → es como instalar una cámara en el salón de un vecino. Necesitas consentimiento previo, informado y granular.
- Un email promocional a un cliente que compró hace 8 meses → depende de si ese cliente marcó la casilla de "acepto recibir comunicaciones comerciales".
Sin consentimiento, no hay timbre. Y si insistes, la AEPD puede sancionarte.
Fórmula operativa
La ePrivacy no se expresa en una ecuación matemática, pero sí en una regla lógica que todo CRO y CRM debe interiorizar:
Consentimiento válido = (Acción afirmativa) + (Información clara) + (Granularidad por finalidad) + (Revocable en 1 clic)
Y para el envío comercial:
Email marketing legal = (Cliente existente) AND (Producto similar) AND (Opt-out visible en cada envío)
OR (Opt-in explícito previo)
Datos concretos de referencia:
- El 65% de los usuarios europeos rechaza cookies no esenciales cuando el banner es claro y ofrece "Rechazar todo" al mismo nivel que "Aceptar todo" (fuente: estudios de consentimiento 2023-2024).
- Las multas medias por infracción de ePrivacy en España se sitúan entre 30.000 € y 300.000 € según gravedad (AEPD).
- El 80% de los carritos abandonados recuperables por email requieren consentimiento previo si el usuario no es cliente.
Tabla comparativa: ePrivacy vs. RGPD
| Criterio | ePrivacy Directive | RGPD |
|---|---|---|
| Ámbito | Comunicaciones electrónicas, cookies, spam | Protección de datos personales en general |
| Naturaleza | Directiva (transposición nacional) | Reglamento (aplicación directa) |
| Base legal para cookies | Consentimiento previo (excepto técnicas) | Consentimiento como una de 6 bases |
| Email marketing | Opt-in, salvo excepción de cliente existente | Requiere base legal + información |
| Sanciones | Según ley nacional (LSSI en España) | Hasta 20 M € o 4% facturación global |
| Autoridad | AEPD / CNIL / BfDI | AEPD / EDPB |
| Relación | *Lex specialis*: prevalece en su ámbito | *Lex generalis*: aplica supletoriamente |
**Clave DTC:** cuando hay conflicto, la ePrivacy gana en cookies y comunicaciones. El RGPD cubre el resto (bases de datos, derechos, DPO).
Aplicación en escenarios DTC
1. Banner de cookies en tu Shopify
No puedes cargar Meta Pixel antes del consentimiento. El botón "Rechazar" debe ser tan visible como "Aceptar". Si usas un CMP tipo Cookiebot o Klaro, configura los tags como *blocked by default*.
2. Newsletter para nuevos leads
Un formulario con casilla premarcada no es consentimiento válido. Debe ser una acción afirmativa, separada y con finalidad concreta: "Quiero recibir ofertas y novedades".
3. Recuperación de carrito por email
Si el usuario no ha comprado nunca, necesitas opt-in. Si ya es cliente, puedes aplicar la excepción de cliente existente siempre que ofrezcas productos similares y un enlace de baja en cada email.
4. Remarketing en Meta o Google
El píxel solo puede dispararse tras consentimiento. Si usas *Consent Mode v2* de Google, asegúrate de mapear correctamente las señales ad_storage, analytics_storage y ad_user_data.
5. SMS y WhatsApp
Mismas reglas que email. Un número capturado en checkout sin casilla específica no puede usarse para campañas. El opt-in debe ser explícito y documentado.
Errores comunes
- Creer que el RGPD sustituye a la ePrivacy. No: coexisten. La ePrivacy es específica y prevalece en cookies y comunicaciones.
- Usar "Aceptar" como única opción real. Los banners sin "Rechazar" al mismo nivel son ilegales y sancionables.
- Asumir que el consentimiento por scroll es válido. No lo es. Requiere acción afirmativa.
- Premarcar casillas de newsletter. Invalida el consentimiento y puede costarte una sanción.
- Ignorar la normativa local. La LSSI española, la TTDSG alemana o la CPCE francesa añaden matices que tu CMP debe respetar.
- No registrar pruebas de consentimiento. Sin log con timestamp, IP y versión del banner, no puedes defenderte ante la AEPD.
- Pensar que la ePrivacy morirá con el AI Act. El Reglamento ePrivacy lleva años bloqueado, pero la directiva sigue vigente y se aplica.
Términos relacionados
- RGPD / GDPR — Reglamento general de protección de datos.
- LSSI-CE — Ley española que transpone la ePrivacy.
- Consent Mode v2 — Señales de consentimiento de Google.
- CMP (Consent Management Platform) — Herramienta de gestión de consentimiento.
- Opt-in / Opt-out — Modelos de consentimiento en marketing.
- Cookie técnica vs. cookie de marketing — Distinción clave para el banner.
- AEPD — Autoridad Española de Protección de Datos.
- EDPB — Comité Europeo de Protección de Datos.
- Reglamento ePrivacy — Propuesta futura que reemplazaría la directiva (en negociación).
Cierre operativo
Si vendes DTC en la UE o a clientes europeos, la ePrivacy no es opcional. Configura tu CMP con *blocking* previo, documenta cada opt-in, ofrece baja en un clic y revisa tu política de cookies cada vez que añadas un píxel nuevo. La diferencia entre escalar y ser sancionado suele estar en un checkbox bien puesto.