A history of GDPR cookie banner compliance: the roles of publishers, regulators and CMPs
Este artículo analiza la evolución histórica del cumplimiento de los banners de cookies del RGPD en 11.346 sitios web, revelando un aumento significativo de las opciones de "rechazar todo" impulsado principalmente por las acciones de los editores y la presión regulatoria, al tiempo que destaca la necesidad de una orientación unificada de la UE y de la supervisión de las Plataformas de Gestión de Consentimiento para mejorar aún más la privacidad del usuario.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina que el internet es un mercado gigante y bullicioso. En 2018, se introdujo un nuevo conjunto de reglas llamado GDPR para proteger a los compradores (usuarios) de ser rastreados sin su permiso. La herramienta principal utilizada para hacer cumplir estas reglas es el Banner de Cookies —ese cuadro emergente que ves en casi todos los sitios web preguntando: "¿Quieres que te rastreemos?".
Este documento es como un documental de seis años (2018–2024) que observa cómo han cambiado estos anuncios emergentes, quién está realizando realmente los cambios y si se están siguiendo las reglas. Los investigadores analizaron más de 11,000 sitios web en 30 países europeos para contar la historia.
Aquí tienes el desglose de la historia usando analogías sencillas:
1. Los tres personajes principales
El documento identifica tres grupos que influyen en cómo se ven y se comportan estos anuncios emergentes:
- Los Editores (Dueños de los sitios web): Piensa en ellos como los Tenderos. Son los dueños de los sitios web y son legalmente responsables de pedir permiso.
- Los Reguladores (DPA): Piensa en ellos como los Oficiales de Policía. Ellos escriben las reglas, dan consejos y emiten multas (tickets) a los tenderos que rompen la ley.
- Las CMP (Plataformas de Gestión de Consentimiento): Piensa en ellas como Máquinas expendedoras de anuncios emergentes. Muchos tenderos no construyen sus propios anuncios; compran una "máquina" ya fabricada a una empresa (como OneTrust o Cookiebot) que muestra automáticamente el banner. Los investigadores querían ver si estas empresas de máquinas expendedoras estaban ayudando a los tenderos a seguir las reglas.
2. La gran historia: Las cosas están mejorando, pero lentamente
Al principio (2018), la situación era caótica. Solo alrededor del 3% de los sitios web tenían un botón de "Rechazar todo". La mayoría solo tenía un botón grande de "Aceptar", engañando efectivamente a la gente para que dijera que sí.
Para 2024, la situación ha mejorado significativamente. Ahora, alrededor del 30% de los sitios web tienen un botón de "Rechazar" claro. Es un salto enorme, pero significa que 7 de cada 10 sitios todavía no cumplen totalmente.
El "Efecto Dominó" de la Policía:
El documento encontró un fuerte vínculo entre los "Oficiales de Policía" (Reguladores) y el hecho de que los tenderos hagan lo correcto.
- Ejemplo: En Francia, el regulador (CNIL) multó a Google y Meta por tener anuncios emergentes que dificultaban decir "No".
- El Resultado: Inmediatamente después de las multas, los sitios web en Francia (e incluso en otros países) comenzaron a añadir botones de "Rechazar". Es como cuando un oficial de policía empieza a multar a la gente por no usar el cinturón de seguridad; de repente, todo el mundo empieza a abrocharse el cinturón.
- El Contraste: En países donde los reguladores fueron silenciosos o no emitieron muchas multas (como Lituania o Polonia), los sitios web siguieron siendo perezosos y no añadieron botones de "Rechazar".
3. La sorpresa: Las "Máquinas Expendedoras" no ayudaron mucho
Los investigadores tenían una teoría: pensaban que las empresas que venden el software de anuncios emergentes (las CMP) actualizarían sus máquinas para ser más respetuosas con la privacidad automáticamente cuando las leyes cambiaran.
La prueba de realidad:
El estudio encontró que esto no sucedió.
- Algunas "Máquinas Expendedoras" (como Cookiebot) actualizaron sus diseños para incluir botones de "Rechazar" para aproximadamente el 55% de sus clientes.
- Otras "Máquinas Expendedoras" (como Cookies Consent) solo hicieron esto para aproximadamente el 13% de sus clientes.
- La Conclusión: Las CMP mayormente se quedaron ahí sentadas. No obligaron a sus clientes a cambiar. En cambio, fueron los Tenderos (Editores) quienes realmente fueron, abrieron la máquina y cambiaron manualmente la configuración para ser más conformes con la ley. El documento sugiere que si un sitio web tiene un buen botón de "Rechazar", es porque el dueño del sitio web eligió ponerlo ahí, no porque la empresa de software se lo dijera.
4. El estado actual del mercado
- Consolidación: El mercado de estas máquinas de anuncios emergentes se está reduciendo a unos pocos actores importantes. Las grandes empresas como OneTrust y Cookiebot son utilizadas ahora por la mayoría de los sitios web.
- El Problema: Debido a que estas grandes empresas establecen la configuración "por defecto", y no siempre eligen las opciones más respetuosas con la privacidad por defecto, muchos sitios web terminan con anuncios emergentes deficientes a menos que el propietario los arregle manualmente.
5. La conclusión final
El documento concluye que, si bien el internet se está volviendo ligeramente más respetuoso con la privacidad del usuario, esto sucede porque los Tenderos finalmente están escuchando a la Policía, no porque las empresas de Máquinas Expendedoras estén siendo útiles.
Los autores sugieren que para que el internet sea verdaderamente seguro para todos, necesitamos:
- Reglas más uniformes: Todos los "Oficiales de Policía" en toda Europa deben ponerse de acuerdo en exactamente cuáles son las reglas, para que los tenderos no estén confundidos.
- Más supervisión de las Máquinas Expendedoras: Las empresas que venden el software de anuncios emergentes deberían ser más responsables. Si ellas son las que establecen las configuraciones por defecto, deberían ser responsables de asegurar que esos valores por defecto sean legales y justos.
En resumen: las reglas están funcionando, pero solo cuando la policía vigila de cerca, y las herramientas que se usan para seguirlas necesitan una actualización seria.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.