Estas preguntas frecuentes tienen como objetivo proporcionar información sobre la actualización de las directrices de la ley de cookies de Francia — incluyendo cómo estas directrices francesas se relacionan con la legislación de la UE, qué significan para su negocio y las consecuencias del incumplimiento.
¿Cuáles son las directrices de la ley de cookies de Francia? ¿Cómo se relacionan con el GDPR y la Directiva ePrivacy (la "Ley de Cookies")?
La Directiva ePrivacy y el GDPR son la legislación principal de la UE que regula el uso de cookies y tecnologías de seguimiento similares. La Directiva ePrivacy entró en vigor en 2002, pero desde entonces ha sido modificada (más recientemente en 2009). El GDPR entró en vigor en 2018. Mientras que el GDPR es un reglamento, lo que significa que tiene fuerza legal vinculante en todos los estados miembros de la UE, la Directiva ePrivacy no tiene esa misma autoridad integral. Las directivas establecen ciertos resultados que deben lograrse (es decir, un conjunto de reglas), pero cada estado miembro de la UE es libre de decidir cómo transponer las directivas en leyes nacionales para asegurar el cumplimiento de esas reglas. Eso significa que todos los estados miembros de la UE tienen sus propias leyes de cookies — pero esas leyes pueden variar en cierta medida siempre que cumplan con los elementos centrales establecidos en la Directiva ePrivacy.
Francia transposó la Directiva ePrivacy en el Artículo 82 de la ley francesa "Informatique et Libertés" (es decir, la "ley de cookies de Francia"). La Autoridad Francesa de Protección de Datos (la "CNIL") es responsable de hacer cumplir esa ley.
En 2013, la CNIL adoptó directrices que instruían sobre la implementación práctica de la ley de cookies de Francia ("Directrices"). Poco después del GDPR, la CNIL actualizó las directrices y emitió recomendaciones para alinearlas con los requisitos de esta nueva ley de la UE. En 2020, estas directrices y recomendaciones fueron actualizadas nuevamente. Tras la adopción de estas directrices y recomendaciones actualizadas en octubre de 2020, la CNIL anunció un período de transición hasta finales de marzo de 2021. Durante este período, la CNIL no hará cumplir nuevas obligaciones respecto a las cookies derivadas de las versiones más recientes de las directrices y recomendaciones (es decir, la "orientación de la CNIL").
Tengo un sitio web que sirve (o podría servir) cookies a personas en Francia — ¿qué debo hacer para asegurarme de cumplir con la fecha límite?
Si su negocio sirve cookies a personas en Francia, ya debería haber implementado prácticas de consentimiento de cookies que satisfagan las versiones anteriores de la orientación de la CNIL.
Después del 31 de marzo de 2021, ahora debe asegurarse de que sus prácticas de consentimiento de cookies cumplan con cualquier nueva obligación relativa a la gestión del consentimiento de cookies derivada de la versión más reciente de la orientación de la CNIL. Específicamente, debe asegurarse de que sus usuarios:
puedan rechazar dar su consentimiento tan fácilmente como lo dan, y retirar su consentimiento tan fácilmente como lo dieron (es decir, usando un botón de estilo "rechazar todo" y facilitando que sus usuarios encuentren dónde pueden ajustar sus preferencias cuando quieran hacerlo);
consientan cada propósito individual para el cual su negocio utiliza cookies; y
se les informe sobre la identidad de las entidades que depositan cookies (es decir, la lista que contiene la identidad de las entidades debe estar disponible para ellos en el momento en que se obtiene el consentimiento y debe actualizarse regularmente — una buena práctica es "recolectar" el consentimiento cada seis meses).
Además, debe poder demostrar que ha obtenido un consentimiento válido ante la CNIL si así se lo solicitan.
Las versiones anteriores de la orientación de la CNIL establecieron que confiar en casillas pre-marcadas, el consentimiento "agrupado" (consentimiento para varios fines de procesamiento a la vez), o que un usuario navegue o desplace por un sitio web no cumple con el estándar de consentimiento del GDPR y no puede considerarse como un consentimiento válido según lo requerido por la ley de cookies de Francia. La última orientación de la CNIL aclara que no puede confiar en la configuración de cookies de un usuario en un navegador web como una forma suficiente de obtener un consentimiento válido del usuario.
¿Qué sucede si no cumplo con la fecha límite?
A diferencia del GDPR, la directiva ePrivacy y la ley de cookies de Francia, las directrices y recomendaciones de una autoridad de protección de datos como la CNIL se consideran "soft law" y no son vinculantes. Sin embargo, la orientación de la CNIL explica cómo determinarán si un negocio está violando la ley de cookies de Francia (es decir, cómo harán cumplir la ley de cookies de Francia). Eso significa que si las prácticas de cookies de su negocio no cumplen con los requisitos establecidos en la orientación de la CNIL, probablemente esté violando la ley de cookies de Francia y podría estar sujeto a acciones de cumplimiento.
Después del 31 de marzo de 2021, la CNIL comenzará a hacer cumplir la ley de cookies de Francia en el contexto de estas nuevas obligaciones y requisitos resultantes de las directrices y recomendaciones. Debido a que la orientación de la CNIL está redactada teniendo en cuenta el GDPR, si está violando la ley de cookies de Francia, también podría estar violando el GDPR.