El consentimiento en el RGPD es un pilar fundamental en la gestión de datos personales, especialmente en el contexto del Reglamento General de Protección de Datos (RGPD), tal y como hemos comentado en artículos anteriores de esta serie.
El artículo 4.11 del RGPD lo define así: “consentimiento del interesado”: es toda manifestación de voluntad libre, específica, informada e inequívoca por la que el interesado acepta, ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen.
Es decir, el consentimiento otorgado debe ser libre, específico, informado e inequívoco.
El ciclo de vida del consentimiento RGPD se desarrolla a lo largo de 3 fases: recogida, custodia y retirada.
| Fase | Descripción | Obligaciones clave | Base legal RGPD |
|---|---|---|---|
| 1. Recogida | Obtención del consentimiento del interesado de forma libre, específica, informada e inequívoca | Multicanal, por separado para cada finalidad, sin casillas premarcadas, demostrable | Art. 4.11 y Art. 7.1 |
| 2. Custodia | Almacenamiento seguro y trazable del consentimiento obtenido | Registro con fecha, canal, propósito; accesible en auditorías; protegido contra acceso no autorizado | Art. 5.2 y Art. 7.1 |
| 3. Retirada | Cancelación del consentimiento a petición del interesado | Tan sencilla como el otorgamiento; confirmación al usuario; cese inmediato del tratamiento; actualización de registros | Art. 7.3 |
Fase 1: Recogida multicanal del consentimiento RGPD
La recogida del consentimiento, tal y como hemos indicado con anterioridad, debe ser una acción libre, específica, informada e inequívoca. Y será el responsable del tratamiento el que tenga que demostrar que el interesado consintió el tratamiento de los datos. Esto significa, entre otras cosas, que los responsables de tratamiento (es decir, tanto las personas físicas como las jurídicas) deben custodiar la recogida del consentimiento.
Respecto a la forma de obtención, las entidades responsables del tratamiento tendrán que ofrecer múltiples canales para que los usuarios otorguen su consentimiento. Es decir, se adaptarán, así, a las preferencias y necesidades de las personas interesadas. Algunos canales habituales son:
- Formularios web: permiten a los usuarios dar su consentimiento al completarlos en línea.
- Correo electrónico: a través de campañas de marketing por correo electrónico, donde se solicita el consentimiento explícito.
- SMS / WhatsApp: mensajes de texto que solicitan el consentimiento de los usuarios.
- Aplicaciones móviles: la solicitud se lleva a cabo desde una APP móvil.
- Presencial: mediante formularios físicos que los usuarios pueden firmar en persona.
La normativa establece como obligatorio que el consentimiento sea explícito, informado y otorgado libremente. Además, debe ser específico para cada propósito de tratamiento de datos. Esto significa que no es válida la recogida de un único consentimiento para una multitud de finalidades, sino que cada finalidad requiere de un consentimiento especifico.
En MailComms ofrecemos consultorías en RGPD para ayudar a proteger a los negocios y que sepan cómo recoger el consentimiento de sus clientes y empleados de la forma correcta.

Fase 2: Custodia del consentimiento RGPD
Una vez obtenido, el consentimiento ha de ser custodiado de manera segura y accesible por parte del responsable del tratamiento. La custodia del consentimiento es la obligación del responsable del tratamiento de mantener un registro verificable, seguro y accesible de cada consentimiento obtenido, que permita demostrar en cualquier momento que el interesado lo prestó de forma válida. Esto implica:
- Almacenamiento seguro: los consentimientos se almacenarán en sistemas seguros que protejan la información contra accesos no autorizados y brechas de seguridad.
- Trazabilidad: es esencial mantener un registro detallado de cuándo, cómo y para qué se obtuvo el consentimiento. Esto incluye, como mínimo, la fecha, el canal utilizado y el propósito específico.
- Accesibilidad: los registros deben ser fácilmente consultables en revisiones posteriores o en auditorías. Esto es esencial para demostrar el cumplimiento con el RGPD en caso de inspecciones o litigios.
Te puede interesar nuestro post sobre RGPD y Accountability, donde te explicamos como cumplir con esta obligación de ser capaz de demostrar de forma proactiva que se cumple con la normativa. Además, desde MailComms ofrecemos un servicio de consultoría de archiving que puede ser de gran ayuda para empresas que no saben como almacenar información sensible sobre sus clientes o empleados.
Fase 3: Retirada del consentimiento RGPD
El artículo 7.3 del RGPD otorga a los individuos el derecho a retirar su consentimiento en cualquier momento, y exige que sea tan sencillo otorgarlo como cancelarlo. Las organizaciones tienen que construir este proceso de manera que sea cómodo y gratuito. El diseño incluirá:
- Varios canales de retirada: múltiples canales para que los usuarios puedan retirarsu consentimiento, como formularios web, correos electrónicos, SMS o aplicaciones móviles, entre otras posibilidades.
- Confirmación: tras la retirada, la organización tiene que emitir una confirmación y cesar cualquier tratamiento de datos basado en ese consentimiento.
- Actualización de registros: es fundamental que se actualicen los registros de consentimiento para reflejar la retirada y asegurar que los datos del usuario no se utilicen más para los fines previamente consentidos.
La retirada del consentimiento no afectará al tratamiento realizada basado en el consentimiento previo a su retirada.
Especial atención al recabo de consentimiento de las cookies
Las cookies son archivos de texto que los sitios web envían al navegador para guardar información sobre la visita de un usuario. Esto permite que los sitios web recuerden las preferencias del usuario y le proporcionen una experiencia más personalizada. Para ser activadas el usuario tiene que otorgar su consentimiento.
La Ley de Servicios de la Sociedad de la Información y del Comercio Electrónico (LSSI) regula el uso de cookies en España.
Aunque no las menciona directamente, el artículo 22.2 de la LSSI dice: “Los prestadores de servicios pueden utilizar dispositivos de almacenamiento y recuperación de datos en los equipos terminales de los usuarios, siempre que hayan obtenido su consentimiento después de proporcionar información clara y completa sobre su uso”.
Estos son los puntos más importantes de la LSSI en lo que a la regulación de las cookies se refiere:
- Deber de informar: las empresas tienen que informar de manera clara y comprensible sobre el uso de cookies: su finalidad, duración y quién es su titular, especialmente si son de terceros.
- Obtención del consentimiento: antes de instalar cookies en el dispositivo del usuario, las empresas deben obtener su consentimiento explícito conforme a lo indicado en el artículo 7 del RGPD. Esto generalmente se hace mediante banners o ventanas emergentes que solicitan la aceptación.
- Excepciones: algunas cookies como las técnicas, que son necesarias para la navegación o para proporcionar un servicio solicitado por el usuario, están exentas de la obligación de obtener consentimiento.
| Tipo de cookie | Finalidad | ¿Requiere consentimiento? | Base legal |
|---|---|---|---|
| Técnicas (esenciales) | Navegación básica, sesión, acceso a áreas seguras | No, exentas bajo LSSI art. 22.2 | Interés legítimo / necesidad técnica |
| De preferencias / funcionales | Recordar idioma, región, configuración del usuario | Sí, si no son estrictamente necesarias | Consentimiento (art. 7 RGPD) |
| Analíticas / estadísticas | Medir el uso del sitio web, páginas visitadas, conversiones | Sí, según AEPD (aunque datos anonimizados pueden tener tratamiento diferente) | Consentimiento o interés legítimo (requiere evaluación) |
| De marketing / publicidad | Segmentación, retargeting, personalización de anuncios | Sí, siempre | Consentimiento explícito (art. 7 RGPD) |
| De terceros | Instaladas por servicios externos (redes sociales, mapas, video) | Sí, siempre | Consentimiento explícito (art. 7 RGPD) |
La mayoría de las páginas web, aplicaciones y plataformas online utilizan estos pequeños archivos de código para mejorar la experiencia de navegación y/o para recabar diferente tipo de información personal de los usuarios. Por ello es importante seguir los siguientes pasos para la gestión correcta del consentimiento:
- Transparencia: información clara a los usuarios sobre qué son las cookies, cómo se utilizan y con qué propósito. Esto debe incluir una política de accesible y comprensible.
- Consentimiento explícito: obtener el consentimiento explícito de los usuarios antes de utilizar cookies que no sean estrictamente necesarias para el funcionamiento del sitio web.
- Opciones de configuración: proporcionar a los usuarios la opción de aceptar o rechazar diferentes tipos de cookies, como las de rendimiento, funcionales o de publicidad.
- Registro del consentimiento: mantener un registro del consentimiento otorgado por los usuarios que incluya la fecha, hora y tipo de cookies aceptadas.
- Revocación del consentimiento: permitir a los usuarios revocar su consentimiento en cualquier momento y ofrecer instrucciones claras sobre cómo hacerlo.
- Actualización de la política de cookies: revisar y actualizar periódicamente la política de cookies para reflejar cualquier cambio sobre su uso o la normativa aplicable, entre otras cuestiones.
La Agencia Española de Protección de Datos (AEPD) publica guías y directrices adicionales sobre el uso de cookies para asegurar el cumplimiento de la normativa, e incluso utiliza algunos ejemplos de cómo deben realizarse alguno de los puntos anteriores.
Listas de exclusión publicitaria
Las listas de exclusión publicitaria son sistemas voluntarios en los que las personas pueden inscribirse para evitar recibir comunicaciones comerciales no deseadas con empresas con las que no exista una relación contractual.
Actualmente existen dos listados de exclusión publicitaria: la Lista Robinson y la Lista Stop Publicidad (de nueva creación).
Las empresas que realicen acciones comerciales tienen que excluir a aquellas personas que se hayan inscrito en alguno de los dos listados, es decir, en aquellos casos en los que la persona ha prestado su consentimiento a no recibir este tipo de comunicaciones. Si podrán contactar con aquellas que no estén inscritas. El consentimiento debe obtenerse conforme al artículo 7 del RGPD (libre, especifico, informado e inequívoco), además de realizarse por un canal que permita dejar constancia de su recogida.
No obstante, cualquier persona que se haya inscrito en una lista de exclusión publicitaria podría recibir publicidad de una empresa si es cliente o si ha prestado su consentimiento explícito previamente. Por ejemplo, al hacer una compra en una empresa y aceptar recibir información sobre productos similares, esta compañía puede enviar comunicaciones comerciales incluso si el usuario se ha dado de alta en una de estas listas de exclusión.

La gestión eficaz del ciclo de vida del consentimiento es esencial para cumplir con las normativas de protección de datos, evitar multas, riesgos reputacionales y mantener la confianza de los usuarios. El ciclo de vida del consentimiento incluye la recogida por varios canales, la custodia segura y su cancelación sencilla. Y en cada fase se tiene que garantizar la transparencia y el cumplimiento normativo.
Por todo ello, las empresas tienen que contar con unos procesos de gestión de consentimientos mejorados y maduros además de apoyarse en soluciones tecnológicas, como la de MailComms Group, que les ayuden a gestionar todo el proceso, garantizar el cumplimiento y evitar así sanciones.
Y para este cumplimiento es de gran ayuda contar con un prestador de servicios electrónicos de confianza cualificado, como es nuestro. Además, estamos certificados en las principales normativas de seguridad de la información y de privacidad, como son: ISO/IEC 27001 e ISO/IEC 27701, a las que sumamos nuestra acreditación en la categoría de nivel alto en el Esquema Nacional de Seguridad.
Si quieres conocer uno de los sistemas de gestión de consentimientos más robustos del mercado, te invitamos a que contactes con nosotros.
Preguntas frecuentes
¿Cuáles son las tres fases del ciclo de vida del consentimiento RGPD?
Las tres fases son: (1) Recogida — el interesado otorga su consentimiento de forma libre, específica, informada e inequívoca a través de alguno de los canales habilitados; (2) Custodia — el responsable almacena y mantiene un registro seguro, trazable y accesible del consentimiento obtenido, con todos los datos necesarios para demostrar su validez; y (3) Retirada — el interesado puede cancelar su consentimiento en cualquier momento, de forma tan sencilla como lo otorgó, con cese inmediato del tratamiento y actualización de los registros.
¿Puede una empresa obtener un único consentimiento para varias finalidades?
No. El RGPD exige que el consentimiento sea específico para cada finalidad de tratamiento. Un consentimiento genérico que cubra múltiples finalidades en bloque no es válido. Esto significa que la empresa debe obtener un consentimiento separado e independiente para cada propósito: por ejemplo, uno para comunicaciones comerciales, otro para elaboración de perfiles, y otro para cesión de datos a terceros. Cada uno debe poder otorgarse y retirarse de forma independiente.
¿Qué elementos debe contener el registro de custodia del consentimiento?
El registro debe incluir como mínimo: la identidad del interesado, la fecha y hora exacta del consentimiento, el canal utilizado (web, email, SMS, presencial…), la finalidad específica para la que se otorgó, la versión del texto informativo con el que se informó al usuario, y el estado actual del consentimiento (activo o retirado, con fecha de retirada si procede). Este registro es la evidencia que el responsable debe presentar ante la AEPD en caso de inspección o reclamación.
¿Qué obligaciones implica el derecho de retirada del consentimiento?
Cuando el interesado retira su consentimiento, la organización debe: (1) confirmar al usuario que la retirada se ha procesado, (2) cesar de inmediato cualquier tratamiento de datos basado en ese consentimiento, (3) actualizar el registro de consentimiento para reflejar la retirada con fecha y canal, y (4) garantizar que la retirada sea tan sencilla y gratuita como el otorgamiento. La retirada no afecta retroactivamente a los tratamientos realizados antes de su ejercicio.
¿Las cookies técnicas requieren consentimiento bajo el RGPD?
No. Las cookies técnicas o esenciales, necesarias para la navegación o para proporcionar un servicio expresamente solicitado por el usuario, están exentas de la obligación de consentimiento bajo el artículo 22.2 de la LSSI. Sí requieren consentimiento explícito las cookies de preferencias, analíticas (según criterio de la AEPD), marketing y las de terceros. La AEPD publica guías actualizadas sobre la gestión del consentimiento de cookies.
