Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Gestión del consentimiento RGPD en transferencias seguras

Domina los requisitos de consentimiento del RGPD para transferencias: bases legales, mecanismos de opt-in, registros de consentimiento y procedimientos de retirada.

El consentimiento en virtud del artículo 6(1)(a) del RGPD suele ser la base jurídica equivocada para las transferencias de archivos. Los contratos (6(1)(b)), las obligaciones legales (6(1)(c)) y los intereses legítimos (6(1)(f)) cubren la mayoría de los escenarios de compartición de archivos B2B sin necesidad de pedir a los interesados que den su opt-in. Cuando el consentimiento es genuinamente la base adecuada — listas de marketing, suscripciones a boletines, contribuciones voluntarias de datos — el artículo 7 establece reglas estrictas: libre, específico, informado, inequívoco y revocable en cualquier momento con la misma facilidad con que se otorgó. Gestionar mal el consentimiento convierte toda la transferencia en un tratamiento ilícito según el artículo 5(1)(a).

Por qué el consentimiento rara vez es la base adecuada en transferencias B2B

Un autónomo que envía a un cliente una entrega de proyecto de 2 GB no necesita el consentimiento del cliente — el contrato de encargo es la base jurídica en virtud del 6(1)(b). Un bufete de abogados que envía un NDA firmado a la contraparte tampoco necesita consentimiento. Un centro de ensayos clínicos que transfiere datos pseudonimizados al promotor opera bajo el 6(1)(b) o el 9(2)(j) para datos de categoría especial. Aplicar el consentimiento como base por defecto a todo crea fragilidad: los interesados pueden retirar el consentimiento en cualquier momento en virtud del artículo 7(3), lo que podría imposibilitar el cumplimiento de obligaciones contractuales. Elige la base adecuada una vez, documéntala y deja de preguntar.

Los requisitos de consentimiento del artículo 7

El artículo 7(1) te obliga a demostrar que se dio el consentimiento. El artículo 7(2) exige que las solicitudes de consentimiento sean claramente diferenciables, inteligibles y en lenguaje sencillo. El artículo 7(3) garantiza que la retirada sea igual de fácil que el otorgamiento. El artículo 7(4) invalida el consentimiento cuando está condicionado a la prestación de un servicio que no requiere realmente los datos. Trasladado a las transferencias de archivos: no puedes agrupar "acepto recibir PDFs de marketing" con "acepto recibir mi recibo de compra". El primero es consentimiento; el segundo es ejecución contractual. Sepáralos o habrás infringido el artículo 7(4).

Patrones oscuros que invalidan el consentimiento

Una casilla premarcada no es válida (Planet49, C-673/17, octubre de 2019). Los muros de cookies que deniegan el servicio hasta que se da el consentimiento son inválidos para cookies no esenciales (directrices del CEPD, mayo de 2020). Los botones "Aceptar todo" y "Rechazar todo" deben tener igual prominencia (multas de la CNIL a Google y Facebook, diciembre de 2021, 150 M€ y 60 M€). Para las transferencias de archivos, el patrón oscuro equivalente es vincular el acceso a la descarga con el opt-in de marketing: "Descarga tu archivo" es esencial; "Suscríbete a nuestro boletín" no lo es. Nunca los fusiones detrás de un único botón.

Consentimiento granular y tipos de archivos

Si gestionas una plataforma en la que los usuarios suben fotos, documentos y vídeo, los interesados necesitan consentimiento granular para cada tipo de dato. Un boletín donde los suscriptores también suben fotos de vacaciones a una galería compartida necesita consentimiento separado para el marketing por correo y para el alojamiento de fotos. La granularidad se extiende a las finalidades: el consentimiento para "compartir con socios" sin nombrar a los socios no supera el test de "específico" del artículo 7. Nombra las categorías de destinatarios — anunciantes, proveedores de análisis, subencargados del tratamiento — y si no puedes, recurre a los intereses legítimos con una prueba de ponderación adecuada.

Registros de consentimiento y prueba del consentimiento

El artículo 7(1) traslada la carga de la prueba al responsable del tratamiento. Un registro de consentimiento necesita al menos cinco campos: quién consintió (ID del interesado, correo o identificador con hash), cuándo (marca de tiempo, zona horaria), a qué consintió (texto exacto mostrado), cómo (versión del formulario, IP, user agent para capturas web) y cómo retirar el consentimiento (referencia al mecanismo). Herramientas como OneTrust, Usercentrics, Didomi y Cookiebot gestionan las capturas web; para flujos integrados en el producto, construye tu propio registro de eventos con semántica de solo adición. La retención coincide con el período de validez del consentimiento más el plazo de prescripción (típicamente seis años en el Reino Unido, cinco en Francia).

Flujos de trabajo de retirada a la altura del otorgamiento

El artículo 7(3) exige que la retirada sea igual de fácil que el consentimiento. Si el consentimiento fue un solo clic en una casilla, la retirada debe ser también un solo clic. Los centros de preferencias ocultos tras tres menús de cuenta no cumplen este requisito. Los enlaces de cancelación de suscripción por correo funcionan si resuelven la retirada al hacer clic sin requerir que el usuario inicie sesión. Para las transferencias de archivos, la retirada normalmente implica detener futuras transferencias y suprimir las pasadas en virtud del artículo 17(1)(b) cuando el consentimiento era la única base. Tu endpoint de cancelación de suscripción debería activar tanto el evento de revocación del consentimiento como el proceso de supresión.

Consentimiento de menores y verificación parental

El artículo 8 establece los 16 años como edad por defecto por debajo de la cual se requiere el consentimiento parental para los servicios de la sociedad de la información, con libertad de los Estados miembros para reducirla a 13. Francia usa 15, Alemania 16, España 14, Suecia y Portugal 13. Los métodos de verificación aceptables por los reguladores incluyen comprobaciones con tarjeta de crédito, verificación de documento de identidad, formularios de consentimiento firmados y doble opt-in con el correo verificado del progenitor. Si tu plataforma de transferencia de archivos está orientada a la educación, los usuarios menores de 16 años deben obtener el consentimiento parental para cualquier tratamiento basado en el consentimiento (normalmente creación de cuenta y marketing, a veces retención de archivos).

Consentimiento para transferencias internacionales

El artículo 49(1)(a) permite el consentimiento como excepción para transferencias a países no adecuados, pero solo para transferencias ocasionales y no repetitivas. Las Directrices 2/2018 del CEPD sobre el artículo 49 enfatizan el "consentimiento explícito" — un umbral más alto que el consentimiento ordinario — que requiere una declaración escrita o equivalente, y el interesado debe ser informado de los riesgos específicos, incluida la ausencia de una decisión de adecuación y la disponibilidad de salvaguardias apropiadas. Para las transferencias rutinarias de archivos a EE. UU. u otras jurisdicciones no adecuadas, utiliza CCE más una Evaluación de Impacto de la Transferencia. El consentimiento es una palanca de emergencia, no una estrategia escalable.

Nuevo consentimiento cuando cambian las condiciones

Si cambias las finalidades del tratamiento, añades nuevos destinatarios o amplías la retención, los consentimientos existentes pueden dejar de cubrir el tratamiento ampliado. La medida más segura es obtener un consentimiento nuevo con divulgaciones actualizadas. Reducir el alcance está permitido sin nuevo consentimiento. La prueba: ¿se habría dado el consentimiento original si el interesado hubiera conocido los nuevos hechos? En caso de duda, obtén nuevo consentimiento. Activa el flujo de nuevo consentimiento antes de que comience el nuevo tratamiento, no después, y pausa las transferencias hasta que quede registrado el nuevo consentimiento.

Patrones de integración técnica

En un producto de transferencia de archivos, el patrón limpio es un microservicio de consentimiento que cada llamada de carga, descarga y notificación verifica antes de proceder. El registro de consentimiento lleva un UUID referenciado en los registros de auditoría para cada operación con archivos. La retirada invalida las comprobaciones futuras y activa un proceso asíncrono de supresión. Servicios como HexaTransfer evitan esta complejidad basando las transferencias en la necesidad contractual — el remitente inicia, el destinatario descarga, ambos implícitos en el contrato de transferencia — y reservan el consentimiento del artículo 6(1)(a) para la suscripción opcional al boletín.

El consentimiento es una herramienta, no un valor por defecto. Elige la base jurídica que se ajuste a la operación. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo