← Todos los artículos
GDPR14 sept 20269 min de lectura

Multas por cookies: lo que sancionan los reguladores

Las multas por cookies castigan cuatro fallos: rastrear antes de consentir, rechazar más difícil que aceptar, consentimiento presunto y etiquetas sin autorizar.

Equipo de Katla

La mayoría de los artículos sobre multas del RGPD citan la cifra de titular (el 4 % de la facturación mundial) y se quedan ahí. Esa cifra no es lo que ha estado pasando de verdad. Lo que ha estado pasando es un goteo constante de resoluciones, muchas de ellas por cosas que un desarrollador podría haber visto en DevTools en menos de un minuto.

Aquí tienes por qué han multado realmente los reguladores a las empresas, cuál es el patrón y cómo comprobar si tu propio sitio tiene el mismo problema.

Los casos internacionales

La CNIL francesa ha sido el regulador más activo en materia de cookies en concreto, porque la transposición francesa de la Directiva ePrivacy le permite actuar sin pasar por el mecanismo de ventanilla única. Por eso tantas de las cifras grandes son francesas.

EmpresaMultaQué falló
Google325 M€ (sept. 2025)Anuncios colocados en las pestañas Promociones y Social de Gmail sin consentimiento previo; opciones de consentimiento presentadas de forma desigual
SHEIN150 M€ (sept. 2025)Cookies instaladas sin el consentimiento del usuario
Google150 M€ (ene. 2022)Rechazar las cookies requería más clics que aceptarlas
Facebook Ireland60 M€ (ene. 2022)Lo mismo: ningún botón equivalente para rechazar en la primera capa
Microsoft Ireland60 M€ (dic. 2022)Rastreadores en bing.com instalados antes del consentimiento
Google100 M€ (dic. 2020)Cookies publicitarias instaladas nada más llegar, antes de cualquier consentimiento
Amazon35 M€ (dic. 2020)Lo mismo, en amazon.fr
Yahoo EMEA10 M€ (2023)Cookies sin un consentimiento válido, además de trabas pensadas para disuadir de retirar el consentimiento
TikTok5 M€ (dic. 2022)Los usuarios no podían rechazar las cookies con la misma facilidad con la que las aceptaban

Vuelve a leer esa columna. Casi ninguno de estos casos se basa en teorías jurídicas exóticas. Son esto: cookies antes del consentimiento, y que rechazar sea más difícil que aceptar.

Suecia: la IMY tampoco se ha quedado quieta

Sería cómodo tratar esto como algo que les pasa a las plataformas estadounidenses en Francia. No lo es. La Integritetsskyddsmyndigheten sueca ha dictado sus propias resoluciones contra empresas suecas conocidas, además de las normas suecas sobre cookies que supervisa la PTS.

Bonnier News: 13 millones de coronas

En junio de 2023, la IMY multó a Bonnier News con 13 millones de coronas por elaborar perfiles de clientes y visitantes del sitio sin consentimiento. La empresa combinaba el comportamiento de navegación con datos de compra de todo el grupo y, en algunos casos, lo enriquecía con datos comprados a terceros (sexo, coche en el hogar, código postal, estadísticas de la zona), y después usaba los perfiles resultantes para publicidad dirigida, correo directo y venta telefónica.

Bonnier News se había amparado en el interés legítimo del artículo 6.1.f) del RGPD. La IMY no estuvo de acuerdo, en una frase que merece colgarse encima de la mesa:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Los clientes no pueden esperar que sus datos de comportamiento se recojan con fines de marketing.

Bonnier recurrió. El Tribunal Administrativo confirmó la resolución en febrero de 2025.

Apoteket: 37 millones de coronas, y Apohem: 8 millones de coronas

Este caso es distinto, y es el más instructivo de esta página.

En julio de 2025, la IMY multó a Apoteket AB con 37 millones de coronas y a Apohem AB con 8 millones. Las dos tenían el píxel de Meta en sus sitios, y las dos transfirieron a Meta mucho más de lo que nadie pretendía: los datos de contacto de los clientes (nombre, dirección, número de teléfono) junto con lo que esos clientes habían comprado. En Apoteket, eso incluía medicamentos sin receta para dolencias concretas, autotests, tratamientos para infecciones de transmisión sexual y juguetes sexuales.

El banner de consentimiento no era el problema. Este caso se describe a menudo como datos enviados a Facebook sin consentimiento. Si lees las resoluciones, no es eso lo que pasó, y la verdad es más incómoda. De la de Apoteket:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

Apoteket no transfirió datos de clientes que rechazaron las cookies de marketing. El filtro de consentimiento funcionó. Los clientes que dijeron que no quedaron correctamente excluidos. Las transferencias afectaron a clientes que habían dicho que sí a las cookies de marketing, y de los que después se recogió mucho más de lo que ese sí cubría.

La causa fue la Coincidencia avanzada automática (Automatic Advanced Matching) del píxel de Meta. Ninguna de las dos empresas la activó a propósito. La conclusión de la IMY contra ambas se reduce a un único artículo:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

Artículo 32.1: medidas de seguridad técnicas y organizativas inadecuadas. No el artículo 6, no el consentimiento. La IMY deja constancia incluso de que la norma sueca de ePrivacy sobre cookies no se aplicaba aquí, porque los datos eran lo que los clientes escribían en los propios formularios del sitio, no algo leído de sus dispositivos.

La exposición de Apoteket duró de enero de 2020 a abril de 2022. Ninguna de las dos empresas lo descubrió por sí misma: Apohem se enteró por una fuente externa, desactivó el píxel y lo notificó ella misma.

Así que: un gestor de consentimiento que funcionaba, un banner bien configurado, usuarios que habían dado su consentimiento de verdad, y dos años de nombres, direcciones y compras en farmacia yendo a parar a Meta de todos modos. Nadie lo eligió. Lo hizo una función dentro de la etiqueta de otro, y el sitio siguió funcionando perfectamente todo el tiempo.

Los cuatro errores

En todos los casos anteriores, los fallos se reducen a cuatro:

1. Los rastreadores se disparan antes del consentimiento. Google 2020, Amazon, Microsoft, SHEIN. El banner está ahí y es correcto, y las cookies ya están instaladas detrás de él.

2. Rechazar es más difícil que aceptar. Google 2022, Facebook, TikTok, Yahoo. Un clic para aceptar, dos o tres para rechazar. Hoy es el fallo más citado en la aplicación europea de la normativa sobre cookies.

3. Se presume el consentimiento para cosas que lo necesitan. Bonnier News. El interés legítimo es una base jurídica real, pero la elaboración de perfiles de comportamiento con fines de marketing no es, por lo general, lo que cubre.

4. Una etiqueta hace algo que nunca autorizaste. Apoteket y Apohem. De este no se sale diseñando un banner. Lo encuentras mirando lo que realmente sale del navegador.

El error n.º 1 es además el más común. Cuando visitamos 3705 tiendas online suecas como visitante que llega por primera vez, aproximadamente la mitad había instalado cookies no esenciales antes de que el banner preguntara. Las nuevas resoluciones entran en nuestro registro de sanciones por cookies a medida que los reguladores las publican, y en leyes de cookies por país se explica lo que cada régimen le exige a un banner.

Cómo comprobar tu propio sitio

Los tres primeros se ven en un navegador en más o menos un minuto, y no necesitas una cuenta para hacerlo:

  • Abre tu sitio en una ventana privada, abre DevTools → Application → Cookies y mira antes de tocar el banner. Cualquier cosa que haya ahí y no sea estrictamente necesaria es el error n.º 1.
  • Cuenta los clics para rechazar frente a los de aceptar, en la primera capa. Si rechazar exige entrar en un panel de configuración, ese es el error n.º 2.
  • Abre la pestaña Network, filtra por tus dominios de publicidad y analítica y observa lo que sale antes de hacer clic en nada.

Nuestro comprobador de cookies y nuestro comprobador de Consent Mode automatizan la primera y la tercera de esas comprobaciones para una sola URL. Sin cuenta y sin correo.

Dónde encaja Katla

Vamos a ser claros: ninguna herramienta de consentimiento hace que un sitio cumpla la normativa, y quien te venda eso te está vendiendo justo lo que los reguladores llevan años multando. Lo que sí puede hacer una herramienta es que la mecánica sea difícil de hacer mal.

  • El bloqueador de cookies bloquea las escrituras antes del consentimiento. Katla sobrescribe document.cookie y descarta todo lo que no esté en una categoría permitida, así que una etiqueta que añada alguien de marketing el próximo trimestre no reintroduce en silencio el error n.º 1.
  • Rechazar está en la primera capa, siempre. Aceptar todo, Rechazar y Personalizar están en la misma fila y al mismo nivel. En pantallas estrechas se apilan a todo lo ancho y con el mismo tamaño: el botón de rechazar nunca se convierte en el pequeño.
  • Los escaneos buscan píxeles, no solo cookies. Cada escaneo renderiza tus páginas en un navegador real y registra tanto las peticiones de seguimiento como las cookies almacenadas, con el endpoint al que llamó cada una. Esa es la categoría en la que encaja el caso Apoteket.
  • El bloqueador se verifica, no se da por supuesto. Cada escaneo comprueba que el bloqueador está realmente instalado y funcionando en el sitio en vivo, porque la forma más común de incumplir la normativa es estar convencido de que la cumples.

Nada de eso sustituye a saber qué hacen tus propias etiquetas. Pero sí significa que los cuatro errores de arriba los ves tú antes de que los vea nadie más.


Este artículo resume resoluciones sancionadoras publicadas y no constituye asesoramiento jurídico. Cada caso enlaza al anuncio del propio regulador: si algo de esto es determinante para una decisión que estás tomando, lee el original.

Fuentes: CNIL: Google 325 M€ y SHEIN 150 M€ · CNIL: Google 150 M€ y Facebook 60 M€ · CNIL: Google 100 M€ (2020) · CNIL: Microsoft 60 M€ · CNIL: Yahoo 10 M€ · IMY: Bonnier News · IMY: Apoteket y Apohem · IMY: resolución de Apoteket (PDF) · IMY: resolución de Apohem (PDF)