Si quieres entender hacia dónde ha evolucionado el cumplimiento en cookies en Europa, hay un país que merece atención especial: Francia. No porque sea el único que sanciona, sino porque la CNIL ha conseguido algo que pocas autoridades logran con tanta claridad: convertir cuestiones que durante años se trataron como “detalles de interfaz” en un terreno de enforcement duro, visible y pedagógico. En Francia, el banner dejó de ser un adorno para convertirse en un objeto de prueba, y las cookies dejaron de verse como una molestia técnica para pasar a ser una vía muy concreta de control sobre el consentimiento, la transparencia y la realidad del tratamiento. (CNIL)
Eso se ve muy bien en la secuencia reciente de decisiones: Google con 325 millones de euros en septiembre de 2025 por anuncios insertados entre correos de Gmail sin consentimiento y por cookies colocadas al crear cuentas sin consentimiento válido; Les Publications Condé Nast con 750.000 euros en noviembre de 2025 por cookies en vanityfair.fr sin consentimiento; y American Express Carte France con 1,5 millones de euros en diciembre de 2025 por incumplimientos en materia de traceurs. No son tres casos aislados. Son tres piezas de una misma política de enforcement. (CNIL)
La utilidad de estudiar a la CNIL no está solo en las cifras. Está en que sus decisiones permiten ver, casi con bisturí, qué patrones considera graves, qué pruebas pesan, cómo narra la autoridad los hechos y cómo esas resoluciones saltan luego a la conversación pública y al mercado. La multa a Google, por ejemplo, fue inmediatamente amplificada por Reuters, que la presentó como una gran sanción por fallos de consentimiento y por la forma de insertar anuncios en Gmail, llevando el caso mucho más allá del círculo de especialistas en privacidad. (Reuters)
1) Lo que hizo la CNIL antes de las grandes multas
Para entender bien estos expedientes hay que mirar un poco antes de la decisión final. La CNIL llevaba años trabajando una política de cookies muy visible. En septiembre de 2025, al comunicar las sanciones de Google y Shein, explicó expresamente que esas multas formaban parte de un plan de acción iniciado en 2019 para regular prácticas no conformes en el seguimiento y targeting de usuarios en internet. Esa frase es importante porque muestra continuidad: no estamos ante arrebatos sancionadores, sino ante una estrategia sostenida. (CNIL)
Esa continuidad también explica por qué Francia ha podido convertir el banner en una cuestión de enforcement maduro. La CNIL no llega a 2025 improvisando sobre cookies. Llega después de años de recomendaciones, directrices, controles, requerimientos y decisiones que han ido estrechando el espacio para el autoengaño. Cuando hoy sanciona, no está “inventando” una teoría nueva sobre consentimiento: está aplicando una línea de trabajo previa sobre libertad real de elección, claridad de la información y efecto material del rechazo. (CNIL)
Primera lección: las grandes sanciones rara vez nacen de la nada. Antes suele haber una política pública sostenida, con mensajes cada vez más concretos y con expectativas regulatorias que el mercado ya conocía o debería haber conocido. (CNIL)
2) El caso Google: cuando cookies y consentimiento se convierten en un caso global
La decisión contra Google es probablemente el mejor ejemplo reciente de cómo una autoridad puede usar un caso emblemático para fijar doctrina y, además, generar impacto mediático global. La CNIL anunció el 3 de septiembre de 2025 que había impuesto una multa de 325 millones de euros a Google por dos bloques de hechos: por mostrar anuncios entre los correos de Gmail sin el consentimiento de los usuarios y por colocar cookies al crear cuentas sin un consentimiento válido de los usuarios franceses. (CNIL)
La resolución no se quedó en la sanción económica. La CNIL explicó también que imponía una astreinte de 100.000 euros por día de retraso si Google no dejaba de mostrar publicidad entre correos y no garantizaba, en un plazo de seis meses, que la creación de cuentas con fines publicitarios se apoyara en un consentimiento válido. Esa combinación de multa + obligación de hacer + penalidad diaria es importante porque enseña algo que se pierde a menudo en la cobertura periodística: la sanción no es solo castigo, es también una herramienta de reconducción del comportamiento. (CNIL)
Además, el propio resumen del EDPB sobre la noticia nacional francesa subrayó el contexto jurídico del caso: la evaluación de si el consentimiento era libre, inequívoco, específico e informado, y la conexión entre esa exigencia y el trabajo previo de la CNIL en materia de cookies. Es decir, el caso Google no fue solo “Gmail puso anuncios sin permiso”; fue también una manera de consolidar una lectura exigente del consentimiento digital. (EDPB)
La cobertura de Reuters hizo el resto. El expediente pasó a leerse como una gran historia sobre control de usuarios, diseño de producto, monetización de la atención y privacidad. Eso multiplica el efecto del caso: una decisión administrativa nacional se convierte en una referencia global para equipos legales, de producto, marketing y dirección. (Reuters)
Segunda lección: cuando una sanción mezcla una gran marca, una práctica cotidiana y una narrativa comprensible, deja de ser un expediente jurídico y se convierte en una historia pública sobre cómo se obtiene —o no se obtiene— el consentimiento. (CNIL)
3) Vanity Fair: por qué un caso “más pequeño” enseña muchísimo
A veces las mejores lecciones no salen de la multa más alta, sino del caso más limpio. Eso ocurre con Les Publications Condé Nast y la web vanityfair.fr. El 27 de noviembre de 2025, la CNIL informó de una multa de 750.000 euros por incumplimientos en materia de cookies colocadas en los dispositivos de usuarios que visitaban la web. (CNIL)
Lo interesante aquí es el relato probatorio. La CNIL explicó que hubo investigaciones online en julio de 2023, noviembre de 2023 y febrero de 2025. Esa secuencia dice mucho: la autoridad no se limita a una foto aislada, sino que verifica si los problemas persisten en el tiempo. Para quien trabaja en cumplimiento, esto es una lección muy práctica: no basta con corregir una vez o con arreglar la home; hay que sostener la conformidad y poder demostrarla de forma repetida. (CNIL)
Además, el caso muestra por qué las cookies no son un tema “menor”. Una multa de 750.000 euros por un sitio editorial puede no competir en titulares con una gran plataforma global, pero sí manda una señal muy clara a medios, publishers y equipos de monetización: el uso de traceurs sin consentimiento sigue siendo un terreno de riesgo alto, aunque el producto no sea una red social gigante ni una multinacional tecnológica de primer nivel. (CNIL)
Tercera lección: los expedientes medianos son muy útiles porque suelen estar menos contaminados por debates geopolíticos o corporativos. Te permiten ver con claridad el patrón regulatorio puro. (CNIL)
4) American Express: la persistencia del problema en grandes marcas tradicionales
El caso American Express Carte France confirma otra idea importante: el enforcement de cookies ya no se dirige solo a Big Tech o a publishers digitales “nativos”. El 3 de diciembre de 2025, la CNIL comunicó una sanción de 1,5 millones de euros a la filial francesa del grupo American Express por incumplir las reglas aplicables a cookies y traceurs. (CNIL)
Este tipo de decisión amplía mucho el alcance pedagógico del enforcement. La lección implícita es que ninguna organización queda fuera por el mero hecho de operar en un sector más tradicional o financiero. Si hay presencia digital, si hay interfaces web o app, y si hay seguimiento, el riesgo existe. El mercado ya no puede seguir contando la historia de las cookies como si fuera un problema de “los de internet”. (CNIL)
Además, el hecho de que la CNIL publique estas decisiones en secuencia y con formatos bastante claros crea un archivo regulatorio muy útil: no solo se sanciona, sino que se deja al sector una especie de jurisprudencia administrativa informal sobre qué conductas son inaceptables y cómo se justifican las medidas correctivas. (CNIL)
Cuarta lección: una de las fuerzas del modelo francés es su capacidad para extender la sensación de riesgo regulatorio a sectores que antes podían verse a salvo por no ser “plataformas”. (CNIL)
5) Qué mira la CNIL de fondo: no solo cookies, sino libertad real de elección
Si uno se queda en la superficie, parecería que Francia está sancionando simplemente la “colocación de cookies sin consentimiento”. Pero si lees con algo más de atención los comunicados y la lógica de los expedientes, la cuestión de fondo es más amplia: la CNIL está usando las cookies para fijar una doctrina bastante exigente sobre la libertad real de elección. (CNIL)
Esto es importante porque conecta directamente con lo que ya trabajamos en la serie anterior sobre banners, “rechazar tan fácil como aceptar”, patrones que empujan y diferencia entre interfaz y comportamiento real. Francia no sanciona solo “porque se puso una cookie”. Sanciona cuando ve que la arquitectura completa del consentimiento falla: información, equilibrio del diseño, claridad, consecuencia real del rechazo y prácticas de seguimiento que siguen operando sin una base válida. (CNIL)
Por eso el caso Google es tan ilustrativo: mezcla anuncios en Gmail, diseño de la creación de cuenta, cookies y consentimiento válido. No es una discusión sobre una cookie aislada; es una discusión sobre cómo una organización estructura la recogida del consentimiento en puntos críticos de su producto. (CNIL)
Quinta lección: en Francia, el enforcement en cookies se ha convertido en una herramienta para controlar algo más profundo: la calidad real del consentimiento digital. (CNIL)
6) El impacto mediático: por qué la CNIL consigue que sus casos “salgan” tanto
La CNIL ha desarrollado una capacidad muy notable para traducir decisiones complejas en mensajes comprensibles. Eso no es un detalle menor. Una buena parte del impacto de un procedimiento sancionador depende de cómo la autoridad lo comunica: qué enfatiza, cómo lo titula, qué mensaje deja al mercado. En Google, la combinación era perfecta para saltar a medios: una gran marca, Gmail, anuncios entre correos, consentimiento y una cifra muy alta. Reuters convirtió inmediatamente la decisión en una noticia internacional. (Reuters)
Pero el impacto mediático no se agota en Reuters. Hay una segunda capa formada por medios especializados, despachos y boletines de cumplimiento que toman estos casos y los convierten en “esto es lo que tienes que revisar ya”. Es ahí donde la sanción empieza a funcionar como una especie de circular informal al mercado. No todo el mundo leerá la deliberación; mucha gente leerá el titular, el resumen o la nota de un despacho. Y aun así, el efecto se produce. (CNIL)
Ese efecto multiplicador es especialmente fuerte cuando la autoridad ha sido coherente en el tiempo. Como la CNIL venía trabajando cookies desde 2019, las sanciones de 2025 no aparecen como un rayo en cielo despejado. Aparecen como la culminación de una historia regulatoria que el mercado ya reconocía. Eso hace mucho más fácil que periodistas y analistas encajen cada nueva decisión en una narrativa mayor. (CNIL)
Sexta lección: una autoridad consigue impacto mediático sostenido no solo por la cuantía de la multa, sino por la coherencia y legibilidad de su mensaje. (Reuters)
7) Qué deberías sacar tú de estos casos
Si tienes que traducir la experiencia francesa a una agenda práctica, yo la resumiría así.
Primero: deja de pensar en cookies como un problema secundario. Francia está enseñando que este es un terreno perfecto para abrir discusiones de fondo sobre consentimiento, diseño, seguimiento y monetización digital. (CNIL)
Segundo: la prueba repetida pesa mucho. El caso Vanity Fair muestra bien la importancia de las investigaciones online en distintas fechas. Eso debería llevarte a revisar tus banners y flujos no como un acto puntual, sino como una tarea periódica. (CNIL)
Tercero: si tu organización depende de recorridos de consentimiento “creativos” o excesivamente complejos, estás jugando con fuego. Francia lleva años estrechando el margen para ese tipo de prácticas. (CNIL)
Cuarto: no subestimes la dimensión pública de una mala decisión digital. Si el caso es suficientemente claro y narrable, puede acabar convertido en un ejemplo de manual para todo tu sector. Google lo enseña de forma evidente; American Express y Vanity Fair, a otra escala, también. (Reuters)
Séptima lección: una buena estrategia de cumplimiento no evita solo la multa; evita también convertirse en el ejemplo que todo el mundo cita la semana siguiente. (Reuters)
Cierre
Francia se ha convertido en un laboratorio muy útil porque muestra, de forma casi pedagógica, cómo una autoridad puede transformar una cuestión aparentemente “pequeña” —el banner, la cookie, el anuncio en una interfaz— en un instrumento de enforcement serio. Y, además, hacerlo de forma que el mercado lo entienda.
Si hubiera que quedarse con una sola idea de este artículo, sería esta:
La CNIL no ha convertido el banner en una cuestión estética. Lo ha convertido en una prueba material de si el consentimiento en tu producto es real o solo decorativo.
Siguiente artículo (Post 3)
Países Bajos: cartas, advertencias y multas selectivas — cómo la AP mueve a decenas de organizaciones sin necesidad de empezar por la gran sanción
Bibliografía y recursos
- CNIL — Cookies and advertisements inserted between emails: GOOGLE fined 325 million euros by the CNIL
https://www.cnil.fr/en/cookies-and-advertisements-inserted-between-emails-google-fined-325-million-euros-cnil - EDPB — French SA: Cookies and advertisements inserted between emails: GOOGLE fined 325 000 000 EUR by the CNIL
https://www.edpb.europa.eu/news/national-news/2025/french-sa-cookies-and-advertisements-inserted-between-emails-google-fined_en - Reuters — France hits Google with $381 million fine for consumer protection failures
https://www.reuters.com/sustainability/france-hits-google-with-381-million-fine-consumer-protection-failures-2025-09-03/ - CNIL — Cookies placed without consent: the company that publishes the website “vanityfair.fr” fined 750,000 euros by the CNIL
https://www.cnil.fr/en/cookies-placed-without-consent-company-publishes-website-vanityfairfr-fined-750000-euros - CNIL — Cookies: AMERICAN EXPRESS fined €1.5 million by the CNIL
https://www.cnil.fr/en/cookies-american-express-fined-eu15-million-cnil - CNIL — Cookies : la CNIL sanctionne American Express d’une amende de 1,5 million d’euros
https://www.cnil.fr/fr/cookies-la-cnil-sanctionne-american-express-dune-amende-de-15-million-deuros - CNIL — Cookie regulation: the CNIL is continuing the action plan initiated in 2019 and has imposed two fines on SHEIN and GOOGLE
https://www.cnil.fr/en/cookie-regulation-cnil-continuing-action-plan-initiated-2019-and-has-imposed-two-fines-shein-and
