El consentimiento no viaja automáticamente con el dato
Groupe Canal+ y el alcance subjetivo del consentimiento: una propuesta de «perímetro subjetivo» en las cadenas de tratamiento
Análisis sobre las Conclusiones del Abogado General ante el Tribunal de Justicia Dean Spielmann en el asunto C-317/25 | Groupe Canal +
Introducción
La utilización de expresiones como «nuestros socios», «partners comerciales», «empresas colaboradoras», «terceros seleccionados» o «empresas que puedan ofrecer productos y servicios de interés» se ha convertido en una práctica habitual dentro de numerosos procesos de captación de datos personales. Estas fórmulas han facilitado durante años la construcción de ecosistemas en los que los datos obtenidos inicialmente por una organización son posteriormente comunicados, adquiridos o utilizados por otras entidades que desarrollan sus propias actividades comerciales. Sin embargo, la aparente normalidad de estas prácticas no elimina una pregunta jurídica fundamental: cuando los datos circulan entre distintos responsables, ¿hasta dónde puede extenderse el consentimiento que fue obtenido en el momento inicial?
Las conclusiones presentadas el 17 de septiembre de 2026 por el Abogado General Dean Spielmann en el asunto C-317/25, Groupe Canal+, plantean esta cuestión con especial claridad. El litigio tiene su origen en actividades de prospección comercial directa por medios electrónicos realizadas por Groupe Canal+ sobre datos que no había obtenido directamente de los interesados, sino que procedían de dos proveedores de acceso a Internet. En el momento de la recogida, los abonados habían aceptado que los «socios» de aquellos proveedores pudieran utilizar sus datos con fines de prospección, sin que esos socios hubieran sido identificados.
La cuestión sometida al Tribunal de Justicia no consiste, sin embargo, en decidir si el RGPD prohíbe utilizar categorías de destinatarios, ni permite afirmar que cualquier responsable que reciba datos de un tercero deba recabar necesariamente un nuevo consentimiento. El problema es más preciso: en un supuesto de prospección comercial directa por medios electrónicos sujeto al artículo 13.1 de la Directiva 2002/58/CE, ¿puede un responsable autónomo apoyarse en un consentimiento obtenido anteriormente por otra organización cuando su identidad no era conocida por el interesado en el momento en que manifestó su voluntad?
Spielmann propone responder negativamente. Su razonamiento parte de que el consentimiento utilizado para fundamentar la prospección debe ser libre, específico, informado e inequívoco y considera que, en las circunstancias del litigio, la persona debía disponer de información suficiente para conocer la identidad del responsable que posteriormente realizaría la prospección. Si esa identidad no era conocida, el consentimiento inicial no permite por sí solo legitimar la actividad del nuevo responsable.
El asunto continúa, no obstante, pendiente de sentencia. Las conclusiones del Abogado General no vinculan al Tribunal de Justicia, de modo que cualquier construcción doctrinal que se formule a partir de ellas debe mantener una distinción rigurosa entre la interpretación propuesta por Spielmann y la eventual doctrina que pueda establecer posteriormente el Tribunal.
Desde esta cautela, el asunto permite formular una cuestión de mayor alcance conceptual. Si el dato abandona el contexto en el que fue recogido y pasa a ser utilizado para fines propios por otro responsable, la existencia histórica de una manifestación de consentimiento no demuestra, por sí sola, que aquel nuevo tratamiento esté comprendido dentro de ella. Esta observación será el punto de partida para dos propuestas analíticas que desarrollaremos más adelante: el perímetro subjetivo del consentimiento, como instrumento para analizar qué responsables pueden invocarlo, y la trazabilidad del consentimiento, como exigencia práctica para reconstruir y demostrar su contenido, alcance y contexto.
I. Alcance jurídico de las conclusiones
1. Del expediente sancionador a la cuestión prejudicial
La controversia presenta una secuencia temporal que resulta conveniente reconstruir porque permite comprender cómo un problema inicialmente sancionador termina convirtiéndose en una cuestión interpretativa de Derecho de la Unión. La formación restringida de la CNIL adoptó el 12 de octubre de 2023 la decisión SAN-2023-015, mediante la que impuso a Groupe Canal+ una multa administrativa de 600.000 euros. La compañía recurrió aquella resolución ante el Conseil d’État francés, solicitando su anulación o, subsidiariamente, la reducción de la sanción.
El Conseil d’État acordó plantear cuestión prejudicial mediante decisión de 5 de mayo de 2025, ECLI:FR:CECHR:2025:490202.20250505. La petición fue registrada ante el Tribunal de Justicia el 6 de mayo de 2025, dando lugar al asunto C-317/25. Esta distinción temporal es importante: el 5 de mayo corresponde a la decisión del órgano jurisdiccional remitente y el 6 de mayo a la presentación formal de la petición ante el Tribunal de Justicia.
El origen material del litigio se encontraba en las campañas de prospección realizadas en 2021 sobre aproximadamente 3,9 millones de personas. Los datos habían sido recogidos inicialmente por dos proveedores de acceso a Internet, cuyos abonados habían aceptado que sus «socios» pudieran utilizar aquella información con fines comerciales, sin que esos socios estuvieran identificados. Groupe Canal+, que posteriormente dispuso de las listas de personas afectadas, utilizó los datos para desarrollar actividades de prospección comercial por cuenta propia.
El Conseil d’État formuló la cuestión prejudicial tomando como referencia el artículo 7 RGPD, leído conjuntamente con los artículos 4, 13 y 14 del Reglamento y con los artículos 2 y 13 de la Directiva 2002/58/CE. La pregunta principal era si el carácter informado del consentimiento debía considerarse necesariamente condicionado a que los interesados hubieran sido previamente informados de la identidad de los socios destinatarios de los datos y susceptibles de realizar la prospección. Solo subsidiariamente se planteaba qué grado de precisión debía reunir la categoría si el Tribunal entendía que una categoría de destinatarios podía resultar suficiente.
Esta estructura procesal condiciona la lectura de las conclusiones. El análisis relativo a la precisión de categorías como «socios» constituye un razonamiento subsidiario, porque Spielmann propone que, si se acepta su respuesta principal, no sea necesario responder a la segunda cuestión. De ahí que resulte metodológicamente incorrecto convertir sus observaciones subsidiarias sobre categorías de destinatarios en una doctrina general sobre la validez de todas las categorías utilizadas en políticas de privacidad o mecanismos de captación.
2. Una arquitectura jurídica situada entre ePrivacy y RGPD
Groupe Canal+ no puede comprenderse correctamente si se analiza exclusivamente desde el RGPD. La actividad controvertida consiste en prospección comercial directa por medios electrónicos y, por ello, el régimen específico del artículo 13 de la Directiva 2002/58/CE constituye el punto de partida normativo. El propio encabezamiento de las conclusiones identifica como núcleo del procedimiento la utilización del correo electrónico con fines de venta directa, en conexión con el concepto de consentimiento del artículo 4.11 RGPD y con las obligaciones de transparencia de los artículos 12, 13 y 14.
En el ordenamiento francés, el artículo L. 34-5 del Code des postes et des communications électroniques incorpora la exigencia de consentimiento previo aplicable al supuesto discutido. El RGPD aporta entonces distintos elementos necesarios para evaluar la validez y el alcance de aquella manifestación de voluntad: el artículo 4.11 define el consentimiento; el artículo 7.1 exige que el responsable pueda demostrar que el interesado consintió; los artículos 12, 13 y 14 establecen las obligaciones de información y transparencia relevantes para determinar si el consentimiento puede considerarse suficientemente informado; y el artículo 5.1.a sitúa la licitud, la lealtad y la transparencia entre los principios estructurales del tratamiento.
Esta interacción normativa es relevante porque evita una conclusión excesiva. Las conclusiones de Spielmann no establecen que todo tratamiento ulterior realizado por otro responsable deba basarse necesariamente en un nuevo consentimiento. Las bases jurídicas previstas por el RGPD continúan siendo las que correspondan en función de la naturaleza y contexto del tratamiento. Lo que se analiza es un supuesto específico en el que el Derecho sectorial de las comunicaciones electrónicas exige consentimiento previo y el nuevo responsable pretende apoyarse precisamente en la manifestación obtenida por otro actor de la cadena.
Tampoco debe olvidarse que el propio Abogado General señala que en el litigio no concurren las condiciones previstas en el artículo 13.2 de la Directiva 2002/58/CE para determinados supuestos relacionados con una relación comercial previa. Por tanto, el razonamiento se desarrolla dentro del régimen del artículo 13.1 y no debería trasladarse de manera automática a cualquier comunicación comercial ni a tratamientos sustentados en bases jurídicas diferentes.
La arquitectura puede resumirse, por ello, mediante cuatro planos que deben analizarse conjuntamente: el artículo 13 de la Directiva ePrivacy determina la exigencia de consentimiento previo en el supuesto estudiado; el artículo 4.11 RGPD define las cualidades de esa manifestación; el artículo 7.1 sitúa sobre el responsable la exigencia de demostrarla; y los artículos 5.1.a y 12 a 14 permiten valorar si la información y transparencia ofrecidas eran suficientes para que la voluntad pudiera considerarse realmente informada.
3. Destinatario y responsable: categorías distintas para problemas distintos
Uno de los principales méritos del asunto reside en hacer visible una distinción conceptual que resulta fundamental en las cadenas de tratamiento. El artículo 4.9 RGPD define al destinatario desde la perspectiva de la comunicación de datos, mientras que el artículo 4.7 identifica al responsable del tratamiento por su capacidad para determinar, solo o junto con otros, los fines y medios de aquel tratamiento.
La diferencia no es meramente terminológica. Una organización puede aparecer como destinataria de una determinada comunicación sin que esa condición resuelva por sí misma cuál será la posición jurídica que ocupará en tratamientos posteriores. Si posteriormente utiliza los datos determinando sus propios fines y medios, habrá que analizar la actividad que desarrolla en su condición de responsable autónomo.
El artículo 13.1.e RGPD contempla que la información proporcionada al interesado incluya «los destinatarios o las categorías de destinatarios de los datos personales, si existen». Esta previsión no constituye, sin embargo, una autorización material para comunicar datos ni determina automáticamente que cualquier integrante de una determinada categoría pueda invocar para sus propios tratamientos el consentimiento recogido por el responsable inicial.
En consecuencia, deben separarse dos preguntas que con frecuencia aparecen confundidas. La primera pertenece al plano de la transparencia: ¿cómo fueron identificados o descritos los destinatarios a los que podían comunicarse los datos? La segunda pertenece al plano del fundamento jurídico del tratamiento posterior: ¿puede el nuevo responsable demostrar que aquella manifestación de voluntad comprendía también la actividad que ahora pretende desarrollar?
Esta distinción permite formular una de las proposiciones centrales del artículo:
Una categoría de destinatarios puede cumplir una función de transparencia sin determinar, por sí sola, qué responsable posterior puede invocar el consentimiento inicial para realizar un tratamiento autónomo.
La importancia de esta proposición reside precisamente en que evita dos simplificaciones opuestas. No convierte las categorías de destinatarios en instrumentos jurídicamente inválidos, pero tampoco permite atribuirles automáticamente el efecto de extender un consentimiento a cualquier organización que posteriormente pueda ser incluida en ellas.

Figura 1. Flujo del dato y alcance del consentimiento. La comunicación de los datos a un tercero no demuestra, por sí sola, que el consentimiento inicialmente prestado comprenda el tratamiento autónomo que ese tercero pretenda realizar posteriormente como responsable.
4. Consentimiento informado, identidad del responsable y principios de transparencia
Spielmann vincula la validez del consentimiento utilizado por Groupe Canal+ con la información de que disponía el interesado cuando manifestó su voluntad. En el supuesto analizado, la identidad del responsable que posteriormente realizaría la prospección constituye, según el Abogado General, un elemento relevante para determinar si aquella manifestación podía considerarse suficientemente informada.
Esta conclusión no debería transformarse en una regla abstracta según la cual cualquier consentimiento relativo a una futura cadena de tratamiento sea inválido si el interesado no conoce nominalmente a todos los responsables que puedan aparecer después. La tesis es más contextual: cuando un responsable pretende apoyarse en un consentimiento previo para desarrollar una actividad propia que requiere aquella base jurídica, debe ser capaz de demostrar que la información suministrada al interesado permitía comprender suficientemente que ese tratamiento y ese responsable estaban comprendidos en el ámbito de la decisión.
La cuestión se relaciona, además, con los principios del artículo 5.1.a RGPD. La transparencia no opera únicamente como una obligación documental separada de la licitud, sino que condiciona la capacidad de la persona para entender aquello que está autorizando. Si una información relevante para comprender quién tratará los datos y con qué finalidad se encuentra ausente, el problema puede proyectarse sobre el carácter informado del consentimiento y, en consecuencia, sobre la propia licitud del tratamiento que pretende apoyarse en él.
Esta relación permite entender por qué la mera conservación de una evidencia técnica —por ejemplo, una casilla marcada o una fecha de aceptación— no resuelve necesariamente la cuestión. El artículo 7.1 exige que el responsable pueda demostrar que el interesado prestó consentimiento, pero demostrar la existencia de una acción no siempre equivale a demostrar qué contenido y alcance jurídico tenía esa acción.
Esta línea interpretativa se apoya en antecedentes jurisprudenciales que, sin ser idénticos al supuesto Groupe Canal+, contribuyen a definir los estándares europeos del consentimiento. Planet49 reforzó la necesidad de una manifestación activa y rechazó el valor de una casilla premarcada como expresión válida de consentimiento, mientras que Orange România insistió en la libertad e información de la voluntad y en la obligación del responsable de poder demostrar que se cumplen las condiciones exigibles. Las Directrices 5/2020 del Comité Europeo de Protección de Datos sistematizan posteriormente estos requisitos dentro del marco del RGPD.
No se trata, por tanto, de afirmar que Groupe Canal+ sea una simple continuación lineal de esos precedentes, pues los contextos jurídicos y fácticos son diferentes. Su posible aportación consiste en trasladar la discusión a otra dimensión: una vez demostrado que existió una manifestación libre, específica, informada e inequívoca, todavía puede resultar necesario determinar qué responsable puede sostener legítimamente que esa voluntad comprende su propio tratamiento.
5. Del alcance limitado al «perímetro subjetivo del consentimiento»
Las conclusiones utilizan la idea de un consentimiento cuyo alcance puede resultar limitado cuando la información inicialmente suministrada no permite conocer al responsable que realizará posteriormente la prospección. Esta observación permite cuestionar una representación excesivamente simplificada del consentimiento como atributo binario asociado al dato.
En muchos sistemas de gestión, la información aparece reducida a fórmulas como «consentimiento marketing: sí» o «consentimiento marketing: no». Sin embargo, el consentimiento no constituye una propiedad permanente del dato ni una etiqueta jurídicamente autosuficiente. Su significado depende del contexto en el que se prestó, de la información que recibió la persona, de la finalidad explicada, de la identidad o delimitación de quienes podían tratar los datos, del canal utilizado y del momento en el que se manifestó la voluntad.
A partir de este razonamiento, este artículo propone la expresión «perímetro subjetivo del consentimiento» como categoría analítica propia. No se trata de una noción utilizada por el Tribunal de Justicia, por el Abogado General ni de una categoría autónoma del RGPD. Se utiliza aquí para describir el conjunto de responsables respecto de los cuales, atendiendo a la información suministrada y al contexto de la recogida, puede razonablemente demostrarse que la manifestación de voluntad comprendía el tratamiento posterior que pretende realizarse.
El concepto pretende complementar otras dimensiones tradicionalmente asociadas al consentimiento. Su análisis puede estructurarse de la siguiente manera:
| Dimensión | Pregunta de análisis |
|---|---|
| Subjetiva | ¿Qué responsables, individualmente identificados o suficientemente delimitados, pueden demostrar que su tratamiento estaba comprendido? |
| Finalista | ¿Para qué finalidad o finalidades se manifestó la voluntad? |
| Material | ¿Qué datos o categorías de datos estaban incluidos en aquel tratamiento? |
| Instrumental | ¿Qué canal o medio de comunicación se contemplaba? |
| Temporal | ¿Qué versión de la información y qué circunstancias temporales resultaban aplicables? |
| Contextual | ¿Qué podía comprender razonablemente la persona a partir de la información y circunstancias existentes? |
La dimensión contextual no debe interpretarse como un nuevo requisito autónomo añadido a los cuatro elementos del artículo 4.11 RGPD. Su función es distinta: permite valorar, a partir de circunstancias objetivas, qué alcance podía atribuirse razonablemente a la manifestación.
El concepto tampoco implica que cualquier cambio de responsable obligue necesariamente a obtener un nuevo consentimiento, ni que el consentimiento quede encerrado en una relación contractual única. Lo que pretende expresar es algo más limitado y, a la vez, más relevante para las cadenas de tratamiento:
La transmisión del dato no demuestra, por sí sola, que el responsable receptor estuviera comprendido en el consentimiento inicial.
6. La expresión «socios» y el razonamiento subsidiario del Abogado General
La palabra «socios» adquiere una considerable visibilidad en el asunto porque fue la categoría utilizada en el momento de la recogida. Sin embargo, sería incorrecto extraer de las conclusiones una regla general según la cual el empleo de categorías amplias resulte siempre incompatible con el RGPD.
Spielmann propone resolver el litigio a partir de su conclusión principal: cuando la identidad del responsable posterior no era conocida y esa información resultaba necesaria para considerar suficientemente informado el consentimiento, debe obtenerse un consentimiento que cubra aquella nueva actividad. Solo subsidiariamente analiza qué precisión debería reunir una categoría si el Tribunal considerase que una categoría de destinatarios pudiera, en determinadas condiciones, resultar suficiente.
En ese razonamiento subsidiario, el Abogado General considera que la categoría debería estar delimitada de manera suficientemente precisa para que, atendiendo al contexto, el interesado pudiera razonablemente anticipar que la empresa concreta podría ponerse en contacto con él. La expresión «socios» utilizada en el litigio resulta, a su juicio, demasiado abierta para cumplir esa función.
La referencia a las expectativas razonables debe manejarse con cuidado. No introduce un quinto requisito autónomo del consentimiento ni permite desplazar los requisitos expresos del artículo 4.11 RGPD. Su función es contextual: ayuda a valorar si la categoría utilizada delimitaba de manera suficientemente comprensible quién podría realizar posteriormente el tratamiento.
El razonamiento permite, por tanto, formular una relación que debe presentarse expresamente como derivada del análisis subsidiario del Abogado General: cuanto más indeterminada resulte la categoría utilizada para describir a los potenciales destinatarios, más difícil será demostrar que un responsable concreto estaba comprendido en el consentimiento sobre el que pretende apoyarse.
7. El artículo 14 RGPD, la primera comunicación y los límites del saneamiento posterior
Una de las zonas más delicadas del asunto aparece cuando los datos ya se encuentran en poder del nuevo responsable. El artículo 14 RGPD establece las obligaciones informativas aplicables, con las excepciones correspondientes, cuando los datos no se han obtenido directamente del interesado, y su apartado 3.b fija el momento máximo para facilitar la información cuando esta deba proporcionarse con ocasión de una comunicación con la persona afectada.
Esta obligación informativa no sustituye, sin embargo, la necesidad de disponer de la base jurídica requerida para el tratamiento. En el supuesto examinado, el cumplimiento del artículo 14 no convierte automáticamente el consentimiento otorgado inicialmente al recopilador en consentimiento para el responsable posterior. Informar de la existencia de un nuevo responsable y disponer de fundamento para la prospección son cuestiones relacionadas, pero jurídicamente diferentes.
El Abogado General contempla que, cuando el nuevo responsable no estuviera suficientemente identificado en la recogida inicial, pueda ser necesario obtener un nuevo consentimiento antes de realizar la prospección y utiliza la expresión «a más tardar en el momento de la primera comunicación». Esta formulación exige especial cautela, porque no debe transformarse en una autorización general para enviar publicidad sin consentimiento bajo la apariencia de una solicitud de consentimiento.
La delimitación jurídica de esa primera comunicación no queda completamente resuelta en las conclusiones y será especialmente relevante comprobar si la futura sentencia aporta mayor precisión. Mientras tanto, la interpretación prudente exige distinguir una comunicación destinada exclusivamente a cumplir las obligaciones informativas o, en su caso, a solicitar válidamente el consentimiento, de una comunicación que ya incorpore materialmente elementos de prospección comercial directa. Si el mensaje constituye ya en sí mismo prospección sometida al artículo 13.1 de la Directiva 2002/58/CE, no puede utilizarse para regularizar retrospectivamente la ausencia del consentimiento que debía existir antes de su envío.
Esta diferencia enlaza con otro argumento rechazado por Spielmann. Groupe Canal+ invocó la existencia de mecanismos que permitían darse de baja en la primera comunicación, pero el Abogado General considera que esta posibilidad no subsana la ausencia de consentimiento previo cuando este resulta jurídicamente exigible. La retirada, oposición o baja permiten poner fin a un determinado tratamiento, pero no transforman retrospectivamente en lícito un tratamiento que requería una autorización previa que nunca llegó a existir.
II. Propuesta académica: del consentimiento como registro al consentimiento como relación demostrable
8. El consentimiento no es una propiedad del dato
El asunto Groupe Canal+ resulta especialmente útil para cuestionar una idea implícita en algunos modelos de tratamiento: considerar que un dato puede quedar acompañado de una especie de atributo permanente denominado «consentimiento».
Desde una perspectiva jurídica, esa representación resulta insuficiente. Analíticamente, el consentimiento puede entenderse como una manifestación de voluntad producida dentro de una relación determinada en la que confluyen una persona, una determinada información, una finalidad, uno o varios responsables identificados o suficientemente delimitados, unas categorías de datos, un contexto, un momento concreto y una forma de manifestación de la voluntad.
Cuando el dato cambia de contexto y pasa a ser utilizado por otro responsable, la pregunta relevante no consiste únicamente en comprobar si existe un registro histórico de consentimiento, sino en determinar si el nuevo tratamiento continúa comprendido dentro del ámbito de aquella manifestación.
De ahí que la expresión:
«El consentimiento sigue al conocimiento, no a la mera circulación del dato»
pueda resultar útil como síntesis doctrinal, siempre que no se interprete como una regla literal del RGPD. No significa que toda transmisión exija necesariamente un nuevo consentimiento ni que cualquier cambio de responsable rompa automáticamente su eficacia. Significa que la circulación de los datos no acredita por sí misma que quienes posteriormente los utilizan puedan invocar la decisión inicialmente adoptada por la persona.
Por ello, la formulación central de este trabajo debe mantenerse deliberadamente prudente:
El consentimiento no viaja automáticamente con el dato.
9. De la demostración a la trazabilidad del consentimiento
El artículo 7.1 RGPD obliga al responsable a poder demostrar que el interesado prestó su consentimiento. Cuando esa manifestación ha sido obtenida por un tercero y posteriormente pretende ser utilizada por otro responsable, la exigencia probatoria adquiere una dimensión especialmente relevante.
Conservar un registro técnico puede demostrar que una determinada interacción se produjo. Puede acreditarse, por ejemplo, que en una fecha concreta una persona activó una determinada casilla, que el sistema registró una aceptación o que una plataforma almacenó un identificador asociado a la manifestación.
Sin embargo, esta evidencia no permite necesariamente reconstruir qué información recibió la persona, qué responsables aparecían identificados, qué finalidad fue explicada, qué canal estaba comprendido o qué versión de las condiciones era aplicable en aquel momento.
Conviene, por ello, distinguir entre registro del consentimiento y trazabilidad del consentimiento. El primero acredita fundamentalmente la existencia de una acción o manifestación; la segunda permite reconstruir su significado jurídico, es decir, el contenido, alcance y contexto dentro de los cuales esa acción se produjo.
Esta distinción encuentra apoyo tanto en la exigencia de demostración del artículo 7.1 como en el principio de responsabilidad proactiva del artículo 5.2 RGPD. Si una organización pretende apoyar un tratamiento relevante en una manifestación obtenida por otro actor de la cadena, no parece suficiente afirmar que «existe consentimiento»; debe poder reconstruir con una profundidad proporcionada al riesgo qué consentimiento existía realmente y por qué entiende que ese consentimiento alcanza a la actividad que ahora pretende desarrollar.
La trazabilidad del consentimiento puede así entenderse como una manifestación operativa de la responsabilidad proactiva cuando el fundamento del tratamiento depende de una manifestación obtenida en un contexto anterior o por otro actor. No constituye una obligación autónoma con esa denominación, sino una forma de traducir a controles verificables la exigencia de responsabilidad y prueba.
III. Proyección sobre gobernanza, TPRM y auditoría
A partir de este punto dejamos el análisis estrictamente interpretativo de las conclusiones y proyectamos sus implicaciones sobre la gobernanza de datos, la diligencia debida y los sistemas de auditoría. Estas consecuencias no deben presentarse como obligaciones formuladas literalmente por Spielmann, sino como desarrollos razonables a partir del problema jurídico puesto de manifiesto en el asunto.
10. La comunicación del dato y el tratamiento posterior deben analizarse separadamente
Una de las consecuencias más relevantes para los modelos de gobierno consiste en separar jurídicamente la comunicación del dato y el tratamiento que el receptor realizará posteriormente.
La primera operación exige preguntarse si existe fundamento para que el responsable inicial comunique o ponga los datos a disposición de otra organización. La segunda requiere analizar si el receptor dispone de base jurídica para utilizar esos datos con la finalidad que pretende desarrollar.
La respuesta positiva a la primera cuestión no determina automáticamente la segunda. Esta separación puede expresarse mediante una regla especialmente útil para auditoría:
La licitud de la comunicación no demuestra, por sí sola, la licitud del tratamiento posterior del receptor.
La regla adquiere especial importancia cuando el receptor pretende apoyarse en un consentimiento obtenido por el responsable inicial. En ese supuesto, no basta con comprobar que la transmisión se produjo legítimamente; debe analizarse si la manifestación de voluntad sobre la que pretende descansar el tratamiento posterior incluía realmente al nuevo responsable, a su finalidad y, cuando resulte relevante, al canal utilizado.
Este enfoque obliga a abandonar una visión puramente logística de la cadena de datos para sustituirla por un análisis jurídico de las distintas operaciones que la integran.
11. La adquisición de leads y la diligencia debida sobre el consentimiento
La proyección resulta especialmente relevante en los mercados de leads, intermediación de bases de datos, plataformas comerciales y otros modelos en los que una organización adquiere información de personas con las que nunca mantuvo una relación directa.
En estas situaciones es habitual recurrir a cláusulas mediante las cuales el proveedor garantiza que los datos fueron obtenidos conforme al RGPD y que dispone de los consentimientos necesarios. Estas garantías desempeñan una función contractual legítima, porque permiten distribuir responsabilidades, establecer deberes de cooperación, articular mecanismos de indemnidad o exigir la conservación de determinadas evidencias.
Sin embargo, una declaración contractual no convierte por sí sola la afirmación del proveedor en prueba suficiente frente al interesado o la autoridad de control. La propia génesis sancionadora del asunto Groupe Canal+ muestra precisamente la relevancia de las medidas adoptadas por el receptor para verificar la validez del consentimiento obtenido por terceros.
Una diligencia razonable debería permitir reconstruir, atendiendo al riesgo, quién obtuvo originalmente los datos, qué información recibió la persona, qué responsables estaban identificados o delimitados, qué finalidad se explicó, qué canal se contempló, qué versión de la información se encontraba vigente, en qué contexto se manifestó la voluntad y cómo se gestionan posteriormente las retiradas, oposiciones o modificaciones.
La intensidad de esa verificación no tiene por qué ser idéntica en todos los tratamientos. Debe responder al principio de proporcionalidad y al riesgo. Sin embargo, puede formularse una regla general de buen gobierno:
Cuanto mayor sea la dependencia de un tratamiento respecto de un consentimiento obtenido por otro actor, mayor deberá ser la capacidad del responsable posterior para reconstruir y demostrar su alcance.
Esta conclusión conecta directamente con la responsabilidad proactiva y evita que la diligencia debida quede reducida a una declaración genérica incluida en un contrato.
12. Del proveedor al ecosistema: una visión TPRM de la cadena de datos
Los sistemas de Third Party Risk Management suelen evaluar la solvencia, seguridad, cumplimiento contractual y controles de los proveedores, pero el asunto Groupe Canal+ pone de relieve que, cuando existe circulación de datos personales, el análisis debería alcanzar también la historia jurídica del dato.
En una cadena formada por captadores, intermediarios, plataformas, corredores de datos y clientes finales, no basta con verificar quién entrega la información. Resulta necesario comprender cómo se obtuvo, qué fundamento permitía utilizarla en el contexto inicial y cuál es la relación entre aquel fundamento y las actividades desarrolladas posteriormente.
Este enfoque modifica el objeto de la diligencia. El análisis deja de dirigirse únicamente al proveedor y comienza a examinar la cadena de legitimación del tratamiento.
La organización debería poder responder, de forma documentada, no solo a la pregunta «¿de quién hemos recibido estos datos?», sino a otra más exigente: «¿qué elementos permiten concluir que podemos utilizarlos para esta finalidad concreta?»
En este sentido, la diligencia contractual, la trazabilidad documental y los controles técnicos deberían converger. El contrato distribuye obligaciones entre las partes; la evidencia demuestra cómo se obtuvo la manifestación; y los sistemas de información permiten vincular la versión, fecha, finalidad y responsables asociados a cada consentimiento.
13. Una propuesta de auditoría en tres capas
La aplicación práctica de este enfoque puede organizarse mediante un modelo de auditoría en tres niveles sucesivos que permitan reconstruir la cadena completa.
La primera capa corresponde a la captación. En ella debe analizarse quién obtuvo inicialmente los datos, quién aparecía como responsable, qué información recibió la persona, qué terceros o categorías se indicaban, qué finalidad se explicó, mediante qué acción se manifestó la voluntad y qué evidencia se conserva de aquella interacción.
La segunda capa corresponde a la comunicación o transmisión. El análisis debe identificar a qué organizaciones pasaron posteriormente los datos, qué fundamento jurídico permitía esa comunicación, qué posición jurídica ocupaba cada interviniente, qué limitaciones contractuales existían y si puede reconstruirse adecuadamente la secuencia de transmisiones.
La tercera capa se refiere al tratamiento posterior. En ella debe examinarse quién determina actualmente los fines y medios, cuál es la finalidad que pretende desarrollarse, qué base jurídica se invoca, en qué medida pretende utilizarse el consentimiento inicial y qué evidencia permite demostrar que el nuevo responsable y su tratamiento estaban comprendidos dentro de aquella manifestación.
El conjunto puede resumirse mediante una pregunta de auditoría que concentra buena parte de la problemática planteada por Groupe Canal+:
¿Puede el responsable demostrar que, cuando la persona manifestó su voluntad, disponía de información suficiente para comprender que aquella organización podía utilizar sus datos para esa finalidad y en las condiciones ahora invocadas?
Esta pregunta no convierte la percepción subjetiva del interesado en criterio exclusivo de licitud. Busca algo diferente: reconstruir objetivamente, mediante la información y evidencias existentes, el alcance que podía atribuirse jurídicamente a aquella manifestación de voluntad.

Figura 2. Del registro a la trazabilidad del consentimiento. La demostración del consentimiento exige reconstruir su contenido, contexto y alcance para determinar qué responsable puede invocarlo, respecto de qué tratamiento y sobre la base de qué evidencia.
14. Groupe Canal+ dentro de la evolución del consentimiento europeo
Las conclusiones pueden situarse dentro de una evolución interpretativa más amplia, aunque debe evitarse presentar los asuntos anteriores como precedentes idénticos.
Planet49 abordó el problema de la manifestación activa y excluyó que una casilla premarcada pudiera expresar válidamente el consentimiento. Orange România profundizó en la exigencia de que la voluntad sea libre e informada y en la obligación del responsable de acreditar el cumplimiento de sus condiciones. Las Directrices 5/2020 del CEPD sistematizaron estas exigencias dentro del marco del RGPD.
Groupe Canal+ formula una cuestión diferente, pero compatible con esa construcción: incluso cuando pueda acreditarse que existió una manifestación positiva, todavía puede resultar necesario determinar qué responsable puede invocarla y qué tratamiento estaba comprendido en ella.
Si el Tribunal de Justicia sigue finalmente la propuesta del Abogado General, el asunto podría contribuir a desplazar la discusión desde una visión predominantemente centrada en el acto de consentir hacia una consideración más amplia de su contenido, contexto y alcance subjetivo.
No puede afirmarse todavía que esa evolución se haya consolidado. El asunto continúa pendiente y la futura sentencia será la que determine el valor interpretativo definitivo de las cuestiones planteadas.
Conclusión
Las conclusiones del Abogado General en Groupe Canal+ no cuestionan en abstracto la utilización de categorías de destinatarios, ni permiten afirmar que cualquier organización que reciba datos de un tercero deba necesariamente recabar un nuevo consentimiento. Su alcance es más concreto y, precisamente por ello, doctrinalmente relevante: en un supuesto de prospección comercial directa por medios electrónicos sujeto al artículo 13.1 de la Directiva 2002/58/CE, un responsable posterior no puede asumir sin más que una manifestación obtenida por el recopilador inicial alcanza también a su propia actividad cuando su identidad no era conocida o suficientemente delimitada para el interesado.
La controversia obliga así a distinguir entre dos funciones jurídicas diferentes. Una categoría de destinatarios puede satisfacer determinadas exigencias informativas y, sin embargo, no determinar por sí sola qué responsable posterior puede invocar el consentimiento inicial para realizar un tratamiento autónomo. La condición de destinatario y la capacidad de apoyarse en una manifestación de consentimiento no son, por tanto, cuestiones equivalentes.
A partir de esta distinción, este artículo propone la expresión «perímetro subjetivo del consentimiento» como instrumento analítico para determinar respecto de qué responsables puede razonablemente demostrarse que una manifestación de voluntad comprendía el tratamiento que posteriormente pretende realizarse. La propuesta no constituye una nueva categoría jurídica autónoma, sino una herramienta para reconstruir una dimensión que las cadenas contemporáneas de tratamiento hacen cada vez más relevante.
La consecuencia operativa se proyecta directamente sobre la prueba. Cuando un responsable depende de una manifestación obtenida por otro actor, la mera existencia de un registro técnico puede resultar insuficiente para comprender qué se consintió realmente. De ahí la utilidad de distinguir entre registro y trazabilidad: mientras el primero acredita que se produjo una determinada acción, la segunda permite reconstruir su contenido, contexto y alcance jurídico, enlazando la obligación de demostración del artículo 7.1 RGPD con la responsabilidad proactiva del artículo 5.2.
Desde la perspectiva de la gobernanza y la auditoría, la consecuencia final puede formularse con igual claridad. La licitud de la comunicación del dato y la licitud del tratamiento posterior del receptor deben analizarse separadamente, porque la primera no demuestra por sí sola la segunda. Del mismo modo, una garantía contractual no sustituye la evidencia necesaria para probar el alcance de un consentimiento, ni la posibilidad posterior de darse de baja sanea la ausencia de consentimiento previo cuando este resulte jurídicamente exigible.
La formulación más prudente y, a la vez, más representativa de la problemática analizada es por ello la siguiente:
El consentimiento no viaja automáticamente con el dato. Su alcance debe poder reconstruirse y demostrarse.
En ecosistemas en los que la información pasa sucesivamente por captadores, intermediarios, plataformas, corredores de datos y responsables finales, la cuestión decisiva ya no consiste únicamente en acreditar que alguna vez existió una manifestación de consentimiento. El verdadero desafío reside en poder explicar, con precisión suficiente, quién podía invocarla, para qué tratamiento y hasta dónde alcanzaba.
Referencias
COMITÉ EUROPEO DE PROTECCIÓN DE DATOS. Directrices 5/2020 sobre el consentimiento en el sentido del Reglamento (UE) 2016/679. Versión 1.1, adoptada el 4 de mayo de 2020.
COMMISSION NATIONALE DE L’INFORMATIQUE ET DES LIBERTÉS. Délibération SAN-2023-015, de 12 de octubre de 2023, relativa a Groupe Canal+.
CONSEIL D’ÉTAT. Décision n.º 490202, de 5 de mayo de 2025, Groupe Canal+, ECLI:FR:CECHR:2025:490202.20250505.
TRIBUNAL DE JUSTICIA DE LA UNIÓN EUROPEA. Sentencia de 1 de octubre de 2019, Bundesverband der Verbraucherzentralen und Verbraucherverbände – Verbraucherzentrale Bundesverband eV contra Planet49 GmbH, C-673/17, ECLI:EU:C:2019:801.
TRIBUNAL DE JUSTICIA DE LA UNIÓN EUROPEA. Sentencia de 11 de noviembre de 2020, Orange România SA contra Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal, C-61/19, ECLI:EU:C:2020:901.
SPIELMANN, Dean, Abogado General. Conclusiones presentadas el 17 de septiembre de 2026, Groupe Canal+ SAS c. Commission nationale de l’informatique et des libertés (CNIL), C-317/25, ECLI:EU:C:2026:773, edición provisional.
TRIBUNAL DE JUSTICIA DE LA UNIÓN EUROPEA. «Abogado General Spielmann: el consentimiento otorgado a una empresa para que “sus socios” utilicen datos personales con fines de prospección comercial solo es válido si se conoce la identidad de dichos socios». Comunicado de prensa n.º 130/26, Luxemburgo, 17 de septiembre de 2026.
UNIÓN EUROPEA. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos, especialmente arts. 4.7, 4.9, 4.11, 5.1.a, 5.2, 7.1 y 12 a 14.
UNIÓN EUROPEA. Directiva 2002/58/CE del Parlamento Europeo y del Consejo, de 12 de julio de 2002, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas, especialmente art. 13.
Autor y responsable editorial: Leocadio Marrero Trujillo.
El enfoque, la arquitectura, los criterios de análisis y las conclusiones de este artículo han sido definidos y validados por el autor. Durante su elaboración se han utilizado herramientas de inteligencia artificial generativa como apoyo para la estructuración, reformulación, edición y creación de determinados elementos gráficos.
El contenido ha sido sometido a revisión humana sustantiva, comprobación de fuentes y validación jurídica y técnica. El autor ha aprobado la versión definitiva y asume íntegramente la responsabilidad editorial sobre su contenido
