Cómo la AP mueve a decenas de organizaciones sin necesidad de empezar por la gran sanción
Cuando se habla de enforcement en protección de datos, muchas veces se piensa enseguida en la gran multa: una cifra alta, una nota de prensa rotunda y, si hay suerte, un titular en medios internacionales. Pero no todas las autoridades europeas trabajan así. La autoridad neerlandesa, la Autoriteit Persoonsgegevens (AP), está enseñando otra forma de mover el mercado: vigilar de forma continuada, advertir a muchas organizaciones a la vez y sancionar de forma selectiva los casos que mejor ilustran el patrón que quiere cortar. (autoriteitpersoonsgegevens.nl)
Ese modelo es especialmente interesante porque se parece mucho más a la vida real de muchas organizaciones. No siempre habrá un expediente que llegue a Reuters. A veces lo que altera de verdad el comportamiento del mercado es algo más sobrio: una carta, una campaña pública, una explicación clara de qué se está revisando y un puñado de sanciones bien escogidas para dejar claro que la advertencia iba en serio. Eso es exactamente lo que ha hecho la AP con los banners de cookies y con el seguimiento online. (autoriteitpersoonsgegevens.nl)
1) El enfoque neerlandés: primero vigilar, después empujar, finalmente sancionar
La AP explicó en abril de 2025 que vigila el uso de cookies con más intensidad desde 2024 y que comprueba con mayor frecuencia si los sitios piden correctamente el consentimiento para cookies y otros programas de rastreo. No es un detalle menor: significa que el regulador está pasando de una lógica más reactiva a una lógica de monitorización estructural. (autoriteitpersoonsgegevens.nl)
Pocos días después, la propia autoridad anunció que había advertido a 50 organizaciones sobre banners engañosos y sobre seguimiento intrusivo de visitantes. El mensaje era muy claro: o corriges el banner o dejas de rastrear de forma intrusiva. Lo interesante aquí no es solo la cifra, sino el tono. La AP no presenta esta actuación como una anécdota, sino como parte de una línea de supervisión continuada sobre cookies y seguimiento. (autoriteitpersoonsgegevens.nl)
En noviembre de 2025 la autoridad neerlandesa reforzó todavía más ese mensaje: informó de que había advertido a más de 200 webs sobre sus banners y que aproximadamente tres cuartas partes ya los habían ajustado. Al mismo tiempo, indicó que había iniciado investigación respecto de quienes no lo hicieron. Esa combinación —primero advertencia amplia, después verificación de corrección, y finalmente investigación a los que resisten— explica bastante bien el estilo neerlandés. (autoriteitpersoonsgegevens.nl)
Primera lección: la AP no necesita empezar por una gran multa para mover el mercado. Le basta con mostrar que está mirando, que está escribiendo y que la siguiente fase ya no será pedagógica. (autoriteitpersoonsgegevens.nl)
2) Qué persigue exactamente la AP cuando habla de cookies
La web de la AP sobre cookies es bastante reveladora porque baja el problema a un lenguaje muy directo: si un sitio o app quiere colocar cookies o usar otros programas de rastreo, debe pedir consentimiento de forma correcta; y si el banner es engañoso, el consentimiento deja de ser fiable. En noviembre de 2025 la autoridad publicó además una página específica sobre banners claros, donde enumera nueve aspectos importantes de un banner de cookies claro. Es decir, la AP no se está limitando a sancionar; está construyendo doctrina operativa sobre cómo debe ser un banner aceptable. (autoriteitpersoonsgegevens.nl)
Eso importa mucho porque aclara el tipo de incumplimiento que está en el punto de mira. No es solo “poner cookies sin permiso”. Es también diseñar mal la elección, inducir al usuario, ocultar la negativa o mantener prácticas de rastreo que no encajan con la promesa que hace la interfaz. Desde este punto de vista, Países Bajos conecta bastante bien con lo que hemos visto en Francia, aunque con un estilo diferente: menos espectacularidad sancionadora inicial y más supervisión escalonada. (autoriteitpersoonsgegevens.nl)
Segunda lección: para la AP, el problema no es exclusivamente técnico. Es también un problema de claridad, honestidad de la interfaz y control real del seguimiento. (autoriteitpersoonsgegevens.nl)
3) El caso Kruidvat: cuando una multa selectiva vale por cien avisos
La mejor manera de entender este modelo es mirar uno de sus casos emblemáticos. El 12 de junio de 2025, la AP publicó la decisión sancionadora contra AS Watson / Kruidvat. La razón era muy concreta: la empresa siguió a visitantes de Kruidvat.nl con tracking cookies sin su conocimiento ni consentimiento. La multa fue de 600.000 euros. (autoriteitpersoonsgegevens.nl)
A primera vista puede parecer una sanción modesta frente a las grandes cifras francesas o irlandesas. Pero eso sería leer mal el caso. Su fuerza no está tanto en el importe como en su función ejemplarizante. Kruidvat es una marca conocida, con fuerte implantación en el mercado neerlandés, y la AP subrayó además un dato especialmente sensible: el seguimiento afectaba a visitantes de páginas relacionadas con cuestiones de salud. Ese detalle cambia mucho la carga del expediente, porque el caso deja de ser “solo cookies” y se convierte en una historia sobre seguimiento intrusivo en un contexto que toca intereses especialmente delicados de las personas. (autoriteitpersoonsgegevens.nl)
Aquí el regulador hace algo muy inteligente: después de advertir a muchas organizaciones, elige un caso comprensible, cercano al consumidor medio y con una arista especialmente sensible, y lo convierte en sanción pública. El mensaje al mercado es inmediato: “esto no es una molestia formal; estamos hablando de seguimiento real en contextos que importan”. (autoriteitpersoonsgegevens.nl)
Tercera lección: una multa bien escogida puede valer más que muchas cifras astronómicas si consigue condensar un patrón de riesgo que todo el sector reconoce. (autoriteitpersoonsgegevens.nl)
4) Coolblue: la pequeña multa que enseña una gran lección
El caso Coolblue es muy útil precisamente porque la cifra es pequeña. El 24 de diciembre de 2024, la AP informó de una multa de 40.000 euros por uso no solicitado de cookies. Es una cantidad muy inferior a la de Kruidvat, pero el valor pedagógico del caso no es menor. (autoriteitpersoonsgegevens.nl)
¿Por qué? Porque enseña algo que a veces se olvida: no todo enforcement necesita ser gigantesco para cambiar comportamientos. Una multa reducida puede seguir siendo relevante si se produce en el contexto adecuado, si la autoridad la integra en una campaña más amplia y si la convierte en una referencia pública para operadores similares. En otras palabras, el efecto de mercado de una sanción no depende solo del importe; depende también del momento, del mensaje y de la acumulación de señales regulatorias. (autoriteitpersoonsgegevens.nl)
Además, Coolblue ayuda a desmontar otra idea equivocada: la de que las sanciones relevantes solo afectan a Big Tech o a grandes plataformas internacionales. El mensaje neerlandés aquí es mucho más transversal: si tu modelo digital depende de cookies o de seguimiento online, estás dentro del radar, seas una plataforma global o una marca de comercio electrónico bien implantada en el mercado nacional. (autoriteitpersoonsgegevens.nl)
Cuarta lección: una sanción pequeña puede tener un valor estratégico enorme si se inserta en una política de vigilancia continuada y en una narrativa pública coherente. (autoriteitpersoonsgegevens.nl)
5) Cartas, supervisión y psicología regulatoria
Lo más interesante del modelo neerlandés quizá no sea una decisión concreta, sino su uso de la advertencia pública como herramienta de gobierno del mercado. Cuando la AP dice que ha escrito a 50 organizaciones o a más de 200 webs, en realidad está produciendo tres efectos al mismo tiempo.
El primero es el más obvio: obliga a corregir a quienes reciben la carta. El segundo es más amplio: hace que muchas otras organizaciones revisen su banner aunque no hayan recibido todavía ninguna comunicación. El tercero es reputacional: convierte el tema de cookies en una cuestión visible de diligencia empresarial. Nadie quiere ser de los que ignoraron una advertencia pública y acabaron investigados después. (autoriteitpersoonsgegevens.nl)
Esto es regulación conductual en estado puro. No necesita castigar a todo el mundo para producir disciplina. Le basta con hacer creíble la secuencia: te miro, te aviso, verifico si corriges y, si no corriges, abro el siguiente nivel de actuación. La AP lo ha explicado con bastante transparencia en su página sobre cómo monitoriza cookies, lo que además refuerza el efecto psicológico: el mercado ya sabe que hay una pauta de supervisión, no acciones improvisadas. (autoriteitpersoonsgegevens.nl)
Quinta lección: una autoridad fuerte no es solo la que multa mucho; también es la que consigue que el mercado cambie antes de multar, porque su amenaza de actuación resulta creíble. (autoriteitpersoonsgegevens.nl)
6) Qué enseña Países Bajos sobre evidencias
El modelo neerlandés deja una enseñanza muy práctica para cualquier organización: no puedes limitarte a defenderte con declaraciones. Si una autoridad ya está vigilando banners y seguimiento de forma estructural, necesitas poder enseñar pruebas rápidas y comprensibles.
En este terreno, las evidencias que realmente importan no son muy distintas de las que hemos venido trabajando en las series anteriores:
- capturas del banner en primera y segunda capa;
- prueba de que rechazar es tan accesible como aceptar;
- escenarios Pre / Accept / Reject;
- tabla “declarado vs observado”;
- control de cambios cuando se toca CMP, contenedor o scripts.
La diferencia es que, en un entorno como el neerlandés, donde la autoridad ha anunciado que revisa banners de forma más estricta y que puede pasar de advertencia a investigación, la necesidad de tener ese expediente deja de ser “buena práctica” y se acerca mucho a higiene básica de defensa. (autoriteitpersoonsgegevens.nl)
Sexta lección: en un modelo de enforcement por fases, la mejor respuesta a la carta del regulador no es improvisar; es abrir una carpeta y demostrar control. (autoriteitpersoonsgegevens.nl)
7) Comparación rápida con Francia
Vale la pena parar un momento aquí. Francia y Países Bajos están mirando problemas parecidos —cookies, banners engañosos, seguimiento—, pero lo hacen con acentos distintos.
Francia tiende a enseñar el caso a través de la gran decisión pública y del expediente ejemplarizante que luego salta a medios. Países Bajos, en cambio, muestra un estilo más escalonado: monitorización, cartas, corrección masiva y, después, sanciones seleccionadas. Ninguno de los dos modelos es “mejor” en abstracto; simplemente generan efectos distintos. (autoriteitpersoonsgegevens.nl)
Para las organizaciones, esto importa porque obliga a adaptar la lectura del riesgo. En Francia el susto puede venir por la gran sanción mediática. En Países Bajos puede venir antes, en forma de carta, revisión continuada y amenaza creíble de escalado. Si solo reaccionas a la gran multa, llegas tarde en ambos modelos, pero especialmente en el neerlandés. (autoriteitpersoonsgegevens.nl)
Séptima lección: el enforcement europeo no se parece siempre a un martillazo. A veces se parece más a una presión continua, visible y muy bien dosificada. (autoriteitpersoonsgegevens.nl)
8) Qué deberías sacar tú de todo esto
Si tuviera que resumir la enseñanza neerlandesa en un pequeño plan de acción, sería este.
Primero: revisa tus banners como si fueras a recibir una carta mañana. No como un proyecto de seis meses, sino como una verificación sencilla y honesta. (autoriteitpersoonsgegevens.nl)
Segundo: no subestimes las sanciones medianas o pequeñas. A veces son las que mejor explican el criterio real de la autoridad. Kruidvat y Coolblue son buenos ejemplos de ello. (autoriteitpersoonsgegevens.nl)
Tercero: entiende que el riesgo no empieza cuando llega la multa. Empieza cuando la autoridad hace pública su intención de vigilar, escribe a un número amplio de organizaciones y anuncia que seguirá monitorizando el sector en los próximos años. (autoriteitpersoonsgegevens.nl)
Cuarto: si tu defensa depende de decir “nuestro banner es correcto”, pero no puedes enseñar pruebas de comportamiento real, en un entorno como el neerlandés estás en mala posición. (autoriteitpersoonsgegevens.nl)
Cierre
Países Bajos está dejando una lección muy valiosa para esta serie: el enforcement eficaz no siempre entra por la multa más alta. A veces entra por algo mucho más inteligente: hacer sentir al mercado que el regulador está mirando de verdad, que entiende el problema y que está dispuesto a escalar si no ve corrección.
Y si hubiera que quedarse con una sola idea de este post, sería esta:
Una carta creíble, una campaña pública y dos sanciones bien elegidas pueden mover a un mercado entero sin necesidad de empezar por el gran castigo.
Siguiente artículo (Post 4)
Irlanda y el mecanismo europeo: cómo un expediente transfronterizo se convierte en una decisión que redefine el riesgo para grandes plataformas
Bibliografía y recursos
- Autoriteit Persoonsgegevens — AP warns 50 organisations about misleading cookie banner
https://www.autoriteitpersoonsgegevens.nl/en/current/ap-warns-50-organisations-about-misleading-cookie-banner - Autoriteit Persoonsgegevens — This is how the AP monitors the use of cookies
https://www.autoriteitpersoonsgegevens.nl/en/themes/internet-and-smart-devices/cookies/this-is-how-the-ap-monitors-the-use-of-cookies - Autoriteit Persoonsgegevens — Decision on fine AS Watson – Kruidvat
https://www.autoriteitpersoonsgegevens.nl/en/documents/decision-on-fine-as-watson-kruidvat - Autoriteit Persoonsgegevens — Coolblue fined for unsolicited use of cookies
https://www.autoriteitpersoonsgegevens.nl/en/current/coolblue-fined-for-unsolicited-use-of-cookies - Autoriteit Persoonsgegevens — Clear cookie banners
https://www.autoriteitpersoonsgegevens.nl/en/themes/internet-and-smart-devices/cookies/clear-cookie-banners - Autoriteit Persoonsgegevens — AP: driekwart websites past misleidende cookiebanner aan na waarschuwing, onderzoek gestart naar weigeraars
https://www.autoriteitpersoonsgegevens.nl/actueel/ap-driekwart-websites-past-misleidende-cookiebanner-aan-na-waarschuwing-onderzoek-gestart-naar-weigeraars
