¿Qué es un recibo de consentimiento?
Un recibo de consentimiento ayuda a una organización a demostrar y auditar el consentimiento en lugar de depender de un simple valor de base de datos «consentimiento = verdadero» o de una captura de pantalla de un banner de consentimiento.
Bajo el GDPR, cuando el tratamiento se basa en el consentimiento, la organización debe poder demostrar que la persona consintió. Por tanto, unos registros de consentimiento eficaces deberían conservar información como quién consintió, cuándo se prestó el consentimiento, qué se le comunicó a la persona y cómo se obtuvo el consentimiento.
En la India, la DPDP Act también establece que, cuando el consentimiento es la base del tratamiento y se cuestiona su validez, el Data Fiduciary debe poder probar que se facilitó la información exigida y que el consentimiento se obtuvo conforme a la ley y a las normas aplicables.
El recibo de consentimiento en términos sencillos
Piensa en un recibo de consentimiento como una prueba digital de una decisión de consentimiento.
Por ejemplo, un visitante abre un sitio web y elige:
- Cookies analíticasPermitidas
- Cookies publicitariasDenegadas
- Publicidad personalizadaDenegada
- Cookies funcionalesPermitidas
Un recibo de consentimiento útil puede conservar la decisión junto con el contexto necesario para reconstruirla, como:
- Identificador del recibo de consentimiento o de la transacción
- Fecha y hora
- Identificador del usuario o seudonimizado
- Categorías o fines del consentimiento
- Servicios, proveedores o actividades de tratamiento cubiertos
- Estado del consentimiento para cada fin
- Versión de la información de privacidad o de consentimiento
- Método o canal a través del cual se recogió el consentimiento
- Jurisdicción o contexto regulatorio pertinente
- Marca de tiempo de una retirada o un cambio posterior
- Evidencia que vincula la decisión con la información aplicable
Los campos exactos dependen de la implementación, la jurisdicción y el caso de uso.
¿Por qué son importantes los recibos de consentimiento?
Un banner de consentimiento solo muestra la interfaz presentada a los usuarios. No prueba necesariamente qué seleccionó un usuario concreto en un momento concreto.
Un recibo de consentimiento proporciona una representación auditable de una transacción de consentimiento individual.
Esto es especialmente importante cuando una organización necesita responder a preguntas como:
- ¿A qué dio su consentimiento este usuario?
- ¿Cuándo lo prestó?
- ¿Qué información de privacidad vio?
- ¿Qué fines quedaron cubiertos?
- ¿Retiró después el consentimiento?
- ¿Qué estado de consentimiento estaba activo cuando se produjo el tratamiento?
Por tanto, un sistema sólido de gestión del consentimiento debería conservar suficientes evidencias para reconstruir el evento de consentimiento pertinente.
La guía de la ICO recomienda mantener una pista de auditoría eficaz y registrar quién consintió, cuándo consintió, qué se le comunicó y cómo se obtuvo el consentimiento.
Recibo de consentimiento frente a registro de consentimiento
Los términos recibo de consentimiento y registro de consentimiento están estrechamente relacionados, pero no deberían tratarse automáticamente como idénticos.
Registro de consentimiento
Un registro de consentimiento es la evidencia subyacente que mantiene una organización o un sistema de gestión del consentimiento.
Puede contener información técnica detallada sobre:
- El evento de consentimiento
- El identificador del usuario
- La marca de tiempo
- La versión de la información
- Los fines
- Los proveedores o servicios
- El estado del consentimiento
- El método de recogida
- Las retiradas
- Los cambios en las preferencias
- La jurisdicción
- Los metadatos técnicos
Recibo de consentimiento
Un recibo de consentimiento es una representación de esa transacción de consentimiento que puede presentarse o ponerse a disposición de la persona y utilizarse como evidencia de la decisión.
La Kantara Consent Receipt Specification describe un recibo de consentimiento como un registro de la autorización concedida por una persona a un responsable del tratamiento para tratar información personal, y define una representación legible por personas que también puede representarse en JSON.
Por qué importa la distinción
Una base de datos puede contener miles de eventos de consentimiento internos, mientras que un recibo de consentimiento dirigido al usuario puede ofrecer una representación clara de la decisión de consentimiento de una persona concreta.
¿Qué debería contener un recibo de consentimiento?
No existe una única lista universal de campos que toda organización deba utilizar para cada transacción de consentimiento.
No obstante, un recibo de consentimiento robusto debería contener información suficiente para acreditar el contexto y el contenido de la decisión.
Identificador del consentimiento
Un identificador único permite a la organización localizar y referenciar una transacción de consentimiento concreta.
Marca de tiempo
El recibo debería registrar cuándo se produjo la decisión de consentimiento, idealmente con la información adecuada de zona horaria o de UTC.
Identificador del usuario o del sujeto
El registro debería identificar a la persona o al dispositivo pertinente de forma proporcionada.
Según la implementación, podría tratarse de un identificador de cuenta, un identificador seudonimizado, un identificador de sesión u otra referencia adecuada.
Estado del consentimiento
El recibo debería mostrar si un fin, una categoría o una actividad de tratamiento concretos fueron:
- Otorgados
- Denegados
- Retirados
- Modificados
Un registro granular suele ser más útil que un único valor global de «aceptado».
Fines
El recibo debería identificar qué cubría el consentimiento.
Por ejemplo:
- Analítica
- Publicidad personalizada
- Comunicaciones de marketing
- Personalización
- Cesión de datos
- Funcionalidad específica del producto
El consentimiento no debería representarse como más amplio que los fines para los que se obtuvo realmente.
Versión de la información o de la política
La organización debería poder identificar la información de privacidad, la información de consentimiento u otra información presentada cuando se obtuvo el consentimiento.
Esto es especialmente importante cuando la información cambia con el tiempo.
Un registro que dice «el usuario consintió» es mucho más débil que uno que puede acreditar:
Usuario → evento de consentimiento → fin → versión de la información → marca de tiempo.
Método de recogida
El recibo puede registrar cómo se obtuvo el consentimiento, por ejemplo:
- Banner de consentimiento del sitio web
- Centro de preferencias
- Aplicación móvil
- Ajustes de la cuenta
- Consent Manager
- Formulario escrito
- Otro canal compatible
Servicios o proveedores
Cuando proceda, el recibo puede identificar los servicios, proveedores, cookies, etiquetas o actividades de tratamiento asociados a la decisión.
Esto resulta especialmente útil en entornos de consentimiento de cookies y de tecnología publicitaria.
Retirada o cambios posteriores
El consentimiento no es necesariamente una decisión permanente.
Por tanto, un sistema de gestión del consentimiento debería poder asociar los cambios de preferencias o las retiradas posteriores con el historial de consentimiento original.
¿El GDPR exige un recibo de consentimiento?
El GDPR exige un consentimiento demostrable cuando el consentimiento se utiliza como base jurídica del tratamiento, pero no impone sin más un documento denominado «recibo de consentimiento» en todos los casos.
El Artículo 7(1) exige que el responsable del tratamiento pueda demostrar que el interesado consintió el tratamiento. La implicación práctica es que las organizaciones necesitan evidencias fiables del consentimiento.
Un recibo de consentimiento puede ser una forma eficaz de representar esa evidencia, pero las organizaciones deberían distinguir entre:
- El requisito legal de demostrar el consentimiento; y
- Una implementación técnica concreta para registrar o presentar esa evidencia.
Esta distinción es importante para que el contenido sobre cumplimiento del GDPR sea preciso.
Los recibos de consentimiento y el consentimiento bajo el GDPR
Para que el consentimiento sea útil como base jurídica del GDPR, el consentimiento subyacente debe cumplir los requisitos aplicables.
Un recibo de consentimiento no convierte en válido un consentimiento inválido.
Por ejemplo, un recibo no puede corregir un mecanismo de consentimiento que:
- Utiliza casillas premarcadas cuando se exige una acción afirmativa
- Agrupa fines no relacionados entre sí
- No facilita información suficiente
- Dificulta innecesariamente la retirada
- Registra el consentimiento sin conservar el contexto pertinente
- Presenta erróneamente una negativa como consentimiento
El recibo prueba la decisión que se produjo. No sustituye al requisito de recoger un consentimiento válido desde el principio.
¿Qué exige el GDPR registrar sobre el consentimiento?
La ICO recomienda conservar registros que demuestren:
- Quién consintió
- Cuándo consintió
- Qué se le comunicó
- Cómo se obtuvo el consentimiento
La organización también debería conservar información suficiente para demostrar la decisión de consentimiento mientras siga basándose en el consentimiento como fundamento del tratamiento.
Esto hace que el versionado de la información sea especialmente importante.
Por ejemplo:
- Fecha del consentimiento
- 10 de septiembre de 2026
- Versión de la información
- Información de privacidad v4.2
- Fin
- Analítica
- Decisión
- Otorgado
- Método de recogida
- CMP del sitio web
- ID del recibo
- CR-XXXXXXXX
- Estado
- Activo
La implementación concreta puede variar, pero la evidencia debería ser significativa y reconstruible.
Los recibos de consentimiento bajo la DPDP Act en la India
La Digital Personal Data Protection Act, 2023 (DPDP Act) utiliza la terminología Data Principal y Data Fiduciary en lugar de la terminología de «interesado» y «responsable del tratamiento» del GDPR.
La Sección 6 establece que el consentimiento debe ser libre, específico, informado, incondicional e inequívoco, prestarse mediante una acción afirmativa clara y limitarse a los datos personales necesarios para el fin especificado.
Es importante señalar que, cuando el consentimiento es la base del tratamiento y se cuestiona su validez, el Data Fiduciary debe probar que se facilitó la información exigida y que el consentimiento se obtuvo conforme a la ley y a las normas aplicables.
Las DPDP Rules definitivas también contienen requisitos específicos para los Consent Managers registrados. Un Consent Manager debe conservar registros de los consentimientos prestados, denegados o retirados, de las informaciones previas o adjuntas a las solicitudes de consentimiento y de determinadas cesiones de datos personales. Las normas también prevén el acceso del Data Principal a esos registros y su disponibilidad en formato de lectura mecánica cuando se solicite, con requisitos de conservación específicos.
Esto hace que las evidencias de consentimiento sean especialmente relevantes para el contenido de cumplimiento de ConsentX centrado en la India.
Recibo de consentimiento frente a banner de consentimiento
No son lo mismo.
| Banner de consentimiento | Recibo de consentimiento |
|---|---|
| Interfaz de usuario para recoger una decisión | Registro o representación de la decisión |
| Aparece antes del consentimiento o durante él | Se crea a partir del evento de consentimiento |
| Muestra las opciones disponibles | Registra qué se seleccionó realmente |
| Se centra en la interacción del usuario | Se centra en la evidencia y la auditabilidad |
| Puede cambiar cuando cambia el diseño del sitio web | Debería conservar el contexto histórico del consentimiento |
| Por sí solo no prueba la elección de una persona | Puede aportar evidencia de la decisión de la persona |
Una captura de pantalla de un banner de consentimiento puede mostrar qué aspecto tenía un sitio web.
Un recibo de consentimiento debería ayudar a demostrar qué decidió una persona concreta.
Recibo de consentimiento frente a consentimiento de cookies
El consentimiento de cookies es un caso de uso específico de la gestión del consentimiento.
Un sitio web puede recoger el consentimiento para:
- Cookies analíticas
- Cookies publicitarias
- Personalización
- Tecnologías de redes sociales
- Otros rastreadores no esenciales
El recibo de consentimiento puede conservar las opciones resultantes.
Por ejemplo:
- AnalíticaOtorgado
- PublicidadDenegado
- FuncionalOtorgado
El sistema de consentimiento subyacente también debería conservar la marca de tiempo, la versión de la información y las demás evidencias necesarias para interpretar la decisión.
Recibo de consentimiento frente a plataforma de gestión del consentimiento
Una plataforma de gestión del consentimiento (CMP) es la tecnología utilizada para recoger, gestionar, aplicar y, a menudo, registrar las preferencias de consentimiento.
Un recibo de consentimiento es la evidencia o la representación de una transacción de consentimiento concreta.
En términos sencillos:
sistema que gestiona el consentimiento.
evidencia almacenada por el sistema.
representación de una decisión de consentimiento.
Por tanto, una CMP puede generar o mantener recibos de consentimiento como parte de su funcionalidad más amplia de gestión del consentimiento.
¿Qué es un recibo de consentimiento a prueba de manipulaciones?
Un recibo de consentimiento a prueba de manipulaciones está diseñado para que puedan detectarse los cambios no autorizados en la evidencia.
Esto puede implicar técnicas como:
- Hashes criptográficos
- Cadenas de hash
- Firmas digitales
- Almacenamiento inmutable o de solo anexado
- Registros versionados
- Marcas de tiempo seguras
- Registros de auditoría
La finalidad no es convertir mágicamente un registro de consentimiento en «prueba legal», sino mejorar la integridad y la auditabilidad de la evidencia.
Por ejemplo, una cadena de hash puede enlazar registros de consentimiento sucesivos de modo que pueda detectarse la modificación no autorizada de un registro anterior.
ConsentX utiliza registros de consentimiento a prueba de manipulaciones y describe su implementación como una cadena de hash SHA-256. La página del glosario actual de ConsentX presenta esto específicamente como un mecanismo para que las evidencias de consentimiento sean verificables de forma independiente y difíciles de antedatar.
¿Basta una captura de pantalla para probar el consentimiento?
Normalmente, una captura de pantalla por sí sola es una evidencia débil.
Una captura de pantalla puede demostrar qué aspecto tenía una interfaz de consentimiento en un momento concreto, pero por lo general no acredita que una persona concreta realizara una selección concreta.
Una evidencia más sólida puede conectar:
persona o identificador + marca de tiempo + decisión de consentimiento + fines + versión de la información + método de recogida.
Por eso los registros y los recibos de consentimiento son importantes para estar preparados ante una auditoría.
¿Qué ocurre cuando un usuario retira su consentimiento?
La retirada debería tratarse como parte del ciclo de vida del consentimiento.
Un sistema de consentimiento útil debería conservar:
- La decisión de consentimiento original
- La fecha y la hora del consentimiento
- Los fines cubiertos
- La retirada o el cambio de preferencias posterior
- La fecha y la hora de la retirada
- El estado de consentimiento resultante
- La evidencia de que el tratamiento o las tecnologías posteriores se actualizaron cuando era necesario
Por ejemplo:
- 10 de septiembreConsentimiento de analítica otorgado
- 18 de septiembreConsentimiento de analítica retirado
- 18 de septiembreEstado del consentimiento cambiado a denegado
Esto crea una pista de auditoría mucho más clara que limitarse a sobrescribir el valor original.
¿Qué son las evidencias de consentimiento?
Las evidencias de consentimiento son el conjunto más amplio de información que una organización mantiene para demostrar que el consentimiento se obtuvo y se gestionó de forma válida.
Puede incluir:
- Recibos de consentimiento
- Registros de consentimiento
- Versiones de la información
- Logs de consentimiento
- Cambios de preferencias
- Registros de retirada
- Configuración de la CMP
- Registros de auditoría
- Información de marcas de tiempo
- Información sobre proveedores o tratamientos
- Registros técnicos que acreditan la aplicación
Por tanto, un recibo de consentimiento puede ser un componente de un sistema más amplio de evidencias y auditoría del consentimiento.
El recibo de consentimiento y la preparación para auditorías
Un proceso maduro de gestión del consentimiento debería permitir responder a las preguntas de un auditor o de un regulador sin reconstruir manualmente los eventos históricos.
Para cada evento de consentimiento pertinente, una organización debería poder determinar idealmente:
- ¿Quién tomó la decisión?
- ¿Cuándo se tomó?
- ¿A qué dio su consentimiento?
- ¿Qué rechazó?
- ¿Qué información se presentó?
- ¿Qué versión de la información se aplicó?
- ¿Cómo se obtuvo el consentimiento?
- ¿Se retiró después el consentimiento?
- ¿Qué estado de consentimiento estaba activo cuando se produjo el tratamiento?
- ¿Puede mostrarse el registro en un formato legible por personas?
- ¿Puede verificarse su integridad?
Este es el valor práctico de los recibos de consentimiento.
Cómo funcionan los recibos de consentimiento
Un flujo de trabajo típico de recibo de consentimiento tiene este aspecto:
Presentar la información
La organización presenta la información de privacidad o de consentimiento pertinente.
Recoger la elección del usuario
El usuario realiza una elección clara para uno o varios fines.
Crear un registro de consentimiento
El sistema registra la decisión y la información contextual pertinente.
Generar el recibo
Se genera una representación legible por personas del evento de consentimiento.
Conservar la evidencia
La organización almacena de forma segura el registro de consentimiento y los metadatos asociados.
Aplicar la decisión
La elección del usuario se aplica a las cookies, los rastreadores, las actividades de tratamiento u otras tecnologías pertinentes cuando proceda.
Registrar los cambios posteriores
Si el usuario cambia o retira su consentimiento, el sistema registra el evento posterior.
Aportar evidencias cuando se requieran
La organización puede recuperar el registro pertinente para auditorías, revisiones de cumplimiento, solicitudes de derechos sobre los datos, disputas o consultas regulatorias.
¿Qué hace que un recibo de consentimiento sea bueno?
Una implementación sólida debería ser:
Específica
Debería identificar los fines y el tratamiento cubiertos por la decisión.
Con marca de tiempo
La organización debería saber cuándo se produjo la decisión.
Trazable
El recibo debería estar asociado al usuario, la sesión u otro identificador adecuado que corresponda.
Versionada
La organización debería poder identificar la versión de la información o la política presentada en ese momento.
Granular
Cuando el consentimiento se recoge por separado según el fin, la evidencia debería conservar esas elecciones individuales.
Segura
Las evidencias de consentimiento deberían protegerse frente al acceso y la alteración no autorizados.
Auditable
La organización debería poder recuperar e interpretar los registros históricos.
Respetuosa con la privacidad
Las evidencias de consentimiento pueden contener información personal y, por tanto, deberían tratarse de forma adecuada.
Los recibos de consentimiento y la privacidad desde el diseño
Las evidencias de consentimiento no deberían crear riesgos innecesarios para la privacidad.
Un recibo de consentimiento puede contener identificadores, marcas de tiempo, preferencias e información sobre la interacción de una persona con un servicio.
Por tanto, las organizaciones deberían tener en cuenta:
- La minimización de datos
- Los controles de acceso
- El cifrado
- Los plazos de conservación
- La seudonimización
- La eliminación segura
- El registro de auditoría
- Un acceso adecuado de los usuarios
El objetivo es crear evidencias fiables sin recopilar más información personal de la necesaria.
Errores habituales con los recibos de consentimiento
Almacenar solo «consentimiento = verdadero»
Un valor booleano no explica a qué dio su consentimiento la persona, cuándo lo hizo ni qué se le comunicó.
No versionar la información de privacidad
Si la información de privacidad cambia, la organización puede tener dificultades para acreditar qué versión se presentó cuando se obtuvo el consentimiento.
Registrar solo las aceptaciones
Las negativas y las retiradas pueden ser tan importantes como las decisiones de consentimiento positivas.
Sobrescribir el consentimiento histórico
Sustituir un estado de consentimiento antiguo por un valor nuevo puede destruir un historial de auditoría útil.
Tratar el recibo como prueba por sí solo de un consentimiento válido
Un recibo documenta un evento de consentimiento. No hace que un mecanismo de consentimiento inválido pase a ser conforme.
Ignorar la aplicación posterior
Registrar «consentimiento de marketing retirado» no basta si la organización sigue enviando comunicaciones de marketing basadas en ese consentimiento.
Tratar la captura de pantalla de un banner como un registro de consentimiento
La interfaz no es lo mismo que la decisión individual del usuario.
Ignorar la seguridad de las evidencias de consentimiento
Los registros de consentimiento pueden contener información personal y deberían protegerse en consecuencia.
El recibo de consentimiento y ConsentX
ConsentX está diseñado para ayudar a las organizaciones a recoger, gestionar, aplicar y probar el consentimiento en los flujos de trabajo de privacidad y consentimiento.
Para las evidencias de consentimiento, ConsentX ofrece Registros de consentimiento y evidencias de auditoría, lo que permite a las organizaciones mantener un registro estructurado de las decisiones de consentimiento y de su contexto de apoyo.
La implementación actual de ConsentX también describe registros de consentimiento a prueba de manipulaciones mediante una cadena de hash SHA-256, diseñada para facilitar la detección de cambios no autorizados y aportar una mayor auditabilidad.
Esto puede ayudar a las organizaciones a pasar de:
a:
«Aquí está el registro que muestra a qué dio su consentimiento el usuario, cuándo y bajo qué contexto de consentimiento.»
Recibo de consentimiento: conclusiones clave
- Un recibo de consentimiento es una representación estructurada de la decisión de consentimiento de un usuario.
- Un registro de consentimiento es la evidencia subyacente que mantiene una organización o un sistema de consentimiento.
- El GDPR exige que las organizaciones que se basan en el consentimiento puedan demostrar que este se obtuvo.
- Un recibo no hace legalmente válido un mecanismo de consentimiento que de otro modo sería inválido.
- Unas buenas evidencias de consentimiento deberían conservar quién consintió, cuándo, qué se le comunicó y cómo se obtuvo el consentimiento.
- Las versiones de la información y de las políticas son importantes para reconstruir el consentimiento histórico.
- Las retiradas y los cambios de preferencias deberían formar parte del historial de consentimiento.
- Los recibos de consentimiento son útiles para auditorías, revisiones de cumplimiento, disputas y solicitudes de evidencias.
- El marco DPDP de la India impone requisitos específicos de prueba y de conservación de registros en torno al consentimiento y a los Consent Managers.
- Las medidas técnicas de integridad, como el hashing, pueden reforzar la auditabilidad, pero no deberían presentarse como un sustituto de un consentimiento lícito.
Pasa de «creemos que consintieron» a la prueba
ConsentX está diseñado para ayudar a las organizaciones a recoger, gestionar, aplicar y probar el consentimiento en los flujos de trabajo de privacidad y consentimiento. Sus Registros de consentimiento y evidencias de auditoría mantienen un registro estructurado de las decisiones de consentimiento y de su contexto de apoyo, con registros a prueba de manipulaciones basados en una cadena de hash SHA-256.