blog · 5 de septiembre de 2026 · 8 min de lectura

Las normas de cookies del Reino Unido tras el 5 de febrero de 2026: la exención estadística, explicada

El Reino Unido relajó una esquina de sus normas de cookies y endureció la sanción para todo lo demás. Esto es lo que cambió la Data (Use and Access) Act, y lo que no.

Qué cambió el 5 de febrero de 2026

Las Privacy and Electronic Communications Regulations (PECR) son la ley de cookies del Reino Unido, y hasta este año exigían consentimiento para cada cookie que no fuera estrictamente necesaria, igual que la UE. La Data (Use and Access) Act 2025 las modificó, y las disposiciones sobre cookies entraron en vigor el 5 de febrero de 2026. La ley añadió a PECR un nuevo Schedule A1 con una breve lista de finalidades para las que el almacenamiento y el acceso ya no necesitan consentimiento, y elevó la multa máxima por infracciones de PECR de 500.000 £ al nivel del UK GDPR. La ICO finalizó su guía sobre tecnologías de almacenamiento y acceso el 29 de abril de 2026, tras dos consultas, y esa guía es ahora la referencia sobre cómo funcionan las exenciones en la práctica.

Las exenciones, y sus condiciones

Tres nuevas finalidades quedan exentas de consentimiento. Cookies usadas únicamente con fines estadísticos, cuando la información resultante la usa solo el operador del sitio para mejorarlo. Cookies usadas únicamente para personalizar la apariencia o el funcionamiento del sitio según las preferencias del visitante, siendo los ajustes de accesibilidad y visualización los ejemplos obvios. Y cookies necesarias para prestar asistencia de emergencia, como la ubicación para un servicio de emergencias. La palabra que carga con el peso es únicamente: una cookie de analítica que también alimenta publicidad, o una cookie de preferencias que sirve además como identificador para un tercero, no cumple los requisitos.

PECR tras la Data (Use and Access) Act: dos exenciones estrechas, ambas condicionadas a información y a una vía de oposición. La publicidad y la analítica de terceros siguen necesitando consentimiento.

Dos condiciones se aplican a las exenciones de estadísticas y apariencia, y ambas son fáciles de pasar por alto. Primero, el visitante sigue teniendo que recibir información clara sobre qué se almacena y por qué. Segundo, debe tener una forma sencilla de oponerse, y la oposición debe respetarse. Así que el banner no desaparece; cambia de forma. Para una cookie de estadísticas exenta, basta un aviso informativo con opción de exclusión. Para todo lo demás, la regla del consentimiento no cambia.

  • Cookies y píxeles de publicidad y retargeting, todos y cada uno.
  • Embeds de redes sociales y botones de compartir que ponen cookies.
  • Analítica que se comparte con, o usa, cualquiera que no sea el operador del sitio.
  • Seguimiento entre sitios de cualquier tipo, incluidas «estadísticas» que identifican a una persona a través de varios sitios.
  • Todo lo que la guía de la ICO llama intrusivo: fingerprinting, grabación de sesiones con datos personales, herramientas de A/B que perfilan.

¿Cumple GA4 los requisitos?

Esta es la pregunta que hace todo sitio británico, y la respuesta honesta es: no en su configuración estándar. La exención es para estadísticas usadas solo por el operador del sitio. Una propiedad GA4 estándar envía los datos a Google, donde se procesan bajo los términos de Google y, a menos que desactives cada ajuste de compartición, se usan también para los fines propios de Google. Eso no es «usadas solo por el operador». Una herramienta de analítica autoalojada o de primera parte que nunca comparte los datos es el caso claro; GA4 con la compartición de datos desactivada es discutible y la ICO no lo ha bendecido. CookieCrumbs incluye el conjunto de reglas del Reino Unido con las exenciones modeladas, y trata GA4 como sujeto a consentimiento salvo que le indiques lo contrario, que es la lectura conservadora y la que defenderíamos.

Las multas ahora igualan al UK GDPR

La otra mitad de la ley es la parte que los sitios suelen saltarse. Las multas de PECR tenían un tope de 500.000 £; ahora el tope es de 17,5 millones de libras o el cuatro por ciento de la facturación anual global, lo que sea mayor, que es el techo del UK GDPR. La ICO ha dicho que usará los nuevos poderes. En otras palabras, el Reino Unido relajó la norma para las cookies menos intrusivas e hizo la sanción para las intrusivas treinta y cinco veces mayor.

Qué hacer en tu sitio

  1. Escanea el sitio y clasifica cada cookie por finalidad. Las exenciones son por finalidad, no por proveedor.
  2. Decide si tu analítica «la usas solo tú». Si es GA4 tal como viene, no. Mantenla detrás del consentimiento.
  3. Para las cookies que clasifiques como estadísticas o apariencia exentas, mantén el aviso informativo y añade una vía de oposición. Un enlace «gestionar cookies» que permita desactivarlas es suficiente.
  4. Mantén el opt-in para publicidad, redes sociales y analítica de terceros, con Rechazar tan fácil como Aceptar.
  5. Conserva los registros. La carga de la prueba no se ha movido.

La guía de regiones muestra cómo se aplica el conjunto de reglas del Reino Unido por visitante, junto con las reglas de la UE, Suiza, Brasil, Canadá y EE. UU., desde un solo banner.

Fuentes

  1. Practical Law (Thomson Reuters), «Changes to UK cookie rules: Data (Use and Access) Act 2025»
  2. Stevens & Bolton, «The Data (Use and Access) Act 2025: cookies, what is changing and what you need to know»
  3. Womble Bond Dickinson, «New exceptions for non-intrusive cookies: the ICO’s updated guidance has landed», 2026
  4. Clifford Chance, «Key aspects of the Data (Use and Access) Act take effect», febrero de 2026
  5. Observatorio regulatorio de CookieCrumbs, «UK PECR Schedule A1», guía de la ICO finalizada el 29 de abril de 2026

siguiente paso

Mira qué carga tu sitio antes del consentimiento

El escaneo gratuito lee tu página de inicio y enumera los rastreadores. Sin cuenta, sin guardar nada.