Veracly
Multi-jurisdiction

Cumplimiento web en Finlandia: cookies, RGPD y accesibilidad

Finlandia reparte la supervisión de cookies entre dos reguladores y fue uno de los últimos Estados de la UE en abandonar el consentimiento por configuración del navegador, solo en 2021. Así se aplican la regla de cookies, el RGPD y la European Accessibility Act a un sitio finlandés.

Por Veracly Compliance Team7 min de lectura

Finlandia aplica las mismas reglas de la UE que el resto de la unión, RGPD para datos personales, ePrivacy para cookies y almacenamiento, y la European Accessibility Act para la accesibilidad, pero su implementación tiene dos rasgos distintivos: la supervisión de cookies está repartida entre dos reguladores, y Finlandia fue uno de los últimos Estados miembros en abandonar el «consentimiento» por configuración del navegador. Esta guía mapea los tres marcos tal como se aplican a un sitio finlandés en 2026.

Los tres marcos aplicables

  • RGPD + Tietosuojalaki. El RGPD se aplica directamente, complementado por la ley finlandesa de protección de datos (Tietosuojalaki, 1050/2018). El regulador es la Office of the Data Protection Ombudsman (Tietosuojavaltuutettu).
  • ePrivacy vía la Act on Electronic Communications Services. La regla de almacenamiento de cookies es el §205 de la ley 917/2014, supervisada por Traficom.
  • EAA vía la Act on the Provision of Digital Services. La European Accessibility Act se implementó mediante modificaciones de leyes existentes, entre ellas la ley 306/2019, aplicable desde el 28 de junio de 2025.

Cookies: §205 y consentimiento activo

Según el §205 de la Act on Electronic Communications Services, almacenar o leer información en el equipo terminal del usuario requiere consentimiento, salvo que el almacenamiento sea estrictamente necesario para prestar el servicio solicitado. Las cookies analíticas como _ga o _pk_id no son estrictamente necesarias, así que requieren consentimiento opt-in previo.

Finlandia llegó tarde a esa posición. Traficom siguió aceptando la configuración del navegador como expresión del consentimiento incluso después de que el TJUE dictara Planet49 (C-673/17) el 1 de octubre de 2019, lo que dejó a Finlandia entre los últimos rezagados de la UE. El giro llegó con la resolución del Defensor Adjunto de 14 de mayo de 2020, que sostuvo que remitir a la configuración de privacidad del navegador no es un consentimiento suficientemente activo y explícito; Traficom y la Office of the Data Protection Ombudsman emitieron después, el 13 de septiembre de 2021, una guía revisada conjunta para proveedores de servicios. Los puntos clave:

  • El consentimiento debe ser un acto activo y afirmativo, sin casillas premarcadas, sin consentimiento implícito.
  • Las cookies no esenciales no pueden colocarse antes de ese consentimiento.
  • Rechazar debe ser tan fácil como aceptar.
  • El «consentimiento» por configuración del navegador ya no es aceptable.

Los tribunales finlandeses han reforzado desde entonces la aplicación de la legislación de cookies, así que no es una guía que se pueda ignorar sin riesgo. Coincide con el consenso de la UE sobre la paridad del rechazo y sobre qué marco rige las cookies.

Dos reguladores, dos preguntas

El modelo repartido de Finlandia importa porque cambia ante quién respondes:

  • Traficom (a través de su Cyber Security Centre) supervisa la regla de almacenamiento, la cuestión del §205 de si puede colocarse o leerse información en el dispositivo.
  • La Office of the Data Protection Ombudsman supervisa el tratamiento, la cuestión del RGPD de si los datos personales que recogen las cookies se tratan lícitamente, con consentimiento válido y la información exigida.

Un sitio finlandés necesita ambas correctas: un consentimiento de almacenamiento válido bajo el §205, y una base e información RGPD válidas para lo que sigue.

Accesibilidad: la ley 306/2019 y la EAA

La Act on the Provision of Digital Services (306/2019) exige accesibilidad al sector público y a ciertos servicios financiados con fondos públicos y esenciales desde 2019, medida frente a EN 301 549, en la práctica WCAG 2.1 niveles A y AA. La European Accessibility Act amplió luego las obligaciones a numerosos productos y servicios privados de consumo desde el 28 de junio de 2025. Notablemente, Finlandia transpuso la EAA en gran parte modificando legislación existente (incluida la ley 306/2019), sumando una ley aparte para productos — la ley 102/2023 sobre los requisitos de accesibilidad de determinados productos — en lugar de una única ley consolidada.

No dirijas esto a una Regional State Administrative Agency. La supervisión de la accesibilidad digital pasó de Etelä-Suomen aluehallintovirasto a Traficom el 1 de enero de 2025, y las Regional State Administrative Agencies se suprimieron por completo a finales de 2025. Traficom acumula así tres papeles ante un sitio finlandés: el almacenamiento de cookies del §205, la accesibilidad digital de la ley 306/2019 y la vigilancia del mercado de productos de la ley 102/2023. Puede hacer cumplir los requisitos incluso mediante multas condicionales bajo la ley de multas coercitivas (uhkasakkolaki, 1113/1990).

Lista práctica para un sitio finlandés

  1. Ninguna cookie, píxel o escritura de almacenamiento no esencial se dispara antes del consentimiento activo.
  2. El consentimiento es por acto afirmativo, no por configuración del navegador, no con casillas premarcadas.
  3. Rechazar es tan fácil y visible como Aceptar.
  4. Una política de privacidad nombra los rastreadores y la base legal RGPD del tratamiento.
  5. El sitio cumple WCAG 2.1 AA (EN 301 549) para el contenido de consumo.

Cómo Veracly revisa un sitio finlandés

Veracly evalúa una URL finlandesa frente a los tres marcos en un solo escaneo. El módulo de cookies registra las solicitudes a terceros, las cookies y las escrituras de almacenamiento presentes antes de tocar el banner — y nunca lo tocamos, porque hacer clic sería en sí mismo un gesto de consentimiento y contaminaría la lectura previa al consentimiento. Señala almacenamiento no esencial antes del consentimiento, la ausencia de banner, una vía de rechazo ausente o desigual y el consentimiento premarcado. Dos límites, dichos con claridad: no podemos detectar la dependencia de la configuración del navegador, porque eso es una afirmación del texto de tu banner y no un comportamiento observable en ejecución — lo tiene que leer una persona; y solo se registran las solicitudes a otros hosts, así que un Matomo autoalojado que fija _pk_id desde tu propio dominio no aparece en el registro de solicitudes. La paridad del rechazo se lee del banner renderizado — tipo de botón, visibilidad, peso visual — no se prueba pulsando Rechazar. El módulo de accesibilidad ejecuta axe-core sobre el DOM renderizado para WCAG 2.1 AA, y los hallazgos de rastreadores llegan con una receta de DevTools que puedes repetir tú mismo.

Véase también: Cumplimiento web en los Países Bajos · Auditar un sitio en varias jurisdicciones · La EAA para pymes

Preguntas frecuentes

¿Puedo basar el consentimiento de cookies en la configuración del navegador en Finlandia?+

No, pero Finlandia tardó en decirlo. Traficom siguió considerando válida la configuración del navegador como expresión del consentimiento incluso después de la sentencia Planet49 del TJUE (C-673/17) de 1 de octubre de 2019, lo que dejó a Finlandia entre los últimos rezagados de la UE. Eso terminó con la resolución del Defensor Adjunto de Protección de Datos de 14 de mayo de 2020; Traficom y la Office of the Data Protection Ombudsman publicaron después, el 13 de septiembre de 2021, una guía revisada conjunta: el consentimiento debe darse por un acto activo y afirmativo, y remitir a la configuración del navegador no es consentimiento válido. Las cookies no esenciales no pueden almacenarse antes del consentimiento activo, y rechazar debe ser tan fácil como aceptar.

¿Quién aplica las reglas de cookies en Finlandia?+

Dos autoridades. Traficom (la agencia finlandesa de transporte y comunicaciones, a través de su Cyber Security Centre) supervisa la regla técnica de almacenamiento del §205 de la Act on Electronic Communications Services. La Office of the Data Protection Ombudsman (Tietosuojavaltuutettu) supervisa el consentimiento RGPD y el tratamiento de datos que las cookies desencadenan. Los tribunales finlandeses han respaldado la aplicación de estas reglas.

¿Se aplica la European Accessibility Act a mi sitio finlandés?+

Para los productos y servicios de consumo incluidos desde el 28 de junio de 2025: sí. Finlandia transpuso la EAA en gran parte mediante modificaciones de leyes existentes, entre ellas la Act on the Provision of Digital Services (306/2019), más una ley aparte para productos (102/2023). Los servicios digitales se miden frente a EN 301 549, es decir, WCAG 2.1 niveles A y AA en la práctica. La autoridad supervisora es Traficom: la supervisión de la accesibilidad digital pasó de Etelä-Suomen aluehallintovirasto a Traficom el 1 de enero de 2025, y las Regional State Administrative Agencies se suprimieron a finales de 2025. Traficom es además la autoridad de vigilancia del mercado para la ley 102/2023.

Vea cómo está su sitio.

Ejecute un escaneo Veracly gratuito y obtenga un informe multi-jurisdicción, EAA, RGPD, ADA, UK Equality Act, AODA, con correcciones listas para copiar y pegar.

Iniciar escaneo gratuito

Seguir leyendo