Veracly
Multi-jurisdiction

Cumplimiento web en los Países Bajos: cookies, RGPD y accesibilidad

Los Países Bajos aplican las mismas reglas de la UE que el resto, pero a través de sus propias leyes y autoridades. La regla de cookies está en la Telecommunicatiewet: la ACM supervisa el propio art. 11.7a y la Autoriteit Persoonsgegevens cubre el lado del RGPD, y la accesibilidad ya es ley.

Por Veracly Compliance Team7 min de lectura

Los Países Bajos son Estado miembro de la UE, así que las reglas principales son las mismas de todo el bloque: el RGPD para datos personales, la Directiva ePrivacy para cookies y almacenamiento, y la European Accessibility Act para la accesibilidad digital. La complicación es que cada una llega a un sitio neerlandés a través de una ley nacional y un regulador distintos. Esta guía mapea los tres marcos tal como se aplican realmente en los Países Bajos en 2026.

Los tres marcos aplicables

  • RGPD + UAVG. El RGPD se aplica directamente; la Uitvoeringswet AVG (UAVG) añade el detalle nacional. La autoridad de control es la Autoriteit Persoonsgegevens (AP).
  • ePrivacy vía la Telecommunicatiewet. La regla de consentimiento de cookies es el artículo 11.7a de la Telecommunicatiewet, en vigor desde 2012. Es esta la que exige el banner, no el RGPD.
  • EAA vía la Implementatiewet. La European Accessibility Act se transpone mediante la Implementatiewet toegankelijkheidsvoorschriften producten en diensten, aplicable a productos y servicios de consumo incluidos desde el 28 de junio de 2025.

Cookies: artículo 11.7a Telecommunicatiewet

El artículo 11.7a exige que, antes de almacenar o leer información en el equipo terminal del usuario, el sitio informe de forma clara y completa sobre las finalidades y obtenga el consentimiento. Hay tres excepciones — una más que en la mayoría de Estados miembros. Las dos primeras son las habituales: una cookie estrictamente necesaria para transmitir la comunicación, y una cookie estrictamente necesaria para un servicio solicitado explícitamente (por ejemplo, de sesión o de carrito).

La tercera es la que marca la diferencia neerlandesa. El artículo 11.7a apartado 3, añadido por la Ley de 4 de junio de 2014 (proyecto 33902), suprime la exigencia de consentimiento para las cookies que obtienen información sobre de kwaliteit of effectiviteit de un servicio prestado, siempre que tengan geen of geringe gevolgen voor de persoonlijke levenssfeer, es decir, consecuencias nulas o mínimas para la privacidad. Es una excepción analítica, sin equivalente en las transposiciones alemana o francesa.

Así que los píxeles publicitarios, las incrustaciones sociales, los tests A/B y la grabación de sesión sí necesitan consentimiento opt-in previo. La analítica es la excepción neerlandesa, y es estrecha: la guía publicada por la AP admite que un Google Analytics configurado estrictamente según sus ajustes respetuosos con la privacidad no requiere hoy consentimiento. Cada ajuste debe estar bien, y en cuanto los datos se reutilizan para publicidad o se comparten, la excepción deja de aplicarse. Como en el resto de la UE, la regla es neutral tecnológicamente: sustituir una cookie por localStorage o un píxel no la evita.

La campaña de cookies de la AP

Durante 2025, la Autoriteit Persoonsgegevens convirtió los banners de cookies en una prioridad de control declarada. Varias organizaciones recibieron una «carta de cookies» pidiéndoles corregir banners no conformes, y la AP examinó los despliegues de Google Analytics 4. Actúa aquí por la vía de la AVG: el artículo 15.1 apartado 3 de la Telecommunicatiewet sitúa la supervisión del propio art. 11.7a en la Autoriteit Consument en Markt, y por eso la AP pidió al Ministro en marzo de 2025 ser designada en su lugar. Su posición sobre el diseño del banner es concreta:

  • Si hay un botón «Aceptar todo» en la primera capa, debe haber un «Rechazar todo» en esa misma capa, con igual prominencia.
  • Un enlace «Configuración» o «Gestionar» no cuenta como rechazo, rechazar debe ser tan fácil como aceptar.
  • Ninguna cookie o rastreador no esencial puede dispararse antes del consentimiento activo.

Esto refleja el consenso de la UE (véase nuestro artículo sobre la paridad del rechazo) y es, con diferencia, el fallo reproducible más frecuente que Veracly detecta en sitios neerlandeses.

Accesibilidad: la EAA en el derecho neerlandés

La European Accessibility Act se aplica en toda la UE desde el 28 de junio de 2025. En los Países Bajos se transpone mediante la Implementatiewet toegankelijkheidsvoorschriften producten en diensten, que modifica varias leyes existentes, entre ellas la Warenwet, la Telecommunicatiewet y el Código Civil. Para los servicios digitales, las webs, apps y tiendas online de consumo deben ser accesibles, medidas en la práctica frente a WCAG 2.1 AA mediante la norma armonizada EN 301 549.

La aplicación se reparte entre supervisores según el producto o servicio; la Autoriteit Consument en Markt (ACM) supervisa el comercio electrónico. Existe una exención para microempresas de servicios (menos de 10 empleados y facturación o balance de hasta 2 M€), pero es estrecha y no cubre productos. El sector público ya estaba cubierto por separado bajo la Directiva de accesibilidad web.

Lista práctica para un sitio neerlandés

  1. Ninguna cookie, píxel o escritura de almacenamiento no esencial se dispara antes del consentimiento.
  2. El banner ofrece «Rechazar todo» en la primera capa, tan visible como Aceptar todo.
  3. Una política de privacidad nombra los rastreadores y la base legal RGPD/UAVG.
  4. La analítica está condicionada al consentimiento o configurada estrictamente según los ajustes de privacidad de la AP conforme al art. 11.7a apdo. 3; en ambos casos, cualquier transferencia a EE. UU. se basa en un mecanismo válido del capítulo V.
  5. El sitio cumple WCAG 2.1 AA (EN 301 549) para el contenido de consumo.

Cómo Veracly revisa un sitio neerlandés

Veracly evalúa una URL neerlandesa frente a los tres marcos en un solo escaneo. El módulo de cookies registra las solicitudes a terceros, cookies y escrituras de almacenamiento presentes antes de tocar el banner — y nunca lo tocamos, porque hacer clic sería en sí mismo un gesto de consentimiento y contaminaría la lectura previa al consentimiento. Las solicitudes a tu propio host no se registran, así que el rastreo servido en primera parte queda invisible. Señala almacenamiento no esencial antes del consentimiento, la ausencia de banner y una vía de rechazo ausente o desigual — esta última leída del banner renderizado, no probada pulsando Rechazar.

Un límite que conviene conocer antes de leer el informe: los hallazgos se asignan a un paquete de reglas por jurisdicción, no al texto neerlandés. Todavía no hay una correspondencia con la Telecommunicatiewet en el producto, así que el paquete RGPD cita el § 25 TDDDG, la transposición alemana del mismo artículo de ePrivacy. Para un sitio neerlandés la observación es la correcta; la cita aún no está localizada, y la excepción analítica del art. 11.7a apdo. 3 no está modelada en absoluto. Trata por tanto un hallazgo analítico como una invitación a revisar tu configuración frente a los ajustes de la AP, no como un veredicto. El módulo de accesibilidad ejecuta axe-core sobre el DOM renderizado para WCAG 2.1 AA, y los hallazgos de rastreadores llegan con una receta de DevTools que puedes repetir tú mismo.

Véase también: Cumplimiento web en Finlandia · RGPD vs ePrivacy: ¿qué rige las cookies? · La EAA para pymes

Preguntas frecuentes

¿Necesito un banner de cookies para un sitio neerlandés?+

Si tu sitio coloca cualquier cookie no esencial o lee almacenamiento no esencial: sí. El artículo 11.7a de la Telecommunicatiewet exige consentimiento previo e informado antes de colocar o leer información en el dispositivo, con tres excepciones, no las dos habituales: cookies estrictamente necesarias, cookies de transmisión y una excepción propia neerlandesa en el art. 11.7a apdo. 3 para cookies que miden la calidad o la eficacia de un servicio prestado con consecuencias nulas o mínimas para la privacidad. Por ese tercer supuesto la Autoriteit Persoonsgegevens admite sin consentimiento una configuración analítica estrictamente respetuosa con la privacidad. La guía 2025 de la AP es clara: si hay un botón «Aceptar todo» en la primera capa, debe haber un «Rechazar todo» en esa misma capa, con la misma prominencia.

¿Qué autoridad aplica las reglas de cookies en los Países Bajos?+

Dos, y el reparto es el contrario del que suele suponerse. El artículo 15.1 apdo. 3 de la Telecommunicatiewet designa a la Autoriteit Consument en Markt (ACM) como supervisora del propio artículo 11.7a. La Autoriteit Persoonsgegevens (AP) es la autoridad de protección de datos; su competencia sobre cookies deriva de la AVG (RGPD), que rige el tratamiento de datos personales que las cookies desencadenan. Precisamente por eso la AP escribió al Ministro en marzo de 2025 pidiendo ser designada supervisora competente del art. 11.7a. Durante 2025 la AP impulsó, por la vía de la AVG, una campaña destacada sobre banners de cookies, enviando «cartas de cookies» y examinando despliegues de Google Analytics 4.

¿Se aplica la European Accessibility Act a mi sitio neerlandés?+

Para la mayoría de servicios y productos digitales de consumo puestos en el mercado desde el 28 de junio de 2025: sí. La EAA se transpone mediante la Implementatiewet toegankelijkheidsvoorschriften producten en diensten, que modifica entre otras la Warenwet, la Telecommunicatiewet y el Código Civil. Webs y apps deben cumplir en la práctica WCAG 2.1 AA vía EN 301 549. Existe una exención para microempresas de servicios. El test del art. 3, punto 23, tiene dos partes: menos de 10 empleados y, o bien una facturación anual igual o inferior a 2 M€, o bien un balance anual igual o inferior a 2 M€ — basta con una de las dos. La exención no cubre productos.

Vea cómo está su sitio.

Ejecute un escaneo Veracly gratuito y obtenga un informe multi-jurisdicción, EAA, RGPD, ADA, UK Equality Act, AODA, con correcciones listas para copiar y pegar.

Iniciar escaneo gratuito

Seguir leyendo