¿Cómo funciona un registro de consentimiento?
Cuando alguien da su consentimiento (marca una casilla, confirma un email de doble opt-in o envía un formulario), capturas una instantánea de ese momento, no solo un indicador verdadero/falso. El registro vincula la identidad de la persona con la finalidad exacta que aceptó, el texto que se le mostró y la marca de tiempo. Si la finalidad cambia más adelante, el consentimiento antiguo no se estira para cubrirla: recoges un consentimiento nuevo y guardas un registro nuevo.
¿Qué campos debería guardar un registro de consentimiento?
- Quién: un identificador estable (ID de usuario, email o ID de sesión) de la persona que dio su consentimiento.
- Cuándo: una marca de tiempo exacta y, para el consentimiento oral, una nota fechada.
- Cómo: el canal y el mecanismo; casilla, enlace de confirmación, formulario firmado.
- Qué vio: una copia del texto de consentimiento y de cualquier aviso de privacidad mostrado en ese momento.
- Finalidad: el tratamiento concreto que cubre el consentimiento; email de marketing, analítica, elaboración de perfiles.
- Retirada: si se revocó el consentimiento y cuándo, registrado igual que cuando se otorgó.
¿Por qué importa un historial inmutable?
El consentimiento no es un único booleano que se sobrescribe. Una persona puede darlo, retirarlo y volver a darlo, y puede que tengas que demostrar el estado en cualquier fecha pasada, por ejemplo el día en que enviaste una campaña concreta. Guarda el consentimiento como guardarías un log de auditoría: solo de adición, con cada otorgamiento y cada retirada como un evento con marca de tiempo. Sobrescribir el último valor destruye la prueba que el RGPD espera que conserves.
Por qué importa para un equipo de dos personas
El artículo 7.1 pone la carga de la prueba en ti, sea cual sea el tamaño de tu equipo. Si un suscriptor se queja o un regulador pregunta, el estado de una casilla no prueba nada: necesitas el registro con marca de tiempo. Incorporarlo desde la primera alta es mucho más barato que reconstruirlo después, y es una razón para guardar los datos de consentimiento en infraestructura que controlas. Consulta la guía a fondo sobre RGPD y autoalojamiento para ver cómo encajan los registros de consentimiento, la supresión y la residencia de datos.