Los patrones oscuros no son cosa de gigantes tecnológicos: la Agencia Española de Protección de Datos ya ha sancionado a una web dirigida a despachos de abogados por usarlos en su formulario y en su gestor de cookies. Si gestionas la web de tu despacho, o encargas su diseño a un tercero, el riesgo no es solo la multa: un visitante que detecta una casilla camuflada o un botón de rechazo escondido desconfía del despacho entero, no solo de la web. Este artículo explica qué patrones concretos sancionó la AEPD, con qué base legal, y cómo revisar tu propia web antes de que lo haga un inspector o, peor, un cliente potencial.
La AEPD sancionó con 12.000 euros a una plataforma de contactos para abogados por usar patrones oscuros: casillas de consentimiento premarcadas para 347 empresas proveedoras y otras 32 camufladas en gris sobre fondo blanco. La base legal fue el artículo 5.1.a) del RGPD, el principio de lealtad y transparencia en el tratamiento de datos.
Qué son los patrones oscuros para el RGPD
El término «patrón oscuro» (dark pattern) no es una etiqueta periodística: la Agencia Española de Protección de Datos lo recoge en su propia guía de protección de datos por defecto desde 2020, y el Comité Europeo de Protección de Datos publicó en 2023 unas directrices específicas sobre diseño engañoso en interfaces.
«Interfaces o implementaciones de experiencia de usuario diseñadas para influir en el comportamiento y las decisiones de las personas de un modo que las lleve a tomar decisiones potencialmente perjudiciales para la protección de sus datos personales».
Así define el patrón oscuro la AEPD en su blog oficial. La agencia identifica dos patrones muy concretos y frecuentes en formularios de contacto y banners de cookies: la sobrecarga (overloading), que obliga al usuario a desmarcar decenas o cientos de casillas una por una sin ofrecer un botón que las rechace todas de golpe, y la ocultación (skipping), que esconde una opción con colores que se confunden con el fondo o con textos apenas visibles. Ninguno de los dos exige mala fe explícita: basta con heredar la configuración por defecto de una plantilla mal diseñada.
La AEPD impone una multa a un directorio legal
El caso que fija el precedente en España no es una red social ni un gran ecommerce: es una web que ofrecía a abogados aparecer en un listado de profesionales para «recibir contactos de clientes», según su propia política de privacidad. Un usuario reclamó ante la AEPD tras detectar que, al intentar oponerse al tratamiento de sus datos por interés legítimo, la web le presentaba una lista de 1.522 empresas proveedoras. La agencia confirmó dos patrones oscuros distintos en la resolución del expediente PS/00080/2023, además de una infracción de cookies que se sumó a la cuenta final.
Sobrecarga: desmarcar 347 casillas una a una
Dentro de esa lista de 1.522 proveedores, 338 casillas de «interés legítimo» venían marcadas por defecto a favor del tratamiento, a las que se sumaban otras nueve casillas de «propósitos» —publicidad personalizada, medición, desarrollo de producto— también premarcadas. Para oponerse de verdad, el usuario tenía que desmarcar 347 casillas una a una: la web no ofrecía ningún botón para rechazar todo el tratamiento de una sola vez ni un número razonable de clics. La AEPD calificó esto de sobrecarga: no es ilegal pedir consentimiento granular, sí lo es diseñarlo para que ejercerlo resulte impracticable.
Ocultación: casillas camufladas en gris sobre blanco
El segundo patrón afectaba a 32 de esas mismas empresas: su casilla de consentimiento aparecía en un tono grisáceo casi idéntico al fondo blanco de la página, de modo que localizarla exigía un esfuerzo visual que un usuario medio no hace. La AEPD documentó el contraste de color como prueba y lo describió como un mecanismo de camuflaje que dificultaba la detección. La resolución fue clara: que algo sea difícil de ver no exime de informar con claridad sobre los intereses de terceros y los fines del tratamiento, algo que en este caso tampoco figuraba en la política de privacidad.
Formularios y cookies donde se cuela el diseño engañoso
El caso de la AEPD nació en un formulario de captación de leads, que es exactamente el elemento que sostiene la web de cualquier despacho: el que pide nombre, teléfono y motivo de consulta. Ahí es donde con más frecuencia aparecen atajos de diseño que, sin intención de infringir nada, terminan encajando en la definición de patrón oscuro. El Comité Europeo de Protección de Datos, en sus directrices de 2023, y la propia AEPD en su resolución, detallan varios ejemplos que se repiten en formularios y banners de cookies de webs profesionales:
- Casillas de aceptación de política de privacidad o newsletter marcadas por defecto en lugar de en blanco.
- Un botón «Aceptar todo» grande y de color llamativo junto a un «Rechazar» en texto gris, casi invisible.
- Un muro de cookies que bloquea el contenido hasta que el usuario acepta, sin ninguna alternativa real de rechazo.
- Un enlace a la política de cookies que no lleva a ninguna segunda capa con información real sobre ellas.
Ninguno de estos elementos parece grave visto de forma aislada. Juntos, forman el mismo patrón que sancionó la AEPD: dificultar la opción de decir que no mientras se facilita al máximo decir que sí.
El muro de cookies que la AEPD prohíbe expresamente
La resolución dedica un apartado entero a los «muros de cookies»: ventanas emergentes que bloquean el acceso al contenido hasta que el usuario acepta, sin ofrecerle ninguna vía para navegar sin ellas. La AEPD exige, además, que si existe un botón para aceptar todas las cookies exista igualmente uno para rechazarlas todas en el mismo nivel, y que las casillas de las categorías no esenciales nazcan desmarcadas. También descarta la inactividad, el scroll o seguir navegando como forma válida de consentimiento: solo cuenta una acción afirmativa e inequívoca del usuario.
Checklist para detectar patrones oscuros en tu web
Antes de que un cliente potencial —o la propia AEPD— detecte un patrón oscuro en tu web, conviene revisar cuatro puntos concretos con el formulario de contacto abierto y el banner de cookies visible. Primero, comprueba que ninguna casilla nace marcada: ni la de política de privacidad, ni la de newsletter, ni la de un supuesto interés legítimo. Segundo, mide el contraste del botón de rechazo del banner de cookies frente al de aceptación: si hace falta fijarse para encontrarlo, un inspector lo interpretará igual que la AEPD interpretó el gris sobre blanco del caso anterior. Tercero, cuenta los clics que exige oponerse a algo: si son más de dos o tres, hay sobrecarga. Cuarto, verifica que la política de cookies es accesible desde el propio banner y no solo desde un enlace perdido en el pie de página.
El diseño del formulario también decide cuántos leads pierdes por fricción, no solo si cumples la norma: en nuestro análisis sobre el formulario de contacto repasamos qué campos sobran y cuáles faltan. Puedes revisar más comprobaciones técnicas en nuestros artículos sobre diseño web.
Requisitos del RGPD contra la manipulación del consentimiento
El RGPD no dice en ningún artículo «no uses casillas premarcadas», pero el principio de licitud, lealtad y transparencia del artículo 5.1.a) se interpreta en ese sentido desde 2020, y es el que sostuvo la sanción de 5.000 euros por sobrecarga y ocultación. A eso se suma el artículo 7, que exige que retirar el consentimiento sea tan fácil como darlo: si aceptar cookies es un clic y rechazarlas son tres, el consentimiento obtenido no es válido aunque el usuario haya pulsado «aceptar». En la práctica, esto convierte la simetría visual entre botones en una cuestión legal, no solo estética.
La política de privacidad de tu despacho tiene que reflejar lo mismo: quién trata los datos, con qué base legal y durante cuánto tiempo. Repasamos los seis campos que exige el RGPD en nuestro artículo sobre la política de privacidad, que conviene revisar junto con el diseño del formulario, porque un texto correcto no salva un botón que oculta la opción de rechazar.
Preguntas frecuentes sobre patrones oscuros
¿Qué es un patrón oscuro en el diseño de una web?
Es un elemento de interfaz diseñado para dificultar una decisión que perjudica al negocio y facilitar la contraria: una casilla premarcada, un botón de rechazo casi invisible o una lista interminable de proveedores que desmarcar. La AEPD lo considera una infracción del principio de lealtad y transparencia del RGPD, no un simple defecto estético.
¿La AEPD puede sancionar la web de un despacho de abogados?
Sí. El caso de referencia en España es precisamente una plataforma dirigida a abogados: la AEPD la multó con 12.000 euros por combinar dos patrones oscuros con una infracción de cookies. El sector de destino no exime de nada; lo que importa es el diseño de la interfaz que trata los datos.
¿Basta con tener una política de cookies para evitar la sanción?
No. La AEPD exige que el propio banner, no solo la política enlazada, ofrezca un botón de rechazo tan visible como el de aceptar, sin casillas premarcadas ni muros que bloqueen la navegación. Una política de cookies correcta no compensa un banner mal diseñado.
¿Cuánto puede costar un patrón oscuro en la web de un despacho?
En el caso de referencia, 5.000 euros por patrones oscuros y otros 5.000 por la infracción de cookies asociada, más 2.000 por un fallo de información, hasta sumar 12.000 euros. El RGPD permite multas muy superiores en infracciones graves con reincidencia.
Fuente: Agencia Española de Protección de Datos, resolución PS/00080/2023