Obligaciones publicitarias europeas que afectan a un anunciante APAC: guía operativa (no asesoría legal)
Una empresa APAC — de Hong Kong, Singapur, China continental, Taiwán, Japón, Corea o cualquier otra plaza — que decide correr campañas publicitarias en Meta, Google, TikTok o LinkedIn dirigidas al mercado europeo, se encuentra con un ecosistema regulatorio más denso que el asiático o el estadounidense. GDPR, DSA, DMA, ePrivacy, obligaciones sectoriales (fintech, salud, alcohol, apuestas, farma, alimentos infantiles), identificación del anunciante en publicidad política y ahora también en publicidad comercial de plataformas VLOP (Very Large Online Platforms). Este artículo es una guía operativa sobre qué obligaciones afectan al día a día publicitario — cómo se configura una campaña, qué se puede decir en una creatividad, qué debe estar visible en el ad copy, qué tracking está permitido y bajo qué condiciones. No es asesoría legal. Para el DPO, la política de privacidad, el registro DSA formal, la designación de representante en la UE (Art. 27 GDPR) o la evaluación de riesgo del algoritmo bajo DSA Art. 34, el cliente APAC necesita despacho jurídico especializado europeo — con quien nosotros coordinamos pero no sustituimos.
El anunciante APAC en Europa se enfrenta a: (1) Consent Mode v2 obligatorio en Meta y Google desde marzo 2024 para tráfico UE; (2) DSA Transparency Rules — identificación del pagador, retención de creatividades y datos en base de datos pública; (3) restricciones sectoriales para fintech (MiCA, DORA), salud (EMA), alcohol y apuestas (variables por país); (4) obligación de identificar al anunciante final en publicidad política y crecientemente en publicidad comercial. Nuestro rol operativo: configurar campañas y tracking respetando estas obligaciones. Nuestro rol NO operativo: DPO, registro DSA formal, representante Art. 27, evaluación de riesgo algorítmico — para eso despacho jurídico europeo.
Qué "obligaciones publicitarias" cubre este artículo (y qué no cubre)
Cubrimos las obligaciones que afectan a la configuración operativa de campañas de publicidad digital en Meta, Google Ads, TikTok Ads y LinkedIn Ads dirigidas a audiencia UE, desde un anunciante APAC. Concretamente:
1. Consent Mode v2 y su impacto en tracking (Meta CAPI, GA4, conversiones offline); 2. DSA Transparency (identificación del pagador, ad repository pública, retención de creatividades); 3. Restricciones sectoriales por producto o servicio anunciado (fintech, salud, alcohol, gambling, farma, alimentos infantiles, tabaco, criptomonedas); 4. Identificación del anunciante final en el ad copy y en los datos de la campaña; 5. Nombres, precios y claims permitidos en creatividades (Directiva de Prácticas Comerciales Desleales, precios "originales" y descuentos, comparativas); 6. Retención y accesibilidad de creatividades para revisión regulatoria.
Explícitamente fuera de este artículo: implementación del DPA con proveedores, elección y nombramiento de DPO, política de privacidad, política de cookies (banner), designación de representante Art. 27 GDPR, registro formal ante autoridades de protección de datos, notificación de brechas, evaluación de impacto (DPIA), cumplimiento DSA Art. 34 (evaluación de riesgo sistémico para VLOP), cumplimiento AI Act para uso de IA en creatividades o segmentación, litigios por prácticas publicitarias. Todo eso es despacho jurídico europeo, no eXprimeNet.
Marco operativo · cómo configuramos una campaña APAC→UE cumpliendo obligaciones publicitarias
La configuración operativa se estructura en cuatro capas — la misma estructura del marco APAC Puente Publicitario aplicada a compliance publicitario. En cada capa identificamos qué hacemos nosotros y qué queda fuera para el asesor jurídico del cliente.
- Capa 1 · Configuración de cuenta y identificación del anuncianteEn Meta y Google configuramos la identidad del anunciante correctamente: la ad account está en nuestro BM/MCC pero el "advertiser" declarado en el ad copy y en la información de facturación disponible al usuario (a través del "About this ad" en Meta y "Why this ad" en Google) es la empresa APAC cliente — no la agencia. Esto es requisito operativo del DSA Transparency (Art. 39 DSA: identificación del "natural or legal person on whose behalf the advertisement is presented"). Coordinamos con el cliente para obtener nombre legal, dirección, NIF/Business Number correcto. Fuera de alcance: designación formal de representante Art. 27 GDPR en la UE — obligatoria para procesadores fuera de la UE que traten datos de residentes UE — que es despacho jurídico.
- Capa 2 · Consent Mode v2 y arquitectura de trackingConsent Mode v2 es obligatorio desde marzo 2024 para tráfico UE en Meta y Google. Nuestro trabajo operativo: (a) verificar que el CMP (Consent Management Platform — Cookiebot, OneTrust, Didomi, Iubenda) instalado en la web del cliente envía las señales correctas (ad_storage, ad_user_data, ad_personalization, analytics_storage) a GTM/GA4/Meta Pixel; (b) configurar el Meta Pixel + CAPI para respetar la señal de consent (modelado de conversiones si consent denegado); (c) configurar GA4 para modelado de conversiones; (d) si aplica, configurar Consent Mode en TikTok Pixel y LinkedIn Insight Tag. Fuera de alcance: (1) elección y configuración inicial del CMP (habitualmente el cliente ya tiene uno, o nosotros recomendamos y contratamos separadamente); (2) política de cookies como texto legal — su asesor jurídico; (3) cumplimiento de ePrivacy Directive específico por país (algunos estados miembros exigen configuraciones adicionales) — su asesor.
- Capa 3 · Restricciones sectoriales por producto anunciadoCada vertical tiene restricciones específicas en UE. Fintech y crypto: MiCA aplicable desde diciembre 2024, algunas jurisdicciones (España CNMV, Francia AMF) exigen registro previo del anunciante y disclaimers específicos ("las inversiones en criptoactivos no están reguladas, pueden no ser adecuadas..."). Salud y medical devices: EMA reglas para OTC, prohibición de publicidad directa al consumidor para prescription drugs. Alcohol: varía por país (prohibición total en Francia con excepciones — loi Évin), restricciones de audiencia (targeting <18 prohibido). Apuestas y gambling: licencia local requerida en cada país destino. Alimentos infantiles: WHO Code + regulación UE. Tabaco: prohibición total. Nuestro rol operativo: aplicar targeting mínimo de edad, aplicar exclusiones geográficas cuando la licencia del cliente no cubre un mercado, incluir disclaimers en creatividades según product category, activar age gate en landing si aplica. Fuera de alcance: obtención de licencias sectoriales (CNMV, AMF, BaFin, Ofcom, Agencia Reguladora Sectorial), validación jurídica del claim publicitario (que el producto sí puede afirmar lo que la creatividad dice), aprobación regulatoria de la campaña por autoridad sectorial cuando aplique.
- Capa 4 · DSA Ad Repository y retención de creatividadesDSA (Digital Services Act) desde febrero 2024 exige a las VLOPs (Meta, Google, TikTok, LinkedIn, X, Amazon) mantener una base de datos pública de creatividades servidas durante 12 meses después del final de la campaña, con: (a) contenido del anuncio; (b) identidad del pagador y del beneficiario del anuncio; (c) periodo de servido; (d) parámetros de targeting principales (sin dato personal) — cuál era el rango de edad, ubicación agregada, criterios de segmentación; (e) número total de destinatarios en la UE por país. Nuestro rol operativo: asegurar que los metadatos de campaña son correctos para que el DSA Ad Repository de la plataforma refleje al cliente APAC correcto como pagador y beneficiario; documentar internamente cada creatividad servida con timestamp, target, y variaciones; retener assets de creatividad durante 18 meses después de la campaña por si el cliente necesita auditoría. Fuera de alcance: designación DSA por parte del cliente si opera plataforma propia (marketplace, red social interna) — ese es su despacho jurídico; representación ante autoridades DSA (Coordinador de Servicios Digitales en cada país miembro, y Comisión Europea para VLOPs).
Qué es Consent Mode v2 y qué cambia para el anunciante APAC
Consent Mode v2 (a diferencia de v1) requiere que las señales de consent transmitidas por el CMP incluyan dos parámetros adicionales sobre v1: ad_user_data (usuario da consent al procesamiento de sus datos para publicidad) y ad_personalization (usuario da consent al uso de sus datos para personalización de anuncios). Sin estas señales enviándose correctamente desde el CMP hacia Meta Pixel + CAPI y hacia Google Ads, las plataformas comienzan a limitar features: Meta Advantage+ Shopping deja de estar disponible sin CAPI + consent, Google Enhanced Conversions requiere ad_user_data granted. En marzo 2024 Google marcó Consent Mode v2 como requisito para elegibilidad en features avanzadas del algoritmo.
Para el anunciante APAC significa que si la web tiene tráfico UE, el CMP debe estar configurado correctamente independientemente de si el cliente está domiciliado en Hong Kong, Singapur o Taiwán. La geografía de la empresa no reduce la obligación — la obligación se activa por la audiencia (tráfico UE / residentes UE). Nuestro trabajo operativo: auditar el CMP existente del cliente, verificar signaling correcto, ajustar tags en GTM si es necesario, activar Advanced Consent Mode (modelado de conversiones cuando el consent es negado) para no perder señal de conversión completa.
Qué NO hacemos: recomendar textos concretos del banner de consent (eso puede ser considerado asesoría legal en varias jurisdicciones UE); implementar el CMP inicialmente (subcontratable, o el cliente lo tiene); firmar el DPA con el CMP provider (ese es el cliente).
DSA Transparency: qué significa en la práctica para tu campaña Meta o Google
DSA Article 39 requiere que las VLOPs (plataformas con >45 millones de usuarios UE mensuales, que incluye Meta, Google, TikTok, LinkedIn) mantengan un ad repository público. En Meta lo encuentras en la Meta Ad Library (facebook.com/ads/library) — está desde 2018 pero se expandió post-DSA. En Google, en el Google Ads Transparency Center (adstransparency.google.com), lanzado en 2023. En TikTok en el Commercial Content Library. Todos accesibles públicamente, sin login.
Qué se publica: (a) creatividad del anuncio; (b) nombre del anunciante y del pagador; (c) fechas de servido; (d) parámetros de targeting no personales (rango de edad, país, intereses genéricos); (e) impresiones agregadas.
Para el anunciante APAC significa dos cosas prácticas: (1) el nombre correcto de la empresa cliente (no de la agencia) debe aparecer como advertiser — es una obligación operativa nuestra asegurar que la configuración de ad account respeta esto; (2) las creatividades servidas son públicas y auditables por competencia, prensa, ONGs, reguladores — hay que asumir que cada anuncio es un documento público. Muchos clientes APAC no están habituados a este nivel de transparency publicitario (en China continental no existe equivalente, en Hong Kong / Singapur solo parcialmente). Lo advertimos en discovery para que no haya sorpresa.
Retención: creatividades públicas durante 12 meses tras el fin del servido. Copias internas nuestras del asset original, 18 meses. Si el cliente necesita auditoría interna o defensa ante reclamación por prácticas publicitarias en un país UE, tenemos los assets.
Restricciones publicitarias por vertical: lo que sí gestionamos y lo que queda fuera
Fintech, inversión y crypto: MiCA (Markets in Crypto-Assets Regulation) aplicable desde 30 diciembre 2024 para crypto en UE. Los Estados Miembros pueden requerir registro previo del anunciante (España CNMV vía Circular 1/2022 y actualizaciones, Francia AMF vía enregistrement PSAN, Italia OAM). Antes de lanzar campaña, verificamos que el cliente APAC tiene el registro necesario si aplica al país donde publicita. Si el cliente no tiene el registro, no lanzamos en ese país — pausa hasta obtención del registro (que gestiona su despacho jurídico, no nosotros). Disclaimers obligatorios en creatividades: aplicamos según país.
Salud y OTC: aplicamos age gate si producto es sensible, incluimos disclaimers, evitamos claims médicos no validados. Prescription drugs: prohibición total de publicidad directa al consumidor en UE — no gestionamos campañas de este tipo hacia UE.
Alcohol: cumplimos targeting mínimo 18 años (25 en algunas jurisdicciones como Suecia). En Francia (loi Évin) hay restricciones fuertes sobre formato y contenido de la creatividad — si el cliente vende alcohol a Francia, su despacho jurídico francés valida cada creatividad antes de servir.
Gambling y apuestas: solo lanzamos campaña en países donde el operador cliente tenga licencia válida. La verificación de licencia es responsabilidad del cliente pero la solicitamos por escrito antes de configurar la campaña.
Alimentos infantiles (fórmula infantil, follow-on): WHO Code prohibe publicidad de fórmula 0-6 meses. Regulación UE 2016/127 aplica. No servimos publicidad de fórmula inicial. Follow-on y snacks infantiles con restricciones — validamos con el cliente sobre las restricciones específicas.
Tabaco (incluye vaping en muchas jurisdicciones UE): prohibición total en la mayoría de países UE. No gestionamos campañas en este vertical hacia UE.
Farma OTC: aplicamos restricciones EMA. Prescription: no.
Lo que NO hacemos en ningún vertical: validación jurídica del claim específico (que el producto pueda afirmar X propiedad, X eficacia, X porcentaje de descuento) — eso es su asesor sectorial. Obtención de licencias, permisos o registros regulatorios — su despacho jurídico.
Preguntas frecuentes · obligaciones publicitarias APAC → UE
¿Necesito nombrar un representante Art. 27 GDPR si mi empresa está en Hong Kong o Singapur?
Sí, si procesas datos personales de residentes UE. El Art. 27 GDPR exige a controllers y processors establecidos fuera de la UE que designen un representante en la UE cuando procesan datos de residentes UE ofreciendo bienes/servicios o monitorizando comportamiento. Este es un tema de despacho jurídico — no eXprimeNet. Recomendamos resolverlo antes o durante los primeros 30 días de campaña. Podemos recomendar despachos especializados.
¿Consent Mode v2 aplica también si solo hago retargeting a mi lista existente?
Sí. La obligación se activa por procesamiento de datos personales de residentes UE, no por el tipo de campaña. Lista de clientes existente subida a Meta Custom Audience: consent válido (opt-in claro para uso publicitario) requerido en el momento de la captura del dato. Si no lo tienes, no puedes subir la lista. Aquí sí puedes tener un problema — resolverlo con tu DPO / despacho jurídico antes de lanzar retargeting.
¿Podéis firmar el DPA (Data Processing Agreement) con nosotros?
Sí, firmamos DPA como processor de datos cuando el proyecto lo requiere. En operativa publicitaria nuestro procesamiento de datos personales de residentes UE es limitado (agregados de campaña, no PII individual), pero firmamos el DPA por defecto para tener el marco legal claro. El DPA estándar es un template europeo — si vuestro despacho jurídico requiere cláusulas específicas, las revisamos. Firmar el DPA con Meta, Google, TikTok o el CMP provider es responsabilidad vuestra directa con cada proveedor — no lo hacemos por vosotros.
¿Podéis gestionar publicidad de crypto en la UE bajo MiCA?
Podemos operar la campaña técnicamente. NO validamos que el cliente esté correctamente registrado ante CNMV (España), AMF (Francia), BaFin (Alemania) u OAM (Italia). Antes de lanzar, requerimos evidencia por escrito de que el registro está activo en el país destino. Si el cliente no lo tiene, pausamos hasta que lo obtenga — su despacho jurídico. Los disclaimers específicos por país los aplicamos sobre creatividad y sobre landing bajo indicación jurídica del cliente.
¿Y para publicidad política?
No la operamos. Está fuera de nuestro alcance. Regulación específica (Reglamento UE 2024/900 sobre transparencia de publicidad política) tiene requisitos de compliance dedicados que requieren especialización jurídica y operativa que no ofrecemos. Aplica también a comunicación sobre issues políticos, referendos, elecciones. Si tu producto o vertical toca esto (organizaciones, think tanks, medios afiliados a partido), no somos la agencia adecuada.
¿Qué pasa si un anuncio nuestro es reportado bajo DSA?
DSA permite a cualquier usuario reportar contenido publicitario que considere ilegal o abusivo. La plataforma (Meta, Google, TikTok, LinkedIn) revisa y puede retirar el anuncio si concluye que viola sus policies o normativa aplicable. Nuestro proceso: notificación inmediata al cliente, análisis de la reclamación, re-lanzamiento con ajustes si aplica, o pausa si es prudente hasta clarificación. Si la reclamación escala a autoridad regulatoria (Coordinador de Servicios Digitales del país miembro), es asunto para vuestro despacho jurídico — nosotros aportamos la documentación operativa (creatividad, targeting, alcance).
¿Los datos de las campañas de mi empresa APAC quedan en servidores UE?
Depende de la plataforma. Meta, Google, TikTok y LinkedIn tienen infraestructura global. GDPR permite transferencia internacional de datos personales bajo SCC (Standard Contractual Clauses) o adequacy decisions. La transferencia de UE hacia Hong Kong, Singapur, Taiwán, China es un tema de compliance del que se ocupa vuestro DPO — nosotros como agencia intermediamos pero no somos el controller. El servidor GTM (si lo usamos) lo configuramos en región EU para minimizar transferencias — decisión operativa nuestra a menos que el cliente indique lo contrario por razones específicas.
¿Qué recomendáis a un cliente APAC que empieza campañas en UE por primera vez?
Antes de la primera campaña, verificar 4 cosas con vuestro despacho jurídico europeo: (1) representante Art. 27 GDPR designado; (2) CMP instalado en la web con Consent Mode v2 signaling correctamente; (3) política de privacidad y cookie policy actualizadas y accesibles; (4) si el vertical lo requiere, registro sectorial (CNMV, AMF, BaFin, etc.) obtenido para el país destino. Nuestro discovery incluye una checklist de verificación de estos 4 puntos — si alguno falta, retrasamos launch. No lanzamos campaña UE sabiendo que hay incumplimiento operativo que puede resultar en cierre de ad account o multa al cliente.
¿Podéis recomendar despachos jurídicos europeos?
Sí, tenemos contactos de despachos españoles y europeos que trabajan con clientes APAC y entienden la interacción entre GDPR / DSA / MiCA / regulación sectorial y publicidad digital. Recomendamos 2-3 opciones sin exclusividad y sin comisión por referencia — la elección es del cliente.
¿Aplica el AI Act a las creatividades generadas con IA que uséis?
El AI Act (Reglamento UE 2024/1689) tiene obligaciones específicas para "AI-generated content" incluyendo publicidad. Desde agosto 2026 aplica obligación de identificar deepfakes y contenido sintético en publicidad. Nuestra política: si generamos creatividad con herramientas de IA generativa (imagen, video), lo documentamos internamente y aplicamos labeling si la plataforma lo requiere. Aún estamos monitorizando la implementación por país y esperando guidelines detalladas de EDPB / Comisión. Coordinamos con vuestro despacho jurídico sobre la evolución.
Referencia operativa · configurar campañas UE desde anunciante APAC respetando obligaciones publicitarias
Nuestro rol operativo cubre configuración de cuenta con identificación correcta del anunciante APAC, Consent Mode v2, aplicación de restricciones sectoriales en targeting y creatividad, y arquitectura de tracking respetuosa con GDPR + DSA. Fuera de alcance: nombramiento de representante Art. 27, política de privacidad, registro sectorial, litigios publicitarios, evaluación de riesgo DSA Art. 34, cumplimiento AI Act detallado. Coordinamos con vuestro despacho jurídico europeo pero no lo sustituimos.