Las cookies siguen siendo una de las principales fuentes de sanciones por parte de la AEPD (Agencia Española de Protección de Datos). La AEPD puede examinar banners engañosos, consentimiento no válido o cookies analíticas activadas sin autorización. La buena noticia: configurar correctamente las cookies no es complicado si sigues las reglas.
Marco legal en España
En España, las cookies están reguladas por dos normas complementarias:
- RGPD (Reglamento General de Protección de Datos): define las bases legales del tratamiento de datos personales, incluyendo los recopilados por cookies
- LSSI-CE (Ley de Servicios de la Sociedad de la Información): transpone la Directiva ePrivacy y regula el uso de cookies y tecnologías similares
La AEPD publicó la "Guía sobre el uso de las cookies" (actualizada en 2023) que establece los criterios de cumplimiento en España.
Categorías de cookies
Cookies técnicas (exentas de consentimiento)
No requieren consentimiento previo:
- Cookies de sesión de usuario
- Cookies de seguridad (CSRF tokens)
- Cookies de personalización de interfaz (idioma, moneda)
- Cookies de equilibrado de carga
- Cookies de reproductor multimedia estrictamente necesarias para un contenido solicitado por el usuario
Cookies analíticas (requieren consentimiento)
La AEPD considera que las cookies analíticas sí requieren consentimiento, incluso cuando se anonimiza la IP. Excepciones limitadas:
- La anonimización de IP no elimina por sí sola la exigencia de consentimiento para cookies analíticas
- El interés legítimo del RGPD no sustituye el consentimiento exigido por la normativa de cookies; comprueba las exenciones técnicas aplicables
Recomendación: pedir siempre consentimiento para cookies analíticas.
Cookies de marketing (requieren consentimiento)
Siempre requieren consentimiento explícito:
- Cookies de publicidad (Google Ads, Meta Pixel)
- Cookies de remarketing
- Cookies de redes sociales (botones compartir)
- Cookies de seguimiento cross-site
Requisitos del banner de cookies
Lo que DEBE tener
- Primera capa visible: información clara y accesible al acceder al sitio
- Botón de aceptar: consentimiento afirmativo para cookies no esenciales
- Botón de rechazar: tan visible y accesible como el de aceptar (requisito AEPD)
- Enlace a política de cookies: documento detallado con todas las cookies utilizadas
- Opción de configurar: permitir selección granular por categorías
Lo que NO debe hacer
- Cookie walls: analizar caso por caso la libertad del consentimiento y la alternativa ofrecida; no son automáticamente lícitos ni siempre ilícitos
- Scroll como consentimiento: navegar por la página NO equivale a consentir
- Casillas premarcadas: las categorías opcionales deben estar desmarcadas por defecto
- Diseño engañoso (dark patterns): botón de rechazar oculto, colores que desincentivan el rechazo
- Activar cookies antes del consentimiento: ninguna cookie no esencial debe cargarse antes de que el usuario elija
Implementación técnica
Bloqueo previo de scripts
Antes de obtener el consentimiento, los scripts de terceros deben estar bloqueados:
<!-- ❌ INCORRECTO: se carga antes del consentimiento -->
<script src="https://www.googletagmanager.com/gtag/js?id=GA_ID"></script>
<!-- ✅ CORRECTO: se carga solo tras consentimiento -->
<script type="text/plain" data-cookiecategory="analytics"
src="https://www.googletagmanager.com/gtag/js?id=GA_ID"></script>
Gestión del consentimiento (CMP)
Utiliza un Consent Management Platform (CMP) que cumpla con:
- Registro del consentimiento con fecha y hora
- Posibilidad de retirar el consentimiento en cualquier momento
- Granularidad por categorías
- Renovación del consentimiento periódica (la AEPD considera buena práctica que la validez del consentimiento para una cookie no supere 24 meses; si cambian las finalidades o los terceros, permite elegir de nuevo antes)
Opciones populares en España: Cookiebot, OneTrust, Cookie Script, Complianz.
Política de cookies
Tu política de cookies debe incluir:
- Definición de qué son las cookies
- Lista completa de cookies con: nombre, proveedor, finalidad, duración, tipo
- Categorías utilizadas
- Cómo aceptar, rechazar o configurar preferencias
- Cómo retirar el consentimiento
- Datos de contacto del responsable del tratamiento
- Enlace a la política de privacidad
Auditoría de cookies
Herramientas para auditar
- WarDek: analiza atributos de seguridad de las cookies de la respuesta HTTP; no certifica consentimiento ni conformidad
- Herramientas de navegador: DevTools → Application → Cookies
- Cookiebot scanner: escaneo gratuito limitado
- Chrome Lighthouse: detecta cookies de terceros
Qué verificar
- ¿Se activan cookies antes del consentimiento?
- ¿El banner tiene botón de rechazar visible?
- ¿Las casillas están desmarcadas por defecto?
- ¿Se puede retirar el consentimiento fácilmente?
- ¿La política de cookies está actualizada y completa?
- ¿Se renueva el consentimiento periódicamente?
- ¿Las cookies declaradas coinciden con las realmente activas?
Sanciones de la AEPD por cookies
La AEPD ha impuesto sanciones significativas relacionadas con cookies:
- Las sanciones dependen de la norma infringida y de los hechos; no existe una tarifa fija para banners o cookies analíticas
La directiva NIS2 no establece el régimen español de consentimiento para cookies.
Cómo WarDek te ayuda
WarDek inspecciona los atributos Secure, HttpOnly y SameSite de las cabeceras Set-Cookie observadas en una petición. No navega por el banner, clasifica las finalidades ni comprueba qué cookies aparecen antes y después de cada elección. Verifica estos puntos manualmente en el navegador.
Escanea tu sitio web gratis con WarDek — OWASP, NIS2, RGPD, AI Act en un solo escaneo.