Conformité

RGPD y cookies: Guía de conformidad completa

Cómo configurar cookies conforme al RGPD y la LSSI en España. Banner, consentimiento, categorías y auditoría paso a paso.

2 avril 20265 min de lectureWarDek Team

Las cookies siguen siendo una de las principales fuentes de sanciones por parte de la AEPD (Agencia Española de Protección de Datos). La AEPD puede examinar banners engañosos, consentimiento no válido o cookies analíticas activadas sin autorización. La buena noticia: configurar correctamente las cookies no es complicado si sigues las reglas.

Marco legal en España

En España, las cookies están reguladas por dos normas complementarias:

  • RGPD (Reglamento General de Protección de Datos): define las bases legales del tratamiento de datos personales, incluyendo los recopilados por cookies
  • LSSI-CE (Ley de Servicios de la Sociedad de la Información): transpone la Directiva ePrivacy y regula el uso de cookies y tecnologías similares

La AEPD publicó la "Guía sobre el uso de las cookies" (actualizada en 2023) que establece los criterios de cumplimiento en España.

Categorías de cookies

Cookies técnicas (exentas de consentimiento)

No requieren consentimiento previo:

  • Cookies de sesión de usuario
  • Cookies de seguridad (CSRF tokens)
  • Cookies de personalización de interfaz (idioma, moneda)
  • Cookies de equilibrado de carga
  • Cookies de reproductor multimedia estrictamente necesarias para un contenido solicitado por el usuario

Cookies analíticas (requieren consentimiento)

La AEPD considera que las cookies analíticas sí requieren consentimiento, incluso cuando se anonimiza la IP. Excepciones limitadas:

  • La anonimización de IP no elimina por sí sola la exigencia de consentimiento para cookies analíticas
  • El interés legítimo del RGPD no sustituye el consentimiento exigido por la normativa de cookies; comprueba las exenciones técnicas aplicables

Recomendación: pedir siempre consentimiento para cookies analíticas.

Cookies de marketing (requieren consentimiento)

Siempre requieren consentimiento explícito:

  • Cookies de publicidad (Google Ads, Meta Pixel)
  • Cookies de remarketing
  • Cookies de redes sociales (botones compartir)
  • Cookies de seguimiento cross-site

Requisitos del banner de cookies

Lo que DEBE tener

  1. Primera capa visible: información clara y accesible al acceder al sitio
  2. Botón de aceptar: consentimiento afirmativo para cookies no esenciales
  3. Botón de rechazar: tan visible y accesible como el de aceptar (requisito AEPD)
  4. Enlace a política de cookies: documento detallado con todas las cookies utilizadas
  5. Opción de configurar: permitir selección granular por categorías

Lo que NO debe hacer

  • Cookie walls: analizar caso por caso la libertad del consentimiento y la alternativa ofrecida; no son automáticamente lícitos ni siempre ilícitos
  • Scroll como consentimiento: navegar por la página NO equivale a consentir
  • Casillas premarcadas: las categorías opcionales deben estar desmarcadas por defecto
  • Diseño engañoso (dark patterns): botón de rechazar oculto, colores que desincentivan el rechazo
  • Activar cookies antes del consentimiento: ninguna cookie no esencial debe cargarse antes de que el usuario elija

Implementación técnica

Bloqueo previo de scripts

Antes de obtener el consentimiento, los scripts de terceros deben estar bloqueados:

<!-- ❌ INCORRECTO: se carga antes del consentimiento -->
<script src="https://www.googletagmanager.com/gtag/js?id=GA_ID"></script>

<!-- ✅ CORRECTO: se carga solo tras consentimiento -->
<script type="text/plain" data-cookiecategory="analytics"
  src="https://www.googletagmanager.com/gtag/js?id=GA_ID"></script>

Gestión del consentimiento (CMP)

Utiliza un Consent Management Platform (CMP) que cumpla con:

  • Registro del consentimiento con fecha y hora
  • Posibilidad de retirar el consentimiento en cualquier momento
  • Granularidad por categorías
  • Renovación del consentimiento periódica (la AEPD considera buena práctica que la validez del consentimiento para una cookie no supere 24 meses; si cambian las finalidades o los terceros, permite elegir de nuevo antes)

Opciones populares en España: Cookiebot, OneTrust, Cookie Script, Complianz.

Política de cookies

Tu política de cookies debe incluir:

  • Definición de qué son las cookies
  • Lista completa de cookies con: nombre, proveedor, finalidad, duración, tipo
  • Categorías utilizadas
  • Cómo aceptar, rechazar o configurar preferencias
  • Cómo retirar el consentimiento
  • Datos de contacto del responsable del tratamiento
  • Enlace a la política de privacidad

Auditoría de cookies

Herramientas para auditar

  1. WarDek: analiza atributos de seguridad de las cookies de la respuesta HTTP; no certifica consentimiento ni conformidad
  2. Herramientas de navegador: DevTools → Application → Cookies
  3. Cookiebot scanner: escaneo gratuito limitado
  4. Chrome Lighthouse: detecta cookies de terceros

Qué verificar

  • ¿Se activan cookies antes del consentimiento?
  • ¿El banner tiene botón de rechazar visible?
  • ¿Las casillas están desmarcadas por defecto?
  • ¿Se puede retirar el consentimiento fácilmente?
  • ¿La política de cookies está actualizada y completa?
  • ¿Se renueva el consentimiento periódicamente?
  • ¿Las cookies declaradas coinciden con las realmente activas?

Sanciones de la AEPD por cookies

La AEPD ha impuesto sanciones significativas relacionadas con cookies:

  • Las sanciones dependen de la norma infringida y de los hechos; no existe una tarifa fija para banners o cookies analíticas

La directiva NIS2 no establece el régimen español de consentimiento para cookies.

Cómo WarDek te ayuda

WarDek inspecciona los atributos Secure, HttpOnly y SameSite de las cabeceras Set-Cookie observadas en una petición. No navega por el banner, clasifica las finalidades ni comprueba qué cookies aparecen antes y después de cada elección. Verifica estos puntos manualmente en el navegador.


Escanea tu sitio web gratis con WarDek — OWASP, NIS2, RGPD, AI Act en un solo escaneo.

Fuentes oficiales

#rgpd#cookies#consentimiento#lssi#privacidad

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.