No puedes informar a los usuarios sobre las cookies si tú mismo no sabes qué cookies usa tu web. Sin embargo, un número sorprendentemente alto de empresas implementa banners de cookies sin haber realizado nunca una auditoría de cookies rigurosa: y acaba enumerando categorías de cookies incompletas, desactualizadas o directamente erróneas. Una auditoría de cookies completa es el primer paso imprescindible hacia un cumplimiento real del RGPD, y es un proceso mucho más laborioso que abrir las herramientas de desarrollador del navegador. Esta guía repasa cada paso del proceso, desde la inspección manual hasta el escaneo automatizado, y explica cómo mantener el cumplimiento a medida que tu web evoluciona.
¿Por qué necesitas una auditoría de cookies?
El RGPD y la Directiva ePrivacy te obligan a proporcionar a los usuarios información específica y precisa sobre las cookies que usa tu web. El artículo 13 del RGPD exige revelar las finalidades del tratamiento y los destinatarios de los datos personales. La Directiva ePrivacy (artículo 5.3) exige un consentimiento previo e informado antes de instalar cookies no esenciales: y "informado" significa que el usuario debe saber exactamente a qué está dando su consentimiento.
En concreto, debes poder indicar a los usuarios:
- Qué cookies instala tu web y sus nombres
- Para qué se usa cada cookie (su finalidad)
- Cuánto dura cada cookie (su caducidad)
- Quién instala cada cookie (propia o de terceros, y qué tercero en concreto)
- A qué categoría pertenece cada cookie (necesaria, analítica, marketing, funcional)
Sin una auditoría sistemática, sencillamente no dispones de esta información: y tu banner de cookies y tu política de privacidad son, en el mejor de los casos, conjeturas incompletas. Ante una reclamación o una inspección regulatoria, no poder demostrar que tus declaraciones de cookies coinciden con la realidad es en sí mismo un incumplimiento.
Las autoridades de control han señalado específicamente las declaraciones de cookies inexactas. La CNIL francesa, en sus acciones de 2022 contra Microsoft (multa de 60 millones de euros), citó la insuficiencia de la información proporcionada sobre las cookies usadas en bing.com. El Garante italiano ha sancionado de forma similar webs en las que la lista de cookies declarada no coincidía con las cookies realmente instaladas.
¿Cuándo deberías realizar una auditoría de cookies?
Una auditoría de cookies no es un hecho puntual. Deberías realizarla o actualizarla:
- Antes de lanzar un banner de cookies: necesitas una base precisa para configurar correctamente tu plataforma de gestión del consentimiento.
- Después de añadir nuevos servicios de terceros: cada nueva herramienta de analítica, chatbot, procesador de pagos, widget de redes sociales, plataforma de test A/B o píxel publicitario puede introducir nuevas cookies.
- Después de un rediseño web o una migración de plataforma: cambiar tu CMS, tu tema o tu entorno de alojamiento puede alterar qué cookies se instalan y cuándo.
- De forma periódica: lo recomendable es repetir la auditoría al menos cada trimestre. Los scripts de terceros pueden cambiar su comportamiento con las cookies sin avisarte. Una cookie clasificada como "analítica" hace seis meses puede incluir ahora capacidades de seguimiento entre sitios.
- Después de una reclamación o consulta de protección de datos: si un usuario o una autoridad de control cuestiona tus prácticas con las cookies, una auditoría actualizada te aporta las pruebas que necesitas para responder.
Cómo realizar una auditoría de cookies manual
Paso 1: Prepara un entorno limpio
Abre tu navegador en una ventana privada/de incógnito, sin extensiones instaladas. Las extensiones: en particular los bloqueadores de anuncios, las herramientas de privacidad y las extensiones de desarrollo: pueden alterar el comportamiento de las cookies y darte una imagen falsa. Borra todas las cookies y los datos del sitio existentes antes de empezar.
Usa Google Chrome para la auditoría principal, ya que sus herramientas de desarrollador ofrecen las capacidades de inspección de cookies más completas. También deberías probar en Firefox y Safari, ya que los comportamientos específicos de cada navegador (en particular en torno al bloqueo de cookies de terceros) pueden dar lugar a perfiles de cookies distintos.
Paso 2: Visita tu web como un usuario nuevo: sin dar tu consentimiento
Accede a tu página de inicio sin interactuar con el banner de cookies. Abre las herramientas de desarrollador de Chrome (F12) y ve a la pestaña Application, luego a Cookies en el panel lateral izquierdo. Documenta todas las cookies presentes antes de dar cualquier consentimiento. Solo deberían aparecer cookies estrictamente necesarias. Si ves cookies de analítica o marketing en esta fase, tienes un problema de cumplimiento: se están instalando cookies no esenciales sin consentimiento.
Solo este paso revela una de las infracciones más comunes: scripts que se activan antes de interactuar con el banner de consentimiento. Google Analytics, el píxel de Facebook, Hotjar y muchas otras herramientas suelen estar mal configuradas y cargarse al cargar la página en lugar de hacerlo tras el consentimiento.
Paso 3: Recorre toda la web
Visita todos los tipos de página distintos de tu web: página de inicio, páginas de producto, páginas de categoría, entradas del blog, formularios de contacto, proceso de pago, páginas de cuenta, resultados de búsqueda. Páginas distintas suelen cargar scripts distintos. Un widget de chatbot puede aparecer solo en la página de soporte. Una cookie de un procesador de pagos puede instalarse solo durante el pago. Una cookie de un vídeo embebido puede aparecer solo en entradas del blog con contenido incrustado de YouTube o Vimeo.
Después de visitar cada tipo de página, vuelve a la pestaña Application de las herramientas de desarrollador y registra las nuevas cookies que hayan aparecido. Anota qué página ha activado cada nueva cookie.
Paso 4: Da tu consentimiento y vuelve a inspeccionar
Ahora interactúa con tu banner de cookies: acepta todas las cookies. Vuelve a visitar las mismas páginas y documenta las cookies adicionales que aparecen. Esto te da la imagen completa: las cookies instaladas sin consentimiento (que deberían ser solo necesarias) y las instaladas tras el consentimiento (analíticas, de marketing, funcionales).
Paso 5: Identifica cada cookie
Para cada cookie registrada, determina lo siguiente:
- Nombre: El nombre exacto de la cookie (por ejemplo, _ga, _fbp, PHPSESSID)
- Dominio: Qué dominio la instala (tu dominio = propia; otro dominio = de terceros)
- Origen: Qué servicio o script la crea (Google Analytics, Facebook, tu CMS, un plugin)
- Finalidad: Qué hace realmente la cookie (gestión de sesión, identificación de usuario, seguimiento entre sitios, almacenamiento de preferencias)
- Caducidad: Cuánto dura la cookie (sesión, días, meses, años)
- Tipo: Propia o de terceros
- Categoría: Necesaria, analítica, marketing o funcional
Para las cookies más comunes, bases de datos como cookiedatabase.org, cookiepedia.co.uk y la guía de cookies del IAB ofrecen descripciones estandarizadas. Para cookies propias o menos habituales, es posible que necesites consultar la documentación del servicio de terceros que las instala.
Paso 6: Clasifica las cookies
Asigna cada cookie a la categoría de consentimiento del RGPD correcta. La clasificación estándar usada por la mayoría de las plataformas de gestión del consentimiento es:
- Estrictamente necesarias: Cookies imprescindibles para que la web funcione: cookies de sesión, tokens de seguridad, cookies del carrito de la compra, cookies del balanceador de carga. No requieren consentimiento según la Directiva ePrivacy.
- Funcionales/Preferencias: Cookies que mejoran la funcionalidad pero no son estrictamente necesarias: preferencias de idioma, selección de región, ajustes de accesibilidad. Requieren consentimiento.
- Analítica/Estadísticas: Cookies usadas para medir el uso y el rendimiento de la web: Google Analytics (_ga, _gid), Hotjar (_hj*), Matomo. Requieren consentimiento.
- Marketing/Publicidad: Cookies usadas para publicidad, remarketing y seguimiento entre sitios: píxel de Facebook (_fbp, _fbc), Google Ads (IDE, _gcl_*), LinkedIn Insight Tag, píxel de TikTok. Requieren consentimiento.
Sé honesto y conservador al clasificar. Un error común es clasificar las cookies analíticas como "funcionales" o tratar los píxeles de seguimiento de redes sociales como "necesarios". Si la finalidad principal de una cookie implica recopilar datos sobre el comportamiento del usuario o permitir publicidad dirigida, pertenece a la categoría de analítica o de marketing, respectivamente.
La web media utiliza entre 20 y 50 cookies distintas. Las tiendas online con múltiples integraciones de terceros suelen superar las 100. Sin una auditoría sistemática, resulta prácticamente imposible mantener una declaración de cookies precisa.
Más allá de las cookies: otras tecnologías de seguimiento
Una auditoría rigurosa no debería detenerse en las cookies. El requisito de consentimiento de la Directiva ePrivacy se aplica a toda la información almacenada o leída en el dispositivo de un usuario, lo que incluye:
- Local Storage y Session Storage: Muchas herramientas de seguimiento modernas usan la Web Storage API en lugar de (o además de) las cookies. Abre las herramientas de desarrollador y comprueba Application > Local Storage y Session Storage.
- IndexedDB: Algunos servicios almacenan datos en IndexedDB, una base de datos del lado del cliente más potente.
- Scripts de fingerprinting: Scripts que recopilan características del dispositivo (resolución de pantalla, fuentes instaladas, versión del navegador) para crear un identificador único sin almacenar nada en el dispositivo. Son más difíciles de detectar, pero igualmente requieren consentimiento si se usan para el seguimiento.
- Píxeles de seguimiento y web beacons: Imágenes invisibles (normalmente de 1x1 píxel) que activan peticiones al servidor y pueden instalar cookies. Son habituales en herramientas de email marketing y plataformas publicitarias.
Herramientas de auditoría automatizadas
La auditoría manual es rigurosa pero lleva mucho tiempo, especialmente en webs grandes con cientos de páginas. Las herramientas automatizadas de escaneo de cookies pueden complementar (aunque no sustituir del todo) la inspección manual:
- Cookiebot Scanner: Un escáner online gratuito que rastrea hasta 5 páginas y genera un informe de cookies. Útil para una visión rápida, pero limitado en alcance.
- OneTrust CookiePro: Un escáner de nivel empresarial con capacidades de rastreo profundo. Adecuado para grandes organizaciones con webs complejas.
- Escáner de Consentio: Integrado en la plataforma Consentio, nuestro escáner detecta automáticamente todas las cookies y tecnologías de seguimiento de tu web, las clasifica y mantiene tu declaración de cookies actualizada con reescaneos periódicos.
- Extensiones de navegador: Herramientas como Ghostery y Privacy Badger pueden ayudar a identificar rastreadores de terceros, aunque están pensadas para la privacidad del usuario final más que para la auditoría de cumplimiento.
A la hora de evaluar herramientas automatizadas, ten en cuenta la profundidad del rastreo (cuántas páginas visita el escáner), la frecuencia de los reescaneos, la precisión de la clasificación automática y si la herramienta detecta tecnologías de seguimiento distintas de las cookies (local storage, fingerprinting).
Hallazgos habituales en las auditorías y cómo solucionarlos
Tras realizar decenas de auditorías de cookies, ciertos patrones se repiten una y otra vez:
- Carga de cookies antes del consentimiento: Google Analytics, el píxel de Facebook o Hotjar se cargan antes de que el usuario interactúe con el banner de cookies. Solución: asegúrate de que tu gestor de etiquetas o tu plataforma de gestión del consentimiento bloquee estos scripts hasta que se dé el consentimiento.
- Cookies no declaradas de plugins: Los plugins de WordPress, las apps de Shopify o los widgets embebidos instalan cookies que no figuran en tu política de cookies. Solución: audita tu lista de plugins y comprueba el comportamiento de cookies de cada uno por separado.
- Declaraciones de cookies obsoletas: Tu política de cookies enumera cookies que ya no existen (de una herramienta que eliminaste hace meses) u omite cookies de herramientas añadidas recientemente. Solución: repite la auditoría de forma periódica y mantén tus declaraciones sincronizadas.
- Cookies mal clasificadas: Cookies de analítica o marketing clasificadas como "necesarias" o "funcionales". Solución: revisa la finalidad real de cada cookie y reclasifícala con honestidad.
- Duración excesiva de las cookies: Algunas cookies persisten durante años (la cookie _fbp de Facebook, por ejemplo, tiene una caducidad de 90 días). Aunque no puedes controlar directamente la duración de las cookies de terceros, deberías declararla con precisión y valorar si periodos de retención tan largos son proporcionados a la finalidad.
Documenta tu auditoría
Crea una hoja de cálculo estructurada (o utiliza el registro integrado de tu plataforma de gestión del consentimiento) que recoja, para cada cookie: nombre, dominio, origen/servicio, finalidad, categoría, caducidad, si es propia o de terceros, y la fecha de la última verificación. Este documento sirve como tu registro de cookies: el equivalente, en materia de cumplimiento, a un inventario de activos. Mantenlo actualizado y con control de versiones para poder demostrar la debida diligencia ante una consulta regulatoria.
Auditoría con Consentio
Consentio automatiza las partes más laboriosas de la auditoría de cookies. Cuando añades tu web a Consentio, nuestro escáner rastrea automáticamente tus páginas, identifica todas las cookies y tecnologías de seguimiento, las clasifica en las categorías estándar del RGPD y genera una declaración de cookies completa. Los reescaneos periódicos garantizan que tu declaración se mantenga precisa a medida que tu web evoluciona: las cookies nuevas se marcan para tu revisión y las cookies eliminadas se limpian automáticamente.
El resultado es una auditoría de cookies siempre actualizada, siempre precisa y siempre lista para una inspección regulatoria. Combinada con el banner de consentimiento conforme de Consentio, obtienes un cumplimiento de cookies de extremo a extremo, desde el escaneo hasta la recogida del consentimiento y la documentación: todo gestionado desde un único panel.
¿Quieres resolver el cumplimiento de cookies de una vez por todas?
Prueba Consentio gratis. Cumplimiento del RGPD en 5 minutos, sin necesidad de programar.
Empezar gratis