La mayoría de guías de cumplimiento del RGPD parecen escritas por un abogado que cobra por párrafo. Esta es distinta. Llevamos dos años observando webs reales que suspenden auditorías, son señaladas por las autoridades de protección de datos y pierden el rastreo publicitario por configuraciones erróneas del consentimiento. Lo que sigue es la checklist real que usamos internamente al incorporar un nuevo sitio a Consentio. Siete pasos, en orden, sin relleno.
Antes de empezar: por qué importa el orden
La gente tiende a lanzarse directamente a poner un banner de cookies en su web y dar el tema por zanjado. Eso es hacerlo al revés. Un banner sin una auditoría de cookies adecuada detrás es puro teatro. Le estás diciendo a los visitantes "respetamos tus decisiones" sin tener ni idea de qué scripts se están ejecutando en realidad. Por eso empezamos por la auditoría.
Paso 1: haz una auditoría completa de cookies
No puedes redactar una política de cookies precisa ni configurar las categorías de tu banner si no sabes qué cookies instala tu web. Todas las cookies, todos los rastreadores, todos los píxeles. Propios y de terceros.
Qué debes buscar:
- Todas las cookies que instala tu propio código (tokens de sesión, preferencias de idioma, carritos de compra)
- Cookies que sueltan scripts de terceros (Google Analytics, Meta Pixel, Hotjar, widgets de chat, vídeos incrustados)
- Entradas de local storage y session storage que funcionan como rastreadores
- Cookies del lado del servidor establecidas mediante cabeceras HTTP que los visitantes nunca ven en la consola del navegador
Hacer esto manualmente implica abrir las DevTools, recorrer todas las páginas, borrar las cookies entre cada carga y esperar no haberte dejado nada por el camino. O puedes usar un escáner automático de cookies que rastrea tu web y lo mapea todo en minutos. Escribimos una guía más extensa sobre cómo hacer una auditoría de cookies a fondo si quieres el recorrido completo.
Sea como sea, el resultado debería ser una hoja de cálculo (o una lista estructurada en tu plataforma de consentimiento) con el nombre, dominio, finalidad, categoría y caducidad de cada cookie. Esto se convierte en la fuente de verdad para todo lo demás.
Paso 2: clasifica las cookies en las categorías correctas
El RGPD no menciona en ningún momento las "categorías de cookies" en su texto. Pero las directrices del Comité Europeo de Protección de Datos (CEPD) y la Directiva de ePrivacy han fijado una clasificación estándar que los reguladores esperan ver:
- Estrictamente necesarias: cookies sin las cuales el sitio literalmente no puede funcionar. Tokens de sesión de inicio de sesión, protección CSRF, cookies del balanceador de carga, estado del carrito de compra. No requieren consentimiento.
- Funcionales / Preferencias: ajustes de idioma, selección de región, personalización de la interfaz. Mejoran el funcionamiento del sitio, pero este puede funcionar sin ellas.
- Analítica / Estadística: Google Analytics, Matomo, grabaciones de Hotjar, herramientas de pruebas A/B. Rastrean el comportamiento, pero no sirven anuncios.
- Marketing / Publicidad: Meta Pixel, remarketing de Google Ads, LinkedIn Insight Tag, cualquier cookie usada para construir un perfil publicitario o servir anuncios segmentados.
El error que la gente comete más a menudo: meter las cookies de analítica en la categoría de "necesarias". Google Analytics no es necesario para que tu web funcione. Hotjar tampoco. Los reguladores lo han dejado claro desde al menos 2019, y aun así seguimos viendo sitios que lo hacen. Si necesitas un repaso de qué cuenta como qué, nuestra guía del RGPD lo desglosa en detalle.
Paso 3: configura un banner de consentimiento de cookies adecuado
Aquí es donde la mayoría empieza, y donde se cometen la mayoría de errores. Un banner de cookies conforme al RGPD debe cumplir varios requisitos fáciles de pasar por alto:
- El consentimiento debe ser de tipo opt-in. Nada de casillas premarcadas ni de tonterías tipo "al seguir navegando aceptas". El visitante debe hacer clic activamente en algo para dar su consentimiento.
- "Rechazar todo" debe ser tan fácil de encontrar como "Aceptar todo". La CNIL (Francia), la AEPD (España) y la autoridad austriaca de protección de datos han multado a empresas por esconder la opción de rechazo detrás de varios clics. Si aceptar cuesta un clic y rechazar cuesta tres, eso es un patrón oscuro y los reguladores lo tratarán como tal.
- Ningún script de las categorías de analítica o marketing debe activarse antes de que el visitante haya dado su consentimiento. Suena obvio, pero es el fallo más habitual de todos. Las etiquetas se cargan al cargar la página, se activan antes de que se ejecute la comprobación de consentimiento y sueltan cookies. Cuando aparece el banner, el daño ya está hecho.
- Los visitantes deben poder retirar su consentimiento con la misma facilidad con la que lo dieron. Un enlace "gestionar cookies" en el pie de página que vuelva a abrir el panel de preferencias es el enfoque estándar.
- Si tu web atiende a visitantes en varios idiomas, el banner debe aparecer en su idioma. Un visitante checo que lea una página en checo no debería ver un diálogo de consentimiento en inglés. Consulta banner de cookies multilingüe para ver cómo funciona esto en la práctica.
Si vas a construir un banner desde cero, pasarás semanas resolviendo casos límite. La mayoría de equipos hace mejor en usar una plataforma de gestión de consentimiento (CMP) que se encargue de todo esto de fábrica. Nuestro editor visual de banners te permite configurar el diseño, los colores y los textos sin escribir código, y gestiona automáticamente la lógica de bloqueo de scripts.
Tenemos un artículo completo sobre buenas prácticas para banners de cookies si quieres profundizar en el diseño y los textos que mejoran la tasa de consentimiento sin cruzar líneas legales.
Paso 4: crea y publica una política de cookies
Tu banner de cookies informa a los visitantes de qué categorías existen y les permite elegir. Tu política de cookies es el documento detallado que enumera cada cookie por su nombre, explica qué hace, quién la instala y cuánto dura. El artículo 13 del RGPD exige este nivel de transparencia.
Una buena política de cookies incluye:
- Una tabla o lista de todas las cookies con su nombre, proveedor, finalidad, categoría, tipo (HTTP, local storage, sesión) y caducidad
- Una explicación de qué significa cada categoría
- Cómo pueden los visitantes cambiar o retirar su consentimiento
- Los datos de contacto del responsable del tratamiento y, si procede, del DPO
- La fecha de la última actualización de la política
La política debe mantenerse actualizada. Cada vez que añades una nueva herramienta de analítica o un píxel de marketing, la política necesita actualizarse. Esto es tedioso si lo mantienes manualmente, por eso creamos un generador de políticas de cookies que crea la página automáticamente a partir de los resultados de tu escaneo y la mantiene sincronizada cuando cambian las cookies.
Paso 5: implementa Google Consent Mode v2
Si tu web usa cualquier servicio de Google (Analytics, Ads, Tag Manager o incluso vídeos de YouTube incrustados), necesitas Google Consent Mode v2. Desde marzo de 2024, Google exige a las webs del EEE que envíen señales de consentimiento mediante Consent Mode. Sin él, tus audiencias de remarketing de Google Ads dejan de funcionar y tus datos de Analytics desarrollan lagunas.
Consent Mode funciona enviando dos estados de consentimiento a las etiquetas de Google:
analytics_storage: controla si Google Analytics puede instalar cookiesad_storage: controla si Google Ads puede instalar cookies para remarketingad_user_data: controla si se pueden enviar datos del usuario a Google con fines publicitariosad_personalization: controla si se pueden mostrar anuncios personalizados
Cuando un visitante rechaza las cookies, Consent Mode indica a las etiquetas de Google que funcionen en modo "sin cookies". Google entonces usa modelado para rellenar parte de las lagunas de datos. Pierdes precisión, pero conservas algo de señal, lo cual es mejor que no tener nada.
Configurar esto manualmente implica editar tu contenedor de GTM, añadir comandos de consent-default y consent-update, y probarlo en múltiples escenarios. O eliges una CMP que lo gestione automáticamente. Consentio activa las señales correctas de Google Consent Mode v2 de fábrica, sin necesidad de configurar GTM. Escribimos una guía completa de implementación si quieres los detalles técnicos.
Paso 6: registra y conserva la prueba del consentimiento
El artículo 7(1) del RGPD dice: "Cuando el tratamiento se base en el consentimiento, el responsable del tratamiento deberá ser capaz de demostrar que el interesado consintió". En la práctica, esto significa que necesitas registros.
Cada evento de consentimiento debe registrar:
- Una marca temporal de cuándo se dio o retiró el consentimiento
- Qué versión de la política de cookies estaba activa en ese momento
- Qué categorías aceptó y rechazó el visitante
- Un identificador de consentimiento único que se pueda consultar más adelante
Si una autoridad de protección de datos te audita, te pedirá ver estos registros. "Teníamos un banner" no es suficiente. Necesitas los justificantes. Las CMP serias almacenan los registros de consentimiento en el servidor con políticas de retención acordes a los requisitos del RGPD.
Paso 7: monitoriza, mide, itera
El cumplimiento no es un proyecto puntual. Tu web cambia, los equipos de marketing añaden nuevos scripts, las herramientas de terceros actualizan sus cookies y la normativa evoluciona. Así es como se ve el mantenimiento continuo:
- Vuelve a escanear con regularidad. Ejecuta tu escáner de cookies al menos una vez al mes, o después de cualquier despliegue que añada scripts de terceros. Las cookies nuevas de SDKs actualizados o widgets recién incrustados se te escaparán si no lo compruebas.
- Vigila tu tasa de consentimiento. Si menos del 40-50% de los visitantes acepta las cookies de analítica, algo en el texto, el momento o el diseño de tu banner está espantando a la gente. La analítica de consentimiento te da las cifras para diagnosticar qué está pasando: tasas de opt-in por categoría, por página, por dispositivo, por país.
- Mantén tu política de cookies al día. Cada escaneo que encuentre cookies nuevas debería disparar una actualización de la política. Las políticas desactualizadas son una brecha de cumplimiento que los reguladores detectan.
- Sigue los cambios normativos. El Reglamento de ePrivacy, cuando finalmente llegue, endurecerá aún más las normas sobre cookies. La aplicación por parte de las autoridades de protección de datos también se está volviendo más agresiva año tras año. Mantente al tanto de las resoluciones en tu mercado.
Errores comunes que vemos cada semana
Tras incorporar cientos de webs, ciertos patrones se repiten:
- Muro de cookies sin opción de rechazo. "Acepta las cookies para continuar" incumple el RGPD a menos que ofrezcas una versión equivalente del sitio sin cookies. Muy pocos sitios pueden justificar esto.
- El banner aparece pero los scripts ya se han activado. El fallo técnico más común. Las etiquetas se cargan de forma síncrona antes de que la CMP se inicialice. Revisa la pestaña de red tras una recarga forzada con las cookies borradas: si ves peticiones a GA o Meta antes de que aparezca el banner, tienes un problema.
- El consentimiento se traslada a un dominio diferente. Si gestionas varios dominios, el consentimiento en el dominio A no cubre el dominio B. Cada dominio necesita su propio flujo de consentimiento.
- "Interés legítimo" para cookies de marketing. Algunos sitios intentan tratar los datos publicitarios bajo interés legítimo en lugar de consentimiento. El CEPD ha dejado claro que el rastreo con fines publicitarios casi siempre requiere consentimiento explícito. No lo intentes.
- Sin forma de retirar el consentimiento. El banner apareció una vez, el visitante lo aceptó, y ahora no hay ningún enlace ni botón en ningún sitio de la web para cambiar esa decisión. Esto incumple el artículo 7(3) del RGPD.
Notas específicas por plataforma
La checklist anterior se aplica en todos los casos, pero algunas plataformas tienen particularidades que conviene conocer:
- WordPress: plugins como WooCommerce, Elementor y varios creadores de formularios añaden cada uno sus propias cookies. Un plugin de cookies para WordPress que se integre a nivel de tema puede detectarlas automáticamente.
- E-commerce (Shopify, WooCommerce, Shoptet): las pasarelas de pago, los widgets de reseñas y los píxeles de remarketing se acumulan rápido. El cumplimiento de cookies para e-commerce tiene sus propias consideraciones sobre cookies esenciales para la transacción frente a cookies de marketing.
- Aplicaciones de una sola página: las SPA que se cargan mediante enrutamiento del lado del cliente pueden romper las comprobaciones de consentimiento si la CMP solo se ejecuta en la carga inicial de la página. Asegúrate de que el estado del consentimiento se comprueba en cada cambio de ruta, no solo en el DOMContentLoaded.
La versión corta
Si no te llevas nada más, aquí tienes la checklist en siete líneas:
- Audita todas las cookies de tu web
- Clasifícalas en las cuatro categorías estándar
- Configura un banner de consentimiento que bloquee los scripts hasta el opt-in
- Publica una política de cookies detallada y actualizada
- Implementa Google Consent Mode v2 si usas alguna herramienta de Google
- Registra los eventos de consentimiento con marca temporal y elección de categorías
- Vuelve a escanear mensualmente, vigila tu tasa de consentimiento, actualiza según cambien las cosas
Eso es todo. Sin misterios, solo trabajo que hay que hacer.
Si quieres completar esta lista rápido, el plan gratuito de Consentio incluye de fábrica el escáner, el banner, el registro de consentimiento y Consent Mode v2. Tarda unos cinco minutos en configurarse. El generador de banners de cookies te guía por todo el proceso.
¿Quieres resolver el cumplimiento de cookies de una vez por todas?
Prueba Consentio gratis. Cumplimiento del RGPD en 5 minutos, sin necesidad de programar.
Empezar gratis