"¿Mi web necesita un aviso de cookies?" es una de las preguntas que más dudas genera entre quienes gestionan un sitio pequeño, un blog personal o una landing page sencilla, porque la respuesta correcta es "depende", y ese "depende" tiene una regla clara detrás que pocas guías explican bien. La obligación no nace de tener una web, nace de qué cookies esa web instala realmente.
Este artículo explica exactamente cuándo la ley exige un aviso de cookies, cuándo no es obligatorio, qué pasa con los casos límite (Google Analytics, redes sociales incrustadas, formularios de contacto), y las consecuencias reales de omitirlo cuando sí correspondía tenerlo.
La Ley de Servicios de la Sociedad de la Información (LSSI), que transpone la Directiva ePrivacy en España, exige consentimiento previo para instalar o acceder a información en el dispositivo del usuario, salvo dos excepciones: que sea estrictamente necesario para la transmisión de una comunicación, o estrictamente necesario para prestar el servicio expresamente solicitado por el usuario.
Esto significa que una web que solo usa cookies estrictamente necesarias (por ejemplo, una landing estática sin analítica, sin redes sociales incrustadas y sin ningún script de terceros) no está obligada a mostrar un banner de consentimiento, aunque sí debe informar de forma básica sobre las cookies técnicas que usa.
En cuanto esa misma web añade Google Analytics, un píxel de Meta, un botón de "compartir en redes sociales" con seguimiento, o un vídeo de YouTube incrustado en su modo estándar, la obligación de mostrar un aviso con opción real de rechazo entra en vigor de inmediato.
Muchos sitios cumplen la parte de informar (tienen una política de cookies enlazada en el pie de página) pero no cumplen la parte de pedir consentimiento antes de activar las cookies que lo requieren. Informar sin pedir consentimiento previo no es suficiente cuando la cookie en cuestión no es estrictamente necesaria: la ley exige ambas cosas, y solo una de ellas (informar) no exime de la otra (obtener consentimiento antes de activar).
La AEPD puede sancionar la instalación de cookies no esenciales sin consentimiento previo como una infracción del RGPD y de la LSSI, con multas que dependen de la gravedad, el alcance y la reincidencia.
Más allá de la sanción económica, cualquier dato recogido por esas cookies antes del consentimiento se considera obtenido sin base jurídica válida, lo que también expone a la empresa frente a reclamaciones de los propios usuarios. Consulta nuestro análisis de multas y sanciones de la AEPD para ver casos reales.
Como explicamos en detalle en nuestra guía sobre el banner de cookies conforme al RGPD, la AEPD permite condicionar el acceso siempre que exista una alternativa real de acceso al servicio sin necesidad de aceptar, alternativa que no tiene que ser gratuita. Un bloqueo total sin ninguna opción alternativa no cumple ese criterio.
La forma más fiable no es leer una lista genérica de ejemplos, sino escanear técnicamente tu propio sitio para ver qué cookies y scripts están realmente activos, porque es habitual que una web "simple" tenga más rastreadores de los que su propietario cree, instalados por plugins, integraciones o campañas antiguas que nadie desactivó.
Una CMP como AdOpt hace este escaneo automáticamente y te dice, con datos reales de tu sitio, si necesitas o no un aviso, y de qué tipo.
Si el blog solo usa el hosting básico sin analítica ni redes sociales con seguimiento, probablemente no. En cuanto se añade Google Analytics o un botón de compartir con seguimiento, la obligación aparece.
En su configuración estándar, sí, casi siempre, porque asigna un identificador persistente al visitante y, salvo configuración específica, comparte datos con el ecosistema publicitario de Google.
No. Si el sitio usa cookies no esenciales, la ley exige una opción de rechazo tan accesible como la de aceptar, no solo un aviso informativo.
No. La política de cookies detalla específicamente qué cookies usa el sitio; la política de privacidad cubre el tratamiento de datos personales en general. Ambas son documentos distintos, aunque relacionados.
Escanéalo técnicamente antes de decidir si necesitas o no un aviso: adivinar basándote en lo que "crees" que instalaste es la causa más común de incumplimientos accidentales.
El principio es el mismo (consentimiento previo salvo estricta necesidad), aunque la implementación técnica en apps usa identificadores de dispositivo en lugar de cookies de navegador; los criterios de la AEPD sobre consentimiento aplican igualmente.
Escanea tu sitio ahora mismo y descubre si necesitas un aviso de cookies y de qué tipo. Prueba AdOpt gratis.
Una CMP escanea los rastreadores de tu web, pide consentimiento, bloquea lo que nadie aceptó y guarda la prueba. Guía completa y actualizada para España.
Qué es Google Consent Mode, cómo funciona la configuración básica y la avanzada, y cómo implementarlo con una CMP sin perder datos de tus campañas.
"Con la proliferación de leyes de privacidad en todo el mundo, Google (Alphabet) finalmente se ha visto obligado a ajustar sus herramientas para cumplir con nuevas legislaciones como el GDPR, LGPD, CCPA, PIPEDA, DPDPA, entre otras.
06 Oct 2026
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones