Home
Consentimiento de cookies: qué exige la ley en España y cómo obtenerlo bien

Consentimiento de cookies: qué exige la ley en España y cómo obtenerlo bien

hace 1 mes
15 minutos

El consentimiento de cookies es el permiso que una persona te da, antes de que nada se ejecute, para instalar o leer información en su dispositivo. Para que valga tiene que ser libre, específico, informado e inequívoco: una acción clara, nunca el silencio ni el seguir navegando.

En España se apoya en dos normas y una guía. El artículo 22.2 de la LSSI dice que necesitas consentimiento; el RGPD define cómo es un consentimiento válido y te obliga a poder demostrarlo; y la Guía de cookies de la AEPD traduce todo eso en reglas concretas de banner.

Aquí verás cómo se pide bien, cuánto dura y qué tienes que guardar — y la parte que casi nadie mide: si ese consentimiento llega íntegro a Google. Si buscas la herramienta que lo hace, empieza por qué es una CMP.

Qué es el consentimiento de cookies y qué no cuenta como consentimiento

Consentimiento es una manifestación de voluntad. En la práctica: un clic en "Aceptar", o en "Guardar mis preferencias" con las casillas que la persona marcó ella misma.

El RGPD exige cuatro atributos. Si falla uno, el consentimiento no existe, aunque el visitante haya hecho clic.

  • Libre: tiene que poder decir no sin perder el servicio ni pagar por negarse.
  • Específico: se consiente por finalidad, no en bloque. Analítica y publicidad son decisiones distintas.
  • Informado: antes del clic, la persona sabe quién trata sus datos y para qué.
  • Inequívoco: hay una acción afirmativa. Ni casillas premarcadas ni scroll.

Lo que la AEPD y el RGPD descartan de plano

Estas prácticas siguen siendo comunes en webs españolas y ninguna produce consentimiento válido:

  • Seguir navegando, hacer scroll o pasar el ratón como forma de aceptar.
  • Casillas marcadas de antemano a favor de la aceptación.
  • Un banner con "Aceptar" y "Configurar", pero sin forma de rechazar en el primer nivel.
  • Cargar las etiquetas de analítica o publicidad mientras el banner está en pantalla.
  • Pedir el permiso una vez y no volver a preguntar nunca.

Ese último punto tiene norma propia y lo desarrollamos en cuánto dura el consentimiento de cookies.

Las tres normas que se aplican en España

Mucha confusión viene de mezclarlas. Son tres capas distintas y cada una responde a una pregunta diferente.

Artículo 22.2 de la LSSI: por qué necesitas permiso

La Ley 34/2002, de servicios de la sociedad de la información exige consentimiento informado para almacenar o recuperar datos en el equipo del usuario. Se aplica a cookies, pero también a píxeles, local storage, fingerprinting y SDK de aplicaciones.

Ojo con el alcance: no es "la ley de las cookies", es la ley de cualquier acceso al dispositivo. El Comité Europeo de Protección de Datos lo dejó claro en sus Directrices 2/2023 sobre el ámbito técnico del artículo 5.3.

El incumplimiento del 22.2 es infracción leve y su techo sancionador está en 30.000 euros. No es una cifra que arruine a nadie, y ahí está la trampa: el coste real llega por otra vía, y lo vemos más abajo.

RGPD: cómo tiene que ser ese permiso

El RGPD aporta la definición de consentimiento válido, el derecho a retirarlo con la misma facilidad con que se dio y el principio de responsabilidad proactiva.

Ese principio es el que obliga a guardar prueba. No basta con configurar bien el banner: tienes que poder demostrar, un año después, qué eligió una persona concreta y en qué versión del aviso. El marco completo está en nuestra guía del RGPD en España.

La Guía de cookies de la AEPD: lo que aplicas el lunes

La Guía sobre el uso de las cookies de la Agencia Española de Protección de Datos es el documento operativo. Dice qué texto va en la primera capa, cómo tienen que verse los botones y qué información va en la política.

Su versión vigente se actualizó para alinearse con las directrices del Comité Europeo, y es la referencia más fiscalizada de la Unión Europea. Si tu banner cumple la Guía de la AEPD, cumple en casi cualquier país del bloque.

Cómo se pide el consentimiento en la práctica

Aquí es donde la teoría se convierte en decisiones de diseño. La AEPD organiza la información en dos capas.

Primera capa: lo que tiene que aparecer en el aviso

El banner que ve la persona antes de decidir necesita, como mínimo:

  • La identidad de quien edita la web: basta el nombre o la marca comercial.
  • Las finalidades de las cookies que se van a usar.
  • Si son cookies propias, de terceros o ambas.
  • Un enlace visible a la política de cookies.
  • Las tres acciones posibles: aceptar, configurar y rechazar.

Ese último punto es el que más incumplimientos genera en España.

El botón de rechazar, al mismo nivel que el de aceptar

Rechazar tiene que costar lo mismo que aceptar. La AEPD lo dice sin rodeos: las dos opciones van en la misma capa, a la misma altura y en formatos equivalentes.

Eso descarta el "Aceptar" en color corporativo junto a un "Rechazar" gris pequeño, y descarta esconder el rechazo detrás de dos clics de configuración. Es dark pattern, y anula el consentimiento entero. Lo desarrollamos con ejemplos en rechazar cookies: la obligación que casi nadie cumple bien.

Segunda capa: granularidad de verdad

La segunda capa es el panel de configuración y la política. Tiene que estar a un clic, permitir aceptar o rechazar por categoría y explicar cómo se guarda la elección.

Nada premarcado a favor de la aceptación. Y un detalle que se olvida: si la persona guarda una selección parcial, el sistema tiene que aplicarla de inmediato, no en la siguiente visita.

Montar esto a mano es posible. Mantenerlo cuando marketing añade tres etiquetas nuevas cada trimestre, no. Por eso existen las plataformas de gestión del consentimiento: AdOpt escanea la web, clasifica lo que encuentra y aplica la decisión sin que tengas que tocar código cada vez.

Las cookies que no necesitan consentimiento

La excepción del artículo 22.2 es estrecha y se malinterpreta a menudo. Quedan fuera del consentimiento dos supuestos:

  • Las cookies necesarias únicamente para transmitir una comunicación.
  • Las estrictamente necesarias para prestar un servicio que la persona ha solicitado expresamente.

En la práctica sobreviven pocas: sesión y autenticación, carrito de la compra, balanceo de carga, seguridad y prevención del fraude, preferencia de idioma, y la cookie que recuerda la propia elección de cookies.

La analítica no está en esa lista, ni siquiera la propia. Es una discusión abierta en Europa y una de las cosas que el Digital Omnibus quiere cambiar, pero a día de hoy, en España, la analítica pide consentimiento.

Dicho esto, exención no significa silencio: las cookies exentas se informan en la política, aunque no se pregunten.

Cuánto dura el consentimiento y cuándo se vuelve a preguntar

La AEPD considera buena práctica renovar el consentimiento cada 24 meses. No es un plazo del RGPD, es el criterio de la autoridad española, y es el que se aplica en una inspección.

Además del calendario, hay tres momentos que obligan a preguntar de nuevo:

  • Cambian las finalidades de las cookies.
  • Entran proveedores nuevos que antes no estaban.
  • Se modifica sustancialmente la política de cookies.

Y en todo momento, aceptado o no, la persona tiene derecho a volver al panel y cambiar de idea. Un enlace permanente en el pie de página resuelve la mayor parte de esa obligación.

La prueba: qué tienes que poder demostrar

Si la AEPD pregunta, la respuesta no puede ser "tenemos un banner". La responsabilidad proactiva exige registro. Un registro de consentimiento útil guarda, por cada decisión:

  • Fecha y hora, con zona horaria.
  • Qué finalidades se aceptaron y cuáles se rechazaron.
  • La versión del texto del aviso que se mostró.
  • El identificador técnico de la decisión, sin necesidad de identificar a la persona.
  • El origen: primera capa, panel de configuración o retirada posterior.

Ese último campo es el que más veces falta. Y es el que demuestra que la retirada funcionó de verdad.

Del consentimiento a la activación: el eslabón que casi nadie mide

Aquí está la parte que las guías legales no cuentan, y que decide si todo el trabajo anterior sirve para algo.

Un consentimiento correcto puede no llegar nunca a las herramientas que lo necesitan. El banner cumple, el registro está impecable, y sin embargo Google Ads sigue recibiendo una señal incompleta y las conversiones bajan sin explicación. El consentimiento se recogió bien y se activó mal.

Consent Mode y la señal que llega a Google

El modo de consentimiento de Google es el mecanismo por el que tu web le comunica a las etiquetas de Google qué eligió la persona. Según la documentación de Google, funciona con tipos de consentimiento separados — entre ellos ad_storage, ad_user_data, ad_personalization y analytics_storage — y las etiquetas ajustan su comportamiento según cada estado.

Hay dos implementaciones. En la básica, las etiquetas no cargan hasta que la persona interactúa con el aviso y, si deniega, no se envía nada a Google. En la avanzada, las etiquetas cargan con el estado por defecto denegado y envían mediciones sin cookies, lo que permite un modelado específico de tu cuenta en lugar de un modelo general.

La elección entre una y otra no es un detalle técnico: cambia cuántas conversiones ve tu equipo de marketing. Y una CMP certificada por Google hace ese envío por ti, en el orden correcto.

Bloqueo previo: el consentimiento que no se aplica no existe

De nada sirve preguntar si las etiquetas ya se dispararon. El bloqueo previo es la parte más frágil de cualquier implementación, y la más fácil de romper: alguien inserta un píxel directo en el código, fuera del gestor de etiquetas, y el aviso pasa a ser decorativo.

La comprobación es de dos minutos. Abre tu web en una ventana nueva, mira las peticiones de red antes de tocar el banner y busca dominios de terceros. Si aparece alguno que no sea estrictamente necesario, tienes un problema que ninguna política de cookies arregla.

Tasa de aceptación y tasa de conformidad no son lo mismo

La tasa de aceptación mide cuánta gente dice sí. La tasa de conformidad mide cuántas de esas decisiones se aplicaron y se registraron correctamente. La primera es la métrica que se presume; la segunda es la que se defiende ante la autoridad.

Un banner agresivo sube la aceptación y hunde la conformidad, porque el consentimiento forzado no es válido. Merece la pena medir las dos.

Si quieres que alguien mire tu caso concreto, puedes agendar una reunión con nuestro equipo. Se abre tu web, se mira qué se dispara antes del consentimiento y se te dice qué está bien y qué no.

Muros de cookies y el modelo consentimiento o pago

Condicionar el acceso a aceptar cookies rompe el requisito de libertad. El Comité Europeo ha sido claro con los muros de cookies, y en su Dictamen 8/2024 sobre consentimiento o pago concluyó que, en grandes plataformas, la disyuntiva entre consentir o pagar rara vez produce consentimiento válido.

La recomendación práctica: si ofreces una alternativa al consentimiento, que sea equivalente y sin coste desproporcionado. Y si tu negocio no es una gran plataforma, el margen es todavía más estrecho.

Errores que vemos todas las semanas

  • Banner correcto y etiquetas cargando antes del clic.
  • "Rechazar" que solo rechaza la publicidad y deja la analítica activa.
  • Panel de configuración que guarda la preferencia pero no la aplica hasta recargar.
  • Política de cookies con una tabla de hace tres años.
  • Retirada del consentimiento que no borra las cookies ya escritas.
  • Consentimiento recogido en el dominio principal y no propagado al subdominio de la tienda.

Ninguno de estos se detecta leyendo la ley. Se detectan mirando la web.

Qué cambia con el Digital Omnibus

El paquete de simplificación digital de la Comisión Europea propone trasladar al RGPD las reglas que hoy están en la Directiva ePrivacy y ampliar las excepciones al consentimiento, incluida cierta analítica de primera parte.

Importa el estado: en agosto de 2026 sigue siendo una propuesta en tramitación entre Parlamento y Consejo, no derecho aplicable. Nada de lo que has leído arriba deja de aplicarse por lo que pueda aprobarse después. Lo sensato es cumplir hoy con una plataforma que se adapte cuando cambie la norma, en lugar de esperar sentado.

Empieza por lo que ya tienes

Si te llevas una sola cosa: el consentimiento no es el banner, es la cadena completa. Informar, permitir el no con la misma facilidad que el sí, bloquear hasta que haya decisión, aplicarla en tiempo real, guardar la prueba y volver a preguntar cuando toca.

AdOpt cubre esa cadena de punta a punta, se instala en una tarde y es CMP certificada por Google. Puedes probarla en tu web y ver qué se estaba disparando sin permiso.

Preguntas frecuentes

¿Es obligatorio el botón de rechazar en el banner?

Sí. La Guía de la AEPD exige que la opción de rechazar esté en la misma capa que la de aceptar, a la misma altura y con un formato equivalente. Un banner que solo ofrece "Aceptar" y "Configurar" no cumple, porque obliga a un esfuerzo extra para negarse. La ausencia del rechazo en la primera capa es uno de los incumplimientos más señalados en España.

¿Puedo usar Google Analytics sin pedir consentimiento?

No en España, a día de hoy. La analítica no entra en la excepción del artículo 22.2 de la LSSI, ni siquiera cuando es de primera parte y los datos no salen de tu proveedor. El Digital Omnibus propone abrir esa puerta, pero mientras siga en tramitación no puedes apoyarte en ella. Hasta entonces, Analytics se activa después del consentimiento.

¿Cuánto vale un consentimiento de cookies?

La AEPD considera buena práctica renovarlo cada 24 meses. Además, hay que volver a preguntar antes de ese plazo si cambian las finalidades, si entran proveedores nuevos o si se modifica la política de cookies de forma sustancial. La retirada, en cambio, no tiene plazo: la persona puede cambiar de idea en cualquier momento y tiene que poder hacerlo con la misma facilidad.

¿Sirve un consentimiento obtenido en otro país de la Unión Europea?

El RGPD es el mismo en todo el bloque, así que los requisitos de validez no cambian. Lo que cambia son los criterios de la autoridad que te fiscaliza: la AEPD es una de las más exigentes en diseño de banner. Si tu implementación se hizo pensando en un criterio más laxo, revísala contra la Guía española antes de dar por bueno el cumplimiento.

¿Qué pasa si alguien retira el consentimiento?

Dejas de leer y escribir las cookies afectadas, borras las que ya estaban escritas para esas finalidades y comunicas el nuevo estado a las herramientas que dependían de él. La retirada tiene que ser tan fácil como la aceptación, así que un enlace permanente al panel en el pie de página es lo mínimo. Y se registra, igual que se registró el sí.

Sigue aprendiendo sobre cookies y consentimiento

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪