La AEPD considera buena práctica renovar el consentimiento de cookies cada 24 meses. No es un plazo del RGPD, es el criterio de la autoridad española, y es el que se aplica cuando alguien revisa tu web.
Pero el calendario es solo la mitad. Hay tres cambios que obligan a preguntar de nuevo antes de que venza el plazo, y hay una confusión muy extendida entre la duración de una cookie y la duración del permiso. Las dos cosas se aclaran abajo. Si vienes de más atrás, el marco completo está en la guía del consentimiento de cookies.
La Guía sobre el uso de las cookies de la AEPD recomienda renovar el consentimiento y la configuración cada 24 meses. Durante ese periodo puedes mantener el aviso oculto para quien ya decidió.
Dos matices que cambian cómo lo implementas:
Lo importante es que el plazo sea una decisión documentada y no el valor por defecto que trajo el plugin. Si alguien pregunta por qué renuevas cada 24 meses y no cada 6, la respuesta tiene que existir antes de la pregunta.
El reloj se reinicia cuando cambia lo que la persona consintió. En concreto:
Ese segundo punto es el que se salta con más frecuencia, y casi siempre sin mala intención. Marketing añade una etiqueta para una campaña, nadie avisa a quien mantiene el aviso, y de repente hay un proveedor recibiendo datos con un consentimiento que no le incluye.
Documentarlo es el trabajo de la política de cookies; detectarlo a tiempo, el de un escaneo periódico. Sin una de las dos piezas, el plazo de 24 meses se convierte en una ficción: el permiso caducó de hecho el día que entró el proveedor nuevo, aunque el contador siga corriendo.
Aquí se confunde media internet. Son dos relojes distintos.
La caducidad de la cookie es un dato técnico: _ga dura 24 meses, _fbp unos 90 días, una cookie de sesión muere al cerrar el navegador. Va escrito en la propia cookie.
La vigencia del consentimiento es una decisión tuya, documentada, sobre cuándo vuelves a preguntar. Puede ser más corta que la cookie más larga que instalas, y normalmente lo es.
Que una cookie caduque no te devuelve el permiso: si _ga expira a los 24 meses y la persona vuelve, necesitas consentimiento otra vez para escribirla de nuevo. Y al contrario, tener un consentimiento vigente no justifica cookies con caducidades desproporcionadas. Una cookie publicitaria de cinco años es difícil de defender por mucho que el permiso esté fresco.
Sí en cuanto a que se recuerda, y eso es lo que casi nadie implementa bien. Quien rechaza no puede volver a ver el aviso en cada página: eso es presión, y convierte el consentimiento posterior en inválido.
Lo razonable es guardar el rechazo con la misma vigencia que la aceptación, en una cookie técnica exenta, y no volver a preguntar hasta que toque por calendario o por cambio de finalidad. Los detalles de esta parte están en rechazar cookies: la obligación que casi nadie cumple bien.
La renovación asusta porque parece un reinicio a cero. En la práctica se maneja, y hay tres decisiones que marcan la diferencia.
Escalona, no reinicies. Si renuevas a todo el mundo el mismo día, verás una caída brusca y no sabrás si es la renovación o algo roto. Renovar por fecha individual de consentimiento reparte el impacto y te deja leer los datos.
Aprovecha para explicar mejor. La renovación es la única ocasión en la que un visitante habitual vuelve a leer tu aviso. Un texto de finalidades claro rinde más que el genérico que llevas dos años arrastrando.
Mide las dos tasas. La de aceptación y la de conformidad — cuántas decisiones se aplicaron y se registraron de verdad. Una renovación puede subir la primera y romper la segunda si el nuevo aviso no está bien conectado con las etiquetas.
Esto es lo que una plataforma resuelve por ti: AdOpt lleva la fecha de cada consentimiento, dispara la renovación cuando corresponde y guarda la prueba de cada versión del aviso. Nadie tiene que acordarse de nada.
El registro es lo que convierte una política en algo demostrable. Por cada decisión, incluida la renovada:
Ese último campo es el que responde la pregunta incómoda de una inspección: por qué volviste a preguntar en esa fecha concreta. Guardar la versión del aviso te permite reconstruir qué leyó la persona, algo que dos años después es imposible de otra forma.
Si quieres revisar cómo está configurado esto en tu web, puedes agendar una reunión con nuestro equipo.
No son un plazo legal, son el criterio de buena práctica de la AEPD. Eso significa que un plazo más corto siempre es defendible y uno más largo es difícil de justificar. Lo que sí se espera es que hayas tomado una decisión consciente y puedas explicarla, en lugar de heredar el valor por defecto de la herramienta que instalaste.
Depende de si puedes migrar los registros con su fecha, finalidades y versión del aviso. Si la migración conserva esa información y las finalidades no cambian, el consentimiento sigue siendo válido. Si llegas a la herramienta nueva sin poder demostrar qué eligió cada persona, lo prudente es volver a preguntar y empezar el registro limpio.
Con el mismo criterio que a quien aceptó: cuando venza el plazo de renovación o cuando cambien las finalidades. Insistir antes es presión, y la presión invalida el consentimiento que consigas después. Lo que sí puedes hacer siempre es dejar visible el enlace al panel, para quien cambie de opinión por su cuenta.
No con carácter retroactivo: lo tratado con un consentimiento válido siguió siendo válido mientras estuvo vigente. Lo que no puedes hacer es seguir tratando datos nuevos bajo un consentimiento caducado. En la práctica, cuando alguien no responde a la renovación, se vuelve al estado de denegación hasta que decida.
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones