La política de cookies es la segunda capa de tu aviso: el documento donde explicas, una por una, qué cookies usa tu web, quién las pone, para qué sirven y cuánto duran. Tiene que estar accesible desde cualquier página, no solo desde el banner.
Abajo tienes un ejemplo completo y comentado, más la lista de lo que la AEPD espera encontrar en cada apartado. Antes de copiar nada, un aviso: una plantilla que no refleje las cookies reales de tu web es peor que no tener política, porque documenta un incumplimiento por escrito. Si aún estás decidiendo cómo pedir el permiso, empieza por la guía del consentimiento de cookies.
El banner es la primera capa: cuatro líneas y tres botones. La política es la segunda: el detalle completo.
La AEPD reparte la información entre las dos a propósito. En el banner va lo mínimo para decidir; en la política, todo lo que el artículo 13 del RGPD exige informar. Confundirlas produce los dos errores clásicos: un banner con un muro de texto que nadie lee, o una política de tres párrafos que no informa de nada.
Ese reparto no es universal. En México el documento central se llama aviso de privacidad y tiene seis contenidos obligatorios distintos, listados en la guía del aviso de privacidad mexicano.
Esta es la estructura que cumple sin adornos.
Una explicación breve, en lenguaje llano, que incluya píxeles, local storage y SDK. No solo cookies: la norma se aplica a cualquier acceso al dispositivo.
Aquí sí va la razón social completa, el NIF, la dirección y un correo de contacto para privacidad. En el banner bastaba la marca comercial; en la política, no.
El corazón del documento. Para cada cookie: nombre, proveedor, finalidad, tipo y caducidad. Un ejemplo del formato que funciona:
| Cookie | Proveedor | Finalidad | Tipo | Caducidad |
|---|---|---|---|---|
adopt_consent | Tu dominio | Guarda la elección de cookies del visitante | Técnica (exenta) | 12 meses |
PHPSESSID | Tu dominio | Mantiene la sesión durante la visita | Técnica (exenta) | Sesión |
_ga | Distingue visitantes para estadísticas agregadas | Analítica | 24 meses | |
_gcl_au | Atribución de conversiones de publicidad | Publicitaria | 90 días | |
_fbp | Meta | Medición y remarketing en Meta | Publicitaria | 90 días |
Marca claramente cuáles son exentas. Las cookies técnicas no se piden, pero sí se informan.
Las estrictamente necesarias se apoyan en la excepción del artículo 22.2 de la Ley 34/2002. Todas las demás, en el consentimiento. Dilo con esas palabras: es lo primero que se busca en una inspección.
Identifica cada tercero por su nombre y enlaza su política de privacidad. Si alguno trata datos fuera del Espacio Económico Europeo, indícalo y señala la garantía que lo ampara.
Este apartado es el que más envejece. Cada etiqueta nueva que añade marketing debería pasar por aquí, y casi nunca pasa.
Cuánto tiempo se guardan los datos asociados y si hay elaboración de perfiles con decisiones automatizadas relevantes para la persona. Son dos exigencias que la Guía de cookies de la AEPD sitúa expresamente en la segunda capa.
Un enlace que abra el panel de configuración, más las instrucciones para borrar cookies en los navegadores principales. La retirada tiene que ser tan fácil como la aceptación.
Una línea, y es la que más credibilidad da. Una política fechada hace cuatro años dice a la autoridad exactamente lo que no quieres que diga.
Mantener los ocho apartados al día a mano es trabajo de todos los meses. Una CMP los actualiza a partir del escaneo real de la web: AdOpt detecta la etiqueta nueva, la clasifica y la publica en la tabla sin que nadie edite el documento.
Lo que sigue es un esqueleto para adaptar, no un texto para pegar tal cual. Sustituye los corchetes y, sobre todo, la tabla.
Ese último caso es más común de lo que parece en webs que operan en varios mercados hispanohablantes. La ley aplicable depende de dónde estás establecido y a quién te diriges, no del idioma del texto.
Tres hábitos y el documento deja de ser un problema:
Y comprueba que el botón de rechazo del banner sigue en su sitio después de cada rediseño. Se rompe más veces de las que uno esperaría, y una política impecable no salva un aviso sin opción de negarse.
Si prefieres que lo revise alguien contigo, puedes agendar una reunión con nuestro equipo y mirar tu inventario real en pantalla.
Como punto de partida, sí. Como documento final, no: la parte que de verdad se revisa es la tabla de cookies, y esa es única de cada web. Una plantilla te da la estructura y el lenguaje; el inventario tienes que sacarlo de un escaneo real. Si la tabla no coincide con lo que tu web instala, la política documenta por escrito que no sabes qué estás cargando.
Puede, pero es mala idea. La AEPD pide que la información sobre cookies sea fácil y permanentemente accesible, y meterla en el apartado nueve de otro documento no ayuda. Lo habitual y más seguro es un documento propio, enlazado desde el banner y desde el pie de página de todas las páginas.
Sí. La exención del artículo 22.2 libera de pedir consentimiento, no de informar. Las cookies técnicas se listan en la tabla igual que las demás, marcadas como exentas y con su finalidad explicada. Es además la mejor forma de demostrar que has clasificado tu inventario en lugar de etiquetar todo como necesario.
Siempre que cambie algo material: una cookie nueva, un proveedor nuevo, una finalidad distinta o un cambio de plazo. Como rutina, una revisión mensual del escaneo es suficiente para la mayoría de webs. Y deja siempre visible la fecha de la última actualización, porque es lo primero que mira quien la audita.
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones