Home
Política de cookies: ejemplo y qué tiene que contener según la AEPD

Política de cookies: ejemplo y qué tiene que contener según la AEPD

hace 1 mes
9 minutos

La política de cookies es la segunda capa de tu aviso: el documento donde explicas, una por una, qué cookies usa tu web, quién las pone, para qué sirven y cuánto duran. Tiene que estar accesible desde cualquier página, no solo desde el banner.

Abajo tienes un ejemplo completo y comentado, más la lista de lo que la AEPD espera encontrar en cada apartado. Antes de copiar nada, un aviso: una plantilla que no refleje las cookies reales de tu web es peor que no tener política, porque documenta un incumplimiento por escrito. Si aún estás decidiendo cómo pedir el permiso, empieza por la guía del consentimiento de cookies.

Política de cookies y banner no son lo mismo

El banner es la primera capa: cuatro líneas y tres botones. La política es la segunda: el detalle completo.

La AEPD reparte la información entre las dos a propósito. En el banner va lo mínimo para decidir; en la política, todo lo que el artículo 13 del RGPD exige informar. Confundirlas produce los dos errores clásicos: un banner con un muro de texto que nadie lee, o una política de tres párrafos que no informa de nada.

Ese reparto no es universal. En México el documento central se llama aviso de privacidad y tiene seis contenidos obligatorios distintos, listados en la guía del aviso de privacidad mexicano.

Qué tiene que contener, apartado por apartado

Esta es la estructura que cumple sin adornos.

1. Qué son las cookies y tecnologías similares

Una explicación breve, en lenguaje llano, que incluya píxeles, local storage y SDK. No solo cookies: la norma se aplica a cualquier acceso al dispositivo.

2. Quién es el responsable

Aquí sí va la razón social completa, el NIF, la dirección y un correo de contacto para privacidad. En el banner bastaba la marca comercial; en la política, no.

3. La tabla de cookies

El corazón del documento. Para cada cookie: nombre, proveedor, finalidad, tipo y caducidad. Un ejemplo del formato que funciona:

CookieProveedorFinalidadTipoCaducidad
adopt_consentTu dominioGuarda la elección de cookies del visitanteTécnica (exenta)12 meses
PHPSESSIDTu dominioMantiene la sesión durante la visitaTécnica (exenta)Sesión
_gaGoogleDistingue visitantes para estadísticas agregadasAnalítica24 meses
_gcl_auGoogleAtribución de conversiones de publicidadPublicitaria90 días
_fbpMetaMedición y remarketing en MetaPublicitaria90 días

Marca claramente cuáles son exentas. Las cookies técnicas no se piden, pero sí se informan.

4. La base jurídica de cada categoría

Las estrictamente necesarias se apoyan en la excepción del artículo 22.2 de la Ley 34/2002. Todas las demás, en el consentimiento. Dilo con esas palabras: es lo primero que se busca en una inspección.

5. Terceros y transferencias internacionales

Identifica cada tercero por su nombre y enlaza su política de privacidad. Si alguno trata datos fuera del Espacio Económico Europeo, indícalo y señala la garantía que lo ampara.

Este apartado es el que más envejece. Cada etiqueta nueva que añade marketing debería pasar por aquí, y casi nunca pasa.

6. Plazo de conservación y elaboración de perfiles

Cuánto tiempo se guardan los datos asociados y si hay elaboración de perfiles con decisiones automatizadas relevantes para la persona. Son dos exigencias que la Guía de cookies de la AEPD sitúa expresamente en la segunda capa.

7. Cómo cambiar o retirar la elección

Un enlace que abra el panel de configuración, más las instrucciones para borrar cookies en los navegadores principales. La retirada tiene que ser tan fácil como la aceptación.

8. Fecha de la última actualización

Una línea, y es la que más credibilidad da. Una política fechada hace cuatro años dice a la autoridad exactamente lo que no quieres que diga.

Mantener los ocho apartados al día a mano es trabajo de todos los meses. Una CMP los actualiza a partir del escaneo real de la web: AdOpt detecta la etiqueta nueva, la clasifica y la publica en la tabla sin que nadie edite el documento.

Ejemplo de política de cookies

Lo que sigue es un esqueleto para adaptar, no un texto para pegar tal cual. Sustituye los corchetes y, sobre todo, la tabla.

Errores típicos de las plantillas que circulan

  • La tabla es la del ejemplo original, no la de tu web. Es el error más frecuente y el más fácil de detectar desde fuera.
  • Se enumeran categorías ("analíticas, publicitarias") sin nombrar cookies concretas.
  • Se dice que las analíticas son "necesarias" para evitar pedir consentimiento. No lo son en España.
  • Falta el apartado de terceros, o está pero sin enlaces.
  • La política vive en una página huérfana, sin enlace desde el pie.
  • Se copia una plantilla mexicana o argentina y se deja la referencia a la ley de otro país.

Ese último caso es más común de lo que parece en webs que operan en varios mercados hispanohablantes. La ley aplicable depende de dónde estás establecido y a quién te diriges, no del idioma del texto.

Cómo mantenerla viva

Tres hábitos y el documento deja de ser un problema:

  • Escanea la web cada mes, no cada año. Las etiquetas entran solas.
  • Ata la política al escáner, para que la tabla se genere desde datos reales.
  • Cuando cambie una finalidad o entre un proveedor nuevo, vuelve a pedir consentimiento — lo explicamos en cuánto dura el consentimiento de cookies.

Y comprueba que el botón de rechazo del banner sigue en su sitio después de cada rediseño. Se rompe más veces de las que uno esperaría, y una política impecable no salva un aviso sin opción de negarse.

Si prefieres que lo revise alguien contigo, puedes agendar una reunión con nuestro equipo y mirar tu inventario real en pantalla.

Preguntas frecuentes

¿Puedo usar una plantilla de política de cookies?

Como punto de partida, sí. Como documento final, no: la parte que de verdad se revisa es la tabla de cookies, y esa es única de cada web. Una plantilla te da la estructura y el lenguaje; el inventario tienes que sacarlo de un escaneo real. Si la tabla no coincide con lo que tu web instala, la política documenta por escrito que no sabes qué estás cargando.

¿La política de cookies puede ir dentro de la política de privacidad?

Puede, pero es mala idea. La AEPD pide que la información sobre cookies sea fácil y permanentemente accesible, y meterla en el apartado nueve de otro documento no ayuda. Lo habitual y más seguro es un documento propio, enlazado desde el banner y desde el pie de página de todas las páginas.

¿Hay que informar de las cookies técnicas si no se piden?

Sí. La exención del artículo 22.2 libera de pedir consentimiento, no de informar. Las cookies técnicas se listan en la tabla igual que las demás, marcadas como exentas y con su finalidad explicada. Es además la mejor forma de demostrar que has clasificado tu inventario en lugar de etiquetar todo como necesario.

¿Cada cuánto hay que actualizar la política?

Siempre que cambie algo material: una cookie nueva, un proveedor nuevo, una finalidad distinta o un cambio de plazo. Como rutina, una revisión mensual del escaneo es suficiente para la mayoría de webs. Y deja siempre visible la fecha de la última actualización, porque es lo primero que mira quien la audita.

Sigue aprendiendo sobre cookies y consentimiento

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪