CMP son las siglas de Consent Management Platform, plataforma de gestión del consentimiento. Es el software que descubre qué rastreadores hay en tu web, impide que se ejecuten antes de que la persona decida, muestra las opciones de elección, aplica esa elección en tiempo real y guarda el registro de todo con fecha, hora y prueba de cómo se obtuvo el consentimiento.
En una frase: una CMP como AdOpt es la infraestructura de consentimiento de tu web. El aviso que aparece en pantalla es solo la parte visible, igual que el enchufe es la parte visible de la instalación eléctrica.
En esta guía vas a entender qué hace la plataforma por dentro, por qué en España el consentimiento dejó de ser un problema jurídico y se convirtió en un problema de software, quién necesita de verdad una CMP y cómo elegir e instalar la tuya sin romper tu marketing por el camino.
Aviso de honestidad antes de empezar: aquí no hay lenguaje de despacho. Vamos a citar artículos concretos porque hacen falta, pero cada vez que aparezca un término técnico lo explicamos justo después. Si algo no se entiende, es culpa del texto, no tuya.
Una CMP es una plataforma que gestiona el ciclo de vida completo del consentimiento en una web o una app. Responde, de forma automática y auditable, a cuatro preguntas que la normativa le hace a tu negocio: qué estás recogiendo, con qué finalidad, si la persona lo autorizó y cómo lo demuestras.
El nombre en inglés se quedó porque la categoría nació en Europa, al calor del RGPD. En documentos y contratos en español se usa más plataforma de gestión del consentimiento, y las dos expresiones dicen lo mismo.
Vale la pena separar dos conceptos que se tratan como sinónimos y no lo son. La privacidad es un derecho de la persona, un fin. El consentimiento es un gesto concreto, una de las bases que pueden legitimar un tratamiento de datos.
Una CMP no gestiona privacidad en abstracto: gestiona consentimiento. Lo recoge, lo registra, lo aplica y lo prueba. Parece una distinción filosófica, pero es la diferencia entre comprar la herramienta correcta y comprar un adorno para el pie de página.
Si una herramienta no hace las cuatro cosas que vienen ahora, no es una CMP: es un cartel decorativo.
1. Escaneo. La plataforma rastrea las páginas de tu web e identifica cookies, píxeles, scripts de terceros, etiquetas de analítica, local storage y session storage. No puedes pedir consentimiento para lo que no sabes que existe, y casi ninguna web sabe de memoria todo lo que se dispara en sus páginas. En tiendas grandes es normal encontrar rastreadores que instaló una agencia que salió del proyecto hace tres años y que nadie se atreve a tocar.
2. Bloqueo previo. Antes de que la persona elija, la CMP impide que se ejecuten los rastreadores no esenciales. Este es el punto técnico más importante y el más ignorado: un aviso que aparece en pantalla mientras el píxel ya se ha disparado no protege a nadie, porque la recogida ocurrió antes de la autorización. Es como pedir permiso para entrar cuando ya estás sentado en el sofá.
3. Recogida y registro. La plataforma muestra las opciones, captura la elección y graba el registro con identificador, fecha, hora, versión de los documentos vigentes, finalidades presentadas y qué se aceptó o se rechazó exactamente. Sin este registro no tienes forma de demostrar nada, y el artículo 5.2 del RGPD pone la carga de la prueba en tu lado, no en el de la persona.
4. Aplicación y revocación. La elección tiene que valer en cada página, en cada visita y en cada dispositivo, y la persona tiene que poder cambiar de opinión con la misma facilidad con la que dijo sí. Eso lo exige el artículo 7.3 del RGPD con una frase que no deja margen: retirar el consentimiento debe ser tan fácil como darlo.
Aclarar esto ahorra dinero y discusiones internas.
Una CMP no es un banner. El banner es la interfaz. Comprar un banner sin motor de bloqueo es comprar el volante sin el coche.
Una CMP no es una política de privacidad. El documento explica qué haces con los datos; la CMP hace que lo que dice el documento se cumpla de verdad en el navegador.
Una CMP no es un plugin de aceptación. Los plugins de "aceptar y seguir" que se instalan en dos minutos suelen registrar solo el clic y no bloquear nada. Cumplen con la estética de la norma y con nada más.
Una CMP no te vuelve inmune a una inspección. Reduce muchísimo el riesgo y te da la prueba cuando toca, pero si tu web dispara cinco píxeles publicitarios que la CMP no conoce, la CMP no va a inventarse el bloqueo.
Una CMP no sustituye al delegado de protección de datos ni a tu asesoría legal. Es una herramienta de ejecución, no un criterio jurídico.
Aquí es donde mucha gente se pierde, porque en España conviven dos normas y casi todo el mundo cita solo una.
La base específica para cookies en España no está en el RGPD. Está en el artículo 22.2 de la Ley 34/2002, de servicios de la sociedad de la información, conocida como LSSI.
Ese artículo es la transposición española del artículo 5.3 de la Directiva ePrivacy (Directiva 2002/58/CE) y dice, en resumen: para almacenar o acceder a información en el equipo de una persona hace falta que esa persona haya dado su consentimiento después de recibir información clara y completa, salvo dos excepciones muy estrechas que veremos más adelante.
Fíjate en el detalle importante: el artículo habla de "almacenar información" y "acceder a información ya almacenada" en el equipo terminal. No dice cookies. Eso significa que la regla no se limita a las cookies clásicas: alcanza también al local storage, al session storage, a los píxeles de seguimiento, a las huellas de dispositivo y a cualquier técnica que guarde o lea algo en el navegador de la persona.
El Comité Europeo de Protección de Datos lo dejó explícito en sus Directrices 2/2023 sobre el ámbito técnico del artículo 5.3, que son orientativas y no vinculantes, pero marcan el criterio con el que interpretan las autoridades.
Traducción práctica: la excusa "yo no uso cookies, uso local storage" no funciona.
El artículo 22.2 de la LSSI dice que hace falta consentimiento. El RGPD dice cómo tiene que ser ese consentimiento para que valga algo.
El artículo 4.11 lo define como una manifestación de voluntad libre, específica, informada e inequívoca, mediante una declaración o una acción afirmativa clara. Cada palabra hace trabajo:
Libre. Si la persona no puede navegar sin aceptar, y no le ofreces ninguna alternativa real, el consentimiento no es libre.
Específico. Un solo botón para analítica, publicidad y redes sociales juntas no es específico. Cada finalidad necesita su propia elección.
Informado. Antes de decidir, la persona tiene que saber quién eres, para qué usas los rastreadores, si son propios o de terceros y cómo puede cambiar de idea.
Inequívoco. Seguir navegando no es consentir. Cerrar el aviso con la X no es consentir. Casillas premarcadas no valen, y eso no es opinión: es lo que resolvió el Tribunal de Justicia de la UE en la sentencia Planet49, asunto C-673/17, de 1 de octubre de 2019.
Añade a eso el artículo 7.1, que te obliga a poder demostrar que obtuviste el consentimiento, y el artículo 25, que exige protección de datos desde el diseño y por defecto. El resultado es que la configuración inicial de tu web tiene que ser "nada activado" hasta que alguien diga lo contrario.
La Agencia Española de Protección de Datos publica la Guía sobre el uso de las cookies, y la versión vigente es la de mayo de 2024. No es una ley, es un documento interpretativo, pero es el documento con el que la AEPD mira tu web cuando llega una reclamación. Discutir con la guía es una estrategia legítima y también un deporte de riesgo.
La historia reciente ayuda a entender por qué tanta gente tuvo que rehacer su banner. En julio de 2023, la AEPD actualizó la guía para incorporar las Directrices 03/2022 del Comité Europeo de Protección de Datos sobre patrones engañosos de diseño.
El cambio más visible: aceptar y rechazar tienen que estar al mismo nivel, sin que rechazar sea más complicado que aceptar. La Agencia dio un periodo transitorio de seis meses y fijó el 11 de enero de 2024 como fecha límite de adaptación.
Después, en mayo de 2024, llegó la versión actual, que incorporó los criterios del Dictamen 08/2024 del Comité Europeo sobre los modelos de "consentimiento o pago". De eso hablamos en su propia sección, porque tiene matices que se malinterpretan mucho.
La guía de la AEPD organiza la información en dos capas. La primera es el aviso que aparece al entrar. La segunda es la página o el panel donde está el detalle completo.
Esto es lo que la primera capa tiene que incluir, según el apartado 3.1.2.2 de la guía:
| Elemento | Qué significa en la práctica |
|---|---|
| Identidad del responsable | Tu nombre o razón social visible, no un "esta web" genérico |
| Finalidades | Para qué usas los rastreadores, en lenguaje que se entienda |
| Propias o de terceros | Si hay terceros, hay que decirlo en la primera capa |
| Tipo de datos recogidos | Información genérica, sin necesidad de listar cada campo |
| Cómo aceptar, configurar y rechazar | Las tres acciones tienen que estar disponibles ahí mismo |
| Enlace a la segunda capa | Acceso al detalle completo y a la política de cookies |
Y una regla de diseño que la guía convierte en obligación práctica: si usas un botón para aceptar, tienes que usar un botón para rechazar. Mismo nivel, misma visibilidad. Nada de un botón verde enorme para aceptar y un enlace gris diminuto para rechazar.
Aquí es donde se concentran casi todas las sanciones que hemos visto. El patrón que más se repite: banner con un solo botón visible que dice "Aceptar", y para rechazar hay que entrar en "Configurar", desactivar cinco interruptores uno por uno y guardar. Eso es exactamente lo que las Directrices 03/2022 del Comité Europeo llaman patrón engañoso, y lo que la AEPD incorporó a su guía en 2023.
Lista de prácticas que hoy se consideran problemáticas:
Colores desiguales. Aceptar en color de marca y rechazar en gris sobre gris.
Tamaños desiguales. Botón de aceptar tres veces más grande.
Número de clics desigual. Un clic para aceptar, cuatro para rechazar.
Rechazar escondido en la segunda capa. Si aceptar está en la primera, rechazar también.
Casillas premarcadas. Ya lo dijo Planet49 en 2019 y sigue apareciendo.
Muro sin alternativa. Bloquear el acceso a quien no acepta, sin ofrecer nada más.
La X ambigua. Cerrar el aviso con la X y que eso cuente como aceptación.
Insistencia sin fin. Volver a preguntar en cada página a quien ya rechazó, hasta que se rinda.
En la segunda capa va el detalle: la lista de cookies por finalidad, quién es cada tercero, cuánto duran, y los interruptores por categoría. La granularidad mínima que se espera hoy es por finalidad: técnicas, preferencias, analítica y publicidad, cada una con su interruptor propio.
Un detalle que la versión de la guía de julio de 2023 dejó más claro y que sigue vigente: cuando las cookies de personalización las controla el editor y no la persona, hay que ofrecer una opción destacada para aceptarlas o rechazarlas. No sirve enterrar esa elección tres niveles abajo.
Esta es la parte que más alegrías da, porque casi siempre son más de las que la gente cree. El artículo 22.2 de la LSSI exime del consentimiento a las cookies estrictamente necesarias para prestar un servicio expresamente solicitado por la persona, y a las necesarias para la transmisión de la comunicación.
La guía de la AEPD desarrolla esas excepciones en su apartado 1 y enumera categorías concretas:
| Tipo de cookie | Por qué está exenta | Ejemplo típico |
|---|---|---|
| Entrada del usuario | Recuerda lo que la persona acaba de escribir | Carrito de la compra, formulario en varios pasos |
| Autenticación o identificación | Mantiene la sesión iniciada, solo de sesión | Área privada de cliente |
| Seguridad | Detecta abusos y protege el servicio | Límite de intentos de acceso |
| Sesión de reproductor multimedia | Guarda la calidad o el volumen durante la reproducción | Vídeo en la propia web |
| Equilibrio de carga | Reparte peticiones entre servidores | Infraestructura de la web |
| Personalización de interfaz | Solo si la elección es de la persona | Cambio de idioma o modo oscuro elegido por ella |
| Ciertos complementos sociales | Solo para funciones expresamente pedidas | Widget de sesión iniciada, con matices |
Dos aclaraciones que ahorran problemas.
La primera: la cookie que guarda la elección de consentimiento también está exenta. Sería absurdo pedir permiso para recordar que alguien dijo no.
La segunda: la analítica no está en la lista. En España, y a diferencia de lo que ocurre en algún otro país europeo, la analítica propia no está exenta con carácter general. Si usas Google Analytics, necesitas consentimiento. Si usas una herramienta de analítica que no pone nada en el equipo terminal y no identifica a nadie, ahí la conversación cambia, pero es un análisis caso por caso y conviene documentarlo.
Este tema genera más confusión que ningún otro, así que vamos con cuidado y separando lo que dice cada fuente.
Un muro de cookies es bloquear el acceso al contenido a quien no acepta. La guía de la AEPD, en su apartado 3.2.10, no lo prohíbe de forma absoluta: lo condiciona. Si usas un muro, tienes que ofrecer una alternativa de acceso al servicio, y esa alternativa tiene que ser genuinamente equivalente. La nota de prensa de julio de 2023 aclaró algo que muchos leyeron mal: la alternativa no tiene que ser necesariamente gratuita.
De ahí nació la duda del sector: ¿entonces puedo poner "acepta publicidad o paga una suscripción"? El Comité Europeo de Protección de Datos respondió en su Dictamen 08/2024, y la AEPD lo incorporó a la guía de mayo de 2024. El resumen honesto:
El dictamen habla de grandes plataformas. Su objeto son las grandes plataformas en línea que ofrecen acceso sin publicidad conductual a cambio de una tarifa. No es un permiso general para cualquier web.
La elección binaria normalmente no basta. Limitar la oferta a "consientes publicidad conductual o pagas" difícilmente produce consentimiento libre en la mayoría de los casos.
Hace falta considerar una alternativa sin pago. Se espera que el responsable valore ofrecer una tercera vía.
La alternativa equivalente y gratuita pesa mucho. Una versión gratuita con publicidad general o contextual, es decir, sin perfilado, es el factor que más ayuda a que el consentimiento se considere válido.
Minimización. Publicidad basada en menos datos personales, por ejemplo por categorías amplias en lugar de perfiles individuales.
Si tienes un medio digital y estabas mirando el modelo de suscripción sin publicidad, la lectura práctica es: la puerta no está cerrada, pero la elección de dos opciones sin más es la versión frágil del modelo. La versión sólida incluye una tercera opción gratuita con publicidad no conductual.
La guía de la AEPD, en su apartado 3.2.8, considera buena práctica que la validez del consentimiento no supere los 24 meses. No es un plazo legal fijado por ley, es un criterio de la Agencia, y es el criterio con el que te van a mirar.
Con eso, y con el resto del artículo, las reglas de temporalidad que una CMP tiene que respetar quedan así:
| Situación | Qué debe hacer la plataforma |
|---|---|
| La persona aceptó | Guardar la elección y no volver a molestar hasta que caduque |
| La persona rechazó | Respetar el no y no repreguntar en cada página |
| Pasaron 24 meses | Volver a pedir consentimiento |
| Cambiaste de finalidades o de terceros | Volver a pedir consentimiento, aunque no hayan pasado 24 meses |
| La persona quiere cambiar de opinión | Acceso permanente al panel, en un clic desde cualquier página |
| La persona revoca | Dejar de disparar los rastreadores afectados de inmediato |
El punto de la revocación permanente es el que más webs incumplen sin saberlo. Si tu aviso desaparece para siempre después del primer clic y no dejas ningún icono, enlace en el pie o widget para volver al panel, estás incumpliendo el artículo 7.3 del RGPD. La solución técnica es de diez minutos: un enlace en el pie de página que reabra el panel de preferencias.
Vamos al detalle técnico, porque aquí se separan las plataformas de verdad de los banners con pretensiones.
Paso 1. Escaneo periódico. Un rastreador visita tus páginas, ejecuta el JavaScript y anota todo lo que intenta escribir o leer en el navegador. El resultado es un inventario clasificado por finalidad. Lo importante es que sea periódico: tu web cambia, tu equipo de marketing añade etiquetas y el inventario de hace seis meses ya no describe tu web.
Paso 2. Carga temprana y bloqueo. El script de la CMP tiene que cargarse antes que cualquier otro rastreador. Si carga después, ya llegó tarde. En la práctica esto significa ponerlo lo más arriba posible en el <head> y de forma síncrona, algo que va contra la intuición de rendimiento pero que aquí es obligatorio.
Paso 3. Presentación del aviso. Primera capa con los elementos que vimos, botones equivalentes, sin bloquear la lectura de forma abusiva y sin desplazar el contenido de golpe.
Paso 4. Captura de la elección. La persona elige. La CMP traduce esa elección a un estado por categoría.
Paso 5. Aplicación en tiempo real. Los scripts autorizados se liberan, los no autorizados siguen bloqueados. Sin recargar la página.
Paso 6. Registro con prueba. Se guarda un registro con identificador anónimo, fecha y hora, categorías aceptadas y rechazadas, versión del texto del aviso que se mostró y versión de la política vigente.
Paso 7. Propagación de señales. La CMP comunica el estado a otras herramientas, sobre todo a Google, de lo que hablamos en dos secciones.
Paso 8. Gestión del cambio de opinión. Panel accesible siempre, revocación inmediata, caducidad a los 24 meses.
Este es el corazón del producto. Hay tres formas de bloquear y conviene saber cuál usa tu plataforma.
Reescritura del atributo del script. La CMP cambia type="text/javascript" por un tipo que el navegador no ejecuta y lo restaura cuando hay consentimiento. Es fiable y sencillo, pero exige que la CMP conozca el script.
Intervención en el DOM antes de la ejecución. La plataforma intercepta la inserción de nodos y decide si los deja pasar. Cubre scripts que aparecen dinámicamente, que son la mayoría en webs con gestor de etiquetas.
Integración con el gestor de etiquetas. En lugar de bloquear, la CMP le dice a Google Tag Manager qué disparadores puede activar. Es la vía más limpia cuando todo el marketing pasa por el gestor, y la más frágil cuando la mitad de las etiquetas están pegadas a mano en la plantilla.
La trampa habitual: una web con gestor de etiquetas bien configurado y, además, tres píxeles pegados directamente en el HTML por campañas antiguas. El gestor está impecable y esos tres píxeles disparan igual. Solo un escaneo lo detecta.
Si mañana llega una reclamación, lo que te salva es el registro. Un registro útil incluye:
Identificador del registro, que no tiene que identificar a la persona.
Fecha y hora con zona horaria.
Finalidades presentadas y estado de cada una.
Texto o versión del aviso que se mostró, para poder demostrar qué información se dio.
Versión de la política de cookies y de privacidad vigentes en ese momento.
Origen del consentimiento, es decir, en qué página y en qué dominio se dio.
Prueba de que existió una acción afirmativa, no una inferencia.
Y una capacidad que suena menor y no lo es: poder exportar todo eso en un formato que una persona ajena a tu empresa entienda. Un volcado de base de datos no es una prueba cómoda.
Desde marzo de 2024, quien usa Google Ads o Google Analytics 4 con tráfico del Espacio Económico Europeo y de Reino Unido y quiere seguir usando remarketing y personalización necesita enviar señales de consentimiento válidas a Google mediante Consent Mode v2. Sin esas señales, las funciones de audiencias y personalización dejan de recibir datos.
Las señales nuevas son dos: ad_user_data, sobre el uso de datos del usuario para publicidad, y ad_storage junto a analytics_storage, que ya existían en la primera versión, más ad_personalization. Traducido a lo que le importa a tu equipo de marketing: si tu CMP no habla Consent Mode v2, tus listas de remarketing se secan y tus informes de conversión pierden precisión.
Aquí hay un matiz que casi nadie explica bien. Consent Mode tiene dos modos de implementación. En el modo básico, las etiquetas de Google no se cargan hasta que hay consentimiento.
En el modo avanzado, las etiquetas cargan en un estado sin cookies y envían señales sin identificadores, lo que permite a Google modelar conversiones para quienes rechazaron. El modo avanzado recupera parte de la medición perdida, y es la razón por la que rechazar deja de ser una catástrofe analítica.
Un aviso importante para no confundir cumplimiento con conveniencia: el modo avanzado envía algunos datos antes del consentimiento, en forma de señales sin cookies. Si tu criterio es el más estricto, esa decisión hay que documentarla y valorarla, no adoptarla porque el panel de Google la recomiende.
Y un dato que suele decidir compras: para usar las plataformas publicitarias de Google en el Espacio Económico Europeo y en Reino Unido hace falta una CMP certificada por Google e integrada con el marco de transparencia del sector. AdOpt es CMP certificada por Google, y eso no es una medalla decorativa: es un requisito operativo si monetizas con AdSense, Ad Manager o AdMob.
El Transparency and Consent Framework, TCF, es el estándar que usa el sector publicitario europeo para transmitir el consentimiento a lo largo de la cadena de intermediarios. Su formato es la TC String, una cadena de texto que resume qué finalidades y qué proveedores aceptó la persona.
Su historia jurídica ha sido movida. La autoridad belga de protección de datos declaró en 2022 que la TC String es un dato personal y que IAB Europe tenía responsabilidad sobre ella.
IAB Europe recurrió, y el Tribunal de Mercado de Bruselas resolvió en 2025 confirmando que la TC String es dato personal y a la vez limitando el papel de IAB Europe, que no responde por el tratamiento posterior que hacen los participantes en la subasta publicitaria. IAB Europe ganó la parte del recurso relativa a las medidas correctoras y mantiene el marco en funcionamiento, con un FAQ que ha ido actualizando.
Lo que necesitas saber para decidir: si vendes espacio publicitario programático, TCF no es opcional en la práctica. Si tu web solo tiene analítica, un píxel de una red social y un chat, TCF te añade complejidad sin beneficio. Muchas webs pequeñas activan TCF porque suena serio y acaban con un aviso de sesenta proveedores que nadie lee, lo que empeora la experiencia y, paradójicamente, la calidad del consentimiento.
Vamos a ser concretos, porque las respuestas de tipo "depende" no ayudan a nadie.
Tu web usa Google Analytics, Meta Pixel, LinkedIn Insight Tag, TikTok Pixel, Hotjar, Clarity o cualquier herramienta equivalente.
Vendes online, y por tanto tienes recuperación de carrito, remarketing y medición de conversiones.
Tienes un gestor de etiquetas con más de cinco etiquetas activas y no sabes de memoria cuáles son.
Monetizas con publicidad, propia o programática.
Recibes visitas desde España o desde cualquier país del Espacio Económico Europeo, aunque tu empresa esté fuera. El criterio del RGPD es dónde están las personas, no dónde está la sede.
Eres una agencia y gestionas varias webs de clientes, porque el problema se multiplica por el número de clientes.
Trabajas con datos que aumentan el nivel de exigencia, por ejemplo salud, menores o datos financieros.
Tu web es una página estática con texto, imágenes propias, sin analítica, sin fuentes externas, sin vídeos incrustados y sin formularios que envíen datos a terceros.
Y ahora la letra pequeña honesta de ese segundo grupo: es un grupo diminuto. Un simple vídeo de YouTube incrustado ya escribe información en el equipo terminal de quien visita la página. Una tipografía cargada desde un servidor externo comunica la dirección IP a un tercero. Antes de concluir que no necesitas nada, abre las herramientas de desarrollo del navegador, mira la pestaña de aplicación y cuenta lo que hay.
Aquí hay dos regímenes de sanción y conviene no mezclarlos.
Por incumplir el artículo 22.2 de la LSSI, es decir, el uso de cookies sin consentimiento válido, la AEPD sanciona según la propia LSSI. Las infracciones leves llegan hasta 30.000 euros y las graves se mueven en la franja de 30.001 a 150.000 euros. La mayoría de los casos de cookies se tramitan como leves, lo que explica que las cifras que se ven publicadas sean modestas comparadas con las del RGPD.
Por incumplir el RGPD, por ejemplo tratando datos sin base jurídica válida, el artículo 83 permite llegar hasta 20 millones de euros o el 4 por ciento del volumen de negocio anual global, la cifra que sea mayor.
Algunas resoluciones reales de la AEPD en materia de cookies, para bajar esto a la tierra:
| Caso | Importe | Motivo |
|---|---|---|
| Seat | Hasta 20.000 euros | Deficiencias en su política y gestión de cookies |
| Empresa sancionada con el máximo de infracción leve | 30.000 euros | No permitir rechazar las cookies |
| Wallapop | 3.000 euros | Banner ineficaz e imposibilidad de revocación efectiva |
| El Debate | 3.000 euros | Cookies publicitarias sin consentimiento y revocación inefectiva |
| MaxPower | 1.600 euros | Cookies sin consentimiento, sin granularidad y botón de rechazo inoperante |
Mira el patrón, porque es más útil que las cifras: casi todas las sanciones apuntan a lo mismo. Rastreadores que se disparan antes del consentimiento, imposibilidad real de rechazar y revocación que no funciona. Son exactamente las tres cosas que una CMP bien instalada resuelve.
Y luego hay un coste que no aparece en ninguna resolución. Si tu banner es agresivo, tu tasa de rechazo sube y tu medición empeora. Si tu banner tarda en cargar, tu métrica de mayor elemento visible se degrada y eso afecta a la posición en buscadores. Si tu banner desplaza el contenido al aparecer, tu métrica de estabilidad visual se hunde. El consentimiento mal implementado es un problema de rendimiento antes de ser un problema legal.
Llévate esta lista a la reunión comercial. Las respuestas separan a las plataformas de los banners.
1. ¿Bloqueas antes del consentimiento o solo registras el clic? Si la respuesta se va por las ramas, ya lo sabes.
2. ¿Cómo bloqueas los scripts que aparecen de forma dinámica? Que expliquen la técnica, no que digan "sí, todo".
3. ¿Cada cuánto escaneas mi web y qué pasa si aparece un rastreador nuevo? Lo correcto es escaneo periódico y aviso al detectar algo desconocido.
4. ¿Soportáis Consent Mode v2 en modo básico y avanzado? Y que enseñen la configuración, no la página de marketing.
5. ¿Estáis certificados por Google? Relevante si monetizas con Google.
6. ¿Podéis funcionar sin TCF? Y también con TCF, si algún día lo necesitas.
7. ¿Cómo exporto el registro de consentimientos? Pide una exportación de ejemplo antes de firmar.
8. ¿Cuánto pesa el script y de dónde se sirve? Pregunta por el peso real en kilobytes y por la red de distribución.
9. ¿Cómo se traduce el aviso y quién controla los textos? Ojo con la traducción automática de textos legales.
10. ¿Dónde se almacenan los datos de consentimiento? Si es fuera de la Unión Europea, pregunta por la base de la transferencia.
11. ¿Qué pasa con las personas que ya dieron consentimiento antes de instalaros? El consentimiento antiguo, si no cumple los requisitos actuales, no se hereda.
12. ¿Hay una persona a la que pueda escribir cuando algo se rompa un viernes por la tarde? El soporte es parte del producto.
Y una pregunta bonus que revela mucho: pide una demostración en tu propia web, no en la de ellos. Las webs reales tienen etiquetas antiguas, plantillas parcheadas y sorpresas.
El orden importa. Este es el que funciona.
Semana 0. Inventario antes de tocar nada. Escanea, lista todo, clasifica por finalidad y, muy importante, identifica quién es el responsable interno de cada rastreador. Vas a encontrar cosas que nadie reclama. Esas son candidatas a desaparecer, no a bloquearse.
Semana 0. Decide la arquitectura. Todo por gestor de etiquetas, todo por bloqueo de scripts, o un modelo mixto. Documenta la decisión, porque en seis meses nadie se acordará.
Semana 1. Instala en un entorno de pruebas. Nunca en producción a la primera. Comprueba en el navegador que antes de aceptar no se escribe nada fuera de las cookies exentas.
Semana 1. Ajusta los textos. Las plantillas por defecto de cualquier CMP dicen genéricos. Tu primera capa tiene que nombrarte, decir tus finalidades reales y mencionar a tus terceros reales.
Semana 2. Configura Consent Mode y las integraciones. Verifica con el modo de depuración del gestor de etiquetas que las señales llegan como esperas. Este paso se salta mucho y es el que arruina la medición.
Semana 2. Publica en producción con vigilancia. Mira los primeros dos días: tasa de aceptación por categoría, tiempo de carga, errores en consola.
Semana 3. Revisa métricas y ajusta. Si tu tasa de aceptación cae por debajo de lo esperado, casi siempre es un problema de redacción y de jerarquía visual, no de la ley. Un aviso que explica en una frase qué gana la persona funciona mejor que uno que amenaza con la normativa.
Continuo. Vuelve a escanear cada mes. Y cuando el equipo de marketing lance una campaña nueva, que el escaneo forme parte del lanzamiento.
Poner el script de la CMP al final del <head> o en el pie. Carga después de los rastreadores y no bloquea nada.
Usar el gestor de etiquetas para todo excepto para tres píxeles pegados a mano. Esos tres arruinan el conjunto.
Copiar la política de cookies de otra web. Enumera cookies que no tienes y omite las que sí.
Tener el aviso en español y la segunda capa en inglés. Ocurre más de lo que parece con plantillas internacionales.
No dejar ninguna vía para volver al panel. Incumple el artículo 7.3 del RGPD con un solo descuido de diseño.
Contar como consentimiento el cierre con la X. No es una acción afirmativa clara.
Repreguntar en cada página a quien rechazó. Además de molesto, deteriora la validez de un sí obtenido por agotamiento.
Bloquear la analítica y dejar libre el píxel publicitario. Al revés de lo razonable, y pasa por errores de categorización.
Olvidar los subdominios. La tienda en un subdominio distinto suele quedarse sin CMP.
Guardar el registro solo en el navegador de la persona. Si el registro vive en una cookie del visitante, no tienes prueba de nada.
Conviene separar con cuidado lo que ya es obligatorio de lo que todavía es un debate, porque en este tema circula mucha información confusa.
Ya no está en la mesa: la propuesta de Reglamento ePrivacy, que llevaba años atascada, fue retirada por la Comisión Europea en su programa de trabajo de febrero de 2025. Consecuencia práctica: la Directiva 2002/58/CE sigue en vigor y, en España, el artículo 22.2 de la LSSI sigue siendo la norma aplicable.
Está en negociación, no en vigor: en noviembre de 2025 la Comisión presentó el paquete conocido como Digital Omnibus, que propone trasladar las reglas de cookies al propio RGPD mediante dos artículos nuevos, el 88a y el 88b. Lo más relevante de la propuesta:
El artículo 88a introduciría excepciones al consentimiento algo más amplias que las actuales, por ejemplo para medición agregada de uso realizada por el propio responsable y para mantener la seguridad del servicio.
El artículo 88a incluiría también una regla de memoria: si alguien rechaza, no se le podría volver a pedir consentimiento para la misma finalidad durante al menos seis meses.
El artículo 88b plantea que las elecciones expresadas por medios automáticos y legibles por máquina, es decir, señales del navegador, tengan que ser respetadas.
En 2026 el expediente sigue en negociación. El Consejo ya retiró de su posición la exención para la medición de publicidad contextual, y el artículo 88b, el de las señales del navegador, continúa siendo uno de los puntos más discutidos. Nada de esto es derecho aplicable hoy.
Qué hacer con esta información: nada dramático. Si tu implementación cumple hoy con el RGPD y con la guía de la AEPD de mayo de 2024, cualquier escenario futuro te pilla en buena posición, porque todas las versiones en discusión van en la dirección de menos avisos y más señales automáticas, y para eso hace falta justo lo que una CMP hace: un estado de consentimiento bien guardado y bien aplicado.
Lo que sí conviene evitar es rediseñar tu banner ahora pensando en una norma que todavía puede cambiar tres veces.
Abre tu web en una ventana de incógnito y comprueba:
Antes de tocar el aviso, abre las herramientas de desarrollo, pestaña de aplicación, y mira si hay cookies o entradas de local storage que no sean las exentas. Si hay, tu bloqueo previo no funciona.
En la primera capa, cuenta los botones. Aceptar, configurar y rechazar tienen que estar los tres.
Compara aceptar y rechazar. Mismo tamaño, mismo contraste, mismo número de clics.
Comprueba que apareces identificado con tu nombre o razón social.
Comprueba que se dice si hay terceros.
Rechaza todo y recarga. Si aparecen rastreadores publicitarios, tu aplicación de la elección falla.
Busca cómo volver al panel de preferencias. Si no lo encuentras en treinta segundos, la persona tampoco.
Mide cuánto tarda en aparecer el aviso y si desplaza el contenido.
Revisa el idioma de la segunda capa.
Pregunta a tu equipo si existe un registro exportable de consentimientos. Si nadie lo sabe, probablemente no existe.
Cada web tiene su propio lío: una tienda con tres años de etiquetas acumuladas, un medio que vive de la publicidad programática, una agencia con veinte clientes y veinte configuraciones distintas. Las guías sirven para entender el marco, pero la decisión buena sale de mirar tu inventario real.
Si quieres que alguien lo mire contigo, puedes agendar una reunión con nuestro equipo. Sin guion de ventas: se abre tu web, se mira qué se dispara antes del consentimiento y se te dice qué está bien y qué no. Si al final no necesitas cambiar de herramienta, también te lo diremos.
Y si prefieres probarlo tú mismo primero, AdOpt se instala en una tarde, es CMP certificada por Google y está bien valorada en G2.
Obligatorio es cumplir el artículo 22.2 de la LSSI y el RGPD. La ley no te obliga a comprar una herramienta concreta. Lo que ocurre es que cumplir a mano, con bloqueo previo real, granularidad por finalidad, registro con prueba, revocación permanente y renovación cada 24 meses, es un trabajo de desarrollo continuo.
Para la inmensa mayoría de webs, una CMP es la forma más barata de cumplir. Si tu web es una página estática sin ningún rastreador, no necesitas ninguna herramienta.
No en España. La analítica no está entre las excepciones del artículo 22.2 de la LSSI ni entre las categorías exentas que enumera la guía de la AEPD de mayo de 2024. Google Analytics escribe información en el equipo terminal de quien visita la web, así que necesita consentimiento previo. Si además usas Google Ads con remarketing, desde marzo de 2024 necesitas enviar señales válidas mediante Consent Mode v2 para conservar la personalización.
La guía de la AEPD considera buena práctica que no supere los 24 meses. No es un plazo cerrado en una ley, es el criterio de la Agencia, y es el que se aplica en la práctica.
Además hay que volver a pedirlo antes de ese plazo si cambian las finalidades, si entran terceros nuevos o si cambia de forma relevante la información que diste. Y la persona puede revocar en cualquier momento, con la misma facilidad con la que aceptó, según el artículo 7.3 del RGPD.
Un muro de cookies sin alternativa no se sostiene. La guía de la AEPD lo condiciona a que ofrezcas una vía de acceso al servicio genuinamente equivalente, y aclaró en 2023 que esa alternativa no tiene que ser gratuita por fuerza.
Ahora, tras el Dictamen 08/2024 del Comité Europeo que la AEPD incorporó en mayo de 2024, la lectura es más exigente: una elección binaria entre aceptar publicidad conductual o pagar difícilmente produce consentimiento libre, y se espera que valores una tercera opción gratuita con publicidad general o contextual.
El banner es la ventana que ves. La CMP es la instalación completa: escanea la web para saber qué rastreadores existen, los bloquea antes de que la persona decida, muestra las opciones, aplica la elección en tiempo real, guarda el registro con prueba y permite revocar en cualquier momento.
Un banner que solo aparece y registra el clic, sin bloquear nada, deja tu web exactamente igual de expuesta que antes, con la diferencia de que ahora parece que cumple. Es el escenario más peligroso de todos, porque nadie vuelve a revisarlo.
Qué es Google Consent Mode, cómo funciona la configuración básica y la avanzada, y cómo implementarlo con una CMP sin perder datos de tus campañas.
"Con la proliferación de leyes de privacidad en todo el mundo, Google (Alphabet) finalmente se ha visto obligado a ajustar sus herramientas para cumplir con nuevas legislaciones como el GDPR, LGPD, CCPA, PIPEDA, DPDPA, entre otras.
El aviso de cookies no es obligatorio siempre: depende de qué cookies usa tu web. Cuándo la ley lo exige, cuándo no, y qué pasa si lo omites debiendo tenerlo.
05 Aug 2026
Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Francia
207 Rue de Bercy, 75012 Paris, Francia
EIN: 86-3965064
Teléfono: +1 (407) 768-3792
AdOpt
Recursos
Producto
Certificaciones