Introducción
Cualquier sitio web que utilice cookies debería conocer los distintos tipos de cookies y lo que hacen. Las cookies esenciales ayudan a que tu sitio web funcione, mientras que otras rastrean a los visitantes y recopilan información personal. La diferencia entre las cookies esenciales y las no esenciales puede ser más complicada de lo que la mayoría de los propietarios de sitios web imaginan.
En lo que respecta al consentimiento de cookies, las cookies esenciales deben separarse de las no esenciales. Esta información no solo es pertinente, sino que la exige la ley, ya que muchos países, como los que se rigen por el GDPR, California e India con la DPDPA, exigen el consentimiento de cookies.
La mayoría de las empresas solo se ocupan del banner de cookies y dan la tarea por terminada, cuando deberían estar separando las cookies esenciales de las no esenciales. Incluso cuando hay banners de cookies, la separación de las cookies de seguimiento no esenciales tiene más peso ante las autoridades reguladoras. El motivo es sencillo: las autoridades reguladoras pueden verificar si las cookies de seguimiento no esenciales siguen funcionando mucho después de que se haya cerrado el banner de cookies.
¿Cómo debería ser un banner de cookies adecuado?

El banner de cookies es la primera interacción con cualquier usuario que visita tu dominio. Tienes que hacerlo fácil de recorrer con la vista, legible y comprensible. El problema es que muchas empresas abusan de los patrones de diseño de los banners de cookies y utilizan patrones oscuros para engañar u obligar a los usuarios a permitir todas las cookies. Esta práctica está ahora bajo el estricto control de las autoridades reguladoras, y estos banners se consideran sospechosos.
Una solución óptima debería ofrecer opciones al usuario y ser lo más directa posible, sin mensajes ocultos ni suposiciones. Los errores más habituales son hacer que el botón “Permitir todas las cookies” destaque más que la opción “Rechazar las cookies no esenciales” y utilizar un lenguaje confuso.
Así es como debería ser el banner de cookies:
- La función principal del banner es permitir a los visitantes rechazar las cookies no esenciales. Por lo tanto, debe tener un botón visible y grande para rechazar y permitir todas las cookies. La opción “Permitir todas las cookies” no debería colocarse en letra diminuta en la parte inferior del banner.
- Los banners deben usar un lenguaje sencillo y directo. Evita las explicaciones con tono jurídico sobre para qué se usan las cookies en tu sitio web. En su lugar, utiliza un texto claro para explicar la finalidad y la recopilación de estos datos.
- Una casilla junto a la categoría “No esenciales” no debería estar marcada por defecto. Recuerda que la configuración predeterminada siempre refleja las preferencias del propietario del sitio web y no la elección del visitante. Este es otro ejemplo de patrón oscuro utilizado en los banners.
- El banner de cookies debería ofrecer un control granular sobre las cookies y, al mismo tiempo, permitir a los usuarios decidir rápidamente. Por ello, el banner debe incluir un enlace adicional a la página con información sobre las cookies y su uso en el sitio web. De este modo, los usuarios pueden revisar y personalizar sus preferencias en cualquier momento.
No basta con mostrar el banner de cookies en el sitio web. El banner debería impedir que se ejecute cualquier script hasta que el usuario interactúe con él. Puede parecer un detalle, pero en realidad es uno de los errores más habituales en los banners de cookies. Recuerda que un banner solo proporciona información al usuario. Para gestionar realmente las cookies, necesitas herramientas independientes, por ejemplo ConsentX, que bloqueará todos los scripts por defecto hasta que el usuario los acepte de forma activa.
Más información: ¿Qué es un banner de consentimiento de cookies? Cómo funciona y por qué importa
¿Cuáles son los tres tipos principales de cookies?

Antes de pasar a hablar de las cookies esenciales frente a las no esenciales, es importante definir las principales categorías que suelen utilizar la mayoría de los sitios web. En general, hay tres grandes tipos de cookies que emplean la mayoría de los sitios.
| Tipo de cookie | Finalidad | Ejemplo |
|---|---|---|
| Cookies estrictamente necesarias | Mantener el sitio operativo | Sesiones de inicio de sesión, carrito de compra, tokens de seguridad |
| Cookies funcionales | Mejorar la experiencia de usuario | Preferencia de idioma, configuración guardada |
| Cookies de rendimiento y publicidad | Rastrear el comportamiento con fines de análisis o marketing | Google Analytics, píxeles de retargeting publicitario |
La primera categoría son las cookies estrictamente necesarias, que siempre se requieren para garantizar el correcto funcionamiento de un sitio web. Las cookies funcionales y de rendimiento entran dentro de las no esenciales, pero esta clasificación puede depender del sitio web concreto y de sus requisitos. Por ello, al evaluar el estado de las cookies esenciales y no esenciales, cada caso debe considerarse por separado.
En algunas empresas se suele dar por hecho que las cookies de análisis son seguras y no requieren un consentimiento adicional del usuario. Sin embargo, esta percepción es incorrecta, ya que, según la mayoría de las leyes de privacidad, estas cookies también deberían someterse a una regulación basada en el consentimiento si no están marcadas como necesarias para el funcionamiento de un sitio web.
¿Qué cookies son estrictamente necesarias?
Las cookies estrictamente necesarias son aquellas que los sitios web necesitan para realizar sus funciones básicas. No requieren el consentimiento del usuario, ya que permiten el funcionamiento básico del sitio que el visitante ha solicitado.
Algunos ejemplos habituales son las cookies de sesión, de carrito, de balanceo de carga, de seguridad y de memoria del consentimiento. La tabla siguiente muestra su descripción y su finalidad.
| Ejemplo de cookie | Qué hace | Por qué es esencial |
|---|---|---|
| Cookie de sesión | Mantener la sesión del usuario iniciada mientras navega | El sitio no puede mantener el estado de inicio de sesión sin ella |
| Cookie del carrito de compra | Recuerda los artículos añadidos durante el proceso de compra | El proceso de compra fallaría o se reiniciaría sin ella |
| Cookie de balanceo de carga | Dirigía el tráfico al servidor correcto | Mantiene el sitio estable cuando hay mucho tráfico |
| Cookie de seguridad/antifraude | Detecta bots y bloquea la actividad sospechosa | Protege el sitio y a los usuarios frente a ataques |
| Cookie de memoria del consentimiento | Recuerda la elección de cookies de un visitante | Evitar que el banner vuelva a aparecer en cada visita |
A partir de las descripciones, es evidente que incluso las cookies que utilizan los banners de consentimiento son estrictamente necesarias. Esto se debe a que eliminarlas deja el banner inservible y, por lo tanto, los usuarios no podrían dar ni retirar su consentimiento.
La prueba que determina si una cookie es estrictamente necesaria consiste en comprobar si la funcionalidad básica de un sitio web deja de operar cuando la cookie no está presente. Si la función solo opera cuando hay una cookie presente, esta se considera una cookie estrictamente necesaria. En caso contrario, se considera no esencial.
Cookies esenciales frente a no esenciales: ¿cuál es la diferencia?

Ahora resumámoslo todo. La comparación entre las cookies esenciales y las no esenciales se basa en las diferencias en su finalidad, en los requisitos de consentimiento y en la posibilidad de utilizarlas.
| Factor | Cookie esencial | Cookie no esencial |
|---|---|---|
| Finalidad | Mantener el sitio web operativo | Rastrear, personalizar, hacer publicidad |
| ¿Requiere consentimiento? | No | Sí |
| ¿Se puede bloquear? | No, sin romper el sitio | Sí, hasta que se da el consentimiento |
| Ejemplos | Inicio de sesión, carrito, seguridad | Análisis, seguimiento publicitario y plugins de redes sociales |
| Riesgo legal si se gestiona mal | Bajo | Alto |
Las cookies necesarias se aplican automáticamente, ya que constituyen el funcionamiento básico de cualquier sitio web, mientras que las cookies no esenciales requieren el consentimiento del usuario para activarse.
Las diferencias entre las cookies esenciales y las no esenciales son especialmente importantes para los sitios web sujetos a leyes estrictas de protección de datos. Si una empresa que utiliza cookies no esenciales no obtiene el permiso del usuario para usarlas antes de colocarlas en su dispositivo, podría ser sancionada. Esto es así incluso si el sitio obtiene el permiso más tarde, al pedir el consentimiento para colocar cookies no esenciales. Las empresas deben conocer tanto las cookies necesarias como las no esenciales, ya que pueden afectar al negocio de distintas maneras. Pueden ahuyentar a clientes potenciales con banners de cookies intrusivos o convertirse en objetivo de los reguladores por infringir las leyes de privacidad.
Cómo bloquear las cookies hasta que los usuarios den su consentimiento
Mostrar un banner de cookies no basta para garantizar el cumplimiento. Si tus scripts siguen cargándose por defecto en las páginas vistas antes de que el usuario dé su consentimiento, no estás cumpliendo las leyes sobre cookies. Un banner de cookies no es más que una ventana emergente.
La forma adecuada de garantizar el cumplimiento es el “bloqueo previo de scripts”. Dicho de otro modo, no permitas que se cargue ninguna cookie ni ningún rastreador no esencial antes del consentimiento. Se trata de la práctica de bloquear por defecto las cookies de seguimiento y permitir que se carguen solo después de que el usuario haya dado su consentimiento. Sin duda, es uno de los aspectos menos comentados del cumplimiento en materia de cookies.
La mayoría de las empresas cometen este error al intentar cumplir las leyes sobre cookies:
- Tienes que identificarlas; no puedes bloquear lo que no sabes que está ahí. Un escaneo de cookies y rastreadores de tu sitio te ayudará a identificar todo lo que se carga en tu sitio web.
- Tienes que organizarlas por categorías. Debes clasificar cada cookie o rastreador como esencial, funcional o relacionado con la publicidad o el análisis.
- Asegurarte de que los scripts no esenciales se bloquean por defecto mediante tu tecnología de consentimiento (u otra capa de bloqueo). Esto suele hacerse con JavaScript que impide que los scripts se ejecuten antes del consentimiento.
- Debes probar tu sitio de forma continua para asegurarte de que todos los rastreadores se bloquean por defecto. Se pueden añadir nuevos plugins y rastreadores a los sitios, por lo que los escaneos periódicos son fundamentales para garantizar el pleno cumplimiento.
- Debes asegurarte de que tu solución de consentimiento de cookies respeta el Global Privacy Control (GPC), integrado en algunos navegadores.
Esto es lo que hacen soluciones como ConsentX para garantizar el cumplimiento en materia de cookies. En lugar de limitarte a usar un banner de cookies, tienes que asegurarte de que las cookies solo se carguen después de que se haya dado el consentimiento.
Cómo gestionar las cookies no esenciales
Gestionar las cookies no esenciales es un proceso continuo, no una configuración que se hace una sola vez. Así es como las empresas lo mantienen bajo control.
Empieza con una categorización clara. Agrupa tus cookies no esenciales en categorías como análisis, publicidad y redes sociales, para que los visitantes puedan elegir cuáles permitir en lugar de tomar una decisión de todo o nada.
Mantén actualizada tu política de cookies. Cada vez que añades una nueva herramienta, plugin o red publicitaria, tu lista de cookies cambia. Tu aviso de privacidad debería reflejarlo en tiempo real, no una vez al año.
Respeta las diferencias regionales. Un visitante de la UE puede necesitar una experiencia de opt-in más estricta conforme al GDPR, mientras que un visitante de California podría esperar un modelo de opt-out conforme a la CCPA. Un motor de reglas geolocalizado puede aplicar automáticamente la experiencia de consentimiento adecuada según la ubicación del visitante, sin que tengas que rehacer tu banner para cada región.
Conserva registros de cada decisión de consentimiento. Si un regulador te pide que demuestres que un visitante dio su consentimiento, necesitas registros con marca de tiempo y a prueba de manipulaciones, no solo el recuerdo de lo que decía tu banner. Los recibos de consentimiento que registran la versión de la política, la marca de tiempo y la decisión del visitante facilitan mucho esta tarea durante las auditorías.
Vuelve a solicitar el consentimiento cuando sea necesario. Si tu política de cookies cambia de forma significativa, o si ha pasado suficiente tiempo, vuelve a preguntar a los visitantes. Un consentimiento antiguo no siempre cubre un nuevo comportamiento de seguimiento.
Gestiona correctamente las exclusiones. Si un visitante retira su consentimiento, las cookies no esenciales ya colocadas deberían dejar de recopilar datos a partir de ese momento. Esto debe aplicarse de forma automática, no manual.
Gestionar bien las cookies esenciales frente a las no esenciales no consiste en marcar una casilla legal. Se trata de construir un proceso de consentimiento que escale a medida que evolucionan tu sitio web, tus regiones y tus normativas.
Conclusión
Las directrices actuales sobre las cookies esenciales y no esenciales ya no son opcionales para los propietarios de sitios web. Afectan directamente a la configuración de privacidad de los usuarios, a la responsabilidad del propietario del sitio web y al nivel de confianza de los visitantes. Las cookies esenciales permiten que el sitio web funcione correctamente, mientras que las cookies no esenciales requieren el consentimiento de los visitantes antes de poder registrarse en el dispositivo.
Por ello, actuar según esta recomendación es fundamental para los sitios web. También les ayudará a asegurarse de no utilizar cookies de terceros sin permiso, a cumplir las leyes y normativas locales y a demostrar la prueba del consentimiento de los visitantes. Todo esto es complicado y requiere tiempo, sobre todo cuando se trata de varias jurisdicciones.
Garantiza un consentimiento de cookies conforme con ConsentX. Gestiona los permisos, bloquea las cookies no esenciales y mantén registros de consentimiento claros.
Preguntas frecuentes
¿Cuál es la diferencia entre las cookies esenciales y las no esenciales?
Las cookies esenciales son necesarias para que un sitio web funcione, por ejemplo para las sesiones de inicio de sesión, los carritos de compra y los tokens de seguridad, y no requieren el consentimiento del usuario. Las cookies no esenciales se utilizan para el seguimiento, la personalización o el marketing, y requieren el consentimiento del visitante del sitio web para colocarse en su dispositivo.
¿Requieren las cookies esenciales el consentimiento del usuario conforme al GDPR o a la CCPA?
No. Las cookies estrictamente necesarias no están sujetas a consentimiento; sin ellas, el sitio web deja de funcionar. Las cookies no esenciales, en cambio, requieren un consentimiento expreso (o inferido) (o la ausencia de oposición) antes de permitir que se ejecuten en el sitio web.
¿Qué ocurre si un sitio web carga cookies no esenciales antes de obtener el consentimiento?
Se trata de un requisito regulatorio habitual. Las autoridades pueden sancionar a las organizaciones por colocar cookies de seguimiento en los dispositivos de los usuarios antes de que estos hayan interactuado con el banner de consentimiento de cookies, lo que las expone a un riesgo legal aunque el consentimiento se obtenga a posteriori, por ejemplo al hacer clic en "aceptar". Las organizaciones deberían adoptar métodos de "bloqueo previo de scripts", que impiden que los scripts no esenciales se ejecuten hasta que el sitio web haya recibido el consentimiento del usuario para ejecutarlos.
¿Cómo sé si una cookie es estrictamente necesaria o no?
La prueba consiste en comprobar si la funcionalidad básica del sitio web deja de operar cuando la cookie no está presente. Si es así, la cookie es esencial; en caso contrario, es no esencial.
¿Se consideran esenciales las cookies de análisis como las de Google Analytics?
No, se trata de un malentendido habitual. La mayoría de los marcos regulatorios clasifican las cookies de análisis como no esenciales y exigen que se obtenga el consentimiento del usuario antes de colocarlas en el dispositivo de un visitante del sitio web. Muchas organizaciones creen erróneamente que no necesitan consentimiento.