Lista de verificación del consentimiento de cookies según el GDPR
Una lista de verificación del consentimiento de cookies según el GDPR: bloqueo previo, Aceptar y Rechazar en igualdad, categorías granulares, retirada y prueba del consentimiento.
Por qué un banner por sí solo no es cumplimiento del GDPR
El GDPR, leído junto con las normas ePrivacy que cada país de la UE traspone en su ordenamiento, fija un listón alto para las cookies. El consentimiento debe ser libre, específico, informado e inequívoco, y debe producirse antes de que se ejecute el rastreador. Un banner que simplemente anuncia que hay cookies, o que deja que la analítica se active al cargar la página, no supera la prueba por muy pulido que parezca.
Esta lista de verificación repasa los requisitos concretos. Trata cada punto como algo que puedes comprobar en un navegador o en tus registros, no como un ajuste que activaste una vez y olvidaste.
Bloquea las cookies no esenciales antes del consentimiento
El bloqueo previo es la base. Hasta que el visitante dé su consentimiento, todo script no esencial debe permanecer inerte: analítica, píxeles publicitarios, incrustaciones sociales, mapas de calor y widgets de chat. Solo las cookies estrictamente necesarias, las que hacen falta para servir la página o mantener una sesión, pueden ejecutarse sin consentimiento.
Compruébalo cargando tu sitio en una ventana privada y observando la pestaña Network antes de hacer clic en nada. Si ves llamadas a dominios de seguimiento antes del consentimiento, no cumples, diga lo que diga el banner.
Haz que Rechazar sea tan fácil como Aceptar
Los reguladores de Alemania, Francia y de toda la UE han sido explícitos en que rechazar no puede ser más difícil que aceptar. Eso significa un botón Aceptar y un botón Rechazar al mismo nivel, con el mismo peso visual, en la primera capa del banner. Esconder Rechazar detrás de una pantalla de «Gestionar preferencias» mientras Aceptar está a un clic es un patrón oscuro reconocido.
La CNIL francesa en particular ha multado a grandes sitios exactamente por ese desequilibrio. Si tu diseño hace que decir que no sea más lento o menos evidente que decir que sí, corrígelo antes que nada.
Ofrece opciones granulares y sin marcar
El consentimiento debe ser específico, así que agrupa los rastreadores en categorías claras, como analítica, marketing y personalización, y deja que el visitante elija por categoría. Nada puede estar premarcado ni activado de antemano. Un único botón de Aceptar todo está bien siempre que exista igualmente un único Rechazar todo y que los controles granulares estén disponibles para quien los quiera.
El Tribunal de Justicia de la UE ha declarado inválidas las casillas preseleccionadas, así que dejarlas sin marcar por defecto no es opcional.
Permite retirar el consentimiento fácilmente en cualquier momento
Un consentimiento que no se puede retirar no es libre. Los visitantes necesitan una forma permanente y evidente de cambiar de opinión más adelante, como un pequeño control flotante o un enlace que vuelva a abrir el centro de preferencias. Retirarlo debe ser tan fácil como el consentimiento original, y una vez retirado los rastreadores deben detenerse.
Una carencia habitual es ofrecer la retirada solo en una página de privacidad escondida. Mantén visible en todas las páginas el elemento que vuelve a abrirlo.
Conserva pruebas del consentimiento
Si un regulador lo pide, debes poder demostrar qué aceptó un visitante concreto y cuándo. Eso implica un registro por cada evento de consentimiento que recoja la decisión, la marca de tiempo y, en el mejor de los casos, la versión exacta del aviso que vio el visitante. Los recibos a prueba de manipulaciones que vinculan la versión de la política y un hash a cada registro convierten esto de una afirmación en una prueba.
Sin registros, dependes de que el regulador te crea bajo palabra, que no es la posición en la que quieres estar durante una auditoría.
Matices por país que conviene vigilar
Alemania aplica el GDPR junto con la BDSG federal y la TDDDG, que traspone la norma de almacenamiento de ePrivacy, y las autoridades alemanas no aceptan que seguir navegando equivalga a consentir. Francia lo hace cumplir a través de la CNIL, que publica directrices detalladas sobre el diseño de los banners y ha actuado frente al desequilibrio del Rechazar todo y a las opciones poco claras.
Si operas en toda la UE, diseña conforme a la interpretación más estricta. Un banner que satisfaga a los reguladores alemanes y franceses satisfará por lo general al resto del bloque.
Esta guía es un resumen en lenguaje claro con fines informativos generales y no constituye asesoramiento jurídico. Confirma tus obligaciones con un asesor cualificado.
Relacionado en ConsentX
Pon esta guía en práctica
Empieza gratis, escanea tu sitio o habla con nuestro equipo.