La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Guía

Lista de verificación del consentimiento de cookies según el GDPR

Una lista de verificación del consentimiento de cookies según el GDPR: bloqueo previo, Aceptar y Rechazar en igualdad, categorías granulares, retirada y prueba del consentimiento.

Para cumplir el GDPR en materia de cookies debes bloquear los rastreadores no esenciales hasta que el visitante dé su consentimiento, hacer que rechazar sea tan fácil como aceptar, ofrecer opciones granulares por categoría sin nada premarcado, permitir que la gente retire el consentimiento en cualquier momento y conservar registros a prueba de manipulaciones que demuestren qué aceptó cada visitante.
Última actualización 2026-05-30

Por qué un banner por sí solo no es cumplimiento del GDPR

El GDPR, leído junto con las normas ePrivacy que cada país de la UE traspone en su ordenamiento, fija un listón alto para las cookies. El consentimiento debe ser libre, específico, informado e inequívoco, y debe producirse antes de que se ejecute el rastreador. Un banner que simplemente anuncia que hay cookies, o que deja que la analítica se active al cargar la página, no supera la prueba por muy pulido que parezca.

Esta lista de verificación repasa los requisitos concretos. Trata cada punto como algo que puedes comprobar en un navegador o en tus registros, no como un ajuste que activaste una vez y olvidaste.

Bloquea las cookies no esenciales antes del consentimiento

El bloqueo previo es la base. Hasta que el visitante dé su consentimiento, todo script no esencial debe permanecer inerte: analítica, píxeles publicitarios, incrustaciones sociales, mapas de calor y widgets de chat. Solo las cookies estrictamente necesarias, las que hacen falta para servir la página o mantener una sesión, pueden ejecutarse sin consentimiento.

Compruébalo cargando tu sitio en una ventana privada y observando la pestaña Network antes de hacer clic en nada. Si ves llamadas a dominios de seguimiento antes del consentimiento, no cumples, diga lo que diga el banner.

Haz que Rechazar sea tan fácil como Aceptar

Los reguladores de Alemania, Francia y de toda la UE han sido explícitos en que rechazar no puede ser más difícil que aceptar. Eso significa un botón Aceptar y un botón Rechazar al mismo nivel, con el mismo peso visual, en la primera capa del banner. Esconder Rechazar detrás de una pantalla de «Gestionar preferencias» mientras Aceptar está a un clic es un patrón oscuro reconocido.

La CNIL francesa en particular ha multado a grandes sitios exactamente por ese desequilibrio. Si tu diseño hace que decir que no sea más lento o menos evidente que decir que sí, corrígelo antes que nada.

Ofrece opciones granulares y sin marcar

El consentimiento debe ser específico, así que agrupa los rastreadores en categorías claras, como analítica, marketing y personalización, y deja que el visitante elija por categoría. Nada puede estar premarcado ni activado de antemano. Un único botón de Aceptar todo está bien siempre que exista igualmente un único Rechazar todo y que los controles granulares estén disponibles para quien los quiera.

El Tribunal de Justicia de la UE ha declarado inválidas las casillas preseleccionadas, así que dejarlas sin marcar por defecto no es opcional.

Permite retirar el consentimiento fácilmente en cualquier momento

Un consentimiento que no se puede retirar no es libre. Los visitantes necesitan una forma permanente y evidente de cambiar de opinión más adelante, como un pequeño control flotante o un enlace que vuelva a abrir el centro de preferencias. Retirarlo debe ser tan fácil como el consentimiento original, y una vez retirado los rastreadores deben detenerse.

Una carencia habitual es ofrecer la retirada solo en una página de privacidad escondida. Mantén visible en todas las páginas el elemento que vuelve a abrirlo.

Conserva pruebas del consentimiento

Si un regulador lo pide, debes poder demostrar qué aceptó un visitante concreto y cuándo. Eso implica un registro por cada evento de consentimiento que recoja la decisión, la marca de tiempo y, en el mejor de los casos, la versión exacta del aviso que vio el visitante. Los recibos a prueba de manipulaciones que vinculan la versión de la política y un hash a cada registro convierten esto de una afirmación en una prueba.

Sin registros, dependes de que el regulador te crea bajo palabra, que no es la posición en la que quieres estar durante una auditoría.

Matices por país que conviene vigilar

Alemania aplica el GDPR junto con la BDSG federal y la TDDDG, que traspone la norma de almacenamiento de ePrivacy, y las autoridades alemanas no aceptan que seguir navegando equivalga a consentir. Francia lo hace cumplir a través de la CNIL, que publica directrices detalladas sobre el diseño de los banners y ha actuado frente al desequilibrio del Rechazar todo y a las opciones poco claras.

Si operas en toda la UE, diseña conforme a la interpretación más estricta. Un banner que satisfaga a los reguladores alemanes y franceses satisfará por lo general al resto del bloque.

Esta guía es un resumen en lenguaje claro con fines informativos generales y no constituye asesoramiento jurídico. Confirma tus obligaciones con un asesor cualificado.

Pon esta guía en práctica

Empieza gratis, escanea tu sitio o habla con nuestro equipo.

Preguntas frecuentes