Ir al contenido

Glosario Consentimiento

¿Qué es el Consentimiento?

  • Analytics
Definición

El consentimiento (de cookies) es la autorización previa, libre, informada e inequívoca que un usuario otorga mediante una acción activa para que un sitio web instale cookies o tecnologías de rastreo no esenciales en su navegador.

Una cadena de seguridad tensada en la rendija de una puerta entreabierta, junto al título Consentimiento
La cadena abre lo justo, y se puede volver a cerrar
En esta página 6
  1. ¿Qué es el consentimiento y cuándo hace falta?
  2. Opt-in frente a opt-out
  3. Cómo funciona: CMP, bloqueo de scripts y registro
  4. Por qué importa: base legal y el debate sobre los cookie walls
  5. Buenas prácticas
  6. Errores frecuentes
En breve

Qué condiciones hacen válido un consentimiento según el RGPD y la Directiva ePrivacy, cómo lo bloquea y registra técnicamente una CMP, y qué dicen las guías europeas más recientes sobre los cookie walls y los modelos de pago o consentimiento.

Una cadena de seguridad tensada en la rendija de una puerta entreabierta, junto al título Consentimiento
La cadena abre lo justo, y se puede volver a cerrar

¿Qué es el consentimiento y cuándo hace falta?

El consentimiento es la autorización previa que un usuario da, mediante una acción activa, para que un sitio web instale cookies o tecnologías similares no esenciales en su navegador. Lo exige el artículo 5.3 de la Directiva ePrivacy (2002/58/CE, modificada por la Directiva 2009/136/CE), la norma que regula específicamente el acceso y el almacenamiento de información en el equipo terminal del usuario.

Cuando esas cookies permiten identificar a una persona, por ejemplo mediante un identificador vinculado a su comportamiento de navegación, entra además en juego el RGPD como marco general de protección de datos. La relación entre ambas normas es directa: la Directiva ePrivacy decide si se puede colocar la cookie en el dispositivo, y el RGPD regula qué se hace después con los datos personales que esa cookie genera.

No todas las cookies necesitan consentimiento. Las estrictamente necesarias para prestar el servicio que el usuario pidió, como el carrito de compra o la sesión iniciada, quedan exentas por el propio artículo 5.3. El consentimiento solo es obligatorio para cookies de analítica, personalización o publicidad.

Opt-in frente a opt-out

AspectoOpt-inOpt-out
Punto de partidaLas cookies no esenciales están bloqueadas hasta que el usuario decideLas cookies están activas hasta que el usuario las rechaza
Casilla premarcadaNo permitida: la acción debe ser activaHabitual, pero no cuenta como consentimiento válido en la UE
Estado legal en la UEObligatorio para cookies no esenciales (Art. 5.3 ePrivacy)No constituye una base legal válida para instalar tracking

En la Unión Europea, el modelo válido para cualquier cookie no esencial es siempre el opt-in: nada se instala hasta que el usuario da su autorización con un gesto claro, como pulsar "Aceptar". Una casilla premarcada o un banner que solo ofrece "más información" sin un botón de rechazo igual de visible no cumple ese requisito.

Cómo funciona: CMP, bloqueo de scripts y registro

Técnicamente, el consentimiento se gestiona mediante una plataforma de gestión de consentimiento (CMP). Antes de que el usuario decida, la CMP bloquea la carga de cualquier script no esencial: gestores de píxeles de seguimiento, herramientas de analítica o etiquetas publicitarias quedan en pausa hasta que hay una decisión explícita. La CMP suele integrarse con el gestor de etiquetas del sitio, de modo que cada script queda asociado a una categoría (necesaria, preferencias, estadística, marketing) y solo se dispara si esa categoría concreta recibió luz verde.

Cuando el usuario acepta, rechaza o personaliza su elección por categoría, la CMP guarda esa decisión con un identificador y una marca de tiempo, y solo entonces libera los scripts correspondientes. Ese registro sirve como prueba frente a una autoridad de protección de datos de que el sitio pidió consentimiento antes de actuar, no después. Si el usuario cambia de opinión más tarde, la misma CMP debe permitir revisar y modificar su elección con la misma facilidad con la que la dio.

Un fallo habitual en la implementación es confundir "ocultar visualmente el banner" con "bloquear el script". Si una cookie ya se ha escrito en segundo plano mientras el banner sigue en pantalla, el consentimiento no se ha respetado aunque el usuario todavía no haya pulsado nada. Este error técnico es habitual en banners mal integrados con el gestor de etiquetas del sitio, y convierte un problema de configuración en un incumplimiento legal.

Buenas prácticas

  • Bloquea con la CMP todos los scripts no esenciales por defecto, y libera solo los que correspondan a la categoría que el usuario aceptó.
  • Diseña el banner con el botón de "rechazar" tan visible y accesible como el de "aceptar", sin colores ni tamaños que induzcan a elegir uno sobre otro.
  • Ofrece consentimiento granular por categoría (necesaria, preferencias, estadística, marketing), no un único interruptor de todo o nada.
  • Registra cada decisión con identificador, categoría aceptada y marca de tiempo, para poder demostrarla ante una autoridad de control.
  • Facilita revocar el consentimiento en cualquier momento desde un enlace visible, con el mismo número de clics que costó darlo.
  • Redacta la información del banner en lenguaje claro, sin remitir todo a una política de privacidad de veinte páginas para explicar qué hace cada cookie.

Errores frecuentes

  • Ocultar visualmente el banner sin bloquear de verdad el script de la cookie o del píxel de seguimiento, de modo que el rastreo arranca antes de que el usuario decida.
  • Usar una casilla premarcada en "aceptar todo" o resaltar ese botón mientras el de "rechazar" queda oculto en un submenú.
  • Mezclar todas las finalidades en un único interruptor, sin permitir aceptar analítica y rechazar publicidad por separado.
  • Tratar la ausencia de respuesta o el simple hecho de seguir navegando como si fuera una aceptación implícita.
  • No revisar en una auditoría de SEO técnico qué scripts se disparan antes del consentimiento, un fallo que penaliza tanto el cumplimiento legal como el tiempo de carga.
Manuel Riveiro Rodriguez CEO & Digital Strategist

Una auditoría técnica revisa esto y el resto en un solo paso.

Solicitar auditoría

Preguntas frecuentes

¿Es legal bloquear el acceso a una web si no acepto las cookies?

Depende del caso. Las Directrices 05/2020 del Comité Europeo de Protección de Datos consideran que un cookie wall sin alternativa real no cumple el requisito de consentimiento libremente otorgado. La Opinión 08/2024 matiza esto para grandes plataformas: exige una alternativa equivalente sin coste, evaluada caso por caso según el poder de mercado del sitio.

¿Qué diferencia hay entre la Directiva ePrivacy y el RGPD en materia de cookies?

La Directiva ePrivacy (Art. 5.3) regula si se puede instalar una cookie en el dispositivo del usuario y exige consentimiento previo para las no esenciales. El RGPD entra después, cuando esa cookie procesa datos personales: regula la base legal, la finalidad y los derechos del usuario sobre esos datos.

¿Sirve una casilla premarcada como consentimiento válido?

No. El consentimiento debe nacer de una acción activa del usuario, como pulsar un botón o marcar una casilla vacía. Una casilla ya marcada de antemano, o seguir navegando sin hacer nada, no cuenta como una manifestación clara de voluntad según la Directiva ePrivacy ni el RGPD.

¿Puedo aceptar solo algunas cookies y rechazar otras?

Sí, y es obligatorio poder hacerlo. El consentimiento debe ser granular: el usuario tiene que poder aceptar, por ejemplo, las cookies de analítica y rechazar las de publicidad por separado, sin que el sitio le obligue a elegir entre aceptar todo o rechazar todo.

¿Qué pasa si mi banner oculta el aviso pero no bloquea el script?

El consentimiento no se ha respetado, aunque visualmente parezca que sí. Si un script de cookie o de tracking pixel se ejecuta antes de que el usuario decida, la web ha instalado tecnología de rastreo sin autorización, lo que constituye un incumplimiento del artículo 5.3 de la Directiva ePrivacy.

Fuentes

  1. Directiva 2002/58/CE (ePrivacy), texto consolidado (EUR-Lex): fija en su artículo 5.3 la obligación de obtener consentimiento previo para instalar cookies no esenciales. Texto consolidado tras la modificación de 2009.
  2. Guidelines 05/2020 on consent (CEPD): define las condiciones de un consentimiento válido (libre, específico, informado, inequívoco) y fija la postura de referencia sobre los cookie walls. Adoptadas el 4 de mayo de 2020.
  3. Opinión 08/2024 on "consent or pay" models (CEPD): matiza la postura sobre los cookie walls para grandes plataformas y exige una alternativa equivalente sin coste. Adoptada el 17 de abril de 2024.