Ir al contenido

Glosario Cookie

¿Qué es una Cookie?

  • Analytics
Definición

Una cookie HTTP es un archivo de texto pequeño que un servidor guarda en el navegador mediante la cabecera Set-Cookie, para que un sitio recuerde datos entre peticiones aunque el protocolo HTTP no guarde estado por sí mismo.

Una ficha de guardarropa de latón, completamente lisa, junto al título Cookie
La ficha no dice quién eres, solo que ya estuviste
En esta página 6
  1. ¿Qué es una cookie y cómo funciona a nivel técnico?
  2. Cookies propias (first-party) frente a cookies de terceros (third-party)
  3. Cómo funciona: sesión, persistente y el atributo SameSite
  4. Por qué importa: consentimiento, RGPD y el vaivén de los navegadores
  5. Buenas prácticas
  6. Errores frecuentes
En breve

Qué es exactamente una cookie, la diferencia entre cookies propias y de terceros, cuándo hace falta consentimiento y qué ha cambiado de verdad en Chrome, Safari y Firefox entre 2025 y 2026.

Una ficha de guardarropa de latón, completamente lisa, junto al título Cookie
La ficha no dice quién eres, solo que ya estuviste

Cookies propias (first-party) frente a cookies de terceros (third-party)

AspectoCookie propia (first-party)Cookie de terceros (third-party)
Quién la creaEl propio dominio que visitasUn dominio distinto, cargado dentro de la página vía anuncio, widget o píxel
Uso típicoSesión, carrito, idioma, analítica propiaPublicidad entre sitios, retargeting, medición cruzada
Estado en 2026Sin restricciones en ningún navegadorBloqueada por defecto en Safari desde 2020 y en Firefox desde 2019; Chrome confirmó en abril de 2025 que la mantiene

La frontera entre ambas no depende del contenido de la cookie, sino de quién la coloca y desde qué dominio se sirve. Un mismo proveedor de analítica puede operar como cookie propia si se configura en el dominio del sitio, o como cookie de terceros si carga su script directamente desde su propio dominio.

Cómo funciona: sesión, persistente y el atributo SameSite

Una cookie de sesión no lleva fecha de caducidad: vive mientras el navegador está abierto y desaparece al cerrarlo. Es la que mantiene, por ejemplo, un formulario a medio rellenar o una sesión de usuario activa. Una cookie persistente, en cambio, incluye el atributo Expires o Max-Age y sobrevive días, meses o incluso años, hasta esa fecha o hasta que el usuario la borre a mano.

El atributo SameSite decide si una cookie viaja también cuando la petición viene de otro dominio. Con Strict solo se envía en peticiones que nacen en el propio sitio; con Lax, el valor por defecto en la mayoría de navegadores modernos, también se envía al navegar directamente a la página; con None viaja en cualquier contexto, pero exige el atributo Secure y conexión HTTPS. Este control nació como respuesta a ataques CSRF, donde una web maliciosa aprovechaba que el navegador enviaba cookies de sesión de otro sitio sin que el usuario lo supiera.

Junto a SameSite, dos atributos más cierran el candado: HttpOnly impide que JavaScript lea la cookie desde el navegador, y Secure obliga a que solo viaje por HTTPS. Cuando una cookie de terceros queda bloqueada, algunos anunciantes recurren a técnicas alternativas como el píxel de seguimiento o el fingerprinting, cada una con sus propios límites técnicos y legales.

Por qué importa: consentimiento, RGPD y el vaivén de los navegadores

En la Unión Europea, instalar cualquier cookie que no sea estrictamente necesaria para el funcionamiento del sitio requiere el consentimiento previo del usuario, según el artículo 5.3 de la Directiva ePrivacy (2002/58/CE). Si esa cookie permite identificar a una persona, además entra en juego el RGPD como marco de protección de datos. Por eso todo banner de cookies que de verdad bloquea scripts hasta que el usuario decide cumple una función legal concreta, más allá de la estética.

La postura de los navegadores frente a las cookies de terceros ha dado varios giros. Safari las bloquea por defecto desde 2020 con Intelligent Tracking Prevention, y Firefox hace lo mismo desde 2019 con Enhanced Tracking Protection. Chrome, que llevaba años anunciando su desaparición, cambió de rumbo: en abril de 2025 confirmó que mantendría las cookies de terceros sin el aviso adicional que había planeado, y en octubre de 2025 retiró la mayoría de las APIs de Privacy Sandbox que había construido como alternativa, al no lograr suficiente adopción del sector publicitario.

Para quien gestiona una web, esto tiene una lectura práctica: las cookies propias siguen siendo la base más estable para analítica y personalización, mientras que depender de cookies de terceros implica aceptar que Safari y Firefox seguirán bloqueándolas, aunque Chrome ya no las elimine. Cualquier auditoría de SEO técnico debería revisar qué cookies se cargan antes del consentimiento, un fallo habitual que penaliza cumplimiento y velocidad de carga.

Buenas prácticas

  • Clasifica cada cookie por finalidad (necesaria, preferencias, estadística, marketing) antes de escribir la política de cookies, no después.
  • Configura SameSite=Lax como valor por defecto y reserva None solo para las cookies que de verdad necesitan viajar entre dominios.
  • Añade Secure y HttpOnly a toda cookie de sesión para reducir el riesgo de robo por script malicioso.
  • Bloquea la carga de scripts de terceros hasta que el usuario dé su consentimiento explícito; retrasar solo el registro de la cookie no basta.
  • Pon una fecha de caducidad realista a las cookies persistentes: una cookie de preferencias no necesita vivir dos años si el usuario cambia de idea antes.
  • Documenta en la política de cookies el nombre real de cada cookie, su proveedor y su duración, no una descripción genérica.

Errores frecuentes

  • Cargar el script de analítica o de un píxel de seguimiento antes de que el usuario acepte, aunque el banner de consentimiento ya esté visible en pantalla.
  • Confundir "cookie propia" con "cookie respetuosa con la privacidad": una cookie propia también puede recoger datos sensibles si no se diseña con cuidado.
  • Fijar cookies de sesión sin Secure en sitios que sirven parte del contenido por HTTP, dejando la sesión expuesta en redes no cifradas.
  • Dar por hecho que Chrome ya eliminó las cookies de terceros, una idea que circula desde 2020 y que la propia Google desmintió en abril de 2025.
  • Usar SameSite=None por defecto en todas las cookies "por si acaso", ampliando la superficie de ataque CSRF sin necesidad real.
Manuel Riveiro Rodriguez CEO & Digital Strategist

Una auditoría técnica revisa esto y el resto en un solo paso.

Solicitar auditoría

Preguntas frecuentes

¿Una cookie puede identificarme personalmente?

Por sí sola, una cookie solo guarda un identificador o un valor técnico, no tu nombre. Pero si ese identificador se cruza con tu cuenta, tu email o tu dirección IP, sí permite identificarte, y entonces la cookie entra dentro del RGPD como dato personal, con las obligaciones de consentimiento y borrado que eso implica.

¿Chrome va a eliminar las cookies de terceros en 2026?

No. Google confirmó en abril de 2025 que mantiene las cookies de terceros en Chrome sin el aviso adicional que había planeado, y en octubre de 2025 retiró la mayoría de las APIs de Privacy Sandbox construidas como sustituto, al no conseguir suficiente adopción del sector publicitario.

¿Qué diferencia hay entre borrar cookies y usar el modo incógnito?

Borrar cookies elimina las que ya existen en el navegador; el modo incógnito simplemente no guarda las nuevas de forma permanente al cerrar la ventana. Durante la sesión, las cookies de terceros funcionan casi igual que en una ventana normal, aunque Chrome les añade restricciones extra en ese modo.

¿Necesito consentimiento para cookies técnicas o de sesión?

No. La Directiva ePrivacy exime de consentimiento a las cookies estrictamente necesarias para prestar el servicio que el usuario pidió, como la del carrito de compra o la sesión iniciada. El consentimiento solo es obligatorio para cookies de analítica, personalización o publicidad.

¿Qué pasa si mi web ignora el bloqueo de terceros de Safari?

Nada grave a nivel técnico: el navegador simplemente no envía ni acepta esa cookie de terceros, así que la función que dependía de ella, como el retargeting, deja de funcionar para ese usuario. Apple no impone ninguna sanción, pero sí hay una pérdida de datos que conviene compensar con analítica propia.

Fuentes

  1. RFC 6265 – HTTP State Management Mechanism (IETF): especificación técnica original que define qué es una cookie y cómo funcionan las cabeceras Set-Cookie y Cookie. Publicada en abril de 2011, sigue siendo la referencia vigente.
  2. Using HTTP cookies (MDN Web Docs): referencia técnica actualizada sobre los atributos Secure, HttpOnly y SameSite, y la diferencia entre cookies de sesión y persistentes. Actualizada el 8 de octubre de 2025.
  3. Next steps for Privacy Sandbox and tracking protections in Chrome (Google): anuncio oficial de Google confirmando que Chrome mantiene las cookies de terceros. Publicado el 22 de abril de 2025.