Certix

Cookies i consentiment en botiga online: com complir el RGPD i la LSSICE

Certix
Certix®
· 1 jun 2026 · 9 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Les cookies i els altres dispositius d'emmagatzematge al navegador continuen sent el principal punt on un ecommerce guanya —o perd— la confiança del visitant. També són el front on l'AEPD (Agència Espanyola de Protecció de Dades) ha emès més criteri concret els darrers anys, fins al punt que avui ja no n'hi ha prou amb posar un bàner: importa què diu, com es veu, què bloqueja i com es renova.

Aquesta guia explica com configurar el consentiment de cookies d'una botiga online conforme a l'art. 22.2 LSSICE (Llei 34/2002 de Serveis de la Societat de la Informació), al RGPD (Reglament UE 2016/679) i a la Guia de l'AEPD sobre l'ús de cookies vigent, amb èmfasi en els aspectes que més canvien la pràctica diària: equiparació visual d'acceptar i rebutjar, gestió de píxels de xarxes socials, termini de caducitat del consentiment i manteniment de l'enllaç de reconfiguració.

Marc normatiu: dues lleis que s'apliquen alhora

Un error freqüent del sector és pensar que les cookies es regeixen només pel RGPD. En realitat, dos marcs normatius conflueixen sobre la mateixa operació, amb bases jurídiques i finalitats diferents:

  • Art. 22.2 LSSICE: regula l'ús de dispositius d'emmagatzematge i recuperació de dades a l'equip de l'usuari. Exigeix consentiment previ, informat i específic abans d'instal·lar qualsevol dispositiu que no sigui estrictament necessari per prestar el servei que l'usuari ha sol·licitat.
  • RGPD: regula el tractament de les dades personals que s'obtenen mitjançant aquestes cookies (perfils de comportament, identificadors únics, mètriques de conversió). Quan el dispositiu permet identificar una persona física —directament o per agregació—, el RGPD s'aplica sobre les dades resultants amb totes les seves conseqüències: base jurídica, deure d'informació, drets de l'interessat, transferències internacionals si n'hi ha.

El consentiment de cookies serveix alhora com a base de la LSSICE i, quan hi ha tractament de dades personals, com a base jurídica del RGPD via art. 6.1.a. Per això ha de complir els requisits més estrictes de les dues normes: lliure, específic, informat, inequívoc i atorgat mitjançant una declaració o acció afirmativa clara.

Tipus de cookies i règim de cadascuna

No totes les cookies necessiten consentiment. La classificació operativa que segueix l'AEPD distingeix quatre categories amb tractament diferent:

Categoria Exemples típics Consentiment?
Estrictament necessàries Sessió, cistella de la compra, token d'autenticació, selector d'idioma, equilibri de càrrega. No
Preferències / personalització Mode clar/fosc, divisa triada, productes vistos recentment sense perfilat, recordar formulari. Sí (excepte casos limitats)
Analítica Google Analytics, Matomo en el seu mode estàndard, Hotjar, Microsoft Clarity.
Màrqueting / publicitat Píxel de Meta, píxel de TikTok, Google Ads, retargeting, fingerprinting publicitari. Sí (sempre)

El criteri d'exempció per a cookies estrictament necessàries és estricte: només s'aplica a aquelles sense les quals el servei que l'usuari ha sol·licitat no es podria prestar. La cistella de la compra hi cap; l'analítica per millorar el negoci no hi cap, encara que sembli anònima.

Com ha de ser el bàner de cookies

El bàner és la peça visible que activa el consentiment. L'AEPD ha desenvolupat en la seva Guia una sèrie de requisits l'incompliment dels quals ha originat sancions repetides. Aquests són els punts que qualsevol ecommerce hauria de revisar:

  • Tres opcions reals al primer nivell: acceptar-ho tot, rebutjar-ho tot i configurar per categories. No val oferir només acceptar i configurar i obligar a entrar al configurador per rebutjar.
  • Equiparació visual entre acceptar i rebutjar. Els dos botons han de tenir la mateixa mida, el mateix contrast i la mateixa jerarquia visual. Pintar el botó d'acceptar amb un color cridaner i el de rebutjar com un enllaç gris petit es considera un patró enganyós (dark pattern) que vicia el consentiment.
  • Càrrega bloquejada per defecte de totes les cookies no essencials fins que l'usuari marqui la seva elecció. Carregar abans i bloquejar després és exactament al revés del que exigeix la LSSICE.
  • Informació clara i resumida al mateix bàner: qui és el responsable del web, quines finalitats requereixen cookies i enllaç visible a la política de cookies completa.
  • Granularitat per categoria al configurador: l'usuari ha de poder acceptar analítica i rebutjar màrqueting, o viceversa, no només triar tot o res.
  • Continuar navegant ≠ consentir. Fa anys es considerava acceptable; avui és una pràctica expressament rebutjada per l'AEPD. El consentiment ha de ser una acció afirmativa.
  • Tancar el bàner sense triar tampoc no és consentiment. Si l'usuari tanca amb la X, s'ha d'entendre com a rebuig de cookies no essencials.

Píxels de Meta, TikTok, Google Ads: el camp de batalla actual

L'art. 22.2 LSSICE no es limita a les cookies en sentit estricte. Cobreix qualsevol dispositiu d'emmagatzematge i recuperació de dades a l'equip de l'usuari, cosa que inclou píxels de seguiment, fingerprinting basat en propietats del navegador, identificadors en local storage i session storage, i SDKs que carreguen aquests elements a través d'etiquetes al lloc.

Això significa que un ecommerce que dispara el píxel de Meta, el píxel de TikTok o el de Google Ads des de la primera càrrega de la pàgina, sense consentiment previ, està incomplint la LSSICE, encara que el seu gestor de consentiment "digui" estar ben configurat per a cookies. El punt crític és comprovar tècnicament que:

  • Abans d'acceptar màrqueting, els píxels no envien cap esdeveniment ni carreguen scripts secundaris.
  • En rebutjar, els píxels romanen totalment inactius durant tota la sessió.
  • En canviar d'opinió per l'enllaç de configuració, l'activació/desactivació s'aplica també d'immediat sense necessitat de recarregar el web sencer.

La forma habitual de complir és integrar el gestor de consentiment amb Google Tag Manager o un altre sistema d'etiquetes que executi els píxels només quan l'usuari hagi marcat expressament la categoria corresponent. Per a serveis que no fan servir tags estàndard, cal embolcallar manualment el codi en condicions que comprovin l'estat del consentiment.

Caducitat del consentiment i enllaç permanent

El consentiment no és perpetu. La Guia de l'AEPD recomana un termini raonable que no excedeixi els vint-i-quatre mesos, transcorreguts els quals cal tornar a sol·licitar el consentiment. A la pràctica:

  • Si l'usuari va acceptar fa més de vint-i-quatre mesos i no ha tornat a tocar la configuració, cal mostrar-li el bàner de nou.
  • Si va rebutjar, la informació del seu rebuig també s'ha de gestionar i, passat el termini, es pot tornar a preguntar, però respectant sempre la llibertat de l'usuari (no insistint en cada visita).
  • Si canvia la seva decisió des de l'enllaç de configuració del peu, el canvi s'aplica d'immediat i es registra.

L'enllaç permanent de configuració al peu del web és obligatori. L'usuari ha de poder modificar la seva decisió en qualsevol moment des d'un punt sempre accessible, sense haver de buscar en menús secundaris. El típic enllaç etiquetat "Configurar cookies", "Preferències de cookies" o "Gestionar cookies" compleix aquesta funció.

"El bàner de cookies és la primera promesa pública que fa una botiga online sobre com respecta els seus visitants. Si està mal configurat, tota la resta —política de privacitat, clàusules, seguretat— perd credibilitat. És la peça que més es mira i la que més es descuida."

Mario P. Talamillo · Soci director, Certix®

Registre del consentiment: la prova que molts ecommerce no tenen

L'art. 7.1 RGPD obliga el responsable del tractament a ser capaç de demostrar que l'interessat va consentir. A la pràctica, això es tradueix a mantenir un registre tècnic que guardi, almenys:

  • Identificador anònim de la sessió (no cal associar el consentiment al nom de l'usuari).
  • Data i hora del consentiment.
  • Versió del bàner i de la política de cookies que es van mostrar.
  • Categories acceptades i rebutjades.
  • Font del consentiment: primer nivell del bàner, configurador, enllaç del peu.

Sense aquest registre, davant d'una reclamació o una inspecció, no hi ha manera de demostrar que el visitant va acceptar. La majoria dels gestors de consentiment comercials del mercat ofereixen aquest registre de sèrie; els desenvolupaments a mida l'han d'implementar expressament.

Checklist abans de pujar el bàner a producció

  • Mapa actualitzat de totes les cookies, píxels i SDKs que el web carrega, agrupats per categoria.
  • Bloqueig tècnic real per defecte de tot allò que no sigui estrictament necessari, comprovat amb eines d'inspecció de xarxa.
  • Bàner amb tres opcions equiparades (acceptar, rebutjar, configurar) i sense patrons enganyosos.
  • Política de cookies enllaçada des del bàner i des del peu, amb taula detallada i data de darrera actualització.
  • Enllaç permanent de configuració accessible des del peu de cada pàgina.
  • Registre del consentiment amb identificador, data, versió i categories marcades.
  • Renovació automàtica del consentiment passats vint-i-quatre mesos sense nova manifestació.
  • Comprovació periòdica que cap integració nova no afegeixi scripts sense passar pel gestor de consentiment.

Preguntes freqüents

La meva botiga online necessita bàner de cookies si només faig servir analítica bàsica de Google?

Sí. Google Analytics —UA o GA4— instal·la cookies no estrictament necessàries i requereix consentiment previ segons l'art. 22.2 LSSICE i la Guia de l'AEPD. El bàner ha d'oferir acceptar-ho tot, rebutjar-ho tot i configurar, amb l'opció de rebuig al mateix nivell visual que la d'acceptació. Fins que l'usuari no triï, les cookies no essencials no es poden carregar.

El consentiment de cookies té termini de caducitat?

La Guia de l'AEPD recomana un termini raonable que no excedeixi els vint-i-quatre mesos. Transcorregut aquest temps sense nova manifestació de l'usuari, cal mostrar el bàner de nou. A més, l'usuari ha de poder modificar la seva decisió en qualsevol moment des d'un enllaç accessible al peu del web (Configurar cookies o equivalent).

Quina diferència hi ha entre la política de privacitat i la política de cookies?

La política de privacitat respon al deure d'informació de l'art. 13 RGPD sobre el tractament de dades personals. La política de cookies respon a l'art. 22.2 LSSICE sobre dispositius d'emmagatzematge a l'equip de l'usuari: quines cookies hi ha, de qui són, per a què s'utilitzen, quant duren i com desinstal·lar-les. Són dos documents separats, vinculats des del peu del web.

Els píxels de Meta o TikTok es poden considerar cookies a efectes del consentiment?

Sí. L'art. 22.2 LSSICE cobreix qualsevol dispositiu d'emmagatzematge i recuperació de dades a l'equip de l'usuari: cookies, píxels, fingerprinting, local storage, session storage i SDKs. Un ecommerce que carrega el píxel de Meta o TikTok sense consentiment previ incompleix la LSSICE. El gestor els ha de bloquejar per defecte i activar-los només si l'usuari marca la categoria de màrqueting.

Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.

El bàner de cookies de la teva botiga online aguanta una inspecció de l'AEPD?

A Certix t'assignem un expert en compliment del sector ecommerce. Sense intermediaris comercials, sense plantilles genèriques.

Parlar amb un expert

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →