Certix

Desenvolupadors, cookies i analítica: com implementar seguiment sense saltar-se el RGPD

Certix
Certix®
· 2 jun 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

La majoria dels incompliments visibles a webs no neixen d'una mala decisió del client, sinó d'una implementació tècnica imprecisa: scripts carregats abans del consentiment, bàners amb "rebutjar" amagat, píxels injectats directament al head, eines analítiques actives sense granularitat. El desenvolupador que munta aquests elements és el primer guardià tècnic del compliment.

Aquest article recorre el que qualsevol perfil tècnic que toqui webs hauria de tenir resolt a l'empara del RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018), l'art. 22.2 de la LSSICE (Llei 34/2002) i la Guia sobre l'ús de cookies de l'AEPD en la seva versió vigent.

El marc legal aplicat al codi que escrius

Tres normes operen alhora sobre un web amb cookies i seguiment:

Norma Què exigeix Aplicació pràctica
Art. 22.2 LSSICE Consentiment previ informat per a cookies i tecnologies anàlogues no estrictament necessàries. Bàner amb bloqueig previ de scripts no necessaris
RGPD (arts. 6, 7, 13) Consentiment vàlid, transparent, granular, revocable; deure d'informació. CMP amb categories i registre de prova
RGPD (arts. 44 i ss.) Règim de transferències internacionals si les eines operen fora de l'EEE. Verificar DPF, SCC, configuració regional
LOPDGDD + Guia AEPD Concreta requisits de disseny del bàner, simetria d'opcions, refresc del consentiment. No murs de cookies sense alternativa; rebutjar tan accessible com acceptar

Càrrega condicionada: el principi operatiu

La regla tècnica essencial és senzilla d'enunciar i exigent d'aplicar: cap cookie ni script de tercers no estrictament necessari es pot descarregar, inicialitzar ni executar abans que l'usuari hagi prestat consentiment. Això implica:

  • Les etiquetes de Google Analytics, Google Tag Manager (quan llança tags de tercers), Hotjar, Meta Pixel, LinkedIn Insight, TikTok Pixel, eines de mapes de calor i similars no van al head com a scripts directes.
  • Es carreguen sota el control del gestor de consentiment, que els activa només si la categoria corresponent ha estat acceptada.
  • Fonts web externes (Google Fonts carregades des del CDN de Google), mapes incrustats (Google Maps), vídeos (YouTube, Vimeo) que estableixen cookies o transfereixen dades: o bé es carreguen com a façana estàtica fins al consentiment, o se substitueixen per alternatives locals / privacy-friendly.
  • El "rebutjar" ha d'impedir realment la càrrega dels scripts, no limitar-se a tancar el bàner.
  • La revocació posterior ha d'aturar l'activitat i, on sigui possible, eliminar les cookies ja instal·lades.

El gestor de consentiment (CMP): què exigeix l'AEPD

La Guia sobre l'ús de cookies de l'AEPD ha consolidat diversos criteris que el desenvolupador ha de traduir a la configuració del CMP triat (Cookiebot, OneTrust, Iubenda, Didomi, Complianz, una solució pròpia…):

  • Sense murs de cookies sense alternativa equivalent: l'usuari ha de poder utilitzar el web raonablement sense acceptar cookies no necessàries, llevat d'escenaris molt concrets justificats.
  • Simetria visual entre acceptar i rebutjar: mateixa mida, mateix nivell de visibilitat, mateix nombre de clics. Res d'"acceptar" en taronja amb "configurar" en gris petit.
  • Granularitat real per categories: estrictament necessàries, funcionals, analítiques, màrqueting, personalització. L'usuari ha de poder acceptar-ne unes i rebutjar-ne d'altres.
  • Registre de prova: data, versió del bàner, categories acceptades, identificador anònim, conservació suficient per acreditar el consentiment davant d'una inspecció.
  • Revocació accessible en tot moment des d'un enllaç permanent del peu del web.
  • Refresc periòdic del consentiment: el termini orientatiu manejat per l'AEPD ha vingut sent de 24 mesos, sens perjudici d'actualitzacions del criteri.
  • Informació clara sobre cada cookie: nom, finalitat, durada, proveïdor, transferències internacionals si apliquen.

Patrons que l'AEPD ha considerat problemàtics

  • Bàner amb un únic botó "acceptar" i enllaç minúscul a "configurar".
  • Càrrega d'Analytics o píxels en paral·lel a l'obertura del bàner.
  • Premarcat de categories opcionals com a acceptades per defecte.
  • "Si continues navegant entenem que acceptes" sense acció afirmativa.
  • Botó rebutjar amagat darrere de dues capes o amb text desincentivador.
  • Bàner que es tanca sol en fer scroll i s'interpreta com a acceptació.
  • Política de cookies desactualitzada que no reflecteix les eines reals.
  • Cookies persistents creades a la primera visita encara que l'usuari rebutgi.

"Un desenvolupador professional lliura tres coses amb qualsevol web: el codi que funciona, l'inventari de cookies que s'instal·len i la prova que rebutjar significa rebutjar. Si el client només rep el primer, el web no està acabat. Està pendent."

Mario P. Talamillo · Soci director, Certix®

Google Analytics, Hotjar, Meta Pixel i similars: com tractar-los

Les eines d'analítica i seguiment més esteses tracten dades personals (IPs, identificadors de dispositiu, sessions enregistrades, esdeveniments associats a un visitant). Recomanacions tècniques:

  • Google Analytics 4: carregar després del consentiment de la categoria "analítica". Revisar configuració de retenció, IP, senyals i publicitat. Si es fa servir Consent Mode v2, entendre què s'envia i què no abans del consentiment; documentar-ho i reflectir-ho a la política de cookies.
  • Hotjar i mapes de calor: carregar després del consentiment. Filtrar camps sensibles (forms, inputs personals). Configurar exclusió de pàgines amb dades delicades.
  • Meta Pixel, LinkedIn, TikTok: carregar després del consentiment de la categoria "màrqueting". Documentar finalitats publicitàries.
  • Vídeos incrustats: utilitzar mode privacitat quan existeixi (YouTube nocookie), o façana estàtica amb clic per carregar l'iframe real només després del consentiment.
  • Fonts i llibreries externes: prioritzar càrrega local (Google Fonts servides des del propi domini, llibreries autoallotjades) per evitar transferències automàtiques.
  • Transferències internacionals: la majoria d'eines impliquen transferència als EUA. Verificar adhesió del proveïdor al Data Privacy Framework (DPF) o existència de Standard Contractual Clauses vigents, i informar l'usuari.

El que el desenvolupador ha de lliurar al client

Més enllà del codi, un lliurament professional inclou:

  • Inventari de cookies: taula amb nom, finalitat, durada, proveïdor, base jurídica, transferències.
  • Esborrany de política de cookies alineat amb la implementació real (la redactarà el responsable o el seu assessor, però el dev hi aporta l'inventari).
  • Demostració tècnica: captures o vídeo mostrant que amb "rebutjar" no es carreguen els scripts marcats.
  • Documentació del CMP: versió, configuració, com refrescar el consentiment, com revisar logs.
  • Procediment d'actualització: com afegir o treure una eina sense trencar el compliment.

Checklist tècnic del desenvolupador

  • Cap script de tercers no necessari a l'HTML inicial.
  • CMP correctament integrat i testejat amb "acceptar tot", "rebutjar tot" i configuració granular.
  • Botons acceptar i rebutjar simètrics (estil, mida, nombre de clics).
  • Categories reals (no només "acceptar" / "rebutjar tot").
  • Registre de prova del consentiment operatiu.
  • Revocació accessible des del peu del web en tot moment.
  • Fonts, mapes i vídeos sense càrrega directa de tercers abans del consentiment.
  • Inventari de cookies lliurat al client i enllaç a la política.
  • Verificació periòdica en afegir plugins, integracions o píxels nous.
  • Revisió quan canviï el criteri de l'AEPD o la versió de la Guia.

Preguntes freqüents

Quines obligacions té un desenvolupador en implementar cookies i analítica?

Carregar scripts no necessaris només després del consentiment, configurar el CMP amb granularitat real i simetria entre acceptar i rebutjar, registrar la prova del consentiment, evitar precàrregues indegudes de fonts, mapes i vídeos, documentar l'inventari de cookies i respectar els criteris de l'art. 22.2 LSSICE i la Guia de cookies de l'AEPD.

És vàlid carregar Google Analytics o Hotjar abans del consentiment?

Per regla general no. L'art. 22.2 LSSICE exigeix consentiment previ per a cookies no estrictament necessàries. Analytics i Hotjar tracten dades personals i s'han de carregar després del consentiment de la categoria corresponent. Configuracions com Consent Mode v2 requereixen anàlisi cas a cas.

Com es configura un CMP que compleixi amb l'AEPD?

Sense murs de cookies sense alternativa, simetria visual acceptar/rebutjar, granularitat real per categories, registre de prova, revocació accessible en tot moment, refresc periòdic del consentiment (orientativament 24 mesos) i informació clara sobre cada cookie.

Qui respon si un web carrega píxels sense consentiment: el client o el desenvolupador?

Davant l'AEPD respon el titular del lloc (responsable). Davant del client respon el desenvolupador en funció del contracte de serveis i del contracte de l'art. 28 RGPD: si va implementar l'eina de manera incomplidora, assumeix responsabilitat contractual i, segons el cas, també davant autoritats.

Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.

Implementes webs i vols lliurar el mòdul de cookies ben fet?

A Certix ajudem desenvolupadors i agències a configurar el CMP, redactar l'inventari de cookies i deixar el compliment a punt per al client.

Parlar amb un expert

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →