Certix

Política de galetes i consentiment: què és i com fer-la conforme

Certix
Certix®
· 11 jul 2026 · 10 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Gairebé totes les webs corporatives carreguen alguna cosa més que el seu propi codi: analítica per mesurar visites, un mapa incrustat, un vídeo, botons de xarxes socials, píxels de campanyes. Cadascun d'aquests elements sol deixar un rastre al navegador del visitant, i aquí és on entra en joc la política de galetes i el consentiment. No és un tràmit decoratiu: és la capa de transparència que la normativa espanyola i europea exigeix abans que una empresa pugui seguir el comportament de qui visita la seva web.

Aquesta guia explica, per a una empresa amb web pròpia, què és la política de galetes, quina és la seva base legal, quins tipus de galetes existeixen i quines requereixen consentiment, com ha de ser el bàner conforme a la Guia sobre l'ús de galetes de l'AEPD i quins errors es repeteixen amb més freqüència. L'enfocament és operatiu i sense alarmisme: entendre la lògica de la norma per aplicar-la bé des del disseny, no per reaccionar amb por.

Què és la política de galetes?

La política de galetes és el document informatiu que descriu tots els dispositius d'emmagatzematge i recuperació de dades que utilitza una web a l'equip de l'usuari. És una de les tres peces legals que sol acompanyar qualsevol lloc, juntament amb l'avís legal i la política de privacitat, i compleix una funció pròpia: donar al visitant informació clara sobre què s'instal·la al seu navegador, amb quina finalitat, durant quant de temps i com pot gestionar-ho o retirar-ho.

Convé separar dos conceptes que es confonen sovint:

  • La política de galetes és un document estàtic, accessible de manera permanent des d'un enllaç al peu de la web. Informa. Habitualment inclou una taula amb cada galeta identificada.
  • El bàner o avís de galetes és el mecanisme interactiu que apareix en entrar a la web i recull la decisió de l'usuari (acceptar, rebutjar o configurar) abans d'instal·lar les galetes no exemptes.

Tots dos elements treballen junts, però responen a obligacions diferents: la política satisfà el deure d'informació, i el bàner materialitza el consentiment. Una web pot tenir una política de galetes impecable i, tot i així, incomplir si el seu bàner carrega l'analítica abans que l'usuari hagi triat.

Aquest article aborda la política de galetes de qualsevol web corporativa. Si el cas concret és una botiga en línia, amb els seus píxels de campanyes i la seva integració amb Google Tag Manager, convé revisar a més la guia específica sobre galetes i consentiment en botiga en línia.

Base legal: l'art. 22.2 de la LSSICE i el consentiment del RGPD

Un error freqüent és pensar que les galetes es regeixen només pel RGPD. En realitat, dos marcs normatius conflueixen sobre la mateixa operació:

  • Art. 22.2 de la Llei 34/2002 (LSSICE): és la norma que regula específicament els dispositius d'emmagatzematge i recuperació de dades a l'equip de l'usuari. Exigeix que el prestador del servei hagi obtingut el consentiment previ, informat i específic de l'usuari abans d'instal·lar qualsevol dispositiu que no sigui estrictament necessari per prestar el servei expressament sol·licitat. Aquí encaixen les galetes, però també els píxels, el fingerprinting, els identificadors en local storage o session storage i els SDK de tercers.
  • RGPD (Reglament UE 2016/679): s'aplica sobre les dades personals que s'obtenen a través d'aquestes galetes quan permeten identificar, directament o indirectament, una persona física. El consentiment es basa en l'art. 6.1.a RGPD com a base de licitud del tractament, i ha de reunir les condicions de l'art. 7 RGPD i la definició de l'art. 4.11 RGPD: una manifestació de voluntat lliure, específica, informada i inequívoca, mitjançant una declaració o una clara acció afirmativa.

La conseqüència pràctica és que el consentiment de galetes ha de complir alhora les exigències de les dues normes. I com a referència interpretativa, la Guia sobre l'ús de galetes de l'Agència Espanyola de Protecció de Dades (AEPD) tradueix aquests principis a criteris concrets sobre com ha de ser el bàner, com es rebutja, què es pot carregar abans del consentiment i quan cal tornar a demanar-lo. És la referència que utilitza la mateixa autoritat per valorar si una implementació és vàlida.

Tipus de galetes: quines estan exemptes i quines requereixen consentiment

No totes les galetes necessiten consentiment. La línia divisòria la marca el mateix art. 22.2 LSSICE: queden exemptes únicament les estrictament necessàries per prestar el servei que l'usuari ha sol·licitat. Tota la resta requereix el seu consentiment previ. Aquesta és la classificació operativa habitual:

Categoria Exemples típics Consentiment?
Tècniques estrictament necessàries Sessió, autenticació després del login, seguretat, equilibri de càrrega, reproductor multimèdia sol·licitat, selector d'idioma, gestió del consentiment. No (exemptes)
Preferències / personalització Mode clar/fosc, regió o idioma triat voluntàriament, recordar dades d'un formulari sense perfilat. Sí (tret de casos limitats)
Analítica / mesurament Google Analytics, Matomo en mode estàndard, Hotjar, Microsoft Clarity, mapes de calor.
Màrqueting / publicitat comportamental Píxel de Meta, píxel de TikTok, Google Ads, retargeting, fingerprinting publicitari, botons socials que rastregen. Sí (sempre)

El punt que més confusió genera és l'analítica. Encara que el responsable la percebi com a inofensiva o fins i tot imprescindible per al seu negoci, no és estrictament necessària per prestar el servei que l'usuari ha demanat (llegir una pàgina, emplenar un formulari). Per això, tret de supòsits molt concrets de mesurament propi i agregat sota condicions estrictes, l'analítica requereix consentiment previ. L'exempció de l'art. 22.2 s'interpreta de manera estricta: es refereix a allò imprescindible per al servei sol·licitat, no a allò convenient per a l'empresa.

Com ha de ser el bàner de consentiment segons la Guia de l'AEPD

El bàner és la peça on es materialitza —o es perd— el consentiment vàlid. La Guia sobre l'ús de galetes de l'AEPD desenvolupa una sèrie de criteris l'incompliment dels quals s'ha retret de manera reiterada. Aquests són els que qualsevol empresa hauria de verificar a la seva web:

Acceptar i rebutjar, en igualtat de condicions

L'acció de rebutjar ha de ser tan senzilla com la d'acceptar. El primer nivell del bàner ha de permetre acceptar-les totes, rebutjar-les totes i configurar per categories, sense obligar l'usuari a entrar al configurador per poder dir que no. Pintar el botó d'acceptar en un color destacat i deixar el rebuig com un enllaç gris de mida inferior es considera un patró enganyós (dark pattern) que vicia el consentiment lliure de l'art. 4.11 RGPD.

Granularitat per categories

L'usuari ha de poder acceptar unes finalitats i rebutjar-ne d'altres: per exemple, admetre l'analítica i rebutjar el màrqueting, o a l'inrevés. Un bàner de tot o res, sense configuració per categories, no respecta l'especificitat del consentiment.

Sense murs de galetes abusius

Els murs de galetes (cookie walls) que bloquegen l'accés al contingut tret que l'usuari accepti totes les galetes vicien la llibertat del consentiment. La Guia admet alternatives equivalents d'accés només en supòsits molt acotats i amb condicions estrictes; no com a fórmula general per forçar l'acceptació. Un consentiment obtingut sota l'amenaça de no deixar navegar no és vàlid.

Consentiment per acció afirmativa

Continuar navegant no és consentir. La pràctica d'entendre que continuar a la web equival a acceptar va quedar descartada: el consentiment exigeix una acció afirmativa clara. De la mateixa manera, tancar el bàner sense triar tampoc no es pot interpretar com a acceptació; davant l'absència de decisió, les galetes no exemptes han de continuar bloquejades.

Retirar el consentiment amb la mateixa facilitat

L'usuari ha de poder canviar o retirar la seva decisió en qualsevol moment amb la mateixa facilitat amb què la va atorgar (art. 7.3 RGPD). Això es resol amb un enllaç permanent al peu de la web —del tipus "Configurar galetes" o "Preferències de galetes"— sempre accessible, sense amagar-lo en menús secundaris.

Què ha d'incloure la política de galetes

La política de galetes, com a document, ha d'oferir a l'usuari la informació necessària per entendre i controlar el que passa al seu navegador. Un contingut mínim raonable inclou:

  • Què és una galeta i altres dispositius d'emmagatzematge, en llenguatge accessible.
  • Qui n'és el titular de la web i responsable de l'ús de les galetes, i qui són els tercers que instal·len galetes a través del lloc (analítica, publicitat, xarxes socials).
  • Taula detallada de galetes: cada galeta identificada pel seu nom tècnic, el seu titular (pròpia o de tercer), la seva finalitat, la seva durada i el seu tipus (de sessió o persistent).
  • Categories i finalitats: agrupació per tècniques necessàries, preferències, analítica i màrqueting, explicant per a què serveix cada grup.
  • Base jurídica: consentiment per a les no exemptes; necessitat tècnica per a les estrictament necessàries.
  • Transferències internacionals, quan algun tercer (per exemple, un proveïdor amb servidors fora de la UE) tracti dades fora de l'Espai Econòmic Europeu, indicant la garantia aplicable.
  • Com gestionar, acceptar, rebutjar o eliminar les galetes: des del propi panell de configuració de la web i des dels ajustos del navegador.
  • Data de darrera actualització del document i del llistat de galetes.

Un detall que sovint es descuida: la taula ha d'incloure també els píxels, SDK i tècniques de fingerprinting, no només les galetes en sentit estricte. L'art. 22.2 LSSICE parla de qualsevol dispositiu d'emmagatzematge i recuperació de dades, no només dels que s'anomenen formalment "galetes".

Errors comuns que converteixen un bàner correcte en un incompliment

La majoria dels problemes no són al text de la política, sinó en el comportament tècnic de la web. Aquests són els errors que més es repeteixen:

  • Carregar galetes abans del consentiment. És l'error més habitual i el més greu: l'analítica, el píxel de Meta o el mapa incrustat es disparen en la primera càrrega de la pàgina, abans que l'usuari hagi tocat el bàner. El principi és l'invers: bloqueig per defecte de tot allò no exempt fins que l'usuari triï.
  • Rebuig amagat. Botó d'acceptar visible i cridaner; rebuig relegat a un enllaç petit o disponible només després d'entrar a "configurar".
  • Bàner merament informatiu. Avisos del tipus "usem galetes, si continues navegant les acceptes" que no ofereixen cap opció real de rebuig. No recullen consentiment vàlid.
  • Política de galetes desactualitzada. La taula no coincideix amb les galetes que la web carrega realment, perquè es van afegir integracions noves sense revisar el document ni el gestor de consentiment.
  • No poder retirar el consentiment. Falta l'enllaç permanent de configuració al peu, de manera que qui va acceptar no té forma senzilla de canviar d'opinió.
  • No conservar prova. L'art. 7.1 RGPD obliga el responsable a poder demostrar que l'usuari va consentir. Sense un registre del consentiment (identificador de sessió, data, versió del bàner i categories marcades), no hi ha manera d'acreditar-ho davant d'una reclamació.

Molts d'aquests errors neixen en la fase de disseny i desenvolupament de la web: on es carreguen els scripts de tercers, si el gestor de consentiment bloqueja de veritat abans del clic, si les integracions noves hi passen. Corregir-ho amb la web ja publicada costa més que preveure-ho des del principi; per això convé integrar la capa de galetes en la mateixa arquitectura del lloc, com es detalla al checklist de requisits legals per a una web.

"La majoria dels bàners de galetes que veiem no incompleixen pel que diuen, sinó pel que fan abans que l'usuari digui res. El text és correcte i, mentrestant, l'analítica ja s'ha carregat. El consentiment no és una pantalla que s'ensenya: és una decisió que es respecta."

Mario P. Talamillo · Soci director, Certix®

Checklist d'una política de galetes i un bàner conformes

  • Mapa actualitzat de totes les galetes, píxels i SDK que la web carrega, agrupats per categoria.
  • Bloqueig real per defecte de tot allò que no sigui estrictament necessari, verificat amb eines d'inspecció de xarxa.
  • Bàner amb tres opcions al primer nivell: acceptar-les totes, rebutjar-les totes i configurar per categories.
  • Equiparació visual entre acceptar i rebutjar, sense patrons enganyosos.
  • Configurador amb granularitat real per categories (acceptar-ne unes, rebutjar-ne d'altres).
  • Sense murs de galetes que condicionin l'accés a acceptar-ho tot.
  • Ni "continuar navegant" ni tancar l'avís s'interpreten com a acceptació.
  • Enllaç permanent de configuració al peu de cada pàgina per modificar o retirar el consentiment.
  • Política de galetes amb taula detallada (nom, titular, finalitat, durada) i data d'actualització.
  • Registre del consentiment com a prova: identificador, data, versió del bàner i categories marcades.
  • Renovació del consentiment després d'un termini raonable sense nova manifestació de l'usuari.

Preguntes freqüents

Què és la política de galetes i en què es diferencia del bàner de consentiment?

La política de galetes és un document informatiu permanent, accessible des del peu de la web, que descriu quines galetes usa el lloc, de qui són, per a què serveixen, quant duren i com gestionar-les. El bàner és el mecanisme interactiu que recull la decisió de l'usuari (acceptar, rebutjar o configurar) abans d'instal·lar les galetes no exemptes. La política informa; el bàner recull el consentiment. Una web conforme necessita les dues peces: l'art. 22.2 LSSICE exigeix informar i recollir consentiment, i la Guia de l'AEPD detalla com fer-ho.

Quines galetes pot usar la meva web sense demanar consentiment?

Només les estrictament necessàries per prestar el servei que l'usuari ha sol·licitat: galetes de sessió, d'autenticació després d'iniciar sessió, de seguretat, d'equilibri de càrrega o del gestor de consentiment. L'art. 22.2 LSSICE eximeix únicament aquestes. L'analítica, la publicitat, el retargeting i la personalització comercial no caben en l'exempció —que s'interpreta de manera estricta— i requereixen consentiment previ de l'usuari abans d'instal·lar-se.

El bàner pot tenir només un botó d'Acceptar?

No. La Guia sobre l'ús de galetes de l'AEPD exigeix que rebutjar sigui tan fàcil com acceptar. El primer nivell del bàner ha d'oferir acceptar-les totes, rebutjar-les totes i configurar per categories, amb equiparació visual entre acceptar i rebutjar. Un bàner amb només Acceptar, o amb el rebuig amagat sota un enllaç petit, no compleix el requisit del consentiment lliure de l'art. 4.11 RGPD. A més, fins que l'usuari triï, les galetes no exemptes no es poden carregar.

Puc condicionar l'accés a la web al fet que l'usuari accepti les galetes?

Com a regla general, no. Els murs de galetes que impedeixen accedir al contingut tret que s'acceptin totes les galetes vicien la llibertat del consentiment, que ha de ser lliure conforme als arts. 4.11 i 7 RGPD. La Guia de l'AEPD admet alternatives equivalents d'accés només en supòsits molt acotats i sota condicions estrictes, no com a fórmula general per forçar l'acceptació.

Referències i recursos per aprofundir

La política de galetes de la teva web reflecteix el que la teva web fa de veritat?

A Certix revisem el consentiment de la teva web amb un expert en protecció de dades. Sense intermediaris comercials, sense plantilles genèriques.

Parlar amb un expert

Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →