Cookieak eta nabigatzaileko gainerako biltegiratze-gailuak online denda batek bisitariaren konfiantza —edo galera— irabazteko puntu nagusia izaten jarraitzen dute. AEPDk (Espainiako Datuen Babeserako Agentzia) azken urteetan irizpide zehatzenak eman dituen frontea ere bada; gaur egun ez da nahikoa bannerra jartzea: zer dioen, nola ikusten den, zer blokeatzen duen eta nola berritzen den axola du.
Gida honek azaltzen du nola konfiguratu online denda baten cookien baimena LSSICEren (34/2002 Legea, informazioaren gizarteko zerbitzuei buruzkoa) 22.2 art.aren, RGPDren (EB 2016/679 Erregelamendua) eta indarrean dagoen AEPDren cookieen erabilerari buruzko gidaren arabera, eguneroko praktika gehien aldatzen duten alderdiak azpimarratuz: onartzea eta baztertzea bisualki parekatzea, sare sozialetako pixelen kudeaketa, baimenaren iraungitze-epea eta birkonfigurazio-estekaren mantentzea.
Esparru normatiboa: aldi berean aplikatzen diren bi lege
Sektorearen akats ohikoa cookieak RGPDk soilik arautzen dituela pentsatzea da. Errealitatean, bi marko normatibo elkartzen dira eragiketa beraren gainean, oinarri juridiko eta helburu desberdinekin:
- LSSICEren 22.2 art.: erabiltzailearen ekipoan datuak biltegiratzeko eta berreskuratzeko gailuen erabilera arautzen du. Aldez aurreko, informatutako eta espezifikoa den baimena eskatzen du erabiltzaileak eskatu duen zerbitzua emateko ezinbestekoak ez diren gailuak instalatu aurretik.
- RGPD: cookieen bidez lortzen diren datu pertsonalen tratamendua arautzen du (jokabide-profilak, identifikatzaile bakarrak, konbertsio-metrikak). Gailuak pertsona fisiko bat identifikatzeko aukera ematen duenean —zuzenean edo elkartzean—, RGPD ondoriozko datuei aplikatzen zaie ondorio guztiekin: oinarri juridikoa, informazio-betebeharra, interesdunaren eskubideak, nazioarteko transferentziak halakorik bada.
Cookien baimenak aldi berean LSSICEren oinarri eta, datu pertsonalen tratamendua dagoenean, RGPDren oinarri juridiko gisa balio du 6.1.a art.aren bidez. Horregatik, bi arauen baldintza zorrotzenak bete behar ditu: askea, espezifikoa, informatua, zalantzarik gabea eta adierazpen edo baieztapen-ekintza argi baten bidez emandakoa.
Cookie motak eta bakoitzaren araubidea
Ez dute cookie guztiek baimenik behar. AEPDk darabilen sailkapen operatiboak lau kategoria bereizten ditu tratamendu desberdinekin:
| Kategoria | Adibide tipikoak | Baimena? |
|---|---|---|
| Ezinbesteko hertsiak | Saioa, erosketa-saskia, autentifikazio-tokena, hizkuntza-hautatzailea, karga-oreka. | Ez |
| Lehentasunak / pertsonalizazioa | Modu argi/iluna, dibisa hautatua, profilatze gabeko azken ikusitako produktuak, formularioa gogoratzea. | Bai (kasu mugatuetan izan ezik) |
| Analitika | Google Analytics, Matomo bere modu estandarrean, Hotjar, Microsoft Clarity. | Bai |
| Marketing-a / publizitatea | Metaren pixela, TikTokeren pixela, Google Ads, retargeting-a, publizitate-fingerprinting-a. | Bai (beti) |
Ezinbesteko hertsiko cookieen salbuespen-irizpidea zorrotza da: erabiltzaileak eskatu duen zerbitzua eman ezingo litzatekeenei soilik aplikatzen zaie. Erosketa-saskia barne sartzen da; negozioa hobetzeko analitika ez da sartzen, itxuraz anonimoa izan arren.
Nolakoa izan behar du cookien bannerrak
Bannerra baimena aktibatzen duen pieza ikusgaia da. AEPDk bere Gidan baldintza-zerrenda bat garatu du, eta horiek ez betetzeak isun errepikatuak sortu ditu. Edozein ecommercek berrikusi beharko lituzkeen puntuak hauek dira:
- Hiru aukera erreal lehen mailan: dena onartu, dena baztertu eta kategoriaka konfiguratu. Ez da balio onartu eta konfiguratu soilik eskaintzea eta baztertzeko konfiguratzailera sartzera behartzea.
- Parekatze bisuala onartzearen eta baztertzearen artean. Bi botoiek tamaina, kontraste eta hierarkia bisual berbera izan behar dute. Onartzeko botoia kolore deigarriz pintatzea eta baztertzekoa esteka gris txiki gisa jartzea baimenak baliogabetzen dituen patroi engainagarritzat (dark pattern) hartzen da.
- Karga lehenetsita blokeatua ezinbestekoak ez diren cookie guztien kasuan, erabiltzaileak bere aukera markatu arte. Lehenago kargatzea eta gero blokeatzea LSSICEk eskatzen duenaren guztiz alderantzizkoa da.
- Informazio argia eta laburtua bannerrean bertan: nor den webgunearen arduraduna, zer helburuk eskatzen dituzten cookieak eta cookien politika osorako esteka ikusgaia.
- Kategoriaka granularitatea konfiguratzailean: erabiltzaileak analitika onartu eta marketing-a baztertu ahal izan behar du, edo alderantziz; ez dena edo ezer aukera bakarra ez.
- Nabigatzen jarraitzea ≠ baimena ematea. Duela urte batzuk onargarritzat hartzen zen; gaur egun, AEPDk berariaz baztertutako praktika da. Baimenak baieztapen-ekintza bat izan behar du.
- Bannerra aukeratu gabe ixtea ere ez da baimena. Erabiltzaileak X-rekin ixten badu, ezinbestekoak ez diren cookieen baztertzetzat hartu behar da.
Metaren, TikTokeren eta Google Ads-en pixelak: gaur egungo borroka-eremua
LSSICEren 22.2 art.a ez da cookieetara mugatzen zentzu hertsian. Erabiltzailearen ekipoan datuak biltegiratzeko eta berreskuratzeko edozein gailu hartzen du barne; horrek jarraipen-pixelak, nabigatzailearen propietateetan oinarritutako fingerprinting-a, local storage eta session storage-eko identifikatzaileak, eta elementu hauek webgunean etiketen bidez kargatzen dituzten SDK-ak biltzen ditu.
Horrek esan nahi du Metaren, TikTokeren edo Google Ads-en pixela orriaren lehen kargatik abiarazten duen ecommerce batek, aldez aurreko baimenik gabe, LSSICE betetzen ez duela, bere baimen-kudeatzaileak cookieetarako ondo konfiguratuta dagoela "esan" arren. Puntu kritikoa teknikoki egiaztatzea da:
- Marketing-a onartu aurretik, pixelek ez dutela inolako gertaerarik bidaltzen ezta script sekundariorik kargatzen ere.
- Baztertzean, pixelak guztiz inaktibo geratzen direla saio osoan zehar.
- Konfigurazio-estekaren bidez iritziz aldatzean, aktibatzea/desaktibatzea berehala aplikatzen dela, web osoa berriz kargatu behar izan gabe.
Modu ohikoa baimenaren kudeatzailea Google Tag Manager edo etiketa-sistema batekin integratzea da, pixelak erabiltzaileak dagokion kategoria berariaz markatzean soilik exekuta daitezen. Etiketa estandarrik erabiltzen ez duten zerbitzuetan, kodea baimenaren egoera egiaztatzen duten baldintzen barruan eskuz inguratu behar da.
Baimenaren iraungitzea eta esteka iraunkorra
Baimena ez da betikoa. AEPDren Gidak hogeita lau hilabete gainditzen ez dituen epe arrazoizkoa gomendatzen du; igarota, baimena berriz eskatu behar da. Praktikan:
- Erabiltzaileak hogeita lau hilabete baino gehiago lehenago onartu zuen eta konfigurazioa berriz ukitu ez badu, bannerra berriz erakutsi behar zaio.
- Baztertu bazuen, bere baztertzearen informazioa ere kudeatu behar da eta, epea igarota, berriz galde dakioke, baina beti erabiltzailearen askatasuna errespetatuz (bisita bakoitzean tematu gabe).
- Oineko konfigurazio-estekatik bere erabakia aldatzen badu, aldaketa berehala aplikatzen da eta erregistratzen da.
Webgunearen oineko konfigurazio-esteka iraunkorra derrigorrezkoa da. Erabiltzaileak bere erabakia edozein unetan aldatu ahal izan behar du beti eskuragarri dagoen puntu batetik, bigarren mailako menuetan bilatu behar izan gabe. "Cookieak konfiguratu", "Cookien lehentasunak" edo "Cookieak kudeatu" etiketa duen ohiko estekak betetzen du funtzio hori.
"Cookien bannerra online denda batek bere bisitariak nola errespetatzen dituen jendaurrean egiten duen lehen agintzapena da. Gaizki konfiguratuta badago, gainerako guztiak —pribatutasun-politika, klausulak, segurtasuna— sinesgarritasuna galtzen du. Gehien begiratzen den eta gutxien zaintzen den pieza da."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Baimenaren erregistroa: ecommerce askok ez duten proba
RGPDren 7.1 art.ak tratamenduaren arduradunari interesdunak baimena eman zuela frogatzeko gai izatera behartzen du. Praktikan, gutxienez gordeko duen erregistro tekniko bat mantentzea esan nahi du:
- Saioaren identifikatzaile anonimoa (ez da beharrezkoa baimena erabiltzailearen izenarekin lotzea).
- Baimenaren data eta ordua.
- Erakutsi ziren bannerraren eta cookien politikaren bertsioa.
- Onartutako eta baztertutako kategoriak.
- Baimenaren iturria: bannerraren lehen maila, konfiguratzailea, oineko esteka.
Erregistro hori gabe, erreklamazio baten edo ikuskapen baten aurrean, ezin da frogatu bisitariak onartu zuela. Merkatuko baimen-kudeatzaile komertzialik gehienek erregistro hori serioan eskaintzen dute; neurrira egindako garapenek berariaz inplementatu behar dute.
Bannerra ekoizpenera igo aurreko egiaztapen-zerrenda
- Webgunean kargatzen diren cookie, pixel eta SDK guztien mapa eguneratua, kategoriaka taldekatuta.
- Ezinbestekoa ez den guztiaren benetako blokeo teknikoa lehenetsita, sare-ikuskapen tresnekin egiaztatua.
- Hiru aukera parekatuko bannerra (onartu, baztertu, konfiguratu) patroi engainagarririk gabe.
- Cookien politika bannerretik eta oinetik estekatuta, taula xehatuarekin eta azken eguneratze-datarekin.
- Orri bakoitzaren oinetik eskuragarri dagoen konfigurazio-esteka iraunkorra.
- Baimenaren erregistroa identifikatzaile, data, bertsio eta markatutako kategoriekin.
- Baimenaren berritze automatikoa hogeita lau hilabete adierazpen berririk gabe igaro ondoren.
- Integrazio berririk baimen-kudeatzailetik pasatu gabe script-ik gehitzen ez duela aldizka egiaztatzea.
Ohiko galderak
Nire online dendak cookien bannerra behar al du Googleren oinarrizko analitika soilik erabiltzen badut?
Bai. Google Analytics-ek —UA edo GA4— ezinbestekoak ez diren cookieak instalatzen ditu eta aldez aurreko baimena behar du LSSICEren 22.2 art.aren eta AEPDren Gidaren arabera. Bannerrak dena onartu, dena baztertu eta konfiguratu eskaini behar ditu, baztertzeko aukera onartzekoaren maila bisual berean. Erabiltzaileak aukeratu arte, ezinbestekoak ez diren cookieak ezin dira kargatu.
Cookien baimenak iraungitze-eperik ba al du?
AEPDren Gidak hogeita lau hilabete gainditzen ez dituen epe arrazoizkoa gomendatzen du. Denbora hori erabiltzaileak adierazpen berririk egin gabe igaro ondoren, bannerra berriro erakutsi behar da. Gainera, erabiltzaileak edozein unetan aldatu ahal izan behar du bere erabakia webgunearen oinetik eskuragarri dagoen estekatik (Cookieak konfiguratu edo baliokidea).
Zer alde dago pribatutasun-politikaren eta cookien politikaren artean?
Pribatutasun-politikak RGPDren 13. art.aren informazio-betebeharrari erantzuten dio datu pertsonalen tratamenduari buruz. Cookien politikak LSSICEren 22.2 art.ari erantzuten dio erabiltzailearen ekipoan biltegiratze-gailuei buruz: zer cookie dauden, norenak diren, zertarako erabiltzen diren, zenbat irauten duten eta nola desinstalatu. Bi dokumentu bereiziak dira, webgunearen oinetik estekatuta.
Metaren edo TikTokeren pixelak cookietzat har al daitezke baimen ondorioetarako?
Bai. LSSICEren 22.2 art.ak erabiltzailearen ekipoan datuak biltegiratzeko eta berreskuratzeko edozein gailu hartzen du barne: cookieak, pixelak, fingerprinting-a, local storage, session storage eta SDK-ak. Metaren edo TikTokeren pixela aldez aurreko baimenik gabe kargatzen duen ecommerce batek LSSICE ez du betetzen. Kudeatzaileak lehenetsita blokeatu behar ditu eta erabiltzaileak marketing kategoria markatzen badu soilik aktibatu.
Eduki hau orientagarria eta dibulgaziozkoa da soilik; ez du inola ere asesoramendu juridiko espezializatua osatzen. Araudia kasu zehatz bakoitzari aplikatzeak banakako azterketa eskatzen du. Autonomia erkidegoetako araudi sektorialak epeak eta baldintzak zabal edo alda ditzake.
Zure online dendaren cookien bannerrak AEPDren ikuskapena gainditzen al du?
Certix-en ecommerce sektoreko cumplimenduko aditu bat esleitzen dizugu. Bitartekari komertzialik gabe, txantiloi orokorrik gabe.
Aditu batekin hitz egin