Webguneetan ikusgai dauden ez-betetze gehienak ez dute bezeroaren erabaki txar batetik jaiotzen, inplementazio tekniko zehatz-gabe batetik baizik: baimenaren aurretik kargatutako scriptak, "uko egin" ezkutatuta duten bannerrak, headean zuzenean injektatutako pixelak, granulartasunik gabe aktibo dauden tresna analitikoak. Elementu horiek muntatzen dituen garatzailea betetzearen lehen zaindari teknikoa da.
Artikulu honek webguneak ukitzen dituen edozein profil teknikok ebatzita izan beharko lukeena errepasatzen du, RGPD (EB 2016/679 Erregelamendua)aren, LOPDGDD (3/2018 Lege Organikoa)aren, LSSICE (34/2002 Legea)aren 22.2 art.-aren eta AEPD (Espainiako Datuen Babeserako Agentzia)ren Cookien Erabilerari buruzko Gidaren indarreko bertsioaren aterpean.
Idazten duzun kodearekin aplikatutako lege-esparrua
Hiru arau aldi berean funtzionatzen dute cookieak eta jarraipena dituen web batean:
| Araua | Zer exijitzen du | Aplikazio praktikoa |
|---|---|---|
| LSSICE 22.2 art. | Aurretiazko baimen informatua ezinbestekoak ez diren cookieentzat eta antzeko teknologientzat. | Ezinbestekoak ez diren scripten aurretiazko blokeoa duen bannerra |
| RGPD (6., 7., 13. art.) | Baimen baliodun, gardena, granulosoa, errebokagarria; informazio-eginbeharra. | Kategoriak eta frogaren erregistroa duen CMP |
| RGPD (44. art. eta hurrengoak) | Nazioarteko transferentzien araubidea tresnak EEEtik kanpo operatzen badute. | DPF, Standard Contractual Clauses, eskualdeko konfigurazioa egiaztatu |
| LOPDGDD + AEPD Gida | Bannerraren diseinu-eskakizunak, aukeren simetria, baimenaren freskapena zehazten ditu. | Alternatibarik gabeko cookien hesirik ez; uko egitea onartzea bezain eskuragarri |
Karga baldintzatua: printzipio operatiboa
Arau teknikoa enuntziatzeko erraza eta aplikatzeko exijentea: ezinbestekoa ez den hirugarrenen cookie edo script bat ere ezin da deskargatu, hasieratu edo exekutatu erabiltzaileak baimena eman aurretik. Honek dakar:
- Google Analyticsen, Google Tag Managerren (hirugarrenen etiketak abian jartzen dituenean), Hotjarren, Meta Pixelen, LinkedIn Insighten, TikTok Pixelen, bero-mapa tresnen eta antzekoen etiketak ez doaz headean script zuzen gisa.
- Baimenaren kudeatzailearen kontrolaren pean kargatzen dira, dagokion kategoria onartu bada soilik aktibatzen dituena.
- Kanpoko web-iturriak (Googleren CDNetik kargatutako Google Fonts), txertatutako mapak (Google Maps), cookieak ezartzen dituzten edo datuak transferitzen dituzten bideoak (YouTube, Vimeo): edo fatxada estatiko gisa kargatzen dira baimenera arte, edo lokalak / privacy-friendly diren alternatibekin ordezkatzen dira.
- "Uko egin" -ek scripten karga benetan eragotzi behar du, ez bakarrik bannerra ixtea.
- Ondorengo errebokazioak jardueraz gelditu behar du eta, posible denean, dagoeneko instalatuta dauden cookieak ezabatu.
Baimenaren kudeatzailea (CMP): AEPDk zer exijitzen duen
AEPDren Cookien Erabilerari buruzko Gidak hainbat irizpide finkatu ditu, garatzaileak aukeratutako CMParen konfiguraziora itzuli behar dituenak (Cookiebot, OneTrust, Iubenda, Didomi, Complianz, irtenbide propioa...):
- Alternatiba baliokiderik gabeko cookien hesirik gabe: erabiltzaileak weba arrazoizki erabili behar du ezinbestekoak ez diren cookieak onartu gabe, justifikatutako oso eszenatoki zehatzak salbu.
- Onartu eta uko egin arteko simetria bisuala: tamaina bera, ikusgaitasun-maila bera, klik-kopuru bera. Ez "onartu" laranjaz "konfiguratu" gris txikiarekin.
- Benetako granulartasuna kategoriaka: ezinbestekoak, funtzionalak, analitikoak, marketina, pertsonalizazioa. Erabiltzaileak batzuk onartzeko eta beste batzuk ukatzeko aukera izan behar du.
- Frogaren erregistroa: data, bannerraren bertsioa, onartutako kategoriak, identifikatzaile anonimoa, ikuskaritzaren aurrean baimena egiaztatzeko nahikoa kontserbazioa.
- Errebokazio eskuragarria edozein unetan webaren oinaldeko esteka iraunkorretik.
- Baimenaren aldizkako freskapena: AEPDk erabili duen epe orientagarria 24 hilabetekoa izan da, irizpidearen eguneratzeen kalterik gabe.
- Informazio argia cookie bakoitzari buruz: izena, helburua, iraupena, hornitzailea, hala badagokio nazioarteko transferentziak.
AEPDk problematikotzat hartu dituen ereduak
- "Onartu" botoi bakarra eta "konfiguratu"ra esteka minuskulua duen bannerra.
- Bannerraren irekierari paraleloan Analyticsen edo pixelen karga.
- Aukerako kategoriak aurrez markatuta onartuta defektuz.
- "Nabigatzen jarraitzen baduzu onartzen duzula ulertzen dugu" ekintza baieztagarririk gabe.
- Uko egin botoia bi geruzen atzean ezkutatuta edo zigortzen duen testuarekin.
- Bera bakarrik ixten den bannerra scroll egitean eta onarpentzat interpretatzen dena.
- Eguneratu gabeko cookien politika benetako tresnak islatzen ez dituena.
- Cookie iraunkorrak lehen bisitan sortuak nahiz eta erabiltzaileak uko egin.
"Garatzaile profesional batek edozein webarekin hiru gauza ematen ditu: funtzionatzen duen kodea, instalatzen diren cookien inbentarioa eta uko egiteak uko egitea esan nahi duenaren froga. Bezeroak lehena soilik jasotzen badu, weba ez dago bukatuta. Zain dago."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Google Analytics, Hotjar, Meta Pixel eta antzekoak: nola tratatu
Analitika eta jarraipen-tresna hedatuenek datu pertsonalak tratatzen dituzte (IP-ak, gailuaren identifikatzaileak, grabatutako saioak, bisitari bati lotutako gertaerak). Gomendio teknikoak:
- Google Analytics 4: "analitika" kategoriaren baimenaren ondoren kargatu. Atxikipenaren, IParen, seinaleen eta publizitatearen konfigurazioa berrikusi. Consent Mode v2 erabiltzen bada, ulertu zer bidaltzen den eta zer ez baimenaren aurretik; dokumentatu eta cookien politikan islatu.
- Hotjar eta bero-mapak: baimenaren ondoren kargatu. Eremu sentikorrak iragazi (formularioak, datu pertsonal sarrerak). Datu delikatuak dituzten orrien bazterketa konfiguratu.
- Meta Pixel, LinkedIn, TikTok: "marketin" kategoriaren baimenaren ondoren kargatu. Publizitate-helburuak dokumentatu.
- Bideo txertatuak: pribatutasun-modua erabili existitzen denean (YouTube nocookie), edo fatxada estatikoa klikatuz iframe erreala kargatu baimenaren ondoren bakarrik.
- Kanpoko iturri eta liburutegiak: karga lokala lehenetsi (Google Fonts domeinu beretik zerbitzatuak, autoostatatutako liburutegiak) transferentzia automatikoak saihesteko.
- Nazioarteko transferentziak: tresna gehienek AEBetara transferentzia dakarte. Hornitzailearen Data Privacy Framework (DPF)-rako atxikipena edo indarreko Standard Contractual Clausesen existentzia egiaztatu, eta erabiltzaileari informatu.
Garatzaileak bezeroari entregatu behar diona
Kodeaz haratago, entrega profesionalak honakoak biltzen ditu:
- Cookien inbentarioa: taula izen, helburu, iraupen, hornitzaile, oinarri juridiko eta transferentziekin.
- Cookien politikaren zirriborroa inplementazio errealarekin lerrokatua (arduradunak edo bere aholkulariak idatziko du, baina garatzaileak inbentarioa ematen du).
- Frogapen teknikoa: kapturak edo bideoa "uko egin" -ekin markatutako scriptak kargatzen ez direla erakusten.
- CMParen dokumentazioa: bertsioa, konfigurazioa, baimena nola freskatu, logak nola berrikusi.
- Eguneratze-prozedura: tresna bat nola gehitu edo kendu betetzea hautsi gabe.
Garatzailearen checklist teknikoa
- HTML hasierakoan ezinbestekoa ez den hirugarrenen scriptik ez.
- CMP zuzen integratua eta "guztia onartu", "guztia ukatu" eta konfigurazio granuloso batekin testatua.
- Onartu eta uko egin botoiak simetrikoak (estiloa, tamaina, klik-kopurua).
- Benetako kategoriak (ez bakarrik "guztia onartu" / "guztia ukatu").
- Baimenaren frogaren erregistroa operatiboa.
- Errebokazioa edozein unetan eskuragarri webaren oinaldetik.
- Iturriak, mapak eta bideoak hirugarrenen karga zuzenik gabe baimenaren aurretik.
- Cookien inbentarioa bezeroari emana eta politikan esteka.
- Plugin, integrazio edo pixel berriak gehitzean aldizkako egiaztapena.
- Berrikuspena AEPDren irizpidea edo Gidaren bertsioa aldatzen denean.
Ohiko galderak
Zer betebehar ditu garatzaile batek cookieak eta analitika inplementatzean?
Ezinbestekoak ez diren scriptak baimenaren ondoren soilik kargatzea, CMPa benetako granulartasunarekin eta onartu eta uko egin arteko simetriarekin konfiguratzea, baimenaren froga erregistratzea, iturri, mapa eta bideoen aurrekarga bidegabeak saihestea, cookien inbentarioa dokumentatzea eta LSSICE 22.2 art.-aren eta AEPDren Cookien Gidaren irizpideak errespetatzea.
Baliozkoa al da Google Analytics edo Hotjar kargatzea baimenaren aurretik?
Arau orokor gisa ez. LSSICE 22.2 art.-ak aurretiazko baimena exijitzen du ezinbestekoak ez diren cookientzat. Analyticsek eta Hotjarrek datu pertsonalak tratatzen dituzte eta dagokion kategoriaren baimenaren ondoren kargatu behar dira. Consent Mode v2 bezalako konfigurazioek kasuz kasuko azterketa eskatzen dute.
Nola konfiguratzen da AEPDrekin bat datorren CMP bat?
Alternatibarik gabeko cookien hesirik gabe, onartu/uko egin simetria bisuala, kategoriaka benetako granulartasuna, frogaren erregistroa, edozein unetan errebokazio eskuragarria, baimenaren aldizkako freskapena (orientatiboki 24 hilabete) eta cookie bakoitzari buruz informazio argia.
Nork erantzuten du web batek baimenik gabe pixelak kargatzen baditu: bezeroak ala garatzaileak?
AEPDren aurrean gunearen titularrak (arduradunak) erantzuten du. Bezeroaren aurrean garatzaileak erantzuten du zerbitzu-kontratuaren eta RGPD 28. art.-ko kontratuaren arabera: tresna betetzen ez duen moduan inplementatu badu, kontratu-erantzukizuna eta, kasuaren arabera, agintarien aurrean ere bere gain hartzen ditu.
Eduki hau orientagarria eta dibulgatiboa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu zehatz bakoitzean aplikatzeak banakako azterketa eskatzen du. Sektoreko araudi autonomikoak betekizunak zabaldu edo aldatu ditzake.
Webguneak inplementatzen al dituzu eta cookien modulua ondo entregatu nahi al duzu?
Certix-en garatzaile eta agentziei laguntzen diegu CMPa konfiguratzen, cookien inbentarioa idazten eta betetzea bezeroarentzat prest uzten.
Aditu batekin hitz egin