Web korporatibo ia guztiek beren kodea baino gehiago kargatzen dute: bisitak neurtzeko analitika, txertatutako mapa bat, bideo bat, sare sozialetako botoiak, kanpainen pixelak. Elementu horietako bakoitzak arrasto bat uzten du bisitariaren nabigatzailean, eta hor sartzen dira jokoan cookie-politika eta baimena. Ez da tramite dekoratibo bat: enpresa batek bere weba bisitatzen duenaren jokabidearen jarraipena egin ahal izan baino lehen Espainiako eta Europako araudiak eskatzen duen gardentasun-geruza da.
Gida honek azaltzen du, web propioa duen enpresa batentzat, zer den cookie-politika, zein den bere oinarri legala, zer cookie mota existitzen diren eta zeinek eskatzen duten baimena, AEPDren cookieen erabilerari buruzko Gidaren arabera bannerrak nolakoa izan behar duen eta zer akats errepikatzen diren gehien. Ikuspegia operatiboa eta alarmismorik gabekoa da: arauaren logika ulertzea diseinutik ondo aplikatzeko, ez beldurrez erreakzionatzeko.
Zer da cookie-politika?
Cookie-politika web batek erabiltzailearen ekipoan erabiltzen dituen datuak biltegiratzeko eta berreskuratzeko gailu guztiak deskribatzen dituen dokumentu informatiboa da. Edozein gune laguntzen duten hiru lege-piezetako bat da, lege-oharrarekin eta pribatutasun-politikarekin batera, eta funtzio propio bat betetzen du: bisitariari argi ematea zer instalatzen den bere nabigatzailean, zer helbururekin, zenbat denboraz eta nola kudeatu edo kendu dezakeen.
Sarritan nahasten diren bi kontzeptu bereizi komeni da:
- Cookie-politika dokumentu estatikoa da, webaren oinetik esteka baten bidez modu iraunkorrean eskuragarri. Informatu egiten du. Normalean cookie bakoitza identifikatuta duen taula bat sartzen du.
- Cookie-bannerra edo -oharra webean sartzean agertzen den mekanismo interaktiboa da eta erabiltzailearen erabakia jasotzen du (onartu, ukatu edo konfiguratu) salbuetsi gabeko cookieak instalatu aurretik.
Bi elementuek elkarrekin lan egiten dute, baina betebehar desberdinei erantzuten diete: politikak informatzeko betebeharra asetzen du, eta bannerrak baimena gauzatzen du. Web batek cookie-politika bikaina izan dezake eta, hala ere, ez bete bere bannerrak analitika erabiltzaileak aukeratu baino lehen kargatzen badu.
Artikulu honek edozein web korporatiboren cookie-politika lantzen du. Kasu konkretua online denda bat bada, bere kanpainen pixelekin eta Google Tag Manager-ekin duen integrazioarekin, komeni da gainera online dendako cookieei eta baimenari buruzko gida espezifikoa berrikustea.
Oinarri legala: LSSICEren 22.2 art.a eta RGPDren baimena
Akats ohikoa da cookieak RGPDak bakarrik arautzen dituela pentsatzea. Egiaz, bi arau-esparru biltzen dira eragiketa beraren gainean:
- 34/2002 Legearen (LSSICE) 22.2 art.a: erabiltzailearen ekipoan datuak biltegiratzeko eta berreskuratzeko gailuak espezifikoki arautzen dituen araua da. Eskatzen du zerbitzu-emaileak erabiltzailearen aurretiko, informatutako eta espezifikoko baimena lortu izana berariaz eskatutako zerbitzua emateko erabat beharrezkoa ez den edozein gailu instalatu aurretik. Hemen sartzen dira cookieak, baina baita pixelak, fingerprinting-a, local storage edo session storage-eko identifikatzaileak eta hirugarrenen SDKak.
- RGPDa (EB 2016/679 Erregelamendua): cookie horien bidez lortzen diren datu pertsonalen gainean aplikatzen da, pertsona fisiko bat zuzenean edo zeharka identifikatzeko aukera ematen dutenean. Baimena RGPD 6.1.a art.an oinarritzen da tratamenduaren zilegitasun-oinarri gisa, eta RGPD 7. art.ko baldintzak eta RGPD 4.11 art.ko definizioa bete behar ditu: borondate-adierazpen aske, espezifiko, informatu eta zalantzagabea, adierazpen baten edo baieztapen-ekintza garbi baten bidez.
Ondorio praktikoa da cookieen baimenak bi arauen eskakizunak aldi berean bete behar dituela. Eta erreferentzia interpretatibo gisa, Datuen Babeserako Espainiako Agentziaren (AEPD) cookieen erabilerari buruzko Gidak printzipio horiek irizpide zehatzetara itzultzen ditu: bannerra nolakoa izan behar den, nola ukatzen den, zer karga daitekeen baimenaren aurretik eta noiz eskatu behar den berriro. Agintaritzak berak inplementazio bat baliozkoa den baloratzeko erabiltzen duen erreferentzia da.
Cookie motak: zeintzuk dauden salbuetsita eta zeinek eskatzen duten baimena
Cookie guztiek ez dute baimenik behar. Muga LSSICEren 22.2 art.ak berak markatzen du: erabiltzaileak eskatu duen zerbitzua emateko erabat beharrezkoak direnak bakarrik geratzen dira salbuetsita. Gainerako guztiak aurretiko baimena eskatzen du. Hau da ohiko sailkapen operatiboa:
| Kategoria | Ohiko adibideak | Baimena? |
|---|---|---|
| Erabat beharrezko teknikoak | Saioa, login ondorengo autentifikazioa, segurtasuna, karga-orekatzea, eskatutako multimedia-erreproduzitzailea, hizkuntza-hautatzailea, baimenaren kudeaketa. | Ez (salbuetsita) |
| Hobespenak / pertsonalizazioa | Modu argia/iluna, borondatez aukeratutako eskualdea edo hizkuntza, formulario baten datuak gogoratzea profilatzerik gabe. | Bai (kasu mugatuetan izan ezik) |
| Analitika / neurketa | Google Analytics, Matomo modu estandarrean, Hotjar, Microsoft Clarity, bero-mapak. | Bai |
| Marketina / publizitate-jokabidezkoa | Meta-ren pixela, TikTok-en pixela, Google Ads, retargeting-a, publizitate-fingerprinting-a, jarraipena egiten duten sare-botoiak. | Bai (beti) |
Nahasmen gehien sortzen duen puntua analitika da. Arduradunak kaltegabetzat edo bere negoziorako ezinbestekotzat hartzen badu ere, ez da erabat beharrezkoa erabiltzaileak eskatu duen zerbitzua emateko (orri bat irakurri, formulario bat bete). Horregatik, neurketa propio eta agregatuaren supostu oso konkretuetan izan ezik baldintza zorrotzen pean, analitikak aurretiko baimena eskatzen du. LSSICEren 22.2 art.ko salbuespena zorrotz interpretatzen da: eskatutako zerbitzurako ezinbestekoari egiten dio erreferentzia, ez enpresarentzat komenigarriari.
Nolakoa izan behar du baimen-bannerrak AEPDren Gidaren arabera
Bannerra da baimen baliozkoa gauzatzen —edo galtzen— den pieza. AEPDren cookieen erabilerari buruzko Gidak zenbait irizpide garatzen ditu, zeinen ez-betetzea behin eta berriro leporatu den. Hauek dira edozein enpresak bere weban egiaztatu beharko lituzkeenak:
Onartu eta ukatu, baldintza berdinetan
Ukatzeko ekintza onartzekoa bezain erraza izan behar da. Bannerraren lehen mailak guztiak onartzea, guztiak ukatzea eta kategoriaka konfiguratzea ahalbidetu behar du, erabiltzailea ezetz esateko konfiguratzailean sartzera behartu gabe. Onartzeko botoia kolore nabarmen batez margotzea eta ukatzea tamaina txikiagoko esteka gris gisa uztea patroi engainagarritzat (dark pattern) jotzen da, RGPDren 4.11 art.ko baimen askea hondatzen duena.
Kategoriaka granulartasuna
Erabiltzaileak helburu batzuk onartu eta beste batzuk ukatzeko aukera izan behar du: adibidez, analitika onartu eta marketina ukatu, edo alderantziz. Dena edo ezer ez den bannerrak, kategoriaka konfiguraziorik gabe, ez du baimenaren espezifikotasuna errespetatzen.
Cookie-horma abusiborik gabe
Cookie-hormak (cookie walls) edukirako sarbidea eragozten dutenak erabiltzaileak cookie guztiak onartu ezean, baimenaren askatasuna hondatzen dute. Gidak sarbide-alternatiba baliokideak onartzen ditu oso supostu mugatuetan eta baldintza zorrotzekin; ez onarpena behartzeko formula orokor gisa. Nabigatzen ez uztearen mehatxupean lortutako baimena ez da baliozkoa.
Baieztapen-ekintza bidezko baimena
Nabigatzen jarraitzea ez da baimena ematea. Webean jarraitzea onartzearen baliokidetzat hartzeko praktika baztertu egin zen: baimenak baieztapen-ekintza garbi bat eskatzen du. Era berean, bannerra aukeratu gabe ixtea ere ezin da onarpen gisa interpretatu; erabakirik ez badago, salbuetsi gabeko cookieek blokeatuta jarraitu behar dute.
Baimena erraztasun berarekin kentzea
Erabiltzaileak bere erabakia edozein unetan aldatzeko edo kentzeko aukera izan behar du, eman zuen erraztasun berarekin (RGPD 7.3 art.). Hori webaren oinean esteka iraunkor batekin ebazten da —«Cookieak konfiguratu» edo «Cookie-hobespenak» motakoa—, beti eskuragarri, bigarren mailako menuetan ezkutatu gabe.
Zer eduki behar du cookie-politikak
Cookie-politikak, dokumentu gisa, erabiltzaileari bere nabigatzailean gertatzen dena ulertzeko eta kontrolatzeko beharrezko informazioa eskaini behar dio. Gutxieneko eduki arrazoizko batek hau sartzen du:
- Zer den cookie bat eta gainerako biltegiratze-gailuak, hizkera eskuragarrian.
- Nor den titularra eta cookieen erabileraren arduraduna, eta zeintzuk diren gunearen bidez cookieak instalatzen dituzten hirugarrenak (analitika, publizitatea, sare sozialak).
- Cookieen taula xehatua: cookie bakoitza bere izen teknikoaz identifikatuta, bere titularra (propioa edo hirugarrenarena), bere helburua, bere iraupena eta bere mota (saiokoa edo iraunkorra).
- Kategoriak eta helburuak: teknika beharrezkoak, hobespenak, analitika eta marketinaren araberako taldekatzea, talde bakoitza zertarako den azalduta.
- Oinarri juridikoa: baimena salbuetsi gabekoentzat; premia teknikoa erabat beharrezkoentzat.
- Nazioarteko transferentziak, hirugarrenen batek (adibidez, EBtik kanpo zerbitzariak dituen hornitzaile batek) Europako Ekonomia Esparrutik kanpo datuak tratatzen dituenean, aplikagarri den bermea adierazita.
- Nola kudeatu, onartu, ukatu edo ezabatu cookieak: webaren konfigurazio-paneletik eta nabigatzailearen doikuntzetatik.
- Azken eguneratze-data dokumentuarena eta cookieen zerrendarena.
Sarritan alde batera uzten den xehetasun bat: taulak pixelak, SDKak eta fingerprinting-teknikak ere sartu behar ditu, ez cookieak zentzu hertsian bakarrik. LSSICEren 22.2 art.ak datuak biltegiratzeko eta berreskuratzeko edozein gailuz hitz egiten du, ez formalki «cookie» deitzen zaienez bakarrik.
Banner zuzen bat ez-betetze bihurtzen duten akats ohikoak
Arazo gehienak ez daude politikaren testuan, webaren jokabide teknikoan baizik. Hauek dira gehien errepikatzen diren akatsak:
- Cookieak baimenaren aurretik kargatzea. Akats ohikoena eta larriena da: analitika, Meta-ren pixela edo txertatutako mapa orriaren lehen kargan pizten dira, erabiltzaileak bannerra ukitu baino lehen. Printzipioa alderantzizkoa da: salbuetsi gabeko guztiaren lehenetsitako blokeoa erabiltzaileak aukeratu arte.
- Ukatzea ezkutatzea. Onartzeko botoia ikusgai eta deigarria; ukatzea esteka txiki batera bidalita edo «konfiguratu»n sartu ondoren bakarrik eskuragarri.
- Banner informatibo hutsa. «Cookieak erabiltzen ditugu, nabigatzen jarraituz gero onartu egiten dituzu» motako oharrak, benetako ukapen-aukerarik eskaintzen ez dutenak. Ez dute baimen baliozkorik jasotzen.
- Cookie-politika zaharkitua. Taula ez dator bat webak benetan kargatzen dituen cookieekin, integrazio berriak gehitu zirelako dokumentua edo baimen-kudeatzailea berrikusi gabe.
- Baimena kendu ezin izatea. Oinean konfigurazio-esteka iraunkorra falta da, onartu zuenak iritziz aldatzeko modu errazik ez izateko moduan.
- Frogarik ez gordetzea. RGPDren 7.1 art.ak arduraduna behartzen du erabiltzaileak baimena eman zuela frogatu ahal izatera. Baimenaren erregistrorik gabe (saioaren identifikatzailea, data, bannerraren bertsioa eta markatutako kategoriak), ez dago erreklamazio baten aurrean egiaztatzeko modurik.
Akats horietako asko webaren diseinu- eta garapen-fasean jaiotzen dira: non kargatzen diren hirugarrenen scriptak, baimen-kudeatzaileak benetan blokeatzen duen klikaren aurretik, integrazio berriak bertatik pasatzen diren. Weba jada argitaratuta zuzentzeak hasieratik aurreikustea baino gehiago kostatzen du; horregatik komeni da cookie-geruza gunearen arkitekturan bertan integratzea, web baten lege-baldintzen checklist-ean zehazten den bezala.
"Ikusten ditugun cookie-banner gehienek ez dute esaten dutenagatik urratzen araua, erabiltzaileak ezer esan baino lehen egiten dutenagatik baizik. Testua zuzena da eta, bitartean, analitika jada kargatu da. Baimena ez da erakusten den pantaila bat: errespetatzen den erabaki bat da."
Mario P. Talamillo · Zuzendari bazkidea, Certix®
Cookie-politika eta banner egoki baten checklist-a
- Webak kargatzen dituen cookie, pixel eta SDK guztien mapa eguneratua, kategoriaka taldekatuta.
- Erabat beharrezkoa ez den guztiaren benetako lehenetsitako blokeoa, sare-ikuskapeneko tresnekin egiaztatuta.
- Lehen mailan hiru aukera dituen bannerra: guztiak onartu, guztiak ukatu eta kategoriaka konfiguratu.
- Onartzearen eta ukatzearen arteko parekatze bisuala, patroi engainagarririk gabe.
- Kategoriaka benetako granulartasuna duen konfiguratzailea (batzuk onartu, beste batzuk ukatu).
- Sarbidea dena onartzearen mende jartzen duen cookie-hormarik gabe.
- Ez «nabigatzen jarraitzea» ez oharra ixtea ez dira onarpen gisa interpretatzen.
- Konfigurazio-esteka iraunkorra orri bakoitzaren oinean, baimena aldatzeko edo kentzeko.
- Taula xehatua (izena, titularra, helburua, iraupena) eta eguneratze-data duen cookie-politika.
- Baimenaren erregistroa froga gisa: identifikatzailea, data, bannerraren bertsioa eta markatutako kategoriak.
- Baimenaren berritzea epe arrazoizko baten ondoren erabiltzailearen adierazpen berririk gabe.
Ohiko galderak
Zer da cookie-politika eta zertan bereizten da baimen-bannertik?
Cookie-politika dokumentu informatibo iraunkorra da, webaren oinetik eskuragarri, guneak zer cookie erabiltzen dituen, norenak diren, zertarako balio duten, zenbat irauten duten eta nola kudeatu deskribatzen duena. Bannerra erabiltzailearen erabakia jasotzen duen mekanismo interaktiboa da (onartu, ukatu edo konfiguratu) salbuetsi gabeko cookieak instalatu aurretik. Politikak informatzen du; bannerrak baimena jasotzen du. Web egoki batek biak behar ditu: LSSICEren 22.2 art.ak informatzea eta baimena jasotzea eskatzen du, eta AEPDren Gidak nola egin zehazten du.
Zer cookie erabil ditzake nire webak baimenik eskatu gabe?
Erabiltzaileak eskatu duen zerbitzua emateko erabat beharrezkoak direnak bakarrik: saioko cookieak, saioa hasi ondorengo autentifikaziokoak, segurtasunekoak, karga-orekatzekoak edo baimen-kudeatzailekoak. LSSICEren 22.2 art.ak hauek bakarrik salbuesten ditu. Analitika, publizitatea, retargeting-a eta merkataritza-pertsonalizazioa ez dira salbuespenean sartzen —zorrotz interpretatzen baita— eta erabiltzailearen aurretiko baimena eskatzen dute instalatu aurretik.
Bannerrak Onartu botoi bakarra izan al dezake?
Ez. AEPDren cookieen erabilerari buruzko Gidak ukatzea onartzea bezain erraza izatea eskatzen du. Bannerraren lehen mailak guztiak onartu, guztiak ukatu eta kategoriaka konfiguratu eskaini behar du, onartzearen eta ukatzearen arteko parekatze bisualarekin. Onartu bakarrik duen bannerrak, edo ukatzea esteka txiki baten azpian ezkutatzen duenak, ez du RGPDren 4.11 art.ko baimen askearen baldintza betetzen. Gainera, erabiltzaileak aukeratu arte, salbuetsi gabeko cookieak ezin dira kargatu.
Weberako sarbidea erabiltzaileak cookieak onartzearen mende jar al dezaket?
Arau orokor gisa, ez. Cookie guztiak onartu ezean edukirako sarbidea eragozten duten cookie-hormek baimenaren askatasuna hondatzen dute, hura askea izan behar baita RGPDren 4.11 eta 7. art.aren arabera. AEPDren Gidak sarbide-alternatiba baliokideak onartzen ditu oso supostu mugatuetan eta baldintza zorrotzen pean, ez onarpena behartzeko formula orokor gisa.
Erreferentziak eta baliabideak sakontzeko
- LSSICEren gida osoa (34/2002 Legea)
- Web baten lege-baldintzak Espainian: RGPD, LSSICE eta checklist-a
- Cookieak eta baimena online dendan RGPDaren eta LSSICEren arabera
- Certix-en datu-babeseko aholkularitza
Zure webaren cookie-politikak islatzen al du zure webak benetan egiten duena?
Certix-en zure webaren baimena datu-babeseko aditu batekin berrikusten dugu. Bitartekari komertzialik gabe, txantiloi generikorik gabe.
Aditu batekin hitz eginEduki hau orientagarria eta dibulgatiboa baino ez da; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu konkretu bakoitzari aplikatzeak banakako azterketa eskatzen du.