Certix

Cookies e consentimento en tenda en liña: como cumprir o RGPD e a LSSICE

Certix
Certix®
· 1 xuño 2026 · 9 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

As cookies e os demais dispositivos de almacenamento no navegador seguen a ser o principal punto onde un ecommerce gaña —ou perde— a confianza da persoa visitante. Tamén son a fronte onde a AEPD (Axencia Española de Protección de Datos) emitiu máis criterio concreto nos últimos anos, ata o punto de que hoxe xa non abonda con poñer un banner: importa que di, como se ve, que bloquea e como se renova.

Esta guía explica como configurar o consentimento de cookies dunha tenda en liña conforme ao art. 22.2 LSSICE (Lei española 34/2002 de servizos da sociedade da información), ao RGPD (Regulamento UE 2016/679) e á Guía da AEPD sobre uso de cookies vixente, con énfase nos aspectos que máis cambian a práctica diaria: equiparación visual de aceptar e rexeitar, xestión de píxeles de redes sociais, prazo de caducidade do consentimento e mantemento da ligazón de reconfiguración.

Marco normativo: dúas leis que se aplican á vez

Un erro frecuente do sector é pensar que as cookies se rexen só polo RGPD. En realidade, dous marcos normativos conflúen sobre a mesma operación, con bases xurídicas e finalidades distintas:

  • Art. 22.2 LSSICE: regula o uso de dispositivos de almacenamento e recuperación de datos no equipo da persoa usuaria. Esixe consentimento previo, informado e específico antes de instalar calquera dispositivo que non sexa estritamente necesario para prestar o servizo que a persoa usuaria solicitou.
  • RGPD: regula o tratamento dos datos persoais que se obteñen mediante esas cookies (perfís de comportamento, identificadores únicos, métricas de conversión). Cando o dispositivo permite identificar a unha persoa física —directamente ou por agregación—, o RGPD aplícase sobre os datos resultantes con todas as súas consecuencias: base xurídica, deber de información, dereitos da persoa interesada, transferencias internacionais se as hai.

O consentimento de cookies serve á vez como base da LSSICE e, cando hai tratamento de datos persoais, como base xurídica do RGPD vía art. 6.1.a. Por iso debe cumprir os requisitos máis estritos das dúas normas: libre, específico, informado, inequívoco e outorgado mediante unha declaración ou acción afirmativa clara.

Tipos de cookies e réxime de cada unha

Non todas as cookies precisan consentimento. A clasificación operativa que segue a AEPD distingue catro categorías con tratamento diferente:

Categoría Exemplos típicos Consentimento?
Estritamente necesarias Sesión, carriño da compra, token de autenticación, selector de idioma, equilibrio de carga. Non
Preferencias / personalización Modo claro/escuro, divisa elixida, produtos vistos recentemente sen perfilado, lembrar formulario. Si (salvo casos limitados)
Analítica Google Analytics, Matomo no seu modo estándar, Hotjar, Microsoft Clarity. Si
Mercadotecnia / publicidade Píxel de Meta, píxel de TikTok, Google Ads, retargeting, fingerprinting publicitario. Si (sempre)

O criterio de exención para cookies estritamente necesarias é estrito: só se aplica a aquelas sen as cales o servizo que a persoa usuaria solicitou non podería prestarse. O carriño da compra cabe; a analítica para mellorar o negocio non cabe, aínda que sexa anónima en aparencia.

Como debe ser o banner de cookies

O banner é a peza visible que activa o consentimento. A AEPD desenvolveu na súa Guía unha serie de requisitos cuxo incumprimento orixinou sancións repetidas. Estes son os puntos que calquera ecommerce debería revisar:

  • Tres opcións reais no primeiro nivel: aceptar todas, rexeitar todas e configurar por categorías. Non vale ofrecer só aceptar e configurar e obrigar a entrar no configurador para rexeitar.
  • Equiparación visual entre aceptar e rexeitar. Os dous botóns deben ter o mesmo tamaño, o mesmo contraste e a mesma xerarquía visual. Pintar o botón de aceptar nunha cor chamativa e o de rexeitar como unha ligazón gris pequena considérase un padrón enganoso (dark pattern) que vicia o consentimento.
  • Carga bloqueada por defecto de todas as cookies non esenciais ata que a persoa usuaria marque a súa elección. Cargar antes e bloquear despois é exactamente ao revés do que esixe a LSSICE.
  • Información clara e resumida no propio banner: quen é a persoa responsable da web, que finalidades requiren cookies e ligazón visible á política de cookies completa.
  • Granularidade por categoría no configurador: a persoa usuaria debe poder aceptar analítica e rexeitar mercadotecnia, ou viceversa, non só escoller todo ou nada.
  • Continuar navegando ≠ consentir. Hai anos considerábase aceptable; hoxe é unha práctica expresamente rexeitada pola AEPD. O consentimento debe ser unha acción afirmativa.
  • Pechar o banner sen elixir tampouco é consentimento. Se a persoa usuaria pecha co X, debe entenderse como rexeitamento ás cookies non esenciais.

Píxeles de Meta, TikTok, Google Ads: o campo de batalla actual

O art. 22.2 LSSICE non se limita ás cookies en sentido estrito. Cobre calquera dispositivo de almacenamento e recuperación de datos no equipo da persoa usuaria, o que inclúe píxeles de seguimento, fingerprinting baseado en propiedades do navegador, identificadores en local storage e session storage, e SDKs que cargan estes elementos a través de etiquetas no sitio.

Isto significa que un ecommerce que dispara o píxel de Meta, o píxel de TikTok ou o de Google Ads desde a primeira carga da páxina, sen consentimento previo, está a incumprir a LSSICE, aínda que o seu xestor de consentimento "diga" estar ben configurado para cookies. O punto crítico é comprobar tecnicamente que:

  • Antes de aceptar mercadotecnia, os píxeles non envían ningún evento nin cargan scripts secundarios.
  • Ao rexeitar, os píxeles permanecen totalmente inactivos durante toda a sesión.
  • Ao cambiar de opinión pola ligazón de configuración, a activación/desactivación aplícase tamén de inmediato sen requirir recargar a web enteira.

A forma habitual de cumprir é integrar o xestor de consentimento con Google Tag Manager ou outro sistema de etiquetas que execute os píxeles só cando a persoa usuaria marcase expresamente a categoría correspondente. Para servizos que non usan tags estándar, hai que envolver manualmente o código en condicións que comproben o estado do consentimento.

Caducidade do consentimento e ligazón permanente

O consentimento non é perpetuo. A Guía da AEPD recomenda un prazo razoable que non exceda os vinte e catro meses, transcorridos os cales hai que volver solicitar o consentimento. Na práctica:

  • Se a persoa usuaria aceptou hai máis de vinte e catro meses e non volveu tocar a configuración, hai que amosarlle o banner de novo.
  • Se rexeitou, a información do seu rexeitamento tamén debe xestionarse e, pasado o prazo, pode volverse preguntar, pero respectando sempre a liberdade da persoa usuaria (non insistindo en cada visita).
  • Se cambia a súa decisión desde a ligazón de configuración do pé, o cambio aplícase de inmediato e rexístrase.

A ligazón permanente de configuración no pé da web é obrigatoria. A persoa usuaria debe poder modificar a súa decisión en calquera momento desde un punto sempre accesible, sen ter que buscar en menús secundarios. A típica ligazón etiquetada "Configurar cookies", "Preferencias de cookies" ou "Xestionar cookies" cumpre esta función.

"O banner de cookies é a primeira promesa pública que fai unha tenda en liña sobre como respecta os seus visitantes. Se está mal configurado, todo o demais —política de privacidade, cláusulas, seguridade— perde credibilidade. É a peza que máis se mira e a que máis se descoida."

Mario P. Talamillo · Socio director, Certix®

Rexistro do consentimento: a proba que moitos ecommerce non teñen

O art. 7.1 RGPD obriga á persoa responsable do tratamento a ser capaz de demostrar que a persoa interesada consentiu. Na práctica, isto tradúcese en manter un rexistro técnico que garde, polo menos:

  • Identificador anónimo da sesión (non é necesario asociar o consentimento ao nome da persoa usuaria).
  • Data e hora do consentimento.
  • Versión do banner e da política de cookies que se amosaron.
  • Categorías aceptadas e rexeitadas.
  • Fonte do consentimento: primeiro nivel do banner, configurador, ligazón do pé.

Sen ese rexistro, ante unha reclamación ou unha inspección, non hai forma de demostrar que o visitante aceptou. A maioría dos xestores de consentimento comerciais do mercado ofrecen este rexistro de serie; os desenvolvementos a medida deben implementalo expresamente.

Checklist antes de subir o banner a produción

  • Mapa actualizado de todas as cookies, píxeles e SDKs que a web carga, agrupados por categoría.
  • Bloqueo técnico real por defecto de todo o que non sexa estritamente necesario, comprobado con ferramentas de inspección de rede.
  • Banner con tres opcións equiparadas (aceptar, rexeitar, configurar) e sen padróns enganosos.
  • Política de cookies ligada desde o banner e desde o pé, con táboa detallada e data de última actualización.
  • Ligazón permanente de configuración accesible desde o pé de cada páxina.
  • Rexistro do consentimento con identificador, data, versión e categorías marcadas.
  • Renovación automática do consentimento pasados vinte e catro meses sen nova manifestación.
  • Comprobación periódica de que ningunha nova integración engade scripts sen pasar polo xestor de consentimento.

Preguntas frecuentes

A miña tenda en liña necesita banner de cookies se só uso analítica básica de Google?

Si. Google Analytics —UA ou GA4— instala cookies non estritamente necesarias e require consentimento previo segundo o art. 22.2 LSSICE e a Guía da AEPD. O banner debe ofrecer aceptar todas, rexeitar todas e configurar, coa opción de rexeitamento ao mesmo nivel visual que a de aceptación. Ata que a persoa usuaria escolla, as cookies non esenciais non poden cargarse.

O consentimento de cookies ten prazo de caducidade?

A Guía da AEPD recomenda un prazo razoable que non exceda os vinte e catro meses. Transcorrido ese tempo sen nova manifestación da persoa usuaria, hai que amosar o banner de novo. Ademais, a persoa usuaria debe poder modificar a súa decisión en calquera momento desde unha ligazón accesible no pé da web (Configurar cookies ou equivalente).

Cal é a diferenza entre a política de privacidade e a política de cookies?

A política de privacidade responde ao deber de información do art. 13 RGPD sobre o tratamento de datos persoais. A política de cookies responde ao art. 22.2 LSSICE sobre dispositivos de almacenamento no equipo da persoa usuaria: que cookies hai, de quen son, para que se usan, canto duran e como desinstalalas. Son dous documentos separados, vinculados desde o pé da web.

Poden os píxeles de Meta ou TikTok considerarse cookies para os efectos do consentimento?

Si. O art. 22.2 LSSICE cobre calquera dispositivo de almacenamento e recuperación de datos no equipo da persoa usuaria: cookies, píxeles, fingerprinting, local storage, session storage e SDKs. Un ecommerce que carga o píxel de Meta ou TikTok sen consentimento previo incumpre a LSSICE. O xestor debe bloquealos por defecto e activalos só se a persoa usuaria marca a categoría de mercadotecnia.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.

O banner de cookies da túa tenda en liña aguanta unha inspección da AEPD?

En Certix asignámosche un experto en cumprimento do sector ecommerce. Sen intermediarios comerciais, sen plantillas xenéricas.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →