Certix

Desenvolvedores, cookies e analítica: como implementar seguimento sen saltarse o RGPD

Certix
Certix®
· 2 xuño 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

A maioría dos incumprimentos visibles en webs non nacen dunha mala decisión do cliente, senón dunha implementación técnica imprecisa: scripts cargados antes do consentimento, banners con "rexeitar" oculto, píxeles inxectados directamente no head, ferramentas analíticas activas sen granularidade. O desenvolvedor que monta eses elementos é o primeiro gardián técnico do cumprimento.

Este artigo recorre o que calquera perfil técnico que toque webs debería ter resolto ao abeiro do RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica española 3/2018), o art. 22.2 da LSSICE (Lei española 34/2002) e a Guía sobre o uso de cookies da AEPD (Axencia Española de Protección de Datos) na súa versión vixente.

O marco legal aplicado ao código que escribes

Tres normas operan á vez sobre unha web con cookies e seguimento:

Norma Que esixe Aplicación práctica
Art. 22.2 LSSICE Consentimento previo informado para cookies e tecnoloxías análogas non estritamente necesarias. Banner con bloqueo previo de scripts non necesarios
RGPD (arts. 6, 7, 13) Consentimento válido, transparente, granular, revogable; deber de información. CMP con categorías e rexistro de proba
RGPD (arts. 44 ss.) Réxime de transferencias internacionais se as ferramentas operan fóra do EEE. Verificar DPF, CCT, configuración rexional
LOPDGDD + Guía AEPD Concreta requisitos de deseño do banner, simetría de opcións, refresco do consentimento. Sen muros de cookies sen alternativa; rexeitar tan accesible como aceptar

Carga condicionada: o principio operativo

A regra técnica esencial é sinxela de enunciar e esixente de aplicar: ningunha cookie nin script de terceiros non estritamente necesario pode descargarse, inicializarse nin executarse antes de que o usuario teña prestado consentimento. Isto implica:

  • As etiquetas de Google Analytics, Google Tag Manager (cando lanza tags de terceiros), Hotjar, Meta Pixel, LinkedIn Insight, TikTok Pixel, ferramentas de mapas de calor e similares non van no head como scripts directos.
  • Cárganse baixo o control do xestor de consentimento, que os activa só se a categoría correspondente foi aceptada.
  • Fontes web externas (Google Fonts cargadas dende o CDN de Google), mapas incrustados (Google Maps), vídeos (YouTube, Vimeo) que establecen cookies ou transfiren datos: ou ben se cargan como fachada estática ata o consentimento, ou se substitúen por alternativas locais / privacy-friendly.
  • O "rexeitar" debe impedir realmente a carga dos scripts, non limitarse a pechar o banner.
  • A revogación posterior debe parar a actividade e, onde sexa posible, eliminar as cookies xa instaladas.

O xestor de consentimento (CMP): que esixe a AEPD

A Guía sobre o uso de cookies da AEPD consolidou varios criterios que o desenvolvedor debe traducir á configuración do CMP elixido (Cookiebot, OneTrust, Iubenda, Didomi, Complianz, unha solución propia…):

  • Sen muros de cookies sen alternativa equivalente: o usuario debe poder usar a web razoablemente sen aceptar cookies non necesarias, salvo escenarios moi concretos xustificados.
  • Simetría visual entre aceptar e rexeitar: mesmo tamaño, mesmo nivel de visibilidade, mesmo número de clics. Nada de "aceptar" en laranxa con "configurar" en gris pequeno.
  • Granularidade real por categorías: estritamente necesarias, funcionais, analíticas, marketing, personalización. O usuario debe poder aceptar unhas e rexeitar outras.
  • Rexistro de proba: data, versión do banner, categorías aceptadas, identificador anónimo, conservación suficiente para acreditar o consentimento ante unha inspección.
  • Revogación accesible en todo momento dende unha ligazón permanente do pé da web.
  • Refresco periódico do consentimento: o prazo orientativo manexado pola AEPD veu sendo de 24 meses, sen prexuízo de actualizacións do criterio.
  • Información clara sobre cada cookie: nome, finalidade, duración, provedor, transferencias internacionais se aplican.

Patróns que a AEPD considerou problemáticos

  • Banner cun único botón "aceptar" e ligazón minúscula a "configurar".
  • Carga de Analytics ou píxeles en paralelo á apertura do banner.
  • Premarcado de categorías opcionais como aceptadas por defecto.
  • "Se segues navegando entendemos que aceptas" sen acción afirmativa.
  • Botón rexeitar agochado tras dúas capas ou con texto desincentivador.
  • Banner que se pecha só ao facer scroll e se interpreta como aceptación.
  • Política de cookies desactualizada que non reflicte as ferramentas reais.
  • Cookies persistentes creadas na primeira visita aínda que o usuario rexeite.

"Un desenvolvedor profesional entrega tres cousas con calquera web: o código que funciona, o inventario de cookies que se instalan e a proba de que rexeitar significa rexeitar. Se o cliente só recibe o primeiro, a web non está rematada. Está pendente."

Mario P. Talamillo · Socio director, Certix®

Google Analytics, Hotjar, Meta Pixel e similares: como tratalos

As ferramentas de analítica e seguimento máis estendidas tratan datos persoais (IPs, identificadores de dispositivo, sesións gravadas, eventos asociados a un visitante). Recomendacións técnicas:

  • Google Analytics 4: cargar tras consentimento da categoría "analítica". Revisar configuración de retención, IP, sinais e publicidade. Se se usa Consent Mode v2, entender que se envía e que non antes do consentimento; documentalo e reflectilo na política de cookies.
  • Hotjar e mapas de calor: cargar tras consentimento. Filtrar campos sensibles (forms, inputs persoais). Configurar exclusión de páxinas con datos delicados.
  • Meta Pixel, LinkedIn, TikTok: cargar tras consentimento da categoría "marketing". Documentar finalidades publicitarias.
  • Vídeos incrustados: usar modo privacidade cando exista (YouTube nocookie), ou fachada estática con clic para cargar o iframe real só tras consentimento.
  • Fontes e librarías externas: priorizar carga local (Google Fonts servidas dende o propio dominio, librarías autoaloxadas) para evitar transferencias automáticas.
  • Transferencias internacionais: a maioría de ferramentas implican transferencia a EE.UU. Verificar adhesión do provedor ao Data Privacy Framework (DPF) ou existencia de Standard Contractual Clauses (CCT) vixentes, e informar ao usuario.

O que o desenvolvedor debe entregar ao cliente

Máis aló do código, unha entrega profesional inclúe:

  • Inventario de cookies: táboa con nome, finalidade, duración, provedor, base xurídica, transferencias.
  • Borrador de política de cookies aliñado coa implementación real (redactarao o responsable ou o seu asesor, pero o dev achega o inventario).
  • Demostración técnica: capturas ou vídeo mostrando que con "rexeitar" non se cargan os scripts marcados.
  • Documentación do CMP: versión, configuración, como refrescar o consentimento, como revisar logs.
  • Procedemento de actualización: como engadir ou quitar unha ferramenta sen romper o cumprimento.

Checklist técnico do desenvolvedor

  • Ningún script de terceiros non necesario no HTML inicial.
  • CMP correctamente integrado e testeado con "aceptar todo", "rexeitar todo" e configuración granular.
  • Botóns aceptar e rexeitar simétricos (estilo, tamaño, número de clics).
  • Categorías reais (non só "aceptar" / "rexeitar todo").
  • Rexistro de proba do consentimento operativo.
  • Revogación accesible dende o pé da web en todo momento.
  • Fontes, mapas e vídeos sen carga directa de terceiros antes do consentimento.
  • Inventario de cookies entregado ao cliente e ligazón na política.
  • Verificación periódica ao engadir plugins, integracións ou píxeles novos.
  • Revisión cando cambie o criterio da AEPD ou a versión da Guía.

Preguntas frecuentes

Que obrigas ten un desenvolvedor ao implementar cookies e analítica?

Cargar scripts non necesarios só tras consentimento, configurar o CMP con granularidade real e simetría entre aceptar e rexeitar, rexistrar a proba do consentimento, evitar precargas indebidas de fontes, mapas e vídeos, documentar o inventario de cookies e respectar os criterios do art. 22.2 LSSICE e a Guía de cookies da AEPD.

É válido cargar Google Analytics ou Hotjar antes do consentimento?

Por regra xeral non. O art. 22.2 LSSICE esixe consentimento previo para cookies non estritamente necesarias. Analytics e Hotjar tratan datos persoais e deben cargarse tras consentimento da categoría correspondente. Configuracións como Consent Mode v2 requiren análise caso a caso.

Como se configura un CMP que cumpra coa AEPD?

Sen muros de cookies sen alternativa, simetría visual aceptar/rexeitar, granularidade real por categorías, rexistro de proba, revogación accesible en todo momento, refresco periódico do consentimento (orientativamente 24 meses) e información clara sobre cada cookie.

Quen responde se unha web carga píxeles sen consentimento: o cliente ou o desenvolvedor?

Fronte á AEPD responde o titular do sitio (responsable). Fronte ao cliente responde o desenvolvedor en función do contrato de servizos e do contrato do art. 28 RGPD: se implementou a ferramenta de forma incumpridora, asume responsabilidade contractual e, segundo o caso, tamén ante autoridades.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.

Implementas webs e queres entregar o módulo de cookies ben feito?

En Certix axudamos a desenvolvedores e axencias a configurar o CMP, redactar o inventario de cookies e deixar o cumprimento listo para o cliente.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →