A maioría dos incumprimentos visibles en webs non nacen dunha mala decisión do cliente, senón dunha implementación técnica imprecisa: scripts cargados antes do consentimento, banners con "rexeitar" oculto, píxeles inxectados directamente no head, ferramentas analíticas activas sen granularidade. O desenvolvedor que monta eses elementos é o primeiro gardián técnico do cumprimento.
Este artigo recorre o que calquera perfil técnico que toque webs debería ter resolto ao abeiro do RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica española 3/2018), o art. 22.2 da LSSICE (Lei española 34/2002) e a Guía sobre o uso de cookies da AEPD (Axencia Española de Protección de Datos) na súa versión vixente.
O marco legal aplicado ao código que escribes
Tres normas operan á vez sobre unha web con cookies e seguimento:
| Norma | Que esixe | Aplicación práctica |
|---|---|---|
| Art. 22.2 LSSICE | Consentimento previo informado para cookies e tecnoloxías análogas non estritamente necesarias. | Banner con bloqueo previo de scripts non necesarios |
| RGPD (arts. 6, 7, 13) | Consentimento válido, transparente, granular, revogable; deber de información. | CMP con categorías e rexistro de proba |
| RGPD (arts. 44 ss.) | Réxime de transferencias internacionais se as ferramentas operan fóra do EEE. | Verificar DPF, CCT, configuración rexional |
| LOPDGDD + Guía AEPD | Concreta requisitos de deseño do banner, simetría de opcións, refresco do consentimento. | Sen muros de cookies sen alternativa; rexeitar tan accesible como aceptar |
Carga condicionada: o principio operativo
A regra técnica esencial é sinxela de enunciar e esixente de aplicar: ningunha cookie nin script de terceiros non estritamente necesario pode descargarse, inicializarse nin executarse antes de que o usuario teña prestado consentimento. Isto implica:
- As etiquetas de Google Analytics, Google Tag Manager (cando lanza tags de terceiros), Hotjar, Meta Pixel, LinkedIn Insight, TikTok Pixel, ferramentas de mapas de calor e similares non van no head como scripts directos.
- Cárganse baixo o control do xestor de consentimento, que os activa só se a categoría correspondente foi aceptada.
- Fontes web externas (Google Fonts cargadas dende o CDN de Google), mapas incrustados (Google Maps), vídeos (YouTube, Vimeo) que establecen cookies ou transfiren datos: ou ben se cargan como fachada estática ata o consentimento, ou se substitúen por alternativas locais / privacy-friendly.
- O "rexeitar" debe impedir realmente a carga dos scripts, non limitarse a pechar o banner.
- A revogación posterior debe parar a actividade e, onde sexa posible, eliminar as cookies xa instaladas.
O xestor de consentimento (CMP): que esixe a AEPD
A Guía sobre o uso de cookies da AEPD consolidou varios criterios que o desenvolvedor debe traducir á configuración do CMP elixido (Cookiebot, OneTrust, Iubenda, Didomi, Complianz, unha solución propia…):
- Sen muros de cookies sen alternativa equivalente: o usuario debe poder usar a web razoablemente sen aceptar cookies non necesarias, salvo escenarios moi concretos xustificados.
- Simetría visual entre aceptar e rexeitar: mesmo tamaño, mesmo nivel de visibilidade, mesmo número de clics. Nada de "aceptar" en laranxa con "configurar" en gris pequeno.
- Granularidade real por categorías: estritamente necesarias, funcionais, analíticas, marketing, personalización. O usuario debe poder aceptar unhas e rexeitar outras.
- Rexistro de proba: data, versión do banner, categorías aceptadas, identificador anónimo, conservación suficiente para acreditar o consentimento ante unha inspección.
- Revogación accesible en todo momento dende unha ligazón permanente do pé da web.
- Refresco periódico do consentimento: o prazo orientativo manexado pola AEPD veu sendo de 24 meses, sen prexuízo de actualizacións do criterio.
- Información clara sobre cada cookie: nome, finalidade, duración, provedor, transferencias internacionais se aplican.
Patróns que a AEPD considerou problemáticos
- Banner cun único botón "aceptar" e ligazón minúscula a "configurar".
- Carga de Analytics ou píxeles en paralelo á apertura do banner.
- Premarcado de categorías opcionais como aceptadas por defecto.
- "Se segues navegando entendemos que aceptas" sen acción afirmativa.
- Botón rexeitar agochado tras dúas capas ou con texto desincentivador.
- Banner que se pecha só ao facer scroll e se interpreta como aceptación.
- Política de cookies desactualizada que non reflicte as ferramentas reais.
- Cookies persistentes creadas na primeira visita aínda que o usuario rexeite.
"Un desenvolvedor profesional entrega tres cousas con calquera web: o código que funciona, o inventario de cookies que se instalan e a proba de que rexeitar significa rexeitar. Se o cliente só recibe o primeiro, a web non está rematada. Está pendente."
Mario P. Talamillo · Socio director, Certix®
Google Analytics, Hotjar, Meta Pixel e similares: como tratalos
As ferramentas de analítica e seguimento máis estendidas tratan datos persoais (IPs, identificadores de dispositivo, sesións gravadas, eventos asociados a un visitante). Recomendacións técnicas:
- Google Analytics 4: cargar tras consentimento da categoría "analítica". Revisar configuración de retención, IP, sinais e publicidade. Se se usa Consent Mode v2, entender que se envía e que non antes do consentimento; documentalo e reflectilo na política de cookies.
- Hotjar e mapas de calor: cargar tras consentimento. Filtrar campos sensibles (forms, inputs persoais). Configurar exclusión de páxinas con datos delicados.
- Meta Pixel, LinkedIn, TikTok: cargar tras consentimento da categoría "marketing". Documentar finalidades publicitarias.
- Vídeos incrustados: usar modo privacidade cando exista (YouTube nocookie), ou fachada estática con clic para cargar o iframe real só tras consentimento.
- Fontes e librarías externas: priorizar carga local (Google Fonts servidas dende o propio dominio, librarías autoaloxadas) para evitar transferencias automáticas.
- Transferencias internacionais: a maioría de ferramentas implican transferencia a EE.UU. Verificar adhesión do provedor ao Data Privacy Framework (DPF) ou existencia de Standard Contractual Clauses (CCT) vixentes, e informar ao usuario.
O que o desenvolvedor debe entregar ao cliente
Máis aló do código, unha entrega profesional inclúe:
- Inventario de cookies: táboa con nome, finalidade, duración, provedor, base xurídica, transferencias.
- Borrador de política de cookies aliñado coa implementación real (redactarao o responsable ou o seu asesor, pero o dev achega o inventario).
- Demostración técnica: capturas ou vídeo mostrando que con "rexeitar" non se cargan os scripts marcados.
- Documentación do CMP: versión, configuración, como refrescar o consentimento, como revisar logs.
- Procedemento de actualización: como engadir ou quitar unha ferramenta sen romper o cumprimento.
Checklist técnico do desenvolvedor
- Ningún script de terceiros non necesario no HTML inicial.
- CMP correctamente integrado e testeado con "aceptar todo", "rexeitar todo" e configuración granular.
- Botóns aceptar e rexeitar simétricos (estilo, tamaño, número de clics).
- Categorías reais (non só "aceptar" / "rexeitar todo").
- Rexistro de proba do consentimento operativo.
- Revogación accesible dende o pé da web en todo momento.
- Fontes, mapas e vídeos sen carga directa de terceiros antes do consentimento.
- Inventario de cookies entregado ao cliente e ligazón na política.
- Verificación periódica ao engadir plugins, integracións ou píxeles novos.
- Revisión cando cambie o criterio da AEPD ou a versión da Guía.
Preguntas frecuentes
Que obrigas ten un desenvolvedor ao implementar cookies e analítica?
Cargar scripts non necesarios só tras consentimento, configurar o CMP con granularidade real e simetría entre aceptar e rexeitar, rexistrar a proba do consentimento, evitar precargas indebidas de fontes, mapas e vídeos, documentar o inventario de cookies e respectar os criterios do art. 22.2 LSSICE e a Guía de cookies da AEPD.
É válido cargar Google Analytics ou Hotjar antes do consentimento?
Por regra xeral non. O art. 22.2 LSSICE esixe consentimento previo para cookies non estritamente necesarias. Analytics e Hotjar tratan datos persoais e deben cargarse tras consentimento da categoría correspondente. Configuracións como Consent Mode v2 requiren análise caso a caso.
Como se configura un CMP que cumpra coa AEPD?
Sen muros de cookies sen alternativa, simetría visual aceptar/rexeitar, granularidade real por categorías, rexistro de proba, revogación accesible en todo momento, refresco periódico do consentimento (orientativamente 24 meses) e información clara sobre cada cookie.
Quen responde se unha web carga píxeles sen consentimento: o cliente ou o desenvolvedor?
Fronte á AEPD responde o titular do sitio (responsable). Fronte ao cliente responde o desenvolvedor en función do contrato de servizos e do contrato do art. 28 RGPD: se implementou a ferramenta de forma incumpridora, asume responsabilidade contractual e, segundo o caso, tamén ante autoridades.
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.
Implementas webs e queres entregar o módulo de cookies ben feito?
En Certix axudamos a desenvolvedores e axencias a configurar o CMP, redactar o inventario de cookies e deixar o cumprimento listo para o cliente.
Falar cun experto