Certix

Política de cookies e consentimento: que é e como facela conforme

Certix
Certix®
· 11 xullo 2026 · 10 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Case todas as webs corporativas cargan algo máis que o seu propio código: analítica para medir visitas, un mapa incrustado, un vídeo, botóns de redes sociais, píxeles de campañas. Cada un deses elementos adoita deixar un rastro no navegador do visitante, e aí é onde entra en xogo a política de cookies e o consentimento. Non é un trámite decorativo: é a capa de transparencia que a normativa española e europea esixe antes de que unha empresa poida seguir o comportamento de quen visita a súa web.

Esta guía explica, para unha empresa con web propia, que é a política de cookies, cal é a súa base legal, que tipos de cookies existen e cales requiren consentimento, como debe ser o banner conforme á Guía sobre o uso de cookies da AEPD e que erros se repiten con máis frecuencia. O enfoque é operativo e sen alarmismo: entender a lóxica da norma para aplicala ben desde o deseño, non para reaccionar con medo.

Que é a política de cookies?

A política de cookies é o documento informativo que describe todos os dispositivos de almacenamento e recuperación de datos que utiliza unha web no equipo do usuario. É unha das tres pezas legais que adoita acompañar a calquera sitio, xunto ao aviso legal e a política de privacidade, e cumpre unha función propia: dar ao visitante información clara sobre que se instala no seu navegador, con que finalidade, durante canto tempo e como pode xestionalo ou retiralo.

Convén separar dous conceptos que se confunden a miúdo:

  • A política de cookies é un documento estático, accesible de forma permanente desde unha ligazón no pé da web. Informa. Habitualmente inclúe unha táboa con cada cookie identificada.
  • O banner ou aviso de cookies é o mecanismo interactivo que aparece ao entrar na web e recolle a decisión do usuario (aceptar, rexeitar ou configurar) antes de instalar as cookies non exentas.

Ambos elementos traballan xuntos, pero responden a obrigas distintas: a política satisfai o deber de información, e o banner materializa o consentimento. Unha web pode ter unha política de cookies impecable e, aínda así, incumprir se o seu banner carga a analítica antes de que o usuario elixise.

Este artigo aborda a política de cookies de calquera web corporativa. Se o caso concreto é unha tenda en liña, cos seus píxeles de campañas e a súa integración con Google Tag Manager, convén revisar ademais a guía específica sobre cookies e consentimento en tenda en liña.

Base legal: o art. 22.2 da LSSICE e o consentimento do RGPD

Un erro frecuente é pensar que as cookies se rexen só polo RGPD. En realidade, dous marcos normativos conflúen sobre a mesma operación:

  • Art. 22.2 da Lei 34/2002 (LSSICE): é a norma que regula especificamente os dispositivos de almacenamento e recuperación de datos no equipo do usuario. Esixe que o prestador do servizo obtivese o consentimento previo, informado e específico do usuario antes de instalar calquera dispositivo que non sexa estritamente necesario para prestar o servizo expresamente solicitado. Aquí encaixan as cookies, pero tamén os píxeles, o fingerprinting, os identificadores en local storage ou session storage e os SDKs de terceiros.
  • RGPD (Regulamento UE 2016/679): aplícase sobre os datos persoais que se obteñen a través desas cookies cando permiten identificar, directa ou indirectamente, a unha persoa física. O consentimento apóiase no art. 6.1.a RGPD como base de licitude do tratamento, e debe reunir as condicións do art. 7 RGPD e a definición do art. 4.11 RGPD: unha manifestación de vontade libre, específica, informada e inequívoca, mediante unha declaración ou unha clara acción afirmativa.

A consecuencia práctica é que o consentimento de cookies ten que cumprir á vez as esixencias das dúas normas. E como referencia interpretativa, a Guía sobre o uso de cookies da Axencia Española de Protección de Datos (AEPD) traduce eses principios a criterios concretos sobre como debe ser o banner, como se rexeita, que se pode cargar antes do consentimento e cando hai que volver pedilo. É a referencia que utiliza a propia autoridade para valorar se unha implementación é válida.

Tipos de cookies: cales están exentas e cales requiren consentimento

Non todas as cookies necesitan consentimento. A liña divisoria márcaa o propio art. 22.2 LSSICE: quedan exentas unicamente as estritamente necesarias para prestar o servizo que o usuario solicitou. Todo o demais require o seu consentimento previo. Esta é a clasificación operativa habitual:

Categoría Exemplos típicos Consentimento?
Técnicas estritamente necesarias Sesión, autenticación tras login, seguridade, equilibrio de carga, reprodutor multimedia solicitado, selector de idioma, xestión do consentimento. Non (exentas)
Preferencias / personalización Modo claro/escuro, rexión ou idioma elixido voluntariamente, lembrar datos dun formulario sen perfilado. Si (salvo casos limitados)
Analítica / medición Google Analytics, Matomo en modo estándar, Hotjar, Microsoft Clarity, mapas de calor. Si
Marketing / publicidade comportamental Píxel de Meta, píxel de TikTok, Google Ads, retargeting, fingerprinting publicitario, botóns sociais que rastrexan. Si (sempre)

O punto que máis confusión xera é a analítica. Aínda que o responsable a perciba como inofensiva ou mesmo imprescindible para o seu negocio, non é estritamente necesaria para prestar o servizo que o usuario pediu (ler unha páxina, cubrir un formulario). Por iso, salvo supostos moi concretos de medición propia e agregada baixo condicións estritas, a analítica require consentimento previo. A exención do art. 22.2 interprétase de forma estrita: refírese ao imprescindible para o servizo solicitado, non ao conveniente para a empresa.

Como debe ser o banner de consentimento segundo a Guía da AEPD

O banner é a peza onde se materializa —ou se perde— o consentimento válido. A Guía sobre o uso de cookies da AEPD desenvolve unha serie de criterios cuxo incumprimento se reprochou de forma reiterada. Estes son os que calquera empresa debería verificar na súa web:

Aceptar e rexeitar, en igualdade de condicións

A acción de rexeitar debe ser tan sinxela como a de aceptar. O primeiro nivel do banner ten que permitir aceptar todas, rexeitar todas e configurar por categorías, sen obrigar ao usuario a entrar no configurador para poder dicir que non. Pintar o botón de aceptar nunha cor destacada e deixar o rexeitamento como unha ligazón gris de tamaño inferior considérase un patrón enganoso (dark pattern) que vicia o consentimento libre do art. 4.11 RGPD.

Granularidade por categorías

O usuario debe poder aceptar unhas finalidades e rexeitar outras: por exemplo, admitir a analítica e rexeitar o marketing, ou ao revés. Un banner de todo ou nada, sen configuración por categorías, non respecta a especificidade do consentimento.

Sen muros de cookies abusivos

Os muros de cookies (cookie walls) que bloquean o acceso ao contido salvo que o usuario acepte todas as cookies vician a liberdade do consentimento. A Guía admite alternativas equivalentes de acceso só en supostos moi acoutados e con condicións estritas; non como fórmula xeral para forzar a aceptación. Un consentimento obtido baixo a ameaza de non deixar navegar non é válido.

Consentimento por acción afirmativa

Seguir navegando non é consentir. A práctica de entender que continuar na web equivale a aceptar quedou descartada: o consentimento esixe unha acción afirmativa clara. Do mesmo modo, pechar o banner sen elixir tampouco pode interpretarse como aceptación; ante a ausencia de decisión, as cookies non exentas deben permanecer bloqueadas.

Retirar o consentimento coa mesma facilidade

O usuario debe poder cambiar ou retirar a súa decisión en calquera momento coa mesma facilidade coa que a outorgou (art. 7.3 RGPD). Isto resólvese cunha ligazón permanente no pé da web —do tipo "Configurar cookies" ou "Preferencias de cookies"— sempre accesible, sen escondela en menús secundarios.

Que debe incluír a política de cookies

A política de cookies, como documento, ten que ofrecer ao usuario a información necesaria para entender e controlar o que ocorre no seu navegador. Un contido mínimo razoable inclúe:

  • Que é unha cookie e demais dispositivos de almacenamento, en linguaxe accesible.
  • Quen é o titular da web e responsable do uso das cookies, e quen son os terceiros que instalan cookies a través do sitio (analítica, publicidade, redes sociais).
  • Táboa detallada de cookies: cada cookie identificada polo seu nome técnico, o seu titular (propia ou de terceiro), a súa finalidade, a súa duración e o seu tipo (de sesión ou persistente).
  • Categorías e finalidades: agrupación por técnicas necesarias, preferencias, analítica e marketing, explicando para que serve cada grupo.
  • Base xurídica: consentimento para as non exentas; necesidade técnica para as estritamente necesarias.
  • Transferencias internacionais, cando algún terceiro (por exemplo, un provedor con servidores fóra da UE) trate datos fóra do Espazo Económico Europeo, indicando a garantía aplicable.
  • Como xestionar, aceptar, rexeitar ou eliminar as cookies: desde o propio panel de configuración da web e desde os axustes do navegador.
  • Data de última actualización do documento e da listaxe de cookies.

Un detalle que a miúdo se descoida: a táboa debe incluír tamén os píxeles, SDKs e técnicas de fingerprinting, non só as cookies en sentido estrito. O art. 22.2 LSSICE fala de calquera dispositivo de almacenamento e recuperación de datos, non só dos que se chaman formalmente "cookies".

Erros comúns que converten un banner correcto nun incumprimento

A maioría dos problemas non están no texto da política, senón no comportamento técnico da web. Estes son os fallos que máis se repiten:

  • Cargar cookies antes do consentimento. É o erro máis habitual e o máis grave: a analítica, o píxel de Meta ou o mapa incrustado dispáranse na primeira carga da páxina, antes de que o usuario tocase o banner. O principio é o inverso: bloqueo por defecto de todo o non exento ata que o usuario elixa.
  • Rexeitamento escondido. Botón de aceptar visible e chamativo; rexeitamento relegado a unha ligazón pequena ou dispoñible só tras entrar en "configurar".
  • Banner meramente informativo. Avisos do tipo "usamos cookies, se segues navegando acéptalas" que non ofrecen ningunha opción real de rexeitamento. Non recollen consentimento válido.
  • Política de cookies desactualizada. A táboa non coincide coas cookies que a web carga realmente, porque se engadiron integracións novas sen revisar o documento nin o xestor de consentimento.
  • Non poder retirar o consentimento. Falta a ligazón permanente de configuración no pé, de modo que quen aceptou non ten forma sinxela de cambiar de opinión.
  • Non conservar proba. O art. 7.1 RGPD obriga ao responsable a poder demostrar que o usuario consentiu. Sen un rexistro do consentimento (identificador de sesión, data, versión do banner e categorías marcadas), non hai forma de acreditalo ante unha reclamación.

Moitos destes fallos nacen na fase de deseño e desenvolvemento da web: onde se cargan os scripts de terceiros, se o xestor de consentimento bloquea de verdade antes do clic, se as integracións novas pasan por el. Corrixilo coa web xa publicada custa máis que prevelo desde o principio; por iso convén integrar a capa de cookies na propia arquitectura do sitio, como se detalla no checklist de requisitos legais para unha web.

"A maioría dos banners de cookies que vemos non incumpren polo que din, senón polo que fan antes de que o usuario diga nada. O texto é correcto e, mentres tanto, a analítica xa se cargou. O consentimento non é unha pantalla que se ensina: é unha decisión que se respecta."

Mario P. Talamillo · Socio director, Certix®

Checklist dunha política de cookies e un banner conformes

  • Mapa actualizado de todas as cookies, píxeles e SDKs que a web carga, agrupados por categoría.
  • Bloqueo real por defecto de todo o que non sexa estritamente necesario, verificado con ferramentas de inspección de rede.
  • Banner con tres opcións no primeiro nivel: aceptar todas, rexeitar todas e configurar por categorías.
  • Equiparación visual entre aceptar e rexeitar, sen patróns enganosos.
  • Configurador con granularidade real por categorías (aceptar unhas, rexeitar outras).
  • Sen muros de cookies que condicionen o acceso a aceptar todo.
  • Nin "seguir navegando" nin pechar o aviso se interpretan como aceptación.
  • Ligazón permanente de configuración no pé de cada páxina para modificar ou retirar o consentimento.
  • Política de cookies con táboa detallada (nome, titular, finalidade, duración) e data de actualización.
  • Rexistro do consentimento como proba: identificador, data, versión do banner e categorías marcadas.
  • Renovación do consentimento tras un prazo razoable sen nova manifestación do usuario.

Preguntas frecuentes

Que é a política de cookies e en que se diferencia do banner de consentimento?

A política de cookies é un documento informativo permanente, accesible desde o pé da web, que describe que cookies usa o sitio, de quen son, para que serven, canto duran e como xestionalas. O banner é o mecanismo interactivo que recolle a decisión do usuario (aceptar, rexeitar ou configurar) antes de instalar as cookies non exentas. A política informa; o banner recolle o consentimento. Unha web conforme necesita as dúas pezas: o art. 22.2 LSSICE esixe informar e recadar consentimento, e a Guía da AEPD detalla como facelo.

Que cookies pode usar a miña web sen pedir consentimento?

Só as estritamente necesarias para prestar o servizo que o usuario solicitou: cookies de sesión, de autenticación tras iniciar sesión, de seguridade, de equilibrio de carga ou do xestor de consentimento. O art. 22.2 LSSICE exime unicamente a estas. A analítica, a publicidade, o retargeting e a personalización comercial non caben na exención —que se interpreta de forma estrita— e requiren consentimento previo do usuario antes de instalarse.

O banner pode ter só un botón de Aceptar?

Non. A Guía sobre o uso de cookies da AEPD esixe que rexeitar sexa tan fácil como aceptar. O primeiro nivel do banner debe ofrecer aceptar todas, rexeitar todas e configurar por categorías, con equiparación visual entre aceptar e rexeitar. Un banner con só Aceptar, ou co rexeitamento escondido baixo unha ligazón pequena, non cumpre o requisito do consentimento libre do art. 4.11 RGPD. Ademais, ata que o usuario elixa, as cookies non exentas non poden cargarse.

Podo condicionar o acceso á web a que o usuario acepte as cookies?

Como regra xeral, non. Os muros de cookies que impiden acceder ao contido salvo que se acepten todas as cookies vician a liberdade do consentimento, que debe ser libre conforme aos arts. 4.11 e 7 RGPD. A Guía da AEPD admite alternativas equivalentes de acceso só en supostos moi acoutados e baixo condicións estritas, non como fórmula xeral para forzar a aceptación.

Referencias e recursos para afondar

A política de cookies da túa web reflicte o que a túa web fai de verdade?

En Certix revisamos o consentimento da túa web cun experto en protección de datos. Sen intermediarios comerciais, sen plantillas xenéricas.

Falar cun experto

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →