Certix

Desarrolladores, cookies y analítica: cómo implementar seguimiento sin saltarse el RGPD

Certix
Certix®
· 2 jun 2026 · 8 min de lectura

Artículo de carácter divulgativo. No sustituye al asesoramiento profesional individualizado.

La mayoría de los incumplimientos visibles en webs no nacen de una mala decisión del cliente, sino de una implementación técnica imprecisa: scripts cargados antes del consentimiento, banners con "rechazar" oculto, píxeles inyectados directamente en el head, herramientas analíticas activas sin granularidad. El desarrollador que monta esos elementos es el primer guardián técnico del cumplimiento.

Este artículo recorre lo que cualquier perfil técnico que toque webs debería tener resuelto al amparo del RGPD (Reglamento UE 2016/679), la LOPDGDD (Ley Orgánica 3/2018), el art. 22.2 de la LSSICE (Ley 34/2002) y la Guía sobre el uso de cookies de la AEPD en su versión vigente.

El marco legal aplicado al código que escribes

Tres normas operan a la vez sobre una web con cookies y seguimiento:

Norma Qué exige Aplicación práctica
Art. 22.2 LSSICE Consentimiento previo informado para cookies y tecnologías análogas no estrictamente necesarias. Banner con bloqueo previo de scripts no necesarios
RGPD (arts. 6, 7, 13) Consentimiento válido, transparente, granular, revocable; deber de información. CMP con categorías y registro de prueba
RGPD (arts. 44 ss.) Régimen de transferencias internacionales si las herramientas operan fuera del EEE. Verificar DPF, CCT, configuración regional
LOPDGDD + Guía AEPD Concreta requisitos de diseño del banner, simetría de opciones, refresco del consentimiento. No muros de cookies sin alternativa; rechazar tan accesible como aceptar

Carga condicionada: el principio operativo

La regla técnica esencial es sencilla de enunciar y exigente de aplicar: ninguna cookie ni script de terceros no estrictamente necesario puede descargarse, inicializarse ni ejecutarse antes de que el usuario haya prestado consentimiento. Esto implica:

  • Las etiquetas de Google Analytics, Google Tag Manager (cuando lanza tags de terceros), Hotjar, Meta Pixel, LinkedIn Insight, TikTok Pixel, herramientas de mapas de calor y similares no van en el head como scripts directos.
  • Se cargan bajo el control del gestor de consentimiento, que los activa solo si la categoría correspondiente ha sido aceptada.
  • Fuentes web externas (Google Fonts cargadas desde el CDN de Google), mapas embebidos (Google Maps), vídeos (YouTube, Vimeo) que establecen cookies o transfieren datos: o bien se cargan como fachada estática hasta el consentimiento, o se sustituyen por alternativas locales / privacy-friendly.
  • El "rechazar" debe impedir realmente la carga de los scripts, no limitarse a cerrar el banner.
  • La revocación posterior debe parar la actividad y, donde sea posible, eliminar las cookies ya instaladas.

El gestor de consentimiento (CMP): qué exige la AEPD

La Guía sobre el uso de cookies de la AEPD ha consolidado varios criterios que el desarrollador debe traducir a la configuración del CMP elegido (Cookiebot, OneTrust, Iubenda, Didomi, Complianz, una solución propia…):

  • Sin muros de cookies sin alternativa equivalente: el usuario debe poder usar la web razonablemente sin aceptar cookies no necesarias, salvo escenarios muy concretos justificados.
  • Simetría visual entre aceptar y rechazar: mismo tamaño, mismo nivel de visibilidad, mismo número de clics. Nada de "aceptar" en naranja con "configurar" en gris pequeño.
  • Granularidad real por categorías: estrictamente necesarias, funcionales, analíticas, marketing, personalización. El usuario debe poder aceptar unas y rechazar otras.
  • Registro de prueba: fecha, versión del banner, categorías aceptadas, identificador anónimo, conservación suficiente para acreditar el consentimiento ante una inspección.
  • Revocación accesible en todo momento desde un enlace permanente del pie de la web.
  • Refresco periódico del consentimiento: el plazo orientativo manejado por la AEPD ha venido siendo de 24 meses, sin perjuicio de actualizaciones del criterio.
  • Información clara sobre cada cookie: nombre, finalidad, duración, proveedor, transferencias internacionales si aplican.

Patrones que la AEPD ha considerado problemáticos

  • Banner con un único botón "aceptar" y enlace minúsculo a "configurar".
  • Carga de Analytics o píxeles en paralelo a la apertura del banner.
  • Pre-marcado de categorías opcionales como aceptadas por defecto.
  • "Si sigues navegando entendemos que aceptas" sin acción afirmativa.
  • Botón rechazar escondido tras dos capas o con texto desincentivador.
  • Banner que se cierra solo al hacer scroll y se interpreta como aceptación.
  • Política de cookies desactualizada que no refleja las herramientas reales.
  • Cookies persistentes creadas en la primera visita aunque el usuario rechace.

"Un desarrollador profesional entrega tres cosas con cualquier web: el código que funciona, el inventario de cookies que se instalan y la prueba de que rechazar significa rechazar. Si el cliente solo recibe lo primero, la web no está terminada. Está pendiente."

Mario P. Talamillo · Socio director, Certix®

Google Analytics, Hotjar, Meta Pixel y similares: cómo tratarlos

Las herramientas de analítica y seguimiento más extendidas tratan datos personales (IPs, identificadores de dispositivo, sesiones grabadas, eventos asociados a un visitante). Recomendaciones técnicas:

  • Google Analytics 4: cargar tras consentimiento de la categoría "analítica". Revisar configuración de retención, IP, señales y publicidad. Si se usa Consent Mode v2, entender qué se envía y qué no antes del consentimiento; documentarlo y reflejarlo en la política de cookies.
  • Hotjar y mapas de calor: cargar tras consentimiento. Filtrar campos sensibles (forms, inputs personales). Configurar exclusión de páginas con datos delicados.
  • Meta Pixel, LinkedIn, TikTok: cargar tras consentimiento de la categoría "marketing". Documentar finalidades publicitarias.
  • Vídeos embebidos: usar modo privacidad cuando exista (YouTube nocookie), o fachada estática con clic para cargar el iframe real solo tras consentimiento.
  • Fuentes y librerías externas: priorizar carga local (Google Fonts servidas desde el propio dominio, librerías autoalojadas) para evitar transferencias automáticas.
  • Transferencias internacionales: la mayoría de herramientas implican transferencia a EE.UU. Verificar adhesión del proveedor al Data Privacy Framework (DPF) o existencia de cláusulas contractuales tipo (CCT) vigentes, e informar al usuario.

Lo que el desarrollador debe entregar al cliente

Más allá del código, una entrega profesional incluye:

  • Inventario de cookies: tabla con nombre, finalidad, duración, proveedor, base jurídica, transferencias.
  • Borrador de política de cookies alineado con la implementación real (lo redactará el responsable o su asesor, pero el dev aporta el inventario).
  • Demostración técnica: capturas o vídeo mostrando que con "rechazar" no se cargan los scripts marcados.
  • Documentación del CMP: versión, configuración, cómo refrescar el consentimiento, cómo revisar logs.
  • Procedimiento de actualización: cómo añadir o quitar una herramienta sin romper el cumplimiento.

Checklist técnico del desarrollador

  • Ningún script de terceros no necesario en el HTML inicial.
  • CMP correctamente integrado y testeado con "aceptar todo", "rechazar todo" y configuración granular.
  • Botones aceptar y rechazar simétricos (estilo, tamaño, número de clics).
  • Categorías reales (no solo "aceptar" / "rechazar todo").
  • Registro de prueba del consentimiento operativo.
  • Revocación accesible desde el pie de la web en todo momento.
  • Fuentes, mapas y vídeos sin carga directa de terceros antes del consentimiento.
  • Inventario de cookies entregado al cliente y enlace en la política.
  • Verificación periódica al añadir plugins, integraciones o píxeles nuevos.
  • Revisión cuando cambie el criterio de la AEPD o la versión de la Guía.

Preguntas frecuentes

¿Qué obligaciones tiene un desarrollador al implementar cookies y analítica?

Cargar scripts no necesarios solo tras consentimiento, configurar el CMP con granularidad real y simetría entre aceptar y rechazar, registrar la prueba del consentimiento, evitar pre-cargas indebidas de fuentes, mapas y vídeos, documentar el inventario de cookies y respetar los criterios del art. 22.2 LSSICE y la Guía de cookies de la AEPD.

¿Es válido cargar Google Analytics o Hotjar antes del consentimiento?

Por regla general no. El art. 22.2 LSSICE exige consentimiento previo para cookies no estrictamente necesarias. Analytics y Hotjar tratan datos personales y deben cargarse tras consentimiento de la categoría correspondiente. Configuraciones como Consent Mode v2 requieren análisis caso a caso.

¿Cómo se configura un CMP que cumpla con la AEPD?

Sin muros de cookies sin alternativa, simetría visual aceptar/rechazar, granularidad real por categorías, registro de prueba, revocación accesible en todo momento, refresco periódico del consentimiento (orientativamente 24 meses) e información clara sobre cada cookie.

¿Quién responde si una web carga píxeles sin consentimiento: el cliente o el desarrollador?

Frente a la AEPD responde el titular del sitio (responsable). Frente al cliente responde el desarrollador en función del contrato de servicios y del contrato del art. 28 RGPD: si implementó la herramienta de forma incumplidora, asume responsabilidad contractual y, según el caso, también ante autoridades.

Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado. La normativa autonómica sectorial puede ampliar o modificar plazos y requisitos.

¿Implementas webs y quieres entregar el módulo de cookies bien hecho?

En Certix ayudamos a desarrolladores y agencias a configurar el CMP, redactar el inventario de cookies y dejar el cumplimiento listo para el cliente.

Hablar con un experto

Análisis inicial

¿Necesitas asesoramiento en protección de datos?

En Certix te atenderá directamente un experto, sin comerciales de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →