¿A quién afecta la política de cookies? Cómo cumplir con el RGPD y la LSSI-CE

Tabla de contenidos

Las cookies son pequeños archivos que los sitios web instalan en el dispositivo del usuario para registrar su comportamiento, preferencias y actividad. Su uso está regulado por el RGPD y la LSSI-CE, y su incumplimiento es una de las infracciones más frecuentes que sanciona la AEPD. Si tienes web, esta normativa te aplica a ti.

Por qué tu web necesita política de cookies

Las cookies son datos personales en el sentido del RGPD cuando permiten identificar o rastrear a una persona. Cualquier cookie que no sea estrictamente necesaria para el funcionamiento técnico del sitio requiere el consentimiento informado del usuario antes de instalarse.

La política de cookies es el documento que informa al usuario de qué cookies usa tu web, para qué sirven, quién las gestiona y durante cuánto tiempo se almacenan. Sin este documento, no hay consentimiento válido. Sin consentimiento válido, el uso de cookies analíticas, publicitarias o de redes sociales es ilegal.

A quién obliga la ley de cookies

A cualquier web que use cookies no estrictamente necesarias y sea accesible desde España. Esto incluye:

  • Tiendas online (ecommerce) que usen cookies de seguimiento o remarketing.
  • Webs corporativas que usen Google Analytics, Facebook Pixel, LinkedIn Insight Tag o similares.
  • Blogs y medios digitales con publicidad o herramientas de analítica.
  • Apps web que instalen cookies en el navegador del usuario.

La excepción: webs que solo usen cookies técnicas estrictamente necesarias para el funcionamiento (por ejemplo, para mantener la sesión de usuario o recordar el carrito de compra) no necesitan el banner de consentimiento, aunque sí deben informar de esas cookies.

Tipos de cookies y cuáles requieren consentimiento

La guía sobre el uso de las cookies de la AEPD clasifica las cookies en función de su necesidad para el funcionamiento del sitio:

  • Cookies de redes sociales: botones de compartir o píxeles de seguimiento de plataformas sociales. Requieren consentimiento.
  • Cookies técnicas o necesarias: imprescindibles para que el sitio funcione. No requieren consentimiento.
  • Cookies de preferencias o personalización: recuerdan configuraciones del usuario (idioma, moneda, preferencias). Requieren consentimiento si van más allá de lo estrictamente necesario.
  • Cookies analíticas: miden el comportamiento de los usuarios en el sitio (visitas, páginas vistas, tiempo…). Requieren consentimiento.
  • Cookies publicitarias o de marketing: rastrean al usuario para mostrarle publicidad personalizada. Requieren consentimiento explícito.

Qué debe incluir la política de cookies

La política de cookies de tu web debe describir:

  • Qué cookies usa el sitio, con nombre o categoría de cada una.
  • Para qué sirve cada cookie (finalidad).
  • Quién la gestiona (propia o de terceros: Google, Meta, etc.).
  • Cuánto tiempo permanece activa (duración).
  • Cómo puede el usuario revocar su consentimiento.

La política debe estar accesible desde el banner de cookies y desde el pie de página de la web, como mínimo.

Cómo configurar el banner de consentimiento correctamente

Este es el punto donde más webs incumplen. El banner de cookies debe cumplir estos requisitos:

  • El consentimiento debe ser libre: rechazar las cookies no técnicas no puede impedir el acceso al contenido del sitio.
  • Debe ser informado: el usuario debe saber qué acepta antes de aceptar, no después.
  • Debe ser específico: no vale un consentimiento genérico para «todas las cookies». Las cookies analíticas, publicitarias y de redes sociales deben poder aceptarse o rechazarse por separado.
  • El botón «Aceptar todas» y el botón «Rechazar» deben tener la misma prominencia visual. No puede haber un botón de aceptar grande y colorido y un enlace pequeño y gris para rechazar.
  • La AEPD considera que «seguir navegando» no es un consentimiento válido.

Las Consent Management Platforms (CMP) como Cookiebot, CookieYes o Axeptio facilitan la implementación correcta del banner y la gestión del consentimiento.

Multas por cookies mal gestionadas

La AEPD ha sancionado a empresas españolas de todos los tamaños por incumplimientos en materia de cookies. Los casos más habituales:

  • Instalación de cookies analíticas o publicitarias sin consentimiento previo.
  • Banner de cookies que no permite rechazar con la misma facilidad que aceptar.
  • Política de cookies incompleta o que no se corresponde con las cookies realmente instaladas.
  • Falta de mecanismo para revocar el consentimiento ya dado.

Las sanciones por incumplimiento de la normativa de cookies pueden considerarse infracción grave del RGPD, con multas de hasta 10 millones de euros o el 2% del volumen de negocio global.

Obligaciones legales completas de tu web (aviso legal, privacidad, cookies): Textos legales obligatorios en una web

En Ubimia Compliance incluimos la revisión y actualización de la política de cookies dentro del proceso de adecuación web. Es un elemento que muchas empresas configuran una vez y olvidan, cuando en realidad requiere revisión cada vez que se añade o cambia una herramienta de terceros.

Marco legal LSSI-CE que regula las comunicaciones y cookies: Guía sobre la ley LSSI-CE: qué es y cómo cumplirla

Revisamos la legalidad de tu web y su política de cookies → /proteccion-de-datos/

¿Tienes dudas sobre cómo cumplir? Hablamos sin compromiso.

Déjanos tus datos y te llamamos para guiarte sobre tu negocio