Ir al contenido principal

Guías

Cookies y AEPD: cumplir sin quedarte ciego en la medición

La mayoría de banners de cookies españoles incumplen por el mismo detalle: aceptar es más fácil que rechazar. Repasamos qué pide la AEPD, qué patrones se consideran abusivos y cómo mantener la atribución de campañas cumpliendo.

Por Equipo Komplian5 min de lectura

Casi todos los banners de cookies que se ven en España comparten el mismo defecto, y no es un tecnicismo: aceptar es un botón grande y oscuro, rechazar es un enlace gris.

Esa diferencia de prominencia es exactamente lo que la Agencia Española de Protección de Datos señala en su guía de cookies. El consentimiento tiene que ser tan fácil de negar como de dar. Si retirar o rechazar cuesta más clics, o se ve menos, no es consentimiento libre.

Esta guía va de cómo cumplir de verdad sin quedarte sin datos.

Lo que la AEPD pide, en corto

  • Consentimiento antes de instalar. Nada que no sea estrictamente necesario puede escribirse antes de que la persona diga que sí. Ni una cookie, ni una entrada en localStorage.
  • Rechazar tan fácil como aceptar. Mismo nivel visual, mismo número de clics, en la misma capa.
  • Granularidad por finalidad. No vale un único "acepto todo": analítica y publicidad son decisiones separadas.
  • Retirar el consentimiento debe ser posible y sencillo, y con la misma facilidad con que se dio.
  • Información clara y previa: qué cookies, de quién, para qué, cuánto duran.
  • Seguir navegando no es consentir. El scroll no es un sí.

El error más común: "estrictamente necesarias"

La exención de consentimiento es más estrecha de lo que la gente cree. "Estrictamente necesaria" significa necesaria para prestar el servicio que la persona ha pedido, no necesaria para tu negocio.

Un par de ejemplos que se colocan mal con frecuencia:

  • Identificadores de atribución (gclid, fbclid, ttclid). Son identificadores de clic publicitario emitidos por terceros. Atribuir un lead es una necesidad tuya, no un servicio que el visitante pidió. Requieren consentimiento.
  • El identificador persistente de un chat de soporte creado al cargar la página, antes de que nadie abra el chat. Cargar el widget no es lo mismo que usarlo.
  • La analítica, salvo casos muy acotados de medición propia y agregada.

Si tu banner clasifica algo de esto como necesario, estás asumiendo un riesgo evitable.

Cómo seguir midiendo cumpliendo

La parte interesante: cumplir no obliga a renunciar a la atribución. Obliga a diseñarla distinto.

1. Retén en memoria, persiste con consentimiento.

El problema clásico: la campaña solo existe en la URL de llegada, y si esperas al consentimiento, la persona ya ha navegado y los parámetros han desaparecido.

La solución no es escribir la cookie antes de preguntar. Es leer los parámetros y guardarlos en memoria, y escribirlos únicamente si la persona acepta. Quien rechaza no deja nada; quien acepta conserva la campaña por la que llegó, aunque ya esté en otra página.

2. Distingue dominios registrables.

Una cookie de .tuempresa.es no llega nunca a app.tuempresa.com. Son dominios registrables distintos y ninguna cookie los cruza. Si tu sitio de marketing y tu aplicación están en dominios diferentes, la atribución tiene que viajar en la URL del alta, no en una cookie.

3. No falsees un clic de campaña.

Si pasas la campaña a otra propiedad, evita usar parámetros utm_* crudos: le estarías diciendo a tu analítica que acaba de ocurrir un clic nuevo, e inventarías sesiones para un clic que puede ser de hace tres semanas. Usa un parámetro propio y trátalo como lo que es: una clave de unión, no un clic.

4. Consent Mode y medición modelada.

Si usas Google Analytics o Ads, el modo consentimiento te permite mantener señal agregada de quienes rechazan sin instalar cookies. No sustituye a los datos, pero evita el escalón brusco en tus informes.

Una lista de comprobación honesta

  • ¿Los botones de aceptar y rechazar tienen el mismo peso visual?
  • ¿Se puede rechazar en la primera capa, sin entrar en "configurar"?
  • ¿Se escribe algo antes de que la persona decida? Compruébalo con las herramientas de desarrollo: cookies, localStorage y sessionStorage.
  • ¿Tu política de cookies lista las cookies que realmente pones? Declarar cookies de un proveedor que no usas es tan incorrecto como omitir las que sí.
  • ¿Se puede cambiar de opinión después, desde un sitio visible?
  • ¿Los scripts de terceros están realmente bloqueados hasta el sí, o solo silenciados?

Ese penúltimo punto sorprende a mucha gente. Es habitual encontrar políticas que enumeran cookies de Facebook o DoubleClick en sitios que nunca han instalado ninguno de los dos, heredadas de una plantilla. Una política que describe un sitio que no es el tuyo no te protege de nada.

El coste real de hacerlo bien

Sí, vas a perder datos: una parte de tus visitantes va a decir que no, y esa gente deja de ser medible individualmente. Es el precio correcto.

Lo que se gana a cambio no es solo evitar una sanción. Es que los números que te quedan son reales. Un panel construido sobre consentimiento que nadie dio es un panel que puede desaparecer entero el día que alguien lo revise.

Resumen

  • Rechazar tiene que costar lo mismo que aceptar. Si no, no es consentimiento válido.
  • "Estrictamente necesario" es lo que el usuario pidió, no lo que tu negocio necesita.
  • La atribución se puede conservar reteniéndola en memoria hasta el consentimiento.
  • Declara las cookies que pones, y solo esas.
  • Comprueba el estado del navegador antes de firmar nada: es la única forma de saber qué escribes de verdad.

Seguir leyendo

Todos los artículos