← Todos los artículos
consentimiento de cookies30 sept 20267 min de lectura

Cookies propias y de terceros ante el consentimiento

Cookies propias, del sitio que visitas; de terceros, de otros dominios. Por qué eso no decide el consentimiento, qué bloquea el navegador y qué revisar.

Equipo de Katla

Una cookie propia se instala para el sitio que aparece en la barra de direcciones. Una cookie de terceros se instala para un dominio distinto, normalmente mediante un script, un píxel o un iframe que ese sitio carga desde otro lugar. La diferencia importa mucho a los navegadores, que bloquean cada vez más las cookies de terceros, y mucho menos a la ley. Que una cookie necesite consentimiento depende de para qué se usa, no del dominio en el que está.

La diferencia, y la trampa

En shop.example, una cookie para shop.example es propia. Una cookie para el dominio de una red publicitaria, instalada cuando la página de la tienda carga el píxel de esa red, es de terceros: el navegador la guarda bajo el dominio de la red publicitaria, y permite reconocer el mismo navegador en cualquier otro sitio que cargue el mismo píxel. Eso es lo que convirtió las cookies de terceros en la columna vertebral del seguimiento entre sitios.

La trampa es que una cookie propia no es necesariamente tuya. Google Analytics escribe su cookie _ga en tu propio dominio, y el píxel de Meta también escribe _fbp en tu dominio. Para el navegador, las dos son propias. Los datos van a Google y a Meta.

Las autoridades se dieron cuenta pronto. El dictamen de 2012 sobre la exención de cookies del Grupo de Trabajo del Artículo 29 (GT29) describe dos significados de «tercero»: una cookie instalada por una organización distinta y una cookie instalada por un dominio distinto. «Aunque estos dos enfoques a menudo se solapan, no siempre son equivalentes». La Agencia Española de Protección de Datos (AEPD) va más allá en su guía sobre cookies: una cookie servida desde el propio dominio del editor no puede considerarse propia si un tercero usa los datos que recoge para sus propios fines.

CookieLo que ve el navegadorQuién usa los datosConsentimiento en la UE
Sesión iniciadaPropiaTúNo es necesario: estrictamente necesaria
_ga (Google Analytics)PropiaTú, a través de GoogleNecesario, salvo exenciones nacionales limitadas
_fbp (píxel de Meta)PropiaMeta, para publicidadNecesario
La cookie de una red publicitaria en su propio dominioDe tercerosLa red publicitariaNecesario
La cookie de una red social cuando un miembro con la sesión iniciada usa su botón de compartirDe tercerosLa red socialPuede estar exenta, solo para esa función de compartir

La última fila es el propio ejemplo del GT29 de una cookie de terceros que puede estar exenta, siempre que se use solo para ofrecer la función de compartir a los miembros que han iniciado sesión.

Por qué propia o de terceros no decide el consentimiento

La norma de la UE, el artículo 5.3 de la Directiva ePrivacy, gira en torno a la necesidad: ¿es el almacenamiento estrictamente necesario para un servicio que el visitante ha solicitado expresamente, o se usa únicamente para transmitir una comunicación? No menciona cookies propias ni de terceros.

El GT29 trata esa distinción, como mucho, como un indicio. Las cookies de sesión propias «tienen muchas más probabilidades de quedar exentas del consentimiento que las cookies persistentes de terceros», dice, pero «la finalidad de la cookie debe ser siempre la base para evaluar si la exención puede aplicarse con éxito, y no una característica técnica de la cookie». Las cookies de terceros no suelen ser estrictamente necesarias porque sirven al servicio de otro, no al que ha venido a buscar el visitante. Esa es una conclusión sobre la finalidad, no sobre los dominios.

También respondes de las cookies de terceros de tu sitio. Las directrices de la CNIL dicen que una organización que permite rastreadores en su sitio, incluidos los de terceros, debe asegurarse de que haya realmente un mecanismo de consentimiento. También consideran al sitio y al tercero corresponsables del tratamiento cuando deciden juntos por qué y cómo se usan esos rastreadores.

Trasladar el seguimiento a cookies propias o a configuraciones del lado del servidor tampoco esquiva la norma. Las directrices del CEPD sobre el ámbito técnico del artículo 5.3 se redactaron en parte porque nuevos métodos de seguimiento están sustituyendo a las cookies a medida que algunos navegadores dejan de admitir las cookies de terceros, y aplican la norma a los píxeles de seguimiento, los enlaces de seguimiento, el seguimiento basado en la IP y los identificadores únicos. Más sobre cómo decide la finalidad en qué cookies necesitan consentimiento.

Qué bloquean hoy los navegadores

NavegadorCookies de tercerosOtros límites
SafariBloqueadas por defecto. La página de prevención del seguimiento de WebKit: «No hay excepciones a este bloqueo», salvo el acceso concedido mediante la Storage Access API y un ajuste de compatibilidad para las ventanas emergentesLas cookies creadas con JavaScript se eliminan tras 7 días sin interacción con el sitio, o se limitan a 24 horas cuando el visitante llega a través de un enlace decorado de un rastreador conocido; las cookies instaladas mediante CNAME cloaking de terceros se limitan a 7 días
FirefoxLas cookies de seguimiento conocidas, bloqueadas por defecto desde 2019. Desde junio de 2022, Total Cookie Protection guarda las cookies de cada sitio en un contenedor aparte para todos los usuarios de escritorio
ChromeA elección del usuario. En abril de 2025, Google dijo que seguiría ofreciendo la opción en los ajustes de Chrome, sin un nuevo aviso independiente; el modo incógnito las bloquea por defectoEn octubre de 2025, Google retiró la mayoría de las tecnologías de Privacy Sandbox, incluidas Topics y Protected Audience, y mantuvo CHIPS, FedCM y Private State Tokens

De ahí se desprenden dos cosas. Las cookies de terceros funcionan ahora de forma desigual: para los visitantes de Safari y Firefox, el seguimiento entre sitios mediante ellas ya está bloqueado en gran parte, mientras que Chrome no las ha retirado. Y que un navegador bloquee una cookie no equivale a que un sitio pida consentimiento. La ley se aplica a todo lo que tu sitio sí ejecuta, en todos los navegadores.

Qué revisar en tu sitio

  1. Haz una lista de cada cookie con su dominio y su finalidad. Pasa nuestro verificador de cookies por una página, o escanea todo el sitio.
  2. Encuentra las cookies propias que escriben otras empresas. _ga, _fbp y sus parientes parecen tuyas en DevTools. Clasifícalas según quién usa los datos.
  3. Vigila las peticiones, no solo las cookies. Un píxel puede enviar datos sin instalar una cookie en la que te fijarías. El caso Apoteket de nuestro análisis de lo que sancionan los reguladores giró en torno a lo que envió un píxel, no a las cookies que instaló.
  4. Somete también al consentimiento las configuraciones del lado del servidor y con CNAME. Mover una etiqueta a tu propio subdominio cambia lo que ve el navegador, no lo que exige la ley.
  5. Comprueba las señales que envías a Google. Si usas etiquetas de Google, el verificador de Consent Mode muestra lo que reciben antes y después de una elección.

Información

Las reglas de los navegadores cambian más a menudo que la ley. Safari y Firefox han endurecido sus valores por defecto desde 2019, y Chrome ha cambiado de planes más de una vez. Construye tu configuración de consentimiento sobre la finalidad de cada cookie, que es lo que mira la ley.

Dónde encaja Katla

Los escaneos de Katla registran por igual las cookies propias y las de terceros, con el dominio, la caducidad y los atributos de cada una y la página en la que apareció, además de las peticiones de seguimiento que hacen las páginas. Después, cada cookie se clasifica con IA por finalidad y proveedor, de modo que una _ga en tu dominio se archiva como analítica de Google y no como una de tus propias cookies.

En la página, el bloqueador de cookies actúa sobre las cookies que escriben los scripts de la página: en el modo RGPD bloquea las no funcionales antes del consentimiento y elimina las que se hubieran instalado antes. Una auténtica cookie de terceros llega en una respuesta de otro dominio, así que la forma de detenerla es retener el script que hace la petición: los scripts etiquetados con data-katla-category esperan a que se acepte su categoría.


Este artículo describe cómo funcionan las cookies y los navegadores y resume las guías de las autoridades. No constituye asesoramiento jurídico.