← Todos los artículos
consentimiento de cookies30 sept 20267 min de lectura

Cuánto dura el consentimiento de cookies, por país

Ninguna ley fija cuánto dura el consentimiento. Qué aconsejan CNIL, ICO, Garante y AEPD, cuándo volver a pedirlo y cómo difiere de la vida de las cookies.

Equipo de Katla

Ninguna ley de la UE ni del Reino Unido fija una duración para el consentimiento de cookies. Las autoridades cubren ese vacío con guías: la CNIL francesa considera una buena práctica conservar la elección de un visitante durante seis meses, la ICO británica y el Garante italiano dicen que, tras un rechazo, no se vuelva a preguntar hasta que pasen seis meses, y la AEPD dice que el consentimiento no debería durar más de 24 meses. Elijas el plazo que elijas, tienes que volver a preguntar en cuanto añadas una finalidad o un tercero que el consentimiento original no cubría.

Qué dice la ley

El RGPD no fija una fecha de caducidad para el consentimiento. Las directrices del CEPD sobre el consentimiento lo dicen claramente: «El RGPD no establece un plazo específico para la duración del consentimiento. La duración del consentimiento dependerá del contexto, del alcance del consentimiento original y de las expectativas del interesado». Después, el CEPD recomienda, como buena práctica, «que el consentimiento se renueve a intervalos adecuados».

Dos puntos fijos valen en todos los países. Un visitante puede retirar su consentimiento en cualquier momento, y según el artículo 7.3 del RGPD, «será tan fácil retirar el consentimiento como darlo». Y según el artículo 7.1, tienes que poder demostrar que se dio el consentimiento, lo que en la práctica significa registrar cuándo. Nuestra página sobre el RGPD cubre el resto de lo que necesita un consentimiento válido.

Qué recomiendan las autoridades

AutoridadGuíaSe aplica a
CNIL (Francia)Conservar la elección de un visitante, tanto el consentimiento como el rechazo, durante seis meses es una buena práctica, que se valora caso por casoConsentimiento y rechazo
ICO (Reino Unido)Tras un rechazo, esperar «un tiempo razonable»; seis meses es «un plazo adecuado para solicitar un nuevo consentimiento»Rechazo
Garante (Italia)No volver a mostrar el banner salvo que las condiciones cambien de forma significativa, el sitio no pueda saber si se guardó una elección o hayan pasado al menos seis mesesRechazo o aceptación parcial
AEPD (España)Buena práctica que el consentimiento no dure más de 24 meses, conservando la elección mientras tantoConsentimiento

Fuentes: la recomendación de la CNIL, la guía de la ICO sobre la gestión del consentimiento, las directrices sobre cookies de 2021 del Garante y la guía sobre cookies de la AEPD.

Leídas en conjunto, seis meses es la referencia europea: el tiempo mínimo para respetar un «no» en el Reino Unido e Italia y, en Francia, el plazo que la CNIL considera buena práctica para conservar cualquier elección. Los 24 meses de España son un límite máximo para un «sí», no un objetivo. La ICO también advierte contra el hábito contrario: «No deberías pedir ni instar repetidamente a las personas a que indiquen sus preferencias de forma sistemática».

La CNIL y la ICO presentan sus cifras como orientaciones generales, y el plazo adecuado depende del sitio y de su público. Los detalles por país están en nuestras páginas sobre Francia y el Reino Unido.

En Estados Unidos

California sigue un modelo de opt-out, así que el reloj funciona al revés. Cuando un consumidor se excluye de la venta o el intercambio de su información personal, la empresa tiene que respetarlo y «esperar al menos 12 meses antes de pedir al consumidor que autorice la venta o el intercambio», según la sección 1798.135(c)(4) del Código Civil de California. Más en nuestra página sobre la CCPA.

Cuándo tienes que volver a preguntar antes

Añades una finalidad o un socio. El CEPD: «Si las operaciones de tratamiento cambian o evolucionan considerablemente, el consentimiento original deja de ser válido». La ICO es concreta: «si introduces nuevas etiquetas o cookies con una finalidad distinta de la que indicaste originalmente cuando se dio el consentimiento, debes obtener un nuevo consentimiento para la nueva finalidad». Su propio ejemplo es un sitio que añade un plugin de redes sociales y tiene que volver a preguntar. La AEPD y el Garante dicen lo mismo sobre los nuevos terceros.

La elección guardada ha desaparecido. Si un visitante borra sus cookies, el sitio no tiene constancia de la elección, y el Garante acepta que se vuelva a preguntar en ese caso. Los navegadores también pueden eliminarla: la prevención del seguimiento de Safari elimina las cookies creadas con JavaScript tras siete días sin interacción con el sitio, y un banner que guarda la elección en una cookie así la pierde junto con ellas.

El visitante lo pide. La retirada siempre es posible, así que mantén un enlace o un icono que vuelva a abrir la elección en todas las páginas.

Información

Puede que llegue un cambio. La propuesta Ómnibus Digital de la Comisión Europea, de noviembre de 2025, añadiría una norma al RGPD: tras un rechazo, ninguna nueva solicitud para la misma finalidad «durante un periodo de al menos seis meses», y tras un consentimiento, ninguna nueva solicitud mientras ese consentimiento siga pudiendo servir de base. Es una propuesta, y el tren legislativo del Parlamento Europeo todavía la mostraba en tramitación en agosto de 2026.

La duración del consentimiento no es la duración de la cookie

Hay dos relojes que corren en paralelo, y es fácil confundirlos.

RelojQué lo fijaGuía
Cuánto tiempo se recuerda la elecciónLa caducidad de la cookie de consentimiento, o tu registro en el servidorLos plazos de las autoridades que se indican arriba
Cuánto vive cada cookie una vez permitidaLa caducidad de esa misma cookieDebe corresponderse con su finalidad

El Grupo de Trabajo del Artículo 29 dijo en su dictamen de 2012 que una cookie exenta debe tener «una vida útil directamente relacionada con la finalidad para la que se usa». Para la medición de audiencia que exime del consentimiento, la CNIL recomienda una duración del rastreador de, por ejemplo, 13 meses, que no se prorrogue automáticamente en cada visita, y conservar los datos durante un máximo de 25 meses.

Los relojes también interactúan. Una cookie de analítica que dura dos años no alarga un consentimiento que ha caducado o se ha retirado. La CNIL señala que, para que una retirada surta efecto, un sitio puede necesitar medidas específicas que garanticen que los rastreadores instalados antes ya no se leen ni se escriben.

Fijar tu propio plazo

  1. Elige un plazo y deja por escrito por qué. Seis meses coincide con la buena práctica de la CNIL; un plazo más largo es más fácil de defender con un motivo ligado a tu sitio y a tu público.
  2. Trata un «no» como mínimo igual de duradero que un «sí». Volver a preguntar tras un rechazo antes de seis meses va en contra de las guías de la ICO y del Garante.
  3. Vuelve a preguntar cuando cambien tus finalidades o tus socios, diga lo que diga el plazo.
  4. Registra la hora de cada elección, para poder demostrar cuándo se dio el consentimiento.
  5. Mantén la elección al alcance, para que un visitante nunca tenga que esperar a que caduque para cambiar de opinión.

La mayor parte de esto es trabajo de la herramienta de consentimiento; lo que debería gestionar una plataforma de gestión del consentimiento se trata por separado.

Qué hace Katla

Katla guarda la elección de un visitante durante 12 meses, en una cookie en tu propio dominio. En el caso de un rechazo, eso significa volver a preguntar con menos frecuencia de la que exige cualquiera de las reglas de seis meses anteriores. En el caso de una aceptación, está dentro del límite de 24 meses de la AEPD, pero es el doble de los seis meses que la CNIL describe como buena práctica, y hoy no hay ningún ajuste para acortarlo. Como cualquier cookie escrita por un script, Safari puede borrarla antes.

Cada decisión se registra con sus categorías, su fecha y hora y una dirección IP truncada, y Katla conserva la decisión más reciente de cada visitante. Un icono flotante de ajustes, o tu propio enlace «Configuración de cookies» que llame a katla.open(), vuelve a abrir la elección en cualquier página.


Este artículo resume las guías de las autoridades y no constituye asesoramiento jurídico. Los plazos recomendados varían según el país, así que consulta el texto de la propia autoridad para los mercados en los que operes.