← Todos los artículos
consentimiento de cookies30 sept 20268 min de lectura

Qué cookies necesitan consentimiento y cuáles no

En la UE y el Reino Unido, una cookie requiere consentimiento si no es estrictamente necesaria para lo que pide el visitante. Ejemplos, guías y países.

Equipo de Katla

En la UE y el Reino Unido, una cookie necesita consentimiento salvo que sea estrictamente necesaria para prestar algo que el visitante ha pedido expresamente, como mantener la sesión iniciada, conservar un carrito de la compra o recordar su elección sobre las cookies. La analítica, la publicidad, las pruebas A/B, la mayor parte del seguimiento de los widgets de chat y las cookies que instalan las plataformas de vídeo incrustado necesitan consentimiento previo, con algunas excepciones nacionales para la medición respetuosa con la privacidad. En Estados Unidos, las leyes estatales de privacidad, como la CCPA de California, no exigen consentimiento antes de las cookies: exigen una forma de excluirse (opt-out).

La regla: decide la finalidad

La norma de la UE es el artículo 5.3 de la Directiva ePrivacy. Almacenar o leer cualquier cosa en el dispositivo de un visitante necesita su consentimiento, con dos excepciones: cuando se hace «al solo fin de efectuar la transmisión de una comunicación», o cuando es «estrictamente necesario a fin de que el proveedor de un servicio de la sociedad de la información preste un servicio expresamente solicitado por el abonado o el usuario». No se limita a las cookies: las directrices del CEPD sobre su ámbito técnico la aplican también a los píxeles de seguimiento, los enlaces de seguimiento y otras técnicas.

Dos lecturas de esa frase resuelven la mayoría de los casos. El Grupo de Trabajo del Artículo 29 (GT29), predecesor del CEPD, escribió en su dictamen sobre la exención del consentimiento para cookies que «la finalidad de la cookie debe ser siempre la base para evaluar si la exención puede aplicarse con éxito, y no una característica técnica de la cookie». Y la ICO británica dice que la necesidad se juzga desde el lado del visitante: la publicidad puede financiar tu sitio, pero «no hay ninguna finalidad publicitaria que cumpla la excepción de lo estrictamente necesario» (ICO).

Cookies que no necesitan consentimiento

CookieQué haceQuién dice que está exenta
Sesión iniciadaMantiene reconocido de una página a otra a un visitante que ha iniciado sesiónGT29, CNIL, ICO
Balanceo de cargaEnvía las peticiones de un visitante al mismo servidorGT29, CNIL, ICO
Carrito de la compraRecuerda lo que el visitante ha añadidoGT29, CNIL, ICO
Cookie de consentimientoRecuerda la propia elección del visitante sobre las cookiesCNIL, ICO
Elección de idiomaRecuerda un idioma que ha elegido el visitanteGT29, CNIL
Token CSRFImpide el envío falsificado de los formularios que usa el visitanteGT29, como seguridad del servicio que ha solicitado el visitante

La lista de la CNIL está en sus directrices de 2020, y empieza por los rastreadores que guardan la propia elección del visitante sobre los rastreadores. La ICO pone como ejemplo de cookie que puede estar exenta una cookie de consentimiento que recuerda las preferencias «(p. ej., 90 días)», siempre que no se use para nada más.

Toda exención viene con dos condiciones. Una cookie solo puede estar exenta si todas las finalidades a las que sirve lo están: el ejemplo de la CNIL es una cookie de inicio de sesión que puede instalarse sin consentimiento, pero que no puede reutilizarse para publicidad salvo que el visitante lo haya aceptado. Y su duración debe corresponderse con su función: el GT29 dice que una cookie exenta «debe configurarse para que caduque cuando ya no sea necesaria».

Cookies que necesitan consentimiento

Analítica. El GT29 fue tajante: las cookies de analítica «no son estrictamente necesarias para proporcionar una funcionalidad solicitada expresamente por el usuario», porque «el usuario puede acceder a todas las funcionalidades que ofrece el sitio web cuando estas cookies están desactivadas». Algunos países prevén excepciones limitadas, que vemos más abajo.

Publicidad y retargeting. Las cookies publicitarias de terceros «no pueden quedar exentas del consentimiento», y el GT29 lo extiende a usos operativos relacionados, como la limitación de frecuencia y la detección del fraude de clics.

Pruebas A/B. Ninguna exención a escala de la UE las cubre, así que, con el mismo razonamiento que la analítica, necesitan consentimiento, salvo donde una autoridad nacional diga lo contrario.

Widgets de chat. Las guías anteriores no los mencionan, así que se aplica la prueba general. Una cookie que mantiene la conversación una vez que el visitante abre el chat sirve a algo que ha pedido. Los identificadores que un widget instala en cada carga de página, antes de que nadie lo abra, para contar o seguir a los visitantes, no.

Vídeo incrustado. El GT29 exime las cookies de sesión del reproductor necesarias para reproducir el vídeo, mientras dure la sesión. Las cookies de analítica y de publicidad de la propia plataforma de vídeo son otra cosa. La ICO sugiere configurar los vídeos incrustados para que no instalen nada al cargar la página, usar un modo de privacidad cuando exista y avisar a los visitantes, debajo del reproductor, de que al darle a reproducir se instalarán cookies. Pedir el consentimiento, o enlazar al vídeo fuera del sitio, son sus alternativas.

Consejo

Clasifica una cookie por lo que hace en tu sitio, no por su nombre ni por quién la escribió. Una cookie de sesión reutilizada para crear un perfil publicitario es una cookie publicitaria.

Dónde la respuesta cambia según el país

La exención se interpreta a nivel nacional, y es en la analítica donde se notan las diferencias.

Francia. La CNIL exime la medición de audiencia cuando su finalidad está «estrictamente limitada» a medir la audiencia del propio sitio, solo para el editor, y produce estadísticas anónimas que no se cruzan con otros datos ni se ceden a terceros. Su recomendación añade una duración del rastreador de, por ejemplo, 13 meses, que no se prorrogue automáticamente en cada visita, y un máximo de 25 meses para los datos. Su guía para desarrolladores incluye las pruebas A/B entre las finalidades permitidas, y advierte de que «la mayoría de las grandes ofertas de medición de audiencia no entran en el ámbito de la exención». Más sobre las normas francesas.

Italia. Las directrices sobre cookies de 2021 del Garante tratan las cookies de analítica como cookies técnicas cuando no permiten singularizar a un visitante (en la analítica de terceros, por ejemplo, enmascarando al menos la última parte de la dirección IP), se usan solo para estadísticas agregadas de un único sitio y el proveedor no combina los datos con nada más.

Reino Unido. Desde el 5 de febrero de 2026, el PECR tiene una excepción por fines estadísticos, añadida por la Data (Use and Access) Act 2025. La ICO señala las visitas a páginas, los tipos de dispositivo, las páginas de referencia y las pruebas A/B como usos que probablemente cumplan los requisitos cuando el objetivo es mejorar tu propio sitio, siempre que lo expliques y ofrezcas «un medio sencillo de oponerse, de forma gratuita». El seguimiento de visitantes individuales y todo lo relacionado con la publicidad siguen necesitando consentimiento. Más sobre las normas del Reino Unido.

Otros países tienen sus propias interpretaciones, así que revisa cada mercado en el que operes en lugar de dar por hecho que la exención de un país vale en otro.

En Estados Unidos: opt-out, no opt-in

Las leyes estatales de privacidad de EE. UU. funcionan al revés. La CCPA no exige consentimiento antes de las cookies. Da a los consumidores el derecho a excluirse de la venta o el intercambio de su información personal, entendiendo por intercambio «compartir para publicidad conductual de contexto cruzado», mediante un enlace «Do Not Sell or Share My Personal Information» (No vender ni compartir mi información personal). Global Privacy Control tiene que respetarse como ese opt-out, y vender los datos de consumidores de los que se sabe que son menores de 16 años requiere un opt-in. Los detalles están en nuestra página sobre la CCPA.

Averiguar qué instala tu sitio

No puedes clasificar cookies que no conoces, y la lista cambia cada vez que alguien añade una etiqueta. Abre tu sitio en una ventana privada y mira DevTools antes de tocar el banner, o pasa nuestro verificador de cookies por una URL. Y una cookie en tu propio dominio no es necesariamente tuya: muchas las escriben scripts de otras empresas, y ahí es donde se separan las cookies propias y las de terceros.

Katla lo hace por ti. Recorre tu sitio, registra cada cookie y clasifica cada una con IA en una categoría, con una puntuación de confianza que puedes cambiar, y después genera la política de cookies a partir de esa lista. En el modo RGPD, el bloqueador de cookies solo deja pasar las cookies funcionales antes de que el visitante elija, y elimina las no funcionales instaladas antes. En el modo US State Laws (CCPA), funciona como un opt-out y respeta GPC. Decidir qué cuenta como necesario en tu sitio sigue siendo cosa tuya.


Este artículo resume las guías de las autoridades y no constituye asesoramiento jurídico. Las normas varían según el país, así que consulta el texto de la propia autoridad para los mercados en los que operes.