Un banner de cookies mal configurado es una de las causas más frecuentes de sanción por parte de la AEPD. Afortunadamente, cumplir la normativa no exige un banner intrusivo ni agresivo con la experiencia de usuario.

Lo que exige la LSSI-CE

El artículo 22.2 de la LSSI-CE obliga a informar antes de instalar cualquier cookie no esencial y a obtener un consentimiento válido conforme al RGPD. Las cookies técnicamente necesarias, en cambio, pueden instalarse sin pedir permiso.

Los tres botones básicos

Botón Función
Aceptar todas Instala todas las categorías de cookies
Rechazar todas Solo instala las técnicamente necesarias
Configurar Permite elegir categoría por categoría

Errores que suele sancionar la AEPD

Ocultar el botón de rechazar tras varios clics mientras el de aceptar es visible de un solo vistazo, preseleccionar casillas de categorías no esenciales, o instalar cookies antes de que el usuario haya decidido, son los tres errores más comunes detectados en resoluciones sancionadoras.

Cookies propias y de terceros

Distingue en tu política de cookies entre las que instala directamente tu sitio y las que instalan servicios externos integrados, como un reproductor de vídeo o un mapa incrustado. Cada cookie de terceros debe activarse solo tras el consentimiento correspondiente.

Revisa el banner periódicamente

Cada vez que incorpores una nueva herramienta que instale cookies, comprueba que el banner refleja la nueva categoría y que la cookie no se instala antes del consentimiento. Herramientas de escaneo automático de cookies pueden ayudarte a detectar instalaciones no declaradas.

Caso práctico

Un sitio de comparación de precios rediseñó su banner tras detectar que el botón de aceptar todas era más grande y de color llamativo, mientras que rechazar aparecía como un enlace de texto pequeño. Igualó el tamaño y el contraste de ambos botones, cumpliendo así con el criterio de la AEPD sobre la igualdad de facilidad entre aceptar y rechazar.

Preguntas frecuentes

¿Puedo bloquear el acceso al sitio si el usuario rechaza las cookies? No. El acceso al contenido debe mantenerse igual, tanto si acepta como si rechaza las cookies no esenciales.

¿Debo pedir consentimiento cada vez que el usuario visita mi web? No en cada visita, pero sí conviene renovar la solicitud periódicamente, habitualmente una vez al año, y siempre que cambies de proveedor.

¿Puedo usar cookies de terceros antes de que el usuario acepte, si las desactivo si rechaza? No. La instalación debe producirse después del consentimiento, no antes con la posibilidad de revertirla; cargar el script y luego bloquearlo no cumple con el criterio de la AEPD, que exige un bloqueo previo real de cualquier cookie no esencial hasta obtener una respuesta afirmativa del usuario.

Para seguir profundizando

Consulta más fallos habituales en 7 errores frecuentes que sanciona la AEPD, y aprende cuándo un incidente de seguridad va más allá de las cookies en brecha de seguridad: cuándo notificarla a la AEPD. Consulta también los criterios oficiales, actualizados con regularidad, en la web oficial de la AEPD.

💡
Consejo. Genera con nuestro generador gratuito una política de privacidad ajustada a tu sitio web en minutos.