VeryAppı
Técnico y legal

Crear un banner de cookies conforme: principios y errores que evitar

Publicado el 15 de noviembre de 2025·7 min de lectura

Un banner de cookies conforme debe recabar el consentimiento previo del visitante antes de depositar cualquier cookie no esencial, ofrecer un rechazo tan accesible como la aceptación, y permitir retirar el consentimiento en cualquier momento. Las cookies estrictamente necesarias para el funcionamiento del sitio (carrito, autenticación) quedan exentas de esta obligación de consentimiento, pero deben mencionarse igualmente.

El verdadero problema: banners que eluden el consentimiento

La mayoría de los banners de cookies que se encuentran en la web no respetan realmente las recomendaciones de la CNIL. El caso más frecuente: un botón "Aceptar" bien visible, y un rechazo escondido tras un enlace discreto, un segundo clic o un texto gris poco legible. Esta asimetría constituye un incumplimiento identificado y sancionado en varias ocasiones por la CNIL, incluso en sitios de gran notoriedad. Un sitio más pequeño no está a salvo de una denuncia o un control sobre este punto, más aún cuando la infracción es visible de inmediato para cualquier visitante.

Los principios establecidos por la CNIL

El marco aplicable a las cookies se basa en la directiva ePrivacy transpuesta al derecho francés, completada por las recomendaciones de la CNIL. Los puntos estructurantes:

  • Consentimiento previo: las cookies no esenciales solo deben depositarse tras un consentimiento explícito, nunca antes.
  • Consentimiento libre y específico: el visitante debe poder elegir categoría por categoría (por ejemplo, aceptar la medición de audiencia pero rechazar la publicidad), no solo un "todo o nada".
  • Rechazo tan sencillo como la aceptación: ambas opciones deben presentarse al mismo nivel visual, sin un recorrido diferenciado.
  • Información clara: la finalidad de cada categoría de cookies debe explicarse en un lenguaje comprensible, no solo enumerarse mediante un nombre técnico.
  • Prueba del consentimiento: el sitio debe poder demostrar, en caso de control, que el consentimiento fue efectivamente recabado en las condiciones previstas.

Lo que no exige consentimiento

Algunas cookies están exentas de la obligación de consentimiento previo, por considerarse estrictamente necesarias para el funcionamiento esperado del servicio:

CategoríaEjemploConsentimiento requerido
Funcionamiento técnicoCarrito de compra, sesión de conexiónNo
Preferencias declaradasIdioma elegido por el usuarioNo, si se limita estrictamente a ese uso
Medición de audiencia exentaEstadísticas anonimizadas según criterios de la CNILNo, bajo condiciones técnicas precisas
Medición de audiencia estándarHerramientas de análisis con identificadores persistentes
Publicidad y redes socialesBotones para compartir, píxeles publicitarios
Personalización de contenido de tercerosRecomendaciones basadas en el perfil

Construir un banner conforme, paso a paso

  1. Bloquear las cookies no esenciales por defecto, antes de cualquier interacción del visitante con el banner.
  2. Presentar dos opciones de igual nivel: aceptar todo, rechazar todo, con acceso sencillo a una elección detallada por categoría.
  3. Explicar cada finalidad en una frase comprensible, sin jerga técnica.
  4. No premarcar las casillas de consentimiento: cada categoría sujeta a consentimiento debe estar desmarcada por defecto.
  5. Prever un acceso permanente para modificar la elección después, generalmente mediante un enlace discreto pero accesible en el pie de página.
  6. Conservar una prueba del consentimiento, con su fecha y contenido exacto, durante el periodo de validez retenido.

Las soluciones técnicas disponibles

En la mayoría de los CMS y herramientas modernas de creación de sitios, la gestión de las cookies pasa por una plataforma de gestión del consentimiento (CMP), integrada o mediante un módulo de terceros. Estas herramientas suelen permitir bloquear los scripts de terceros antes del consentimiento, gestionar la granularidad por categoría y conservar una prueba fechada. Elegir un módulo reconocido sigue siendo preferible a un desarrollo artesanal, que a menudo omite el bloqueo efectivo de los scripts antes del consentimiento, el punto más frecuentemente descuidado.

Lo que hay que recordar

  • Las cookies no esenciales deben bloquearse mientras no se haya dado el consentimiento, no solo mostrarse como "pendientes".
  • El rechazo debe ser tan fácil de acceder como la aceptación, al mismo nivel visual.
  • El consentimiento debe poder darse categoría por categoría, no solo en bloque.
  • Algunas cookies de medición de audiencia estrictamente configuradas escapan a la obligación de consentimiento, bajo condiciones técnicas precisas fijadas por la CNIL.
  • El consentimiento tiene una duración de validez limitada y debe volver a solicitarse pasado ese plazo.
  • Debe poder presentarse una prueba del consentimiento en caso de control.

Preguntas frecuentes

¿Se puede seguir navegando por el sitio sin haber respondido al banner? Sí, la navegación sigue siendo posible, pero las cookies no esenciales permanecen inactivas mientras no se haya dado un consentimiento explícito.

¿Hay que volver a pedir el consentimiento en cada visita? No, puede conservarse durante un periodo limitado, generalmente seis meses según las recomendaciones de la CNIL, y luego volver a solicitarse.

¿Las cookies de medición de audiencia siempre requieren consentimiento? No de forma sistemática, si están configuradas según los criterios de exención fijados por la CNIL (sin seguimiento individual entre sitios). Fuera de esa configuración, el consentimiento sigue siendo necesario.

¿Es legal un banner que solo tiene un botón "Aceptar"? No, esta práctica está explícitamente sancionada por la CNIL. El rechazo debe proponerse con la misma facilidad que la aceptación.

En resumen

Un banner de cookies conforme se basa en un principio sencillo pero a menudo eludido: el rechazo debe ser tan accesible como la aceptación, y nada debe depositarse antes de un consentimiento explícito. Este marco general refleja las recomendaciones públicas de la CNIL; para una puesta en conformidad precisa de su sitio, sigue siendo recomendable una auditoría dedicada o el asesoramiento de un profesional del derecho. Los sitios entregados por VeryAppi integran una gestión de cookies que respeta estos principios desde su puesta en línea.

Preguntas frecuentes

¿Se puede seguir navegando por el sitio sin haber respondido al banner?

Mientras el visitante no haya dado su consentimiento, no deben depositarse cookies no esenciales. La navegación sigue siendo posible sin responder, pero en ese caso los rastreadores sujetos a consentimiento permanecen inactivos hasta una elección explícita.

¿Hay que volver a pedir el consentimiento en cada visita?

No, el consentimiento puede conservarse durante un periodo limitado (la CNIL recomienda generalmente un máximo de seis meses), tras el cual debe volver a solicitarse. La elección de rechazo también debe memorizarse durante ese periodo, para no molestar al visitante que ya ha rechazado.

¿Las cookies de medición de audiencia siempre requieren consentimiento?

No de forma sistemática. La CNIL prevé una exención para las herramientas de medición de audiencia configuradas de manera que no permitan el seguimiento individual del visitante de un sitio a otro, según criterios técnicos precisos. Fuera de esta configuración exenta, sigue siendo necesario el consentimiento previo.

¿Es legal un banner que solo tiene un botón 'Aceptar'?

No, esta práctica está explícitamente sancionada por la CNIL desde hace varios años. El rechazo debe proponerse al mismo nivel y con la misma facilidad que la aceptación, sin ningún paso adicional ni recorrido disuasorio.

Artículos relacionados

← Volver al blog