«Sin cookies» describe una característica técnica. No es una conclusión jurídica.
Una herramienta puede evitar las cookies y aun así leer o escribir información en el dispositivo, recibir una dirección IP, crear una huella o enviar datos a otro proveedor. Cada hecho puede cambiar el análisis. La respuesta también depende del país cuyas reglas de comunicaciones electrónicas se apliquen.
Haz dos análisis por separado
El primero se refiere al equipo terminal. El artículo 5.3 de la Directiva ePrivacy exige, con carácter general, información clara y consentimiento antes de almacenar información o acceder a la ya guardada en un dispositivo. Existen excepciones para operaciones estrictamente necesarias para el servicio solicitado o para transmitir una comunicación.
La prueba no se limita a las cookies. Puede abarcar almacenamiento local, identificadores publicitarios, píxeles y algunos métodos de huella digital.
El segundo análisis se refiere a los datos personales. Si el sistema trata información de una persona identificada o identificable, se aplica el RGPD. Necesitarás una base jurídica, transparencia, minimización, plazos, garantías del encargado, seguridad y, cuando proceda, un mecanismo de transferencia. Eliminar una cookie no elimina estas obligaciones.
Revisa la implementación, no la etiqueta
Documenta las respuestas:
- ¿El script lee o escribe cookies, almacenamiento local, identificadores de caché o datos similares?
- ¿Obtiene un identificador persistente o probabilístico a partir del navegador o del dispositivo?
- ¿Qué campos salen del navegador, incluida la IP completa, parámetros de URL, referente, identificador de usuario y texto libre?
- ¿Cuándo se truncan, descartan o agregan los identificadores?
- ¿Puede el proveedor o tu organización distinguir a una persona entre visitas?
- ¿Dónde se aloja el servicio, qué subencargados participan y existen transferencias internacionales?
- ¿Cuánto tiempo se conservan los eventos y agregados?
Consulta la documentación técnica vigente y compárala con una traza de red. Expresiones comerciales como «respetuoso con la privacidad» no prueban cómo funciona tu configuración.
Tabla de decisión
| Hallazgo | Siguiente paso probable |
|---|---|
| Acceso o almacenamiento no esencial en el terminal | Obtén consentimiento válido antes de la operación, según la norma nacional aplicable |
| Operación estrictamente necesaria | Documenta la necesidad y facilita la información exigible |
| Tratamiento de datos personales | Define una base del artículo 6 y cumple el resto de obligaciones |
| Solo datos agregados realmente anónimos | Documenta cómo descartaste la identificabilidad y revisa los cambios |
| Proveedor o transferencia | Revisa artículo 28, subencargados, ubicación y garantías del capítulo V |
En España, la Guía sobre el uso de las cookies de la AEPD es una referencia nacional útil. Otros países pueden aplicar la regla ePrivacy de forma distinta, por lo que un sitio internacional necesita una revisión por jurisdicción.
Qué debes publicar
Si hay datos personales, describe finalidad, campos, base, proveedor, destinatarios, transferencias y conservación en la política de privacidad. Si el acceso al terminal requiere consentimiento, el mecanismo debe ofrecer una elección real antes de la operación y permitir retirar el consentimiento con la misma facilidad.
No añadas un banner que permite ejecutar el script antes de elegir. Tampoco lo retires solo porque el proveedor diga «sin cookies».
GDPR.Direct puede ayudarte a redactar los documentos de privacidad y cookies. No inspecciona el script desplegado, no decide qué norma nacional se aplica y no gestiona el consentimiento. Un desarrollador debe comprobar la red y un profesional cualificado debe revisar las clasificaciones dudosas.
Este artículo tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.