Un banner con apariencia correcta puede fallar si la analítica o publicidad se ejecutan antes de elegir. Empieza por el comportamiento real del navegador.
El artículo 5.3 de la Directiva ePrivacy regula el almacenamiento de información y el acceso al equipo terminal. No se limita a las cookies. La legislación y las autoridades nacionales concretan su aplicación. Si además hay datos personales, se aplica el RGPD.
1. Inventaría las operaciones
Con un perfil limpio, inspecciona:
- cookies propias y de terceros;
- almacenamiento local y de sesión;
- IndexedDB y caché;
- píxeles, SDK, gestores de etiquetas, vídeos y chat;
- identificadores del navegador o publicitarios;
- datos usados para huellas; y
- solicitudes antes, durante y después de cambiar preferencias.
Repite en páginas de entrada, pago, autenticación, contenidos incrustados y zonas privadas. Registra nombre, proveedor, valor, finalidad, duración, dominio, disparador y datos enviados.
2. Clasifica la necesidad de forma estricta
La excepción cubre operaciones usadas solo para transmitir una comunicación o estrictamente necesarias para prestar un servicio solicitado expresamente. Ser útil, habitual o aparecer en las condiciones no basta.
| Ejemplo | Pregunta |
|---|---|
| Sesión autenticada | ¿Es necesario para mantener la sesión solicitada? |
| Cesta | ¿Es necesario para la compra que la persona pidió? |
| Analítica de audiencia | ¿La página solicitada funciona sin esa medición? |
| Perfil publicitario | ¿Es independiente de entregar la página? |
| Vídeo incrustado | ¿Puede esperar a una acción o usar modo de privacidad? |
Documenta el razonamiento por operación.
3. Diseña una elección válida
Las directrices del CEPD exigen una acción libre, específica, informada e inequívoca.
La primera capa debe:
- identificar al responsable;
- explicar finalidades;
- ofrecer aceptar y rechazar con prominencia comparable;
- evitar categorías no esenciales premarcadas;
- enlazar ajustes granulares e información completa; y
- mantener el servicio solicitado cuando el consentimiento no sea necesario.
En España, usa como punto de partida la Guía sobre el uso de las cookies de la AEPD.
4. Bloquea antes de elegir
Convierte el estado de consentimiento en dependencia de cada etiqueta:
type Consentimiento = {
analitica: boolean;
publicidad: boolean;
};
function aplicarConsentimiento(consentimiento: Consentimiento) {
if (consentimiento.analitica) cargarAnalitica();
if (consentimiento.publicidad) cargarPublicidad();
}
El ejemplo solo muestra la barrera. Producción necesita estado inicial desconocido, protección frente a carreras, señales a proveedores, revocación y caducidad. El gestor de etiquetas no debe saltarse el control.
5. Registra y respeta
Conserva evidencia de versión del aviso, categorías, acción afirmativa, fecha y preferencias. No añadas identificadores al registro si no son necesarios.
Ofrece un enlace persistente a los ajustes. Al retirar, detén futuros accesos no esenciales y transmite las señales que admita el proveedor. Explica qué no puede borrarse retroactivamente.
6. Prueba cada cambio
Automatiza:
- visita nueva sin interacción;
- rechazo total;
- aceptación de una categoría;
- aceptación total;
- retirada de una categoría;
- cambio de versión;
- preferencia caducada;
- fallo de JavaScript; y
- contenido de terceros.
Captura red y almacenamiento, no solo la interfaz. Repite el inventario cuando cambien etiquetas o dependencias.
GDPR.Direct redacta borradores de privacidad y cookies. No escanea la web, bloquea etiquetas, registra consentimientos ni opera una plataforma de gestión. Conecta los documentos a un control técnico probado por separado.
Esta guía tiene fines educativos y no constituye asesoramiento jurídico. Confirma los requisitos nacionales con un profesional cualificado. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.