Cookies y RGPD en España para pymes: el banner mal puesto te puede meter en un lío
Si tienes una web de empresa (aunque sea pequeña), seguramente ya te han dicho: «pon un banner de cookies y listo». Y claro, lo pones, eliges una plantilla bonita y a otra cosa.
El problema es que en España el tema cookies no es decorativo. Es uno de los puntos donde más se equivoca la gente, y donde más fácil es que te caiga un requerimiento o una sanción. No porque seas mala persona, sino porque hay mucho «banner de pega» que parece cumplir… pero no cumple.
En este artículo vamos a lo práctico: qué obligaciones reales tienes con cookies, qué fallos típicos cometen autónomos y pymes, qué riesgos hay si lo haces mal, y cómo dejarlo bien montado sin volverte loco.
1) Lo básico: cookies, RGPD y la norma «de verdad» que te aplica
Cuando hablamos de cookies, se mezclan varias normas:
- RGPD (Reglamento General de Protección de Datos)
- LOPDGDD (Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales)
- LSSI-CE (Ley de Servicios de la Sociedad de la Información)
- Y, en España, los criterios de la AEPD (Agencia Española de Protección de Datos), que marcan el estándar práctico.
La idea clave es esta:
- Si una cookie es necesaria para que la web funcione (por ejemplo, recordar el carrito o mantener la sesión), normalmente no necesitas consentimiento.
- Si una cookie no es necesaria (analítica, publicidad, remarketing, medición avanzada, etc.), necesitas consentimiento previo.
Y «previo» significa previo de verdad: no vale instalarla y luego preguntar.
2) ¿Por qué es tan importante? Porque es lo más visible (y lo más denunciable)
La protección de datos tiene muchas partes que no se ven: contratos con proveedores, registros internos, medidas de seguridad…
Pero las cookies están en la cara del usuario. Cualquier persona puede:
- Entrar en tu web
- Ver el banner
- Comprobar si hay cookies cargadas antes de aceptar
Y si alguien se enfada (o si un competidor quiere tocarte las narices), es un punto fácil para denunciar.
Además, muchas inspecciones y revisiones empiezan por la web, porque es lo más rápido de auditar.
3) Errores típicos en banners de cookies (los que más veo en pymes)
Error 1: «Aceptar» grande y «Rechazar» escondido
En España, el criterio es claro: rechazar debe ser igual de fácil que aceptar.
Si pones:
- Botón verde gigante «Aceptar»
- Y para rechazar hay que entrar en «Configurar», abrir 3 pestañas y desmarcar cosas
…eso se considera consentimiento no válido.
Error 2: Cookies no esenciales cargadas antes de aceptar
Este es el clásico: instalas Google Analytics, Meta Pixel, TikTok Pixel o herramientas similares y, aunque el usuario no haya aceptado, ya están cargando.
Eso es un «no» bastante claro.
Error 3: «Seguir navegando» como consentimiento
Hace años se veía mucho: «Si sigues navegando, aceptas».
Hoy, en general, no es válido. El consentimiento debe ser una acción afirmativa clara.
Error 4: No informar bien (o informar con textos genéricos)
La política de cookies no puede ser un copia-pega que no dice:
- Qué cookies usas
- Para qué
- Quién es el tercero (si aplica)
- Duración
- Cómo retirar el consentimiento
Error 5: No poder cambiar la elección fácilmente
El usuario debe poder:
- Cambiar su configuración
- Retirar el consentimiento
Y eso debería estar accesible (por ejemplo, un botón flotante o un enlace fijo).
4) ¿Qué cookies suelen usar autónomos y pymes (y cuáles requieren consentimiento)?
Para aterrizarlo, aquí van ejemplos típicos:
Cookies necesarias (normalmente sin consentimiento)
- Cookies de sesión
- Cookies para seguridad (por ejemplo, anti-fraude)
- Cookies para recordar preferencias técnicas básicas
Cookies no necesarias (con consentimiento)
- Analítica: Google Analytics, Matomo (según configuración), Hotjar
- Publicidad/remarketing: Meta Pixel, Google Ads, TikTok Pixel
- Medición avanzada y atribución: herramientas de tracking
- Widgets de terceros: mapas, vídeos, chat embebido (dependiendo de cómo carguen)
Ojo: que una cookie sea «analítica» no la convierte en «inofensiva». Si identifica o perfila, entra en terreno sensible.
5) Riesgos reales de hacerlo mal (más allá del susto)
A) Requerimientos y sanciones
La AEPD puede:
- Requerirte cambios
- Abrir procedimiento
- Sancionar
Y aunque muchas sanciones a pymes no son millonarias, sí pueden doler.
B) Pérdida de confianza
Un banner agresivo o engañoso genera rechazo. Y si tu negocio depende de la confianza (servicios profesionales, salud, legal, asesoría…), peor.
C) Problemas con campañas
Si tu web está mal configurada, puedes:
- Medir mal
- Atribuir mal ventas
- Tener datos contaminados
Y al final gastas dinero en publicidad sin saber qué funciona.
6) Cómo montar un banner de cookies bien (sin complicarte)
Aquí va una guía práctica:
Paso 1: Inventario de cookies
Antes de poner el banner, hay que saber qué hay:
- Qué herramientas tienes instaladas
- Qué cookies cargan
- Si cargan antes o después del consentimiento
Paso 2: Clasificación correcta
Separar:
- Necesarias
- Preferencias
- Analítica
- Marketing
Paso 3: Consentimiento real
El banner debería tener:
- «Aceptar»
- «Rechazar»
- «Configurar»
Y que «Rechazar» sea visible y fácil.
Paso 4: Bloqueo previo
Las cookies no esenciales deben estar bloqueadas hasta que el usuario acepte.
Paso 5: Registro del consentimiento
Debes poder demostrar que el usuario consintió (muchas herramientas lo registran).
Paso 6: Acceso para cambiar la elección
Un enlace o botón tipo «Cambiar cookies» siempre visible.
7) Caso típico: «Solo tengo un formulario y Analytics»
Muchos negocios dicen: «yo solo tengo Analytics para ver visitas».
Aun así:
- Si Analytics carga sin consentimiento, mal.
- Si no informas bien, mal.
- Si no permites rechazar fácil, mal.
Y lo peor: es un fallo fácil de detectar.
8) Checklist rápido para saber si tu web está en riesgo
Si respondes «sí» a alguna, hay que revisar:
- ¿Se cargan cookies de analítica/marketing antes de aceptar?
- ¿El botón «Rechazar» está escondido o no existe?
- ¿Tu política de cookies es genérica y no refleja lo que usas?
- ¿No hay forma fácil de cambiar la elección?
- ¿Tienes herramientas de terceros (maps, vídeos, chat) que cargan sin control?
Conclusión
En España, las cookies son uno de los puntos donde más fácil es meter la pata con RGPD. Y lo peor es que mucha gente cree que lo tiene «hecho», cuando en realidad tiene un banner que no cumple.
La buena noticia: arreglarlo suele ser más sencillo de lo que parece, pero hay que hacerlo bien: inventario, bloqueo previo, consentimiento real y documentación clara.
Si quieres dejar tu web cubierta y evitar sustos, en Torreón Legal te ayudamos a preparar y mantener tu documentación y configuración de cumplimiento para que puedas trabajar tranquilo.
