Cookies y RGPD en España para pymes: el banner mal puesto te puede meter en un lío

Cookies y RGPD en España para pymes: el banner mal puesto te puede meter en un lío

Si tienes una web de empresa (aunque sea pequeña), seguramente ya te han dicho: «pon un banner de cookies y listo». Y claro, lo pones, eliges una plantilla bonita y a otra cosa.

El problema es que en España el tema cookies no es decorativo. Es uno de los puntos donde más se equivoca la gente, y donde más fácil es que te caiga un requerimiento o una sanción. No porque seas mala persona, sino porque hay mucho «banner de pega» que parece cumplir… pero no cumple.

En este artículo vamos a lo práctico: qué obligaciones reales tienes con cookies, qué fallos típicos cometen autónomos y pymes, qué riesgos hay si lo haces mal, y cómo dejarlo bien montado sin volverte loco.


1) Lo básico: cookies, RGPD y la norma «de verdad» que te aplica

Cuando hablamos de cookies, se mezclan varias normas:

  • RGPD (Reglamento General de Protección de Datos)
  • LOPDGDD (Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales)
  • LSSI-CE (Ley de Servicios de la Sociedad de la Información)
  • Y, en España, los criterios de la AEPD (Agencia Española de Protección de Datos), que marcan el estándar práctico.

La idea clave es esta:

  • Si una cookie es necesaria para que la web funcione (por ejemplo, recordar el carrito o mantener la sesión), normalmente no necesitas consentimiento.
  • Si una cookie no es necesaria (analítica, publicidad, remarketing, medición avanzada, etc.), necesitas consentimiento previo.

Y «previo» significa previo de verdad: no vale instalarla y luego preguntar.


2) ¿Por qué es tan importante? Porque es lo más visible (y lo más denunciable)

La protección de datos tiene muchas partes que no se ven: contratos con proveedores, registros internos, medidas de seguridad…

Pero las cookies están en la cara del usuario. Cualquier persona puede:

  • Entrar en tu web
  • Ver el banner
  • Comprobar si hay cookies cargadas antes de aceptar

Y si alguien se enfada (o si un competidor quiere tocarte las narices), es un punto fácil para denunciar.

Además, muchas inspecciones y revisiones empiezan por la web, porque es lo más rápido de auditar.


3) Errores típicos en banners de cookies (los que más veo en pymes)

Error 1: «Aceptar» grande y «Rechazar» escondido

En España, el criterio es claro: rechazar debe ser igual de fácil que aceptar.

Si pones:

  • Botón verde gigante «Aceptar»
  • Y para rechazar hay que entrar en «Configurar», abrir 3 pestañas y desmarcar cosas

…eso se considera consentimiento no válido.

Error 2: Cookies no esenciales cargadas antes de aceptar

Este es el clásico: instalas Google Analytics, Meta Pixel, TikTok Pixel o herramientas similares y, aunque el usuario no haya aceptado, ya están cargando.

Eso es un «no» bastante claro.

Error 3: «Seguir navegando» como consentimiento

Hace años se veía mucho: «Si sigues navegando, aceptas».

Hoy, en general, no es válido. El consentimiento debe ser una acción afirmativa clara.

Error 4: No informar bien (o informar con textos genéricos)

La política de cookies no puede ser un copia-pega que no dice:

  • Qué cookies usas
  • Para qué
  • Quién es el tercero (si aplica)
  • Duración
  • Cómo retirar el consentimiento

Error 5: No poder cambiar la elección fácilmente

El usuario debe poder:

  • Cambiar su configuración
  • Retirar el consentimiento

Y eso debería estar accesible (por ejemplo, un botón flotante o un enlace fijo).


4) ¿Qué cookies suelen usar autónomos y pymes (y cuáles requieren consentimiento)?

Para aterrizarlo, aquí van ejemplos típicos:

Cookies necesarias (normalmente sin consentimiento)

  • Cookies de sesión
  • Cookies para seguridad (por ejemplo, anti-fraude)
  • Cookies para recordar preferencias técnicas básicas

Cookies no necesarias (con consentimiento)

  • Analítica: Google Analytics, Matomo (según configuración), Hotjar
  • Publicidad/remarketing: Meta Pixel, Google Ads, TikTok Pixel
  • Medición avanzada y atribución: herramientas de tracking
  • Widgets de terceros: mapas, vídeos, chat embebido (dependiendo de cómo carguen)

Ojo: que una cookie sea «analítica» no la convierte en «inofensiva». Si identifica o perfila, entra en terreno sensible.


5) Riesgos reales de hacerlo mal (más allá del susto)

A) Requerimientos y sanciones

La AEPD puede:

  • Requerirte cambios
  • Abrir procedimiento
  • Sancionar

Y aunque muchas sanciones a pymes no son millonarias, sí pueden doler.

B) Pérdida de confianza

Un banner agresivo o engañoso genera rechazo. Y si tu negocio depende de la confianza (servicios profesionales, salud, legal, asesoría…), peor.

C) Problemas con campañas

Si tu web está mal configurada, puedes:

  • Medir mal
  • Atribuir mal ventas
  • Tener datos contaminados

Y al final gastas dinero en publicidad sin saber qué funciona.


6) Cómo montar un banner de cookies bien (sin complicarte)

Aquí va una guía práctica:

Paso 1: Inventario de cookies

Antes de poner el banner, hay que saber qué hay:

  • Qué herramientas tienes instaladas
  • Qué cookies cargan
  • Si cargan antes o después del consentimiento

Paso 2: Clasificación correcta

Separar:

  • Necesarias
  • Preferencias
  • Analítica
  • Marketing

Paso 3: Consentimiento real

El banner debería tener:

  • «Aceptar»
  • «Rechazar»
  • «Configurar»

Y que «Rechazar» sea visible y fácil.

Paso 4: Bloqueo previo

Las cookies no esenciales deben estar bloqueadas hasta que el usuario acepte.

Paso 5: Registro del consentimiento

Debes poder demostrar que el usuario consintió (muchas herramientas lo registran).

Paso 6: Acceso para cambiar la elección

Un enlace o botón tipo «Cambiar cookies» siempre visible.


7) Caso típico: «Solo tengo un formulario y Analytics»

Muchos negocios dicen: «yo solo tengo Analytics para ver visitas».

Aun así:

  • Si Analytics carga sin consentimiento, mal.
  • Si no informas bien, mal.
  • Si no permites rechazar fácil, mal.

Y lo peor: es un fallo fácil de detectar.


8) Checklist rápido para saber si tu web está en riesgo

Si respondes «sí» a alguna, hay que revisar:

  1. ¿Se cargan cookies de analítica/marketing antes de aceptar?
  2. ¿El botón «Rechazar» está escondido o no existe?
  3. ¿Tu política de cookies es genérica y no refleja lo que usas?
  4. ¿No hay forma fácil de cambiar la elección?
  5. ¿Tienes herramientas de terceros (maps, vídeos, chat) que cargan sin control?

Conclusión

En España, las cookies son uno de los puntos donde más fácil es meter la pata con RGPD. Y lo peor es que mucha gente cree que lo tiene «hecho», cuando en realidad tiene un banner que no cumple.

La buena noticia: arreglarlo suele ser más sencillo de lo que parece, pero hay que hacerlo bien: inventario, bloqueo previo, consentimiento real y documentación clara.

Si quieres dejar tu web cubierta y evitar sustos, en Torreón Legal te ayudamos a preparar y mantener tu documentación y configuración de cumplimiento para que puedas trabajar tranquilo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio