Ir al contenido principal
Seguridad web en la UE: 10 pasos para una mejor calificación · Parte 9

Cumplimiento de cookies: qué ocurre antes del clic de consentimiento

Muchos sitios web instalan cookies de seguimiento antes de que el usuario consienta. Lo que la AEPD, la CNIL y el TJUE tienen que decir al respecto — y cómo comprobarlo.

· SiteGuardian

Parte 9 de la serie "Seguridad web en la UE: 10 pasos para una mejor calificación"


Pre-consentimiento: el verdadero problema

El debate sobre los banners de cookies oculta el riesgo real: ¿qué ocurre antes de que el usuario haga clic en algo?

Analizamos cada sitio web en estado de pre-consentimiento — antes de que se muestre el banner, antes de que el usuario haga clic. Y encontramos regularmente:

  • Google Analytics / Meta Pixel cargándose antes del consentimiento
  • Cookies de terceros instaladas antes de que aparezca el banner
  • Scripts de seguimiento en <head> que se ejecutan inmediatamente
  • Transferencias de datos a terceros países (EE.UU.) sin base legal

Esto no es una infracción menor. Solo la CNIL (Francia) impuso más de 50 millones de euros en multas por seguimiento pre-consentimiento en 2024. La AEPD (España) sigue la misma línea.


Qué dice la ley

Directiva ePrivacy Art. 5(3): El acceso al dispositivo del usuario (instalación de cookies, fingerprinting) requiere consentimiento previo. Excepción: cookies estrictamente necesarias.

RGPD Art. 6(1)(a): El consentimiento debe ser libre, informado e inequívoco — antes de que comience el tratamiento de datos.

Sentencia del TJUE C-673/17 (Planet49): Las casillas premarcadas no constituyen un consentimiento válido. Opt-in, no opt-out.

Schrems II (C-311/18): Las transferencias de datos a EE.UU. requieren salvaguardas adicionales. Un script de Google Analytics que se carga antes del consentimiento y envía datos a servidores estadounidenses es una violación de Schrems II.


Qué comprobamos

SiteGuardian analiza el comportamiento del sitio web en estado de pre-consentimiento:

  1. Cookies pre-consentimiento — ¿qué cookies se instalan antes de que aparezca el banner?
  2. Peticiones a terceros — ¿qué terceros se contactan antes de que el usuario consienta?
  3. Transferencias a terceros países — ¿fluyen datos a países fuera de la UE (particularmente EE.UU.)?
  4. Banner de cookies — ¿existe uno? ¿Ofrece una opción genuina de rechazo?
  5. Mecanismo de consentimiento — ¿se desactivan realmente los rastreadores después de que el usuario rechaza?

Las violaciones más comunes

1. Google Analytics sin consentimiento. La violación pre-consentimiento más común en nuestro benchmark. El script de GA está en <head> y se carga inmediatamente — el banner de cookies solo aparece después de que GA ya haya enviado datos a Google.

2. Meta/Facebook Pixel. Mismo problema: el píxel se carga primero, instala las cookies _fbp y _fbc, envía datos a meta.com — todo antes del consentimiento.

3. Contenido embebido. Vídeos de YouTube, Google Maps, widgets de redes sociales — cada uno carga recursos de terceros e instala cookies. Solución: usar marcadores de posición hasta el consentimiento, luego cargar dinámicamente.

4. Errores de configuración del CMP. El banner de cookies está ahí, pero la opción "Rechazar" está oculta, en gris o redirige a otra página. La AEPD y el EDPB exigen que "Rechazar" sea tan fácil de usar como "Aceptar".


Cómo comprobar tu sitio web

Manual (DevTools del navegador)

  1. Abre el navegador en modo incógnito/privado
  2. Abre DevTools > pestaña Red
  3. Carga el sitio web, NO hagas clic en el banner
  4. Pestaña Red: ¿qué peticiones a terceros ves?
  5. Aplicación > Cookies: ¿qué cookies están instaladas?

Automatizado

SiteGuardian ejecuta exactamente esta prueba automáticamente — para cada dominio, con un navegador Chromium real, en estado de pre-consentimiento:

https://siteguardian.io/scan


Qué deberías hacer

  1. Pon Google Analytics / Meta Pixel detrás del gestor de consentimiento. Solo cargar cuando el usuario haga clic en "Aceptar".
  2. Usa youtube-nocookie.com en vez de youtube.com para los embeds.
  3. Haz el botón de rechazo igual de prominente. Mismo tamaño, mismo color, misma posición.
  4. Verifica después del rechazo: ¿realmente no se cargan los scripts? Muchas configuraciones de CMP tienen fallos.
  5. Analiza regularmente. Una actualización del CMS, un nuevo plugin, una etiqueta de marketing — y de repente los rastreadores pre-consentimiento vuelven.

La próxima semana en la Parte 10: La comprobación completa — todas las dimensiones a la vez, y cómo llevar tu puntuación de F a C.

¿Cómo se compara tu sitio web?

SiteGuardian analiza tu dominio en seis dimensiones de seguridad — gratis, al instante y sin registro.

Analiza tu sitio web

Seguridad web en la UE: 10 pasos para una mejor calificación

Este artículo forma parte de una serie semanal sobre buenas prácticas de seguridad web en la UE.

SiteGuardian

2026-06-08

RSS