TL;DR, Respuesta rápida
8 min de lecturaUn consentimiento válido según el RGPD exige una elección real, información clara, finalidades específicas, una acción afirmativa y una retirada tan fácil como otorgar el consentimiento.
Aquí se explica el tema Consentimiento para el rastreo de datos con ejemplos prácticos. Solo hay consentimiento para el rastreo válido cuando la persona tiene una elección real e informada; un banner que empuja, confunde u oculta el rechazo recoge clics, no permisos.
El consentimiento de seguimiento es válido según el RGPD solo cuando la persona tiene una elección real e informada. Un banner que empuja, confunde, oculta el rechazo o agrupa finalidades no relacionadas puede recopilar clics, pero puede que no recopile un consentimiento válido.
Esto importa para la analítica porque muchas herramientas de seguimiento web dependen de cookies o tecnologías similares. En Europa y el Reino Unido, las tecnologías de analítica y publicidad no esenciales suelen requerir consentimiento antes de ejecutarse.
El estándar de consentimiento del RGPD
El EDPB explica que el consentimiento válido debe ser libre, específico, informado e inequívoco, con la posibilidad de retirar el consentimiento posteriormente (Preguntas frecuentes del EDPB sobre consentimiento). Sus directrices sobre consentimiento ofrecen una interpretación más profunda (Directrices 05/2020 del EDPB).
Para el seguimiento, eso significa:
- Libre: Los usuarios deben poder rechazar sin presión injusta.
- Específico: Las finalidades separadas necesitan elecciones separadas.
- Informado: Los usuarios necesitan información clara sobre qué datos se recopilan, quién los recibe y por qué.
- Inequívoco: El consentimiento requiere una acción afirmativa clara.
- Revocable: La retirada debe ser posible en cualquier momento y debería ser tan fácil como otorgar el consentimiento.
Las casillas premarcadas, el silencio, la inactividad o «al seguir navegando» no son mecanismos de consentimiento fiables.
El consentimiento no es lo mismo que el aviso
Una política de privacidad por sí sola no crea consentimiento. El aviso informa a las personas sobre lo que haces. El consentimiento pide permiso antes de una actividad concreta de tratamiento.
Para analítica, un flujo de consentimiento válido debería explicar:
- Qué herramientas de analítica se ejecutarán.
- Si se utilizan cookies o tecnologías similares.
- Qué finalidades aplican: analítica, publicidad, personalización, pruebas A/B, session replay.
- Si los datos se comparten con terceros.
- Si los datos se transfieren internacionalmente.
- Cómo la persona puede rechazar o retirar.
Si el banner dice «usamos cookies para mejorar tu experiencia» mientras también carga píxeles publicitarios, perfilado conductual y APIs de conversión, es poco probable que el consentimiento sea informado o específico.
![]()
Errores en banners de cookies
Los problemas comunes incluyen:
- Mostrar solo «Aceptar» en la primera capa.
- Ocultar «Rechazar» dentro de ajustes.
- Usar botones de rechazo con bajo contraste.
- Preseleccionar interruptores de analítica o publicidad.
- Agrupar analítica y publicidad en un solo interruptor.
- Cargar rastreadores antes del consentimiento.
- Hacer que retirar sea más difícil que aceptar.
- Tratar el interés legítimo como un atajo para cookies que requieren consentimiento.
El Grupo de trabajo sobre banners de cookies del EDPB informó preocupaciones sobre prácticas como casillas premarcadas y opciones de rechazo más difíciles de encontrar que las de aceptación (Informe en PDF del EDPB).
- Mostrar solo "Aceptar" en la primera capa
- Esconder "Rechazar" dentro de la configuración
- Dejar preseleccionados los interruptores de analítica o publicidad
- Agrupar analítica y publicidad en un mismo interruptor
- Cargar rastreadores antes del consentimiento
- Libre: rechazar sin presión injusta
- Inequívoco: el consentimiento exige una acción afirmativa clara
- Específico: propósitos distintos necesitan decisiones distintas
- Revocable: retirarse es tan fácil como aceptar
Consentimiento para analítica en la práctica
Una configuración de analítica conforme empieza antes del diseño del banner:
- Inventariar todas las etiquetas, cookies, SDKs, píxeles y scripts.
- Clasificar cada finalidad.
- Decidir qué herramientas son estrictamente necesarias y cuáles son opcionales.
- Bloquear las herramientas opcionales hasta que se otorgue el consentimiento requerido.
- Almacenar el estado del consentimiento sin usarlo para seguimiento adicional.
- Proporcionar una forma persistente de cambiar preferencias.
- Registrar evidencia suficiente del consentimiento para demostrar cumplimiento.
Para algunas herramientas de medición de audiencia de bajo riesgo, ciertos reguladores permiten exenciones limitadas cuando se cumplen condiciones estrictas. CNIL, por ejemplo, describe condiciones para rastreadores de medición de audiencia que pueden estar exentos de consentimiento cuando se limitan a medir la audiencia en nombre del editor (CNIL). No asumas que toda herramienta de analítica califica.
La retirada debe ser real
La retirada es donde fallan los programas de consentimiento. Si aceptar requiere un clic, rechazar o retirar no debería exigir buscar en el pie de página, iniciar sesión en una cuenta, enviar un correo a soporte o navegar por un laberinto de interruptores.
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Buena práctica:
- Mantener un enlace visible de cookies o preferencias de privacidad.
- Permitir a los usuarios desactivar categorías de forma individual.
- Detener el seguimiento futuro tras la retirada.
- Evitar dark patterns en el panel de ajustes.
- Explicar si los datos recopilados previamente se conservarán o eliminarán.
Alternativa con privacidad
El banner de consentimiento más limpio es el que no necesitas porque tu sitio no usa rastreadores opcionales. La analítica sin cookies y con privacidad puede responder a preguntas clave de negocio con datos agregados, sin identificadores publicitarios, sin seguimiento entre sitios, sin almacenamiento completo de IP y sin perfilado.
Aun así, debes revisar las normas locales de ePrivacy y tu implementación exacta. Pero reducir el seguimiento es más fiable que intentar hacer legalmente aceptable una interfaz de consentimiento manipuladora.
El consentimiento no es un growth hack. Es una elección del usuario. Si tu estrategia de analítica solo funciona cuando se empuja a los usuarios a aceptar, la estrategia ya te está diciendo algo.
Evidencia del consentimiento
Si te basas en el consentimiento, conserva evidencia suficiente para demostrar qué ocurrió sin crear un nuevo problema de seguimiento. Los registros útiles incluyen la versión del consentimiento, la marca temporal, las categorías aceptadas o rechazadas, el idioma de la interfaz y el mecanismo utilizado para cambiar preferencias. Evita almacenar identificadores innecesarios solo para probar el consentimiento.
Revisa también el consentimiento después de cambios importantes. Añadir un nuevo proveedor publicitario, una herramienta de session replay o una nueva finalidad de analítica puede requerir una nueva elección porque el consentimiento anterior puede no cubrir el nuevo tratamiento.
![]()
QA de consentimiento antes del lanzamiento
Prueba el consentimiento como una funcionalidad de producto. En un perfil de navegador limpio, carga el sitio y confirma que los scripts opcionales de analítica, publicidad, replay y personalización no se ejecutan antes de una elección. Haz clic en rechazar y verifica que siguen bloqueados. Haz clic en aceptar para una categoría y verifica que solo se carga esa categoría. Luego retira el consentimiento y confirma que las cargas de página futuras respetan el nuevo estado.
Guarda capturas de pantalla o logs para cada estado. Esto ofrece la misma evidencia a ingeniería, legal y marketing. También detecta errores sutiles, como un tag manager que dispara un píxel antes de que se inicialice el gestor de consentimiento o un evento del lado servidor que continúa después de que se retiró el consentimiento en el navegador.
Checklist de verificación de consentimiento
Prueba el consentimiento en el navegador, no solo en los ajustes del banner. Antes de cualquier elección, después del rechazo, después del consentimiento solo de analítica, después del consentimiento de marketing y después de la retirada, inspecciona llamadas de red, cookies, local storage, píxeles, disparadores del tag manager, SDKs y eventos del lado servidor.
Si te basas en una exención limitada de analítica, documenta la configuración exacta: finalidad de medición de audiencia, sin reutilización publicitaria, sin seguimiento entre sitios, identificadores limitados, retención corta, acceso solo del editor e información clara al usuario. Si las etiquetas opcionales siguen disparándose antes de una elección válida, la capa de consentimiento es cosmética.
Preguntas frecuentes
¿Qué invalida el consentimiento de cookies bajo el RGPD?
Un consentimiento que no sea libre, específico, informado, inequívoco y revocable no es válido. Las casillas premarcadas, el silencio, la inactividad o "seguir navegando" no son mecanismos fiables. El CEPD detalla estas condiciones en su guía de consentimiento.
¿Una política de privacidad cuenta como consentimiento?
Una política de privacidad es un aviso, no un consentimiento. El aviso dice a las personas qué haces, mientras que el consentimiento pide permiso antes de que empiece una actividad de tratamiento concreta. Un banner que solo enlaza a la política de privacidad se salta la acción afirmativa que exige el RGPD.
¿Puede el interés legítimo sustituir el consentimiento para cookies?
El interés legítimo no sustituye al consentimiento cuando una cookie lo exige legalmente. Usar el interés legítimo como atajo figura entre los errores frecuentes de los banners de cookies. Las tecnologías de analítica y publicidad no esenciales en Europa y el Reino Unido siguen necesitando consentimiento antes de activarse.
¿Por qué señalan los reguladores los botones de rechazo escondidos en la configuración?
El Grupo de Trabajo de Banners de Cookies del CEPD reportó preocupaciones sobre opciones de rechazo más difíciles de encontrar que las de aceptación. Esconder "rechazar" dentro de la configuración, o usar un botón de rechazo de bajo contraste, socava el requisito de libertad. El rechazo debe estar tan disponible como la aceptación.
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Qué debe explicar un flujo de consentimiento antes de que carguen las analíticas?
Un flujo de consentimiento debe explicar qué herramientas de analítica se ejecutarán, si se usan cookies o tecnologías similares, y qué propósitos aplican. Esos propósitos incluyen analítica, publicidad, personalización, pruebas A/B y repetición de sesión. El flujo también debe cubrir si los datos van a terceros o se transfieren internacionalmente, y cómo alguien puede rechazar o retirarse.
¿Todas las herramientas de analítica califican para una exención de consentimiento?
Solo un grupo reducido. La CNIL, por ejemplo, describe condiciones para los rastreadores de medición de audiencia que pueden estar exentos cuando se limitan a medir la audiencia en nombre del editor. Debe asumirse que cualquier otra herramienta de analítica necesita consentimiento salvo que se demuestre lo contrario.
¿Qué tan fácil debería ser retirar el consentimiento?
Tan fácil como darlo. Si aceptar toma un clic, rechazar o retirarse no debería exigir buscar en el pie de página, iniciar sesión en una cuenta, escribir a soporte o navegar un laberinto de interruptores.
¿Qué cuenta como buena evidencia de consentimiento?
Los registros útiles incluyen la versión del consentimiento, la marca de tiempo, las categorías aceptadas o rechazadas, el idioma de la interfaz y el mecanismo usado para cambiar las preferencias. Evita guardar identificadores adicionales solo para probar el consentimiento, porque eso crea un nuevo problema de rastreo.
¿Cuándo deja un consentimiento antiguo de cubrir un nuevo rastreo?
Añadir un nuevo proveedor de publicidad, una herramienta de repetición de sesión o un nuevo propósito de analítica puede requerir una nueva decisión. El consentimiento dado antes puede no cubrir un tratamiento que aún no existía cuando esa persona lo aceptó.
¿Qué debe verificar una prueba de QA de consentimiento antes del lanzamiento?
En un perfil de navegador nuevo, confirma que los scripts opcionales de analítica, publicidad, repetición y personalización no se activan antes de tomar una decisión. Haz clic en rechazar y verifica que sigan bloqueados, luego acepta una categoría y confirma que solo esa carga, y por último retira el consentimiento y revisa que las próximas cargas de página respeten el nuevo estado.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Artículos relacionados


Una guía práctica de GDPR Bases Legales Explicadas
Consentimiento, contrato, obligación, intereses vitales, tarea pública e interés legítimo: las bases legales del GDPR explicadas con casos de analítica.


Resumen claro - Principios del RGPD
Licitud, minimización, limitación de plazos: los principios del RGPD son reglas operativas que deciden qué recoges, por qué y cuánto tiempo lo guardas.


Una guía práctica de acuerdo de tratamiento de datos
El artículo 28 del RGPD fija el mínimo: qué incluye un acuerdo de tratamiento de datos, cómo revisar subencargados y qué errores repiten los proveedores.