Escáner de cookies
Nuestro servidor abre tu página como lo haría un completo desconocido: sin cookies y sin pulsar ningún botón de un banner. Después lista las cookies que aparecieron de todos modos y los servicios externos que ya se están cargando.
La regla detrás de todo banner de cookies
Una cookie es un pequeño valor con nombre que un sitio pide al navegador que guarde y devuelva en visitas posteriores. Así recuerda una tienda tu carrito. Y así reconoce una red publicitaria a la misma persona en miles de sitios.
En la Unión Europea y el Reino Unido, las normas de ePrivacy (la versión británica se conoce como PECR) establecen que guardar o leer cualquier cosa en el dispositivo del visitante necesita consentimiento previo, salvo que sea estrictamente necesario para el servicio que la persona pidió. El RGPD precisa después qué es el consentimiento: una acción clara, dada libremente, para una finalidad declarada, y tan fácil de retirar como de dar. Una casilla marcada de antemano no vale, y seguir desplazándose por la página tampoco.
Otros lugares lo plantean de otra manera. Varios estados de EE. UU., empezando por California, dejan que la analítica y la publicidad funcionen por defecto, pero dan a las personas el derecho a oponerse, también mediante la señal Global Privacy Control que envía el navegador. En ambos modelos importa el momento de la primera llegada, y es el momento que mira este escáner.
Qué lee el escáner
- Cookies enviadas por el servidor. Cada cabecera
Set-Cookiea lo largo de la cadena de redirecciones, con su duración. Los nombres se clasifican en tres grupos: rastreadores conocidos (_ga,_gid,_fbp,_hjSessionUser,_clck,hubspotutk…), cookies que un sitio necesita para funcionar (PHPSESSID,csrftoken,__cf_bm, carritos, idioma, la memoria del propio banner) y desconocidas. Para un nombre desconocido, el escáner busca tu política de privacidad y comprueba si la cookie se describe ahí. - Servicios externos en el HTML. Las direcciones de scripts, los fragmentos en línea como
gtag('config', 'G-…')ofbq('init'), los iframes, las hojas de estilo, las sugerenciaspreconnecty las imágenes se comparan con una lista de unos cuarenta servicios. - Señales de bloqueo. Un script escrito con
type="text/plain", o un iframe que guarda su dirección endata-src, no hace nada hasta que una herramienta de consentimiento lo reescribe. Se marcan como “Espera el consentimiento”. - La herramienta de consentimiento. Se reconocen por su nombre más de veinte, entre ellas Cookiebot, OneTrust, CookieYes, Complianz, Didomi, Usercentrics, iubenda y Klaro, además de banners caseros con botones de aceptar y rechazar.
Cómo se juzga cada línea
| Lo que carga al llegar | Marca | Motivo |
|---|---|---|
| Analítica (Google Analytics, Tag Manager, Hotjar, Clarity, HubSpot) | Rojo | Creada para identificar y seguir a un visitante. |
| Publicidad (Meta Pixel, Google Ads, LinkedIn, TikTok, redes publicitarias) | Rojo | Lo mismo, compartido entre sitios. |
Una cookie de seguimiento en una cabecera Set-Cookie | Rojo | Guardada antes incluso de dibujar la página. |
| Vídeo, mapa o widget social incrustado; fuentes web; chat en vivo | Amarillo | El proveedor recibe la dirección IP del visitante y puede instalar cookies. |
CAPTCHA, CDN público de scripts, youtube-nocookie.com | Nota | Se listan para que el cuadro esté completo. |
Una sola línea roja pone en rojo todo el resultado. Dos casos se suavizan a amarillo, porque el script se carga pero puede estar conteniéndose: las etiquetas de Google cuando la página declara Consent Mode con analytics_storage o ad_storage en denied, y cualquier rastreador cuando Cookiebot funciona en modo de bloqueo automático.
Cómo hacer que los rastreadores esperen un sí
Todas las herramientas de consentimiento usan el mismo truco. La etiqueta permanece en la página de una forma que el navegador ignora, y la herramienta la activa después del clic.
<script type="text/plain" data-category="analytics"
src="https://www.googletagmanager.com/gtag/js?id=G-XXXXXXX"></script>El nombre del atributo cambia de una herramienta a otra (data-cookieconsent, data-category, data-service). Si tus etiquetas viven dentro de Google Tag Manager, configura cada una para que se dispare con el evento de consentimiento de tu banner en lugar de “All Pages”. Para las líneas amarillas, sirve los archivos de fuentes desde tu propio dominio, sustituye los reproductores de vídeo por una vista previa que carga al hacer clic y arranca el widget de chat cuando alguien pulse el botón de chat.
El escáner no ejecuta JavaScript. Ve la etiqueta script de un rastreador, pero no las cookies que ese script escribiría, ni lo que un gestor de etiquetas inyecta más tarde. Además, muchos sitios muestran un banner distinto según el país, y nuestro servidor solo ve una versión. Para ver el cuadro completo, abre la página en una ventana privada con las herramientas de desarrollo en las pestañas Red y Aplicación. Es una lectura técnica, no asesoramiento jurídico.
Preguntas frecuentes
¿Necesito un banner de cookies en mi sitio web?
Solo si el sitio guarda o lee algo que no es estrictamente necesario y tiene visitantes en un lugar que exige consentimiento, como la UE o el Reino Unido. Un sitio con una cookie de sesión y sin analítica, anuncios ni contenido incrustado no necesita banner.
¿Qué cookies no necesitan consentimiento?
Las que el servicio solicitado necesita para funcionar: sesiones de inicio de sesión, carritos de compra, tokens de seguridad, reparto de carga, la elección de idioma y la cookie que registra la respuesta al banner. Las cookies de analítica y de publicidad no entran en ese grupo.
¿Puedo usar Google Analytics sin consentimiento?
No en la UE ni en el Reino Unido con su configuración estándar, porque escribe la cookie _ga. Con Consent Mode en denied envía pings sin cookies, y los reguladores están divididos sobre ellos. Algunas autoridades eximen las herramientas de audiencia configuradas de forma muy limitada, así que consulta las normas del país al que te diriges.
¿Google Fonts requiere consentimiento?
Google Fonts no instala ninguna cookie, pero cada visita envía la dirección IP del visitante a Google. Un tribunal de Múnich falló contra el dueño de un sitio por esto en enero de 2022. Aloja los archivos de fuentes en tu propio servidor y la cuestión desaparece.
¿Por qué el escáner no encuentra cookies cuando mi navegador muestra muchas?
La mayoría de las cookies las escriben scripts después de que la página se haya cargado, y el escáner no ejecuta scripts. Indica el script que las escribiría, en “Servicios de terceros al cargar”, y solo las cookies instaladas directamente por el servidor.
¿Es obligatorio un botón “Rechazar todo”?
Según el RGPD, rechazar debe ser tan fácil como aceptar. Las autoridades de protección de datos de Francia, el Reino Unido y varios países más lo interpretan como una opción de rechazo en la primera pantalla del banner, tan visible como el botón de aceptar.