Resumen en 30 segundos
- Toda cookie que no sea estrictamente necesaria exige informar antes y obtener un consentimiento con un clic: art. 22.2 de la LSSI. Seguir navegando no vale.
- El banner válido tiene «Aceptar» y «Rechazar» en la misma capa, al mismo nivel y con el mismo tipo de botón, más un acceso al panel de configuración y un enlace a la política de cookies (guía de cookies de la AEPD, mayo de 2024, p. 19-24).
- No necesitan consentimiento las cookies técnicas, de sesión, de seguridad y de preferencias que elige el usuario. La analítica solo queda exenta si es propia, agregada, sin cesión a terceros y con las garantías de la AEPD (13 meses de vida, 25 meses de conservación).
- Nada de cookies antes del clic, casillas premarcadas ni muros sin alternativa. El consentimiento se guarda como máximo 24 meses y se puede retirar desde un enlace permanente.
- La multa es de hasta 30.000 € por infracción leve; la AEPD ha impuesto de 1.000 a 90.000 € en casos reales de 2024-2026.
¿Qué dice la ley sobre las cookies?
Las cookies son la parte más visible de la protección de datos en una web, y la que más denuncias genera. La regla está en el art. 22.2 de la LSSI. Puedes usar «dispositivos de almacenamiento y recuperación de datos» en el equipo del usuario si este ha dado su consentimiento después de recibir información clara y completa, sobre todo de los fines. La única excepción son los dispositivos técnicos para transmitir la comunicación o los estrictamente necesarios para prestar un servicio que el usuario ha pedido de forma expresa. La redacción vigente es de la Ley 9/2014 y no ha cambiado desde entonces.
Ese artículo transpone el art. 5.3 de la Directiva 2002/58/CE, la directiva de privacidad electrónica. Por eso el criterio es igual en toda la Unión Europea y lo coordina el Comité Europeo de Protección de Datos (CEPD o EDPB).
La LSSI habla de «dispositivos», no solo de cookies. La AEPD incluye cualquier técnica que guarde o lea información en el terminal: almacenamiento local, píxeles, balizas web o huellas del dispositivo (Guía, p. 8 y 11). Si tu herramienta accede al navegador del usuario, el art. 22.2 se aplica.
El consentimiento es el del RGPD. Su art. 4.11 exige una manifestación libre, específica, informada e inequívoca, mediante una declaración o una clara acción afirmativa. El art. 7 añade que debes poder demostrarlo y que retirarlo tiene que ser tan fácil como darlo. La LOPDGDD repite la definición en su art. 6 y fija en el art. 7 la edad mínima para consentir: 14 años. Por debajo, consienten los padres o tutores.
Dos consecuencias prácticas. Primera: el interés legítimo no sirve para instalar cookies no necesarias; la Cookie Banner Taskforce del CEPD lo confirmó en su informe de 17 de enero de 2023 (apartado 24). Segunda: quien vigila y multa es la AEPD, que tiene la competencia sancionadora sobre las infracciones de cookies (art. 43.1 de la LSSI).
El texto de referencia para cumplir es la Guía sobre el uso de las cookies de la AEPD. La versión vigente es de mayo de 2024, tras las de julio de 2023 (la que introdujo el botón de rechazar obligatorio) y enero de 2024. No hemos localizado una actualización posterior a 25 de septiembre de 2026. La guía incorpora las Directrices 05/2020 del CEPD y el informe de la taskforce (p. 9). No es una norma, pero es el criterio con el que la AEPD resuelve los expedientes.
¿Qué cookies no necesitan consentimiento?
La guía (p. 10) recoge la lista del Grupo de Trabajo del Artículo 29 (Dictamen 4/2012): entrada del usuario, autenticación de sesión, seguridad, reproductor multimedia, equilibrio de carga y personalización de la interfaz. Todo lo demás, propio o de terceros, de sesión o persistente, exige consentimiento.
| Tipo de cookie | Ejemplos | ¿Consentimiento? | Fuente |
|---|---|---|---|
| Técnicas | Sesión, carrito, inicio de sesión, pago, control de fraude, reparto de carga, cookie que guarda tu elección sobre cookies | No, si solo sirven para el servicio pedido | Guía AEPD, p. 11-12 |
| Preferencias elegidas por el usuario | Idioma pulsado en una bandera, moneda, tamaño de letra, contraste | No, mientras se limiten a esa elección | Guía AEPD, p. 12 |
| Preferencias decididas por la web | Adaptar el contenido según lo que observa de ti | Sí | Guía AEPD, p. 12 y 27 |
| Analítica propia con garantías de la AEPD | Medición de audiencia página a página, anónima, agregada, sin ceder datos | No, pero infórmalo en la política | Guía de medición de audiencia, p. 3-4 |
| Analítica que reutiliza datos o cruza sitios | Herramientas que usan el mismo identificador en varias webs o que aprovechan los datos para fines propios | Sí | Guía de medición de audiencia, p. 3; Guía AEPD, p. 12 |
| Publicidad comportamental y remarketing | Píxel de Meta, Google Ads, redes publicitarias | Sí | Guía AEPD, p. 12-13 |
| Redes sociales y contenido incrustado | Botones de compartir con seguimiento, vídeos que instalan cookies | Sí, salvo que el usuario pida ese contenido | Guía AEPD, p. 10 y 25 |
Ojo con las cookies polivalentes: si una misma cookie sirve para una finalidad exenta y otra que no lo es, queda sujeta al art. 22.2 por la segunda. La AEPD recomienda usar una cookie distinta para cada fin (p. 10). Y la taskforce del CEPD avisó de que clasificar como «esenciales» cookies que no lo son es una de las prácticas que revisan (informe, apartados 26-28).
¿Esta cookie necesita consentimiento?
- Solo sirve para lo que el usuario ha pedidoNo: es técnica o de preferencia elegidaSesión, carrito, login, seguridad, idioma pulsado por el usuario. Menciónala en la política.
- Mide visitas solo para ti, anónima y sin cruzar sitiosNo, si cumples las garantías de la AEPDVida máxima 13 meses, datos 25 meses, contrato del art. 28 RGPD con el proveedor, sin reutilización.
- Analítica de terceros, publicidad, personalización o redes socialesSí: banner con rechazar y nada antes del clicIncluye Google Analytics estándar, píxel de Meta, remarketing y vídeos con seguimiento.
La analítica exenta, con detalle
La AEPD publicó en enero de 2024 una guía específica sobre cookies para medición de audiencia, a la que remite el Anexo II de la guía general. La analítica queda exenta si cumple todas estas condiciones (p. 3):
- Finalidad limitada a medir la audiencia de tu web o app, en tu nombre exclusivo, para producir estadísticas anónimas.
- Sin cotejar los datos con otros tratamientos ni transmitirlos a terceros.
- Sin seguimiento entre sitios: nada de identificadores compartidos por varias webs.
Solo cuentan como necesarias estas mediciones, agregadas por día u hora (p. 3-4): visitas por página, página de origen, tipo de dispositivo, navegador y pantalla, tiempo de carga, tiempo en página, rebote, desplazamiento, clics y zona geográfica. Además tienes que informar de su uso, limitar la vida de la cookie a 13 meses sin renovación automática y conservar los datos 25 meses como máximo (p. 4). Con un proveedor, hace falta contrato de encargado del art. 28 del RGPD sin reutilización de datos y una evaluación documentada de la configuración (p. 4-5).
La AEPD no cita marcas, pero avisa de que varias ofertas del mercado quedan fuera porque declaran reutilizar los datos (p. 3). Google Analytics 4 con la configuración habitual entra en ese grupo: trátalo como cookie que necesita consentimiento. La analítica propia, o de proveedores configurados según la guía, puede funcionar sin banner.
¿Cómo tiene que ser el banner para que sea válido?
La AEPD recomienda informar en dos capas (Guía, p. 19-22). La primera capa es el banner. La segunda es la política de cookies, siempre accesible desde el pie de página.
En la primera capa tiene que aparecer (p. 19-20):
- Quién eres, salvo que tu identidad sea evidente en la web y esté completa en el aviso legal.
- Para qué usas las cookies (finalidades).
- Si son propias o también de terceros, sin necesidad de nombrarlos aquí.
- Qué datos recoges si elaboras perfiles (publicidad comportamental).
- Cómo aceptar, configurar y rechazar.
- Un enlace visible a la segunda capa («Política de cookies» o «Más información»).
Y tres mecanismos (p. 20): un botón para aceptar todas; un botón similar para rechazar las no exentas; y un botón o enlace visible que lleve directamente al panel de configuración, donde se elige al menos por finalidad. Si el rechazo se ofrece en otra capa o en otro sitio, no vale (p. 24).
Estas son las reglas que la AEPD y el CEPD aplican en los expedientes.
| Práctica | ¿Válida? | Fuente |
|---|---|---|
| «Rechazar» como enlace de texto dentro del párrafo, o fuera del banner, sin apoyo visual | No | Taskforce CEPD, apartado 14 |
| Botón de rechazar con texto que apenas contrasta con el fondo | No | Guía AEPD, p. 21; Taskforce, apartado 18 |
| «Aceptar» destacado de forma que empuje claramente al usuario | No | Guía AEPD, p. 21 |
| Dar la impresión de que hay que aceptar para navegar | No | Guía AEPD, p. 21; Taskforce, apartado 13 |
| Seguir navegando, desplazarse o consultar la segunda capa como consentimiento | No | Guía AEPD, p. 21 y 23; Directrices 05/2020, párrafo 86 |
| Casillas premarcadas en el panel de configuración | No | Guía AEPD, p. 22; RGPD, considerando 32 |
| Cargar cookies no exentas antes del clic | No | Guía AEPD, p. 20 y 28; Taskforce, apartado 7 |
| Frases vagas: «para mejorar tu experiencia», «podemos usar tus datos» | No | Guía AEPD, p. 18 |
| Rechazar si el usuario guarda la configuración sin marcar nada | Sí, equivale a rechazar todo | Guía AEPD, p. 22 |
| Un solo panel con categorías por finalidad, sin ir cookie a cookie | Sí, es lo recomendado | Guía AEPD, p. 22 |
Sobre colores y contraste, el CEPD no impone un estándar: se analiza caso por caso si el diseño induce a error (informe, apartado 17). Las Directrices 03/2022 del CEPD, adoptadas el 14 de febrero de 2023, describen los patrones engañosos a evitar: sobrecargar de opciones, saltarse la decisión, apelar a las emociones, obstruir, interfaces inconsistentes y dejar al usuario a oscuras. Están escritas para redes sociales, pero sirven de referencia de lo que no es un consentimiento libre.
Muros de cookies y «pagar o aceptar»
El acceso a tu web no puede depender de aceptar cookies. Los muros de cookies sin alternativa no producen un consentimiento libre (Directrices 05/2020, párrafos 40-41; Guía AEPD, p. 29). Solo puedes limitar el acceso si informas bien y ofreces una alternativa equivalente sin cookies, ofrecida por ti; puede ser de pago (Guía, p. 29-30).
Sobre los modelos «consentir o pagar», el CEPD adoptó el 17 de abril de 2024 la Opinión 08/2024, dirigida solo a las grandes plataformas. En la mayoría de los casos no logran un consentimiento válido si la única alternativa a la publicidad comportamental es pagar; deberían ofrecer una opción gratuita sin perfiles, por ejemplo con publicidad contextual (Guía AEPD, p. 30). Para una pyme no hay criterio específico. La prudencia aconseja no montar un muro de pago sobre las cookies: en PS/00005/2026 la AEPD sancionó una web de vídeo que, al pulsar «Rechazar», exigía suscribirse.
Cuánto dura y cómo se retira
Un consentimiento bien obtenido no hay que repetirlo en cada visita. La AEPD considera buena práctica que no dure más de 24 meses y que la elección se conserve todo ese tiempo (Guía, p. 29). Si cambian las finalidades o los terceros, actualiza la política y pide una nueva decisión (p. 28-29).
Retirarlo debe ser tan fácil como darlo (art. 7.3 del RGPD). Basta un acceso sencillo y permanente al panel de configuración: un enlace «Configurar cookies» en el pie o un icono flotante (Guía, p. 19 y 29; Taskforce, apartados 32-35). Si tu panel no puede borrar las cookies de terceros ya aceptadas, explica cómo hacerlo desde el navegador o desde el tercero (p. 16).
- Primera visitaBanner antes de nadaSolo se cargan las cookies exentas. El banner se mantiene hasta que el usuario decide.
- ClicAceptar, rechazar o configurarGuardas la elección en una cookie técnica y registras fecha, versión de la política y opciones marcadas.
- Hasta 24 mesesSe respeta la elecciónSin volver a preguntar. Enlace permanente para cambiar de opinión (Guía AEPD, p. 29).
- Cambio de cookies o tercerosNueva decisiónActualizas la política y vuelves a mostrar el banner (Guía AEPD, p. 28-29).
- Mes 24RenovaciónCaduca la cookie de consentimiento y el banner aparece de nuevo.
¿Qué tiene que decir la política de cookies?
La segunda capa debe estar disponible de forma permanente y a no más de dos clics (Guía, p. 18 y 22). Su contenido mínimo (p. 15-17):
- Qué son las cookies y para qué sirven, en general.
- Qué tipos usas y con qué finalidad.
- Quién las gestiona: tú o terceros, identificados por su nombre o marca comercial, con enlace a sus políticas si no puedes explicar sus fines.
- Cómo aceptar, rechazar y revocar el consentimiento, con acceso directo al panel.
- Transferencias a otros países que hagas tú, con la garantía que las ampara; para las de los terceros basta remitir a su información.
- Plazo de conservación de los datos por finalidad.
- Para el resto de información del art. 13 del RGPD (derechos, contacto) puedes remitir a la política de privacidad.
Las cookies que tratan datos personales (analítica con identificador, publicidad) son además una actividad más de tu registro de actividades de tratamiento. Redáctala en lenguaje claro. La AEPD rechaza fórmulas como «para mejorar su navegación» si esconden publicidad comportamental, y palabras como «puede», «podría» o «a menudo» (p. 18). Tú respondes de que los enlaces a los terceros funcionen y de que su información esté en castellano o en la lengua cooficial de tu web (p. 32).
Esta tabla recoge las cookies típicas de una web pequeña. Cópiala y ajusta los nombres reales que te dé el escaneo.
| Cookie | Tipo | Quién | Finalidad | Duración | ¿Consentimiento? |
|---|---|---|---|---|---|
PHPSESSID o similar | Técnica, propia | Tu web | Mantener la sesión y el carrito | Sesión | No |
cookie_consent | Técnica, propia | Tu web | Recordar tu elección sobre cookies | 24 meses | No |
lang | Preferencia, propia | Tu web | Idioma que has elegido | 12 meses | No |
_ga, _ga_XXXX | Analítica, tercero | Google Analytics | Estadísticas de uso con identificador de usuario | Hasta 2 años | Sí |
_fbp | Marketing, tercero | Meta | Medir anuncios y crear audiencias | 3 meses | Sí |
IDE | Marketing, tercero | Google Ads (DoubleClick) | Publicidad y remarketing | 13 meses | Sí |
Los plazos de las cookies de terceros los fija cada proveedor y cambian; revisa la tabla cuando actualices la política y anota la fecha de revisión.
¿Cómo lo monto en seis pasos?
Si estás en los pasos para crear una empresa o vas a empezar a vender por internet, haz esto antes de publicar la web: una tienda online arranca con analítica y publicidad desde el primer día.
- EscaneaAbre tu web en un navegador limpio y anota todas las cookies y scripts que se cargan sin clic.
- ClasificaSepara exentas y no exentas por finalidad. Cada cookie, un fin.
- Bloquea antes del clicConfigura la CMP o el gestor de etiquetas para que nada no exento cargue sin consentimiento.
- Diseña la primera capaAceptar y Rechazar iguales, Configurar visible, texto claro y enlace a la política.
- Escribe la políticaTabla de cookies, terceros con enlace, plazos, transferencias y cómo revocar.
- Prueba y documentaComprueba con navegador limpio, guarda los registros de consentimiento y revisa cada pocos meses.
Fuente: Guía sobre el uso de las cookies de la AEPD (mayo de 2024), apartados 3.1 y 3.2.
Plataformas de gestión del consentimiento (CMP)
Una CMP es la herramienta que pinta el banner, bloquea los scripts hasta el clic, guarda la prueba del consentimiento y coordina a los terceros. La AEPD la admite como método válido si crea un entorno en el que editor y terceros se obligan a informar, obtener consentimiento y respetar la revocación, con auditorías que lo validen (Guía, p. 25 y 36-37). Cada tercero responde de su parte (p. 31-32), pero la responsabilidad ante la AEPD no se traslada por contrato (p. 33).
Muchas CMP ofrecen un plan gratuito para webs pequeñas. Lo importante no es la marca, sino que bloquee de verdad antes del clic. En los expedientes, la AEPD entra con el historial borrado y mira qué cookies aparecen antes de tocar nada (PS/00213/2024, hecho probado segundo).
Google Consent Mode v2
Si usas Google Ads o Google Analytics, la política de consentimiento de usuarios de la UE de Google te obliga a obtener consentimiento válido para las cookies y para la publicidad personalizada, a conservar registros y a explicar cómo revocarlo. El modo de consentimiento (Consent Mode) es la señal técnica que traslada a Google la decisión del usuario. Su versión 2 añade dos señales: ad_user_data y ad_personalization. Google anunció que las exige desde marzo de 2024 para medir y personalizar anuncios con usuarios del Espacio Económico Europeo. No hemos podido enlazar la página de Google que fija esa fecha: es una regla de la plataforma, no una obligación legal.
Consent Mode no sustituye al banner: solo transmite lo que el usuario decidió. Hay dos modos (documentación de Google). El básico no carga las etiquetas de Google hasta que hay consentimiento. El avanzado las carga desde el principio y, sin consentimiento, envía «pings» sin cookies para modelar conversiones. La AEPD no se ha pronunciado sobre esos pings; su criterio general es que cualquier acceso al terminal exige consentimiento (p. 11). El modo básico es la opción que menos dudas plantea.
Analítica «sin cookies» y etiquetado en servidor
Que una herramienta diga que «no usa cookies» no la saca del art. 22.2. La norma cubre cualquier almacenamiento o acceso a información del terminal: almacenamiento local, huella del dispositivo o un identificador que el navegador conserva (Guía, p. 8 y 11). El etiquetado en servidor (server-side) tampoco cambia el análisis: si el navegador escribe o lee un identificador, hace falta consentimiento; si los datos identifican al usuario, se aplica además el RGPD (p. 9). Solo queda fuera la estadística que no toca el terminal, como los registros agregados del servidor.
¿Qué multa hay?
Las infracciones están en el art. 38 de la LSSI y las multas en el art. 39. Ambos se retocaron por última vez en enero de 2025, al quedar sin efecto el RDL 9/2024, pero las cuantías no han cambiado.
| Conducta | Calificación | Multa | Artículos |
|---|---|---|---|
| Usar cookies sin dar la información o sin obtener el consentimiento del art. 22.2 | Leve | Hasta 30.000 € | 38.4.g y 39.1.c |
| Reincidir en la anterior con resolución firme en los tres años anteriores | Grave | 30.001 a 150.000 € | 38.3.i y 39.1.b |
| Reconocer la infracción, regularizar con diligencia o concurrir varios criterios atenuantes | Se aplica la escala inferior | Según el caso | 39 bis |
La cuantía se gradúa según intencionalidad, duración, reincidencia, perjuicios, beneficios, volumen de facturación afectado, adhesión a códigos de conducta y medidas para reparar el daño (art. 40, letra h añadida por la Ley 11/2023). Sobre la multa propuesta, el art. 85.3 de la Ley 39/2015 aplica una reducción de al menos el 20 % si reconoces la responsabilidad y otra igual si pagas antes de la resolución, acumulables y a cambio de no recurrir. En PS/00284/2024 una propuesta de 20.000 € por cookies bajó a 12.000 € con ambas.
Estas son resoluciones recientes de la AEPD por el art. 22.2, leídas en su texto íntegro.
| Resolución (fecha de firma) | Quién | Qué pasó | Multa |
|---|---|---|---|
| PS/00524/2023 (2-9-2024) | Techpump Solutions, S.L., cinco webs | Actuación de oficio: cookies propias no identificadas antes del consentimiento y políticas de cookies deficientes | 30.000 € por cada una de tres webs: 90.000 € |
| PS/00213/2024 (14-10-2024) | Retsinnal Group, S.L.U., inmo-master.com | Sin banner, sin política de cookies y con cookies de terceros (Calendly, Stripe) cargadas al entrar | 10.000 € |
| PS/00005/2026 (28-4-2026) | Conecta5 Telecinco, S.A.U., mitele.es | Cookies de analítica, personalización y publicidad (Google) antes de cualquier clic; al rechazar, pantalla que exigía suscribirse | 5.000 € |
| PS/00332/2025 (4-3-2026) | Particular titular de una web | Cuatro cookies sin aviso de primera ni segunda capa, sin política y sin identificar al responsable | 1.000 € |
Fíjate en el patrón: casi todos empiezan con la denuncia de un usuario y la inspección consiste en entrar con el navegador limpio. Una web pequeña sin banner es el caso más fácil de sancionar.
Ojo con esto
- No confundas la política de cookies con el aviso legal ni con la política de privacidad: son tres textos distintos y la AEPD pide un enlace separado y reconocible para las cookies (Guía, p. 19 y 22).
- Si tu web se dirige a menores de 14 años, el consentimiento lo dan los padres o tutores (art. 7 de la LOPDGDD; Guía, p. 26-28).
- Guarda la prueba: fecha, versión del banner y de la política, y opciones marcadas. El art. 7.1 del RGPD te obliga a poder demostrar el consentimiento. Si tienes delegado de protección de datos, que revise el escaneo y la política una vez al año.
- Si cambias de herramienta de analítica o añades un píxel, vuelve al paso uno: escanea, actualiza la tabla y pide una nueva decisión (Guía, p. 28-29).
Ejemplo práctico
Fuentes oficiales
- Ley 34/2002 (LSSI), texto consolidado en el BOE: art. 22.2, 38, 39, 39 bis, 40 y 43 (consultado el 25 de septiembre de 2026)
- Ley Orgánica 3/2018 (LOPDGDD), texto consolidado en el BOE: art. 6 y 7 (consultado el 25 de septiembre de 2026)
- Reglamento (UE) 2016/679 (RGPD): art. 4.11 y 7, considerandos 30 y 32 (consultado el 25 de septiembre de 2026)
- Directiva 2002/58/CE, publicada por el BOE (DOUE L 201, de 31 de julio de 2002) y versión consolidada en EUR-Lex (consultado el 25 de septiembre de 2026)
- AEPD: Guía sobre el uso de las cookies, mayo de 2024 (consultado el 25 de septiembre de 2026)
- AEPD: Guía sobre el uso de cookies para herramientas de medición de audiencia, enero de 2024 (consultado el 25 de septiembre de 2026)
- CEPD: informe de la Cookie Banner Taskforce, 17 de enero de 2023 (consultado el 25 de septiembre de 2026)
- CEPD: Directrices 05/2020 sobre el consentimiento, versión 1.1 (consultado el 25 de septiembre de 2026)
- CEPD: Directrices 03/2022 sobre patrones de diseño engañosos, versión 2.0 (consultado el 25 de septiembre de 2026)
- CEPD: Opinión 08/2024 sobre modelos «consentir o pagar» de grandes plataformas (consultado el 25 de septiembre de 2026)
- Ley 39/2015 (LPAC), texto consolidado en el BOE: art. 85 (consultado el 25 de septiembre de 2026)
- Resoluciones de la AEPD: PS/00524/2023, PS/00213/2024, PS/00284/2024, PS/00005/2026 y PS/00332/2025 (consultadas el 25 de septiembre de 2026)
- Google: política de consentimiento de usuarios de la UE y Consent mode (consultado el 25 de septiembre de 2026)
Preguntas frecuentes
¿Tengo que poner banner de cookies si solo uso cookies técnicas?
No. Las cookies que solo sirven para prestar lo que el usuario ha pedido (sesión, carrito, inicio de sesión, seguridad, idioma que él elige) están fuera del art. 22.2 de la LSSI y no exigen ni banner ni consentimiento. La AEPD recomienda mencionarlas, al menos de forma genérica, en la política de cookies o de privacidad (Guía de cookies, p. 10).
¿Puedo usar Google Analytics sin pedir consentimiento?
Con la configuración habitual, no. La AEPD solo exime la analítica que mide la audiencia en nombre exclusivo del editor, con datos anónimos agregados, sin ceder datos a terceros ni usar el mismo identificador en varios sitios (Guía de medición de audiencia, enero de 2024, p. 3). Las herramientas que reutilizan los datos para fines propios quedan fuera de la exención y necesitan el clic en «Aceptar».
¿Vale que el usuario siga navegando como consentimiento?
No. La AEPD lo dice de forma expresa: si no pulsa «Aceptar», no hay consentimiento, aunque siga navegando o consulte la política de cookies (Guía de cookies, p. 21 y 23). El CEPD ya lo había fijado en las Directrices 05/2020, párrafo 86: desplazarse por la página no es una acción afirmativa clara.
¿El botón de rechazar tiene que estar en la primera capa?
Sí. Debe aparecer en la misma capa, al mismo nivel y con la misma visibilidad que el de aceptar, y con un mecanismo similar: si aceptas con un botón, se rechaza con un botón (Guía de cookies, p. 20 y 23-24). Un enlace de texto tipo «continuar sin aceptar» escondido en el párrafo no vale, según el informe de la Cookie Banner Taskforce del CEPD de enero de 2023, apartado 14.
¿Cada cuánto tengo que volver a pedir el consentimiento?
La AEPD considera buena práctica que el consentimiento no dure más de 24 meses y que durante ese tiempo se respete la elección del usuario sin volver a preguntar en cada visita (Guía de cookies, p. 29). Si cambias las finalidades o los terceros que usan cookies, tienes que actualizar la política y pedir una nueva decisión (p. 28-29).
¿Puedo bloquear el acceso a mi web a quien rechace las cookies?
Solo si informas bien y ofreces una alternativa de acceso sin cookies, que puede ser de pago pero debe ser un servicio equivalente y ofrecido por ti (Guía de cookies, p. 29-30). Los muros de cookies sin alternativa no producen un consentimiento libre (Directrices 05/2020 del CEPD, párrafos 40-41). En PS/00005/2026 la AEPD sancionó una web que, tras el rechazo, exigía suscribirse.
¿Cuánto es la multa por no tener bien las cookies?
Instalar cookies sin información o sin consentimiento es infracción leve del art. 38.4.g de la LSSI: multa de hasta 30.000 € (art. 39.1.c). Si reincides y hay resolución firme en los tres años anteriores, pasa a grave: de 30.001 a 150.000 € (art. 38.3.i y 39.1.b). La AEPD impuso 1.000 € a un particular sin banner (PS/00332/2025), 10.000 € a una inmobiliaria online (PS/00213/2024) y tres multas de 30.000 € a una empresa con cinco webs (PS/00524/2023).
Historial de cambios
- 2026-09-25: publicación inicial. Normas de referencia: LSSI (art. 22.2 en la redacción de la Ley 9/2014; art. 38, 39 y 43 con la última modificación de enero de 2025 por la derogación del RDL 9/2024; art. 39 bis y 40 modificados por la Ley 11/2023), LOPDGDD (art. 6 y 7, sin cambios desde 2018), RGPD (art. 4.11 y 7), Ley 39/2015 (art. 85). Criterios: Guía sobre el uso de las cookies de la AEPD (mayo de 2024), Guía de medición de audiencia (enero de 2024), informe de la Cookie Banner Taskforce (17-1-2023), Directrices 05/2020 y 03/2022 y Opinión 08/2024 del CEPD. Resoluciones citadas: PS/00524/2023, PS/00213/2024, PS/00284/2024, PS/00332/2025 y PS/00005/2026.