Коротко
- Para non-essential cookies (analytics, marketing, personalisation) en la EU suele hacer falta prior opt-in consent.
- Consent: freely given, specific, informed, unambiguous; la retirada, tan fácil como otorgarlo.
- Pre-ticked boxes, «continuar browsing = consentimiento», Accept sin un Reject equivalente — no son válidos.
- En el redirect de ClikBy: pixel_notification + Reject → los píxeles no disparan; alinéelo con el CMP del sitio.
No es asesoramiento jurídico
Práctica de cookie consent para sitios y smart links. ePrivacy Directive / PECR y normas nacionales precisan detalles: contraste con la DPA de su audiencia.
Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → GDPR. No es asesoramiento jurídico ni una traducción literal.
Condiciones de un consent válido (Art. 4/7)
- Freely given — sin coacción; no cabe «consentimiento o el servicio no está disponible» si los datos no son estrictamente necesarios para el servicio.
- Specific — por separado según fines (analytics ≠ marketing); no un solo «saco».
- Informed — quién recoge, para qué, cuánto guarda, derechos, cómo retirar.
- Unambiguous — una affirmative action clara (clic Accept / elección de categorías).
El controlador debe poder probar el consentimiento (consent log: quién/cuándo/qué/versión de la política). La retirada, en cualquier momento, sin UX peor que al otorgarlo.
Pre-ticked boxes y silence
CJEU Planet49 y guidance de las DPA: las casillas premarcadas no dan un consent válido. El silencio, el scroll de la página, «al seguir usando el sitio…» tampoco es consentimiento.
- No pre-checked analytics/marketing;
- No wall donde Reject esté escondido en el 3.er paso y Accept sea un solo botón;
- No bundled consent «todo o nada» sin elección granular si los fines son distintos.
Qué cookies son strictly necessary
Strictly necessary / essential — hacen falta para el servicio pedido: sesión de login, carrito, balanceo de carga, security, recordar la elección de consentimiento. Suelen poder ponerse sin prior consent (pero con información en la cookie policy).
El antifraude/security en la infraestructura a veces se justifica por legitimate interest o necessity: no es carta blanca para píxeles publicitarios. No llame «essential» a una marketing cookie.
Non-essential: analytics, ads, personalisation
Todo lo que no es estrictamente necesario para el funcionamiento básico: Google Analytics, píxeles Meta/TikTok/Yandex, retarget, A/B marketing tags, social plugins con tracking — no activar antes del consentimiento.
| Categoría | Примеры | Antes del consentimiento |
|---|---|---|
| Essential | session, consent cookie, CSRF | Se puede (con notice) |
| Analytics | GA4, Metrica (si no es essential) | Bloqueo hasta Accept |
| Marketing | Meta Pixel, Google Ads tags | Bloqueo hasta Accept |
| Preferences | idioma/tema, si no es critical | Evaluar; a menudo consent |
En la KB de CookieYes: «Which cookies are non-essential / strictly necessary under GDPR?» — lista GDPR.
GDPR + ePrivacy / «cookie law»
GDPR regula personal data; el acceso a terminal equipment (cookies en el dispositivo) lo cubre además ePrivacy Directive y leyes nacionales (PECR en UK y análogos). En la práctica para sitios: non-essential cookies → prior consent, aunque quisiera apoyarse solo en LI.
Por eso «tenemos legitimate interest para analítica» no anula el banner si la DPA exige consent para cookies.
Google Analytics, Consent Mode y píxeles
- GA4 / etiquetas publicitarias en la EU — tras el consentimiento o en Consent Mode limitado (si está bien configurado);
- «Is Google Analytics GDPR compliant?» — la herramienta puede usarse de modo compliant, pero la responsabilidad recae en el controlador (ajustes, transfers, consent);
- Píxeles Meta/Google/VK en smart links = third-party processing; descríbalo en la política y espere consent;
- El server-side tagging no quita automáticamente la obligación de transparency/consent.
En el producto ClikBy hay un enlace gtag Consent Mode en el módulo /cookies: compruebe que las etiquetas del sitio leen de verdad la señal y no se cargan por fuera.
ClikBy en la práctica
- Сайт — CMP o el módulo «Vent. avisos de Cookie» (/cookies): Accept / Reject / Manage, categorías, Consent Mode.
- Redirect del enlace — pixel_notification: Reject → cookie consent{link_id}=0 → los píxeles no disparan al comprobar.
- Coherencia — un usuario EU rechazó en el sitio, y en el enlace corto el píxel disparó sin ventana: conflicto de controlador.
- Datos de visita — aun sin marketing cookies, IP/UA pueden ser personal data; base y plazos, en su política + instrucciones al procesador.
En ClikBy para los clics de los enlaces del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). El EU representative en la Política es Barcelona. Palancas: Cookie Consent, pixel_notification en el redirect, DPA si hace falta.
FAQ
¿Hace falta granular consent como en GDPR para CCPA?
Para CCPA, en general no (modelo opt-out). Para GDPR, sí, para fines distintos. Comparación: CCPA vs GDPR.
¿Basta un solo botón Accept?
No, si no hay un rechazo equivalente y bloqueo de non-essential antes de la elección.
¿Dónde más en la KB?
Fichas sobre conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — en CookieYes → GDPR.