Inicio
ClikBy
Base de conocimiento ClikBy
GDPR

GDPR: consentimiento y cookies

Cuándo hace falta opt-in, en qué se diferencian essential cookies de marketing, cómo es un banner válido y qué hacer en smart links con píxeles.

14–18 min Actualizado: julio 2026
opt-inprior consent
Reject = Acceptequivalente
bloqueoantes de Accept

Коротко

  • Para non-essential cookies (analytics, marketing, personalisation) en la EU suele hacer falta prior opt-in consent.
  • Consent: freely given, specific, informed, unambiguous; la retirada, tan fácil como otorgarlo.
  • Pre-ticked boxes, «continuar browsing = consentimiento», Accept sin un Reject equivalente — no son válidos.
  • En el redirect de ClikBy: pixel_notification + Reject → los píxeles no disparan; alinéelo con el CMP del sitio.

No es asesoramiento jurídico

Práctica de cookie consent para sitios y smart links. ePrivacy Directive / PECR y normas nacionales precisan detalles: contraste con la DPA de su audiencia.

Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → GDPR. No es asesoramiento jurídico ni una traducción literal.

Pre-ticked boxes y silence

CJEU Planet49 y guidance de las DPA: las casillas premarcadas no dan un consent válido. El silencio, el scroll de la página, «al seguir usando el sitio…» tampoco es consentimiento.

  • No pre-checked analytics/marketing;
  • No wall donde Reject esté escondido en el 3.er paso y Accept sea un solo botón;
  • No bundled consent «todo o nada» sin elección granular si los fines son distintos.

Qué cookies son strictly necessary

Strictly necessary / essential — hacen falta para el servicio pedido: sesión de login, carrito, balanceo de carga, security, recordar la elección de consentimiento. Suelen poder ponerse sin prior consent (pero con información en la cookie policy).

El antifraude/security en la infraestructura a veces se justifica por legitimate interest o necessity: no es carta blanca para píxeles publicitarios. No llame «essential» a una marketing cookie.

Non-essential: analytics, ads, personalisation

Todo lo que no es estrictamente necesario para el funcionamiento básico: Google Analytics, píxeles Meta/TikTok/Yandex, retarget, A/B marketing tags, social plugins con tracking — no activar antes del consentimiento.

CategoríaПримерыAntes del consentimiento
Essentialsession, consent cookie, CSRFSe puede (con notice)
AnalyticsGA4, Metrica (si no es essential)Bloqueo hasta Accept
MarketingMeta Pixel, Google Ads tagsBloqueo hasta Accept
Preferencesidioma/tema, si no es criticalEvaluar; a menudo consent

En la KB de CookieYes: «Which cookies are non-essential / strictly necessary under GDPR?» — lista GDPR.

GDPR + ePrivacy / «cookie law»

GDPR regula personal data; el acceso a terminal equipment (cookies en el dispositivo) lo cubre además ePrivacy Directive y leyes nacionales (PECR en UK y análogos). En la práctica para sitios: non-essential cookies → prior consent, aunque quisiera apoyarse solo en LI.

Por eso «tenemos legitimate interest para analítica» no anula el banner si la DPA exige consent para cookies.

Google Analytics, Consent Mode y píxeles

  • GA4 / etiquetas publicitarias en la EU — tras el consentimiento o en Consent Mode limitado (si está bien configurado);
  • «Is Google Analytics GDPR compliant?» — la herramienta puede usarse de modo compliant, pero la responsabilidad recae en el controlador (ajustes, transfers, consent);
  • Píxeles Meta/Google/VK en smart links = third-party processing; descríbalo en la política y espere consent;
  • El server-side tagging no quita automáticamente la obligación de transparency/consent.

En el producto ClikBy hay un enlace gtag Consent Mode en el módulo /cookies: compruebe que las etiquetas del sitio leen de verdad la señal y no se cargan por fuera.

ClikBy en la práctica

  • Сайт — CMP o el módulo «Vent. avisos de Cookie» (/cookies): Accept / Reject / Manage, categorías, Consent Mode.
  • Redirect del enlace — pixel_notification: Reject → cookie consent{link_id}=0 → los píxeles no disparan al comprobar.
  • Coherencia — un usuario EU rechazó en el sitio, y en el enlace corto el píxel disparó sin ventana: conflicto de controlador.
  • Datos de visita — aun sin marketing cookies, IP/UA pueden ser personal data; base y plazos, en su política + instrucciones al procesador.

En ClikBy para los clics de los enlaces del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). El EU representative en la Política es Barcelona. Palancas: Cookie Consent, pixel_notification en el redirect, DPA si hace falta.

FAQ

¿Hace falta granular consent como en GDPR para CCPA?

Para CCPA, en general no (modelo opt-out). Para GDPR, sí, para fines distintos. Comparación: CCPA vs GDPR.

¿Basta un solo botón Accept?

No, si no hay un rechazo equivalente y bloqueo de non-essential antes de la elección.

¿Dónde más en la KB?

Fichas sobre conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — en CookieYes → GDPR.

¿Qué sigue?

Configure el aviso en los enlaces

Para píxeles publicitarios active pixel_notification y compruebe Reject.