Veracly
GDPR

¿Qué es una auditoría RGPD de cookies? (Y cómo aprobarla en 2026)

Una auditoría RGPD de cookies comprueba el consentimiento antes de cualquier cookie o tracker no esencial. Lo que la AEPD examina, los fallos más comunes y cómo aprobar.

Por Veracly Compliance Team8 min de lectura

El RGPD tiene ocho años, y el fallo de cumplimiento más común en sitios pyme sigue siendo el banner de cookies. Cada autoridad europea tiene su guía; la mayoría ha multado al menos una vez. La barra no es alta, es específica.

Una auditoría RGPD de cookies es la verificación que indica si su sitio resistiría una inspección de la AEPD, la CNIL, el Garante o cualquier equivalente. Este artículo cubre lo que hace la auditoría, las reglas que aplica y los fallos más frecuentes en sitios pyme.

La base legal, en lenguaje claro

Dos normas. La Directiva ePrivacy (artículo 5(3)) y, en España, el artículo 22.2 de la LSSI-CE: requieren consentimiento antes de que cualquier información no estrictamente necesaria se almacene o lea en el dispositivo. El RGPD (artículo 4(11), artículo 7) define el consentimiento válido: libre, específico, informado, inequívoco y revocable con la misma facilidad.

Qué comprueba la auditoría

1. Captura de red en la primera carga

La auditoría visita su sitio como un usuario fresco y registra cada cookie, cada escritura en localStorage y cada solicitud de red disparada antes de la interacción con el banner. Todo lo no esencial aquí es una infracción.

2. Inventario de cookies y almacenamiento

Se listan todas las cookies y todas las claves de almacenamiento, con el dominio que las escribió. Nada más: registramos nombre y dominio, nunca el valor, y ni la duración ni la finalidad de una cookie son visibles en la red, así que no las reportamos. Tampoco confrontamos automáticamente el inventario con su política de cookies, porque comparar lo declarado con lo observado es trabajo de lectura, no una comprobación automática. Hágalo usted, nuestro inventario en una pantalla y su política en la otra. La mayoría de las políticas de cookies de pymes son plantillas caducadas, y los reguladores las leen.

3. Diseño del banner

Los reguladores han señalado cinco patrones. Dos pueden juzgarse desde el marcado del banner, y son los que Veracly comprueba automáticamente:

  • Botones Aceptar y Rechazar de igual peso en la primera capa. Esconder Rechazar tras un enlace de configuración no es consentimiento libre. El 31 de diciembre de 2021 la CNIL multó a Google con 150 M€ y a Facebook Ireland con 60 M€ por exactamente esto. Comparamos ambos controles tal como están en el DOM: tipo, visibilidad y peso visual. Es una inspección del diseño, no una prueba de lo que ocurre después de un clic.
  • Sin casillas pre-marcadas. Cada categoría, analítica, marketing, funcional, debe venir desactivada.

Los otros tres pesan igual y no se resuelven con una sola instantánea de la página. Recórralos usted:

  • Categorías granulares. Un solo botón "aceptar todo" no basta.
  • Retirada tan fácil como consentimiento, enlace "Cookies" persistente en pie.
  • Sin dark patterns. Sin temporizadores, sin "continuar implica aceptar", sin "interés legítimo" para publicidad.

4. Prueba del consentimiento

El RGPD exige que pueda demostrar el consentimiento de cada visitante. Una CMP moderna lo hace; los banners caseros casi nunca.

5. Comportamiento de scripts de terceros

Veracly captura cada script de terceros, cada cookie y cada escritura de almacenamiento que se dispara antes de cualquier gesto de consentimiento, el estado previo al consentimiento que más importa a los reguladores. Nunca pulsamos su banner, y es deliberado: un clic sería en sí mismo un gesto de consentimiento y contaminaría la lectura que hemos venido a tomar. Por eso tampoco hay una pasada posterior al consentimiento. Para comprobar que los scripts respetan la elección una vez hecha, recorra usted cada camino, "Aceptar todo", "Rechazar todo" y cualquier consentimiento parcial, en una ventana privada nueva con la pestaña Red abierta. Fallo común: un script que carga igualmente tras Rechazar, normalmente por un tag manager mal configurado.

Fallos más frecuentes en sitios pyme

Meta Pixel disparado en page load. El snippet de Meta cae en <head> y se ejecuta inmediatamente. En la UE es infracción en cada visita.

Google Analytics sin gate de consentimiento. Consent Mode v2 no está configurado en la mayoría de pymes.

Hotjar/Clarity/Hubspot graban antes del consentimiento. Los grabadores de sesión capturan entradas, sin consentimiento, infracción ePrivacy clara.

"Al continuar acepta". Rechazado por todos los reguladores UE. Reemplazar hoy.

Cómo aprobar la auditoría

  1. Instalar una CMP real que registre consentimiento (Cookiebot, Iubenda, Usercentrics, OneTrust).
  2. Mover toda analítica, publicidad y recording detrás del consent gate.
  3. Banner con botones equilibrados, sin pre-marcado, con toggles granulares.
  4. Enlace "Cookies" persistente en el pie.
  5. Regenerar la política de cookies para que refleje la realidad.
  6. Reejecutar el escaneo previo al consentimiento y recorrer usted mismo los caminos Aceptar y Rechazar en ventana privada.

El cumplimiento de cookies se rompe en silencio. Marketing añade un tag, un dev integra un chat, un tercero actualiza su script. El patrón que funciona para pymes: escaneo base, correcciones, escaneos programados que reconstruyen el inventario cada vez, de modo que lo nuevo aparezca en el informe siguiente.

Es lo que hace Veracly, escaneo base gratis de una página, luego escaneos programados en los planes de pago. Seamos precisos con los avisos: recibe un correo cuando un informe está listo, y una alerta cuando su puntuación media cae por encima del umbral que haya fijado. Todavía no comparamos listas de hallazgos ni de trackers entre escaneos, así que un tracker nuevo le llega como caída de puntuación y como línea del informe siguiente, no como notificación de "tracker nuevo". Lanzar escaneo.

Preguntas frecuentes

¿Qué es una auditoría RGPD de cookies?+

Una verificación estructurada de que el consentimiento se recoge antes de cualquier cookie o tracker no esencial. Registra las peticiones a terceros disparadas en la primera carga, y el nombre y el dominio de cada cookie y clave de almacenamiento escritos antes de cualquier gesto de consentimiento. Comparar ese inventario con su política de cookies publicada es el paso manual posterior.

¿Qué cookies necesitan consentimiento?+

Las cookies estrictamente necesarias (sesión, seguridad, equilibrio de carga, recordar el consentimiento) no. Todas las demás sí, analítica, publicidad, personalización, A/B testing, grabación de sesión, y cualquier widget de terceros con cookies propias.

¿GA4 es conforme al RGPD por defecto?+

No. GA4 requiere consentimiento explícito en la UE antes de que ningún dato salga del navegador, con IP anonimizada y almacenamiento UE cuando posible. La AEPD y la CNIL han considerado ilícitas configuraciones específicas. Consent Mode v2 no es una obligación legal: es una condición de producto de Google para las funciones publicitarias en el EEE.

¿Qué multa hay por banner no conforme?+

Muy variable. El 10 de diciembre de 2020 la CNIL impuso 100 M€ a Google en una sola decisión (60 M€ a Google LLC y 40 M€ a Google Ireland) por cookies publicitarias colocadas sin consentimiento; el 31 de diciembre de 2021, 150 M€ a Google y 60 M€ a Facebook Ireland por hacer el rechazo más difícil que la aceptación. El 1 de septiembre de 2025 la CNIL multó a Google con 325 M€ y a SHEIN con 150 M€. En España las cookies se sancionan por la LSSI-CE, cuyo tope para una infracción grave es de 150.000 €: la AEPD ha multado a Vueling con 30.000 €, a Iberia con 30.000 € y a SEAT con 16.000 €. Las multas millonarias de la AEPD son expedientes de RGPD por otros hechos, no por cookies.

Vea cómo está su sitio.

Ejecute un escaneo Veracly gratuito y obtenga un informe multi-jurisdicción, EAA, RGPD, ADA, UK Equality Act, AODA, con correcciones listas para copiar y pegar.

Iniciar escaneo gratuito

Seguir leyendo

¿Qué es una auditoría RGPD de cookies? (Y cómo aprobarla en 2026), Veracly Blog