Un banner de cookies conforme al RGPD en un sitio WordPress tiene una tarea de verdad: impedir que la analítica, los píxeles publicitarios y los vídeos incrustados se carguen hasta que el visitante haya dicho que sí. El texto y los botones van después. Un banner que muestra un mensaje bonito mientras Google Analytics ya está funcionando es el problema que más encuentran las autoridades, y ninguna redacción lo arregla.
Esta guía resume lo que piden las normas, lo que comprueban en la práctica las autoridades europeas de protección de datos y cómo revisar tu propio sitio en diez minutos. Es información general, no asesoramiento jurídico.
Qué normas se aplican a las cookies
Hay dos textos europeos que funcionan juntos.
- La Directiva sobre privacidad y comunicaciones electrónicas (Directiva ePrivacy), en su artículo 5, apartado 3, dice que almacenar información en el dispositivo de un visitante, o leerla, requiere consentimiento, salvo que sea estrictamente necesario para el servicio que el visitante ha pedido. Esto incluye las cookies, pero también el almacenamiento local, los píxeles y el fingerprinting. Puedes leerla en EUR-Lex.
- El RGPD define qué es un consentimiento válido: libre, específico, informado e inequívoco, dado mediante una acción clara (artículo 4, apartado 11). El artículo 7, apartado 3, añade que retirar el consentimiento debe ser tan fácil como darlo. El texto completo también está en EUR-Lex.
Cada país aplica la directiva con su propia ley y su propia autoridad: la CNIL en Francia, el Garante en Italia, la AEPD en España, las autoridades de cada estado federado en Alemania. Los detalles cambian un poco de un país a otro. Lo esencial no.
Qué debe hacer un banner conforme
1. Bloquear antes del consentimiento
Nada que necesite consentimiento puede ejecutarse antes de que el visitante elija. En un sitio WordPress esto suele significar el fragmento de código de Google Analytics o de Tag Manager, el píxel de Meta, los vídeos de YouTube incrustados, Google Maps, los widgets de chat y las fuentes externas. Si alguno se carga en la primera vista de página, el banner es decoración. En cómo bloquear Google Analytics hasta el consentimiento tienes los detalles sobre las etiquetas de Google.
2. Rechazar, tan fácil como aceptar
El botón Rechazar todo va en la primera pantalla, junto a Aceptar todo, con el mismo tamaño, color y peso. Un enlace gris escondido debajo del texto, o una opción de rechazo que solo aparece en un segundo panel, es lo que más objetan las autoridades. En enero de 2023 el Comité Europeo de Protección de Datos (CEPD) publicó el informe de su grupo de trabajo sobre banners de cookies, y una amplia mayoría de las autoridades coincidió en que la falta de un botón de rechazo en la primera capa es una infracción.
La CNIL francesa ya lo había dejado claro con cifras: a finales de 2021 multó a Google con 150 millones de euros y a Facebook con 60 millones porque rechazar las cookies exigía más clics que aceptarlas (resumen de Hunton, en inglés).
3. Categorías, desactivadas por defecto
Los visitantes tienen que poder aceptar, por ejemplo, las estadísticas y rechazar el marketing. Los grupos habituales son Necesarias, Preferencias, Estadísticas y Marketing. Todas las casillas salvo Necesarias empiezan sin marcar: el Tribunal de Justicia de la UE resolvió en el caso Planet49 (C-673/17, 2019) que una casilla premarcada no es un consentimiento válido.
4. Categorías honestas
Meter una herramienta de analítica o un píxel publicitario en «Necesarias» para que funcione sin preguntar es una de las prácticas que señaló el grupo de trabajo del CEPD. Necesaria quiere decir que el sitio no funciona sin ella: la cookie de sesión de un carrito de la compra, un inicio de sesión, un formulario de pago, el filtro antispam de un formulario de contacto.
5. Información clara
El banner dice con palabras sencillas qué usas y para qué, y enlaza a una política de cookies que enumera cada servicio, su finalidad y quién lo gestiona. Frases vagas como «para mejorar tu experiencia» no cuentan como información.
6. Una forma de cambiar de opinión
Los visitantes tienen que poder retirar el consentimiento en cualquier momento, con la misma facilidad con que lo dieron. En la práctica, eso es un pequeño botón fijo en una esquina de cada página, o un enlace «Configuración de cookies» en el pie que vuelve a abrir el banner.
7. Prueba del consentimiento
Según el artículo 7, apartado 1, del RGPD, tienes que poder demostrar que un visitante dio su consentimiento. Un registro con fecha, hora, las categorías elegidas y un ID anónimo es la forma más sencilla de hacerlo, sin guardar direcciones IP.
8. Una caducidad razonable
Una elección no debería durar para siempre, pero el banner tampoco debería volver en cada visita. Entre seis y doce meses es el margen que mencionan la mayoría de las autoridades. Las directrices del Garante italiano del 10 de junio de 2021 añaden dos detalles propios: cerrar el banner con la X cuenta como rechazo y, tras un rechazo, el banner no debería volver a mostrarse durante al menos seis meses salvo que cambie algo importante.
Qué no necesita consentimiento
Las cookies y el almacenamiento estrictamente necesarios pueden funcionar sin preguntar: el carrito de la compra, la sesión iniciada, el idioma que eligió el visitante, el reparto de carga, los tokens de seguridad y la propia cookie que recuerda el consentimiento. Aun así, los mencionas en la política de cookies.
Algunas autoridades, como la CNIL y el Garante, permiten la medición de audiencia sin consentimiento en condiciones estrictas: datos usados solo para tus propias estadísticas, sin combinarlos con otros datos, con las direcciones IP acortadas y sin ninguna transferencia que permita al proveedor usarlos para sus propios fines. Una configuración estándar de Google Analytics no cumple esas condiciones, así que cuenta con pedir el consentimiento.
Revisa tu sitio en diez minutos
- Abre el sitio en una ventana privada del navegador, para que no haya guardada ninguna elección anterior.
- Abre las herramientas para desarrolladores (F12 en la mayoría de los navegadores), ve a la pestaña Network (Red) y recarga la página.
- Antes de hacer clic en el banner, escribe
google,facebookyyoutubeen el campo de filtro. Las peticiones agoogle-analytics.com,googletagmanager.com,connect.facebook.netoyoutube.comindican que esos servicios se cargan antes del consentimiento. - En la pestaña Application (Aplicación), mira las cookies. Nombres como
_ga,_gido_fbpantes de cualquier clic son un problema. - Haz clic en Rechazar todo, recarga y vuelve a comprobarlo: no debería aparecer nada nuevo.
- Busca la forma de volver atrás: un botón o un enlace en el pie que vuelva a abrir el banner.
Si en el paso 3 o en el 4 aparecen rastreadores, la solución no está en el texto del banner. Está en el bloqueo.
Cómo hacerlo en WordPress
WordPress no trae un banner de cookies propio, así que necesitas un plugin. Al compararlos, fíjate en los puntos anteriores más que en el diseño: ¿el plugin bloquea los scripts y los contenidos incrustados antes del consentimiento, o solo muestra un mensaje? ¿Puedes ocultar o debilitar el botón Rechazar? (Un buen plugin no te deja.) ¿Guarda un registro de consentimientos? ¿Envía las señales de Google Consent Mode v2?
Nuestro plugin Cookie Consent se construyó en torno a esas comprobaciones. Quita los rastreadores de la página en el servidor, antes de que la página salga de tu sitio, y vuelve a poner solo lo que el visitante ha permitido, así que también funciona con caché de páginas. Aceptar y Rechazar tienen siempre el mismo aspecto, y la versión gratuita ya cubre el bloqueo, las categorías, Consent Mode v2 y la página de política de cookies.

Para configurarlo, sigue Configurar el banner en cinco minutos. El registro de consentimientos y el escaneo del sitio forman parte de Pro.
Lista de comprobación
- No se carga ninguna analítica, píxel, vídeo ni mapa antes de una elección.
- Rechazar todo en la primera pantalla, con el mismo aspecto que Aceptar todo.
- Categorías desactivadas por defecto, y Necesarias solo para lo que de verdad es necesario.
- Una política de cookies que nombra cada servicio.
- Un botón o un enlace para cambiar la elección en todas las páginas.
- Un registro de cada consentimiento, sin direcciones IP.
- El banner vuelve a preguntar pasados entre seis y doce meses, o cuando añades un servicio.
La mayoría de los sitios fallan en los dos primeros puntos. Arregla esos y el resto es cuestión de una tarde de trabajo.
Preguntas frecuentes
¿Todos los sitios WordPress necesitan un banner de cookies?
Solo si usan cookies o un almacenamiento parecido que no sea estrictamente necesario. Un sitio sin analítica, sin vídeos ni mapas incrustados, sin fuentes externas y sin píxeles publicitarios puede no necesitarlo. La mayoría de las webs de empresa usan al menos una de esas cosas, así que en la práctica sí lo necesitan.
¿Basta con un banner que solo tenga un botón de OK?
No. Un botón de OK o de Entendido no ofrece una elección real. Las autoridades europeas esperan una opción de rechazo en la primera pantalla, tan fácil de usar como la de aceptar, y rastreadores que sigan desactivados hasta que el visitante acepta.
¿Cuánto dura el consentimiento de cookies?
La ley no fija un plazo concreto. Las autoridades suelen hablar de entre seis y doce meses. Vuelve a preguntar antes si añades un servicio nuevo o cambias lo que hace uno que ya tienes.
¿Tengo que guardar un registro del consentimiento?
El RGPD dice que debes poder demostrar que una persona dio su consentimiento. Un registro con fecha, hora, elecciones y un ID anónimo es la forma práctica de hacerlo.



