Instalar GA4, Google Ads o píxeles publicitarios en una web española no es solo una decisión técnica. Las cookies y tecnologías similares pueden generar obligaciones de información y consentimiento. La configuración correcta depende de lo que hace realmente cada tecnología, no de la etiqueta que le ponga tu tag manager. Esta guía ofrece un marco operativo, no asesoramiento legal.
Empieza por la finalidad, no por el nombre de la cookie
Clasifica cada tecnología según su finalidad real: funcionamiento esencial, preferencias, medición de audiencia, publicidad u otro uso. Anota quién la instala, qué datos maneja, cuánto dura y si se comparte información con un tercero.
Cambiar el nombre de una cookie o hacer pasar una request por tu propio subdominio no la convierte automáticamente en esencial ni en first-party en el sentido legal. Si la finalidad de fondo es publicitaria, la explicación y los controles que ve el usuario deben reflejarlo.
Qué debe conseguir un banner de consentimiento en España
Las directrices de la AEPD indican que aceptar y rechazar cookies debe presentarse de forma igual de visible y en el mismo nivel, sin poner trabas al rechazo. La información debe ser clara, y el usuario tiene que poder retirar su elección con la misma facilidad con la que la dio.
Evita categorías opcionales premarcadas, botones ambiguos y diseños que empujen al visitante a aceptar. La primera capa debe explicar las finalidades básicas y dar acceso a la configuración detallada y a la política de cookies.
GA4 y las cookies de analítica
No des por hecho que toda implementación de analítica está exenta. La AEPD tiene directrices específicas para ciertas herramientas de medición de audiencia, pero la exención depende de condiciones estrictas y de cómo esté configurada la herramienta. Una implementación estándar de GA4, o una vinculada a publicidad, no debería declararse exenta sin una evaluación documentada.
Revisa Google Signals, las funciones publicitarias, las vinculaciones con otros productos, los datos aportados por el usuario, la retención y los accesos. El Consent Mode puede ajustar el comportamiento del tag de Google, pero no sustituye al banner ni crea una base legal.
Dónde ayuda el server-side tracking, y dónde no
El server-side GTM te da una capa de control entre la web y los proveedores. Puedes validar eventos, quitar parámetros innecesarios, ocultar datos y bloquear destinos según el consentimiento. También reduce el número de requests a terceros que hace el navegador directamente.
Lo que no hace es convertir datos publicitarios en datos esenciales, saltarse el consentimiento ni hacer desaparecer a un proveedor. La elección del visitante debe seguir controlando qué se recoge y qué se reenvía, y tus avisos deben describir el tratamiento real.
Esta guía no es asesoramiento legal
Las normas sobre cookies dependen de la tecnología, la finalidad, las partes implicadas y la ley vigente. Consulta los materiales más recientes de la AEPD y a un profesional cualificado antes de acogerte a una exención o desplegar mediciones avanzadas sin consentimiento.
Una auditoría práctica de cookies y tags
Repite esta auditoría cada vez que cambie el CMP, la web o tu stack de marketing.
- 01
Escanea y observa
Prueba con un navegador limpio antes del consentimiento, tras el rechazo, tras un consentimiento parcial y tras la aceptación total. Registra cookies, almacenamiento y requests de red.
- 02
Crea un registro de tags
Documenta para cada tag el responsable, la finalidad, los campos, el destinatario, la retención, el disparador y si requiere consentimiento.
- 03
Alinea las categorías del CMP
Haz que los nombres de las categorías se entiendan y que su correspondencia técnica encaje con las finalidades que explicas a los visitantes.
- 04
Ajusta el momento del consentimiento
Define valores por defecto restrictivos antes de que se ejecuten los tags opcionales y actualiza el estado en cuanto el visitante elija o retire su elección.
- 05
Aplica controles en el servidor
Usa triggers y transformaciones de sGTM para minimizar datos y frenar los destinos que no estén permitidos con el estado de consentimiento actual.
- 06
Guarda evidencias
Conserva resultados de pruebas, versiones de configuración, políticas y fechas de revisión para poder evaluar rápido los cambios futuros.
El cumplimiento es un sistema que se mantiene
Un banner correcto se puede echar a perder con un solo tag que se dispara demasiado pronto o con una integración de marketing añadida sin revisión. Trata el consentimiento, la documentación y la aplicación técnica como un único sistema.
El server-side tracking aporta valor cuando refuerza ese sistema con minimización, control y monitorización. No es un atajo para saltarse los requisitos españoles sobre cookies.
AEPD, cookies y GA4: preguntas frecuentes
¿Puede GA4 ejecutarse antes del consentimiento en España?
No lo des por hecho. La respuesta depende de la configuración, la finalidad y de si se cumplen todas las condiciones de una exención aplicable. Las implementaciones estándar de analítica y publicidad suelen requerir consentimiento.
¿El botón de rechazar debe verse igual que el de aceptar?
Las directrices de la AEPD establecen que aceptar y rechazar deben ofrecerse de forma igual de visible y en el mismo nivel, sin poner trabas al rechazo.
¿Un dominio de tracking first-party elimina la necesidad de consentimiento?
No. La arquitectura de dominios no cambia ni la finalidad de fondo ni las partes implicadas. Evalúa qué datos se tratan, para qué y adónde van.
¿Cada cuánto hay que auditar los tags?
Como mínimo, después de cada cambio relevante en el CMP, la web o los proveedores. Los escaneos automáticos periódicos junto con pruebas manuales de los recorridos aportan pruebas más sólidas.