Pregunta a cualquiera qué cookies pone su web y la respuesta suele ser «las normales». Después se mira con el navegador y aparecen catorce, la mitad de terceros que nadie recuerda haber contratado: un mapa incrustado, un vídeo, una fuente tipográfica externa, el chat que se probó hace dos años y sigue cargando.
Auditar las cookies no es un trámite legal: es descubrir qué terceros están recibiendo datos de tus visitantes. Se hace en media hora y no necesitas ninguna herramienta de pago.
Cómo hacer la auditoría
1. Abre la web en una ventana privada
Sin sesión iniciada y sin cookies previas, que es como la ve un visitante nuevo. Ese es el escenario que importa.
2. Mira qué se guarda ANTES de aceptar nada
Este es el punto crítico. Abre las herramientas de desarrollo del navegador (F12) → pestaña Aplicación o Almacenamiento → Cookies. Ahí verás lo que tu web ha guardado sin consentimiento.
Si antes de pulsar «Aceptar» ya hay cookies de analítica o de publicidad, tienes un incumplimiento claro, por mucho banner bonito que tengas. También cuenta el almacenamiento local: revisa Local Storage y Session Storage, que se usan igual y se olvidan siempre.
3. Mira las conexiones, no solo las cookies
En la pestaña Red, ordena por dominio. Cada dominio externo al que tu web llama está recibiendo, como mínimo, la dirección IP del visitante y la página que está viendo. Los sospechosos habituales:
- Fuentes tipográficas servidas desde un tercero.
- Vídeos incrustados (usa siempre el modo sin seguimiento cuando exista).
- Mapas.
- Chats y widgets de valoraciones.
- Píxeles de redes sociales de campañas terminadas.
- Bibliotecas cargadas desde redes de distribución ajenas.
4. Repite en una página interior y en el proceso de compra
Muchas cookies solo se activan en ciertas páginas. Si tienes tienda, revisa el carrito y el pago: ahí es donde suelen acumularse los píxeles de conversión.
5. Haz la tabla
| Cookie o servicio | Quién la pone | Para qué | Duración | ¿Necesita consentimiento? |
|---|---|---|---|---|
| Sesión de WordPress / carrito | Tu web | Funcionamiento | Sesión | No (técnica) |
| Analítica | Tercero | Medición | Meses | Sí |
| Píxel publicitario | Tercero | Publicidad | Meses | Sí |
| CDN de seguridad | Tercero | Filtrar tráfico automatizado | Días | No (necesaria para el servicio) |
Qué hacer con lo que encuentres
Quita lo que no uses
Es la medida más rentable: cada servicio de terceros que eliminas es una cookie menos que declarar, una petición menos que ralentiza la web y un dato menos que sale de tu sitio. Los píxeles de campañas terminadas y los chats en desuso son el primer descarte.
Interioriza lo que puedas
Las fuentes tipográficas se pueden alojar en tu propio servidor: el visitante deja de contactar con un tercero y la web carga igual o más rápido.
Bloquea de verdad hasta el consentimiento
No basta con mostrar el banner: los scripts que ponen cookies no técnicas no deben ejecutarse hasta que el visitante acepte. Cómo montarlo conforme a la guía de la Agencia, en el banner de cookies sin cargarte la analítica, y el detalle de las señales de consentimiento, en Consent Mode y el banner.
Actualiza la política de cookies
Con la tabla de la auditoría, la política se escribe sola: quién, para qué, cuánto dura y cómo revocar. Si tu política menciona servicios que ya no usas, es tan incorrecta como si le faltaran los que sí usas. Está relacionada con el resto de textos obligatorios: cuáles son.
Cada plugin puede traer sus propias cookies. Cuando instales uno nuevo, repite la comprobación rápida. Es otra razón para mantener corta la lista: cuántos plugins deberías tener.
La parte que va más allá de las cookies
Si un tercero recibe datos de tus visitantes, ese tratamiento tiene que estar en tu registro de actividades, con su base jurídica y, si procede, su contrato de encargado. La auditoría de cookies es, en realidad, un inventario de con quién compartes el tráfico de tu web.
Y hay una lectura de seguridad: cada script externo se ejecuta dentro de tu página con todos los permisos. Si el proveedor es comprometido, el código malicioso corre en tu web. Limitar qué orígenes pueden ejecutarse es exactamente para lo que sirve una política de contenidos: cómo activar CSP sin romper la web.
La guía oficial sobre uso de cookies, con los criterios que aplica la autoridad española, está publicada en la web de la Agencia.
Seguir leyendo en esta sección
- Consent Mode y el banner de cookies: qué cambia para una web española
- Obligaciones legales de una tienda online en España: lista completa
- Aviso legal, privacidad y cookies: qué textos son obligatorios en la web de una empresa
- Cómo poner el banner de cookies conforme a la guía de la AEPD sin cargarte la analítica
- ¿Puedo enviar correos comerciales a mi lista? Lo que dicen la LSSI y el RGPD
Ver todo en Cookies y textos legales → · Mapa completo del sitio