Guías

Textos legales para una web en España: la checklist y el error del banner de cookies

Aviso legal, privacidad, cookies y condiciones: qué exige de verdad la ley española, qué pide la AEPD del banner, y el fallo de Consent Mode que deja un banner correcto sin ningún efecto.

Noor

Noor

14 de septiembre de 2026·6 min de lectura
Checklist de documentos legales junto a un banner de cookies con dos botones del mismo tamaño

Casi todas las webs de negocio en España tienen textos legales. Casi ninguna los tiene bien. No porque falten, sino porque se copiaron de una plantilla en 2019, nombran herramientas que ya no se usan, o llevan un banner de cookies que parece correcto y técnicamente no hace nada.

Esta es la lista de lo que la ley pide de verdad, con las fuentes oficiales, y los dos errores que veo más a menudo cuando reviso una web ajena.

Los cuatro textos, y para qué sirve cada uno

Aviso legal. Identifica quién está detrás de la web: nombre o razón social, NIF, domicilio y forma de contacto. Lo exige la LSSI a cualquier prestador de servicios de la sociedad de la información, y eso incluye una web corporativa que no vende nada online.

Política de privacidad. Explica qué datos recoges, para qué, con qué base legal, cuánto los conservas y cómo ejercer los derechos de acceso, rectificación y supresión. Si tienes un formulario de contacto, recoges datos personales, y necesitas esta página.

Política de cookies. Detalla qué cookies instala tu web, de qué tipo, cuánto duran y quién las pone. Aquí es donde casi todo el mundo falla, y lo vemos en el apartado siguiente.

Condiciones de contratación. Solo si vendes online. Precios, formas de pago, plazos de entrega, derecho de desistimiento y política de devoluciones.

La política de cookies tiene que describir tu web, no una web genérica

El fallo más común no es no tener la página. Es tenerla desactualizada respecto a lo que la web hace de verdad.

Lo he visto en webs ajenas y lo tuve en la mía: una política que decía que "en el futuro podríamos implementar Google Analytics" mientras Google Analytics llevaba meses funcionando. La página existía, estaba bien redactada y era falsa.

Tu política de cookies tiene que nombrar las cookies que instalas, con su nombre técnico real, su duración y su finalidad. Si usas Google Analytics, aparecen _ga y _ga_XXXXXXXXXX. Si tienes Google Ads con auto-etiquetado, aparece _gcl_au. Si usas una herramienta de mapas de calor, aparecen las suyas. Una tabla con esos nombres es lo que distingue una política real de una plantilla.

Comprobación rápida: abre tu web en una ventana de incógnito, rechaza las cookies, abre las herramientas de desarrollador y mira qué cookies hay. Si aparece alguna de análisis o publicidad, tu banner no está haciendo su trabajo.

Qué exige la AEPD del banner

La Agencia Española de Protección de Datos es explícita en su Guía sobre el uso de las cookies, y son dos reglas que se incumplen constantemente:

  • Aceptar y rechazar se ofrecen a la vez, al mismo nivel y con la misma visibilidad. Un botón grande de "Aceptar" y un enlace pequeño de "Configurar" escondido debajo no cumple.
  • Rechazar no puede ser más difícil que aceptar. Si aceptar es un clic y rechazar son tres pantallas, el consentimiento no es válido.

La información se da antes de instalar las cookies, en un formato visible, y se mantiene hasta que la persona decide. Las cookies técnicas necesarias para que el sitio funcione están exentas por el artículo 22.2 de la LSSI, así que no cuentan para nada de esto.

¿Necesitas una web más completa?

Paquete Professional desde €1,490. E-commerce, CMS, SEO avanzado.

Ver Paquete Professional

El error técnico que deja tu banner sin efecto

Este es el que no sale en ninguna guía de agencia, porque es de código y no de derecho.

Muchas webs implementan el Consentimiento Avanzado de Google (Consent Mode v2), que es la forma correcta de que Google Analytics y Google Ads respeten la decisión del usuario. El patrón que documenta Google es este:

function gtag(){dataLayer.push(arguments);}
gtag('consent', 'update', { analytics_storage: 'granted' });

Lo que importa es que gtag() empuja el objeto arguments. Si en vez de eso se empuja un array normal, Google lo ignora en silencio. No hay error en consola, el banner se cierra, el usuario cree que ha aceptado y todas las señales siguen en denied.

Lo tuve exactamente así en solidaweb.com. El síntoma que lo delató fue el diagnóstico del contenedor de Google Tag Manager: "0% consent rate detected", con el 100% de las señales marcadas como denegadas pese a que la aceptación se guardaba correctamente en el navegador. El banner funcionaba de cara al usuario y no comunicaba nada a Google.

Cómo comprobarlo en tu web: acepta las cookies, abre la consola y ejecuta dataLayer. Las entradas de consentimiento deben aparecer como [object Arguments]. Si aparecen como [object Array], tienes el mismo problema.

¿Google Analytics necesita consentimiento en España?

Aquí hay una confusión muy extendida: mucha gente da por hecho que las cookies analíticas están exentas. Depende, y en la práctica casi nunca lo están.

La AEPD publica una guía específica para herramientas de medición de audiencia. Las condiciones para la exención son acumulativas: tienen que cumplirse todas a la vez. Entre ellas, que los datos no se comuniquen a terceros y que no permitan el seguimiento del usuario entre distintos sitios web. Cualquier solución que use el mismo identificador en varios sitios para cruzar datos queda fuera.

Google Analytics 4 envía los datos a Google, que es un tercero, y opera con identificadores que Google usa a escala. Con las condiciones de la guía en la mano, lo prudente es tratarlo como cookie que sí requiere consentimiento, y es lo que hacemos aquí. Una herramienta de analítica alojada por ti mismo, sin transferencia a terceros y sin seguimiento entre sitios, es otra conversación.

Checklist antes de publicar

  1. Aviso legal con identificación completa y NIF.
  2. Política de privacidad que nombra la base legal de cada tratamiento.
  3. Política de cookies con una tabla de las cookies reales, no de las previstas.
  4. Banner con aceptar y rechazar al mismo nivel y con la misma visibilidad.
  5. Condiciones de contratación si vendes online.
  6. Prueba en incógnito: rechazar y confirmar que no se instala ninguna cookie de análisis ni de publicidad.
  7. Prueba técnica: las señales de consentimiento llegan a Google como arguments, no como array.

Los puntos 6 y 7 son los que separan una web que parece conforme de una que lo es. Y son gratis: cinco minutos con el navegador abierto.

Si quieres el resto del contexto de cumplimiento para un negocio local, las nuevas reglas de reseñas de Google de 2026 cubren la otra mitad, y la guía de página web para autónomos recoge los requisitos legales dentro del proceso completo de montar una web.

¿Necesitas una página web profesional?

Paquete Starter desde €790. Diseño + SEO + entrega en 2 semanas.

Ver Paquete Starter

Fuentes

  • AEPD, Guía sobre el uso de las cookies, edición de mayo de 2024, adaptada a las directrices del Comité Europeo de Protección de Datos (aepd.es/guias/guia-cookies.pdf), consultada en septiembre de 2026 [T1]
  • AEPD, Guía sobre el uso de cookies para herramientas de medición de audiencia (aepd.es/guias/guia-cookies-analiticas-externas.pdf), consultada en septiembre de 2026 [T1]
  • BOE, Ley 34/2002 de Servicios de la Sociedad de la Información y de Comercio Electrónico, artículo 22.2, texto consolidado [T1]
  • Google, Consent Mode y la API de consentimiento de gtag.js (developers.google.com), consultado en septiembre de 2026 [T1]
#RGPD#LSSI#Cookies#AEPD#Textos legales#Cumplimiento
Noor

Noor

Founder & Web Developer

Diseño y desarrollo páginas web profesionales para autónomos y pequeñas empresas en España. Trato directo, sin intermediarios.

LinkedIn

¿Listo para mejorar tu web?

Habla conmigo gratis 15 minutos sobre tu proyecto. Sin compromiso.

Posts relacionados