Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔍 ¿Tu sitio WordPress usa cookies?

🔍 ¿Tu sitio WordPress usa cookies?

Abre la consola del navegador en su sitio WordPress y ve una docena de cookies con nombres poco claros. Luego llega un correo: «Su sitio no cumple con el RGPD, corríjalo en un plazo de 14 días». ¿Le suena familiar?

El tema de las cookies es técnicamente sencillo pero legalmente delicado. Las multas por incumplimiento del RGPD alcanzan los 20 millones de euros o el 4% de los ingresos anuales, lo que sea mayor. Y esto no se aplica solo a las tiendas en línea: cualquier sitio con Google Analytics, un formulario de comentarios o un vídeo de YouTube incrustado técnicamente recopila datos de los usuarios. Según el GDPR Enforcement Tracker, las multas totales desde 2018 han superado los 6 000 millones de euros, y solo en 2025 los reguladores impusieron 1 200 millones en sanciones.

Vamos a desglosarlo paso a paso: qué cookies establece exactamente WordPress, qué significa el consentimiento explícito bajo el RGPD y cómo poner su sitio en pleno cumplimiento normativo usando un plugin gratuito, sin programador y en media hora.

💡 Resumen rápido:

  • Revise la lista real de cookies en su sitio: abra la consola del navegador (F12), pestaña Aplicación → Cookies y tome una captura de pantalla
  • Instale el plugin gratuito GDPR CCPA Compliance & Cookie Consent Banner desde el catálogo de WordPress, cubre todos los requisitos técnicos de la normativa sin código
  • Configure la anonimización de IP en Google Analytics a través de MonsterInsights y actualice su política de privacidad para reflejar la lista actual de cookies

Qué son las cookies y cómo las usa WordPress

Una cookie es un pequeño archivo de texto que el servidor envía al navegador y que el navegador devuelve con cada solicitud posterior. Es un mecanismo de «memoria» para el protocolo HTTP, que por sí mismo no almacena estado. Sin cookies, internet parecería tener amnesia: cada clic se siente como una primera visita, sin autorización, sin carrito de compras.

Diagrama del intercambio de cookies entre navegador y servidor

WordPress usa cookies en tres escenarios clave.

Autenticación. Cuando usted entra al panel de administración, WordPress establece cookies de sesión que confirman quién es usted con cada transición entre páginas del panel. La duración es de 48 horas; con la casilla «Recordarme», hasta 14 días.

Comentarios. WordPress recuerda el nombre, el correo electrónico y la URL del autor del comentario mediante tres cookies: comment_author_{HASH}, comment_author_email_{HASH} y comment_author_url_{HASH}. El período de almacenamiento es de aproximadamente un año. Es conveniente para el usuario, pero desde la perspectiva del RGPD cada una de estas tres cookies requiere declaración en la política de privacidad.

Plugins y temas. El escenario más común. Cualquier código de terceros puede establecer sus propias cookies: seguimiento de comportamiento, ventanas emergentes, pruebas A/B, carrito de WooCommerce, píxeles publicitarios. Legalmente, el propietario del sitio es responsable de informar sobre cada una de esas cookies, no el desarrollador del plugin.

Cookies de servicios externos: Google Analytics, redes sociales y chats

Una categoría aparte son las cookies que no provienen de WordPress sino de servicios externos conectados. El ejemplo más común es Google Analytics.

Ajustes de MonsterInsights para analíticas conformes al RGPD

Cuando usted conecta el código de seguimiento de Google Analytics, directamente o a través de un plugin como MonsterInsights, tres cookies principales llegan al navegador del visitante:

  • _ga, identificador de usuario, dura 2 años;
  • _gat, limitador de tasa de solicitudes, dura 1 minuto;
  • _gid, identificador de sesión, dura 24 horas.

Google Analytics en sí no infringe el RGPD bajo una condición: la anonimización de IP. En MonsterInsights hay un interruptor integrado para esto: se activa con un clic y las direcciones IP se enmascaran antes de enviarse a los servidores de Google.

Lo mismo se aplica a cualquier otro código externo: Facebook Pixel, reproductores de YouTube incrustados, scripts publicitarios, chats como Intercom, rastreadores de mapas de calor (Hotjar, Microsoft Clarity). Cada uno añade sus propias cookies y cada una debe declararse en la política de privacidad y estar cubierta por un mecanismo de consentimiento.

Consentimiento explícito e implícito: lo que exige la ley

Desde la perspectiva del RGPD, existen dos enfoques para obtener el permiso de cookies.

Consentimiento explícito. El sitio no establece ninguna cookie no esencial hasta que el visitante hace clic en «Aceptar». Hasta ese momento, solo funcionan las cookies estrictamente necesarias: sesión de autorización, contenido del carrito, tokens de seguridad. Este es el único enfoque que cumple plenamente con el RGPD y es lo que los reguladores europeos exigen desde 2018.

Consentimiento implícito. Las cookies se establecen de inmediato y el usuario ve un aviso «Al continuar usando el sitio, usted acepta...». Este enfoque ya no se considera suficiente bajo las normas del RGPD: se necesita una acción activa. La tendencia legal avanza claramente hacia el consentimiento explícito y los plugins que simulan la «suficiencia» del consentimiento implícito crean una falsa sensación de protección.

Qué es el RGPD y a quién se aplica

El RGPD (Reglamento General de Protección de Datos) es una normativa europea de protección de datos que entró en vigor el 25 de mayo de 2018. Su jurisdicción se extiende a cualquier empresa que trate datos de ciudadanos de la UE, independientemente del país de registro de la empresa.

En pocas palabras: si su sitio WordPress puede ser visitado por un residente de Alemania, Francia o Polonia, el RGPD es relevante para usted.

El reglamento otorga a los usuarios seis derechos: acceso a sus datos, rectificación, supresión («derecho al olvido»), limitación del tratamiento, portabilidad de los datos y oposición al tratamiento. Para el propietario de un sitio WordPress, esto significa que los usuarios deben tener la capacidad técnica de solicitar, rectificar o eliminar todos sus datos y el sitio debe atender la solicitud en un plazo razonable.

Las multas por incumplimiento ascienden hasta 20 millones de euros o el 4% del volumen de negocio anual, lo que sea mayor. Según el Enforcement Tracker, las multas totales durante todo el período de vigencia de la normativa han superado los 6 000 millones de euros y el ritmo no hace más que aumentar: en 2025, los reguladores impusieron 1 200 millones, más que en cualquier año anterior.

Cumplimiento de GDPR CCPA y plugin de banner de consentimiento de cookies: cubrir los requisitos con una sola herramienta

Cumplimiento de GDPR CCPA y banner de consentimiento de cookies (anteriormente Ninja GDPR Compliance) es un plugin gratuito del catálogo oficial de WordPress. Cubre prácticamente todos los requisitos técnicos de la normativa sin una sola línea de código. A junio de 2026, el plugin recibe mantenimiento activo: la versión 2.7.5 de diciembre de 2025 migró la interfaz de Vue.js a React y corrigió varias vulnerabilidades.

Página de ajustes principales del plugin de cumplimiento del RGPD

Aviso de cookies

La primera función, y la más visible, es la ventana emergente de consentimiento. Se configura mediante un constructor visual: texto, colores, posición en pantalla. El botón «Rechazar» puede habilitarse por separado, para que los visitantes puedan rechazar explícitamente las cookies no esenciales. Hasta que no se hace clic en el botón «Aceptar», los scripts de seguimiento no se activan.

Configuración del aviso de cookies con botones de aceptar y rechazar

Consentimiento de la política de privacidad

Cuando esta opción está habilitada, los usuarios son dirigidos automáticamente a la página de la política de privacidad, y los visitantes que han iniciado sesión deben aceptar explícitamente sus términos. El plugin registra cada aceptación, creando un rastro documental útil durante una revisión legal.

Configuración de redirección de la página de política de privacidad

Formulario «Olvídeme»

La función «Olvídeme» crea un formulario en el sitio mediante el cual los usuarios solicitan la eliminación de todos sus datos. Tras el envío, el administrador recibe una notificación por correo electrónico y solo necesita confirmar la eliminación. Esto cubre el requisito del RGPD sobre el «derecho al olvido».

Formulario de solicitud de eliminación de datos personales Olvídame

Control de tráfico de la UE

Permite mostrar avisos de cookies solo a visitantes de países de la UE o bloquear completamente el acceso desde IP europeas. La lista de países es editable; puede excluir un país específico si no trabaja con sus residentes.

Ajustes de control de tráfico para países de la Unión Europea

Rectificación de datos

Implementa el derecho del usuario a corregir la información almacenada, otro requisito del RGPD. Los usuarios rellenan un formulario describiendo qué necesita ser corregido, y el administrador recibe una notificación.

Formulario de solicitud de rectificación de datos personales

Notificación de violación de datos

La función de notificación de violación de datos es una que espera no tener que usar nunca, pero que es obligatoria según la normativa. Si el sitio es hackeado y los datos de los usuarios pueden haberse filtrado, el plugin notifica masivamente a todos los visitantes afectados con un solo clic.

Interfaz de notificación de violación de datos

El plugin es completamente gratuito y funciona nada más instalarlo. Instalación: «Plugins → Añadir nuevo», busque «GDPR CCPA Compliance», active, vaya al menú GDPR → Ajustes y configure el aviso de cookies para que coincida con el diseño de su sitio. Todo el proceso lleva menos de cinco minutos.

🔗 Cumplimiento de GDPR CCPA en WordPress.org

Plugins alternativos: cuando un solo banner no es suficiente

Cumplimiento de GDPR CCPA es bueno como solución ligera «todo en uno», pero el mercado es más amplio. Si necesita generación automática de políticas, escaneo de cookies o integración con Google Consent Mode v2, aquí tiene tres alternativas activas:

  • Complianz, escanea automáticamente el sitio en busca de cookies, genera una política de privacidad basada en la lista real y documenta el consentimiento. La versión gratuita es suficiente para la mayoría de los sitios pequeños.
  • CookieYes, se centra en la personalización del diseño de la notificación: configuración flexible de colores, posición y texto del banner. Compatible con Google Consent Mode v2 para anunciantes.
  • WPConsent, diseñado para Google Consent Mode v2: gestiona cómo Google Ads y Analytics responden al estado de consentimiento del usuario. Para sitios con monetización publicitaria activa esto es crítico, ya que sin Consent Mode v2, los scripts publicitarios de Google simplemente no se ejecutan en la UE.

Para un blog o página de aterrizaje típicos, el plugin gratuito GDPR CCPA Compliance es más que suficiente. Pero si utiliza Google Ads o gestiona una tienda WooCommerce con clientes europeos, eche un vistazo a Complianz o WPConsent.

Configurar Google Analytics para el RGPD mediante MonsterInsights

MonsterInsights es uno de los plugins de Google Analytics para WordPress más populares, con más de 3 millones de instalaciones activas. Además del panel de analíticas directamente en el panel de administración, el plugin incluye un modo de cumplimiento del RGPD integrado.

Escritorio de MonsterInsights en el panel de administración de WordPress

Lo que MonsterInsights hace para el cumplimiento del RGPD:

  • Anonimización de IP. Se activa con un interruptor en los ajustes, el plugin añade el parámetro anonymizeIp al código de seguimiento y Google recibe una dirección IP truncada.
  • Desactivar el seguimiento para usuarios conectados. Los administradores y editores del sitio no deberían aparecer en las estadísticas, esto distorsiona los datos sobre los visitantes reales.
  • Integración con plugins de consentimiento de cookies. MonsterInsights puede escuchar eventos de Complianz, CookieBot y otros plugins de RGPD y activa el seguimiento solo después de recibir el consentimiento del usuario.

🔗 MonsterInsights en WordPress.org

Formularios de contacto y el RGPD

Cualquier formulario de contacto en un sitio WordPress recopila datos personales. Bajo el RGPD debe cumplir tres condiciones:

  • Especificar la finalidad de la recogida justo encima del botón de envío, en una frase. Por ejemplo: «Su nombre y correo electrónico se utilizarán únicamente para responder a esta consulta».
  • Obtener consentimiento explícito si planea usar los contactos para envíos masivos. Una casilla de verificación separada, no premarcada.
  • Desactivar el guardado de direcciones IP y user-agent en los registros del formulario. Para Contact Form 7 esto se hace mediante el complemento Flamingo, para WPForms es un ajuste RGPD integrado.

Merece la pena mencionar por separado la función «Delete Me», un mecanismo adicional que cubre el requisito del RGPD sobre el derecho a eliminar una cuenta.

Función de eliminación de perfil de usuario de WordPress

Al activarse, los usuarios pueden eliminar su propio perfil, sin contactar con el administrador. WordPress elimina entonces todas las publicaciones, enlaces y comentarios del usuario. El acceso a la función puede restringirse a un rol específico, por ejemplo, permitiéndolo solo a los suscriptores.

Cómo comprobar las cookies en el navegador en un minuto

A veces no necesita cumplimiento del RGPD, sino un diagnóstico simple: ver qué cookies establece un sitio concreto. Así se hace en dos navegadores principales.

Google Chrome. Abra el sitio, pulse F12 (herramientas de desarrollador), vaya a la pestaña Application, en el menú izquierdo seleccione Cookies → dominio del sitio. Ante usted está la lista completa de cookies con sus valores, duraciones y banderas HttpOnly/Secure. Para la gestión global de configuraciones: Configuración → Privacidad y seguridad → Configuración de sitios → Cookies de terceros.

Mozilla Firefox. F12 → pestaña Almacenamiento → Cookies → dominio. Configuración global: Configuración → Privacidad y seguridad → Protección contra el rastreo mejorada. Firefox ofrece tres niveles: estándar, estricto y personalizado, este último permite ajustar con precisión qué cookies bloquear exactamente.

Vídeo: configuración rápida del aviso de cookies en WordPress

Vea una demostración de tres minutos sobre la configuración del aviso de cookies a cargo del equipo de Elementor, es más rápido que leer instrucciones en texto.

⁉️🤔 Preguntas frecuentes

¿WordPress usa cookies si tengo un blog sencillo sin registro?

Sí. Incluso si los comentarios están desactivados y nadie inicia sesión, WordPress establece wp-settings-time-{ID} y wp-settings-{ID} para el administrador. Cualquier plugin de analítica, píxel publicitario o vídeo incrustado de YouTube añadirá sus propias cookies al margen de sus deseos. Mínimo básico: acceda a la consola del navegador (F12 → Aplicación → Cookies), compare la lista real con la política de privacidad y actualícela si hay discrepancias. Quince minutos de trabajo cambian radicalmente la posición jurídica durante una auditoría.

¿En qué se diferencia el RGPD de la Directiva ePrivacy ("ley de cookies")?

La Directiva ePrivacy se adoptó en 2002 y se actualizó en 2009; exige obtener el consentimiento para almacenar y acceder a información en el dispositivo del usuario. El RGPD, que entró en vigor en 2018, es más amplio: regula cualquier tratamiento de datos personales, no solo mediante cookies. Diferencia práctica: el RGPD elevó el listón de la calidad del consentimiento. No puede marcar por defecto "Acepto", esconder el rechazo en lo profundo de la configuración ni condicionar el uso del sitio al consentimiento de cookies publicitarias. Todo esto ahora se sanciona, y las cuantías crecen cada año.

¿Qué plugin elegir: GDPR CCPA Compliance o Complianz?

GDPR CCPA Compliance gana en sencillez: ajustes mínimos, todo funciona nada más instalarlo, gratuito. Adecuado para blogs, páginas de aterrizaje y sitios pequeños. Complianz ofrece más: escaneo automático de cookies, generación de la política de privacidad basada en la lista real, documentación detallada del consentimiento. Para una tienda WooCommerce o un sitio con publicidad activa, elija Complianz; su versión gratuita es suficiente. Si los ingresos clave provienen de Google Ads, mire hacia WPConsent con Google Consent Mode v2.

¿Necesito cumplir con el RGPD si no estoy en Europa?

Casi con toda seguridad, sí. El RGPD protege a los ciudadanos de la UE, no a las empresas, y se aplica a cualquier organización que trate sus datos, independientemente de la jurisdicción. Si su sitio es de acceso público y no bloquea el tráfico europeo, la normativa se le aplica. En la práctica, los sitios pequeños fuera de la UE rara vez se convierten en objetivo de los reguladores, pero el riesgo legal existe. Recomendación: si hay europeos entre los visitantes (Google Analytics lo muestra en el informe de geografía), instale al menos un plugin gratuito de aviso de cookies. Es coste cero y cinco minutos de tiempo, pero crea un rastro documental de esfuerzos de buena fe para cumplir con la normativa.

¿Cómo verifico exactamente qué cookies usa mi sitio?

La forma más sencilla: abra el sitio en modo incógnito, pulse F12 → Aplicación → Cookies y haga una captura de pantalla de la lista. Para una auditoría más exhaustiva, funciona el servicio CookieServe, que escanea el sitio de forma gratuita y genera un informe con la clasificación de cookies por categorías (necesarias, analíticas, publicitarias). Si usa Complianz, el escáner integrado hace lo mismo automáticamente. El principal valor de dicha auditoría: descubre si un viejo plugin de Facebook Pixel del que se olvidó hace tres años está estableciendo cookies. Esto ocurre más a menudo de lo que parece.

Qué hacer con el RGPD ahora mismo

El cumplimiento de cookies no es un tema que pueda configurar una vez y olvidarse durante un año. Los plugins se actualizan, se añaden nuevos scripts, los requisitos de los reguladores cambian. Pero todos tienen el mismo punto de partida: verificar la lista real de cookies, instalar un plugin de consentimiento y asegurarse de que Google Analytics anonimiza las IP.

El camino más rápido hacia los resultados: instale GDPR CCPA Compliance & Cookie Consent Banner, active la anonimización de IP en el plugin MonsterInsights y sustituya la política de privacidad estándar de WordPress por una actualizada que enumere las cookies realmente utilizadas. Treinta minutos, y la pregunta "¿qué pasa con mi RGPD?" deja de ser una pregunta.