Skip to content

Todo para WordPress, el desarrollo web — y mucho más

🔧 WordPress y la ley de cookies de la UE: cómo hacer que tu sitio cumpla la normativa

🔧 WordPress y la ley de cookies de la UE: cómo hacer que tu sitio cumpla la normativa

Las cookies son pequeños archivos de texto que un sitio web almacena en el navegador del visitante. Sin ellas, los carritos de compra, las cuentas personales y la autenticación no funcionarían. Sin embargo, esas mismas cookies pueden rastrear el comportamiento del usuario, recopilar el historial de navegación y transmitir esos datos a redes publicitarias, que es precisamente el terreno que regula la legislación europea.

Ignorar estos requisitos es un riesgo. La sanción por infringir la Directiva ePrivacy y el RGPD puede alcanzar los 20 millones de euros o el 4% de la facturación anual, lo que resulte mayor. Para el propietario de un sitio WordPress con audiencia europea, el cumplimiento de la normativa de cookies no es opcional; es una condición obligatoria para operar.

Poner su sitio en orden es más fácil de lo que parece. Tres pasos, un plugin y media hora de su tiempo bastarán para que su sitio WordPress cumpla plenamente con los requisitos vigentes en 2026.

💡 Resumen rápido:

  • Qué son las cookies, qué tipos rastrean a los usuarios y cómo las usa WordPress por defecto
  • Qué exige la Directiva ePrivacy (la ley de cookies de la UE) en conjunción con el RGPD
  • Tres pasos para el cumplimiento: una política de cookies, un banner de consentimiento y el bloqueo de scripts hasta obtener el consentimiento explícito
  • Una revisión de plugins que funcionan: desde avisos minimalistas hasta plataformas completas de gestión del consentimiento

Qué son las cookies y cómo las usa WordPress

Una cookie es un bloque de información que el servidor envía al navegador y que este devuelve con cada solicitud posterior. Técnicamente, es un par «clave=valor» con atributos de caducidad, dominio y banderas de seguridad. Desde el punto de vista normativo, las cookies se dividen en dos grandes grupos.

El primer grupo son las cookies estrictamente necesarias. Sin ellas, el sitio no funciona: la cookie de sesión PHPSESSID, la del carrito de WooCommerce woocommerce_cart_hash y la cookie de autenticación tras iniciar sesión en el panel de administración. Estas solo requieren divulgación, no consentimiento.

El segundo grupo es todo lo demás: cookies de analítica (_ga, _gid de Google Analytics), cookies publicitarias (Facebook Pixel, Google Ads) y cookies funcionales (reproductor de YouTube, mapas, widgets sociales). Estas son las cookies que requieren un consentimiento explícito e informado antes de que ningún script las escriba en el navegador.

WordPress, tal cual se instala, establece varias cookies. Al iniciar sesión en el panel de administración, crea wordpress_logged_in_[hash] para la autenticación, wp-settings-{time}-[UID] para la personalización de la interfaz y algunas otras cookies técnicas. Los comentarios almacenan una cookie con el nombre, el correo electrónico y el sitio web del comentarista durante un año para que no tenga que rellenar los campos de nuevo. Todo esto es estrictamente necesario; se requiere divulgación, pero no consentimiento.

Pero un sitio WordPress real rara vez funciona solo con el núcleo básico. Un plugin de notificaciones push añade sus propias cookies, Google Analytics añade las suyas y las redes publicitarias añaden las suyas. Aquí es donde un banner de consentimiento se vuelve inevitable.

Qué exige la ley de cookies de la UE en 2026

El término «ley de cookies de la UE» suele referirse a dos documentos: la Directiva ePrivacy 2002/58/CE (con las modificaciones de 2009) y el RGPD (Reglamento General de Protección de Datos, que entró en vigor en 2018). La Directiva ePrivacy establece una regulación específica para las cookies y tecnologías similares, mientras que el RGPD cubre los datos personales en general.

El requisito clave es que las cookies que no sean estrictamente necesarias solo pueden instalarse después de que el usuario haya dado su consentimiento explícito. El silencio, el desplazamiento por la página o la navegación continuada ya no cuentan como consentimiento (desde 2020, tras la sentencia del Tribunal de Justicia de la UE en el caso Planet49).

Lo que el propietario de un sitio WordPress debe hacer específicamente:

  • Crear una política de cookies, ya sea un documento independiente o una sección de la política de privacidad, que enumere todos los tipos de cookies, las finalidades de la recogida y los plazos de conservación
  • Mostrar un banner de aviso de cookies destacado en el sitio antes de que se cargue ningún script de rastreo
  • Ofrecer al usuario una opción: aceptar todas las cookies, rechazar todas (excepto las necesarias) o configurar categorías
  • Bloquear los scripts que instalan cookies hasta que se otorgue el consentimiento explícito, no después

Desde 2024, se ha añadido otro nivel: el Modo de Consentimiento de Google v2 es obligatorio para los sitios que utilizan Google Ads y Google Analytics con audiencia de la UE. Sin las señales de consentimiento, Google simplemente no mostrará publicidad personalizada y limitará la recopilación de datos en Analytics. La buena noticia es que los plugins de consentimiento modernos son compatibles con el Modo de Consentimiento de serie.

El incumplimiento conlleva riesgos que van más allá de las multas. La pérdida de confianza de los usuarios, el bloqueo de los ingresos publicitarios y las demandas de activistas de la privacidad son consecuencias empresariales reales.

Paso 1. Prepare la política de cookies

Una política de cookies es un documento que explica a los usuarios qué cookies utiliza su sitio, por qué, quién las instala y cómo rechazarlas. La ley exige que este documento sea fácilmente accesible; normalmente, se coloca un enlace a él en el pie de página y dentro del banner de consentimiento.

Qué debe incluir:

  • Una declaración directa de que el sitio utiliza cookies
  • Una explicación de qué son las cookies, brevemente, en una o dos frases
  • Una lista de los tipos de cookies utilizados: necesarias, de analítica, publicitarias, funcionales, indicando cuáles instala usted y cuáles provienen de terceros
  • Para cada categoría, la finalidad y el plazo de conservación
  • Instrucciones sobre cómo los usuarios pueden desactivar las cookies en la configuración de su navegador o retirar el consentimiento que ya hayan otorgado

WordPress facilita esta tarea. En Ajustes → Privacidad, hay una plantilla de política de privacidad integrada. Puede editarla para añadir información sobre las cookies específicas de su sitio y publicarla como una página independiente. Para un blog típico con un par de plugins, esto es suficiente.

Si necesita un documento más detallado con escaneo automático de cookies y generación adaptada a su sitio específico, los servicios especializados pueden ayudarle. Iubenda, por ejemplo, escanea su sitio, encuentra todas las cookies activas y genera una política que cumple con los requisitos de ePrivacy y RGPD. El plan gratuito cubre las necesidades básicas.

Página de ajustes de privacidad de WordPress

Paso 2. Añada un banner de consentimiento al sitio

Un banner de consentimiento es lo primero que ve un visitante de la UE al entrar en el sitio. Su propósito es informarle sobre el uso de cookies y obtener su consentimiento explícito antes de que los scripts comiencen a escribir datos en el navegador.

Elementos mínimos de un banner:

  • Texto de aviso: «Utilizamos cookies para analítica y para mejorar el rendimiento del sitio», expresado de forma específica y sin redacciones vagas
  • Un botón «Aceptar» para consentir todas las categorías de cookies
  • Un botón «Rechazar» solo para las cookies necesarias (obligatorio; un banner sin botón de rechazo no cumple con el RGPD)
  • Un enlace a la política de cookies, etiquetado como «Más información» o «Configuración»
  • Ajustes por categorías, opcionales pero recomendables para la transparencia

El banner debe aparecer en un área visible de la pantalla en la primera carga, normalmente como una barra en la parte inferior o centrado con una superposición. No debe desaparecer hasta que el usuario tome una decisión.

Hay tres formas de implementar un banner técnicamente:

La opción más sencilla es el plugin gratuito LuckyWP Cookie Notice (GDPR). Añade una barra personalizable con botones «Aceptar» y «Rechazar», un enlace a la política y la posibilidad de establecer la duración del consentimiento. El plugin es ligero, no sobrecarga el sitio y cubre los requisitos básicos de la Directiva ePrivacy.

Plugin LuckyWP Cookie Notice en el directorio de WordPress

Una herramienta más potente es Iubenda All-in-one Compliance. No es solo un banner, sino una plataforma completa de gestión del consentimiento: escaneo automático de cookies en el sitio, bloqueo de scripts hasta obtener el consentimiento, integración con el Modo de Consentimiento de Google v2 y un generador de políticas de privacidad. Tras la instalación, el plugin añade una pestaña de Iubenda al panel de administración donde pega el código desde el panel de control de su cuenta.

Plugin Iubenda Cookie Solution en el panel de WordPress

Desde allí, configure la apariencia y el comportamiento del banner: parte superior o inferior de la pantalla, combinación de colores y la lista de scripts a bloquear. Tras guardar, el banner aparece en el sitio.

Pestaña de ajustes de Iubenda en el administrador de WordPress

Aquí también se establece la posición del banner, la combinación de colores y la lista de scripts a bloquear automáticamente. Iubenda le permite configurar de forma flexible qué servicios de terceros (Google Analytics, Facebook Pixel, Hotjar) deben esperar al consentimiento.

Ajustes de visualización del banner de cookies de Iubenda

Tras seleccionar todos los parámetros, haga clic en «Guardar cambios» y el banner aparecerá inmediatamente en el sitio.

Guardando ajustes del banner en el plugin de Iubenda

La tercera opción es GDPR Cookie Compliance de Moove Agency (más de 300 000 instalaciones activas). El plugin almacena todos los datos de consentimiento localmente en WordPress, es compatible con el Modo de Consentimiento v2 en la versión premium e incluye un registro de consentimiento para auditorías. Es adecuado para quienes desean evitar servicios externos y mantener el cumplimiento normativo completamente en su propio servidor.

Banner de aviso de cookies en un sitio WordPress

Paso 3. Bloquee los scripts hasta obtener el consentimiento

El error más común es que el banner se muestre mientras Google Analytics y Facebook Pixel ya se han cargado e instalado cookies. Esto es una infracción directa; los scripts deben bloquearse hasta que el usuario haga clic explícitamente en «Aceptar».

El mecanismo de bloqueo funciona de la siguiente manera. El plugin de consentimiento intercepta las etiquetas <script> que contienen identificadores de rastreo conocidos (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight) e impide que se ejecuten. Cuando el visitante da su consentimiento, el plugin desbloquea los scripts y estos se ejecutan normalmente. Si el visitante hace clic en «Rechazar», los scripts permanecen bloqueados y las únicas cookies en el sitio son las estrictamente necesarias.

Iubenda hace esto automáticamente: escanea la página, detecta los scripts asociados a las cookies y los bloquea hasta obtener el consentimiento. También le permite especificar manualmente scripts adicionales para bloquear en la configuración del plugin. LuckyWP Cookie Notice ofrece un campo donde pegar los scripts que solo deben ejecutarse tras el consentimiento, de modo que traslade allí los códigos de Google Analytics y otros servicios desde la cabecera del sitio.

Un escenario aparte son los vídeos de YouTube. Insertar un iframe estándar de youtube.com instala cookies inmediatamente al cargar la página, incluso si el visitante no ha pulsado «Reproducir». La solución es utilizar youtube-nocookie.com (modo de privacidad mejorada) o el plugin GDPR Helper for YouTube Videos, que reemplaza el iframe con un marcador de posición que solicita el consentimiento.

El vídeo anterior es una demostración visual de la configuración de la solución WPConsent en 10 minutos. El principio de funcionamiento es similar en todos los plugins modernos: escanear las cookies, configurar el banner y verificar que los scripts se bloquean hasta el consentimiento.

⁉️🤔 Preguntas frecuentes

¿Estoy obligado a cumplir con la ley de cookies de la UE si mi sitio no está físicamente ubicado en Europa?

Sí, si su audiencia incluye usuarios de la UE. La ley se aplica de forma extraterritorial: cualquier sitio que recopile datos de usuarios europeos a través de cookies debe cumplir con la Directiva ePrivacy y el RGPD, independientemente de dónde se encuentre el servidor. Si el tráfico europeo no es significativo para usted, un simple banner informativo puede ser suficiente, pero técnicamente los requisitos son los mismos.

¿Necesito obtener consentimiento para las cookies estrictamente necesarias?

No. Las cookies estrictamente necesarias, aquellas sin las cuales el sitio no funciona (cookies de sesión, carrito, autenticación), no requieren consentimiento. Sin embargo, debe informar al usuario sobre su uso en la política de privacidad. Un matiz importante: si una cookie es necesaria para una funcionalidad que el usuario solicitó explícitamente (por ejemplo, recordar el idioma de la interfaz), puede considerarse necesaria, pero los reguladores interpretan esto de forma restrictiva.

¿En qué se diferencia la Directiva ePrivacy del RGPD en lo que respecta a las cookies?

La Directiva ePrivacy (2002, actualizada en 2009) es una ley específica que cubre las cookies, las comunicaciones electrónicas y la privacidad de los equipos terminales. El RGPD (2018) es un reglamento general sobre datos personales. En cuanto a las cookies: ePrivacy exige consentimiento para instalar cookies, mientras que el RGPD exige consentimiento para tratar los datos personales que las cookies recopilan. En la práctica, funcionan conjuntamente: un banner de consentimiento satisface ambos requisitos si se implementa correctamente.

¿Puedo usar un banner de cookies sin un botón «Rechazar»?

No. La sentencia del Tribunal de Justicia de la UE en el caso Planet49 (2019) exige explícitamente que rechazar las cookies sea tan fácil como aceptarlas. Un banner con solo un botón «OK» o «Aceptar» y sin opción para rechazar todas las cookies no esenciales no cumple con el RGPD. El botón «Rechazar» debe ser igualmente visible, no gris sobre fondo gris.

¿Qué pasa si simplemente ignoro los requisitos?

Formalmente, una multa de hasta 20 millones de euros o el 4% de la facturación anual. En la práctica, las autoridades de control de la UE (APD) persiguen de forma más activa a las grandes empresas y a los sitios con audiencias europeas significativas. Pero incluso para un sitio pequeño, los riesgos incluyen quejas de los usuarios ante la APD de su país, el bloqueo de los ingresos publicitarios de Google (sin el Modo de Consentimiento v2) y la pérdida de confianza de la audiencia. Instalar un plugin de consentimiento lleva 20 minutos; la proporcionalidad entre el esfuerzo y el riesgo es obvia.

Qué hacer hoy: un plan en tres pasos

El cumplimiento de la normativa de cookies para un sitio WordPress no requiere un abogado y no cuesta nada. Tres acciones que resuelven el problema:

  • Si el sitio es sencillo, instale LuckyWP Cookie Notice, configure el banner con los botones «Aceptar» y «Rechazar» y añada un enlace a la página de la política de privacidad
  • Si necesita bloqueo automático de scripts y cumplimiento del Modo de Consentimiento v2, utilice Iubenda (plan gratuito para el cumplimiento básico) o GDPR Cookie Compliance
  • Pruebe el resultado: abra el sitio en modo incógnito, verifique que Google Analytics y otros rastreadores no se cargan hasta el consentimiento, y que tras hacer clic en «Aceptar», sí se cargan

El mejor momento para poner su sitio en regla fue ayer. El segundo mejor momento es hoy.