Qué cambió para las cookies en 2026 y qué hacer al respecto
Las cookies de terceros por fin desaparecieron, la fatiga del consentimiento es real y el piso regulatorio acaba de subir
Tabla de contenido
- El panorama de las cookies en 2026
- Qué cambió específicamente
- La depreciación de las cookies de terceros en Chrome está completa
- Las normas de consentimiento de la UE se endurecieron aún más
- Los usuarios bloquean con más agresividad
- Qué hacer al respecto
- Audita tu uso actual de cookies
- Migra a analítica propia cuando sea posible
- Corrige tu banner de consentimiento
- Acepta que recopilarás menos datos
- Qué no ha cambiado
- Puntos clave
- FAQ
- Fuentes
El panorama de las cookies en 2026
Las cookies de terceros ya están, en la práctica, muertas en todos los principales navegadores. Chrome completó finalmente su depreciación de varios años a finales de 2025, uniéndose a Safari y Firefox. Al mismo tiempo, los reguladores europeos emitieron nuevas orientaciones que hacen obligatorios los botones de "rechazar todo" y dejan el interés legítimo como base jurídica residual para la mayor parte del seguimiento. El resultado es una web en la que el consentimiento es más difícil de obtener, el seguimiento está más limitado y los datos propios se han convertido en la única base fiable.
Esto no es una crisis. Es una corrección. El modelo anterior —en el que decenas de proveedores podían rastrear silenciosamente a los usuarios por toda la web— nunca fue sostenible. Lo que tenemos ahora es más desordenado a corto plazo, pero más honesto sobre lo que la recopilación de datos exige realmente: permiso explícito del usuario y una relación directa.
Qué cambió específicamente
La depreciación de las cookies de terceros en Chrome está completa
Chrome fue el último gran navegador en admitir cookies de terceros de forma predeterminada. Desde el cuarto trimestre de 2025, están bloqueadas para todos los usuarios salvo que se habiliten explícitamente en la configuración. Las APIs de Privacy Sandbox —Topics, Protected Audience, Attribution Reporting— están activas, pero su adopción sigue siendo baja. La mayoría de los anunciantes todavía está evaluando si estas APIs entregan suficiente señal como para justificar el trabajo de integración.
Para los propietarios de sitios, esto significa que cualquier analítica, publicidad o personalización que dependiera de cookies entre sitios ya no funciona en Chrome salvo que se haya migrado a un enfoque propio o de Privacy Sandbox. Si ya cumplías en Safari y Firefox, el cambio de Chrome es simplemente una ampliación de las mismas restricciones.
Las normas de consentimiento de la UE se endurecieron aún más
El European Data Protection Board emitió directrices actualizadas a principios de 2026 que aclaran dos puntos:
- Los botones de rechazar todo deben ser tan prominentes como los botones de aceptar todo. Los patrones oscuros que esconden la opción de rechazo o exigen varios clics son ahora explícitamente no conformes. Los reguladores han empezado a imponer multas por interfaces que hacen que rechazar sea más difícil que aceptar.
- El interés legítimo ya no puede usarse para la mayor parte de la publicidad y la analítica. La orientación restringe la interpretación del artículo 6(1)(f) del GDPR, dejando claro que rastrear usuarios entre sesiones o sitios requiere consentimiento, no solo una evaluación de interés legítimo. Esto afecta a muchas plataformas de analítica que antes evitaban los banners de consentimiento alegando interés legítimo.
Si tu sitio atiende a usuarios de la UE, probablemente debas actualizar tu banner de consentimiento. El nuevo estándar es un modal sencillo con dos botones igualmente visibles: aceptar y rechazar. Sin casillas premarcadas, sin interruptores ocultos, sin flujos de rechazo de varios pasos.
Los usuarios bloquean con más agresividad
Extensiones de navegador como uBlock Origin y Ghostery siempre han existido, pero su uso ha crecido de forma constante. Más importante aún, los propios navegadores ahora se distribuyen con bloqueos cada vez más agresivos de forma predeterminada. Intelligent Tracking Prevention de Safari bloquea la mayoría de las cookies de terceros y limita las cookies propias a siete días de almacenamiento tras la última interacción del usuario. Enhanced Tracking Protection de Firefox hace un trabajo similar.
El efecto práctico es que incluso la analítica propia y conforme se está volviendo más ruidosa. Unir sesiones entre dispositivos es más difícil. El seguimiento de visitantes recurrentes es menos fiable. Si tus analíticas muestran una caída en los usuarios recurrentes durante el último año, probablemente esta sea la razón.
Qué hacer al respecto
Audita tu uso actual de cookies
Empieza por entender qué cookies establece realmente tu sitio. Muchos sitios han acumulado cookies de proveedores que ya no usan o scripts que se añadieron hace años y nunca se eliminaron. Una auditoría de cookies es sencilla: abre tu sitio en una ventana de incógnito, revisa las herramientas de desarrollador del navegador en Application > Cookies y documenta todo lo que veas.
Para cada cookie, pregunta:
- ¿Qué la establece? (Script propio, proveedor externo, etc.)
- ¿Para qué se usa? (Analítica, publicidad, autenticación, preferencias, etc.)
- ¿Sigue siendo necesaria?
- ¿Requiere consentimiento bajo el GDPR o ePrivacy?
Si encuentras cookies que no puedes explicar, elimínalas. Si encuentras cookies de terceros de proveedores de publicidad o analítica, comprueba si esos proveedores han migrado a enfoques propios o de Privacy Sandbox. Si no, necesitas un reemplazo.
Migra a analítica propia cuando sea posible
Las plataformas de analítica de terceros como Google Analytics siguen funcionando, pero ahora requieren consentimiento explícito en la UE y se enfrentan a bloqueos crecientes por parte de usuarios centrados en la privacidad. La analítica propia —en la que el script de seguimiento se ejecuta en tu propio dominio y almacena datos en tu propia infraestructura— encuentra menos obstáculos.
Esto no significa que tengas que construir tu propia plataforma de analítica. Varios proveedores ofrecen ahora analítica propia que proxy requests through your domain and store data in a way that respects user privacy by default. El compromiso suele ser menos seguimiento entre sitios y menos integraciones con plataformas publicitarias, pero los datos que sí recopilas son más fiables y tienen menos probabilidades de ser bloqueados.
Si sigues usando Google Analytics, considera si realmente necesitas seguimiento entre sitios e integraciones publicitarias. Para muchos sitios, la respuesta es no. Una configuración de analítica propia más sencilla, centrada en vistas de página, referenciadores y flujos básicos de usuario, suele ser suficiente y mucho más fácil de mantener conforme. Procesar datos en el navegador se ha convertido en una estrategia viable para muchas tareas sensibles a la privacidad, y la analítica no es una excepción.
Corrige tu banner de consentimiento
Si tu banner de consentimiento no tiene un botón de "rechazar todo" igualmente prominente, corrígelo ahora. La orientación de la UE es clara y los reguladores la están aplicando activamente. El nuevo estándar es un modal sencillo con dos botones de igual peso visual: "Aceptar todo" y "Rechazar todo". Los controles granulares pueden estar disponibles mediante un enlace de "Gestionar preferencias", pero la opción predeterminada debe ser binaria y obvia.
Evita:
- Casillas premarcadas en la configuración granular
- Flujos de rechazo que requieran varios clics
- Lenguaje que implique que rechazar romperá el sitio
- Muros que bloqueen el contenido hasta que el usuario acepte
Si usas una plataforma de gestión de consentimiento (CMP), comprueba si ha actualizado sus plantillas para ajustarse a la nueva orientación. Muchas no lo han hecho.
Acepta que recopilarás menos datos
Este es el ajuste más difícil. Incluso con un banner de consentimiento conforme y analítica propia, una parte significativa de tus usuarios rechazará el seguimiento o lo bloqueará a nivel de navegador. Tus analíticas mostrarán menos usuarios, sesiones más cortas y menos continuidad entre dispositivos. Esto no es un error. Es la nueva línea base.
La solución no es encontrar formas más ingeniosas de rastrear usuarios sin consentimiento. La solución es construir un modelo de negocio que funcione con menos datos. Concéntrate en los usuarios que sí consienten, optimiza las relaciones directas y acepta que las tendencias agregadas importan más que el seguimiento individual.
Qué no ha cambiado
Las cookies de autenticación, las cookies de carrito de compra y las cookies de preferencias no requieren consentimiento bajo el GDPR. Si una cookie es estrictamente necesaria para que el sitio funcione, puedes establecerla sin pedir permiso. La confusión aquí es que "estrictamente necesaria" tiene una definición jurídica estrecha. Las cookies de analítica no son estrictamente necesarias. Las cookies publicitarias no son estrictamente necesarias. Incluso algunas cookies de preferencias —como la selección de idioma— no son estrictamente necesarias si el sitio puede inferir el idioma del usuario a partir de la configuración de su navegador.
En caso de duda, pide consentimiento. El coste de un banner de consentimiento es menor que el coste de una multa por GDPR.
Puntos clave
- Las cookies de terceros ahora están bloqueadas de forma predeterminada en todos los principales navegadores, lo que hace que el seguimiento entre sitios sea prácticamente imposible sin la aceptación del usuario.
- Las normas de consentimiento de la UE ahora exigen botones de "aceptar" y "rechazar" igualmente prominentes, y el interés legítimo ya no puede usarse como base jurídica para la mayor parte del seguimiento.
- La analítica propia y las APIs de Privacy Sandbox son las principales alternativas, pero ambas requieren consentimiento explícito en la UE y se enfrentan a bloqueos crecientes a nivel de navegador.
- Muchos sitios siguen estableciendo cookies innecesarias de integraciones antiguas con proveedores: audita tus cookies y elimina todo lo que no uses activamente.
- Acepta que recopilarás menos datos en adelante; la solución es construir un modelo de negocio que funcione con menos seguimiento, no encontrar nuevas formas de eludir los requisitos de consentimiento.
FAQ
Q: ¿Necesito consentimiento para Google Analytics en 2026?
A: Sí, si atiendes a usuarios de la UE. Google Analytics establece cookies que rastrean a los usuarios entre sesiones, lo que requiere consentimiento explícito bajo el GDPR. El hecho de que Google ahora ofrezca un modo "cookieless" no cambia esto: cualquier seguimiento persistente de usuarios, incluso mediante fingerprinting o identificadores propios, requiere consentimiento en la UE.
Q: ¿Son las APIs de Privacy Sandbox una alternativa real a las cookies de terceros?
A: En teoría, sí. En la práctica, la adopción sigue siendo baja y las APIs están más limitadas que lo que permitían las cookies de terceros. Topics API proporciona categorías de interés en lugar de seguimiento individual. Protected Audience API permite remarketing, pero con segmentación menos granular. Attribution Reporting API proporciona datos de conversión, pero con ruido añadido por privacidad. Para la mayoría de los sitios pequeños, la analítica propia es una vía más sencilla y fiable.
Q: ¿Qué pasa si simplemente ignoro las nuevas normas de consentimiento?
A: Los reguladores de la UE están aplicando activamente el GDPR y ePrivacy, y las multas son significativas: hasta el 4% de los ingresos globales o 20 millones de euros, lo que sea mayor. Ni siquiera los sitios pequeños son inmunes; los reguladores han señalado sitios con unos pocos miles de visitantes mensuales cuando las infracciones son graves. Si atiendes a usuarios de la UE, el cumplimiento no es opcional.
Q: ¿Puedo usar interés legítimo en lugar de consentimiento para la analítica?
A: Ya no, al menos no en la UE. La orientación del EDPB de 2026 deja claro que rastrear usuarios entre sesiones o sitios requiere consentimiento, incluso si alegas un interés legítimo en entender cómo se usa tu sitio. La única analítica que podría seguir calificando bajo interés legítimo sería estrictamente propia, solo de sesión y agregada; en esencia, logs de servidor sin identificadores persistentes.
Q: ¿Cómo sé si mi sitio está estableciendo cookies de terceros?
A: Abre tu sitio en una ventana de incógnito, abre las herramientas de desarrollador del navegador (F12 o Cmd+Option+I), ve a Application > Cookies y mira la columna Domain. Cualquier cookie con un dominio que no coincida con el dominio de tu sitio es una cookie de terceros. Entre los culpables habituales están las plataformas de analítica, las redes publicitarias, los widgets de redes sociales y los reproductores de vídeo incrustados.
Fuentes
- European Data Protection Board: Directrices sobre el consentimiento bajo el GDPR — Orientación oficial sobre qué constituye consentimiento válido bajo el GDPR, actualizada periódicamente.
- Documentación de Chrome Privacy Sandbox — Documentación técnica de las APIs de Privacy Sandbox de Chrome, incluidas Topics, Protected Audience y Attribution Reporting.
- IAB Europe: Transparency and Consent Framework — Estándar del sector para gestionar el consentimiento de usuarios entre proveedores publicitarios, ampliamente adoptado pero cada vez más examinado por los reguladores.
- Mozilla: Enhanced Tracking Protection — Explicación de la protección contra seguimiento integrada de Firefox, que bloquea la mayoría de las cookies de terceros de forma predeterminada.


