Si tienes una web en WordPress y te preocupa cumplir la normativa de protección de datos, las cookies son uno de los puntos clave. Es posible que te preguntes qué cookies instala realmente tu web, cómo bloquear las no necesarias hasta que el usuario acepte y qué plugins son fiables para hacerlo bien. En este artículo verás, paso a paso, qué cookies aparecen en instalaciones típicas de WordPress, cómo configurarlas y qué herramientas usar para que tu web esté más cerca del cumplimiento legal.

Qué son las cookies y qué exige la ley

Antes de entrar en la parte práctica de WordPress, es importante tener claro qué son las cookies y cuál es el marco legal básico que las regula.

Qué son las cookies en la práctica

Las cookies son pequeños archivos que el navegador del usuario guarda cuando visita una web. Sirven para recordar información y, según su tipo, pueden usarse para:

  • Recordar sesiones de usuario y mantenerlo identificado.
  • Guardar preferencias como idioma, tipos de contenido o ajustes de visualización.
  • Medir estadísticas de navegación (analítica web).
  • Mostrar publicidad personalizada basada en el comportamiento del usuario.

Marco legal básico sobre cookies

En la Unión Europea (y otros países con normativas similares) las cookies se regulan principalmente por:

  • RGPD (Reglamento General de Protección de Datos).
  • Directiva ePrivacy y su transposición en cada país (como la LSSI en España).

En resumen, se exige:

  • Información clara y previa sobre qué cookies se usan y con qué finalidad.
  • Consentimiento previo para instalar cookies no necesarias (analítica, marketing, etc.).
  • Posibilidad real de rechazar las cookies no necesarias con la misma facilidad que aceptarlas.
  • Registro o trazabilidad del consentimiento, especialmente si procesas datos personales.

Esto implica que tu WordPress no debería cargar cookies de analítica, publicidad o perfiles hasta que el usuario haya dado su consentimiento explícito, salvo las consideradas estrictamente necesarias para el funcionamiento básico de la web.

Cookies típicas en una instalación base de WordPress

Una instalación limpia de WordPress, sin plugins adicionales, ya genera varias cookies. Conocerlas es el primer paso para configurar correctamente tu aviso de cookies y tu bloqueo.

Cookies esenciales de WordPress

Estas cookies suelen considerarse técnicas o estrictamente necesarias, porque permiten el funcionamiento básico del sitio, sobre todo en la parte de administración.

  • Cookies de sesión de usuario (login): usadas para identificar a administradores, editores o usuarios registrados una vez acceden al panel. Ejemplos:
    • wordpress_[hash]
    • wordpress_logged_in_[hash]
  • Cookies de personalización del panel: guardan preferencias de administración, como el diseño del escritorio.
    • wp-settings-[user]
    • wp-settings-time-[user]
  • Cookie de prueba: permite a WordPress comprobar si el navegador acepta cookies.
    • wordpress_test_cookie

Estas cookies se usan principalmente en el back-end (parte privada) y no suelen afectar a usuarios que solo visitan páginas públicas, salvo la de prueba.

Cookies generadas al comentar (frontend)

Si tienes abierta la posibilidad de que los usuarios dejen comentarios, WordPress crea cookies para recordar sus datos y facilitar futuros comentarios:

  • comment_author_[hash]
  • comment_author_email_[hash]
  • comment_author_url_[hash]

Estas cookies no son estrictamente necesarias, ya que simplemente facilitan el uso. Algunos sitios las incluyen como cookies funcionales u opcionales. Dependiendo de tu criterio y asesoramiento legal, puedes:

  • Justificarlas como parte de una funcionalidad solicitada por el usuario (dejar comentarios), o
  • Ofrecer un consentimiento específico para recordarlos (por ejemplo mediante una casilla en el formulario de comentarios).

Cookies añadidas por temas y plugins

En la práctica, la mayoría de cookies relevantes en WordPress no provienen del núcleo, sino de:

  • El tema o plantilla (por ejemplo, sliders, maquetadores visuales, scripts propios).
  • Plugins de analítica, como Google Analytics, Matomo, etc.
  • Plugins de marketing, chat en vivo, captación de leads, etc.
  • Integraciones de terceros: YouTube, Vimeo, Google Maps, redes sociales, píxeles publicitarios (Facebook Pixel, Google Ads, etc.).

Estas cookies suelen ser analíticas, de publicidad, de seguimiento o de terceros, y en casi todos los casos requieren un consentimiento previo antes de cargar.

Cómo detectar qué cookies usa tu WordPress

Para hacer una configuración legal, primero necesitas saber exactamente qué cookies se instalan al visitar tu web, tanto en la portada como en otras páginas clave (blog, tienda, landing de campañas, etc.).

Herramientas prácticas para revisar cookies

  • Herramientas del navegador: en Chrome, Firefox o Edge puedes ir a las herramientas de desarrollo, pestaña Aplicación o Storage y revisar las cookies activas por dominio.
  • Extensiones de análisis de cookies: como EditThisCookie o Cookie-Editor, que facilitan ver qué se está guardando.
  • Escáneres automáticos integrados en algunos plugins de cookies, que rastrean tu web y detectan cookies conocidas.

Es recomendable revisar:

  • La página de inicio.
  • Entradas del blog.
  • Páginas con vídeos incrustados, mapas, formularios o chats.
  • Si tienes ecommerce, páginas de producto, carrito y checkout.

Con esta información podrás clasificar las cookies y decidir qué se bloquea, qué se deja como necesario y qué permisos ofrecer al usuario.

Bloquear las cookies no necesarias en WordPress

La clave del cumplimiento está en bloquear las cookies no necesarias hasta que el usuario haya dado su consentimiento. En WordPress esto se hace habitualmente mediante un plugin especializado, pero es importante entender el enfoque.

Principio básico: bloqueo previo

Para adecuarte a la normativa, tu web debería comportarse así:

  • Al entrar por primera vez, solo se cargan cookies necesarias para el funcionamiento técnico.
  • Las cookies de analítica, marketing o terceros quedan bloqueadas hasta que el usuario elija en el banner o panel de configuración.
  • Si el usuario rechaza, no se deben cargar esas cookies en ningún momento.
  • El usuario debe poder cambiar de opinión fácilmente (por ejemplo, desde un enlace fijo de "configuración de cookies").

Formas de bloquear scripts y cookies

El bloqueo se realiza, en la práctica, controlando la carga de scripts y recursos. Algunas técnicas habituales en WordPress son:

  • Reclasificar scripts por categorías (analítica, marketing, funcionales) y cargarlos solo si el usuario consiente esa categoría.
  • Reemplazar temporalmente el código de terceros (por ejemplo, el de Google Analytics) por un marcador que solo se activa tras el consentimiento.
  • Atrapar iframes de terceros (YouTube, Maps, etc.) y mostrar solo una imagen de previsualización hasta que el usuario acepte.

Hacerlo a mano es posible, pero complejo y poco escalable. Por eso lo más habitual es usar un plugin especializado que gestione todo esto desde una interfaz gráfica.

Plugins recomendados para gestionar cookies en WordPress

Existen muchos plugins de cookies, pero no todos bloquean realmente las cookies no necesarias ni están bien pensados para cumplir el RGPD. A continuación se describen algunos de los más utilizados y cómo configurarlos de manera general.

Complianz

Complianz – GDPR/CCPA Cookie Consent es uno de los plugins más completos para gestionar cookies en WordPress.

Características clave:

  • Asistente de configuración que guía paso a paso (país, tipo de sitio, servicios de terceros, etc.).
  • Escáner de cookies que detecta muchas cookies comunes e intenta clasificarlas.
  • Bloqueo automático de scripts en muchos casos (Google Analytics, Tag Manager, etc.).
  • Compatibilidad con servicios de terceros mediante integraciones específicas.
  • Generación de políticas de cookies y privacidad básicas (que siempre conviene revisar con un profesional legal).

Configuración básica legal con Complianz:

  • Ejecuta el asistente inicial indicando tu país y si tu web usa o no cookies de marketing, analítica, etc.
  • Activa el modo de consentimiento explícito (no por mera navegación).
  • Habilita el bloqueo de scripts y, si usas Google Tag Manager, conecta Complianz con GTM para que gestione los disparos según el consentimiento.
  • Revisa la lista de cookies detectadas y ajusta su categoría si es necesario (analítica, marketing, funcional, necesaria).
  • Personaliza el banner dando al usuario opciones claras: aceptar todo, rechazar, configurar por categorías.

CookieYes | GDPR Cookie Consent

CookieYes – GDPR Cookie Consent & Compliance Notice es otro plugin popular para mostrar banner, panel de configuración y bloquear cookies.

Puntos a destacar:

  • Permite añadir scripts por categorías y mostrarlos solo tras el consentimiento.
  • Incluye plantillas de banner y un panel para revisar y revocar el consentimiento.
  • Ofrece una base de datos de cookies que facilita la descripción de cada una.

Para una configuración básica legal:

  • Define las categorías de cookies (necesarias, funcionales, analíticas, marketing).
  • Asigna los scripts de terceros a la categoría correcta (por ejemplo, el código de Google Analytics a la categoría analítica).
  • Activa el bloqueo previo para que esos scripts no se ejecuten sin consentimiento.
  • Configura el banner con botón de rechazo visible y una opción de "configurar".

Borlabs Cookie (premium)

Borlabs Cookie es un plugin de pago muy utilizado en entornos profesionales, sobre todo en sitios con muchas integraciones de terceros.

Ventajas principales:

  • Control granular sobre grupos de cookies y scripts.
  • Integraciones específicas con YouTube, Vimeo, Facebook Pixel, Google Analytics, Google Maps, etc.
  • Posibilidad de mostrar placeholders antes de cargar contenidos de terceros, indicando que se requiere consentimiento.

Para usarlo correctamente:

  • Crea grupos de cookies (esenciales, estadísticas, marketing) y asocia cada servicio a su grupo.
  • Configura los scripts de analítica y marketing dentro del grupo correspondiente, marcándolos como bloqueados por defecto.
  • Activa los placeholders para vídeos y mapas, de forma que el usuario pueda aceptar explícitamente.

Otros plugins y consideraciones

Hay muchos otros plugins de cookies, como Cookiebot, GDPR Cookie Compliance y variantes de avisos simples. A la hora de elegir:

  • Evita los plugins que solo muestran un banner informativo pero no bloquean nada.
  • Comprueba que ofrecen botón de rechazo y configuración granular.
  • Valora si necesitas registro del consentimiento para auditorías o cumplimiento más estricto.

Buenas prácticas al usar plugins de cookies en WordPress

Más allá de instalar el plugin, es fundamental configurarlo con criterio para que tenga sentido legal y práctico.

Clasifica correctamente tus cookies

No todas las cookies son iguales. Una clasificación útil puede ser:

  • Necesarias: imprescindibles para que la web funcione (sesiones de usuario, seguridad, carrito básico, etc.).
  • Funcionales: mejoran la experiencia pero no son críticas (recordar datos de comentarios, ciertas preferencias).
  • Analíticas: sirven para medir el tráfico y el comportamiento de los usuarios.
  • Marketing o publicidad: orientadas a seguimiento, remarketing y personalización de anuncios.

Los plugins suelen venir con categorías predefinidas. Revisa que cada cookie esté en la categoría adecuada y documenta su finalidad.

Integra correctamente Google Analytics y Tag Manager

Si usas Google Analytics o Google Tag Manager, es crucial que no carguen antes del consentimiento. Algunas pautas:

  • Evita insertar el código de Analytics directamente en el tema sin control de consentimiento.
  • Usa el plugin de cookies para inyectar el script cuando el usuario acepte la categoría de analítica.
  • Si trabajas con Tag Manager, configura activadores basados en consentimiento (por ejemplo, disparar GA solo si la variable de consentimiento es verdadera).

Gestiona iframes de terceros (YouTube, Maps, etc.)

Muchos contenidos incrustados añaden cookies de terceros incluso antes de interactuar con ellos. Para tratarlos de forma legal:

  • Utiliza las funciones propias del plugin de cookies para bloquear iframes hasta el consentimiento.
  • Activa las opciones de modo de privacidad mejorada, cuando el servicio lo permita (por ejemplo, youtube-nocookie.com).
  • Informa en tu política de cookies de que la reproducción del contenido implica aceptar determinadas cookies.

Ofrece información clara y accesible

A nivel legal y de confianza, es esencial que:

  • Tu banner explique, de forma resumida, qué tipos de cookies se usan y para qué.
  • Incluyas un enlace visible a la política de cookies con información detallada (listado de cookies, finalidades, plazos, terceros, etc.).
  • Ofrezcas un panel de configuración accesible desde el pie de página u otro lugar permanente para cambiar la elección en cualquier momento.

Ejemplo de flujo básico de configuración legal en WordPress

Para concretar, este sería un flujo básico para configurar las cookies en WordPress de forma más ajustada a la normativa:

  • Paso 1: Auditoría rápida
    • Instala tu sitio de pruebas o usa una copia.
    • Instala el tema, plugins habituales (analítica, formularios, redes sociales, etc.).
    • Escanea con herramientas del navegador y, si tu plugin lo permite, con el escáner integrado.
  • Paso 2: Elección de plugin de cookies
    • Selecciona un plugin que bloquee scripts y ofrezca consentimiento granular.
    • Instálalo y sigue su asistente de configuración básica.
  • Paso 3: Clasificación de cookies
    • Revisa la lista de cookies que detecta el plugin.
    • Asigna cada una a la categoría correcta (necesaria, analítica, marketing, etc.).
    • Elimina o desactiva scripts que no utilices realmente.
  • Paso 4: Bloqueo y carga condicional de scripts
    • Configura Google Analytics, Tag Manager, píxeles publicitarios y otros scripts dentro del plugin de cookies.
    • Activa el bloqueo por defecto y la carga solo tras el consentimiento.
    • Prueba con una ventana de incógnito que no se carguen cookies no necesarias antes de aceptar.
  • Paso 5: Diseño del banner y panel
    • Configura un banner con botones claros de aceptar, rechazar y configurar.
    • Revisa los textos para que sean comprensibles y ajustados a tu realidad.
    • Añade un enlace permanente al panel de configuración de cookies en el pie de página.
  • Paso 6: Política de cookies
    • Genera una página de política de cookies con la información detallada.
    • Incluye la lista de cookies (al menos las más relevantes), su duración, finalidad y terceros.
    • Revisa este contenido con un profesional legal si tu proyecto maneja datos especialmente sensibles o a gran escala.

Aspectos adicionales a tener en cuenta

Por último, hay una serie de puntos que conviene no pasar por alto al configurar cookies en WordPress:

  • No confíes solo en el tema: aunque algunos temas traen su propio aviso de cookies, rara vez incluyen un sistema de bloqueo real y gestión de consentimiento completa.
  • Evita los banners solo informativos: ya no es suficiente con "si navegas, aceptas". Debe haber una elección activa (clic, selección de categorías).
  • Controla los plugins que añaden trackers: widgets de redes sociales, barras de compartir, chats de soporte o pop-ups de marketing suelen añadir scripts de terceros con cookies.
  • Revisa periódicamente: si cambias de plugin, añades un nuevo servicio (por ejemplo, una herramienta de email marketing o un nuevo chat), revisa la configuración de cookies y actualiza tu política.
  • Coherencia con tu política de privacidad: la política de cookies y la de privacidad deben ser coherentes entre sí, especialmente si las cookies se usan para crear perfiles o segmentaciones.

Con estas pautas y los plugins adecuados, puedes conseguir que tu WordPress bloquee correctamente las cookies no necesarias, informe de manera transparente a los usuarios y se acerque al cumplimiento legal exigido en tu jurisdicción.