El banner de cookies es lo primero que ve quien entra en tu web… y lo primero que mira la Agencia Española de Protección de Datos (AEPD) cuando alguien te denuncia. La mayoría de los banners que hay ahí fuera son ilegales, y sus dueños no lo saben porque «tienen uno puesto». El problema es que tener banner no es lo mismo que tener un banner legal.
En esta guía vas a ver, lado a lado, cómo es un banner de cookies ilegal y cómo es uno correcto en 2026, qué reglas exactas tiene que cumplir y cómo configurarlo bien en WordPress paso a paso. Sin tecnicismos y con ejemplos visuales.
En este artículo
Las 5 reglas de un banner legal en 2026
La norma que regula esto es el artículo 22.2 de la LSSI, interpretado según la Guía de Cookies de la AEPD (actualizada en julio de 2023 para recoger las directrices europeas sobre patrones engañosos). Resumido en cinco reglas que tu banner debe cumplir sí o sí:
Seguir navegando, hacer scroll o cerrar el banner con una «X» no son formas válidas de consentimiento. El consentimiento tiene que ser una acción afirmativa y clara. Un banner que asume que aceptas «si continúas» es, directamente, ilegal.
Banner ilegal vs banner correcto (visual)
La mejor forma de entenderlo es verlo. A la izquierda, el banner que provoca multas; a la derecha, el que cumple:
Usamos cookies para mejorar tu experiencia. Si continúas navegando, aceptas su uso.
- Solo botón «Aceptar»
- No se puede rechazar
- «Si continúas, aceptas»
- Sin configurar por categorías
- Analytics ya cargado detrás
Usamos cookies propias y de terceros para analítica y marketing. Puedes aceptarlas, rechazarlas o configurarlas. Más info en la política de cookies.
- Aceptar y rechazar con el mismo peso
- Opción de configurar
- Consentimiento activo
- Enlace a la política
- Nada carga hasta aceptar
La diferencia parece pequeña, pero es justo la que separa cumplir de exponerte a una sanción. El banner de la izquierda fue, esencialmente, el que le costó 30.000 € a Vueling: existía y tenía buen aspecto, pero no dejaba rechazar.
Los patrones engañosos que la AEPD prohíbe
Desde 2023, la AEPD persigue expresamente los llamados «patrones engañosos» (dark patterns): trucos de diseño para empujarte a aceptar. Estos son los que más veo y que debes evitar:
- El botón «Aceptar» resaltado y «Rechazar» apagado. Aceptar en naranja llamativo y rechazar en gris casi invisible. El contraste desigual es un patrón engañoso.
- «Rechazar» escondido tras «Configurar». Obligar a dos o tres clics para rechazar cuando aceptar es uno solo.
- Casillas premarcadas en el panel de configuración. Todas las categorías activadas por defecto.
- El muro de cookies (cookie wall): «acepta o no entras». Solo es admisible en casos muy concretos y con alternativa real.
- Textos confusos o dobles negaciones para que no sepas qué estás aceptando.
El banner con «Aceptar» en color de marca, grande y bonito, y «Rechazar» en gris claro, pequeño, casi invisible. Muchos lo hacen pensando que así aceptan más usuarios. Es exactamente el patrón engañoso que la AEPD sanciona. Ambos botones deben tener el mismo peso visual.
Cómo configurarlo bien en WordPress
La buena noticia: en WordPress no necesitas programar nada. Con un buen plugin de consentimiento (Complianz, CookieYes o similares) tienes el 90 % hecho. La clave está en configurarlo bien, porque por defecto casi ninguno queda perfecto. Los pasos:
El fallo invisible: cookies que se cargan antes de aceptar
Este es el punto donde falla la mayoría, incluso con un banner de aspecto impecable. Puedes tener los tres botones perfectos y, aun así, estar incumpliendo, porque Google Analytics u otros scripts se disparan antes de que el usuario acepte. Pasa muchísimo en WordPress cuando el plugin de analítica (por ejemplo, Site Kit de Google) y el de cookies no están coordinados: cada uno va por su lado y Analytics arranca sin esperar al consentimiento.
La solución correcta es el Consent Mode v2 de Google, obligatorio desde marzo de 2024 si usas Analytics o Google Ads. Hace que todo arranque bloqueado por defecto y solo se active cuando el usuario acepta. Bien implementado, cierra este agujero. Puedes comprobar si te ocurre abriendo las herramientas de desarrollo del navegador (F12), pestaña Red, y viendo si hay peticiones a Google Analytics antes de aceptar; es un fallo silencioso pero muy fácil de detectar para quien sabe mirar.
Instalar el plugin de cookies y dejarlo con la configuración por defecto es el error más extendido. El 90 % de los que reviso no bloquean nada por detrás: muestran un banner bonito mientras Analytics ya está funcionando. Un banner que no bloquea es decoración, no cumplimiento.
Cómo comprobar si tu banner es legal
Antes de dar nada por bueno, haz esta comprobación rápida tú mismo:
- ¿Aparece «Rechazar» en el primer clic, igual de visible que «Aceptar»? Si no, es ilegal.
- ¿Puedes configurar por categorías? Si es todo o nada, es ilegal.
- Abre F12 → Red antes de aceptar: ¿se carga Google Analytics o el píxel de Meta? Si sí, incumples.
- ¿Hay forma de retirar el consentimiento después? Si no, falta un requisito.
- ¿El banner enlaza a la política de cookies? Si no, falta información.
Si prefieres que te lo diga una herramienta en un minuto, mi comprobador gratuito detecta automáticamente si tu web carga cookies antes del consentimiento y qué puntos básicos te fallan. Y si quieres la revisión completa y a mano (99 puntos, con el detalle de cada fallo y cómo corregirlo), esa es la auditoría legal web. Si quieres el contexto completo, tienes la guía cómo saber si tu web cumple el RGPD y el detalle de las sanciones en multa por cookies: cuánto cuesta.
¿Tu banner de cookies es legal?
Compruébalo gratis en un minuto: te digo si cargas cookies antes del consentimiento, si te falta el botón de rechazar y qué otros puntos básicos deberías revisar.
Comprobar mi web gratisPreguntas frecuentes
¿Es obligatorio el botón de rechazar cookies?
Sí. Desde la Guía de Cookies de la AEPD, el botón «Rechazar» debe estar en la primera pantalla, con la misma facilidad y visibilidad que «Aceptar». Un banner que solo permite aceptar (o que esconde el rechazo tras «Configurar») es ilegal.
¿Puedo poner «si sigues navegando aceptas las cookies»?
No. Seguir navegando, hacer scroll o cerrar el banner no son formas válidas de consentimiento. Este debe ser una acción afirmativa y clara del usuario. La fórmula de «al continuar aceptas» está expresamente descartada por la AEPD.
¿Vale con poner «Aceptar» destacado y «Rechazar» en gris?
No. El contraste desigual entre botones es un patrón engañoso perseguido por la AEPD desde 2023. Ambos botones deben tener el mismo peso visual: mismo tamaño, mismo estilo y misma facilidad de uso.
¿Qué plugin de cookies es mejor para WordPress?
Complianz y CookieYes están entre los más completos para el marco español. Lo importante no es tanto el plugin como activar el bloqueo previo de scripts y configurar los botones correctamente, porque por defecto casi ninguno queda perfecto.
Tengo el banner bien, ¿seguro que cumplo?
No necesariamente. Muchos banners tienen buen aspecto pero cargan Google Analytics antes de que el usuario acepte, lo que ya es incumplimiento. Comprueba con F12 → Red si hay peticiones a Analytics antes de aceptar, e implementa Consent Mode v2 si usas Google.
¿Un cookie wall (acepta o no entras) es legal?
Solo en casos muy concretos y ofreciendo una alternativa real de acceso equivalente. Como norma general, obligar a aceptar cookies para poder usar la web se considera un patrón que vicia el consentimiento y es problemático.
Iván Jaime — Desarrollador web y consultor de marketing digital en Lugo. Autor del manual «Normativa legal en páginas web y tiendas online 2026». Ayudo a pymes y autónomos a tener una web que cumpla la ley y funcione. Sin humo, sin tecnicismos, sin sorpresas.

