Respuesta rápida
La LGPD no contiene una única regla titulada 'cookie consent'. El análisis combina bases legales, transparencia, necesidad, finalidad y expectativas. Las cookies estrictamente necesarias pueden tener un tratamiento distinto de publicidad comportamental, tracking entre sitios y tecnologías de terceros, donde el consentimiento suele ser una opción más adecuada.
Puntos clave
- No todas las cookies son iguales.
- Continuar navegando no debería tratarse como consentimiento inequívoco.
- Las cookies no esenciales deben evaluarse por finalidad.
- Rechazar debe ser una opción real para tecnologías basadas en consentimiento.
- El inventario técnico debe coincidir con el banner y la política.
Qué significa en la práctica
La forma más segura de aplicar este tema es separar tres capas: lo que exige la ley o la regulación, lo que la organización hace realmente y la evidencia que permite demostrar esa decisión. Una política o contrato que no coincide con los sistemas, proveedores y flujos reales crea una falsa sensación de cumplimiento.
Para empresas globales, el análisis también debe considerar dónde están los titulares, qué entidades toman decisiones, qué proveedores reciben datos y qué países participan. La LGPD se aplica a operaciones concretas; por eso un mismo grupo empresarial puede tener respuestas diferentes según producto, finalidad o unidad.
Cómo implementar este tema
- Paso 1. Escanee e inventarie cookies y SDKs web.
- Paso 2. Clasifique finalidad y proveedor.
- Paso 3. Bloquee categorías que dependen de consentimiento antes de la elección.
- Paso 4. Ofrezca retirada sencilla.
- Paso 5. Revise cambios de tags y GTM periódicamente.
Después de completar los pasos iniciales, conecte el resultado con el ROPA, el mapa de datos, la matriz de proveedores y el plan de remediación. Si aparece un cambio material —nuevo proveedor, país, finalidad, IA, tipo de dato o incidente— revise nuevamente la decisión.
Errores comunes
- Banner que solo tiene 'Aceptar'.
- Clasificar publicidad como estrictamente necesaria.
- Declarar que una cookie dura 30 días cuando técnicamente dura un año.
- Agregar nuevos pixels sin actualizar el inventario.
Un error recurrente es tratar el cumplimiento como un documento estático. ANPD y la propia estructura de la LGPD apuntan a una gobernanza continua: registros, medidas, revisión de riesgo y capacidad de demostrar por qué una decisión era razonable en el contexto existente.
Qué debería documentar
| # | Registro | Evidencia mínima |
|---|---|---|
| 1 | Inventario de cookies | Conserve owner, fecha, evidencia y criterio de revisión. |
| 2 | Matriz finalidad/base | Conserve owner, fecha, evidencia y criterio de revisión. |
| 3 | Registro de consentimientos | Conserve owner, fecha, evidencia y criterio de revisión. |
| 4 | Política de cookies | Conserve owner, fecha, evidencia y criterio de revisión. |
| 5 | Control de cambios de tags | Conserve owner, fecha, evidencia y criterio de revisión. |
Relación con otras obligaciones LGPD
Este tema rara vez existe de manera aislada. Revise su conexión con mapeo de datos, ROPA, bases legales, proveedores, seguridad y transferencias internacionales.
Preguntas frecuentes
¿La LGPD exige consentimiento para todas las cookies?
No. Debe analizarse finalidad, necesidad y base legal.
¿Un banner puede considerar el scroll como consentimiento?
No es una práctica sólida para demostrar consentimiento válido.
¿Analytics siempre necesita consentimiento?
No puede afirmarse de forma universal; depende de configuración, finalidad, proveedor, identificabilidad y base adoptada.
Fuentes oficiales principales
Para esta guía se priorizaron fuentes primarias. Consulte siempre la versión vigente antes de tomar decisiones de alto impacto.
Convierta esta guía en un proceso repetible
El Manual de Cumplimiento LGPD en Brasil — Edición 2026 incluye una auditoría de 100 puntos, 16 hojas de trabajo de implementación y una hoja de ruta estructurada de 30 días.
Obtener el Manual · $47