Análisis gratuito Sobre Velo Soporte Contacto
Empezar con Velo

¿Ya tienes cuenta? Iniciar sesión

¿En qué categoría de consentimiento va cada script de terceros?

Guías de CMP 15 de agosto de 2026· 8 min de lectura
La mascota de Velo ordena tarros etiquetados mientras un fantasma revolotea sobre el que no es

Todos los artículos

Asigna por finalidad, no por proveedor. Estrictamente necesarias si la web no puede ofrecer lo que el visitante ha pedido sin el script; funcionales si recuerda una preferencia que ha fijado; analítica si mide el comportamiento; marketing si segmenta o atribuye publicidad. Cuando un script cumple dos funciones, quédate con la más estricta de las dos, que es la que va después en ese orden.

¿Por qué la categoría sigue a la finalidad y no al producto?

Todas las herramientas de consentimiento te dan las mismas cuatro o cinco casillas y te piden que repartas tus etiquetas entre ellas. La documentación del proveedor te dice qué guarda cada cookie y durante cuánto tiempo. Nada une las dos cosas, y por eso tantas webs acaban metiéndolo todo en analítica y pasando a otra cosa.

Esa sola costumbre produce los dos fallos a la vez. Se pide consentimiento para cosas que nunca lo necesitaron, así que el banner pide más de lo que debe. Y, mientras tanto, las herramientas publicitarias quedan en una categoría a la que la gente dijo que sí por un motivo completamente distinto, que es la asignación que de verdad conlleva riesgo.

La salida es dejar de pensar en productos. Un mismo proveedor puede ocupar varias categorías a la vez. Una etiqueta que mantiene viva una sesión, mide un embudo y crea una audiencia de remarketing está haciendo tres trabajos, y la categoría sigue al trabajo, no al logotipo del script.

Antes conviene dejar claras dos cosas. Los nombres de las categorías son una convención, así que las etiquetas de tu herramienta de consentimiento no coincidirán exactamente con las de nadie más. El requisito que hay debajo, en cambio, no lo es: en la UE y el Reino Unido, todo lo que queda fuera de la exención de lo estrictamente necesario del artículo 5.3 de la Directiva ePrivacy necesita consentimiento explícito antes de ejecutarse, la metas en la casilla que la metas. Las Directrices 2/2023 del Comité Europeo de Protección de Datos (CEPD) confirman que también abarca los píxeles y el almacenamiento local, no solo las cookies. El orden también importa, porque necesarias, funcionales, analítica y marketing van de menos a más restrictivas.

¿Cómo se decide en qué categoría va un script?

  1. Escribe la finalidad en una frase

    Di qué hace el script y a quién beneficia. Si la frase necesita una «y», tienes más de una finalidad y probablemente más de una categoría.

  2. Pon a prueba primero lo de estrictamente necesario

    Pregúntate si el visitante perdería algo que ha pedido de forma explícita si esto no se ejecutara, no si lo perdería la empresa. Las sesiones iniciadas, los carritos, la seguridad del pago y el propio registro del consentimiento pasan la prueba. Muy poco más la pasa.

  3. Separa recordar de medir

    Funcionales cubre una preferencia que fijó el visitante, como el idioma, la moneda o el hecho de que cerró un aviso. En cuanto ese mismo almacenamiento se lee para elaborar un informe, se ha convertido en analítica.

  4. Pregúntate si los datos llegan a una red publicitaria

    Si el proveedor puede asociar al visitante con un perfil publicitario o atribuir una conversión a una campaña, va en marketing, lo describa como lo describa el proveedor. La atribución es publicidad: una etiqueta de conversión de Google Ads es una etiqueta de marketing aunque la cifra que genera parezca una medición.

  5. Si hay dos finalidades, quédate con la categoría más estricta

    Una etiqueta que mide un embudo y crea una audiencia de remarketing es una etiqueta de marketing. La categoría aplicable más estricta es la única asignación que aguanta una pregunta sin tener que argumentarla, y es donde acabarías de todos modos.

¿Qué scripts no se clasifican solos?

Decide la finalidad, no la categoría de producto.

ScriptPregunta que decideCategoría
Prevención del fraude, bloqueo de bots

¿A quién protege?

Necesaria solo dentro de un pago
Tests A/B, personalización

¿Lo pidió el visitante?

Consentimiento, como mínimo analítica
Monitorización de errores, rendimiento

¿Guarda un identificador?

Necesaria solo si no guarda ninguno
Grabación de sesiones, mapas de calor

¿Mide el comportamiento?

Consentimiento, siempre
La pregunta que decide está en la columna central. En los cuatro casos, la respuesta honesta sigue a la finalidad, no a la categoría de producto con la que lo vende el proveedor.

La prevención del fraude y el bloqueo de bots son el caso realmente discutido. Una comprobación de riesgo que se ejecuta dentro de un pago que el visitante está enviando tiene un argumento real para la exención, porque quitarla rompe lo que el visitante vino a hacer. El dictamen sobre la exención del consentimiento del Grupo de Trabajo del Artículo 29 (GT29) considera exentas las cookies de seguridad de un servicio que el usuario ha pedido, como las que detectan intentos de inicio de sesión fallidos repetidos. Una herramienta que puntúa todo el tráfico entrante para proteger un presupuesto publicitario no lo está, porque quien se beneficia es la empresa. Mientras el debate siga abierto, condiciónala al consentimiento y deja el razonamiento por escrito.

Los tests A/B y la personalización necesitan consentimiento casi siempre. Repartir el tráfico implica guardar qué variante vio cada persona, y la finalidad es optimizar el negocio, no entregar lo que se ha pedido. Si tu herramienta de consentimiento ofrece una categoría de personalización, úsala; si no, clasifícalos como mínimo en analítica, en marketing cuando los resultados alimentan la publicidad, y nunca en funcionales.

La monitorización de errores y de rendimiento tiene el argumento de exención menos obvio y más sólido, y aun así suele no superarlo. Notificar una traza de error para que la web siga funcionando es defendible. Añadir un identificador persistente para seguir a una persona entre sesiones es medición con etiqueta de fiabilidad, y ese es el detalle que decide.

La grabación de sesiones y los mapas de calor no son ambiguos para la ley, solo por costumbre. Registran lo que hizo un visitante en la página. Eso es, como mucho, analítica, y por lo que puede llegar a captar una grabación merece que se explique a los visitantes con más claridad que una línea en una tabla.

¿Qué cuesta una categoría equivocada en cada dirección?

Bloquear de más es el error barato. Si pones en analítica una herramienta que de verdad es necesaria, deja de funcionar para todos los que rechazan, y eso te cuesta medición y a veces funcionalidad. La parte de medición de una asignación equivocada, incluido lo que provoca en las señales de Consent Mode que recibe Google, está en qué pasa en GA4 y Google Ads cuando la categoría de consentimiento está mal. Hay un caso que merece mención aparte: el registro de la elección de consentimiento nunca debe quedar detrás del consentimiento, porque entonces el banner no puede recordar la elección y vuelve a preguntar en cada página.

Bloquear de menos es el error caro. Si pones una herramienta de marketing en necesarias o funcionales, se ejecuta para quienes la han rechazado de forma explícita. Ese es el fallo que de verdad han perseguido las autoridades y, a diferencia de casi todas las cuestiones de cumplimiento, se ve desde fuera de tu empresa con una sola carga de página, a poco que alguien quiera mirar. Explicamos la versión más habitual en por qué el píxel de Facebook sigue cargándose aunque tus etiquetas estén bloqueadas.

Esa asimetría es justo la razón para quedarte con la categoría más estricta mientras un caso está sin resolver. Bloquear de más es un coste que puedes medir y revertir en una tarde. Bloquear de menos es una cesión de datos, y la exposición se extiende hacia atrás a cada visitante desde que se instaló la etiqueta. Para saber de dónde viene en realidad esa exposición, el artículo complementario es qué sancionan de verdad los reguladores.

¿Cómo compruebas que la asignación se cumple de verdad?

La lista de categorías de tu herramienta de consentimiento muestra lo que has declarado. No muestra lo que hace la página.

Compruébalo por la vía rápida. Abre la web en un perfil limpio, rechaza todo, recarga y revisa las cookies, el almacenamiento local y las entradas de resource timing del navegador. Todo lo que siga ahí de una categoría rechazada está en la casilla equivocada o no está condicionado en absoluto, y los informes de tu propia herramienta de consentimiento no te dirán cuál de las dos cosas pasa. Repítelo después de cada versión que añada una etiqueta, porque esto se rompe sin avisar.

Acertar con las categorías es casi todo el sentido de una capa de consentimiento, y por eso Velo incluye el mapeo de categorías y el bloqueo como una sola cosa, en lugar de dejarte a ti cuadrar un panel con lo que hace la página.

Preguntas frecuentes

Lo que más se pregunta sobre este tema.

¿En qué categoría de consentimiento debe ir un script?

La que corresponde a lo que el script hace por el visitante, no la que sugiere el proveedor. Estrictamente necesarias son los scripts sin los que el visitante no puede obtener lo que ha pedido de forma explícita, como una sesión iniciada, un carrito, la seguridad del pago o el propio registro del consentimiento. Funcionales son las que recuerdan una preferencia que el visitante ha fijado. Analítica, las que miden el comportamiento. Marketing, las que segmentan o atribuyen publicidad. Si un mismo script cumple dos funciones, asígnalo a la más estricta de las dos categorías, porque es la única asignación que puedes defender sin tener que argumentarla.

¿En qué categoría de consentimiento va Google Analytics?

En analítica, y en la UE y el Reino Unido necesita consentimiento se configuren como se configuren los datos. Anonimizar las direcciones, acortar la conservación o desactivar las funciones publicitarias son medidas que vale la pena aplicar, pero ninguna convierte la medición en un servicio que el visitante haya pedido. La prueba de la exención se fija en la finalidad, no en el cuidado con el que se tratan los datos, así que una etiqueta de analítica se queda en la categoría de analítica y sigue condicionada al consentimiento.

¿Los tests A/B son analítica o marketing?

Como mínimo analítica, y marketing si los resultados alimentan la publicidad o la elaboración de perfiles. Repartir el tráfico obliga a guardar qué variante vio un visitante, y la finalidad es optimizar el negocio, no entregar algo que el visitante haya pedido, así que no llega a la exención de lo estrictamente necesario. Si tu herramienta de consentimiento ofrece una categoría de personalización aparte, ese es el sitio más preciso para ellos.

¿Necesitan consentimiento los scripts de monitorización de errores?

Depende de si guardan un identificador en el dispositivo. Capturar un error y notificarlo para que la web siga funcionando puede defenderse razonablemente como necesario. Añadir un identificador persistente para poder seguir a la misma persona entre sesiones no, porque eso es medición con etiqueta de fiabilidad. Comprueba lo que el script escribe en las cookies o en el almacenamiento local, no cómo lo llama la página del producto.

¿Qué pasa si pongo un script en la categoría de consentimiento equivocada?

Los dos errores no cuestan lo mismo. Si asignas a analítica una herramienta realmente necesaria, deja de funcionar para todos los que rechazan, y eso es un problema de medición y de funcionalidad que puedes cuantificar y revertir. Si asignas una herramienta de marketing a necesarias o funcionales, se ejecuta para quienes la han rechazado, y ese es el fallo que de verdad persiguen los reguladores y que cualquiera puede comprobar desde fuera con una sola carga de página. Cuando un caso sea realmente discutible, quédate con la categoría más estricta mientras lo resuelves.