Análisis gratuito Sobre Velo Soporte Contacto
Empezar con Velo

¿Ya tienes cuenta? Iniciar sesión

Cómo comprobar si una etiqueta instala cookies antes del consentimiento

Cumplimiento 6 de septiembre de 2026· 7 min de lectura
La mascota de Velo compara una carga de página con una lista de etiquetas marcadas mientras un fantasma pasa desapercibido

Todos los artículos

Abre la página en una ventana privada con las herramientas para desarrolladores ya abiertas, y no toques el banner. Todo lo que aparezca en Application, Cookies, y todo lo que salga en Network, ha ocurrido antes del consentimiento. Después atribuye cada cosa: pausa la etiqueta que sospechas, recarga y mira si vuelve a aparecer de todos modos. Una auditoría del contenedor responde a otra pregunta: qué etiquetas no tienen condición, no cuáles de ellas han hecho algo.

Lo que de verdad te dice una lista de auditoría

Una auditoría de consentimiento, venga de un escáner o de alguien que lee una exportación del contenedor, responde a una sola pregunta: qué etiquetas no tienen ninguna condición de consentimiento. Es una pregunta razonable. No es la misma que si algo salió del navegador antes de que el visitante eligiera.

Este año, en un conjunto de webs en producción, el equipo del cliente nos entregó una lista de once etiquetas sin condición de consentimiento, con una queja adjunta y un plazo. Contrastadas con una sola carga limpia de la página, tres de las once eran etiquetas de proveedores que leían ellas mismas el estado de consentimiento y no hacían nada con él, dos eran listeners de dataLayer que no instalaban ninguna cookie ni hacían ninguna llamada de red, y seis eran fugas reales. Cinco de los once hallazgos eran higiene de configuración. Merecía la pena corregirlos, pero no era de lo que se quejaba nadie.

El hallazgo que explicaba la queja ni siquiera estaba en la lista.

Once hallazgos, siete fugas.

La lista de la auditoría

11 etiquetas sin condición de consentimiento
  • 3 comprobaban el consentimiento por sí solas
  • 2 no instalaron cookies ni hicieron llamadas
  • 6 con fugas reales

5 de 11 eran higiene, no fugas.

Una carga limpia de la página

Antes de tocar el banner
  • 6 fugas confirmadas
  • 1 más que nunca estuvo en la lista

Un píxel inyectado aguas abajo por el script de otro proveedor, así que no está en ningún contenedor.

El contenedor dice lo que está configurado. Solo una carga de la página dice lo que pasó.

Once hallazgos, cuatro resultados. Al cliente le llegó la cifra de once; la que describía la web era siete, y una de esas siete ni siquiera estaba en la lista.

Cómo comprobar si una etiqueta instala cookies de verdad

  1. Empieza con un perfil que no recuerde nada

    Una ventana privada, las extensiones desactivadas, las herramientas para desarrolladores abiertas antes de que cargue la página y Preserve log activado. Si el perfil ya guarda un registro de consentimiento, la página te trata como un visitante que vuelve y la carga no demuestra nada en absoluto.

  2. Lee lo que ha pasado antes de tocar el banner

    Application y luego Cookies, para cada dominio de la lista. Network, filtrado a los hosts que no son tuyos. Apunta las dos listas antes de aceptar o rechazar nada. Ese registro es el hallazgo. Todo lo que viene después de este paso es cotejar, no descubrir.

  3. Da a cada etiqueta señalada uno de tres veredictos

    Con fuga: escribió una cookie o envió una petición. Inerte: se disparó y no hizo ninguna de las dos cosas. Autocondicionada: se disparó, leyó ella misma el estado de consentimiento y se detuvo. Solo el primer veredicto es una fuga, y los otros dos conviene dejarlos por escrito para que nadie vuelva a sacarlos el próximo trimestre.

  4. Confirma cada fuga sospechosa pausando una cosa cada vez

    Pausa la etiqueta, recarga la ventana privada y busca de nuevo la misma cookie o petición. Si sigue ahí, esa etiqueta nunca fue el origen, y el siguiente lugar donde mirar es el propio código fuente de la página: un fragmento pegado en el head se aísla exactamente igual, quitándolo y recargando.

  5. Rastrea las cookies que nadie señaló hasta lo que las cargó

    Para cada cookie o petición de tu lista que no explique ninguna etiqueta, lee la columna Initiator. Una petición cuyo iniciador es el script de otro proveedor ha entrado aguas abajo, no está en tu contenedor y sobrevivirá a cualquier cambio que hagas en él.

  6. Ordena por lo que de verdad salió del navegador

    Una petición a otro dominio que lleva un identificador publicitario es un hallazgo de otro orden que una cookie propia con un ID de sesión. Corrige en ese orden y pon la clasificación en la respuesta, no el recuento bruto de once.

Los pasos uno y dos son todo el método. El resto es contabilidad, y es una contabilidad que responde a la pregunta que de verdad hizo el cliente, que no es cuántas etiquetas no tienen condición sino cuáles de ellas están haciendo algo.

Por qué una auditoría del contenedor no puede dar esta lista

Dos razones estructurales, y ninguna es un fallo de las herramientas.

Un contenedor conoce sus propias etiquetas, y nada más. No sabe lo que hace un script una vez cargado, y no ve nada de lo que se pega directamente en el head de la web, que es donde suelen vivir los fragmentos de proveedores más antiguos y menos revisados. Si un fragmento concreto se puede pasar al contenedor es, para empezar, una decisión que conviene tomar script a script.

No tener condición y tener una fuga son cosas distintas. Cada vez más etiquetas de proveedores leen por sí mismas el estado de Consent Mode y se contienen solas, así que una etiqueta puede no llevar ninguna condición en el contenedor y aun así comportarse bien. Lo contrario también pasa, y es peor: una etiqueta puede llevar una condición perfecta y aun así filtrar, porque lo que instala la cookie está aguas abajo de ella. Asignar la categoría correcta a cada script es otro ejercicio, y aquí tienes la prueba para decidirla.

El hallazgo que no aparecerá en ninguna lista

En esa auditoría, la cookie que importaba la instalaba un píxel de terceros al que no hace referencia ninguna etiqueta del contenedor. El script de otro proveedor lo había pedido después de cargarse, una cadena que una exportación del contenedor no puede mostrar y que un escáner que lee la configuración de las etiquetas no va a señalar.

La columna Initiator del panel Network es la que lo encuentra. Sigue la petición hasta el script que la pidió y normalmente acabas en una herramienta que se aprobó hace años para algo que no tiene nada que ver. Pausar etiquetas no sirve aquí, porque la etiqueta nunca fue el origen. Merece la pena leer entero el mecanismo que hay detrás de este patrón, porque en cuanto lo has visto una vez, lo compruebas siempre.

Qué responder

Responde con veredictos, no con un recuento. Seis con fugas, ordenadas según lo que salió del navegador. Cinco sin condición e inertes, con la prueba de que son inertes. Una fuga que no estaba en tu lista, con el nombre del script que la cargó. Esa respuesta es más corta que la lista original y es la que permite actuar.

Conviene ser estricto con esto porque los dos errores cuestan dinero de verdad, en sentidos opuestos. Condicionar al consentimiento una etiqueta que nunca filtraba nada elimina medición a cambio de nada. Pasar por alto una etiqueta que sí filtra deja la queja sin respuesta. Y la prueba legal va de lo que hizo la página, no de lo que dice el contenedor: las directrices del CEPD sobre el alcance técnico del artículo 5(3) incluyen los píxeles de seguimiento junto a las cookies, y por eso la lista de peticiones importa tanto como la lista de cookies.

Repite la misma carga limpia después de cada corrección, porque es lo único que demuestra que la corrección funciona. Aquí tienes la secuencia completa previa al lanzamiento, que es la misma disciplina aplicada antes. Velo bloquea por categoría antes de que una etiqueta pueda ejecutarse y registra lo que se concedió en el momento en que ocurrió, lo que acorta bastante este ejercicio. No lo elimina: los scripts que cargan tus proveedores sigues teniendo que encontrarlos tú.

Preguntas frecuentes

Lo que más se pregunta sobre este tema.

¿Cómo sé si una etiqueta instala cookies de verdad antes del consentimiento?

Abre la página en una ventana privada con las herramientas para desarrolladores ya abiertas y no toques el banner. Lee las cookies que se han escrito y las peticiones de red que se han enviado. Después atribuye cada una pausando la etiqueta que sospechas y recargando: si la cookie vuelve a aparecer, esa etiqueta nunca fue el origen. Tu contenedor te dice lo que está configurado, nunca lo que ha pasado.

¿Una etiqueta sin condición de consentimiento implica siempre una fuga?

No. En una auditoría de once etiquetas señaladas, tres eran etiquetas de proveedores que leían ellas mismas el estado de consentimiento y no hacían nada, y dos eran listeners de dataLayer que no instalaban ninguna cookie ni hacían ninguna llamada. Cinco de las once eran higiene de configuración, no fugas. No tener condición y tener una fuga son cosas distintas, y solo una carga real de la página permite separarlas.

¿Y si aparece una cookie antes del consentimiento pero nada de mi contenedor la ha instalado?

Entonces se inyectó aguas abajo: el script de otro proveedor la pidió después de cargarse, así que no está en tu contenedor y pausar etiquetas nunca la va a detener. La columna Initiator del panel Network indica el script que la pidió. Este es el hallazgo que una herramienta de auditoría no puede listar, y a menudo es el que explica la queja.

¿Por qué una auditoría de consentimiento señala etiquetas que en realidad no tienen fugas?

Porque lee la configuración. Una auditoría enumera las etiquetas que no tienen condición de consentimiento, que es una pregunta real, pero distinta de si algo salió del navegador. Tampoco ve los scripts pegados directamente en el head de la web ni las peticiones que hace por su cuenta un script ya cargado.