Logotipo oficial de Dork Unit
Logotipo de Dork Unit México

Dork Unit: Cookies

Dork Unit: protección y configuración segura de cookies

Guía de Dork Unit para configurar, proteger y administrar cookies con controles de seguridad, privacidad, consentimiento y prácticas verificables.

Bienvenido a Dork Unit. Esta guía explica cómo aplicar una configuración segura de cookies y administrar su uso con criterios de privacidad, transparencia y protección técnica. El objetivo es ayudar a responsables de sitios web, administradores y usuarios a distinguir las cookies necesarias de aquellas destinadas a funciones, medición o publicidad, así como a identificar los controles que deben revisarse antes de activarlas. Una gestión responsable incluye limitar su duración, proteger identificadores, respetar las preferencias de las personas y documentar los servicios de terceros. Las obligaciones concretas dependen del país, del tratamiento realizado y de las tecnologías implementadas, por lo que cada sitio debe evaluar su situación particular.

Protección y configuración de cookies de Dork Unit Guía sobre configuración segura y protección de cookies del sitio web
Contenido de la guía

Cookies estrictamente necesarias

Las cookies estrictamente necesarias permiten ejecutar funciones sin las cuales un servicio solicitado por la persona usuaria no podría operar correctamente. Pueden utilizarse, por ejemplo, para conservar una sesión iniciada, mantener temporalmente productos en un carrito, equilibrar la carga entre servidores, recordar determinadas opciones durante un procedimiento o contribuir a prevenir accesos fraudulentos. La clasificación debe basarse en la función real de cada tecnología y no en la conveniencia comercial del responsable del sitio.

Desde el punto de vista de seguridad, las cookies relacionadas con autenticación o sesiones deben configurarse con el menor alcance posible. Cuando corresponda, el atributo Secure evita que el navegador las envíe mediante conexiones HTTP sin cifrar; HttpOnly limita el acceso desde JavaScript del lado del cliente; y SameSite ayuda a controlar el envío de cookies en solicitudes entre sitios. Estas medidas reducen determinadas superficies de ataque, aunque no sustituyen HTTPS, una gestión segura de sesiones, controles contra falsificación de solicitudes ni una revisión periódica del código.

Una cookie no debe calificarse como estrictamente necesaria sólo porque facilite estadísticas, publicidad, personalización comercial o ingresos. Organismos como la autoridad británica ICO distinguen expresamente las funciones imprescindibles de aquellas que sólo son útiles para el operador. En el proyecto web_key, la práctica recomendada es mantener un inventario con nombre, finalidad, proveedor, duración, dominio, atributos técnicos y justificación de la categoría asignada. Incluso cuando una tecnología pueda utilizarse sin consentimiento previo en una jurisdicción determinada, resulta conveniente informar de su existencia y finalidad de forma clara.

Cookies funcionales

Las cookies funcionales conservan preferencias que mejoran o personalizan determinadas características del sitio sin ser necesariamente indispensables para proporcionar el servicio básico. Algunos ejemplos son recordar el idioma elegido, conservar opciones de presentación, mantener una región seleccionada, guardar preferencias de reproducción multimedia o recordar determinadas decisiones de interfaz.

Su tratamiento debe diferenciarse del almacenamiento estrictamente necesario. Que una función resulte cómoda no significa automáticamente que pueda ejecutarse sin una elección de la persona usuaria. La necesidad de consentimiento u otra base aplicable depende de la jurisdicción, de la tecnología concreta y de si la información asociada puede constituir datos personales. Por ello, Dork Unit recomienda documentar por separado la finalidad técnica y la finalidad de tratamiento de datos.

Cuando una cookie funcional no sea indispensable, una configuración prudente consiste en mantenerla desactivada hasta recibir la elección correspondiente cuando así lo exija la normativa aplicable. También debe poder modificarse esa decisión posteriormente desde un mecanismo accesible. La duración debe corresponder a la finalidad: una preferencia que sólo necesita conservarse durante una sesión no debería mantenerse durante periodos injustificadamente largos.

En materia de seguridad, conviene evitar almacenar directamente información sensible en una cookie. Si es necesario conservar un identificador, éste debe ser limitado, difícil de predecir y estar respaldado por controles adecuados en el servidor. Asimismo, debe revisarse si el atributo Domain es realmente necesario; omitirlo cuando no se requiere puede ayudar a reducir el ámbito de envío de la cookie.

Cookies de rendimiento

Las cookies de rendimiento, también denominadas con frecuencia cookies analíticas, se utilizan para comprender cómo interactúan las personas con un sitio: páginas consultadas, duración aproximada de las sesiones, funcionamiento de determinadas rutas, errores o métricas agregadas. Esta información puede ayudar a detectar problemas técnicos y evaluar la experiencia del servicio, pero su utilidad para el responsable no convierte automáticamente estas cookies en estrictamente necesarias.

Google Analytics, por ejemplo, utiliza en su implementación web habitual identificadores de primera parte para distinguir usuarios y sesiones. Google también ofrece mecanismos de gestión de consentimiento mediante los cuales las etiquetas pueden modificar su comportamiento conforme a las elecciones recibidas. La configuración exacta debe verificarse en la documentación vigente del proveedor, ya que las funciones y controles pueden cambiar.

Para reducir riesgos, se recomienda recopilar sólo las métricas realmente necesarias, limitar los periodos de conservación, evitar dimensiones personalizadas que incorporen datos innecesarios y revisar qué información se comparte con proveedores externos. Cuando la normativa aplicable requiera consentimiento para almacenamiento analítico, las etiquetas correspondientes no deben comportarse como si la autorización hubiese sido concedida antes de recibir una elección válida.

También conviene comprobar periódicamente la implementación mediante herramientas de desarrollo del navegador y utilidades de diagnóstico del proveedor. Una interfaz que indique que las cookies fueron rechazadas no es suficiente si, técnicamente, los identificadores continúan almacenándose o transmitiéndose.

Cookies de marketing

Las cookies de marketing y publicidad pueden utilizarse para atribución de campañas, limitación de frecuencia, medición publicitaria, creación de audiencias, seguimiento entre páginas o personalización de anuncios. Debido a que estas actividades pueden involucrar identificadores persistentes, perfiles de comportamiento o intercambio de información con terceros, requieren una evaluación particularmente cuidadosa de privacidad y cumplimiento normativo.

En los marcos regulatorios donde el consentimiento es obligatorio para tecnologías publicitarias, éste debe obtenerse antes de habilitar el almacenamiento o acceso correspondiente y debe representar una decisión informada y válida. La ICO señala, por ejemplo, que las tecnologías de almacenamiento utilizadas para publicidad en línea no se consideran estrictamente necesarias para proporcionar el servicio solicitado por una persona. Google, por su parte, distingue señales específicas para almacenamiento publicitario, datos de usuario relacionados con publicidad y personalización.

El responsable del sitio debe identificar qué proveedores reciben información, cuáles son sus finalidades, cuánto tiempo conservan los identificadores y si existen transferencias de información a otros países. También debe revisar contratos, configuraciones y documentación técnica, en lugar de asumir que la sola instalación de una plataforma de gestión de consentimiento garantiza el cumplimiento.

Las opciones de aceptar y rechazar deben presentarse de manera comprensible y sin diseños que induzcan artificialmente a aceptar. La posibilidad de modificar posteriormente la selección debe mantenerse accesible. La publicidad contextual sin seguimiento puede representar una alternativa cuando no resulte necesario crear perfiles individuales.

Normativa de privacidad: protección de la privacidad y gestión de datos

En México, la evaluación de cookies debe considerar la Ley Federal de Protección de Datos Personales en Posesión de los Particulares cuando la información tratada se encuentre dentro de su ámbito de aplicación. La legislación vigente fue expedida mediante decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025 y registra una reforma publicada el 14 de noviembre de 2025. La autoridad federal competente en esta materia es actualmente la Secretaría Anticorrupción y Buen Gobierno, conforme al marco institucional vigente. :contentReference[oaicite:0]{index=0}

Una cookie no constituye necesariamente un dato personal por el simple hecho de existir. Sin embargo, identificadores, combinaciones de información o datos asociados a una cuenta pueden quedar sujetos a obligaciones de protección de datos cuando permiten identificar o hacer identificable a una persona dentro del alcance legal correspondiente. Por ello debe analizarse qué información se recopila, con qué propósito, quién la recibe y durante cuánto tiempo se conserva.

Cuando el responsable recaba datos personales, el aviso de privacidad, los principios aplicables al tratamiento, las medidas de seguridad y los mecanismos para ejercer derechos deben revisarse conforme a la legislación que corresponda. Si el sitio atiende personas en otras jurisdicciones, también puede quedar sujeto a reglas extranjeras sobre almacenamiento en dispositivos o tratamiento de datos. Las reglas de consentimiento de la Unión Europea o del Reino Unido, por ejemplo, no deben presentarse como si fueran automáticamente la legislación mexicana.

Esta guía ofrece información general de carácter técnico y documental. No sustituye una evaluación jurídica del tratamiento específico realizado por cada organización.

Centro de configuración de cookies

Un centro de configuración de cookies debe permitir que la persona comprenda qué categorías existen y pueda establecer sus preferencias sin tener que localizar controles dispersos. La interfaz debe identificar claramente las cookies necesarias y separar las categorías opcionales, como funcionalidad, rendimiento o marketing. Cuando una categoría dependa de consentimiento, la elección debe reflejarse en el comportamiento técnico real del sitio.

Una implementación práctica puede seguir estos pasos:

  1. Paso 1. Inventariar tecnologías. Identifique cookies, almacenamiento local, píxeles, etiquetas y recursos de terceros que puedan guardar o leer información en el dispositivo.
  2. Paso 2. Clasificar finalidades. Determine para qué funciona cada elemento, quién lo establece, cuánto dura y si es estrictamente necesario.
  3. Paso 3. Definir estados iniciales. Configure las categorías opcionales conforme a los requisitos jurídicos aplicables antes de que se produzca almacenamiento no autorizado.
  4. Paso 4. Registrar la elección. Conserve únicamente la información necesaria para recordar la preferencia y demostrar técnicamente el funcionamiento del mecanismo cuando proceda.
  5. Paso 5. Permitir cambios. Mantenga un enlace visible para volver a abrir el centro, modificar preferencias o retirar una autorización.
  6. Paso 6. Probar el resultado. Compruebe que al rechazar una categoría sus etiquetas y tecnologías asociadas dejan de actuar según lo previsto.

Google indica que su modo de consentimiento recibe las decisiones obtenidas mediante un banner o plataforma y adapta el comportamiento de determinadas etiquetas. El modo de consentimiento no sustituye por sí mismo al mecanismo que obtiene la elección del usuario. :contentReference[oaicite:1]{index=1}

Actualización y revisión de la política de cookies

La política de cookies no debe tratarse como un documento que se publica una sola vez y permanece sin cambios. Los sitios incorporan bibliotecas nuevas, sistemas de medición, proveedores de publicidad, herramientas de atención, reproductores, servicios antifraude y modificaciones de infraestructura. Cada cambio puede introducir nuevas cookies o modificar la finalidad, duración o destinatarios de las existentes.

Una revisión adecuada comienza con un escaneo técnico y continúa con una comprobación manual. Las herramientas automatizadas pueden ayudar a localizar identificadores, pero no siempre determinan correctamente su finalidad ni detectan todas las tecnologías que sólo aparecen después de iniciar sesión, completar una compra o interactuar con ciertos componentes.

El proceso de revisión recomendado es:

  1. Paso 1. Verificar el inventario. Compare las cookies observadas en producción con las declaradas en la política.
  2. Paso 2. Revisar proveedores. Confirme cambios de finalidad, dominio, plazos de conservación y condiciones de terceros.
  3. Paso 3. Comprobar el consentimiento. Pruebe los escenarios de aceptar, rechazar, personalizar y retirar preferencias.
  4. Paso 4. Evaluar seguridad. Revise atributos como Secure, HttpOnly, SameSite, Path, Domain y tiempos de expiración.
  5. Paso 5. Actualizar documentación. Modifique el aviso cuando la información comunicada deje de representar el funcionamiento real.

La ICO recomienda documentar las cookies utilizadas, identificar cuáles son estrictamente necesarias, mantener mecanismos de control para las demás y establecer un periodo apropiado de revisión. :contentReference[oaicite:2]{index=2} La frecuencia concreta debe responder al nivel de cambio y riesgo del sitio.

Configuración técnica para proteger cookies

La protección de cookies requiere controles del navegador y del servidor. Los atributos de una cookie pueden disminuir determinados riesgos, pero deben formar parte de una arquitectura de seguridad más amplia. Para cookies de sesión o autenticación, revise especialmente los siguientes puntos:

  1. Paso 1. Utilizar HTTPS. Sirva el sitio mediante TLS correctamente configurado y evite transmitir sesiones sensibles a través de conexiones HTTP.
  2. Paso 2. Activar Secure cuando corresponda. Este atributo indica al navegador que la cookie debe enviarse únicamente mediante conexiones seguras.
  3. Paso 3. Aplicar HttpOnly a identificadores que no requieran JavaScript. Esto limita el acceso desde scripts del documento y reduce determinados riesgos derivados de inyección de código.
  4. Paso 4. Configurar SameSite. Elija Strict, Lax o None según el flujo necesario. Cuando se utiliza SameSite=None, los navegadores modernos requieren normalmente Secure.
  5. Paso 5. Reducir Domain y Path. Evite ampliar el ámbito de una cookie a subdominios o rutas que no necesitan recibirla.
  6. Paso 6. Limitar la duración. Las sesiones y tokens no deben conservarse más tiempo del necesario para la finalidad definida.
  7. Paso 7. No almacenar secretos directamente. Evite contraseñas, datos financieros, información sensible o contenido confidencial en texto claro dentro de cookies.
  8. Paso 8. Rotar sesiones. Regenere identificadores después de eventos sensibles, como autenticación o cambios relevantes de privilegios, y permita invalidarlos desde el servidor.
  9. Paso 9. Evaluar prefijos de seguridad. Cuando la arquitectura lo permita, los prefijos de cookies admitidos por navegadores, como __Host-, pueden imponer restricciones adicionales sobre su configuración.
  10. Paso 10. Probar en producción. Inspeccione encabezados Set-Cookie, solicitudes de red y comportamiento posterior al consentimiento o rechazo.

Estas medidas no sustituyen controles contra XSS, CSRF, robo de sesión, administración deficiente de tokens o vulnerabilidades del servidor. La Secretaría Anticorrupción y Buen Gobierno ha advertido en 2026 sobre riesgos de seguridad y protección de datos relacionados con sistemas de gestión de contenidos, complementos y plantillas que no proporcionan control suficiente sobre el desarrollo y la seguridad de los datos. :contentReference[oaicite:3]{index=3}

Preguntas frecuentes sobre protección y configuración de cookies

Las siguientes preguntas reúnen dudas recurrentes relacionadas con consentimiento, seguridad, configuración, privacidad y administración de cookies. Las respuestas son orientativas y deben contrastarse con el funcionamiento real del sitio y la legislación aplicable.

Pregunta Respuesta
¿Qué son las cookies de un sitio web? Son pequeños datos que un sitio solicita almacenar en el navegador y que pueden utilizarse para mantener sesiones, recordar preferencias, medir actividad u ofrecer otras funciones. Su finalidad y duración varían según la implementación.
¿Todas las cookies requieren consentimiento? No existe una respuesta universal. Depende de la jurisdicción, la finalidad y la tecnología utilizada. En algunos marcos existen excepciones para almacenamiento estrictamente necesario para un servicio solicitado por el usuario, mientras que las categorías opcionales pueden requerir consentimiento.
¿Qué cookies se consideran estrictamente necesarias? Generalmente son aquellas indispensables para prestar una función expresamente solicitada, como mantener una sesión segura, conservar temporalmente un carrito o distribuir carga técnica. La clasificación debe realizarse según la función real.
¿Qué significa el atributo Secure en una cookie? Indica al navegador que la cookie debe enviarse mediante una conexión HTTPS. Es especialmente importante para identificadores de sesión, pero no reemplaza otras medidas de seguridad.
¿Para qué sirve HttpOnly en una cookie? Limita el acceso a la cookie desde interfaces de JavaScript del navegador. Puede reducir la exposición de determinados identificadores ante ciertas formas de inyección de scripts, aunque no elimina la vulnerabilidad XSS subyacente.
¿Qué hace SameSite en las cookies? Controla en qué condiciones una cookie puede enviarse con solicitudes originadas desde otros sitios. Sus valores habituales son Strict, Lax y None, y deben elegirse según el flujo legítimo de la aplicación.
¿Las cookies de Google Analytics necesitan consentimiento? Depende de la jurisdicción y de la configuración concreta. En marcos como el regulado por las reglas británicas de almacenamiento, las cookies analíticas no se consideran automáticamente estrictamente necesarias. Es necesario evaluar las normas aplicables al público del sitio.
¿Se pueden instalar cookies de marketing antes de aceptar? Cuando la legislación aplicable exige consentimiento previo para tecnologías publicitarias, éstas no deben activarse como si hubiera autorización antes de obtener una elección válida. Debe verificarse técnicamente el comportamiento de todas las etiquetas relacionadas.
¿Cómo puedo comprobar qué cookies utiliza mi página? Puede utilizar las herramientas para desarrolladores del navegador, revisar los encabezados Set-Cookie y el almacenamiento del sitio, inspeccionar solicitudes de red y complementar la revisión con herramientas de escaneo especializadas.
¿Cuánto tiempo debe durar una cookie? No existe un periodo único apropiado. La duración debe ser proporcional a la finalidad. Las cookies de sesión pueden expirar al finalizar ésta, mientras que una preferencia legítima puede necesitar persistir más tiempo. Deben evitarse plazos injustificados.
¿Un banner de cookies garantiza el cumplimiento legal? No. El banner es sólo una parte del sistema. También deben revisarse el tratamiento de datos, las etiquetas, el consentimiento efectivo, los proveedores, la documentación, la posibilidad de retirar preferencias y las obligaciones legales aplicables.
¿Cómo puedo retirar mi consentimiento de cookies? Un sitio bien configurado debe ofrecer un mecanismo accesible para volver a abrir las preferencias, cambiar categorías opcionales o retirar autorizaciones. Al modificar la selección, las tecnologías relacionadas deben responder técnicamente a la nueva decisión.

Más información y avisos vigentes de Dork Unit

Para consultar información adicional, revisiones y avisos publicados por Dork Unit, visite el sitio oficial en https://dorkunitguide.com/. Antes de aplicar una recomendación, confirme que la información corresponde a la versión actual de su plataforma, proveedor de analítica, sistema de consentimiento y normativa aplicable. Las tecnologías web y las obligaciones relacionadas con privacidad pueden modificarse con el tiempo, por lo que una configuración que fue adecuada en una versión anterior podría necesitar ajustes. Dork Unit recomienda contrastar las prácticas técnicas con documentación oficial de navegadores, proveedores y autoridades competentes, además de conservar registros internos de las decisiones y revisiones efectuadas.

Información editorial

Editor (autor): Dork Unit Equipo editorial

Fecha de publicación: 04 de 08 de 2026

Fecha de revisión: 04 de 08 de 2026

El contenido se revisa con base en documentación técnica y fuentes normativas disponibles. Debido a que las obligaciones dependen de la jurisdicción y del tratamiento concreto, las referencias regulatorias se presentan con su contexto y no como asesoría jurídica individual.

Fuentes y verificación

Para favorecer la verificabilidad y actualización del contenido, esta guía se apoya principalmente en legislación mexicana vigente y documentación técnica de autoridades y proveedores. Las fuentes deben consultarse directamente cuando se requiera determinar una obligación concreta.