blog · 5 de septiembre de 2026 · 8 min de lectura

Prueba de consentimiento según el artículo 7(1): qué debe contener un registro de consentimiento y qué contiene el nuestro

Una autoridad o un cliente corporativo pregunta cómo obtuviste el consentimiento. «Tenemos un banner» no es una respuesta. Un archivo sí. Esto es lo que tiene que contener.

La carga recae en ti

El artículo 7(1) del RGPD es una sola frase: cuando el tratamiento se base en el consentimiento, el responsable deberá ser capaz de demostrar que el interesado consintió. Pone la carga de la prueba en el sitio, no en el visitante ni en la autoridad. En la práctica, una autoridad de control hace una pregunta sencilla, «muéstrame el consentimiento de esta persona en este día», y las respuestas honestas son un registro o un encogimiento de hombros. Un banner que mostró una elección pero no guardó nada es un encogimiento de hombros.

Las directrices del EDPB sobre consentimiento (05/2020) detallan cómo es una demostración en un contexto online. El responsable debería conservar información sobre la sesión en la que se dio el consentimiento, documentación del flujo de consentimiento en ese momento y una copia de la información que se mostró a la persona. Tres cosas: el evento, el proceso, las palabras. La mayoría de los registros de consentimiento guardan lo primero, algunos lo segundo, casi ninguno lo tercero, y lo tercero es donde un registro se desmorona al ser cuestionado: «¿qué les dijiste exactamente?»

Cinco preguntas que responde un registro

Reduce la directriz a lo esencial y un registro defendible responde cinco preguntas: quién consintió, cuándo, qué se le dijo, cómo lo señaló y si después lo retiró. Esta es la forma real de un registro, campo a campo.

Cada campo responde a una de las preguntas que, según el EDPB, un responsable debe poder responder: quién, cuándo, qué se le mostró, qué eligió y si lo retiró.
  • Quién. Un identificador seudónimo que vincula el registro con el navegador del que procede, y con retiradas posteriores. Ni dirección IP, ni user agent, ni nombre: ninguno es necesario para probar el consentimiento, y cada uno convierte el registro en un segundo conjunto de datos personales que ahora tienes que proteger.
  • Cuándo. Una marca de tiempo con zona horaria, del servidor, no del reloj del navegador.
  • Qué se les dijo. La versión del banner y un hash de los textos exactos mostrados, en el idioma mostrado. Con la versión inmutable, el hash basta para reproducir la pantalla un año después.
  • Cómo lo señalaron. Aceptar todo, rechazar todo o una elección personalizada, con las categorías resultantes. El régimen aplicable (opt-in en la UE, opt-out en EE. UU.) y el país, porque el mismo clic significa cosas distintas bajo reglas distintas.
  • Si lo retiraron. Una retirada es un registro propio, encadenado al consentimiento que revoca, de modo que el historial de elecciones de una persona se lee en orden.

Cuánto tiempo conservarlo

La posición del EDPB es que la obligación de demostrar el consentimiento dura tanto como el tratamiento que cubre, y que después la prueba no debería conservarse más de lo necesario para una obligación legal o para la formulación, el ejercicio o la defensa de reclamaciones. No hay una cifra fija en el RGPD. En la práctica eso significa: conserva el registro mientras te bases en el consentimiento, y luego durante el plazo de prescripción de tu país, que en Alemania es de tres años desde el final del año en que surgió una reclamación y en Francia de cinco años. Por eso un registro de «12 meses» se queda corto para un sitio empresarial y por eso los planes de pago de CookieCrumbs conservan los registros 60 meses. Free conserva 12, y cada registro es exportable antes de expirar.

Por qué el registro tiene que ser a prueba de manipulación

Un registro que su dueño puede editar solo demuestra que su dueño es honesto. Eso no es lo que pregunta una autoridad o un litigante. Los dos mecanismos que convierten un registro de consentimiento en prueba y no en afirmación son baratos y antiguos: encadenar los registros y firmar la exportación.

Un registro a prueba de manipulación: cada entrada lleva el hash de la anterior, y las exportaciones van firmadas, de modo que un tercero puede comprobar un archivo en vez de fiarse de nuestra palabra.

Encadenar significa que cada registro lleva un hash del registro anterior. Cambia o elimina cualquier registro y todos los hashes posteriores dejan de coincidir, lo que puede detectar cualquiera que tenga el archivo. Firmar significa que la exportación va acompañada de una firma sobre su contenido, hecha con una clave cuya mitad pública está publicada, de modo que un tercero puede verificar que el archivo salió de nuestros sistemas exactamente en esa forma sin confiar ni en ti ni en nosotros. Juntos convierten «tenemos registros» en «aquí hay un archivo que puedes comprobar».

Qué almacena CookieCrumbs, y qué se niega a almacenar

Cada decisión en un banner de CookieCrumbs se convierte en un registro con los campos anteriores, encadenado al previo, en Fráncfort. Las exportaciones van firmadas y salen en CSV o JSON, por sitio o por interesado, desde el panel, la CLI (cookiecrumbs logs export) o la API. Las solicitudes de supresión se atienden con tombstones: se eliminan los datos del interesado y la cadena sigue siendo verificable.

Lo que nos negamos a almacenar es igual de importante. Ni dirección IP junto a un registro, ni user agent, ni nombre. El id de consentimiento es seudónimo y vive en el navegador del visitante. Eso evita que el propio registro se convierta en un riesgo, y es la decisión de diseño que nos permite decir que los registros nunca necesitan salir de la UE: no hay nada en ellos por lo que valga la pena discutir una transferencia. La guía de registros de consentimiento tiene la lista de campos y los pasos de verificación.

Fuentes

  1. RGPD artículo 7, Condiciones para el consentimiento
  2. EDPB, Directrices 05/2020 sobre el consentimiento en el sentido del Reglamento 2016/679, versión 1.1, adoptadas el 4 de mayo de 2020
  3. ICO, «What is valid consent?»
  4. Securiti, «What is proof of consent under GDPR?»
  5. Documentación de CookieCrumbs, Registros de consentimiento

siguiente paso

Mira qué carga tu sitio antes del consentimiento

El escaneo gratuito lee tu página de inicio y enumera los rastreadores. Sin cuenta, sin guardar nada.