Great Rhino y cookies
Great Rhino: Protección y configuración segura de cookies
Great Rhino explica cómo proteger y configurar cookies con criterios de privacidad, seguridad, consentimiento y control práctico para usuarios y sitios web.
Editor y autor: Great Rhino — Equipo editorial
Fecha de publicación: 04 de 08 de 2026
Fecha de revisión: 04 de 08 de 2026
Bienvenido a Great Rhino. Esta guía presenta criterios prácticos para entender la configuración segura y la protección de cookies de un sitio web, tanto desde la perspectiva de la persona usuaria como de quienes administran servicios digitales. Las cookies pueden ser necesarias para conservar una sesión, recordar preferencias o medir el funcionamiento de una página, pero su uso debe mantenerse limitado a finalidades claras y transparentes. Una gestión responsable requiere identificar qué cookies se utilizan, determinar su propósito, limitar su duración, proteger las que intervienen en procesos sensibles y ofrecer controles comprensibles cuando corresponda. También es importante revisar periódicamente proveedores, tecnologías y avisos de privacidad. Esta información tiene carácter general y educativo; la aplicación de obligaciones jurídicas concretas depende de la naturaleza del sitio, los datos tratados, las finalidades y la legislación aplicable.
Contenido de la guía
Mostrar secciones
Cookies estrictamente necesarias
Las cookies estrictamente necesarias permiten ejecutar funciones que resultan indispensables para prestar un servicio solicitado por la persona usuaria o mantener operaciones básicas del sitio. Entre los usos habituales se encuentran conservar una sesión iniciada, recordar temporalmente productos incorporados a un carrito, mantener opciones relacionadas con seguridad o registrar una preferencia de privacidad. Debido a su finalidad técnica, deshabilitarlas puede impedir que determinadas funciones operen correctamente.
Que una cookie sea necesaria no significa que pueda configurarse sin límites. El responsable del sitio debe evaluar qué información contiene, durante cuánto tiempo debe conservarse y cuál es el alcance mínimo requerido. Para identificadores de sesión u otros valores sensibles, resulta recomendable utilizar HTTPS y, cuando sea técnicamente procedente, atributos como Secure, HttpOnly y una política SameSite adecuada. MDN señala que Secure limita el envío de la cookie a conexiones seguras y que HttpOnly impide su acceso mediante JavaScript, lo que reduce determinadas vías de exposición.
También debe evitarse almacenar directamente contraseñas, números completos de tarjetas u otros datos altamente sensibles dentro de una cookie. Una práctica más segura es utilizar identificadores de sesión aleatorios asociados, del lado del servidor, con la información estrictamente requerida.
- Paso 1: identificar la finalidad. Determine si la cookie es indispensable para la función solicitada.
- Paso 2: reducir el alcance. Configure dominio, ruta y vigencia con el mínimo alcance operativo.
- Paso 3: proteger la sesión. Aplique controles técnicos apropiados y renueve identificadores cuando exista un cambio relevante de autenticación.
Cookies funcionales
Las cookies funcionales permiten recordar elecciones realizadas por una persona para ofrecer una experiencia consistente en visitas posteriores. Pueden conservar, por ejemplo, idioma, región, preferencias de visualización, opciones de accesibilidad o determinadas configuraciones de interfaz. A diferencia de una cookie esencial para autenticar una sesión, una cookie funcional normalmente mejora la experiencia, pero el servicio básico podría continuar disponible sin ella.
Su clasificación debe basarse en la finalidad real y no únicamente en el nombre asignado por el proveedor. Si una misma tecnología se utiliza adicionalmente para crear perfiles, medir comportamiento entre distintos sitios o personalizar publicidad, es necesario evaluar esas finalidades por separado. Una clasificación incorrecta puede dificultar que la persona usuaria entienda qué tratamiento está aceptando o rechazando.
Para una configuración responsable conviene documentar el nombre de la cookie, proveedor, finalidad, duración, ámbito de dominio y posibles transferencias o accesos por terceros. La vigencia debe guardar relación con la utilidad de la preferencia; no es adecuado conservar indefinidamente una configuración que ya no resulta necesaria.
- Paso 1: separar preferencias. Distinga las funciones opcionales de las funciones estrictamente necesarias.
- Paso 2: informar con claridad. Explique qué preferencia se almacena y durante cuánto tiempo.
- Paso 3: respetar cambios. Cuando la persona modifique su decisión, actualice la configuración sin dificultar innecesariamente el proceso.
Una interfaz de preferencias comprensible contribuye a que la decisión sea informada y evita que categorías técnicamente distintas se mezclen bajo descripciones genéricas.
Cookies de rendimiento
Las cookies de rendimiento se utilizan para conocer cómo funciona un sitio y cómo interactúan las personas con sus páginas. Pueden registrar datos como páginas visitadas, tiempos de carga, errores, tipo general de dispositivo, referencias de navegación o patrones agregados de uso. Su propósito habitual es detectar problemas técnicos, mejorar la arquitectura de información y evaluar si determinadas funciones son útiles.
La medición no debe confundirse automáticamente con anonimato. Dependiendo de la herramienta y de su configuración, un identificador, una dirección IP u otros elementos pueden permitir distinguir a una persona o dispositivo. Por ello, antes de desplegar herramientas analíticas conviene revisar qué datos recopilan, dónde se procesan, cuánto tiempo se conservan, si participan terceros y qué controles ofrece el proveedor.
Cuando estas cookies no sean indispensables para prestar el servicio solicitado, el sitio debe analizar las obligaciones de información y, según el régimen jurídico aplicable y las características concretas del tratamiento, los mecanismos de elección que correspondan. También es recomendable limitar la recopilación a indicadores que tengan una finalidad operativa definida.
- Paso 1: definir métricas. Recopile únicamente datos vinculados con objetivos de rendimiento concretos.
- Paso 2: reducir identificadores. Utilice configuraciones de minimización cuando la plataforma las permita.
- Paso 3: revisar retención. Elimine o agregue información cuando deje de ser necesaria para el análisis.
Una medición responsable busca información útil sobre el desempeño del servicio sin ampliar innecesariamente el seguimiento de las personas.
Cookies de marketing
Las cookies de marketing pueden utilizarse para medir campañas, limitar la repetición de anuncios, atribuir conversiones o elaborar perfiles destinados a seleccionar publicidad según intereses inferidos. Debido a que estas tecnologías pueden implicar seguimiento entre páginas, servicios o proveedores, requieren una evaluación especialmente cuidadosa de transparencia, finalidad, proporcionalidad y control de la persona usuaria.
Un sitio no debería describir como “necesaria” una cookie cuya finalidad principal sea publicitaria. Debe distinguirse entre funciones indispensables y tecnologías utilizadas para segmentación, atribución o personalización comercial. Cuando intervengan plataformas externas, es importante identificar qué proveedor participa, qué información recibe y con qué propósito, además de verificar los acuerdos y avisos aplicables.
El diseño del mecanismo de elección debe evitar mensajes confusos o controles que dificulten de manera injustificada rechazar una categoría opcional. Cuando la legislación aplicable requiera consentimiento para un tratamiento determinado, éste debe obtenerse conforme a sus requisitos y poder gestionarse posteriormente.
- Paso 1: inventariar proveedores. Registre las plataformas publicitarias y las cookies que colocan o reciben.
- Paso 2: separar finalidades. Diferencie medición, personalización y publicidad cuando tengan consecuencias distintas.
- Paso 3: aplicar la elección. Impida la activación de tecnologías opcionales cuando la decisión válida de la persona así lo requiera.
La protección efectiva depende tanto del aviso mostrado como de que la configuración técnica respete realmente la selección registrada.
Normativa de privacidad: protección de la privacidad y gestión de datos
En México, cuando el tratamiento es realizado por particulares, una referencia normativa central es la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. La legislación vigente fue expedida mediante decreto publicado en el Diario Oficial de la Federación el 20 de marzo de 2025 y cuenta con reformas posteriores. Su aplicación depende de que la información tratada constituya datos personales y de las circunstancias concretas del responsable y del tratamiento.
Las cookies no constituyen por sí mismas una categoría jurídica uniforme. Algunas pueden limitarse a información técnica que no identifica a una persona, mientras que otras, solas o combinadas con información adicional, pueden relacionarse con una persona identificada o identificable. Por ello, el análisis debe realizarse considerando contenido, identificadores, finalidad, posibilidad de vinculación y participación de terceros.
Cuando mediante cookies se traten datos personales, deben observarse las obligaciones que correspondan, entre ellas las relacionadas con información, finalidades, medidas de seguridad, ejercicio de derechos y demás principios previstos en la normativa aplicable. El aviso de privacidad debe describir de manera adecuada el tratamiento pertinente; una política de cookies puede complementar la información, pero no sustituye automáticamente las obligaciones legales que correspondan.
Nota jurídica: esta guía proporciona información general y no constituye asesoría legal. Organizaciones con operaciones internacionales, sectores regulados, tratamiento de datos sensibles o tecnologías complejas deben revisar las leyes y obligaciones aplicables a su caso y obtener asesoría profesional cuando sea necesario.
Centro de configuración de cookies
Un centro de configuración de cookies debe permitir que la persona conozca las categorías utilizadas y, cuando corresponda, modifique sus elecciones sin tener que buscar controles dispersos. La interfaz debe utilizar descripciones concretas, indicar la finalidad de cada categoría y evitar afirmar que todas las tecnologías son indispensables cuando existen componentes opcionales.
La configuración también debe estar conectada con el comportamiento real del sitio. Si una persona desactiva una categoría opcional, el sistema debe evitar que las etiquetas o scripts asociados se ejecuten cuando esa decisión resulte aplicable. No basta con cambiar visualmente un interruptor mientras las tecnologías continúan funcionando en segundo plano.
- Paso 1: clasificar las cookies. Separe las estrictamente necesarias, funcionales, de rendimiento y de marketing de acuerdo con sus finalidades reales.
- Paso 2: mostrar información suficiente. Indique proveedor, finalidad, vigencia y, cuando sea relevante, participación de terceros.
- Paso 3: ofrecer controles claros. Permita activar o desactivar las categorías que puedan ser objeto de elección.
- Paso 4: guardar la preferencia. Conserve únicamente la información necesaria para recordar la selección durante un periodo razonable.
- Paso 5: permitir cambios posteriores. Mantenga un enlace accesible para reabrir el centro de configuración.
- Paso 6: verificar el resultado. Compruebe con herramientas del navegador que las cookies y etiquetas se comporten de acuerdo con la elección registrada.
Las personas también pueden administrar cookies mediante su navegador. Sin embargo, la existencia de controles del navegador no elimina las obligaciones que correspondan al responsable del sitio respecto de información, tratamiento de datos o mecanismos de elección establecidos por la normativa aplicable.
Actualización y revisión de la política de cookies
Una política de cookies pierde utilidad si describe tecnologías que ya no existen o si omite proveedores incorporados posteriormente. Por esa razón, Great Rhino recomienda tratar el inventario de cookies como un elemento sujeto a revisión periódica y también actualizarlo cuando se modifique una plataforma de analítica, publicidad, autenticación, personalización o administración de consentimiento.
La revisión debe combinar análisis documental y verificación técnica. Los responsables pueden inspeccionar encabezados HTTP, almacenamiento del navegador, solicitudes de red, etiquetas administradas mediante gestores y documentación de proveedores. También conviene realizar pruebas antes y después de aceptar o rechazar categorías opcionales para confirmar que la interfaz refleja el funcionamiento real.
- Paso 1: mantener un inventario. Registre nombre, proveedor, dominio, finalidad, categoría, duración y características relevantes de cada cookie.
- Paso 2: revisar cambios técnicos. Repita el análisis después de instalar extensiones, etiquetas, SDK, herramientas de medición o servicios externos.
- Paso 3: comparar documentación. Verifique que la política publicada coincida con las cookies observadas durante las pruebas.
- Paso 4: revisar seguridad. Confirme que las cookies sensibles empleen atributos como
Secure,HttpOnlyySameSitecuando corresponda. - Paso 5: comprobar vigencia. Reduzca periodos de conservación que ya no estén justificados por una finalidad legítima.
- Paso 6: documentar revisiones. Conserve evidencia interna de los cambios, responsables de revisión y decisiones adoptadas.
MDN recomienda limitar los atributos Domain y Path al alcance necesario y utilizar SameSite=Lax o SameSite=Strict cuando sea adecuado para restringir el envío en solicitudes originadas desde otros sitios. Si se utiliza SameSite=None, los navegadores modernos requieren además Secure. Estas medidas son defensas técnicas útiles, pero no sustituyen la protección de la aplicación, la prevención de vulnerabilidades ni una gestión integral de sesiones.
Configuración técnica segura recomendada
La seguridad de una cookie depende de su función y del contexto en el que se utiliza. Para cookies de sesión o autenticación, el objetivo principal consiste en reducir las oportunidades de interceptación, acceso desde scripts, fijación de sesión o envío innecesario a otros contextos. Las recomendaciones deben aplicarse después de valorar compatibilidad, arquitectura y necesidades funcionales.
- Paso 1: utilizar HTTPS. Proteja el transporte entre navegador y servidor mediante TLS y marque como
Securelas cookies que deban enviarse únicamente mediante conexiones seguras. - Paso 2: emplear HttpOnly cuando corresponda. Una cookie de sesión que no necesite ser leída por JavaScript puede configurarse con
HttpOnly. - Paso 3: seleccionar SameSite. Use
StrictoLaxcuando el flujo de la aplicación lo permita. ReserveNonepara casos en los que sea necesario el envío entre sitios y utilícelo junto conSecure. - Paso 4: limitar dominio y ruta. No amplíe innecesariamente el alcance mediante
DomainoPath. - Paso 5: establecer una duración razonable. Los identificadores sensibles deben existir solamente durante el tiempo necesario.
- Paso 6: considerar prefijos seguros. Cuando exista compatibilidad, los prefijos
__Secure-y__Host-pueden imponer determinadas restricciones adicionales en navegadores compatibles.
Ningún atributo por sí solo elimina todos los riesgos. Una aplicación también debe protegerse frente a vulnerabilidades como secuencias de comandos entre sitios, falsificación de solicitudes, controles deficientes de autenticación y exposición de datos en componentes externos.
Preguntas frecuentes sobre protección y configuración de cookies
Las siguientes respuestas resumen dudas prácticas habituales relacionadas con seguridad, privacidad y control de cookies. Las decisiones jurídicas y técnicas deben adaptarse a cada servicio.
| Pregunta | Respuesta |
|---|---|
| ¿Qué son las cookies de un sitio web? | Son pequeños datos que un sitio puede solicitar al navegador que almacene y envíe posteriormente. Se utilizan para funciones como sesiones, preferencias, medición y, en ciertos casos, publicidad. Su finalidad y contenido determinan las consideraciones de seguridad y privacidad aplicables. |
| ¿Es seguro aceptar todas las cookies? | No existe una respuesta universal. Las cookies estrictamente necesarias pueden ser esenciales para una función solicitada, mientras que otras pueden utilizarse para analítica, personalización o publicidad. Conviene revisar las categorías y elegir de acuerdo con las preferencias de privacidad y la confianza en el sitio. |
| ¿Cómo puedo bloquear cookies de seguimiento? | Puede utilizar el centro de configuración del sitio cuando esté disponible y complementar esa elección con las opciones de privacidad del navegador. Los nombres exactos de los controles varían entre navegadores y versiones. |
| ¿Qué significa que una cookie tenga el atributo Secure? | Secure indica que el navegador debe enviar esa cookie únicamente mediante una conexión segura HTTPS, salvo excepciones específicas de entornos locales. Reduce determinados riesgos de interceptación, pero no protege frente a todas las amenazas. |
| ¿Qué hace el atributo HttpOnly en una cookie? | HttpOnly impide que la cookie sea accesible mediante interfaces de JavaScript como document.cookie. Es una medida importante para identificadores de sesión que no necesitan acceso desde scripts y ayuda a reducir la exposición ante ciertos ataques XSS. |
| ¿Qué diferencia existe entre SameSite Strict, Lax y None? | Strict aplica una restricción más fuerte al envío en contextos entre sitios; Lax permite determinados flujos de navegación de nivel superior; y None permite el envío en contextos entre sitios y requiere además Secure en los navegadores modernos. |
| ¿Eliminar las cookies evita todo seguimiento en internet? | No. Eliminar cookies reduce o reinicia determinados identificadores almacenados en el navegador, pero el seguimiento puede emplear otras tecnologías o datos. También puede cerrar sesiones y eliminar preferencias guardadas. |
| ¿Las cookies están reguladas por la ley de datos personales en México? | Pueden quedar comprendidas cuando la información tratada mediante ellas constituya datos personales o pueda vincularse con una persona identificada o identificable. Debe analizarse cada tratamiento conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y demás disposiciones aplicables. |
Más información y avisos vigentes de Great Rhino
Para consultar información adicional, contenidos relacionados y los avisos que Great Rhino mantenga vigentes, visite el sitio oficial en https://greatrhinoguide.com/. Antes de tomar decisiones sobre privacidad o configuración, revise siempre la versión más reciente de los avisos publicados, ya que las tecnologías empleadas, los proveedores y el marco normativo pueden cambiar. Si administra un sitio web, complemente esta guía con una revisión técnica de las cookies realmente instaladas y con un análisis jurídico adaptado a sus actividades. Great Rhino presenta este material con fines informativos para facilitar decisiones más claras sobre protección, preferencias y gestión responsable de datos.
Fuentes y criterios de verificación
Este contenido se apoya en fuentes técnicas y normativas de referencia. Para cuestiones legales debe consultarse siempre el texto vigente de la legislación y, cuando sea necesario, asesoría especializada.
- .
- .
- .
- .
- .
- .
La referencia editorial web_key se utiliza para contextualizar el tema principal del sitio. La información técnica se ha redactado buscando precisión, claridad, utilidad práctica y trazabilidad hacia documentación de referencia, sin afirmar que una configuración específica sea universalmente adecuada para todos los sitios.