mantenimiento de sitios web

¿Necesita un sitio web de pequeño negocio en EE. UU. un aviso de cookies?

Ninguna ley de EE. UU. exige un aviso de cookies en todo sitio web, pero las leyes de privacidad estatales, Google Analytics y las reglas de Meta pueden aplicar igual a un sitio de pequeño negocio.

Usted ve un aviso emergente de cookies en casi cada sitio que visita, y ahora se pregunta si a su propio sitio le falta uno. Tal vez agregó Google Analytics el año pasado, un Meta Pixel para sus anuncios, o un widget de reservas que carga desde otra empresa. Por un lado está la preocupación por una multa. Por el otro está la preocupación de recibir a cada visitante con una casilla que tiene que cerrar. Cuando se pregunta «¿necesita mi sitio web de pequeño negocio un aviso de cookies?», la respuesta directa es que ninguna ley federal general de EE. UU. exige que todo sitio web comercial muestre uno. Lo que decide su caso es qué rastrea de verdad su sitio, dónde están sus visitantes, y si le aplica una ley de privacidad estatal con un umbral de cobertura. Esos tres hechos se pueden comprobar, y puede comprobar la mayoría usted mismo en unos quince minutos. Todo lo que sigue es información general, no asesoría legal, y le puede ayudar a determinar cuáles de esos hechos importan para su sitio.

Puntos clave

No hay una regla general de aviso en EE. UU.

Ninguna ley federal general de EE. UU. exige un aviso de cookies; leyes estatales como la CCPA de California aplican solo a negocios que cruzan umbrales fijos, como $25 millones en ingresos anuales o 100,000 residentes u hogares de California.

Las plataformas de todos modos exigen divulgación

Google Analytics exige que usted divulgue que lo usa y cómo recopila datos, y Meta pone los deberes de aviso y consentimiento de su Pixel en el negocio que lo usa, muestre o no un aviso.

Compruebe antes de comprar

Una revisión de quince minutos de lo que carga su sitio, comparada con su aviso de privacidad, le dice si necesita un mejor aviso, una opción de exclusión, una herramienta de consentimiento real, o asesoría legal.

Averigüe si su propio sitio necesita uno

Para un pequeño negocio típico de EE. UU., la respuesta depende de la cobertura, no de la mera presencia de cookies. No existe una regla federal general que diga que un sitio web debe mostrar un aviso de cookies. Lo que sí existe es un conjunto de leyes de privacidad estatales que imponen deberes de aviso y de exclusión a los negocios cubiertos cuando los datos de cookies, píxeles u otro rastreo cuentan como información personal y se venden, comparten, usan para publicidad dirigida, o procesan de maneras que la ley regula.

Eso significa que tres preguntas deciden su respuesta:

  • ¿Qué carga su sitio? Analítica, píxeles publicitarios, reservas incrustadas, chat, mapas y video pueden enviar datos del visitante a otras empresas.
  • ¿Quién visita, y desde dónde? Un negocio que promociona a personas en la UE o el Reino Unido enfrenta reglas distintas a uno que atiende a clientes de su propia zona.
  • ¿Le aplica a su negocio una ley estatal? Cada ley de privacidad estatal amplia tiene su propia prueba de ingresos o volumen, y un pequeño negocio puede quedar por debajo de todas ellas.

Si su negocio tiene tráfico normal de EE. UU., no se dirige a la UE o el Reino Unido, y usa solo herramientas estándar que divulga con exactitud, puede que no necesite ningún aviso de consentimiento. Puede que necesite en cambio un mejor aviso de privacidad y una lista limpia de las etiquetas de su sitio. Eso cambia si cruza un umbral estatal, vende a nivel nacional en alto volumen, anuncia entre fronteras, o maneja datos de salud, de menores u otros datos sensibles. En esos casos, un abogado de privacidad calificado es la siguiente llamada correcta.

Una laptop cerrada junto a un mapa de papel doblado y una pequeña brújula de bronce sobre un escritorio de roble claro.
Dónde están sus visitantes y qué carga su sitio deciden qué reglas aplican.

Sepa si una ley de privacidad estatal cubre a su negocio

Las leyes estatales son donde viven la mayoría de los deberes de rastreo en EE. UU., y cada una fija su propio umbral. El punto clave es que estas leyes usan pruebas de volumen, ingresos o venta en lugar de una sola regla para pequeños negocios, así que tiene que comparar las cifras con las de su propio negocio. Las cifras de abajo vienen de los fiscales generales estatales y de los propios estatutos. Cambian, así que trátelas como un punto de partida y lea la fuente oficial antes de confiar en una de ellas.

California fija las pruebas más conocidas

La página de la CCPA del Fiscal General de California explica que la ley cubre a los negocios con fines de lucro que operan en California y cumplen al menos una de tres pruebas: más de $25 millones en ingresos brutos anuales, comprar, vender o compartir la información personal de 100,000 o más residentes u hogares de California, o ganar el 50% o más de los ingresos anuales por vender la información personal de residentes de California. Los negocios cubiertos deben dar los avisos requeridos y respetar las solicitudes de exclusión de la venta o el intercambio de información personal, incluso a través de Global Privacy Control, una señal del navegador que se cubre más abajo.

Otros estados cuentan consumidores, no visitas a una página

Otras leyes de privacidad estatales amplias por lo general cuentan cuántos datos personales de sus residentes procesa usted al año, a menudo con un número menor si además gana dinero vendiendo datos.

Umbrales de cobertura en leyes de privacidad estatales seleccionadas (información general)
EstadoPrueba de cobertura principalPrueba menor si vende datos
California (CCPA)Más de $25 millones en ingresos, o 100,000 residentes u hogares de CA50% o más de los ingresos por vender datos de residentes de CA
Colorado100,000 consumidores al año25,000 consumidores más ingresos por vender datos
Connecticut (enmendada, vigente desde el 1 de julio de 2025)35,000 consumidores, sin contar datos solo de pagoCualquier procesamiento de datos sensibles o cualquier venta de datos personales
Delaware35,000 consumidores10,000 consumidores más venta de datos
Montana50,000 consumidores25,000 consumidores más venta de datos
Oregon100,000 consumidores25,000 consumidores más venta de datos
Texas y NebraskaExención de pequeño negocio de la Small Business Administration, con excepcionesTexas por lo general exime a los negocios definidos como pequeños por la SBA, salvo la venta de datos sensibles
EstadoCalifornia (CCPA)
Prueba de cobertura principalMás de $25 millones en ingresos, o 100,000 residentes u hogares de CA
Prueba menor si vende datos50% o más de los ingresos por vender datos de residentes de CA
EstadoColorado
Prueba de cobertura principal100,000 consumidores al año
Prueba menor si vende datos25,000 consumidores más ingresos por vender datos
EstadoConnecticut (enmendada, vigente desde el 1 de julio de 2025)
Prueba de cobertura principal35,000 consumidores, sin contar datos solo de pago
Prueba menor si vende datosCualquier procesamiento de datos sensibles o cualquier venta de datos personales
EstadoDelaware
Prueba de cobertura principal35,000 consumidores
Prueba menor si vende datos10,000 consumidores más venta de datos
EstadoMontana
Prueba de cobertura principal50,000 consumidores
Prueba menor si vende datos25,000 consumidores más venta de datos
EstadoOregon
Prueba de cobertura principal100,000 consumidores
Prueba menor si vende datos25,000 consumidores más venta de datos
EstadoTexas y Nebraska
Prueba de cobertura principalExención de pequeño negocio de la Small Business Administration, con excepciones
Prueba menor si vende datosTexas por lo general exime a los negocios definidos como pequeños por la SBA, salvo la venta de datos sensibles

Puede leer los detalles en las páginas oficiales de la Ley de Privacidad de Colorado, la Ley de Protección de Datos de Connecticut, el estatuto de Delaware, la ley de privacidad de Oregon y la página de privacidad del consumidor del Fiscal General de Texas. Virginia, Iowa, Indiana, Kentucky y Utah usan pruebas de volumen más altas, y varias añaden pruebas de ingresos por venta; el código de Virginia y el código de Utah son los textos principales de dos de ellas.

Qué significa un umbral para un negocio local

Un negocio local con tráfico normal puede fácilmente quedar por debajo de estas cifras, pero eso es algo que hay que comprobar, no asumir. Texas y Nebraska son un recordatorio de que una etiqueta de tamaño por sí sola no resuelve el asunto, porque sus exenciones tienen excepciones. Las reglas sectoriales para datos de salud o de menores también pueden aplicar sin importar el tamaño. Y aun donde una ley le cubre, no convierte cada cookie de analítica en un mandato de aviso. Los deberes son el aviso y la exclusión, y un aviso es solo una manera de cumplirlos.

Una calculadora de bolsillo apagada junto a un libro de contabilidad en blanco y un lápiz afilado sobre una encimera de piedra gris.
Una ley estatal aplica solo una vez que sus propias cifras cruzan su umbral.

Detecte cuándo las reglas de la UE o el Reino Unido alcanzan su sitio en EE. UU.

Estar radicado en EE. UU. no siempre lo deja fuera de las reglas europeas. Según la guía de la Comisión Europea sobre a quién aplica la ley de protección de datos, el GDPR de la UE puede alcanzar a un negocio fuera de la UE si ofrece bienes o servicios, de pago o gratuitos, a personas en la UE, o monitorea su comportamiento allí. El propio ejemplo de la Comisión dice que un proveedor cuyos clientes simplemente viajan a la UE, sin que el negocio se dirija específicamente a personas ahí, no queda cubierto por esa sola razón.

Dirigirse a alguien es una cuestión de hechos. Señales que vale la pena notar incluyen mercadeo dirigido a la UE, precios en euros, envíos a países de la UE, campañas publicitarias en idiomas de la UE, o rastreo del comportamiento de visitantes de la UE. Si alguna de esas describe su sitio, consiga asesoría calificada. Donde las reglas de ePrivacy de la UE aplican a través de la ley de un estado miembro, por lo general se requiere consentimiento antes de almacenar o acceder a información no esencial en el dispositivo de un visitante, con una exención limitada para cookies esenciales.

El Reino Unido tiene su propio par de reglas: PECR y el UK GDPR. La guía de la ICO sobre cookies y tecnologías similares dice que las organizaciones deben informar a los usuarios sobre las cookies, explicar qué hacen y por qué, y obtener consentimiento activo, salvo para usos estrictamente necesarios. La analítica y el rastreo publicitario no se tratan automáticamente como esenciales. La ICO también deja claro en su guía sobre tecnologías de almacenamiento y acceso que las reglas cubren más que cookies. Si su negocio se dirige a personas en el Reino Unido o las monitorea, evalúe ese alcance por separado del de la UE.

Cumpla con lo que Google Analytics y Meta ya le piden

Sus herramientas vienen con sus propios términos, y esos aplican con o sin ley que exija un aviso. Esta es la parte que un pequeño negocio de EE. UU. puede resolver de inmediato.

La Política de Divulgaciones de Privacidad de Google dice que un sitio que usa Google Analytics debe divulgar que usa Analytics y cómo Analytics recopila y procesa datos. Si activó las Funciones de Publicidad de Analytics, los requisitos de política de Google para esas funciones añaden más: debe divulgar las funciones que usa, el uso de identificadores propios y de terceros, y cómo pueden excluirse los visitantes. La Política de Consentimiento del Usuario de la UE de Google exige por separado aviso y consentimiento para usuarios en el EEE, el Reino Unido y Suiza en los productos y usos cubiertos.

El Modo de Consentimiento es un punto común de confusión. La página de Google sobre el modo de consentimiento lo dice sin rodeos: «Consent mode doesn't provide a consent banner or widget» (el modo de consentimiento no ofrece un aviso ni un widget de consentimiento). Recibe la decisión de un visitante desde un aviso y ajusta sus etiquetas según eso. Es plomería, no la decisión sobre lo que exige la ley. La página de ayuda de Google sobre verificar la configuración de consentimiento muestra dónde vive esa configuración en su cuenta.

Los Términos de las Herramientas Comerciales de Meta ponen la responsabilidad en el negocio que usa un Meta Pixel, la API de Conversiones, un complemento social o una herramienta similar. Se espera que usted dé un aviso claro y visible, obtenga todos los derechos, permisos y consentimientos necesarios, y mantenga una base legal para los datos que envía a Meta. Esa página puede exigir un inicio de sesión de Meta en algunas ubicaciones, así que guarde una copia fechada de los términos cuando configure el Pixel.

Un sobre sellado y una pluma fuente sobre una pila de papel color crema en blanco, sobre un escritorio de nogal.
Sus herramientas de analítica y anuncios traen sus propios términos de divulgación, con o sin aviso.

Configure solo lo que su sitio de verdad necesita

Una configuración proporcional empieza por decir la verdad sobre su sitio, y luego agrega controles solo donde una regla lo pida. Ayuda conocer la diferencia entre tres cosas que suelen mezclarse. Una vez que eso está claro, el orden de trabajo es sencillo: arregle el aviso, agregue controles donde aplique una regla, y respete las señales de exclusión donde la ley lo espera. Cada paso de abajo es pequeño por sí solo, y puede que solo necesite el primero.

Un aviso de privacidad, una exclusión y un aviso de cookies son cosas distintas

Un aviso de privacidad es la página que explica qué recopila y por qué. Una exclusión es una manera funcional de que un visitante diga que no a la venta o al intercambio de sus datos, algo que exigen las leyes estatales cubiertas. Un aviso de consentimiento es una interfaz que pregunta antes de que corra el rastreo no esencial, algo que por lo general exigen las reglas de la UE y el Reino Unido. Un aviso genérico de «usamos cookies» con un solo botón de aceptar no es ninguna de estas cosas. No reemplaza el aviso requerido, y no hace legal un rastreo no deseado.

Empiece con un aviso de privacidad exacto

Ponga un aviso de privacidad donde los visitantes puedan encontrarlo. Debe identificar su negocio, las categorías de datos que recopila, por qué las recopila, los terceros que importan, cuánto tiempo guarda los datos, cómo contactarlo, y cualquier derecho que aplique. Constrúyalo a partir de un inventario real de sus etiquetas, píxeles, herramientas de reservas, chat, video, mapas y formularios, no a partir de un texto genérico de aviso copiado de otro sitio.

Agregue controles solo donde aplique una regla

Si una ley estatal lo cubre, o llega a visitantes de la UE o el Reino Unido de una manera que active el consentimiento, configure un aviso o una herramienta de consentimiento que en verdad bloquee o controle el rastreo no esencial según la regla correspondiente. Registre las decisiones donde se requiera, y dé a los visitantes una manera igual de fácil de cambiar de opinión después. Para un sitio local de solo EE. UU. por debajo de los umbrales, un aviso de privacidad y una divulgación de proveedores honesta pueden ser proporcionales sin un aviso decorativo. Eso no es razón para omitir una exclusión que esté obligado a ofrecer.

Respete Global Privacy Control donde aplique

Global Privacy Control es una señal que envía un navegador para decir que el visitante se excluye de la venta o el intercambio. La especificación en sí es un estándar técnico, no una ley. Los negocios cubiertos de California deben tratar una señal válida de GPC como una solicitud de exclusión, según el Fiscal General de California, y el Fiscal General de Colorado dice que la Ley de Privacidad de Colorado exige que los controladores acepten mecanismos universales de exclusión reconocidos desde el 1 de julio de 2024. GPC no es lo mismo que la configuración más antigua de Do Not Track.

Una pequeña caja de madera con la tapa cerrada junto a un cable enrollado con cuidado y un par de lentes de lectura sobre un paño de lino.
Arme la configuración alrededor de lo que carga su sitio, no alrededor de lo que muestran otros sitios.

Haga la revisión de quince minutos antes de gastar en algo

Puede hacer usted mismo una primera revisión antes de pagar una suscripción de aviso de cookies. Es triaje práctico, no un fallo legal, y le da a un abogado o a un desarrollador algo concreto con qué trabajar si lo necesita.

Una revisión de quince minutos de cookies y rastreo

  1. 1

    Minutos 1 a 5

    Abra su sitio en una ventana privada del navegador, no acepte nada, y use las herramientas de desarrollador de su navegador o [Google Tag Assistant](https://support.google.com/tagassistant/answer/10039345) para ver qué carga en sus páginas de inicio, contacto, reservas y confirmación de formulario.

  2. 2

    Minutos 5 a 8

    Anote cada herramienta externa que encuentre, como Google Analytics, Google Ads, Meta, Microsoft Clarity, Hotjar, un calendario incrustado, chat, mapas, video o herramientas de pago.

  3. 3

    Minutos 8 a 11

    Compare esa lista con su aviso de privacidad y anote cada herramienta que no menciona.

  4. 4

    Minutos 11 a 13

    Pregúntese si envía productos o hace mercadeo a la UE o el Reino Unido, y aproximadamente cuántos residentes de un estado se procesan al año.

  5. 5

    Minutos 13 a 15

    Si puede aplicarle una regla estatal de exclusión, pruebe GPC en un navegador o extensión compatible y anote qué ocurre.

Guarde una captura de pantalla de lo que encontró. Los resultados lo colocan en uno de unos cuantos desenlaces. Si su aviso omite herramientas, tiene una pequeña tarea de contenido. Si las etiquetas se disparan antes de una elección en una región que necesita consentimiento, tiene una tarea de configuración seguida de pruebas. Si datos de formularios, de salud u otros datos sensibles están fluyendo hacia etiquetas de analítica o de anuncios, trate eso como lo urgente, porque puede importar más que cualquier diseño de aviso. La página de Google sobre HIPAA y Google Analytics es una buena lectura si trabaja en el sector de salud. Y si la revisión revela volúmenes de estado cubierto, orientación hacia la UE o el Reino Unido, datos de menores o venta de datos, lleve su inventario a un profesional de privacidad.

No se localizó ningún regulador ni estudio para esta publicación que clasifique cuál de estos problemas aparece con más frecuencia en sitios de pequeños negocios, así que empiece con lo que haya encontrado su propia revisión.

Repaso rápido: ¿Sabe qué necesita su sitio?

Elija una respuesta para empezar.

1. ¿Alguna ley federal general de EE. UU. exige que todo sitio web comercial muestre un aviso de cookies?

2. ¿Qué hace el Modo de Consentimiento de Google?

3. Usa Google Analytics sin ningún aviso. ¿Qué le exige Google de todos modos?

Preguntas frecuentes sobre si mi sitio web de pequeño negocio necesita un aviso de cookies

¿Todos los sitios web de EE. UU. necesitan un aviso de cookies?

No, no como regla general. Si tiene deberes o no depende de si una ley estatal cubre a su negocio, qué rastrea su sitio, y si se dirige a visitantes en lugares como la UE o el Reino Unido.

¿Cuál es el umbral de pequeño negocio de la CCPA?

La CCPA cubre a los negocios con fines de lucro que operan en California con más de $25 millones en ingresos brutos anuales, que compran, venden o comparten la información personal de 100,000 o más residentes u hogares de California, o que ganan el 50% o más de los ingresos por vender esa información.

¿La CCPA exige un aviso de cookies?

Los negocios cubiertos deben dar avisos y respetar las exclusiones de venta o intercambio. Un aviso puede ser una manera de hacerlo, pero lo que exige la ley es el aviso y la exclusión, no el aviso de cookies en sí.

¿Necesito consentimiento de Google Analytics en EE. UU.?

Google exige que divulgue su uso de Analytics y cómo recopila y procesa datos. Su Política de Consentimiento del Usuario de la UE exige aviso y consentimiento para usuarios en el EEE, el Reino Unido y Suiza.

¿Qué es Global Privacy Control?

Es una señal del navegador que le dice a un sitio que el visitante se excluye de la venta o el intercambio de sus datos. Los negocios cubiertos de California deben respetarla, y Colorado exige que los controladores acepten señales universales de exclusión reconocidas.

¿Los visitantes de la UE o el Reino Unido cambian la respuesta para un sitio de EE. UU. sobre consentimiento de cookies?

Pueden cambiarla. Ofrecer bienes o servicios a personas en la UE o el Reino Unido, o monitorear su comportamiento ahí, puede activar el GDPR, el UK GDPR y las reglas de consentimiento de cookies. Los clientes que simplemente viajan ahí no activan el GDPR solo por eso.

Reflexiones finales

Ninguna ley general de EE. UU. exige que todo sitio web de pequeño negocio muestre un aviso de cookies. La respuesta para su sitio depende de qué carga, quién lo visita y desde dónde, y si aplica un umbral estatal. Google y Meta piden divulgación con o sin necesidad de un aviso, y un aviso de privacidad que coincida con sus herramientas reales es la base de cada uno de los demás pasos. Recuerde que todo esto es información general, no asesoría legal, y que hechos como la orientación hacia la UE o los datos sensibles son el momento de traer a un abogado.

Una vez que sepa qué carga su sitio, puede responder la pregunta de privacidad de un cliente o un proveedor sin adivinar. También puede agregar después una herramienta de reservas o un píxel publicitario y saber qué actualizar cuando lo haga.

Si prefiere delegar el inventario y los arreglos, Web Leveling puede ayudar. Nuestro trabajo de mantenimiento de sitios web cubre ediciones y ojos atentos, así que un aviso de privacidad actualizado o un cambio de etiqueta se publica sin que usted toque el código. Si su revisión muestra que solo necesita un aviso más claro, se lo diremos así y dejaremos fuera el aviso de cookies. Trabajamos con pequeñas y medianas empresas en todo el país y en el extranjero. Envíenos lo que encontró su revisión de quince minutos, y le ayudaremos a resolver el siguiente paso.

Términos

Palabras de cookies y privacidad en esta publicación

Toque un término para ver qué significa.

Aviso de cookies. Un aviso emergente o una barra que pide a los visitantes aceptar o rechazar cierto rastreo antes de que corra.

Aviso de privacidad. La página que explica qué datos recopila un sitio, por qué, con quién se comparten y qué derechos tienen los visitantes.

Exclusión. Una manera funcional de que un visitante detenga la venta o el intercambio de su información personal.

CCPA. La Ley de Privacidad del Consumidor de California, una ley estatal que aplica a negocios que cruzan umbrales fijos de ingresos o volumen.

Global Privacy Control. Una señal del navegador que le dice a un sitio web que el visitante se excluye de la venta o el intercambio de sus datos.

Modo de Consentimiento. Una herramienta de Google que pasa la decisión de un visitante desde un aviso hacia las etiquetas de Google; no es un aviso en sí.

Píxel de rastreo. Un pequeño fragmento de código, como el Meta Pixel, que informa las acciones del visitante a otra empresa.