¿Qué son las cookies? Explicado fácilmente
Una cookie es un pequeño archivo de texto que un sitio web almacena en tu ordenador a través del navegador. Eso es todo. No hay nada misterioso ni intrínsecamente peligroso en las cookies: son una de las tecnologías más antiguas de la web, y se remontan a 1994.
Cuando visitas un sitio web, el servidor puede enviar una pequeña pieza de datos, una cookie, que tu navegador guarda. La próxima vez que visitas el mismo sitio, tu navegador devuelve la cookie. Esto permite que el sitio recuerde cosas sobre ti entre visitas.
Las cookies cumplen muchas funciones legítimas e imprescindibles. Cuando inicias sesión en un sitio web, una cookie recuerda que ya has iniciado sesión para que no tengas que introducir la contraseña en cada página. Cuando añades productos a un carrito de compra online, una cookie lleva la cuenta de lo que hay dentro. Cuando configuras un sitio en modo oscuro o eliges un idioma, una cookie recuerda esa elección. Sin cookies, cada carga de página sería empezar de cero, sin sesiones de inicio de sesión, sin preferencias, sin carritos de compra.
Una cookie no es más que un par clave-valor, un nombre y un valor, como "session_id=abc123" o "language=en." También incluye metadatos: qué dominio la estableció, cuándo caduca y si solo debe enviarse a través de conexiones cifradas. Las cookies no pueden ejecutar código, acceder a tus archivos ni instalar software. Son datos pasivos, no programas.
Los problemas de privacidad no surgen de la tecnología en sí, sino de cómo se usa. En concreto, el problema aparece cuando las cookies las establece un dominio distinto del que estás visitando realmente. Esa distinción, entre cookies de primera parte y de terceros, es la base del rastreo web moderno. Entenderla es esencial para entender cómo la industria publicitaria te sigue por internet y por qué los fabricantes de navegadores llevan años intentando detenerlo.
Cookies de primera parte vs Cookies de terceros
La diferencia entre cookies de primera parte y de terceros es sencilla, pero tiene enormes implicaciones para la privacidad.
Una cookie de primera parte la establece el sitio web que estás visitando. Cuando entras en example.com y example.com almacena una cookie, eso es una cookie de primera parte. Solo puede leerla example.com. Estas cookies suelen encargarse de funciones esenciales: mantener tu sesión iniciada, recordar tus preferencias y conservar tu carrito de compra. En general, las cookies de primera parte son inofensivas y necesarias para que los sitios web funcionen bien.
Una cookie de terceros la establece un dominio distinto del que estás visitando. Cuando entras en example.com, pero ads.tracker.com establece una cookie porque example.com ha integrado un anuncio o un script de rastreo de ese dominio, eso es una cookie de terceros. La diferencia clave es que ads.tracker.com puede establecer y leer esa misma cookie en todos los sitios web que incluyan su script de rastreo.
Este es el mecanismo que permite el rastreo entre sitios. Si tracker.com tiene su script integrado en miles de sitios web, sitios de noticias, tiendas, plataformas de redes sociales, blogs, tracker.com puede ver tu actividad en todos ellos a través de sus cookies. Sabe que leíste un artículo sobre zapatillas para correr en un sitio de noticias, luego visitaste una tienda de zapatillas y después consultaste un sitio de reseñas. Todo gracias a la misma cookie.
Las cookies de primera parte se quedan dentro de un solo sitio web. Las cookies de terceros te siguen por toda la web. Esa es la diferencia fundamental, y por eso las cookies de terceros han sido el principal objetivo de las medidas de privacidad de los navegadores.
Cabe señalar que la línea entre primera parte y terceros no siempre es clara. Técnicas como CNAME cloaking permiten a las empresas de rastreo disfrazar sus cookies como si fueran de primera parte, usando un subdominio del sitio que estás visitando. Un dominio de rastreo podría aparecer como analytics.example.com en lugar de tracker.com, haciendo que sus cookies sean técnicamente de primera parte. Safari ha implementado contramedidas contra esta técnica, pero ilustra cómo la industria del rastreo se adapta constantemente para eludir las protecciones de privacidad.
Cómo las cookies de terceros te rastrean en la web
Comprender la mecánica del seguimiento entre sitios revela por qué las cookies de terceros han sido tan valiosas para la industria publicitaria y tan perjudiciales para la privacidad.
Así funciona en la práctica. Una red publicitaria, llamémosla AdTrack, proporciona scripts de anuncios a miles de sitios web. Cuando visitas el Sitio A, un sitio de noticias, tu navegador carga el script de AdTrack junto con el contenido de la página. AdTrack establece una cookie con un identificador único, algo como "user_id=x7f9k2." Esta cookie se guarda en tu ordenador y queda asociada al dominio de AdTrack.
Ahora visitas el Sitio B, una tienda de ropa online que también usa AdTrack. Tu navegador vuelve a cargar el script de AdTrack y envía la cookie que había establecido antes. AdTrack ya sabe que la misma persona que visitó el Sitio A también visitó el Sitio B. Lo registra. Durante días y semanas, AdTrack va creando un perfil: lees artículos sobre tecnología y cocina, compras zapatillas para correr y libros, visitas sitios de viajes los viernes por la noche. AdTrack no tiene por qué saber tu nombre, pero sí conoce tus patrones de navegación con un nivel de detalle asombroso.
Luego ese perfil se usa para publicidad segmentada. Cuando visitas el Sitio C, AdTrack reconoce tu cookie y te muestra un anuncio de las zapatillas para correr que miraste en el Sitio B. Por eso parece que los anuncios te persiguen por internet. Y, literalmente, lo hacen.
La escala es impresionante. Grandes redes publicitarias, como las que operan Google y Meta, tienen sus scripts de seguimiento integrados en millones de sitios web. Los distintos servicios de seguimiento de Google (Google Analytics, Google Ads, Google Tag Manager, DoubleClick) están presentes, según se estima, en el 85 por ciento del millón de sitios web más visitados. Eso significa que Google puede observar tu actividad en buena parte de la web.
Los datos recopilados van mucho más allá de qué sitios visitas. Los scripts de seguimiento pueden registrar cuánto tiempo pasas en una página, en qué haces clic, cuánto te desplazas, qué buscas, qué añades a la cesta de la compra y qué acabas comprando. Estos datos se agrupan, se analizan y se venden a anunciantes para crear perfiles de comportamiento detallados. Tú no eres el cliente de estas redes publicitarias. Tú eres el producto. Los sitios web son los clientes, y lo que se vende es tu atención y tus datos.
La era posterior a las cookies: huellas digitales y nuevos métodos de seguimiento
Las cookies de terceros están de salida. Safari y Firefox las bloquean por defecto desde hace años. Google Chrome, el último gran resistente, ha ido avanzando hacia restricciones, aunque Google ha retrasado una y otra vez su eliminación total porque su negocio publicitario depende de la infraestructura de seguimiento que permiten las cookies.
Pero el fin de las cookies de terceros no significa el fin del seguimiento. La industria publicitaria lleva años desarrollando métodos alternativos que no dependen en absoluto de las cookies. Entender estos métodos es esencial porque ya se usan de forma generalizada.
La huella digital del navegador es el sustituto más preocupante. En lugar de guardar un identificador en tu ordenador, la huella digital te identifica recopilando decenas de detalles técnicos sobre tu navegador y tu dispositivo: resolución de pantalla, fuentes instaladas, capacidades de la tarjeta gráfica, zona horaria, ajustes de idioma, versión del sistema operativo, complementos del navegador y más. Por separado, estos datos no son únicos. Combinados, crean una huella sorprendentemente distintiva. Investigaciones han mostrado que la combinación de atributos del navegador es única para más del 90 por ciento de los usuarios. Sin cookies.
La huella digital es más difícil de bloquear que las cookies porque no guarda nada en tu ordenador. No hay nada que borrar, ni banner que mostrar, ni ajuste que activar o desactivar. Tu navegador tiene que trabajar activamente para impedirla, presentando a los sitios web información estandarizada o aleatoria.
El seguimiento del lado del servidor es otro método en auge. En vez de que el seguimiento ocurra en tu navegador mediante JavaScript, ocurre en el servidor del sitio web. Cuando visitas una página, el servidor registra tu actividad y la envía directamente al servicio de seguimiento de servidor a servidor. Tu navegador nunca ve la solicitud de seguimiento, lo que significa que las herramientas de bloqueo basadas en el navegador no pueden detenerla.
La API Topics de Google, parte de su iniciativa Privacy Sandbox, propone sustituir el seguimiento individual por categorías basadas en intereses. En lugar de seguir tu historial de navegación exacto, Chrome clasificaría tus intereses en categorías amplias y las compartiría con los anunciantes. Quienes la critican sostienen que esto sigue permitiendo perfilarte y que el control de Google sobre el navegador y la plataforma publicitaria crea una situación anticompetitiva.
La era posterior a las cookies no es, por defecto, más privada. Los métodos de seguimiento que sustituyen a las cookies suelen ser más difíciles de detectar, más difíciles de bloquear y menos transparentes. Los banners de cookies te daban una señal visible, aunque molesta, de que el seguimiento estaba ocurriendo. La huella digital y el seguimiento del lado del servidor ocurren de forma invisible.
Cómo protegerte realmente del seguimiento
Dado que el rastreo va mucho más allá de las cookies, una protección eficaz requiere un enfoque por capas. Ninguna herramienta resuelve el problema completo, pero la combinación adecuada reduce drásticamente tu exposición.
Empieza por el navegador. Elige uno que bloquee las cookies de terceros por defecto e incluya protección contra fingerprinting. Safari y Firefox lo hacen muy bien. Brave va más allá con un bloqueo agresivo integrado. El que elijas, revisa los ajustes de privacidad: activa la protección estricta contra el seguimiento, desactiva la telemetría y el uso compartido de datos con el fabricante del navegador, y considera usar un buscador centrado en la privacidad como DuckDuckGo en lugar de Google.
Instala un bloqueador de contenido. uBlock Origin es el estándar de oro para bloquear scripts de rastreo, anuncios e intentos de fingerprinting en tu navegador. Funciona impidiendo que esos scripts de rastreo se carguen desde el principio, lo que es más eficaz que intentar limitar lo que pueden hacer después de cargarse. En Safari, donde uBlock Origin no está disponible, el bloqueador de contenido integrado y extensiones como AdGuard ofrecen una protección similar.
Borra las cookies con regularidad. Incluso con las cookies de terceros bloqueadas, las cookies de origen propio todavía pueden usarse para rastrear mediante técnicas como la decoración de enlaces y el bounce tracking. Borrar las cookies periódicamente, o usar funciones del navegador como Total Cookie Protection de Firefox, que aísla las cookies por sitio, limita esto.
Usa una VPN en redes no confiables para evitar que tu dirección IP se use como identificador de seguimiento. Tu dirección IP puede revelar tu ubicación aproximada y algunos sistemas de rastreo la usan para vincular actividad entre sitios.
Pero aquí está la pieza crítica que la mayoría de las guías pasa por alto: las cookies y el rastreo en el navegador solo son una vía. Las apps de tu Mac te rastrean a través de sus propias conexiones, completamente fuera del navegador. Spotify, Zoom, Slack, Adobe y decenas de otras apps envían telemetría y datos de análisis directamente a servidores de rastreo. Los ajustes de privacidad de tu navegador no hacen nada contra eso.
Aquí es donde una herramienta a nivel de sistema como NetMute cierra la brecha. NetMute supervisa cada conexión saliente de cada app en tu Mac, no solo la del navegador. Su Tracker Shield bloquea automáticamente conexiones a más de 1100 dominios de rastreo conocidos en todas las aplicaciones. Un rastreador que tu navegador bloquea con éxito todavía puede recopilar datos a través de una app de escritorio, salvo que tengas protección a nivel de aplicación.
El enfoque completo para bloquear el rastreo en 2026 combina un navegador privado para el rastreo web, un bloqueador de contenido para scripts y anuncios, y un cortafuegos a nivel de app para todo lo demás. Las cookies fueron el principio de la historia del rastreo. Ya no son toda la historia. Protegerte significa abordar todas las formas en que los datos salen de tu ordenador, no solo las que ocurren en una ventana del navegador.