# COOKINON · Tienes banner de cookies. ¿Seguro que bloquea algo? (`aurorasys/spain-cookie-compliance-auditor`) Actor

Audita webs espanolas contra la Guia de Cookies de la AEPD. Abre la web tres veces (sin tocar nada, tras rechazar y tras aceptar) y detecta si instala cookies sin permiso. 25 comprobaciones, riesgo en euros y como arreglarlo.

- **URL**: https://apify.com/aurorasys/spain-cookie-compliance-auditor.md
- **Developed by:** [AuroraSys](https://apify.com/aurorasys) (community)
- **Stats:** 2 total users, 1 monthly users, 100.0% runs succeeded, 0 bookmarks
- **User rating**: No ratings yet

## Pricing

from $400.00 / 1,000 una web auditada enteras

This Actor is paid per event and usage. You are charged both the fixed price for specific events and for Apify platform usage.

Learn more: https://docs.apify.com/actors/running/actors-in-store.md#pay-per-event

## What's an Apify Actor?

Actors are web data automations that power AI and operations. They run on the Apify platform to scrape websites, process data, connect APIs, and automate workflows.
In Batch mode, an Actor accepts a well-defined JSON input, performs an action which can take anything from a few seconds to a few hours,
and optionally produces a well-defined JSON output, datasets with results, or files in key-value store.
In Standby mode, an Actor provides a web server which can be used as a website, API, or an MCP server.
Actors are written with capital "A".

## How to integrate an Actor?

If asked about integration, you help developers integrate Actors into their projects.
You adapt to their stack and deliver integrations that are safe, well-documented, and production-ready.
The best way to integrate Actors is as follows.

- **AI agents and MCP clients** — the [Apify MCP server](https://docs.apify.com/integrations/mcp.md) at `https://mcp.apify.com` (remote, streamable HTTP, OAuth on first use).
- **Agentic workflows and local Actor development** — [Agent Skills](https://apify.com/.well-known/agent-skills/index.json) with the [Apify CLI](https://docs.apify.com/cli/docs.md): `npm install -g apify-cli`, then `apify login`.
- **JavaScript/TypeScript projects** — the official [JS/TS client](https://docs.apify.com/api/client/js/docs.md): `npm install apify-client`.
- **Python projects** — the official [Python client](https://docs.apify.com/api/client/python/docs.md): `pip install apify-client`.
- **Any other language** — the [REST API](https://docs.apify.com/api/v2.md).

For usage examples, see the [API](#api) section below.

For more details, see Apify documentation as [Markdown index](https://docs.apify.com/llms.txt) and [Markdown full-text](https://docs.apify.com/llms-full.txt).

# README

## Auditoría de cookies y RGPD para webs españolas · COOKINON

**Comprueba si una web cumple la Guía de Cookies de la AEPD. Abre la web de verdad, pulsa rechazar y mira qué pasa.**

*Cookie consent checker for Spanish websites — AEPD & GDPR compliance audit.*

***

La mayoría de las webs tienen banner de cookies. **Muy pocas lo tienen bien.**

Y lo peor es que su dueño no lo sabe: los textos legales están impecables, el aviso se ve perfecto... y Google Analytics ya ha cargado antes de que nadie acepte nada.

***

### Por qué esta auditoría encuentra lo que otras no

Los comprobadores de cookies **leen el código** de la página. Éste **la abre** con un navegador real y mira qué cookies aparecen en tres momentos:

```
   1. Al entrar, sin tocar nada
   2. Después de pulsar RECHAZAR
   3. Después de pulsar ACEPTAR
```

**La segunda es la que importa.** Un banner puede estar perfecto en el código y no bloquear absolutamente nada al ejecutarse. Eso solo se descubre pulsando el botón.

> **Caso real de un periódico nacional español:**
> 21 cookies antes de aceptar. Y **23 después de pulsar rechazar.**
> Más que antes.

***

### Las 37 comprobaciones

#### Antes de tocar nada *(donde falla la mayoría)*

- ¿Se instalan **cookies antes del consentimiento**?
- ¿Qué herramientas cargan y a cuáles **se les envían datos** ya? *(Google Analytics, píxel de Meta, TikTok, Hotjar, chats...)*
- ¿Hay cookies de terceros, y de qué dominios?
- ¿Se **transfieren datos fuera de la Unión Europea**?

#### El banner de cookies

- ¿Existe el aviso?
- ¿Está el botón de **rechazar en la primera capa**?
- ¿Rechazar cuesta **los mismos clics** que aceptar?
- **¿Los dos botones tienen el mismo peso visual?** *(se miden tamaño y color: un "Aceptar" grande y de color junto a un "Rechazar" gris es un patrón engañoso)*
- ¿Hay **consentimiento granular** por categorías desde el primer banner?
- ¿Casillas premarcadas?
- ¿**Cerrar con la X** instala cookies?
- ¿Se consiente al hacer scroll?
- ¿Hay **cookie wall**?

#### Cuando el usuario decide

- **Si rechazo, ¿de verdad no se instala nada?**
- Si acepto solo analítica, ¿se respeta?
- ¿Se puede **revocar el consentimiento** después?
- ¿Cuánto dura el consentimiento? *(máximo 24 meses)*

#### La política de cookies

- ¿Existe y se llega a ella desde el banner?
- ¿El **inventario de cookies** está completo? *(nombre, proveedor, finalidad y duración)*
- **¿Lo que dice la política coincide con lo que la web hace de verdad?**
- ¿Está identificado el responsable? ¿Están los derechos? ¿Hay aviso legal y política de privacidad?

#### Y lo que casi nadie mira

- ¿Se **guarda prueba** de cada consentimiento?
- ¿**Google Consent Mode v2** está bien configurado?

#### El RGPD, más allá de las cookies

- ¿Los **formularios informan** antes de recoger los datos? *(la AEPD exige información por capas, no solo un enlace)*
- ¿La **casilla de consentimiento está sin marcar**? *(una casilla ya marcada no vale: lo dice la AEPD expresamente)*
- ¿Usa el **"he leído y acepto"** como única fórmula? *(práctica que la AEPD señala como a abandonar)*
- ¿Los formularios van por **conexión segura**?

#### La política de privacidad, punto por punto *(art. 13 RGPD)*

- ¿Identifica al **responsable con su NIF**?
- ¿Dice **para qué** trata los datos?
- ¿Dice con qué **base jurídica**? *(lo que más se olvida)*
- ¿Dice **a quién** los cede?
- ¿Dice **cuánto tiempo** los guarda?
- ¿Informa del derecho a **reclamar ante la AEPD**?
- ¿Está al día, o menciona la **Ley Orgánica 15/1999**? *(si la menciona, lleva sin tocarse desde antes de 2018)*

***

### Qué devuelve

| | |
|---|---|
| **Semáforo** | ROJO · ÁMBAR · VERDE |
| **Nota** | de 0 a 100 |
| **Riesgo en euros** | horquilla orientativa, con su norma |
| **El plan de arreglo** | qué tocar primero, con el tiempo real de cada cosa |
| **Con quién habla tu web** | cuántas empresas reciben datos antes del consentimiento |
| **Qué leyes te obligan** | y cuáles entran en vigor próximamente |
| **Tu sector** | cómo estás frente a otras webs españolas como la tuya |

***

### Para quién es

**Agencias y freelance web.** Llevas 20 o 40 webs de clientes y respondes de todas. Pasas la auditoría a todas de golpe y sabes cuáles pueden costarte dinero mañana.

**Consultoras de protección de datos y despachos.** Necesitas la prueba con fecha, no una opinión.

No es para el dueño de una web suelta. Es para quien lleva muchas.

***

### Lo que te puede costar no cumplir

| | |
|---|---|
| Instalar cookies sin consentimiento *(LSSI, leve)* | hasta **40.000 €** |
| Infracción grave | hasta **300.000 €** |
| Si además hay tratamiento ilícito *(RGPD)* | hasta **20 M €** o el 4% |
| Multa coercitiva por no obedecer una orden | **100.000 € al día** |

La AEPD **sancionó a Vueling con 30.000 €** por no permitir rechazar y cargar cookies de seguimiento sin consentimiento. Ese caso sentó precedente.

Y no es teoría: **la Agencia hace campañas temáticas dirigidas a cookies**, y las denuncias de usuarios son un detonante habitual de inspección.

***

### Qué leyes cubre

- **Guía sobre el uso de las cookies de la AEPD** (2023, exigible desde enero de 2024)
- **LSSI-CE art. 22.2** — consentimiento para instalar cookies
- **LSSI-CE art. 10** — aviso legal e identificación del titular
- **RGPD** arts. 13 a 22 — información, derechos y prueba del consentimiento
- **Directrices 03/2022 del Comité Europeo** sobre patrones engañosos
- Y te avisa de lo que viene: **accesibilidad (Ley 11/2023)** y **VeriFactu**

**Cada comprobación lleva escrito de dónde sale.** Lo que no se puede justificar con una norma, no se marca.

***

### Precios

Se paga por lo que se entrega:

| | |
|---|---|
| Una web auditada | 0,40 |
| Auditoría del RGPD | 0,70 |
| Revisar la política punto por punto | 0,80 |
| El plan de arreglo | 1,90 |
| Qué leyes te obligan y qué viene | 0,90 |
| Dónde estás perdiendo dinero | 1,20 |
| El informe con tu marca | 0,60 |
| Volver a auditar y comparar | 0,30 |
| Vigilar una web un mes | 0,15 |
| El expediente para una inspección | 2,90 |
| El informe de toda tu cartera de webs | 1,50 |
| Borrador de respuesta a un requerimiento | 3,90 |

**Si una web no se ha podido auditar, no se cobra por ella.**

***

### Lo que NO hace

- **No entra** en zonas privadas ni fuerza nada
- **No guarda** datos de los visitantes de la web auditada
- **No dictamina** si hay infracción: eso lo decide la AEPD
- **No es asesoramiento jurídico**
- Si una web usa un sistema anti-robots y no deja verla, **lo dice y no cobra por ella**

Audita solo webs que gestiones tú o para las que tengas permiso.

***

### Cómo se usa

```json
{
  "webs": ["miempresa.es", "clientedelaagencia.com"],
  "plan_de_arreglo": true,
  "que_me_viene_encima": true,
  "donde_pierdo_dinero": true,
  "auditar_rgpd": true,
  "marca": "Tu Agencia",
  "tope_gasto": 20
}
```

Cada web tarda unos dos minutos, porque se abre seis veces. **Pon un tope de gasto la primera vez:** te dice lo que va a costar antes de empezar y se para si se pasa.

***

### Preguntas frecuentes

**¿Sirve para webs de WordPress, Shopify o PrestaShop?**
Sí. Da igual con qué esté hecha: se mira lo que hace al abrirse, no cómo está construida.

**¿Y si mi web ya tiene un plugin de cookies?**
Precisamente por eso. La mayoría de los plugins de cookies son de fuera y **no cumplen el criterio español de la AEPD** — rechazar en la primera capa, mismos clics, mismo peso visual. Tener plugin no es cumplir.

**¿Sustituye a un abogado?**
No. Señala lo que ha visto y qué exige cada norma. Lo que eso signifique para tu caso lo dice tu abogado.

**¿Puedo auditar webs de mis clientes?**
Sí, si las gestionas tú o tienes su permiso.

***

*Auditoría de cookies · RGPD · LSSI · AEPD · cumplimiento normativo web España · cookie consent checker · GDPR compliance audit · cookie banner scanner*

# Actor input Schema

## `webs` (type: `array`):

Una por linea. Solo webs que lleves tu o para las que tengas permiso. Ejemplo: miempresa.es

## `solo_lo_grave` (type: `boolean`):

Marcado, te dice el semaforo y el fallo mas grave. Sin marcar, te da las 25 comprobaciones con su prueba y como arreglarlas.

## `marca` (type: `string`):

Si eres una agencia y vas a mandarle el informe a tu cliente, pon aqui tu nombre.

## `maximo` (type: `integer`):

Cada web se abre tres veces, asi que tarda. Ponle un tope si es la primera vez.

## `tope_gasto` (type: `integer`):

Me paro antes de pasar de aqui. 0 = sin tope. Util la primera vez, para no llevarte sustos.

## `plan_de_arreglo` (type: `boolean`):

Te dice que arreglar primero para quitar mas riesgo con menos trabajo, y cuanto tarda cada cosa.

## `que_me_viene_encima` (type: `boolean`):

Todas las normas que afectan a una web espanola, con sus fechas. Incluye las que entran en vigor proximamente.

## `donde_pierdo_dinero` (type: `boolean`):

Herramientas de pago que lleva puestas, cuanto retrasan la web y que le falta para Google.

## `auditar_rgpd` (type: `boolean`):

12 comprobaciones mas: formularios, consentimiento y la politica de privacidad punto por punto contra el articulo 13 del RGPD.

## Actor input object example

```json
{
  "webs": [
    "ejemplo.es"
  ],
  "solo_lo_grave": false,
  "marca": "",
  "maximo": 20,
  "tope_gasto": 0,
  "plan_de_arreglo": false,
  "que_me_viene_encima": false,
  "donde_pierdo_dinero": false,
  "auditar_rgpd": false
}
```

# Actor output Schema

## `dataset` (type: `string`):

No description

## `parte` (type: `string`):

No description

# API

You can run this Actor programmatically using our API. Below are code examples in JavaScript, Python, and CLI, as well as the OpenAPI specification and MCP server setup.

## JavaScript example

```javascript
import { ApifyClient } from 'apify-client';

// Initialize the ApifyClient with your Apify API token
// Replace the '<YOUR_API_TOKEN>' with your token
const client = new ApifyClient({
    token: '<YOUR_API_TOKEN>',
});

// Prepare Actor input
const input = {
    "webs": [
        "ejemplo.es"
    ]
};

// Run the Actor and wait for it to finish
const run = await client.actor("aurorasys/spain-cookie-compliance-auditor").call(input);

// Fetch and print Actor results from the run's dataset (if any)
console.log('Results from dataset');
console.log(`💾 Check your data here: https://console.apify.com/storage/datasets/${run.defaultDatasetId}`);
const { items } = await client.dataset(run.defaultDatasetId).listItems();
items.forEach((item) => {
    console.dir(item);
});

// 📚 Want to learn more 📖? Go to → https://docs.apify.com/api/client/js/docs

```

## Python example

```python
from apify_client import ApifyClient

# Initialize the ApifyClient with your Apify API token
# Replace '<YOUR_API_TOKEN>' with your token.
client = ApifyClient("<YOUR_API_TOKEN>")

# Prepare the Actor input
run_input = { "webs": ["ejemplo.es"] }

# Run the Actor and wait for it to finish
run = client.actor("aurorasys/spain-cookie-compliance-auditor").call(run_input=run_input)

# Fetch and print Actor results from the run's dataset (if there are any)
print(f"💾 Check your data here: https://console.apify.com/storage/datasets/{run.default_dataset_id}")
for item in client.dataset(run.default_dataset_id).iterate_items():
    print(item)

# 📚 Want to learn more 📖? Go to → https://docs.apify.com/api/client/python/docs/quick-start

```

## CLI example

```bash
echo '{
  "webs": [
    "ejemplo.es"
  ]
}' |
apify call aurorasys/spain-cookie-compliance-auditor --silent --output-dataset

```

## MCP server setup

```json
{
    "mcpServers": {
        "apify": {
            "type": "http",
            "url": "https://mcp.apify.com/?tools=fetch-actor-details,aurorasys/spain-cookie-compliance-auditor"
        }
    }
}
```

The hosted server signs you in with OAuth on first connect, so no API token belongs in this config. Clients without OAuth support can send an `Authorization: Bearer <APIFY_API_TOKEN>` header instead, using a token from API & Integrations in Apify Console (https://console.apify.com/settings/integrations).

## OpenAPI specification

Download the OpenAPI definition: https://api.apify.com/v2/actors/LgePdmi4PqCyfS48c/builds/6B73kraKZQa58pbtY/openapi.json
