
¿Qué es una cookie de sesión? Guía completa y diferencias
Seguro que te ha pasado: añades productos a un carrito de compras online, navegas a otra página y los artículos siguen ahí. Esa pequeña magia cotidiana es posible gracias a un archivo diminuto y temporal llamado cookie de sesión. En esta guía verás qué son exactamente, cómo funcionan, por qué son importantes para tu seguridad y qué dice el GDPR sobre ellas.
Duración típica: Una sesión del navegador ·
Almacenamiento: Solo en memoria temporal ·
Eliminación: Al cerrar el navegador ·
Uso principal: Mantener inicio de sesión y carrito de compras ·
Consentimiento GDPR: Exentas si son estrictamente necesarias
Resumen rápido
- Las cookies de sesión se eliminan al cerrar el navegador (CookieYes (plataforma de cumplimiento de cookies))
- Son necesarias para funcionalidades como el inicio de sesión o el carrito de compras (AEPD (autoridad de protección de datos española))
- Si almacenan datos personales, deben ser evaluadas según la política de privacidad del sitio (Ministerio del Interior de España (guía oficial sobre cookies))
- La duración exacta puede variar según la configuración del navegador (Privacy Driver (consultoría de privacidad))
- La cookie se crea al iniciar sesión o al añadir un producto al carrito (Comisión Europea (institución de la UE))
- Se borra automáticamente al cerrar el navegador (Agencia de Derechos Fundamentales de la Unión Europea (organismo de la UE))
- Las cookies de sesión seguirán siendo mecanismos clave para la autenticación temporal en la web (GDPR.eu (portal informativo sobre el Reglamento General de Protección de Datos))
- Su tratamiento bajo GDPR y ePrivacy se consolida con directrices claras de las autoridades (Grupo de Trabajo del Artículo 29 (organismo asesor de la UE en protección de datos))
Cuatro datos clave sobre las cookies de sesión, uno detrás de otro: su ciclo de vida efímero, su almacenamiento en memoria, su ejemplo más común y su estatus legal bajo el GDPR.
| Dato | Valor |
|---|---|
| Duración | Hasta que el usuario cierra el navegador |
| Almacenamiento | Memoria del navegador |
| Ejemplo común | Carrito de compras en una tienda online |
| Exención GDPR | Sí, si son estrictamente necesarias |
¿Qué son las cookies de sesión?
Las cookies de sesión son el pegamento invisible que mantiene unida tu navegación: sin ellas, cada clic en una web te trataría como un visitante nuevo.
Definición básica
- Una cookie de sesión es un archivo temporal que el servidor web envía al navegador mientras navegas por un sitio y que se elimina al cerrar el navegador, según explica la AEPD (autoridad española de protección de datos) en su guía oficial sobre cookies.
- El Ministerio del Interior de España (organismo gubernamental) las define como cookies diseñadas para recopilar y almacenar datos mientras el usuario accede a una página web, con la particularidad de que desaparecen al terminar la sesión.
- A diferencia de las cookies persistentes, no tienen una fecha de expiración fija: su vida está ligada a la ventana del navegador (Grupo de Trabajo del Artículo 29).
Comparación con cookies persistentes
Dos tipos de cookies, una diferencia fundamental: la duración. Mientras que una cookie de sesión muere al cerrar el navegador, una cookie persistente puede vivir minutos, semanas o años.
- Las cookies persistentes permanecen almacenadas durante un periodo definido por el responsable del sitio y pueden durar desde minutos hasta años (Ministerio del Interior de España, guía oficial sobre cookies).
- La Comisión Europea usa cookies de sesión propias para identificar la sesión del usuario y las borra al cerrar el navegador, mientras que las cookies persistentes se usan para recordar preferencias a largo plazo.
- La ANPD de Brasil (autoridad nacional de protección de datos) clasifica las cookies de sesión como temporarias y las persistentes como aquellas con almacenamiento por un periodo definido por el controlador.
El patrón es claro: las cookies de sesión son efímeras por diseño, mientras que las persistentes están pensadas para recordar información entre visitas. Para el usuario medio, la consecuencia práctica es que las cookies de sesión no dejan rastro cuando cierras el navegador, lo que las convierte en una opción más segura para datos temporales.
¿Cómo funciona una cookie de sesión?
Cuando inicias sesión en un sitio web, el servidor genera un identificador único, lo guarda en una cookie de sesión en tu navegador y lo usa para reconocerte en cada clic posterior. Sin esa cookie, tendrías que identificarte en cada página.
Mecanismo de creación
- El servidor web genera un identificador único de sesión (un código alfanumérico) y lo envía al navegador del usuario en forma de cookie temporal (CookieYes, plataforma de cumplimiento de cookies).
- El navegador almacena esa cookie en la memoria RAM (no en el disco duro) y la reenvía al servidor en cada petición posterior, permitiendo que el servidor reconozca al usuario (Comisión Europea, política de cookies).
- La cookie no expira hasta que el usuario cierra el navegador; en ese momento el sistema operativo libera la memoria y la cookie desaparece.
Ejemplo práctico de uso
Pongamos un caso real: entras en una tienda online, añades tres productos al carrito y luego visitas la página de un cuarto producto. El carrito sigue mostrando los tres artículos. Eso ocurre porque la cookie de sesión almacena temporalmente el identificador de tu carrito.
- La AEPD describe las cookies de sesión como útiles para información temporal necesaria para prestar un servicio solicitado por el usuario, por ejemplo una cesta de la compra.
- La Agencia de Derechos Fundamentales de la Unión Europea también usa cookies de sesión para preferencias de interfaz y para informar de la aceptación de cookies de analítica.
La implicación para el usuario: las cookies de sesión hacen posible la navegación con estado —carritos, inicios de sesión, preferencias temporales— sin necesidad de registrarse ni de almacenar datos en el servidor de forma permanente.
¿Cuál es la diferencia entre cookies y cookies de sesión?
Tres ejes diferencian a las cookies de sesión de las persistentes. El cuadro siguiente los resume.
| Característica | Cookie de sesión | Cookie persistente |
|---|---|---|
| Duración | Hasta cerrar el navegador | Días, meses o años (definido por el sitio) |
| Almacenamiento | Memoria RAM del navegador | Disco duro del dispositivo |
| Ejemplo de uso | Carrito de compras, inicio de sesión temporal | Preferencias de idioma, recordar contraseña |
| Exención de consentimiento GDPR | Sí, si son estrictamente necesarias | No, salvo excepciones muy concretas |
El contraste es inequívoco: las cookies de sesión están diseñadas para ser olvidadas; las persistentes, para ser recordadas. Para el usuario que se preocupa por la privacidad, esa diferencia es crucial.
Duración
- Las cookies de sesión duran solo la sesión activa del navegador y desaparecen al cerrar la ventana (Grupo de Trabajo del Artículo 29, opinión sobre exención de consentimiento de cookies).
- Las cookies persistentes tienen una fecha de expiración fija que el sitio web define; pueden durar desde minutos hasta años (Ministerio del Interior de España, guía oficial).
Almacenamiento
- Las cookies de sesión se almacenan solo en la memoria temporal del navegador; nunca se escriben en el disco duro del dispositivo.
- Las cookies persistentes se guardan en el disco duro y permanecen ahí incluso después de apagar el ordenador.
Usos típicos
- Las cookies de sesión se usan para funciones que requieren continuidad durante una visita: mantener la sesión iniciada, conservar el carrito de compras o recordar opciones temporales (AEPD, guía sobre cookies).
- Las cookies persistentes se usan para recordar preferencias entre visitas: idioma seleccionado, credenciales de inicio de sesión o historial de navegación.
El patrón es nítido: la cookie de sesión es para el “aquí y ahora”; la persistente, para el “la próxima vez”.
¿Son seguras las cookies de sesión?
Una cookie de sesión expuesta puede permitir que un atacante secuestre tu sesión activa, acceda a tu carrito de compras y, en casos más graves, suplante tu identidad en el sitio web.
Riesgos comunes
- Las cookies de sesión no almacenan datos sensibles directamente, pero el identificador de sesión que contienen puede ser interceptado si la conexión no está cifrada (sin HTTPS).
- Pueden ser vulnerables a ataques XSS (cross-site scripting) si el sitio web no protege la cookie con el atributo HttpOnly, que impide que scripts maliciosos accedan a ella.
- También pueden ser robadas mediante ataques de intermediario (man-in-the-middle) si la cookie no lleva el atributo Secure, que obliga a enviarla solo por conexiones HTTPS cifradas.
Medidas de protección
- Se recomienda usar los atributos Secure, HttpOnly y SameSite en las cookies de sesión para minimizar riesgos de seguridad (CookieYes, blog sobre cookies de sesión).
- El atributo SameSite restringe el envío de la cookie solo a solicitudes originadas en el mismo sitio, protegiendo contra ataques CSRF (falsificación de petición en sitios cruzados).
- Los sitios web deben usar siempre HTTPS para que las cookies de sesión viajen cifradas entre el navegador y el servidor.
¿La consecuencia para el usuario? Una cookie de sesión bien protegida (con Secure, HttpOnly y SameSite) es segura para tareas cotidianas como compras online. Pero un sitio que no aplique estas medidas expone sus sesiones a riesgos innecesarios.
¿Qué es importante saber sobre las cookies de sesión y el GDPR?
Para el usuario español y europeo, la buena noticia es que las cookies de sesión estrictamente necesarias no requieren tu consentimiento previo. La mala: el sitio debe informarte de su uso en su política de cookies, o incurre en infracción.
Exenciones de consentimiento
- Las cookies estrictamente necesarias están exentas del requisito de consentimiento previo en el marco del GDPR y la directiva ePrivacy, siempre que sean necesarias para prestar el servicio solicitado por el usuario (GDPR.eu, portal informativo sobre el Reglamento General de Protección de Datos).
- La AEPD y la guía del Ministerio del Interior de España coinciden en que las cookies técnicas o necesarias para el funcionamiento del sitio no requieren consentimiento informado en la normativa española de cookies.
- Según la guía de Privacy Driver, el artículo 22.2 de la Ley de Servicios de la Sociedad de la Información (LSSI) exceptúa de consentimiento las cookies técnicas y necesarias para el funcionamiento del sitio.
Obligaciones del sitio web
- Las cookies de sesión suelen ser necesarias para funcionalidades básicas como inicio de sesión o carrito de compras, por lo que deben incluirse en la política de cookies del sitio web.
- El sitio debe informar al usuario de qué cookies de sesión usa y con qué finalidad, incluso si están exentas de consentimiento (CookieYes, plataforma de cumplimiento de cookies).
- Si una cookie de sesión almacena datos personales (por ejemplo, el identificador único de sesión asociado a un usuario registrado), puede considerarse dato personal y quedar sujeta al GDPR (GDPR.eu).
El equilibrio es delicado pero claro: las cookies de sesión están exentas de consentimiento, pero no de transparencia. Para el propietario de un sitio web en España, la obligación es informar; para el usuario, el derecho es saber qué cookies se están usando y para qué.
Pasos para gestionar las cookies de sesión
Cómo ver las cookies de sesión en Chrome
- Abre el menú de Chrome (tres puntos) y ve a “Más herramientas” > “Herramientas para desarrolladores” (o pulsa F12).
- Ve a la pestaña “Application” (o “Aplicación”) y selecciona “Cookies” en el panel izquierdo.
- Allí verás todas las cookies del sitio actual. Las cookies de sesión no tienen fecha de expiración (la columna “Expires” indica “Session”).
Cómo eliminar las cookies de sesión
- La forma más sencilla: cierra el navegador. Las cookies de sesión desaparecen automáticamente al cerrar todas las ventanas del navegador.
- Si quieres eliminarlas sin cerrar el navegador, en Chrome ve a “Configuración” > “Privacidad y seguridad” > “Borrar datos de navegación”. Marca “Cookies y otros datos de sitios” y pulsa “Borrar datos”.
- También puedes usar extensiones del navegador (como EditThisCookie) para gestionar cookies específicas, pero ten cuidado: eliminar una cookie de sesión puede cerrar tu sesión activa en el sitio.
Cómo habilitar las cookies de sesión
- Las cookies de sesión suelen estar habilitadas por defecto en todos los navegadores modernos. Si las has desactivado, en Chrome ve a “Configuración” > “Privacidad y seguridad” > “Cookies y otros datos de sitios” y selecciona “Permitir todas las cookies” o “Bloquear cookies de terceros” (que permite las cookies de sesión propias del sitio).
- Desactivar completamente las cookies de sesión impedirá que muchos sitios web funcionen correctamente, especialmente aquellos que requieren inicio de sesión o carrito de compras.
Para el usuario medio, la regla es simple: si un sitio no funciona bien al iniciar sesión o al añadir productos al carrito, probablemente las cookies de sesión están bloqueadas. Revisa la configuración de cookies de tu navegador.
Hechos confirmados y dudas pendientes
Hechos confirmados
- Las cookies de sesión se eliminan al cerrar el navegador (CookieYes)
- Son necesarias para funcionalidades como inicio de sesión y carrito de compras (AEPD)
- Están exentas de consentimiento GDPR si son estrictamente necesarias (GDPR.eu)
Qué no está claro
- Si almacenan datos personales, deben ser evaluadas según la política de privacidad del sitio
- La duración exacta puede variar según la configuración del navegador
La implicación: estos hechos y dudas deberían guiar la evaluación de tu sitio web.
Citas de expertos
Las cookies de sesión son archivos temporales que se crean cuando un usuario visita un sitio web y se almacenan únicamente durante la sesión de navegación. Se eliminan automáticamente cuando el usuario cierra el navegador.
– CookieYes (plataforma de cumplimiento de cookies)
Las cookies de sesión son cookies que se borran cuando el usuario cierra el navegador. Son archivos temporales que no se almacenan de forma persistente en el dispositivo.
– Cookiebot (plataforma de gestión de consentimiento de cookies)
Las cookies de sesión no son el enemigo: son una herramienta necesaria para que la web funcione como esperamos. Su naturaleza efímera las convierte en la opción más respetuosa con la privacidad para tareas cotidianas como comprar online o leer el correo.
Para el usuario español que navega con conciencia de privacidad, la decisión es clara: las cookies de sesión son seguras, están exentas de consentimiento cuando son necesarias y no almacenan datos personales si el sitio sigue las buenas prácticas. Pero el sitio web debe informarte de su uso; si no lo hace, está incumpliendo la normativa.
Preguntas frecuentes
¿Cuánto dura una cookie de sesión?
Una cookie de sesión dura hasta que el usuario cierra el navegador. No tiene una fecha de expiración fija; su vida está ligada a la sesión activa del navegador (Grupo de Trabajo del Artículo 29).
¿Dónde se guardan las cookies de sesión?
Se guardan en la memoria RAM del navegador, no en el disco duro del dispositivo. Por eso desaparecen al cerrar el navegador.
¿Las cookies de sesión almacenan contraseñas?
No directamente. Las cookies de sesión almacenan un identificador único de sesión, no la contraseña del usuario. Sin embargo, si un atacante roba esa cookie, podría acceder a la sesión activa sin necesidad de contraseña.
¿Puedo desactivar las cookies de sesión?
Sí, puedes desactivarlas en la configuración de tu navegador, pero ten en cuenta que muchos sitios web dejarán de funcionar correctamente, especialmente aquellos que requieren inicio de sesión o carrito de compras.
¿Las cookies de sesión son peligrosas?
No si están bien protegidas. Los sitios web que usan HTTPS y los atributos Secure, HttpOnly y SameSite ofrecen una protección sólida. El riesgo principal es que un atacante robe la cookie a través de un ataque XSS o de intermediario si el sitio no aplica estas medidas (CookieYes).
¿Cómo ver las cookies de sesión en Chrome?
En Chrome, ve a “Más herramientas” > “Herramientas para desarrolladores” (F12), selecciona la pestaña “Application” y luego “Cookies” en el panel izquierdo. Las cookies de sesión aparecerán con “Session” en la columna “Expires”.
¿Las cookies de sesión necesitan consentimiento?
No si son estrictamente necesarias para el funcionamiento del sitio (como las de carrito de compras o inicio de sesión). La AEPD y el GDPR las eximen del consentimiento previo, pero el sitio debe informar de su uso en su política de cookies (AEPD).
Lectura relacionada