Una cookie de sesión es una cookie temporal que se borra al cerrar el navegador. Descubra cómo funcionan, ejemplos, diferencias con las cookies persistentes, seguridad y reglas de consentimiento del RGPD.
Una cookie de sesión es un pequeño archivo de texto que un sitio web guarda en la memoria del navegador solo mientras dura la visita. No tiene fecha de caducidad, así que el navegador la elimina cuando termina la sesión de navegación, normalmente al cerrar el navegador. Los sitios web usan cookies de sesión para recordar información entre páginas, por ejemplo que has iniciado sesión o qué hay en tu carrito de la compra.
Las cookies de sesión también se llaman cookies transitorias, cookies temporales, cookies en memoria o cookies no persistentes.
| Propiedad | Cookie de sesión |
|---|---|
| Duración | Hasta que termina la sesión del navegador |
| Fecha de caducidad | Ninguna: no se define el atributo Expires ni Max-Age |
| Dónde se guarda | En la memoria del navegador, no se escribe en el disco como una cookie de larga duración |
| Contenido habitual | Un ID de sesión aleatorio que apunta a datos guardados en el servidor |
| Finalidad habitual | Inicios de sesión, carritos de la compra, formularios de varios pasos, tokens de seguridad, balanceo de carga |
| Origen | Normalmente propia, la define el sitio web que estás visitando |
| Consentimiento según el RGPD | No es necesario si es estrictamente necesaria; sí lo es para analítica o publicidad |
HTTP no tiene estado: cada vez que el navegador solicita una página, el servidor la trata como una solicitud nueva y sin relación con las anteriores. Las cookies de sesión permiten al servidor reconocer al mismo visitante de una página a otra.
Una respuesta del servidor que define una cookie de sesión tiene este aspecto:
Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax
Una cookie persistente, en cambio, incluye una caducidad:
Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax
En JavaScript, una cookie definida sin caducidad también es una cookie de sesión:
document.cookie = "step=2; path=/; Secure; SameSite=Lax";
Algunos nombres habituales de cookies de sesión son PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) y sessionid (Django).
| Cookies de sesión | Cookies persistentes | |
|---|---|---|
| Caducidad | Cuando termina la sesión del navegador | En una fecha fijada o tras un número de segundos fijado |
| Se definen con | Sin Expires ni Max-Age | Atributo Expires o Max-Age |
| Almacenamiento | Memoria del navegador | Se escriben en el disco y se conservan tras cerrar el navegador |
| Sobreviven al cierre del navegador | No (salvo que esté activada la restauración de sesión) | Sí |
| Uso habitual | Estado de inicio de sesión, carrito, seguridad, balanceo de carga | "Recordarme", preferencias guardadas, analítica, publicidad |
| Seguimiento entre visitas | No | Sí |
| Consentimiento según el RGPD | A menudo exentas por ser estrictamente necesarias | Normalmente obligatorio, salvo que sean estrictamente necesarias |
Muchos sitios usan ambas. Por ejemplo, un sistema de inicio de sesión puede usar una cookie de sesión para la visita actual y una cookie persistente de "recordarme" para volver a iniciar tu sesión la semana siguiente.
No siempre. Si tu navegador está configurado para restaurar la sesión anterior, como con "Continuar donde lo dejaste" en Chrome o "Abrir ventanas y pestañas anteriores" en Firefox, puede conservar las cookies de sesión tras reiniciarse. Algunos navegadores móviles casi nunca terminan una sesión porque la aplicación no se cierra del todo. Por eso los servidores también deben hacer caducar las sesiones por su cuenta tras un periodo de inactividad.
Estos términos se confunden a menudo:
Más información en nuestra guía sobre cookies y almacenamiento local.
La mayoría de las cookies de sesión son propias: las define el dominio que aparece en la barra de direcciones y sirven para que ese sitio funcione. Los servicios de terceros insertados en una página, como widgets de pago, herramientas de chat o reproductores de vídeo, también pueden definir cookies de sesión en sus propios dominios. Los navegadores restringen cada vez más las cookies de terceros, por lo que estas son menos fiables que las propias.
Las cookies de sesión no contienen virus y no pueden ejecutar código. Normalmente solo contienen un ID aleatorio. El riesgo es que cualquiera que robe un ID de sesión válido puede actuar como ese usuario hasta que termine la sesión. Esto se llama secuestro de sesión.
Protege las cookies de sesión con estos atributos y prácticas:
Depende de lo que hace la cookie, no de cuánto dura. Según el artículo 5, apartado 3, de la Directiva sobre la privacidad y las comunicaciones electrónicas (ePrivacy), almacenar o leer cookies requiere consentimiento previo, salvo que la cookie sea estrictamente necesaria para un servicio que el usuario ha solicitado. El RGPD fija el estándar para ese consentimiento y se aplica a cualquier dato personal que recoja la cookie.
El Dictamen 04/2012 del Grupo de Trabajo del Artículo 29 sobre la exención del requisito de consentimiento de cookies enumera cookies habituales que no necesitan consentimiento. Muchas de ellas son cookies de sesión:
Una cookie de sesión sí necesita consentimiento si se usa para analítica, publicidad, seguimiento en redes sociales o cualquier fin que no sea estrictamente necesario. Una duración corta no exime a una cookie de seguimiento.
Aunque no se requiera consentimiento, debes informar igualmente a los usuarios sobre las cookies que usas, normalmente en una política de cookies o una declaración de cookies. La PECR del Reino Unido, la CCPA/CPRA de California y otras leyes de privacidad tienen normas similares sobre la información de cookies.
Para revisar a la vez todas las cookies de tu sitio, incluido cuáles son cookies de sesión, haz un análisis gratuito con el UniConsent Cookie Checker.
UniConsent es una plataforma de gestión del consentimiento (CMP) certificada por Google y registrada en IAB Europe. Te ayuda a gestionar las cookies de sesión junto con el resto de cookies de tu sitio:
Una cookie de sesión dura hasta que termina la sesión del navegador, normalmente al cerrar el navegador. Si el navegador restaura las sesiones al reiniciarse, puede durar más. La sesión del servidor a la que apunta suele caducar antes, habitualmente tras 15 a 30 minutos de inactividad.
En la memoria del navegador. No se guardan en el disco como cookies de larga duración, aunque los navegadores con restauración de sesión pueden guardarlas temporalmente para poder volver a abrir tus pestañas.
Una cookie de sesión por sí sola no puede rastrearte entre visitas porque se elimina al final de la sesión. Dentro de una misma visita puede vincular entre sí las páginas que ves, por eso las cookies de sesión usadas para analítica o publicidad siguen necesitando consentimiento según el RGPD.
Pueden serlo. El RGPD considera datos personales los identificadores en línea, como un ID de sesión vinculado a un usuario con la sesión iniciada, cuando pueden usarse para identificar a una persona.
No se recomienda. Bloquear las cookies de sesión impide el inicio de sesión, los carritos de la compra y el pago en la mayoría de los sitios web. Para limitar el seguimiento, bloquea las cookies de terceros y rechaza las cookies no esenciales en los banners de consentimiento.
Un ID de sesión es el valor aleatorio que identifica tu sesión en el servidor. Una cookie de sesión es la forma más habitual de guardar ese ID en el navegador y devolverlo con cada solicitud.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate