¿Qué es una cookie de sesión?

Una cookie de sesión es una cookie temporal que se borra al cerrar el navegador. Descubra cómo funcionan, ejemplos, diferencias con las cookies persistentes, seguridad y reglas de consentimiento del RGPD.

¿Qué es una cookie de sesión?

Una cookie de sesión es un pequeño archivo de texto que un sitio web guarda en la memoria del navegador solo mientras dura la visita. No tiene fecha de caducidad, así que el navegador la elimina cuando termina la sesión de navegación, normalmente al cerrar el navegador. Los sitios web usan cookies de sesión para recordar información entre páginas, por ejemplo que has iniciado sesión o qué hay en tu carrito de la compra.

Las cookies de sesión también se llaman cookies transitorias, cookies temporales, cookies en memoria o cookies no persistentes.

Características principales de las cookies de sesión

PropiedadCookie de sesión
DuraciónHasta que termina la sesión del navegador
Fecha de caducidadNinguna: no se define el atributo Expires ni Max-Age
Dónde se guardaEn la memoria del navegador, no se escribe en el disco como una cookie de larga duración
Contenido habitualUn ID de sesión aleatorio que apunta a datos guardados en el servidor
Finalidad habitualInicios de sesión, carritos de la compra, formularios de varios pasos, tokens de seguridad, balanceo de carga
OrigenNormalmente propia, la define el sitio web que estás visitando
Consentimiento según el RGPDNo es necesario si es estrictamente necesaria; sí lo es para analítica o publicidad

¿Cómo funcionan las cookies de sesión?

HTTP no tiene estado: cada vez que el navegador solicita una página, el servidor la trata como una solicitud nueva y sin relación con las anteriores. Las cookies de sesión permiten al servidor reconocer al mismo visitante de una página a otra.

  1. Abres un sitio web. El servidor crea una sesión y un ID de sesión aleatorio y difícil de adivinar.
  2. El servidor envía el ID a tu navegador en una cabecera Set-Cookie sin atributo Expires ni Max-Age. Esa falta de fecha de caducidad es lo que la convierte en una cookie de sesión.
  3. Tu navegador guarda la cookie en memoria y la devuelve con cada solicitud al mismo sitio.
  4. El servidor lee el ID de sesión y carga los datos de tu sesión, como tu estado de inicio de sesión o tu carrito.
  5. Cuando cierras el navegador, la cookie se descarta. La sesión en el servidor suele caducar tras un periodo de inactividad.

Ejemplo de cookie de sesión

Una respuesta del servidor que define una cookie de sesión tiene este aspecto:

Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax

Una cookie persistente, en cambio, incluye una caducidad:

Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax

En JavaScript, una cookie definida sin caducidad también es una cookie de sesión:

document.cookie = "step=2; path=/; Secure; SameSite=Lax";

Algunos nombres habituales de cookies de sesión son PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) y sessionid (Django).

¿Para qué se usan las cookies de sesión?

  • Mantener la sesión iniciada mientras el usuario pasa de una página a otra
  • Recordar los productos del carrito de la compra hasta el pago
  • Conservar los datos en formularios y procesos de pago de varios pasos
  • Seguridad, como los tokens CSRF y la detección de intentos fallidos de inicio de sesión repetidos
  • Balanceo de carga, para dirigir a un visitante al mismo servidor durante una visita
  • Preferencias temporales para la visita actual, como el idioma o la moneda elegidos
  • Ajustes del reproductor multimedia, como el estado del búfer o la posición de reproducción durante una visita

Cookies de sesión frente a cookies persistentes

Cookies de sesiónCookies persistentes
CaducidadCuando termina la sesión del navegadorEn una fecha fijada o tras un número de segundos fijado
Se definen conSin Expires ni Max-AgeAtributo Expires o Max-Age
AlmacenamientoMemoria del navegadorSe escriben en el disco y se conservan tras cerrar el navegador
Sobreviven al cierre del navegadorNo (salvo que esté activada la restauración de sesión)
Uso habitualEstado de inicio de sesión, carrito, seguridad, balanceo de carga"Recordarme", preferencias guardadas, analítica, publicidad
Seguimiento entre visitasNo
Consentimiento según el RGPDA menudo exentas por ser estrictamente necesariasNormalmente obligatorio, salvo que sean estrictamente necesarias

Muchos sitios usan ambas. Por ejemplo, un sistema de inicio de sesión puede usar una cookie de sesión para la visita actual y una cookie persistente de "recordarme" para volver a iniciar tu sesión la semana siguiente.

¿Las cookies de sesión caducan de verdad al cerrar el navegador?

No siempre. Si tu navegador está configurado para restaurar la sesión anterior, como con "Continuar donde lo dejaste" en Chrome o "Abrir ventanas y pestañas anteriores" en Firefox, puede conservar las cookies de sesión tras reiniciarse. Algunos navegadores móviles casi nunca terminan una sesión porque la aplicación no se cierra del todo. Por eso los servidores también deben hacer caducar las sesiones por su cuenta tras un periodo de inactividad.

Cookies de sesión frente a almacenamiento de sesión y sesiones del servidor

Estos términos se confunden a menudo:

  • Una cookie de sesión es una cookie sin fecha de caducidad. Se envía al servidor con cada solicitud.
  • El almacenamiento de sesión (window.sessionStorage) es una API de almacenamiento del navegador. Está limitado a una pestaña, nunca se envía al servidor automáticamente y se borra al cerrar la pestaña.
  • Una sesión del lado del servidor son los datos que un servidor guarda sobre un visitante, como su ID de usuario y su carrito. Una cookie de sesión normalmente solo contiene el ID que vincula el navegador con esos datos.

Más información en nuestra guía sobre cookies y almacenamiento local.

Cookies de sesión propias y de terceros

La mayoría de las cookies de sesión son propias: las define el dominio que aparece en la barra de direcciones y sirven para que ese sitio funcione. Los servicios de terceros insertados en una página, como widgets de pago, herramientas de chat o reproductores de vídeo, también pueden definir cookies de sesión en sus propios dominios. Los navegadores restringen cada vez más las cookies de terceros, por lo que estas son menos fiables que las propias.

¿Son seguras las cookies de sesión?

Las cookies de sesión no contienen virus y no pueden ejecutar código. Normalmente solo contienen un ID aleatorio. El riesgo es que cualquiera que robe un ID de sesión válido puede actuar como ese usuario hasta que termine la sesión. Esto se llama secuestro de sesión.

Protege las cookies de sesión con estos atributos y prácticas:

  • HttpOnly impide que JavaScript lea la cookie, lo que limita el daño de los ataques de cross-site scripting (XSS).
  • Secure envía la cookie solo a través de HTTPS.
  • SameSite=Lax o Strict limita cuándo se envía la cookie en solicitudes entre sitios, lo que ayuda a prevenir ataques CSRF.
  • El prefijo de nombre __Host- vincula la cookie a tu dominio exacto a través de HTTPS.
  • Genera ID de sesión largos y aleatorios y no incluyas nunca datos personales en el valor de la cookie.
  • Emite un nuevo ID de sesión tras el inicio de sesión para evitar la fijación de sesión.
  • Haz caducar en el servidor las sesiones inactivas e invalídalas al cerrar sesión.

¿Las cookies de sesión necesitan consentimiento según el RGPD?

Depende de lo que hace la cookie, no de cuánto dura. Según el artículo 5, apartado 3, de la Directiva sobre la privacidad y las comunicaciones electrónicas (ePrivacy), almacenar o leer cookies requiere consentimiento previo, salvo que la cookie sea estrictamente necesaria para un servicio que el usuario ha solicitado. El RGPD fija el estándar para ese consentimiento y se aplica a cualquier dato personal que recoja la cookie.

El Dictamen 04/2012 del Grupo de Trabajo del Artículo 29 sobre la exención del requisito de consentimiento de cookies enumera cookies habituales que no necesitan consentimiento. Muchas de ellas son cookies de sesión:

  • Cookies de entrada del usuario, como un carrito de la compra o datos de formularios, durante la sesión
  • Cookies de autenticación durante la sesión
  • Cookies de seguridad centradas en el usuario, como las que detectan intentos fallidos de inicio de sesión repetidos
  • Cookies de sesión de reproductores multimedia
  • Cookies de sesión de balanceo de carga
  • Cookies de personalización de la interfaz de usuario, como una preferencia de idioma, durante la sesión o unas horas más

Una cookie de sesión sí necesita consentimiento si se usa para analítica, publicidad, seguimiento en redes sociales o cualquier fin que no sea estrictamente necesario. Una duración corta no exime a una cookie de seguimiento.

Aunque no se requiera consentimiento, debes informar igualmente a los usuarios sobre las cookies que usas, normalmente en una política de cookies o una declaración de cookies. La PECR del Reino Unido, la CCPA/CPRA de California y otras leyes de privacidad tienen normas similares sobre la información de cookies.

Cómo consultar las cookies de sesión en tu navegador

  1. Abre el sitio web y pulsa F12, o haz clic con el botón derecho y elige Inspeccionar, para abrir las herramientas para desarrolladores.
  2. En Chrome o Edge, ve a Aplicación, luego a Almacenamiento y luego a Cookies. En Firefox, ve a Almacenamiento y luego a Cookies. En Safari, ve a Almacenamiento y luego a Cookies.
  3. Selecciona el dominio del sitio web.
  4. Mira la columna Expires / Max-Age. Las cookies de sesión muestran "Sesión" en lugar de una fecha.

Para revisar a la vez todas las cookies de tu sitio, incluido cuáles son cookies de sesión, haz un análisis gratuito con el UniConsent Cookie Checker.

Cómo eliminar las cookies de sesión

  • Cierra todas las ventanas del navegador. Si la restauración de sesión está activada, desactívala o borra las cookies manualmente.
  • Borra las cookies de un sitio desde la configuración del navegador, o borra todos los datos de navegación.
  • Cierra sesión en el sitio web, lo que normalmente termina la sesión del lado del servidor.
  • Usa una ventana privada o de incógnito. Todas sus cookies, de sesión o persistentes, se eliminan al cerrarla.

Cómo gestiona UniConsent las cookies de sesión

UniConsent es una plataforma de gestión del consentimiento (CMP) certificada por Google y registrada en IAB Europe. Te ayuda a gestionar las cookies de sesión junto con el resto de cookies de tu sitio:

  • El escáner de cookies encuentra todas las cookies de tu sitio y registra si cada una es una cookie de sesión o persistente.
  • Las cookies se agrupan en categorías como estrictamente necesarias, analítica y marketing, y la declaración de cookies se mantiene actualizada automáticamente.
  • Las cookies de sesión estrictamente necesarias siguen funcionando, mientras que las cookies de analítica y publicidad se bloquean hasta que el visitante da su consentimiento.
  • Las elecciones de consentimiento se transmiten a Google Consent Mode v2 y a los proveedores de IAB TCF.

Preguntas frecuentes

¿Cuánto dura una cookie de sesión?

Una cookie de sesión dura hasta que termina la sesión del navegador, normalmente al cerrar el navegador. Si el navegador restaura las sesiones al reiniciarse, puede durar más. La sesión del servidor a la que apunta suele caducar antes, habitualmente tras 15 a 30 minutos de inactividad.

¿Dónde se guardan las cookies de sesión?

En la memoria del navegador. No se guardan en el disco como cookies de larga duración, aunque los navegadores con restauración de sesión pueden guardarlas temporalmente para poder volver a abrir tus pestañas.

¿Pueden rastrearme las cookies de sesión?

Una cookie de sesión por sí sola no puede rastrearte entre visitas porque se elimina al final de la sesión. Dentro de una misma visita puede vincular entre sí las páginas que ves, por eso las cookies de sesión usadas para analítica o publicidad siguen necesitando consentimiento según el RGPD.

¿Las cookies de sesión son datos personales?

Pueden serlo. El RGPD considera datos personales los identificadores en línea, como un ID de sesión vinculado a un usuario con la sesión iniciada, cuando pueden usarse para identificar a una persona.

¿Debo bloquear las cookies de sesión?

No se recomienda. Bloquear las cookies de sesión impide el inicio de sesión, los carritos de la compra y el pago en la mayoría de los sitios web. Para limitar el seguimiento, bloquea las cookies de terceros y rechaza las cookies no esenciales en los banners de consentimiento.

¿Qué diferencia hay entre una cookie de sesión y un ID de sesión?

Un ID de sesión es el valor aleatorio que identifica tu sesión en el servidor. Una cookie de sesión es la forma más habitual de guardar ese ID en el navegador y devolverlo con cada solicitud.

Lecturas recomendadas

Gestione las cookies de sesión con UniConsent

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Todo sobre las cookies

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate