Saltar al contenido

Caso de Estudio // 2026

Andes Consent: Consentimiento de Cookies con Seguridad de Nivel Bancario

Andes Consent es el script de consentimiento de cookies que construimos para plataformas corporativas donde la seguridad no se negocia. Pesa 15 KB comprimido, no tiene dependencias, funciona con cualquier framework y corre bajo políticas de seguridad de contenido (CSP) estrictas y Trusted Types, algo que la mayoría de los banners comerciales no soporta. Integra Google Consent Mode v2 y cubre las principales leyes de privacidad de Estados Unidos y América Latina.

// El desafío

Pedir consentimiento parece sencillo hasta que la plataforma tiene estándares de seguridad bancarios. Los retos clave fueron:

  • El Guardián que Abre la Puerta Las plataformas de consentimiento comerciales suelen exigir unsafe-inline o eval, justo lo que una CSP estricta prohíbe. El script que debía proteger la privacidad terminaba debilitando la seguridad del sitio.
  • Bloqueo Real, No Cosmético Los scripts de medición y los iframes de terceros no pueden ejecutarse antes de que el visitante acepte, sin romper el orden de carga ni la integridad de los scripts.
  • Un Mapa Regulatorio Fragmentado Un sitio corporativo en la región responde a GDPR, CCPA, la ley de privacidad de Texas y las leyes de Brasil, México, Chile, Colombia y El Salvador.
  • Accesible para Todos El banner es lo primero que ve cada visitante; tiene que funcionar con teclado y lector de pantalla.
  • Sin Atarse a un Proveedor Nada de suscripciones por visita ni scripts servidos desde servidores ajenos.

// La solución tecnológica

Andes Development construyó un script pequeño, auditable y pensado desde el primer día para convivir con una CSP estricta:

  • TypeScript Puro, Cero Dependencias Un solo archivo que funciona en cualquier sitio, con presupuestos de tamaño verificados en cada build: 15.25 KB de JavaScript y menos de 5 KB de CSS comprimidos.
  • Seguro bajo CSP Estricta Probado con nonce + strict-dynamic y con Trusted Types. Sin eval, sin Function, sin inyección de HTML, con protección contra prototype pollution y una API pública congelada.
  • Bloqueo Previo Declarativo Los scripts se marcan en el HTML y solo se activan con consentimiento, conservando su orden, su nonce y su hash de integridad (SRI). Los iframes de terceros se muestran como fachadas hasta que el visitante acepta.
  • Confianza Acotada Una lista de orígenes permitidos para los scripts controlados; la configuración remota nunca puede ampliar esa confianza.
  • Integraciones Listas Google Consent Mode v2, eventos en dataLayer, recibos de consentimiento, Global Privacy Control, modos opt-in y opt-out, y borrado de cookies al retirar el consentimiento.
  • Marca y Accesibilidad Banner en Shadow DOM con cinco diseños y temas por marca, español e inglés, y WCAG 2.2 AA verificado automáticamente en cada integración.
  • Entrega Verificable Cada versión se entrega como paquete con hashes SRI, para que el cliente lo aloje en su propia infraestructura.

No implementa el marco IAB TCF por decisión: está pensado para sitios corporativos y plataformas reguladas, no para redes de publicidad programática, y esa decisión es parte de lo que lo mantiene en 15 KB.

// Resultados y logros destacados

Un script de consentimiento que la seguridad del sitio no tiene que tolerar, sino que puede auditar:

  • 15 KB

    Script completo comprimido, sin dependencias y dentro de un presupuesto de tamaño que se valida en cada build.
  • 245 Pruebas

    139 pruebas unitarias y 106 de extremo a extremo en Chromium, Firefox y WebKit, más una auditoría de seguridad con todos sus hallazgos corregidos.
  • 8 Marcos Legales

    GDPR y ePrivacy, CCPA/CPRA, la ley de privacidad de Texas y las leyes de Brasil, México, Chile, Colombia y El Salvador.

// Conclusión

Andes Consent resuelve una contradicción que vemos seguido en plataformas corporativas: pedir permiso para proteger la privacidad sin debilitar la seguridad del sitio. Es pequeño, auditable, alojado por el cliente y construido con el mismo rigor que aplicamos en banca. Su primera implementación en producción es un sitio de salud, donde el consentimiento es tan crítico como la seguridad.

Respuestas_Directas

Preguntas frecuentes

Es un script de consentimiento de cookies en JavaScript puro, sin dependencias, que se integra en cualquier sitio o plataforma. Bloquea la medición y los contenidos de terceros hasta que el visitante acepta, y comunica esa decisión a Google mediante Consent Mode v2.

Sí, y es la razón por la que existe. Está probado con CSP basada en nonce y strict-dynamic y con Trusted Types, sin eval ni HTML inyectado.

Está diseñado para GDPR y ePrivacy, CCPA/CPRA, la ley de privacidad de Texas (TDPSA) y las leyes de Brasil, México, Chile, Colombia y El Salvador. La configuración final de cada sitio se define con su equipo legal.

No. Se entrega como paquete con hashes de integridad y se aloja en la infraestructura del cliente, sin cobros por visita ni llamadas a servidores de terceros.

¿LISTO PARA PEDIR CONSENTIMIENTO SIN ABRIR UNA PUERTA TRASERA?

SOLICITAR DIAGNÓSTICO TÉCNICO