Andes Consent es el script de consentimiento de cookies que construimos para plataformas corporativas donde la seguridad no se negocia. Pesa 15 KB comprimido, no tiene dependencias, funciona con cualquier framework y corre bajo políticas de seguridad de contenido (CSP) estrictas y Trusted Types, algo que la mayoría de los banners comerciales no soporta. Integra Google Consent Mode v2 y cubre las principales leyes de privacidad de Estados Unidos y América Latina.
// El desafío
Pedir consentimiento parece sencillo hasta que la plataforma tiene estándares de seguridad bancarios. Los retos clave fueron:
- El Guardián que Abre la Puerta Las plataformas de consentimiento comerciales suelen exigir
unsafe-inlineoeval, justo lo que una CSP estricta prohíbe. El script que debía proteger la privacidad terminaba debilitando la seguridad del sitio. - Bloqueo Real, No Cosmético Los scripts de medición y los iframes de terceros no pueden ejecutarse antes de que el visitante acepte, sin romper el orden de carga ni la integridad de los scripts.
- Un Mapa Regulatorio Fragmentado Un sitio corporativo en la región responde a GDPR, CCPA, la ley de privacidad de Texas y las leyes de Brasil, México, Chile, Colombia y El Salvador.
- Accesible para Todos El banner es lo primero que ve cada visitante; tiene que funcionar con teclado y lector de pantalla.
- Sin Atarse a un Proveedor Nada de suscripciones por visita ni scripts servidos desde servidores ajenos.
// La solución tecnológica
Andes Development construyó un script pequeño, auditable y pensado desde el primer día para convivir con una CSP estricta:
- TypeScript Puro, Cero Dependencias Un solo archivo que funciona en cualquier sitio, con presupuestos de tamaño verificados en cada build: 15.25 KB de JavaScript y menos de 5 KB de CSS comprimidos.
- Seguro bajo CSP Estricta Probado con
nonce+strict-dynamicy con Trusted Types. Sineval, sinFunction, sin inyección de HTML, con protección contra prototype pollution y una API pública congelada. - Bloqueo Previo Declarativo Los scripts se marcan en el HTML y solo se activan con consentimiento, conservando su orden, su nonce y su hash de integridad (SRI). Los iframes de terceros se muestran como fachadas hasta que el visitante acepta.
- Confianza Acotada Una lista de orígenes permitidos para los scripts controlados; la configuración remota nunca puede ampliar esa confianza.
- Integraciones Listas Google Consent Mode v2, eventos en dataLayer, recibos de consentimiento, Global Privacy Control, modos opt-in y opt-out, y borrado de cookies al retirar el consentimiento.
- Marca y Accesibilidad Banner en Shadow DOM con cinco diseños y temas por marca, español e inglés, y WCAG 2.2 AA verificado automáticamente en cada integración.
- Entrega Verificable Cada versión se entrega como paquete con hashes SRI, para que el cliente lo aloje en su propia infraestructura.
No implementa el marco IAB TCF por decisión: está pensado para sitios corporativos y plataformas reguladas, no para redes de publicidad programática, y esa decisión es parte de lo que lo mantiene en 15 KB.
// Resultados y logros destacados
Un script de consentimiento que la seguridad del sitio no tiene que tolerar, sino que puede auditar:
-
15 KB
Script completo comprimido, sin dependencias y dentro de un presupuesto de tamaño que se valida en cada build. -
245 Pruebas
139 pruebas unitarias y 106 de extremo a extremo en Chromium, Firefox y WebKit, más una auditoría de seguridad con todos sus hallazgos corregidos. -
8 Marcos Legales
GDPR y ePrivacy, CCPA/CPRA, la ley de privacidad de Texas y las leyes de Brasil, México, Chile, Colombia y El Salvador.
// Conclusión
Andes Consent resuelve una contradicción que vemos seguido en plataformas corporativas: pedir permiso para proteger la privacidad sin debilitar la seguridad del sitio. Es pequeño, auditable, alojado por el cliente y construido con el mismo rigor que aplicamos en banca. Su primera implementación en producción es un sitio de salud, donde el consentimiento es tan crítico como la seguridad.