Entre los diferentes tipos de cookies que pueden generar y usar los sitios online y aplicaciones que utilizamos al navegar por internet, encontramos las denominadas cookies de sesión; en este artículo vamos a explicar en detalle qué son las cookies de sesión, cómo funcionan y cómo les afecta la normativa de protección de datos.
Contenido del artículo
Como otros tipos de cookies, las cookies de sesión son un pequeño archivo de datos que genera el sitio online y que se almacena en el navegador del usuario. Estas cookies de sesión permiten al sitio reconocer a cada usuario mientras navega por él y visita diferentes subpáginas, de manera que aunque abra una o más subpáginas o enlaces internos en diferentes ventanas del navegador, el sitio seguirá contándolo como una única visita.
Debemos entender que al navegar por internet e introducir una dirección URL en la barra del navegador o acceder a ella siguiendo un enlace, lo que hacemos es enviar una petición a un servidor. Estas peticiones carecen de estado y son las cookies las que, precisamente generan ese estado, de manera que las respuestas que recibimos al enviar peticiones al servidor se mantengan relacionadas, es decir, que el sitio es capaz de distinguir entre diferentes usuarios y lo que estos hacen durante el tiempo que dure la sesión y esto lo hace porque al enviar la petición al servidor, se envía también la cookie de sesión (así como otras cookies, si se permite su uso).
Las cookies de sesión «ayudan» al servidor a recordarnos, de manera que una página web o sitio online pueda identificarnos y seguirnos mientras nos mantenemos en el sitio y/o no cerramos el navegador. Son las que permiten, por ejemplo, recordar preferencias de idioma o los productos de un carrito en una tienda online, incluso cuando el usuario no ha iniciado sesión en su cuenta, es decir, navega de manera «anónima».
Las cookies de sesión son, además, lo que se denomina cookies técnicas y, generalmente, son de origen propio, es decir, las genera la propia página web (bajo su dominio) y solo sus responsables tienen acceso a ellas.
Un ejemplo de cookie de sesión sería «phpsessid», una de las cookies de sesión php que podemos encontrar en sitios que emplean este lenguaje. O la cookie «locale», que permite identificar una configuración personalizada de la región del usuario y así presentar la página en un idioma concreto.
Si queréis saber qué cookies de sesión utiliza una página web, podéis acudir a la política de cookies del sitio online (más adelante hablaremos de las cookies de sesión y el RGPD).
Así mismo, también podéis comprobarlas siguiendo los pasos descritos en nuestro artículo sobre cómo ver las cookies de una web; solo tenéis que fijaros, en el atributo «Expires» y si aparece una fecha y hora determinadas o la palabra «Session», ya que el tiempo de expiración de las cookies de sesión es el tiempo que dure de la sesión, es decir, que cualquier cookie de sesión se elimina cuando el usuario cierra el navegador.
Las cookies de sesión, cómo ya hemos adelantado, se usan siempre que se entra por primera vez en un sitio online, sea este una página web, una tienda online o una plataforma de streaming.
Las cookies de sesión se crean antes siquiera de registrarse en un sitio online o de iniciar sesión introduciendo las credenciales de usuario y contraseña, puesto que la principal función de las cookies de sesión es, cómo decíamos más arriba, hacer que el servidor recuerde a los usuarios que entran, navegan y salen del sitio online, mientras que el navegador no se cierre, de manera que su visita se considere única, aunque entren varias veces a la página o sus diferentes subpáginas.
Cuando iniciamos sesión en un sitio online con nuestro usuario y contraseña, lo que hacemos es iniciar una sesión personalizada, que también emplea cookies para, por ejemplo, mantenernos registrados, incluso si abandonamos el sitio o cerramos el navegador. Generalmente, estas sesiones personalizadas finalizan cuando las finaliza el usuario al cerrar sesión, pero si no lo hace, esta cookie de sesión personalizada suele expirar pasado un tiempo (puede ser un período corto, por ejemplo, uno o varios días sin volver al sitio, o un período largo, dependerá de cómo se haya configurado la cookie en cuestión).

Las cookies de sesión se generan al comenzar la visita a un sitio web o una aplicación web y dura el tiempo entre el inicio y el cierre de la sesión. Así, cuando entramos a un sitio online, el servidor genera un ID de sesión o identificador de sesión, que se envía al usuario.
El ID de sesión es un número generado al azar por el servidor, que las cookies de sesión almacenan de forma temporal en el navegador del cliente. Así, el usuario tiene asignada una sesión en particular, en la que se «registran» las diferentes visitas que haga a la web durante dicha sesión, incluso si abre varias subpáginas de la misma web en diferentes ventanas del navegador. Esto permite a los responsables de la página web saber, por ejemplo, el número de visitas reales que tiene su sitio o las secciones que visita un mismo usuario durante su sesión.
Las cookies de sesión también almacenan información relativa a los datos de inicio de sesión o los formularios que se hayan cumplimentado.
Una vez se cierra el navegador, las cookies de sesión se borran, es decir, el ID de sesión y los datos que se hubieran almacenado se borran del navegador, por lo que si vuelves a abrir el navegador y accedes al mismo sitio web, se creará un identificador de sesión nuevo y contarás como una nueva visita.
El hecho de que las cookies de sesión expiren al cerrar el navegador, hacen de ellas un tipo de cookie bastante segura e inofensiva.
Como sabéis, hablar de cookies implica hablar y tener en cuenta las consideraciones de la LSSI y el RGPD sobre las cookies.
En cuanto a RGPD y cookies, al registrar datos personales de los usuarios (como la dirección IP, las preferencias de idioma, las páginas que visita, el tiempo que pasa en ellas, etc.), se deben tener en cuenta aspectos como el consentimiento, la transparencia o la minimización para su uso.
Y respecto a la LSSI y las cookies, esta es la ley que las regula específicamente en España, y establece dos obligaciones: informar sobre ellas y recabar el consentimiento del usuario para su uso.
En lo que respecta a las cookies de sesión, aunque sí es necesario informar sobre ellas a los usuarios (nombre, finalidad y origen), recabar el consentimiento para su uso no es necesario, ya que se consideran cookies técnicas y necesarias para el correcto funcionamiento del sitio online y, por tanto, están exceptuadas en lo que a consentimiento se refiere.
Aunque es posible desactivar el uso de cookies directamente en los ajustes de configuración de los navegadores, hay que señalar que algunas cookies de sesión no se pueden desactivar, ya que si no se usan este tipo de cookies, el servidor no podría distinguir entre un usuario y otro, de manera que si desactivamos todas las cookies en el navegador, es posible que haya partes o funciones de páginas web o aplicaciones que no podamos usar.
Seguramente ya os hacéis una idea de las diferencias entre las cookies de sesión y los otros tipos de cookie que pueden usar las páginas web, como las cookies de seguimiento, las analíticas o las publicitarias, que son las cookies de terceros en la gran mayoría de los casos. En cualquier caso, estas son las principales diferencias entre cookies de sesión y otras cookies:
- Expiran al cerrar el navegador, a diferencia de las cookies persistentes, que permanecen almacenadas incluso al cerrar la sesión (quizás te interese leer nuestro artículo sobre cómo borrar todas las cookies, para deshacerte de las cookies con fechas de expiración más largas).
- Son cookies propias o de origen, es decir, las genera y gestiona el titular o responsable de la web.
- Su finalidad es facilitar la navegación y asignar una sesión diferente a cada usuario hasta que este la finalice cerrando el navegador.
- No nos siguen fuera del sitio web que las genera.
- Son cookies técnicas y no requieren del consentimiento del usuario para usarlas.
- No siempre se pueden desactivar, si queremos que el sitio online funcione completamente y con normalidad.
En definitiva y recapitulando, las cookies de sesión están presentes en todas las páginas web o sitios online, son las encargadas de asignar una sesión diferente para cada usuario, duran hasta que cerramos el navegador, y aunque es necesario informar de su uso y finalidad, no se requiere el consentimiento de los usuarios para usarlas en su navegador.
