Tome of Madness
Tome of Madness Tome of Madness

Tome of Madness Cookies

Tome of Madness: protección y configuración de cookies

Conozca cómo Tome of Madness protege y configura cookies, administra preferencias, reduce riesgos de seguridad y explica el tratamiento de datos.

Editor: Tome of Madness Equipo editorial

Fecha de publicación: 04 de 08 de 2026

Fecha de revisión: 04 de 08 de 2026

Bienvenido a Tome of Madness. Esta guía explica de manera clara cómo pueden configurarse y protegerse las cookies utilizadas en un sitio web, qué diferencias existen entre sus principales categorías y qué decisiones puede tomar una persona usuaria para administrar sus preferencias. La protección de cookies no depende únicamente de mostrar un aviso: también requiere limitar su alcance, utilizar conexiones seguras, reducir tiempos de conservación, documentar finalidades y evitar tecnologías no necesarias antes de contar con la autorización correspondiente cuando ésta resulte aplicable. Nuestro objetivo editorial es ofrecer información práctica, verificable y comprensible para que usted pueda reconocer las funciones de estos mecanismos y tomar decisiones informadas sobre su privacidad.

Protección y configuración segura de cookies en Tome of Madness

Cookies estrictamente necesarias

Las cookies estrictamente necesarias permiten prestar funciones esenciales solicitadas por la persona usuaria o indispensables para que el sitio opere correctamente. Pueden intervenir, por ejemplo, en la conservación temporal de una sesión, en determinadas medidas de seguridad, en el balanceo de carga, en la prevención de solicitudes maliciosas o en el almacenamiento de la preferencia expresada respecto del propio uso de cookies. Si se deshabilitan mediante herramientas externas del navegador, algunas funciones fundamentales podrían dejar de estar disponibles.

La clasificación de una cookie como necesaria debe responder a su finalidad real y no únicamente al nombre asignado por el sitio. Una herramienta de publicidad o seguimiento no se convierte en estrictamente necesaria porque el editor la considere útil para su modelo de negocio. La evaluación debe documentar qué función proporciona, qué información guarda, cuánto tiempo se conserva y por qué resulta indispensable para entregar una función expresamente solicitada.

Desde la perspectiva de seguridad, una cookie de sesión sensible debe configurarse con el menor alcance razonablemente posible. El atributo Secure restringe su transmisión a conexiones HTTPS; HttpOnly impide el acceso mediante APIs habituales de JavaScript; y SameSite ayuda a limitar el envío en determinados contextos entre sitios. Estas medidas reducen riesgos, pero no sustituyen controles de autenticación, protección contra ataques CSRF, gestión adecuada de sesiones ni una configuración segura del servidor.

Cookies funcionales

Las cookies funcionales ayudan a recordar elecciones que mejoran o personalizan la experiencia de uso sin ser necesariamente imprescindibles para que el sitio pueda abrirse. Pueden conservar, según la implementación concreta, preferencias como idioma, región, presentación de determinados elementos, volumen de un reproductor o ajustes similares solicitados por la persona usuaria. La finalidad y el fundamento aplicable deben analizarse antes de activar estas tecnologías.

Una configuración responsable exige distinguir la preferencia funcional de cualquier finalidad adicional. Por ejemplo, recordar el idioma elegido no justifica utilizar el mismo identificador para construir un perfil de navegación, compartir información con terceros o medir campañas publicitarias. Cuando una misma tecnología cumple varias finalidades, el sitio debe analizar cada una de ellas y proporcionar información suficientemente específica para que la decisión del usuario sea comprensible.

También resulta recomendable aplicar minimización de datos. Si una preferencia puede almacenarse mediante un valor simple —por ejemplo, un código de idioma— no existe una razón técnica para asociarla necesariamente con información adicional que identifique a la persona. De igual manera, su periodo de conservación debe responder al tiempo durante el cual la preferencia resulte útil.

Cuando las cookies funcionales dependan del consentimiento conforme a la legislación aplicable, deben permanecer desactivadas hasta que exista una elección válida. El usuario debe poder modificar posteriormente esa decisión mediante un mecanismo accesible. Retirar una autorización no exige necesariamente borrar información que deba conservarse por una obligación jurídica independiente, pero sí debe impedir nuevos tratamientos basados exclusivamente en el consentimiento retirado cuando corresponda.

Cookies de rendimiento

Las cookies de rendimiento, medición o analítica permiten estudiar aspectos como visitas, páginas consultadas, errores técnicos, tiempos de respuesta o patrones agregados de utilización. Estos datos pueden ser útiles para identificar problemas y mejorar la estabilidad de un servicio. Sin embargo, la etiqueta “analítica” no determina por sí sola si una tecnología requiere consentimiento o queda sujeta a una excepción: la respuesta depende de la legislación aplicable, la finalidad, la información recopilada, el proveedor, el alcance del seguimiento y la configuración utilizada.

Para reducir el impacto sobre la privacidad conviene limitar identificadores persistentes, acortar los periodos de conservación, evitar recopilar información innecesaria y revisar si el proveedor recibe o combina datos para sus propias finalidades. Cuando sea viable, las métricas agregadas o menos identificables pueden disminuir riesgos sin impedir la supervisión técnica del sitio.

También debe revisarse qué ocurre antes de que el usuario tome una decisión. Cuando una tecnología de medición requiere autorización, no debe ejecutarse anticipadamente sólo porque sus resultados sean útiles para el administrador del sitio. La implementación debe comprobarse técnicamente mediante inspección de solicitudes de red, almacenamiento del navegador y etiquetas de terceros.

Las decisiones sobre analítica deben quedar reflejadas en el aviso o política correspondiente: proveedor, finalidad, duración aproximada, categorías de datos y mecanismos para cambiar la preferencia. Esto permite que la explicación pública corresponda con el comportamiento real del sitio y facilita auditorías posteriores.

Cookies de marketing

Las cookies de marketing pueden utilizarse para medir campañas, limitar la frecuencia de anuncios, atribuir conversiones o personalizar publicidad en función de interacciones y navegación. Debido a la posibilidad de crear perfiles, vincular visitas entre servicios o compartir identificadores con terceros, esta categoría requiere especial atención desde la perspectiva de privacidad y transparencia.

Un sitio responsable debe explicar las finalidades de forma concreta y evitar expresiones ambiguas como “mejorar su experiencia” cuando en realidad existe seguimiento publicitario. También debe identificar, cuando corresponda, a los terceros relevantes y permitir que la persona comprenda si sus datos pueden utilizarse fuera del sitio visitado.

En los contextos donde se requiera consentimiento, las tecnologías de marketing deben permanecer inactivas hasta obtener una elección válida. La posibilidad de rechazar debe presentarse de manera clara y el retiro posterior debe ser razonablemente sencillo. Aceptar una categoría tampoco debería interpretarse como autorización ilimitada para finalidades que no fueron explicadas al momento de obtener la decisión.

Las tecnologías publicitarias evolucionan y no todas dependen de una cookie tradicional. Píxeles, almacenamiento local, identificadores del dispositivo u otros mecanismos de seguimiento pueden producir efectos comparables. Por ello, una política adecuada no debe limitar su análisis al nombre técnico “cookie”, sino considerar de manera integral los rastreadores y tratamientos realmente utilizados.

Normativa de privacidad: protección y gestión de datos

En México, los sitios privados que tratan datos personales deben considerar la Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente y las demás disposiciones que resulten aplicables al caso concreto. La legislación mexicana establece principios y obligaciones para un tratamiento legítimo, controlado e informado y reconoce derechos relacionados con el acceso, rectificación, cancelación y oposición, entre otros mecanismos previstos por el marco jurídico.

No toda cookie contiene necesariamente un dato personal, pero un identificador almacenado o leído mediante cookies puede adquirir esa naturaleza cuando permite identificar o hacer identificable a una persona, especialmente al combinarse con otros datos. Por ello, la evaluación debe considerar el conjunto del tratamiento y no sólo el contenido aislado del archivo almacenado en el navegador.

El aviso de privacidad debe ser coherente con las actividades reales de tratamiento. Si las cookies permiten recopilar información sujeta a la normativa, deben revisarse las finalidades, mecanismos para ejercer derechos, transferencias aplicables, medidas de seguridad y periodos de conservación. La obligación exacta depende de las circunstancias particulares del responsable.

Esta guía ofrece información general y no sustituye asesoría jurídica. Los requisitos pueden cambiar conforme a nuevas disposiciones, criterios regulatorios, contratos, mercados atendidos o tecnologías utilizadas. Un sitio dirigido también a personas de otras jurisdicciones puede quedar sujeto a obligaciones adicionales.

Centro de configuración de cookies

Un centro de configuración de cookies debe permitir que la persona usuaria comprenda y administre sus decisiones sin tener que buscar controles ocultos. Es recomendable presentar por separado las categorías relevantes, explicar su finalidad con lenguaje sencillo e identificar cuáles son indispensables y cuáles dependen de una elección. Las opciones mostradas deben reflejar el comportamiento técnico real del sitio.

Cuando corresponda solicitar consentimiento, el mecanismo debe permitir aceptar o rechazar las categorías opcionales de forma comprensible. La configuración seleccionada debe registrarse únicamente en la medida necesaria para respetar esa elección y demostrar, cuando resulte exigible, cómo se obtuvo. El sitio también debe ofrecer una vía accesible para revisar posteriormente las preferencias.

Una implementación práctica puede seguir estos pasos:

  1. Paso 1. Identificar las tecnologías: realice un inventario de cookies, píxeles, almacenamiento local, etiquetas y servicios externos que operan en el sitio.
  2. Paso 2. Determinar la finalidad: documente para qué sirve cada tecnología, quién la proporciona, qué datos procesa y cuánto tiempo permanece activa.
  3. Paso 3. Clasificar correctamente: separe las herramientas estrictamente necesarias de las funcionales, de rendimiento y de marketing según su funcionamiento real.
  4. Paso 4. Aplicar la elección: impida la activación previa de tecnologías que requieran consentimiento y respete el rechazo expresado.
  5. Paso 5. Facilitar cambios: mantenga un acceso visible al centro de preferencias para que las decisiones puedan revisarse posteriormente.

El centro de preferencias debe probarse tanto en computadoras como en dispositivos móviles y con tecnologías de asistencia, procurando controles legibles, operables mediante teclado y comprensibles.

Actualización y revisión de la política de cookies

Una política de cookies debe revisarse cuando cambie el funcionamiento técnico del sitio y no solamente en una fecha fija. La incorporación de un proveedor de analítica, un reproductor externo, un sistema de publicidad, un nuevo mecanismo de autenticación o cualquier servicio que almacene o lea información en el dispositivo puede modificar el inventario y las obligaciones de transparencia.

La revisión debe comparar lo publicado con el comportamiento observable del sitio. Es posible que una etiqueta eliminada permanezca cargándose desde una plantilla antigua o que una herramienta externa modifique sus nombres, dominios o periodos de conservación. Por ello, una auditoría debe incluir inspección técnica además de revisión documental.

Un proceso práctico de actualización puede realizarse de la siguiente manera:

  1. Paso 1. Escanear el sitio: identifique cookies y rastreadores presentes antes y después de expresar preferencias.
  2. Paso 2. Comparar proveedores: contraste el inventario técnico con contratos, etiquetas y servicios autorizados internamente.
  3. Paso 3. Revisar finalidades: confirme que cada descripción pública corresponda con el uso actual de la tecnología.
  4. Paso 4. Verificar controles: compruebe que aceptar, rechazar y modificar preferencias produzca el efecto indicado.
  5. Paso 5. Documentar cambios: conserve registros internos de versiones, fechas de revisión y decisiones relevantes.

Cuando una modificación cambie de manera significativa las finalidades para las que se obtuvo una autorización previa, debe analizarse si es necesario informar de nuevo o solicitar una nueva decisión. La política debe mostrar una fecha de revisión comprensible para ayudar a identificar su vigencia.

Más información y avisos vigentes de Tome of Madness

Para consultar información adicional de Tome of Madness, avisos vigentes y otras páginas relacionadas con el funcionamiento del sitio, visite https://tomeofmadnessguide.com/. Antes de tomar una decisión sobre sus preferencias, revise la información disponible en el propio centro de configuración, ya que el inventario de tecnologías puede cambiar a medida que se actualizan funciones o proveedores.

Las descripciones de esta página tienen finalidad informativa y deben interpretarse junto con los avisos de privacidad y demás condiciones aplicables publicadas por el responsable del sitio. Si una herramienta concreta muestra información más reciente sobre su proveedor, finalidad o periodo de conservación, dicha información debe ser evaluada como parte de la revisión técnica y documental. Tome of Madness recomienda revisar periódicamente las preferencias guardadas, especialmente después de cambios importantes en el navegador, dispositivo o configuración del sitio.

Información sobre configuración y protección de cookies de Tome of Madness

Configuración técnica segura de cookies

La protección de una cookie comienza en el servidor que la establece. Las recomendaciones técnicas de seguridad de MDN Web Docs señalan que debe limitarse el acceso y alcance de las cookies tanto como resulte posible. Para identificadores de sesión u otra información sensible, los atributos de seguridad apropiados disminuyen determinadas superficies de ataque, aunque ningún atributo aislado garantiza la protección completa de una aplicación.

El atributo Secure indica que una cookie debe transmitirse mediante HTTPS. HttpOnly evita que las interfaces habituales de JavaScript, como document.cookie, puedan leerla. Esto puede reducir el impacto de algunos ataques, aunque una vulnerabilidad de ejecución de scripts sigue siendo un problema grave y debe corregirse en su origen.

SameSite=Strict restringe considerablemente el envío de cookies en contextos entre sitios, mientras que SameSite=Lax admite determinados escenarios de navegación legítima y proporciona una protección parcial frente a algunas solicitudes entre sitios. Cuando se utiliza SameSite=None, los navegadores modernos requieren normalmente el atributo Secure. La selección debe basarse en el flujo real de la aplicación.

Los prefijos __Secure- y __Host-, cuando son compatibles con el navegador, establecen restricciones adicionales. En particular, una cookie con prefijo __Host- debe enviarse mediante una conexión segura, utilizar Path=/ y no declarar el atributo Domain, lo que ayuda a limitarla al host que la establece.

Para una configuración robusta:

  1. Paso 1. Utilice HTTPS: proteja todas las páginas y recursos relevantes mediante TLS y evite contenido mixto.
  2. Paso 2. Active Secure: úselo en cookies sensibles para restringir su transmisión a conexiones HTTPS.
  3. Paso 3. Aplique HttpOnly: configúrelo cuando JavaScript no necesite acceder al valor de la cookie.
  4. Paso 4. Defina SameSite: seleccione Strict, Lax o None conforme al flujo requerido y pruebe los escenarios de autenticación.
  5. Paso 5. Limite Domain y Path: conceda únicamente el alcance que la funcionalidad requiera.
  6. Paso 6. Reduzca la vigencia: utilice una duración apropiada y evite identificadores sensibles persistentes sin justificación.
  7. Paso 7. Renueve sesiones: regenere identificadores después de eventos relevantes, como la autenticación o cambios de privilegios.
  8. Paso 8. Audite periódicamente: compruebe encabezados Set-Cookie, solicitudes de red, scripts externos y almacenamiento del navegador.

Importante: los atributos de cookies son controles defensivos complementarios. No sustituyen la prevención de inyección de código, controles CSRF, autenticación segura, autorización, administración de sesiones, encabezados HTTP apropiados ni procesos de desarrollo seguro.

Preguntas frecuentes sobre cookies, privacidad y seguridad

Las siguientes respuestas atienden dudas frecuentes relacionadas con la configuración de cookies, consentimiento, privacidad y protección técnica. La aplicación jurídica exacta depende del sitio, las tecnologías utilizadas, las jurisdicciones relevantes y las circunstancias del tratamiento.

Pregunta Respuesta
¿Qué son las cookies de un sitio web? Son pequeños conjuntos de información que un servidor puede solicitar al navegador que almacene y posteriormente envíe en determinadas solicitudes. Se utilizan para funciones como sesiones, preferencias, medición y publicidad, dependiendo de su finalidad.
¿Todas las cookies requieren consentimiento? No necesariamente. La respuesta depende de la jurisdicción y de la finalidad concreta. Algunas tecnologías estrictamente necesarias para prestar un servicio solicitado pueden recibir un tratamiento distinto de las destinadas a seguimiento, publicidad o determinadas funciones analíticas.
¿Qué diferencia existe entre cookies necesarias y cookies opcionales? Las necesarias permiten funciones indispensables o expresamente solicitadas; las opcionales realizan finalidades adicionales, como personalización no esencial, determinadas mediciones o marketing. La clasificación debe basarse en el comportamiento real de cada tecnología.
¿Qué significa el atributo Secure en una cookie? Indica al navegador que la cookie debe enviarse mediante conexiones HTTPS. Reduce la exposición durante la transmisión, pero no cifra por sí mismo el contenido almacenado ni sustituye otros controles de seguridad.
¿Para qué sirve HttpOnly en una cookie? Impide que APIs habituales de JavaScript accedan a la cookie. Es especialmente relevante para identificadores de sesión que no necesitan ser leídos por scripts del cliente y ayuda a limitar determinados efectos de vulnerabilidades de ejecución de código.
¿Qué es SameSite y cuál configuración conviene utilizar? Es un atributo que controla cuándo una cookie puede enviarse en contextos entre sitios. Strict ofrece mayores restricciones; Lax permite ciertos escenarios de navegación; None admite uso entre sitios y normalmente requiere Secure. La opción correcta depende del flujo técnico.
¿Es peligroso aceptar todas las cookies? Depende de qué tecnologías se activen y qué tratamientos realicen. Aceptar herramientas de seguimiento puede permitir medición, personalización o publicidad según lo informado. Conviene revisar las categorías y proveedores antes de elegir.
¿Cómo puedo borrar las cookies guardadas en mi navegador? Los navegadores modernos incluyen controles de privacidad para eliminar cookies de todos los sitios o de dominios específicos. El procedimiento exacto cambia según el navegador y la versión utilizada.
¿Rechazar cookies puede impedir que una página funcione? Rechazar tecnologías opcionales no debería impedir funciones que no dependan legítimamente de ellas. Sin embargo, bloquear mediante el navegador todas las cookies, incluidas las esenciales, puede afectar inicio de sesión, preferencias o características técnicas necesarias.
¿Las cookies pueden contener datos personales? Sí, en determinadas circunstancias. Un identificador puede constituir o relacionarse con datos personales si permite identificar directa o indirectamente a una persona, especialmente al combinarse con otros elementos.
¿Puedo cambiar mi consentimiento después de aceptar cookies? Cuando el tratamiento se fundamenta en consentimiento, debe existir un mecanismo apropiado para retirarlo conforme a las normas aplicables. Un centro de preferencias accesible es una forma habitual de facilitar este cambio.
¿Las cookies de terceros son siempre cookies de publicidad? No. Una cookie de tercero se relaciona con un dominio distinto al contexto principal, pero su finalidad puede variar. Puede utilizarse para contenido integrado, seguridad, funcionalidad, medición o publicidad. Debe evaluarse la finalidad concreta y el tratamiento asociado.
¿Cómo compruebo si mi sitio configura las cookies de forma segura? Revise los encabezados Set-Cookie, atributos Secure, HttpOnly y SameSite, alcance Domain y Path, tiempos de expiración, comportamiento previo y posterior al consentimiento, scripts externos y solicitudes de red. También conviene realizar auditorías periódicas de seguridad y privacidad.

Fuentes y criterios de revisión

Este contenido se elaboró con enfoque de precisión técnica, privacidad y seguridad, contrastando principios con documentación técnica y normativa disponible públicamente. La información jurídica se presenta con carácter general porque una evaluación de cumplimiento requiere conocer las circunstancias específicas del responsable, las finalidades, proveedores, mercados, contratos y tipos de datos involucrados.

Criterio de vigencia: la normativa y las recomendaciones técnicas pueden cambiar. Antes de implementar decisiones que produzcan consecuencias jurídicas, financieras o de privacidad relevantes, consulte el texto oficial vigente y, cuando sea necesario, obtenga asesoría profesional adecuada.

Referencia editorial: web_key.