No he implementado un sitio web desde que GDPR se convirtió en algo y me confundí con cierta lógica que necesito hacer en el lado del servidor y del cliente para cumplir con GDPR. Lo siento por las múltiples preguntas aquí.
¿Existen buenos recursos sobre la implementación de políticas de cookies más detalladas, particularmente con Express y React?
Así es como entiendo el tema. Esto no es un consejo legal.
Respecto al #1, los usuarios son conscientes de que iniciar sesión significa darse a conocer al servidor, y la cookie de sesión no tiene otra finalidad que esa. En otras palabras: al presionar el botón "Iniciar sesión", acepta esa cookie (pero solo esa). La cookie de sesión debe eliminarse del cliente y del servidor cuando el usuario vuelve a cerrar sesión (porque entonces ha llegado al final de su propósito). Lo ideal es eliminarlo del servidor también cuando el usuario "cierre la sesión" simplemente cerrando el navegador.
Es una pregunta diferente hasta qué punto se le permite "rastrear" las acciones de los usuarios registrados. Pero eso tiene que ver con la transparencia de su aplicación y nada que ver con las cookies.
Con respecto a los números 2 y 3, si su aplicación no usa otras cookies además de la cookie de sesión, no debe molestar a los usuarios con ventanas emergentes de cookies. Solo después de comenzar a usar otras cookies (#4) debe enfrentar este problema.