2025-06-04 · Redacción Baduno · 9 blog.readMin · Blog & Conocimiento
Tracking conforme al RGPD: lo que aún es posible y cómo
Entre «ya no medimos nada» y «simplemente nos arriesgamos» hay un camino sólido: una gestión del consentimiento impecable y herramientas de bajo impacto de datos.
El marco legal en un párrafo
El tratamiento técnicamente necesario no requiere consentimiento; las estadísticas y el marketing necesitan un consentimiento informado y voluntario antes de colocar las cookies. El «interés legítimo» no ampara el tracking de audiencia según la práctica supervisora actual.

El consentimiento que importa
Elección real (rechazar tan sencillo como aceptar), propósitos granulares, revocación en todo momento y posibilidad de demostración. Los patrones oscuros en el banner no solo son poco éticos – hacen que el consentimiento sea inválido y la medición, por tanto, ilegal.
Caja de herramientas
GA4 con Consent Mode v2 para ecosistemas de campañas; alternativas de bajo consumo de datos (como estadísticas autoalojadas sin cookies) para métricas básicas sin dependencia de banners. La combinación de ambas cubre honestamente la mayoría de las necesidades.
Documentar
El registro de tratamiento, la política de privacidad y el banner deben contar la misma historia. Cotejarlos una vez al año – las desviaciones entre el papel y la práctica son el clásico en cualquier auditoría.
Seleccionar la plataforma de gestión de consentimiento adecuada
La selección de una plataforma de gestión de consentimiento (CMP) es una decisión estratégica. Preste atención a certificaciones como el TCF de IAB Europe o la plantilla según el RGPD; estas facilitan el reconocimiento legal. Evite proveedores que utilicen consentimientos preestablecidos o patrones oscuros. Verifique si la CMP permite una selección granular de propósitos que pueda configurar usted mismo (por ejemplo, 'Estadísticas' y 'Marketing' por separado). Un ejemplo: una tienda en línea necesita para su integración de Facebook Pixel una categoría de marketing separada que el cliente pueda rechazar sin que se vean afectadas las funciones básicas de la tienda. Opte por una CMP que ofrezca un botón de 'Rechazar todo' equivalente al de 'Aceptar'. Además, la CMP debe ofrecer una interfaz para Consent Mode v2 o Google Tag Manager, para transmitir limpiamente el consentimiento a servicios externos. Documente qué CMP ha elegido y por qué en su registro de actividades de tratamiento.
Regular adecuadamente la conservación de datos y los plazos de eliminación
El RGPD exige que los datos personales solo se almacenen durante el tiempo necesario para el fin. Para los datos de seguimiento, esto significa: establezca un plazo de eliminación para cada tratamiento e impleméntelo de forma automatizada. Ejemplo: el seguimiento de un boletín almacena datos de apertura y clics: elimínelos después de 12 meses si el propósito (optimización de campañas) ya no está vigente. En el caso de los datos de análisis, puede anonimizar o eliminar los datos sin procesar después de 26 meses; GA4 ofrece la configuración de conservación de datos para ello. Documente los plazos en su política de privacidad y en el registro de actividades de tratamiento. Una revisión periódica (anual) de los datos que ya no son necesarios evita cargas heredadas y reduce su riesgo en una auditoría por parte de la autoridad de control. Utilice herramientas como scripts de base de datos o configuraciones de análisis para automatizar la eliminación.
Implementar eficientemente los derechos de los afectados
Además del consentimiento, también debe atender las solicitudes de acceso, supresión y portabilidad de datos de sus usuarios. En el caso de los datos de seguimiento, esto significa que un usuario puede solicitar conocer y eliminar todos los datos de análisis o marketing almacenados sobre él. Implemente un proceso: solicite al usuario que envíe un correo electrónico con un identificador (por ejemplo, ID de cliente de GA4) y asegúrese de localizar y eliminar esos datos en sus sistemas (CMP, herramienta de análisis, CRM). Ejemplo: un cliente elimina su consentimiento a través del banner; entonces, los datos ya recopilados en su cuenta de Analytics también deben eliminarse, ya sea mediante un script de eliminación o mediante la API de la herramienta. El RGPD le otorga un mes de plazo. Mantenga esto transparente en su política de privacidad. El procesamiento manual es aceptable, pero los flujos automatizados reducen errores y carga de trabajo.
Entre «ya no medimos nada» y «simplemente nos arriesgamos» hay un camino sólido: una gestión del consentimiento impecable y herramientas de bajo impacto de datos.
Server-Side Tracking como alternativa respetuosa con la privacidad
Server-Side Tracking (SST) traslada la recopilación de datos del navegador a su propio servidor. Así puede controlar las cookies y los píxeles de seguimiento, acortar la dirección IP y anonimizar los datos antes de compartirlos con terceros. SST no es un pase libre para el seguimiento sin consentimiento: si se procesan datos personales, sigue siendo necesaria la base legal (consentimiento o interés legítimo). Sin embargo, con SST puede recopilar métricas sin cookies (por ejemplo, visitas a páginas sin almacenamiento) que no requieren consentimiento. Ejemplo: una tienda de comercio electrónico mide el número de pedidos por día desde el servidor sin ID de usuario; eso es análisis estadístico sin referencia a personas. Combine SST con una CMP que solo requiera consentimiento para el seguimiento de marketing. Documente en el registro de actividades de tratamiento qué datos se recopilan desde el servidor sin referencia a personas.
Implementar sistemáticamente la anonimización de IP y la minimización de datos
La dirección IP es un dato personal – ya la colocación de una cookie sin consentimiento es inadmisible si la IP se almacena. Por lo tanto, el seguimiento conforme al RGPD se basa en la minimización y anonimización de datos. Un procedimiento probado es la anonimización de IP ya en la recogida: acorte los últimos octetos de la dirección IPv4 o ponga toda la dirección a cero una vez que se haya determinado la ubicación a nivel de país. GA4 ofrece la función 'Anonimización de IP', que debe activarse por defecto. Además, debe limitar los datos de seguimiento al mínimo necesario: no capture IDs de usuario, datos detallados del dispositivo ni huellas digitales del navegador si no son estrictamente necesarios para su análisis. Ejemplo: para una simple estadística de visitantes, bastan la visita a la página, el país de origen y el tipo de navegador – no se necesitan direcciones de correo electrónico ni IDs de sesión con referencia personal. Combine esto con una CMP que ahorre datos, que solo permita datos completos para fines de marketing. Documente en su registro de actividades de tratamiento qué medidas de minimización de datos ha adoptado. Revise periódicamente si realmente necesita cada campo. Menos datos significan menos riesgo en una inspección por parte de la autoridad de control.
Digitalizar el audit trail y la obligación de justificación de los consentimientos
La obligación de justificación según el Art. 7 del RGPD exige que pueda demostrar en cualquier momento que un usuario ha dado su consentimiento de manera efectiva. Un registro manual no es suficiente – necesita un audit trail digital que almacene el historial completo de consentimiento: qué banner se mostró a qué usuario, qué selección hizo y cuándo se revocó el consentimiento. Las CMP modernas registran esto automáticamente con marca de tiempo e ID de usuario (p. ej., del ID de cliente o un identificador seudónimo). Asegúrese de que su CMP almacene estos datos conforme al RGPD, es decir, separados de los datos analíticos o de marketing. Ejemplo: un usuario hace clic en 'Rechazar' – su sistema debe documentar este proceso y poder informar en caso de una solicitud posterior. Implemente una exportación periódica de estos registros (p. ej., mensual) y consérvelos durante el plazo de prescripción legal (tres años después del último tratamiento). Evite que los propios registros se conviertan en una acumulación de datos – elimínelos automáticamente tras el vencimiento del plazo. Combine esto con un concepto de permisos: solo unos pocos administradores deben tener acceso a los datos brutos. Esta prueba digital es su mejor defensa contra quejas o inspecciones.
Banners de consentimiento multilingües y localización
Si opera un sitio web multilingüe, su banner de consentimiento debe estar disponible en todos los idiomas que ofrece su sitio web. Esto no solo es una cuestión de usabilidad, sino un requisito legal según el principio de transparencia (Art. 5 RGPD). El texto del banner, la descripción de los fines y la lista de cookies deben traducirse correctamente y adaptarse culturalmente. Una traducción automática puramente automatizada puede dar lugar a imprecisiones, como términos legales ambiguos o matices faltantes. Por eso, la combinación de traducción por IA y revisión por un hablante nativo es ideal: la IA ofrece velocidad, el hablante nativo garantiza la precisión legal. Por ejemplo, el término alemán "Einwilligung" puede sonar diferente en francés ("consentement") o polaco ("zgoda"). También el diseño y las etiquetas de los botones deben adaptarse a la longitud del idioma – un botón "Aceptar" en alemán se convierte en "Accepter" en francés, pero el diseño debe ajustarse igualmente. Muchos CMP permiten cargar archivos de idioma; asegúrese de que sus traducciones sean coherentes en todos los fines. Documente qué versiones de idioma proporciona y quién las ha revisado. Esto no solo cumple con el requisito de transparencia del RGPD, sino que también genera confianza entre los usuarios internacionales.
Etiquetas Hreflang y datos de seguimiento: Evitación de duplicados y atribución incorrecta
Para sitios web multilingües, las etiquetas hreflang indican a los motores de búsqueda qué versión de idioma y región de una página se pretende. Pero ¿cómo afecta esto a su seguimiento? Si un usuario cambia entre versiones de idioma, su sistema de seguimiento podría contarlo como varias sesiones si las cookies no se comparten correctamente entre subdominios o si el código de seguimiento no es independiente del idioma. Ejemplo: un usuario llega a la página alemana (example.de/de/) y luego cambia a la versión inglesa (example.de/en/). Sin una configuración correcta, GA4 podría tratarlo como dos usuarios diferentes. Para evitarlo, asegúrese de que su seguimiento sea coherente en todas las versiones de idioma: utilice una única propiedad para todos los idiomas y configure el seguimiento entre dominios si es necesario. Implemente también un parámetro de idioma en su dataLayer para segmentar el tráfico por idioma sin perder la identidad del usuario. Hreflang en sí no tiene efectos directos en el seguimiento, pero las etiquetas hreflang incorrectas pueden provocar una atribución errónea de las fuentes de tráfico. Por lo tanto, revise su implementación de hreflang anualmente y alinéela con su configuración de seguimiento. Documente la relación entre hreflang, carpetas de idioma y parámetros de seguimiento en su documentación SEO. Esta es un área típica donde la IA puede generar rápidamente sitemaps hreflang, pero la revisión humana es crucial para evitar errores debidos a la asignación automatizada.
blog.faqT
¿Necesito consentimiento para todas las cookies?
No. Las cookies técnicamente necesarias (p. ej., cookies de sesión para el carrito de compra) están permitidas sin consentimiento, ya que son necesarias para el funcionamiento del sitio web. Todas las demás cookies, especialmente para estadísticas y marketing, requieren un consentimiento informado y activo antes de su instalación.
¿Puedo usar Google Analytics sin consentimiento?
No, no es conforme a la normativa. Google Analytics trata datos personales (dirección IP, ID de usuario). Según la interpretación legal actual, necesita un consentimiento para ello. Alternativamente, puede utilizar una estadística propia, con mínima recogida de datos y sin vínculo personal, que no requiere consentimiento.