Privacidad

Una guía práctica de Cumplimiento de CCPA y analítica web

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •9 min de lectura
Una guía práctica de Cumplimiento de CCPA y analítica webUna guía práctica de Cumplimiento de CCPA y analítica web

TL;DR, Respuesta rápida

9 min de lectura

Las obligaciones de CCPA dependen de si su empresa está cubierta, qué información personal recopila tu analítica y si los datos se venden o comparten para publicidad conductual en contextos cruzados.

CCPA compliance y web analytics se cruzan en un punto práctico: la mayoría de las herramientas de análisis recopilan identificadores en línea, datos del dispositivo, actividad de navegación, información de referencia e historiales de eventos. Bajo la ley de privacidad de California, esas señales pueden calificar como información personal cuando identifican, se relacionan con, describen o pueden vincularse razonablemente con un consumidor u hogar.

Esto no es asesoría legal, pero es una forma útil de que los propietarios de sitios web estructuren la revisión antes de elegir o configurar herramientas de análisis.

Cómo la CCPA cubre esto

La California Consumer Privacy Act, modificada por la CPRA, otorga a los residentes de California derechos sobre su información personal. El Fiscal General de California describe derechos que incluyen conocer qué información personal se recopila, eliminarla, corregir información inexacta, optar por no participar en su venta o compartición, limitar el uso de información personal sensible y no ser objeto de discriminación por ejercer estos derechos (California OAG).

La California Privacy Protection Agency también explica los umbrales de aplicabilidad vigentes y los recursos de cumplimiento (CPPA FAQ).

Para los equipos de analítica, el punto más importante es que la "información personal" abarca más que nombres y correos electrónicos. Puede incluir identificadores en línea, dirección IP, historial de navegación, historial de búsqueda, interacciones con un sitio web, geolocalización e inferencias.

¿Cuenta el web analytics como información personal?

A menudo, sí. Una configuración típica de analítica recopila:

  • Dirección IP o ubicación derivada de una IP truncada.
  • IDs de cookies o IDs de dispositivo.
  • Información del navegador y del dispositivo.
  • Rutas de página y referencias.
  • Parámetros de campaña UTM.
  • Eventos como inicios de formularios, descargas y compras.
  • Ubicación aproximada.
  • IDs de usuario si la analítica está conectada a cuentas.

Incluso cuando un informe está agregado, la recopilación subyacente puede seguir implicando información personal. La cuestión de cumplimiento no es solo qué aparece en el panel. Es qué datos se recopilan, almacenan, vinculan, comparten y retienen.

Un laptop muestra un aviso de consentimiento de cookies, el momento en que la analítica y la publicidad empiezan a divergir bajo la ley de privacidad.

Venta, compartición y publicidad dirigida

La ley de California distingue "vender" información personal de "compartirla" para publicidad conductual entre contextos. Si los datos de analítica se divulgan a una plataforma publicitaria o se usan para dirigir publicidad entre contextos, pueden aplicarse obligaciones de exclusión voluntaria.

Aquí es donde los propietarios de sitios web deben tener cuidado con los gestores de etiquetas. Un sitio puede empezar solo con analítica y más tarde añadir píxeles de remarketing, APIs de conversión, sincronización de audiencias o integraciones con plataformas publicitarias. Esas adiciones pueden cambiar el análisis legal.

Preguntas a hacerse:

  • ¿El proveedor de analítica actúa como proveedor de servicios/contratista o como tercero independiente?
  • ¿Los datos se usan solo para brindarte analítica a ti?
  • ¿Se usan para los productos publicitarios del proveedor?
  • ¿Se combinan entre clientes?
  • ¿Se comparten con redes publicitarias o data brokers?
  • ¿El sitio ofrece un enlace de "No vender ni compartir mi información personal" cuando se requiere?
  • ¿Procesa las señales de Global Privacy Control cuando se requiere?
Cómo escala la exposición
Solo analítica
El gestor de etiquetas se expande
Se añaden píxeles de remarketing
Sincronización de audiencias y APIs de conversión
Compartición publicitaria entre contextos
Un sitio puede empezar con analítica simple y derivar hacia obligaciones de compartición a medida que marketing añade etiquetas.

Consideraciones sobre Google Analytics

Google Analytics puede configurarse de distintas formas, pero sigue siendo un servicio de analítica de terceros conectado al ecosistema más amplio de Google. Google indica que Analytics usa cookies como _ga para distinguir visitantes (Google Privacy and Terms). GA4 también interactúa con Consent Mode y funciones de modelado cuando se deniega el consentimiento (Google Tag Manager Help).

Usar GA4 bajo la CCPA puede requerir:

  • Divulgación en la política de privacidad.
  • Un acuerdo firmado de procesamiento de datos o de proveedor de servicios cuando corresponda.
  • Revisión de la configuración de compartición de datos de Google.
  • Controles para funciones y señales publicitarias.
  • Manejo de exclusión voluntaria para venta/compartición cuando corresponda.
  • Controles de consentimiento o cookies en las jurisdicciones que los exijan.
  • Documentación interna de qué datos fluyen hacia Google.

No asumas que la "anonimización de IP" o los informes agregados por sí solos resuelven el problema. La revisión debe cubrir identificadores, cookies, compartición, funciones publicitarias, retención y derechos de los usuarios.

Enfoque de analítica que prioriza la privacidad

La analítica que prioriza la privacidad puede reducir la exposición a la CCPA evitando desde el principio la recopilación innecesaria de información personal. Busca:

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

  • Sin cookies de analítica.
  • Sin identificadores persistentes entre sitios.
  • Sin almacenamiento de la IP completa.
  • Sin venta ni intercambio con fines publicitarios.
  • Informes agregados.
  • Retención breve de los registros sin procesar.
  • Términos de DPA o de proveedor de servicios.
  • Procesos claros de exportación y eliminación de datos.

Si una herramienta de analítica realmente no recopila información personal, muchas de las obligaciones de la CCPA vinculadas a esa herramienta se simplifican. Pero verifica la afirmación. Revisa la documentación técnica del proveedor, el contrato, los subencargados y si las URL, los parámetros de consulta o los eventos personalizados podrían seguir incluyendo información personal.

Configuración típica frente a configuración que prioriza la privacidad
Configuración de analítica típica
  • IP almacenada
  • Cookie o ID de dispositivo persistente
  • Informes a nivel individual
  • Datos disponibles para productos publicitarios
Configuración que prioriza la privacidad
  • Sin almacenamiento de la IP completa
  • Sin identificadores persistentes entre sitios
  • Solo informes agregados
  • Sin venta ni intercambio con fines publicitarios
Eliminar unos pocos puntos de datos elimina la mayor parte del proceso de la CCPA asociado a esa herramienta.

Lista de verificación práctica de cumplimiento

  1. Determina si tu negocio está cubierto por la CCPA/CPRA.
  2. Haz un inventario de cada herramienta de analítica, gestor de etiquetas, píxel, mapa de calor, grabación de sesiones, prueba A/B y conversión.
  3. Identifica qué información personal recopila cada herramienta.
  4. Clasifica cada relación con proveedores.
  5. Revisa si se vende o comparte algún dato con fines de publicidad conductual entre contextos.
  6. Actualiza los avisos de privacidad.
  7. Implementa enlaces de exclusión (opt-out) y el manejo de Global Privacy Control donde sea necesario.
  8. Reduce al mínimo las propiedades de los eventos y elimina los parámetros sensibles de las URL.
  9. Establece límites de retención.
  10. Vuelve a revisar la configuración cada vez que marketing añada una nueva etiqueta.

El cumplimiento de la CCPA es más sencillo cuando el sistema de analítica es reducido, propio (first-party) y de propósito limitado. Cuanta menos información personal recopiles y compartas, menos procesos de derechos, riesgos de proveedores y casos límite de exclusión tendrás que gestionar.

Lista de verificación de analítica para la CCPA

Confirma si el negocio está cubierto, incluido el umbral de ingresos brutos actualizado por la CPPA de $26,625,000 vigente desde el 1 de enero de 2025. Después, haz un inventario de la analítica, los gestores de etiquetas, los píxeles, las herramientas de grabación de sesiones, las pruebas A/B, las API de conversión y los proveedores de enriquecimiento de datos.

Para cada herramienta, clasifica la información personal recopilada, el rol del proveedor, la retención, la venta, el intercambio con fines de publicidad conductual entre contextos, el riesgo de datos sensibles, la vía de exclusión y el manejo de Global Privacy Control. Si la analítica agregada responde a la pregunta, evita enviar datos a nivel de visitante a los sistemas publicitarios.

Alguien revisa la configuración de privacidad del navegador en un portátil, el tipo de prueba manual que muestra si las señales de exclusión realmente funcionan.

Qué probar en el sitio web

Realiza la revisión de la CCPA en el navegador, no solo en los contratos. Visita el sitio con Global Privacy Control activado, rechaza las cookies opcionales y comprueba si los píxeles publicitarios, las etiquetas de audiencia, la grabación de sesiones, los scripts de enriquecimiento o las API de conversión siguen recibiendo datos del visitante. El Fiscal General de California ha tratado GPC como una señal de exclusión válida, así que el comportamiento técnico importa tanto como el enlace del pie de página (guía de GPC del OAG de California).

Comprueba también si las cargas útiles de analítica incluyen URL completas, ID de usuario, hashes de correo electrónico, valores de formularios, códigos de cupón o ubicación detallada. Estos campos pueden convertir una simple vista de página en datos más difíciles de clasificar y de respetar en los procesos de eliminación o exclusión. Una regla práctica es simple: si un campo no hace falta para un informe sobre el que alguien vaya a actuar, no lo envíes al proveedor de analítica.

Preguntas frecuentes

¿La CCPA se aplica a todos los sitios web?

La cobertura depende de los umbrales que fija la CPPA, incluido el umbral de ingresos brutos de $26,625,000 vigente desde el 1 de enero de 2025. Un sitio por debajo de esos umbrales puede quedar fuera de las obligaciones de la CCPA, así que verificar la cobertura es el primer paso de cualquier revisión, no un detalle posterior.

¿Qué se considera información personal en la analítica web?

La información personal en la analítica web abarca direcciones IP, identificadores de cookies o dispositivos, detalles del navegador y del dispositivo, rutas de página y referencias. También abarca parámetros UTM, datos de eventos como inicios de formularios y compras, ubicación aproximada e identificadores de usuario cuando la analítica se conecta a cuentas. Un panel agregado no cambia lo que se recopiló por debajo de él.

¿Google Analytics cumple con la CCPA por defecto?

Instalar GA4 no resuelve la cuestión por sí solo. GA4 establece cookies como _ga para distinguir visitantes y ajusta su comportamiento mediante Consent Mode cuando se deniega el consentimiento, así que el cumplimiento depende de la divulgación en la política de privacidad, el acuerdo con el proveedor de servicios y los controles configurados en las funciones y señales publicitarias.

¿Cuál es la diferencia entre vender y compartir información personal según la CCPA?

Vender y compartir son categorías distintas según la ley de California. Compartir cubre la divulgación de información personal para publicidad conductual entre contextos, y puede generar obligaciones de exclusión voluntaria incluso sin que medie dinero, por ejemplo cuando los datos de analítica llegan a una plataforma publicitaria o se usan para dirigir anuncios entre sitios.

¿Añadir un gestor de etiquetas cambia las obligaciones de la CCPA?

Añadir un gestor de etiquetas puede hacerlo. Un sitio que empieza con analítica simple y luego añade píxeles de remarketing, APIs de conversión, sincronización de audiencias o integraciones con plataformas publicitarias ha cambiado lo que ocurre con esos datos, y cada adición necesita su propia revisión del rol del proveedor, del uso compartido y del manejo de exclusiones voluntarias.

¿Qué es Global Privacy Control y por qué importa para la analítica?

Global Privacy Control es una señal del navegador que indica que un visitante se excluye de la venta y el uso compartido, y el Fiscal General de California la trata como una señal de exclusión válida. Probar un sitio con GPC activado muestra si los píxeles publicitarios, las etiquetas de audiencia o las APIs de conversión siguen recibiendo datos del visitante pese a la señal.

¿La analítica centrada en la privacidad elimina por completo las obligaciones de la CCPA?

La analítica centrada en la privacidad puede simplificarlas de forma sustancial cuando la herramienta realmente evita recopilar información personal, ya que las obligaciones ligadas a esa herramienta específica se aligeran. Esa afirmación aún debe verificarse contra la documentación técnica del proveedor, el contrato y la lista de subprocesadores, porque las URL, las cadenas de consulta o los eventos personalizados pueden reintroducir información personal.

¿Qué debe revisar un equipo antes de añadir una nueva etiqueta de analítica o marketing?

La lista de verificación repasa la recopilación de datos de la herramienta y su rol como proveedor de servicios o como tercero independiente. Después cubre si algún dato se vende o se comparte para publicidad entre contextos, y si es necesario actualizar las divulgaciones, los enlaces de exclusión voluntaria y el manejo de GPC. Los límites de retención y las propiedades de eventos reducidas al mínimo pertenecen a esa misma lista.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

¿La anonimización de IP convierte los datos de analítica en no personales?

No por sí sola. Las IP anonimizadas y los informes agregados no resuelven la cuestión de fondo, así que la revisión igual debe cubrir identificadores, cookies, acuerdos de uso compartido, funciones publicitarias, períodos de retención y derechos del usuario.

¿Qué campos de eventos de analítica conllevan más riesgo bajo la CCPA?

Las URL completas, los identificadores de usuario, los hashes de correo electrónico, los valores de formularios, los códigos de cupón y los datos de ubicación detallados conllevan el mayor riesgo. Convierten una vista de página básica en algo más difícil de clasificar y de honrar dentro de los flujos de eliminación o exclusión voluntaria. El filtro más simple es si un campo alimenta un informe sobre el que alguien realmente actúa; si no, no debería llegar al proveedor de analítica.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Artículos relacionados