Guías

En contexto - Analítica web sin cookies

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •9 min de lectura
En contexto - Analítica web sin cookiesEn contexto - Analítica web sin cookies

TL;DR, Respuesta rápida

9 min de lectura

La analítica sin cookies puede respaldar informes agregados útiles, pero el hash de direcciones IP o agentes de usuario no es automáticamente anónimo bajo GDPR. Un diseño más seguro evita el almacenamiento en el navegador, minimiza los identificadores, rota las claves de visita derivadas, limita la retención y nunca reutiliza los datos de analítica para anuncios.

Lograr una analítica sin cookies conforme al RGPD exige un diseño deliberado, porque eliminar las cookies por sí solo no garantiza el cumplimiento.

La analítica sin cookies no cumple el RGPD de forma automática. Es una dirección de diseño, no una etiqueta mágica.

Una herramienta puede evitar las cookies y aun así recopilar datos personales. Puede aplicar hash a las direcciones IP de un modo que sigue siendo vinculable. Puede generar fingerprinting de dispositivos. Puede almacenar rastros de eventos detallados que identifican a personas concretas. Para construir una analítica realmente centrada en la privacidad, hay que reducir tanto el almacenamiento en el navegador como la identificabilidad.

Empieza por las dos capas legales

La analítica europea toca dos regímenes relacionados pero distintos.

La Directiva ePrivacy, aplicada mediante leyes nacionales, regula el almacenamiento de información en el equipo terminal de un usuario o el acceso a dicha información. Las Directrices 2/2023 sobre el artículo 5(3) finales del CEPD dejan claro que el alcance es más amplio que el de las cookies clásicas.

El RGPD regula el tratamiento de datos personales. Una configuración puede evitar las cookies y aun así tratar datos personales si recopila direcciones IP, identificadores únicos, ubicación granular, huellas digitales de dispositivos o comportamiento detallado que pueda identificar o individualizar a una persona.

Así que el objetivo de la arquitectura es doble:

  • evitar el almacenamiento no esencial en el navegador y el acceso al dispositivo
  • minimizar o anonimizar los datos personales en el flujo de analítica

Qué no hacer

No te limites a sustituir las cookies por fingerprinting. Combinar la dirección IP, el user agent, la zona horaria, el tamaño de pantalla, las fuentes, el idioma y las propiedades del dispositivo para crear un identificador estable sigue siendo rastreo. El fingerprinting es peor que una cookie, porque los usuarios no pueden verlo ni eliminarlo con facilidad.

No des por hecho que el hash equivale a la anonimización. Un hash de una dirección IP y un user agent puede seguir siendo un dato personal si la misma entrada produce la misma salida y el responsable puede vincular la actividad a lo largo del tiempo. Las directrices del RGPD del CEPD tratan los datos seudonimizados como datos personales mientras la reidentificación siga siendo razonablemente posible.

No envíes URLs completas sin depurarlas. Las cadenas de consulta suelen contener datos personales, tokens, direcciones de correo electrónico, términos de búsqueda o identificadores de clic publicitario.

No reutilices los datos de analítica para publicidad. Las directrices sobre medición de audiencia de la CNIL definen de forma estricta la analítica exenta: finalidad limitada, sin rastreo entre sitios, sin combinación con otros datos y sin divulgación para fines ajenos.

Fingerprinting frente a la exención estricta
Errores habituales en la analítica sin cookies
  • Fingerprinting a partir de la dirección IP, el user agent, la zona horaria, el tamaño de pantalla, las fuentes, el idioma y las propiedades del dispositivo
  • Aplicar hash a la IP y al user agent sin rotación
  • Enviar URLs completas con cadenas de consulta
  • Reutilizar los datos de analítica para publicidad
Qué exige la exención estricta de la CNIL
  • Sin rastreo entre sitios
  • Sin combinación con otros datos
  • Sin divulgación para fines ajenos
  • Finalidad limitada, solo informes agregados
Cada error de la izquierda es exactamente lo que descarta la exención de medición de audiencia de la CNIL.

Racks de servidores con cables agrupados en un centro de datos, donde los sistemas backend procesan eventos de analítica reducidos.

Una arquitectura sin cookies mejor

Un evento de analítica centrado en la privacidad debe ser pequeño:

{
  "type": "pageview",
  "path": "/pricing",
  "referrer_host": "example.com",
  "utm_source": "newsletter",
  "utm_medium": "email",
  "country": "DE",
  "device": "desktop"
}

Evita enviar:

  • direcciones IP sin procesar a almacenamiento a largo plazo
  • user agents completos si basta con una categoría aproximada de navegador o dispositivo
  • cadenas de consulta completas
  • correos electrónicos, nombres, identificadores de cuenta, direcciones de monedero o identificadores de cliente
  • campos de formulario de texto libre
  • geolocalización precisa

Usa la dirección IP solo de forma transitoria, si es necesario, para obtener un país o una región aproximados. Descártala antes del almacenamiento persistente. Si necesitas detección de bots o limitación de tasa, mantén ese flujo separado de los informes de analítica y aplica una retención corta.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Contando visitas sin cookies

Contar páginas vistas es fácil sin identificadores. Contar visitas es más difícil.

Un patrón habitual que preserva la privacidad consiste en crear una clave de visita derivada y de corta duración a partir de atributos de la solicitud más una sal secreta que rota periódicamente. Por ejemplo, un servidor podría derivar una clave a partir del prefijo de IP, el user agent en forma general, el ID del sitio y una sal que rota a diario o con mayor frecuencia. Los datos originales no se almacenan y la clave no puede usarse durante periodos largos.

Este sigue siendo un enfoque con matices importantes. Puede ser seudónimo en lugar de anónimo, según la implementación, la retención y la capacidad del responsable del tratamiento para recalcular o vincular registros. Trátese como una técnica de minimización de datos, no como una prueba de que el RGPD deja de aplicarse.

Si puedes responder a la pregunta de negocio con menos datos, hazlo con menos datos. Muchos equipos solo necesitan páginas vistas, páginas principales, referencias, campañas y conversiones. El recuento de visitantes únicos es útil, pero no justifica un seguimiento invasivo.

Deriving a short-lived visit key
1
Recopila datos generales. Prefijo de IP, user agent en forma general e ID del sitio.
2
Aplica una sal rotativa. La sal rota a diario o con mayor frecuencia.
3
Deriva la clave. Se usa solo para contar visitas, no para identificar a nadie.
4
Descarta los datos originales. Nada persiste más allá del paso de derivación.
La clave cambia con la sal, por lo que no puede vincular visitas a lo largo de periodos largos.

Analítica sin consentimiento: cuándo es plausible

La analítica sin consentimiento es más plausible cuando:

  • no se usan cookies, localStorage ni identificadores similares
  • no se crea una huella digital del dispositivo
  • los datos personales no se almacenan, o se anonimizan de forma rápida e irreversible
  • los datos se usan solo para medición agregada de audiencia
  • los datos no se comparten con redes publicitarias ni se reutilizan entre clientes
  • la retención es breve
  • se informa a los usuarios con transparencia
  • se excluyen páginas y parámetros sensibles

Por eso muchas herramientas centradas en la privacidad son más simples que Google Analytics. La simplicidad no es una función que falta. Es la estrategia de cumplimiento.

Una persona revisa un sitio web en un navegador desde un portátil, el tipo de prueba necesaria antes del lanzamiento para confirmar que no se activan cookies no deseadas.

Lista de verificación de implementación

Antes del lanzamiento, prueba el sitio en un perfil de navegador limpio:

  1. Abre las DevTools y confirma que no se establecen cookies de analítica.
  2. Revisa el uso de localStorage, sessionStorage, IndexedDB y caché.
  3. Inspecciona las solicitudes de red y confirma que las cargas útiles de analítica sean mínimas.
  4. Confirma que los parámetros de consulta estén en una lista permitida o se eliminen.
  5. Verifica que GPC o las opciones de consentimiento desactiven cualquier etiqueta publicitaria.
  6. Confirma que la configuración de retención coincida con tu aviso de privacidad.
  7. Documenta la base legal y el análisis de ePrivacy con asesoría legal si operas en mercados regulados.

Comprobación de la realidad del cumplimiento

No trates "sin cookies" como una conclusión legal. Antes del lanzamiento, documenta cada evento, la decisión que respalda, si involucra algún almacenamiento en el dispositivo o identificador, qué proveedores reciben los datos y cuándo caducan los registros originales.

Luego prueba el sitio en un perfil de navegador limpio y compara el resultado con el aviso de privacidad. Si el navegador sigue mostrando llamadas de terceros, identificadores persistentes o datos de cadena de consulta no previstos, la estrategia de cumplimiento necesita más trabajo antes de publicar la afirmación de marketing.

La conclusión

La analítica sin cookies alineada con el RGPD es posible, pero solo cuando el sistema se diseña en torno a la minimización de datos. Evita el almacenamiento en el dispositivo, evita los identificadores entre sitios, evita la reutilización publicitaria y mantén los informes en forma agregada.

La configuración de analítica de menor riesgo es la que responde a la pregunta de negocio sin necesidad de saber quién es el visitante.

Realidad regulatoria actual

No limite la revisión a las cookies. La guía final del EDPB sobre el Artículo 5(3) cubre el acceso a información almacenada en equipos terminales, o su almacenamiento, y aborda técnicas como el seguimiento por URL y píxeles, el procesamiento local, el seguimiento solo por IP y los identificadores únicos (Directrices 2/2023 del EDPB). La ICO del Reino Unido también encuadra las cookies, los píxeles de seguimiento, el fingerprinting y métodos similares bajo su guía sobre tecnologías de almacenamiento y acceso (actualización de la guía SAT de la ICO).

Esto significa que la prueba técnica va más allá de "no aparece ninguna cookie". Verifique que no haya almacenamiento persistente en el navegador, ningún identificador estable derivado del dispositivo, ningún píxel de terceros antes del consentimiento, ninguna filtración de URL completa y ninguna reutilización publicitaria. Si una configuración sin cookies sigue identificando a los visitantes a lo largo del tiempo, la afirmación de cumplimiento es débil.

Preguntas frecuentes

¿Eliminar las cookies satisface los requisitos del RGPD?

Eliminar las cookies aborda las normas de la Directiva ePrivacy sobre el almacenamiento o acceso a información en un dispositivo, pero no dice nada sobre el RGPD. Una herramienta sin cookies puede seguir procesando datos personales al recopilar direcciones IP, identificadores únicos, ubicación granular o huellas digitales de dispositivo, así que la arquitectura debe minimizar tanto la identificabilidad como el almacenamiento en el navegador.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

¿Puede el hash de una dirección IP hacerla anónima según el RGPD?

No por sí solo. Un hash de una dirección IP y un user agent produce la misma salida para la misma entrada, así que un responsable que pueda vincular esa salida a lo largo del tiempo sigue procesando datos personales. El EDPB trata los datos seudonimizados de esta forma, como datos personales siempre que la reidentificación siga siendo razonablemente posible.

¿Qué cuenta como dato personal en la analítica sin cookies?

Las direcciones IP, los identificadores únicos, la ubicación granular, las huellas digitales de dispositivo y los rastros detallados de comportamiento cuentan si pueden identificar o distinguir a una persona. Una configuración puede prescindir por completo de las cookies y aun así procesar este tipo de datos, por eso la capa del RGPD necesita su propio análisis, separado de la cuestión de las cookies.

¿Por qué el fingerprinting de dispositivos es un riesgo de privacidad mayor que las cookies?

El fingerprinting combina la dirección IP, el user agent, la zona horaria, el tamaño de pantalla, las fuentes, el idioma y las propiedades del dispositivo en un identificador estable, lo cual sigue siendo seguimiento. Puede ser peor que una cookie porque los usuarios no pueden verlo ni eliminarlo fácilmente, así que no hay ningún control visible para optar por no participar.

¿Se pueden reutilizar los datos de analítica para publicidad?

Reutilizar los datos de analítica para publicidad rompe la exención limitada que describe la guía de medición de audiencia de la CNIL. Esa exención exige una finalidad limitada, ninguna trazabilidad entre sitios, ninguna combinación con otros datos y ninguna divulgación para fines ajenos, y la reutilización publicitaria viola varias de esas condiciones a la vez.

Un patrón habitual deriva una clave de visita de corta duración a partir de atributos de la solicitud, como el prefijo de IP, un user agent aproximado y el identificador del sitio, combinados con una sal secreta rotatoria. Las entradas originales nunca se almacenan, y como la sal rota diariamente o con mayor frecuencia, la clave no puede usarse para vincular registros durante periodos largos.

¿Se considera anónima una clave de visita derivada?

No automáticamente. Según la implementación, la retención y si el responsable pudiera recalcular o vincular registros, una clave de visita derivada puede ser seudónima en lugar de anónima. Trátela como una técnica de minimización, no como prueba de que el RGPD ya no se aplica.

¿Qué debería evitar enviar la carga útil de un evento de analítica?

Un evento centrado en la privacidad debería omitir las direcciones IP en bruto destinadas a un almacenamiento a largo plazo, los user agents completos, las cadenas de consulta completas y campos como correos electrónicos, nombres, identificadores de cuenta o geolocalización precisa. Campos aproximados como la ruta, el host de referencia, los parámetros UTM, el país y la categoría de dispositivo suelen responder a las mismas preguntas de negocio sin ese riesgo.

¿Cuándo es legalmente plausible una analítica sin consentimiento?

La analítica sin consentimiento es más plausible cuando no se usan cookies, localStorage ni huellas digitales y los datos personales no se almacenan o se anonimizan rápidamente. Los datos, además, permanecen agregados, sin compartirse con redes publicitarias y con una retención corta. Los usuarios aún deben ser informados de forma transparente, y las páginas y parámetros sensibles deben excluirse de la recopilación.

¿La Directiva ePrivacy solo cubre las cookies?

Las Directrices 2/2023 del EDPB sobre el Artículo 5(3) dejan claro que el alcance va más allá de las cookies clásicas, cubriendo cosas como el seguimiento por URL y píxeles, el procesamiento local, el seguimiento solo por IP y los identificadores únicos. La ICO del Reino Unido encuadra la misma idea bajo su guía sobre tecnologías de almacenamiento y acceso, cubriendo los píxeles de seguimiento y el fingerprinting junto con las cookies.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Artículos relacionados