TL;DR, Respuesta rápida
7 min de lecturaGA4 no es automáticamente compatible ni incompatible con el RGPD. El riesgo depende del despliegue real: cookies y consentimiento, Google Signals y funciones publicitarias, contratos, base de transferencia, minimización de datos y la ley local de ePrivacy.
Este resumen sitúa el tema GDPR Google Analytics en un contexto útil. La respuesta honesta sobre Google Analytics y el RGPD es que un despliegue estándar de GA4 no cumple automáticamente: todo depende de la configuración, el consentimiento, el mecanismo de transferencia, las finalidades, los contratos y los datos que envías.
La respuesta honesta es: GA4 puede configurarse de formas más respetuosas con la privacidad que las antiguas implantaciones de Universal Analytics, pero un despliegue estándar de GA4 no es automáticamente compatible con el RGPD. El cumplimiento depende de la configuración, el consentimiento, el mecanismo de transferencia, las finalidades, los contratos, los ajustes regionales y de los datos que envíes.
Esto no es asesoramiento legal, pero es una forma práctica de analizar el riesgo.
Por qué existe la pregunta
La aplicación europea contra Google Analytics surgió a raíz de Schrems II, la sentencia del TJUE de 2020 que invalidó el Privacy Shield UE-EE. UU. y exigió a los exportadores que utilizan Cláusulas Contractuales Tipo evaluar si la legislación del país de destino ofrece una protección esencialmente equivalente (asunto C-311/18 del TJUE). Tras esa sentencia, noyb presentó 101 reclamaciones contra sitios que usaban Google Analytics o Facebook Connect.
Varias autoridades cuestionaron después implementaciones concretas de Google Analytics. El Garante italiano consideró que un sitio que usaba Google Analytics transfería datos de usuario a Estados Unidos sin salvaguardas adecuadas y subrayó que las direcciones IP son datos personales según el contexto (Garante). Más tarde, la IMY sueca ordenó a varias empresas dejar de utilizar la versión auditada de Google Analytics y emitió multas en dos casos (IMY).
Lo que GA4 mejoró
GA4 cambió partes del producto. Está basado en eventos, incluye controles de retención más granulares y ofrece funciones relacionadas con el consentimiento. Google también documenta los eventos clave modelados para los casos en los que las conversiones no pueden observarse directamente debido a límites de privacidad, técnicos o entre dispositivos (eventos clave modelados de GA4).
Esas mejoras importan. Pueden reducir parte de los riesgos de recopilación y de publicidad cuando se usan correctamente. Pero no eliminan la necesidad de un análisis de RGPD.

Las preguntas principales de cumplimiento
Un responsable que use GA4 debería poder responder, al menos, a estas preguntas:
- ¿Qué base lícita aplica al tratamiento de analítica?
- ¿Es necesario el consentimiento bajo las normas locales de ePrivacy porque se usan cookies o almacenamiento en el dispositivo?
- ¿Están habilitados Google Signals, la personalización de anuncios, el remarketing o ajustes granulares de ubicación/dispositivo?
- ¿Se envían URLs completas y pueden contener datos personales?
- ¿Se envía algún User ID o identificador de cliente a Google?
- ¿Qué periodo de retención está configurado?
- ¿Qué entidad de Google trata los datos y dónde?
- ¿Qué mecanismo de transferencia aplica si los datos salen del EEE?
- ¿La organización se apoya en el Marco UE-EE. UU. de Privacidad de Datos, en CCT u otro mecanismo?
- ¿El aviso de privacidad explica con claridad el tratamiento?
Si un equipo no puede responder a esas preguntas, no debería afirmar que GA4 cumple.
El Marco UE-EE. UU. de Privacidad de Datos cambió el panorama
La Comisión Europea adoptó una decisión de adecuación para el Marco UE-EE. UU. de Privacidad de Datos el 10 de julio de 2023 (Comisión Europea). Esto da a las organizaciones estadounidenses certificadas una nueva base para las transferencias UE-EE. UU. Es un avance significativo y debería formar parte de cualquier análisis actual, junto con las CCT u otros mecanismos cuando el DPF no esté disponible.
Pero la adecuación no lo resuelve todo. El cumplimiento del RGPD también requiere limitación de la finalidad, minimización de datos, transparencia, seguridad, control de retención, condiciones del encargado y consentimiento válido cuando se requiera consentimiento. Un mecanismo de transferencia es solo una capa.
Consentimiento y cookies
Si GA4 se despliega con cookies o accesos similares al dispositivo, puede ser necesario el consentimiento antes de que el script se ejecute, según la jurisdicción y la configuración. El informe del grupo de trabajo del EDPB sobre banners de cookies explica que la colocación o lectura de cookies se rige por las normas nacionales de ePrivacy, mientras que el tratamiento posterior puede caer bajo el RGPD (grupo de trabajo del EDPB sobre banners de cookies).
El consentimiento debe ser real. Las directrices del EDPB sobre consentimiento subrayan que el consentimiento válido debe ser libre, específico, informado e inequívoco (directrices del EDPB sobre consentimiento). Las casillas premarcadas, los flujos de rechazo confusos o el consentimiento publicitario empaquetado son bases débiles.
Prácticas habituales de riesgo en GA4
Evítalas salvo que tu equipo legal las haya aprobado expresamente:
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
- Enviar correos, IDs de cliente, IDs de pedido o consultas de búsqueda que contengan datos personales.
- Dejar parámetros de consulta sensibles en las URLs de página.
- Habilitar funciones publicitarias sin un modelo de consentimiento válido.
- Tratar la truncación o agregación de IP como una solución completa de anonimización.
- Usar los datos de GA4 para finalidades no divulgadas en tu aviso de privacidad.
- Suponer que un banner de consentimiento resuelve todos los problemas de transferencia y minimización.

Una alternativa con privacidad por delante
Para muchas organizaciones, la pregunta real no es "¿se puede hacer GA4 compatible?" sino "¿necesitamos GA4?". Si dependes mucho de Google Ads, las conversiones modeladas y la exportación a BigQuery, GA4 puede justificar el trabajo. Si necesitas tráfico del sitio, fuentes de tráfico, campañas, objetivos y eventos de ingresos, una herramienta de analítica sin cookies puede ser más fácil de desplegar y de explicar.
Una configuración de analítica con privacidad por delante debería evitar identificadores persistentes, recopilar solo datos de medición agregados, minimizar o evitar los datos personales, eliminar las URLs sensibles y ofrecer condiciones claras de retención y hosting. Eso no elimina todo el trabajo de cumplimiento, pero reduce el número de piezas legales en movimiento.
El cumplimiento de GA4 no es una propiedad de sí o no del nombre del producto. Es una propiedad de tu implementación. Configúralo de manera deliberada, documenta el análisis y no recopiles más de lo que tu equipo pueda justificar.
Lista de revisión de GA4
Documenta los ajustes exactos de la propiedad de GA4 antes del lanzamiento: modo de consentimiento, Google Signals, personalización de anuncios, cuentas vinculadas de Google Ads, User-ID, medición mejorada, ajustes regionales, retención, exportación a BigQuery y dimensiones personalizadas. Después compara una prueba en navegador limpio con el aviso de privacidad y el banner de consentimiento. Si GA4 recibe eventos antes de una elección válida, recibe URLs sensibles o utiliza funciones publicitarias fuera de la finalidad divulgada, la implementación necesita más trabajo.
La respuesta final es específica de cada implementación. Una configuración cuidadosa de GA4 puede reducir el riesgo, pero el nombre de la marca no aporta la base lícita, el flujo de consentimiento, la evaluación de transferencia ni la disciplina de minimización.
Preguntas frecuentes
¿Es GA4 conforme al RGPD por defecto?
No. Una implementación estándar de GA4 no cumple automáticamente con el RGPD. El cumplimiento depende de la configuración, el consentimiento, el mecanismo de transferencia, las finalidades, los contratos, los ajustes regionales y los datos que se envían.
¿Qué originó el escrutinio de Google Analytics en la UE?
La aplicación de la normativa europea surgió de Schrems II, la sentencia del TJUE de 2020 que invalidó el Escudo de Privacidad UE-EE. UU. Esa sentencia exigió a los exportadores que usan Cláusulas Contractuales Tipo evaluar si la ley del país de destino ofrece una protección esencialmente equivalente. Tras esa sentencia, noyb presentó 101 denuncias contra sitios que usaban Google Analytics o Facebook Connect.
¿Qué determinó el Garante italiano sobre Google Analytics?
El Garante determinó que un sitio que usaba Google Analytics transfería datos de usuarios a EE. UU. sin garantías adecuadas. También subrayó que las direcciones IP son datos personales según el contexto.
¿Qué hizo la IMY sueca respecto a Google Analytics?
La IMY ordenó a varias empresas dejar de usar la versión auditada de Google Analytics e impuso multas en dos casos. La orden llegó tras la misma ola de escrutinio que produjo la determinación del Garante.
¿GA4 necesita un banner de consentimiento de cookies?
Si GA4 se implementa con cookies o acceso similar al dispositivo, puede requerirse consentimiento antes de que se ejecute el script, según la jurisdicción y la configuración. El informe del grupo de trabajo del CEPD sobre banners de cookies explica que la colocación y lectura de cookies se rige por las normas nacionales de ePrivacy, mientras que el procesamiento posterior puede quedar bajo el RGPD.
¿El Marco UE-EE. UU. de Privacidad de Datos hace que GA4 sea conforme por sí solo?
El Marco de Privacidad de Datos, adoptado por la Comisión Europea el 10 de julio de 2023, da a las organizaciones estadounidenses certificadas una base para las transferencias UE-EE. UU. Resuelve la cuestión de la transferencia, pero no el resto: el RGPD sigue exigiendo limitación de la finalidad, minimización de datos, transparencia, seguridad, control de la retención, términos con encargados del tratamiento y consentimiento válido cuando se requiere.
¿Qué es Google Signals y por qué importa para el RGPD?
Google Signals y otras funciones de personalización publicitaria son parte de los ajustes que un responsable debe tener en cuenta al evaluar el riesgo de GA4, junto con el remarketing y los ajustes granulares de ubicación o dispositivo. Activarlos sin un modelo de consentimiento válido figura entre las prácticas de riesgo que menciona el artículo.
¿Qué datos nunca deberían enviarse a GA4?
Evita enviar direcciones de correo electrónico, IDs de cliente, IDs de pedido o consultas de búsqueda que contengan datos personales. Los parámetros de consulta sensibles que quedan en las URLs de página crean el mismo problema, ya que las URLs completas también pueden contener datos personales.
¿El truncado de IP hace que GA4 sea anónimo?
No. Tratar el truncado o la agregación de IP como una solución de anonimización completa figura entre las prácticas de riesgo comunes de GA4. El Garante ya determinó que las direcciones IP son datos personales según el contexto, así que el truncado por sí solo no resuelve eso.
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Existe una alternativa con privacidad por delante frente a GA4?
Una herramienta de analítica sin cookies es más fácil de implementar y explicar para las organizaciones que necesitan sobre todo tráfico, referencias, campañas, objetivos y eventos de ingresos. A cambio se renuncia a la integración con Google Ads, las conversiones modeladas y la exportación a BigQuery. Una configuración con privacidad por delante sigue exigiendo su propio trabajo de cumplimiento, pero reduce el número de frentes legales abiertos.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Artículos relacionados


Explicación práctica - Problemas de privacidad de Google Analytics
GA4 no es ilegal por defecto: consentimiento, funciones publicitarias, transferencias y retención marcan la línea entre Google Analytics y privacidad.


Una guía práctica de ¿Puede el servidor Google Analytics resolver el
Pasar GA por tu servidor reduce la exposición del navegador, pero no resuelve consentimiento ni transferencias: los límites técnicos, legales y de CNIL.


Una guía práctica de Cumplimiento de CCPA y analítica web
Identificadores, dispositivo y navegación cuentan como información personal: qué exige el cumplimiento de CCPA y analítica web antes de configurar.

