TL;DR, Respuesta rápida
10 min de lecturaLas demandas colectivas en EE. UU. califican el session replay como una interceptación ilegal según la sección 631(a) de la CIPA de California, la WESCA de Pensilvania y la Wiretap Act federal. Los tribunales han llegado a resultados opuestos sobre si el proveedor de analítica es parte de la comunicación y sobre si grabar solo clics es un daño concreto. El Tercer Circuito desestimó uno de estos casos por falta de legitimación en 2025 y reactivó a dos de ocho demandantes en otro en 2026, y la diferencia fue si el visitante había escrito algo sensible.
¿Qué es una demanda de escuchas por session replay?
En EE. UU., los demandantes de acciones colectivas presentan una demanda de escuchas por session replay cuando alegan que un sitio web grabó sus movimientos del ratón, clics y pulsaciones de teclas y envió esa grabación a un proveedor externo sin preguntar antes, lo que según ellos constituye la interceptación ilegal de una comunicación electrónica. El session replay es precisamente esa grabación de la sesión de un visitante para reproducirla después. El mecanismo que señalan es el script: se ejecuta en el navegador del visitante y copia los eventos de interacción a un servidor que el visitante nunca eligió contactar. Lea la demanda antes que los comentarios, porque la acusación trata sobre la interceptación y el envío de datos, no sobre si el session replay funciona. Nada de lo que sigue es asesoramiento legal.
¿Qué leyes usan realmente estas demandas?
Tres leyes sostienen casi todo este litigio: la sección 631(a) del California Penal Code, la Pennsylvania Wiretapping and Electronic Surveillance Control Act en 18 Pa. Cons. Stat. sección 5701 y siguientes, y la Wiretap Act federal en 18 U.S.C. sección 2510 y siguientes. Divergen en la cuestión que decide la mayoría de los casos: cuántas partes tienen que dar su consentimiento. Compruebe primero qué ley invoca una demanda, porque una defensa construida sobre la ley federal no se traslada a California ni a Pensilvania.
| Ley | Qué consentimiento se exige | Disposición | Quién puede demandar |
|---|---|---|---|
| California Invasion of Privacy Act | El de todas las partes de la comunicación | Cal. Penal Code 631(a) | Cualquier persona perjudicada, Cal. Penal Code 637.2 |
| WESCA de Pensilvania | El de todas las partes, otorgado de antemano | 18 Pa. Cons. Stat. 5704(4) | Cualquier persona interceptada, 18 Pa. Cons. Stat. 5725(a) |
| Wiretap Act federal | El de una parte, salvo que el fin sea delictivo o ilícito civil | 18 U.S.C. 2511(2)(d) | Cualquier persona interceptada, 18 U.S.C. 2520 |
| Cláusula de pen register de la CIPA | Orden judicial o consentimiento del usuario | Cal. Penal Code 638.51 | En cambio, vea la sección sobre SB 690 más abajo |

¿Por qué tantos de estos casos terminan en la legitimación y no en la privacidad?
Los jueces federales desestiman muchas de estas demandas antes de llegar a la cuestión de las escuchas, porque el Article III de la Constitución de EE. UU. exige un daño concreto y una simple infracción legal no lo aporta. En Cook v. GameStop, Inc. (3d Cir. 2025), el Tercer Circuito resolvió que Amber Cook carecía de legitimación después de que Microsoft Clarity grabara sus movimientos del ratón, clics y términos de búsqueda en el sitio de GameStop, ya que no introdujo nada sensible, nunca se identificó y los datos llegaron a un proveedor y no al público. Nueve meses después, el mismo tribunal llegó a otro resultado en In re BPS Direct, LLC (3d Cir. 2026): seis de ocho demandantes perdieron por la misma razón que Cook y dos obtuvieron la revocación porque habían introducido datos de pago y facturación, incluido un número de tarjeta de crédito, en las páginas de pago de Bass Pro Shops y Cabela's mientras el script se ejecutaba. Lea primero los hechos, porque lo que escribió el visitante ha decidido más de estos casos que cualquier argumento sobre el texto de la ley.
- Amber Cook no introdujo nada sensible
- Nunca se identificó
- Los datos llegaron a un proveedor, no al público
- Seis de ocho demandantes de BPS perdieron por la misma razón
- Dos demandantes introdujeron datos de pago y facturación
- Incluido un número de tarjeta de crédito
- Escritos en las páginas de compra de Bass Pro Shops y Cabela's mientras el script funcionaba
- Revocación a su favor en esas dos demandas
¿El proveedor de analítica es parte de la comunicación o un tercero?
Los demandados sostienen que el proveedor es parte directa y que, por tanto, consiente su propia recepción, y el Tercer Circuito rechazó esa lectura de la ley de Pensilvania en Popa v. Harriet Carter Gifts, Inc., 52 F.4th 121 (3d Cir. 2022). El tribunal resolvió que NaviStone no era parte directa de las comunicaciones de Ashley Popa con el sitio web del minorista y que hubo interceptación cuando el JavaScript envió esas señales a los servidores de NaviStone. Ese fallo anuló una decisión de un tribunal de distrito que sostenía lo contrario en ambos puntos, el ejemplo más claro del desacuerdo que atraviesa esta materia. El lugar que ocupa un proveedor en ese argumento sigue la línea que el GDPR traza entre responsable y encargado del tratamiento, así que tanto el contrato como el flujo real de datos alimentan el análisis.
¿Cuándo hay que obtener el consentimiento?
El Noveno Circuito predijo en Javier v. Assurance IQ, LLC, No. 21-16351 (9th Cir. 31 de mayo de 2022), un memorando no publicado, que la Corte Suprema de California interpretaría la sección 631(a) como una exigencia de consentimiento previo de todas las partes, y revocó a un tribunal de distrito que había aceptado un consentimiento dado después de la grabación. Florentino Javier respondió preguntas demográficas y médicas en un formulario de cotización de seguros mientras TrustedForm de ActiveProspect lo grababa, y solo después aceptó la política de privacidad. La resolución no está publicada y no vincula a nadie como precedente, y aun así explica por qué las demandas alegan ahora el momento exacto en que apareció el aviso con respecto a la primera pulsación de tecla. El momento del consentimiento para el rastreo es el hecho al que apuntará un escrito de demanda.
¿Qué es la teoría del pen register y qué está haciendo California con ella?
Los demandantes añadieron una segunda teoría basada en la CIPA: que un script de rastreo es un pen register o un trap and trace device, es decir, un dispositivo que registra datos de enrutamiento y direccionamiento, instalado sin orden judicial, algo que prohíbe la sección 638.51 del California Penal Code. El legislativo de California respondió con la Senate Bill 690, que en su versión aprobada modifica la sección 637.2 del Penal Code para que solo el Attorney General pueda demandar a un actor privado según la sección 638.51 por conductas en un sitio web, una aplicación en línea o una aplicación móvil, y aplica ese límite con carácter retroactivo a cualquier reclamación pendiente en una acción iniciada dentro de los dos años anteriores a la fecha de entrada en vigor. El sitio California Legislative Information registra el proyecto como aprobado y presentado al gobernador el 4 de septiembre de 2026. La sección 631(a) queda intacta, así que la teoría de la interceptación sobrevive pase lo que pase con la teoría del pen register.

¿De qué tamaño es la cifra de la demanda?
La cantidad reclamada en estos casos es aritmética, no prueba de daños. La sección 637.2(a) del California Penal Code fija la indemnización en la cantidad mayor entre $5.000 por infracción o el triple de los daños reales, y el apartado (c) elimina la necesidad de probar daños reales.
Reclamación legal = miembros de la clase x $5.000 por infracción
Una clase de 10.000 visitantes de California produce una reclamación de $50.000.000 antes de que nadie pruebe un solo dólar de perjuicio. La cifra federal es menor: 18 U.S.C. sección 2520(c)(2)(B) fija la cantidad mayor entre $100 por día de infracción o $10.000. Ambas cifras son la presión que ejerce una demanda en la fase de alegaciones, y ninguna de las decisiones anteriores concedió ninguna de ellas.
¿Qué reduce la exposición a una de estas demandas?
Tres cosas reducen la exposición, y ninguna garantiza un resultado. El consentimiento obtenido antes del primer evento grabado resuelve el problema de secuencia que identificó Javier. El enmascaramiento que se ejecuta en el navegador, de modo que los valores sensibles nunca llegan a un servidor, responde a los hechos que dieron legitimación a dos demandantes de BPS y dejaron a seis sin ella, y por eso el enmascaramiento de privacidad en session replay pertenece a la configuración del grabador y no al reproductor. Un papel del proveedor documentado en el contrato y coherente con el flujo real de datos responde a la cuestión de la parte directa de la que dependió Popa. Los residentes de California tienen además derechos de acceso y de supresión, y cumplir con los derechos de privacidad del consumidor según la CCPA es una obligación distinta de la cuestión de las escuchas.
¿Dónde se sitúa Flowsery en todo esto?
Flowsery graba cada sesión de usuario, no usa cookies, está alojado en la UE y está construido con GDPR by design. Ninguno de esos hechos responde a una cuestión de la CIPA, la WESCA o la Wiretap Act, porque esas leyes giran en torno a la interceptación y el consentimiento, no a las cookies ni a la ubicación del alojamiento. Revise cómo AI session replay captura y almacena las sesiones y luego lleve la cuestión legal a su propio abogado.
Preguntas frecuentes
¿Estas demandas establecen que el session replay es ilegal?
No. Los demandantes alegan que grabar sin consentimiento es una interceptación ilegal según una ley concreta, y los tribunales han resuelto la legitimación, la condición de parte y el momento del consentimiento caso por caso. Cook y BPS dependieron de lo que escribió cada visitante, no de un fallo sobre la categoría de software.
¿Qué ley es la más difícil para un demandado?
California y Pensilvania exigen el consentimiento de todas las partes, lo que elimina la defensa de una sola parte que la Wiretap Act federal admite en 18 U.S.C. sección 2511(2)(d). La CIPA añade $5.000 por infracción según la sección 637.2(a) del Penal Code sin necesidad de probar daños. La WESCA de Pensilvania exige que el consentimiento se otorgue de antemano según 18 Pa. Cons. Stat. sección 5704(4).
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Cuenta como consentimiento una política de privacidad enlazada en el pie de página?
Ninguna de las decisiones anteriores trató un enlace en el pie de página como consentimiento asegurado. El Tercer Circuito señaló en Cook que la política estaba escondida al final del sitio, y el Noveno Circuito se negó en Javier a reconocer un consentimiento dado después de que la grabación ya se hubiera producido. Las demandas apuntan a la secuencia, así que la ubicación y el momento del aviso son lo que se litiga.
¿De verdad están divididos los tribunales en esto?
Sí, y las revocaciones lo demuestran. Popa anuló a un tribunal de distrito que había sostenido que el proveedor era parte directa y que la interceptación ocurría solo en los servidores del proveedor. Javier revocó a un tribunal de distrito que había aceptado un consentimiento retroactivo. Dentro del Tercer Circuito, Cook no encontró legitimación mientras que BPS la encontró para dos de ocho demandantes.
¿No usar cookies o alojar en la UE resuelve una demanda por escuchas?
No. La sección 631(a), la WESCA y la Wiretap Act federal preguntan si se interceptó una comunicación y quién dio su consentimiento. La presencia de cookies y la ubicación del servidor no son elementos de ninguna de esas leyes, así que ninguno de los dos hechos resuelve la reclamación en un sentido ni en otro.
¿En qué se diferencia la teoría del pen register de la teoría de la sección 631?
La sección 631(a) cubre la lectura del contenido de una comunicación en tránsito sin el consentimiento de todas las partes. La sección 638.51 cubre la instalación sin orden judicial de un pen register o trap and trace device, que capta datos de enrutamiento y direccionamiento en lugar de contenido. La SB 690, en su versión aprobada, dejaría la reclamación de la sección 638.51 por conductas en sitios web solo en manos del Attorney General y mantendría la sección 631(a) abierta a los demandantes privados.
¿Quién puede demandar realmente bajo CIPA, WESCA o la ley federal de escuchas?
El Código Penal de California, sección 637.2, permite que cualquier persona perjudicada presente una demanda bajo CIPA, la WESCA de Pensilvania permite que cualquier persona interceptada demande bajo 18 Pa. Cons. Stat. sección 5725(a), y la Federal Wiretap Act otorga el mismo derecho a cualquier persona interceptada bajo 18 U.S.C. sección 2520. SB 690 reduce ese círculo solo para la teoría del pen register, ya que entrega las demandas de la sección 638.51 sobre conducta en sitios web únicamente al Attorney General. La teoría de intercepción de la sección 631(a) conserva su derecho de acción privada.
¿La SB 690 borra retroactivamente las demandas de session replay ya presentadas?
La SB 690, tal como quedó inscrita, aplica su límite de que solo el Attorney General pueda actuar sobre las demandas de pen register de la sección 638.51 de forma retroactiva a cualquier demanda pendiente en una acción iniciada dentro de los dos años posteriores a la fecha de entrada en vigor. Deja intacta la sección 631(a), así que una demanda de intercepción pendiente sobrevive aunque la teoría del pen register en la misma demanda no lo haga. Según el sitio de California Legislative Information, el proyecto quedó inscrito y fue presentado al Governor el 4 de septiembre de 2026.
¿Por qué NaviStone fue un tercero y no una parte directa de la comunicación en Popa?
El Third Circuit determinó que NaviStone nunca se convirtió en parte directa de las comunicaciones entre Ashley Popa y el sitio web de Harriet Carter Gifts, aunque NaviStone suministraba el código de seguimiento. La intercepción ocurrió en el momento en que el JavaScript enrutó las señales de Popa hacia los propios servidores de NaviStone en lugar de mantenerlas entre Popa y el comercio. Esa sentencia anuló una decisión del tribunal de distrito que había llegado a la conclusión contraria tanto sobre la condición de parte como sobre dónde ocurrió la intercepción.
¿Qué tan grande puede llegar a ser la cifra de daños estatutarios en una demanda colectiva de CIPA por session replay?
La sección 637.2(a) del Código Penal fija la indemnización en el mayor entre 5.000 $ por infracción o el triple del daño real, y el apartado (c) elimina la necesidad de probar un daño real para cobrarla. Multiplicada a lo largo de una clase, la aritmética crece rápido: 10.000 visitantes de California generan una demanda de 50.000.000 $ antes de probar un solo dólar de perjuicio. La Federal Wiretap Act limita ese mismo cálculo mucho más abajo, en el mayor entre 100 $ por día de infracción o 10.000 $ según 18 U.S.C. sección 2520(c)(2)(B).
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Términos relacionados del glosario
Qué arregla el server-side tracking y qué deja sin tocar
Qué traslada el server-side tracking a tu servidor, qué límites de cookies de Safari evita, cómo deduplicar eventos y por qué el consentimiento se mantiene.


¿Cuánto ralentiza el session replay la velocidad de un sitio web?
La respuesta real a si el session replay ralentiza un sitio web, con cifras publicadas de rrweb y Sentry sobre script, CPU y ancho de banda de subida.


Qué cubre la analítica de experiencia digital que la analítica web no ve
En vez de contar eventos, la analítica de experiencia digital reconstruye la visita: session replay, heatmaps, detección de fricción y análisis de recorrido.


Dos números se esconden detrás de una sola tasa de drop-off
Todo embudo produce dos cifras de tasa de drop-off, una por paso y otra de extremo a extremo, y los equipos las citan indistintamente. Una tabla las separa.


De quién es el dwell time, del buscador o de tu analítica
Los buscadores son dueños del dwell time y tu analítica no lo ve. Dónde cae la línea frente al tiempo en página y la duración de sesión, y qué documenta Google.


Las decisiones de configuración detrás de todo análisis de embudos
Tres ajustes deciden qué reporta el análisis de embudos: la secuencia de pasos, la ventana de conversión y si el embudo cuenta usuarios o sesiones.
Artículos relacionados


Qué registra autocapture sin instrumentación manual
En la analítica de producto, autocapture registra cada clic, página vista y envío de formulario automáticamente, sin una llamada de tracking escrita a mano.


Cómo la analítica sin cookies cuenta visitantes sin identificador
La analítica sin cookies cuenta visitantes sin guardar ningún identificador en el navegador. Qué elimina, qué cuesta y por qué falla el fingerprinting.


Las cuatro señales de frustración y qué significa cada una
Las cuatro señales de frustración son rage clicks, dead clicks, error clicks y thrashed cursors. Cada una salta en un umbral que fija tu herramienta.

