Privacidad digital: cumplir sin quedarte sin datos

Navegando la Privacidad Digital en 2024

Actualizado el 25 de agosto de 2026 · Escrito y verificado por Josué Pérez Suay, CEO de OrbitaClick

⚡ En 30 segundos

Cumplir bien no es quedarte sin datos: es dejar de recoger los que no te sirven y medir mejor los que sí. Y antes de seguir: Google no ha eliminado las cookies de terceros en Chrome. En abril de 2025 confirmó que mantiene su enfoque actual, y en octubre de 2025 empezó a retirar las APIs de Privacy Sandbox que iban a sustituirlas.

Prioridad 1: arregla el banner. Rechazar debe costar lo mismo que aceptar, en la misma capa.
Prioridad 2: bloquea de verdad las etiquetas hasta que haya consentimiento y conecta el modo de consentimiento con GA4 y Ads.
Prioridad 3: construye dato propio que no dependa de ningún navegador.

Lo que no funciona: «Aceptar» grande y «Configurar» en gris, seguir navegando como consentimiento, la casilla premarcada, y esperar que el modelado de Google te devuelva lo que el banner te quitó.

La mayoría de webs de PYME que auditamos tienen dos problemas a la vez: un banner de cookies que no cumple y una medición ya rota. Asumes el riesgo legal de recoger datos sin consentimiento válido y encima esos datos llegan mal a GA4.

La buena noticia: arreglar lo primero suele arreglar lo segundo. Este es el orden en el que lo hacemos nosotros, con las fuentes oficiales delante y sin prometerte magia.

El problema no es la ley: es que nadie ha revisado el banner desde que lo instaló

El patrón se repite: plugin instalado en 2021, configuración por defecto, nunca revisado. Desde entonces la AEPD ha actualizado su guía y Google ha cambiado dos veces de plan sobre las cookies de terceros. El resultado son dos botones de distinta jerarquía visual, etiquetas que se disparan antes de que el usuario toque nada y una política genérica que no nombra ni al responsable ni a los encargados.

🔍 Prueba de 30 segundos: abre tu web en incógnito, no toques el banner y mira las cookies instaladas. Si hay algo que no sea estrictamente técnico, tu banner es decorativo.

Qué exige de verdad la AEPD a tu banner de cookies

La base legal en España es el artículo 22.2 de la LSSI: puedes usar dispositivos de almacenamiento y recuperación de datos en el equipo del usuario «a condición de que los mismos hayan dado su consentimiento después de que se les haya facilitado información clara y completa sobre su utilización». El RGPD añade cómo debe ser: libre, específico, informado e inequívoco.

La guía de cookies de la AEPD lo traduce a requisitos que se comprueban mirando la pantalla. Los que más fallan:

Requisito Qué significa en tu web Fallo típico
Rechazo al mismo nivel Rechazar se ofrece en la misma capa y con mecanismo similar ❌ «Aceptar todo» en color de marca y «Configurar» en gris
Consentimiento previo Nada no técnico se instala antes de la acción afirmativa ❌ El banner se pinta pero no bloquea las etiquetas
Granularidad por finalidad Aceptar analítica y rechazar publicidad por separado ❌ Un botón único que agrupa todo
Retirada tan fácil como la concesión Acceso permanente para cambiar de opinión ❌ Enlace enterrado en el pie o inexistente
Información completa Responsable, finalidades, terceros y plazos ❌ Política copiada, con otro nombre dentro

Ninguno requiere desarrollo caro. Requiere una tarde y alguien que sepa qué está mirando.

«Seguir navegando» no es consentir, y el muro de cookies casi nunca se sostiene

Dos mitos siguen vivos. El primero, «si continúas navegando, aceptas el uso de cookies»: la AEPD es explícita en que seguir navegando no es una forma válida de prestar el consentimiento.

El segundo, el muro de cookies. No está prohibido de forma absoluta, pero solo se sostiene si ofreces una alternativa genuinamente equivalente de acceso al servicio sin aceptarlas —y no tiene por qué ser gratuita—. Para una PYME de servicios el muro no es viable: no tienes esa alternativa que ofrecer.

⚠️ Esto no sale gratis. La AEPD sancionó a Vueling por no permitir rechazar las cookies: la infracción del artículo 22.2 de la LSSI está tipificada como leve y se propuso una multa de 30.000 €, que quedó en 18.000 € tras las reducciones por reconocimiento de responsabilidad y pago voluntario. Configurar bien el banner cuesta bastante menos.

Cookies de terceros en Chrome: Google cambió de planes y medio sector no se ha enterado

Este es el dato que hay que corregir en casi todas las presentaciones que circulan. Durante años se dio por hecho que Chrome eliminaría las cookies de terceros. No ha ocurrido, y ya no está previsto que ocurra.

La secuencia real: en julio de 2024 Google anunció que, en lugar de eliminarlas, introduciría una nueva experiencia en Chrome para que el usuario decidiera. En abril de 2025 descartó también esa pantalla. Cita literal del blog de Privacy Sandbox, firmada por su VP Anthony Chavez el 22 de abril de 2025:

«we’ve made the decision to maintain our current approach to offering users third-party cookie choice in Chrome, and will not be rolling out a new standalone prompt for third-party cookies». Traducido: mantiene su enfoque actual y no lanzará un aviso independiente. El usuario las sigue gestionando desde la configuración de privacidad y seguridad de Chrome.

🎯 Traducción para tu negocio: las cookies de terceros siguen funcionando en Chrome en 2026. Lo que se ha caído no es la cookie, es el plan de sustituirla.

Lo que sí ha muerto: la mayor parte de Privacy Sandbox

El 17 de octubre de 2025, el mismo blog anunció la retirada de la mayoría de tecnologías que iban a reemplazar el rastreo entre sitios. Si te vendieron una estrategia basada en Topics o Protected Audience, ya no existe.

Tecnología Para qué iba a servir Estado
Topics Segmentación por intereses sin cookies ❌ En retirada
Protected Audience Remarketing dentro del navegador ❌ En retirada
Attribution Reporting Atribución de conversiones sin identificadores ❌ En retirada
CHIPS y Private State Tokens Cookies particionadas y señales antifraude ✅ Se mantienen
FedCM Inicio de sesión federado sin rastreo ✅ Se mantiene

Lectura estratégica: no hay recambio. Y el problema nunca fue Chrome —fue Safari bloqueando cookies de terceros por defecto, Firefox aislándolas, iOS pidiendo permiso para el seguimiento entre apps y un regulador que no ha cambiado de opinión ni una vez—. Lo nuevo es que ya nadie va a construirte el sustituto.

Consent Mode: qué recupera de verdad y qué no

El modo de consentimiento comunica a Google la decisión de cada usuario para que sus etiquetas se comporten en consecuencia. No sustituye al banner: es el puente entre el banner y las etiquetas.

Parámetro Qué controla Si queda en «denied»
analytics_storage Cookies de analítica GA4 no fija cookie; manda señales sin cookies
ad_storage Cookies publicitarias Ads pierde el identificador de clic
ad_user_data Datos de usuario enviados a Google con fines publicitarios No se envían
ad_personalization Publicidad personalizada y remarketing Las listas dejan de alimentarse

Dos formas de implementarlo. En la básica, las etiquetas no se cargan hasta que hay consentimiento: máxima prudencia, cero datos de quien rechaza. En la avanzada, se cargan antes del banner y mandan señales sin cookies cuando el usuario rechaza. Solemos implementar la avanzada, siempre validada con la asesoría del cliente: cargar la etiqueta antes del consentimiento no es una decisión puramente técnica.

El modelado solo se activa con volumen: haz el cálculo antes de ilusionarte

Aquí es donde el sector vende humo. El modelado de comportamiento de GA4 no es un interruptor: Google publica umbrales mínimos. Necesitas al menos 1.000 eventos diarios con analytics_storage='denied' durante siete días y 1.000 usuarios diarios con consentimiento concedido en siete de los últimos veintiocho.

Ejemplo: web de PYME de servicios con 6.000 visitas al mes y un 35 % de rechazo en el banner.

Visitas diarias: 6.000 ÷ 30 = 200

Usuarios diarios sin consentimiento: 200 × 35 % = 70

Umbral de Google para activar el modelado: 1.000 al día

No llegas ni al 10 % del umbral: el modelado no se te va a activar

Conclusión honesta: el modo avanzado te sirve para cumplir con orden y para que Ads conserve señal, no para que Google te reconstruya el tráfico perdido. Lo que pierdas en el banner, lo pierdes de verdad.

⚠️ OrbitaClick no es una asesoría legal. Este artículo explica cómo implementamos la parte técnica y de medición, con fuentes oficiales enlazadas al final. La configuración concreta de tu banner, tus bases legales, tu política de privacidad y tus contratos de encargado debe validarlos tu asesoría jurídica o tu delegado de protección de datos. Si alguien te vende «cumplimiento RGPD garantizado» con un plugin, desconfía.

Datos de primera parte: el único activo que no depende de un navegador

El dato de primera parte es el que el cliente te entrega a ti, con una finalidad que entiende y en un sistema que controlas. No lo desactiva Apple, ni lo retira Google, ni lo encarece una plataforma.

  • Formulario bien medido: origen, servicio de interés y contacto del lead.
  • CRM con el origen del lead: cierre real y valor de cliente, no formularios enviados.
  • Lista de email con consentimiento: canal directo, sin intermediarios ni subastas.
  • WhatsApp Business: conversaciones con intención alta.
  • Clientes que ya compraron: la mejor audiencia que vas a tener, y no la estás usando.

Dos frentes donde esto se convierte en euros: medir bien el canal de WhatsApp Business, que en muchas PYMEs de Alicante genera más contactos que el formulario y aparece en GA4 como directo sin atribuir; y activar la base de clientes con remarketing por correo, que no necesita la cookie de nadie.

📈 Dato propio también es dato de búsqueda: las consultas de Search Console son primera parte, no requieren consentimiento y te dicen con qué intención llega la gente. Es la fuente más infrautilizada del stack.

Formularios: la base legal es la parte que casi todo el mundo se salta

Un formulario de contacto no necesita casilla de consentimiento para que puedas responder: la base legal suele ser la ejecución de medidas precontractuales a petición del interesado. Lo que sí exige consentimiento separado es todo lo demás —newsletter, promociones, cesión a un tercero—. Agruparlo todo invalida el consentimiento entero.

  • Casilla vacía, marcada por el usuario. Nunca premarcada.
  • Una casilla por finalidad: contactar y recibir publicidad no son lo mismo.
  • Responsable identificado junto al formulario.
  • Enlace vivo a la política de privacidad, comprobado tras cada migración.
  • Registro del consentimiento, por si te reclaman.

Y minimiza: cada campo que no vas a usar es riesgo sin retorno. El teléfono en un formulario de descarga no aporta nada y baja la conversión. Quítalo.

Encargados y transferencias: la parte que nadie mira hasta que hay reclamación

Cada herramienta externa que toca datos de tus usuarios es un encargado del tratamiento y exige contrato: hosting, CRM, email, chat, pasarela de reservas. No es un formalismo: es lo primero que se pide cuando llega una reclamación.

Si el proveedor está fuera del Espacio Económico Europeo, necesitas base para esa transferencia internacional. Para Estados Unidos, la Comisión Europea adoptó el 10 de julio de 2023 la decisión de adecuación del EU-US Data Privacy Framework. Sigue vigente, pero sujeta a revisiones y litigios: trátala como algo que revisar, no como una casilla marcada para siempre.

Auditoría de privacidad: el orden exacto en que lo hacemos

  1. Inventaría lo que carga tu web antes de tocar el banner. Incógnito, sin aceptar nada, anotando cookies, scripts y peticiones externas. Ese listado es tu punto de partida real.
  2. Clasifica cada cookie por finalidad y elimina lo que sobre. Lo que no encaje en una finalidad explicable en una frase, fuera.
  3. Arregla el banner con el rechazo al mismo nivel que la aceptación. Mismo tamaño, mismo peso visual, misma capa. Y comprueba que el bloqueo previo de etiquetas funciona de verdad.
  4. Conecta el modo de consentimiento con GA4 y Google Ads. Verifica en vista previa que los cuatro parámetros cambian al aceptar y al rechazar. Sin esa comprobación, no está implementado.
  5. Reescribe la política de privacidad con tus datos reales. Responsable, finalidades, bases legales, encargados, transferencias y plazos, enlazada desde el banner, cada formulario y el pie.
  6. Firma los contratos de encargado que falten. Empieza por hosting, CRM y email; la mayoría de proveedores serios los tienen listos para descargar.
  7. Monta el panel de medición y déjalo correr un mes. Sin línea base de aceptación y conversiones no hay conclusiones.

Una o dos jornadas en una web de PYME estándar. Lo caro no es hacerlo: es descubrir a los dos años que llevas ese tiempo recogiendo datos sin base legal.

La privacidad vende: úsala como argumento comercial, no como trámite

Si tu negocio maneja datos sensibles —una clínica, un despacho, una academia—, la forma en que tratas la privacidad es parte del servicio. Una página que explica en lenguaje claro qué datos pides, para qué y cuánto los guardas convierte mejor que un PDF de veinte páginas: no porque se lea entera, sino porque ver que existe reduce la fricción al rellenar el formulario. Premio extra: los modelos de lenguaje citan mejor las páginas autocontenidas.

Errores que vemos una y otra vez

Error Por qué duele Arreglo
Banner que informa pero no bloquea Incumples igual y encima pagaste el plugin Activar el bloqueo previo y verificarlo
«Si sigues navegando, aceptas» No es consentimiento válido Acción afirmativa explícita, con botón
Casilla de newsletter premarcada Invalida el consentimiento de toda la lista Casilla vacía y separada
Modo de consentimiento sin verificar Crees que mides y no mides nada Probar aceptando y rechazando
Política copiada de otra empresa Responsable equivocado en un documento legal Reescribirla con tus datos
«Las cookies de terceros desaparecen» Decides inversión sobre un hecho falso Contrastar con Privacy Sandbox

Cómo medir si todo esto está funcionando

Sin medición no hay entregable. Lo que miramos cada mes donde tocamos consentimiento:

KPI Dónde se mide Qué te dice
Tasa de aceptación del banner Panel de tu plataforma de consentimiento Cuánta señal conservas; una caída brusca suele ser un rediseño
Usuarios de GA4 antes y después GA4, comparativa mes a mes El tamaño real del agujero, no el estimado
Conversiones GA4 frente a leads del CRM GA4 y CRM Si la diferencia crece, el fallo es de etiquetado
Tráfico directo sin atribuir GA4, informe de adquisición Suele esconder WhatsApp y campañas sin etiquetar

Fija la línea base antes de tocar el banner. Sin punto de partida, cualquier variación es una anécdota, no un dato.

Preguntas frecuentes sobre privacidad digital

¿Han desaparecido ya las cookies de terceros en Chrome?

No. Google anunció en julio de 2024 que no las eliminaría y en abril de 2025 confirmó que mantiene su enfoque actual, sin pantalla independiente de elección. El usuario las gestiona desde la configuración de privacidad y seguridad de Chrome. Además, en octubre de 2025 empezó a retirar las APIs de Privacy Sandbox que iban a sustituirlas.

¿Qué exige la AEPD a un banner de cookies en España?

Cuatro cosas comprobables a simple vista. Que rechazar sea tan accesible como aceptar, en la misma capa y con mecanismo similar. Que ninguna cookie no técnica se instale antes de una acción afirmativa, porque seguir navegando no es consentir. Que se puedan aceptar unas finalidades y rechazar otras. Y que retirar el consentimiento sea tan fácil como darlo, con acceso permanente.

¿Merece la pena el modo de consentimiento avanzado en una web pequeña?

Para cumplir con orden y conservar señal en Google Ads, sí. Para recuperar el tráfico que pierdes en el banner, no. El banner recoge la decisión y el modo de consentimiento se la comunica a las etiquetas de Google, pero el modelado de GA4 exige umbrales altos: mil eventos diarios sin consentimiento durante siete días y mil usuarios diarios con consentimiento en siete de los últimos veintiocho. Una web de PYME no llega ni de lejos.

¿Qué base legal necesita mi formulario de contacto?

Para responder a la consulta suele bastar la ejecución de medidas precontractuales a petición del interesado: no hace falta casilla. Lo que sí requiere consentimiento separado y específico es cualquier otra finalidad, como la newsletter o las promociones. Agrupar ambas cosas en una sola casilla invalida el consentimiento completo. Y nunca puede ir premarcada.

¿Puedo bloquear el acceso a mi web a quien no acepte cookies?

Solo en condiciones muy estrictas. La AEPD admite condicionar el acceso únicamente si ofreces una alternativa genuinamente equivalente para usar el servicio sin aceptar cookies, y no tiene por qué ser gratuita. Para la mayoría de PYMEs de servicios el muro no es viable, porque no existe esa alternativa que ofrecer.

¿Qué pasa si uso herramientas con servidores en Estados Unidos?

Necesitas base válida para esa transferencia y un contrato de encargado del tratamiento. La Comisión Europea adoptó el 10 de julio de 2023 la decisión de adecuación del EU-US Data Privacy Framework, que permite el flujo hacia las empresas estadounidenses adheridas. Sigue vigente, pero sometida a revisiones y litigios: comprueba cada proveedor con tu asesoría.

📚 Fuentes consultadas

¿Quieres saber si tu banner cumple y cuánta medición estás perdiendo?

Revisamos tu banner, el bloqueo previo de etiquetas, el modo de consentimiento y la trazabilidad de tus formularios, y te decimos qué parte del agujero es legal y qué parte técnica. Si solo hay que retocar dos cosas, te lo diremos aunque eso signifique no venderte nada.

Josué Pérez Suay, CEO y fundador de OrbitaClick
Escrito y verificado por

Josué Pérez Suay, CEO y fundador de OrbitaClick, agencia de marketing digital en Alicante desde 2018. Citado en 25 artículos de Computer Hoy como fuente experta.

Ver perfil profesional y CV completo

Scroll al inicio