Auditoría de píxeles de tracking: cumplimiento RGPD y ePrivacy para pymes
Los píxeles comparten datos del visitante con redes publicitarias al dispararse. Qué controla la auditoría, por qué son el elemento más sancionado en pymes, y cómo mantenerlos.
En la mayoría de sitios pyme, lo más arriesgado no es el banner, son los píxeles. Los píxeles se disparan en page load por defecto. En la UE/UK es infracción en cada visita.
Este artículo cubre qué controla una auditoría de píxeles, el comportamiento por plataforma y los dos patrones de instalación que funcionan.
Qué hace realmente un píxel
- El navegador envía una solicitud HTTP a la plataforma.
- Incluye URL, referente, IP, user agent, tamaño de pantalla y parámetros custom.
- Se colocan cookies. Las más relevantes son de primera parte, en tu dominio (
_fbp,_fbc), escritas por el propio JavaScript del píxel, y por eso sobreviven al bloqueo de cookies de terceros en Safari y Firefox. Si el usuario está logueado, la plataforma asocia la visita a su identidad igualmente. - El píxel carga su JS y puede disparar más eventos.
Para visitantes UE/UK, todo a partir del paso 1 es tratamiento de datos personales. Única base legal viable: consentimiento, antes del disparo.
Plataforma por plataforma
Meta Pixel
El snippet por defecto carga fbevents.js y dispara PageView. El fallo más frecuente en pymes UE.
TikTok Pixel
También dispara en page load. Veracly observa el estado previo al consentimiento: si analytics.tiktok.com recibe un hit antes de que el visitante haya consentido nada. Que tu CMP llame después correctamente a ttq.consent('granted') es una comprobación manual: no pulsamos tu banner, así que nunca vemos la llamada posterior a la aceptación.
LinkedIn Insight Tag
En cada página, pone cookies primera y tercera parte. Muy frecuente sin gate en sitios B2B.
Google Ads Conversion Tracking
Integrado con Consent Mode v2. Veracly registra si una petición de conversión o remarketing sale hacia googleadservices.com o doubleclick.net antes del consentimiento. No lee el estado de consentimiento dentro de gtag ni inspecciona el contenido de las peticiones: el hallazgo es que la petición ocurrió, no qué contenía.
Por qué es el riesgo #1
El disparo previo al consentimiento es el incumplimiento que una autoridad puede probar sin levantarse de la mesa: abrir el sitio, abrir la pestaña de red, ver salir la petición antes de tocar el banner. El ejemplo europeo mejor documentado es sueco: en 2024 la IMY sancionó a Apoteket con unos 3,2 M€ por compartición de datos mediante el píxel de Meta.
Versiones anteriores de este artículo citaban aquí una prioridad de actuación de la CNIL en 2024 sobre píxeles y una serie de sanciones italianas de 5.000 a 50.000 € contra pequeños e-commerces. Ninguna de las dos resistió la verificación de fuentes, así que se han eliminado, no sustituido. La versión defendible es más estrecha y sigue siendo incómoda: el fallo técnico se demuestra en segundos, está presente en buena parte de los sitios pyme, y ser pequeño no deja a nadie fuera del ámbito de aplicación.
Los dos patrones que funcionan
Patrón 1: carga gateada por CMP
El enfoque más limpio. La CMP emite un evento al aceptar una categoría; cargas el snippet del píxel ahí.
Patrón 2: consent mode
Soportado por Google, Meta, TikTok: el script carga pero permanece anónimo hasta el consentimiento. Pragmático, la DPA de Hamburgo ha planteado dudas sobre señales "modeladas".
Veracly compara las peticiones salientes con un registro de 69 trackers curado a mano, y los identifica por sus endpoints de disparo en lugar de por sus scripts cargadores, de modo que una etiqueta correctamente retenida por Consent Mode no se reporte como si hubiera disparado. Por cada coincidencia obtienes la URL de la petición, su momento respecto al banner, las cookies y claves de almacenamiento observadas, y un fix listo para pegar en tu CMP/GTM.
Tres límites, por delante. El registro se mantiene a mano entre versiones: un tracker que nadie haya añadido todavía no se detecta. Todo lo que nunca llega al navegador queda fuera de un escaneo de navegador (Meta Conversions API, contenedor GTM del lado del servidor, endpoint de tagging en tu propio dominio). Y los re-escaneos programados son mensuales en el plan Starter; semanal y diario son planes superiores. Lanzar escaneo.
Preguntas frecuentes
¿Los píxeles de tracking requieren consentimiento RGPD?
Sí. Meta Pixel, TikTok Pixel, LinkedIn Insight Tag, Google Ads, Pinterest Tag y equivalentes son trackers de terceros que almacenan datos en el dispositivo y los envían a la plataforma. Consentimiento obligatorio antes del disparo.
¿Diferencia entre píxel y cookie?
Una cookie es un archivo en el dispositivo. Un píxel es una imagen o JS que al cargarse hace una solicitud HTTP, URL, referente, IP, user agent, parámetros custom. La mayoría de píxeles también ponen cookies.
¿El tracking del lado del servidor evita el consentimiento?
No. El tracking server-side (ej. Meta Conversions API) sigue requiriendo consentimiento RGPD si trata datos identificables. Solo cambia el canal, no la base legal.
¿Cómo instalo un píxel correctamente?
Dos patrones: (1) Píxel tras el consent gate de la CMP, solo carga si se aceptan cookies publicitarias. (2) Consent mode de la plataforma (Google Consent Mode v2, Meta data processing, TikTok Consent API).
Vea cómo está su sitio.
Ejecute un escaneo Veracly gratuito y obtenga un informe multi-jurisdicción, EAA, RGPD, ADA, UK Equality Act, AODA, con correcciones listas para copiar y pegar.
Iniciar escaneo gratuito