Ingenieríadeprivacidad:midesincookies,conviertesinmultas
Las multas RGPD superaron los 7.100M€ acumulados. Los ad blockers afectan al 30-40 % de tu tráfico. El tracking client-side está roto. Implementamos server-side tracking, CMPs y analítica privacy-first para que sigas midiendo sin depender de cookies de terceros.
Servicios de ingeniería de privacidad
Implementación técnica, no asesoría legal.
Entregables del servicio
Lo que recibes en cada proyecto de ingeniería de privacidad.
- Auditoría de privacidad técnica (informe 20+ páginas)
- Implementación de CMP con Consent Mode v2
- Contenedor GTM Server-Side en subdominio propio
- Configuración de Conversion APIs (Meta CAPI, TikTok, Google)
- Dashboard de cumplimiento en Looker Studio
- Documentación técnica para DPO
- Formación al equipo de marketing y datos
- Monitorización mensual de cookies y scripts (opcional)
Client-side vs server-side tracking
Por qué el tracking clásico está roto en 2026.
El tracking client-side depende de JavaScript en el navegador: los ad blockers lo eliminan, Safari ITP limita cookies a 7 días y los usuarios rechazan consentimiento. El tracking server-side envía datos desde tu servidor: no depende del navegador, usa first-party cookies y tú controlas exactamente qué se comparte con terceros. Es la base de cualquier estrategia de medición seria post-cookies.
Para el CEO
El coste real de no cumplir.
Las multas RGPD alcanzaron 1.200M€ en 2025, sumando 7.100M€ desde 2018. Pero la multa no es el mayor riesgo: es la pérdida de datos. Si el 30-40 % de tu tráfico usa ad blockers y tu tracking es client-side, estás tomando decisiones de inversión con datos incompletos.
El mercado de servicios de privacidad crece un 12,2 % anual (de 4.500 M USD en 2024 a 12.200 M USD en 2033). Las empresas que implementan privacy-first no solo evitan sanciones: recuperan datos que estaban perdiendo y generan confianza con sus clientes.
La inversión es acotada: la implementación completa lleva 6-8 semanas y la infraestructura server-side cuesta entre 20 y 100€/mes. Frente a un paid media que pierde el 30-40 % de sus conversiones por ad blockers, recuperar esa medición se paga sola.
Para el CTO
Arquitectura técnica de privacidad.
Server-side GTM vía Stape o Google Cloud Run: el contenedor corre en tu infraestructura, los datos nunca tocan servidores de terceros antes de que tú los filtres. First-party cookies servidas desde un subdominio propio (track.tudominio.com), inmunes a ITP y ad blockers.
Consent Mode v2 integrado: cuando el usuario rechaza cookies, GA4 activa modelado estadístico para estimar conversiones sin datos individuales. Las Conversion APIs (Meta CAPI, TikTok Events API) envían eventos server-to-server, eliminando la dependencia de píxeles JavaScript.
Para entornos donde GA4 no es viable por transferencias USA, implementamos Matomo (self-hosted, datos en la UE), Plausible (SaaS ligero, sin cookies) o Piwik Pro (enterprise, DPA incluido). Todas con integración bidireccional a tu stack de marketing.
¿Es para ti?
La ingeniería de privacidad tiene sentido si haces paid media en la UE o dependes de datos para decisiones de marketing.
Para quién
- Empresas con paid media activo (Google Ads, Meta, TikTok) que pierden datos por ad blockers.
- E-commerce o SaaS que necesitan atribución de conversiones precisa cumpliendo RGPD.
- Organizaciones con requisitos de compliance estrictos (DPO, auditorías, sector regulado).
- Equipos que quieren migrar de GA4 a analítica alojada en la UE.
- Negocios que ya recibieron advertencias de DPAs o quieren anticiparse.
Para quién no
- Webs con muy poco tráfico donde GA4 básico con Consent Mode es suficiente.
- Empresas que no hacen paid media ni dependen de tracking para decisiones.
- Organizaciones que buscan asesoría legal (somos ingenieros, no abogados).
- Negocios sin presupuesto para infraestructura server-side (mínimo 20-100€/mes).
- Si tu único requisito es un banner de cookies, no necesitas ingeniería de privacidad.
Servicios de implementación
Cinco áreas donde actuamos.
Implementación de CMP
Configuración completa de CookieBot, Didomi u OneTrust. Categorización de cookies, textos legales personalizados, integración con GTM y Consent Mode v2. Tests A/B de tasas de aceptación para maximizar datos sin vulnerar la norma.
Migración a server-side tracking
Contenedor GTM Server-Side en Stape o Google Cloud. Configuración de subdominios propios, tags server-side para GA4, Google Ads y Meta. First-party cookies con duración controlada. Recuperación del 30-40 % de datos perdidos.
Analítica sin cookies
Implementación de Matomo, Plausible o Piwik Pro como alternativa o complemento a GA4. Self-hosted en servidores UE. Dashboards equivalentes. Migración de objetivos y segmentos. Sin transferencias internacionales.
Conversion APIs
Implementación de Meta CAPI, TikTok Events API y Enhanced Conversions de Google. Envío de eventos de compra, lead y registro server-to-server. Deduplicación con eventos client-side. Mejora de match rate.
Auditoría y monitorización continua
Escaneo automatizado de cookies y scripts de terceros. Informe mensual de cumplimiento. Alerta temprana de cambios regulatorios. Revisión de flujos de datos transfronterizos. Documentación para DPO.
Proceso de implementación
De auditoría a cumplimiento en 4-8 semanas.
Auditoría de privacidad técnica
Escaneo de cookies, scripts de terceros, flujos de datos y configuración de consentimiento actual. Informe con brechas RGPD y prioridades de corrección.
Migración server-side y CMP
Implementación del contenedor server-side, configuración de CMP, Consent Mode v2 y first-party cookies. Período de doble tracking para validar datos.
Conversion APIs y analítica alternativa
Configuración de Meta CAPI, TikTok Events API, Enhanced Conversions. Si aplica, implementación de Matomo o Plausible. Dashboards de transición.
Validación, documentación y monitorización
Validación de integridad de datos. Documentación técnica para DPO. Configuración de alertas y escaneo automatizado de cookies.
Mitigación de riesgos
Transparencia sobre lo que puede salir mal.
Pérdida de datos durante la migración a server-side
Período de doble tracking obligatorio (client + server) durante 2-4 semanas. Validación cruzada de eventos antes de desactivar client-side.
Tasa de consentimiento baja que reduce datos disponibles
Tests A/B de banners de consentimiento para maximizar aceptación. Consent Mode v2 activa modelado estadístico para usuarios que rechazan.
Cambio regulatorio que invalida la configuración
Monitorización continua de DPAs europeas. Arquitectura modular que permite adaptar sin reconstruir. Alertas de cambios normativos.
Incompatibilidad con plataformas de paid media
Las Conversion APIs son el estándar oficial de Meta, TikTok y Google. Server-side mejora el match rate, no lo empeora.
Coste de infraestructura server-side inesperado
Estimación detallada de costes antes de empezar. Típicamente 20-100€/mes en Stape o Cloud Run. Escalado automático según tráfico.
Privacidad que genera datos, no los destruye
Llevamos implementando server-side tracking y CMPs desde antes de que fuera tendencia. Cada proyecto parte de una auditoría técnica, no de un checklist genérico. Integramos la privacidad en la arquitectura de datos, no como un parche de último minuto.
Por qué invertir en ingeniería de privacidad
Datos que justifican la decisión.
Preguntas frecuentes
Lo que nuestros clientes preguntan antes de empezar.
¿Es legal usar GA4 en la Unión Europea?
Depende de la implementación. Varias DPAs europeas (Austria, Francia, Italia) dictaminaron que GA4 con configuración estándar vulnera el RGPD por transferencias de datos a EE. UU. Con server-side tracking y anonimización de IP antes de enviar datos a Google, puedes cumplir. Alternativa: Matomo o Piwik Pro self-hosted en la UE.
¿Qué es el server-side tracking exactamente?
En lugar de que el navegador del usuario envíe datos directamente a GA4, Meta, etc., los datos se envían primero a un servidor tuyo (contenedor GTM Server-Side). Desde ahí, tu servidor reenvía solo los datos que decides a cada plataforma. Ventajas: bypass de ad blockers, first-party cookies, control total de datos.
¿Cuánto cuesta implementar y mantener un CMP?
Las licencias de CMP oscilan entre 0€ (CookieBot free, hasta 100 páginas) y 300-600€/mes (OneTrust, Didomi enterprise). La implementación técnica (integración con GTM, Consent Mode v2, categorización de cookies) es un proyecto único de 2-3 semanas. El mantenimiento es mínimo si se automatiza el escaneo.
¿Matomo vs GA4: cuál me conviene?
GA4: gratuito, potente en modelado de atribución, integración nativa con Google Ads. Riesgo: transferencias USA. Matomo: self-hosted en la UE, sin riesgos de transferencia, 100 % tuyo. Desventaja: menos integraciones nativas, requiere servidor propio. Recomendamos Matomo si la DPA de tu país ya ha sancionado GA4, o si tu sector es especialmente regulado.
¿El server-side tracking afecta al rendimiento de mi web?
Lo mejora. Con server-side, reduces scripts JavaScript en el navegador (menos tags client-side). El contenedor servidor procesa los datos fuera del navegador del usuario. Típicamente vemos mejoras de 200-500 ms en Time to Interactive al migrar tags pesados a server-side.
¿Qué multas RGPD aplican a mi sector?
Las multas son proporcionales: hasta el 4 % de la facturación global anual o 20M€, lo que sea mayor. En 2025, las mayores sanciones fueron en tecnología, telecomunicaciones y servicios financieros. Pero cualquier empresa que procese datos personales de residentes UE está sujeta al RGPD, independientemente de su tamaño o sector.
¿Cómo mido conversiones sin cookies de terceros?
Tres estrategias combinadas: Consent Mode v2 (modelado estadístico de conversiones para usuarios sin consentimiento), Conversion APIs (envío server-to-server de eventos a Meta/Google/TikTok), y first-party data (captura directa de emails, IDs de usuario). El resultado es medición completa sin depender de cookies de terceros.
¿Cuánto tiempo tarda la implementación completa?
CMP + Consent Mode v2: 2-3 semanas. Añadir server-side GTM: 4-6 semanas. Implementación completa con Conversion APIs, analítica alternativa y documentación: 6-8 semanas. Cada fase es funcional de forma independiente, así que empiezas a obtener valor desde la semana 2.
¿Tu tracking cumple el RGPD?
Auditoría de privacidad técnica gratuita. Escaneamos cookies, scripts de terceros y flujos de datos. Informe con brechas y prioridades en 48 h. Sin compromiso.
Solicitar auditoría de privacidad Consulta
técnica inicial.
IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.
Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.
Hablar con un arquitecto