Pixeles de seguimiento y analitica: que hace que los datos de un visitante sean "sensibles" segun la ley estatal de EE. UU.

El pixel que instalaste para marketing no es el pixel que crees
Un operador de directorio instala un pixel de Meta para medir que anuncios traen anunciantes, agrega Google Analytics para ver que ciudades convierten mejor, y pone un widget de chat en el sitio para que los visitantes puedan preguntar antes de registrarse. Cada una de estas es una decision de marketing completamente ordinaria, del tipo que cualquier pequena empresa toma sin pensarlo dos veces. En la web de una tienda de muebles, eso es exactamente lo que es: infraestructura de marketing ordinaria, y los datos que produce son solo historial de navegacion.
Un directorio de clasificados no es una tienda de muebles, y la diferencia no tiene que ver con el tono ni con la politica de contenidos. Tiene que ver con lo que revelan las propias paginas. Un visitante que pasa tiempo en una pagina de una categoria especifica, un genero especifico, o una orientacion especifica de anuncios no esta simplemente navegando, y cualquier herramienta que este en esa pagina y reporte la URL a un proveedor esta transmitiendo mas que una vista de pagina. Esta transmitiendo una inferencia sobre la vida sexual o la orientacion sexual de ese visitante, y en un numero creciente de estados de EE. UU., esa inferencia tiene su propia categoria legal con sus propias reglas.
Esta no es la misma regla ya tratada aqui para los operadores que gestionan visitantes europeos bajo las categorias especiales de datos del RGPD. Aquel articulo anterior trata de un unico regimen valido en toda la Union Europea, aplicable sin importar donde este radicada la empresa. Lo que sigue es el mosaico estadounidense: un conjunto de leyes estatales que la mayoria de los operadores nunca ha comparado con su propio sistema de marketing, porque el documento que suele recibir atencion es el cuestionario de alta del procesador de pagos, no el fragmento de JavaScript que un consultor de marketing pego en la cabecera del sitio hace dieciocho meses.
La razon por la que esto merece una lectura aparte, distinta del articulo sobre el RGPD, es que las reglas estadounidenses funcionan de forma diferente, de maneras que cambian lo que un operador realmente tiene que construir. Algunos estados solo exigen un opt-out. Otros exigen el consentimiento antes de que la herramienta se active siquiera. Equivocarse en esto no es una casilla olvidada en un formulario; es un widget de chat o un pixel publicitario funcionando en una pagina en la que nunca deberia haber funcionado.
Que significa "informacion personal sensible", y por que un directorio entra ahi por defecto
La ley californiana actualizada de privacidad, la CPRA, creo una categoria llamada "informacion personal sensible" que se situa por encima de los datos personales ordinarios y trae consigo sus propias reglas de divulgacion y opt-out. La categoria incluye lo obvio, un numero de la seguridad social, las credenciales de acceso a una cuenta financiera, la geolocalizacion precisa, pero tambien incluye explicitamente la informacion personal que revela la vida sexual o la orientacion sexual de un consumidor. No es una lectura forzada ni una interpretacion creativa de un abogado. Es el texto literal de la norma, en la misma lista que el origen racial y los datos geneticos.
La condicion que convierte esto de teorico en automatico es como la ley delimita su alcance: las obligaciones adicionales se activan cuando la empresa recopila o procesa esa informacion con el proposito de inferir caracteristicas sobre un consumidor. El sitio de un minorista general normalmente no infiere nada sobre la vida sexual de un comprador a partir de lo que navega, asi que esta categoria apenas lo roza. Un directorio organizado en categorias por genero y orientacion esta construido enteramente alrededor de ese tipo de informacion. La inferencia no es un efecto secundario del negocio; es la propia estructura de navegacion del sitio. Esa es la razon especifica por la que esta categoria alcanza por defecto a un operador de clasificados, de una forma en que no alcanza a la mayoria de las demas pequenas empresas que usan exactamente las mismas etiquetas de marketing.
La VCDPA de Virginia y la CPA de Colorado adoptan un enfoque mas estricto que el de California. Mientras que la CPRA deja que una empresa procese datos sensibles y solo despues ofrezca a los consumidores el derecho a limitar ese uso, Virginia y Colorado exigen que la empresa obtenga el consentimiento afirmativo del consumidor antes de procesar cualquier dato sensible, no despues del hecho ni mediante un enlace escondido en un pie de pagina. Tiene que producirse antes una accion especifica, informada, de adhesion voluntaria. Para un sitio que activa automaticamente un pixel de marketing en el momento en que carga una pagina, esa es la diferencia entre una configuracion conforme y una que nunca deberia haber recopilado ese dato desde el principio.
Al comenzar el ano, aproximadamente veinte estados tenian leyes integrales de privacidad de este tipo en vigor, y desde entonces se han aprobado mas, cada una con su propio calendario de entrada en vigor y sus propias pequenas variaciones sobre que cuenta como sensible y que modelo, opt-out o consentimiento previo, sigue. Un operador no puede elegir de que estado llegan sus visitantes. Un directorio con trafico nacional esta, en la practica, construyendo segun la regla mas estricta que pueda aplicarse a cualquier visitante que reciba, lo que en este caso significa tratar el modelo de consentimiento, no el de opt-out, como la base de diseno y no como la excepcion a acomodar.
Un pixel es "compartir", no "vender", y esa distincion no te salva
La razon mas comun por la que un operador asume que nada de esto le afecta es simple: no hay dinero de por medio. Nadie esta vendiendo una lista de visitantes a nadie. Ese razonamiento se sostiene frente a una idea anticuada de venta de datos y se desmorona frente a como la CPRA define realmente el problema. La ley creo un concepto separado llamado "compartir", que cubre especificamente la publicidad conductual entre contextos, es decir, cualquier arreglo en el que un tercero pueda usar datos de tu sitio para dirigir anuncios a ese mismo visitante en otro lugar, haya o no un pago de por medio.
Un pixel de retargeting de una plataforma publicitaria esta disenado precisamente para eso. Permite a la plataforma reconocer a un visitante que estuvo en una pagina especifica de tu directorio y mostrarle despues un anuncio en otro sitio, usando exactamente la conexion que la ley fue escrita para atrapar. Decir que "no es una venta" es tecnicamente correcto y juridicamente irrelevante, porque el derecho sobre el compartir existe precisamente para alcanzar este tipo de arreglo sin necesidad de probar que hubo dinero de por medio.
La consecuencia practica es una segunda obligacion de divulgacion, distinta y adicional a la regla sobre informacion personal sensible ya descrita. Una empresa debe dar a los consumidores una forma de limitar el uso de la informacion personal sensible, y una forma separada de rechazar el compartir usado para publicidad conductual. En la practica, estos dos derechos suelen combinarse en un unico enlace, comunmente etiquetado "Tus opciones de privacidad", para que un visitante no tenga que buscar en dos pies de pagina distintos para ejercer cualquiera de los dos. Cada vez mas, los estados tambien esperan que una empresa respete automaticamente la senal Global Privacy Control, lo que significa que el navegador de un visitante puede expresar ese rechazo sin que este haga clic en nada del sitio, y un sitio que solo ofrece un enlace manual ignorando esa senal no esta cumpliendo con el estandar actual.
Nada de esto se limita a los pixeles publicitarios. Un widget de chat que registra transcripciones en un proveedor externo, un SDK de analitica que reporta que categorias de anuncios vio un visitante, y una herramienta de grabacion de sesiones que reproduce los clics de un visitante mueven todos el mismo tipo de datos a nivel de pagina hacia un proveedor externo al negocio. Cada uno merece el mismo escrutinio que el pixel publicitario, porque lo que activa la obligacion legal es lo que el dato revela, no que departamento pidio instalar la herramienta.
La leccion de Grindr: la fuga rara vez es la red publicitaria que estabas vigilando
En septiembre de 2026, Grindr acordo pagar 26 millones de libras para resolver una demanda en el Reino Unido presentada por unos 12.000 reclamantes a traves del bufete Austen Hays ante el Tribunal Superior de Inglaterra y Gales. La demanda alegaba que la aplicacion habia compartido el estado de VIH de los usuarios, el uso de PrEP, e informacion sobre su vida sexual u orientacion sexual con proveedores externos sin un consentimiento adecuado, en relacion con practicas de datos entre 2016 y 2020. Grindr resolvio la demanda sin admitir responsabilidad, y ha declarado que su programa de privacidad ha cambiado sustancialmente desde que cambio de propietario ese mismo ano.
El detalle que merece la atencion de un operador no es el importe del acuerdo. Es quienes eran los proveedores: Localytics y Apptimize, ambas empresas de analitica de producto ordinarias, del tipo que casi cualquier aplicacion o sitio web usa para entender el comportamiento de los usuarios, no redes publicitarias que nadie habria senalado a primera vista como de alto riesgo. La exposicion no vino de una venta deliberada de datos a un anunciante. Vino de una integracion de analitica estandar que, en este tipo particular de plataforma, resulto estar recibiendo y reenviando datos de categoria sensible como efecto secundario rutinario del registro normal de eventos.
Esa es exactamente la forma del riesgo descrito en las secciones anteriores, materializandose en una plataforma real con una cifra real detras. Nadie en esa empresa se sento a decidir vender datos de orientacion sexual. Un SDK de analitica estaba haciendo su trabajo ordinario en paginas donde ese trabajo ordinario significaba, precisamente, transmitir una inferencia sensible, y nadie habia mapeado esa conexion antes de que se convirtiera en una demanda de dos anos.
El mismo patron es visible mas cerca de casa, en como los bufetes estadounidenses de demandas colectivas estan demandando actualmente a operadores de sitios web, no solo a fabricantes de aplicaciones, en virtud de leyes estatales de escuchas como la California Invasion of Privacy Act y de la ley federal Video Privacy Protection Act, por widgets de chat ordinarios, herramientas de grabacion de sesiones y pixeles de seguimiento instalados por razones de marketing completamente comunes. Esta es un area activa, no resuelta: la Corte Suprema de Estados Unidos acepto en enero de 2026 revisar un caso que aclarara hasta donde llega la definicion de "consumidor" en la ley de privacidad de video, lo que significa que los limites de esta exposicion todavia se estan trazando en tiempo real, no fijados por una regla que un operador pueda simplemente leer una vez y archivar.
Que poner en marcha realmente antes del proximo cambio de marketing
Empieza con un inventario, no con una politica. Enumera cada etiqueta de terceros presente en el sitio, el pixel, el fragmento de analitica, el widget de chat, cualquier cosa que un consultor de marketing o un plugin haya instalado, y anota en que paginas se activa cada una. La pregunta que importa es si alguna se activa en una pagina de anuncios especifica por categoria, genero u orientacion antes de que el visitante haya hecho algo para consentir ese tratamiento. La mayoria de los operadores nunca ha hecho esta lista, porque ninguna persona es duena de todas las etiquetas del sitio, y es exactamente en ese vacio donde vive esta exposicion.
Una vez lista la lista, dividela. Las herramientas que solo necesitan funcionar en paginas de cuenta, facturacion o generales del sitio son la mitad de bajo riesgo. Cualquier cosa que se active en una pagina de anuncios especifica por categoria u orientacion pertenece a un grupo separado que no deberia cargar automaticamente, y solo deberia cargar tras una accion de consentimiento especifica y registrada, no tras el boton de un banner generico de cookies construido para una tienda minorista ordinaria. Un banner que dice "usamos cookies" no satisface casi nada bajo un modelo de consentimiento previo para datos sensibles.
Combina las dos obligaciones de divulgacion en un unico enlace visible, comunmente etiquetado "Tus opciones de privacidad", que cubra tanto el derecho a limitar el uso de la informacion personal sensible como el derecho a rechazar el compartir para publicidad conductual, y asegurate de que el sitio realmente respete una senal Global Privacy Control del navegador, no solo el enlace manual. Este es un requisito especifico y realizable, no una aspiracion vaga, y vale la pena confirmar con quien construyo el sitio que esta correctamente conectado, en lugar de suponer que un plugin de consentimiento de cookies lo maneja por defecto.
Trata las herramientas de grabacion de sesiones y de pantalla como la categoria de mayor riesgo de esta lista y, si el negocio no tiene una razon operativa clara para mantener una, considera eliminarla por completo en lugar de intentar configurarla alrededor del riesgo. Si se mantiene alguna, excluye de la grabacion todas las paginas de categoria y de anuncios, en lugar de confiar en una redaccion posterior. La misma logica que empujo la estrategia de trafico hacia la busqueda y las referencias en lugar de las plataformas publicitarias de pago se aplica aqui por una segunda razon: menos pixeles publicitarios de terceros en el sitio no es solo una decision de marketing, tambien son menos puntos por los que los datos de una pagina de categoria pueden fugarse hacia un proveedor que nadie audito. Construir este mapa antes de la proxima campana cuesta menos que reconstruirlo despues de que llegue un requerimiento legal.


