A muchos proveedores de seguimiento B2B les gusta la palabra «sin cookies». Es un término de marketing y, si se examina de cerca, normalmente no es cierto en sentido literal. La identificación a nivel de empresa sí escribe algo en el dispositivo de la visita: un identificador funcional propio en tu dominio, utilizado para unir las páginas vistas de una misma sesión del navegador en una vista coherente de la empresa. Lo que no hace es instalar cookies publicitarias o entre sitios, crear huellas digitales del navegador ni entregar datos a redes publicitarias. Este artículo explica el alcance exacto para que tu DPO no tenga que averiguarlo mediante ingeniería inversa.
Qué escribe realmente el rastreador en el dispositivo
En la primera página vista, el rastreador genera un ID aleatorio vinculado al dispositivo y lo guarda como un valor propio en tu dominio (normalmente en una cookie o en localStorage). En las páginas vistas posteriores, el rastreador envía este ID junto con la URL, el referente, la marca de tiempo y el user-agent al endpoint de ingesta, de modo que varias páginas vistas de una misma sesión del navegador puedan asociarse a la misma vista de empresa. Esa es toda la huella local. Sin cookies publicitarias. Sin cookies entre sitios. Sin cookies de terceros. Sin creación de huellas digitales.
La resolución de la empresa no se ejecuta en el dispositivo. El servidor toma la IP de la solicitud, la consulta en datos B2B verificados de empresas, resuelve la organización (o la deja sin resolver), descarta la IP sin procesar tras la resolución y guarda la organización resuelta junto a la página vista. El ID vinculado al dispositivo solo existe para agrupar las páginas vistas de una misma sesión en tu propio dominio: es una pieza funcional de la infraestructura, no un perfil.
Qué no hace nunca el rastreador
| Comportamiento | Identificador a nivel de empresa (lead.box) | Cookies publicitarias o de retargeting |
|---|---|---|
| Se escribe en tu propio dominio (primera parte) | Sí | A veces |
| Se escribe bajo un dominio de terceros | No | Sí |
| Otros sitios pueden leerlo | No | Sí |
| Se utiliza para crear un perfil entre sitios | No | Sí |
| Se comparte con redes publicitarias | No | Sí |
| Creación de huellas digitales del navegador | No | A veces |
| Persiste tras la exclusión voluntaria | No | Depende |
Dos normas, y ambas siguen siendo aplicables
El GDPR regula el tratamiento (Art. 6(1)(f), interés legítimo, con una prueba de ponderación documentada favorable a la empresa). ePrivacy / TDDDG §25 regula lo que se escribe en el dispositivo. Dado que se escribe un identificador funcional propio en tu dominio, la cuestión del banner conforme al §25 depende de cómo delimite el alcance tu DPO; no es algo que un proveedor pueda decidir por ti.
La cuestión del banner, sin rodeos
Encontrarás páginas de proveedores que prometen que «no hace falta ningún banner». Considéralo marketing, no asesoramiento jurídico. El §25 TDDDG exige consentimiento para almacenar información en el dispositivo terminal o acceder a ella, salvo que dicho almacenamiento sea estrictamente necesario para un servicio solicitado por el usuario. Determinar si un identificador funcional propio para analítica B2B interna se considera estrictamente necesario es una cuestión de alcance: algunos DPO dicen que sí (es una pieza funcional de la infraestructura en tu propio dominio, declarada bajo el interés legítimo), mientras que otros prefieren incluirlo en la CMP dentro de una categoría funcional/necesaria. Ambas posturas son defendibles. Lo que no debes hacer es llamarlo «sin cookies» y evitar la conversación.
Cómo encaja junto a una CMP
- Mantén tu CMP para las herramientas publicitarias y entre sitios: ahí no cambia nada.
- Clasifica el identificador a nivel de empresa como funcional/estrictamente necesario, con una justificación de una línea que haga referencia a la analítica B2B interna en tu propio dominio.
- Informa explícitamente sobre el identificador en tu aviso de privacidad (en la página /gdpr encontrarás un párrafo listo para usar que menciona el ID vinculado al dispositivo y de primera parte).
- Incluye el enlace de exclusión voluntaria (/opt-out) junto al párrafo para que no falte la parte relativa a los derechos de las visitas.
Qué ocurre cuando una visita hace clic en «rechazar todo»
Si tu CMP clasifica el identificador como estrictamente necesario/funcional, seguirá ejecutándose: eso es precisamente lo que significa «estrictamente necesario». Si tu CMP lo clasifica dentro de una categoría opcional de analítica y la visita la rechaza, el rastreador deja de escribir el identificador y de enviar eventos para esa visita. Ambas configuraciones son legítimas; elige la que apruebe tu DPO. Tus cifras de empresas identificadas serán estables con la primera configuración y dependerán de la tasa de consentimiento con la segunda.
Qué indicar en tu aviso de privacidad
Basta con un solo párrafo. Debe nombrar el tratamiento, indicar la base jurídica, informar explícitamente sobre el identificador propio vinculado al dispositivo (no lo ocultes), señalar que no se utilizan cookies publicitarias ni entre sitios y enlazar al DPA y a /opt-out. La página /gdpr incluye un fragmento listo para copiar y pegar en EN y DE que ya menciona el identificador de forma transparente.
Published by
lead.box Team
More articles
Vea lead.box sobre su propio tráfico
Empiece gratis, sin tarjeta ni llamada comercial obligatoria. O reserve una demo guiada de 20 minutos si prefiere un recorrido acompañado.
