Trackers, píxeles y patrones oscuros: cuando el diseño web se convierte en riesgo GRC

En el primer post de la serie nos centramos en el “núcleo duro” de las cookies y el consentimiento. En este segundo artículo damos un paso más: no solo importan las cookies, sino cómo se diseña la experiencia del usuario alrededor de ellas.

Píxeles, balizas, SDKs, scripts de terceros y banners con dark patterns han pasado a ser un tema central para las autoridades de protección de datos. Desde la óptica GRC, eso significa algo muy sencillo:

El diseño de la interfaz (UI/UX) es ya un control de cumplimiento, no solo un asunto “estético”.

Este post se sitúa en el Bloque 1 – Web & Apps de nuestra serie GRCx3 sobre gestión responsable y legal de sitios web y aplicaciones.

1. Más allá de las cookies: ¿qué estamos desplegando en la web?

Cuando hablamos de cumplimiento, muchas organizaciones siguen mirando solo a la “política de cookies”. Pero el riesgo real incluye otros componentes técnicos:

  • Píxeles de seguimiento (por ejemplo, de plataformas publicitarias).
  • Web beacons / balizas en correos electrónicos y páginas.
  • SDKs y librerías de terceros embebidas en webs y apps.
  • Scripts de analítica y publicidad comportamental.
  • Herramientas de A/B testing y personalización.

Desde el punto de vista jurídico, da igual que sea “cookie” o “script”: si accede o escribe información en el terminal del usuario, entra en el ámbito del art. 5.3 de la Directiva ePrivacy y, en España, del art. 22.2 LSSI, en diálogo con el RGPD (consentimiento, transparencia, base jurídica, art. 25, etc.).

Para un responsable del tratamiento, el mensaje GRC es claro:

Todo lo que rastrea al usuario es un activo de riesgo regulatorio si no está bien diseñado, gobernado y documentado.

2. Dark patterns en banners de cookies y flujos de consentimiento

Los dark patterns o patrones oscuros son decisiones de diseño que buscan empujar al usuario hacia opciones menos respetuosas con su privacidad, explotando sesgos cognitivos: obstrucción, fricción asimétrica, distracción, confusión, etc.

Ejemplos frecuentes, ya criticados por varias autoridades:

  • Botón “Aceptar todo” enorme y en color, frente a un “Rechazar” escondido o en texto plano.
  • Obligar a más clics para rechazar que para aceptar.
  • Usar mensajes ambiguos tipo “seguir navegando implica su consentimiento”.
  • Interfaces que sugieren que perderás el servicio si intentas revocar el consentimiento (sin ofrecer alternativa razonable).

La CNIL ha analizado en profundidad estos patrones en su informe sobre diseño de interfaces digitales CNIL, Shaping Choices in the Digital World y en su nota específica sobre patrones oscuros en banners de cookies CNIL, Dark patterns & cookie banners. En ambos documentos se vincula directamente el diseño de la interfaz con los principios de libertad de elección, licitud, lealtad y transparencia del RGPD.

La AEPD, por su parte, ha entrado de lleno en el terreno de los diseños manipulativos con su guía sobre patrones adictivos AEPD, Patrones adictivos en el tratamiento de datos personales, conectando estas prácticas no solo con la privacidad sino también con la protección de menores, salud mental y uso responsable de servicios digitales.

A nivel internacional, el barrido coordinado de GPEN sobre Deceptive Design Patterns muestra que una gran parte de los sitios evaluados utiliza algún tipo de diseño engañoso en materia de privacidad, configuración de cuentas o consentimiento GPEN, Sweep 2024 – Deceptive Design Patterns.

3. Lo que nos enseñan los casos recientes (CNIL, AEPD, ICO, NOYB…)

3.1. Yahoo: retirar el consentimiento a cambio de perder el correo

En la resolución contra YAHOO EMEA LIMITED, la CNIL impone una multa de 10 millones de euros por infracciones vinculadas a cookies y retirada del consentimiento CNIL, SAN-2023-024.

Entre los aspectos más relevantes:

  • Depósito de cookies publicitarias sin consentimiento previo válido.
  • Un flujo de retirada de consentimiento que advertía al usuario de que, si retiraba su consentimiento general a cookies, podía perder el acceso a sus servicios, incluido el correo electrónico.

Para la CNIL, esto vacía de contenido el derecho a retirar el consentimiento (art. 7.3 RGPD) y convierte la interfaz en un auténtico muro de cookies, sin alternativa proporcional (por ejemplo, una opción de servicio de pago sin seguimiento intensivo).

Desde la óptica GRC:

  • Es un riesgo legal (art. 82 Loi Informatique et Libertés, ePrivacy).
  • Es un riesgo reputacional (percepción de “chantaje digital”).
  • Es un riesgo de modelo de negocio: excesiva dependencia de la publicidad comportamental sin explorar alternativas.

3.2. Massimo Dutti (AEPD): consentimiento ineficaz y mala gestión del banner

En el expediente PS-00051-2023, la AEPD sanciona al Grupo Massimo Dutti por el uso de cookies sin consentimiento válido y por una configuración de banners que facilitaba aceptar y dificultaba rechazar AEPD, PS-00051-2023.

Entre las lecciones clave:

  • No basta con tener un banner “visible”;
  • si el diseño induce a aceptar y obstaculiza el rechazo, el consentimiento puede considerarse inválido y abrir la puerta a sanciones relevantes bajo RGPD y LSSI.

3.3. Patrones adictivos y expansividad sancionadora (AEPD)

El caso PS-00080-2023 lleva aún más lejos el análisis, sancionando el uso de patrones adictivos y flujos de diseño orientados a maximizar el tiempo de uso y la captación de datos, especialmente de menores AEPD, PS-00080-2023.

Junto con su guía de patrones adictivos AEPD, Patrones adictivos y la nota doctrinal sobre la expansividad sancionadora, esto anticipa una línea de actuación muy activa frente a diseños UI/UX que:

  • Explotan la vulnerabilidad del usuario.
  • Generan “enganche” mediante mecánicas que tienen impacto tanto en privacidad como en salud y bienestar digital.

3.4. ICO (Reino Unido): carta masiva a los 100 sitios con más tráfico

En noviembre de 2023, el ICO envió cartas a los 100 sitios más visitados por usuarios del Reino Unido, analizando específicamente sus banners de cookies. Aunque la carta es un modelo dirigido a cada responsable, el marco jurídico está recogido en su guía oficial sobre cookies ICO, Cookies and similar technologies.

Los problemas recurrentes que identifica:

  1. Cookies publicitarias que se colocan antes del consentimiento.
  2. Ausencia de un botón “Reject all” o equivalente tan visible como “Accept all”.
  3. Cookies que siguen colocándose incluso cuando el usuario las ha rechazado.
  4. Sitios con cookies no esenciales sin banner alguno.

La lectura GRC es clara: se pasa de actuaciones puntuales a enforcement masivo, con especial foco en la usabilidad del mecanismo de consentimiento, no solo en la letra de la política.

3.5. NOYB y la artillería contra banners manipulativos

El proyecto de NOYB de presentar centenares de reclamaciones automatizadas contra banners de cookies mal diseñados ha impulsado la creación de un grupo de trabajo específico del EDPB para coordinar la respuesta de las autoridades NOYB, Consent Banner Report.

Para un responsable del tratamiento esto significa:

  • Mayor presión combinada de sociedad civil + autoridades.
  • Tendencia a una interpretación más homogénea en la UE de lo que se considera un diseño engañoso en materia de consentimiento.

4. Riesgos GRC asociados a dark patterns y trackers

Desde la visión de GRCx3, una mala gestión de banners, trackers y patrones oscuros activa, como mínimo, estos riesgos:

  1. Riesgo legal y sancionador
    • RGPD (arts. 5, 6, 7, 12–14, 25), ePrivacy / LSSI, LOPDGDD, normativa de consumidores y, para ciertos servicios, DSA e IA Act.
  2. Riesgo reputacional
    • Percepción de manipulación: usuarios que sienten que se les “empuja” a aceptar.
  3. Riesgo de modelo de negocio
    • Dependencia excesiva de modelos basados en perfiles masivos, sin explorar alternativas como publicidad contextual o modelos de suscripción.
  4. Riesgo tecnológico
    • Proliferación de scripts, SDKs y tags no inventariados → aumento de superficie de ataque y de “shadow IT”.
  5. Riesgo de control interno
    • Decisiones de UX/Diseño que se toman sin involucrar a la segunda y tercera línea (riesgos/compliance, auditoría interna).

5. Checklist GRC para banners, trackers y diseño de consentimiento

Un resumen operativo para CPO, DPO, responsables de desarrollo y auditoría:

  1. Mapa completo de trackers y terceros
    • Inventariar cookies, píxeles, beacons, SDKs y scripts de terceros.
    • Alinearlos con el Registro de Actividades de Tratamiento y el mapa de riesgos/EIPD.
  2. Consentimiento y diseño de primera capa
    • Botones “Aceptar todo” y “Rechazar todo” igualmente visibles, accesibles y no engañosos.
    • Prohibido el pseudo-consentimiento por “seguir navegando”.
    • No iniciar el seguimiento hasta que exista consentimiento válido.
  3. Segunda capa y granularidad
    • Explicar finalidades por categorías (analítica, publicidad, personalización, redes sociales, etc.).
    • Identificar terceros clave y su rol.
    • Evitar descripciones genéricas tipo “para mejorar su experiencia”.
  4. Retirada del consentimiento sin penalizaciones ocultas
    • Retirar el consentimiento debe ser tan fácil como darlo (art. 7.3 RGPD).
    • Evitar situaciones tipo Yahoo, donde la retirada compromete la continuidad del servicio sin alternativa razonable CNIL, SAN-2023-024.
  5. Revisión de patrones oscuros
    • Evaluar si el diseño:
      • Esconde opciones de rechazo.
      • Introduce fricción solo para rechazar.
      • Usa mensajes alarmistas o engañosos para disuadir la retirada del consentimiento.
      • Manipula colores, tamaños o jerarquías de forma sesgada.
  6. Gobernanza y tres líneas de defensa
    • Integrar la UX de consentimiento y privacidad en:
      • Políticas de diseño y desarrollo.
      • Matrices de control interno.
      • Planes de auditoría (que retomaremos en el Bloque 4 – Auditoría y mejores prácticas).

6. Cierre y adelanto del siguiente post

En este segundo post hemos visto que:

  • Trackers + patrones oscuros = cóctel de alto riesgo GRC,
  • y que las autoridades ya no miran solo al texto legal, sino al comportamiento real de la interfaz y las decisiones de diseño.

En el siguiente post del Bloque 1 (Web & Apps) nos adentraremos en:

Web scraping, captación masiva de datos y monitorización online:
cómo encajan en el RGPD y la ePrivacy, qué dicen las guías y declaraciones conjuntas recientes, y cómo debe gestionar estos riesgos una organización desde la perspectiva de gobierno, riesgo y cumplimiento.

Bibliografía citada en este post (con enlaces)