Cómo separar marketing, configuración real y cumplimiento defendible
Hay una frase que aparece cada vez más en demos comerciales, fichas de producto y páginas de venta: “privacy-friendly”. A veces viene acompañada de otras expresiones igual de seductoras: cookieless, sin banner, GDPR-compliant, consentless analytics, exemption mode o tracking without cookies. El problema no es que esas frases existan. El problema es creer que, por sí solas, resuelven el análisis jurídico y técnico. (ICO)
La realidad es bastante más incómoda: una herramienta puede presentarse como respetuosa con la privacidad y, aun así, exigir una configuración muy concreta, una integración correcta con la CMP, una revisión seria de flujos y una carpeta mínima de evidencias. En otras palabras: “privacy-friendly” no es una categoría jurídica; es, como mucho, una promesa comercial que hay que verificar. (CNIL)
Este artículo va precisamente de eso: de cómo leer esas promesas con criterio, sin caer ni en el entusiasmo ingenuo ni en el rechazo automático. La pregunta útil no es “¿la herramienta dice que cumple?”, sino esta: ¿qué hace realmente, cómo está configurada y qué puedo probar sobre ella? (ICO)
1) Lo primero: “privacy-friendly” no equivale a “no requiere consentimiento”
El ICO recuerda que el marco no se limita a cookies en sentido estricto: también alcanza a scripts, tags, píxeles, web storage, fingerprinting y otras tecnologías de almacenamiento o acceso a información del dispositivo. Por tanto, aunque un proveedor diga que trabaja “sin cookies”, eso no cierra la conversación: todavía hay que preguntarse si usa otras técnicas, con qué finalidad y bajo qué base. (ICO)
La CNIL, por su parte, es bastante clara al hablar de medición de audiencia: existe un espacio de exención, sí, pero sujeto a condiciones suficientes y a una autoevaluación específica del proveedor/solución. En otras palabras, la exención no nace del eslogan “analytics ético”, sino del encaje real entre finalidad, configuración y límites del tratamiento. (CNIL)
La AEPD va en la misma dirección cuando aborda cookies analíticas externas: el hecho de que la medición la preste un tercero no impide trabajar con ella, pero obliga a mirar roles, configuración, usos comparativos y condiciones efectivas de prestación del servicio. (Agencia Española de Protección de Datos)
Lección 1: una herramienta no entra en una excepción porque se llame “lite”, “cookieless” o “privacy-first”. Entra —o no entra— por lo que realmente hace. (ICO)
2) El test útil: cinco preguntas antes de creer cualquier promesa comercial
Cuando un proveedor vende una herramienta como “privacy-friendly”, conviene pasarla por cinco preguntas muy simples.
Primera: ¿qué tecnologías usa de verdad?
¿Cookies? ¿Local storage? ¿IDs de sesión? ¿scripts? ¿píxeles? ¿fingerprinting? El ICO insiste en que el perímetro regulatorio va mucho más allá de la cookie clásica. (ICO)
Segunda: ¿qué cambia si no hay consentimiento?
Aquí está una de las claves. Algunas herramientas distinguen entre “consentimiento para cookies” y “consentimiento para seguimiento”. Esa diferencia es decisiva, porque puede significar que, aunque no se usen cookies, sí se siga enviando información o se siga observando comportamiento. Matomo, por ejemplo, distingue expresamente entre tracking consent y cookie consent: con tracking consent no se envían requests hasta que haya consentimiento; con cookie consent puede seguir habiendo tracking aunque no se usen cookies. (developer.matomo.org)
Tercera: ¿qué hace el producto en “modo sin consentimiento”?
Microsoft Clarity, por ejemplo, documenta que en regiones EEE/UK/CH exige una señal de consentimiento válida para la funcionalidad completa, y explica además que, si no hay consentimiento, modifica su comportamiento de reporting. También ofrece un Consent Mode y una Consent API v2 para gestionar esta lógica. Eso no convierte automáticamente la herramienta en “apta sin más”; solo significa que el fabricante ha previsto distintos modos de funcionamiento que tú tienes que integrar y probar. (Microsoft Learn)
Cuarta: ¿la finalidad está de verdad limitada?
La CNIL permite acercarse a una exención en medición de audiencia solo bajo condiciones estrictas. Si la herramienta deriva hacia publicidad, enriquecimiento, replay intensivo, perfiles o usos laterales, la defensa se debilita rápidamente. (CNIL)
Quinta: ¿qué evidencia puedes guardar?
Si el proveedor promete “privacy-friendly” pero no puedes enseñar: configuración, comportamiento en red, diferencia entre Accept y Reject, ni documentación de uso, entonces no tienes cumplimiento defendible; tienes confianza ciega. (Agencia Española de Protección de Datos)
Lección 2: no compres el adjetivo; revisa la arquitectura, la finalidad, la configuración y la evidencia. (ICO)
3) Ejemplo 1 — Microsoft Clarity: cuando “sin cookies” no significa “sin tratamiento”
Microsoft Clarity es un caso muy útil porque su documentación es bastante explícita y permite enseñar cómo debe leerse una herramienta “privacy-friendly” sin prejuicios. Clarity documenta sus cookies, su Consent Mode, su Consent API v2, su comportamiento sin consentimiento y sus políticas de retención y masking. Eso, por sí mismo, ya es una lección: la herramienta no desaparece jurídicamente porque tenga modos de privacidad; simplemente cambia el tipo de preguntas que debes hacerte. (Microsoft Learn)
Qué dice la documentación oficial
Clarity identifica cookies como _clck, _clsk y CLID, y explica que el Consent Mode permite ajustar el acceso a cookies según el estado actual de consentimiento. Además, la Consent API v2 indica que, si no se concede consentimiento, Clarity puede operar en un no-consent mode con seguimiento limitado y sin establecer cookies first-party ni third-party; también aclara que, en ese escenario, asigna un ID único por página vista y no usa cookies para persistir sesión. (Microsoft Learn)
Qué significa eso en lenguaje práctico
No significa “puedes olvidarte del banner”. Significa algo más matizado:
- si quieres funcionalidad completa, necesitas señal válida de consentimiento en EEE/UK/CH;
- si no hay consentimiento, sigue habiendo un modo de funcionamiento, pero distinto y limitado;
- la integración con la CMP no es opcional si quieres gobernar bien el producto;
- y, además, tienes que revisar retención y masking, porque la propia documentación de Clarity dedica páginas específicas a ello. (Microsoft Learn)
Impacto real de cumplimiento
Aquí el error típico sería decir: “como tiene Consent Mode y no-consent mode, ya es privacy-friendly y está resuelto”. No. Lo correcto es preguntarse:
- ¿qué modo tengo activado?
- ¿qué pasa en Pre / Accept / Reject?
- ¿qué cookies o IDs se usan de verdad?
- ¿qué retención he aceptado?
- ¿está bien configurado el masking para evitar capturas excesivas?
Lección 3: una herramienta documentada y flexible puede ser más defendible, pero solo si tú operas y pruebas esos modos. (Microsoft Learn)
4) Ejemplo 2 — Matomo: cuando “cookieless” no te ahorra pensar
Matomo es otro ejemplo muy didáctico porque la propia compañía ofrece varias rutas: uso con CMP, tracking sin cookies, tracking sin consentimiento en ciertos escenarios, y una distinción muy clara entre consentimiento para cookies y consentimiento para seguimiento. Precisamente por eso es una buena herramienta para explicar por qué “sin cookies” no equivale automáticamente a “sin problema”. (Analytics Platform – Matomo)
Qué dice la documentación oficial
Matomo explica cómo forzar tracking sin cookies, cómo integrar CMPs y cómo pedir consentimiento antes de medir analítica. También aclara algo decisivo: con tracking consent, no se envían requests ni se usan cookies hasta que exista consentimiento; con cookie consent, las requests sí se envían siempre y lo único que cambia es el uso de cookies. Además, la propia documentación advierte que algunas leyes permiten analítica sin consentimiento solo bajo configuraciones muy estrechas: tracking anonimizado, sin cookies, restringido a JavaScript pasivo y con ciertas funciones deshabilitadas. (developer.matomo.org)
Qué significa eso en lenguaje práctico
Hay tres escenarios muy distintos y es fácil mezclarlos:
- Matomo con cookies y sin CMP bien integrado: el discurso “privacy-first” se cae enseguida.
- Matomo sin cookies pero con tracking activo: mejora el panorama, pero no borra automáticamente toda la discusión jurídica.
- Matomo con configuración muy estrecha, anonimización, sin cookies y con límites claros: aquí sí puedes construir una defensa más sólida, dependiendo del caso y de la jurisdicción. (developer.matomo.org)
Impacto real de cumplimiento
La enseñanza es valiosa porque desmonta una simplificación muy extendida: “si no hay cookies, no hay problema”. El propio Matomo reconoce que existe cookieless tracking y advierte de que algunas técnicas alternativas, como el fingerprinting, pueden no ser tan respetuosas como a veces se cree. (Analytics Platform – Matomo)
Lección 4: “cookieless” puede ser una mejora técnica, pero no es una absolución. La pregunta sigue siendo qué identificas, con qué finalidad, con qué configuración y con qué prueba. (Analytics Platform – Matomo)
5) Ejemplo 3 — Contentsquare y el riesgo de leer “exemption mode” como “barra libre”
Contentsquare ofrece un “Exemption Mode” cuya finalidad declarada es permitir experiencia analítica sin consentimiento del usuario cuando se cumplan las directrices de la CNIL y la configuración concreta del producto. La propia documentación lo formula así: la exención depende de cumplir las directrices de la CNIL y de implementar las configuraciones que el fabricante exige. (support.contentsquare.com)
Qué enseñanza deja esto
La clave no es si el modo existe. La clave es que incluso el propio proveedor condiciona ese modo a un marco externo —las directrices de la CNIL— y a una configuración precisa. Es decir, la herramienta no se “autocertifica”; se apoya en un marco normativo y en una implementación concreta. (support.contentsquare.com)
Impacto real de cumplimiento
Cuando un producto te ofrece un “modo exención”, lo prudente no es celebrarlo sin más, sino hacer tres comprobaciones:
- ¿mis fines encajan de verdad con esa exención?
- ¿mi configuración se ajusta al modo exigido?
- ¿puedo probarlo con capturas, red y documentación?
Lección 5: si el propio proveedor te dice “esto solo funciona si cumples X e implementas Y”, la exención no viene incluida; viene condicionada. (support.contentsquare.com)
6) Un método sencillo para separar marketing, configuración y cumplimiento
Aquí es donde este artículo quiere ser útil de verdad. Si mañana te presentan una herramienta “privacy-friendly”, revísala con este esquema.
Capa 1 — Marketing
Qué afirma el proveedor:
- privacy-friendly
- no cookies / cookieless
- exempt
- GDPR-compliant
- works without consent
Anótalo, pero no tomes ninguna decisión todavía.
Capa 2 — Configuración
Busca en la documentación oficial:
- si usa cookies u otras tecnologías;
- si tiene modo consentimiento / no consentimiento;
- si distingue cookie consent de tracking consent;
- qué retención aplica;
- qué opciones de masking, anonimización o minimización existen;
- cómo se integra con CMP. (Microsoft Learn)
Capa 3 — Cumplimiento defendible
Hazte estas preguntas:
- ¿la finalidad es realmente estrecha o ya mezcla mejora, marketing, replay, atribución o perfiles?
- ¿qué pasa en Pre / Accept / Reject?
- ¿hay diferencia material cuando el usuario rechaza?
- ¿puedo explicar el tratamiento con una página de expediente y tres pruebas?
Si no puedes responder bien a esas cuatro preguntas, la herramienta puede ser interesante, pero todavía no está gobernada. (ICO)
7) Qué pruebas haría yo antes de aprobar una herramienta “privacy-friendly”
Este es el bloque más práctico del artículo. Antes de dar luz verde, haría como mínimo esto:
1. Lectura de documentación oficial
No del PDF comercial, sino de:
- cookies / storage / consent;
- retención;
- masking / anonymisation;
- CMP integration;
- “without consent” o “exemption” si existe. (Microsoft Learn)
2. Prueba Pre / Accept / Reject
La misma metodología que venimos usando en la serie:
- Pre
- Accept
- Reject
y, además, una revisión de eventos, scroll o navegación para ver si aparece carga diferida. El EDPB ha creado su herramienta de auditoría precisamente para estructurar este tipo de pruebas repetibles. (ICO)
3. Revisión de configuración
Captura o exporta:
- ajustes de cookies;
- anonimización / masking;
- integración CMP;
- flags o APIs de consentimiento;
- retención. (Analytics Platform – Matomo)
4. Mini expediente de decisión
Una sola página con:
- qué hace el producto;
- por qué lo consideras aceptable o no;
- bajo qué condiciones;
- qué evidencia guardas;
- cuándo lo vuelves a revisar.
Lección 6: el tiempo que inviertes aquí es mucho menor que el tiempo que luego pierdes defendiendo una mala compra. (Agencia Española de Protección de Datos)
8) Los errores más frecuentes
Error 1 — comprar el claim y no la configuración
“Es privacy-friendly” no es una conclusión; es un punto de partida. (support.contentsquare.com)
Error 2 — mirar solo cookies
El ICO deja claro que el perímetro es más amplio: scripts, tags, local storage, fingerprinting, etc. (ICO)
Error 3 — pensar que “sin cookies” equivale a “sin tracking”
Matomo muestra exactamente por qué eso no siempre es cierto. (developer.matomo.org)
Error 4 — fiarlo todo a la CMP
Si la herramienta tiene un modo especial de consentimiento o APIs propias, hay que integrarlas y probarlas. Clarity lo dice de forma bastante explícita. (Microsoft Learn)
Error 5 — no guardar evidencia
Sin configuración capturada, sin pruebas de red y sin una página de decisión, no hay cumplimiento defendible; hay memoria selectiva. (Agencia Española de Protección de Datos)
Cierre
La mejor forma de trabajar con herramientas “privacy-friendly” no es desconfiar de todo ni creerlo todo. Es algo más sobrio: distinguir lo que vende el proveedor, lo que realmente hace el producto y lo que tú eres capaz de demostrar sobre su uso.
En algunos casos, el producto estará bien diseñado y facilitará mucho el cumplimiento. En otros, el “privacy-friendly” será poco más que un barniz comercial. Y entre ambos extremos hay una zona amplia donde la diferencia la marca tu configuración, tu gobierno interno y tu capacidad de prueba.
La conclusión útil es esta:
“Privacy-friendly” no es el final del análisis. Es, como mucho, el principio de una buena revisión.
Siguiente post (Post 8)
“Qué mira una autoridad cuando inspecciona tu banner, tu CMP y tu analítica: expediente mínimo, errores típicos y pruebas que sí pesan”
Bibliografía y recursos
- ICO — Guidance on the use of storage and access technologies. Actualiza el enfoque del ICO y recuerda que el marco abarca más que cookies. (ICO)
- ICO — What are storage and access technologies? Incluye tags, local storage, fingerprinting y técnicas equivalentes. (ICO)
- CNIL — Cookies : solutions pour les outils de mesure d’audience. Explica las condiciones suficientes para configurar soluciones que puedan entrar en exención. (CNIL)
- CNIL — Sheet n°16: Use analytics on your websites and applications. Resume condiciones y límites para analítica exenta. (CNIL)
- AEPD — Guía de cookies analíticas externas. Referencia clave para roles, configuración y evidencias en analítica prestada por terceros. (Agencia Española de Protección de Datos)
- Microsoft Clarity — Clarity Cookies. Documentación oficial sobre cookies e identificadores. (Microsoft Learn)
- Microsoft Clarity — Consent Mode. Explica cómo ajusta acceso a cookies según el consentimiento. (Microsoft Learn)
- Microsoft Clarity — ConsentV2 API. Documenta no-consent mode, señal válida de consentimiento y cambios a partir del 31/10/2025 para EEE/UK/CH. (Microsoft Learn)
- Microsoft Clarity — Changes to Clarity Reporting Without Cookie Consent. Explica cambios de comportamiento sin consentimiento. (Microsoft Learn)
- Matomo — How do I enforce tracking without cookies? Documentación oficial sobre tracking sin cookies. (Analytics Platform – Matomo)
- Matomo — Tracking consent vs cookie consent. Diferencia entre seguimiento y cookies. (developer.matomo.org)
- Matomo — Can I use Matomo Analytics without asking for consent? Explica condiciones estrechas para escenarios sin consentimiento. (Analytics Platform – Matomo)
- Contentsquare — Exemption mode. Explica que el modo exención depende de cumplir directrices CNIL y configuración específica. (support.contentsquare.com)

