Resumen: monitorización de deriva de comportamiento en scripts consentidos
- Un banner de cookies es un rastro documental, no un control de privacidad. Una etiqueta consentida para analítica puede empezar a leer campos de formulario de pago la semana siguiente en silencio, y el CMP sigue mostrando el visto en verde.
- cside Privacy Watch registra qué elementos del DOM toca cada script, a qué endpoints llama y qué cambia desde su última línea base aprobada, y está validado por VikingCloud para PCI DSS 4.0.1 Req 6.4.3 y 11.6.1.
- Si ya usas OneTrust o Cookiebot para documentar el consentimiento, añade cobertura en runtime al lado. Si la exfiltración de PII por un píxel deshonesto no está en tu registro de riesgos, no.
El software de monitorización de privacidad se divide en dos categorías fáciles de confundir. Las plataformas de gestión del consentimiento (CMP) controlan qué cookies se establecen y registran las decisiones de consentimiento de los usuarios. Los monitores de comportamiento de scripts vigilan lo que el JavaScript de terceros hace realmente dentro del navegador: si lee campos de formulario, accede a datos de usuarios o envía información a destinos para los que nunca fue aprobado. Los dos resuelven problemas distintos. Un sitio con un banner de cookies conforme y un stack de marketing sin monitorizar aún puede exfiltrar la PII de los clientes de formas que desencadenan sanciones del RGPD e infracciones de PCI DSS.
Así es como se comparan las principales opciones en la capacidad que la mayoría de los compradores pasa por alto: la visibilidad en tiempo real del comportamiento de los scripts.
| Herramienta | Función principal | Monitorización del comportamiento de scripts en tiempo real | Integridad de scripts PCI DSS 4.0.1 (Req. 6.4.3, 11.6.1) | Plan gratuito |
|---|---|---|---|---|
| cside Privacy Watch | Comportamiento de scripts de terceros, acceso a datos y llamadas de red | Sí | Sí (validado) | Sí, 1,000 llamadas API/mes |
| OneTrust | Gestión del consentimiento, mapeo de datos, flujos de riesgo de proveedores | Capa de consentimiento, no en tiempo de ejecución | Capa de documentación del consentimiento | Enterprise (contactar con ventas) |
| Cookiebot | Escaneo de cookies y gestión del banner de consentimiento | No | No cubierto | Escaneo gratuito para sitios pequeños |
Por qué el consentimiento de cookies no es monitorización de privacidad
Una plataforma de gestión del consentimiento registra que un usuario aceptó o rechazó categorías de cookies. No vigila lo que hacen los scripts aprobados después de cargarse. Un píxel de marketing que se incluye en la categoría de consentimiento de «analítica», y que luego el proveedor actualiza para recopilar también datos de campos de formulario, es invisible para el CMP. El usuario consintió el seguimiento analítico, no la recolección de datos de formularios, pero el CMP solo ve que se otorgó el consentimiento a la categoría.
Esta es la brecha que provoca acciones sancionadoras del RGPD incluso en organizaciones con banners de consentimiento bien configurados. A menudo la exposición está en lo que hacen los scripts en tiempo de ejecución. Un script puede tener un consentimiento válido y aún así empezar a leer datos o a llamar a endpoints para los que nunca fue aprobado.
El Requisito 6.4.3 de PCI DSS 4.0.1 formaliza esta distinción al exigir que todos los scripts de las páginas de pago se inventaríen, se autoricen y se monitoricen para comprobar su integridad. Un banner de consentimiento no cumple ninguno de esos requisitos por sí solo.
cside Privacy Watch: monitorización del comportamiento de scripts
cside Privacy Watch monitoriza en tiempo real el comportamiento de cada script de terceros cargado en una página. Registra a qué elementos del DOM accede cada script, a qué destinos de red llama, qué datos lee de los campos de formulario y si su comportamiento ha cambiado desde la última vez que se revisó y aprobó.
Cuando un script que fue aprobado para analítica empieza a acceder a campos de formularios de pago o a enviar datos a un nuevo endpoint, cside detecta el cambio y alerta en tiempo real. Eso importa para el cumplimiento del RGPD, donde los scripts deben comportarse dentro del alcance del consentimiento otorgado, y para PCI DSS 4.0.1, donde la integridad de los scripts en las páginas de pago es un control obligatorio desde marzo de 2025.
cside Privacy Watch está validado por VikingCloud para los Requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1. El resultado de la monitorización cumple los requisitos probatorios específicos de esos controles, no solo su intención general.
$4.88 millones: el coste medio mundial de una filtración de datos en 2024, con un 46% de las filtraciones que involucran PII de clientes. La exfiltración por scripts de terceros es uno de los principales vectores de exposición de PII en la web. Fuente: IBM Cost of a Data Breach Report 2024
OneTrust
OneTrust es una amplia plataforma de cumplimiento de privacidad que cubre la gestión del consentimiento, el mapeo de datos, la evaluación de riesgos de proveedores y la gestión de flujos de trabajo regulatorios. Se usa mucho en programas de cumplimiento empresarial.
En lo que respecta específicamente al comportamiento de los scripts, OneTrust opera en la capa de consentimiento. Gestiona qué scripts se despliegan y registra las decisiones de consentimiento. No está diseñado para monitorizar en tiempo real lo que hacen esos scripts una vez cargados, así que un script que cambia de comportamiento después de recibir el consentimiento, accediendo a datos adicionales o llamando a nuevos endpoints, queda fuera de su alcance. Los equipos que necesitan monitorización de scripts en tiempo de ejecución junto con la gestión del consentimiento suelen combinar OneTrust con una herramienta aparte para esa capa.
Cookiebot
Cookiebot ofrece escaneo de cookies, gestión del banner de consentimiento e informes de cumplimiento para el RGPD y la CCPA. Se despliega habitualmente en organizaciones pequeñas y medianas como una solución de consentimiento accesible.
Al igual que OneTrust, Cookiebot es una plataforma de gestión del consentimiento. Inventaría las cookies que establece un sitio web y permite a los usuarios gestionar sus preferencias por categoría. No está diseñado para monitorizar el comportamiento de los scripts en tiempo de ejecución, detectar la exfiltración de datos ni producir evidencias de integridad de scripts para PCI DSS 4.0.1. Para las organizaciones cuya necesidad principal es documentar el consentimiento de cookies, Cookiebot cumple bien ese cometido. Las organizaciones que además necesitan saber qué hacen sus scripts después de otorgar el consentimiento tendrán que añadir cobertura en tiempo de ejecución.
Cómo elegir la herramienta adecuada
Para la mayoría de las organizaciones, la combinación adecuada es un CMP para documentar el consentimiento más un monitor de comportamiento de scripts para la cobertura en tiempo de ejecución. Abordan riesgos distintos y no son sustitutos el uno del otro. Un CMP que solo gestiona el consentimiento deja abierta la brecha en tiempo de ejecución, y un monitor de scripts que nunca registra las decisiones de consentimiento deja incompleto tu rastro documental regulatorio.
Para las páginas dentro del alcance de PCI, el Requisito 6.4.3 obliga a tener tanto un inventario de scripts (que un CMP aborda parcialmente) como monitorización de integridad (que requiere una herramienta en tiempo de ejecución). cside cumple ambos en un único despliegue validado. Puedes empezar en el plan gratuito de 1,000 llamadas API al mes sin tarjeta de crédito y luego pasar al plan Business por $99/mes o al precio personalizado de Enterprise a medida que crece la cobertura. Consulta los precios para más detalles.
Lecturas recomendadas
- cside Privacy Watch para la monitorización de scripts de terceros en tiempo real
- Cumplimiento de PCI DSS para la integridad de scripts de los Requisitos 6.4.3 y 11.6.1
- Mejores herramientas de IA para el cumplimiento de la privacidad web








