TL;DR: detección de shadow pixels en sitios de juego
- La CSP no te salvará: La Content Security Policy no te va a salvar. connect-src facebook.com es un permiso binario, así que un pixel autorizado y un shadow pixel del mismo dominio se ven idénticos para una CSP, sin importar a qué cuenta publicitaria alimenten.
- cside mapea cada pixel: En el primer trimestre de 2025, cside detectó más de 300.000 señales de ataque en los sitios monitorizados, con la activación de pixels de terceros no autorizados entre las principales categorías. cside instrumenta el 100% de las sesiones y mapea cada ID de pixel hasta el script exacto que lo cargó.
- Doble riesgo a la vez: Si se activa un pixel de Facebook, TikTok o LinkedIn que no autorizaste, tanto el GDPR como la política de la plataforma publicitaria se activan a la vez. Si solucionas uno, sigues expuesto al otro a menos que puedas atribuir los IDs de pixel a los scripts en tiempo real.
¿Poco tiempo? Consulta cside Privacy Watch. Cubre todo lo de abajo en un solo despliegue.
Los operadores de juego con licencia saben que no pueden anunciarse en Facebook, TikTok o LinkedIn. Las políticas de las plataformas prohíben la publicidad de juego en la mayoría de las jurisdicciones sin exenciones específicas, e incluso donde existen exenciones, la segmentación de adultos con consentimiento está estrictamente regulada. Lo que muchos operadores no saben es que los pixels de esas mismas plataformas pueden estar activándose ya en sus sitios web, colocados por scripts de afiliados, shadow tag manager containers o herramientas de marketing comprometidas, sin su conocimiento ni consentimiento. En el primer trimestre de 2025, cside detectó más de 300.000 señales de ataque en los sitios monitorizados, siendo la activación de pixels de terceros no autorizados de forma consistente una de las principales categorías detectadas. El informe IBM Cost of a Data Breach 2024 sitúa el coste medio global de una brecha de datos en 4,88 millones de dólares, una cifra que no tiene en cuenta las suspensiones de cuentas publicitarias ni las acciones de aplicación regulatoria que los shadow pixels pueden desencadenar específicamente para los operadores de juego. Esto es, a la vez, un problema de seguridad, un riesgo de aplicación del GDPR y un riesgo de cumplimiento de las políticas de plataformas publicitarias. Trabajando con operadores de juego con licencia, he comprobado que los shadow pixels son casi siempre la exposición de cumplimiento que nadie planeó, colocados por scripts que nadie en el equipo de seguridad sabía que estaban ejecutándose.
Cómo llegan los shadow pixels a los sitios de juego
Respuesta rápida: Los shadow pixels llegan a los sitios de juego a través de tres vías principales: JavaScript de afiliados que incorpora un pixel como parte de su stack de seguimiento, shadow GTM containers añadidos por equipos de marketing o agencias que incluyen tags de pixels de plataformas sociales, y el compromiso de la cadena de suministro de bibliotecas de terceros que inyectan código de pixel sin el conocimiento del operador. En todos los casos, el pixel se activa en los jugadores sin que se haya recogido su consentimiento para ese fin.
![]()
| Ruta hacia el sitio | Quién lo añade | Qué se carga en el navegador del jugador | Adónde van los datos |
|---|---|---|---|
| Script de seguimiento de afiliados | Acuerdo de marketing / afiliados | Pixel social incluido dentro del snippet del afiliado | Cuenta publicitaria de terceros, NO la del operador |
| Shadow GTM container | Personal de marketing o agencia | Tag de pixel de plataforma social publicado en el contenedor | Cuenta publicitaria de terceros, NO la del operador |
| Biblioteca de terceros comprometida | Atacante mediante una actualización de la cadena de suministro | Código inyectado que carga el pixel | Cuenta publicitaria de terceros, NO la del operador |
Las tres rutas convergen en el navegador del jugador en el sitio de juego, donde el pixel se activa con un ID de pixel que no es de origen propio. La llamada saliente (GET facebook.com/tr/?id=XXXXXXXXXX&ev=PageView) envía la dirección IP del jugador y sus señales de comportamiento a una cuenta publicitaria de terceros de Facebook, TikTok o LinkedIn. No hay gate de consentimiento, y el operador nunca autorizó el pixel.
Comprender la mecánica es el primer paso para abordar la responsabilidad. Un shadow pixel no lo planta un atacante sofisticado como un skimmer de Magecart. Más a menudo, llega a través de procesos operativos rutinarios que no tienen supervisión de seguridad.
Las tres vías más comunes en las plataformas de iGaming:
-
Scripts de seguimiento de afiliados: una red de afiliados proporciona un fragmento de JavaScript que activa un postback en el registro o el depósito del jugador. Dentro de ese fragmento, ya sea explícitamente o a través de una dependencia que el afiliado incluye, hay una llamada a Facebook Pixel o TikTok Pixel. El pixel se activa con un ID de pixel que no es de primera parte, lo que significa que los datos van a una cuenta publicitaria que no es la tuya. Los datos del navegador del jugador, incluida la dirección IP y las señales de comportamiento, se envían a la plataforma.
-
Shadow GTM containers: como se detalla por separado, un contenedor GTM no autorizado puede publicar cualquier tag, incluidos los pixels de plataformas sociales. Un responsable de marketing o personal de una agencia añade un contenedor a uno o más dominios de casino, publica un tag de TikTok Pixel dentro de él, y el pixel empieza a activarse en todas las sesiones de los jugadores en esos dominios. Seguridad no está en el bucle.
-
Compromiso de la cadena de suministro: una biblioteca de JavaScript utilizada para analítica de sesiones, widgets de chat o pruebas A/B es comprometida por un tercero que añade código de carga de pixels en una actualización de versión menor. La divulgación de Sansec sobre Polyfill.js en junio de 2024 demostró que más de 490.000 sitios podían verse afectados simultáneamente por un único script comprometido alojado en una CDN. El mismo vector puede entregar payloads de pixels.
En los tres escenarios, el pixel se activa en los dispositivos de los jugadores y envía datos a una plataforma de publicidad social. El operador no autorizó esto. El jugador no dio su consentimiento para ello con ese fin. Y ni el operador ni el jugador saben que está ocurriendo.
Por qué los shadow pixels son invisibles para las herramientas a nivel de red
Respuesta rápida: Las llamadas de pixel son solicitudes HTTPS estándar a dominios como facebook.com, tiktok.com o linkedin.com, todos ellos destinos legítimos y ampliamente de confianza que las herramientas a nivel de red no marcan. La solicitud parece idéntica tanto si se origina desde un pixel de primera parte autorizado como desde un shadow pixel instalado sin consentimiento. Solo la monitorización a nivel del navegador puede distinguir entre ambos, examinando qué script inició la solicitud y qué ID de pixel llevaba.
Esta invisibilidad es lo que convierte a los shadow pixels en un riesgo de cumplimiento persistente en lugar de una anomalía detectable. Los registros de red mostrarán solicitudes salientes a facebook.com/tr/, analytics.tiktok.com o px.ads.linkedin.com. Son dominios esperados y legítimos que aparecen en el tráfico de red de millones de sitios web. No hay ninguna firma que bloquear.
Lo que las herramientas de red no pueden determinar:
- Qué script de la página inició la llamada de pixel
- Si el ID de pixel de la solicitud pertenece al operador o a un tercero
- Si se recogió una señal de consentimiento válida para esta transferencia de datos específica antes de que se activara el pixel
- Si el pixel se activa en todas las sesiones o solo en segmentos de usuario específicos
Una regla de firewall estándar o una inspección a nivel de CDN ve: GET https://www.facebook.com/tr/?id=XXXXXXXXXX&ev=PageView. No dispone de ningún mecanismo para comparar ese ID de pixel con una lista aprobada, ni para comprobar si el script que realizó la llamada fue autorizado por el operador del sitio.
La Content Security Policy tampoco ayuda. CSP permite o bloquea dominios, no IDs de pixel individuales ni los scripts que los cargan. connect-src facebook.com es un permiso binario. No puede distinguir entre un pixel autorizado y un shadow pixel del mismo dominio.
La doble responsabilidad: GDPR y política de plataformas publicitarias
Respuesta rápida: Los shadow pixels en sitios de juego crean dos exposiciones legales simultáneas. Según el Artículo 5 del GDPR, recopilar y transferir datos de comportamiento de los jugadores a redes publicitarias de terceros sin una base legal válida y el consentimiento adecuado constituye una infracción de protección de datos. La multa de 20 millones de libras que la ICO impuso a British Airways ilustra lo que está en juego en materia de aplicación. Por separado, las plataformas publicitarias cuyos pixels se están activando pueden suspender o expulsar las cuentas publicitarias del operador cuando detectan actividad de pixel relacionada con el juego en dominios no conformes.
Estas dos responsabilidades son independientes. Resolver una no resuelve la otra. Y ambas pueden materializarse a partir del mismo pixel no autorizado que se activa en tu sitio.
La dimensión del GDPR:
El Artículo 5 del GDPR exige que los datos personales se traten de manera lícita, leal y transparente. Cuando un pixel se activa y envía la dirección IP de un jugador, identificadores de dispositivo y datos de comportamiento a una plataforma de publicidad social, eso es una transferencia de datos personales. Para que sea lícita, el operador necesita una base válida, típicamente el consentimiento explícito recogido antes de que se active el pixel. Si el pixel se colocó sin conocimiento del operador, no se configuró ningún mecanismo de consentimiento para él. Cada sesión en la que se activa el pixel es una posible infracción del GDPR.
El contexto de aplicación no es abstracto. La Oficina del Comisionado de Información del Reino Unido (ICO) multó a British Airways con 20 millones de libras por fallos que permitieron a scripts de terceros recopilar datos de pasajeros. Aunque ese caso implicó la recopilación de credenciales en lugar de pixels específicamente, el principio regulatorio es idéntico: eres responsable de lo que ejecuta el JavaScript en tu dominio y de los datos que envía a terceros. El desconocimiento de la existencia del pixel no es una defensa.
La dimensión de la política de las plataformas publicitarias:
Facebook, TikTok y LinkedIn prohíben a los operadores de juego anunciarse en sus plataformas en la mayoría de los mercados, o exigen una aprobación específica de categoría restringida. Cuando un shadow pixel se activa en un sitio de juego, vincula el dominio del operador con un ID de pixel asociado a una cuenta publicitaria. Si la plataforma detecta actividad de pixel relacionada con el juego desde un dominio no aprobado, la cuenta publicitaria vinculada puede suspenderse. Esto puede tener consecuencias importantes si el operador ejecuta campañas publicitarias legítimas en esa plataforma para productos no relacionados con el juego o en mercados aprobados, ya que toda la cuenta puede estar en riesgo.
La naturaleza dual de esta responsabilidad significa que los equipos de cumplimiento, los DPO y los equipos de operaciones de marketing tienen todos un interés en la detección de shadow pixels, junto con los equipos de seguridad e ingeniería.
| Tipo de responsabilidad | Organismo regulador / de aplicación | Consecuencia potencial |
|---|---|---|
| Transferencia de datos GDPR sin consentimiento | ICO (Reino Unido), APD nacionales (UE) | Multas de hasta el 4% de la facturación global anual |
| Incumplimiento de la política de plataformas publicitarias | Facebook, TikTok, LinkedIn | Suspensión o prohibición permanente de la cuenta publicitaria |
| Exposición combinada | Ambas a la vez | Multa regulatoria más pérdida de capacidad publicitaria |
Cómo detecta cside los IDs de pixel de terceros no autorizados en todas las sesiones
Respuesta rápida: cside instrumenta el 100% de las sesiones de usuario reales a nivel del navegador e identifica cada script que se activa, cada solicitud de red que esos scripts realizan y cada ID de pixel contenido en esas solicitudes. Cuando se detecta un ID de pixel que no coincide con el inventario de pixels autorizados del operador, cside genera una alerta con el contexto completo: qué script lo desencadenó, a qué dominio se envió y qué páginas y segmentos de usuarios quedaron expuestos.
El enfoque de cside para la detección de pixels va más allá de identificar que se realizó una solicitud a un dominio de plataforma social. Muestra el ID de pixel en la solicitud, lo mapea al script que lo activó e identifica el contexto del contenedor o tag manager que cargó ese script.
Para una plataforma de juego multimarca, esto significa:
- Un inventario unificado de IDs de pixel en todos los dominios: cside muestra cada ID de pixel distinto observado activándose, por dominio, actualizado en tiempo real
- Clasificación de primera parte frente a terceros: los IDs de pixel autorizados se registran en el inventario de scripts de la plataforma; cualquier ID de pixel que no esté en la lista aprobada activa una alerta
- Atribución de scripts: para cada evento de shadow pixel, cside identifica el script exacto que realizó la llamada, ya sea un fragmento JS de afiliado, un tag dentro de un contenedor GTM o una biblioteca de terceros modificada
- Validación del momento del consentimiento: cside puede mostrar si un pixel se activó antes o después de una interacción de consentimiento, algo directamente relevante para demostrar el cumplimiento del GDPR o identificar infracciones
- Cobertura del 100% de las sesiones: como cside monitoriza cada sesión en lugar de muestrear, capta el despliegue de pixels orientado por geografía o por segmento que una monitorización por muestreo pasaría por alto estadísticamente
Los enfoques de monitorización basados en proxy interceptan el tráfico a nivel de red antes de que llegue al navegador. Esto muestra algo de la actividad de pixel, pero no puede observar el contexto completo de ejecución de JavaScript: en concreto, qué script cargó el pixel, en qué contenedor y bajo qué condiciones de activación. Los enfoques de proxy de red también tienen limitaciones inherentes de muestreo en plataformas de alto tráfico.
Más allá de la detección, cside ofrece control de permisos por proveedor. A un proveedor de pixel de analítica o atribución se le puede asignar un perfil de permisos que le bloquee el acceso a la Payment Request API, a la escritura de cookies o a localStorage, aplicado a nivel del navegador. Esto significa que, incluso si el código de un proveedor de pixel se ve comprometido más adelante, un script de pixel secuestrado no puede acceder a los campos de pago ni a los datos de sesión, porque el perfil de permisos lo impide con independencia de lo que el script intente hacer.
En nuestra monitorización de operadores de juego con licencia, la activación de pixels no autorizados es una de las exposiciones de cumplimiento más comunes que detectamos en el primer despliegue. Los operadores normalmente no saben que los pixels se están activando porque el dominio del pixel (facebook.com, analytics.tiktok.com) aparece en los registros de red como un destino rutinario y esperado. Sin una atribución a nivel del navegador que vincule la solicitud a un script y un contenedor concretos, no hay ningún mecanismo para determinar si el ID de pixel pertenece al operador o a un tercero.
Lo que encuentra una primera sesión de monitorización en una plataforma de juego
Cuando ejecutamos la primera sesión de monitorización de cside en una gran plataforma europea de juego online multimarca a principios de este año, la preocupación inmediata del equipo de cumplimiento era el GDPR. Lo que el inventario a nivel del navegador mostró el primer día fue más específico de lo que esperaban. En el dominio de la marca inicial monitorizada, cside identificó varios pixels de plataformas sociales activándose en páginas de jugadores en vivo, con IDs de pixel que no pertenecían al operador. Los pixels habían llegado a través de fragmentos de JavaScript de afiliados integrados durante la configuración de campañas. El equipo de marketing había añadido los tags de afiliados de buena fe, como parte de acuerdos legítimos. Nadie había auditado qué más contenían los scripts de los afiliados.
Los pixels se activaban en todas las sesiones, sin ninguna puerta de consentimiento, enviando las direcciones IP de los jugadores y sus señales de comportamiento a cuentas publicitarias externas. El equipo de cumplimiento no tenía visibilidad previa de esto porque los dominios de los pixels (facebook.com, analytics.tiktok.com) aparecían en sus registros de red como destinos rutinarios y esperados. No había ninguna alerta ni ningún mecanismo para comparar los IDs de pixel con una lista aprobada. En las 24 horas siguientes al inicio de la monitorización, la plataforma tenía un inventario completo de cada ID de pixel activándose en el dominio de prueba, incluidos qué scripts los entregaban, en qué páginas estaban activos y durante cuánto tiempo parecían llevar ejecutándose. El DPO inició una evaluación conforme al Artículo 33 ese mismo día.
Flujo de trabajo de corrección: de la detección a la resolución
Respuesta rápida: Cuando cside detecta un pixel no autorizado, el flujo de trabajo de corrección tiene cuatro etapas: contención inmediata (bloquear el script o contenedor que entrega el pixel), evaluación del impacto (determinar qué dominios, rangos de fechas y segmentos de usuarios quedaron expuestos), evaluación de la notificación regulatoria (evaluar si se requiere un informe de brecha según el Artículo 33 del GDPR) y mejora del proceso (actualizar tu proceso de gobernanza de scripts para evitar que vuelva a ocurrir).
Dado que los shadow pixels pueden constituir una violación de datos personales según el GDPR, la corrección es tanto un ejercicio de cumplimiento como técnico, y ambos deben ejecutarse en paralelo.
-
Contención: identifica el script o el contenedor GTM que entrega el pixel no autorizado y elimínalo de los dominios afectados. La atribución de ejecución de cside te indica exactamente a qué activo apuntar, eliminando las conjeturas de una auditoría manual.
-
Delimitación del impacto: determina el rango de fechas durante el que el pixel estuvo activándose, qué dominios se vieron afectados y aproximadamente cuántas sesiones quedaron expuestas. Estos datos son necesarios para cualquier notificación regulatoria y para el registro interno del incidente.
-
Evaluación regulatoria: según el Artículo 33 del GDPR, una violación de datos personales debe notificarse a la autoridad supervisora competente en un plazo de 72 horas si es probable que suponga un riesgo para los derechos y libertades de las personas. Transferir datos de comportamiento de jugadores a una plataforma de publicidad social sin consentimiento puede alcanzar este umbral. Tu DPO debe hacer esta evaluación con prontitud, con los datos de delimitación del impacto de la etapa dos.
-
Actualización del proceso: el shadow pixel llegó a tu sitio porque se añadió un script sin revisión de seguridad. Implementa un proceso de control de cambios que exija que todos los scripts nuevos, contenedores de tag manager e integraciones de JavaScript de terceros se revisen y aprueben antes de activarse en cualquier dominio de tu portfolio. Las alertas en tiempo real de cside funcionan como el mecanismo de aplicación continua de esa política una vez que está en vigor.
Resumen
Los shadow pixels crean una exposición de cumplimiento que es invisible por diseño. Los dominios de los pixels parecen legítimos en los registros de red. El flujo de consentimiento de tu sitio no tiene conocimiento de un pixel que no configuró. Tu CMP no puede controlar lo que no puede ver. La única capa que puede atribuir una llamada de pixel a su script de origen, comparar el ID de pixel con un inventario aprobado y marcarlo en tiempo real es la que se ejecuta dentro del navegador. Para los operadores de juego con licencia con obligaciones bajo el GDPR y restricciones de las plataformas publicitarias, la monitorización continua a nivel del navegador es el mecanismo que hace operativamente posible la responsabilidad proactiva bajo el Artículo 5(2) del GDPR. Privacy Watch de cside ofrece un inventario completo de pixels a partir de sesiones de jugadores reales, comparado con tu configuración de consentimiento, con alertas para cada destino no declarado. Para saber más sobre cómo los scripts no autorizados llegan a tus dominios a través de tag managers, consulta nuestra guía sobre shadow GTM containers en plataformas de juego multimarca.









