Skip to main content
Blog
Blog security

¿Qué es el PII harvesting? Cómo los scripts recolectan datos personales a escala

El PII harvesting es la recolección sistemática de información de identificación personal desde sitios web y formularios, generalmente mediante scripts que leen lo que los usuarios escriben — a veces criminal, a veces una etiqueta de proveedor que recolecta de más. Esta guía explica las técnicas, la diferencia con la PII en sí, y cómo detectar el harvesting en tus propias páginas.

Aug 18, 2026 3 min read
¿Qué es el PII harvesting? Cómo los scripts recolectan datos personales a escala
Tabla de Contenidos

El PII harvesting es la recolección sistemática de información de identificación personal — nombres, correos electrónicos, números de teléfono, direcciones, identificadores — desde sitios web, generalmente mediante scripts que leen campos de formularios y datos de la página directamente en el navegador del visitante. Abarca desde el skimming criminal para fraude y reventa hasta etiquetas legítimas de proveedores que silenciosamente recolectan de más, y ambos casos se ven idénticos en tu pestaña de red.

PII vs PII harvesting

La PII es el dato: cualquier cosa que identifique a una persona por sí sola o en combinación. El harvesting es la actividad — la extracción a escala. Un sitio puede custodiar la PII de forma responsable y aun así ser un escenario de harvesting, porque los recolectores son scripts que se ejecutan en sus páginas, no su propio backend.

Cómo funciona el PII harvesting

TécnicaQué capturaQuién suele hacerlo
Scraping de formularios / captura de teclasLo que los usuarios escriben — incluso antes de enviar, y en formularios abandonadosSkimmers criminales; etiquetas de marketing agresivas
FormjackingCredenciales y datos personales de formularios específicosActores criminales
Sobrecaptura de session replayTodo lo que aparece en pantalla, incluidos campos de PII sin enmascararHerramientas de analítica mal configuradas
Abuso de autofillDatos que los navegadores autocompletan en campos ocultos o fuera de pantallaScripts maliciosos y de zona gris
Sobrerrecolección de píxeles/etiquetasCorreos, identificadores y contexto enviados a plataformas publicitariasEtiquetas de marketing mal configuradas — el patrón detrás de las sanciones por datos de salud

El hilo común incómodo: cada una de estas técnicas se ejecuta como JavaScript ordinario con todos los privilegios de la página. Los casos criminales y los mal configurados solo difieren en la intención — la mecánica de inyección y los flujos de datos son los mismos.

Por qué es difícil de ver

El harvesting ocurre después de que la página se sirve, en el navegador, donde los logs del servidor y los WAF no tienen visibilidad. Los scripts implicados suelen ser los que instalaste a propósito — un widget de chat, una herramienta de replay, una etiqueta de marketing — haciendo más de lo que creías. Nada da error; la conversión no se ve afectada; los datos simplemente se van. El descubrimiento suele llegar desde fuera: un regulador, un investigador o el punto ciego de la PII aflorando en una auditoría.

Cómo detenerlo

  • Inventaría los scripts en las páginas con PII — login, registro, checkout, cuenta, formularios — y exige una justificación para cada uno, la disciplina que PCI DSS formaliza para las páginas de pago.
  • Verifica el comportamiento real, no las afirmaciones del proveedor. El monitoreo de cside observa qué lee cada script y adónde transmite, por sesión real, y el monitoreo de privacidad marca específicamente los flujos de PII.
  • Enmascara la captura de replay y analítica en cada campo sensible, y vuelve a verificar tras cada actualización de las herramientas.
  • Restringe los destinos con una Content Security Policy para que los datos recolectados tengan menos lugares adonde ir — sin olvidar que un proveedor en la lista de permitidos también puede ser quien hace el harvesting.
Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

No. La PII es el dato en sí — cualquier información que pueda identificar a una persona, sola o combinada. El PII harvesting es la actividad de recolectar esos datos a escala. La distinción importa a nivel operativo: proteger la PII que sabes que posees es un problema de almacenamiento y acceso; detener el harvesting es un problema de visibilidad sobre qué código en tus páginas está leyendo y transmitiendo datos que nunca pretendiste compartir.

Actores criminales inyectan scripts que extraen la entrada de formularios para credential stuffing, robo de identidad y reventa — el hermano en PII del skimming de tarjetas de pago. Pero una gran parte del harvesting es nominalmente legítima: etiquetas de analítica, session replay y marketing configuradas (o mal configuradas) para capturar campos de formularios, que es como direcciones de correo y datos de salud han terminado en plataformas publicitarias y han producido sanciones regulatorias.

Inventaría los scripts que se ejecutan en las páginas donde los usuarios escriben PII, verifica qué puede leer cada uno y adónde envía los datos, enmascara los campos frente a las herramientas de session replay y monitorea continuamente los cambios. El monitoreo en la capa del navegador como el de cside hace observable el comportamiento de lectura y envío por script, lo que convierte 'creemos que nuestras etiquetas se comportan bien' en evidencia.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco