Skip to main content
Blog
Blog security

¿Qué es el web tracking? Cómo los sitios web identifican y siguen a los visitantes

El web tracking es la recogida de datos sobre el comportamiento de los visitantes dentro y entre sitios web, usando cookies, píxeles, fingerprinting y scripts de grabación de sesiones. Esta guía explica cómo funciona cada técnica, quién rastrea, qué exige la ley y cómo los propietarios de sitios pueden ver qué recogen sus propias páginas.

Aug 18, 2026 4 min read
¿Qué es el web tracking? Cómo los sitios web identifican y siguen a los visitantes
Tabla de Contenidos

El web tracking es la recogida de datos sobre la identidad y el comportamiento de los visitantes dentro y entre sitios web. Usa cookies, píxeles de seguimiento, fingerprinting de navegador y scripts de grabación de sesiones para reconocer a las personas y registrar lo que hacen. El tracking alimenta la analítica, la publicidad y la personalización — y es lo que los banners de consentimiento, el GDPR y la actual ola de sanciones por privacidad sanitaria existen para regular.

¿Cómo funciona el web tracking?

Cada técnica de tracking responde a una de dos preguntas: quién es este visitante y qué está haciendo. Los mecanismos principales:

TécnicaCómo te identifica¿Sobrevive al borrado de cookies?
CookiesUn ID guardado en el navegador, enviado con cada petición al dominio que lo estableció
Píxeles de seguimientoUna imagen diminuta o beacon que reporta una vista de página o evento a un tercero✗ (depende de cookies)
Fingerprinting de navegadorCombina atributos del dispositivo y el navegador (canvas, fuentes, WebGL, hardware) en un identificador estable
Grabación de sesionesScripts que capturan clics, scrolls y pulsaciones para replay y mapas de calorn/a — graba comportamiento, no identidad
Etiquetado server-sideMueve el punto de recogida al dominio del propio sitio, esquivando el bloqueo de terceros✓ (desde el navegador parece propio)

La mayoría de sitios comerciales ejecutan varias a la vez, normalmente cargadas por un gestor de etiquetas, y a menudo por scripts que cargan otros scripts — por eso el cuadro completo del tracking solo existe en el navegador en tiempo de ejecución.

¿Quién rastrea, y por qué?

  • El propio sitio (first-party): analítica, tests A/B, recordar carritos y logins. Ampliamente esperado por los usuarios.
  • Plataformas publicitarias: los píxeles de conversión y las etiquetas de remarketing de Google, Meta, Microsoft o TikTok conectan el comportamiento en el sitio con las subastas de anuncios en otros lugares.
  • Exchanges publicitarios y data brokers: la larga cola de dominios en tu pestaña de red — exchanges, servicios de resolución de identidad, plataformas de gestión de datos — que vinculan actividad a través de todos los sitios donde están presentes. Nuestra guía de campo de dominios de tracker identifica los más comunes por nombre.
  • Paneles de medición: beacons de medición de audiencias que alimentan los ratings del sector.

¿Qué exige la ley?

En la UE, el GDPR y la Directiva ePrivacy exigen consentimiento previo para el tracking no esencial — la razón por la que existen los banners de consentimiento. En EE. UU., las leyes estatales (CCPA/CPRA, Virginia, Colorado y otras) otorgan derechos de exclusión, y los reguladores sectoriales van más lejos: el tracking sanitario mediante herramientas como Google Analytics y el píxel de Meta ha producido sanciones de la OCR y demandas colectivas, cubiertas en nuestra guía de tracking web y HIPAA.

El modo de fallo del cumplimiento rara vez es una decisión de rastrear de más. Es un script añadido para un propósito que recoge más de lo previsto, en páginas donde nunca debió ejecutarse — que es un problema de visibilidad antes que un problema legal.

¿Cómo monitorizas el tracking en tu propio sitio?

La pestaña de red muestra una carga de página; la respuesta real cambia a diario según se actualizan etiquetas y proveedores. La visibilidad continua exige observar sesiones reales en la capa del navegador: qué scripts se ejecutan, qué datos pueden leer y qué dominios los reciben. Eso es lo que hace la monitorización de privacidad de cside — inventaría cada script en tus páginas y avisa cuando uno empieza a enviar datos a un sitio nuevo, que es la misma evidencia que piden las auditorías de consentimiento y las revisiones de herramientas GDPR.

Web tracking vs detección de web tracking

Un matiz que merece nombre propio: la misma ciencia de señales que usan los trackers para identificar visitantes también se usa defensivamente. El device fingerprinting desplegado por el propietario de un sitio para reconocer a defraudadores recurrentes — cside Device Intelligence — es arquitectónicamente similar al fingerprinting publicitario pero sirve al objetivo opuesto: proteger cuentas y pagos en lugar de construir perfiles publicitarios, sin cookies y limitado al sitio que lo despliega.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

No, pero está regulado. El GDPR y las normas ePrivacy en Europa exigen una base legal y, para la mayoría del tracking no esencial, consentimiento previo. Las leyes estatales de EE. UU. como CCPA/CPRA otorgan derechos de exclusión, y las normas sectoriales van más allá — el tracking relacionado con salud ha provocado sanciones bajo HIPAA. Lo ilegal es rastrear sin el consentimiento o las divulgaciones requeridas, que suele ser un fallo de configuración más que una decisión deliberada.

El tracking propio lo hace el sitio que visitas, bajo su propio dominio, típicamente para analítica y personalización. El tracking de terceros lo hacen empresas externas cuyo código se ejecuta en ese sitio — exchanges publicitarios, píxeles sociales, data brokers — y puede vincular tu actividad a través de todos los sitios donde ese tercero está presente. Las restricciones de los navegadores a las cookies de terceros apuntan a la segunda categoría, y por eso han crecido técnicas como el fingerprinting y el etiquetado server-side.

Abre la pestaña de red del navegador y verás cada petición de tracker — pero solo para esa carga de página, y el conjunto cambia a medida que los gestores de etiquetas y los scripts cargan otros scripts. Para una respuesta continua necesitas monitorización en la capa del navegador: cside observa sesiones reales, inventaría cada script que se ejecuta y muestra qué dominios reciben datos, que es además la evidencia que piden las auditorías de consentimiento y privacidad.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco