Auditoría de privacidad: cierra el riesgo de la analítica

El cuestionario llega a tu correo un martes.

Doce pestañas. Una se llama Encargados del tratamiento. En algún punto hay una fila para la analítica web y una columna que pregunta qué datos personales salen de la organización.

Sabes que la respuesta honesta es complicada. También sabes que escribir esa respuesta complicada te va a costar una semana persiguiendo a gente que no depende de ti.

He visto a responsables de cumplimiento resolver esto dos veces. La primera se documentan hasta el final. La segunda se dan cuenta de que una de las filas puede sencillamente dejar de existir.

Este artículo va del segundo camino. Empieza por lo que el auditor pregunta de verdad, porque no se puede acortar un proceso que nunca has visto escrito.

Una nota antes: esto no es asesoramiento legal y lo que se te aplica lo decide tu propio departamento jurídico. Es un mapa de las preguntas.

¿No tienes tiempo de leerlo?

Regístrate, pega dos líneas de código y ve tu tráfico real sin banner de cookies. Sin tarjeta, funcionando en minutos.

Quiero mi cuenta gratis

Las seis preguntas sobre analítica

Son siempre las mismas, más o menos en este orden.

1. ¿Qué datos personales trata la herramienta? Las direcciones IP y los identificadores de dispositivo cuentan. También cualquier cosa que metas en una dimensión personalizada, que es donde suelen vivir las sorpresas.

2. ¿Cuál es tu base jurídica? Para la analítica no esencial en la UE suele ser el consentimiento y el consentimiento tiene que cumplir un estándar, no solo existir como casilla.

3. ¿A dónde van los datos? Qué empresa, qué país, qué servidores.

4. ¿Quién más tiene acceso? Subencargados, personal de soporte, la propia analítica del proveedor sobre tu analítica.

5. ¿Cuánto tiempo los conservas? Un plazo de conservación que puedas nombrar y que la herramienta aplique de verdad.

6. ¿Puedes acreditar todo lo anterior? Esta es la que convierte una conversación de dos horas en un proyecto de dos semanas.

Fíjate en que las cinco primeras son preguntas sobre la herramienta y la sexta es una pregunta sobre ti.

La documentación que genera cada respuesta

Cada sí crea un documento que tienes que producir, mantener al día y defender.

  • Una entrada en el registro de actividades. El artículo 30 del RGPD exige un registro de actividades de tratamiento. La analítica es una fila, con finalidad, categorías de datos, destinatarios y plazos.
  • Un contrato de encargado de tratamiento. El artículo 28 lo exige con cada encargado que trate datos personales por cuenta tuya.
  • Una evaluación de transferencia, si los datos salen del EEE. El marco de adecuación actual lo simplifica para destinatarios estadounidenses certificados, pero la evaluación sigue siendo un documento con un responsable.
  • Registros de consentimiento. Tienes que poder demostrar que se dio. Eso significa guardarlo y poder aportarlo para un visitante concreto si te lo piden.
  • Una evaluación de impacto, si el tratamiento es de alto riesgo. La elaboración de perfiles de comportamiento a gran escala puede cruzar esa línea.
  • Una línea en el aviso de privacidad que encaje con todo lo anterior y siga encajando cuando alguien cambie una etiqueta.

Son seis documentos vivos para una sola herramienta. Ninguno mejora tu marketing. Todos necesitan un responsable.

«Garantizar que los datos personales queden protegidos automáticamente en cualquier sistema o práctica empresarial, de modo que si una persona no hace nada, su privacidad siga intacta.»

Ann Cavoukian, Privacy by Design: The 7 Foundational Principles, sobre la privacidad como configuración por defecto

Cavoukian escribió eso en 2009. El RGPD codificó después la idea en el artículo 25, protección de datos desde el diseño y por defecto.

Lo que conviene llevarse es estructural. La protección que depende de que alguien configure bien un ajuste es más débil que la protección que existe porque no hay nada que proteger.

¿Sigues ahí? Bien, porque aquí es donde se separan los dos caminos.

Por qué documentar es el camino caro

La documentación no es un coste de una vez. Es una suscripción.

La herramienta saca una función y tu registro queda desactualizado. Alguien añade una etiqueta para una campaña y se olvida de quitarla. Cambia un subencargado y nadie se lo dice a quien lleva el registro.

Y está la parte que nadie presupuesta. Cada uno de esos documentos hay que volver a encontrarlo en la siguiente auditoría, en el siguiente contrato grande y cada vez que un cliente te manda su propio cuestionario de proveedores.

En una empresa de treinta personas eso suele ser el trabajo a tiempo parcial de alguien que nadie ha nombrado.

El atajo: eliminar la categoría

Esta es la versión que lleva una tarde en vez de un trimestre.

Si tu analítica no trata datos personales y no guarda nada en el dispositivo del visitante, la mayoría de las seis preguntas se desmontan.

  • La pregunta uno tiene respuesta corta. Ningún dato personal.
  • La pregunta dos desaparece. No hay tratamiento de datos personales para el que buscar una base, ni almacenamiento en el dispositivo que exija consentimiento según el artículo 22.2 de la LSSI.
  • La pregunta tres es una línea si los servidores están en la UE.
  • La pregunta cinco importa menos cuando los datos conservados no se pueden vincular a una persona.
  • La pregunta seis se vuelve mucho más fácil, porque no hay registros de consentimiento que aportar.

No has mejorado la documentación. Has eliminado las filas que la generaban.

Esa es la diferencia entre un control y una eliminación y los auditores tratan las dos cosas de forma muy distinta. Un control hay que probarlo. Una eliminación se verifica una vez.

Lo que sigue habiendo que hacer

Te estaría engañando si dijera que la respuesta es cero papeleo.

Mantienes la entrada en el registro de actividades, aunque diga que los datos no son personales, porque la propia valoración merece quedar escrita.

Sigues necesitando contrato con el proveedor. Sigues describiendo la herramienta en tu aviso de privacidad y esa descripción sigue teniendo que coincidir con la realidad.

Y sigues teniendo todos los demás sistemas del cuestionario. La analítica es una fila de doce pestañas. Cerrarla bien solo significa que puedes dedicar la semana a las filas que de verdad exigen criterio.

Cómo verificarlo en diez minutos

No te fíes de la palabra de ningún proveedor, la mía incluida. Compruébalo como lo haría un auditor.

Abre tu web en una ventana privada y mira Cookies y Local storage en las herramientas de desarrollo. Vacío es vacío.

Observa la petición que envía la analítica. Mira qué lleva dentro. Si no puedes saber qué se está enviando, esa es tu respuesta.

Pregunta dónde están los servidores y pide el país por escrito.

Pregunta qué hace el proveedor con la dirección IP del visitante. Guardarla y usarla de forma transitoria para deducir un país son cosas distintas y la diferencia importa.

Esas cuatro comprobaciones producen pruebas que puedes adjuntar al expediente. Eso vale más que cualquier página de cumplimiento en la web de un proveedor.

Aquí entra StatJolt

StatJolt está construido para que la fila de la analítica deje de interesarle a un auditor.

No pone cookies ni escribe nada en el dispositivo del visitante, así que no hay consentimiento que recoger ni registros que aportar.

No recoge datos personales ni construye perfiles, así que no hay que responder a la pregunta de la base jurídica para datos personales.

Los servidores están dentro de la UE, en Alemania y Finlandia, así que la cuestión de la transferencia no se plantea, pase lo que pase con el marco de adecuación actual.

Para tu cuestionario, eso convierte una fila llena de matices en una fila con respuesta corta, más pruebas que puedes verificar tú mismo en diez minutos.

Si solo lees un recuadro

Un auditor hace seis preguntas sobre la analítica y cada sí crea un documento que después tienes que mantener para siempre. Documentarse hasta el final es un coste recurrente que en la empresa nadie asume del todo. Quitar los datos personales y el almacenamiento en el dispositivo desmonta la mayoría de las preguntas en vez de gestionarlas y esa es la diferencia entre un control que hay que probar y una eliminación que se verifica una vez.

Sustituye GA4 en 2 minutos

Solo tienes que pegar el código y verás cuánto más claro queda. Sin cookies, sin banner, sin gestor de consentimiento. 0 EUR hasta 2027, con el tráfico que sea.

O sigues por el otro camino: mantener el gestor de consentimiento, trabajar con datos modelados y perder media hora al mes buscando en informes.

Quiero mi cuenta gratis

Atrás