La semana pasada te dejé un checklist de 10 minutos para saber si tu web cumple la LOPDP (leelo aquí). Hoy abrimos el primer cajón que casi todos descubren tarde: lo que tu Pixel de Meta y tu GA4 hacen cada vez que alguien entra a tu sitio.
Te adelanto lo importante: tener un Pixel no es ilegal. Lo riesgoso es tenerlo sin saber qué envía, a dónde va y con qué permiso.
Qué viaja realmente cuando alguien entra a tu web
Cuando una persona abre una página que tiene el Pixel de Meta y GA4 instalados, su navegador les manda datos a servidores de Meta y de Google, dos empresas estadounidenses. Normalmente salen:
- La URL que visitó y la acción que hizo: ver un producto, llenar un formulario, comprar.
- Su dirección IP y datos de su navegador y dispositivo.
- Identificadores en cookies (como _fbp o _ga) que permiten reconocerla en su próxima visita.
- Si activaste la coincidencia avanzada en Meta, su correo o teléfono con hash. El hash no lo vuelve anónimo: en la práctica sigue siendo un dato que identifica a una persona.
Hasta aquí, es el funcionamiento normal de las herramientas. El problema empieza cuando se cuela más de lo que pensabas: correos dentro de la URL (esos ?email=... de las páginas de gracias), nombres en eventos personalizados, texto de formularios. Casi nunca es mala fe. Es una configuración que alguien hizo hace dos años y nadie volvió a mirar.
¿Y qué dice la LOPDP? La versión corta
Aviso honesto: soy consultor de analítica, no abogado. Lo que sigue es el mapa para que sepas qué preguntarle al tuyo.
La LOPDP no prohíbe enviar datos al extranjero. Pone condiciones. En enero de 2026, la Superintendencia de Protección de Datos Personales (SPDP) expidió la Norma General de Transferencias (Resolución SPDP-SPD-2026-0004-R), que ordena las transferencias internacionales en tres niveles:
- País con nivel adecuado de protección, reconocido por la SPDP.
- Garantías adecuadas, cuando no hay reconocimiento: por ejemplo, cláusulas contractuales tipo o normas corporativas vinculantes.
- Autorización excepcional, cuando no aplica nada de lo anterior.
¿Dónde cae Estados Unidos? Hasta donde pude verificar, a la fecha de este artículo la SPDP no ha emitido una resolución que lo declare país adecuado. El acuerdo comercial firmado el 13 de marzo de 2026 compromete a Ecuador a esforzarse por reconocerlo antes del 31 de diciembre de 2026, y la Superintendencia ha dicho que conversa con Washington sobre una “eventual” declaratoria.
Traducido a tu negocio: hoy no puedes asumir que el tema está resuelto. Y aunque mañana lo reconozcan, eso no te exime de lo demás: necesitas una base legal para tratar el dato (normalmente, el consentimiento), informar con claridad y dejar todo documentado.
Por qué no es un tema “para después”
La SPDP ya no es solo un nombre en una ley. En enero de 2026 sancionó a LigaPro por no aplicar protección de datos desde el diseño y por defecto en su aplicación FAN ID. No fue un caso de Pixel, pero muestra que la autoridad inspecciona, sanciona y mira cómo están diseñados los sistemas. Las multas para entidades privadas van de 0,1 % a 0,7 % del volumen de negocio del año anterior en infracciones leves, y de 0,7 % a 1 % en las graves.
Ese caso lo desarmamos en otro artículo de la serie. Por ahora, quédate con esto: nadie te va a pedir perfección, te van a pedir que sepas lo que haces con los datos.
La auditoría de 15 minutos: qué está saliendo de tu web
No necesitas un desarrollador para el primer diagnóstico. Necesitas Chrome y un poco de curiosidad.
1. Mira qué sale. Abre tu sitio, entra a las herramientas del navegador (F12), pestaña Network, y filtra por facebook.com/tr y google-analytics.com. Haz clic en una llamada y revisa los parámetros: ahí ves exactamente qué datos viajan.
2. Busca datos personales donde no deberían estar. Revisa si aparecen correos, teléfonos o nombres en la URL o en los parámetros de los eventos. Y entra a Meta Events Manager para ver si la coincidencia avanzada automática está activada.
3. Haz la prueba del banner. Abre tu web en una ventana de incógnito y no aceptes nada. Si el Pixel y GA4 ya están enviando llamadas antes de que el usuario decida, tienes tu hallazgo más importante.
4. Compara con tu política de privacidad. ¿Menciona a Meta y a Google por nombre? ¿Explica para qué usas los datos y que se transfieren fuera del país? Si tu política dice una cosa y tu web hace otra, ese desfase es el riesgo.
Qué hacer con lo que encuentres
No te voy a dar el paso a paso técnico de tu caso, porque depende de cómo esté armada tu web, tu GTM y tus campañas. Pero la lógica de la solución es esta:
- Envía menos. Elimina de la URL y de los eventos todo lo que identifique a una persona. Si no lo necesitas para optimizar campañas, no lo mandes.
- Que dispare solo con permiso. Pixel y GA4 deben activarse después del consentimiento, no antes. De eso hablamos en el próximo artículo.
- Documenta la transferencia. Qué datos salen, a quién, por qué y bajo qué mecanismo. Si hoy no podrías explicarlo en dos frases, falta este paso.
- Recupera control sobre lo que sale. Medir desde el servidor, en vez de solo desde el navegador del usuario, te permite filtrar y decidir qué llega a cada plataforma. Es la pieza de la que hablaremos hacia el final de la serie.
Aquí aparece la parte incómoda: corregir esto sin romper tu medición no es apagar el Pixel. Si lo apagas, tus campañas dejan de aprender y tu ROAS se desploma. El punto está en rediseñar cómo fluyen los datos para cumplir y seguir midiendo bien. Eso es arquitectura de datos, y es el trabajo donde más pymes se quedan a medio camino.
Este artículo es información de analítica y marketing, no asesoría legal. Para decisiones de cumplimiento, valida con un abogado especialista en protección de datos.
¿Quieres saber qué está saliendo de tu web hoy?
Si prefieres que lo revisemos juntos (qué envían tu Pixel y GA4, qué debería cambiar y cómo hacerlo sin perder tus conversiones), conversemos aquí.
Y el martes 13 de octubre seguimos con la pieza que más preguntas genera: el banner de cookies y Consent Mode v2, para cumplir sin perder tus conversiones.
Fabián Calderón Vega Consultor en Analítica y Growth. Transformo datos en decisiones y campañas en resultados reales. Quito, Ecuador
Leave a Reply