8 min de lecturaCumplimiento

Consentimiento de cookies para enlaces cortos: qué exige la UE

¿Necesitan los enlaces cortos un banner de cookies? Un DPO explica cuándo el seguimiento de redirecciones activa el consentimiento de ePrivacy, y cuándo una configuración sin cookies y residente en la UE lo evita.

Sasha Ehrlich
Compliance · EU residency
Consentimiento de cookies para enlaces cortos: una ruta de decisión que separa una redirección esencial que no necesita banner de una cookie de seguimiento que requiere consentimiento previo según la Directiva ePrivacy

¿Necesitas un banner de cookies para un enlace corto? Para la redirección en sí, no - un simple 301 o 302 que no almacena nada en el dispositivo es un servicio que el usuario ha solicitado. Necesitas consentimiento en el momento en que el enlace corto establece o lee una cookie no esencial o un identificador de dispositivo, para retargeting o analítica entre sitios, porque la Directiva ePrivacy exige ese consentimiento antes de que ocurra el almacenamiento.

Esa única frase esconde dos reglas separadas, y los especialistas en marketing no dejan de mezclarlas. La Directiva ePrivacy regula el almacenamiento o la lectura de cualquier cosa en el dispositivo de un usuario (la capa de cookies). El GDPR regula lo que luego haces con esos datos personales (la capa de base legal). Un enlace corto puede activar una, ambas o ninguna, y saber cuál es lo que te dice si un banner es legalmente necesario o simplemente se ha colocado en la página por costumbre, sin ninguna necesidad real.

Esta es una lectura del clúster de cumplimiento, así que las normas están citadas y las fuentes enlazadas para que las revise tu propio asesor legal. Para el marco completo detrás de todo esto - lo que el GDPR exige a cualquier acortador - el pilar GDPR para acortadores de URL: lo que tu DPO realmente quiere ver repasa los artículos relevantes uno por uno.

La respuesta corta para especialistas en marketing y DPOs

El consentimiento tiene que ver con el almacenamiento en el dispositivo, no con el enlace. Haz una sola pregunta: ¿hacer clic en el enlace corto provoca que algo se escriba en el navegador del usuario o se lea de él, y que no sea estrictamente necesario para realizar la redirección?

  • Si no - el clic simplemente resuelve un destino y, como mucho, incrementa un contador del lado del servidor - no hay ningún disparador de consentimiento de ePrivacy para el acortador.
  • Si sí - una cookie de seguimiento, un píxel, un identificador de fingerprinting se dispara en el salto de redirección - se requiere consentimiento, y este tiene que llegar antes del almacenamiento.

El GDPR añade entonces una segunda pregunta sobre el propio registro de clics, que casi siempre contiene datos personales. Esas dos preguntas tienen respuestas distintas, y el resto de este artículo las aborda una tras otra.

Cuándo un enlace corto no necesita consentimiento

Una redirección que no establece ninguna cookie se sitúa en el lado "estrictamente necesario" de la Directiva ePrivacy. El Article 5(3) of Directive 2002/58/EC exime el almacenamiento que sea "estrictamente necesario para que el proveedor de un servicio de la sociedad de la información expresamente solicitado por el abonado o usuario pueda prestar dicho servicio." Resolver un enlace que el usuario ha clicado deliberadamente es exactamente ese servicio. No se debe ningún banner por ese salto.

La capa del GDPR sigue aplicándose, sin embargo, porque el registro de clics es un dato personal. Cada redirección puede registrar una dirección IP y un user agent, y el Tribunal de Justicia sostuvo en Breyer (C-582/14) que una dirección IP dinámica es un dato personal para cualquiera capaz de identificar a la persona detrás de ella. Así que necesitas una base legal para el registro, y para el conteo agregado de clics esa base suele ser el interés legítimo según el Article 6(1)(f) - siempre que hayas realizado la prueba de ponderación, minimizado lo que conservas, y establecido una ventana de retención corta.

Un flujo de decisión para el consentimiento de enlaces cortos: un clic que no establece ninguna cookie no esencial no necesita banner y se apoya en el interés legítimo para el registro agregado, mientras que un clic que almacena una cookie o un identificador de seguimiento requiere consentimiento previo según la Directiva ePrivacy

En la práctica, eso significa que puedes contar clics, ver qué campaña los generó, e informar la geografía a nivel de país sin pedirle a nadie que acepte una cookie - siempre que la analítica sea agregada y los identificadores no estén construidos para señalar a una sola persona. Ese es el carril en el que debería vivir la mayor parte del seguimiento de enlaces, y es buena parte de lo que hace viable la analítica de clics centrada en la privacidad.

Cuándo un enlace corto sí necesita consentimiento

El banner se vuelve obligatorio en el instante en que se almacena una cookie no esencial o un identificador similar. El Tribunal de Justicia fijó el estándar para ese consentimiento en Planet49 (C-673/17): una casilla premarcada no es consentimiento, y el usuario tiene que realizar una acción afirmativa clara antes del almacenamiento. Las directrices del EDPB sobre el consentimiento lo ajustan todavía más - el consentimiento debe ser libre, específico, informado, y tan fácil de retirar como de otorgar.

Los enlaces cortos crean aquí un problema de sincronización realmente incómodo. Si tu acortador deposita una cookie de retargeting en su propio dominio de redirección, ese almacenamiento ocurre en el salto, antes de que el usuario llegue siquiera a tu sitio y a tu banner de consentimiento. La cookie ya está establecida para cuando carga tu plataforma de gestión de consentimiento. Quien la estableció es responsable de contar con un consentimiento válido, y en esa arquitectura nadie lo recogió. Eso no es un vacío administrativo, es una cookie establecida sin base legal - exactamente el patrón por el que los reguladores han impuesto multas.

Así que si un enlace corto hace cualquiera de las siguientes cosas, estás en territorio de consentimiento y necesitas poder demostrarlo:

  1. Establecer una cookie de seguimiento o retargeting en el clic.
  2. Leer o escribir una huella digital de dispositivo o un identificador persistente.
  3. Disparar un píxel publicitario de terceros a través de la redirección.
  4. Construir un perfil de la persona entre sitios para segmentación publicitaria.

El error que veo con más frecuencia es tratar el argumento "tenemos una base legal bajo el GDPR" como si eso zanjara la cuestión de las cookies. No la zanja. Las dos normas se acumulan, y la de ePrivacy llega primero en el tiempo.

La Directiva ePrivacy pregunta: ¿puedes almacenar o leer esto en el dispositivo? Para cualquier cosa no esencial, la respuesta solo es sí con consentimiento previo, y ninguna base legal del GDPR sustituye ese consentimiento. El interés legítimo no puede autorizar establecer una cookie de marketing - el paso del almacenamiento necesita consentimiento de todos modos. Solo después de haber resuelto la cuestión del almacenamiento, el GDPR plantea la suya propia: ahora que tienes estos datos personales, ¿cuál es tu base legal para tratarlos, y has cumplido con los deberes de transparencia, retención y transferencia que los rodean?

Leído en ese orden, la mayoría de las configuraciones de seguimiento de enlaces se resuelven rápido. Registro de clics agregado y sin cookies: una sola capa (interés legítimo del GDPR), sin banner. Retargeting basado en cookies: ambas capas (consentimiento de ePrivacy para establecer la cookie, y luego consentimiento del GDPR como base de tratamiento), banner obligatorio y tiene que dispararse primero.

Si tu acortador actual te impone el segundo patrón cuando lo único que querías era atribución de campañas, vale la pena arreglarlo a nivel de herramienta en lugar de taparlo con un banner más grande. Elido mantiene la analítica de clics sin cookies y residente en la UE para que el caso habitual se quede en el carril sin banner.

Cómo mantener los enlaces cortos ligeros en consentimiento

No puedes eliminar todas las obligaciones - si haces retargeting, obtienes consentimiento, punto. Pero sí puedes mantener sencillo el caso habitual y reducir la superficie que un banner tiene que cubrir.

  • Prefiere un acortador que registre los clics del lado del servidor sin ninguna cookie en el dominio de redirección, para que no haya nada que consentir en el salto.
  • Mantén la analítica agregada. La geografía a nivel de país y los conteos de campaña no necesitan señalar a una persona; los perfiles por usuario sí.
  • Minimiza y acorta. Trunca o aplica hash a las direcciones IP donde puedas, y establece una ventana de retención medida en semanas, no en años, respaldada por una prueba de ponderación documentada.
  • Mantén los datos en la UE. La residencia no elimina la cuestión del consentimiento, pero sí elimina el análisis de transferencia adicional que añade un acortador con sede en EE. UU. - el vacío que analiza el desglose ¿Bitly cumple con el GDPR?, y la misma razón por la que ¿Google Analytics cumple con el GDPR? plantea sus propias dudas.
  • Incluye una divulgación honesta en tu aviso de privacidad: qué registra la redirección, con qué base legal, y durante cuánto tiempo.
Comparación de dos modelos de analítica de enlaces: una ruta de seguimiento basada en cookies que requiere un banner de consentimiento y conlleva retargeting, frente a una ruta agregada sin cookies con IP truncada, residencia en la UE y retención corta que se apoya en el interés legítimo

Nada de esto es asesoramiento legal para tu stack concreto, y un acortador que se comporta bien no exime al sitio de destino de sus propios deberes en materia de cookies. Pero sí traslada al acortador de "otro proveedor que mi banner tiene que cubrir" a "una redirección que registra un clic y se detiene ahí." Para la parte de residencia de esta misma decisión, Residencia de datos en la UE para herramientas de marketing y el resumen de los mejores acortadores de URL de la UE explican quién se compromete a mantener los datos dentro de la UE.

Lee la serie pilar

Esto forma parte del clúster de cumplimiento. El pilar es GDPR para acortadores de URL: lo que tu DPO realmente quiere ver - empieza ahí para el marco artículo por artículo, y luego usa la página de confianza y solutions/compliance como los materiales orientados a compras.

Relacionado en el blog

Preguntas frecuentes

¿Necesitan los enlaces cortos un banner de cookies?

La redirección en sí no lo necesita - un simple 301 o 302 que no establece ninguna cookie es un servicio que el usuario ha solicitado. Un banner se vuelve necesario cuando el acortador almacena o lee una cookie no esencial o un identificador de dispositivo en el clic, por ejemplo para retargeting o analítica entre sitios, porque la Directiva ePrivacy exige consentimiento antes de que se produzca ese almacenamiento.

¿Un acortador de URL establece cookies?

Algunos sí y otros no. Los servicios construidos en torno al retargeting y a la analítica entre campañas suelen depositar una cookie o un identificador de seguimiento en el dominio de redirección. Un acortador centrado en la privacidad puede registrar un clic del lado del servidor sin ninguna cookie, lo que marca la diferencia entre necesitar un banner de consentimiento y no necesitarlo.

¿Se permite el seguimiento de enlaces sin consentimiento bajo el GDPR?

El conteo agregado de clics del lado del servidor puede apoyarse en el interés legítimo según el Article 6(1)(f) si realizas una prueba de ponderación y mantienes una retención corta, porque un registro de clics contiene datos personales como direcciones IP. El seguimiento que perfila a una persona a través de sitios, o que depende de una cookie no esencial, necesita consentimiento - tanto bajo la Directiva ePrivacy para el almacenamiento como bajo el GDPR para la elaboración de perfiles.

¿Son los enlaces cortos datos personales bajo el GDPR?

Los eventos de clic que hay detrás de ellos, por lo general, sí lo son. Cada redirección puede registrar una dirección IP y un user agent, y el Tribunal de Justicia sostuvo en Breyer que una dirección IP dinámica es un dato personal en manos de una parte capaz de identificar a la persona. Así que el flujo de clics que registra un acortador entra dentro del alcance del GDPR incluso cuando el texto del enlace en sí es anónimo.

¿Quién es responsable del consentimiento, el especialista en marketing o el acortador?

Quien establece la cookie es responsable de contar con consentimiento para ella. Si tu acortador deposita una cookie de seguimiento en su dominio de redirección antes de que el usuario llegue a tu sitio, ese almacenamiento ocurrió fuera de tu banner, y ahí está el vacío de cumplimiento. Usar un acortador que no establece cookies no esenciales mantiene la responsabilidad donde tu plataforma de gestión de consentimiento realmente puede cubrirla.

Prueba Elido

Pega una URL, obtén un enlace corto

Sin registro. El enlace vive 30 días. Crea una cuenta para conservarlo.

Gratis, sin registro · 2 por día

Prueba Elido

Acortador de URL alojado en la UE: dominios personalizados, análisis profundo y API abierta. Plan gratuito - sin tarjeta de crédito.

Etiquetas
cookie consent for short links
do short links need cookie consent
url shortener cookie consent
eprivacy directive
gdpr link tracking
consent for redirect tracking

Seguir leyendo