¿Cumple Google Analytics con el GDPR? No de forma directa, y «prohibido» es la palabra equivocada para describirlo. Desde 2022, varias autoridades de protección de datos de la UE dictaminaron que las implementaciones estándar de Google Analytics incumplían el GDPR al enviar datos de visitantes de la UE a EE. UU., donde son accesibles bajo la legislación de vigilancia estadounidense. El Data Privacy Framework UE-EE. UU. de 2023 restauró después un mecanismo legal de transferencia, así que hoy GA funciona sobre la misma base de cumplimiento vía transferencia que cualquier herramienta estadounidense, no sobre un terreno de residencia en la UE ya resuelto.
Ese matiz importa, así que este artículo es la versión honesta: qué dictaminaron realmente los reguladores, qué arregló y qué no arregló el Data Privacy Framework, y las alternativas alojadas en la UE si quieres que la pregunta deje de plantearse. Es una pieza del clúster de cumplimiento, así que las decisiones están citadas. Para el movimiento más amplio de abandonar herramientas estadounidenses, alternativas europeas al SaaS estadounidense es el complemento.
Qué dictaminaron realmente los reguladores
La controversia es real, y es anterior al marco actual.
A partir de 2022, las autoridades de protección de datos de Austria, Francia, Italia, Dinamarca y otras determinaron que las configuraciones estándar de Google Analytics vulneraban el GDPR. La guía de la CNIL francesa es la más clara de leer: el problema era la transferencia de datos de visitantes de la UE a EE. UU., donde la legislación de vigilancia (en particular la Sección 702 de FISA) los hace accesibles de una forma que el Capítulo V del GDPR sobre transferencias internacionales no permite sin garantías adecuadas. En ese momento, esas garantías acababan de derrumbarse con la sentencia Schrems II, así que GA quedó expuesto.
Dos cosas hay que tener claras. Las resoluciones apuntaban a la transferencia de datos, no a la analítica en sí, y ordenaron el cumplimiento en lugar de prohibir el producto. Esa distinción es lo que los titulares de «GA es ilegal» se saltaron.
¿Arregló el problema el Data Privacy Framework?
En su mayor parte trasladó el problema en lugar de eliminarlo.
El Data Privacy Framework UE-EE. UU., adoptado en 2023, dio a las empresas estadounidenses certificadas una base legal renovada para las transferencias de la UE a EE. UU., y Google está certificado bajo él. Eso responde directamente a la objeción central de las resoluciones de 2022: ahora vuelve a existir un mecanismo de transferencia. Así que la postura estricta de «cualquier transferencia de GA es ilegal» se ha debilitado.
Las advertencias son las mismas que señalamos para la postura de Bitly ante el GDPR. El marco es el tercer intento tras el hundimiento de Safe Harbour y del Privacy Shield, y los defensores de la privacidad ya han señalado una impugnación, así que una tercera sentencia Schrems es un riesgo real. Y la base de transferencia es solo una de tus obligaciones; el consentimiento es otra, y no desaparece.
La capa de consentimiento que la gente olvida
Incluso si la cuestión de la transferencia estuviera completamente resuelta, GA no cumpliría de forma automática en la UE.
Google Analytics establece cookies y procesa datos personales, así que necesita un consentimiento válido, previo e informado antes de ejecutarse, más una configuración de Consent Mode que funcione cuando se rechaza el consentimiento. Esa obligación es independiente de a dónde vayan los datos. Es la razón por la que tantos sitios de la UE ejecutan GA detrás de un banner de consentimiento que una gran parte de los visitantes rechaza, lo que de todos modos vacía silenciosamente los datos. Una herramienta de analítica de la UE sin cookies evita tanto la cuestión de la transferencia como el banner de consentimiento, que es gran parte de la razón por la que los equipos cambian.
Qué significa para el rastreo de enlaces y clics
Esto no es solo un problema de analítica de sitios web, porque el rastreo de enlaces tiene la misma forma.
Cada redirección a través de un acortador registra una dirección IP y un user-agent, ambos datos personales de personas identificables, exactamente igual que un hit de GA. Así que un acortador con base en EE. UU. plantea la misma cuestión de transferencia que GA. Si estás ajustando tu pila de analítica para el GDPR, el rastreo de enlaces y campañas pertenece a la misma revisión. Mantener los datos de clics en la UE es el arreglo equivalente: la analítica de Elido mantiene los datos de clics en la región de la UE en lugar de transferirlos, y puedes empezar con el plan gratuito con un DPA de la UE incluido. El tratamiento más profundo está en GDPR para acortadores de URL.
Las actualizaciones de 2026 de GA4 merecen una advertencia aquí. Google sigue mejorando el lado de la medición, más recientemente con el nuevo canal AI Assistant que separa el tráfico de ChatGPT y Gemini del de Referencia. Ese es un cambio de clasificación útil, pero no dice nada sobre dónde se procesan los datos. Un informe más limpio sobre una transferencia a EE. UU. sigue siendo una transferencia a EE. UU.
Las alternativas alojadas en la UE
Si prefieres no gestionar la cuestión de la transferencia en absoluto, el mercado europeo de analítica ya es lo bastante profundo para sustituir a GA por completo.
- Plausible y Simple Analytics: ligeras, sin cookies, alojadas en la UE; no necesitan banner de consentimiento para estadísticas básicas.
- Matomo: lo más cercano a la paridad de funciones con GA4, con una opción autoalojada para el control total de los datos.
- Piwik PRO: de nivel empresarial, alojado en la UE, con gestión de consentimiento y etiquetas integrada.
- Pirsch: sencillo y económico para equipos más pequeños.
Cada una mantiene los datos en la UE, que es la propiedad que elimina el análisis de la transferencia en lugar de gestionarlo. Combina una de ellas para la analítica del sitio con un acortador alojado en la UE para la analítica de enlaces y toda tu pila de medición queda bajo jurisdicción de la UE. Para la vista más amplia herramienta por herramienta, los mejores acortadores de URL de la UE y residencia de datos en la UE para marketing cubren el resto de la pila.
Qué hacer ahora mismo
No tienes que arrancar GA esta misma tarde, pero deberías dejar de tratar la cuestión como cerrada.
Tres pasos prácticos. Primero, confirma que realmente tienes un consentimiento válido y una configuración de Consent Mode que funcione, porque esa obligación se mantiene sin importar la base de transferencia y es lo más fácil de hacer mal. Segundo, realiza una revisión de protección de datos que cubra tu rastreo de enlaces y campañas, no solo la etiqueta del sitio web, ya que llevan la misma exposición de transferencia. Tercero, si tu sector o el contrato de un cliente exige procesamiento exclusivo en la UE, planifica ya un traslado a una herramienta alojada en la UE en lugar de esperar a que la próxima sentencia judicial lo obligue. Los equipos que gestionan bien esto tratan el marco actual como una tregua bajo la que migrar, no como un arreglo permanente.
Lee el pilar
Esto se ubica en el clúster de cumplimiento. El pilar es GDPR para acortadores de URL. Para el resumen orientado a compras, solutions/compliance y la página de confianza son los dos recursos que conviene guardar.
Relacionado en el Blog
- Alternativas europeas al SaaS estadounidense: una guía de soberanía
- ¿Cumple Bitly con el GDPR? La respuesta honesta de un DPO
- El canal AI Assistant de GA4: qué rastrea y qué se le escapa
- GDPR para acortadores de URL: lo que tu DPO realmente quiere ver
- Residencia de datos en la UE para herramientas de marketing: lo que realmente pregunta tu DPO
Preguntas frecuentes
¿Cumple Google Analytics con el GDPR?
No de forma directa. Desde 2022, varias autoridades de protección de datos de la UE dictaminaron que las implementaciones estándar de Google Analytics incumplían el GDPR al transferir datos de visitantes de la UE a EE. UU., donde son accesibles bajo la legislación de vigilancia estadounidense. El Data Privacy Framework UE-EE. UU. de 2023 restauró un mecanismo legal de transferencia, así que GA ahora funciona sobre la misma base de cumplimiento vía transferencia que otras herramientas estadounidenses, no sobre un terreno de residencia en la UE ya resuelto. Es utilizable con cuidado, no conforme por defecto.
¿Está prohibido Google Analytics en la UE?
No, no está prohibido. Las decisiones de los reguladores encontraron que implementaciones concretas no cumplían y ordenaron corregirlas; no prohibieron el producto. Tras el Data Privacy Framework de 2023, GA vuelve a tener un mecanismo de transferencia. Pero el marco es legalmente impugnable y GA sigue enviando datos de la UE a EE. UU., así que llamarlo completamente resuelto es una exageración. Prohibido es la palabra equivocada; sin resolver es la correcta.
¿El Data Privacy Framework volvió a hacer legal a Google Analytics?
Restauró una base legal para la transferencia a EE. UU., que es el núcleo de lo que objetaban las resoluciones anteriores. Google está certificado bajo el marco. Quedan dos advertencias: el marco se enfrenta al mismo tipo de impugnación legal que derribó a sus dos predecesores, y sigues debiendo un consentimiento válido y obligaciones de cookies sin importar la base de transferencia. Así que mejoró la situación sin hacer desaparecer la cuestión.
¿Cuáles son las alternativas a Google Analytics que cumplen con el GDPR?
Analítica europea, orientada a la privacidad, que mantiene los datos en la UE: Plausible y Simple Analytics para estadísticas ligeras sin cookies, Matomo para una paridad de funciones cercana a GA4 con autoalojamiento, Piwik PRO para empresas, y Pirsch para equipos con presupuesto ajustado. Para la analítica de enlaces y clics en concreto, un acortador alojado en la UE también mantiene esos datos en la UE, lo que elimina la cuestión de la transferencia para tu rastreo de campañas.
¿Google Analytics sigue necesitando consentimiento de cookies?
Sí. La base de transferencia y el requisito de consentimiento son obligaciones separadas. Incluso con el Data Privacy Framework cubriendo la transferencia a EE. UU., GA establece cookies y procesa datos personales, así que en la UE sigues necesitando un consentimiento válido y previo y una configuración de Consent Mode que funcione. Una herramienta de analítica de la UE sin cookies puede evitar por completo el banner de consentimiento, que es parte de la razón por la que los equipos cambian.
Prueba Elido
Pega una URL, obtén un enlace corto
Sin registro. El enlace vive 30 días. Crea una cuenta para conservarlo.
Gratis, sin registro · 2 por día