Instalar un píxel no resuelve por sí solo quién es responsable de cada tratamiento. Antes de activarlo, la empresa debe saber qué eventos se envían, con qué finalidad, qué identificadores intervienen y qué controles existen. Y en España, además, que el píxel es una tecnología de seguimiento a la que la Guía de cookies de la AEPD le aplica igual que a una cookie.
Prueba formularios, páginas de compra, eventos de conversión y campañas con las herramientas de desarrollador del navegador o con el gestor de eventos de Meta. Mira si se transmiten correos, teléfonos, identificadores de pedido, importes o categorías de producto que no necesitas para la finalidad publicitaria. La «coincidencia avanzada» envía datos de contacto cifrados a Meta por defecto en muchas instalaciones; que sea automático no significa que sea tuyo el haberlo decidido.
Un píxel publicitario no está exento por el artículo 22.2 de la LSSI. Necesita consentimiento previo, y el banner que lo recoja tiene que cumplir la regla de la guía en vigor desde el 11 de enero de 2024: rechazar tan visible y tan fácil como aceptar. El píxel no debe cargarse hasta que la persona acepte, y no debe cargarse si rechaza. Compruébalo en una ventana privada: si el píxel dispara antes del banner, el consentimiento es decorativo.
El Tribunal de Justicia de la UE resolvió en el asunto Fashion ID (C-40/17) que quien inserta un módulo de Facebook en su web es corresponsable, junto con Meta, de la recogida y transmisión de los datos, aunque no de lo que Meta haga después. Meta lo reconoce en sus condiciones con un anexo de corresponsabilidad. En tu registro, el píxel no es un encargado: es un tratamiento en corresponsabilidad, con la entidad Meta Platforms Ireland Limited, el acuerdo del artículo 26 al que te has adherido, y la transferencia a Estados Unidos con su mecanismo.
Fashion ID limita tu corresponsabilidad a la recogida y la transmisión. Lo que Meta haga después con los datos es responsabilidad de Meta. Pero la recogida es tuya, y la pregunta que un revisor hará es de minimización: ¿por qué envías el correo del cliente si solo quieres medir una conversión? ¿Por qué el importe del pedido en una web donde no haces campañas de valor? Cada evento que activas es un dato que sale. Activa los que la campaña necesita y deja el resto apagado.
Hay páginas en las que el píxel no debería estar. Si tu web tiene secciones de salud, de religión, de orientación sexual o de afiliación, una URL visitada es una inferencia sobre una categoría especial del artículo 9. La AEPD y varias autoridades europeas han sancionado por píxeles en páginas de farmacia, de clínicas y de partidos. Quita el píxel de esas rutas o no lo pongas.
Y la API de conversiones, la integración por servidor que Meta recomienda, no es una forma de evitar el consentimiento. Mueve el envío del navegador a tu servidor; el dato sigue saliendo y la base jurídica sigue siendo la misma. Un servidor que envía datos que la persona rechazó en el banner es la misma infracción con un paso más.
La primera capa del banner, la política de cookies y la política de privacidad tienen que describir el mismo píxel, la misma finalidad y el mismo proveedor. Si el banner dice «cookies analíticas» y la política no menciona a Meta, o la política habla de un píxel que la web ya no carga, la revisión de un cliente o una inspección lo verá en cinco minutos.
Una nueva campaña, una integración por servidor (la API de conversiones) o un cambio en el catálogo de eventos cambia el tratamiento. Incluye el píxel en el inventario de herramientas y crea una revisión periódica. Rowpa detecta el píxel al leer tu web, lo registra con su entidad y su papel, y te avisa cuando el registro y la política dejan de coincidir.
Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.
Empezar gratisContenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.