La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Señales y estándares

¿Qué es el Global Privacy Control (GPC)?

Global Privacy Control (GPC) es una señal de privacidad del navegador o de una extensión del navegador que comunica la solicitud de un usuario de excluirse de determinados usos de datos, en particular de la venta o la cesión de información personal y, cuando resulte aplicable, de la publicidad dirigida entre contextos.

El GPC está diseñado para que las personas puedan comunicar automáticamente una preferencia de exclusión en lugar de presentar la misma solicitud de forma individual en cada sitio web. La señal puede transmitirse a los sitios web mediante mecanismos técnicos como una cabecera de solicitud HTTP y las API del navegador.

Conforme a la California Consumer Privacy Act (CCPA), las empresas cubiertas deben respetar como solicitud válida de exclusión de la venta o la cesión de información personal una señal de preferencia de exclusión habilitada por el usuario, como el GPC, que cumpla los requisitos.

¿Qué significa Global Privacy Control?

El Global Privacy Control es una señal de preferencia de privacidad que permite a un usuario comunicar una decisión de exclusión en todos los sitios web.

En lugar de visitar un sitio web, localizar sus opciones de privacidad y seleccionar manualmente una opción de exclusión, el usuario puede habilitar el GPC en un navegador o en una extensión de privacidad compatible. Los sitios web participantes pueden detectar la señal y aplicar la preferencia de privacidad correspondiente.

La especificación del GPC pretende facilitar el ejercicio de los derechos de privacidad a gran escala. La especificación actual del W3C describe el GPC como una señal que comunica la solicitud de una persona de que no se venda ni se ceda su información personal y, cuando resulte aplicable, de excluirse de la publicidad dirigida entre contextos.

El GPC también se conoce como

Global Privacy Controlseñal GPCseñal de privacidad GPCexclusión GPCseñal Global Privacy Controlseñal de preferencia de exclusiónmecanismo universal de exclusión

¿Cómo funciona el GPC?

Un flujo simplificado del GPC es el siguiente:

01

Habilitar

El usuario habilita el GPC en un navegador, una extensión del navegador o una herramienta de privacidad compatible.

02

Comunicar

El navegador comunica la preferencia a los sitios web que visita el usuario.

03

Detectar

El sitio web detecta la señal GPC.

04

Determinar

El sitio web determina qué obligaciones legales resultan aplicables en función del contexto del usuario y de la legislación de privacidad aplicable.

05

Aplicar

El sitio web aplica la preferencia de exclusión correspondiente, como desactivar la venta o la cesión cubiertas.

06

Propagar

Los sistemas posteriores y los terceros deben recibir el estado de privacidad actualizado que corresponda.

07

Registrar

La empresa registra o conserva de otro modo evidencias adecuadas de cómo se gestionó la solicitud, cuando así lo exija su programa de cumplimiento.

Por tanto, el GPC es algo más que una opción visual de privacidad. Es una forma legible por máquina de comunicar a los sitios web la preferencia de privacidad de un usuario.

¿Qué le indica realmente la señal GPC a un sitio web?

El GPC comunica en general una preferencia de exclusión. No es una declaración completa de todos los derechos de privacidad que pueda tener un usuario.

La especificación del W3C distingue específicamente el GPC de otros derechos de privacidad. Por ejemplo, el GPC no está diseñado para ejercer derechos de supresión ni todas las posibles exclusiones publicitarias o derechos relativos al tratamiento de datos.

Por tanto, una empresa debe evitar interpretar el GPC como:

«El usuario ha rechazado toda forma de tratamiento de datos».

En su lugar, la empresa debe asociar la señal a los derechos y a las actividades de tratamiento cubiertos por la ley aplicable.

El GPC y la CCPA

El GPC desempeña un papel especialmente importante conforme a la California Consumer Privacy Act (CCPA).

California reconoce un control global de privacidad habilitado por el usuario como uno de los métodos para que los consumidores presenten una solicitud de exclusión de la venta o la cesión de información personal. Las empresas cubiertas deben respetar como solicitudes válidas las señales de preferencia de exclusión que cumplan los requisitos.

Esto resulta especialmente relevante para las empresas cuyo tratamiento implica:

  • Venta de información personal
  • Cesión de información personal
  • Publicidad conductual entre contextos
  • Tecnología publicitaria de terceros
  • Determinadas actividades de rastreo y publicidad en línea

La California Privacy Protection Agency también describe las señales de preferencia de exclusión como una forma de que los usuarios comuniquen automáticamente una solicitud de exclusión mediante una opción o una extensión del navegador.

¿Es obligatorio el GPC conforme a la CCPA?

Para las empresas sujetas a los requisitos de exclusión aplicables de la CCPA, debe respetarse una señal GPC u otra señal válida de preferencia de exclusión que cumpla los requisitos aplicables.

Esto no significa que todos los sitios web de todas las jurisdicciones deban implementar el GPC exactamente del mismo modo.

El requisito legal depende de factores como:

  • Si la empresa está sujeta a la ley de privacidad correspondiente
  • Si la empresa realiza actividades cubiertas por el derecho de exclusión
  • La jurisdicción del usuario y la ley aplicable
  • Si la señal cumple los requisitos legales aplicables
  • Si la señal se utiliza para la finalidad reconocida por esa ley

No obstante, para las empresas y los consumidores de California, el GPC es un mecanismo técnico importante para ejercer el derecho de la CCPA a excluirse de la venta o la cesión.

El GPC y la CPRA

La California Privacy Rights Act (CPRA) modificó la CCPA y amplió las protecciones de privacidad de California.

La CPRA no creó una ley de privacidad completamente independiente de la CCPA. En su lugar, modificó el marco existente de la CCPA y añadió derechos y requisitos adicionales.

El GPC es relevante para el marco de exclusión de la CCPA/CPRA porque California reconoce las señales de preferencia de exclusión que cumplen los requisitos como un mecanismo para comunicar la solicitud de un consumidor de excluirse de la venta o la cesión.

El GPC y la publicidad conductual entre contextos

El GPC es especialmente relevante para la publicidad conductual entre contextos.

La publicidad conductual entre contextos implica en general utilizar información personal obtenida de la actividad de un consumidor en distintas empresas, sitios web, aplicaciones u otros contextos para dirigir anuncios.

Conforme a las normas de privacidad de California, los consumidores tienen derecho a excluirse de la venta o la cesión de información personal, incluida la cesión asociada a la publicidad conductual entre contextos.

Por tanto, una implementación conforme debe considerar cómo afecta una señal GPC a:

  • Los píxeles de publicidad
  • Los sistemas de retargeting
  • Las etiquetas publicitarias de redes sociales
  • Las herramientas de creación de audiencias
  • Las plataformas publicitarias de terceros
  • Los identificadores entre sitios
  • Las cookies de publicidad
  • La cesión de datos a socios publicitarios

¿Sustituye el GPC a un banner de cookies?

No.

El GPC no sustituye automáticamente a un banner de consentimiento.

Un banner de cookies y el GPC responden a flujos de trabajo de privacidad distintos:

Banner de cookies

Un banner de cookies puede solicitar el consentimiento.

Centro de preferencias

Un centro de preferencias puede permitir a los usuarios modificar sus decisiones.

GPC

El GPC puede comunicar automáticamente una preferencia de exclusión aplicable.

CMP

Una CMP puede interpretar y aplicar estas señales en todo el sitio web.

Según las jurisdicciones y las actividades de tratamiento implicadas, un sitio web puede necesitar varios de estos mecanismos conjuntamente.

El GPC frente a «Do Not Sell or Share My Personal Information»

Un sitio web sujeto a los requisitos de exclusión de California puede ofrecer un enlace de «Do Not Sell or Share My Personal Information» u otro mecanismo de elección de privacidad que cumpla los requisitos.

El GPC ofrece otra forma de que un usuario comunique la preferencia de exclusión correspondiente.

Las directrices de California explican que las empresas sujetas a los requisitos de exclusión aplicables deben respetar las señales de preferencia de exclusión que cumplan los requisitos, al tiempo que, por lo general, deben ofrecer a los consumidores una forma de ejercer el derecho directamente en el sitio web.

Por tanto, el GPC debe tratarse como parte de un sistema más amplio de elección de privacidad y no como un sustituto de todos los demás mecanismos de privacidad dirigidos al consumidor.

El GPC frente a las señales de preferencia de exclusión

La señal de preferencia de exclusión es el concepto más amplio.

El GPC es un ejemplo de señal habilitada por el usuario que puede comunicar una preferencia de privacidad a los sitios web.

La California Privacy Protection Agency utiliza el término señal de preferencia de exclusión (OOPS) para los mecanismos que permiten a un consumidor comunicar automáticamente una solicitud de exclusión.

¿Cómo detecta un sitio web el GPC?

A nivel técnico, el GPC puede comunicarse mediante mecanismos web que incluyen:

  • La cabecera de solicitud HTTP Sec-GPC
  • La propiedad del navegador navigator.globalPrivacyControl

La especificación GPC del W3C define la señal y su uso para comunicar las preferencias de exclusión aplicables.

Una plataforma de privacidad o una CMP puede inspeccionar la señal entrante y traducirla a un estado de privacidad interno.

Por ejemplo:

  1. GPC detectado
  2. preferencia de exclusión aplicable registrada
  3. venta/cesión cubiertas desactivadas
  4. rastreadores e integraciones correspondientes actualizados

El comportamiento exacto de aplicación debe depender de los requisitos legales aplicables y de la arquitectura de privacidad de la empresa.

¿Bloquea el GPC las cookies?

No por sí solo.

El GPC es una señal, no un bloqueador universal de rastreadores.

Detectar el GPC no garantiza automáticamente que:

  • Se supriman todas las cookies
  • Se bloqueen todos los scripts
  • Todas las plataformas publicitarias dejen de tratar datos
  • Se borren los datos recogidos previamente
  • Se desactive toda la analítica
  • Desaparezcan todas las solicitudes a terceros

Un sitio web necesita una capa de aplicación que traduzca la señal GPC en acciones técnicas adecuadas.

Por ejemplo, una CMP puede utilizar la señal para:

  • Desactivar los scripts de publicidad
  • Impedir la cesión cubierta a terceros
  • Suprimir los píxeles de publicidad
  • Actualizar los estados de consentimiento o de privacidad
  • Restringir los datos enviados a los proveedores posteriores
  • Actualizar un centro de preferencias de privacidad
  • Conservar evidencias de la solicitud

¿Significa el GPC «no rastrear»?

No exactamente.

El GPC suele describirse como un mecanismo global de exclusión, pero no debe tratarse como una orden genérica de «desactivar todo tipo de rastreo».

El efecto jurídico del GPC depende de la ley aplicable y de la actividad de tratamiento.

La especificación del W3C señala específicamente que el GPC no está diseñado para ejercer todos los derechos de privacidad ni todas las posibles exclusiones publicitarias.

Esta distinción es importante porque:

GPC ≠ solicitud universal de supresiónGPC ≠ bloqueador universal de cookiesGPC ≠ rechazo del consentimiento para todas las finalidades de tratamientoGPC ≠ cumplimiento completo en materia de privacidad

¿Se aplica el GPC conforme al GDPR?

El GPC no es intrínsecamente un sustituto del consentimiento del GDPR.

La especificación del GPC describe el posible uso de la señal en contextos del GDPR, incluida la comunicación de determinadas solicitudes relativas a la venta o la cesión de datos personales y a los derechos aplicables. No obstante, las organizaciones no deben suponer que detectar el GPC satisface automáticamente todas las obligaciones del GDPR ni que sustituye al análisis jurídico exigido para una actividad de tratamiento concreta.

Para los sitios web sujetos al GDPR, las empresas pueden seguir necesitando mecanismos para:

  • Consentimiento válido
  • Retirada del consentimiento
  • Consentimiento previo cuando se requiera
  • Controles de cookies y rastreadores
  • Avisos de privacidad
  • Derechos de los interesados
  • Gestión de las bases jurídicas
  • Gestión de proveedores
  • Registros de actividades de tratamiento

El GPC y las leyes estatales de privacidad de EE. UU.

El GPC es cada vez más relevante más allá de California porque varias leyes estatales de privacidad de EE. UU. incluyen mecanismos para señales universales o de preferencia de exclusión.

No obstante, los requisitos legales exactos varían de un estado a otro.

Por tanto, un sitio web que opera en varias jurisdicciones de EE. UU. debe evitar implantar una regla simplista como:

«Si el GPC está presente, bloquéalo todo».

En su lugar, el sitio web debe utilizar reglas conscientes de la jurisdicción que determinen:

  • Qué ley resulta aplicable
  • Qué derecho del consumidor se está ejerciendo
  • Qué actividades de tratamiento están cubiertas
  • Qué proveedores o sistemas deben restringirse
  • Si se requiere interacción adicional del usuario
  • Cómo debe almacenarse y respetarse la preferencia

El GPC y las plataformas de gestión del consentimiento

Una plataforma de gestión del consentimiento (CMP) puede actuar como capa de aplicación entre la señal GPC y la pila tecnológica de un sitio web.

Un flujo típico es:

  1. Navegador
  2. señal GPC
  3. CMP
  4. motor de reglas de privacidad
  5. rastreadores/proveedores
  6. estado de privacidad

Una CMP madura debe ser capaz de:

  • Detectar el GPC
  • Determinar las reglas jurisdiccionales aplicables
  • Asociar el GPC al estado de privacidad adecuado
  • Aplicar la preferencia resultante
  • Impedir o restringir los rastreadores correspondientes
  • Comunicar el estado a las integraciones
  • Ofrecer controles de gestión de preferencias
  • Conservar evidencias adecuadas

Esto hace que el GPC sea complementario de una CMP y no una alternativa a ella.

El GPC y los rastreadores de terceros

El GPC resulta especialmente importante cuando un sitio web utiliza tecnologías de terceros para:

  • Publicidad
  • Retargeting
  • Creación de audiencias
  • Publicidad en redes sociales
  • Analítica entre sitios
  • Enriquecimiento de datos
  • Automatización del marketing

No basta con detectar el GPC.

El sitio web debe verificar que las tecnologías de terceros correspondientes responden realmente al estado de privacidad resultante.

Por ejemplo, una empresa puede detectar correctamente el GPC y aun así seguir enviando identificadores publicitarios a un tercero. En esa situación, la señal se recibe, pero no se aplica de forma efectiva.

Checklist de implementación del GPC

Las empresas que implementen el GPC deben tener en cuenta el siguiente checklist:

1

Detectar la señal

Confirma que el sitio web puede identificar de forma fiable las preferencias GPC entrantes.

2

Determinar la ley aplicable

Utiliza la jurisdicción y el contexto de tratamiento para determinar qué significa la señal para el visitante.

3

Asociar la señal a un estado de privacidad

Define exactamente qué ocurre cuando el GPC está presente.

4

Detener la venta o la cesión aplicables

Asegúrate de que las actividades cubiertas de cesión de datos y de publicidad quedan restringidas según lo exigido.

5

Controlar las tecnologías de terceros

Revisa las integraciones de publicidad, retargeting, analítica, redes sociales y proveedores de datos.

6

Actualizar la plataforma de consentimiento/privacidad

Asegúrate de que la CMP o el centro de preferencias de privacidad refleja el estado del usuario.

7

Conservar evidencias adecuadas

Mantén registros que demuestren cómo se detectaron y aplicaron las preferencias de privacidad cuando proceda.

8

Probar de forma reiterada

Prueba el GPC con:

  • Cookies de publicidad
  • Píxeles de marketing
  • Etiquetas de analítica
  • Scripts de retargeting
  • Solicitudes a terceros
  • Integraciones del lado del servidor
  • Sistemas de gestión del consentimiento
9

Probar en distintas jurisdicciones

No supongas que el mismo comportamiento del GPC resulta jurídicamente adecuado para todos los visitantes.

10

Mantener alineados los avisos de privacidad

Tu política de privacidad y tu centro de preferencias deben explicar con precisión cómo se gestionan las solicitudes de exclusión.

Errores frecuentes en la implementación del GPC

Error 1

Detectar el GPC pero no hacer nada

Una señal que se limita a registrarse pero no cambia el estado de privacidad aplicable no ofrece una aplicación efectiva.

Error 2

Tratar el GPC como un bloqueador de cookies

El GPC comunica una preferencia de privacidad. Tu pila tecnológica sigue teniendo que aplicar la preferencia resultante.

Error 3

Tratar el GPC como un rechazo universal del consentimiento

El GPC no equivale a rechazar todas las finalidades de tratamiento.

Error 4

Ignorar los sistemas de terceros

Tu sitio web propio puede responder correctamente mientras los proveedores de publicidad y analítica siguen recibiendo información cubierta.

Error 5

Suponer que una sola regla sirve en todas partes

Las leyes de privacidad difieren entre jurisdicciones. Un sitio web global necesita reglas que tengan en cuenta esas diferencias.

Error 6

Eliminar la interfaz de elección de privacidad

El GPC no elimina necesariamente la necesidad de otros mecanismos de privacidad obligatorios dirigidos al consumidor.

Error 7

No hacer pruebas tras el despliegue

Una configuración de CMP puede detectar el GPC mientras un gestor de etiquetas, una integración del lado del servidor o un proveedor sigue tratando datos de forma incorrecta.

El GPC y ConsentX

ConsentX puede utilizar el GPC como parte de un flujo de trabajo más amplio de preferencias de privacidad y gestión del consentimiento.

Una implementación práctica de ConsentX puede:

Detectar el GPC

Aplicar el estado de privacidad del visitante correspondiente

Aplicar las reglas de rastreadores y proveedores correspondientes

Coordinar el GPC con las reglas de privacidad regionales

Integrarse con la gestión del consentimiento y de las preferencias

Ayudar a impedir la actividad publicitaria no autorizada

Conservar evidencias de consentimiento y de preferencias

Ofrecer una capa de gestión de la privacidad auditable

El principio clave es que la detección del GPC debe conducir a su aplicación, y no quedarse en la mera detección.

GPC frente a CMP

GPCCMP
Comunica la preferencia de privacidad de un usuarioGestiona las preferencias de privacidad y el consentimiento
Señal controlada por el navegador o el usuarioSoftware controlado por el sitio web
Comunica principalmente preferencias de exclusiónPuede gestionar múltiples estados de consentimiento y de exclusión
Funciona en todos los sitios web participantesNormalmente se configura para un sitio web u organización concretos
No se aplica por sí soloPuede aplicar reglas en etiquetas y proveedores
No sustituye a todos los derechos de privacidadPuede ofrecer un flujo de trabajo más amplio de gestión de la privacidad

Por tanto, el GPC y una CMP funcionan bien conjuntamente.

El GPC frente a Google Consent Mode

El GPC y Google Consent Mode resuelven problemas distintos.

El GPC comunica la preferencia de privacidad de un usuario a un sitio web.

Google Consent Mode comunica los estados de consentimiento pertinentes a las etiquetas y los servicios de Google compatibles para que su comportamiento pueda ajustarse a esos estados.

Por tanto, un sitio web puede utilizar ambos:

  1. GPC
  2. CMP/reglas de privacidad
  3. estado de privacidad aplicable
  4. Google Consent Mode y otros controles de proveedores

Esto resulta especialmente importante para los sitios web que operan tecnologías de publicidad y analítica en varias jurisdicciones.

¿Hace el GPC que un sitio web cumpla la normativa de privacidad?

No.

Implementar el GPC es una parte importante del cumplimiento en materia de privacidad para las empresas sujetas a leyes que reconocen las señales de preferencia de exclusión aplicables, pero por sí solo no hace que un sitio web sea conforme.

Un programa completo de privacidad puede exigir además:

  • Mecanismos de consentimiento adecuados
  • Avisos de privacidad
  • Controles de cookies y rastreadores
  • Flujos de trabajo para los derechos de los interesados
  • Gestión de proveedores
  • Controles de conservación de datos
  • Medidas de seguridad
  • Minimización de datos
  • Registros y evidencias
  • Reglas de privacidad regionales
  • Gestión de las preferencias de los consumidores

Por tanto, el GPC debe tratarse como un componente de una arquitectura más amplia de cumplimiento en materia de privacidad.

Puntos clave

  • Global Privacy Control (GPC) es una señal de privacidad a nivel de navegador o de extensión del navegador.
  • Comunica a los sitios web una preferencia de exclusión aplicable.
  • California reconoce las señales GPC que cumplen los requisitos como solicitudes válidas de exclusión conforme al marco de la CCPA.
  • El GPC es especialmente relevante para la venta, la cesión y la publicidad conductual entre contextos.
  • El GPC no es lo mismo que el consentimiento de cookies.
  • El GPC no bloquea automáticamente todas las cookies ni todos los rastreadores.
  • El GPC no sustituye a una CMP.
  • El GPC no ejerce todos los derechos de privacidad posibles.
  • Las empresas deben asociar el GPC a las reglas de privacidad específicas de cada jurisdicción y aplicar el estado resultante en todas las tecnologías correspondientes.
  • Un cumplimiento eficaz del GPC exige probar no solo la señal en sí, sino también los rastreadores, los proveedores, los sistemas publicitarios y los flujos de datos posteriores.
  • El GPC se implementa mejor como parte de una arquitectura más amplia de privacidad y gestión del consentimiento.

Convierte la detección del GPC en aplicación real

El principio clave es que la detección del GPC debe conducir a su aplicación, y no quedarse en la mera detección. ConsentX puede utilizar el GPC como parte de un flujo de trabajo más amplio de preferencias de privacidad y gestión del consentimiento: detectar la señal, aplicar el estado de privacidad del visitante correspondiente, aplicar las reglas de rastreadores y proveedores correspondientes y conservar evidencias de las preferencias.

Preguntas frecuentes