Rastreadores de asistentes: a quién dejar entrar en tu sitio

Cómo identificar rastreadores de asistentes en tu web, verificar su origen y decidir cuáles permites sin romper la analítica ni el consentimiento.

Equipo editorial de ADS BeastPublicado 11 min de lectura

Los rastreadores de asistentes son scripts que cargan en tu página para medir, atender o automatizar la conversación con el visitante: analítica, chat en vivo, asistentes de IA, mapas de calor. Debes permitir solo los que reconoces por dominio, cargan por HTTPS y respetan el consentimiento; el resto se bloquea. Verificarlo lleva minutos con las DevTools.

En resumen

  • Un rastreador legítimo se identifica por el dominio exacto que recibe la petición, no por una IP suelta.
  • Cada script suma peso y latencia: por encima de 15-20 activos, la carga en móvil sube de forma perceptible.
  • Los de primera parte ven solo tu sitio; los de tercera parte pueden seguir al usuario entre webs.
  • Ningún rastreador no esencial debería ejecutarse antes de un "sí" explícito del usuario.
  • La verificación se hace en la pestaña Red de las DevTools, filtrando por script y xhr.

Qué cuenta como rastreador de asistentes y qué no

Un rastreador de asistentes es cualquier script de un tercero o de un subdominio propio que envía datos fuera de la página para alimentar una herramienta de medición, soporte o automatización. La definición importa porque mucha gente reduce el problema a las cookies y olvida que el rastreador puede funcionar sin dejar ninguna.

Entran en esta categoría la analítica web, los asistentes de chat, las herramientas de IA que responden al visitante, los mapas de calor, el píxel de una red publicitaria y los sistemas de soporte. No entra, por ejemplo, el CSS de tu plantilla ni una fuente tipográfica: no envían datos de comportamiento a un servidor externo.

La distinción práctica es sencilla. Si el script hace una petición saliente con identificadores del usuario, es un rastreador y entra en la auditoría. Si solo sirve recursos estáticos desde tu dominio, no.

Primera parte frente a tercera parte. Dominio de carga: Propio frente a externo; Seguimiento: Solo tu sitio frente a cruce entre webs; Bloqueadores: Impacto bajo frente a impacto alto; Consentimiento: Más fácil de encajar frente a control estricto
Qué cambia en alcance, bloqueadores y riesgo legal.

Primera parte frente a tercera parte

Un rastreador de primera parte se carga desde tu propio dominio y solo ve datos de tu sitio; uno de tercera parte viene de un dominio externo y puede seguir al usuario entre webs distintas. Google Analytics 4 funciona como primera parte si lo sirves desde tu subdominio, algo habitual cuando se configura con un proxy propio.

La diferencia no es cosmética. Los de tercera parte son los que más caen con los bloqueadores y los que más fricción generan en el banner de consentimiento, porque el usuario reconoce el dominio ajeno. También son los que más problemas dan en una reclamación: si no puedes justificar por qué ese dominio recibe datos de tus visitantes, la carga de la prueba es tuya.

CriterioPrimera parteTercera parte
Dominio de cargaTu subdominioDominio del proveedor
Alcance del seguimientoSolo tu sitioPuede cruzar webs
Impacto de bloqueadoresBajo o nuloAlto
ConsentimientoMás fácil de encajarRequiere control estricto
Riesgo legalMenorMayor, exige justificación

No todo lo de tercera parte es malo. Un proveedor de pagos o un chat de soporte suelen serlo y son necesarios. Lo que cambia es el nivel de control que necesitas sobre ellos.

Cómo verificar qué rastreadores están activos

La comprobación se hace en el navegador y no requiere instalar nada. Abre las DevTools con F12, ve a la pestaña Red y recarga la página con la caché desactivada. Filtra por "script" y por "xhr" o "fetch": cada línea es una petición saliente con su dominio de destino.

El procedimiento completo:

  1. Recarga la página con las DevTools abiertas y la caché desactivada.
  2. Filtra la pestaña Red por "script" y anota cada dominio externo.
  3. Repite el filtro por "xhr" y "fetch" para capturar envíos de datos sin script visible.
  4. Compara la lista con las herramientas que crees tener instaladas.
  5. Repite la prueba con un bloqueador activado para ver qué se cae.
  6. Haz lo mismo en móvil, donde algunos rastreadores se cargan solo en esa versión.

Herramientas como Blacklight, WebPageTest o el informe de cobertura de Chrome te dan la lista completa en segundos y sirven como segunda opinión. La cobertura además te dice cuánto código de cada script se ejecuta de verdad: es común encontrar rastreadores que cargan enteros y usan una fracción mínima.

Verificar un rastreador antes de dejarlo entrar. Dominio exacto: Coincide con el proveedor que declaras usar; Carga por HTTPS: Sin contenido mixto ni IPs sueltas; Política pública: Explica qué datos recoge y para qué; Listas de referencia: Aparece en Ghostery o en el registro de IAB Europe; Control
Cinco comprobaciones rápidas en DevTools y en la política del proveedor.

Cómo distinguir un rastreador legítimo de uno que roba datos

Revisa el dominio exacto que recibe la petición. Un rastreador legítimo usa subdominios propios del proveedor, no IPs sueltas ni dominios genéricos de terceros. Si el script dice ser de una herramienta conocida pero envía los datos a un dominio que no tiene relación con esa marca, tienes un problema.

Estas señales indican que el rastreador es legítimo:

  • El dominio coincide con el proveedor que declaras usar.
  • El script carga por HTTPS y no mezcla contenido.
  • Existe una política de privacidad pública que menciona qué datos recoge.
  • Aparece en listas de referencia como las de Ghostery o el registro de IAB Europe.
  • Puedes desactivarlo desde tu propio gestor de etiquetas.

Y estas indican lo contrario: IPs directas en lugar de dominios, scripts ofuscados sin documentación, dominios que cambian de nombre cada pocas semanas o peticiones que se disparan antes de que el usuario toque el banner. Ante la duda, bloquea y vuelve a probar: si algo deja de funcionar, sabrás qué era.

Cuántos rastreadores conviene permitir

No hay un número universal, pero cada script añade peso y latencia. Por encima de 15-20 rastreadores activos, el tiempo de carga en móvil suele subir entre 1 y 3 segundos, y esa subida se nota más en conexiones lentas que en un escritorio con fibra.

El criterio no es el recuento sino la función. Empieza por los que usas de verdad: analítica, pagos, soporte. Elimina el resto. Muchos sitios arrastran píxeles de campañas antiguas, pruebas de herramientas que nadie revisó y duplicados de la misma función. Cada uno de esos scripts sigue enviando datos y sigue contando para el consentimiento.

Menos rastreadores también reduce el riesgo legal bajo el GDPR y la LOPDGDD, porque cada uno es una base de datos más que tienes que poder justificar si alguien pregunta.

Por qué algunos siguen cargando tras rechazar las cookies

Porque muchos se implementan como scripts esenciales o se disparan antes de que el usuario interactúe con el banner, lo que incumple el consentimiento previo que exige el GDPR. La AEPD ha multado casos así con cifras de hasta seis dígitos, y el patrón se repite: el gestor de etiquetas carga todo al inicio y el banner solo cambia lo que se muestra, no lo que se ejecuta.

La solución es auditar el orden de carga. Ningún rastreador no esencial debería ejecutarse hasta que haya un "sí" explícito. En la práctica esto significa revisar la configuración del gestor de etiquetas, comprobar que las etiquetas tienen disparadores de consentimiento y no de carga de página, y volver a pasar la prueba de la pestaña Red rechazando las cookies para ver qué sigue saliendo.

Si al rechazar siguen apareciendo peticiones a dominios de analítica o publicidad, el banner es decorativo.

Cómo dejar entrar solo a los que quieres

La decisión se toma con tres preguntas por cada rastreador: qué función cumple, quién recibe los datos y qué pasa si lo quito. Si no puedes responder las tres, no debería estar.

A partir de ahí, el control se ejerce en dos sitios. Primero, en el gestor de etiquetas, donde defines qué se carga y cuándo. Segundo, en la política de consentimiento, donde separas lo esencial de lo que no lo es. Una política de cookies que no distingue entre ambos es una lista, no un control.

Si trabajas con enlaces de campaña, ten en cuenta que los parámetros UTM no son rastreadores, pero conviven con ellos: un generador UTM que crea el enlace correcto de campaña te ayuda a medir sin añadir scripts extra. Y si dependes de publicidad, revisa dónde se va el presupuesto en redes como Audience Network, Search Partners y Pangle, porque cada una trae sus propios píxeles.

Para equipos que quieren controlar qué ven los asistentes de IA sobre su contenido, merece la pena revisar cómo funcionan los rastreadores de asistentes antes de decidir qué permites y qué bloqueas.

Qué cambia si usas asistentes de IA en el sitio

Un asistente de IA en tu web es un rastreador más desde el punto de vista técnico, pero con matices. Envía la conversación a un servidor externo, suele registrar el texto completo y a menudo necesita contexto de la página para responder. Eso lo convierte en una categoría con más exposición que una analítica agregada.

Tres comprobaciones antes de dejarlo entrar: que el proveedor declare qué hace con las conversaciones, que puedas desactivar el registro del texto si no lo necesitas y que el script no se cargue antes del consentimiento. Si el asistente se sirve desde tu propio subdominio, ganas control y pierdes dependencia de bloqueadores. Si se sirve desde el dominio del proveedor, asume que una parte de tus visitantes no lo verá nunca.

También conviene documentar el flujo en un archivo llms.txt: qué es y qué escribir en tu archivo si quieres que los asistentes externos entiendan qué pueden leer de tu sitio. No sustituye al control de rastreadores, pero reduce la ambigüedad.

Cómo encaja esto con tu estrategia de captación

Los rastreadores no viven aislados. Lo que permites condiciona lo que puedes medir, y lo que mides condiciona dónde pones el presupuesto. Un sitio con veinte scripts de terceros mide mucho y entiende poco, porque los datos se solapan y las atribuciones se contradicen.

Si vas a invertir en buscadores, la misma lógica aplica: una configuración limpia en Anunciarse en Bing: configuración paso a paso o un buen uso del Planificador de palabras clave de Google Ads: guía práctica rinden más cuando la medición del sitio no está contaminada por píxeles heredados.

Siguiente paso

Haz la prueba hoy: abre las DevTools, recarga con la caché desactivada y anota cada dominio externo que recibe una petición. Compara la lista con las herramientas que crees tener. Lo que no reconozcas, bloquéalo y vuelve a medir. Si quieres controlar además qué ve la IA sobre tu contenido, empieza por rastreadores de asistentes.

FAQ

¿Cómo sé si un rastreador es legítimo o está robando datos? Revisa el dominio exacto que recibe la petición: los rastreadores legítimos usan subdominios propios del proveedor, no IPs sueltas ni dominios genéricos de terceros. Comprueba también si el script carga por HTTPS, si tiene una política de privacidad pública y si aparece en listas como las de Ghostery o el registro de IAB Europe. Si el dominio no coincide con la herramienta que dices usar, bloquéalo.

¿Cuántos rastreadores debería permitir en mi sitio web? No hay un número universal, pero cada script añade peso y latencia: por encima de 15-20 rastreadores activos, el tiempo de carga en móvil suele subir entre 1 y 3 segundos. Empieza por los que usas de verdad (analítica, pagos, soporte) y elimina el resto. Menos rastreadores también reduce el riesgo legal bajo GDPR y LOPDGDD.

¿Qué diferencia hay entre un rastreador de primera parte y uno de tercera parte? El de primera parte se carga desde tu propio dominio y solo ve datos de tu sitio; el de tercera parte viene de un dominio externo y puede seguir al usuario entre webs distintas. Google Analytics 4, por ejemplo, funciona como primera parte si lo sirves desde tu subdominio. Los de tercera parte son los que más problemas dan con bloqueadores y consentimiento.

¿Dónde puedo verificar qué rastreadores están activos en mi web? Abre las DevTools del navegador (F12), ve a la pestaña Red y filtra por "script" o "xhr" para ver cada petición saliente con su dominio. Herramientas como Blacklight, WebPageTest o el informe de cobertura de Chrome te dan la lista completa en segundos. Repite la prueba con un bloqueador activado para saber qué se cae.

¿Por qué algunos rastreadores siguen cargando aunque el usuario rechace las cookies? Porque muchos se implementan como scripts esenciales o se disparan antes de que el usuario interactúe con el banner, lo que incumple el consentimiento previo que exige el GDPR. La AEPD ha multado casos así con cifras de hasta seis dígitos. Audita el orden de carga: ningún rastreador no esencial debería ejecutarse hasta que haya un "sí" explícito.