La situación en torno a las cookies de terceros ha vivido una serie de giros dramáticos en los últimos años, que han remodelado el panorama de la publicidad digital de formas que afectan a cualquier negocio con presencia online. La postura cambiante de Google sobre Chrome: el navegador que usa aproximadamente el 65% de los usuarios de internet en el mundo: ha mantenido en vilo a los profesionales del marketing, a los editores y a los defensores de la privacidad. En este análisis en profundidad explicamos qué son las cookies de terceros, repasamos la cronología de los cambios de rumbo de Google, examinamos el contexto regulatorio en la UE y te ofrecemos una guía práctica para adaptar tu estrategia de marketing sea cual sea el desenlace.

Qué son las cookies de terceros

Para entender la importancia del debate, conviene ser precisos con la terminología. Una cookie propia (first-party) la establece el dominio que estás visitando en ese momento: por ejemplo, cuando example.com crea una cookie bajo example.com para recordar tu sesión de inicio o tu cesta de la compra. Una cookie de terceros (third-party) la establece un dominio distinto al que estás visitando: por ejemplo, cuando visitas example.com pero se crea una cookie bajo doubleclick.net, facebook.com u otro dominio externo.

Las cookies de terceros son la columna vertebral del seguimiento entre sitios. Permiten:

  • Redes publicitarias: plataformas como Google Ads y Meta Audience Network usan cookies de terceros para seguir a los usuarios a través de múltiples sitios web, construyendo perfiles de interés que alimentan la publicidad segmentada y personalizada.
  • Remarketing/retargeting: cuando visitas una tienda online, ves un producto y luego te aparecen anuncios de ese mismo producto en otras webs, las cookies de terceros suelen ser el mecanismo que lo hace posible.
  • Widgets de redes sociales: los botones de "Me gusta", los botones para compartir y el contenido social incrustado de Facebook, Twitter/X y LinkedIn crean cookies de terceros que rastrean tu navegación incluso en webs donde no has iniciado sesión en la red social.
  • Analítica entre sitios: algunas soluciones de analítica usan cookies de terceros para seguir el recorrido del usuario a través de varios dominios propiedad de la misma empresa.
  • Atribución de conversiones: las plataformas publicitarias usan cookies de terceros para atribuir una conversión (compra, registro) al anuncio que originó la visita, incluso cuando la conversión ocurre días o semanas después del clic inicial.

La preocupación de fondo en materia de privacidad es que las cookies de terceros permiten a las empresas construir perfiles detallados de usuarios individuales en toda la web, a menudo sin un conocimiento ni un consentimiento real por su parte. Es precisamente el tipo de vigilancia generalizada que el RGPD y la Directiva ePrivacy nacieron para combatir.

El panorama de los navegadores: quién bloquea qué

Para entender dónde estamos, es importante reconocer que las cookies de terceros ya están bloqueadas por defecto en dos de los tres navegadores principales:

  • Safari (Apple): Intelligent Tracking Prevention (ITP) de Safari, introducido en 2017, ha ido endureciendo progresivamente las restricciones sobre cookies de terceros. Desde 2020, Safari bloquea todas las cookies de terceros por defecto. ITP también limita la vida útil de las cookies propias creadas por JavaScript a 7 días (o 24 horas en algunos casos).
  • Firefox (Mozilla): Firefox introdujo Enhanced Tracking Protection (ETP) en 2019, que bloquea por defecto las cookies de seguimiento de terceros basándose en una lista mantenida por Disconnect. En 2023, Firefox lanzó Total Cookie Protection, que aísla las cookies por sitio: evitando de forma efectiva el seguimiento entre sitios incluso para las cookies que no están en la lista de bloqueo.
  • Chrome (Google): Chrome, con aproximadamente el 65% de la cuota de mercado mundial, ha sido el último gran bastión. Como el negocio principal de Google es la publicidad, su enfoque respecto a las cookies de terceros ha sido mucho más cauteloso: y mucho más polémico.

Para los profesionales del marketing, esto significa que el seguimiento basado en cookies de terceros ya se ha visto muy degradado en el 30-35% del tráfico web (usuarios de Safari y Firefox). La pregunta siempre ha sido: ¿qué pasará cuando Chrome siga el mismo camino?

La cronología de Google: una historia de marchas atrás

Entender los cambios de postura de Google es esencial para tomar decisiones estratégicas informadas:

  • Enero de 2020: Google anuncia su intención de eliminar gradualmente las cookies de terceros en Chrome en un plazo de dos años, dentro de la iniciativa Privacy Sandbox.
  • Junio de 2021: Google retrasa la eliminación hasta finales de 2023, alegando que necesita más tiempo para desarrollar las APIs de Privacy Sandbox y probar alternativas junto con el sector publicitario.
  • Julio de 2022: Google vuelve a retrasarlo, aplazando la eliminación hasta la segunda mitad de 2024.
  • Enero de 2024: Google inicia una prueba limitada, desactivando las cookies de terceros para el 1% de los usuarios de Chrome (unos 30 millones de personas en todo el mundo) como paso previo a un despliegue más amplio.
  • Julio de 2024: en un giro dramático, Google anuncia que no eliminará las cookies de terceros de forma generalizada. En su lugar, introducirá un nuevo mecanismo de "elección del usuario": un aviso a nivel de navegador que permite a cada usuario decidir si permite o bloquea las cookies de terceros.
  • Abril de 2025: Google revisa aún más su posición, confirmando que el aviso de elección del usuario en Chrome será el mecanismo principal en lugar de una eliminación total. Las APIs de Privacy Sandbox siguen disponibles como alternativa, pero no son obligatorias.

Google no eliminará las cookies de terceros de forma generalizada. En su lugar, Chrome ofrecerá a los usuarios una elección a nivel de navegador para gestionar las cookies de terceros: una decisión que mantiene parcialmente intacto el ecosistema publicitario mientras traslada la responsabilidad a cada usuario.

Qué significa en la práctica la decisión de Google

El giro de Google no significa que se mantenga el statu quo. Las implicaciones prácticas son importantes:

Pérdida parcial de señal: cuando Chrome introduzca su mecanismo de elección del usuario, un porcentaje significativo de usuarios rechazará las cookies de terceros. Las estimaciones del sector hablan de tasas de rechazo de entre el 20% y el 40%, según cómo se presente la opción. Combinado con el bloqueo ya existente en Safari y Firefox, los profesionales del marketing deberían esperar que la cobertura de cookies de terceros caiga hasta el 40-60% del tráfico web total en los próximos años.

La presión regulatoria persiste: independientemente de las decisiones técnicas de Chrome, el RGPD y la Directiva ePrivacy siguen exigiendo un consentimiento válido antes de instalar cualquier cookie no esencial: incluidas las de terceros. La CNIL, la AEPD, el Garante italiano y otras autoridades europeas de protección de datos han sido cada vez más contundentes al hacer cumplir las normas de consentimiento de cookies. Aunque Chrome siga admitiendo técnicamente las cookies de terceros, sigues necesitando el consentimiento de cada visitante de la UE antes de activarlas.

Privacy Sandbox no va a desaparecer: Google sigue desarrollando y promoviendo las APIs de Privacy Sandbox como herramientas complementarias. Se anima a los anunciantes a adoptar estas APIs junto con los enfoques tradicionales basados en cookies, creando un entorno de medición híbrido.

El contexto regulatorio de la UE

La regulación europea añade otra capa de complejidad al panorama de las cookies de terceros. Varios desarrollos normativos son directamente relevantes:

  • RGPD (2018): exige un consentimiento libre, específico, informado e inequívoco antes de tratar datos personales: incluida la instalación de cookies de seguimiento. Esto se aplica independientemente de si la cookie es propia o de terceros.
  • Directiva ePrivacy (2002, modificada en 2009): exige específicamente el consentimiento antes de almacenar o acceder a información en el dispositivo del usuario (con excepciones limitadas para las cookies estrictamente necesarias). El futuro Reglamento ePrivacy modernizará y reforzará estas normas.
  • Ley de Mercados Digitales (DMA, 2023): designa a grandes plataformas como Google, Meta y Apple como "guardianes de acceso" e impone obligaciones como obtener el consentimiento antes de combinar datos personales entre servicios. La implementación de Consent Mode v2 por parte de Google fue una respuesta directa a la DMA.
  • Sentencias del TJUE: la sentencia Planet49 (2019) confirmó que las casillas de consentimiento premarcadas no son válidas. La sentencia Schrems II (2020) invalidó el Escudo de Privacidad UE-EE. UU., afectando a las transferencias internacionales de datos que facilitan las cookies de terceros.

La conclusión clave: incluso cuando las cookies de terceros sigan estando técnicamente disponibles, su uso en la UE está sujeto a requisitos estrictos de consentimiento. La "tasa de consentimiento": el porcentaje de visitantes que acepta activamente el seguimiento: determina directamente cuántos datos basados en cookies de terceros puedes recopilar legalmente.

Impacto en canales de marketing concretos

Remarketing y retargeting

El remarketing ha sido una de las técnicas de publicidad digital más eficaces, con múltiplos de ROI típicos de 3 a 5 veces frente a la segmentación en frío. Depende en gran medida de las cookies de terceros para identificar a los usuarios que visitaron tu web y mostrarles anuncios relevantes en otros sitios. A medida que disminuye la disponibilidad de cookies de terceros, cabe esperar:

  • Audiencias de remarketing más reducidas (solo usuarios que dieron su consentimiento y usan navegadores que admiten cookies de terceros)
  • Un coste de adquisición más alto a medida que se reducen las audiencias disponibles
  • Una importancia creciente de las alternativas basadas en datos propios (listas de correo, audiencias basadas en CRM, customer match)

Medición de conversiones y atribución

Las cookies de terceros son el mecanismo tradicional para atribuir una conversión (compra, registro, lead) al clic publicitario que la originó, incluso cuando pasan días o semanas entre el clic y la conversión. Sin cookies de terceros fiables:

  • Las ventanas de atribución por clic se acortan
  • Las conversiones por visualización son más difíciles de medir
  • La atribución al último clic se vuelve dominante por defecto, con el riesgo de asignar mal el mérito
  • Las APIs de conversión en el servidor (Meta CAPI, Enhanced Conversions de Google Ads) se vuelven imprescindibles para una medición precisa

Publicidad programática

El ecosistema de la publicidad programática: pujas en tiempo real, plataformas de demanda, plataformas de oferta: se construyó en torno a las cookies de terceros como identificador universal de usuario. La menor disponibilidad de cookies afecta a:

  • La precisión de las pujas: sin un identificador fiable, las plataformas no pueden pujar con la misma exactitud sobre usuarios individuales
  • El límite de frecuencia: sin cookies entre sitios, controlar cuántas veces ve un usuario un anuncio se vuelve poco fiable
  • La segmentación de audiencias: los segmentos conductuales construidos sobre cookies de terceros pierden cobertura

Google Privacy Sandbox: el ecosistema alternativo

Google sigue desarrollando Privacy Sandbox como un conjunto de APIs diseñadas para dar soporte a casos de uso publicitarios sin seguimiento entre sitios. Los componentes clave son:

  • Topics API: sustituye a la segmentación de audiencias por intereses. El navegador determina localmente los principales intereses del usuario a partir de su navegación reciente y comparte esos temas (no el historial de navegación) con los anunciantes. Los temas son de grano grueso (por ejemplo, "Fitness", "Viajes") y se actualizan cada semana.
  • Protected Audience API (antes FLEDGE): permite hacer remarketing sin exponer el historial de navegación del usuario a terceros. La lógica de subasta se ejecuta en el navegador en lugar de en los servidores publicitarios, manteniendo los datos del usuario en local.
  • Attribution Reporting API: ofrece medición de conversiones con protecciones de privacidad incorporadas. Los informes se agregan y se retrasan para evitar identificar a usuarios individuales, sin dejar por ello de aportar datos de conversión útiles a los anunciantes.
  • Shared Storage API: permite un acceso limitado a datos entre sitios para casos de uso concretos (como el límite de frecuencia) sin habilitar un seguimiento genérico entre sitios.

La adopción de estas APIs ha sido gradual. El sector publicitario ha expresado su preocupación por la reducción en la calidad de la señal en comparación con las cookies de terceros, y la propia decisión de Google de no eliminar las cookies ha reducido la urgencia de migrar. Aun así, estas APIs marcan la dirección futura: y los negocios que experimenten con ellas ahora estarán mejor preparados cuando la disponibilidad de cookies de terceros acabe disminuyendo aún más.

Cómo prepararte: una guía práctica

Independientemente del calendario concreto de Chrome, la dirección estratégica está clara: depender de las cookies de terceros es un riesgo. Así puedes preparar tu marketing para el futuro:

1. Construye tu estrategia de datos propios (first-party)

Los datos propios: la información que recopilas directamente de tus clientes con su consentimiento: son el activo de datos más valioso y duradero que puedes construir. Céntrate en:

  • Captación de correos electrónicos mediante contenido de valor, boletines y creación de cuentas
  • Integración con el CRM para unificar los datos de clientes a través de los distintos puntos de contacto
  • Customer match y audiencias personalizadas usando listas de correo hasheadas en las plataformas publicitarias
  • Programas de fidelización que incentiven el registro y el intercambio de datos

2. Implementa el seguimiento del lado del servidor (server-side)

El seguimiento server-side (usando Google Tag Manager Server-Side u otras herramientas similares) hace pasar los datos por tu propio servidor antes de enviarlos a las plataformas de analítica y publicidad. Entre sus ventajas:

  • Independencia respecto a las restricciones de cookies a nivel de navegador
  • Cookies propias creadas por tu servidor (sorteando las limitaciones de ITP y ETP)
  • Resistencia frente a los bloqueadores de anuncios
  • Mejor control de los datos y cumplimiento del RGPD gracias a la minimización de datos en el servidor

3. Adopta APIs de conversión del lado del servidor

Meta Conversions API (CAPI), Enhanced Conversions de Google Ads y APIs server-side similares envían los datos de conversión directamente desde tu servidor a la plataforma publicitaria, sin pasar por el navegador. Esto mejora drásticamente la precisión del seguimiento de conversiones y resulta cada vez más imprescindible para optimizar la inversión publicitaria.

4. Explora las APIs de Privacy Sandbox

Empieza a probar Topics API y Protected Audience API en tus campañas publicitarias. Adoptarlas pronto te da una ventaja competitiva y prepara a tu equipo para un futuro en el que estas APIs puedan convertirse en el mecanismo principal para la segmentación por intereses.

5. Diversifica tus canales de marketing

Reduce tu dependencia de la publicidad basada en cookies invirtiendo en canales que no dependen del seguimiento entre sitios:

  • Publicidad contextual (anuncios basados en el contenido de la página, no en la identidad del usuario)
  • Publicidad en buscadores (basada en la intención, menos dependiente de datos entre sitios)
  • Email marketing (canal propio, totalmente first-party)
  • Marketing de contenidos y SEO (tráfico orgánico que se acumula con el tiempo)
  • Alianzas directas y patrocinios

6. Invierte en optimizar la tasa de consentimiento

Como el RGPD exige el consentimiento para todas las cookies no esenciales (incluidas las de terceros), tu tasa de consentimiento determina directamente cuántos datos puedes recopilar legalmente. Un banner de cookies bien diseñado y conforme a la normativa puede alcanzar tasas de consentimiento del 60-80%, mientras que uno mal diseñado puede quedarse en solo el 30-40%. La diferencia es enorme en términos de cobertura de datos.

El cumplimiento en materia de cookies sigue siendo la base

Independientemente de los cambios en Google, Apple o cualquier otro fabricante de navegadores, las normas del RGPD y de ePrivacy se aplican a todas las cookies: tanto de terceros como propias. Para cualquier cookie no esencial, ya sea para analítica, marketing o integración con redes sociales, necesitas el consentimiento válido del usuario antes de instalarla. Este requisito no cambia en función de las políticas de los navegadores; es una obligación legal.

Consentio te ayuda a cumplir con la legislación vigente ofreciendo un banner de cookies totalmente conforme con el RGPD, con detección automática de cookies, gestión granular del consentimiento y compatibilidad integrada con Google Consent Mode v2. Tanto si hoy dependes de cookies de terceros como si estás construyendo una estrategia de datos propios de cara al futuro, una gestión adecuada del consentimiento es la base innegociable de tu recopilación de datos.

Los negocios que prosperarán en este panorama cambiante serán los que inviertan en datos propios, diversifiquen sus canales de marketing, adopten la medición server-side y traten el consentimiento de cookies no como una carga de cumplimiento normativo, sino como una oportunidad para generar confianza con su audiencia.