forumAbrir tema

Server-Side Tracking y RGPD: ¿cómo configurarlo en Alemania sin caer en sanciones?

VVolkan Ö***Experto
Cargo
Becario
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
oct 2022
Mensaje
51
#1

Tenemos un e-commerce multiidioma operando en el mercado alemán. Con el bloqueo de cookies de terceros en navegadores y los adblockers, las métricas de conversión de marketing nos han caído en picado el último año. Nuestra agencia de marketing nos propone pasar a Server-Side Tracking (seguimiento desde el servidor).

Según la agencia, como los datos no van directos desde el navegador del usuario sino filtrados desde nuestro servidor a las plataformas de publicidad, no haría falta banner de cookies (Consent Banner) y se podrían ocultar las IP. Calculamos unos 450 EUR al mes de costes de servidor para esta infraestructura.

Pero con lo estrictos que son en Alemania con el DSGVO y la TDDDG (antigua TTDSG), no me termina de cuadrar. ¿De verdad se puede usar Server-Side Tracking en Alemania sin consentimiento explícito? ¿Qué debemos cumplir a nivel de contratos de proveedores y anonimización técnica?

MMustafa M***Participante
Cargo
Técnico de control de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
106
Más útil#2

Respuesta corta: La afirmación de tu agencia de que "con el seguimiento desde el servidor no hace falta banner de consentimiento" es jurídicamente falsa y en Alemania te puede traer sanciones gravísimas. Según el art. 25 de la TDDDG, si se guarda o lee información en el dispositivo del usuario (cookies, local storage o huella digital) con fines de marketing, se exige consentimiento explícito previo, da igual a dónde envíes luego los datos.

En el seguimiento desde el servidor hay dos partes: cliente y servidor. Si un script en el navegador del usuario lee la ID del dispositivo, la resolución de pantalla o el valor de una cookie para enviarlo a tu servidor, la obligación de pedir consentimiento sigue intacta. Solo están exentas las cookies técnicas estrictamente necesarias para el funcionamiento de la web; medir conversiones o hacer retargeting no entra en esa excepción.

Si quieres montar este sistema 100% legal en Alemania: 1) Define claramente la medición server-side en tu banner de cookies y no dispares nada al servidor si el usuario no acepta. 2) Oculta del todo la IP (IP masking/hashing) y elimina identificadores únicos en tu propio servidor antes de mandar nada a redes publicitarias externas. 3) Firma sí o sí un contrato de encargo de tratamiento (AVV) según el art. 28 del RGPD con el proveedor de cloud. Asegúrate de que los datos no salgan de la UE o tengan cláusulas contractuales tipo.

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
41
#3

Ni se os ocurra tragar con el cuento de las agencias de "lo pasamos al servidor, quitamos cookies y nos ahorramos el consentimiento". Las autoridades de control alemanas (sobre todo Baviera y Baden-Wurtemberg) se conocen el tema de memoria. Si lees un solo byte del dispositivo para marketing, caes en la TDDDG, no hay escapatoria.

DDamla Ö***ParticipanteMiembro de la comunidad
Miembro desde
ene 2022
Mensaje
70
#4

Ojo a la arquitectura técnica: si el contenedor del servidor manda la IP, el User-Agent y la URL de referencia tal cual le llegan a la plataforma publicitaria, cuenta como transferencia directa de datos personales. Tenéis que recortar el último octeto de la IP y generalizar las marcas de tiempo en vuestro propio proxy.

ZZerrin M***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#5

No hay q confundir dos leyes distintas: El art. 25 de la TDDDG regula el acceso a los datos del dispositivo (cookies o fingerprinting) y exige consentimiento. El art. 6 del RGPD regula el tratamiento posterior de esos datos personales (como la IP). Aunque el server-side os dé más control para el RGPD, no se salta el filtro de la TDDDG.

edit: arriba escribí mal, disculpad.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#6

Nosotros montamos una infraestructura similar en un servidor independiente en Fráncfort. Nos cuesta 80 EUR/mes. Solo enviamos por el servidor los datos de los usuarios q aceptan en el banner. La pérdida de datos por adblockers nos bajó del 28% al 9%, pero no enviamos ni una sola línea de datos sin consentimiento.

EErcan B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
140
#7

El año pasado un consultor nos dio exactamente la misma idea y desactivamos el banner de consentimiento. Dos meses después recibimos una carta de advertencia (Abmahnung) del abogado de un competidor; nos comimos 1.800 EUR en honorarios de abogado y la multa correspondiente. Volvimos inmediatamente al sistema antiguo. En Alemania no vale la pena correr ese riesgo para nada.

CCem I***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
4
#8

¿El contenedor que vas a alojar en el servidor estará en un centro de datos dentro de la UE? ¿Tienes pensado cotejar también identificadores de clientes offline (como emails con hash) al enviar datos a las redes publicitarias?

UUğur Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
38
#9

os aconsejo no hacer caso a los de marketing, esos solo miran la tabla de conversiones... si llega una multa le cae a la persona jurídica de la empresa pero conectad el mecanismo de consentimiento al servidor, si no hay permiso q el servidor tampoco haga peticiones a terceros.

SSinan E***Participante
Cargo
Encargado de tienda
Sector
Servicios de TI
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
362

Doki · Consultoría de cumplimiento KVKK · 2023

#10

Si su empresa cuenta con un Delegado de Protección de Datos (Datenschutzbeauftragter) interno o externo, es un requisito legal someter este cambio de arquitectura a una Evaluación de Impacto de la Protección de Datos (DSFA). Es obligatorio actualizar su política de privacidad (Datenschutzerklärung) para que refleje este nuevo flujo de datos.

ÜÜlkü B***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
240
#11

Exacto, y encima no es tan conocido. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Por supuesto, cambia si tu situación es diferente.

AAhmet Ö***Participante
Cargo
Operador de entrada de datos
Sector
Consultoría
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2023
Mensaje
228
#12

Le agradecería que compartiera el resultado. Intentar hacerlo solo es la vía más cara.

KKoray S***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
286
#13

Si no me equivoco, quieres decir esto: Empezad con una pequeña prueba, no lo integréis todo de golpe.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

EEmre G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
198
#14

Tiene razón. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Que todo el mundo haga algo no significa que sea lo correcto. Yo seguiría por ese camino.

VVolkan U***Participante
Cargo
Director de producción
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
dic 2025
Mensaje
107

Doki · Diseño de interfaz · 2023

#15

en este punto no estoy de acuerdo con ustedes. si el permiso y el alcance no están por escrito, que no empiece la prueba.

eso es todo, disculpa si me he extendido demasiado.

YYağmur Y***Participante
Cargo
Responsable de administración
Sector
Fabricación de muebles
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
2

Doki · Configuración de gestión de logs · 2025

#16

Estoy de acuerdo. No confíes en una sola medida; ve capa por capa.

Espero que le sea útil.

RRamazan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
33
#17

Yo también estaba pensando en lo mismo. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

RRabia G***VeteranoMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
75
#18

Estoy de acuerdo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Comprobado por experiencia.

JJülide A***Participante
Cargo
Especialista en pruebas
Sector
Electricidad-electrónica
Tipo de organización
cooperativa
Miembro desde
feb 2024
Mensaje
1
#19

De acuerdo, incluso me gustaría recalcarlo. Las decisiones apresuradas son las que hay que corregir seis meses después.

Intentar hacerlo solo es la vía más cara.

HHasan Ö***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
39
#20

no sabía eso. en fin los cambioos en los datos de pago nunca se verifican por el mismo canal por el que llegan.

corrijanme si me equivoco.

Responder