forumAbrir tema

Uso de Google Tag Manager: ¿qué debemos tener en cuenta en Alemania respecto a la protección de datos y el RGPD?

CCeren B***Participante
Cargo
Director de ventas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
282
#1

Llevamos un e-commerce B2B de venta al por mayor con sede en Colonia. Nuestro presupuesto mensual de marketing y publicidad ronda los 1.800 EUR. Hasta ahora metíamos los píxeles de conversión y los códigos de analítica a mano directamente en el código de la web. Pero esto frena el sitio y nos hace depender del desarrollador para cada campaña.

Nuestra agencia nos sugirió instalar Google Tag Manager para agilizar el proceso. Sin embargo, las estrictas normas del RGPD en Alemania y la postura de las autoridades de protección de datos me preocupan bastante. Un abogado al que consultamos nos dijo que el propio gestor de etiquetas procesa la IP del usuario y que debe estar vinculado directamente al sistema de consentimiento.

En la web ya usamos una herramienta de gestión de cookies (CMP). ¿Qué pasos debemos dar para configurar la infraestructura de Google Tag Manager sin arriesgarnos a sanciones en el mercado alemán? ¿Cómo estructuramos la gestión de consentimientos y el inventario de etiquetas para cumplir la ley?

BBurhanParticipante
Cargo
Ingeniero jubilado
Miembro desde
ago 2024
Mensaje
132
Más útil#2

Respuesta corta: Aunque Google Tag Manager por sí solo no instale cookies directamente, procesa la dirección IP del usuario, por lo que debe funcionar totalmente integrado con la gestión de consentimientos bajo el RGPD. Antes de que el usuario dé su consentimiento explícito, no se debe activar ninguna etiqueta de marketing o analítica, y el sistema solo debe estar configurado para garantizar el funcionamiento técnico básico.

En la práctica, el primer paso que debéis dar es hacer un inventario completo de etiquetas que liste cada código de seguimiento activo en la web. Tenéis que documentar una a una qué datos recopila cada etiqueta, a dónde se envían y su base legal. Después, hay que integrar la plataforma de gestión de consentimiento (CMP) con los activadores del gestor de etiquetas. Es decir, Google Analytics, el píxel de Meta o los códigos de remarketing solo deben ejecutarse cuando el visitante dé su conformidad.

El segundo paso es la parte contractual e informativa. Tenéis que firmar sí o sí un contrato de encargo del tratamiento (AVV) actualizado con Google. En la política de privacidad de vuestra web (Datenschutzerklärung) debéis especificar claramente la finalidad de uso del gestor de etiquetas, la ubicación de los servidores donde se recogen los datos y los riesgos de transferencia a terceros países. Además, debéis mantener la anonimización de IP activada por defecto.

CCansu K***Participante
Cargo
Contable
Sector
Papel
Tipo de organización
mediana empresa
Miembro desde
sept 2024
Mensaje
4
#3

En la parte técnica no os saltéis la configuración del Consent Mode v2. Al crear los activadores, en vez de usar 'All Pages', escuchad los eventos personalizados (custom events) que envía la CMP. Probad vosotros mismos las peticiones salientes en la pestaña de red (network) del navegador para aseguraros de que los códigos no se ejecutan si el usuario no da permiso.

MMelis Ç***Experto
Cargo
Técnico de soporte de sistemas
Sector
Energía
Tipo de organización
negocio de dos sucursales
Miembro desde
abr 2025
Mensaje
4
#4

Abrid un Excel ya mismo y anotad todas las etiquetas actuales: 1) Nombre de la etiqueta, 2) Proveedor y ubicación del servidor 3) Finalidad 4) Categoría de consentimiento requerida (estadística, marketing etc.). Si pasáis al gestor de etiquetas sin este inventario, en tres meses nadie sabrá qué código se ejecuta ni cuándo.

JJülide V***Participante
Cargo
Especialista en marketing digital
Sector
Química
Tipo de organización
negocio unipersonal
Miembro desde
jul 2023
Mensaje
320
#5

Algunas agencias dicen eso de 'GTM es solo un contenedor, no pone cookies así que no hace falta consentimiento' para quitarse el problema de encima. Ese enfoque en Alemania es muuuuy arriesgado. Al descargar el código del contenedor, la IP del visitante va a un servidor de terceros. Por eso es imprescindible ponerlo en lo más alto del mecanismo de consentimiento.

YYusuf Y***Participante
Cargo
Responsable de redes sociales
Sector
Inmobiliaria
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
79
#6

nosotros pasamos x lo mismo el año pasado con nuestra agencia de hamburgo. el abogado nos hizo reescribir la datenschutzerklärung y nos metió una factura de 600 eur de consultoría. pero nos quedamos tranquilos si llega una inspección tenemos el expediente listo pa enseñar.

HHasan Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
3
#7

Cuando hicimos la migración en nuestra web medimos las tasas de aceptación. Cerca del 68% de los visitantes aceptó las cookies estadísticas, pero las de marketing solo las aceptó el 42%. Si no montáis bien la infraestructura de consentimientos podéis perder estos datos por completo.

KKeremParticipante
Cargo
Venta de agencia
Miembro desde
jul 2024
Mensaje
94
#8

¿El panel de consentimiento que usáis ahora soporta etiquetado del lado del servidor (Server-Side GTM)? Si queréis evitar que los datos vayan directamente a los servidores de Google, ¿os habéis planteado hacer un proxy a través de un servidor dentro de la UE?

HHakan U***Participante
Cargo
Director regional
Sector
Deportes y fitness
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2022
Mensaje
13

Doki · Contrato de mantenimiento de servidores · 2025

#9

Te recomiendo revisar las guías publicadas por las autoridades de protección de datos estatales (Landesbeauftragte für Datenschutz). La presencia de cláusulas contractuales tipo (SCC) para transferencias a terceros países y la transparencia del aviso de cookies son lo primero que miran en las auditorías.

SSelin P***Participante
Cargo
Agente de atención al cliente
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
130
#10

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Todos los que se apresuran con google tag manager proteccion de datos se atascan en el mismo punto. Eso es todo, disculpa si me he extendido demasiado.

ZZeynep Ş***VeteranoMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
26
#11

Estoy siguiendo esto.

ZZerrin C***Participante
Cargo
Director de cadena de suministro
Sector
Servicios de salud
Tipo de organización
taller
Miembro desde
ene 2024
Mensaje
10
#12

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Si decidimos sin medir, siempre acabamos en el mismo punto.

Eso es todo, disculpa si me he extendido demasiado.

HHakan K***Nuevo miembro
Cargo
Editor de contenido
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2026
Mensaje
375
#13

Dejo una advertencia. No confíes en una sola medida; ve capa por capa.

Yo seguiría por ese camino.

MMetin C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
170
#14

A mí me pasó justo al revés, por eso escribo. en fin tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Esta es mi opinión, no lo escribo como una verdad absoluta.

MMustafa G***Participante
Cargo
Socio fundador
Sector
Fabricación de maquinaria
Tipo de organización
agencia boutique
Miembro desde
may 2022
Mensaje
155
#15

Le agradecería que compartiera el resultado.

MMert U***ExpertoMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
112
#16

Yo también pienso lo mismo. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Una copia de seguridad no probada no es una copia de seguridad. Si escribís el resultado aquí, también servirá de ayuda a otros.

FFerhat O***Participante
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2023
Mensaje
52

Doki · Migración de infraestructura · 2024

#17

Exactamente así. Una copia de seguridad no probada no es una copia de seguridad.

Esta es mi opinión, no lo escribo como una verdad absoluta.

İİlker K***Participante
Cargo
Técnico de servicio
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
nov 2025
Mensaje
273
#18

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Comprobado por experiencia.

BBora Y***Nuevo miembro
Cargo
Becario
Sector
Seguros
Tipo de organización
taller
Miembro desde
may 2026
Mensaje
1
#19

Voy a contar mi experiencia. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Espero que le sea útil.

FFiliz B***VeteranoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
3
#20

Estoy de acuerdo.

Responder