Mapa de solicitudes a terceros
Abrir una sola página suele significar hablar con una docena de empresas que nunca has oído nombrar. Este mapa nombra cada una, dice qué tipo de servicio es y ubica sus servidores en un mapamundi.
Una página se arma con muchos servidores
La dirección de la barra del navegador nombra un solo sitio, pero el HTML que vuelve es en realidad una lista de encargos. Descarga esta fuente de Google, este script de un gestor de etiquetas, este reproductor de vídeo de YouTube. El navegador hace lo que le dicen y abre una conexión con cada uno de esos hosts. Cualquier host que no pertenezca al sitio que visitas es un tercero.
Ninguna de estas conexiones es anónima. Cada una lleva la dirección IP del visitante, el navegador y el sistema en la cabecera User-Agent y, normalmente, una cabecera Referer con el sitio o la página exacta que se está leyendo. Si el tercero ya guardó una cookie en ese navegador, en cualquier sitio, la cookie viaja también. Así, una empresa presente en muchos sitios puede reconocer a una misma persona que pasa de uno a otro. A menudo el dueño del sitio no eligió nada de esto, y fue un tema o un plugin quien añadió la solicitud.
Cómo se dibuja el mapa
Nuestro servidor descarga la página y lee su código fuente. Recoge los hosts nombrados en scripts, hojas de estilo, imágenes y listas srcset, medios, iframes, indicaciones preconnect y preload, destinos de formularios, valores CSS url() y píxeles de seguimiento dentro de <noscript>. Cuando la página carga Google Tag Manager, descargamos también el archivo del contenedor (dos contenedores como máximo) y buscamos en él los servicios que puede inyectar.
Cada host se compara con una lista de unos 120 servicios conocidos, que da un nombre, un propietario, el país de la sede del propietario y una categoría. Los hosts que no coinciden con nada se agrupan por dominio y se muestran como no identificados. Una dirección que solo está escrita dentro de un script en línea se conserva únicamente si pertenece a un servicio conocido, porque los scripts mencionan muchas direcciones a las que nunca llaman.
Después se localizan hasta 40 hosts. Una consulta DNS devuelve una dirección IP, y el servicio IP a ASN de Team Cymru devuelve la red que anuncia esa dirección y el país donde está registrado el bloque. La tabla se ordena de la categoría más intrusiva a la menos: publicidad, analítica, redes sociales, marketing, chat, vídeo, mapas, formularios, pagos, fuentes, protección contra bots, herramientas de consentimiento, bibliotecas, alojamiento. El contador «Seguimiento» suma las cuatro primeras.
Tres significados de «dónde»
- Dónde está registrado el bloque de IP
- Es lo que muestra el mapa. Es un dato administrativo que registran los registros regionales de internet.
- Dónde está la máquina que responde
- Las grandes redes anuncian la misma dirección desde centros de datos de todos los continentes y envían a cada visitante al más cercano. Un bloque registrado en Estados Unidos puede ser atendido desde Fráncfort para un visitante en Alemania, y los datos pueden copiarse después a otro lugar.
- Dónde tiene su sede la empresa
- Aparece como «HQ» en la tabla. Decide qué tribunales y autoridades pueden exigir datos a la empresa, estén donde estén sus máquinas.
Las leyes sobre transferencias internacionales miran sobre todo el tercer significado y el contrato vigente. Según el capítulo V del RGPD, los datos personales solo pueden salir del Espacio Económico Europeo hacia un país cubierto por una decisión de adecuación, o con garantías como las cláusulas contractuales tipo.
Cómo acortar la lista
- Quita lo que nadie usa. Los píxeles de campañas terminadas y los widgets de plugins desinstalados siguen informando durante años.
- Sirve tú mismo los archivos estáticos. Las fuentes, los conjuntos de iconos y las bibliotecas de scripts se pueden copiar a tu propio dominio. Con HTTP/2 suele ser más rápido que un CDN público, porque los navegadores ya no comparten archivos en caché entre sitios.
- Carga los contenidos incrustados bajo demanda. Muestra una imagen en lugar de un vídeo o un mapa y carga lo real al hacer clic. La herramienta de contenido incrustado con clic para cargar escribe ese código.
- Cuéntales menos a los que queden.
Referrer-Policy: strict-origin-when-cross-originenvía a los terceros tu dominio en lugar de la dirección completa de la página. - Evita que la lista vuelva a crecer. Una cabecera
Content-Security-Policyfunciona como lista de permitidos. Un host que no está en ella no puede ser llamado, sea lo que sea lo que añada un plugin.
Los scripts no se ejecutan. Un servicio que otro script carga más tarde, o que solo aparece cuando el visitante acepta las cookies, puede faltar, y un host nombrado en el código fuente no siempre recibe contacto de todos los visitantes. Los servicios marcados como «envío de formulario» reciben datos solo cuando alguien envía el formulario. Para ver qué rastreadores se activan antes del consentimiento, usa el análisis de cookies.
Preguntas frecuentes
¿Qué es una solicitud a un tercero?
Una solicitud que el navegador hace, al cargar una página, a un dominio distinto del que se visita. Una fuente de fonts.googleapis.com en tu sitio es una. Una imagen de tu propio subdominio no lo es.
¿Una dirección IP es un dato personal?
Según el RGPD, por lo general sí. El Tribunal de Justicia de la UE sostuvo en el caso Breyer (2016) que incluso una dirección IP dinámica es un dato personal cuando quien la tiene dispone de medios legales para identificar a la persona. Varias leyes estatales de Estados Unidos también incluyen las direcciones IP entre la información personal.
¿Por qué aparece una empresa estadounidense en otro país?
El mapa muestra dónde está registrado cada bloque de IP, y las empresas globales tienen bloques registrados en muchos países. El país de origen de la empresa es otro dato distinto, y lo encontrarás en la línea «HQ» de la tabla.
¿Cargar scripts desde un CDN es un problema de privacidad?
El operador del CDN ve la dirección IP de cada visitante y el sitio del que viene. Además dependes de él para la seguridad, ya que quien controla ese archivo controla tu página. Alojar el archivo tú mismo evita ambos problemas. Si mantienes el CDN, añade un atributo integrity para que se rechace un archivo modificado.
¿Cómo veo las solicitudes a terceros en mi propio navegador?
Abre las herramientas de desarrollo, elige la pestaña Network (Red) y recarga la página. La columna Domain muestra cada host contactado. Chrome y Edge tienen un filtro «3rd-party requests». Esa vista incluye lo que cargan los scripts, que nuestro mapa no puede ver.
¿Por qué falta en el mapa un servicio que uso?
Probablemente lo añade JavaScript después de cargar la página, o tu aviso de consentimiento lo retiene hasta que el visitante acepta. Aquí solo aparecen los hosts escritos en el código fuente HTML o en un contenedor de Tag Manager.