Análisis gratuito Guías de instalación Desarrolladores Comparar CMP Sobre Velo Soporte Contacto
Empezar con Velo

¿Ya tienes cuenta? Iniciar sesión

Qué es Global Privacy Control y si tienes que respetarlo

Cumplimiento 20 de julio de 2026· 7 min de lectura
La mascota de Velo sostiene un portapapeles con tres marcas de verificación grandes

Todos los artículos

Global Privacy Control es una señal que el navegador de tu visitante envía en cada petición: no vendas ni compartas mis datos personales. No es una preferencia que puedas sopesar. En la mayoría de los estados de EE. UU. con una ley integral de privacidad, California incluida, respetarla es jurídicamente vinculante, e ignorarla ya ha derivado en actuaciones sancionadoras.

Qué es realmente la señal

Global Privacy Control es un estándar técnico abierto, no un producto. El visitante lo activa una vez, en un navegador compatible o mediante una extensión, y a partir de ahí todos los sitios que visita reciben el mismo mensaje automáticamente.

Llega por dos vías a la vez. Cada petición lleva una cabecera Sec-GPC: 1, y la página puede leer navigator.globalPrivacyControl, que devuelve true. Brave, Firefox y DuckDuckGo lo incorporan, Chrome y Safari no, y las extensiones cubren el resto. Por tu parte, publicar /.well-known/gpc.json es la forma de declarar que la respetas.

El detalle que más importa es el que los glosarios se dejan: la señal ya está ahí antes de que tu banner haya dibujado nada. Nadie ha hecho clic. No hay diálogo que interpretar ni interacción que esperar. O tu capa de consentimiento la busca al principio de la página, o no la ve nunca.

THE BROWSER Signal switched on Request header sent Page flag exposed Every request. No click. YOUR CONSENT LAYER Reads the signal Before the dialogue Beats stored consent Where most setups break YOUR TAGS Ad storage denied Ad user data denied Ad personalisation Analytics can stay Advertising, not all data
denegado por la exclusiónpuede continuar
Cómo viaja una exclusión de Global Privacy Control y qué debería desactivar al otro extremo. El alcance es lo importante: la señal es una objeción a que tus datos se vendan o se compartan con fines publicitarios, no un rechazo general de la medición.

¿Tienes que respetarlo?

En Estados Unidos, normalmente sí. California trata los mecanismos universales de exclusión como vinculantes desde enero de 2023, y Colorado, Connecticut, Texas, Oregón, Montana y Delaware siguieron a medida que entraron en vigor sus leyes. Una minoría de estados con leyes integrales de privacidad, Virginia y Utah entre ellos, no lo exige. Esa lista no deja de moverse, lo que es un buen argumento para respetar la señal en todas partes en lugar de mantener un mapa de dónde puedes ignorarla sin riesgo.

No es teórico. El Fiscal General de California ha emprendido acciones sancionadoras basadas en empresas que no procesaban las señales de exclusión, y el patrón de hechos es fácil de demostrar desde fuera: envía la señal y observa cómo las peticiones publicitarias salen igualmente.

En la UE y el Reino Unido la respuesta es distinta, porque el modelo legal lo es. El RGPD exige consentimiento explícito previo, así que una señal del navegador que expresa un rechazo no puede aportar el permiso que sigues teniendo que pedir. Allí respetar GPC es una buena práctica, no una obligación, y no cambia nada sobre si necesitas un banner para empezar.

Cuando GPC y tu banner no coinciden

Esta es la parte que se rompe en silencio en producción. Un visitante aceptó todo el mes pasado, así que tu capa de consentimiento tiene un registro guardado que dice que sí. Hoy llega con la señal activada. ¿Qué instrucción gana?

Según las normas de California, gana la exclusión, para la venta y el intercambio. La señal es la instrucción más reciente y hay que tratarla como una solicitud válida de la persona, no como una opinión que compite con tu propia cookie. Muchas implementaciones lo hacen al revés: leen primero su estado de consentimiento almacenado, encuentran una decisión y nunca miran la cabecera. No falla nada, el banner se comporta con normalidad y el sitio sigue compartiendo datos de un visitante que le ha dicho que no lo haga.

Cómo comprobar si tu propio sitio la respeta

  1. Activa la señal en un navegador

    Brave, Firefox y DuckDuckGo pueden enviar Global Privacy Control de forma nativa, y una extensión lo añade al resto. Actívalo en un navegador y mantén un segundo navegador sin él, para tener siempre un control con el que comparar.

  2. Confirma que la señal sale de verdad del navegador

    En la consola, navigator.globalPrivacyControl debería devolver true. En el panel de red, la petición del documento debería llevar una cabecera Sec-GPC: 1. Comprueba esto antes de juzgar tu sitio: un ajuste que parece activado pero no envía nada ha arruinado bastantes tardes.

  3. Observa qué hace tu capa de consentimiento con ella

    Carga la página con la señal activada y lee el estado de consentimiento que reciben tus etiquetas. Las señales publicitarias deberían estar ya en denied en la primerísima vista de página, antes de que nadie toque el diálogo. Si tu capa de consentimiento solo reacciona a los clics, nunca llegó a ver la cabecera.

  4. Prueba el caso de conflicto, que es donde suele romperse

    Acepta todo y después recarga con la señal activada. En California, para la venta y el intercambio gana la instrucción más reciente, así que una aceptación guardada el mes pasado no puede prevalecer sobre una exclusión que llega hoy. Las capas de consentimiento que leen primero su propia cookie y nunca vuelven a comprobar la cabecera fallan justo aquí, en silencio.

  5. Revisa la divulgación además del comportamiento

    Publica /.well-known/gpc.json para que la señal se pueda confirmar de forma programática, y di en tu aviso de privacidad que respetas los mecanismos universales de exclusión. Respetarla sin decirlo te deja explicando un detalle de implementación a un regulador en lugar de señalar una página.

Qué le cuesta la exclusión a tu medición y qué no

Aquí es donde se detiene casi todo lo que se escribe sobre GPC, y es justo la mitad por la que preguntan nuestros clientes. Un rechazo en Europa y una exclusión en California no son el mismo hecho, y tratarlos igual tira datos que nadie te pidió que entregaras.

Una exclusión GPC se limita a la venta y al intercambio de datos personales con fines de publicidad segmentada. Trasladado a Consent Mode v2, eso significa que ad_storage, ad_user_data y ad_personalization pasan a denied, mientras que analytics_storage puede seguir en granted, según cómo se caracterice tu propia analítica bajo la ley estatal aplicable. La pérdida recae, por tanto, en las audiencias de remarketing, las conversiones mejoradas y la atribución publicitaria. Tus informes de tráfico sobreviven en buena medida, cosa que no ocurre con un rechazar todo europeo.

Equivocarse con ese alcance produce dos fallos, y vemos los dos. El primero es el burdo: la capa de consentimiento traduce la señal en una denegación general y la analítica, que nunca estuvo en cuestión, se apaga para una porción del tráfico estadounidense que después nadie puede identificar. El segundo es peor, porque parece correcto: el diálogo respeta la señal en su propia interfaz, el centro de preferencias muestra la exclusión y las etiquetas publicitarias nunca se conectaron al estado de consentimiento, así que siguen enviando igual. La única forma de distinguirlos es mirar las peticiones, que es el paso tres de arriba.

La versión corta

Trátala como una exclusión válida, léela antes de que tu banner decida nada, deja que prevalezca sobre una aceptación guardada y asígnala a las señales publicitarias, no a todo lo que mides. Esa es toda la obligación, y es un cambio menor de lo que sugiere el marco legal.

Velo lee la señal al principio de la página, antes de dibujar el diálogo, la traduce a las señales de consentimiento de v2 y registra que se respetó, que es la parte que querrás tener a mano si alguien pregunta algún día. Si todavía estás decidiendo cuáles de estas tareas le corresponden a tu herramienta de consentimiento, nuestra guía sobre qué hace realmente una plataforma de gestión del consentimiento es el punto de partida.

Preguntas habituales

Lo que la gente pregunta sobre este tema.

¿Qué es Global Privacy Control y tienes que respetarlo?

Global Privacy Control es un estándar abierto que permite al navegador enviar una señal automática de exclusión a todos los sitios que visita una persona: no vendas ni compartas mis datos personales. Que tengas que respetarla depende de dónde estén tus visitantes. La mayoría de los estados de EE. UU. con una ley integral de privacidad la tratan como una solicitud de exclusión jurídicamente vinculante, California entre ellos. Bajo el modelo de consentimiento explícito de la UE y el Reino Unido no tiene fuerza legal por sí sola, así que allí no sustituye a un banner de consentimiento.

¿Qué estados de EE. UU. te obligan a respetar GPC?

California fue el primero: trata los mecanismos universales de exclusión como vinculantes desde enero de 2023, y Colorado, Connecticut, Texas, Oregón, Montana y Delaware siguieron cuando entraron en vigor sus leyes. Una minoría de estados con leyes integrales de privacidad, incluidos Virginia y Utah, no lo exige. La lista crece a medida que entran en vigor nuevas leyes, así que trata respetar la señal como la opción segura por defecto en lugar de ir siguiéndolo estado por estado.

¿Global Privacy Control sustituye a tu banner de cookies en la UE?

No. El RGPD funciona con consentimiento explícito previo: necesitas una elección afirmativa antes de que se ejecuten las etiquetas no esenciales, y una señal del navegador que expresa un rechazo no aporta el consentimiento que sigues teniendo que recoger. Respetar GPC en Europa es una cortesía razonable y una opción por defecto sensata, pero el trabajo legal lo siguen haciendo tu banner y tus registros de consentimiento.

¿Global Privacy Control desactiva Google Analytics?

Normalmente no, y una configuración que apaga la analítica por completo suele estar leyendo la señal de forma demasiado amplia. Una exclusión GPC se limita a la venta y al intercambio de datos personales con fines publicitarios, así que las señales de consentimiento publicitario deberían pasar a denied mientras que el almacenamiento de analítica puede seguir en granted, según cómo se caracterice tu propia analítica bajo la ley estatal aplicable. Lo que pierdes en medición es señal publicitaria, no tus informes de tráfico.

RGPD CCPA
Todos los derechos reservados
© 2026 de Amplio Data
EN ES FR