Dado que las normas de protección de datos son cada vez más estrictas, proteger la privacidad de los clientes es ahora una prioridad clave para cualquiera que trabaje en marketing digital. Aunque los profesionales del marketing manejan diferentes tipos de datos en todo momento, hay un tipo de datos que es especialmente sensible. Nos referimos a la información de identificación personal (PII).
En esta entrada, abordaremos los conceptos básicos de la PII, explicaremos por qué es importante, cómo gestionarla de forma responsable y segura, y mostraremos cómo el seguimiento del lado del servidor puede ayudar a cumplir con la normativa al gestionar la PII.
Empecemos por el significado de la PII para que todos tengamos claro de qué estamos hablando.
El alcance de los datos personales varía según la jurisdicción legal, en función del estado, el país y la región. La información de identificación personal (PII) se divide a su vez en dos categorías: sensible y no sensible.
Como se puede observar en el diagrama siguiente, entre los ejemplos de información de identificación personal (PII) se incluyen los datos personales (p. ej., nombre completo, dirección), los números de identificación (p. ej., pasaporte, número de la Seguridad Social), la información de contacto, los historiales médicos, los datos financieros, los registros biométricos, los antecedentes penales o laborales y los identificadores digitales (p. ej., dirección IP, credenciales de inicio de sesión).

Como se puede observar en los ejemplos de PII, existe una amplia gama de datos que pueden afectar a la privacidad de una persona e identificarla directa o indirectamente. Y que un dato sea PII o no depende en gran medida del contexto. Por ejemplo, un nombre de usuario o un número de teléfono solo se considera PII si puede vincularse a una persona concreta.
La información de carácter personal es importante porque identifica a las personas y permite distinguir o rastrear la identidad de una persona, ya sea por sí sola o cuando se vincula con otra información personal. Se utiliza para la comunicación, la verificación o las transacciones.
Las empresas utilizan la PII para:
Todo se reduce a esto: la importancia de los datos de identificación personal (PII) es enorme para las empresas. Ayudan a las empresas a conectar con sus clientes, a adaptar su oferta para satisfacer mejor las necesidades de los clientes y a potenciar la fidelidad a la marca y la confianza de los clientes.
No todos los datos personales se consideran PII. Por ejemplo, las preferencias de navegación, como los tipos de productos que alguien consulta en línea, no se consideran PII porque no identifican directamente a una persona. La PII se refiere a datos que pueden identificar a una persona concreta, como la información utilizada para verificar la identidad ante un banco. A su vez, no toda la PII es sensible. La PII se divide en categorías sensibles y no sensibles.
¿Qué información de identificación personal (PII) se considera sensible?
Ejemplos:
La información de identificación personal (PII) sensible no está disponible públicamente y requiere una protección sólida, como el cifrado y el acceso controlado, de conformidad con la legislación sobre protección de datos.
¿Qué información de identificación personal (PII) se considera no sensible?
Ejemplos de información de identificación personal (PII) no sensible (con explicaciones de por qué no son sensibles):
En resumen, la información de identificación personal (PII) no sensible identifica a una persona, pero su exposición supone un riesgo bajo, como un nombre o una dirección de correo electrónico. Suele ser pública, pero puede utilizarse indebidamente si se combina con otros datos.
Formas en las que se recopila la PII:
Estos métodos se utilizan habitualmente para recopilar, almacenar y analizar datos personales.
Todas las empresas deben proteger los datos, especialmente la información sensible de los clientes. La PII es valiosa para sus clientes, y gestionarla adecuadamente es fundamental para mantener la reputación de tu empresa como un lugar de confianza para hacer negocios. Proteger la PII es crucial para salvaguardar la privacidad de las personas y prevenir problemas como el robo de identidad, la apropiación de cuentas, el fraude médico, la extorsión y otras amenazas. Si la PII se ve comprometida, puede provocar pérdidas económicas, una bajada de la puntuación crediticia, estrés emocional y problemas legales.
Si nos fijamos en ejemplos de PII como el nombre completo de una persona, el número de la Seguridad Social, la información de la tarjeta de crédito o los historiales médicos, queda claro por qué es tan importante proteger esta información.
Ejemplos de PII y razones para protegerla:
Cada elemento de información de identificación personal, cuando se ve comprometido, puede tener un impacto directo y perjudicial en la vida de una persona, lo que subraya la necesidad de adoptar medidas estrictas de privacidad.
Además de todas las razones mencionadas anteriormente, debe proteger los datos personales en virtud de normativas de privacidad de datos como el RGPD, la HIPAA y muchas otras. El incumplimiento de estas normativas puede acarrear importantes sanciones económicas, consecuencias legales y una pérdida irreversible de la confianza de los clientes.
Echemos un vistazo a las principales normativas centradas en la información de carácter personal (PII), su ámbito de aplicación, sus requisitos y las sanciones por incumplimiento.
| Ámbito de aplicación | Requisitos | Sanciones | |
| RGPD (UE) | Se aplica a las organizaciones que tratan datos personales de residentes en la UE. | Las organizaciones deben obtener el consentimiento, permitir el acceso, la rectificación y la supresión de los datos, y notificar las violaciones de seguridad. | Las multas pueden alcanzar los 20 millones de euros o el 4 % de la facturación global, lo que sea mayor. |
| HIPAA (EE. UU.) | Esta ley se aplica a las entidades sanitarias que gestionan información sanitaria protegida (PHI). | Las entidades sanitarias deben proteger la PHI, notificar las violaciones de seguridad y obtener el consentimiento de los pacientes. | Las multas oscilan entre 100 y 50 000 dólares por infracción, con un máximo de 1,5 millones de dólares al año. Las sanciones penales pueden ascender hasta 250 000 dólares.(HHS) |
| CCPA (California) | Esta ley se aplica a las empresas que recopilan datos personales de residentes de California. | Las empresas deben permitir el acceso a los datos, eliminarlos cuando se solicite, permitir a los consumidores excluirse de la venta de datos y notificar las violaciones de seguridad. | Sanciones: Las multas ascienden a 2.500 dólares por cada infracción no intencionada y a 7.500 dólares por las infracciones intencionadas.(CPPA) |
| LGPD (Brasil) | Esta ley regula el tratamiento de datos personales en Brasil. | Las organizaciones deben obtener el consentimiento, actuar con transparencia e implementar medidas de seguridad. | Sanciones: Las multas pueden ascender hasta el 2 % de los ingresos anuales, con un límite máximo de 50 millones de reales por infracción. |
| PIPEDA (Canadá) | Esta ley se aplica a las organizaciones del sector privado que tratan datos personales. | Las organizaciones deben obtener el consentimiento, garantizar la transparencia y proteger los datos que recopilan. | Las multas pueden ascender hasta 100 000 dólares canadienses por infracción. |
Estas leyes exigen la protección de los datos personales y el cumplimiento de normas estrictas. Una organización que no proteja la información de identificación personal (PII) puede enfrentarse a multas graves. Además de las normativas mencionadas anteriormente, podrían aplicarse a su organización otras normativas regionales o específicas del sector. Busque asesoramiento jurídico para garantizar el pleno cumplimiento.
Recurrir al etiquetado del lado del servidor para la recogida y el tratamiento de datos no garantiza que la PII quede totalmente protegida, pero sí ofrece un entorno más seguro y controlado para el tratamiento de datos sensibles. Utilizar el seguimiento del lado del servidor de forma conforme al RGPD requiere un tratamiento seguro, la minimización de la PII, la anonimización y la obtención del consentimiento del usuario.
A diferencia del seguimiento del lado del cliente, que envía datos directamente desde el navegador del usuario a plataformas de terceros (como Google Analytics o Facebook), el etiquetado del lado del servidor procesa primero los datos en un servidor. Esto ayuda a proteger la información de carácter personal, ya que ofrece a las empresas la posibilidad de filtrar o anonimizar los datos antes de enviarlos a servicios externos.
Hemos creado un servicio de alojamiento de GTM en servidores europeos. Stape Europe, registrada en Estonia, aloja contenedores de GTM en servidor en Scaleway, un proveedor de servicios en la nube con sede al 100 % en la UE. El uso de herramientas como el «Modo de consentimiento» de Google garantiza el cumplimiento del RGPD al ajustar la recopilación de datos en función del consentimiento del usuario.
Con Stape Europe, no se transfieren datos a EE. UU., ya que nuestros servidores se encuentran íntegramente en la UE. Actualmente, no ofrecemos la eliminación automatizada de datos de usuario, pero estamos trabajando activamente en funciones para simplificar la eliminación de la información de carácter personal.
A continuación, le indicamos otras formas en las que Stape puede ayudarte a cumplir con el RGPD y proteger los datos personales identificables (PII) de los usuarios:
1. Anonimyzer
La anonimización de direcciones IP en Google Analytics suele ser un problema para las empresas que manejan datos de carácter personal. Stape incluye una función adicional para ello. Anonimyzer está disponible para todos los usuarios de Stape. Su objetivo principal es eliminar o anonimizar los datos de los usuarios de Google Analytics 4. Cuando las solicitudes de GA pasan por la URL del servidor de etiquetado que incluye /anonymize, eliminamos o anonimizamos automáticamente los parámetros seleccionados.
Un banner de consentimiento es esencial para obtener el permiso de los usuarios para recopilar sus datos. Debe explicar claramente qué datos se recopilan, por qué se recopilan y cumplir con normativas como el RGPD.
Los encabezados GEO proporcionan datos sobre la ubicación de los usuarios, lo cual resulta útil para la segmentación y para cumplir con las leyes locales de protección de datos. Asegúrese de que estén correctamente configurados. El seguimiento del lado del servidor puede ayudar a satisfacer estas necesidades, pero consulta a su equipo jurídico para garantizar el pleno cumplimiento normativo.
Entonces, ¿qué se considera información de identificación personal (PII)? Se trata de cualquier información que permita identificar a una persona, como nombres, direcciones de correo electrónico, números de teléfono o incluso el historial de navegación y los datos de ubicación. Este tipo de información se recopila de diversas formas, a menudo sin que los usuarios se den cuenta. La PII se divide en sensible y no sensible.
Mientras que algunos ejemplos de información personal son de fácil acceso para el público en general y no suponen ningún riesgo, otros, como los datos financieros, los historiales médicos o los documentos de identidad emitidos por el gobierno, se consideran sensibles y requieren una protección más estricta. La recogida y el tratamiento de cualquier PII, especialmente la de tipo sensible, deben cumplir con las normativas de protección de datos (como el RGPD o la CCPA) para garantizar la privacidad y la seguridad de los usuarios.
Stape ayuda a las empresas a gestionar la PII de forma segura con herramientas como el Anonimyzer para GA4, que permite anonimizar los datos, y el alojamiento en servidores ubicados en la UE, para garantizar que los datos cumplan con el RGPD. Funciones como el banner de consentimiento y los encabezados geográficos garantizan una gestión de datos transparente y responsable en un entorno seguro y controlado.
La información no personal (non-PII) es aquella que no permite identificar a una persona, como el tipo de navegador, el tipo de dispositivo o la ubicación general. La información no personal debe gestionarse con cuidado, ya que, al combinarla con otros datos, podría permitir una identificación indirecta.
Estas medidas protegen la información sensible y mantienen la confianza.
La PII identifica a las personas, mientras que la PHI son datos relacionados con la salud vinculados a una persona y protegidos por leyes como la HIPAA.
Según el RGPD, la PII es cualquier dato que permita identificar a una persona, como nombres, direcciones de correo electrónico, direcciones IP o datos de ubicación.
Tras una filtración de datos de PII, las empresas deben contener la filtración, notificar a las personas afectadas e informar a las autoridades si es necesario.
¿Cómo se pueden eliminar los datos de carácter personal mediante SST para garantizar el cumplimiento normativo?
Los datos de carácter personal pueden eliminarse mediante el seguimiento del lado del servidor, anonimizando o filtrando los datos antes de enviarlos a terceros. Disponemos de un tutorial sobre cómo anonimizar los datos de los usuarios en GA4 con GTM del servidor. Te puede ayudar con la seguridad de los datos de carácter personal.
Comentarios