Uncategorized

Cada email que envías delata cómo espías a tus suscriptores (y en España, eso ya cuesta 100.000 €)

A desk with a calculator, papers, eyeglasses, and office supplies

Voy a pedirte que hagas algo antes de seguir leyendo.

Abre tu cuenta de ActiveCampaign, MailerLite, Mailchimp o la plataforma que uses. Ve a los reportes de tu última campaña. Mira esa columna que dice \»abiertos\»: nombres, horas, dispositivos, ubicaciones aproximadas.

Ahora hazte una pregunta muy sencilla: ¿cuándo le pediste permiso a cada una de esas personas para monitorizarlas así?

No me refiero al permiso para enviarles emails. Eso ya lo tienes (o deberías). Me refiero al permiso específico para rastrear si abren tus correos, a qué hora, desde qué dispositivo, desde qué ciudad y en qué enlaces hacen clic.

Si la respuesta es \»nunca se lo pedí porque pensaba que iba incluido en la suscripción\», acabo de ahorrarte una multa que puede llegar a los 100.000€. Porque la AEPD ya ha puesto esa sanción exacta por este motivo exacto.

Y lo que vas a leer en los próximos 12 minutos puede ser la diferencia entre dormir tranquilo o recibir una notificación del procedimiento PS/00328/2022 con tu nombre en ella.


Cómo funciona realmente el tracking en ActiveCampaign, MailerLite y compañía

Cuando envías una campaña desde cualquier plataforma de email marketing, ocurre algo que la interfaz bonita de \»estadísticas\» no te muestra: se incrusta una imagen transparente de 1×1 píxel en el cuerpo HTML de cada email, con una URL única por destinatario.

El mecanismo es idéntico en todas las plataformas:

El tracking de aperturas: cuando el destinatario abre el email y su cliente de correo carga las imágenes, esa imagen microscópica hace una petición al servidor de tu plataforma. El servidor registra: dirección IP, tipo de dispositivo, sistema operativo, cliente de correo, hora exacta de apertura y geolocalización aproximada. Tu dashboard se actualiza con un \»abierto\» junto al nombre del contacto.

El tracking de clics: cada enlace de tu email es reescrito. En lugar de apuntar directamente al destino, pasa primero por un servidor intermedio (de ActiveCampaign, MailerLite, etc.) que registra el clic, el momento y el dispositivo antes de redirigir al usuario a la URL real.

En ActiveCampaign, además, el script de site tracking (vgo()) coloca cookies como ac_enable_tracking en el navegador del visitante para seguirlo por tu web después de hacer clic. En MailerLite, el beacon de seguimiento está activado por defecto en todas las campañas y automatizaciones, con tres tipos de tracking: opens, e-commerce links y Google Analytics.

Toda esta captura de datos ocurre sin que el destinatario lo sepa, sin que lo consienta explícitamente y sin que pueda impedirlo (salvo que bloquee imágenes manualmente).

Y eso, jurídicamente, es un problema grave.

Así funciona
Anatomía del píxel espía en tu email
Cada \»apertura\» que ves en tu dashboard pasa por este proceso invisible

Paso 1
Tu plataforma envía el email
ActiveCampaign · MailerLite · Mautic · Mailchimp

Paso 2
Incrusta un píxel 1×1 invisible
Imagen transparente con URL única por destinatario

Paso 3
El destinatario abre el email
Su cliente de correo carga las imágenes automáticamente

Paso 4 — captura silenciosa
El píxel hace una petición HTTP al servidor
Sin que el usuario lo sepa ni lo consienta

📍
IP + Geolocalización
Ciudad aproximada

📱
Dispositivo + SO
iPhone, Android, Desktop

🕐
Hora exacta
De apertura del email

🌐
Cliente de correo
Gmail, Apple Mail, Outlook

Resultado
Tu dashboard muestra \»Abierto ✓\»
Todo esto sin consentimiento específico del destinatario

⚠️ Esto requiere consentimiento separado (LSSI art. 22.2 + RGPD)
AEPD — Sanción de 100.000 € por tracking sin consentimiento (PS/00328/2022)

edmundo.pro/ · Julio 2026


La mentira que cree el 95% de los negocios digitales en España

Aquí es donde casi todo el mundo se equivoca. Y lo digo con conocimiento de causa, porque yo mismo lo asumía hasta que investigué la legislación en profundidad.

La mentira: \»Si alguien se suscribe a mi lista y acepta recibir mis correos, eso incluye que pueda trackear si los abre y dónde hace clic.\»

La verdad: No. Son dos consentimientos jurídicamente distintos. Uno es el permiso para enviar. El otro es el permiso para monitorizar.

Lo explica con contundencia el abogado Pablo Fernández Burgueño en su análisis de abril de 2026: el seguimiento de la actividad de un usuario en su bandeja de entrada constituye un uso de dispositivos de almacenamiento y recuperación de datos que exige cumplir con el artículo 22.2 de la LSSI-CE.

Para que sea lícito, se necesita información clara sobre los fines del tratamiento y aceptación positiva, según el Informe 0011/2014 de la AEPD (pablofb.com).

Marina Brocca, consultora referente en marketing legal y protección de datos en España (marinabrocca.com), lleva años insistiendo en este principio: el consentimiento debe ser claro, explícito y verificable, y cada finalidad de tratamiento requiere su propio consentimiento separado. No puede ser un paquete genérico que englobe todo (marinabrocca.com — Consentimientos esenciales).

Jorge de los Reyes, abogado y consultor de negocios digitales en En Busca del Fuego, refuerza esta posición desde el ángulo práctico: el responsable legal es siempre el anunciante —quien se beneficia del envío—, no la plataforma ni la agencia. Si usas herramientas que rastrean sin consentimiento, la responsabilidad recae sobre ti, no sobre la herramienta que utilices. (enbuscadelfuego.com — Cold Email Legal).


\"\"

Las dos casillas: qué te permite enviar y qué te permite trackear

Esto es lo que más confusión genera, así que voy a ser absolutamente claro:

Casilla 1 — Consentimiento para ENVIAR emails (obligatoria)

\»Acepto recibir comunicaciones comerciales y contenido de [TU MARCA] por email.\»

Con esta casilla marcada, PUEDES:

  • Enviar newsletters, contenido educativo, promociones
  • Enviar secuencias automatizadas de email
  • Enviar emails transaccionales vinculados al servicio

Con esta casilla marcada, NO PUEDES:

  • Saber si abren tus emails (tracking de aperturas)
  • Saber en qué enlaces hacen clic (tracking de clics)
  • Conocer su IP, dispositivo o geolocalización al abrir
  • Hacer site tracking en tu web vinculado a su email

Casilla 2 — Consentimiento para TRACKING (separada, voluntaria)

\»Acepto que [TU MARCA] utilice tecnologías de seguimiento (píxeles y enlaces de seguimiento) para conocer si abro los correos, en qué enlaces hago clic, y desde qué dispositivo y ubicación aproximada, con el fin de personalizar el contenido que recibo. Puedo revocar este consentimiento en cualquier momento.\»

Con esta casilla marcada, PUEDES:

  • Activar el tracking de opens y clics para ese contacto
  • Registrar datos de apertura, dispositivo, IP
  • Usar esos datos para segmentar y personalizar
  • Activar el site tracking si también tiene consentimiento de cookies

Sin esta casilla marcada, DEBES:

  • Desactivar el tracking de opens y clics para ese contacto
  • Enviar los emails sin píxel de seguimiento
  • No registrar datos de comportamiento

Ambas casillas deben estar desmarcadas por defecto. El silencio, las casillas premarcadas o la inacción no constituyen consentimiento válido según el RGPD (Considerando 32) y la sentencia Planet49 del TJUE (C-673/17).

La buena noticia: puedes seguir enviando emails perfectamente sin tracking. Tu negocio no depende de saber si alguien abrió un correo. Depende de que compren, reserven o te contraten — y eso lo puedes medir de otras formas.


El precedente real: 100.000 € de multa por tracking sin consentimiento

No es una amenaza teórica. En el procedimiento sancionador PS/00328/2022, la AEPD multó con 100.000 euros a una empresa de software de seguimiento de correos electrónicos por tres infracciones simultáneas: no informar a los destinatarios, no obtener su consentimiento y operar con total opacidad. La AEPD fue categórica: la finalidad comercial o la utilidad técnica no justifica en ningún caso la captura invisible de datos.

Y el contexto es cada vez más agresivo. La Memoria 2025 de la AEPD confirma: 30.931 reclamaciones (un 64% más que en 2024), 48,1 millones de euros en sanciones totales (un 35% más), importe medio por multa de 148.000 euros. Los servicios de Internet acumularon más de 11,3 millones de euros en sanciones solo en 2025.

Como señala Jorge de los Reyes en enbuscadelfuego.com, las sanciones por infracción del artículo 21 de la LSSI se clasifican como leves (hasta 30.000 €) o graves (hasta 150.000 €), y si además se vulnera el RGPD, las multas pueden alcanzar los 20 millones de euros o el 4% de la facturación global.


\"\"

El problema de Apple Mail Privacy Protection (y qué hacer en la práctica)

Hay un argumento adicional —puramente técnico— que hace que el tracking sea aún más absurdo.

Desde septiembre de 2021, Apple Mail Privacy Protection (MPP) precarga todas las imágenes de los emails (incluidos los píxeles de tracking) a través de sus propios servidores proxy. Resultado: se registran \»aperturas\» que nunca ocurrieron, con IPs que no corresponden al usuario real.

Los datos son contundentes: según Litmus Email Analytics (enero 2026), Apple Mail controla el 51,52% del mercado global de clientes de correo. Bird confirma que más del 55% de todas las aperturas globales provienen de dispositivos Apple con MPP activado. Gmail también cachea imágenes por sus propios servidores. Microsoft Outlook hace lo mismo en su versión web.

¿Qué significa esto en la práctica? Que más de la mitad de tus \»aperturas\» son fantasmas generadas por servidores proxy, no por personas reales leyendo tu email.

¿Qué deberías hacer?

Opción A — Desactivar el tracking de aperturas globalmente. Es lo que MailerLite recomienda si tienes muchos usuarios Apple. En MailerLite: Ajustes de cuenta > Ajustes por defecto > Opciones de tracking. En ActiveCampaign, puedes desactivarlo por campaña desde la configuración de envío. Los clics seguirán funcionando (con consentimiento).

Opción B — Tracking solo con consentimiento (recomendada). Mantén el tracking activo solo para los contactos que hayan marcado la Casilla 2. En ActiveCampaign, esto se gestiona con campos booleanos personalizados y segmentos. En MailerLite, con grupos y segmentación por campo personalizado.

Opción C — Medir lo que realmente importa. La tasa de respuesta (reply rate) es la métrica más fiable: una respuesta es engagement humano real, imposible de falsificar por un proxy. Los flujos automatizados bien segmentados generan hasta 16,96 dólares por destinatario frente a 1,94 dólares de los envíos broadcast. El clic con consentimiento sigue siendo válido como señal de intención.


\"\"
Cuota de mercado por correos en 2026

Cómo implementar el tracking con consentimiento en WordPress (paso a paso)

Da igual si usas ActiveCampaign, MailerLite, Mautic, Mailchimp o cualquier otra plataforma. El flujo legal en WordPress es el mismo:

Paso 1: Formulario de suscripción con dos casillas

Tu formulario (ya sea el de ActiveCampaign, MailerLite, Fluent Forms, WPForms o cualquier otro) necesita dos casillas separadas, ambas desmarcadas por defecto:

  • Casilla 1 (envío): \»Acepto recibir comunicaciones comerciales y contenido de [MARCA] por email.\»
  • Casilla 2 (tracking): \»Acepto que [MARCA] utilice tecnologías de seguimiento para conocer si abro los correos y en qué enlaces hago clic, con el fin de personalizar el contenido. Puedo revocar este consentimiento en cualquier momento.\»

En ActiveCampaign: crea dos campos personalizados booleanos (email_consent y tracking_consent). Añádelos como checkboxes en tus formularios. Usa tags automáticas para segmentar: \»Tracking Consent = Yes\» vs. \»Tracking Consent = No\». ActiveCampaign permite doble opt-in por defecto y registra timestamp, IP y fuente del consentimiento.

En MailerLite: crea campos personalizados equivalentes. Usa grupos para separar suscriptores con tracking y sin tracking. MailerLite registra automáticamente IP, ubicación, fecha, hora y fuente de suscripción cuando usas sus formularios nativos.

Paso 2: Primera capa RGPD debajo del formulario

Debajo de las casillas, incluye la primera capa informativa:

Responsable: [Tu nombre o marca] · Finalidad: Envío de comunicaciones comerciales y, si lo consientes, seguimiento de interacciones · Legitimación: Consentimiento del interesado · Destinatarios: [ActiveCampaign Inc. (DPA firmado) / MailerLite UAB, Lituania (DPA integrado en TOU)] · Derechos: Acceso, rectificación, supresión, oposición, portabilidad · Info adicional: [Enlace a política de privacidad]

Paso 3: Configuración técnica por plataforma

ActiveCampaign + WordPress:

  • Actualiza el script de site tracking: cambia vgo(\'setTrackByDefault\', true) a vgo(\'setTrackByDefault\', false)
  • Solo activa tracking para contactos con consentimiento: vgo(\'process\', \'allowTracking\') condicionado a la aceptación
  • Bloquea el script vgo() detrás de tu plugin de cookies (Complianz, CookieYes, GDPR Cookie Consent) hasta que el usuario acepte cookies de marketing

MailerLite + WordPress:

  • Desactiva opens tracking por defecto: Account settings > Default settings > Tracking options
  • Para contactos con consentimiento de tracking, crea campañas o automatizaciones específicas con tracking activado
  • Bloquea el script de tracking web de MailerLite detrás del banner de cookies

Mautic autoalojado + WordPress:

  • Crea campos booleanos rgpd_email_consent y rgpd_tracking_consent
  • Desactiva tracking de aperturas y clics a nivel global; actívalo solo por segmento con consentimiento
  • Bloquea mtc.js con tu plugin de cookies hasta consentimiento de marketing

Paso 4: Evidencia del consentimiento

Guarda prueba documental de cada consentimiento: fecha, hora, IP, versión del texto legal aceptado y URL del formulario. ActiveCampaign y MailerLite lo registran automáticamente si usas sus formularios nativos. Si usas formularios de WordPress (Fluent Forms, WPForms), asegúrate de que el plugin guarde estos datos vinculados al contacto.

Paso 5: Contrato de encargado del tratamiento

ActiveCampaign: firma el DPA (Data Processing Addendum) desde tu cuenta o solicítalo a soporte. Centro de datos en la UE disponible en planes superiores.

MailerLite: el DPA ya está integrado en sus Términos de Uso desde su última actualización. Todos sus subencargados están en la UE. Centro de datos con certificación ISO 27001 en la UE.

Mautic autoalojado: al ser autoalojado, tú controlas los datos. Si usas Amazon SES como transporte, firma el DPA de AWS.


tudominio.com/suscripcion

Únete a la newsletter
Contenido semanal sobre marketing y sistemas

Tu nombre

tu@email.com

CASILLA 1 — ENVÍO
Acepto recibir comunicaciones comerciales y contenido de [TU MARCA] por email. Puedo darme de baja en cualquier momento.

✉️ Con esta casilla PUEDES enviar emails
🚫 Con esta casilla NO puedes trackear aperturas ni clics

CASILLA 2 — TRACKING
Acepto que [TU MARCA] utilice tecnologías de seguimiento (píxeles) para conocer si abro los correos y en qué enlaces hago clic, con el fin de personalizar el contenido. Puedo revocar este consentimiento en cualquier momento.

📊 Con esta casilla PUEDES trackear opens + clics
Esta casilla es voluntaria — no bloquea la suscripción

Suscribirme

Primera capa informativa RGPD
Responsable: [Nombre o marca] · Finalidad: Envío de comunicaciones comerciales y, si lo consientes, seguimiento de interacciones · Legitimación: Consentimiento del interesado · Destinatarios: [ActiveCampaign Inc. (DPA firmado) / MailerLite UAB, Lituania] · Derechos: Acceso, rectificación, supresión, oposición, portabilidad · Política de privacidad completa

Ambas casillas desmarcadas por defecto · Conforme a RGPD + LSSI-CE art. 22.2

Solo Casilla 1 marcada
→ Envías emails normalmente
→ Sin píxel de seguimiento
→ Sin tracking de clics
→ 100% legal

Ambas casillas marcadas
→ Envías emails + tracking
→ Píxel de opens activado
→ Tracking de clics activo
→ 100% legal

edmundo.pro/ · Julio 2026

El Comité Europeo de Protección de Datos (CEPD), en sus Directrices 2/2023, equipara jurídicamente el píxel de seguimiento a las cookies. La lógica es clara: el píxel ordena al dispositivo del usuario enviar información a un servidor externo, lo que constituye un acceso al terminal del receptor.

La sentencia Planet49 del TJUE (C-673/17) dictaminó que cualquier forma de consentimiento tácito o basado en casillas premarcadas carece de validez legal. Y las sentencias Fashion ID (C-40/17) y Wirtschaftsakademie (C-210/16) establecen que tú como empresa que configura la campaña eres corresponsable del tratamiento de datos.

Marina Brocca lo subraya en su guía de las 12 reglas de email marketing RGPD: no se puede disponer de los datos de los suscriptores de forma arbitraria. Cada tratamiento debe apoyarse en una base legal, y en el email marketing las dos bases principales son el consentimiento expreso o la relación contractual previa con productos similares (marinabrocca.com).

Como señala el propio DPA de MailerLite: \»El Cliente deberá mantener mecanismos apropiados de aviso, consentimiento, opt-in y opt-out conforme a las leyes de protección de datos para permitir a MailerLite desplegar cookies, identificadores únicos, web beacons y tecnologías de tracking similares.\» La responsabilidad del consentimiento es tuya, no de la plataforma.


Checklist de cumplimiento: los 8 puntos que deberías revisar hoy

Si fallas en más de dos, tienes riesgo real de sanción:

1. ¿Tu formulario tiene casillas separadas y desmarcadas para recibir emails (Casilla 1) y para aceptar tracking (Casilla 2)?

2. ¿Tu primera capa RGPD menciona explícitamente el uso de píxeles de seguimiento, la captura de IP, dispositivo y hora?

3. ¿Tu política de privacidad detalla ActiveCampaign/MailerLite/Mautic como encargado del tratamiento, los datos que capturan y la ubicación de los servidores?

4. ¿Puedes demostrar documentalmente el consentimiento de cada suscriptor (fecha, hora, IP, versión del texto legal)?

5. ¿Tu sistema desactiva el tracking para contactos que no marcaron la Casilla 2?

6. ¿Has firmado (o verificado) el DPA con tu proveedor de email marketing?

7. ¿Tus emails incluyen un mecanismo de baja funcional, visible y en un solo clic?

8. ¿Tu banner de cookies en WordPress bloquea el script de site tracking (vgo(), mtc.js, etc.) hasta que el usuario acepte cookies de marketing?


Auditoría exprés
¿Tu email marketing cumple la ley?
Si fallas en 2 o más puntos, tienes riesgo real de sanción AEPD

Basado en RGPD, LSSI-CE art. 22.2 y resoluciones AEPD
edmundo.pro/ · Julio 2026

Las métricas que importan cuando dejas de espiar

Si desactivas el tracking de aperturas (o lo limitas a contactos con consentimiento), ¿qué mides?

Clics con consentimiento: si el suscriptor aceptó la Casilla 2, el CTR sigue siendo tu mejor indicador de engagement intencional. Un clic es una acción consciente que ningún proxy puede falsificar.

Tasa de respuesta (reply rate): el indicador más puro de engagement real. Si alguien responde a tu email, eso es interés genuino. La media en B2B ronda el 3,43%, y los mejores superan el 10%.

Conversiones: la métrica definitiva. ¿Cuántos emails generan la acción que buscas: compra, reserva, registro? Esto lo mides con UTMs, páginas de agradecimiento o códigos de descuento.

Cancelaciones y quejas de spam: mantener ambas por debajo del 0,2% indica que tu contenido sigue siendo relevante y bienvenido.

Encuestas directas y preference centers: MailerLite ya ofrece centros de preferencias donde el suscriptor elige qué tipo de contenido quiere recibir. ActiveCampaign permite segmentar por tags de preferencia. Esta información es más valiosa que cualquier dato de apertura porque la proporciona el propio usuario voluntariamente.


La pregunta que importa de verdad

El RGPD no es un obstáculo. Es una ventaja competitiva.

Marina Brocca lo ha argumentado repetidamente: el marketing respetuoso basado en el consentimiento es justamente lo que propone el RGPD, y encaja perfectamente con las tendencias más aceptadas por el consumidor digital (marinabrocca.com).

Piénsalo: si alguien acepta explícitamente que monitorices sus aperturas y clics, ese dato tiene mil veces más valor que una apertura fantasma generada por un proxy de Apple. Tienes a alguien que confía en ti lo suficiente como para decir \»sí, quiero que me conozcas mejor\». Eso es confianza real. Eso es permission marketing de verdad.

La pregunta no es \»¿cómo evito la multa?\»

Es: \»¿Cómo convierto el cumplimiento en mi mayor diferenciador?\»

Mientras tus competidores siguen espiando sin consentimiento y acumulando datos inflados que no significan nada, tú puedes construir una lista donde cada métrica sea real, cada apertura sea genuina y cada suscriptor sepa exactamente qué ocurre con sus datos.

Eso no es compliance. Eso es confianza. Y la confianza no se automatiza.


Fuentes y referencias

Normativa y resoluciones:

  • AEPD — Informe 0011/2014 sobre uso de píxeles en correos: aepd.es
  • AEPD — Resolución PS/00328/2022 (multa 100.000 €): aepd.es
  • CEPD — Directrices 2/2023 sobre art. 5.3 Directiva ePrivacy
  • TJUE — Sentencia Planet49 (C-673/17)

Referentes legales en España:

Plataformas (documentación oficial):

Datos y estadísticas:

  • Memoria AEPD 2025: pymelegal.es (análisis)
  • Litmus Email Analytics (enero 2026): Apple Mail 51,52% cuota global
  • Bird (2024): +55% opens globales desde Apple MPP

Este artículo no constituye asesoramiento legal. Para la implementación en tu caso concreto, consulta con un profesional especializado. Si necesitas ayuda técnica para configurar el tracking con consentimiento en WordPress + ActiveCampaign/MailerLite/Mautic, escríbeme en edmundo.pro/

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Contacto ¿Hablamos de tu próximo proyecto?
Scroll al inicio