El tracking sin cookies ya no es el futuro: es lo que te está pasando ahora mismo mientras lees esto. El fingerprinting, la Topics API de Google y los restos de FLEDGE (ahora rebautizado Protected Audience) han sustituido a la cookie de tercero como método principal de rastreo 2026. Google llevaba años posponiendo la muerte de las cookies de terceros en Chrome, pero en 2024 dio un giro completo: anunció que ya no las eliminaría por defecto, y en su lugar introdujo un control de elección para el usuario. El ecosistema publicitario, mientras tanto, no esperó: ya construyó alternativas más difíciles de bloquear. Bienvenido al mundo post cookie, donde bloquear cookies te hace sentir seguro mientras te siguen identificando por la resolución de tu pantalla, las fuentes instaladas y la forma en que mueves el ratón. MataSpam lleva meses viendo estos patrones en las cabeceras de correo que analiza, y la conclusión es incómoda: has ganado la batalla de las cookies y has perdido la guerra sin enterarte.
Por qué las cookies de terceros ya no son el problema principal
Durante quince años, bloquear cookies de terceros bastaba para reducir buena parte del rastreo publicitario. Los navegadores reaccionaron: Safari con Intelligent Tracking Prevention desde 2017, Firefox con Enhanced Tracking Protection, y Chrome anunciando en 2020 que las eliminaría. Google retrasó ese apagón varias veces hasta que en julio de 2024 cambió de rumbo: en vez de bloquearlas por defecto, Chrome ofrece ahora un control para que sea el usuario quien decida, y las cookies de terceros siguen activas por defecto en el navegador con más cuota de mercado del mundo.
Mientras tanto, la industria publicitaria no se quedó quieta. Si el navegador iba a bloquear las cookies tarde o temprano, había que construir algo que no dependiera de ellas. El resultado son técnicas que identifican tu dispositivo sin necesidad de guardar nada en él, o que trasladan el procesamiento de datos al propio navegador para esquivar las leyes de privacidad. Esto es lo que hace más peligroso el rastreo 2026: es más discreto, más resistente a los bloqueadores tradicionales y, en muchos casos, más difícil de demostrar legalmente.
Fingerprinting: te identifican sin guardar nada en tu dispositivo
El fingerprinting (huella digital del navegador) construye un identificador único combinando decenas de señales técnicas: resolución de pantalla, zona horaria, idioma del sistema, versión del navegador, plugins instalados, cómo renderiza tu tarjeta gráfica un elemento canvas concreto, incluso el nivel de batería en algunas implementaciones antiguas. Ninguna de estas señales por separado te identifica, pero combinadas sí, con una precisión notable según estudios de la Electronic Frontier Foundation (EFF) sobre su herramienta Panopticlick, hoy integrada en Cover Your Tracks.
La parte incómoda es que este método no depende de cookies ni de almacenamiento local. Puedes borrar el historial, usar modo incógnito y cambiar de VPN, y seguirás teniendo la misma huella si no cambias también las características del navegador. Existen variantes más agresivas como el canvas fingerprinting, el audio fingerprinting (que usa la tarjeta de sonido para generar una firma) y el font fingerprinting, que detecta qué tipografías tienes instaladas.
Cómo mitigarlo, sin prometer milagros:
- Usa Firefox con Resist Fingerprinting activado o el navegador Tor, diseñado específicamente para que todos los usuarios parezcan iguales.
- Extensiones como uBlock Origin o Privacy Badger bloquean scripts conocidos de fingerprinting, aunque no todos.
- Brave incorpora protección anti-fingerprinting por defecto, aleatorizando ligeramente las señales que expone cada sesión.
- Comprueba tu propia huella en Cover Your Tracks de la EFF: te dice si tu navegador es único entre miles.
FLEDGE y Topics API: la publicidad se muda dentro de tu navegador
Google propuso la Privacy Sandbox como sustituto de las cookies de terceros, y mantiene estas piezas activas aunque haya dado marcha atrás con la eliminación forzosa de las cookies. Dos destacan. FLEDGE (ahora Protected Audience API) permite hacer remarketing sin que el anunciante sepa exactamente qué páginas visitaste: el navegador guarda localmente en qué "grupos de interés" te ha metido cada sitio, y las subastas publicitarias se ejecutan dentro del propio navegador, no en un servidor externo.
La Topics API funciona de forma parecida pero más simple: Chrome analiza qué dominios visitas y te asigna un puñado de temas de interés (deporte, videojuegos, finanzas) de una lista predefinida, que rota semanalmente y se comparte con los anunciantes que solicitan esa información. En teoría es menos invasivo que un perfil individual detallado. En la práctica, sigue siendo un sistema de perfilado publicitario integrado en el navegador que usa la mayoría del planeta, y organizaciones como la EFF han señalado que sustituir vigilancia por vigilancia "más discreta" no es lo mismo que eliminarla.
Puedes comprobar y desactivar estos temas en Chrome desde chrome://settings/adPrivacy. Pocos usuarios saben que existe esa pantalla, lo cual dice bastante de cómo se ha comunicado el cambio.
Server-side tracking y CNAME cloaking: cuando el rastreo esquiva al bloqueador de anuncios
Otra técnica en auge es el server-side tracking: en vez de que tu navegador se conecte directamente a un dominio de analítica de terceros (fácil de bloquear con listas negras), la petición pasa primero por el servidor del propio sitio que visitas, que la reenvía internamente a Google Analytics, Meta o quien corresponda. Para el bloqueador de anuncios, parece tráfico legítimo del primer dominio.
El CNAME cloaking hace algo similar a nivel de DNS: el sitio crea un subdominio propio (por ejemplo analytics.tuempresa.com) que en realidad apunta, mediante un registro CNAME, a la infraestructura de un rastreador externo. Tu navegador solo ve el dominio de confianza, y las cookies asociadas se comportan como si fueran de primera parte, esquivando las protecciones diseñadas contra cookies de terceros.
Esto conecta directamente con algo que ya tratamos en nuestro artículo sobre clone phishing: cuanto más se camufla una técnica para parecer legítima, más difícil es que el usuario medio, o incluso el navegador, la distinga de un comportamiento normal del sitio.
RGPD, ePrivacy y el hueco legal del fingerprinting
El Reglamento General de Protección de Datos (RGPD) y la Directiva ePrivacy obligan a pedir consentimiento para instalar cookies no esenciales, y la Agencia Española de Protección de Datos (AEPD) ha sancionado repetidamente a empresas por banners de cookies engañosos o por rastrear sin consentimiento válido. El problema es que buena parte de esta normativa se redactó pensando en cookies, no en fingerprinting.
La propia AEPD y el Comité Europeo de Protección de Datos han aclarado que el fingerprinting también requiere base legal y, en general, consentimiento, porque constituye "acceso a información almacenada en el equipo terminal" en un sentido amplio. Pero la aplicación práctica es mucho más difícil de auditar que con una cookie, que deja rastro visible en el navegador. Si gestionas una web corporativa y quieres evitar sanciones por esta vía, conviene revisar tu stack de analítica con criterio técnico, algo que en Piqture Group trabajamos habitualmente en proyectos de SEO y posicionamiento, donde la analítica bien configurada y el cumplimiento normativo van de la mano.
El siguiente paso
Entra ahora mismo en Cover Your Tracks de la EFF y comprueba cuántos bits de información única expone tu navegador. Si el resultado te sorprende, cambia hoy mismo tu navegador habitual por Firefox con Resist Fingerprinting activado o por Brave, y desactiva los temas de publicidad en chrome://settings/adPrivacy si sigues usando Chrome.
Preguntas frecuentes
¿Bloquear cookies me protege del fingerprinting?
No. El fingerprinting no depende de que se guarde nada en tu dispositivo, así que borrar cookies o usar modo incógnito no cambia tu huella digital. Necesitas herramientas específicas como Resist Fingerprinting de Firefox o las protecciones de Brave.
¿Qué es la Topics API y cómo la desactivo en Chrome?
Es el sistema con el que Chrome te asigna temas de interés publicitario según los sitios que visitas, sin depender de cookies de terceros. Puedes revisarla y desactivarla en chrome://settings/adPrivacy.
¿El RGPD cubre el rastreo mediante fingerprinting?
Sí, según la interpretación de la AEPD y el Comité Europeo de Protección de Datos, el fingerprinting requiere una base legal, generalmente consentimiento, igual que las cookies no esenciales. El cumplimiento práctico, sin embargo, es más difícil de verificar que con cookies.
¿FLEDGE y Protected Audience API son lo mismo?
Sí, Protected Audience API es el nuevo nombre que Google dio a FLEDGE dentro de su Privacy Sandbox. La tecnología de base es la misma: subastas publicitarias ejecutadas dentro del navegador para hacer remarketing sin exponer tu historial completo al anunciante.
¿Existe alguna forma de navegar sin ser rastreado en absoluto?
No de forma total mientras uses un navegador convencional. Tor Browser es la opción que más se acerca, porque normaliza la huella de todos sus usuarios, aunque a costa de velocidad y de que algunas webs lo bloqueen directamente.






