Esta lección no es asesoramiento jurídico: es lo que hemos leído en la documentación de OpenAI y lo que hemos comprobado montando nuestra propia medición. Antes de aplicar nada, que lo revise quien lleve la protección de datos de tu empresa.
Dicho eso, aquí hay una decisión de producto que sí es nuestra, y es incómoda: medir sin consentimiento de publicidad no es una opción.
Qué cambia en el EEE (lo que decide OpenAI)
En el Espacio Económico Europeo y en Suiza, según el centro de ayuda de OpenAI, los anuncios personalizados no están disponibles de momento. En la práctica, para el anunciante:
| Fuera del EEE | En España y el resto del EEE | |
|---|---|---|
| Cómo se elige tu anuncio | Contexto de la conversación y señales del uso general de ChatGPT | Solo la conversación actual, el idioma y la ubicación aproximada |
| Historial, memorias, chats anteriores | Pueden influir si el usuario tiene la personalización activada | No |
| Audiencias propias (listas de clientes) | Sí, con mínimos de coincidencias | No admitidas |
Consecuencia práctica: en España tus pistas de contexto y tu creatividad hacen casi todo el trabajo de segmentación, porque la plataforma tiene menos señales con las que afinar. Y la palanca de «no pagar por quien ya es cliente mío» no existe aquí.
Qué recibes tú y qué no
También es oficial, y conviene tenerlo claro antes de escribir la política de privacidad: los anunciantes reciben datos agregados de rendimiento. OpenAI no comparte conversaciones, historial, memorias, nombre, email, ubicación precisa, dirección IP ni información sensible. Tampoco se muestran anuncios junto a contenidos sensibles (salud, salud mental, política) ni a menores de 18 años.
Es decir: por el lado de la plataforma no recibes datos personales de nadie. Los datos personales aparecen en el otro sentido, cuando eres tú quien envía la conversión.
El consentimiento que sí es tuyo
El aviso de cookies de tu web es el que manda sobre tu medición. Y aquí la plataforma tiene una trampa conocida: el píxel arranca dando el consentimiento por bueno. En Europa eso hay que invertirlo: se configura en «no» y solo pasa a «sí» cuando la persona acepta la finalidad de publicidad en tu banner. El propio centro de ayuda de OpenAI lo dice sin rodeos: los datos de conversión solo deben enviarse después de informar con claridad y de obtener todos los consentimientos necesarios cuando la ley lo exija.
Qué hacer con cada visita, según lo que acepte la persona:
| La persona… | Identificador de clic | Conversión a OpenAI | Tu analítica |
|---|---|---|---|
| Acepta publicidad | Se guarda y se usa | Se envía | Sí |
| Acepta solo analítica | No se usa para publicidad | No se envía | Sí, según tu base legal |
| Rechaza o ignora el banner | No se guarda | No se envía | No |
⚠️ Trampa: lo bloqueado no se recupera después. Si alguien acepta al tercer día, sus visitas anteriores no aparecen por arte de magia. Habrá clics que tu medición no vea nunca, y eso es parte del descuadre normal entre los clics de la plataforma y tus visitas.
Un email cifrado sigue siendo dato personal
Cuando mandas una conversión con el email cifrado con SHA-256 para que la plataforma empareje mejor, no estás anonimizando nada: estás pseudonimizando. El mismo email da siempre el mismo resultado, así que sigue permitiendo señalar a una persona. Para el RGPD es un dato personal, con su base legal, su información previa y su encaje en tu registro de tratamientos. Así consta, por cierto, en nuestra propia política de privacidad.
Ojo también con el emparejamiento avanzado automático del píxel: detecta datos de contacto en los formularios de tu web y los cifra en el navegador para enviarlos con la conversión, sin que tú hagas nada. Es una función útil y declarada por OpenAI, pero es un tratamiento más que tienes que conocer, contar y consentir.
El detalle que decide la conclusión
Lo comprobamos nosotros al construir nuestro envío de conversiones en septiembre de 2026: la vía de conversiones desde el servidor no tiene un campo de consentimiento. Lo más parecido es una marca para pedir que esa conversión no se use para personalizar publicidad. No hay forma de decir «esta persona no aceptó, cuéntala pero no la uses».
Por tanto, en el EEE la decisión correcta es la más simple:
📌 Lo hacemos nosotros: sin consentimiento de publicidad no se envía nada. Ni la conversión, ni el email cifrado, ni el identificador de clic. El lead se guarda en nuestro sistema con su estado de consentimiento y ahí se queda. Preferimos un informe incompleto a un envío que no podemos justificar.
Eso tiene un coste que hay que asumir con los ojos abiertos: con una tasa de aceptación baja, la campaña optimiza con menos señal y tus cifras de conversión serán menores que las reales. Es un argumento más para juzgar los canales con tu propio embudo, no solo con lo que cuenta cada plataforma.
Qué contar en tu política de privacidad
Sin inventarse nada y en lenguaje claro:
- Que usas publicidad en ChatGPT y una cookie propia para atribuir la visita al anuncio, con su duración.
- Que envías a OpenAI eventos de conversión y, cuando procede, datos de contacto cifrados para emparejar, con su base legal.
- Quién es el destinatario y que hay transferencia internacional, con el mecanismo que corresponda.
- Cuánto conservas cada cosa, incluidas las copias técnicas intermedias de tu propio sistema.
- Cómo se retira el consentimiento y qué pasa entonces.
Lo que te llevas
- En el EEE y Suiza el anuncio no es personalizado y las audiencias propias no están admitidas: mandan tus pistas de contexto.
- OpenAI no te entrega datos personales de los usuarios; los datos personales los pones tú al enviar conversiones.
- El píxel da el consentimiento por bueno de serie: en Europa, al revés.
- SHA-256 es pseudonimización, no anonimización.
- La vía de servidor no tiene campo de consentimiento (comprobado por nosotros): sin permiso, no se envía nada, ni el identificador de clic.
- Cuenta en tu política la cookie, los envíos, el cifrado, el destinatario y los plazos. Y que lo revise un profesional.