Por qué «Do Not Track» no funciona

Do Not Track es una cabecera que tu navegador envía con cada petición. Pide educadamente a las webs que no te rastreen. Las webs pueden ignorarla, y casi todas lo hacen. Su sustituta, Global Privacy Control, tiene fuerza legal real en algunos lugares, lo que la hace algo más útil.

En resumen

Do Not Track (DNT) era una cabecera HTTP propuesta en 2009. La idea: los navegadores envían «DNT: 1» con cada petición y las webs la respetan. El problema: no había forma de exigirlo. El W3C abandonó el estándar en 2019 porque casi nadie lo había implementado. La mayoría de navegadores acabaron quitando la opción de los ajustes para no seguir engañando a los usuarios. La sustituta es Global Privacy Control (GPC), exigible como señal de «no vender» según las leyes de privacidad de California (CCPA) y Colorado.

En esta página

  1. Cómo debía funcionar DNT
  2. Por qué no funcionó
  3. Su sustituta: Global Privacy Control
  4. Qué hace Dazr

Cómo debía funcionar DNT

El mecanismo era sencillo. Tu navegador envía una cabecera extra con cada petición: DNT: 1. Las webs que respetan DNT ven la cabecera y no cargan scripts de rastreo, no ponen cookies publicitarias ni comparten tu visita con terceros. En teoría.

Por qué no funcionó

Tres motivos, todos sin arreglo:

  • Sin fuerza legal. DNT era una petición educada. Respetarla costaba dinero real a las webs que viven de la publicidad. Era voluntario. Como era de esperar, casi nadie lo hacía.
  • Sin definición de «rastreo». El estándar nunca acordó qué significaba «rastreo». Las webs podían respetar DNT de nombre y seguir haciendo analítica, fingerprinting o compartiendo datos propios.
  • Microsoft lo activó por defecto en IE. La industria publicitaria, ya poco entusiasta con DNT, lo usó para argumentar que la señal ya no era «significativa» (porque los usuarios no la habían elegido activamente) y la ignoró por principio.

En 2019 el W3C cerró el grupo de trabajo. Apple quitó DNT de Safari para dejar de hacer creer a los usuarios que servía de algo. Firefox mantuvo la opción, pero avisaba de que no cambiaba gran cosa.

Su sustituta: Global Privacy Control

Global Privacy Control (GPC) es una cabecera parecida (Sec-GPC: 1) que indica «no vendas ni compartas mis datos». La diferencia: en California (con la CCPA / CPRA) y Colorado (con la CPA), respetar GPC es obligatorio por ley para las empresas sujetas a esas normas. El fiscal general de California lo ha hecho cumplir: Sephora pagó 1,2 millones de dólares en 2022 por ignorar GPC.

Fuera de California y Colorado, GPC sigue siendo sobre todo voluntaria. Pero es la primera señal de «no me rastrees» con dientes de verdad en algunas jurisdicciones.

Qué hace Dazr

Dazr envía por defecto tanto DNT como GPC. Siendo realistas, ninguna de las dos te protege por sí sola. Las defensas más sólidas, bloquear cookies de terceros, el antifingerprinting, bloquear rastreadores y el DNS cifrado, son las que de verdad frenan el rastreo. DNT y GPC son útiles a efectos legales (sobre todo con las leyes de California y Colorado) y, por lo demás, como pequeña señal adicional.

Relacionado