
Cómo elegir la mejor plataforma de gestión de consentimiento (CMP)
Decidiste que necesitas una plataforma de gestión de consentimiento. Bien — eso significa que tomas en serio la fecha límite de junio 2026. Pero ahora estás mirando una docena de opciones, cada una afirmando ser "la mejor CMP para el cumplimiento GDPR." ¿Cómo eliges la correcta?
Esta guía corta el ruido. Cubriremos las funciones que importan, los modelos de precio a los que prestar atención, las señales de alerta que indican una mala inversión, y las preguntas exactas que debes hacer a los proveedores antes de firmar.
Por qué una CMP importa más de lo que piensas
Una CMP no es solo un banner de cookies. Es el puente entre las decisiones de privacidad de tus usuarios y cada herramienta de medición, publicidad y analítica que ejecutas. Una mala CMP no solo se ve mal — filtra señales de consentimiento, rompe tus datos y potencialmente te deja sin cumplimiento a pesar de tus mejores esfuerzos.
Las consecuencias:
- Google Ads deja de personalizar si las señales de consentimiento no llegan correctamente. Tu CPA sube, tu ROAS baja.
- GA4 pierde 50%+ de los datos sin modelado conductual adecuado, que requiere pings de consentimiento en modo avanzado.
- Multas GDPR por incumplimiento pueden alcanzar €20 millones o el 4% de la facturación anual.
- Tagging server-side se rompe si el estado de consentimiento no se propaga al contenedor del servidor.
Las 7 funciones que realmente importan
1. Soporte para Google Consent Mode v2 (obligatorio)
Esto es innegociable. La CMP debe:
- Declarar los 7 parámetros como
deniedpor defecto, de forma síncrona, antes de que cualquier etiqueta de Google se ejecute. - Actualizar el estado a
granteden menos de 500 ms después de que el usuario decida. - Incluir
ad_user_datayad_personalization— las dos señales que Google hizo obligatorias en marzo de 2024. - Funcionar en modo avanzado (pings sin cookies) por defecto, no en modo básico.
Pruébalo: Abre Chrome DevTools, filtra por g/collect y revisa el parámetro
gcd. Si muestra 11r1r1r1r5 después de aceptar todo, la CMP está haciendo
su trabajo. Te explicamos cómo leerlo en
nuestra guía del parámetro gcd.
2. Escáner de cookies y auto-clasificación
Una CMP que no escanea tus cookies es un banner sin inteligencia. Busca:
- Escaneo automático que detecte todas las cookies, localStorage y session storage en cada carga de página.
- Clasificación por categoría (necesarias, analítica, marketing, personalización) — idealmente con categorización asistida por IA.
- Frecuencia — re-escaneo semanal mínimo, diario preferido. Las cookies cambian constantemente.
- Detección de cookies de terceros — scripts que cargan otros scripts, donde ocurre la mayoría de la proliferación de cookies.
3. Personalización del banner y accesibilidad WCAG 2.1 AA
El banner es la única parte de tu stack de privacidad que los usuarios realmente ven. Necesita:
- Coincidir con tu marca (colores, tipografía, layout) sin comprometer la claridad.
- Ser totalmente accesible: navegación con teclado, focus trap, soporte para lectores de pantalla, contraste de color suficiente.
- Funcionar en mobile-first — la mayoría de las decisiones de consentimiento ocurren en teléfonos.
- Soportar elecciones granulares — algunos usuarios quieren analítica pero no publicidad. Un binario "aceptar todo / rechazar todo" pierde el punto medio.
Señal de alerta: si la CMP's banner no se puede personalizar más allá de "barra superior" o "barra inferior," estás atrapado con un aspecto genérico que grita "no invertimos en esto."
4. Soporte multi-idioma y multi-jurisdicción
Si operas en el EEE, LATAM o ambos, tu CMP debe:
- Soportar múltiples idiomas con traducciones adecuadas (no leguleyes traducidas por máquina).
- Aplicar reglas diferentes por jurisdicción — GDPR en Europa, LGPD en Brasil, Ley 1581 en Colombia, LSSI en España.
- Manejar hreflang correctamente para que el banner correcto muestre en el idioma correcto.
5. Registro de auditoría y certificados de cumplimiento
Cuando un regulador pregunta "prueba que tenías consentimiento," necesitas:
- Un certificado firmado para cada decisión de consentimiento, con marca de tiempo, hash de IP y el estado exacto del consentimiento.
- Retención de 5 años mínimo (requisito GDPR).
- Capacidad de exportación — CSV, API o descarga desde dashboard para equipos legales.
- Aislamiento multi-tenant — si eres un SaaS multi-tenant, los datos de consentimiento de cada cliente deben estar lógicamente separados.
6. Integración con GTM y soporte server-side
La CMP debe funcionar con tu configuración de tag management:
- GTM Consent Initialization — el estado por defecto de la CMP debe ejecutarse antes que cualquier etiqueta, con la prioridad más alta.
- Server-side tagging — el estado de consentimiento debe propagarse a contenedores del servidor (sGTM, Cloudflare Workers, etc.).
- Eventos dataLayer — la CMP debe empujar actualizaciones de consentimiento al dataLayer para que las etiquetas personalizadas reaccionen.
- Gating de etiquetas personalizadas — etiquetas no-Google (Meta, TikTok, LinkedIn) necesitan respetar el consentimiento vía la API de la CMP.
7. Reportes y diagnósticos
No puedes arreglar lo que no mides. Las buenas CMPs proveen:
- Dashboard de consentimiento en tiempo real — qué porcentaje de usuarios acepta, rechaza o personaliza.
- Tendencias de tasa de consentimiento — ¿tu tasa de aceptación está mejorando o declining?
- Integración con diagnósticos de Google Ads — verifica que el modelado está activo y el tracking de conversiones está sano.
- Export para análisis — datos de consentimiento raw para tu equipo de analítica.
Modelos de precio: qué esperar
| Modelo | Cómo funciona | Mejor para | Cuidado con |
|---|---|---|---|
| Tier gratuito | Pageviews limitados, funciones básicas | Sitios pequeños, pruebas | Generalmente sin modo avanzado, sin registro de auditoría |
| Por pageview | Precio escala con pageviews mensuales | La mayoría de SaaS | Cargos excesivos pueden dispararse durante campañas |
| Por dominio | Precio por dominio | Empresas multi-marca | No escala bien con muchos micro-sitios |
| Tarifa fija | Precio mensual fijo | Enterprise, alto tráfico | Raro, a menudo requiere compromiso anual |
| Por uso | Pago por registro de consentimiento | Publishers de alto tráfico | Difícil predecir costos |
Rangos típicos (2026):
- Sitios pequeños (< 100K pageviews): $0–50/mes
- Mid-market (100K–5M pageviews): $50–300/mes
- Enterprise (5M+ pageviews): $300–1,000+/mes
Costos ocultos a preguntar:
- Tarifas de setup
- Tarifas de diseño personalizado
- Límites de llamadas API
- Almacenamiento de registros de auditoría
- Soporte premium
Señales de alerta: aléjate si ves esto
-
Sin soporte para modo avanzado. Si la CMP solo funciona en modo básico (bloqueando etiquetas hasta el consentimiento), pierdes todo el modelado conductual. Esto es un dealbreaker para cualquier sitio que dependa de Google Ads.
-
Faltan
ad_user_datayad_personalization. Han sido obligatorios desde marzo de 2024. Si la CMP no los envía, tu personalización de Google Ads está silenciosamente desactivada. -
Sin escáner de cookies. Una CMP sin escáner es solo un banner. Necesitas saber qué cookies existen para clasificarlas correctamente.
-
Hardcoded en un solo idioma. Si la CMP no puede soportar múltiples idiomas o jurisdicciones, no escalará con tu negocio.
-
Sin registro de auditoría. Sin certificados de consentimiento, no tienes prueba de cumplimiento. Los reguladores no aceptan "confía en nosotros."
-
Actualización lenta de consentimiento. Si la CMP tarda más de 500 ms en actualizar el estado después de que el usuario decide, las etiquetas pueden ejecutarse antes de que la actualización llegue. Es una condición de carrera que rompe silenciosamente tus datos.
Preguntas que debes hacer a los proveedores
Antes de firmar, haz estas preguntas exactas:
Técnicas
- "¿Su CMP soporta Google Consent Mode v2 en modo avanzado?"
- "¿Qué tan rápido se actualiza el estado de consentimiento después de que el usuario decide?"
- "¿Envían señales
ad_user_datayad_personalization?" - "¿Cómo se propaga el consentimiento a tag managers server-side?"
- "¿Pueden mostrarme el parámetro
gcden una prueba en vivo?"
Cumplimiento
- "¿Proveen certificados de consentimiento firmados para cada decisión del usuario?"
- "¿Cuánto tiempo retienen los registros de consentimiento?"
- "¿Puedo exportar datos de consentimiento para auditorías legales?"
- "¿Cómo manejan el consentimiento multi-jurisdicción (GDPR, LGPD, LSSI)?"
Negocio
- "¿Qué está incluido en el precio base vs. complementos?"
- "¿Hay prueba gratuita o entorno sandbox?"
- "¿Cuál es su SLA de uptime?"
- "¿Ofrecen soporte de implementación?"
Cómo Conma cumple todo
Conma fue construida desde cero para resolver estos problemas:
- Modo avanzado por defecto. Los 7 parámetros declarados como
deniedsíncronamente, antes de que cualquier etiqueta de Google se ejecute. Actualizaciones de consentimiento en menos de 500 ms. - Escáner automático de cookies. Detecta y clasifica todas las cookies en cada carga de página, con re-escaneos semanales.
- Banner accesible WCAG 2.1 AA. Arquitectura Web Component con Shadow DOM, navegación con teclado, soporte para lectores de pantalla y personalización completa de marca.
- Certificados de consentimiento firmados. Cada decisión está criptográficamente firmada con marca de tiempo, hash de IP y estado de consentimiento — almacenados por 5 años.
- Listo para server-side. El estado de consentimiento se propaga a sGTM y implementaciones de servidor personalizadas vía nuestra API.
- Multi-tenant con RLS. PostgreSQL Row-Level Security garantiza aislamiento completo de datos entre clientes.
Si estás evaluando CMPs, empieza con nuestra guía de implementación de Consent Mode v2 para entender qué se ve "bien" — luego compara.
Qué hacer ahora
- Audita tu configuración actual. Usa nuestra guía de códigos GCS para verificar si las señales de consentimiento llegan correctamente.
- Pasa por el checklist. Si tu CMP actual falla en alguna de las 7 funciones anteriores, es hora de cambiar.
- Prueba Conma. Empieza gratis — sin tarjeta de crédito, funciones completas, prueba de 14 días.