Ir al contenido
Sealmetrics
Regulación

¿Matomo cumple el RGPD?

9 min de lecturaPor Rafa Jiménez

Son dos leyes, y Matomo activa las dos

«Cumple el RGPD» es la frase que usa todo el mundo, pero el RGPD por sí solo nunca decide si necesitas banner de cookies. Se aplican dos instrumentos de forma independiente, y confundirlos es de donde salen casi todas las respuestas malas de proveedor.

La Directiva ePrivacy regula almacenar información en el dispositivo del visitante, o leerla de él. Su artículo 5(3) aplica sea o no personal el dato almacenado: un identificador puramente técnico también cuenta. El RGPD regula el tratamiento de datos personales, vengan de donde vengan. En su instalación por defecto, Matomo activa los dos: escribe cookies de primera parte y trata direcciones IP que son dato personal mientras no se truncan. Si quieres el detalle del test en dos partes, está en el glosario de cumplimiento RGPD en analítica.

Así que la forma honesta de la pregunta no es «¿cumple Matomo?», sino «bajo qué configuración, en qué país y a costa de qué en los números».

La vía CNIL: sin banner y con cookies puestas

Esta es la parte que sorprende, incluida mucha gente que vende contra Matomo. La exención francesa no te obliga a apagar las cookies. Te obliga a que esas cookies sean inofensivas de una forma concreta y enumerada. La CNIL publica criterios de medición de audiencia exenta de consentimiento desde 2020, y la actualización de julio de 2025 refrescó la auto-evaluación que hay detrás.

Seis condiciones, y van juntas. La finalidad tiene que ser exclusivamente medir audiencia — nada de segmentación publicitaria, perfilado ni personalización de contenido. El dato no puede cruzarse con otros tratamientos. No puede cederse nada a terceros. Las IP se anonimizan. La cookie no vive más de 13 meses y el dato bruto no se retiene más de 25. Falla una y el consentimiento vuelve a ser obligatorio para todo el despliegue.

En la práctica, configurar Matomo para esto significa desactivar el fingerprint de dispositivo, desactivar los perfiles de usuario, desactivar los plugins de Heatmaps y Session Recording, truncar los dos últimos octetos de la IP, anonimizar User ID y Order ID, y fijar las ventanas de retención de forma explícita. Matomo ofrece un modo de cumplimiento CNIL en la interfaz que aplica buena parte de eso, lo cual es más de lo que dan casi todos sus competidores.

Un cambio estructural que conviene conocer: la CNIL retiró su lista publicada de soluciones exentas el 1 de enero de 2026. Los criterios siguen idénticos — lo que desapareció es el sello oficial. Ahora los proveedores se auto-evalúan contra los mismos requisitos, lo que traslada la carga de evidenciar la configuración a ti y a tu proveedor, en vez de a una insignia en la web del regulador.

Qué te cuesta la configuración de exención

El cumplimiento es la parte que se discute. La factura en medición llega después.

Con las cookies limitadas o desactivadas, Matomo identifica una visita mediante config_id, un hash de atributos de entorno. Y aquí hay que darle crédito: Matomo diseñó config_id deliberadamente para no ser permanente, no reconocer visitantes recurrentes y no permitir seguimiento entre sitios. Es un diseño genuinamente más protector que el fingerprinting con el que se le confunde a menudo. Pero la propiedad que lo hace defendible es la que lo deja corto de vista, y de forma bastante literal: la ventana por defecto ronda los 30 minutos, y 24 horas como techo.

Las consecuencias son concretas, no genéricas. Páginas vistas, eventos, descargas, outlinks y búsqueda interna pasan intactos. Lo que se degrada es el conteo de recurrentes, la frecuencia de visita, la atribución de campaña multi-sesión, el análisis de cohortes y los informes multicanal. Un visitante que llega por una campaña de pago por la mañana y convierte desde un email por la tarde son dos visitantes sin relación. Para un sitio de contenidos es un error de redondeo. Para un eCommerce con ciclo de compra reflexiva, es la diferencia entre saber qué canal genera ingresos y suponerlo. La analítica sin cookies no tiene por qué implicar esta pérdida, pero en Matomo sí la implica.

Este es el intercambio que la conversación de compliance se salta, y vale la pena ponerle una cifra en tu propio sitio antes de dar por hecho que es pequeña. Nuestra calculadora de pérdida de datos modela la distancia entre el tráfico que recibes y el que tu configuración actual llega a atribuir.

La exención es francesa, no europea

ePrivacy es una directiva, no un reglamento: cada estado miembro la traspuso a su derecho nacional y las versiones nacionales difieren. Este es el error más repetido en los claims de cumplimiento en analítica — proveedores y compradores tratan una respuesta francesa como si fuera europea.

Alemania traspuso el artículo 5(3) como §25 de la TDDDG (la ley pasó a llamarse así en mayo de 2024; el número de artículo no cambió), y no reconoce ninguna excepción de medición de audiencia equivalente a la de la CNIL. Hace falta consentimiento para almacenar o leer cualquier cosa en el dispositivo que no sea estrictamente necesaria para un servicio que el usuario ha pedido, y la analítica no lo es. Un Matomo configurado exactamente según los criterios CNIL, desplegado en un sitio alemán, sigue necesitando banner. La DSK alemana sí acepta que las herramientas que no dejan nada en el dispositivo y no tratan dato personal quedan fuera del requisito — pero eso es otra arquitectura, no otra configuración.

Si operas en varios mercados de la UE, la pregunta práctica es para cuál estás configurando, y si estás dispuesto a mantener posturas de consentimiento distintas por país.

Qué cambiaría el Digital Omnibus

El 19 de noviembre de 2025 la Comisión Europea publicó la COM(2025) 837, el Digital Omnibus. Tal como está redactada, sacaría las reglas sobre el equipo terminal de ePrivacy y las metería en el RGPD bajo un nuevo artículo 88a, eximiendo de consentimiento la medición de audiencia agregada, first-party y de uso propio del responsable en toda la Unión.

Si se adopta en algo parecido a esa forma, un Matomo en configuración de exención encajaría en todas partes y no solo en Francia: la excepción francesa generalizada, no eliminada. Eso mejora de verdad la posición de Matomo, y fingir lo contrario sería deshonesto. Van dos matices con ello. Es una propuesta, no una norma: el Parlamento y el Consejo todavía tienen que acordar un texto, las enmiendas sustantivas son probables y la adopción realista es 2027–2028. Y no cambia nada del coste en medición de más arriba: una configuración exenta de consentimiento sigue sin poder reconocer a un visitante recurrente, sea cual sea el instrumento legal que la bendiga.

La alternativa arquitectónica

Hay una segunda vía al mismo sitio, y es la que no depende de sostener una configuración correcta en el tiempo. Si una herramienta no escribe nada en el dispositivo ni lee nada de él, el artículo 5(3) no llega a activarse. Si no trata dato personal, la pregunta del consentimiento bajo RGPD tampoco se plantea. El cumplimiento deja de ser un ajuste que tu equipo tiene que mantener y demostrar, y pasa a ser una propiedad de cómo se recoge el dato.

Esa es la base de la analítica sin consentimiento, y por eso el problema de cobertura no reaparece: no hay banner que rechazar ni configuración exenta contra la que cambiar features. Los límites son reales y conviene decirlos sin rodeos — sin análisis a nivel individual, sin costura entre sesiones, sin activación de audiencias, porque todo eso necesita exactamente los identificadores que no se están recogiendo. Si lo que buscas son las diferencias de producto y no las legales, la comparativa cara a cara con Matomo cubre hosting, operación y paridad de informes.

Entonces, ¿cumple?

Sí, con condiciones, y Matomo es de las herramientas mejor comportadas de su categoría. Es open source, es self-hosteable, no muestrea tus datos, publica su guía de configuración, y su enfoque de identificación de visitante es más protector que la norma del sector. Si tu sitio es de contenidos, tu mercado es Francia y la medición a nivel de sesión responde a tus preguntas, un Matomo en configuración de exención es una elección razonable.

La pregunta que sobrevive a la del cumplimiento es qué te puede seguir contando esa configuración conforme. Una herramienta que es lícita en un estado miembro, necesita banner en otro, y no puede conectar una visita del martes con la compra de esa misma persona el jueves está respondiendo una pregunta más estrecha de la que la mayoría de equipos de eCommerce cree estar comprando. Eso no es un defecto de Matomo. Es el precio de llegar al cumplimiento por configuración en vez de por arquitectura.

Este artículo analiza cómo la tecnología interactúa con la norma; no es asesoramiento legal. La conclusión para tu despliegue concreto la firma tu DPO o tu asesoría.