Ir al contenido
Sealmetrics

Sector · Banca, seguros y crédito

La solicitud llega.
El canal
no queda registrado.

Un banco, una aseguradora o una financiera ve cada solicitud en sus propios sistemas. El canal que hay detrás sale de una analítica que pierde visitas en el banner de consentimiento, y cada etiqueta nueva tiene que pasar antes una revisión de proveedor. Sealmetrics mide formularios de contacto y solicitudes por canal y campaña sin cookies ni identificadores guardados, y publica el DPA, el inventario de datos y las medidas de seguridad para que la revisión empiece por los documentos.

Alojado en Dublín · DPA incluido · último clic por sesión · sin ISO 27001 ni SOC 2 declarados · no es asesoramiento jurídico

Respuesta rápida

La analítica para servicios financieros es la medición web que atribuye solicitudes, peticiones de precio y formularios de contacto a los canales que los generaron, con datos que una revisión de cumplimiento y de compras puede comprobar. Dos cosas suelen romperla. Una herramienta que depende del consentimiento no registra a quien rechaza el banner, así que los canales se juzgan con una parte del tráfico. Y cada etiqueta nueva reabre la revisión de proveedor, así que se deja de añadir medición. Sealmetrics cuenta visitas sin cookies ni almacenamiento en el dispositivo, no guarda direcciones IP ni identificadores entre sesiones, trata el dato de visitante en Dublín y atribuye cada conversión al último clic de su sesión. El DPA enumera los campos, los plazos de conservación, las medidas de seguridad y los subencargados. Que una implantación necesite consentimiento sigue dependiendo de su configuración y de la autoridad nacional, las demás etiquetas de la web mantienen sus propios requisitos y Sealmetrics no tiene certificación ISO 27001 ni SOC 2.

Lo que pregunta una revisión de proveedor

Seis preguntas.
Dónde está cada respuesta.

Compras, el DPO y seguridad de la información hacen a cualquier proveedor de analítica más o menos las mismas preguntas. Estas son las respuestas que documenta Sealmetrics, junto al documento que las recoge.

La preguntaQué pedir a cualquier proveedorSealmetrics, según su documentaciónDónde verificarlo
¿Qué se recoge de los visitantes?Un inventario campo a campo con su conservaciónPágina, referrer, campaña, categoría de dispositivo, zona horaria y conversiones; no se guardan IP, identificadores de usuario, emails ni nombres; las filas de evento se purgan al día y los agregados se conservan 24 mesesWhat we track · Anexo 1 del DPA
¿Se guarda algo en el dispositivo del visitante?Una afirmación que puedas comprobar en el navegadorNi cookies, ni localStorage, ni sessionStorage; el marcador de sesión se seudonimiza en servidor y caduca tras 2 horas de inactividadWhat we track · Anexo 2 del DPA
¿Dónde se trata el dato de visitante y quién lo trata?La lista de subencargados y la base de las transferenciasSe almacena y trata en la UE; el único subencargado fuera de la UE envía emails de la cuenta y no recibe dato de visitanteCláusula 7 y Anexo 3 del DPA
¿Quién puede entrar en el panel?Controles de acceso y registro de actividadAcceso por roles y doble factor de autenticación; logs de auditoría desde el plan Scale; lista de IP permitidas en EnterpriseSeguridad · precios
¿Qué evidencia de seguridad existe?Certificaciones o documentación equivalenteSin ISO 27001 ni SOC 2; medidas de seguridad en el Anexo 2 del DPA, un paquete TPSR y asistencia con las evaluaciones de impactoAnexo 2 y cláusula 4.6 del DPA
¿Qué pasa al terminar el contrato?Condiciones de exportación y borrado30 días para exportar por API o BigQuery y, después, borrado o devolución de los datosCláusula 4.8 del DPA

Ninguna de estas respuestas aprueba a un proveedor por sí sola: tus equipos de compras, protección de datos y seguridad siguen haciendo su evaluación. La lista de campos es pública en what we track (en inglés), las condiciones contractuales están en el DPA, y qué exige el RGPD a una herramienta de medición se explica en analítica y cumplimiento del RGPD.

Lo que cuesta la situación actual

Dos filtros.
Los dos cuestan datos.

La pérdida por consentimiento y la fricción de las revisiones nunca aparecen como una partida del presupuesto. Aparecen como canales juzgados con parte del tráfico y como medición que nadie añade.

01

Canales juzgados con quien aceptó el banner

Una herramienta que depende del consentimiento solo registra a quien acepta su banner. En nuestra experiencia con clientes, entre el 40% y el 60% del tráfico no acepta cookies; no hay una cifra publicada para servicios financieros. El presupuesto de captación de cuentas, tarjetas o pólizas se reparte entonces sobre un mix incompleto, el problema que describe la pérdida de datos en analítica.

02

Medición que nunca se añade

Una etiqueta, un identificador o una finalidad nuevos cambian el tratamiento y pueden reabrir la revisión de proveedor. Cuando cada añadido cuesta una revisión, el simulador de precio o el segundo paso de la solicitud se quedan sin medir.

03

Solicitudes atribuidas al dominio equivocado

Las solicitudes suelen terminar en un dominio aparte de alta, verificación de identidad o pago. Sin configurarlo, la visita que vuelve de ese dominio se le atribuye como referral, y no a la campaña que la inició, como explica la guía de dominios externos (en inglés).

De la revisión de proveedor al reporting

Primero la revisión.
Después la medición.

Cinco pasos, en el orden en que suele necesitarlos una organización regulada. Las reglas con las que se atribuye cada solicitud a un canal se explican en atribución de ingresos.

  1. Haz la revisión de proveedor con documentos

    Entrega a compras, al DPO y a seguridad de la información el DPA con sus anexos (datos tratados, conservación, medidas de seguridad, subencargados), la lista pública de campos y el paquete TPSR. Deja por escrito las finalidades que activas: la medición agregada de audiencia y, como finalidad separada y opcional que se evalúa por sí misma, la atribución de marketing.

  2. Implanta sin datos personales en lo que envías

    Instala el tracker, que lleva entre 5 y 30 minutos según la plataforma, y envía como conversiones los formularios de contacto, las peticiones de precio y las solicitudes completadas, con propiedades genéricas como la línea de producto o el nombre del formulario. No pongas nunca nombres, emails ni números de cuenta o de póliza en propiedades, URLs o nombres de campaña: el DPA lo fija como obligación del responsable y no existe una lista de propiedades permitidas en servidor.

  3. Conserva el canal a través de los dominios de alta

    Si la solicitud continúa en un dominio externo de alta, verificación de identidad o pago, regístralo por API como passthrough referrer para que la conversión conserve la campaña que inició la sesión. Los píxeles publicitarios siguen detrás de tu banner de consentimiento, como hasta ahora.

  4. Mide en paralelo y concilia con tus sistemas

    Mantén la analítica actual durante al menos un ciclo de campaña completo. Compara las solicitudes medidas con las que registró tu CRM o tu sistema central en el mismo periodo, en total y por canal. Nunca registro a registro, porque los identificadores de solicitud y de cliente no se envían nunca a Sealmetrics.

  5. Reporta sobre la base conciliada

    Lee solicitudes y tasa de conversión por canal, campaña y página de llegada, y comparte las mismas cifras con marketing, cumplimiento y dirección. En Scale y Enterprise, los logs de auditoría registran quién cambió usuarios, conversiones, ajustes y tokens de API.

Quién da el visto bueno y quién lo usa

Cuatro revisores.
Un solo juego de documentos.

Cada función le hace una pregunta distinta a la misma implantación, y cada una tiene un documento o un informe que la responde.

Marketing y captación

Saber qué canales y campañas traen solicitudes, no solo clics.

Solicitudes y formularios por source, medium y campaign, atribuidos al último clic de cada sesión y sin pérdida por consentimiento.

Atribución de ingresos

DPO y cumplimiento

Documentar qué se trata, con qué finalidad y dónde.

El contrato de encargo del artículo 28 con su inventario de datos y sus subencargados, asistencia con las evaluaciones de impacto y análisis por país que son autoevaluaciones, no certificaciones.

Analítica para DPOs

Seguridad de la información

Evaluar el acceso, el cifrado y los controles del propio proveedor.

TLS en tránsito y AES-256 en reposo, acceso por roles y doble factor, logs de auditoría desde Scale, lista de IP permitidas y procesamiento aislado en Enterprise.

Visión general de seguridad

Dirección

Una cifra de captación que acepten a la vez marketing y cumplimiento.

Totales medidos y conciliados con las solicitudes que registraron tus sistemas antes de comparar ningún canal.

Fuente única de verdad

Evidencia, no un caso del sector

Sealmetrics no tiene publicado ningún caso de un banco, una aseguradora o una financiera, y no presenta ninguno. Lo que una revisión de servicios financieros puede leer hoy son los documentos de abajo. La única cifra medida procede de una medición en paralelo en eCommerce y se muestra como contexto de cómo se comporta la pérdida por consentimiento, no como un resultado del sector financiero.

Anexo 2

medidas de seguridad: cifrado, seudonimización, aislamiento por cliente, conservación por TTL y accesos registrados

Contrato de encargo de tratamientoAbrir
0

certificaciones de seguridad declaradas: ni ISO 27001 ni SOC 2; en su lugar, los controles están documentados

Visión general de seguridadAbrir
29%

de las visitas que GA4 no registró en 48 días en una tienda Shopify; contexto de eCommerce, no un resultado financiero

Incapto · eCommerceAbrir

Lo que no hace

Mide canales.
No conoce al solicitante.

Estos límites vienen de medir sin identificar a nadie y de lo que un proveedor puede y no puede resolver por ti. La atribución es a último clic dentro de cada sesión, por diseño; los modelos de atribución explican la diferencia.

— Sin análisis por solicitante

Sin identificadores de cliente, recorridos individuales ni reconocimiento de visitantes recurrentes. Quien empieza una solicitud hoy y la termina la semana que viene es una visita nueva.

— Último clic por sesión

Sin ventana entre sesiones, sin view-through y sin modelo multi-touch. Un ciclo de decisión largo se atribuye a la sesión en la que se completa la solicitud.

— Las demás etiquetas mantienen sus obligaciones

Los píxeles publicitarios, los chats y las herramientas de A/B testing que guardan o leen datos en el dispositivo mantienen sus propios requisitos de consentimiento, haga lo que haga la analítica.

— No sustituye tus evaluaciones

El DPA, el paquete TPSR y las autoevaluaciones son material para tu evaluación de impacto, tu análisis de riesgo de proveedores y tu análisis jurídico. No los sustituyen, y nada de esto es asesoramiento jurídico.

— Sin certificación sectorial

Ni ISO 27001 ni SOC 2, y ninguna afirmación sobre DORA, las directrices de externalización de la EBA u otras normas del sector financiero. Evalúalas frente a tus propias obligaciones.

— No alimenta las plataformas publicitarias

Sealmetrics no envía conversiones a Google Ads ni a Meta y no importa la inversión. Mantén sus propias etiquetas para pujar.

Lo que preguntan los equipos de servicios financieros

Antes de que la etiqueta
pase la revisión.

¿Necesita Sealmetrics un banner de cookies en la web de un banco o una aseguradora?

Para la analítica en sí, Sealmetrics no instala cookies, no guarda nada en el dispositivo del visitante y no almacena direcciones IP ni identificadores entre sesiones. Que una implantación concreta quede exenta de consentimiento depende de su configuración, de las finalidades que actives y de los criterios de tu autoridad nacional. Las demás etiquetas de la web, como los píxeles publicitarios, mantienen sus propios requisitos de consentimiento, así que puede seguir haciendo falta un banner para ellas.

¿Qué documentación pueden obtener compras y el DPO?

El contrato de encargo del artículo 28 con sus anexos: datos tratados y conservación, medidas de seguridad, subencargados y marco de transferencias. Además, la lista pública de campos de la documentación y un paquete TPSR para la revisión técnica, de privacidad y de seguridad; la documentación de evaluación de impacto y de interés legítimo está disponible bajo petición. Sealmetrics asiste con las evaluaciones de impacto según la cláusula 4.6 del DPA, y los clientes tienen derecho de auditoría según la cláusula 4.7.

¿Qué certificaciones tiene Sealmetrics, incluidas ISO 27001 y SOC 2?

Ninguna. Sealmetrics no tiene certificación ISO 27001 ni SOC 2 y no declara ninguna certificación del sector financiero. Sus medidas de seguridad están en el Anexo 2 del DPA: cifrado en tránsito y en reposo, seudonimización en servidor del marcador de sesión, aislamiento por cliente, conservación aplicada por TTL de base de datos y acceso por roles con autenticación multifactor.

¿Dónde se trata el dato de visitante y hay subencargados fuera de la UE?

El dato de visitante se almacena y trata en Dublín, Irlanda. El Anexo 3 del DPA enumera los subencargados: alojamiento de infraestructura en Irlanda, inferencia de IA en París y Resend, en EE. UU., para los emails de servicio a los usuarios de la cuenta, con cláusulas contractuales tipo y el Data Privacy Framework. Ese subencargado estadounidense no recibe dato de visitante.

¿Podemos medir formularios y solicitudes sin enviar datos personales?

Sí. Envía cada formulario o solicitud completados como una conversión, por ejemplo un lead con el nombre del formulario y la línea de producto, y nunca el nombre, el email, el número de cuenta ni ningún otro dato personal del solicitante. Lo mismo vale para las URLs y los nombres de campaña. No existe una lista de propiedades permitidas en servidor y cualquiera con acceso a los informes de la web puede leerlas, así que lo que envías es responsabilidad tuya como responsable del tratamiento.

¿Quién puede acceder a los datos y queda registrado ese acceso?

El acceso sigue los roles de tu organización, y el doble factor de autenticación está disponible para todos los usuarios. En Scale y Enterprise, los logs de auditoría registran inicios de sesión, cambios de usuarios e invitaciones, cambios de conversiones y ajustes y la actividad de los tokens de API, con el autor, la hora y la dirección IP. Consultar un informe no está entre las acciones registradas. La lista de IP permitidas y el procesamiento aislado están disponibles en Enterprise.

¿Cómo se atribuye una solicitud que termina en otro dominio?

Sealmetrics atribuye cada conversión al último clic de su sesión, que se cierra tras 2 horas de inactividad. Si la solicitud pasa a un dominio externo de alta, verificación de identidad o pago, registra ese dominio por API como passthrough referrer; si no, la visita que vuelve se atribuye a ese dominio como referral. No hay atribución entre sesiones.

Revisión de proveedor

Trae a compras.
Nosotros traemos los documentos.

Treinta minutos con la persona responsable de la implantación: el inventario de datos, el DPA y sus anexos, los controles de acceso por plan y cómo se miden los formularios sin datos personales.