La sincronización de cookies es una técnica de publicidad online que permite rastrear a los usuarios en múltiples sitios web. Cuando un usuario ve un anuncio , sus datos, almacenados en cookies , se comparten entre las empresas publicitarias, lo que les permite vincular información que identifica de forma única a un usuario y crear un perfil personalizado para optimizar la publicidad dirigida . Este proceso aumenta la relevancia de los anuncios personalizados , pero plantea problemas de privacidad, ya que permite a las empresas rastrear a las personas en internet sin su conocimiento directo ni consentimiento explícito. La sincronización de cookies también puede exponer información personal , debilitar la seguridad y dificultar su evitación, incluso para los usuarios que intenten eliminarlas de su dispositivo. Esta práctica está muy extendida entre las principales redes publicitarias. En Europa, el Reglamento General de Protección de Datos (RGPD) provocó una disminución en la sincronización de cookies en comparación con Estados Unidos.
Fondo
La puja en tiempo real es una práctica popular entre los anunciantes, donde estos pujan por la oportunidad de mostrar su anuncio a un usuario (lo que se conoce como impresión ) en tiempo real mediante medios automatizados. Esta práctica suele involucrar a un editor que muestra anuncios en su sitio web, una plataforma de intercambio de anuncios de terceros que carga los anuncios en la web, identifica una impresión y realiza una subasta de anuncios, y un postor externo que representa a los anunciantes. Cuando un usuario visita una página web, se produce una subasta de anuncios, donde la plataforma de intercambio de anuncios suele enviar solicitudes de puja a todos los postores externos que participan en el proceso. Si un postor está interesado en colocar un anuncio en ese espacio publicitario en particular, el script del postor responde con una puja que contiene información sobre el anuncio que se cargará y el precio que el postor está dispuesto a pagar. Normalmente, esta fase de subasta de anuncios de la puja en tiempo real se produce en un período de tiempo muy breve, a menudo en milisegundos. La plataforma de intercambio de anuncios elige al ganador, coloca el anuncio en el espacio publicitario de la página y cobra al postor por el anuncio según los precios que envió como respuesta a la puja. [ 1 ]
Mecanismo
En circunstancias normales, un sitio web carga anuncios mediante una solicitud al servidor de anuncios que los muestra a los usuarios.
Un servidor de anuncios interesado en la sincronización de cookies envía una respuesta que hace que el navegador web del usuario se ponga en contacto con un anunciante utilizando las cookies del servidor de anuncios del usuario.
La sincronización de cookies es un proceso que suele ocurrir después de la fase de subasta de anuncios en tiempo real . Durante la sincronización de cookies, un script cargado por el intercambio de anuncios envía una solicitud al servidor publicitario de terceros. Esta solicitud suele contener información del usuario, como un ID de usuario o el contenido cifrado de la cookie del servidor del intercambio de anuncios . El servidor publicitario de terceros, al recibir esta solicitud, puede comparar sus propios datos de usuario con los datos enviados por el intercambio de anuncios y enviar una respuesta que establece cookies en el ordenador del usuario con la información que el servidor publicitario de terceros no tenía sobre el usuario. [ 1 ] Esto se hace para que, en subastas de anuncios posteriores, el servidor de terceros pueda identificar mejor al mismo usuario y realizar publicidad dirigida . [ 2 ] El proceso de sincronización de cookies también puede ocurrir en sentido inverso, donde el servidor publicitario envía una solicitud al intercambio de anuncios para que haga coincidir las cookies con las suyas. [ 1 ]
La sincronización de cookies también permite al anunciante responder de forma más rápida y decisiva a las solicitudes de puja, ya que si previamente hubiera realizado el protocolo de coincidencia de cookies con el mismo intercambio de anuncios, tendría almacenada la información del usuario, que luego podría utilizar para consultar sus bases de datos en función de la solicitud de anuncio entrante. Los anunciantes pueden pujar, y a menudo lo hacen, por nuevos usuarios de los que no tienen cookies existentes. Ganar la puja les permite mostrar anuncios al usuario y, simultáneamente, sincronizar las cookies, ampliando así su conjunto de datos para futuras subastas de anuncios. [ 1 ]
Impacto
La práctica de sincronización de cookies tiene múltiples implicaciones para la seguridad y la privacidad web. El proceso de sincronización de cookies elude la política del mismo origen , una función de seguridad web aplicada por todos los navegadores modernos que impide que un sitio web en particular obtenga información sobre otros sitios no asociados con el que el usuario está visitando. Al permitir que servidores de terceros lean y mapeen cookies en múltiples sitios, la sincronización de cookies facilita el intercambio de identificadores de usuario . Esta práctica puede utilizarse para establecer mecanismos de seguimiento persistentes en múltiples sitios web. La sincronización de cookies también puede combinarse con cookies zombie construidas utilizando tecnologías como cookies Flash o IndexedDB y métodos de reidentificación de datos como la huella digital del navegador para crear sistemas de seguimiento diseñados para resistir la eliminación del usuario, de forma similar a la funcionalidad de evercookies . [ 3 ] Un artículo de 2019 afirmó, basándose en las pruebas del autor, que la sincronización de cookies puede utilizarse para comprometer el cifrado y la privacidad proporcionados por las redes privadas virtuales (VPN) y los sitios web que utilizan Transport Layer Security . Dado que la mayoría de la sincronización de cookies durante ese tiempo se produjo a través de conexiones no cifradas con el servidor web , los investigadores pudieron extraer el historial de navegación de un usuario, así como los ID de usuario, al escuchar el tráfico no cifrado de la sesión de un usuario. [ 4 ]
La sincronización de cookies también puede ser un vehículo para la fuga de información y el seguimiento que invade la privacidad . La sincronización de cookies permite que múltiples partes vinculen identidades dispares de un individuo, creando puentes entre diferentes tipos de datos de seguimiento a través de múltiples sistemas. Un estudio de 2016 analizó el millón de sitios web más importantes de la web y descubrió que la sincronización de cookies era extremadamente común en la web. Los investigadores encontraron que DoubleClick era el más prolífico, sincronizando más de 108 cookies con otros terceros. Otras partes en los 100 dominios más importantes sincronizaban regularmente cookies con al menos otro tercero. [ 5 ] Un estudio de 2019 reveló además que algunos terceros almacenan identificadores sincronizados de otras partes como cookies HTTP, lo que provoca que las operaciones de sincronización posteriores transmitan no solo sus propias cookies, sino también identificadores obtenidos de otros terceros. Además, su investigación encontró que la información de identificación personal podría filtrarse a través del encabezado referrer durante la sincronización de cookies. [ 6 ] En ciertos casos, si dos partes publicitarias habían realizado previamente la sincronización de cookies, su preferencia hacia un usuario específico podría revelar información al sitio web de destino sobre las preferencias y los hábitos de navegación del usuario. [ 2 ]
Si bien el Reglamento General de Protección de Datos (RGPD) europeo no prohíbe explícitamente la sincronización de cookies, sí establece límites sobre los tipos de datos que se pueden intercambiar durante este proceso. Antes de la entrada en vigor del RGPD en 2018, las empresas que realizaban la sincronización de cookies clasificaban erróneamente el intercambio de identificadores de usuario como datos anonimizados ; sin embargo, el RGPD los catalogó explícitamente como datos seudónimos, ya que pueden utilizarse para reidentificar a una persona. Las empresas que participan en actividades de intercambio de datos también deben implementar un proceso de solicitud de acceso del interesado (SAR, por sus siglas en inglés), mediante el cual un usuario puede acceder a sus datos. En 2020, investigadores descubrieron que la entrada en vigor del RGPD provocó una disminución de la actividad de sincronización de cookies en Europa en comparación con Estados Unidos. También observaron que, si bien la mayoría de las empresas habían establecido programas de SAR, algunas habían dificultado el proceso, impidiendo que los usuarios accedieran a su información conforme a lo previsto por la ley. [ 7 ]
Referencias
- 1 2 3 4 Olejnik, Lukasz; Tran, Minh-Dung; Castelluccia, Claude (2014). "Vender privacidad en una subasta" . doi : 10.14722/ndss.2014.23270 . ISBN 978-1-891562-35-8. Consultado el 13 de octubre de 2024 .
- 1 2 Ghosh, Arpita; Mahdian, Mohammad; McAfee, R. Preston; Vassilvitskii, Sergei (2015-04-20). "Coincidencia o no coincidencia: Economía de la coincidencia de cookies en la publicidad en línea" . ACM Trans. Econ. Comput . 3 (2): 12:1–12:18. doi : 10.1145/2745801 . ISSN 2167-8375 .
- ↑ Acar, Gunes; Eubank, Christian; Englehardt, Steven; Juarez, Marc; Narayanan, Arvind; Diaz, Claudia (3 de noviembre de 2014). «La web nunca olvida: mecanismos de seguimiento persistentes en la práctica» . Actas de la Conferencia ACM SIGSAC de 2014 sobre seguridad informática y de comunicaciones . CCS '14. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 674–689 . doi : 10.1145/2660267.2660347 . ISBN 978-1-4503-2957-6.
- ↑ Papadopoulos, Panagiotis; Kourtellis, Nicolas; Markatos, Evangelos P. (23 de abril de 2018). «Exclusiva: Cómo el Monstruo de las Galletas (sincronizado) vulneró mi sesión VPN encriptada» . Actas del 11.º Taller Europeo sobre Seguridad de Sistemas . EuroSec'18. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 1-6 . doi : 10.1145/3193111.3193117 . ISBN 978-1-4503-5652-7.
- ↑ Englehardt, Steven; Narayanan, Arvind (24 de octubre de 2016). «Seguimiento en línea: Medición y análisis de un millón de sitios» . Actas de la Conferencia ACM SIGSAC de 2016 sobre seguridad informática y de comunicaciones . CCS '16. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 1388–1401 . doi : 10.1145/2976749.2978313 . ISBN 978-1-4503-4139-4.
- ↑ Papadopoulos, Panagiotis; Kourtellis, Nicolas; Markatos, Evangelos (13 de mayo de 2019). «Sincronización de cookies: todo lo que siempre quiso saber pero temía preguntar» . Conferencia Mundial de la Web . WWW '19. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 1432–1442 . arXiv : 1805.10505 . doi : 10.1145 /3308558.3313542 . ISBN 978-1-4503-6674-8.
- ↑ Urban, Tobias; Tatang, Dennis; Degeling, Martin; Holz, Thorsten; Pohlmann, Norbert (5 de octubre de 2020). « Medición del impacto del RGPD en el intercambio de datos en redes publicitarias» . Actas de la 15.ª Conferencia ACM Asia sobre Seguridad Informática y de las Comunicaciones . ASIA CCS '20. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 222-235 . arXiv : 1811.08660 . doi : 10.1145/3320269.3372194 . ISBN 978-1-4503-6750-9.
- Seguridad en Internet
- Privacidad en Internet
- Legislación sobre privacidad