Hablemos
← Volver a todos los artículos First-Party Data y Atribución 9 de octubre de 2026 ⏱ 15 min de lectura

Server-Side Google Tag Manager (sGTM): blindaje de cookies frente a Safari ITP

Cómo Safari ITP reduce la vida útil de las cookies JavaScript hasta 24 horas y la arquitectura de ingeniería con sGTM en nube propia para emitir encabezados Set-Cookie legítimos.

RM
Ingeniería de Rendimiento Random Especialistas en tráfico de pago y rastreo del lado del servidor
9 de octubre de 2026
DIAGNÓSTICO TÉCNICO · OPERACIONES > BRL 100K/MES 15 min de lectura

Escenario operativo: Las empresas con ciclos de venta superiores a 7 días pierden la atribución de las campañas en Safari y en navegadores basados en WebKit, y registran compradores calificados como tráfico directo.

Causa raíz técnica: El Intelligent Tracking Prevention (ITP) de WebKit descarta las cookies escritas en el navegador mediante document.cookie después de 7 días (o 24 horas si el enlace trae parámetros de clic como fbclid y gclid).

Directriz de ingeniería: Implementación de sGTM en nube propia bajo el mismo dominio raíz de la empresa (ejemplo: dados.empresa.com.br), que escribe las cookies mediante el encabezado HTTP Set-Cookie con las directivas HttpOnly y Secure.

Cómo Safari ITP y WebKit limitan la atribución en ventas largas

WebKit, el motor que impulsa el navegador Safari en los ecosistemas iOS, iPadOS y macOS, implementa el Intelligent Tracking Prevention (ITP). Esta tecnología fue concebida con el propósito declarado de proteger la privacidad del consumidor, pero introdujo desafíos profundos para la ingeniería de medición del marketing digital.

El ITP aplica restricciones severas a las cookies escritas en el navegador mediante llamadas de código JavaScript (document.cookie):

  • Límite estándar de 7 días: Cualquier cookie persistente creada mediante JavaScript del lado del cliente tiene su vida útil truncada a un máximo de 7 días.
  • Reducción drástica a 24 horas: Si el usuario accede al sitio mediante un enlace con parámetros de consulta de rastreo (como fbclid, gclid, ttclid o msclkid), y el dominio de origen fue clasificado por WebKit como rastreador entre sitios, la vigencia de la cookie cae a solo 24 horas.

En operaciones que comercializan productos de alto valor agregado, cursos de posgrado, servicios B2B corporativos o inmuebles, el recorrido de decisión rara vez concluye el mismo día. Cuando el lead regresa a comprar 10 días después del primer clic, la cookie original ya fue eliminada. El sistema de analítica atribuye la transacción al canal de Tráfico Directo y oculta la eficacia real de la campaña de anuncios.

La solución con Server-Side GTM en nube propia

La respuesta de la ingeniería de datos a este bloqueo consiste en trasladar el acto de escribir la cookie del navegador del usuario al servidor de la aplicación. Esta infraestructura es posible gracias a Server-Side Google Tag Manager (sGTM).

Al configurar el contenedor del servidor bajo un subdominio del mismo dominio raíz del sitio corporativo (por ejemplo, coletor.empresa.com.br para un sitio empresa.com.br), se establece una relación de Primera Parte Auténtica (First-Party Context).

Mecánica de emisión mediante protocolo HTTP:

En lugar de ejecutar scripts locales que llaman a document.cookie, la etiqueta del navegador envía un ping de red al subdominio del sGTM. El servidor procesa la solicitud y responde con el encabezado HTTP Set-Cookie. Según el estándar de los navegadores, las cookies entregadas mediante una respuesta de red primaria no sufren el acortamiento forzado del ITP.

Anatomía técnica del encabezado Set-Cookie Primario

A continuación se muestra el ejemplo de encabezado de red configurado en el servidor para blindar los identificadores de sesión y de conversión:

HTTP/2 200 OK
Content-Type: application/json
Set-Cookie: _fbp=fb.1.1726752000.987654321; Domain=.empresa.com.br; Path=/; Max-Age=31536000; Secure; HttpOnly; SameSite=Lax
Set-Cookie: _ga=GA1.1.849201928.1726752000; Domain=.empresa.com.br; Path=/; Max-Age=31536000; Secure; SameSite=Lax
Set-Cookie: _rand_uid=usr_c918f0a2; Domain=.empresa.com.br; Path=/; Max-Age=63072000; Secure; HttpOnly; SameSite=Strict

Revisemos cada directiva de seguridad aplicada:

  • Domain=.empresa.com.br: Garantiza que el identificador esté disponible en todos los subdominios de la marca (tienda, checkout, blog).
  • Max-Age=31536000: Establece una vigencia persistente de 1 año, lo que permite seguir ciclos completos de nutrición comercial.
  • Secure: Exige tráfico exclusivo bajo cifrado TLS/HTTPS.
  • HttpOnly: Impide que scripts maliciosos de terceros accedan al valor de la cookie mediante JavaScript, lo que eleva el cumplimiento de las directrices de seguridad de la información.
  • SameSite=Lax: Protege al usuario contra ataques de CSRF (Cross-Site Request Forgery) y preserva el envío del identificador en la navegación legítima.

Delegación de DNS: CNAME vs. registros A/AAAA dedicados

WebKit actualizó el ITP para inspeccionar registros CNAME (técnica conocida como CNAME Cloaking). Si el subdominio dados.empresa.com.br apunta mediante CNAME a un servicio externo no relacionado, Safari puede aplicar límites preventivos.

La recomendación de ingeniería para operaciones de gran escala es aprovisionar un balanceador de carga con dirección IP dedicada (registros A y AAAA) que apunte directamente a instancias en Google Cloud Platform o AWS, y mantener la propiedad del bloque de red en la infraestructura de la organización.

Rastreo Client-Side convencional
  • Cookies creadas mediante document.cookie
  • Retención máxima de 24 h a 7 días en Safari
  • Bloqueo frecuente por adblockers de DNS y extensiones
  • Atribución distorsionada en ciclos largos
Infraestructura Server-Side dedicada (sGTM)
  • Cookies emitidas mediante el encabezado HTTP Set-Cookie
  • Retención continua de hasta 1 a 2 años
  • Tráfico de red invisible para los bloqueadores convencionales
  • Atribución íntegra del retorno a la subasta de anuncios

Preguntas frecuentes sobre sGTM y protección contra ITP

¿El sGTM reemplaza al GTM tradicional del navegador?

El sGTM opera de forma integrada con el contenedor web. El contenedor del navegador recopila los eventos del usuario y envía un único flujo de datos al servidor. El servidor, a su vez, distribuye esa información a Meta, Google Analytics, Google Ads y el CRM.

¿Cuál es el costo de alojar el sGTM en Google Cloud Platform?

En operaciones con tráfico medio a alto, una configuración de alta disponibilidad con 3 instancias en Cloud Run suele tener un costo operativo de entre 40 y 120 dólares al mes, un valor ampliamente compensado por la preservación de la eficiencia de medios en presupuestos superiores a 100 000 BRL al mes.

¿Esta arquitectura cumple con la LGPD?

El sGTM refuerza el cumplimiento regulatorio. Como todos los datos pasan primero por su servidor antes de llegar a plataformas de terceros, la empresa puede depurar datos sensibles, aplicar anonimización de IP y respetar el consentimiento del usuario antes de cualquier disparo externo.

¿Desea blindar los datos de su operación contra Safari ITP?

El equipo técnico de Random Marketing implementa contenedores sGTM de alta disponibilidad integrados con las plataformas de anuncios.

Quiero contratar a Random Marketing para mi empresa ↗
RIGOR TÉCNICO Y FUENTES PRIMARIAS

Documentación oficial y referencias de ingeniería

Directrices de arquitectura, especificaciones de API y documentación técnica oficial consultadas para fundamentar este dossier:

Palabras clave de indexación: #sgtm server-side #google tag manager server #safari itp #cookies propias #httponly #infraestructura first-party data