Ir al contenido

Fraude de clics en afiliados y cumplimiento: guía para publishers

Qué es el fraude de clics en afiliados, cómo se detecta del lado del publisher, qué exigen la FTC y la Unión Europea, y por qué un tag sin cookies simplifica todo.

Por Equipo convliPublicado 6 min de lectura
Ilustración de portada: Fraude de clics en afiliados y cumplimiento: guía para publishersconvli

El fraude de clics en afiliados es cualquier clic o conversión fabricados para cobrar una comisión que no corresponde: bots que hacen clic, extensiones que reescriben enlaces en el último segundo, cupones robados, tráfico comprado que nunca compra. El marketing de afiliados paga por resultados, y donde hay pago por resultados hay incentivos para fabricarlos. Un publisher honesto puede verse arrastrado a estos problemas sin buscarlos: una campaña rechazada por “tráfico sospechoso”, una red que retiene pagos, un lector que se queja de un enlace engañoso.

Este artículo cubre las dos caras del cumplimiento que un publisher controla: mantener el tráfico limpio y mantener las reglas de divulgación y privacidad. No es asesoría legal; es una guía práctica para saber qué preguntar y qué exigir a la plataforma que se usa.

¿Qué tipos de fraude afectan a un publisher?

Clics no humanos: rastreadores, bots y herramientas de monitoreo que siguen enlaces. No compran nunca, pero inflan el CTR y pueden disparar alarmas en la red. Clics forzados: iframes ocultos o redirecciones automáticas que registran un clic sin intención del lector; una práctica prohibida en todos los programas. Secuestro de cookies: extensiones o scripts que sustituyen el identificador de otro afiliado por el propio justo antes de la compra. Y tráfico incentivado o comprado: visitas que llegan por un premio y no por interés, con conversión cercana a cero.

El publisher pocas veces origina estas prácticas, pero suele cargar con las consecuencias si su plataforma no las filtra.

¿Cómo se detecta el fraude de clics del lado del publisher?

La primera defensa es contar solo lo que un humano pudo ver: una impresión existe cuando la mitad del módulo estuvo en pantalla durante al menos un segundo, no cuando el código se ejecutó. La segunda es firmar cada clic: el enlace lleva un token emitido por el servidor que expira y que no se puede fabricar, así que un clic sin token válido no cuenta. Así funciona el tag para publishers de convli.

La tercera es deduplicar: varios clics del mismo navegador sobre el mismo enlace en pocos minutos valen uno. La cuarta es marcar en vez de bloquear: un clic con firma de bot se registra con una razón (“user agent conocido”, “sin impresión previa”, “país no elegible”) y se excluye de los pagos, pero queda visible en los reportes para que el publisher entienda qué pasó. Esos mismos clics filtrados tampoco alimentan la rotación que aprende de los resultados, así que un bot no puede sesgar qué campaña se muestra.

Y la quinta, del lado de las conversiones, es la idempotencia: la red puede reenviar el mismo postback varias veces; el sistema debe reconocerlo y contar la venta una sola vez.

El tráfico limpio no se declara: se demuestra con impresiones visibles, clics firmados y conversiones contadas una sola vez.

¿Qué exigen la FTC, la Unión Europea y Latinoamérica en divulgación?

En Estados Unidos, las guías de la FTC sobre endosos exigen que cualquier relación comercial se revele de forma clara y visible, cerca del contenido, sin depender de que el lector pase el cursor o abra un desplegable. En la Unión Europea, la directiva sobre prácticas comerciales desleales y las normas nacionales (España, Alemania, Francia) exigen identificar la publicidad como tal; los reguladores han multado tanto a marcas como a creadores. Argentina, México, Chile y Colombia aplican criterios equivalentes desde sus leyes de defensa del consumidor y de lealtad comercial.

Para un publisher, la práctica correcta es sencilla: cada módulo comercial lleva la palabra “Patrocinado” visible, cada enlace de afiliado se marca con rel=“sponsored” (también lo pide la guía de Google sobre enlaces salientes) y las guías de compra abren con una nota de que el medio puede recibir una comisión. Las mismas reglas aplican a quien publica en redes sociales; la guía para influencers las detalla. Nada de esto reduce la conversión; la ausencia sí reduce la confianza.

¿Por qué un tag sin cookies simplifica el consentimiento?

El RGPD y la directiva ePrivacy en Europa, y leyes como la de California en Estados Unidos, exigen consentimiento para cookies y tecnologías equivalentes que no sean estrictamente necesarias. Un módulo de afiliados que guarda un identificador en el navegador del lector para seguirlo entre páginas cae de lleno en esa categoría: necesita el banner, la gestión del consentimiento y todo lo que eso implica.

La alternativa es diseñar el tag para que no necesite nada de eso: sin cookies, sin huella del dispositivo, sin identificadores persistentes. El clic lleva su identificador en la URL hasta la red; la impresión se registra con un hash de la dirección IP que cambia cada día, suficiente para deduplicar y nada más. Con ese diseño, todos los formatos de widget funcionan sin crear nuevas obligaciones de consentimiento para el publisher y sin tocar la relación de confianza con el lector. La red y el comercio pondrán sus propias cookies al llegar el lector a su sitio, y eso queda bajo sus políticas.

Cumplimiento de contenido

Las redes y los programas tienen reglas propias: prohibición de pujar por la marca en buscadores, prohibición de cupones no autorizados, categorías excluidas (juego, alcohol, productos financieros sin licencia), mercados excluidos. Un publisher debería poder ver esas restricciones en la ficha de la campaña antes de usarla y confiar en que la plataforma no le mostrará campañas que su sitio no puede ejecutar.

También conviene revisar los propios contratos: algunos programas prohíben enlaces en boletines o en redes sociales; otros exigen que el precio mostrado se actualice con frecuencia. Cuando una plataforma normaliza estas reglas y las aplica antes de servir, el publisher deja de leer letra chica.

Una lista de comprobación

Impresiones contadas solo si son visibles. Clics firmados con un token que expira. Deduplicación y motivos de bot visibles en los reportes. Postbacks idempotentes. Etiqueta “Patrocinado” en cada módulo y rel=“sponsored” en cada enlace. Nota de afiliación en las guías de compra. Sin cookies ni identificadores persistentes en el tag. Reglas de programa aplicadas antes de servir. Revisión de propiedades antes de activar. Y un canal claro para reportar abusos.

Ningún punto de esa lista es exótico. Todos son verificables preguntándole a la plataforma cómo lo hace y comprobándolo en el navegador. Un publisher que puede responder a esas diez preguntas duerme tranquilo, cobra a tiempo y conserva a sus lectores.

Preguntas frecuentes

¿El publisher es responsable si un bot hace clic en sus enlaces de afiliado?

Casi nunca origina el problema, pero la red puede retener pagos o rechazar la campaña si ese tráfico no se filtra. Por eso conviene una plataforma que marque los clics sospechosos con un motivo y los excluya de los pagos antes de que lleguen a la red.

¿Basta con poner “enlace de afiliado” al final del artículo?

No. La FTC y los reguladores europeos piden que la divulgación esté cerca del contenido y sea visible sin desplazarse ni abrir un desplegable. Lo habitual es una nota al inicio de la guía y la etiqueta “Patrocinado” en cada módulo comercial.

¿Un tag de afiliados sin cookies necesita banner de consentimiento?

Si no guarda identificadores en el navegador ni toma una huella del dispositivo, no crea una nueva obligación de consentimiento para el publisher. Las cookies que pongan la red y el comercio en sus propios sitios quedan bajo sus políticas.

Equipo convli · convli

¿Listo para ganar con lo que ya publicas?

Crea una cuenta y agrega tu primera propiedad en minutos.