Los first-party data (datos propios) son la información que una empresa recopila directamente de sus clientes; los datos de segundas partes (second-party data) son los datos propios de una organización asociada, y los datos de terceros (third-party data) proceden de agregadores sin una relación directa con las personas descritas. La diferencia entre las tres fuentes determina la precisión, el costo, la posibilidad de comprobar el consentimiento y el uso que una estrategia de datos de clientes puede sostener.
La clasificación no describe la calidad por sí sola. Un conjunto de first-party data puede tener registros duplicados o una base de consentimiento incompleta. Un socio puede compartir datos bien documentados, mientras que un agregador puede entregar una audiencia amplia con poca información sobre su origen. La relación entre quien recopila los datos y la persona a la que describen es el punto de partida para evaluar cada conjunto.
Puntos principales:
- Los first-party data suelen ser los más precisos y valiosos porque la empresa observa la interacción en sus propios canales y puede documentar la finalidad de la recopilación.
- Los datos de segundas partes amplían el alcance mediante un socio cuya identidad y prácticas de recopilación se pueden revisar.
- Los datos de terceros aportan escala, pero la empresa compradora suele tener menos información sobre el origen, la actualización y el consentimiento.
- El zero-party data es una parte de los first-party data: la información que el cliente declara de forma voluntaria, como una preferencia o una intención de compra.
- La LFPDPPP en México, el RGPD (GDPR) en España y la Unión Europea y la CCPA en California exigen revisar la finalidad y la base legal antes de activar cualquiera de los cuatro tipos.
First-party data frente a datos de segundas y de terceros
La diferencia entre first-party data, datos de segundas partes y datos de terceros es la relación entre quien recopila la información y el cliente descrito. La empresa obtiene los first-party data de sus propios canales, recibe los datos de segundas partes de una organización asociada y compra los datos de terceros a un intermediario que los reunió de varias fuentes. Esa relación afecta la precisión, la trazabilidad, el costo y el alcance de la responsabilidad sobre el tratamiento.
| Dimensión | First-party data | Datos de segundas partes | Datos de terceros |
|---|---|---|---|
| Origen | La empresa los recopila directamente de sus clientes | Un socio comparte sus datos propios mediante un acuerdo | Un agregador reúne y vende información de fuentes externas |
| Ejemplos | Visitas al sitio, compras, uso de la aplicación, correo electrónico y registros del CRM | Actividad en el sitio del socio, encuesta de marketing conjunto y datos de fidelización de un minorista | Datos demográficos, navegación, estimación de ingresos y categorías de intereses |
| Precisión | Alta cuando la empresa observa la interacción directamente | Alta cuando el socio conserva una recopilación comparable y documentada | Variable o baja cuando la fuente y la fecha de actualización no están claras |
| Costo | Infraestructura, instrumentación y operación de los canales propios | Acuerdo comercial, intercambio de valor o tarifa de marketplace | Precio por registro, audiencia o suscripción |
| Riesgo de privacidad | Más control, aunque la empresa debe informar y respetar la finalidad | De bajo a medio: hay que comprobar lo que el socio comunicó y autorizó | Más alto cuando la empresa no puede demostrar el origen o el consentimiento |
| Usos comunes | Personalización, retención, segmentación y análisis predictivo | Expansión de audiencias, marketing conjunto y modelado de audiencias similares | Publicidad de alcance amplio y segmentación demográfica |
| Granularidad | Individual, si existe un identificador que la empresa puede resolver | Individual o agregada, según el acuerdo y el formato entregado | Agregada, modelada o individual con identificadores que la empresa no controla |
| Exclusividad | La empresa controla el acceso dentro de sus propios sistemas | Se comparte con socios definidos por el acuerdo | Puede venderse a varios compradores |
La tabla muestra tendencias, no una garantía. La precisión depende de la instrumentación, la actualización y las reglas de identidad. La privacidad depende de la finalidad, la información entregada a la persona, el consentimiento cuando corresponde y las obligaciones que asume cada parte.
First-party data
Los first-party data son los datos que una empresa recopila directamente de sus clientes en canales que opera, como un sitio, una aplicación, un CRM, el servicio de atención o un programa de fidelización. Pueden incluir datos demográficos, historial de compras, visitas, respuestas a mensajes, interacciones con ventas, llamadas de soporte, respuestas a encuestas, intereses y comportamientos observados. La empresa tiene el contexto de cada interacción porque controla el canal que la produjo.
La recopilación directa no garantiza que los datos estén listos para usarse. El sitio, la aplicación, el CRM y la herramienta de atención pueden guardar identificadores, formatos y estados de consentimiento distintos. Una dirección de correo puede aparecer con mayúsculas en un sistema, con un error tipográfico en otro y asociada con dos números de cliente en un tercero. La relación directa ayuda a verificar el dato, pero no corrige por sí sola la fragmentación.
Una plataforma de datos de clientes (CDP) puede reunir los datos de esas fuentes, normalizar los campos y construir perfiles mediante resolución de identidad. El equipo de marketing puede entonces consultar una interacción de WhatsApp junto con una compra del sitio y una llamada de soporte, siempre que las reglas de consentimiento permitan el uso previsto. Una organización que ya centraliza los datos en un data warehouse (almacén de datos) puede mantener los perfiles allí y usar un CDP componible para sincronizar audiencias con los canales.
En México, el registro de opt-in de WhatsApp, una compra pagada por SPEI o CoDi y la redención de un cupón en OXXO pueden formar parte de los first-party data si la empresa informa la finalidad y conserva la prueba correspondiente. Cada señal tiene un contexto distinto: un pago demuestra una transacción, pero no autoriza por sí solo mensajes promocionales; un opt-in autoriza el canal y la finalidad que cubre, no cualquier uso posterior.
Datos de segundas partes
Los datos de segundas partes son los datos propios de otra organización que un socio comparte mediante una relación directa o un marketplace de datos. La empresa receptora suele saber quién recopiló la información y puede preguntar por la fecha, la población, las reglas de calidad y la base legal. Esa trazabilidad distingue los datos de segundas partes de los datos de terceros, aunque no elimina la necesidad de comprobarlos.
Un socio puede compartir datos de fidelización para una campaña conjunta. Una empresa de medios puede entregar señales de interacción a un anunciante. Un minorista puede colaborar con una institución financiera que ya tiene una relación autorizada con ciertos clientes. En cada caso, el valor depende de que el acuerdo describa qué datos se comparten, para qué finalidades, durante cuánto tiempo y qué parte responde a las solicitudes de las personas.
El cumplimiento no se hereda automáticamente del socio. En México, la LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 y reformada el 14 de noviembre de 2025, exige revisar la finalidad y el aviso de privacidad; en España y la Unión Europea, el RGPD (GDPR) y la LOPDGDD fijan las obligaciones correspondientes; en Estados Unidos, la CCPA añade reglas sobre la venta y la compartición. La autoridad mexicana que la ley identifica es la Secretaría Anticorrupción y Buen Gobierno, no el INAI, que ya fue extinguido.
Antes de cargar datos de un socio, pida la descripción de la recopilación, la prueba de la información entregada al titular, el alcance de la autorización y el mecanismo para retirar el consentimiento. Compruebe también si el socio puede transmitir una solicitud de acceso, rectificación, cancelación u oposición. Un acuerdo comercial que solo habla de audiencias no explica cómo se atienden los derechos ni cómo se elimina una copia.
Los datos de segundas partes pueden aportar tres beneficios concretos:
- Alcance adicional. La empresa puede encontrar audiencias relacionadas con sus clientes sin comprar una base de origen desconocido.
- Más observaciones para el modelado. Una base pequeña puede combinarse con señales del socio para estudiar patrones, siempre que el acuerdo permita ese análisis.
- Contexto compartido. Dos organizaciones que atienden etapas distintas del recorrido pueden interpretar mejor una necesidad cuando coordinan señales con una finalidad definida.
Los beneficios disminuyen cuando el conjunto llega sin diccionario de campos, fecha de actualización o explicación de las exclusiones. Después de recibirlo, la empresa debe guardarlo con controles semejantes a los de sus first-party data, documentar su procedencia y verificar la calidad antes de enviarlo a una audiencia o un modelo.
Datos de terceros
Los datos de terceros son información que un agregador compra, reúne o infiere de varias fuentes externas y vende a organizaciones que no tienen una relación directa con las personas descritas. El agregador puede combinar registros demográficos, navegación, intereses, ingresos estimados y señales de compra. La empresa compradora recibe una audiencia o un archivo, pero no siempre puede identificar qué fuente aportó cada atributo.
La publicidad programática ha usado datos de terceros mediante plataformas de compra de medios y plataformas de gestión de datos. Una empresa puede seleccionar una categoría de intereses o un segmento demográfico sin identificar a cada persona incluida. El formato ofrece alcance, pero la escala no equivale a precisión: una categoría inferida puede estar desactualizada, incluir hogares que no corresponden o mezclar varias identidades.
El origen es la principal dificultad. Los datos pueden haberse recopilado con una finalidad distinta de la que plantea el comprador. Un proveedor puede afirmar que tiene consentimiento, pero la empresa que activa la audiencia necesita saber qué se informó, quién lo informó, qué se autorizó y cómo se retira esa autorización. En México, la LFPDPPP exige una base legal y un aviso de privacidad adecuado; en España y la Unión Europea, el RGPD y la LOPDGDD aplican a los tratamientos que entren en su alcance; la CCPA establece derechos sobre la venta y la compartición en California.
Comprar datos de terceros puede servir para probar una hipótesis de alcance o complementar un modelo cuando el proveedor documenta la fuente. No conviene tratarlos como sustituto de una relación propia. Pida al proveedor el origen, la fecha de actualización, el método de inferencia, los campos incluidos, las exclusiones, la cobertura geográfica y el procedimiento de supresión. Si no puede explicar cómo se reunió una audiencia, el precio bajo no compensa la incertidumbre.
El equipo también debe separar los datos de terceros de los resultados del modelo. Una propensión calculada por el proveedor no es una observación de que una persona tenga un interés; es una estimación. Etiquetar ambos como si fueran hechos observados puede deformar una campaña, agravar la frecuencia de mensajes y dificultar una respuesta a la persona.
¿Qué es el zero-party data?
El zero-party data es la información que el cliente declara de forma intencional y voluntaria a una marca, como sus preferencias, sus intenciones de compra o los temas que quiere recibir. Forrester Research acuñó el término para distinguir la información declarada de los datos que la empresa observa o infiere a partir del comportamiento.
Una preferencia de comunicación, una respuesta en un centro de preferencias, una encuesta de necesidades o la selección de productos para una próxima compra son ejemplos de zero-party data. En un sitio de comercio electrónico, una persona puede indicar que busca productos para una familia con niños pequeños. En una conversación de WhatsApp, puede elegir si quiere recibir recordatorios de reposición o novedades. La señal tiene más valor cuando la pregunta es clara y la respuesta se conecta con una acción que la persona espera.
El zero-party data es un subconjunto de los first-party data, no una categoría que sustituya a los demás. La empresa lo recopila en sus propios canales y debe aplicar los controles de acceso, conservación y finalidad correspondientes. La diferencia está en la forma de obtenerlo: el cliente lo declara, en lugar de que la marca lo observe o lo infiera.
La declaración tampoco autoriza usos ilimitados. Si el formulario pregunta por preferencias de producto para personalizar un sitio, la empresa no debe asumir que puede compartir esa información con un socio o usarla para una campaña de otra categoría. El aviso de privacidad, el estado de consentimiento y la finalidad deben acompañar la respuesta.
Cómo cambian la privacidad y las cookies la mezcla de datos
La regulación de privacidad y la pérdida de cobertura de las cookies de terceros están trasladando el peso de la estrategia hacia los datos que la empresa recopila con una relación directa y una finalidad comprobable. La presión no convierte los first-party data en datos perfectos; vuelve más costoso ignorar su origen, su consentimiento y su calidad.
México, España y Estados Unidos tienen obligaciones distintas
En México, el tratamiento de datos personales por particulares se rige por la LFPDPPP de 2025. La Secretaría Anticorrupción y Buen Gobierno vigila el cumplimiento y resuelve los procedimientos que la ley le atribuye. El aviso de privacidad debe explicar, entre otros puntos, qué datos se tratan, con qué finalidades y cómo se ejercen los derechos ARCO.
En España y en la Unión Europea, el RGPD (GDPR) y la LOPDGDD exigen una base jurídica, transparencia, minimización y control sobre los encargados del tratamiento; el RGPD prevé multas de hasta 20 millones de euros o el 4 % de la facturación anual mundial, la cifra mayor. La Agencia Española de Protección de Datos (AEPD) interviene en España cuando el argumento pasa de la obligación general a la supervisión y la sanción. En Estados Unidos, la CCPA actúa como referencia para los derechos de conocimiento, eliminación y exclusión de la venta o la compartición en California. La guía de regulaciones de privacidad de datos detalla estas diferencias.
La empresa que recibe datos de un socio o compra una audiencia sigue teniendo que revisar su papel, su finalidad y sus contratos. Una cláusula que declare al proveedor responsable de todo no sustituye el análisis de quién decide la activación. La clasificación de los datos ayuda a formular las preguntas, pero no resuelve por sí sola la obligación legal.
El escenario sin cookies cambia la fuente de señal
Las cookies de terceros ya no ofrecen una cobertura uniforme ni un fundamento estable para identificar a una persona entre sitios. Safari y Firefox restringen ese rastreo, Apple exige una decisión del usuario para el seguimiento entre aplicaciones mediante App Tracking Transparency y Chrome mantuvo las cookies después de revertir su plan de descontinuación en 2024. La cobertura disponible depende del navegador, del dispositivo, de la configuración y de la plataforma.
Las alternativas tienen que partir de una relación que la empresa pueda explicar:
- Registro y acceso. Un beneficio claro puede motivar a una persona a crear una cuenta o iniciar sesión.
- Perfilado progresivo. La empresa pide poca información en cada interacción y evita convertir el primer contacto en un formulario excesivo.
- Preferencias declaradas. Un centro de preferencias o una encuesta convierte una intención en zero-party data, siempre con una finalidad visible.
- Canales con opt-in. WhatsApp, correo electrónico y notificaciones pueden continuar la relación cuando el consentimiento cubre el canal y el propósito.
- Publicidad contextual. El contenido de la página orienta el anuncio sin seguir a la persona entre sitios.
- Audiencias propias. La empresa puede enviar segmentos consentidos a plataformas de medios cuando la finalidad, el contrato y la señal de exclusión lo permiten.
La ausencia de una cookie de terceros no convierte automáticamente una identificación en first-party data. La empresa debe saber qué recogió, de qué canal procede, si puede asociarlo con un perfil y qué comunicación autorizó el titular.
Cómo combinar los cuatro tipos en una estrategia de datos
Una estrategia de datos empieza con first-party data y usa datos de segundas partes, datos de terceros y zero-party data para responder preguntas concretas, no para llenar una base sin propósito. La empresa debe decidir qué experiencia quiere sostener, qué señal necesita para esa experiencia y qué controles acompañan la señal desde la recopilación hasta la activación.
Defina la decisión antes de comprar datos
El primer paso es describir la decisión que el equipo quiere mejorar: qué oferta mostrar, a quién invitar, cuándo enviar un recordatorio o cómo detectar una intención de compra. La decisión determina si hacen falta datos de transacción, comportamiento, preferencias declaradas, señales del socio o una categoría de audiencia. Sin esa pregunta, la empresa puede comprar atributos que no entran en ninguna acción.
Después, revise la relación con cada persona. Clasifique cada fuente como propia, de segunda parte, de terceros o zero-party. Registre quién recopiló la información, cuándo se actualizó, qué identificador contiene, qué finalidad cubre, qué consentimiento existe y cuánto tiempo puede conservarse. La clasificación debe acompañar al registro en el catálogo y no quedarse en una presentación de estrategia.
Compruebe calidad, identidad y permiso
Un dato útil tiene más requisitos que un valor no vacío. Revise la fecha de actualización, la cobertura, los duplicados, los valores faltantes, la consistencia entre campos y la posibilidad de resolver la identidad. Compruebe el porcentaje de registros que puede asociarse con un perfil existente sin forzar coincidencias. Un match rate alto con identificadores incorrectos puede ser peor que una cobertura menor que el equipo pueda explicar.
El estado de consentimiento debe viajar con la señal. Si una persona retiró el permiso para recibir mensajes por WhatsApp, el segmento no debe reactivarla porque una copia antigua todavía la incluye. Si un socio recibe una solicitud de cancelación, el acuerdo debe decir quién la propaga y en cuánto tiempo. Un CDP puede coordinar el estado, pero el equipo de datos debe definir la regla.
Mida el valor y el costo de dependencia
Compare cada fuente con el resultado que habilita. Los first-party data suelen costar infraestructura y operación de canales propios. Los datos de segundas partes añaden negociación y verificación. Los datos de terceros añaden una tarifa y el riesgo de depender de una fuente que puede cambiar su cobertura. El zero-party data puede tener un costo de captura: una pregunta irrelevante reduce la respuesta y una petición excesiva reduce la tasa de registro.
Use un grupo de control cuando la decisión lo permita. Si una campaña que usa datos de un socio aumenta las compras, el equipo necesita distinguir el efecto de la audiencia de la estacionalidad, el descuento y la campaña de medios. Si una segmentación basada en datos de terceros aumenta el alcance pero no mejora la conversión, el conjunto quizá aporta cobertura y no intención.
Diseñe la sustitución de fuentes externas
Una empresa que depende de datos de terceros debe saber qué ocurre si el proveedor deja de vender la audiencia, modifica el método de inferencia o pierde cobertura. Defina qué first-party data puede recopilar para reemplazar la señal y qué dato de segunda parte podría complementar el hueco. El plan puede incluir registro, preferencias, programa de fidelización, encuestas, contenido interactivo o una colaboración con finalidad explícita.
La meta no es eliminar toda fuente externa. La meta es que una fuente externa tenga un papel delimitado y que la relación directa con el cliente sostenga la experiencia cuando el mercado, el navegador o el proveedor cambien.
Qué tipo de datos conviene para cada objetivo
La elección debe seguir el objetivo y el riesgo, no la etiqueta más atractiva. Esta guía resume el punto de partida:
| Objetivo | Fuente que suele encajar | Qué comprobar antes de activarla | Señal de que hace falta otra fuente |
|---|---|---|---|
| Personalizar una experiencia propia | First-party data y zero-party data | Identidad, consentimiento, frescura y finalidad | La empresa registra la compra, pero no la preferencia que explica la siguiente acción |
| Ampliar el alcance de una campaña | Datos de segundas partes | Relación del socio con la audiencia, acuerdo y exclusiones | El socio no puede documentar la recopilación o la audiencia no se parece a la clientela |
| Probar una hipótesis de mercado | Datos de terceros, con alcance limitado | Fuente, método de inferencia, actualización y base legal | Los segmentos no se reproducen o la cobertura no mejora la decisión |
| Mejorar un modelo predictivo | First-party data combinado con una fuente adicional | Calidad, sesgo de cobertura, identidad y finalidad del modelado | La base propia tiene pocos ejemplos o representa solo una región |
| Continuar una relación por WhatsApp | First-party data y preferencias declaradas | Opt-in, finalidad, estado de retiro y ventana de servicio de 24 horas | El canal tiene números, pero no un permiso o una acción esperada |
| Medir una compra en una tienda asociada | Datos de segundas partes | Identificador compartido, reglas de correspondencia y límites del acuerdo | Solo llega un total agregado sin forma de relacionarlo con el recorrido propio |
La tabla no autoriza una activación por sí sola. Cada fila exige revisar el aviso de privacidad, la base legal, el contrato y la posibilidad real de atender una solicitud del titular.
Cómo mantener una estrategia de datos propia
La estrategia se mantiene vigente cuando el equipo revisa las fuentes, las finalidades y los resultados con la frecuencia con que cambia el recorrido del cliente. La empresa debe integrar las fuentes nuevas, retirar las que dejaron de ser pertinentes y corregir los perfiles que acumulan señales incompatibles.
Un ciclo trimestral puede empezar con el inventario de fuentes y terminar con una decisión sobre cada una. El equipo de marketing registra qué campañas dependen de datos de terceros. El equipo de datos revisa calidad, identidad y frescura. El equipo legal comprueba cambios en las finalidades, contratos y avisos. El equipo de privacidad verifica solicitudes de acceso, rectificación, cancelación y oposición. La dirección decide qué costo y qué dependencia acepta.
La estrategia también necesita una prueba de salida. Si el proveedor externo desaparece, la empresa debe saber qué segmentos dejan de estar disponibles, qué campañas se detienen y qué first-party data puede recopilar en su lugar. Esa prueba convierte la dependencia en una decisión visible, en vez de descubrirla cuando una audiencia ya no se puede renovar.
La plataforma de datos de clientes puede servir como punto de coordinación: reúne los registros, aplica reglas de identidad, conserva el estado de consentimiento y entrega audiencias a los destinos aprobados. No sustituye el aviso de privacidad, el contrato con el socio ni la revisión legal. Organiza el trabajo para que la empresa pueda explicar de dónde salió cada señal y por qué llegó a cada canal.
FAQ
¿Cuál es la diferencia entre first-party data y datos de terceros?
Los first-party data se recopilan directamente de clientes en canales propios, mientras que los datos de terceros se compran a agregadores que combinan fuentes externas. La empresa dispone de más contexto y claridad sobre la finalidad de los primeros. Con los segundos debe comprobar origen, actualización, inferencia y consentimiento antes de activarlos.
¿Por qué los first-party data suelen tener más valor?
Los first-party data suelen tener más valor porque reflejan interacciones reales con la marca y porque la empresa puede revisar su origen, finalidad y calidad. Esa ventaja depende de que los canales estén bien instrumentados y los perfiles estén unificados. Un registro propio duplicado o sin permiso no se vuelve útil solo por ser propio.
¿Qué son los datos de segundas partes?
Los datos de segundas partes son los datos propios de una organización asociada que se comparten mediante un acuerdo directo o un marketplace. La empresa receptora identifica al socio y puede pedir documentación sobre la recopilación, el consentimiento, la actualización y las finalidades. El acuerdo no elimina la responsabilidad de quien activa los datos.
¿Qué es el zero-party data y cómo se distingue de los first-party data?
El zero-party data es la información que el cliente declara voluntariamente, como una preferencia, una intención de compra o un canal elegido. Forma parte de los first-party data porque la marca la recopila en sus propios canales. La diferencia está en el origen de la señal: el cliente la expresa en vez de que la empresa la observe o la infiera.
¿La LFPDPPP permite comprar datos de terceros en México?
La LFPDPPP no convierte la compra de una base de datos en autorización automática para cualquier finalidad. La empresa debe revisar la base legal, el aviso de privacidad, el origen, el contrato y la forma de atender los derechos ARCO. En España y la Unión Europea se aplica el RGPD; en California, la CCPA añade derechos sobre la venta y la compartición.
¿Los datos de terceros desaparecieron por el fin de las cookies?
Los datos de terceros no desaparecieron, pero las cookies de terceros ya no ofrecen una cobertura uniforme para seguir a una persona entre sitios. Los navegadores, los sistemas móviles y las decisiones de privacidad redujeron esa señal. Las empresas recurren a registros, preferencias declaradas, publicidad contextual, canales con opt-in y audiencias propias.
Artículos relacionados
- What Is First-Party Data and Why Is It So Important? (en inglés) — Explica el papel de los datos propios en una estrategia de clientes
- Data Privacy and Compliance with a CDP (en inglés) — Relaciona la gobernanza con la unificación y la activación
- Consent Management and Privacy Within a CDP (en inglés) — Examina el estado de consentimiento en los canales
- Data Clean Room for Data Privacy (en inglés) — Describe colaboraciones que limitan la exposición de datos personales
Este artículo también está disponible en: First-Party vs Second-Party vs Third-Party Data (2026) · First, second e third-party data: qual a diferença