
Blackout — El repositorio público oficial FAFO de Blackout.

"Puedes bloquear al investigador. No puedes bloquear la evidencia."
El 25 de noviembre de 2025, el CEO de ZoomInfo, Henry Schuck, publicó una demostración del producto GTM Studio en LinkedIn: su plataforma impulsada por IA que "identifica visitas a sitios web a nivel de persona".
Un investigador de seguridad analizó la página de destino de GTM Studio y documentó una amplia infraestructura de seguimiento previo al consentimiento. Los hallazgos se publicaron como comentario en la publicación del CEO en LinkedIn.
En cuestión de minutos, el investigador fue bloqueado.
Sin corrección. Sin aclaración. Solo silencio.
Este paquete de evidencia garantiza que los hallazgos no puedan ser suprimidos.
| Hallazgo | Evidencia |
|---|---|
| Más de 50 solicitudes de seguimiento antes del consentimiento | La captura de red muestra que el seguimiento se activa antes de que se cargue el banner de consentimiento |
| Biometría de Sardine.ai habilitada | enableBiometrics: true en la configuración decodificada |
| Huella digital de PerimeterX | El collector se activa en la solicitud n.º 79 (previo al consentimiento) |
| Huella digital de DNS activa | enableDNS: true en la configuración de Sardine |
| 118 dominios de seguimiento únicos | Contactados en una sola carga de página |
| Huella digital de sesión | La API de detección de fraude crea la sesión antes del consentimiento |
{
"enableBiometrics": true,
"enableDNS": true,
"partnerId": "zoominfo",
"dBaseDomain": "d.sardine.ai",
"environment": "production"
}
Esta configuración se decodificó a partir de una carga útil codificada en base64 en la URL del iframe del collector.
Traducción:
ZoomInfo comercializa GTM Studio como una herramienta para "identificar visitas a sitios web a nivel de persona".
Sin embargo, en su propia página de destino para este producto, despliegan:
Incluso el proveedor de identificación de visitantes no confía en su propio producto para la identificación de visitantes.
No eres abogado de privacidad. Estás intentando alcanzar objetivos de pipeline. Entonces, ¿por qué debería importarte?
Cada dólar gastado en proveedores con seguimiento documentado previo al consentimiento es un dólar potencialmente gastado en responsabilidad legal futura. Cuando surgen demandas colectivas en este ámbito, "no lo sabíamos" a menudo no se acepta como defensa; puede caracterizarse como negligencia.
La pregunta a considerar: ¿podrían estos datos dar lugar a acciones legales en un litigio?
Los datos recopilados sin el consentimiento adecuado pueden no ser procesables legalmente. Eso podría significar:
Esto merece la pena evaluarlo con tu equipo legal.
¿Las personas a las que se realiza seguimiento sin consentimiento? Son las mismas personas que intentas convertir. Cuando se enteren (y la prevalencia de estas prácticas es cada vez más pública), puede que no solo pierdas un trato: puedes crear un adversario con legitimación legal.
Cada visitante es un demandante potencial. Cada visita a una página es evidencia potencial.
Artículo 26 del GDPR. CCPA 1798.100. Tus contratos pueden decir "el proveedor garantiza el cumplimiento". Los tribunales han establecido responsabilidad solidaria independientemente de ello. Cuando las prácticas de un proveedor pasan a ser de registro público, tu equipo legal preguntará: "¿Quién aprobó a este proveedor?"
Esa respuesta es descubrible.
Imagina perder un trato empresarial porque el equipo de seguridad del cliente potencial investigó tu pila de martech. Imagina la pregunta de la RFP: "¿Utilizas proveedores con seguimiento documentado previo al consentimiento?"
Tus elecciones de proveedores son descubribles. Elige en consecuencia.
El marketing ha operado en un modo de "muévete rápido, pide perdón" durante 15 años. Esa era está terminando.
La infraestructura de seguimiento que impulsó el manual de "crecimiento a toda costa" ahora está:
Puedes:
Los proveedores no te protegerán. Tus contratos pueden no protegerte. Solo tus decisiones lo harán.
zoominfo-gtm-studio/
├── FINDINGS.md # Full technical analysis
├── TIMELINE.md # CEO post → comment → block sequence
├── code/
│ ├── sardine-config.json # Decoded biometrics configuration
│ ├── perimeterx.md # PerimeterX infrastructure details
│ └── tracking-sequence.md # Complete request timeline
├── methodology/
│ └── how-we-tested.md # Reproduction instructions
└── legal/
├── gdpr-analysis.md # EU regulation analysis
├── ccpa-analysis.md # California privacy law analysis
└── cipa-exposure.md # California wiretapping exposure analysis
https://www.zoominfo.com/products/gtm-studiocollector-pxosx7m0dx.px-cloud.net — Huella digital de PerimeterX*.d.sardine.ai/bg.png — Biometría conductual de Sardinegw-app.zoominfo.com/gw/ziapi/fraud-detection — Huella digital de sesión
Cuando se le presentó evidencia documentada de:
El CEO de una empresa que cotiza en bolsa optó por:
ZoomInfo no ha respondido a las solicitudes de comentarios sobre estos hallazgos.
ESTO NO ES ASESORAMIENTO LEGAL.
La información contenida en este paquete de evidencia se proporciona únicamente con fines informativos y educativos. Nada de lo aquí incluido constituye asesoramiento legal, y no se crea ninguna relación abogado-cliente al acceder, leer o utilizar esta información.
Debes consultar con un abogado cualificado con licencia en tu jurisdicción antes de tomar cualquier medida basada en la información aquí presentada. La ley de privacidad es compleja, varía según la jurisdicción y está sujeta a cambios. Lo que puede constituir una infracción en una jurisdicción puede no aplicarse en otra.
Blackout no es un bufete de abogados. Somos investigadores de seguridad que documentamos hallazgos técnicos. No hacemos declaraciones ni garantías sobre:
Todos los hallazgos se basan en el comportamiento públicamente observable en el momento de las pruebas. Las capturas de red, las configuraciones decodificadas y los cronogramas de solicitudes representan una instantánea en un momento determinado. Los proveedores pueden modificar sus prácticas después de la publicación.
Si crees que te has visto afectado por prácticas de seguimiento previo al consentimiento o vigilancia, consulta a un abogado de privacidad o contacta con tu autoridad local de protección de datos. No te bases únicamente en este documento para evaluar tus derechos o recursos legales.
Al acceder a este paquete de evidencia, reconoces que has leído y comprendido este aviso.
Este paquete de evidencia se publica en interés público.
La infraestructura de seguimiento de los proveedores debería ser transparente y verificable, no suprimida cuando se documenta.
Publicado por: Blackout Research
Fecha: 25 de noviembre de 2025
Escaneos forenses gratuitos. 100 dominios. 24 horas.
Descubre qué están haciendo TUS proveedores.
"Puedes bloquear al investigador.
No puedes bloquear la evidencia."