Cloudflare Web Analytics mide las páginas vistas mediante un pequeño script beacon (static.cloudflareinsights.com), sin establecer cookies y sin fingerprinting del lado del cliente. Cloudflare Inc. tiene su sede en EE. UU.
Cloudflare Web Analytics se diferencia técnicamente de Google Analytics con bastante claridad: no hay identificador de cliente, ni cookies ni fusión entre dispositivos. El recuento de «visitas» ocurre del lado del servidor a partir del referente y de una señal efímera y no persistente. Esto elimina el argumento principal a favor de la obligación de consentimiento — el acceso a la información almacenada en el dispositivo no se produce.
El debate se traslada así a dos niveles. Primero, la transferencia a un tercer país: incluso un beacon sin cookies se carga desde un servidor de Cloudflare, lo que transmite la dirección IP de los visitantes a Cloudflare (EE. UU.). Cloudflare está certificada bajo el Data Privacy Framework, por lo que la transferencia está en principio cubierta; aun así debe figurar en la política de privacidad. Segundo, la base jurídica del propio tratamiento — aquí el interés legítimo en una medición de audiencia que minimiza datos suele sostenerse, lo que debería recogerse en una breve ponderación.
En la práctica: quien opera Cloudflare Web Analytics en modo sin cookies por defecto puede en muchos casos prescindir de un banner de consentimiento para esta herramienta — siempre que no haya otros servicios sujetos a consentimiento en la página. En cuanto también funcionen Google Fonts desde Google, un embed de YouTube o píxeles de marketing, la página necesita un banner de todos modos, y entonces es más limpio incluir también la analítica.
Como no se establece ninguna cookie ni se lee ningún identificador del dispositivo, el proceso central, según la interpretación dominante, no está sujeto a consentimiento conforme al art. 25.1 TDDDG. Quedan dos puntos de comprobación: el script beacon y los datos agregados pasan por Cloudflare en EE. UU. — esta transferencia necesita una base. Y debe documentarse un interés legítimo conforme al art. 6.1.f RGPD para el tratamiento de los datos (agregados, pero derivados de la IP y el user agent).
El análisis gratuito comprueba el HTML entregado y muestra qué servicios están integrados, si se detecta un banner de cookies y si hay enlaces a la privacidad y al aviso legal — con contexto para cada hallazgo. No sustituye el asesoramiento jurídico.
Este texto es información general según nuestro leal saber y entender, no asesoramiento jurídico. Para un caso concreto, consulta a un despacho especializado en derecho de las TI.