Español
consentglass · Escáner RGPD para sitios web

InicioGuías › Servicio

Usar Cloudflare Web Analytics conforme al RGPD

Cloudflare Web Analytics mide las páginas vistas mediante un pequeño script beacon (static.cloudflareinsights.com), sin establecer cookies y sin fingerprinting del lado del cliente. Cloudflare Inc. tiene su sede en EE. UU.

Cloudflare Web Analytics se diferencia técnicamente de Google Analytics con bastante claridad: no hay identificador de cliente, ni cookies ni fusión entre dispositivos. El recuento de «visitas» ocurre del lado del servidor a partir del referente y de una señal efímera y no persistente. Esto elimina el argumento principal a favor de la obligación de consentimiento — el acceso a la información almacenada en el dispositivo no se produce.

El debate se traslada así a dos niveles. Primero, la transferencia a un tercer país: incluso un beacon sin cookies se carga desde un servidor de Cloudflare, lo que transmite la dirección IP de los visitantes a Cloudflare (EE. UU.). Cloudflare está certificada bajo el Data Privacy Framework, por lo que la transferencia está en principio cubierta; aun así debe figurar en la política de privacidad. Segundo, la base jurídica del propio tratamiento — aquí el interés legítimo en una medición de audiencia que minimiza datos suele sostenerse, lo que debería recogerse en una breve ponderación.

En la práctica: quien opera Cloudflare Web Analytics en modo sin cookies por defecto puede en muchos casos prescindir de un banner de consentimiento para esta herramienta — siempre que no haya otros servicios sujetos a consentimiento en la página. En cuanto también funcionen Google Fonts desde Google, un embed de YouTube o píxeles de marketing, la página necesita un banner de todos modos, y entonces es más limpio incluir también la analítica.

¿Es un riesgo?

Como no se establece ninguna cookie ni se lee ningún identificador del dispositivo, el proceso central, según la interpretación dominante, no está sujeto a consentimiento conforme al art. 25.1 TDDDG. Quedan dos puntos de comprobación: el script beacon y los datos agregados pasan por Cloudflare en EE. UU. — esta transferencia necesita una base. Y debe documentarse un interés legítimo conforme al art. 6.1.f RGPD para el tratamiento de los datos (agregados, pero derivados de la IP y el user agent).

Qué puedes hacer

Preguntas frecuentes

¿Cloudflare Web Analytics necesita un banner de cookies?
En funcionamiento sin cookies por defecto, según la opinión dominante, no, porque no hay acceso a la información almacenada en el dispositivo. La transferencia a EE. UU. y la ponderación deben documentarse igualmente.
¿En qué se diferencia de la gestión de bots de Cloudflare?
La gestión de bots (incluida la cookie __cf_bm) sirve a la seguridad y suele ser técnicamente necesaria. Web Analytics es un producto independiente de medición de audiencia; solo este se refiere aquí.
¿Está permitida la transferencia a Cloudflare en EE. UU.?
Cloudflare Inc. está certificada bajo el EU-US Data Privacy Framework, lo que cubre en principio la transferencia. La política de privacidad debe nombrar a Cloudflare como destinatario y la transferencia.
¿Basta el interés legítimo como base jurídica?
Para una medición de audiencia agregada que minimiza datos sin elaboración de perfiles, el art. 6.1.f RGPD suele sostenerse. La ponderación debería recogerse brevemente por escrito, incluida la posibilidad de oposición.

Cómo ayuda consentglass

El análisis gratuito comprueba el HTML entregado y muestra qué servicios están integrados, si se detecta un banner de cookies y si hay enlaces a la privacidad y al aviso legal — con contexto para cada hallazgo. No sustituye el asesoramiento jurídico.

Sigue leyendo

Este texto es información general según nuestro leal saber y entender, no asesoramiento jurídico. Para un caso concreto, consulta a un despacho especializado en derecho de las TI.