Español
consentglass · Escáner RGPD para sitios web

InicioGuías › Servicio

Usar Sentry conforme al RGPD

Sentry (sentry.io) recopila informes de error del lado del cliente y del servidor con traza de pila, URL, navegador, a veces la dirección IP y — según la configuración — session replays y entradas de usuario. La nube por defecto está en EE. UU.

A menudo se clasifica a Sentry como «mera herramienta de desarrollo» y se pasa por alto en materia de protección de datos. En realidad, una configuración estándar trata con regularidad datos personales: la dirección IP se captura como atributo por defecto, los breadcrumbs registran rutas de clic y a veces entradas, y si se establece un ID de usuario, los errores pueden atribuirse a una persona. Es lícito, pero solo con base jurídica, contrato de encargo y garantía de transferencia.

El mayor punto de palanca es la configuración del SDK. La opción sendDefaultPii controla si la dirección IP y otros identificadores se envían automáticamente — puesta en false, esto reduce considerablemente la referencia personal. Además, puede activarse un «data scrubbing» del lado del servidor que elimina patrones como direcciones de correo, números de tarjeta o campos nombrados de los eventos antes de almacenarlos.

El session replay es una categoría propia: registra la interacción de las personas usuarias con la página, comparable a Hotjar o Microsoft Clarity, y por tanto está claramente sujeto a consentimiento. Quien use replay debería acoplarlo a la herramienta de consentimiento, ajustar el enmascaramiento al máximo y mencionarlo por separado en la política de privacidad. Para la transferencia a EE. UU., Sentry ofrece ahora una opción de residencia de datos en la UE que evita la transferencia.

¿Es un riesgo?

El SDK de navegador de Sentry carga al abrir la página y puede, ante un error, transmitir datos personales (IP, ID de usuario, valores de formulario introducidos en el contexto breadcrumb/replay). Para los accesos no estrictamente necesarios al dispositivo aplica el art. 25.1 TDDDG; el session replay está claramente sujeto a consentimiento. El tratamiento necesita una base jurídica (normalmente el interés legítimo en la estabilidad, art. 6.1.f), un contrato de encargo del tratamiento con Functional Software Inc. y una base de transferencia para EE. UU.

Qué puedes hacer

Preguntas frecuentes

¿Está permitido Sentry sin consentimiento?
El seguimiento de errores puro (sin session replay, con sendDefaultPii=false) puede en muchos casos basarse en un interés legítimo en la estabilidad del servicio. El session replay, en cambio, está sujeto a consentimiento.
¿Necesito un contrato de encargo para Sentry?
Sí. Functional Software Inc. trata los datos de error por tu cuenta. El Data Processing Addendum se aplica al aceptar las condiciones y debería documentarse.
¿Cómo evito la transferencia a EE. UU.?
Sentry ofrece una región de la UE con residencia de datos en la UE; alternativamente, Sentry puede alojarse por cuenta propia. Ambas mantienen los datos de error dentro de la UE.
¿Qué datos recopila Sentry por defecto?
Traza de pila, URL afectada, navegador y sistema operativo, versión de release, breadcrumbs (historial de clic y navegación) y — salvo desactivación — la dirección IP y cualquier ID de usuario establecido.

Cómo ayuda consentglass

El análisis gratuito comprueba el HTML entregado y muestra qué servicios están integrados, si se detecta un banner de cookies y si hay enlaces a la privacidad y al aviso legal — con contexto para cada hallazgo. No sustituye el asesoramiento jurídico.

Sigue leyendo

Este texto es información general según nuestro leal saber y entender, no asesoramiento jurídico. Para un caso concreto, consulta a un despacho especializado en derecho de las TI.