Cada etiqueta nueva reabre la evaluación
Una cookie, un identificador o una finalidad nuevos cambian el tratamiento y el registro. Un inventario de datos fijo mantiene estable la entrada de la analítica aunque cambie el resto del stack.
Rol · DPO y legal
Un DPO que revisa un proveedor de analítica necesita saber qué se recoge, dónde se trata, durante cuánto tiempo y quién lo trata, y la mayoría responde con una página de política. Sealmetrics da a la revisión un alcance cerrado: un contrato de encargo del artículo 28 cuyos anexos enumeran los datos tratados, los plazos de conservación y los subencargados, nada guardado en el dispositivo del visitante, ninguna dirección IP almacenada y el dato de visitante tratado en Dublín.
DPA del artículo 28 · conservación por TTL de base de datos · sin ISO 27001 ni SOC 2 declarados · no es asesoramiento jurídico
Respuesta rápida
Revisar la analítica web como DPO consiste en documentar qué recoge la herramienta, dónde y quién la trata, cuánto tiempo se conserva y si se aplica el requisito de consentimiento. Sealmetrics no escribe cookies ni ningún otro almacenamiento en el dispositivo del visitante y no guarda la dirección IP; el país se obtiene de la zona horaria del navegador y un identificador de sesión se seudonimiza en el servidor con una sal diaria que se destruye al rotar. El dato de visitante se trata en Dublín bajo un contrato de encargo del artículo 28 que enumera los datos tratados, los plazos de conservación y los subencargados, y el único fuera de la UE envía emails de cuenta sin dato de visitante. Las filas de evento se borran al día y los agregados a los 24 meses. Que una implantación quede exenta de consentimiento depende de su configuración, sus finalidades y la autoridad nacional, y Sealmetrics no tiene certificación ISO 27001 ni SOC 2.
Lo que el DPO tiene que documentar
Estas son las preguntas que un registro de actividades de tratamiento y una revisión de proveedor necesitan resolver con cualquier herramienta de analítica. Cada respuesta remite a un documento que puedes leer.
| Qué documentas | Qué preguntar a cualquier proveedor | Sealmetrics, según su documentación | Dónde comprobarlo |
|---|---|---|---|
| Categorías de datos | Qué campos se recogen y cuáles no se guardan nunca | Datos de navegación y técnicos, país por la zona horaria del navegador, un identificador de sesión seudonimizado, UTM y conversiones; sin IP ni identificador de usuario | Anexo 1 del DPA |
| Acceso al dispositivo | ¿Se guarda o se lee algo en el dispositivo? | Sin cookies, localStorage ni otro almacenamiento en el dispositivo | Qué registramos |
| Finalidades | ¿La atribución de marketing está separada de la medición de audiencia? | Aparecen como finalidades distintas; la atribución es opcional y la configuras tú | DPA |
| Conservación | ¿Fija o configurable, y quién la aplica? | TTL fijos: filas de evento 1 día, agregados por horas 90 días, agregados diarios y conversiones 24 meses | Ubicación y conservación de datos |
| Ubicación y transferencias | ¿Dónde se trata el dato de visitante y quién lo trata? | Dublín, Irlanda; el único subencargado fuera de la UE envía emails de cuenta y no recibe dato de visitante | Anexo 3 del DPA |
| Garantías | ¿Qué certificaciones, auditorías y asistencia? | Sin ISO 27001 ni SOC 2; derecho de auditoría y asistencia en EIPD en el DPA; paquete TPSR | Cláusulas 4.6 y 4.7 del DPA · seguridad |
La lista de campos es pública en qué registramos. Cómo se lee la arquitectura frente a los criterios de la CNIL, la DSK y la AEPD se explica regulador a regulador en analítica y RGPD, y los controles de seguridad en seguridad.
Lo que cuesta un alcance abierto
El esfuerzo de revisar una analítica depende de cuánto del tratamiento queda a la interpretación.
Una cookie, un identificador o una finalidad nuevos cambian el tratamiento y el registro. Un inventario de datos fijo mantiene estable la entrada de la analítica aunque cambie el resto del stack.
Cuando el dato de visitante sale de la UE, la base de la transferencia hay que revisarla cada vez que se mueve el marco, el escenario que se analiza en qué pasa con la analítica si cae el Data Privacy Framework.
Una herramienta que depende del banner solo registra a quien acepta. En una tienda Shopify medida en paralelo durante 48 días, GA4 no registró el 29% de las visitas. El equilibrio entre cumplimiento y dato se explica en datos completos.
La revisión del proveedor
Cinco pasos que un DPO puede aplicar a Sealmetrics o a cualquier otra herramienta de analítica. El análisis de brechas regulatorias aplica las mismas preguntas a tu stack actual.
Revisa los datos tratados y los que no se guardan, los plazos de conservación, las medidas de seguridad y los subencargados. En Sealmetrics es el contrato de encargo del artículo 28, versión 2026-v2.0, con sus anexos, publicado en /dpa.
Abre la web con las herramientas de desarrollo del navegador y confirma que el script de analítica no escribe cookies, localStorage ni otro almacenamiento, y que las peticiones van al dominio esperado.
Las propiedades personalizadas, los importes de conversión, las URL y los parámetros de campaña los define tu equipo. Confirma que ninguno lleva nombres, emails, teléfonos ni IDs de cliente; la biblioteca de prompts MCP de Sealmetrics incluye una auditoría para ello.
La medición de audiencia y la atribución de marketing son finalidades distintas. Lee las condiciones que publica tu autoridad nacional, como los criterios de la CNIL, la DSK o la AEPD, y decide cómo queda cubierta cada una.
Añade el tratamiento a tu registro con Sealmetrics como encargado según el DPA y describe la analítica en tu política de privacidad. La documentación incluye un texto recomendado que puedes adaptar.
Quién firma
Una revisión de proveedor pasa por varias mesas. Cada una recibe un documento que puede comprobar en lugar de una afirmación.
Una entrada del registro de actividades que no cambie cada trimestre.
Los anexos del DPA: datos tratados, conservación, subencargados y finalidades por separado.
Leer el DPALos criterios de la autoridad, no la conclusión de un proveedor.
Análisis frente a los criterios de la CNIL, la DSK y la AEPD, planteados como orientación y no como asesoramiento jurídico.
Analítica y RGPD por paísControles y sus límites, sin certificaciones declaradas.
Cifrado, aislamiento, conservación por TTL y el perímetro operativo en Dublín; sin ISO 27001 ni SOC 2.
SeguridadSaber qué se puede enviar sin reabrir la revisión.
Una auditoría de propiedades personalizadas y parámetros de campaña en busca de datos personales, que se lanza desde un asistente de IA.
Biblioteca de prompts MCPDocumentos, no sellos
No hay una cita aprobada de un cliente sobre cumplimiento, así que esta página remite a documentos. Sealmetrics dice también lo que no tiene: ni ISO 27001, ni SOC 2, ni certificación de ningún regulador, porque las autoridades no certifican herramientas de analítica.
de conservación de las filas de evento antes de borrarse; los agregados se conservan 24 meses
la cláusula del DPA por la que Sealmetrics asiste en evaluaciones de impacto y consultas previas
criterios técnicos de la CNIL documentados uno a uno en una autoevaluación pública
Lo que la revisión aún tiene que decidir
Estos límites deben constar en el registro tanto como las respuestas. La autoevaluación frente a la CNIL de la documentación muestra los criterios que recoge.
Estas páginas describen el producto y la orientación publicada. Tu DPO o tu asesoría jurídica deciden sobre tu implantación.
Sealmetrics no tiene certificación ISO 27001 ni SOC 2, y ninguna autoridad de control certifica herramientas de analítica.
Propiedades, URL o parámetros de campaña con datos personales los meten en el conjunto de datos. Mantenlos fuera de lo que envía el sitio.
La atribución de marketing figura en el DPA separada de la medición de audiencia y tiene que evaluarse por sí misma.
Los píxeles publicitarios, los tests A/B y los widgets de chat que guardan o leen datos en el dispositivo siguen necesitando consentimiento.
El titular del sitio describe la analítica en su política de privacidad; la documentación ofrece un texto que adaptar, no una política terminada.
Lo que preguntan los DPOs
Qué datos se recogen y cuáles no se guardan nunca, si se guarda o se lee algo en el dispositivo del visitante, para qué finalidades se usan, cuánto se conserva cada categoría, dónde se tratan y con qué subencargados, y qué auditorías, certificaciones y asistencia recoge el contrato. Pide las respuestas en el contrato de encargo, no en una página comercial.
Sealmetrics actúa como encargado del tratamiento de la analítica del cliente mediante un contrato del artículo 28; el cliente sigue siendo responsable del tratamiento de su web. El DPA recoge los datos tratados, las finalidades, los plazos de conservación, las medidas de seguridad y los subencargados.
Es una evaluación que te corresponde hacer a ti, según tu tratamiento en conjunto. Según la cláusula 4.6 del DPA, Sealmetrics asiste en las evaluaciones de impacto y las consultas previas y mantiene a tu disposición la documentación técnica del tratamiento: arquitectura, inventario de datos, conservación y la evaluación de la AEPD.
Que el sitio usa Sealmetrics para medir la audiencia, qué datos trata y con qué finalidades, y cómo pueden oponerse los visitantes. La documentación incluye un texto recomendado en su autoevaluación frente a la CNIL que puedes adaptar a tu política y a tu normativa nacional.
Sealmetrics no construye perfiles individuales, así que no hay un historial personal del que darse de baja. Los visitantes pueden bloquear la analítica con los ajustes de privacidad del navegador o un bloqueador, y el sitio puede añadir su propio mecanismo de oposición, como describe la autoevaluación frente a la CNIL de la documentación.
El dato de visitante se guarda y se trata en Dublín, Irlanda. El Anexo 3 del DPA enumera los subencargados: el único fuera de la UE envía emails de servicio a los usuarios de la cuenta y no recibe dato de visitante, y la inferencia de IA gestionada de Private AI funciona en París.
Ninguna. Sealmetrics no tiene certificación ISO 27001 ni SOC 2 y no declara ninguna. Las medidas de seguridad están en el DPA, los clientes tienen derecho de auditoría según la cláusula 4.7 y hay un paquete TPSR disponible para las revisiones de compras.
Revisión de cumplimiento
Treinta minutos con la persona responsable de la implantación: los anexos del DPA, los plazos de conservación, los subencargados y los criterios de tu autoridad nacional.