Ir al contenido
Sealmetrics

Cumplimiento · RGPD y ePrivacy, regulador a regulador

Tienes que demostrar
que tu analítica cumple.
No basta con decirlo.

Un banner de cookies, un sello del proveedor o una exención citada de segunda mano no aguantan la revisión de un DPO ni la pregunta de una autoridad. Sealmetrics es analítica europea hecha para ser comprobada: sin cookies, sin datos personales en el dataset almacenado y con el dato de visitante procesado en la UE, y con el DPA, el inventario de datos y el análisis regulador a regulador publicados para que tu equipo verifique cada afirmación.

Alojado en Dublín · DPA incluido · sin ISO 27001 ni SOC 2 declarados · no es asesoramiento jurídico

Respuesta rápida

La analítica conforme al RGPD es una medición web cuyos flujos de datos se puede demostrar que cumplen el RGPD y las normas nacionales de ePrivacy, no solo describirse como conformes. Lo deciden dos preguntas: si se tratan datos personales y si se guarda o se lee algo en el dispositivo del visitante, que es lo que activa el requisito de consentimiento de ePrivacy tal como lo transpuso cada país. Sealmetrics está hecho para responder a ambas con evidencia: no instala cookies ni escribe nada en el dispositivo, no guarda direcciones IP ni identificadores entre sesiones, seudonimiza en servidor un marcador de sesión de corta duración y trata el dato de visitante en Dublín. El DPA enumera los campos, los plazos de conservación y los subencargados, y los análisis de España, Francia y Alemania contrastan la arquitectura con los criterios publicados por cada autoridad. Que una implantación concreta quede exenta de consentimiento sigue dependiendo de su configuración, sus finalidades y la autoridad nacional, y Sealmetrics no tiene certificación ISO 27001 ni SOC 2.

Las preguntas de una revisión

Cinco preguntas.
Cinco respuestas documentadas.

Una revisión de cumplimiento no pregunta si una herramienta cumple el RGPD. Pregunta qué se recoge, adónde va y cuánto tiempo se guarda, y espera una respuesta que pueda comprobar.

La preguntaConfiguración típica con cookiesSealmetrics, según su documentaciónDónde verificarlo
¿Se guarda o se lee algo en el dispositivo?Cookies o identificadores de cliente desde la primera páginaNi cookies, ni localStorage, ni sessionStorage, ni ningún otro almacenamiento en el dispositivoWhat we track · Anexo 2 del DPA
¿Se almacenan datos personales?Identificadores de cliente, ubicación por IP, perfiles por usuarioNo se guardan IP, identificadores de usuario ni user agents completos; el marcador de sesión se seudonimiza con una sal diaria que se destruye al rotarAnexo 1 del DPA
¿Adónde va el dato de visitante?A menudo a un proveedor de EE. UU., apoyado en un marco de transferenciasSe almacena y trata en la UE; el único subencargado fuera de la UE envía emails de la cuenta y no recibe dato de visitanteCláusula 7 y Anexo 3 del DPA
¿Cuánto tiempo se conserva?Configurable, a menudo con el valor por defectoTTL fijos: log de eventos 1 día, agregados horarios 90 días, agregados diarios 24 mesesAnexo 1 del DPA
¿Frente a los criterios de quién?Un sello genérico de cumplimientoAnálisis frente a los criterios de AEPD, CNIL y DSK; sin certificación declaradaAnálisis por país, más abajo

Ninguna de estas respuestas hace, por sí sola, que una implantación quede exenta de consentimiento. La guía de cookies de la AEPD fija sus condiciones para la medición de audiencia, y la CNIL y la DSK las suyas. La lista de campos es pública en what we track (en inglés), y el razonamiento jurídico para toda la UE está en analítica sin consentimiento y en la entrada del glosario sobre cumplimiento del RGPD en analítica.

Lo que cuesta no poder demostrarlo

El cumplimiento que no puedes enseñar
se paga dos veces.

Una vez en exposición legal, y otra en el dato al que renuncias para reducirla.

01

El banner decide lo que puedes medir

Cada visitante que rechaza una herramienta con consentimiento desaparece de sus informes. En una tienda Shopify medida en paralelo durante 48 días, GA4 no registró el 29% de las visitas: es el argumento de datos completos.

02

Cada herramienta nueva reabre la revisión

Añadir una cookie, un identificador o una finalidad nueva cambia el tratamiento y puede exigir una nueva evaluación. Un inventario de datos fijo y documentado mantiene estable el alcance de la revisión de la analítica.

La lista de revisión

Revísalo
como lo haría una autoridad.

Cinco comprobaciones que tu DPO puede hacer con cualquier herramienta de analítica, también con esta. El análisis de brechas regulatorias recorre los mismos requisitos para tu stack actual.

  1. Mapea lo que recoge la etiqueta

    Enumera cada campo, dónde se guarda y durante cuánto tiempo. En Sealmetrics ese inventario es el Anexo 1 del DPA: datos de navegación y técnicos, país a partir de la zona horaria del navegador, un identificador de sesión seudonimizado, datos UTM y conversiones, con plazos de conservación fijos.

  2. Comprueba almacenamiento e identificadores

    Verifica en tu propia web que no se escribe ninguna cookie, localStorage ni otro almacenamiento, y que ningún identificador enlaza una visita con la siguiente. Las herramientas de desarrollo del navegador lo muestran en un minuto.

  3. Separa las finalidades

    La medición agregada de audiencia y la atribución de marketing son finalidades distintas. El DPA las recoge por separado, con la atribución como finalidad opcional que tú configuras, así que evalúa cada una frente a los criterios de tu autoridad.

  4. Revisa ubicación, subencargados y transferencias

    Lee dónde se trata el dato de visitante y quién lo trata. Sealmetrics enumera sus subencargados en el Anexo 3 del DPA; el único fuera de la UE envía emails de la cuenta y no recibe dato de visitante.

  5. Lee los criterios de tu autoridad y documenta la decisión

    ePrivacy se transpone país por país, así que revisa las condiciones de la AEPD, la CNIL, la DSK o el ICO que se aplican a tu web, y deja por escrito cómo las cumple la configuración.

Regulador a regulador

La misma arquitectura,
leída frente a cuatro autoridades.

Cada análisis recoge los criterios que la autoridad publicó realmente y cómo está construido Sealmetrics frente a ellos. Describen la guía; no son asesoramiento jurídico.

España · AEPD

El art. 22.2 de la LSSI-CE y la guía de cookies de 2024.

Las condiciones para medir audiencia de forma anónima sin consentimiento, y la evaluación AEPD a la que remite el DPA.

Analítica y RGPD en España

Francia · CNIL

Una exención condicionada para la medición de audiencia.

Cinco finalidades permitidas y los 14 criterios técnicos de la autoevaluación de la CNIL, contrastados con la arquitectura.

Análisis de Francia (en inglés)

Alemania · DSK

El §25 de la TDDDG decide si hace falta consentimiento.

La orientación de la DSK y las condiciones en las que guardar o leer información en el dispositivo es estrictamente necesario.

Análisis de Alemania (en inglés)

Reino Unido · ICO

La exención de PECR para fines estadísticos.

Qué cubre la exención para la analítica en el Reino Unido y cómo la documenta Sealmetrics.

Exención PECR (en inglés)

Evidencia, no sellos

Sealmetrics publica su posición de cumplimiento como documentos que un revisor puede leer, y dice lo que no tiene: ni ISO 27001, ni SOC 2, ni certificación de ninguna autoridad, porque las autoridades no certifican herramientas de analítica.

Anexo 1

cada campo tratado, lo que nunca se guarda y cada plazo de conservación

Contrato de encargo de tratamientoAbrir
14

criterios técnicos de la CNIL documentados uno a uno en una autoevaluación pública

Autoevaluación CNIL (en inglés)Abrir
0

subencargados fuera de la UE que reciban dato de visitante

Anexo 3 del DPAAbrir

Lo que esto no resuelve

La evidencia ayuda a decidir.
No decide por ti.

Decir los límites también es evidencia. Los controles de seguridad, la retención y el aislamiento están en la visión general de seguridad, y la perspectiva del DPO, en analítica para DPOs.

No es asesoramiento jurídico

Estas páginas describen la guía publicada y cómo está construido Sealmetrics frente a ella. La decisión sobre tu implantación es de tu DPO o de tu asesoría.

Sin certificación

Sealmetrics no tiene certificación ISO 27001 ni SOC 2, y ninguna autoridad de control certifica herramientas de analítica.

La configuración puede cambiar la respuesta

Propiedades personalizadas, valores de conversión o URLs que lleven nombres, emails u otros datos personales cambian la evaluación. Mantén los datos personales fuera de lo que envías.

La atribución es una finalidad propia

La atribución de marketing es una finalidad opcional en el DPA, junto a la medición agregada de audiencia. Debe evaluarse por separado, sin dar por hecho que comparte la misma exención.

Las demás herramientas mantienen sus obligaciones

Los píxeles publicitarios, el A/B testing o los chats que guardan o leen datos en el dispositivo siguen necesitando consentimiento, haga lo que haga la analítica.

Las normas se están moviendo

El Digital Omnibus es una propuesta de la Comisión (COM(2025) 837), no una ley. Revisa el texto final antes de cambiar una decisión de cumplimiento.

Preguntas de los DPO

Antes de firmar
el registro de tratamiento.

¿Sealmetrics cumple el RGPD?

Sealmetrics está construido para que el dataset que almacena no contenga datos personales, no se guarde nada en el dispositivo del visitante y el dato de visitante se trate en la UE bajo un contrato de encargo del artículo 28. El cumplimiento, sin embargo, es una propiedad de tu implantación: su configuración, sus finalidades y las normas de tu autoridad nacional. Sealmetrics documenta su parte y no declara ninguna certificación.

¿Necesito un banner de cookies para Sealmetrics?

Para la analítica en sí, Sealmetrics no instala cookies ni guarda nada en el dispositivo, así que la regla de almacenamiento y acceso de ePrivacy no tiene a qué aplicarse. Que tu web necesite banner depende de las demás herramientas que uses y de los criterios de tu autoridad: la AEPD, la CNIL y la DSK publican sus propias condiciones para la medición de audiencia.

¿Es legal Google Analytics en la UE?

Puede usarse de forma lícita con consentimiento, que es como lo usan la mayoría de webs europeas: GA4 instala cookies y trata datos personales, así que necesita consentimiento previo y una evaluación de transferencias, porque Google es un proveedor de EE. UU. Varias autoridades europeas declararon ilícitas implantaciones de Google Analytics en 2022 por las transferencias a EE. UU.; esas transferencias se apoyan hoy en el Data Privacy Framework UE-EE. UU. adoptado en 2023. El coste práctico es el tráfico que se pierde con el banner.

¿Sealmetrics trata direcciones IP?

Solo en tránsito, para atender la petición, y nunca se guardan. El país se obtiene de la zona horaria del navegador, no de la IP, y el marcador de sesión se seudonimiza en servidor con una sal diaria que se destruye al rotar.

¿Dónde se aloja el dato de visitante y quiénes son los subencargados?

El dato de visitante se almacena y trata en Dublín, Irlanda, con la inferencia de IA por defecto en París. El Anexo 3 del DPA enumera los subencargados; el único fuera de la UE envía emails de servicio a los usuarios de la cuenta y no recibe dato de visitante.

¿Qué documentación podemos obtener para una revisión del DPO?

El contrato de encargo del artículo 28 con sus anexos (datos tratados, conservación, medidas de seguridad, subencargados, marco de transferencias), la lista pública de campos de la documentación, los análisis de España, Francia y Alemania, un paquete TPSR para compras y asistencia con las evaluaciones de impacto según la cláusula 4.6 del DPA.

¿Qué certificaciones de seguridad tiene Sealmetrics?

No. Sealmetrics no tiene certificación ISO 27001 ni SOC 2 y no declara ninguna. Las medidas de seguridad que aplica están en el Anexo 2 del DPA, y los clientes tienen derecho de auditoría según la cláusula 4.7.

Revisión de cumplimiento

Trae a tu DPO.
Nosotros traemos los documentos.

Treinta minutos con la persona responsable de la implantación: el inventario de datos, el DPA, los plazos de conservación y los criterios de tu autoridad nacional.