Transferencias de datos pre-consentimiento, consentimiento de cookies, adopción de CMP en 45802 sitios web de la UE — medido, no estimado.
51%
Banner de cookies detectado
28%
Opción de rechazo disponible
19%
Pre-consentimiento de alto riesgo
40%
Alojamiento con sede en la UE
1264 sitios con CMP detectada
Las Consent Management Platforms (CMPs) implementan los requisitos de consentimiento de cookies de la directiva ePrivacy 2002/58/CE y el GDPR. La calidad de un CMP afecta directamente al cumplimiento legal — los banners mal configurados son una causa principal de acciones de aplicación del GDPR.
Distribución de plataformas de gestión de consentimiento en 1264 sitios con CMP detectado
33898 sitios escaneados · GDPR Art. 44
Los recursos cargados antes del consentimiento de cookies transfieren la dirección IP del usuario a terceros — datos personales según el GDPR. Las transferencias internacionales requieren salvaguardas según GDPR Art. 44-49 y Schrems II (TJUE C-311/18). ePrivacy Art. 5(3) prohíbe el almacenamiento/acceso no esencial sin consentimiento previo.
Transferencias de datos a terceros que ocurren antes de que el usuario interactúe con cualquier mecanismo de consentimiento de cookies. Cada solicitud HTTP transmite la dirección IP del usuario (datos personales según el RGPD) al proveedor del servicio — independientemente de si Google Consent Mode bloquea la recopilación de datos. Requiere base legal según el RGPD Art. 44–49 (Schrems II).
19%
Sitios con transferencias de alto riesgo
97%
Sitios con transferencias de riesgo medio
3.2
Transferencias medias / sitio
44.2
Solicitudes de terceros medias
0.2
Alto riesgo medio / sitio
2.8
Riesgo medio / sitio
Las transferencias pre-consentimiento se pueden eliminar alojando los recursos propios o usando alternativas basadas en la UE:
Google Consent Mode v2 con «denied» por defecto hace que los tags de Google cumplan con el RGPD (sin recopilación de datos antes del consentimiento), pero el script sigue cargándose — transfiriendo la IP del usuario. GTM del lado del servidor elimina esta última transferencia.
42463 sitios con datos de alojamiento
El GDPR Art. 28 exige acuerdos de encargado de tratamiento que especifiquen la ubicación de los datos. Los Art. 44-49 regulan las transferencias internacionales — la CLOUD Act otorga a las autoridades estadounidenses acceso a datos de empresas de EE. UU. independientemente de la ubicación del servidor. Schrems II (TJUE C-311/18) invalidó el Privacy Shield y exige medidas complementarias para transferencias a EE. UU.
62%
Alojado en la UE/EEE
40%
Alojado fuera de la UE
46%
Alojado en el país
40%
Proveedor con sede en la UE
60%
Proveedor fuera de la UE (CLOUD Act / Schrems II)
Ubicación del servidor mediante geolocalización IP (MaxMind GeoLite2). Sede de la empresa del registro ASN. Un sitio puede estar físicamente alojado en la UE pero usar un proveedor estadounidense sujeto al CLOUD Act — según Schrems II (CJEU C-311/18), esto requiere SCCs con medidas suplementarias. · GDPR Art. 44–49
Cómo se recopilaron estos datos y qué representan.
Todos los datos se recopilan mediante análisis automatizados y no intrusivos de sitios web accesibles públicamente. No se utilizan credenciales de acceso, no se envían formularios y no se accede a datos privados.
Los mecanismos de consentimiento de cookies se prueban con un navegador headless (Playwright). Cargamos cada sitio sin interactuar con ningún banner de consentimiento y registramos todas las cookies establecidas, las solicitudes de terceros y los recursos cargados antes de cualquier interacción — capturando el estado pre-consentimiento.
La detección CMP identifica la plataforma de gestión del consentimiento en uso (p. ej., Cookiebot, OneTrust, Usercentrics) mediante firmas de scripts, elementos DOM y endpoints de API. El soporte de Google Consent Mode y el framework IAB TCF se detectan mediante sondeo de la API JavaScript.
Las transferencias de datos pre-consentimiento se clasifican por nivel de riesgo según la jurisdicción de la empresa receptora, el alcance del procesamiento de datos y si existe una alternativa basada en la UE. Las transferencias de alto riesgo involucran servicios basados en EE.UU. sin salvaguardias adecuadas.
Los datos de alojamiento se determinan mediante geolocalización IP (MaxMind GeoLite2) para la ubicación del servidor y búsquedas en el registro ASN para la sede de la empresa proveedora.
No se nombran sitios individuales. Todas las estadísticas están agregadas y anonimizadas. Las referencias regulatorias indican qué requisitos se relacionan con cada hallazgo — no afirman el incumplimiento de ninguna organización específica.
Ejecute un análisis de privacidad gratuito y vea cómo se compara su consentimiento de cookies, transferencias pre-consentimiento y cumplimiento de alojamiento — en 30 segundos, sin cuenta.
Basado en análisis automatizados de 45672 sitios web europeos. Actualizado continuamente.