# Servicios, categorías de consentimiento y bases legales

Cómo funciona el catálogo de servicios de FlowConsent: categorías, detección, IDs canónicos, bases legales y la checklist de exención CNIL de medición.

> Canonical: https://www.flowconsent.com/es/doc/services-and-legal-basis
> Last updated: 2026-07-30
Un servicio es cualquier tercero que carga tu sitio — Google Analytics, Meta Pixel, Intercom, YouTube. La pestaña **Services** del Builder decide qué bloquea el banner, qué declara y bajo qué base legal. Cada servicio proviene de un catálogo mantenido: sus cookies, sus patrones de detección y sus señales de Google Consent Mode le siguen automáticamente.

## Las categorías de consentimiento

Cada servicio pertenece a una de cuatro categorías, que son lo que el visitante acepta o rechaza de forma granular:

- **Esencial** — necesario para que el sitio funcione; sin consentimiento requerido.
- **Analytics** — la medición de audiencia.
- **Marketing** — la publicidad y el retargeting.
- **Preferencias** — recordar las elecciones del visitante.

## Añadir servicios

Tres caminos, que terminan todos en la misma configuración:

- **El catálogo** — la ventana *Añadir servicios* lista todos los servicios disponibles con búsqueda y filtros por categoría; los servicios populares están señalados. Haz clic en una tarjeta para activarla.
- **La detección automática** — escanea una URL, o pega el HTML de tu página, y FlowConsent hace corresponder lo que encuentra con los servicios del catálogo.
- **El escaneo inicial** — cuando un banner se crea desde la URL de tu sitio, los servicios detectados vienen prerrellenados.

Una vez activo, un servicio expone su configuración: pega el script completo para los servicios que inyectas tú, o — para los iframes como YouTube — añade el atributo `data-service="…"` al embed para que el banner pueda controlarlo. Los servicios que llegan por un canal externo (como un tag manager) tienen un interruptor de **detección automática** con los patrones de URL que el banner vigila.

## IDs canónicos: los alias se fusionan

El catálogo había acumulado históricamente duplicados — `google-analytics-4` junto a `google-analytics`, `linkedin-insight-tag` junto a `linkedin-insight`. Esos duplicados eran peligrosos porque eran **silenciosos**: la entrada alias no llevaba ninguna cookie, así que un banner que la usara mostraba una lista de cookies vacía para GA, cuando listarlas es obligatorio.

Los alias llevan ahora un **ID canónico** y todos los caminos de escritura los resuelven: activar `google-analytics-4` registra `google-analytics`, con sus cookies reales y sus señales de Consent Mode. Los banners existentes que usaban un alias siguen funcionando — la resolución los redirige.

## Las bases legales

El consentimiento es el valor por defecto, pero no todo descansa en el consentimiento. Cada servicio del catálogo lleva una **base legal**, y el Builder solo muestra una insignia cuando difiere del consentimiento — la excepción es la que merece atención, no la regla:

- **Consentimiento** — el caso general; sin insignia.
- **Interés legítimo** — p. ej. Sentry: el seguimiento de errores sirve a la seguridad y la estabilidad del servicio. No requiere consentimiento, pero el servicio debe figurar en tu política de privacidad **con derecho de oposición**, y el interés se documenta en tu registro de actividades de tratamiento.
- **Contrato** — los servicios necesarios para entregar lo que el visitante pidió; típicamente la categoría esencial.
- **Exención CNIL posible** — la medición de audiencia que puede funcionar sin consentimiento bajo condiciones estrictas, más abajo.

> [!NOTE]
> La base legal proviene del catálogo y describe la base *plausible* para el uso estándar del servicio. Evaluar si se sostiene para **tu** uso sigue siendo tu responsabilidad como editor del sitio.

## La checklist de exención CNIL

La autoridad francesa CNIL exime de consentimiento la medición de audiencia (deliberación 2020-091) **solo si se cumplen todas las condiciones**. Para los servicios marcados como *Exención CNIL posible*, el Builder muestra la checklist:

1. Finalidad estrictamente limitada a la medición de audiencia, por cuenta exclusiva del editor.
2. Sin cruce de los datos con otros tratamientos ni seguimiento cross-site.
3. Ninguna transmisión de los datos a terceros.
4. Dirección IP anonimizada antes de cualquier tratamiento.
5. Vida útil del rastreador ≤ 13 meses, datos conservados ≤ 25 meses.

> [!IMPORTANT]
> La checklist es informativa: el banner no puede verificar tu configuración de analítica por ti (p. ej. Matomo en modo exento). Si falla alguna condición, el servicio sigue sujeto a consentimiento — déjalo en su categoría actual.

## Los servicios que el banner no puede bloquear

Algunos tratamientos se lanzan desde tu **servidor** — GA4 Measurement Protocol, sincronización con el CRM, cookies de atribución colocadas por tu backend. Un banner que corre en el navegador no puede bloquear nada de eso; solo puede proporcionar la decisión. Cubre ese camino con el [SDK de servidor](/es/doc/server-sdk).

## Próximos pasos

- [Comprobar la declaración de cookies resultante](/es/doc/cookie-declaration)
- [Probar que el bloqueo funciona con un escaneo de rechazo](/es/doc/compliance-verification)
