¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Glassbox es una plataforma empresarial de analitica de la experiencia digital que captura cada interaccion de usuario en web y apps moviles, reproduce sesiones completas y revela friccion y problemas de conversion. La usan ampliamente bancos, aseguradoras, telecos y aerolineas para optimizacion de experiencia de cliente e investigacion de reclamaciones. Como Glassbox graba sistematicamente recorridos sensibles, su despliegue en la UE requiere consentimiento explicito segun el RGPD y la Directiva ePrivacy, ademas de una EIPD y un enmascarado estricto de campos.
Glassbox es una plataforma empresarial de analitica de la experiencia digital. Fundada en 2010 en Petach Tikva (Israel), con oficinas en Londres, Nueva York y Singapur, captura cada interaccion en web y apps moviles para replay, analisis de friccion e investigacion de reclamaciones. Se utiliza intensivamente en sectores regulados: banca, seguros, telecos, salud, aerolineas.
El seguimiento se implementa mediante un SDK JavaScript en web y SDK nativos en iOS y Android. El SDK captura el DOM completo, todas las interacciones de raton y teclado, peticiones de red y errores JavaScript, y los transmite a un tenant cloud de Glassbox.
Por defecto, Glassbox captura todo lo visible e interactivo en una pagina: IP del visitante, caracteristicas del dispositivo, geolocalizacion, URL, referrer, profundidad de scroll, posiciones de clic, pulsaciones de teclado (si se configuran), entradas de formulario, metadatos de subida y de peticiones de red. Sin enmascarado explicito, datos sensibles (salud, finanzas, identificadores oficiales) pueden acabar en las grabaciones.
Glassbox ofrece tres capas de enmascarado: enmascarado automatico de todos los campos, enmascarado manual mediante atributos CSS (gb-mask, data-gb-sensitive) y redaction en servidor tras la captura. Las tres deben combinarse para cumplir la minimizacion de datos del RGPD.
Glassbox actua como encargado segun el art. 28 RGPD. Los clientes UE deben seleccionar la region Irlanda en el onboarding. Israel cuenta con una decision de adecuacion renovada (2024), pero pueden aparecer subencargados en EE.UU. (AWS US, tooling de soporte) que requieren CCT y EIPD de transferencia.
Como las cookies y el SDK no son estrictamente necesarios, el art. 5(3) ePrivacy y el §25 TTDSG exigen consentimiento previo e informado. El interes legitimo no es defendible para session replay completo en usuarios de la UE.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Una EIPD bajo el art. 35 RGPD es de hecho obligatoria para cualquier despliegue de Glassbox sobre trafico UE. Debe abordar la estrategia de enmascarado, la retencion, los subencargados, la residencia, los efectos colaterales de vigilancia de empleados y los riesgos del art. 22 cuando el scoring de friccion o antifraude alimenta decisiones automatizadas.
Los despliegues financieros anaden DORA (resiliencia operativa digital), PSD2 y PCI DSS. Las grabaciones de flujos de autenticacion deben enmascarar credenciales, codigos OTP y numeros de tarjeta; el tenant de Glassbox debe revisarse en las pruebas de resiliencia operativa.
Difiera el SDK de Glassbox hasta que el visitante acepte la categoria Analitica o Marketing en su CMP. El banner debe mencionar a Glassbox, describir la finalidad de session replay y enlazar su politica de privacidad. Si su CMP soporta TCF v2.2, registre Glassbox bajo la finalidad IAB correspondiente.
En portales B2B con interes legitimo defendible y enmascarado estricto, el usuario debe seguir siendo informado claramente y dispondra de opt out. Documente la ponderacion y las medidas de proteccion en la EIPD.
Elija tenant Irlanda para trafico UE. Firme el DPA y revise las CCT para Israel y subencargados en EE.UU. Active el enmascarado automatico global y marque elementos sensibles con gb-mask. Fije una retencion minima util (a menudo 30 dias para replay, mas para agregados).
Realice una EIPD, registrela en su RoPA, forme a los equipos de producto e ingenieria en el uso de helpers de enmascarado y revise trimestralmente la tasa de consentimiento. En marcas multipais, documente cada despliegue regional y respete las obligaciones de comites de empresa cuando los agentes de soporte puedan ser vigilados.
Websites using Glassbox must obtain user consent under GDPR regulations.
DPIA considerations
Glassbox es un encargado de alto impacto. Consideraciones clave de la EIPD: (1) captura todo el DOM, interacciones de raton y teclado y entradas de formulario; sin enmascarado a todos los niveles se registraran categorias especiales del art. 9 RGPD (salud, finanzas, datos identificativos); (2) los casos de uso en servicios financieros anaden DORA, PSD2 (autenticacion reforzada) y PCI DSS; (3) Glassbox tiene sede en Israel y soporte mundial, los transferencias deben analizarse a la luz de la adecuacion de Israel y las CCT para jurisdicciones no adecuadas; (4) la plataforma reconstruye recorridos multidispositivo y crea perfiles conductuales que deben evaluarse bajo el art. 22 RGPD si alimentan decisiones automatizadas (scoring de friccion, antifraude); (5) los plazos por defecto de 90 dias o mas deben revisarse; (6) la vigilancia de empleados surge como efecto secundario en portales de soporte y activa obligaciones de comites de empresa en Alemania, Francia e Italia.
Sample consent text
Utilizamos Glassbox para grabar y reproducir sesiones anonimizadas en nuestro sitio web con el fin de detectar problemas tecnicos y mejorar la experiencia. Con su consentimiento, Glassbox coloca cookies y captura sus interacciones con la pagina (clics, scroll, transiciones, interacciones de formulario con enmascarado automatico de campos sensibles). Las grabaciones se almacenan en servidores de Glassbox en la Union Europea bajo DPA. Puede rechazar esta grabacion en cualquier momento.
Third-party domains contacted
glassbox.comglassboxdigital.iocdn.glassboxdigital.ioapi.glassboxdigital.iosdk.glassbox.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _gbsession | Analytics | Session | Identifies the current Glassbox session and links subsequent events to the same replay sequence. |
| _gbvisitor | Analytics | 1 year | Persistent visitor identifier. Used to stitch sessions to the same Glassbox profile across visits. |
| _gbconfig | Functional | 1 year | Stores the SDK configuration (sampling rate, masking flags) so it can be applied consistently across page views. |
| _gbts | Functional | Session | Timestamp helper used to synchronise client and server clocks for event ordering in replays. |
Glassbox recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.
Glassbox coloca cookies first party en su dominio, principalmente _gbsession (identificador de sesion, sesion), _gbvisitor (identificador persistente de visitante, ~1 ano) y varias cookies de configuracion. El SDK escribe ademas en localStorage e IndexedDB para encolar eventos capturados. Ninguna es estrictamente necesaria; todas requieren consentimiento.
Si, en cualquier despliegue UE. El SDK y las cookies no son estrictamente necesarios segun el art. 5(3) ePrivacy y el §25 TTDSG, se requiere consentimiento previo e informado. Como Glassbox captura datos personales detallados (potencialmente categorias especiales), el consentimiento es ademas la base art. 6 RGPD mas segura. El interes legitimo no es defendible para session replay completo en trafico de consumidores UE.
El consentimiento (art. 6(1)(a) RGPD) es la base segura por defecto. En portales internos o aplicaciones B2B, el interes legitimo (art. 6(1)(f)) puede plantearse si el enmascarado es exhaustivo, la retencion limitada y existe un test de ponderacion documentado. La base elegida debe figurar en la politica y la EIPD.
Los clientes UE pueden elegir Irlanda como ubicacion de almacenamiento. Glassbox tiene sede en Israel y soporte mundial; Israel cuenta con adecuacion UE renovada (2024), pero pueden aparecer subencargados en EE.UU. (AWS US, tooling). Se requieren CCT y EIPD de transferencia para cualquier destino no adecuado.
Practicamente siempre. Glassbox realiza vigilancia sistematica y a gran escala de personas en servicios regulados, lo que cumple los criterios del art. 35 RGPD. La EIPD debe documentar enmascarado, retencion, subencargados, residencia, efectos sobre la vigilancia de empleados y cualquier decision automatizada alimentada por Glassbox.
Seleccione el tenant UE (Irlanda). Firme el DPA y revise las CCT. Active el enmascarado automatico de campos y marque elementos con datos personales o financieros con gb-mask y data-gb-sensitive. Difiera el SDK hasta el consentimiento. Fije retencion corta (a menudo 30 dias para replay). Forme a los equipos de producto para probar el enmascarado antes de cada release.
Alternativas empresariales: Contentsquare (Francia), Quantum Metric (EE.UU. con regiones UE), FullStory (EE.UU. con residencia UE), Dynatrace Real User Monitoring. Open source / autoalojado: OpenReplay, PostHog. El diferenciador de Glassbox es la profundidad de captura adaptada a casos regulados de finanzas y seguros, con funciones forenses y de gestion de reclamaciones.
Liste las cookies de Glassbox (_gbsession, _gbvisitor) con proveedor (Glassbox Digital Ltd, Israel; Glassbox Digital UK Ltd), finalidad (captura de sesion para analitica de experiencia), duracion y categoria (Analitica). Describa el session replay, la configuracion de enmascarado, la retencion y la residencia. Enlace la politica de privacidad de Glassbox y ofrezca opt out claro.