¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Google Cloud Storage es el servicio de almacenamiento de objetos de Google Cloud Platform, utilizado para subidas, medios, copias de seguridad y assets estaticos. Es un servicio de backend: no coloca cookies de cliente ni ejecuta JavaScript por si mismo. Las principales consideraciones de privacidad son la residencia de los datos (configurable por bucket, regiones UE disponibles) y la exposicion al CLOUD Act US de Google LLC. Cuando los buckets publicos se cargan directamente en el navegador via storage.googleapis.com, pueden aparecer cookies de Google en algunas configuraciones.
Google Cloud Storage es el servicio gestionado de almacenamiento de objetos de Google Cloud Platform. Almacena archivos de cualquier tipo en contenedores llamados buckets, con un espacio de nombres plano, versiones de objetos inmutables y una API HTTP/HTTPS. Se utiliza como capa backend para subidas (contenido de usuario, fotos de perfil, adjuntos de documento), alojamiento de medios (imagenes, video), copias de seguridad, datasets de entrenamiento de ML y como capa de assets estaticos para CDN. El operador elige la ubicacion del bucket (single region, dual region, multi region) y la clase de almacenamiento (Standard, Nearline, Coldline, Archive).
Desde el punto de vista de la privacidad importa mas el contenido de los buckets que el servicio en si. Los buckets suelen contener datos personales: archivos subidos por usuarios, fotos de perfil, documentos de cuenta, copias de seguridad de bases de datos, datasets de entrenamiento de modelos. Cloud Storage registra cada acceso API (lectura, escritura, borrado) en Cloud Audit Logs, con identidad del llamante (cuenta de servicio o usuario) y direccion IP. Las IPs de los visitantes se registran cuando los buckets publicos se acceden directamente desde el navegador.
Como servicio de almacenamiento backend, Google Cloud Storage entra en las reglas de RGPD para encargados del tratamiento. Google actua como encargado bajo el Cloud DPA. La base juridica del tratamiento subyacente depende del caso de uso. El articulo 5(3) de ePrivacy no se aplica al almacenamiento backend, pero si el operador sirve assets directamente desde storage.googleapis.com al navegador, Google puede colocar cookies en ese dominio que requieren consentimiento. Lo habitual es mitigar sirviendo los assets a traves del dominio del operador (URLs firmadas o un CDN que haga proxy del bucket).
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Los buckets regionales UE (europe-west1 Belgica, europe-west3 Frankfurt, europe-west9 Paris, europe-southwest1 Madrid, europe-north1 Finlandia, europe-central2 Varsovia, etc.) mantienen los datos en la region con replicacion incluida. La multi region eu replica entre varias regiones UE. Sin embargo, Google LLC sigue siendo una empresa estadounidense sujeta al CLOUD Act US, que puede obligar a Google a divulgar datos a autoridades estadounidenses independientemente de la ubicacion. AEPD, CNIL, BfDI y DSK han expresado preocupacion por el uso de hiperscalers US en cargas sensibles. Para casos muy sensibles, Google ofrece Sovereign Controls y alianzas (T Systems en Alemania, S3NS en Francia) que restringen el acceso admin y el KMS a personal y claves UE.
Elegir ubicaciones de bucket solo UE para datos personales. Activar Customer Managed Encryption Keys (CMEK) via Cloud KMS para mantener las claves bajo control del operador. Activar Cloud Audit Logs (Data Access) para trazabilidad, con retencion alineada al registro. Usar Object Versioning y Bucket Lock para cumplimiento de retencion. Usar Signed URLs para servir assets al navegador a traves del dominio del operador en lugar de directamente desde storage.googleapis.com, evitando cookies del dominio de Google. Para cargas muy reguladas, evaluar Sovereign Controls (Assured Workloads), T Systems (Alemania) o S3NS (Francia).
Firmar el DPA de Google Cloud y las CCT. Documentar las ubicaciones de los buckets en el registro de tratamientos. Realizar una Evaluacion de Impacto de la Transferencia centrada en la exposicion al CLOUD Act US, con mitigaciones (CMEK, audit logs, ubicaciones solo UE y, opcionalmente, Sovereign Controls). Listar a Google como subencargado en la politica de privacidad con categorias de datos, ubicacion UE y mecanismo de transferencia. Si los buckets publicos se cargan directamente en el navegador, listar las cookies de Google en la politica o migrar a entrega por URLs firmadas a traves del dominio del operador.
Websites using Google Cloud Storage must obtain user consent under GDPR regulations.
DPIA considerations
El tratamiento en Google Cloud Storage depende del contenido. Puntos clave EIPD: (1) la residencia se configura por bucket; region UE (europe-west1, europe-west3, europe-west9, etc.) o multi region (eu) mantiene los datos en la UE, las regiones US o Asia suponen una transferencia internacional; (2) Google LLC es estadounidense con exposicion al CLOUD Act US, riesgo residual senalado por las autoridades europeas incluso con buckets UE; (3) Google se autocertifica bajo el EU US Data Privacy Framework y ofrece CCT como respaldo; (4) para cargas muy reguladas, Google ofrece Sovereign Controls (Assured Workloads) y alianzas (T Systems en Alemania, S3NS en Francia) que restringen el acceso admin y el KMS a personal y claves UE; (5) si los buckets publicos sirven assets directamente al navegador via storage.googleapis.com, Google puede colocar cookies en ese dominio que requieren consentimiento segun el articulo 5(3) ePrivacy. Se recomienda EIPD para almacenamiento de datos sensibles o tratamientos a gran escala.
Sample consent text
Usamos Google Cloud Storage de Google LLC como almacenamiento backend para archivos subidos a nuestro servicio y assets estaticos. Los buckets se configuran en la Union Europea (region: [europe-west1 Belgica / europe-west3 Frankfurt / europe-west9 Paris]) para mantener sus datos en la UE. Google LLC es estadounidense y esta sujeta al CLOUD Act US; hemos firmado Clausulas Contractuales Tipo y nos apoyamos en el EU US Data Privacy Framework como salvaguarda adicional. Los assets publicos servidos desde storage.googleapis.com pueden cargarse en su navegador si concede el consentimiento de cookies necesario.
Third-party domains contacted
storage.googleapis.comstorage.cloud.google.comgoogleapis.comgstatic.comGoogle Cloud Storage recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.
No por si mismo en uso backend. Si el operador sirve contenidos de buckets publicos directamente al navegador via storage.googleapis.com, Google puede colocar cookies en ese dominio (como NID). Se evita usando URLs firmadas o un CDN que haga proxy del bucket a traves del dominio del operador.
No para el almacenamiento backend de los datos que gestiona el operador. Si los assets de buckets publicos se cargan directamente desde storage.googleapis.com y se colocan cookies de Google en ese dominio, esas cookies requieren consentimiento bajo el articulo 5(3) de ePrivacy.
Depende del contenido. La base sigue la finalidad subyacente: necesidad contractual para subidas ligadas al servicio, interes legitimo para copias de seguridad y datos operativos, consentimiento para datos que el usuario no necesitaba compartir. Google actua como encargado del tratamiento bajo el Cloud DPA.
La ubicacion de los datos objeto se controla con la region del bucket. Las regiones UE o la multi region eu mantienen los datos en la UE. Aun asi, Google LLC es estadounidense y esta sujeta al CLOUD Act US, riesgo residual senalado por las autoridades europeas. Aplican CCT y EU US Data Privacy Framework.
Se recomienda EIPD para cualquier almacenamiento de categorias especiales de datos, tratamiento a gran escala o casos con menores o personas vulnerables. Para almacenamiento backend ordinario de datos de negocio, la EIPD puede no ser obligatoria, pero hay que documentar ubicacion del bucket, cifrado y mecanismo de transferencia en el registro de tratamientos.
Elegir ubicaciones de bucket solo UE para datos personales. Activar Customer Managed Encryption Keys (CMEK) via Cloud KMS. Activar Cloud Audit Logs (Data Access). Usar URLs firmadas para servir assets a traves del propio dominio en lugar de storage.googleapis.com. Firmar el DPA y las CCT de Google Cloud. En cargas muy reguladas, evaluar Sovereign Controls o ofertas de socios (T Systems, S3NS).
Alternativas soberanas UE: OVH Object Storage (Francia), Scaleway Object Storage (Francia), Hetzner Object Storage (Alemania), IONOS S3 (Alemania), Wasabi (regiones UE), Backblaze B2 (regiones UE) y proveedores compatibles con Gaia X. Alternativas US: Amazon S3, Azure Blob Storage y Cloudflare R2, cada una con sus propias consideraciones de residencia y CLOUD Act.
Google Cloud Storage es subencargado del tratamiento y debe aparecer en la seccion de subencargados de la politica de privacidad, no en el banner de cookies. Listar las regiones de buckets, la finalidad de almacenamiento, la base juridica, el mecanismo de transferencia (EU US Data Privacy Framework / CCT) y cualquier eleccion de cifrado. Si buckets publicos sirven assets directamente al navegador, listar las cookies de dominio Google resultantes en la politica de cookies.