FlowConsent
ServiciosCómo funcionaPreciosBlogDocumentación
ServiciosCómo funcionaPreciosBlogDocumentaciónIniciar sesiónProbar FlowConsent
Iniciar sesiónProbar FlowConsent
FlowConsent

Consentimiento conforme al RGPD, alojado en la UE, activo en menos de diez minutos, sin muro de cookies.

EU-HOSTED·RGPD·SOC 2
Producto
  • Servicios
  • Cómo funciona
  • Precios
  • Extensión
Empresa
  • Blog
  • Documentación
  • Soluciones
  • FlowConsent App
Legal
  • Política de privacidad
  • Condiciones de uso
  • Aviso legal
  • Cookies
© 2026 FlowConsent de BeBranded. Todos los derechos reservados.
EnglishFrancaisDeutsch
Todos los sistemas operativos

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Analitica
  4. Heap
H

Heap

AnaliticaWebsite

Related services

34SP.com

34SP.com is a digital analytics solution that helps businesses measure and understand their online performance through comprehensive data collection and analysis. It provides visitor tracking, behavioral insights, and conversion metrics across websites and applications. 34SP.com supports custom event tracking, audience segmentation, and automated reporting. With intuitive dashboards and visualization tools, 34SP.com enables informed decisions that improve experience and drive results.

Analitica
5

51.LA

51.LA is a digital analytics solution that helps businesses measure and understand their online performance through comprehensive data collection and analysis. It provides visitor tracking, behavioral insights, and conversion metrics across websites and applications. 51.LA supports custom event tracking, audience segmentation, and automated reporting. With intuitive dashboards and visualization tools, 51.LA enables informed decisions that improve experience and drive results.

Analitica

52Degrees

52Degrees is an analytics and measurement platform providing deep insights into digital ecosystem performance. It tracks user interactions, measures campaign effectiveness, and identifies optimization opportunities across web and mobile. 52Degrees offers customizable dashboards, automated alerts, and data export capabilities. By transforming raw data into actionable intelligence, 52Degrees empowers organizations to optimize strategy and maximize return on investment.

Analitica
A

a3 Lazy Load

a3 Lazy Load is a comprehensive e-commerce platform that provides businesses with all the tools needed to build, manage, and grow an online store. From product catalog management and secure payment processing to inventory tracking and order fulfillment, a3 Lazy Load delivers a complete commerce solution. It features responsive storefront themes, SEO-optimized product pages, and powerful marketing tools to help merchants increase visibility and drive sales across channels.

Analitica
A

Able CDP

Able CDP is a digital analytics solution that helps businesses measure and understand their online performance through comprehensive data collection and analysis. It provides visitor tracking, behavioral insights, and conversion metrics across websites and applications. Able CDP supports custom event tracking, audience segmentation, and automated reporting. With intuitive dashboards and visualization tools, Able CDP enables informed decisions that improve experience and drive results.

Analitica
A

Abralytics

Abralytics is an analytics and measurement platform providing deep insights into digital ecosystem performance. It tracks user interactions, measures campaign effectiveness, and identifies optimization opportunities across web and mobile. Abralytics offers customizable dashboards, automated alerts, and data export capabilities. By transforming raw data into actionable intelligence, Abralytics empowers organizations to optimize strategy and maximize return on investment.

Analitica
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Heap?

Heap es una plataforma de análisis de producto de origen estadounidense (adquirida por Contentsquare) conocida por su enfoque de autocaptura, que registra automáticamente cada interacción del usuario sin instrumentación manual de eventos. Esta potente capacidad introduce un riesgo RGPD significativo: Heap captura de forma predeterminada todos los clics, entradas y vistas de página, incluyendo potencialmente datos sensibles de formularios. Se requiere consentimiento antes de cargar Heap. Una configuración cuidadosa de minimización de datos es esencial para el cumplimiento.

Qué es Heap y cómo funciona

Heap es una plataforma estadounidense de análisis de producto fundada en San Francisco en 2013 y adquirida en 2024 por la francesa Contentsquare. Heap es conocida por su motor de autocaptura: en lugar de pedir a los desarrolladores que instrumenten manualmente cada evento, la biblioteca heap.js registra por defecto cada clic, entrada de formulario, vista de página y envío, y permite a los analistas definir métricas retroactivamente sobre ese flujo bruto. Heap es utilizada por equipos de producto, crecimiento y CRO para analizar embudos de conversión, cohortes de retención y adopción de funcionalidades.

Cookies y datos recopilados

Heap almacena un identificador de usuario propio en la cookie _hp2_id.{appId} durante 13 meses, un identificador de sesión en _hp2_ses_props.{appId} y propiedades de usuario en claves de localStorage con prefijo _hp2_. La autocaptura recoge: URL y referente, objetivo del clic (selector DOM, texto, atributos), interacciones con campos de formulario (focus, blur, longitud de entrada, valores enmascarables), tamaño del viewport, huella de navegador y dispositivo, dirección IP (truncada en el servidor para clientes con residencia UE), geolocalización inferida desde la IP, y cualquier propiedad personalizada enviada mediante heap.identify o heap.addUserProperties.

Implicaciones RGPD y ePrivacy

Heap lee y escribe en el terminal del usuario, activando directamente el artículo 5(3) de la Directiva ePrivacy y sus transposiciones nacionales (artículo 22.2 LSSI CE en España, artículo 82 de la LIL en Francia, sección 25 del TDDDG en Alemania). Heap también trata datos personales en el sentido del artículo 4(1) RGPD, ya que el identificador persistente combinado con datos de comportamiento permite singularizar al interesado. La exención de la AEPD para mediciones puramente agregadas no se aplica: Heap envía datos a un responsable estadounidense, permite el rastreo entre sitios y no es estrictamente necesaria para el servicio solicitado. El consentimiento es obligatorio.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Requisitos de consentimiento

Bloquee heap.js mientras no se haya prestado el consentimiento. El script no debe ejecutarse, no debe depositar cookies, no debe escribir en localStorage ni realizar llamadas de red hasta que el usuario haya aceptado expresamente. La CMP debe recoger consentimiento granular para la categoría de análisis, conservar la prueba con sello de tiempo y finalidades, y propagar la decisión mediante Google Consent Mode v2 (analytics_storage) o las API nativas de Heap (heap.startTracking y heap.stopTracking). El rechazo o la inacción deben implicar cero recopilación: casillas premarcadas, scroll o continuar navegando no son consentimiento válido según las directrices 05/2020 del CEPD.

Transferencias a Estados Unidos

Por defecto Heap ingiere los datos en AWS us-east-1. Tras la sentencia Schrems II (TJUE C-311/18) y el Data Privacy Framework UE Estados Unidos adoptado en julio de 2023, las transferencias a EE. UU. solo son admisibles si Heap Inc. está certificado en el DPF o si se firman las Cláusulas Contractuales Tipo 2021/914 acompañadas de una Evaluación de Impacto de la Transferencia. Heap publica un DPA y ofrece la opción de residencia UE en planes Enterprise. Los responsables europeos deben: activar la residencia UE cuando el plan lo permita, firmar las CCT (Módulo 2 responsable a encargado), documentar la TIA, restringir el acceso del soporte de Heap y activar el truncado de IP.

Lista de verificación práctica

Pasos concretos para un despliegue de Heap conforme: 1) cargar heap.js solo tras opt in explícito mediante su CMP; 2) configurar reglas de enmascaramiento para excluir campos sensibles (contraseñas, datos de pago, datos de salud) con el atributo data-heap-redact-text o el parámetro redact_text; 3) activar el truncado de IP; 4) reducir la retención de sesión e identificador cuando el negocio lo permita; 5) registrar Heap en el registro de actividades de tratamiento (artículo 30); 6) actualizar la política de privacidad (responsable, finalidades, plazo, destinatarios, base jurídica consentimiento, derechos); 7) referenciar Heap en la política de cookies; 8) verificar con el panel de red o una herramienta de auditoría de CMP que Heap quede totalmente bloqueado en caso de rechazo.

GDPR consent category

Analitica

Websites using Heap must obtain user consent under GDPR regulations.

Legal basisPrior, freely given, specific, informed and unambiguous consent under Article 6(1)(a) GDPR is required because Heap reads from and writes to the user terminal (cookies and localStorage) and processes behavioural data that, combined with autocapture, qualifies as personal data. Article 5(3) of the ePrivacy Directive, transposed in France as Article 82 of the Loi Informatique et Libertés, in Germany as section 25 TDDDG and in Spain as Article 22.2 LSSI, makes prior consent mandatory before Heap loads. Legitimate interest is not a valid alternative for non essential analytics.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive 2002/58/EC, French TDDDG and CNIL guidelines on trackers, German TDDDG, Spanish LSSI CE and AEPD cookie guide, EDPB Schrems II Transfer Impact Assessment, EU Standard Contractual Clauses 2021/914, Italian Garante 10 June 2021 decision

DPIA considerations

Se recomienda firmemente una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme al artículo 35 del RGPD. La autocaptura de Heap constituye por diseño una observación sistemática a gran escala de cada interacción del usuario y activa el criterio 7 de las directrices WP248 del CEPD. Puntos clave: riesgo de captura involuntaria de datos sensibles a través de campos de formulario, ausencia de un verdadero modo sin cookies, transferencia internacional a Estados Unidos, conservación prolongada del identificador de usuario (13 meses), capacidad de los administradores para reproducir sesiones. Documente las reglas de minimización (selectores de enmascaramiento, listas de campos sensibles) y las garantías contractuales (DPA, CCT, opción de residencia UE cuando esté disponible).

Sample consent text

Utilizamos Heap, un servicio de análisis de producto operado por Heap Inc. (Estados Unidos, una empresa del grupo Contentsquare), para comprender el uso de nuestro sitio. Heap registra automáticamente clics, interacciones con formularios y navegación, y almacena un identificador propio en cookies y en localStorage de su dispositivo durante hasta 13 meses. Los datos pueden transferirse a Estados Unidos al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea. Heap solo se cargará si pulsa Aceptar.

Technical details

Tracking methodAsynchronous JavaScript SDK (heap.js) loaded from cdn.heapanalytics.com. Autocapture instruments every click, form input, page view and submit event without manual coding. Heap also offers a server side ingestion API and dedicated SDKs for iOS, Android and React Native. Identification uses a first party persistent identifier stored in cookies and in browser localStorage.
Server locationUnited States (default ingestion region in AWS us-east-1). An EU residency tier is available for Enterprise customers and routes ingestion to AWS eu-central-1 (Frankfurt), but the control plane, customer support tooling and parent company Contentsquare remain accessible to US based staff.
Data transferred outside the EUHeap Inc. is incorporated in San Francisco and is owned by Contentsquare SA (France) since the September 2024 acquisition, but the historic infrastructure and a substantial part of engineering staff remain in the United States. Default deployments transfer behavioural data to AWS us-east-1. EU customers must explicitly opt in to the EU residency option, sign the Heap Data Processing Addendum (which includes the EU Standard Contractual Clauses 2021/914) and run a Transfer Impact Assessment as required by Schrems II.

Third-party domains contacted

heapanalytics.comheap.iocdn.heapanalytics.comheapanalytics.comapi.heap.ioheap-api.comheapanalytics-eu.com

Cookies placed

NameTypeDurationPurpose
_hp2_idpersistent13 monthsHeap Analytics unique user identifier for autocapture event tracking and behavioural analytics
_hp2_id.{appId}HTTP cookie (first party)13 monthsStores the persistent Heap user identifier used to stitch sessions, attribute events to a single visitor and build cross session funnels and retention cohorts.
_hp2_ses_propssessionSessionHeap session properties cookie for grouping autocaptured events within a user session
_hp2_ses_props.{appId}HTTP cookie (first party)SessionStores session level properties such as session start timestamp, referrer and entry page. Reset on each new session.
_hp2_props.{appId}localStoragePersistent (until cleared)Stores custom user properties set via heap.identify and heap.addUserProperties so they can be sent with every event.
_hp2_lastts.{appId}localStoragePersistent (until cleared)Stores the timestamp of the last activity so Heap can determine whether the current visit is a new session.

Heap recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué cookies y datos captura Heap?

Heap instala cookies propias para la identificación de usuarios y el seguimiento de sesiones. Mediante la autocaptura, Heap registra de forma predeterminada todos los clics, vistas de página, entradas de formularios y flujos de navegación. Sin reglas de exclusión (Input Privacy), los datos sensibles de formularios como contraseñas o información de salud pueden capturarse accidentalmente.

¿Se requiere consentimiento para Heap?

Sí. El enfoque de autocaptura de Heap, que registra todas las interacciones del usuario, constituye un monitoreo sistemático y requiere consentimiento ePrivacy. Bloquee el script de Heap en el gestor de consentimiento hasta el consentimiento de cookies de análisis.

¿Qué base legal se aplica a Heap?

El consentimiento es la base legal más segura para los despliegues de Heap. El interés legítimo es difícil de justificar dado el alcance de la autocaptura, ya que los intereses de los usuarios suelen prevalecer. Documente cuidadosamente la evaluación de intereses si elige el interés legítimo.

¿Heap transfiere datos a EE.UU.?

Sí. Heap es una empresa estadounidense que procesa datos en servidores de EE.UU. Heap proporciona un DPA con cláusulas contractuales tipo (CCT) de la UE como garantía de transferencia. El almacenamiento de datos en la UE no está disponible de forma estándar.

¿Es necesaria una EIPD para Heap?

Recomendada debido a la función de autocaptura que registra todas las interacciones de los usuarios, constituyendo un monitoreo sistemático a gran escala. Documente todas las reglas de exclusión para datos sensibles y las medidas de minimización en la EIPD.

¿Cómo configuro Heap de forma conforme con el RGPD?

Bloquee el script de Heap hasta el consentimiento de análisis, configure reglas de Input Privacy para campos sensibles, active la anonimización de IP, firme el DPA de Heap, establezca periodos de retención y limite los datos del perfil de usuario a IDs seudónimos.

¿Existen alternativas a Heap más respetuosas con el RGPD?

PostHog puede alojarse internamente ofreciendo soberanía total de datos en la UE. Amplitude ofrece almacenamiento en la UE. Plausible Analytics es una alternativa sin cookies y respetuosa con el RGPD para necesidades de análisis más sencillas sin perfiles de usuario individuales.

¿Cómo actualizo la política de cookies para Heap?

Añada Heap en el banner de cookies bajo las cookies de análisis, describa la autocaptura y el seguimiento de sesiones como finalidades, mencione la transferencia de datos a EE.UU. e incluya un enlace a la política de privacidad de Heap. Documente las reglas de exclusión configuradas en su política de privacidad.

¿Qué cookies y claves de almacenamiento establece Heap?

Heap establece un identificador de usuario propio persistente en _hp2_id.{appId} durante 13 meses, una cookie de sesión _hp2_ses_props.{appId} y escribe propiedades de usuario en localStorage con prefijo _hp2_. El sufijo corresponde al ID de su proyecto Heap. Los valores se vinculan a su dominio pero los lee heap.js cargado desde heapanalytics.com, por lo que se consideran tecnología de seguimiento de terceros según las directrices de la AEPD y el CEPD.

¿Es necesario el consentimiento antes de cargar Heap?

Sí. Heap lee y escribe en el terminal del usuario y trata datos de comportamiento que permiten singularizar a una persona. Se aplica el artículo 5(3) de la Directiva ePrivacy y se exige un consentimiento libre, específico, informado e inequívoco conforme al artículo 6(1)(a) del RGPD. El interés legítimo no es una alternativa válida. El script debe estar bloqueado hasta que el usuario pulse Aceptar y debe detenerse si retira el consentimiento.

¿Qué base jurídica aplica al tratamiento mediante Heap?

La única base jurídica válida para un análisis no esencial que implica transferencia internacional e identificador persistente es el consentimiento (artículo 6(1)(a) del RGPD). Heap actúa como encargado, el operador del sitio como responsable y resulta obligatorio firmar un contrato de encargo conforme al artículo 28 del RGPD. Necesidad contractual, interés legítimo y obligación legal no aplican a este tipo de análisis de producto.

¿Se transfieren los datos fuera de la Unión Europea?

Sí por defecto. Heap ingiere los datos a AWS us-east-1 en Estados Unidos. Heap Inc. es una empresa estadounidense incluso tras la adquisición por Contentsquare. Las transferencias se basan en la certificación al Data Privacy Framework UE EE. UU. o en las Cláusulas Contractuales Tipo 2021/914 acompañadas de una Evaluación de Impacto de la Transferencia. Existe una opción de residencia UE en planes Enterprise que debería activarse siempre que sea posible.

¿Se necesita una EIPD al desplegar Heap?

Se recomienda firmemente una Evaluación de Impacto y, para la mayoría de sitios B2C o de alto tráfico, resulta obligatoria. La autocaptura de Heap supone una observación sistemática y a gran escala del comportamiento de los usuarios y cumple el criterio 7 de la lista WP248 del CEPD. Documente las finalidades, las categorías de datos, los interesados, los destinatarios, la conservación, las transferencias internacionales, los riesgos para los derechos y libertades y las medidas de mitigación.

¿Cómo implementar Heap de forma conforme al RGPD?

Cargue heap.js solo tras un opt in explícito. Utilice una CMP para condicionar el script, propague la decisión mediante Google Consent Mode v2 o las API heap.startTracking y heap.stopTracking y configure reglas de enmascaramiento para excluir campos sensibles. Active la residencia UE, firme el DPA y las CCT, documente la TIA, reduzca la retención al mínimo necesario y verifique con el panel de red que no se envían peticiones de Heap cuando el banner se cierra o se rechaza.

¿Qué alternativas europeas existen a Heap?

Para análisis de producto con autocaptura, las alternativas europeas más cercanas son PostHog Cloud EU (autohospedable, Frankfurt), Plausible (privacy first, Alemania), Matomo Cloud EU (Alemania) y Pirsch Analytics (Alemania). Para session replay e insights de comportamiento desde Europa, Contentsquare (matriz de Heap) ofrece un despliegue íntegramente UE, y Mouseflow (Dinamarca) propone una opción de residencia europea.

¿Cómo actualizo la política de cookies al añadir Heap?

Añada una entrada que especifique el responsable (Heap Inc., 225 Bush Street, San Francisco, EE. UU.), la finalidad (análisis de producto, autocaptura de interacciones), la base jurídica (consentimiento), las categorías de datos (identificador, comportamiento, IP, datos técnicos), los destinatarios (Heap Inc., Contentsquare, subencargado AWS), la conservación (hasta 13 meses), las transferencias internacionales (EE. UU., CCT en vigor), los derechos de los interesados incluyendo la retirada del consentimiento y un enlace directo a la política de privacidad de Heap.