¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
GNU Mailman es un software libre y de código abierto para listas de distribución y boletines. Autoalojado por el operador, gestiona suscripciones, envía mensajes y conserva archivos sin rastreo de terceros.
GNU Mailman es un gestor de listas de distribución libre y de código abierto desarrollado por el Proyecto GNU y distribuido bajo licencia GNU GPL. Permite operar listas de discusión, listas de anuncios y newsletters gestionando suscripciones, moderación de mensajes, tratamiento de rebotes y archivos web. Al ser un programa que instala y opera usted mismo, el responsable del tratamiento es la organización que aloja el servidor: no hay proveedor SaaS, ni analítica de terceros incorporada, ni una base de suscriptores compartida. Para un operador europeo, Mailman se convierte así en una de las opciones más respetuosas con la privacidad para enviar boletines, siempre que el servidor, el alojamiento y las prácticas operativas estén alineados con el RGPD y la Directiva ePrivacy.
Una lista de Mailman trata habitualmente las direcciones de correo de los suscriptores, un nombre opcional, los metadatos de pertenencia, los cuerpos de los mensajes, las decisiones de moderación y los datos de rebote. El servidor de correo (Postfix, Exim) y la interfaz web (Apache o Nginx) registran además direcciones IP, marcas de tiempo y cadenas User-Agent. Para newsletters y listas de marketing, la base jurídica adecuada conforme al art. 6.1.a del RGPD es el consentimiento libre, específico, informado e inequívoco del suscriptor, reforzado por el art. 13 de la Directiva ePrivacy sobre comunicaciones electrónicas no solicitadas. Las listas internas para personal pueden basarse en el interés legítimo o el contrato, pero las newsletters dirigidas al público requieren consentimiento.
Mailman incorpora la confirmación por correo electrónico de forma predeterminada, que es exactamente el patrón de doble opt-in recomendado por la AEPD en España, la CNIL en Francia y el BfDI en Alemania. Tras enviar el formulario, Mailman remite un correo de confirmación con un token único; la dirección solo se incorpora a la lista cuando el usuario pulsa el enlace. Conserve el registro de confirmación (fecha, IP y User-Agent del clic) como prueba del consentimiento conforme al art. 7.1 del RGPD. Evite casillas premarcadas, consentimientos agrupados o descripciones de lista demasiado amplias, ya que invalidarían el consentimiento según las directrices del CEPD.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La interfaz web de Mailman utiliza un pequeño conjunto de cookies estrictamente necesarias para mantener la sesión de moderadores y suscriptores mientras gestionan sus preferencias. Estas cookies de sesión están exentas de consentimiento previo según el art. 5.3 de la Directiva ePrivacy porque son imprescindibles para prestar el servicio solicitado por el usuario. De serie, Mailman no incrusta fuentes, analítica, píxeles ni widgets sociales de terceros, por lo que un despliegue solo con Mailman no requiere banner de cookies. Sea prudente al personalizar las plantillas: no introduzca rastreadores (Google Fonts cargado desde Google, Matomo en un dominio de terceros) sin volver a evaluar el consentimiento.
Cada mensaje de Mailman incluye un enlace de baja y una cabecera List-Unsubscribe, lo que satisface el derecho a retirar el consentimiento con la misma facilidad con la que se otorgó (art. 7.3 RGPD). Los suscriptores también pueden consultar y modificar sus ajustes de pertenencia, cubriendo los derechos de acceso y rectificación. Para la supresión, el operador elimina la dirección de la lista activa y define una política para los archivos web públicos: desactivación, acceso restringido a miembros o anonimización a petición. Una política clara de conservación (por ejemplo, eliminar direcciones inactivas tras 24 meses y limitar la antigüedad de los archivos) ayuda a respetar el art. 5.1.e del RGPD (limitación del plazo de conservación).
Al controlar el operador el servidor, una organización europea puede alojar Mailman íntegramente en la UE/EEE y evitar las cuestiones sobre transferencias internacionales del capítulo V del RGPD que plantean los SaaS de newsletters basados en EE. UU. Sirva el servicio mediante HTTPS con certificado válido, active SPF, DKIM y DMARC en el dominio de envío para limitar la suplantación, restrinja las URL de administración por IP o VPN siempre que sea posible y aplique con rapidez las actualizaciones de seguridad del proyecto Mailman. Combinada con un doble opt-in y un aviso de privacidad claro, una instancia autoalojada de Mailman es una opción defendible y de riesgo bajo o medio para operar una newsletter conforme al RGPD.
Websites using GNU Mailman must obtain user consent under GDPR regulations.
DPIA considerations
Mailman trata direcciones de correo de los suscriptores, pertenencia a listas, cuerpos de mensajes y direcciones IP/User-Agent en los registros del servidor de correo. En general no es necesaria una EIPD para una newsletter estándar, pero sí es obligatoria una entrada en el Registro de Actividades de Tratamiento (art. 30 RGPD). Documente plazos de conservación para archivos, registros de moderación y rebotes, y limite el acceso de administrador a la interfaz web de Mailman.
Sample consent text
Acepto recibir el boletín [nombre de la lista] por correo electrónico. Entiendo que mi dirección será tratada por [Operador] mediante GNU Mailman, que puedo darme de baja en cualquier momento desde el enlace incluido en cada mensaje y ejercer mis derechos RGPD en [correo de contacto].
Third-party domains contacted
list.example.orglists.example.orgmailman.example.orgpostorius.example.orgCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sessionid | session | session | Strictly necessary session cookie set by the Mailman/Postorius web interface to keep moderators and subscribers logged in while they manage list settings and preferences. Exempt from prior consent under Article 5(3) of the ePrivacy Directive. |
| csrftoken | session | 1 year | Strictly necessary security cookie used by the Django-based Postorius web UI to protect form submissions against Cross-Site Request Forgery attacks. No tracking purpose; required for the secure operation of the management interface. |
| django_language | persistent | 1 year | Functional cookie that stores the language preference selected by the user in the Mailman/Postorius web interface, so the same locale is shown on the next visit. Considered strictly necessary for the requested service and exempt from cookie consent. |
| messages | session | session | Strictly necessary cookie used by the Postorius web UI to deliver one-shot notification messages (success, error, validation feedback) across redirects. Contains no personal identifiers and is required for the basic operation of the admin interface. |
GNU Mailman recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.
Sí. Incluir a una persona en una lista pública de boletín es una comunicación de marketing y requiere un consentimiento libre, específico, informado e inequívoco conforme al art. 6.1.a del RGPD y al art. 13 de la Directiva ePrivacy. El flujo predeterminado de Mailman (alta y confirmación, doble opt-in) es la forma recomendada de recabar y documentar ese consentimiento.
No, no para Mailman por sí solo. La interfaz web de Mailman solo coloca cookies estrictamente necesarias para mantener la sesión de los suscriptores y administradores conectados. El art. 5.3 de la Directiva ePrivacy exime de consentimiento previo a las cookies estrictamente necesarias. Solo será preciso un banner si añade rastreadores de terceros no esenciales (analítica, widgets sociales incrustados, fuentes alojadas externamente).
Para un operador con sede en la UE, lo más sencillo es alojar Mailman en un servidor situado en el EEE, con un proveedor de infraestructura no sometido a facultades de acceso de gobiernos de terceros países. Así se evita el análisis del capítulo V del RGPD para transferencias internacionales y se sigue la orientación del CEPD tras la sentencia Schrems II.
Los administradores pueden eliminar a un suscriptor de una lista desde la interfaz web o la línea de comandos, lo que borra su dirección de la base de miembros activa. Para los archivos web públicos, decida entre desactivarlos, restringirlos a miembros o anonimizar mensajes históricos a petición. Documente el procedimiento de conservación y supresión en el Registro de Actividades de Tratamiento (art. 30 RGPD).
Por sí mismo, no. Mailman es software, no un servicio: los flujos dependen totalmente de dónde aloje el servidor y qué relés SMTP utilice. Si lo aloja en el EEE y reenvía a través de servidores europeos, no hay transferencia a un tercer país. Solo aparecen transferencias si usa un smarthost, un agregador de logs o un proveedor de copias de seguridad fuera de la UE.
El RGPD no fija un plazo concreto; el art. 5.1.e (limitación del plazo) exige una duración proporcionada y documentada. Una práctica habitual es mantener a los suscriptores activos mientras lo sigan estando, eliminar automáticamente los rebotes definitivos y reconfirmar o suprimir las direcciones inactivas tras un periodo definido (a menudo 24-36 meses).
Indique el responsable y sus datos de contacto, las categorías de datos tratados (correo electrónico, pertenencia a la lista, IP y User-Agent en los registros), la base jurídica (consentimiento para boletines), las finalidades, el lugar de alojamiento, los plazos de conservación para listas activas y archivos, los destinatarios (solo el operador y, en su caso, encargados del tratamiento) y la forma de ejercer los derechos RGPD, incluido el derecho a retirar el consentimiento y a reclamar ante una autoridad de control.
Técnicamente sí, pero jurídicamente solo si cada dirección importada otorgó previamente un consentimiento válido conforme al RGPD para la misma finalidad y dicho consentimiento puede acreditarse. Importar listas obtenidas por scraping, compradas o sin consentimiento no es conforme. La AEPD, la CNIL y el BfDI recomiendan reconfirmar el consentimiento mediante un nuevo doble opt-in al migrar entre sistemas.