¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Roistat es una plataforma de analítica de marketing de extremo a extremo operada desde Moscú por Roistat OOO. Combina analítica web, call tracking dinámico, seguimiento de formularios e integración con CRM para atribuir cada lead y cada pedido a una fuente de marketing. Roistat instala cookies persistentes, sustituye dinámicamente los números de teléfono según el visitante y exporta datos a servidores en Rusia. Para despliegues europeos se trata de una transferencia de alto riesgo a un país sin decisión de adecuación de la UE, que exige consentimiento explícito y medidas adicionales.
Roistat es una plataforma de analítica de marketing de extremo a extremo desarrollada por Roistat OOO, con sede en Moscú. La utilizan equipos de marketing de rendimiento para atribuir cada lead de formulario, llamada telefónica y pedido a un canal publicitario, una campaña, una palabra clave y una creatividad concretos. Roistat combina un rastreador JavaScript en el sitio, call tracking dinámico que sustituye el número de teléfono por visitante, integraciones con sistemas CRM y plataformas publicitarias, y un cuadro de mando central que calcula retorno de la inversión, coste por lead e ingresos por canal.
Diseñada inicialmente para los mercados ruso y de la CEI, Roistat la siguen empleando empresas europeas que operan en esos mercados. Desde la óptica del RGPD lo decisivo es que los datos de producción se tratan en infraestructura ubicada en la Federación de Rusia, país sin decisión de adecuación y sujeto a amplios poderes estatales de vigilancia.
Roistat instala cookies propias persistentes como roistat_visit, roistat_first_visit, roistat_visit_cookies_v2 y roistat_visit_id (normalmente 12 meses) para identificar al mismo visitante entre sesiones. Captura dirección IP, huella del navegador, referente, página de aterrizaje, parámetros completos de URL (utm, gclid, fbclid, yclid), eventos de interacción y envíos de formularios. El módulo de call tracking dinámico lee la cookie de visitante para sustituir el número mostrado por uno asignado a esa visita, y registra identificador de la llamada, duración, grabación (si está activada) y campaña de origen.
Las integraciones con CRM cargan identificadores de lead, estado del trato, facturación y datos de contacto en el almacén de Roistat. Conectores del lado servidor exportan también gasto publicitario, click IDs y conversiones. Todo ello se concentra en infraestructura de Roistat en Rusia.
Leer o escribir cookies con fines analíticos o de marketing activa el artículo 5.3 de la Directiva ePrivacy: se requiere consentimiento previo, informado y libre, con exenciones muy estrechas a las que Roistat no se acoge. Más allá de las cookies, Roistat trata datos personales en el sentido del artículo 4 RGPD (IP, identificador persistente, número de teléfono, grabación de voz, identidad de CRM), por lo que el responsable debe identificar también una base jurídica válida del artículo 6. La AEPD y la CNIL consideran expresamente que la sustitución dinámica de número exige consentimiento y análisis de proporcionalidad.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
En la práctica la única base jurídica sólida para Roistat en una web europea es el consentimiento del artículo 6.1.a RGPD, junto con el consentimiento ePrivacy para cookies. Dado el país de destino (Rusia) y la amplitud del tratamiento (analítica, call tracking, enriquecimiento CRM), se recomienda consentimiento explícito. El script no debe ejecutarse antes del opt in, el número de seguimiento no debe sustituir al estático sin consentimiento, y el rechazo debe ser tan sencillo como la aceptación según las Directrices 03/2022 del CEPD.
Rusia no cuenta con decisión de adecuación. Toda transferencia de datos del EEE a la infraestructura de Roistat se apoya en las garantías del artículo 46 RGPD, en la práctica las Cláusulas Contractuales Tipo de la UE acompañadas de medidas adicionales, y en un análisis de impacto de transferencias conforme a las Recomendaciones 01/2020 del CEPD. El análisis debe tener en cuenta la Ley Federal 152 FZ, el régimen técnico de interceptación SORM, las amplias facultades de investigación del FSB y la suspensión de la relación entre Rusia y el Consejo de Europa desde 2022, que elimina el recurso ante el TEDH. AEPD y CEPD han indicado que las CCT sin medidas adicionales sólidas no suelen bastar para Rusia. Los regímenes de sanciones pueden además limitar la contratación.
Realizar y documentar la EIPD. Firmar CCT con Roistat OOO y documentar medidas adicionales (cifrado en tránsito, seudonimización de identificadores, prohibición contractual de divulgación a autoridades más allá de órdenes vinculantes, minimización, conservación breve, grabación de llamadas desactivada por defecto). Bloquear la etiqueta de Roistat y la sustitución dinámica de número hasta que se registre el consentimiento. Informar claramente en la política de privacidad de la transferencia a Rusia. Restringir los formularios que alimentan Roistat. Revisar el riesgo de sanciones con asesoría jurídica. Para operaciones exclusivamente europeas, valorar herramientas de call tracking y atribución alojadas en la UE.
Websites using Roistat must obtain user consent under GDPR regulations.
DPIA considerations
Una EIPD conforme al artículo 35 RGPD es muy recomendable y, en la práctica, obligatoria, porque Roistat combina seguimiento conductual a gran escala con call tracking dinámico, enriquecimiento de CRM y perfilado multidispositivo, y porque transfiere datos personales a Rusia, país sin decisión de adecuación europea. La EIPD debe describir las categorías de datos (IP, URL completa, click ID, cookie persistente de visitante, número asignado, grabaciones si están activas, identificadores de CRM), finalidades, plazos de conservación, mecanismo de transferencia, medidas técnicas y organizativas adicionales (cifrado, seudonimización, restricciones contractuales frente al acceso gubernamental), riesgo residual y base jurídica (casi siempre consentimiento explícito). Valore alternativas alojadas en la UE.
Sample consent text
Utilizamos Roistat, plataforma de analítica de marketing y call tracking operada desde Rusia por Roistat OOO, para medir el impacto de nuestra publicidad sobre visitas, llamadas y pedidos. Con su consentimiento, Roistat instala cookies persistentes, sustituye el número de teléfono mostrado por un número de seguimiento asignado a su visita, registra metadatos de llamadas y envía sus interacciones a servidores de Roistat en la Federación de Rusia. Rusia no dispone de decisión de adecuación de la UE; las transferencias se apoyan en Cláusulas Contractuales Tipo con medidas adicionales. Puede rechazar sin perder el acceso al sitio.
Third-party domains contacted
roistat.comcloud.roistat.comcdn.roistat.comapi.roistat.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| roistat_visit | Persistent | 12 months | Persistent first party identifier that ties every page view, form submission and inbound phone call to the same visit and visitor for marketing attribution and ROI calculation in the Roistat warehouse. |
| roistat_visit_id | Persistent | 12 months | Unique numeric identifier of the current visit. Used by the dynamic call tracking module to assign and recall the phone number swapped on the page. |
| roistat_first_visit | Persistent | 12 months | Records the source, medium, campaign, content and term of the first observed visit. Enables first touch attribution alongside last touch. |
| roistat_visit_cookies_v2 | Persistent | 12 months | Stores the click identifiers (gclid, yclid, fbclid) and full set of UTM parameters captured at the start of the visit, used for cross channel attribution. |
| roistat_marker | Local Storage | Until cleared | Local storage marker written by the Roistat JavaScript bundle to detect repeat visitors when cookies are blocked and to coordinate the dynamic phone number swap. |
Roistat recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.
Roistat instala cookies propias persistentes como roistat_visit, roistat_first_visit, roistat_visit_cookies_v2 y roistat_visit_id, normalmente con 12 meses de duración, para identificar al mismo visitante entre sesiones y canales. Recoge dirección IP, huella del navegador, referente, parámetros completos de URL (utm, gclid, fbclid, yclid), interacciones e envíos de formularios. El módulo de call tracking dinámico lee la cookie del visitante para sustituir el número de teléfono mostrado por uno asignado a la visita y registra la identidad de la llamada, la duración, la grabación cuando está activada y la campaña atribuida. Las integraciones con CRM cargan identificadores de lead, estado del trato y facturación en el almacén de Roistat alojado en Rusia.
Sí. Roistat instala cookies persistentes y lee identificadores en el terminal con fines analíticos y de marketing que no son estrictamente necesarios. El artículo 5.3 de la Directiva ePrivacy y sus transposiciones nacionales exigen consentimiento previo, informado y libre. La sustitución dinámica del número de teléfono y el enriquecimiento con CRM amplían el tratamiento a datos conductuales y de contacto y requieren además una base jurídica del artículo 6 RGPD. Por tanto, el script de Roistat no debe ejecutarse y el número mostrado no debe sustituirse hasta que la plataforma de gestión de consentimiento registre un opt in. El rechazo debe ser tan sencillo como la aceptación según las Directrices 03/2022 del CEPD.
En una web europea la única base sólida es el consentimiento del artículo 6.1.a RGPD, junto con el consentimiento ePrivacy para cookies e identificadores. El interés legítimo del 6.1.f no resulta adecuado por la naturaleza intrusiva del tratamiento (identificador persistente entre sesiones, sustitución dinámica de número, grabación de voz, enriquecimiento de CRM) y por implicar una transferencia a Rusia, país sin decisión de adecuación. Las autoridades esperan un consentimiento explícito, específico para analítica, call tracking y transferencia internacional, con opción granular de rechazo.
Sí, y es la cuestión central de cumplimiento. Roistat OOO opera su infraestructura de producción desde la Federación de Rusia. Rusia no cuenta con decisión de adecuación de la Comisión Europea; su marco de vigilancia (Ley Federal 152 FZ, régimen técnico de interceptación SORM y amplias facultades de investigación del FSB) y la suspensión en 2022 de la relación con el Consejo de Europa eliminan la posibilidad de recurso efectivo para los interesados de la UE. Las transferencias deben apoyarse en las garantías del artículo 46 RGPD, en la práctica las Cláusulas Contractuales Tipo de la UE con medidas adicionales técnicas y organizativas, y en un análisis de impacto detallado conforme a las Recomendaciones 01/2020 del CEPD.
Sí. Una EIPD conforme al artículo 35 RGPD es muy recomendable y, en la práctica, obligatoria, porque Roistat reúne varios criterios de alto riesgo: seguimiento conductual a gran escala, identificador persistente entre sesiones, call tracking dinámico que interfiere un canal de voz en tiempo real, enriquecimiento de identidad con CRM y transferencia a un país sin adecuación. La EIPD debe describir las categorías de datos, conservación, mecanismo de transferencia, medidas adicionales aplicadas (cifrado, seudonimización, restricciones contractuales), riesgo residual tras las medidas y base jurídica elegida, y revisarse si se añade grabación de llamadas o formularios sensibles.
Firmar CCT con Roistat OOO y documentar medidas adicionales (cifrado en tránsito, identificador de visitante seudonimizado, prohibición contractual de divulgación a autoridades más allá de órdenes vinculantes, conservación minimizada, grabación de llamadas desactivada por defecto). Realizar la EIPD y publicar un resumen. Bloquear la etiqueta y la sustitución dinámica de número hasta que un CMP conforme registre el opt in. Informar de la transferencia a Rusia de forma destacada en la política de privacidad. Restringir los módulos desplegados (call tracking solo en páginas pertinentes, sin grabación, sin perfilado adicional). Añadir Roistat a la lista de proveedores del CMP. Revisar el riesgo de sanciones con asesoría jurídica.
Las plataformas de atribución y call tracking alojadas en la UE reducen tanto la fricción de consentimiento como el riesgo de transferencia. A considerar: Dialogtech, Phonexa, CallRail (con opción de residencia en la UE), atribución nativa de HubSpot o Salesforce, Matomo combinado con un proveedor europeo de call tracking (Mediahawk, Infinity, FreeSpee, Magnetic North), Adobe Analytics con servidores UE, Piwik PRO, Mixpanel con residencia UE. Todas exigen consentimiento para las cookies no esenciales, pero la mayoría opera desde el EEE o bajo decisión de adecuación, lo que simplifica el análisis de transferencia y la política de privacidad.
En el aviso de cookies, listar nominalmente las cookies propias de Roistat con su duración y categoría (analítica, marketing, call tracking) y asociarlas a la finalidad de Roistat en el CMP. En la política de privacidad, designar a Roistat OOO como importador de datos en Rusia y encargado, indicar la base jurídica (consentimiento), nombrar las categorías de datos (IP, identificador persistente, teléfono, metadatos de llamada, identidad CRM), nombrar el país de destino, enlazar a las CCT y a las medidas adicionales, indicar el plazo de conservación y ofrecer los canales para retirar el consentimiento y ejercer los derechos. Auditar de nuevo tras cada cambio de configuración.