¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
SparkPost es un servicio de infraestructura de email utilizado para emails transaccionales, de marketing y de notificacion. Desde 2021 forma parte de Bird (antes MessageBird), un CPaaS con sede en Amsterdam. SparkPost ofrece relay SMTP, API HTTP, parseo de email entrante y analitica detallada de aperturas, clics, rebotes y engagement. El rastreo de apertura y de clic funciona mediante pixels y URL wrapping; ambos tienen implicaciones RGPD y exigen una configuracion cuidadosa para el cumplimiento europeo.
SparkPost es un servicio de infraestructura de email desarrollado originalmente por Message Systems, un especialista estadounidense en entregabilidad. Fue adquirido por MessageBird en 2021 (CPaaS de Amsterdam, renombrada Bird en 2024) y ahora forma parte de la familia Bird junto con Mailgun (adquirido en 2023). SparkPost lo usan empresas SaaS, e commerce y medios para enviar a gran escala emails transaccionales (restablecimientos de contrasena, confirmaciones de pedido, notificaciones) y emails de marketing, con analitica detallada de entregabilidad y engagement.
SparkPost no coloca cookies de navegador porque es un servicio de email backend. El rastreo ocurre en dos puntos: rastreo de apertura mediante una imagen transparente 1x1 incrustada al final de los emails HTML, que el cliente de correo descarga al renderizar, transmitiendo IP, user agent y marca temporal a SparkPost; rastreo de clic mediante envoltura de URL, donde cada enlace del email se reemplaza por una URL de redireccion de SparkPost que registra el clic antes de redirigir al destino original. Ambos pueden desactivarse por mensaje mediante SubAccounts u opciones de plantilla. SparkPost tambien dispara eventos webhook para entrega, rebote, queja, baja y engagement.
Como no se almacena informacion en el terminal del destinatario, el articulo 5(3) de ePrivacy no se aplica a los emails de SparkPost. La regla aplicable es el articulo 13 de ePrivacy (comunicaciones no solicitadas) para emails de marketing, que exige consentimiento o soft opt in. Bajo el RGPD, los emails transaccionales se apoyan en la necesidad contractual (articulo 6(1)(b)) y los de marketing en el consentimiento (articulo 6(1)(a)). El tratamiento de rastreo de apertura y clic se apoya en el interes legitimo del articulo 6(1)(f), pero debe declararse en la politica de privacidad y los destinatarios deben poder desactivarlo bajo solicitud.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La infraestructura por defecto de SparkPost incluye centros de datos US junto a regiones UE (Frankfurt, Dublin). Los clientes europeos deben activar explicitamente el procesamiento regional UE cuando los compromisos de residencia lo exijan. Bird tiene su sede en Amsterdam, lo que ancla la toma de decisiones corporativa en la UE, pero el producto SparkPost mantiene infraestructura US para eficiencia del enrutado global. Bird se autocertifica bajo el EU US Data Privacy Framework y ofrece CCT para transferencias fuera del DPF.
Apple Mail Privacy Protection, activado por defecto en iOS 15 y macOS Monterey, prefetcha todas las imagenes de email en servidores Apple en EE.UU. antes de que el destinatario abra. Esto rompe el rastreo de aperturas inflando las tasas a casi el 100 por ciento para usuarios de Apple Mail, y la IP/user agent visibles para SparkPost cambian a los relays de Apple. Los datos siguen siendo procesados por SparkPost, pero su valor analitico baja. Los operadores deben ajustar las expectativas y no extraer inferencias individuales de las tasas de apertura de los destinatarios de Apple Mail.
Distinguir con claridad los emails transaccionales (sin consentimiento bajo necesidad contractual) de los emails de marketing (consentimiento o soft opt in). Suscribir procesamiento regional UE cuando corresponda. Firmar el DPA y CCT de Bird/SparkPost. Declarar el rastreo de apertura y clic en la politica de privacidad. Ofrecer un enlace de baja funcional en todos los emails de marketing y honrar la supresion en 72 horas. Documentar el tratamiento en el registro con categorias de datos, base juridica, plazo y mecanismo de transferencia.
Websites using SparkPost must obtain user consent under GDPR regulations.
DPIA considerations
SparkPost no coloca cookies de navegador (no hay rastreo web), pero embebe pixels de rastreo y URLs envueltas en los emails salientes. Puntos clave EIPD: (1) el pixel de apertura registra IP, user agent y marca temporal del destinatario al renderizar; (2) el redirect de rastreo de clic registra los mismos datos mas la URL original al hacer clic; (3) algunos clientes webmail (Gmail, Apple Mail Privacy Protection) hacen proxy o prefetch de las imagenes, lo que infla los ratios de apertura y complica la interpretacion, sin cambiar el analisis RGPD; (4) Bird (la matriz) tiene su sede en la UE (Amsterdam), pero el producto SparkPost sigue corriendo por defecto en infraestructura US salvo que se active explicitamente el procesamiento regional UE; (5) los emails de marketing exigen consentimiento o soft opt in, distinto de la base contractual de los emails transaccionales. Se recomienda EIPD para remitentes de marketing de alto volumen y sitios que mezclen flujos.
Sample consent text
Utilizamos SparkPost (producto Bird, con infraestructura en [regiones UE / regiones US]) para enviar nuestros emails transaccionales (restablecimiento de contrasena, confirmaciones de pedido) y nuestros emails de marketing cuando ha dado su consentimiento. SparkPost embebe una pequena imagen invisible y envuelve los enlaces en nuestros emails para medir la entregabilidad y el engagement. Su IP se registra al renderizar. En los emails de marketing puede darse de baja en cualquier momento usando el enlace del email o contactandonos.
Third-party domains contacted
sparkpost.comeu.sparkpost.comsparkpostmail.comapi.sparkpost.combird.comSparkPost recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.
No cookies de navegador. SparkPost es un servicio de email backend y no ejecuta JavaScript en un sitio web. El rastreo ocurre dentro de los emails: pixel de apertura 1x1 y URLs de redireccion para rastreo de clic. Ambos pueden desactivarse por mensaje.
No para los emails transaccionales (necesidad contractual). Los emails de marketing exigen consentimiento o soft opt in bajo el articulo 13 de ePrivacy y PECR. El tratamiento de rastreo de apertura y clic se apoya en interes legitimo, pero debe declararse en la politica de privacidad y los destinatarios deben poder negarse a peticion.
Necesidad contractual (articulo 6(1)(b)) para emails transaccionales. Consentimiento (articulo 6(1)(a)) para emails de marketing. Interes legitimo (articulo 6(1)(f)) para alertas de seguridad y metricas de rastreo de apertura/clic.
Por defecto, si. El procesamiento regional UE esta disponible en Enterprise. Bird (la matriz) tiene su sede en Amsterdam, pero el producto SparkPost sigue usando infraestructura US para el enrutado global salvo que se configure la residencia UE explicitamente. Bird se autocertifica bajo el EU US Data Privacy Framework y ofrece CCT.
Se recomienda EIPD para remitentes de marketing de alto volumen o sitios que mezclen flujos transaccional y de marketing donde los datos se combinan en perfiles ricos. Para email puramente transaccional bajo necesidad contractual la EIPD puede no ser obligatoria, pero el registro de tratamientos sigue siendo obligatorio.
Separar claramente flujos transaccionales y de marketing. Recoger consentimiento explicito o apoyarse en soft opt in para marketing. Suscribir procesamiento regional UE cuando aplique. Firmar el DPA y CCT de Bird/SparkPost. Declarar el rastreo de apertura y clic en la politica de privacidad. Honrar las bajas en 72 horas y propagarlas a los sistemas conectados.
Otros proveedores de infraestructura de email: Mailgun (tambien Bird), Postmark (US), SendGrid (Twilio, US), Amazon SES (US), Brevo (antes Sendinblue, Francia, residencia UE), Mailjet (Francia/Sinch, residencia UE), y Postfix o Postal en auto alojamiento. Las opciones europeas como Brevo y Mailjet evitan la transferencia US por defecto.
SparkPost no debe aparecer en el banner de cookies. En la politica de privacidad, nombrar a Bird/SparkPost como encargado, describir el rastreo de apertura y clic, indicar la base juridica (transaccional vs marketing), declarar la eleccion de residencia (UE o US) y el mecanismo de transferencia. Ofrecer un enlace de baja funcional en cada email de marketing.