¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Sanity es un CMS headless noruego construido en torno a un content lake en tiempo real. Los redactores trabajan en Sanity Studio y el contenido se entrega mediante APIs REST y GROQ por HTTPS. La API pública de entrega no establece cookies en los visitantes y es conforme al RGPD por defecto cuando se selecciona la región UE del dataset.
Sanity es una plataforma de contenido headless fundada en Oslo, Noruega, en 2015 por Sanity.io AS. Está construida en torno a un content lake en tiempo real. Los redactores crean contenido estructurado en Sanity Studio, una interfaz de edición basada en React, generalmente alojada por el cliente o en sanity.studio. El contenido publicado se consulta desde el frontend mediante REST o el lenguaje GROQ y se entrega a través del CDN de Sanity. Como otras plataformas headless modernas, la entrega pública es sin estado y sin cookies.
En el sitio público Sanity no establece ninguna cookie. Las respuestas de la API de entrega solo contienen JSON y cabeceras de caché estándar. Las cookies aparecen solo en tres contextos exclusivos para redactores. Sanity Studio usa una cookie de sesión para autenticar a los redactores. El portal de cuenta sanity.io establece una cookie de autenticación para el panel. Sanity Insights, cuando se activa en el Studio para los propietarios del proyecto, puede usar Plausible Analytics para estadísticas de uso, limitado al dominio del Studio.
Como la API pública de Sanity no coloca identificadores en el terminal del visitante, el Artículo 5(3) de la Directiva ePrivacy no requiere consentimiento previo. El Artículo 6(1)(f) del RGPD (interés legítimo) cubre los metadatos limitados de las solicitudes tratadas en la CDN. Sanity.io AS actúa como encargado del tratamiento según el Artículo 28 RGPD al almacenar el contenido del cliente. El DPA está disponible en el panel de Sanity y la entidad corporativa con sede en Oslo aporta confort adicional respecto al cumplimiento del RGPD.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Sanity ofrece una región de dataset UE (Fráncfort) y una región US (Iowa). Para proyectos europeos, cree el dataset en la región UE. La región del dataset no puede modificarse tras su creación sin exportar e importar. El portal de inicio de sesión sanity.io y algunas herramientas de soporte pueden enrutar solicitudes a través de Estados Unidos. Plausible Analytics, usado por Sanity Insights, se opera desde la UE (Alemania), lo que evita transferencias US para esa telemetría.
Cree el dataset de producción en la región UE. Firme el DPA de Sanity. Documente al encargado en su RAT con nombre del dataset, región, retención y CDN de activos. Aloje Sanity Studio en su propio dominio detrás de autenticación (SSO mediante Google, GitHub, SAML). Restrinja los tokens de API por dataset y ámbito de permisos. Use un cliente de solo lectura sobre la vista publicada para el sitio público en lugar de tokens admin. Si incrusta scripts de terceros en su frontend, gobiernelos con una plataforma de gestión del consentimiento, la entrega de Sanity en sí queda fuera del alcance.
Websites using Sanity must obtain user consent under GDPR regulations.
DPIA considerations
Una EIPD no es necesaria para la API pública de entrega en la mayoría de los casos, ya que no se procesan datos personales de visitantes más allá de los registros estándar. Una EIPD es recomendable cuando Sanity se combina con Sanity Insights, funciones de personalización, contenido generado por usuarios o cuando se almacenan categorías especiales en el content lake. Documente la elección de la región UE, el DPA firmado con Sanity.io AS y los controles de acceso de Sanity Studio.
Sample consent text
Este sitio utiliza Sanity para entregar contenido editorial. La API de Sanity no establece cookies y no rastrea a los visitantes. No se requiere consentimiento. Las cookies de autenticación solo afectan a los redactores que han iniciado sesión en Sanity Studio.
Third-party domains contacted
sanity.ioapi.sanity.ioapicdn.sanity.iocdn.sanity.iosanity.studiosanity.workCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| sanitySession | first-party (Sanity Studio only) | Session | Session cookie used inside Sanity Studio to authenticate a logged in editor. Strictly necessary, never set on the public website. |
| sanity-management-token | first-party (account portal only) | Up to 30 days | Authentication token for the sanity.io account portal. Strictly necessary for the customer dashboard, not present on public websites. |
| sb_anon | first-party (Studio analytics) | 30 days | Anonymous identifier optionally set by Plausible Analytics inside Sanity Insights when the project owner enables Studio usage tracking. Scoped to the Studio domain. |
Este servicio puede recopilar datos de usuarios. Garantiza el cumplimiento del RGPD con FlowConsent.
No. Las APIs públicas REST y GROQ de Sanity entregan JSON sin cookies. Las cookies solo aparecen en Sanity Studio (sesión de redactor), en el portal de cuenta sanity.io y opcionalmente en Plausible Analytics dentro de Sanity Insights, todo del lado del redactor y nunca visible para el visitante del sitio.
No se requiere consentimiento para la entrega pública de Sanity porque no se almacena ningún identificador en el terminal del visitante. El consentimiento solo es relevante si su frontend incorpora rastreadores de terceros cuyo contenido proviene de Sanity.
El Artículo 6(1)(f) del RGPD (interés legítimo) cubre los metadatos de solicitud procesados para la entrega de contenido y la seguridad. El cliente es responsable del tratamiento del contenido almacenado en Sanity. Sanity.io AS es encargado del tratamiento según el Artículo 28 RGPD con un DPA disponible en el panel.
No cuando la región UE del dataset está seleccionada, el content lake permanece en Fráncfort y el CDN de activos sirve desde regiones Google Cloud UE. La región US (Iowa) es opcional. El portal de inicio de sesión sanity.io puede enrutar el flujo del editor a través de infraestructura US.
Una EIPD generalmente no es necesaria para una instalación editorial pública. Es recomendable si Sanity almacena contenido sensible, si Sanity Insights está habilitado, si se superpone personalización o pruebas A/B o si se utiliza la región US del dataset.
Crear el dataset en la región UE, firmar el DPA, alojar Sanity Studio en su propio dominio con SSO, restringir los tokens de API por ámbito de permisos, documentar al encargado en su RAT, usar un cliente de solo lectura para el sitio público y gobernar todos los scripts de terceros del frontend mediante una plataforma de gestión del consentimiento.
Otros CMS headless utilizados en Europa incluyen Storyblok (Austria), Strapi (Francia), Contentful (Alemania), Hygraph (Alemania), Directus (Alemania, open source), Payload CMS (open source) y Wagtail (Python, open source).
No es necesaria una mención específica de Sanity en la declaración de cookies del sitio público si no se establecen cookies. Liste Sanity como encargado de contenido en su política de privacidad con la región del dataset, finalidad, retención y referencia al DPA. Las cookies exclusivas del Studio no necesitan figurar en el banner público.