¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Statamic es un CMS basado en Laravel autoalojado que puede funcionar sobre ficheros planos o base de datos. El producto base no coloca cookies de seguimiento ni envía telemetría, lo que lo convierte en una opción favorable al RGPD sobre infraestructura controlada por el cliente.
Statamic es un sistema de gestión de contenidos basado en Laravel, creado en 2012 por Jack McDade y Jason Varga. Comenzó como un CMS de ficheros planos en el que cada contenido vive en ficheros YAML o Markdown en disco, y se ha extendido para soportar bases de datos tradicionales como MySQL, PostgreSQL y SQLite. Statamic se publica bajo licencia comercial por Wilderborn Software LLC en Estados Unidos, con una edición gratuita Statamic Solo para sitios pequeños de un solo usuario. Es muy popular en el ecosistema Laravel porque se integra de forma nativa con Eloquent, las colas, Blade y la consola Artisan.
Statamic se instala sobre infraestructura elegida y operada por el cliente. Puede funcionar en cualquier alojamiento compatible con PHP: VPS, PaaS gestionado, Laravel Forge, Laravel Vapor o la oferta oficial Statamic Cloud, que a su vez se apoya en Laravel Forge. En todos los casos el cliente mantiene el control total sobre la ubicación de los datos, lo que simplifica el análisis de residencia bajo el RGPD. Statamic Cloud permite elegir la región de despliegue, de modo que los proyectos europeos pueden mantener sus datos dentro del EEE cuando es necesario.
El CMS base almacena tres categorías de datos: contenido creado por los editores (páginas, entradas, taxonomías, recursos), cuentas de administrador (correo, contraseña con hash, perfil opcional, roles y permisos) y artefactos de autenticación: la cookie statamic_session, la cookie XSRF-TOKEN utilizada por Laravel para protección CSRF y la cookie laravel_session opcional cuando se activan las sesiones en base de datos. No se realiza analítica, fingerprinting ni seguimiento conductual sobre los visitantes públicos. La validación de licencia contacta con los servidores de Wilderborn en Estados Unidos en el momento de la activación, lo cual es una llamada administrativa puntual y no un seguimiento continuo.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Como Statamic se ejecuta sobre la infraestructura del cliente y no incrusta scripts de terceros, es una de las opciones de CMS más favorables al RGPD del mercado. El responsable de tratamiento (el operador del sitio) sigue siendo la única parte en contacto con los datos personales, y no es necesario firmar un acuerdo de tratamiento con Statamic para el motor del CMS. Sí puede ser necesario un acuerdo con el proveedor de hosting y con Wilderborn si se utiliza Statamic Cloud. La huella RGPD crece rápidamente con las extensiones instaladas: formularios, comentarios, integraciones de analítica, proveedores de búsqueda y extensiones del marketplace pueden introducir sus propias cookies, telemetría y transferencias a terceros países, y deben evaluarse caso por caso.
Statamic admite un modo headless a través de sus APIs REST y GraphQL: el panel de administración funciona en un origen privado y un front end separado (Next.js, Nuxt, Astro, app móvil) consume el contenido. En un despliegue headless el front end público no ve ni statamic_session ni XSRF-TOKEN, por lo que el banner de cookies solo necesita cubrir la pila front. La lista de cumplimiento suele incluir: alojamiento en una región adecuada, TLS obligatorio, restricción del panel admin por IP o VPN, configuración de flags seguros en las cookies, documentación del rol de Wilderborn como licenciante en el registro de actividades de tratamiento y revisión de cada extensión Statamic instalada.
Los equipos que buscan CMS autoalojados igualmente respetuosos con la privacidad pueden considerar Kirby (PHP ficheros planos), Craft CMS (PHP, basado en base de datos), ProcessWire (PHP, muy flexible), October CMS (basado en Laravel), Laravel Nova (panel de administración para aplicaciones Laravel a medida) o Bagisto (e-commerce Laravel). Todos pueden desplegarse bajo control exclusivo del cliente, lo que mantiene el análisis RGPD tan sencillo como con Statamic.
Websites using Statamic must obtain user consent under GDPR regulations.
DPIA considerations
No se requiere EIPD para la instalación Statamic base, ya que el CMS solo procesa credenciales de administrador y contenido sobre la infraestructura del cliente. Puede ser necesaria una EIPD si se añaden extensiones que recopilan datos de usuarios finales (formularios, analítica, comentarios) o si se usa Statamic Cloud con datos personales de la UE. En ese caso el cliente debe documentar la región elegida y el flujo de validación de licencia con Wilderborn.
Sample consent text
No se requiere banner de consentimiento para el CMS Statamic base porque no coloca cookies de seguimiento en visitantes públicos. Solo se emiten cookies de sesión de administrador y CSRF, únicamente para editores autenticados, lo que se considera estrictamente necesario bajo la Directiva ePrivacy.
Third-party domains contacted
statamic.comcontrol.statamic.com*.laravel.cloudCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| statamic_session | session | Session (typically 2 hours) | Administrator session cookie issued by Statamic to authenticated editors in the control panel. Strictly necessary, not set on public visitors. |
| XSRF-TOKEN | session | Session (typically 2 hours) | Cross site request forgery token cookie set by the underlying Laravel framework to protect administrative form submissions. Strictly necessary, only present in the admin context. |
| laravel_session | session | Session (typically 2 hours) | Optional Laravel session cookie used when database sessions are enabled instead of file based sessions. Strictly necessary for authenticated administrators only. |
Este servicio puede recopilar datos de usuarios. Garantiza el cumplimiento del RGPD con FlowConsent.
El CMS Statamic base solo coloca cookies administrativas para los editores autenticados: statamic_session para la sesión de administrador, XSRF-TOKEN para la protección CSRF (cookie por defecto de Laravel) y la cookie opcional laravel_session cuando se activan las sesiones en base de datos. Ninguna de ellas afecta a los visitantes públicos y el producto base no emite cookies de analítica ni de seguimiento.
No se requiere banner de consentimiento para el CMS Statamic en sí porque no coloca cookies de seguimiento en visitantes públicos. Las cookies de sesión y CSRF emitidas a los administradores autenticados pertenecen a la categoría estrictamente necesaria según la Directiva ePrivacy. El banner solo es necesario si instala extensiones o scripts de front end que coloquen sus propias cookies no esenciales.
Para el CMS en sí las bases legales aplicables son la ejecución de contrato (art. 6.1.b RGPD) para las cuentas de editores y el interés legítimo (art. 6.1.f RGPD) para la autenticación administrativa y la protección CSRF. Los visitantes públicos no son rastreados por el producto base, por lo que no se requiere una base de consentimiento para Statamic de fábrica.
No, no para el CMS base. Statamic es autoalojado, por lo que el responsable elige el país de alojamiento. La única conexión saliente del producto base es la validación de licencia puntual hacia Wilderborn Software LLC en Estados Unidos durante la activación. Con Statamic Cloud el cliente también elige la región de despliegue mediante Laravel Forge, lo que permite a los proyectos de la UE mantener los datos en el EEE.
No suele requerirse una EIPD para una instalación estándar de Statamic, ya que el CMS solo procesa credenciales de administrador y contenido sobre la infraestructura del cliente. Puede activarse una EIPD por extensiones específicas que recopilen datos de usuarios finales (formularios, comentarios, analítica) o por escenarios de tratamiento a gran escala. Cada extensión instalada debe evaluarse por separado.
Aloje Statamic en una región adecuada a su audiencia, fuerce HTTPS, restrinja el panel de administración por IP, red o VPN, configure flags seguros en las cookies, mantenga la aplicación y las extensiones al día, documente el rol de Wilderborn como licenciante en su registro de actividades de tratamiento y audite cada extensión Statamic en busca de cookies propias y llamadas a terceros antes de publicarla.
Opciones de CMS autoalojadas comparables incluyen Kirby (PHP ficheros planos), Craft CMS (PHP, basado en base de datos), ProcessWire (PHP, muy flexible), October CMS (basado en Laravel), Laravel Nova (panel de administración para aplicaciones Laravel a medida) y Bagisto (e-commerce Laravel). Todas pueden desplegarse bajo control exclusivo del cliente, lo que mantiene el análisis RGPD comparable al de Statamic.
No es necesario declarar Statamic en una política de cookies pública porque el CMS base no coloca cookies en los visitantes públicos. Conviene mencionar las cookies administrativas en una nota interna de privacidad para el personal, y debe declarar en la política pública cualquier cookie procedente de extensiones Statamic o del front end construido sobre el CMS.