FlowConsent
ServiciosCómo funcionaPreciosBlogDocumentación
ServiciosCómo funcionaPreciosBlogDocumentaciónIniciar sesiónProbar FlowConsent
Iniciar sesiónProbar FlowConsent
FlowConsent

Consentimiento conforme al RGPD, alojado en la UE, activo en menos de diez minutos, sin muro de cookies.

EU-HOSTED·RGPD·SOC 2
Producto
  • Servicios
  • Cómo funciona
  • Precios
  • Extensión
Empresa
  • Blog
  • Documentación
  • Soluciones
  • FlowConsent App
Legal
  • Política de privacidad
  • Condiciones de uso
  • Aviso legal
  • Cookies
© 2026 FlowConsent de BeBranded. Todos los derechos reservados.
EnglishFrancaisDeutsch
Todos los sistemas operativos

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. CMS
  4. Substack

Substack

OtrosWebsite

Related services

@

@sulu/web

@sulu/web is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. @sulu/web supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, @sulu/web ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Otros

1C-Bitrix

1C-Bitrix is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. 1C-Bitrix integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, 1C-Bitrix helps organizations maintain robust websites that meet user expectations and technical requirements.

Otros
3

321 CMS

321 CMS is a powerful content management system (CMS) designed to help businesses and developers build, manage, and publish digital content with ease. It offers a flexible architecture that supports custom content types, templates, and workflows, making it ideal for websites of any scale. With 321 CMS, teams can streamline content creation, improve collaboration, and deliver engaging web experiences. Its extensible plugin ecosystem and API-first approach ensure seamless integration with existing tools and services.

Otros
6

6Valley eCommerce CMS

6Valley eCommerce CMS is a powerful content management system (CMS) designed to help businesses and developers build, manage, and publish digital content with ease. It offers a flexible architecture that supports custom content types, templates, and workflows, making it ideal for websites of any scale. With 6Valley eCommerce CMS, teams can streamline content creation, improve collaboration, and deliver engaging web experiences. Its extensible plugin ecosystem and API-first approach ensure seamless.

Otros

a-blog cms

a-blog cms provides a robust content management platform that enables organizations to create, organize, and distribute web content efficiently. Built with scalability and performance in mind, a-blog cms supports multi-site management, role-based access control, and advanced publishing workflows. Whether running a corporate website or a complex digital portal, a-blog cms delivers the flexibility and reliability needed to manage content at scale while maintaining optimal page load speeds and search engine.

Otros

AboutMyClinic

AboutMyClinic is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AboutMyClinic supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AboutMyClinic ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Otros
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Substack?

Substack es una plataforma estadounidense de boletines y publicación en línea que permite a autores, periodistas y creadores publicar boletines gratuitos y de pago, podcasts y notas cortas. Las integraciones de Substack como el formulario de suscripción, el embed de publicación y el widget Notes pueden añadirse a sitios web de terceros y cargan JavaScript y cookies desde substack.com y substackcdn.com. La plataforma se aloja en AWS en Estados Unidos detrás de Cloudflare y utiliza Stripe para las suscripciones de pago. Desde la perspectiva del RGPD y la directiva ePrivacy, integrar widgets de Substack requiere consentimiento previo, información transparente en la política de privacidad y un marco documentado para la transferencia de datos a Estados Unidos basado en las Cláusulas Contractuales Tipo.

Qué es Substack

Substack es una plataforma de boletines y publicación en línea fundada en 2017 y con sede en San Francisco, Estados Unidos. Permite a autores, periodistas, podcasters y creadores publicar boletines gratuitos y de pago, alojar podcasts y compartir publicaciones cortas a través de la función Notes. Substack gestiona el envío de correos, el alojamiento de las páginas de publicación, el procesamiento de pagos mediante Stripe para las suscripciones de pago y las estadísticas de audiencia. Los editores también pueden integrar un formulario de suscripción, el embed de una publicación o el widget Notes en sitios de terceros, lo que provoca que el navegador del visitante cargue scripts y reciba cookies desde substack.com y substackcdn.com.

Datos y cookies recogidos por las integraciones de Substack

Cuando una integración de Substack se carga en un sitio web, el navegador del visitante establece una conexión directa con substack.com y substackcdn.com y puede recibir cookies como substack.sid y connect.sid para sesión y autenticación, AWSALB para el balanceo de carga de AWS y __cf_bm para la gestión de bots de Cloudflare. Substack también recibe la URL de la página, la dirección IP, el agente de usuario y cualquier dato que el visitante introduzca en el formulario de suscripción, normalmente una dirección de correo. Los correos enviados a través de Substack incluyen un píxel de seguimiento y enlaces reescritos que registran aperturas y clics, lo que constituye un seguimiento del comportamiento del suscriptor. Estos elementos son datos personales en el sentido del artículo 4(1) del RGPD.

Implicaciones de RGPD y ePrivacy

Dado que las integraciones de Substack escriben y leen cookies que no son estrictamente necesarias para prestar un servicio solicitado expresamente por el usuario, el artículo 5(3) de la directiva ePrivacy exige el consentimiento previo e informado antes de cargar la integración. La misma lógica se aplica a los píxeles de seguimiento de correos, abordados por las Directrices EDPB 03/2022 sobre patrones engañosos y el considerando 32 de la directiva ePrivacy. El operador del sitio y Substack actúan como responsables independientes para operaciones de tratamiento distintas, y el operador sigue siendo responsable de la licitud frente a los visitantes según los artículos 5 y 26 del RGPD. Para las suscripciones de pago, la relación contractual es entre Substack y el suscriptor, pero el editor debe informar a los suscriptores sobre el flujo de datos y el papel de Stripe como encargado de pagos.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Requisitos de consentimiento

Los formularios de suscripción de Substack, los embeds de publicación y el widget Notes deben bloquearse por defecto y cargarse solo después de que el visitante otorgue un consentimiento válido a través de una plataforma de gestión del consentimiento. El consentimiento debe ser libre, específico, informado e inequívoco, y debe ser tan fácil de rechazar como de aceptar. El banner de consentimiento debe mencionar explícitamente a Substack, las categorías de datos recogidos, la transferencia a Estados Unidos y el plazo de conservación. Es necesaria una casilla separada de opt in para la inscripción real al boletín, conforme al artículo 7 del RGPD y a las transposiciones nacionales de la directiva ePrivacy como la LSSI CE en España, la TDDDG en Alemania o la Ley Informática y Libertades en Francia.

Transferencias a Estados Unidos

Substack Inc. tiene su sede en California y aloja los datos de los suscriptores en la infraestructura de AWS en Estados Unidos detrás de Cloudflare. Por tanto, los datos personales de residentes en la UE y en el Reino Unido se transfieren fuera del Espacio Económico Europeo. Las transferencias se basan en las Cláusulas Contractuales Tipo según el artículo 46(2)(c) del RGPD y, en muchos casos, en el Marco de Privacidad de Datos UE Estados Unidos cuando Substack y sus subencargados están certificados. Los responsables deben realizar una Evaluación de Impacto de la Transferencia que considere las leyes estadounidenses de vigilancia como FISA 702 y la Executive Order 12333, documentar las medidas complementarias y conservar las pruebas en el registro de actividades de tratamiento previsto en el artículo 30 del RGPD.

Pasos de cumplimiento

Para utilizar Substack de forma lícita en un sitio dirigido a usuarios de la UE, bloquee todas las integraciones de Substack antes del consentimiento, despliegue una plataforma de gestión del consentimiento con un interruptor dedicado a Substack y declare a Substack como destinatario y encargado en la política de privacidad, junto con la base jurídica, el plazo de conservación y el mecanismo de transferencia. Firme o acepte el Anexo de Tratamiento de Datos de Substack cuando proceda, documente las Cláusulas Contractuales Tipo y la Evaluación de Impacto de la Transferencia y revise el inventario de cookies al menos una vez al año. Para las suscripciones de pago, enlace las políticas de privacidad de Substack y Stripe y asegúrese de que los correos de marketing respeten el derecho de oposición y la retirada del consentimiento en cualquier momento.

GDPR consent category

Otros

Websites using Substack must obtain user consent under GDPR regulations.

Legal basisConsent (Art. 6(1)(a) GDPR) for embeds with cookies and for newsletter marketing emails; performance of contract (Art. 6(1)(b) GDPR) for paid subscriptions
Risk levelmedium
Applicable regulationsGDPR, ePrivacy Directive (Cookie Law), CCPA

DPIA considerations

Se recomienda una EIPD cuando Substack constituye la plataforma principal de boletín y audiencia para un responsable que se dirige a residentes de la UE, debido a la recogida sistemática de direcciones de correo, datos de suscripción y métricas de engagement combinada con transferencias internacionales a Estados Unidos. La evaluación debe cubrir la base jurídica de las comunicaciones de marketing, la conservación de los registros de suscriptores, la elaboración de perfiles mediante aperturas y clics, el uso de Stripe para los planes de pago y las medidas complementarias relacionadas con el alojamiento en AWS y Cloudflare, de acuerdo con las Recomendaciones EDPB 01/2020.

Sample consent text

Esta página incluye un formulario de suscripción de Substack que carga contenido desde substack.com y substackcdn.com y establece cookies de sesión, autenticación y protección contra bots. Su dirección de correo y sus datos de engagement serán tratados por Substack Inc. en Estados Unidos. ¿Acepta cargar las integraciones de Substack?

Technical details

Tracking methodJavaScript embed (subscribe form, post embeds, Notes widget) and cookies for subscription and authentication
Server locationUnited States (Substack Inc., San Francisco, AWS US with Cloudflare)
Data transferred outside the EUSubstack hosts data on AWS infrastructure in the United States. International transfers are governed by Standard Contractual Clauses under Art. 46(2)(c) GDPR and require a Transfer Impact Assessment.

Third-party domains contacted

substack.com*.substack.comsubstackcdn.combucketeer-*.s3.amazonaws.com

Cookies placed

NameTypeDurationPurpose
substack.sidHTTP cookieSessionSession and authentication cookie for Substack publishers and subscribers, used to keep users signed in to substack.com and to identify the current session when an embed is loaded.
connect.sidHTTP cookieSessionExpress.js session identifier set by the Substack backend to maintain the server side session state when interacting with substack.com and with Substack embeds.
substack_emailTracking pixel and cookieUp to 2 yearsEmail tracking identifier set when a recipient opens a newsletter email or clicks a rewritten link, used by Substack to measure opens, clicks, and subscriber engagement.
__cf_bmHTTP cookie30 minutesCloudflare bot management cookie placed in front of substack.com to distinguish humans from automated traffic and protect the service from abusive bots.
AWSALBHTTP cookie7 daysAWS Application Load Balancer stickiness cookie that routes the visitor requests to the same backend instance for the duration of a session.

Este servicio puede recopilar datos de usuarios. Garantiza el cumplimiento del RGPD con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué cookies establece una integración de Substack en mi sitio web?

Un formulario de suscripción, un embed de publicación o el widget Notes de Substack establecen normalmente substack.sid y connect.sid para sesión y autenticación, AWSALB para la persistencia del balanceador de carga de AWS y __cf_bm para la gestión de bots de Cloudflare. La integración también expone la dirección IP del visitante, su agente de usuario y la URL de la página a substack.com y substackcdn.com.

¿Necesito el consentimiento del usuario antes de cargar las integraciones de Substack?

Sí. Las integraciones de Substack establecen cookies que no son estrictamente necesarias, por lo que el artículo 5(3) de la directiva ePrivacy exige un consentimiento previo e informado. La integración debe bloquearse por defecto y cargarse solo cuando el visitante haya aceptado a través de una plataforma de gestión del consentimiento que mencione expresamente a Substack y la transferencia a Estados Unidos.

¿Cuál es la base jurídica para utilizar Substack?

Para las integraciones y los boletines de marketing, la base jurídica es el consentimiento del artículo 6(1)(a) del RGPD combinado con el artículo 5(3) de ePrivacy. Para las suscripciones de pago, el tratamiento de los datos del suscriptor es necesario para la ejecución del contrato de suscripción según el artículo 6(1)(b) del RGPD. El interés legítimo no suele ser adecuado para cookies de marketing ni para píxeles de seguimiento en correos.

¿Substack transfiere los datos de mis suscriptores a Estados Unidos?

Sí. Substack Inc. tiene su sede en San Francisco y almacena los datos de los suscriptores en infraestructura de AWS en Estados Unidos detrás de Cloudflare. Las transferencias se basan en las Cláusulas Contractuales Tipo según el artículo 46(2)(c) del RGPD, complementadas por el Marco de Privacidad de Datos UE Estados Unidos cuando Substack y sus subencargados están certificados, y deben documentarse en una Evaluación de Impacto de la Transferencia.

¿Es necesaria una EIPD para Substack?

Se recomienda una EIPD siempre que Substack sea la plataforma principal de boletín y audiencia para residentes en la UE, ya que combina recogida sistemática de datos personales, elaboración de perfiles mediante aperturas y clics y transferencias internacionales. La EIPD debe abarcar la base jurídica, la conservación, las medidas complementarias para el alojamiento en EE. UU. y el papel de Stripe en las suscripciones de pago.

¿Cómo implemento Substack de forma conforme al RGPD?

Bloquee todas las integraciones de Substack antes del consentimiento, configure un interruptor dedicado a Substack en su plataforma de gestión del consentimiento, declare a Substack como destinatario y encargado en la política de privacidad, documente las Cláusulas Contractuales Tipo y una Evaluación de Impacto de la Transferencia, y ofrezca un opt in claro para el propio boletín. Respete la retirada del consentimiento y el derecho de oposición en cualquier momento.

¿Cuáles son las principales alternativas a Substack?

Las alternativas habituales incluyen Beehiiv y ConvertKit para boletines de creadores, Ghost como plataforma de publicación de código abierto autoalojable, Mailchimp para email marketing general y Buttondown para boletines de pago minimalistas. Twitter Revue se ha retirado y ya no está disponible. La región de alojamiento, los flujos de datos por defecto y las condiciones del contrato de encargo varían mucho entre proveedores y deben evaluarse antes de cualquier migración.

¿Cómo debo describir Substack en mi política de cookies?

Enumere a Substack como destinatario tercero, indique las cookies establecidas por sus integraciones, su duración y finalidad, declare la transferencia a Estados Unidos con las garantías aplicables y enlace la política de privacidad y la política de cookies de Substack. Si utiliza suscripciones de pago, mencione también a Stripe como procesador de pagos y describa la base jurídica de los correos de marketing.