¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Substack es una plataforma estadounidense de boletines y publicación en línea que permite a autores, periodistas y creadores publicar boletines gratuitos y de pago, podcasts y notas cortas. Las integraciones de Substack como el formulario de suscripción, el embed de publicación y el widget Notes pueden añadirse a sitios web de terceros y cargan JavaScript y cookies desde substack.com y substackcdn.com. La plataforma se aloja en AWS en Estados Unidos detrás de Cloudflare y utiliza Stripe para las suscripciones de pago. Desde la perspectiva del RGPD y la directiva ePrivacy, integrar widgets de Substack requiere consentimiento previo, información transparente en la política de privacidad y un marco documentado para la transferencia de datos a Estados Unidos basado en las Cláusulas Contractuales Tipo.
Substack es una plataforma de boletines y publicación en línea fundada en 2017 y con sede en San Francisco, Estados Unidos. Permite a autores, periodistas, podcasters y creadores publicar boletines gratuitos y de pago, alojar podcasts y compartir publicaciones cortas a través de la función Notes. Substack gestiona el envío de correos, el alojamiento de las páginas de publicación, el procesamiento de pagos mediante Stripe para las suscripciones de pago y las estadísticas de audiencia. Los editores también pueden integrar un formulario de suscripción, el embed de una publicación o el widget Notes en sitios de terceros, lo que provoca que el navegador del visitante cargue scripts y reciba cookies desde substack.com y substackcdn.com.
Cuando una integración de Substack se carga en un sitio web, el navegador del visitante establece una conexión directa con substack.com y substackcdn.com y puede recibir cookies como substack.sid y connect.sid para sesión y autenticación, AWSALB para el balanceo de carga de AWS y __cf_bm para la gestión de bots de Cloudflare. Substack también recibe la URL de la página, la dirección IP, el agente de usuario y cualquier dato que el visitante introduzca en el formulario de suscripción, normalmente una dirección de correo. Los correos enviados a través de Substack incluyen un píxel de seguimiento y enlaces reescritos que registran aperturas y clics, lo que constituye un seguimiento del comportamiento del suscriptor. Estos elementos son datos personales en el sentido del artículo 4(1) del RGPD.
Dado que las integraciones de Substack escriben y leen cookies que no son estrictamente necesarias para prestar un servicio solicitado expresamente por el usuario, el artículo 5(3) de la directiva ePrivacy exige el consentimiento previo e informado antes de cargar la integración. La misma lógica se aplica a los píxeles de seguimiento de correos, abordados por las Directrices EDPB 03/2022 sobre patrones engañosos y el considerando 32 de la directiva ePrivacy. El operador del sitio y Substack actúan como responsables independientes para operaciones de tratamiento distintas, y el operador sigue siendo responsable de la licitud frente a los visitantes según los artículos 5 y 26 del RGPD. Para las suscripciones de pago, la relación contractual es entre Substack y el suscriptor, pero el editor debe informar a los suscriptores sobre el flujo de datos y el papel de Stripe como encargado de pagos.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Los formularios de suscripción de Substack, los embeds de publicación y el widget Notes deben bloquearse por defecto y cargarse solo después de que el visitante otorgue un consentimiento válido a través de una plataforma de gestión del consentimiento. El consentimiento debe ser libre, específico, informado e inequívoco, y debe ser tan fácil de rechazar como de aceptar. El banner de consentimiento debe mencionar explícitamente a Substack, las categorías de datos recogidos, la transferencia a Estados Unidos y el plazo de conservación. Es necesaria una casilla separada de opt in para la inscripción real al boletín, conforme al artículo 7 del RGPD y a las transposiciones nacionales de la directiva ePrivacy como la LSSI CE en España, la TDDDG en Alemania o la Ley Informática y Libertades en Francia.
Substack Inc. tiene su sede en California y aloja los datos de los suscriptores en la infraestructura de AWS en Estados Unidos detrás de Cloudflare. Por tanto, los datos personales de residentes en la UE y en el Reino Unido se transfieren fuera del Espacio Económico Europeo. Las transferencias se basan en las Cláusulas Contractuales Tipo según el artículo 46(2)(c) del RGPD y, en muchos casos, en el Marco de Privacidad de Datos UE Estados Unidos cuando Substack y sus subencargados están certificados. Los responsables deben realizar una Evaluación de Impacto de la Transferencia que considere las leyes estadounidenses de vigilancia como FISA 702 y la Executive Order 12333, documentar las medidas complementarias y conservar las pruebas en el registro de actividades de tratamiento previsto en el artículo 30 del RGPD.
Para utilizar Substack de forma lícita en un sitio dirigido a usuarios de la UE, bloquee todas las integraciones de Substack antes del consentimiento, despliegue una plataforma de gestión del consentimiento con un interruptor dedicado a Substack y declare a Substack como destinatario y encargado en la política de privacidad, junto con la base jurídica, el plazo de conservación y el mecanismo de transferencia. Firme o acepte el Anexo de Tratamiento de Datos de Substack cuando proceda, documente las Cláusulas Contractuales Tipo y la Evaluación de Impacto de la Transferencia y revise el inventario de cookies al menos una vez al año. Para las suscripciones de pago, enlace las políticas de privacidad de Substack y Stripe y asegúrese de que los correos de marketing respeten el derecho de oposición y la retirada del consentimiento en cualquier momento.
Websites using Substack must obtain user consent under GDPR regulations.
DPIA considerations
Se recomienda una EIPD cuando Substack constituye la plataforma principal de boletín y audiencia para un responsable que se dirige a residentes de la UE, debido a la recogida sistemática de direcciones de correo, datos de suscripción y métricas de engagement combinada con transferencias internacionales a Estados Unidos. La evaluación debe cubrir la base jurídica de las comunicaciones de marketing, la conservación de los registros de suscriptores, la elaboración de perfiles mediante aperturas y clics, el uso de Stripe para los planes de pago y las medidas complementarias relacionadas con el alojamiento en AWS y Cloudflare, de acuerdo con las Recomendaciones EDPB 01/2020.
Sample consent text
Esta página incluye un formulario de suscripción de Substack que carga contenido desde substack.com y substackcdn.com y establece cookies de sesión, autenticación y protección contra bots. Su dirección de correo y sus datos de engagement serán tratados por Substack Inc. en Estados Unidos. ¿Acepta cargar las integraciones de Substack?
Third-party domains contacted
substack.com*.substack.comsubstackcdn.combucketeer-*.s3.amazonaws.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| substack.sid | HTTP cookie | Session | Session and authentication cookie for Substack publishers and subscribers, used to keep users signed in to substack.com and to identify the current session when an embed is loaded. |
| connect.sid | HTTP cookie | Session | Express.js session identifier set by the Substack backend to maintain the server side session state when interacting with substack.com and with Substack embeds. |
| substack_email | Tracking pixel and cookie | Up to 2 years | Email tracking identifier set when a recipient opens a newsletter email or clicks a rewritten link, used by Substack to measure opens, clicks, and subscriber engagement. |
| __cf_bm | HTTP cookie | 30 minutes | Cloudflare bot management cookie placed in front of substack.com to distinguish humans from automated traffic and protect the service from abusive bots. |
| AWSALB | HTTP cookie | 7 days | AWS Application Load Balancer stickiness cookie that routes the visitor requests to the same backend instance for the duration of a session. |
Este servicio puede recopilar datos de usuarios. Garantiza el cumplimiento del RGPD con FlowConsent.
Un formulario de suscripción, un embed de publicación o el widget Notes de Substack establecen normalmente substack.sid y connect.sid para sesión y autenticación, AWSALB para la persistencia del balanceador de carga de AWS y __cf_bm para la gestión de bots de Cloudflare. La integración también expone la dirección IP del visitante, su agente de usuario y la URL de la página a substack.com y substackcdn.com.
Sí. Las integraciones de Substack establecen cookies que no son estrictamente necesarias, por lo que el artículo 5(3) de la directiva ePrivacy exige un consentimiento previo e informado. La integración debe bloquearse por defecto y cargarse solo cuando el visitante haya aceptado a través de una plataforma de gestión del consentimiento que mencione expresamente a Substack y la transferencia a Estados Unidos.
Para las integraciones y los boletines de marketing, la base jurídica es el consentimiento del artículo 6(1)(a) del RGPD combinado con el artículo 5(3) de ePrivacy. Para las suscripciones de pago, el tratamiento de los datos del suscriptor es necesario para la ejecución del contrato de suscripción según el artículo 6(1)(b) del RGPD. El interés legítimo no suele ser adecuado para cookies de marketing ni para píxeles de seguimiento en correos.
Sí. Substack Inc. tiene su sede en San Francisco y almacena los datos de los suscriptores en infraestructura de AWS en Estados Unidos detrás de Cloudflare. Las transferencias se basan en las Cláusulas Contractuales Tipo según el artículo 46(2)(c) del RGPD, complementadas por el Marco de Privacidad de Datos UE Estados Unidos cuando Substack y sus subencargados están certificados, y deben documentarse en una Evaluación de Impacto de la Transferencia.
Se recomienda una EIPD siempre que Substack sea la plataforma principal de boletín y audiencia para residentes en la UE, ya que combina recogida sistemática de datos personales, elaboración de perfiles mediante aperturas y clics y transferencias internacionales. La EIPD debe abarcar la base jurídica, la conservación, las medidas complementarias para el alojamiento en EE. UU. y el papel de Stripe en las suscripciones de pago.
Bloquee todas las integraciones de Substack antes del consentimiento, configure un interruptor dedicado a Substack en su plataforma de gestión del consentimiento, declare a Substack como destinatario y encargado en la política de privacidad, documente las Cláusulas Contractuales Tipo y una Evaluación de Impacto de la Transferencia, y ofrezca un opt in claro para el propio boletín. Respete la retirada del consentimiento y el derecho de oposición en cualquier momento.
Las alternativas habituales incluyen Beehiiv y ConvertKit para boletines de creadores, Ghost como plataforma de publicación de código abierto autoalojable, Mailchimp para email marketing general y Buttondown para boletines de pago minimalistas. Twitter Revue se ha retirado y ya no está disponible. La región de alojamiento, los flujos de datos por defecto y las condiciones del contrato de encargo varían mucho entre proveedores y deben evaluarse antes de cualquier migración.
Enumere a Substack como destinatario tercero, indique las cookies establecidas por sus integraciones, su duración y finalidad, declare la transferencia a Estados Unidos con las garantías aplicables y enlace la política de privacidad y la política de cookies de Substack. Si utiliza suscripciones de pago, mencione también a Stripe como procesador de pagos y describa la base jurídica de los correos de marketing.