¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Dropbox es un servicio de almacenamiento de archivos en la nube, intercambio y colaboracion de Dropbox Inc. (San Francisco). En un sitio web aparece de dos formas principales: como encargado del tratamiento de almacenamiento backend para archivos subidos (via la API de Dropbox o un conector de terceros) o como componente embebido (Dropbox Chooser, Saver, Embedder), que permite al visitante interactuar con Dropbox desde la pagina del operador. Los componentes embebidos cargan JavaScript y cookies desde dropbox.com, lo que dispara requisitos de consentimiento bajo ePrivacy.
Dropbox es uno de los servicios originales de almacenamiento y sincronizacion en la nube, operado por Dropbox Inc., con sede en San Francisco y cotizada en NASDAQ. En un sitio web, Dropbox aparece como encargado del tratamiento de almacenamiento backend (el operador usa la API de Dropbox o un conector de terceros para almacenar archivos en una cuenta Dropbox) o como componente embebido (Dropbox Chooser para elegir un archivo del Dropbox del visitante, Dropbox Saver para guardarlo en su Dropbox, Dropbox Embedder para previsualizar un archivo compartido). Los componentes embebidos son widgets JavaScript cargados desde www.dropbox.com.
Para almacenamiento backend, el servidor del operador sube archivos a una carpeta Dropbox via la API. Contenido y metadatos residen en infraestructura Dropbox. Para componentes embebidos, el navegador del visitante carga JavaScript directamente desde dropbox.com y se autentica frente a la cuenta Dropbox del propio visitante. En ese flujo, Dropbox ve la IP del visitante, el user agent, la URL referente de la pagina del operador y la identidad de la cuenta Dropbox. Dropbox coloca algunas cookies (lid, gvc, t, hp_session) en el dominio dropbox.com.
Para almacenamiento backend, aplica el RGPD y Dropbox actua como encargado bajo su Business Agreement y DPA. El articulo 5(3) de ePrivacy no se aplica si no se colocan cookies en el dispositivo del visitante. Para componentes embebidos, ambos aplican: las cookies en dropbox.com requieren consentimiento, y los datos personales compartidos con Dropbox (IP, identidad, referer) entran en el RGPD. Los operadores deben tratar los componentes embebidos como widgets de terceros que requieren un gating granular (funcional o marketing segun el caso).
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Los planes Dropbox Business Advanced y Enterprise incluyen residencia UE: el contenido de archivos se guarda en centros de datos de Dropbox en Frankfurt (Alemania). Los metadatos de cuenta, logs de uso compartido y datos de gestion de equipo se procesan en infraestructura estadounidense. Dropbox Inc. es estadounidense y esta sujeta al CLOUD Act, riesgo residual senalado por autoridades europeas (BfDI, DSK, AEPD, CNIL). Dropbox se autocertifica bajo el EU US Data Privacy Framework y proporciona CCT. Para entidades HIPAA, Dropbox ofrece un anexo HIPAA aparte.
Dropbox cifra los archivos en reposo con AES 256 y en transito con TLS 1.2+. La gestion de claves la realiza el proveedor en estandar. Los operadores con necesidades elevadas pueden usar herramientas de cifrado de lado de cliente como Cryptomator antes de subir archivos a Dropbox, lo que elimina la capacidad de Dropbox de leer el contenido pero rompe la vista previa y la busqueda. Los planes Enterprise ofrecen controles adicionales (marca de agua, logs de auditoria avanzados, control granular de admin).
Firmar el Business Agreement y el DPA de Dropbox. Para residencia UE del contenido, suscribir Business Advanced o Enterprise y activar la opcion de almacenamiento UE. Documentar Dropbox como encargado en el registro de tratamientos con categorias de datos, ubicacion de almacenamiento, plazo de conservacion y mecanismo de transferencia US. Para componentes embebidos en paginas publicas, envolverlos en un gate de CMP (funcional o marketing) y listar las cookies de dropbox.com en la politica de cookies. Realizar una Evaluacion de Impacto de la Transferencia para cualquier almacenamiento de datos personales, con mitigaciones (residencia UE, cifrado, acceso admin limitado).
Websites using Dropbox must obtain user consent under GDPR regulations.
DPIA considerations
El tratamiento de Dropbox varia segun el caso de uso. Puntos clave EIPD: (1) en almacenamiento backend, el contenido puede residir en centros de datos alemanes (Business Advanced/Enterprise), pero los metadatos de cuenta y los logs siguen yendo a EE.UU.; (2) la exposicion al CLOUD Act US es el principal riesgo residual, ya que Dropbox Inc. es estadounidense; (3) Chooser, Saver y Embedder cargan JavaScript desde dropbox.com que coloca cookies (lid, gvc, t, hp_session) y crean un punto de seguimiento de terceros que requiere consentimiento; (4) si los archivos incluyen categorias especiales (salud, identidad, financiero), la EIPD debe reflejar el riesgo mayor y el operador debe evaluar opciones de cifrado; (5) Dropbox ofrece su propio DPA y CCT, ademas de una opcion HIPAA para sanidad. Se recomienda EIPD siempre que Dropbox se use para datos sensibles o como almacenamiento principal de datos personales.
Sample consent text
Utilizamos Dropbox de Dropbox Inc. como plataforma de almacenamiento y compartido de archivos en la nube. En nuestro plan business, el contenido de los archivos se almacena en centros de datos de Dropbox en Alemania, mientras que los metadatos de cuenta y los logs se tratan en Estados Unidos. Dropbox Inc. esta expuesta al CLOUD Act US, por lo que hemos firmado CCT y nos apoyamos en el EU US Data Privacy Framework. Si ve una vista previa o un boton de Dropbox embebido en nuestro sitio, Dropbox coloca cookies en dropbox.com y puede rechazar el consentimiento en nuestra configuracion de cookies.
Third-party domains contacted
dropbox.comwww.dropbox.comcfl.dropboxstatic.comapi.dropboxapi.comcontent.dropboxapi.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| lid | Functional / Marketing | 11 months | Set by Dropbox on dropbox.com. Persistent identifier used to recognise the visitor across visits to Dropbox properties and embedded components. |
| gvc | Functional | 11 months | Set by Dropbox on dropbox.com. Stores a Google verification challenge value used during Dropbox sign in flows that involve Google accounts. |
| t | Strictly Necessary / Functional | Session | Set by Dropbox on dropbox.com. CSRF protection token used to validate requests during interactive flows (sign in, file sharing, Chooser, Saver). |
| hp_session | Functional | Session | Set by Dropbox on dropbox.com. Session identifier used by the Dropbox home page and embedded components to maintain the visitor's session state across navigation. |
| bjar | Marketing | 13 months | Set by Dropbox on dropbox.com. Used for advertising attribution and audience building across Dropbox campaigns. |
Dropbox utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
Dropbox en si no coloca cookies en el dominio del operador cuando se usa como almacenamiento backend. Cuando Chooser, Saver o Embedder se carga en una pagina publica, Dropbox coloca cookies en el dominio dropbox.com (lid, gvc, t, hp_session y otras segun el estado de sesion).
En almacenamiento backend, el consentimiento depende del proposito del tratamiento, no de Dropbox en si. Para componentes embebidos en paginas publicas, las cookies de dropbox.com no son estrictamente necesarias y el articulo 5(3) de ePrivacy exige consentimiento previo.
El almacenamiento backend se suele apoyar en necesidad contractual del articulo 6(1)(b) (al guardar archivos para un servicio contratado) o interes legitimo del articulo 6(1)(f) (almacenamiento documental interno). Los componentes embebidos requieren consentimiento del articulo 6(1)(a).
Si por defecto. La residencia UE del contenido esta disponible en Business Advanced y Enterprise, con almacenamiento en Alemania, pero los metadatos de cuenta y los logs siguen en EE.UU. Dropbox se autocertifica bajo el EU US Data Privacy Framework y ofrece CCT. Se debe evaluar la exposicion al CLOUD Act US.
Se recomienda EIPD si se usa Dropbox para categorias especiales (salud, identidad, financiero) o como almacenamiento backend principal a gran escala. Para uso puntual de componentes embebidos o almacenamiento limitado puede no alcanzarse el umbral, pero la inclusion en el registro de tratamientos sigue siendo obligatoria.
Firmar el Business Agreement y el DPA de Dropbox. Suscribir Business Advanced o Enterprise y activar la residencia UE del contenido. Para componentes embebidos en paginas publicas, restringirlos tras una CMP con consentimiento explicito. Documentar Dropbox en el registro de tratamientos con categorias, ubicacion, plazo y mecanismo de transferencia US. Considerar el cifrado de lado de cliente para contenidos muy sensibles.
Alternativas soberanas UE: Tresorit (Suiza, cifrado extremo a extremo), pCloud (Suiza), Sync.com (Canada, zero knowledge), Nextcloud (Alemania, auto alojado) y OVH Object Storage (Francia). Alternativas US: Box, Google Drive, Microsoft OneDrive y Amazon S3, con consideraciones similares de CLOUD Act.
Listar Dropbox como subencargado en la politica de privacidad con categorias de datos, estado de residencia UE y mecanismo de transferencia US. Si Chooser, Saver o Embedder se usan en paginas publicas, listar las cookies de dropbox.com (lid, gvc, t, hp_session) en la politica de cookies como funcional o marketing segun el caso.