¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
FingerprintJS es una biblioteca de identificación de navegador y dispositivo que genera un identificador de visitante estable sin cookies. Se utiliza ampliamente para la prevención del fraude, la protección frente a tomas de cuenta y la detección de bots. Como combina señales de navegador, dispositivo y red para singularizar a usuarios concretos, se considera una tecnología de identificación de alto riesgo conforme al RGPD y a la Directiva ePrivacy, y requiere consentimiento informado en la Unión Europea.
FingerprintJS es una plataforma comercial de identificación de navegador ofrecida por FingerprintJS, Inc. (Chicago, Estados Unidos). Expone un SDK JavaScript que recopila un amplio conjunto de señales de navegador y dispositivo para generar un visitorId estable. La biblioteca de código abierto FingerprintJS devuelve un hash calculado íntegramente en el navegador, mientras que el servicio FingerprintJS Pro realiza procesamiento del lado servidor para ofrecer mayor precisión y deduplicar identificadores entre sesiones, dispositivos y ventanas privadas. Sus usos principales son: detección de fraude, prevención de tomas de cuenta, scoring de riesgo de pago, mitigación de bots y antiscraping.
FingerprintJS lee una combinación de señales estables: User Agent, fuentes instaladas, renderizado canvas y WebGL, contexto de audio, resolución y profundidad de color, zona horaria, cabeceras de idioma, plataforma, concurrencia hardware, memoria del dispositivo, plugins, soporte táctil, capacidades math y DOM. FingerprintJS Pro procesa además la dirección IP del visitante, señales conductuales y vectores de persistencia (localStorage, IndexedDB, almacenamiento Service Worker) para mantener la identidad tras el borrado de cookies. El visitorId resultante es un identificador probabilístico que constituye dato personal según el RGPD al singularizar a una persona física.
Aunque FingerprintJS no requiera cookies en sentido estricto, está dentro del ámbito del artículo 5(3) de la Directiva ePrivacy: leer información del terminal del usuario con fines de identificación exige consentimiento informado previo, salvo que el acceso sea estrictamente necesario para prestar un servicio solicitado expresamente por el usuario. Las Directrices EDPB 2/2023 confirman que las técnicas de fingerprinting se equiparan a las cookies a efectos de consentimiento. Los casos de uso antifraude pueden a veces apoyarse en la excepción de estricta necesidad, pero el umbral es estrecho: la identificación debe limitarse a la seguridad, ser proporcional al riesgo y no destinarse a marketing, analítica o perfilado.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Para la mayoría de despliegues comerciales, la base jurídica es el consentimiento (art. 6(1)(a) RGPD) junto con la exigencia ePrivacy. En usos puramente de seguridad (prevención de fraude en un login o checkout iniciado por el propio usuario), algunos responsables se apoyan en el interés legítimo (art. 6(1)(f) RGPD) respaldado por una evaluación documentada. Incluso así, la transparencia es obligatoria: los usuarios deben ser informados en la política de privacidad sobre el uso de fingerprinting, los datos recopilados, el plazo de conservación y su derecho de oposición.
Por defecto, FingerprintJS Pro procesa datos en Estados Unidos. Los clientes ubicados en la UE deben configurar el endpoint de región UE para mantener los datos de identificación dentro del EEE. Las transferencias a Estados Unidos están cubiertas por Cláusulas Contractuales Tipo conforme al artículo 46(2)(c) RGPD y requieren una Evaluación de Impacto de la Transferencia que considere FISA 702 y Executive Order 14086. El acuerdo de tratamiento (DPA) de FingerprintJS establece las obligaciones de responsable y encargado y referencia las CCT.
Para un despliegue conforme: condicione el SDK a su plataforma de gestión de consentimiento para que el script solo cargue tras el consentimiento (o únicamente en flujos sensibles si se apoya en interés legítimo); active la región UE para FingerprintJS Pro; documente el tratamiento en su Registro de Actividades de Tratamiento; realice una EIPD cuando el fingerprinting se combine con decisiones automatizadas o perfilado a gran escala; firme el DPA de FingerprintJS y conserve las CCT; actualice su política de privacidad con una descripción clara de la tecnología de fingerprinting, el plazo de conservación del visitorId y los derechos del usuario, incluido el de oposición y el de supresión.
Websites using FingerprintJS must obtain user consent under GDPR regulations.
DPIA considerations
FingerprintJS combina decenas de señales de navegador y dispositivo (canvas, audio, WebGL, fuentes, pantalla, plugins, red) para derivar un visitorId persistente que vuelve a identificar al usuario incluso tras borrar cookies o en navegación privada. Puntos clave de la EIPD: (1) el fingerprinting está cubierto expresamente por el artículo 5(3) de la Directiva ePrivacy y por las Directrices EDPB 2/2023, se requiere consentimiento informado previo antes de leer cualquier señal; (2) el visitorId constituye un dato personal en el sentido del considerando 30 del RGPD porque singulariza a una persona física entre sesiones; (3) FingerprintJS Pro transfiere por defecto datos a Estados Unidos, lo que exige CCT y una Evaluación de Impacto de la Transferencia, o seleccionar la región UE; (4) la tecnología puede burlar las expectativas del usuario sobre el borrado de cookies y la navegación privada, lo que activa obligaciones de lealtad y transparencia (art. 5(1)(a) RGPD); (5) el alto riesgo para los derechos y libertades suele desencadenar una EIPD obligatoria (art. 35 RGPD), especialmente cuando el fingerprinting se combina con perfilado o decisiones automatizadas para puntuar fraude.
Sample consent text
Utilizamos FingerprintJS para detectar actividades fraudulentas y proteger su cuenta. FingerprintJS lee señales técnicas de su navegador y dispositivo (tamaño de pantalla, fuentes, contexto de audio, huella gráfica) para generar un identificador de visitante único. Este identificador y las señales asociadas se transfieren a FingerprintJS, Inc. en Estados Unidos o en la Unión Europea según la configuración. Puede retirar su consentimiento en cualquier momento a través de nuestras preferencias de cookies.
Third-party domains contacted
api.fpjs.iofpnpmcdn.neteu.api.fpjs.iometrics.fpjs.iocdn.fpjs.ioCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _iidt | localStorage / first party persistence | Up to 1 year | Stores the FingerprintJS Pro visitor identifier on the client to maintain identity across sessions and reduce reliance on cookies. |
| visitorId (cached) | IndexedDB | Up to 1 year | Caches the latest FingerprintJS visitorId returned by the API to limit unnecessary calls on subsequent page loads. |
| fpjs_* | Local Storage | Persistent | Internal configuration and cache values used by the FingerprintJS Pro Agent (region selection, integration version, last identification timestamp). |
FingerprintJS utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
La biblioteca de código abierto no instala cookies clásicas; calcula un hash de fingerprint en el navegador. FingerprintJS Pro puede escribir en localStorage, IndexedDB y almacenamiento Service Worker para mantener el visitorId entre sesiones. Aun sin cookies, estos mecanismos de persistencia están sujetos al artículo 5(3) ePrivacy y requieren consentimiento.
Sí, en la UE se requiere consentimiento informado previo en la mayoría de los casos porque la lectura de señales del dispositivo para singularizar a un usuario está cubierta por el art. 5(3) ePrivacy. Las Directrices EDPB 2/2023 confirman que las técnicas de fingerprinting se tratan como cookies. Puede aplicarse una excepción estricta para usos puramente de seguridad.
Para marketing, analítica o identificación general, la base es el consentimiento (art. 6(1)(a) RGPD). Para prevención de fraude en flujos iniciados expresamente por el usuario, los responsables pueden apoyarse en el interés legítimo (art. 6(1)(f) RGPD) respaldado por una evaluación documentada y una política de privacidad clara.
Por defecto sí. FingerprintJS Pro procesa datos en Estados Unidos salvo que se seleccione el endpoint de la región UE. Las transferencias internacionales se rigen por CCT conforme al art. 46(2)(c) RGPD. Los clientes UE deben activar la región UE y realizar una Evaluación de Impacto de la Transferencia para cualquier transferencia residual.
Una EIPD conforme al art. 35 RGPD es muy recomendable y a menudo obligatoria: el fingerprinting figura en la mayoría de las listas de las autoridades de control, sobre todo cuando se combina con perfilado, decisiones automatizadas o tratamiento a gran escala para scoring antifraude.
Condicione el SDK a su CMP, seleccione la región UE para FingerprintJS Pro, firme el DPA y las CCT, documente el tratamiento en su Registro, realice una EIPD y actualice su política de privacidad con una sección dedicada al fingerprinting, al plazo de conservación del visitorId y a los derechos de los usuarios.
Alternativas respetuosas con la privacidad: cookies de sesión first party para flujos autenticados, hCaptcha o Cloudflare Turnstile para mitigación de bots, autenticación basada en riesgo apoyada solo en señales del servidor. Otros proveedores comerciales de fingerprinting (SEON, Sift, ThreatMetrix) plantean los mismos retos jurídicos y exigen los mismos pasos de cumplimiento.
Añada una entrada específica: FingerprintJS como tecnología de fingerprinting, categorías de señales recopiladas, relación responsable y encargado con FingerprintJS Inc., plazo de conservación del visitorId, mecanismo de transferencia y enlace directo para retirar el consentimiento a través de su CMP.