¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Kartris es una plataforma de comercio electrónico ASP.NET de código abierto desarrollada por CACTUSOFT (Suiza) y autohospedada por el comerciante en un servidor Microsoft IIS. Gestiona la tienda, el catálogo, el carrito y la cuenta del cliente. En configuración predeterminada Kartris instala solo cookies estrictamente necesarias (sesión, carrito, autenticación), por lo que la obligación de consentimiento del artículo 5.3 ePrivacy solo se aplica a los módulos opcionales de analítica o marketing que añada el comerciante. Los datos personales permanecen en su propia infraestructura.
Kartris es una plataforma de comercio electrónico ASP.NET de código abierto mantenida por CACTUSOFT, empresa de software con sede en Suiza. Se distribuye bajo licencia GPL como código fuente que el comerciante compila y despliega en un servidor web Microsoft IIS con una base de datos Microsoft SQL Server. Kartris incluye escaparate, catálogo y navegación por categorías, carrito, registro de cliente, pago seguro, gestión de pedidos y back office. La plataforma la utilizan principalmente pequeños y medianos retailers en Reino Unido y Europa continental que prefieren un stack .NET autohospedado.
Al ser autohospedada, el comerciante es responsable del tratamiento de todo lo que ocurre en el servidor. CACTUSOFT no es encargado de los datos de cliente del comerciante salvo que este contrate con ellos un soporte u hosting de pago.
En configuración predeterminada Kartris instala únicamente cookies propias estrictamente necesarias: una cookie de sesión ASP.NET (ASP.NET_SessionId), una cookie de autenticación para la cuenta del cliente (típicamente .ASPXAUTH o un ticket de Forms Authentication), un token anti CSRF, una cookie de cultura o idioma y un identificador de carrito para visitantes no autenticados. Estas cookies no rastrean comportamiento, están limitadas al dominio del comerciante y existen únicamente para operar la experiencia de compra solicitada.
En la base de datos Kartris almacena pedidos, cuentas de cliente, direcciones, opt in opcional de boletines y referencias de pago. Los datos de tarjeta no se almacenan normalmente en Kartris; la plataforma se integra con pasarelas conformes a PCI (SagePay, Stripe, Worldpay, Authorize.Net) que reciben los datos de tarjeta directamente desde el navegador a través de campos alojados tokenizados.
Las cookies estrictamente necesarias están exentas del consentimiento previo del artículo 5.3 de la Directiva ePrivacy, como reconocen AEPD, CNIL, BfDI y el Dictamen 4/2012 del Grupo de Trabajo del Artículo 29. Las cookies de sesión, carrito y autenticación de Kartris encajan claramente en esa exención. La gestión de pedidos, la administración de la cuenta y la prevención del fraude se basan en el artículo 6.1.b RGPD (contrato) y el artículo 6.1.f RGPD (interés legítimo en la detección del fraude). Los correos de marketing y la analítica conductual que se añadan no entran en la exención y exigen consentimiento propio.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La mayoría de los comerciantes amplían Kartris con etiquetas de terceros: Google Analytics, Meta Pixel, Hotjar, Microsoft Clarity, herramientas de recuperación de carrito, motores de recomendación o widgets de chat. Cada una es no esencial y activa el consentimiento del artículo 5.3 ePrivacy y la base jurídica del artículo 6 RGPD. El comerciante debe integrar una plataforma de gestión del consentimiento, bloquear las etiquetas opcionales hasta el opt in y asegurar que el rechazo sea tan sencillo como la aceptación según las Directrices 03/2022 del CEPD. La capa central de Kartris sigue funcionando sin esas etiquetas.
Al estar autohospedada, la ubicación de los datos es exactamente la del servidor IIS que elija el comerciante, más la pasarela de pago y cualquier integración opcional. Un comerciante del EEE que aloje en infraestructura europea (OVH, Hetzner, Scaleway, Azure West Europe, IONOS) mantendrá los datos de producción dentro del EEE. Si el comerciante utiliza una pasarela estadounidense o un proveedor de analítica estadounidense, esos flujos concretos plantean cuestiones Schrems II respecto a ese tercero, no a Kartris. La residencia suiza de CACTUSOFT no es problemática porque Suiza está cubierta por una decisión de adecuación de la Comisión Europea.
Inscribir la plataforma en el registro de actividades de tratamiento. Cifrar la base SQL Server en reposo y las conexiones de cliente en tránsito (TLS 1.2 o 1.3). Restringir los accesos de administración por IP y exigir MFA. Configurar una política de conservación de pedidos, direcciones y cuentas conforme al derecho fiscal y de consumo nacional. Mantener Kartris e IIS al día, seguir los avisos de seguridad del proyecto y realizar copias con restauración probada. Integrar un CMP en cuanto se añadan módulos de analítica, publicidad, recomendación o chat. Actualizar la política de privacidad con el responsable, las bases jurídicas, los plazos de conservación, los canales de ejercicio de derechos y la lista de integraciones de terceros.
Websites using Kartris must obtain user consent under GDPR regulations.
DPIA considerations
Una EIPD formal conforme al artículo 35 RGPD no suele ser necesaria para una instalación estándar de Kartris, dado que la plataforma solo trata los datos de cliente necesarios para ejecutar el pedido en el servidor propio del comerciante. Resulta procedente cuando el comerciante añade perfilado, programas de fidelización a gran escala, analítica conductual, automatización de marketing o pasarelas de pago en países terceros, o cuando el catálogo incluye bienes de categoría especial. La EIPD debe describir las categorías de datos de cliente, la conservación en la base SQL Server, los controles de acceso en el host IIS, el cifrado en reposo y en tránsito, los procesos de copia de seguridad y detección de incidentes y los módulos de terceros activados.
Sample consent text
Esta tienda funciona con Kartris, una plataforma de comercio electrónico de código abierto que alojamos en nuestro propio servidor. Para operar el carrito, la cuenta de cliente y el pago seguro, Kartris instala cookies estrictamente necesarias que no requieren su consentimiento. Por defecto no se instalan cookies de analítica ni de marketing. Si acepta cookies opcionales, podremos activar módulos de analítica o marketing; puede rechazarlos en cualquier momento sin afectar a su capacidad de navegar, registrarse o realizar un pedido.
Third-party domains contacted
kartris.comforum.kartris.comgithub.com/Kartriscactusoft.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ASP.NET_SessionId | Session | Session | Strictly necessary first party session cookie set by Microsoft IIS to maintain server side session state for the Kartris storefront, including the contents of an unauthenticated basket. |
| .ASPXAUTH | Persistent | Until logout or expiry | Strictly necessary first party authentication ticket issued by ASP.NET Forms Authentication after the customer signs into the Kartris account. Used to keep the customer signed in across pages. |
| KartrisBasketID | Persistent | 30 days | Strictly necessary first party identifier that allows Kartris to associate basket contents and order in progress to the same visitor across pages and short return visits before checkout. |
| KartrisCulture | Persistent | 1 year | Strictly necessary preference cookie that remembers the language and currency selected by the visitor so the Kartris storefront displays the right localisation on the next visit. |
| __RequestVerificationToken | Session | Session | Strictly necessary anti CSRF token issued by ASP.NET to protect Kartris forms (checkout, account, admin) against cross site request forgery attacks. |
Kartris utiliza cookies para las preferencias de los usuarios — informa a tus visitantes con un banner de consentimiento.
En una instalación estándar Kartris instala únicamente cookies propias estrictamente necesarias: una cookie de sesión ASP.NET (ASP.NET_SessionId), una cookie de autenticación al iniciar sesión (típicamente .ASPXAUTH), un token anti CSRF, una cookie de cultura o idioma y un identificador de carrito para invitados. La base SQL Server almacena pedidos, cuentas de cliente, direcciones de envío y facturación, opt in opcional de boletín y referencias de pago. Los números de tarjeta no se almacenan normalmente en Kartris: la plataforma delega la captura a pasarelas conformes a PCI como SagePay, Stripe, Worldpay o Authorize.Net mediante campos alojados tokenizados. No se recogen datos de analítica conductual ni de marketing hasta que el comerciante añade un módulo de terceros.
No, no para la plataforma central. Las cookies que Kartris instala por defecto son estrictamente necesarias para prestar el servicio solicitado por el visitante (navegar por la tienda, añadir productos al carrito, iniciar sesión, comprar), por lo que entran en la exención del artículo 5.3 de la Directiva ePrivacy. AEPD, CNIL y BfDI reconocen esta exención para cookies de sesión, carrito y autenticación. El consentimiento solo se requiere para los módulos opcionales que el comerciante elija instalar sobre Kartris, por ejemplo una etiqueta de analítica web, un píxel publicitario, un widget de chat o un motor de recomendación. Esos módulos deben permanecer bloqueados hasta que el usuario haga opt in.
El tratamiento central de Kartris se reparte en dos bases jurídicas. La gestión de pedidos, la administración de la cuenta y las cookies asociadas se basan en la ejecución del contrato del artículo 6.1.b RGPD, porque sin persistencia del carrito, autenticación y almacenamiento de los datos de envío no se puede completar la compra. La detección de fraude, la prevención de abusos, los registros del servidor y la captura de eventos de seguridad se basan en el interés legítimo del artículo 6.1.f RGPD. Los correos de marketing enviados por la función de boletín de Kartris requieren consentimiento del artículo 6.1.a RGPD y conformidad con la ePrivacy nacional. La analítica y la publicidad opcionales añadidas también requieren consentimiento.
No por sí mismo. Kartris es software de código abierto que el comerciante compila y ejecuta en su propio servidor Microsoft IIS. Los flujos van al proveedor de hosting, la pasarela de pago y el servicio de correo elegidos por el comerciante. CACTUSOFT, editor con sede en Suiza, no recibe datos de cliente salvo que el comerciante contrate soporte u hosting de pago. Suiza está cubierta por una decisión de adecuación de la Comisión Europea, por lo que una transferencia a un equipo de soporte suizo no sería en cualquier caso una transferencia a tercer país sujeta a CCT. Si el comerciante conecta Kartris con servicios estadounidenses de analítica, correo o pago, esos flujos concretos plantean cuestiones Schrems II respecto a esos terceros, no a Kartris.
Para una tienda Kartris estándar con cookies estrictamente necesarias, hosting en la UE y pasarelas de pago convencionales, una EIPD formal del artículo 35 RGPD no suele ser necesaria. El tratamiento es contractual, limitado en alcance y respaldado por una base jurídica clara. Pasa a ser pertinente cuando el comerciante añade perfilado, programas de fidelización a gran escala, analítica conductual, automatización de marketing o pasarelas en países terceros, o cuando el catálogo permite inferencias potencialmente sensibles (salud, opinión política, origen étnico). La EIPD debe describir categorías de datos, conservación, seguridad de la base, controles de acceso y módulos de terceros añadidos.
Inscribir Kartris en el registro de actividades de tratamiento. Cifrar la base SQL Server en reposo y el tráfico de cliente en tránsito (TLS 1.2 o 1.3). Restringir el acceso de administración mediante lista IP autorizada y exigir MFA en el back office. Definir una política de conservación de pedidos, direcciones y cuentas alineada con la normativa fiscal y de consumo nacional. Parchear Kartris e IIS con regularidad y suscribirse a los avisos de seguridad del proyecto. Copiar la base y probar la restauración. Al añadir cualquier módulo de analítica, publicidad o chat, integrar un CMP que bloquee esas etiquetas hasta el consentimiento y actualizar la política de privacidad y el aviso de cookies en consecuencia.
Para comerciantes que prefieran no mantener un stack Microsoft IIS, las alternativas favorables al EEE incluyen WooCommerce sobre hosting europeo gestionado, PrestaShop (open source francés), Magento Adobe Commerce (con opción de residencia UE), Shopware (alemán), Sylius (francés), OpenCart, Drupal Commerce y Saleor. Plataformas SaaS como Shopify, BigCommerce o Wix se ejecutan principalmente en infraestructura estadounidense y exigen un análisis Schrems II. La elección adecuada depende del stack técnico interno, del tamaño del catálogo, del ecosistema de integraciones y de la capacidad del comerciante de autohospedar o externalizar.
En la política de privacidad, identificar a su empresa como responsable del tratamiento, indicar que la tienda funciona con Kartris (software de código abierto de CACTUSOFT) autohospedado en su infraestructura, enumerar las categorías de datos de cliente (identidad, contacto, envío, pedido, referencia de pago), señalar las bases jurídicas (contrato, interés legítimo, consentimiento para marketing), el plazo de conservación, los canales de ejercicio de derechos y el contacto de protección de datos. En el aviso de cookies, listar nominalmente cada cookie de Kartris (ASP.NET_SessionId, .ASPXAUTH, identificador de carrito, anti CSRF, cultura) marcada como estrictamente necesaria y enumerar por separado las cookies opcionales instaladas por módulos de terceros con su finalidad, duración y estado de consentimiento.