FlowConsent
ServiciosBlogExtensiónSolucionesPreciosProbar FlowConsent
FlowConsent

FlowConsent es una plataforma de gestión de consentimiento de cookies conforme al RGPD.

Producto

  • Servicios
  • Extensión
  • Soporte de la extensión
  • Soluciones
  • Precios
  • FlowConsent App

Legal

  • Política de privacidad
  • Condiciones de uso
  • Aviso legal

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisDeutsch

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Fuentes
  4. Gravatar

Gravatar

EsencialWebsite

Related services

A

Adobe Fonts

Adobe Fonts is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Adobe Fonts is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Adobe Fonts offers reliable solutions that scale with organizational needs and evolving web standards.

Esencial
A

Adobe Fonts (Typekit)

Adobe Fonts (Typekit) is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Adobe Fonts (Typekit) is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Adobe Fonts (Typekit) offers reliable solutions that scale with organizational needs and evolving web standards.

Esencial
C

Cloud.typography

Cloud.typography is a web hosting and cloud infrastructure provider delivering reliable, scalable hosting solutions for websites and applications of all sizes. It offers shared, VPS, and dedicated server options with SSD storage, global CDN, and automated backups. Cloud.typography provides one-click deployment, managed databases, and 24/7 monitoring. With high uptime guarantees and developer-friendly tools, Cloud.typography ensures optimal performance at scale.

Esencial
F

Fonts.com

Fonts.com is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Fonts.com is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Fonts.com offers reliable solutions that scale with organizational needs and evolving web standards.

Esencial
G

Google Fonts

Google Fonts is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Google Fonts is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Google Fonts offers reliable solutions that scale with organizational needs and evolving web standards.

Esencial

IconScout

IconScout is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. IconScout is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, IconScout offers reliable solutions that scale with organizational needs and evolving web standards.

Esencial
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Gravatar?

Gravatar es un servicio global de avatares operado por Automattic en Estados Unidos. WordPress, los sistemas de comentarios y muchas aplicaciones web recuperan los avatares de los usuarios mediante un hash de su correo electrónico y una consulta a gravatar.com. Cada solicitud expone la dirección IP del visitante y el hash del correo a Automattic en Estados Unidos.

Gravatar, el Globally Recognised Avatar, lo opera Automattic Inc. en San Francisco. Está integrado en el núcleo de WordPress y lo utilizan miles de sistemas de comentarios, foros y aplicaciones SaaS. Cada solicitud a gravatar.com transfiere dirección IP, user agent y un hash del correo electrónico a Estados Unidos.

Qué hace Gravatar

Cuando una página necesita mostrar un avatar (autor de comentario, miembro de foro, widget de perfil), el sitio calcula un hash del correo (MD5 históricamente, SHA 256 en versiones modernas) y construye una URL del tipo secure.gravatar.com/avatar/{hash}. El navegador descarga la imagen directamente desde Automattic, que puede así registrar IP, user agent y la URL de origen mediante la cabecera Referer.

Datos y cookies recopilados

Gravatar normalmente no instala cookies de seguimiento en el sitio editor, pero puede colocar cookies de Automattic (wpcom_*, tk_*) si el visitante tiene sesión iniciada en WordPress.com. En cada petición se transmiten IP del visitante, hash del correo y URL Referer, que se almacenan en los logs de Automattic. La AEPD recuerda que un correo hasheado sigue siendo dato personal según el considerando 26 del RGPD.

Implicaciones RGPD y ePrivacy

El tribunal de Múnich (2022) declaró que cargar recursos externos que filtran la IP sin consentimiento viola el RGPD. Las peticiones a Gravatar siguen exactamente ese patrón. Aunque la imagen del avatar no sea una cookie, la transferencia de la IP a un tercero estadounidense se rige por el artículo 6 del RGPD y el hash del correo por el artículo 4.1. El consentimiento es la base jurídica más segura para un sitio europeo.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Transferencias a Estados Unidos

Automattic está autocertificada en el EU US Data Privacy Framework, equivalente a una decisión de adecuación según el artículo 45 del RGPD para importadores estadounidenses certificados. Si el DPF se invalida (como ocurrió con Privacy Shield y Safe Harbor), las transferencias deberán apoyarse en cláusulas contractuales tipo con medidas complementarias y una EIT documentada. Verifique el estado de Automattic en dataprivacyframework.gov.

Pasos prácticos de cumplimiento

Desactive Gravatar en WordPress hasta obtener el consentimiento (Ajustes > Comentarios > Mostrar avatares) o utilice un proxy de privacidad como el plugin Avatar Privacy, que aloja los avatares localmente. Bloquee Gravatar en su CMP bajo la categoría funcional o marketing. Documente a Automattic como subencargado estadounidense en el registro de actividades, la política de privacidad y el banner. Si acepta comentarios, ofrezca un identicon genérico o un fallback local.

GDPR consent category

Esencial

Websites using Gravatar must obtain user consent under GDPR regulations.

Legal basisConsent (Art. 6(1)(a) GDPR and Art. 5(3) ePrivacy Directive). Gravatar reveals the visitor IP to a US third party and discloses an email hash, which is considered personal data by the EDPB. Consent or a strong contractual basis under Art. 6(1)(f) is required.
Risk levelmedium
Applicable regulationsGDPR, ePrivacy Directive, TDDDG, LSSI CE, CCPA/CPRA, EU US Data Privacy Framework, CNIL guidance on email hashing (May 2022)

DPIA considerations

No siempre se requiere una EIPD específica para Gravatar, pero la transferencia a Estados Unidos debe analizarse en una EIT. Documente el hash del correo, la exposición de la IP, el plazo de conservación y las garantías contractuales (certificación DPF o cláusulas contractuales tipo).

Sample consent text

Este sitio utiliza Gravatar, operado por Automattic en Estados Unidos, para mostrar avatares en los comentarios y el área de miembros. Gravatar recibe un hash de su correo electrónico junto con su IP y puede almacenarlo en EE. UU. Las solicitudes a Gravatar se envían con su consentimiento.

Technical details

Tracking methodImage based avatar service. Pages query the Gravatar HTTP API with an MD5 (or SHA-256) hash of the visitor email address. Gravatar then returns the matching avatar and logs the request, including the visitor IP address and user agent.
Server locationOperated by Automattic Inc. in San Francisco, United States. Requests are served by a global CDN with edge nodes worldwide, while user data and Gravatar profiles are stored in the United States.
Data transferred outside the EUEvery request to secure.gravatar.com or gravatar.com transfers the visitor IP address, user agent and the hashed email to Automattic servers in the United States. Automattic is self certified under the EU US Data Privacy Framework. Without consent or proper safeguards the transfer is unlawful.

Third-party domains contacted

gravatar.comsecure.gravatar.com0.gravatar.comen.gravatar.comautomattic.com

Cookies placed

NameTypeDurationPurpose
wpcom_loggedinthird_party2 weeksSet by Automattic for visitors signed in to WordPress.com when avatars are fetched.
tk_aithird_party1 yearAnonymous identifier used by Automattic Tracks for product analytics across Automattic properties.
tk_lrthird_party1 yearStores the landing page referrer for Automattic Tracks analytics.

Gravatar es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué cookies establece Gravatar?

Gravatar rara vez instala cookies en el sitio editor. Si el visitante tiene sesión iniciada en WordPress.com, pueden aparecer cookies de sesión de Automattic como wpcom_loggedin, wp_api_sec, tk_ai o tk_lr en la respuesta de gravatar.com. Son cookies de terceros que requieren consentimiento.

¿Es necesario el consentimiento para Gravatar?

Sí, en el EEE. Aunque la petición de avatar no instale cookies de origen, transfiere la IP del visitante y un hash del correo a Automattic en Estados Unidos. Según el artículo 6 del RGPD la base más segura es el consentimiento, sobre todo tras la sentencia del LG Múnich sobre solicitudes similares de Google Fonts.

¿Cuál es la base jurídica del tratamiento Gravatar?

Se recomienda el consentimiento (artículo 6.1.a del RGPD). El interés legítimo (artículo 6.1.f) solo puede argumentarse si se ofrecen avatares locales y se documenta una EIT. En WordPress lo más sencillo es desactivar los avatares remotos por defecto.

¿Se transfieren datos a Estados Unidos?

Sí. Cada petición a Gravatar llega a la infraestructura de Automattic en Estados Unidos. Automattic se ampara en el EU US Data Privacy Framework para la transferencia. Verifique el estado de certificación de Automattic en dataprivacyframework.gov y documente la transferencia en el registro de actividades.

¿Necesito una EIPD para Gravatar?

En general no se requiere una EIPD independiente, pero si Gravatar se combina con sistemas de comentarios, analítica o marketing, la EIPD global del sitio debe mencionar el hash de correo, la exposición de la IP y la transferencia a EE. UU. Una EIT sigue siendo obligatoria.

¿Cómo se implementa correctamente Gravatar?

Desactive los avatares remotos en WordPress (Ajustes > Comentarios > desmarcar Mostrar avatares), instale un proxy de privacidad (plugin Avatar Privacy) que cachea Gravatar localmente, o bloquee Gravatar mediante su CMP bajo la categoría marketing. Ofrezca un identicon genérico como respaldo. Documente la decisión en la política de privacidad.

¿Qué alternativas a Gravatar existen?

Alternativas autoalojadas: Libravatar (federado, compatible con el RGPD), Avatar Privacy (plugin WordPress), Boring Avatars (identicons SVG procedurales) o almacenamiento de avatares en su propio servidor o almacenamiento de objetos. Cada una elimina por completo la transferencia a EE. UU.

¿Cómo se actualiza la política de cookies cuando cambia Gravatar?

Cuando Automattic actualice su política de privacidad, condiciones o mecanismo de transferencia, refleje los cambios en la tabla de cookies y la política de privacidad. Si cambia el estado DPF (suspensión o invalidación), aumente la versión del banner para invalidar los consentimientos previos.