¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
El SDK de Facebook para JavaScript se carga desde connect.facebook.net e integra funcionalidades de Meta como Inicio de sesión con Facebook, botones Me gusta y Compartir, comentarios y el Píxel de Meta. Deposita cookies de origen y de terceros entre ellas _fbp, _fbc, fr, datr, c_user y xs, dispara eventos del Píxel y transmite datos de navegación a Meta Platforms Ireland y Meta Platforms Inc en Estados Unidos. Conforme al RGPD y a la Directiva ePrivacy se requiere consentimiento previo, libre, específico, informado e inequívoco antes de cargar el SDK.
El SDK de Facebook para JavaScript es una biblioteca cargada desde connect.facebook.net/{locale}/sdk.js que permite integrar funcionalidades de Meta en sitios web. Habilita el Inicio de sesión con Facebook, los botones Me gusta y Compartir, las publicaciones embebidas, el plugin de comentarios, el cuadro de diálogo Compartir y el Píxel de Meta. Tras inicializarse mediante FB.init(), el SDK se comunica con facebook.com y graph.facebook.com, lee cookies existentes de Meta y escribe otras nuevas para identificar usuarios, medir conversiones y construir audiencias personalizadas.
El SDK escribe la cookie de origen _fbp que contiene el identificador de navegador del Píxel de Meta y la cookie _fbc que captura la atribución de clic mediante el parámetro fbclid. Si el usuario tiene sesión iniciada en Facebook, las cookies de terceros fr, datr, c_user y xs se leen o escriben en el dominio facebook.com. El script también envía la dirección IP, el agente de usuario, la URL de referencia, la URL de página, el viewport, el idioma y datos hasheados del usuario cuando se activa la coincidencia avanzada. Estos datos son datos personales conforme al art 4 del RGPD.
Para los usuarios del EEE el responsable es Meta Platforms Ireland Limited con sede en Dublín, pero los datos se replican a Meta Platforms Inc en Estados Unidos. Las transferencias se basan en el Marco de Privacidad de Datos UE EE UU adoptado en julio de 2023 y en las cláusulas contractuales tipo con medidas suplementarias. El marco sigue siendo controvertido tras la sentencia Schrems II, y en 2023 la Data Protection Commission irlandesa impuso una multa de 1.200 millones de euros a Meta por transferencias ilícitas vinculadas a los servicios de Facebook. La AEPD también ha sancionado el uso del Píxel sin consentimiento válido.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La única base jurídica válida para desplegar el SDK de Facebook es el consentimiento explícito conforme al art 6(1)(a) RGPD y al art 22.2 de la LSSI CE que transpone el art 5(3) ePrivacy. El script no debe cargarse antes de recoger el consentimiento mediante una plataforma de gestión conforme. La AEPD y la CNIL han impuesto sanciones significativas por el uso de cookies de Facebook sin consentimiento válido. La negativa debe ser tan sencilla como la aceptación.
El SDK de Facebook presenta un perfil de riesgo alto al combinar elaboración de perfiles, tratamiento a gran escala, supervisión sistemática y transferencias a terceros países. Una Evaluación de Impacto en la Protección de Datos es obligatoria conforme al art 35 RGPD. El responsable debe documentar las categorías de datos, las salvaguardas como Consent Mode v2 y el hasheo del lado servidor, los plazos de conservación y los derechos de los interesados.
Los operadores deben integrar el SDK de Facebook únicamente tras obtener el consentimiento, documentar los flujos en el registro de actividades de tratamiento del art 30 RGPD, actualizar la política de privacidad y la política de cookies, configurar Consent Mode v2 si el Píxel se despliega mediante Google Tag Manager, priorizar la integración del lado servidor con la API de Conversiones y auditar periódicamente las cookies y las solicitudes salientes hacia facebook.com y graph.facebook.com.
Websites using Facebook SDK must obtain user consent under GDPR regulations.
DPIA considerations
Una Evaluación de Impacto en la Protección de Datos es obligatoria conforme al art 35 RGPD porque el SDK de Facebook permite supervisión sistemática de visitantes, elaboración de perfiles publicitarios, tratamiento a gran escala de datos de comportamiento y transferencias a Estados Unidos con implicaciones Schrems II. La EIPD debe documentar la necesidad y proporcionalidad de los scripts de Meta, evaluar los riesgos de _fbp y _fbc combinados con el enriquecimiento servidor mediante la API de Conversiones, valorar las garantías del Marco de Privacidad de Datos tras la decisión vinculante del CEPD de 2023 contra Meta y definir medidas de mitigación como una CMP conforme, Consent Mode v2, truncamiento de IP, hasheo del lado servidor y una política de conservación documentada.
Sample consent text
Utilizamos el SDK de Facebook proporcionado por Meta Platforms Ireland Limited para mostrar Inicio de sesión con Facebook, plugins sociales y el Píxel de Meta. Con su consentimiento, cookies como _fbp, _fbc, fr y datr se almacenan en su dispositivo y la información sobre su visita, incluida su dirección IP y las páginas consultadas, se comparte con Meta en Irlanda y en Estados Unidos bajo el Marco de Privacidad de Datos UE EE UU. Estos datos se utilizan para medir publicidad, construir audiencias personalizadas y elaborar perfiles. Puede aceptar, rechazar o retirar su consentimiento en cualquier momento desde nuestras preferencias de cookies.
Third-party domains contacted
connect.facebook.netfacebook.comwww.facebook.comgraph.facebook.comstaticxx.facebook.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _fbp | first_party | 90 days | Marketing. Facebook Pixel browser identifier used to track visits across sessions and attribute conversions. |
| _fbc | first_party | 90 days | Marketing. Stores the last click attribution identifier from the fbclid URL parameter for ad measurement. |
| fr | third_party | 90 days | Marketing. Used by Meta on facebook.com for ad targeting, frequency capping and personalisation. |
| datr | third_party | 2 years | Security and identification. Identifies the browser to prevent fraudulent activity on Meta services. |
| c_user | third_party | 90 days | Identity. Stores the Facebook user ID when the visitor is logged in. |
| xs | third_party | session | Identity. Stores the Facebook session identifier for authenticated users. |
Facebook SDK instala cookies de seguimiento con fines publicitarios — cumple el RGPD con FlowConsent.
El SDK de Facebook escribe la cookie de origen _fbp con el identificador de navegador del Píxel de Meta y una duración de 90 días así como una cookie _fbc que captura la atribución de clic a partir del parámetro fbclid. Cuando el visitante tiene sesión iniciada en Facebook, el SDK lee o escribe las cookies de terceros fr (90 días, publicidad), datr (2 años, seguridad e identificación), c_user (90 días, identidad) y xs (sesión, identidad) en el dominio facebook.com. Todas estas cookies son no esenciales y requieren consentimiento previo.
Sí, el consentimiento es estrictamente obligatorio. El SDK carga scripts que depositan cookies y transmiten datos personales a Meta con fines publicitarios, lo que constituye un tratamiento no esencial conforme al art 5(3) de la Directiva ePrivacy, al art 22.2 de la LSSI CE y al art 6(1)(a) RGPD. El script debe permanecer bloqueado hasta que el usuario otorgue un consentimiento libre, específico, informado e inequívoco a través de una plataforma de gestión conforme. El rechazo debe ser tan sencillo como la aceptación.
La única base jurídica válida es el consentimiento explícito del usuario conforme al art 6(1)(a) RGPD. El interés legítimo no puede invocarse porque el Comité Europeo de Protección de Datos confirmó en 2023 que Meta no puede basarse en el interés legítimo ni en el contrato para la publicidad personalizada. Los operadores deben documentar la prueba de consentimiento, incluido el horodato, alcance y versión de la política, y entregarla a la autoridad de control cuando se solicite.
Para los usuarios del EEE el responsable es Meta Platforms Ireland Limited en Dublín, pero los datos se replican a Meta Platforms Inc en Estados Unidos. Las transferencias se basan en el Marco de Privacidad de Datos UE EE UU adoptado en julio de 2023 y en las cláusulas contractuales tipo con medidas suplementarias. El marco sigue siendo controvertido tras la sentencia Schrems II y la DPC irlandesa sancionó a Meta con 1.200 millones de euros en 2023 por transferencias ilícitas. Es necesaria una evaluación de impacto de las transferencias.
Sí, una Evaluación de Impacto en la Protección de Datos es obligatoria conforme al art 35 RGPD porque el tratamiento implica supervisión sistemática, elaboración de perfiles, tratamiento a gran escala y transferencias a un país tercero. La EIPD debe describir los flujos de datos, identificar los riesgos para los interesados, evaluar la necesidad y proporcionalidad del tratamiento y definir medidas de mitigación como una CMP conforme, integración del lado servidor mediante la API de Conversiones, truncamiento de IP y una política de conservación documentada.
Despliegue el SDK únicamente tras obtener el consentimiento mediante una plataforma de gestión conforme con IAB TCF v2.2. Si el Píxel de Meta se despliega a través de Google Tag Manager, configure Consent Mode v2 con las señales ad_storage y ad_user_data. Priorice la integración del lado servidor con la API de Conversiones para reducir la exposición del navegador, aplique truncamiento de IP y hasheo de identificadores en el servidor, y documente todo en el registro de actividades de tratamiento conforme al art 30 RGPD.
Las alternativas conformes incluyen la integración del lado servidor con la API de Conversiones sin SDK de navegador, el seguimiento de origen mediante una plataforma de analítica respetuosa con la privacidad, soluciones de publicidad contextual sin datos personales, autenticación nativa mediante proveedores OpenID Connect establecidos en la UE y la incrustación de contenidos sociales mediante previsualizaciones estáticas en lugar de iframes que carguen facebook.com. Cada alternativa reduce o elimina la dependencia de las cookies de Meta y las transferencias internacionales.
Enumere cada cookie depositada por el SDK con nombre, finalidad, duración y categoría, identifique a Meta Platforms Ireland Limited y Meta Platforms Inc como corresponsables o encargados según corresponda, mencione el mecanismo de transferencia (DPF y CCT), describa los derechos de los interesados incluida la oposición y la supresión, enlace a la política de privacidad de Meta y explique cómo retirar el consentimiento. Revise la política al menos una vez al año o cuando Meta actualice su SDK.