¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
HighLevel es una plataforma todo en uno de marketing y CRM con sede en Estados Unidos, utilizada por agencias para embudos, email, SMS, calendarios, agentes de IA y SaaS de marca blanca. Coloca cookies de origen en los embudos de cliente, captura datos de formulario y atribución, y trata datos personales en Estados Unidos, lo que activa las obligaciones de consentimiento y transferencia del RGPD.
HighLevel, también comercializado como GoHighLevel, es una plataforma todo en uno de marketing y CRM diseñada principalmente para agencias y revendedores. Agrupa embudos de venta, sitios web, automatización de email y SMS, calendarios, pipelines, gestión de reputación, asistentes de IA y una capa SaaS de marca blanca que las agencias pueden revender a sus propios clientes. Como HighLevel está en el centro de la captación de leads, la atribución publicitaria y la mensajería al cliente, trata un gran volumen de datos personales: nombres, emails, teléfonos, direcciones IP, eventos de comportamiento e historiales de conversación.
En los embudos, formularios y sitios construidos con HighLevel, la plataforma suele colocar cookies de origen de visitante y sesión, identificadores de atribución, tokens CSRF y cookies de sesión de formulario. Además, la agencia puede inyectar píxeles publicitarios como Meta, Google Ads o TikTok, que entran en el régimen de consentimiento. Los webhooks del lado servidor y el módulo Conversations también guardan registros de mensajes, grabaciones de llamadas y datos de lead en el CRM. Todas estas tecnologías deben evaluarse en conjunto al diseñar la estrategia de consentimiento.
HighLevel LLC tiene su sede en Estados Unidos y trata los datos personales en infraestructura estadounidense, incluyendo AWS y Cloudflare. Para los responsables europeos, esto activa el capítulo V del RGPD. Las transferencias deben cubrirse mediante Cláusulas Contractuales Tipo y, cuando el subencargado correspondiente esté certificado, mediante el marco Data Privacy Framework UE Estados Unidos. Los responsables deben realizar una evaluación de impacto de las transferencias, documentar las medidas suplementarias y actualizar el registro de actividades de tratamiento.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La base jurídica depende del caso de uso. Las funciones puras de CRM solicitadas por el interesado, como reservar una cita, crear una cuenta o recibir una confirmación de pedido, pueden basarse en el artículo 6(1)(b) RGPD ejecución de contrato. La automatización de marketing, el scoring, los píxeles publicitarios y la analítica de comportamiento se apoyan en el artículo 6(1)(a) RGPD consentimiento, combinado con el artículo 22 LSSI para cualquier almacenamiento o acceso a información en el dispositivo del usuario. El consentimiento debe ser previo, específico, informado y libre.
El nivel de riesgo global de HighLevel es medio alto. La plataforma combina identificadores, datos de comportamiento, contenido de comunicaciones y tratamientos de IA, lo que puede constituir un perfilado a gran escala. Se recomienda encarecidamente una Evaluación de Impacto cuando HighLevel se utilice para scoring de leads, envío automatizado de SMS y email, entrenamiento de agentes de IA con conversaciones de clientes o centralización de datos procedentes de varias fuentes publicitarias.
Firme un acuerdo de tratamiento con HighLevel, integre la plataforma en una CMP que bloquee las cookies y píxeles no esenciales hasta que se otorgue el consentimiento, configure los eventos del lado servidor para respetar la señal de consentimiento, documente los plazos de conservación, restrinja los asientos de administrador y agencia, audite a los subclientes de marca blanca y actualice la política de privacidad y la política de cookies para mencionar a HighLevel, a Estados Unidos como país receptor y el mecanismo de transferencia aplicable.
Websites using HighLevel must obtain user consent under GDPR regulations.
DPIA considerations
Se recomienda una EIPD cuando HighLevel se utilice para automatización de marketing a gran escala, scoring de leads, campañas salientes de SMS y email, o cuando se puedan recoger categorías sensibles a través de formularios. Riesgos clave: transferencias a Estados Unidos, perfilado entre canales, conservación de fichas CRM, cadena de subencargados y combinación de datos de CRM con identificadores publicitarios. Documente el mecanismo de transferencia (CCT, DPF), realice una evaluación de impacto de las transferencias, configure la conservación, restrinja los accesos de administrador y asegúrese de obtener el consentimiento antes de que se coloquen cookies no esenciales.
Sample consent text
Utilizamos HighLevel para operar nuestros embudos, formularios, calendarios y CRM. Con su consentimiento, HighLevel puede colocar cookies e identificadores para medir el rendimiento de los embudos, atribuir conversiones y personalizar los mensajes de seguimiento. Puede aceptar, rechazar o modificar su elección en cualquier momento desde nuestro banner de cookies.
Third-party domains contacted
gohighlevel.comapp.gohighlevel.commsgsndr.comleadconnectorhq.comcdn.msgsndr.comservices.leadconnectorhq.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| ghl_visitor_id | first_party | 1 year | Persistent visitor identifier used by HighLevel to track returning visitors across funnels and forms for attribution and lead matching. |
| ghl_session | first_party | Session | Session cookie used to maintain the funnel and form state across page navigation within a single browsing session. |
| _gh_uniq | first_party | 30 days | Attribution cookie that stores UTM parameters, referrer and first touch source to attribute leads to the correct marketing campaign. |
| ghl_form_session | first_party | Session | Form session cookie used to preserve form inputs, multi step state and CSRF protection during the form completion flow. |
| ghl_csrf | first_party | Session | CSRF protection token used to secure form submissions and API requests against cross site request forgery. |
HighLevel instala cookies de seguimiento con fines publicitarios — cumple el RGPD con FlowConsent.
HighLevel suele colocar cookies de origen en embudos, formularios y sitios, incluyendo un identificador de visitante, una cookie de sesión, una cookie de sesión de formulario, identificadores de atribución y UTM, y un token CSRF. Las agencias suelen añadir píxeles publicitarios de terceros como Meta, Google Ads y TikTok, sujetos a consentimiento. El conjunto exacto depende de los módulos activados, la configuración del dominio y las integraciones añadidas por la agencia.
Sí. Cuando HighLevel se utiliza para automatización de marketing, píxeles publicitarios, analítica de comportamiento o identificadores de retargeting, se requiere consentimiento previo conforme al artículo 22 LSSI y al artículo 6(1)(a) RGPD. La funcionalidad CRM estrictamente solicitada por el usuario, como reservar una cita o recibir una confirmación de pedido, puede basarse en el artículo 6(1)(b) sin consentimiento.
La base jurídica es mixta. Los flujos operativos de CRM solicitados por la persona interesada se basan en el artículo 6(1)(b) RGPD ejecución del contrato. La automatización de marketing, el scoring, el retargeting y los píxeles publicitarios se basan en el artículo 6(1)(a) RGPD consentimiento, combinado con la directiva ePrivacy para cualquier almacenamiento o acceso a información en el dispositivo del usuario. Documente ambas bases en el registro de actividades de tratamiento.
Sí. HighLevel LLC es una empresa estadounidense y trata datos personales en infraestructura de Estados Unidos, incluyendo AWS y Cloudflare. Las transferencias deben cubrirse mediante Cláusulas Contractuales Tipo y, cuando proceda, mediante el marco Data Privacy Framework UE Estados Unidos para los subencargados certificados. Se recomienda realizar una evaluación de impacto de las transferencias y describir las medidas suplementarias.
Una EIPD es muy recomendable cuando HighLevel se utiliza para automatización de marketing a gran escala, perfilado de comportamiento, scoring de leads, conversaciones impulsadas por IA o la centralización de datos procedentes de varias fuentes en un único CRM. La combinación de identificadores, contenidos de comunicación y tratamientos de IA suele cumplir al menos dos de los criterios del CEPD que activan una EIPD obligatoria.
Firme un acuerdo de tratamiento, integre HighLevel con una plataforma de gestión del consentimiento, bloquee las cookies y píxeles no esenciales hasta que se otorgue el consentimiento, configure los eventos del lado servidor para respetar la señal de consentimiento, defina los plazos de conservación, restrinja los asientos de administrador y agencia, audite a los subclientes de marca blanca y actualice la política de privacidad y la política de cookies para mencionar a HighLevel, Estados Unidos y el mecanismo de transferencia aplicable.
Las alternativas europeas o alojadas en la UE que cubren parte del alcance de HighLevel incluyen HubSpot con alojamiento en la UE, Brevo, ActiveCampaign con opciones UE, Plezi, Webmecanik, Pipedrive y Salesforce con residencia de datos en la UE. Ninguna cubre exactamente la dimensión SaaS de marca blanca, por lo que un análisis de migración debe comparar embudos, CRM, mensajería y SaaS revendible frente a su uso real.
Enumere las cookies e identificadores de HighLevel utilizados en sus embudos y formularios, describa su finalidad y duración, indique a HighLevel LLC como destinatario, mencione a Estados Unidos como país de destino, nombre el mecanismo de transferencia (CCT y DPF cuando proceda) y enlace a una vía para que los usuarios retiren o modifiquen su consentimiento en cualquier momento.