¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
SharpSpring es una plataforma de automatización de marketing y CRM, ahora comercializada como Constant Contact Lead Gen and CRM. Rastrea visitantes web, captura envíos de formularios y ejecuta puntuación de leads, depositando cookies de identificación persistentes que requieren consentimiento previo conforme al RGPD y la Directiva ePrivacy.
SharpSpring es una plataforma estadounidense de automatización de marketing B2B adquirida por Constant Contact en 2021 y rebautizada como Constant Contact Lead Gen and CRM. En un sitio actúa mediante un tracker JavaScript asíncrono (__ss.js), formularios embebidos y constructores de landing pages opcionales. El tracker identifica a los visitantes anónimos con cookies persistentes, observa páginas vistas, clics y envíos de formularios y alimenta un CRM con lead scoring, emails dinámicos, drip campaigns y reporting.
SharpSpring escribe cookies first party como __ss (ID anónimo de tracker, hasta 10 años), __ss_tk (ID de sesión) y koitk (subdominio Koi). También llama a subdominios alojados en koi.com para registrar eventos. Cuando un prospecto envía un formulario, la plataforma vincula la ID de cookie con la dirección de correo e inicia el tratamiento de datos personales: nombre, email, teléfono, IP, historial de páginas y campos personalizados.
El artículo 5(3) de la Directiva ePrivacy exige que el tracker de SharpSpring solo se cargue tras un consentimiento válido: instala cookies no estrictamente necesarias y dispara perfilado. Bajo el RGPD, el operador del sitio es responsable del tratamiento y Constant Contact encargado. El contrato de encargo del artículo 28 es obligatorio, con lista de subencargados y reglas de conservación claras.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
SharpSpring se ejecuta en infraestructura estadounidense. Los responsables de la UE deben implementar Cláusulas Contractuales Tipo conforme al artículo 46(2)(c) del RGPD y, si Constant Contact está certificado, apoyarse adicionalmente en el Data Privacy Framework UE EE. UU. Un TIA debe documentar los riesgos de acceso por parte de autoridades públicas y las garantías adicionales (cifrado, control de accesos, auditoría).
Bloquee el tracker de SharpSpring por defecto y cárguelo tras el consentimiento de marketing. Firme el contrato de encargo de Constant Contact, almacene el registro de consentimiento junto al lead en el CRM, expire las cookies de visitante a un máximo de 13 meses y documente la conservación de los registros CRM. Ofrezca una vía clara para retirar el consentimiento, ejercer los derechos de acceso y supresión y excluirse de las comunicaciones por email.
Websites using SharpSpring (Constant Contact Lead Gen and CRM) must obtain user consent under GDPR regulations.
DPIA considerations
Se recomienda una EIPD porque SharpSpring combina tracking de comportamiento, lead scoring y automatización masiva de email con alojamiento en EE. UU. Documente el mecanismo de consentimiento, el contrato de encargo con Constant Contact, las transferencias internacionales y las medidas de minimización.
Sample consent text
Usamos SharpSpring (Constant Contact Lead Gen & CRM) para medir su navegación, atribuir sus solicitudes y automatizar nuestras comunicaciones comerciales. SharpSpring instala cookies de seguimiento y transfiere datos a Estados Unidos. Al pulsar Aceptar autoriza estas operaciones. Puede retirar su consentimiento en cualquier momento.
Third-party domains contacted
sharpspring.commarketingautomation.serviceshsforms.sharpspring.comapp.sharpspring.comkoi.comapp.sharpspring.comkoi-3QNHL3VG3O.marketingautomation.servicessharpspringmail.comconstantcontact.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| __ss | HTTP | 10 years | SharpSpring anonymous tracker identifier used to link visits, sessions and form submissions to a persistent profile. |
| __ss | first_party | 1 year | Persistent SharpSpring visitor identifier used to recognise returning users and link sessions to a lead profile. |
| __ss_tk | first_party | 1 year | Tracking token used to associate page views and form submissions with a SharpSpring contact record. |
| __ss_tk | HTTP | Session | SharpSpring session token used for in session correlation of events. |
| koitk | HTTP | 1 year | Identifier set by the SharpSpring Koi tracking subdomain to support cross subdomain attribution. |
| __ss_referrer | first_party | Session | Stores the original referrer URL of the visitor for marketing attribution within SharpSpring. |
| _pk_id | HTTP | 13 months | Stores a hashed prospect identifier when the user has been recognised via a previous form submission. |
| _ss_oka | first_party | 1 year | Stores attribution and source information used by the SharpSpring campaign tracking engine. |
| _ss_ub | first_party | 1 year | Behavioural identifier used by SharpSpring for visitor scoring and segmentation. |
| hubspotutk | third_party | 6 months | Set when SharpSpring forms are embedded via the HubSpot derived hsforms endpoint to identify visitors. |
SharpSpring (Constant Contact Lead Gen and CRM) instala cookies de seguimiento con fines publicitarios — cumple el RGPD con FlowConsent.
SharpSpring deposita varias cookies de origen: __ss, __ss_tk, __ss_referrer, _ss_oka y _ss_ub. Son identificadores persistentes de visitante utilizados para rastrear el comportamiento entre sesiones y vincular la actividad anónima a un contacto conocido tras el envío de un formulario.
SharpSpring instala cookies first party como __ss (ID anónima de tracker, hasta 10 años), __ss_tk (token de sesión), koitk (subdominio Koi, 1 año) y puede almacenar un identificador de prospecto hasheado. También llama a subdominios Koi para registrar eventos.
Sí. SharpSpring deposita cookies no esenciales y realiza perfilado. El artículo 22.2 LSSI y el artículo 6(1)(a) RGPD exigen consentimiento previo, libre, específico, informado e inequívoco. El script debe permanecer bloqueado hasta que el usuario acepte.
Sí. SharpSpring lanza tracking de comportamiento y cookies persistentes, por lo que, conforme al artículo 5(3) de la Directiva ePrivacy, su cargador debe esperar un consentimiento explícito. Las autoridades europeas tratan estos píxeles de marketing como no estrictamente necesarios.
La base principal es el consentimiento del artículo 6(1)(a) RGPD para el seguimiento de marketing y el perfilado. Cuando el contacto se convierte en cliente, la ejecución contractual (6(1)(b)) cubre correos transaccionales, y el interés legítimo (6(1)(f)) solo cubre registros técnicos limitados.
El consentimiento (art. 6(1)(a) RGPD) es necesario para el píxel y las cookies. El interés legítimo (art. 6(1)(f) RGPD) puede respaldar la gestión interna de leads una vez recogido el consentimiento y documentada la prueba de ponderación.
Sí. SharpSpring está operado por Constant Contact, Inc. en Estados Unidos. Los perfiles de visitante, direcciones IP y formularios se procesan en infraestructura estadounidense. Las transferencias se amparan en el EU US Data Privacy Framework y en Cláusulas Contractuales Tipo con medidas suplementarias.
Sí. SharpSpring se ejecuta sobre la infraestructura estadounidense de Constant Contact. Aplique CCT del art. 46(2)(c) del RGPD y apóyese, si la entidad está certificada, en el Data Privacy Framework UE EE. UU. Realice un TIA.
Una EIPD es muy recomendable. La combinación de identificadores persistentes, perfilado, scoring y transferencias internacionales activa los criterios del artículo 35(3)(a) RGPD. La EIPD debe evaluar los riesgos Schrems II, la conservación, las decisiones automatizadas y la calidad del consentimiento.
Sí, porque SharpSpring combina tracking de comportamiento a gran escala con lead scoring y automatización de email en infraestructura de EE. UU. Documente flujos, actores, transferencias y garantías.
Bloquee el script por defecto, intégrelo con una CMP, dispárelo solo tras opt in explícito, firme un contrato de encargado con Constant Contact, configure los plazos de conservación dentro de SharpSpring y mencione la transferencia a EE. UU. en su política de privacidad.
Bloquee el tracker por defecto, actívelo tras el consentimiento de marketing, firme el contrato de encargo con Constant Contact, guarde la prueba de consentimiento junto al lead, limite las cookies a 13 meses máximo, documente la conservación y ofrezca un mecanismo claro de retirada y ejercicio de derechos.
Para automatización más europea: Brevo (Francia), Mailerlite, ActiveCampaign (con CCT), Plezi (Francia) en B2B, o HubSpot Starter combinado con un CMP que controle el tracker.
Sí. Brevo (Francia), Plezi (Francia), Webmecanik (Francia) y Salesmanago (Polonia) ofrecen automatización de marketing alojada en la Unión Europea, reduciendo la exposición a Schrems II frente a plataformas estadounidenses.
Liste cada cookie de SharpSpring (__ss, __ss_tk, __ss_referrer, _ss_oka, _ss_ub) con finalidad, tipo y duración, mencione a Constant Contact, Inc. como destinatario, declare la transferencia a EE. UU. e incluya un enlace funcional para retirar el consentimiento mediante su CMP.
Indique el responsable, el encargado (Constant Contact), las finalidades (tracking de marketing, automatización), las cookies, los subdominios koi.com, las transferencias a EE. UU. con su base jurídica, los derechos del interesado y la forma de retirar el consentimiento.