FlowConsent
ServiciosBlogExtensiónSolucionesPreciosProbar FlowConsent
FlowConsent

FlowConsent es una plataforma de gestión de consentimiento de cookies conforme al RGPD.

Producto

  • Servicios
  • Extensión
  • Soporte de la extensión
  • Soluciones
  • Precios
  • FlowConsent App

Legal

  • Política de privacidad
  • Condiciones de uso
  • Aviso legal

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisDeutsch

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Redes sociales
  4. Instagram Embed
I

Instagram Embed

Marketing

Related services

A

AddShoppers

AddShoppers is a digital marketing technology that helps businesses reach, engage, and convert their target audience online. It provides advanced targeting, campaign management, and performance analytics capabilities. AddShoppers enables marketers to deliver personalized experiences across channels, optimize campaign ROI, and gain actionable insights into customer behavior. With automation features and data-driven optimization, AddShoppers empowers marketing teams to achieve measurable growth.

Marketing

AddThis

AddThis is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddThis integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddThis helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

AddToAny

AddToAny is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddToAny integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddToAny helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Cackle

Cackle is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Cackle supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Cackle ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Marketing

Commento

Commento is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. Commento integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, Commento helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Douban

Douban is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Douban is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Douban offers reliable solutions that scale with organizational needs and evolving web standards.

Marketing
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Instagram Embed?

Instagram Embed es la forma oficial de mostrar una publicación, reel o perfil público de Instagram dentro de otra web mediante un iframe oEmbed y un script (embeds.js) cargado desde instagram.com. El embed instala cookies de seguimiento de Meta (datr, fr, ig_did, mid, c_user cuando el visitante está conectado) en el dominio instagram.com y revela la IP y el User Agent del visitante a Meta en cuanto se ejecuta el script. Conforme al RGPD y la Directiva ePrivacy, este tratamiento exige consentimiento previo porque el embed no puede considerarse estrictamente necesario y se transfieren datos personales a Meta Platforms Inc en Estados Unidos.

Qué carga realmente un embed de Instagram

Un embed de Instagram es la forma oficial de mostrar una publicación pública, un reel, un highlight o un perfil dentro de otra web. La integración combina un iframe apuntando al dominio instagram.com y un pequeño archivo JavaScript (embeds.js) alojado en la infraestructura de Meta. En cuanto se carga el iframe, el navegador del visitante contacta con instagram.com, que lee y escribe los mismos identificadores que Instagram utiliza en su propia plataforma (datr, fr, ig_did, mid y la variante c_user si el visitante está conectado). Incluso un embed aparentemente pasivo es un contacto directo con Meta con los mismos flujos de datos que una visita a instagram.com.

Qué datos comparte el embed con Meta

Meta recibe la dirección IP del visitante, el User Agent, el idioma, la URL de referencia (su página) y todas las cookies ya instaladas en instagram.com. Si el visitante está conectado a Instagram o Facebook, Meta recibe además el identificador de cuenta (c_user) y puede reidentificar al visitante en toda la web abierta. El embed se convierte así en una pieza de la infraestructura de tracking de Meta en su dominio. Sin ningún píxel de Meta, el embed básico ya basta para asociar la visita a su página con una cuenta de Meta y alimentar su grafo publicitario.

RGPD, ePrivacy y Schrems II

El embed de Instagram no puede acogerse a la exención de estricta necesidad del artículo 5(3) de la Directiva ePrivacy porque no es indispensable para el servicio solicitado. Requiere consentimiento previo, informado y granular. A ello se suma la transferencia a Meta Platforms Inc en Estados Unidos, una transferencia conforme al capítulo V del RGPD. El TJUE en Schrems II (C 311/18) invalidó el Privacy Shield y los reguladores europeos (CNIL, autoridades alemanas, Garante italiano, EDPB) consideran que compartir datos con Meta conlleva un riesgo residual significativo incluso bajo el Marco UE EE. UU. de Privacidad de Datos, por las leyes de vigilancia estadounidenses (FISA 702, Executive Order 12333).

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Requisitos de consentimiento y patrón de doble clic

El patrón recomendado es el embed en doble clic (click to load). El embed se sustituye por un placeholder estático hasta que el visitante acepta de forma explícita. El placeholder debe indicar claramente que el contenido procede de Instagram, que cargarlo transfiere datos personales a Meta en EE. UU. y que el visitante puede rechazarlo. La aceptación debe ser opt in (sin casillas premarcadas), tan fácil de rechazar como de aceptar, y revocable mediante un panel de consentimiento persistente. La CNIL ha sancionado a varios operadores franceses por cargar embeds de Meta antes del consentimiento.

EIPD y evaluación de riesgo

Dado que el embed de Instagram combina un tratamiento a gran escala por parte de Meta, perfiles que pueden revelar datos sensibles (orientación sexual, opiniones políticas, religión a través de las cuentas consultadas) y una transferencia internacional de alto riesgo, la EIPD es obligatoria en muchos Estados miembros. Debe documentar la necesidad, la proporcionalidad de los datos compartidos, las garantías existentes (consentimiento, DPF, CCT, click to load) y las alternativas valoradas. Los operadores en sectores regulados (salud, educación, sector público) deberían en general evitar el embed.

Cumplimiento práctico y alternativas más seguras

Implemente un placeholder click to load, exponga Instagram en su banner de consentimiento como proveedor de redes sociales o publicidad y dispare el embed solo tras un consentimiento granular. Documente el tratamiento en el registro de actividades y actualice la política de privacidad con el enlace a las condiciones de Meta y la lista de cookies instaladas por instagram.com. Las alternativas más seguras incluyen alojar una captura del post en su propia CDN, usar una imagen estática con enlace a la URL de Instagram, o recurrir a APIs oficiales de prensa que entregan el contenido sin que el navegador del visitante contacte con Meta.

GDPR consent category

Marketing

Websites using Instagram Embed must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(a) GDPR (consent) is the only realistic legal basis. The embed loads scripts from instagram.com that read and write tracking identifiers, so prior explicit consent is required under Article 5(3) of the ePrivacy Directive. Legitimate interest is not available because of the high impact on visitor privacy and the systematic transfer of identifiers to Meta.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive, French CNIL guidance on social plugins, German TTDSG, Spanish LSSI, Schrems II case law (C 311/18), EDPB Recommendations 01/2020, EU US Data Privacy Framework, Meta Audience and Pixel terms, Digital Services Act disclosures

DPIA considerations

Una EIPD es recomendable siempre que el embed de Instagram se utilice en páginas dirigidas a visitantes de la UE, ya que provoca transferencias sistemáticas de datos personales a Meta en Estados Unidos y varios reguladores europeos (CNIL, Bundeskartellamt, Garante italiano) la consideran de alto riesgo. La EIPD debe analizar el mecanismo de consentimiento, la falta de necesidad técnica, el riesgo residual bajo el Marco UE EE. UU. de Privacidad de Datos y la idoneidad de alternativas más seguras (imagen estática, capturas auto alojadas).

Sample consent text

Incluimos contenido de Instagram. Cargar este embed comparte su dirección IP, su User Agent y su contexto de navegación con Meta Platforms Inc en Estados Unidos, y Meta instala cookies en el dominio instagram.com. El embed solo se carga después de que acepte las cookies publicitarias y de redes sociales.

Technical details

Tracking methodJavaScript embed loaded from instagram.com (oEmbed iframe and embeds.js), first party and third party cookies set by Meta on the instagram.com and cdninstagram.com domains, server side requests via the Instagram Graph API for newer integrations
Server locationUnited States (Meta Platforms Inc) with worldwide CDN distribution. Meta Platforms Ireland Ltd acts as the EEA controller, but the technical infrastructure is operated by Meta in the US.
Data transferred outside the EUInstagram is owned by Meta Platforms Inc in the United States. Even with Meta Platforms Ireland Ltd as the EU controller, embedded content triggers calls to instagram.com endpoints that transit through US infrastructure. Transfers rely on the EU US Data Privacy Framework (Meta is self certified) and Standard Contractual Clauses. The Schrems II decision and subsequent CNIL, EDPB and German DPA positions classify Meta data flows as high risk for EU regulators.

Third-party domains contacted

instagram.comwww.instagram.comcdninstagram.comscontent.cdninstagram.comfacebook.comstatic.cdninstagram.com

Cookies placed

NameTypeDurationPurpose
datrhttp2 yearsMeta browser identifier used for security, fraud detection and analytics. Set on the instagram.com domain when the embed loads.
frhttp90 daysMeta advertising cookie used to deliver, measure and personalise ads across Meta properties and the Audience Network.
ig_didhttp2 yearsInstagram device identifier used to recognise the browser across sessions.
midhttp2 yearsAlternative Instagram device identifier set by the embed.
sbhttp2 yearsMeta security cookie used to identify the browser and detect suspicious activity.
c_userhttp1 yearMeta logged in user identifier. Set on the instagram.com domain when the visitor is also logged into Instagram or Facebook. Enables cross site identification.
xshttpSessionMeta session token used to maintain the logged in state and tie the embed view to a Meta Account.

Instagram Embed instala cookies de seguimiento con fines publicitarios — cumple el RGPD con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué cookies instala el embed de Instagram?

En cuanto se carga, instagram.com instala las cookies de tracking habituales de Meta: datr (identificación del navegador, 2 años), fr (publicidad y analítica, 90 días), ig_did y mid (identificadores de dispositivo de Instagram, 1 a 2 años), sb (seguridad, 2 años) y c_user / xs si el visitante está conectado a Instagram o Facebook. Son cookies de terceros emitidas por Meta en EE. UU.

¿El embed de Instagram requiere consentimiento del usuario?

Sí. El embed carga scripts y escribe cookies de tracking de Meta y no es estrictamente necesario para el servicio solicitado. El artículo 5(3) de la Directiva ePrivacy exige un consentimiento opt in previo y el RGPD obliga a informar de forma transparente sobre la transferencia internacional a Meta. La implementación estándar es un placeholder de doble clic que solo carga el embed tras la aceptación.

¿Qué base legal aplica a los datos enviados por el embed?

La única base realista es el consentimiento del artículo 6(1)(a) del RGPD. El contrato o el interés legítimo no están disponibles porque el embed es decorativo, no esencial, y expone al visitante a un profiling masivo por parte de Meta. Meta utiliza otras bases para sus propios tratamientos, pero el responsable que integra el iframe debe obtener el consentimiento antes de que cualquier dato salga del navegador del visitante.

¿Transfiere el embed datos a Estados Unidos?

Sí. Aunque los visitantes del EEE interactúen con contenido bajo responsabilidad de Meta Platforms Ireland Ltd, los flujos técnicos van a la infraestructura de Meta Platforms Inc en EE. UU. Constituye una transferencia conforme al capítulo V del RGPD, hoy amparada por el Marco UE EE. UU. de Privacidad de Datos (Meta está autocertificada) y por Cláusulas Contractuales Tipo. Schrems II y las directrices posteriores del EDPB mantienen este tipo de transferencia en un nivel de riesgo elevado.

¿Es necesaria una EIPD para el embed de Instagram?

Es muy recomendable en la mayoría de casos y algunos reguladores europeos la exigen explícitamente cuando se despliega a gran escala. La combinación de profiling comportamental por parte de Meta, posibles inferencias de categorías especiales de datos y transferencias internacionales de alto riesgo suele superar el umbral del artículo 35 del RGPD. Los sectores regulados deberían en general evitar el embed.

¿Cómo implemento el embed de forma conforme?

Use un placeholder click to load servido desde su propio dominio, exponga Instagram en el banner como proveedor de redes sociales o publicidad, e inyecte el iframe solo tras un consentimiento granular. Documente el tratamiento en la política de privacidad, enlace a las condiciones de Meta, liste las cookies instaladas por instagram.com y conserve la prueba del consentimiento. Evite el embed en páginas dirigidas a públicos vulnerables.

¿Qué alternativas hay al embed de Instagram?

Las alternativas habituales incluyen alojar una captura del post en su propio CDN con un pie de texto, usar una imagen estática que enlace a la URL de Instagram, o renderizar el post desde el servidor mediante la Instagram Graph API y entregarlo desde su propia infraestructura. Algunos servicios de terceros compatibles con el RGPD (proxies tipo Embedly, snapshots auto alojados) evitan que el navegador del visitante contacte con Meta.

¿Cómo actualizo mi política de cookies para el embed de Instagram?

Documente a Instagram y a Meta Platforms Inc como destinatarios de los datos, enumere las cookies de Meta (datr, fr, ig_did, mid, sb, c_user) con duración y finalidad, declare la transferencia a EE. UU. bajo el Marco UE EE. UU. de Privacidad de Datos, indique la base legal (consentimiento) y enlace a la política de privacidad y lista de cookies de Meta. Actualice la entrada cuando Meta modifique sus informaciones.