FlowConsent
ServiciosBlogExtensiónSolucionesPreciosProbar FlowConsent
FlowConsent

FlowConsent es una plataforma de gestión de consentimiento de cookies conforme al RGPD.

Producto

  • Servicios
  • Extensión
  • Soporte de la extensión
  • Soluciones
  • Precios
  • FlowConsent App

Legal

  • Política de privacidad
  • Condiciones de uso
  • Aviso legal

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisDeutsch

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Redes sociales
  4. TikTok Embed
T

TikTok Embed

Marketing

Related services

A

AddShoppers

AddShoppers is a digital marketing technology that helps businesses reach, engage, and convert their target audience online. It provides advanced targeting, campaign management, and performance analytics capabilities. AddShoppers enables marketers to deliver personalized experiences across channels, optimize campaign ROI, and gain actionable insights into customer behavior. With automation features and data-driven optimization, AddShoppers empowers marketing teams to achieve measurable growth.

Marketing

AddThis

AddThis is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddThis integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddThis helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

AddToAny

AddToAny is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. AddToAny integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, AddToAny helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Cackle

Cackle is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Cackle supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Cackle ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Marketing

Commento

Commento is a web technology service that provides essential functionality for websites and digital platforms. It delivers core capabilities that support site operations, content delivery, and user experience optimization. Commento integrates seamlessly with modern web architectures, ensuring reliable performance and compatibility across browsers and devices. Trusted by businesses worldwide, Commento helps organizations maintain robust websites that meet user expectations and technical requirements.

Marketing

Douban

Douban is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Douban is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Douban offers reliable solutions that scale with organizational needs and evolving web standards.

Marketing
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace TikTok Embed?

TikTok Embed es el iframe oficial que permite mostrar un vídeo público de TikTok dentro de otra web. El embed carga embed.js desde www.tiktok.com, instala cookies de tracking de ByteDance (tt_webid, tt_csrf_token, _ttp, msToken, ttwid) y transmite la IP, el User Agent y la URL de referencia del visitante a TikTok en cuanto se inicializa el iframe. La DPC irlandesa impuso 345 millones de euros a TikTok en septiembre de 2023 y 530 millones más en mayo de 2025 por transferencias hacia China, y los reguladores europeos clasifican el embed como tratamiento de alto riesgo que exige consentimiento previo según la Directiva ePrivacy.

Cómo funciona realmente el embed de TikTok

El embed de TikTok se activa al incluir una etiqueta script que apunta a www.tiktok.com/embed.js y un blockquote con la URL del vídeo. En cuanto el script se ejecuta, el navegador del visitante abre conexiones a www.tiktok.com, p16 sign.tiktokcdn us.com y a varios CDN auxiliares, descarga el reproductor y permite a TikTok leer y escribir sus identificadores de seguimiento. Técnicamente equivale a abrir el vídeo en tiktok.com pero dentro de un iframe en su dominio. ByteDance recibe entonces la IP del visitante, el User Agent, el idioma, la zona horaria, la URL de referencia y todas las cookies previamente instaladas en tiktok.com.

Qué datos comparte el embed con TikTok y ByteDance

TikTok instala una serie de cookies de tracking: tt_webid y tt_webid_v2 (identificadores de dispositivo), tt_csrf_token (protección CSRF), _ttp (identificador del TikTok Pixel cuando está activado), msToken (token anti scraping y de sesión), ttwid (identificador web) y passport_csrf_token / passport_auth_status_ss cuando el visitante está conectado. La visualización del embed se registra en la analítica de TikTok y alimenta el grafo de recomendación. Si el operador también ejecuta un TikTok Pixel en el mismo dominio, el embed y el Pixel pueden correlacionarse para enriquecer el perfil ByteDance del visitante.

RGPD, ePrivacy y decisiones de la DPC irlandesa

El embed de TikTok no es estrictamente necesario para el servicio solicitado, por lo que el artículo 5(3) de la Directiva ePrivacy exige un consentimiento opt in previo antes de escribir cualquier cookie o cargar cualquier script. La decisión DPC del 1 de septiembre de 2023 sancionó a TikTok con 345 millones de euros por carencias relativas a datos de menores y transparencia, y en mayo de 2025 la misma autoridad añadió 530 millones por transferencias de datos de usuarios europeos a China. Los reguladores europeos consideran las integraciones de TikTok de alto riesgo, sobre todo cuando el público puede incluir menores.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Project Clover, acceso desde China y evaluación de riesgo

Project Clover obliga a TikTok a almacenar los datos de los usuarios europeos en infraestructura Oracle dentro de la UE, con NCC Group como security trustee externo. El proyecto se está desplegando y el personal de ByteDance en China conserva acceso remoto controlado para ingeniería, moderación y trust and safety. Mientras Project Clover no esté plenamente auditado y respaldado por el EDPB, el embed debe tratarse como una transferencia de alto riesgo a países terceros no adecuados. En la mayoría de los casos es necesaria una EIPD y los operadores en sectores regulados deberían evitar el embed.

Cumplimiento práctico y alternativas más seguras

Implemente un placeholder click to load con opt in por defecto, exponga TikTok en el banner como proveedor de redes sociales o publicidad e inyecte el embed solo tras un consentimiento granular. Evite los embeds de TikTok en páginas dirigidas a menores. Actualice la política de privacidad con el enlace a las condiciones de TikTok, la lista de cookies y la declaración de la transferencia a ByteDance. Las alternativas más seguras incluyen alojar un MP4 en su propio CDN bajo la licencia del creador, mostrar una miniatura estática que enlace a la URL de TikTok o un proxy del servidor que recupere el vídeo sin que el navegador del visitante contacte con TikTok.

GDPR consent category

Marketing

Websites using TikTok Embed must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(a) GDPR (consent). The embed loads scripts from www.tiktok.com that read and write tracking identifiers and is not strictly necessary to the user requested service. Article 5(3) of the ePrivacy Directive therefore requires prior opt in consent before the embed is allowed to run.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive, French CNIL guidance on social plugins, German TTDSG, Spanish LSSI, Schrems II case law, Irish DPC 2023 and 2025 decisions on TikTok, Digital Services Act (TikTok is a designated VLOP), Project Clover commitments, EU US Data Privacy Framework

DPIA considerations

Una EIPD es obligatoria para el embed de TikTok en la mayoría de propiedades dirigidas a la UE. La combinación de tratamiento a gran escala por parte de ByteDance, posibles inferencias de categorías especiales de datos a través de los vídeos consumidos y transferencias históricas a China lo convierten en una actividad de alto riesgo. Tras las decisiones DPC 2023 y 2025, los operadores deben documentar la base legal, el flujo de consentimiento, el riesgo residual tras Project Clover, las categorías de datos transferidos y las alternativas más seguras evaluadas.

Sample consent text

Incluimos vídeos de TikTok. Cargar este embed comparte su dirección IP, su User Agent y su contexto de navegación con TikTok y ByteDance, y puede implicar transferencias fuera del EEE. El embed solo se carga después de que acepte las cookies publicitarias y de redes sociales.

Technical details

Tracking methodJavaScript embed loaded from www.tiktok.com (TikTok oEmbed iframe with embed.js), first party cookies set by TikTok / ByteDance on tiktok.com, server side oEmbed API for content fetching, optional pairing with the TikTok Pixel on the operator domain
Server locationTikTok Ireland Ltd is the EEA controller. Project Clover commits to storing EEA user data on Oracle infrastructure inside the EU, with NCC Group as security trustee. ByteDance Ltd in China retains controlled remote access for engineering, moderation and trust and safety.
Data transferred outside the EUTikTok is owned by ByteDance Ltd in Beijing, with operational headquarters in Singapore and the US. Project Clover migrates EEA visitor data to EU data centres but ByteDance personnel in China retain controlled access. The Irish DPC fined TikTok 345 million euros in September 2023 over child data and transparency failures and, in May 2025, an additional 530 million euros over transfers of EEA user data to China. The embed must therefore be treated as a high risk transfer to non adequate third countries.

Third-party domains contacted

tiktok.comwww.tiktok.comp16-sign.tiktokcdn-us.comp16-sign-va.tiktokcdn.commssdk.tiktokv.combyteoversea.comtiktokcdn.com

Cookies placed

NameTypeDurationPurpose
tt_webidhttp12 monthsTikTok device identifier set by www.tiktok.com when the embed loads. Used for analytics, recommendations and fraud prevention.
tt_webid_v2http12 monthsNewer TikTok device identifier used alongside tt_webid for cross session recognition.
tt_csrf_tokenhttpSessionCSRF token paired with TikTok requests to prevent cross site request forgery on actions performed inside the embed.
msTokenhttp~30 minutesAnti scraping and short lived session token rotated on every interaction with TikTok endpoints.
ttwidhttp12 monthsTikTok web identifier used to track the device across TikTok properties and recommend content.
_ttphttp13 monthsTikTok Pixel identifier. Set on the operator domain when a TikTok Pixel is installed and shared with the embed to correlate visits.
passport_csrf_tokenhttp6 monthsTikTok login session protection cookie set when the visitor is authenticated, linking the embed view to a TikTok account.

TikTok Embed instala cookies de seguimiento con fines publicitarios — cumple el RGPD con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué cookies instala el embed de TikTok?

Cuando se carga el embed, www.tiktok.com instala cookies de tracking de ByteDance: tt_webid y tt_webid_v2 (identificadores de dispositivo, 12 meses), tt_csrf_token (protección CSRF), msToken (anti scraping y sesión, unos 30 minutos), ttwid (identificador web de TikTok, 12 meses) y _ttp si el operador también ejecuta un TikTok Pixel. Para visitantes conectados se añaden cookies de passport que vinculan la visualización del embed a una cuenta TikTok.

¿Requiere consentimiento el embed de TikTok?

Sí. El embed carga scripts y escribe cookies de tracking y no es estrictamente necesario para el servicio. El artículo 5(3) de la Directiva ePrivacy exige consentimiento opt in previo y el EDPB aclara que ese consentimiento debe ser específico, informado y granular. La implementación estándar es un placeholder de doble clic servido desde su propio dominio, que solo carga el iframe tras la aceptación.

¿Cuál es la base legal para los datos compartidos con TikTok?

La única base realista es el consentimiento del artículo 6(1)(a) del RGPD. El interés legítimo no es viable porque el embed permite un profiling a gran escala por ByteDance y expone al visitante a posibles transferencias a China. TikTok recurre a otras bases para sus propios tratamientos, pero el operador que integra el iframe es responsable de obtener el consentimiento antes de que cualquier dato salga del navegador del visitante.

¿Transfiere el embed de TikTok datos fuera de la UE?

Sí. Aun con Project Clover trasladando los datos de los usuarios europeos a centros Oracle dentro de la UE, el personal de ByteDance en China conserva acceso controlado. La DPC irlandesa sancionó a TikTok con 345 millones de euros en 2023 y 530 millones más en 2025, principalmente por transferencias y datos de menores. El embed debe tratarse como transferencia de alto riesgo a países terceros no adecuados y declararse así en la política de privacidad.

¿Es necesaria una EIPD para el embed de TikTok?

Sí en la mayoría de casos. La combinación de tratamiento masivo por ByteDance, posibles inferencias de categorías especiales de datos a través de los vídeos consumidos y transferencias históricas a China suele superar el umbral del artículo 35 del RGPD. La EIPD debe documentar la necesidad, la base legal, el mecanismo de consentimiento, el riesgo residual bajo Project Clover y las alternativas más seguras evaluadas. En sectores regulados conviene evitar el embed.

¿Cómo implemento el embed de TikTok de forma conforme?

Bloquee el embed por defecto y sustitúyalo por un placeholder click to load servido desde su propio dominio que explique el flujo de datos hacia TikTok. Exponga TikTok en el banner como proveedor de redes sociales o publicidad e inyecte el iframe solo tras un consentimiento granular. Documente el tratamiento en la política de privacidad con la lista de cookies, el enlace a las condiciones de TikTok y la declaración de la transferencia a China. Evite el embed en páginas dirigidas a menores.

¿Qué alternativas más seguras hay al embed de TikTok?

Las alternativas habituales incluyen descargar el MP4 del vídeo con la autorización del creador y alojarlo en su propio CDN, mostrar una miniatura estática que enlace a la URL de TikTok o usar un proxy del servidor que recupere el vídeo sin exponer el navegador del visitante a los endpoints de TikTok. Para casos editoriales, un host de vídeo basado en la UE (PeerTube, Vimeo con residencia UE, Bunny Stream) puede sustituir por completo la integración TikTok.

¿Cómo actualizo mi política de cookies para el embed de TikTok?

Añada a TikTok y a ByteDance Ltd como destinatarios de los datos, enumere las cookies instaladas por www.tiktok.com (tt_webid, tt_webid_v2, tt_csrf_token, msToken, ttwid, _ttp, variantes passport) con su duración y finalidad, declare la transferencia fuera del EEE y a China, mencione Project Clover y haga referencia a las decisiones de la DPC irlandesa. Actualice la entrada cuando TikTok modifique sus informaciones.