¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Twitter, ahora rebautizada como X, es una red social estadounidense operada por X Corp. Los sitios web suelen integrar Twitter mediante tweets y timelines incrustados (platform.twitter.com/widgets.js), el Pixel publicitario de X para el seguimiento de conversiones, el botón Iniciar sesión con X o los botones de compartir. Cada integración carga JavaScript de terceros y deposita cookies identificativas que permiten a X reconocer a los visitantes en toda la web, incluso a quienes no tienen cuenta en X. Desde la perspectiva del RGPD, las integraciones de Twitter o X se tratan como otros plugins sociales: requieren consentimiento previo, informado y explícito, una información clara y una base jurídica conforme al artículo 6, apartado 1, letra a. Los datos se transfieren a Estados Unidos en el marco del Data Privacy Framework UE Estados Unidos y de las cláusulas contractuales tipo.
Twitter, rebautizada como X en 2023, está operada por X Corp, empresa privada con sede en San Francisco, California. En los sitios web aparece en varias formas: tweets y timelines incrustados que se cargan a través del script en platform.twitter.com/widgets.js, el Pixel publicitario X usado para retargeting y medición de conversiones, el botón de autenticación Iniciar sesión con X, botones de compartir que abren URL intent, e integraciones API en el lado del servidor. Cada uno de estos puntos de contacto implica cargar código desde twitter.com o x.com y, en la mayoría de las configuraciones, depositar cookies persistentes que permiten a X reconocer el mismo navegador en muchos sitios. Para los sitios europeos eso significa que los embeds de Twitter o X quedan plenamente bajo el RGPD y la Directiva ePrivacy, al mismo nivel que otros plugins sociales.
En cuanto se carga un widget de Twitter o X, se escriben varias cookies en los dominios .twitter.com y .x.com. La cookie guest_id identifica el navegador incluso para usuarios no conectados, personalization_id impulsa la personalización publicitaria en la web, ct0 actúa como token CSRF de la sesión, muc_ads rastrea las interacciones publicitarias, lang recuerda el idioma de la interfaz, y para los usuarios autenticados _twitter_sess y auth_token llevan la sesión. La mayoría de estas cookies tienen una vida útil de uno a dos años y se acompañan de llamadas de red que registran la URL de la página anfitriona, la dirección IP del visitante y el user agent. Como permiten un seguimiento individualizado, no son estrictamente necesarias y requieren consentimiento previo conforme al artículo 5(3) de la Directiva ePrivacy.
El Pixel X, antes Pixel de Twitter, es una pequeña etiqueta JavaScript que se dispara cuando un usuario visita una página o realiza una acción de conversión como una compra, registro o lead. Envía el evento junto con cookies, URL de página, dirección IP y, opcionalmente, identificadores hasheados como correo electrónico o teléfono a X Corp, que utiliza los datos para construir audiencias, atribuir conversiones y optimizar la entrega de anuncios. Como el pixel se usa para publicidad y elaboración de perfiles, la única base jurídica válida en la UE es el consentimiento. Nunca debe cargarse por defecto, el banner de consentimiento debe rechazarlo hasta que el usuario pulse aceptar, y al retirar el consentimiento el pixel debe descargarse y las cookies depositadas deben eliminarse.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
X Corp está establecida en Estados Unidos y procesa los datos recogidos por los embeds y pixels en infraestructura estadounidense. Las transferencias desde el EEE, el Reino Unido o Suiza se apoyan en el Data Privacy Framework UE Estados Unidos, con cláusulas contractuales tipo como respaldo cuando el importador o el tipo de datos queda fuera del alcance del DPF. Los responsables deben documentar el mecanismo de transferencia en su registro de actividades, verificar la certificación DPF de X Corp en la lista oficial y completar una evaluación de impacto de la transferencia que considere las leyes de vigilancia estadounidenses (FISA 702, Executive Order 12333). Se recomiendan medidas suplementarias como el truncamiento de IP o limitar los datos enviados a través del pixel.
Según las directrices del CEPD sobre plugins sociales, el editor del sitio y X Corp son corresponsables del tratamiento en el momento de la recogida. El consentimiento debe obtenerse, por tanto, antes de cargar el widget, con una descripción clara del destinatario, las finalidades (visualización de contenido social, publicidad, analítica) y la transferencia a Estados Unidos. Es necesaria una Evaluación de Impacto cuando el despliegue es a gran escala, cuando el pixel procesa categorías sensibles, cuando el contenido se dirige a menores, o cuando Iniciar sesión con X se utiliza como método de autenticación principal. La EIPD debe cartografiar flujos de datos, justificar la necesidad de la integración, documentar el mecanismo de consentimiento y enumerar mitigaciones.
Para los sitios que quieran referenciar contenido de Twitter o X sin exponer a los visitantes al rastreo, existen varias alternativas. Una captura de pantalla estática o una cita tipográfica con enlace a la publicación original comunica el contenido sin ningún JavaScript de terceros. Un patrón de fachada muestra un marcador haga clic para cargar y solo inyecta el widget oficial tras una interacción explícita del usuario, que entonces cuenta como consentimiento. Una representación del tweet del lado del servidor mediante la API oEmbed pública puede evitar el depósito de cookies si la respuesta se limpia de recursos remotos. Para la medición, las API de conversión del lado del servidor reducen los datos enviados a través del navegador. Sea cual sea la opción elegida, la política de cookies y el aviso de privacidad deben describir claramente a Twitter o X como destinatario tercero y la transferencia a Estados Unidos.
Websites using Twitter (X) must obtain user consent under GDPR regulations.
DPIA considerations
Se recomienda encarecidamente una Evaluación de Impacto relativa a la Protección de Datos cuando Twitter o X se utiliza más allá de simples tweets incrustados, en particular al desplegar el Pixel X para publicidad o seguimiento de conversiones, cuando Iniciar sesión con X se ofrece como opción de autenticación, cuando los timelines o botones de compartir se colocan en páginas dirigidas a menores, a categorías sensibles o a contenidos políticos, o cuando las integraciones se utilizan a gran escala en un sitio de alto tráfico. La EIPD debe describir los flujos de datos hacia X Corp en Estados Unidos, las cookies depositadas (guest_id, personalization_id, ct0, muc_ads, auth_token), la base jurídica (consentimiento), el mecanismo de transferencia (DPF y CCT), la conservación y las medidas técnicas y organizativas, incluyendo el bloqueo por consentimiento y la estrategia de no cargar por defecto.
Sample consent text
Utilizamos Twitter (X) para mostrar publicaciones y timelines incrustados y para medir el rendimiento de nuestras campañas publicitarias. Con su consentimiento, X Corp puede leer y depositar cookies en su dispositivo (guest_id, personalization_id, ct0, muc_ads) y tratar su dirección IP y datos de navegación en Estados Unidos en el marco del Data Privacy Framework UE Estados Unidos. Puede aceptar, rechazar o modificar su elección en cualquier momento desde nuestras preferencias de cookies.
Third-party domains contacted
twitter.comx.complatform.twitter.comsyndication.twitter.comanalytics.twitter.comads-twitter.comt.coCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| guest_id | third_party | 2 years | Identifies the browser for users who are not logged in to X, enabling visitor recognition across sites that embed Twitter or X content. |
| personalization_id | third_party | 2 years | Used by X to personalize advertising and content recommendations across the web, including on third party sites that load X widgets or pixels. |
| ct0 | third_party | 6 hours to 1 year | CSRF token used to protect authenticated actions on the X platform and supporting widgets, also leveraged for security and fraud prevention signals. |
| muc_ads | third_party | 2 years | Tracks interactions with advertising on X properties and through the X Pixel, supporting conversion measurement and audience building. |
| lang | third_party | Session | Stores the preferred interface language used by Twitter and X widgets to display embedded content. |
| auth_token | third_party | 5 years | Authentication cookie set for users logged in to X, used by widgets and Sign in with X to keep the session active. |
| _twitter_sess | third_party | Session | Session cookie set by twitter.com and x.com when a user interacts with embedded content or signs in, used to maintain server side session state. |
Twitter (X) instala cookies de seguimiento con fines publicitarios — cumple el RGPD con FlowConsent.
Cuando se carga un widget de Twitter o X, se escriben varias cookies en .twitter.com y .x.com, entre ellas guest_id que identifica el navegador para usuarios no conectados, personalization_id usada para la personalización publicitaria entre sitios, ct0 que actúa como token CSRF, muc_ads para rastrear las interacciones publicitarias, lang para recordar el idioma de la interfaz, y para los usuarios autenticados _twitter_sess y auth_token que llevan la sesión. Las duraciones van desde la sesión hasta dos años. Todas son no esenciales y requieren consentimiento previo conforme al artículo 5(3) de la Directiva ePrivacy.
Sí. El script platform.twitter.com/widgets.js carga JavaScript de terceros y deposita cookies en el dispositivo del visitante, y la conexión transmite ya la dirección IP y la URL de la página anfitriona a X Corp. Según las directrices del CEPD sobre plugins sociales, el editor del sitio y X Corp son corresponsables en el momento de la recogida, por lo que el consentimiento debe obtenerse antes de cargar el widget. Una fachada haga clic para cargar es la forma más habitual de aplazar la integración hasta la aceptación.
La única base jurídica válida es el consentimiento conforme al artículo 6, apartado 1, letra a del RGPD, combinada con la exigencia de consentimiento del artículo 5(3) de la Directiva ePrivacy para el almacenamiento y acceso a cookies. El interés legítimo no resulta apropiado porque los embeds, el pixel y el botón de inicio de sesión permiten elaboración de perfiles y publicidad entre sitios, que el CEPD y las autoridades nacionales consideran prevalentes frente a las expectativas de los usuarios. El consentimiento debe ser libre, específico, informado, inequívoco y tan fácil de retirar como de otorgar.
Sí. X Corp está establecida en Estados Unidos y procesa datos en infraestructura estadounidense. Las transferencias desde el EEE, el Reino Unido y Suiza se apoyan en el Data Privacy Framework UE Estados Unidos cuando X Corp figura en la lista DPF, y en cláusulas contractuales tipo como respaldo. Los responsables deben documentar el mecanismo, supervisar el estado de certificación DPF y completar una evaluación de impacto de la transferencia que aborde las leyes de vigilancia estadounidenses (FISA 702, Executive Order 12333).
Se recomienda una EIPD siempre que la integración vaya más allá de unos pocos tweets incrustados aislados. Es necesaria cuando se despliega el Pixel X para publicidad o seguimiento de conversiones, cuando se ofrece Iniciar sesión con X como autenticación, cuando el contenido se dirige a menores o a categorías sensibles, o cuando las integraciones se utilizan a gran escala en un sitio de alto tráfico. La EIPD debe cartografiar los flujos de datos, justificar la necesidad, enumerar las mitigaciones y documentar el mecanismo de consentimiento.
No cargue widgets.js por defecto. Use una fachada con marcador haga clic para cargar, integre Twitter o X con su plataforma de gestión del consentimiento para que solo se dispare tras una elección positiva, prefiera embeds estáticos o capturas de pantalla para usos de bajo valor, limite los datos enviados a través del Pixel X y considere el hash de identificadores, documente la integración en su registro, nombre a X Corp como destinatario en su aviso de privacidad y política de cookies y ofrezca una vía clara para retirar el consentimiento.
Las alternativas habituales incluyen una captura de pantalla estática del tweet con un enlace al original, una cita tipográfica con atribución, una representación en el lado del servidor mediante la API oEmbed pública con los recursos remotos eliminados, un patrón de fachada con haga clic para cargar o simplemente un enlace de texto a twitter.com o x.com. Para la medición, las API de conversión del lado del servidor reducen los datos que pasan por el navegador y limitan el uso de cookies.
Liste Twitter o X como destinatario tercero, mencione a X Corp como importador de datos en Estados Unidos, describa las finalidades (visualización de contenido social, publicidad, analítica, autenticación), nombre las cookies principales (guest_id, personalization_id, ct0, muc_ads, lang, _twitter_sess, auth_token) con sus duraciones, indique el mecanismo de transferencia (DPF o CCT) y enlace a la política de privacidad de X. Asegúrese de que el banner de cookies permite rechazar Twitter o X con la misma visibilidad que aceptar.