FlowConsent
ServiciosBlogExtensiónSolucionesPreciosProbar FlowConsent
FlowConsent

FlowConsent es una plataforma de gestión de consentimiento de cookies conforme al RGPD.

Producto

  • Servicios
  • Extensión
  • Soporte de la extensión
  • Soluciones
  • Precios
  • FlowConsent App

Legal

  • Política de privacidad
  • Condiciones de uso
  • Aviso legal

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisDeutsch

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Seguridad
  4. Amazon Cognito

Amazon Cognito

EsencialWebsite

Related services

Accertify

Accertify is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Accertify supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Accertify ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Esencial

adCAPTCHA

adCAPTCHA is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. adCAPTCHA supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, adCAPTCHA ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Esencial
A

Akamai Bot Manager

Akamai Bot Manager is an AI-powered chatbot platform that enables businesses to automate customer conversations across websites, messaging apps, and social channels. It provides natural language processing, conversation flow builders, and backend integration to handle inquiries, qualify leads, and provide support. Akamai Bot Manager reduces response times and costs while maintaining high-quality conversational experiences that scale with your business needs.

Esencial
A

Akamai Web Application Protector

Akamai Web Application Protector is a comprehensive web security solution that protects websites and applications from cyber threats including DDoS attacks, SQL injection, and cross-site scripting. It provides web application firewall (WAF) capabilities, real-time threat detection, and automated incident response. Akamai Web Application Protector offers SSL/TLS encryption, bot management, and security monitoring. With compliance reporting and vulnerability scanning, Akamai Web Application Protector.

Esencial
A

Alibaba Cloud Verification Code

Alibaba Cloud Verification Code is a web hosting and cloud infrastructure provider delivering reliable, scalable hosting solutions for websites and applications of all sizes. It offers shared, VPS, and dedicated server options with SSD storage, global CDN, and automated backups. Alibaba Cloud Verification Code provides one-click deployment, managed databases, and 24/7 monitoring. With high uptime guarantees and developer-friendly tools, Alibaba Cloud Verification Code ensures optimal performance at scale.

Esencial

Alliance Auth

Alliance Auth is an identity and authentication platform providing secure login, single sign-on (SSO), and multi-factor authentication for websites and applications. It supports social login, passwordless authentication, and user management with enterprise-grade security. Alliance Auth simplifies identity implementation for developers while ensuring compliance. With adaptive authentication and anomaly detection, Alliance Auth protects user accounts while maintaining a frictionless experience.

Esencial
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Amazon Cognito?

Servicio de identidad de AWS que gestiona registro, inicio de sesión, autenticación multifactor, recuperación de contraseña y federación con proveedores de identidad sociales o corporativos para aplicaciones web y móviles.

Qué hace Amazon Cognito

Amazon Cognito es el servicio de identidad de AWS. Ofrece user pools para registrar y autenticar usuarios mediante correo, teléfono, inicios de sesión sociales (Google, Facebook, Apple, SAML, OIDC), autenticación multifactor y recuperación de contraseña, además de identity pools que conceden credenciales temporales de AWS para que la aplicación llame a APIs de AWS en nombre del usuario.

Datos y cookies tratados

Cognito trata atributos de cuenta (correo, teléfono, claims personalizados), contraseñas, secretos MFA, tokens OAuth y OIDC, direcciones IP, huellas de dispositivo (con seguridad avanzada activada) y actividad de inicio de sesión. La UI alojada instala cookies de origen en el dominio de autenticación (token XSRF, cookie de sesión) y la aplicación cliente suele guardar tokens de ID, acceso y refresh en cookies o en el almacenamiento del navegador.

Implicaciones bajo RGPD y ePrivacy

Las cookies y tokens que mantienen la sesión son estrictamente necesarios al amparo del artículo 5(3) de la directiva ePrivacy y no requieren consentimiento previo. AWS actúa como encargado mediante el AWS Data Processing Addendum, que incorpora Cláusulas Contractuales Tipo y se acoge al Marco UE EE.UU. de Privacidad de Datos. Las funciones de seguridad avanzada (autenticación adaptativa, comprobación de credenciales comprometidas) realizan perfilado basado en riesgo y deben describirse en la política de privacidad.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Requisitos de consentimiento

No se requiere consentimiento para autenticar al usuario con Cognito. Sí se requiere cuando el flujo de login carga widgets de federación social que instalan cookies de tracking (Google, Facebook, Apple), y debe informar al usuario de que iniciar sesión con un proveedor social comparte identificadores con dicho proveedor.

Transferencias de datos y regiones UE

Los user pools e identity pools guardan los datos en la región AWS que elija. Para minimizar transferencias despliegue en eu west 1 (Irlanda), eu central 1 (Fráncfort), eu west 3 (París), eu south 1 (Milán), eu north 1 (Estocolmo) o eu west 2 (Londres). Metadatos administrativos, soporte y telemetría operativa pueden seguir siendo tratados por AWS en EE.UU. con CCT y Marco UE EE.UU.

Pasos prácticos de cumplimiento

Firme el DPA de AWS, elija una región UE, imponga política de contraseñas fuertes y MFA, configure vida útil razonable de tokens, restrinja acciones administrativas con roles IAM, registre CloudTrail y eventos de Cognito, documente flujos de derechos del interesado (exportación, supresión vía AdminDeleteUser) y realice una EIPD cuando active seguridad avanzada o tratamiento de identidad a gran escala.

GDPR consent category

Esencial

Websites using Amazon Cognito must obtain user consent under GDPR regulations.

Legal basisArticle 6(1)(b) GDPR (contract performance) for user authentication and account management; Article 6(1)(f) GDPR (legitimate interest) for security and fraud prevention. Consent is only required for optional social or marketing federation that triggers third party tracking.
Risk levelmedium
Applicable regulationsGDPR, ePrivacy Directive, German TTDSG, French CNIL guidance on identity providers, Spanish LOPDGDD

DPIA considerations

Una EIPD es recomendable cuando Cognito se utiliza para autenticación a gran escala, cuando trata categorías especiales (salud, identidad pública), cuando federa varios proveedores de identidad o cuando las funciones de seguridad avanzada perfilan dispositivos e IPs de los usuarios.

Sample consent text

Utilizamos Amazon Cognito (Amazon Web Services) para gestionar cuentas de usuario, inicio de sesión y autenticación. Las cookies y tokens de autenticación son estrictamente necesarios para mantener su sesión. Si decide iniciar sesión con un proveedor externo (Google, Facebook, Apple), dicho proveedor puede recibir sus identificadores según sus propias condiciones.

Technical details

Tracking methodOAuth 2.0 / OpenID Connect authentication tokens (JWT), session cookies, identity tokens, optional federation cookies
Server locationConfigurable AWS region (EU regions available: eu-west-1 Ireland, eu-central-1 Frankfurt, eu-west-3 Paris, eu-south-1 Milan, eu-north-1 Stockholm, eu-west-2 London)
Data transferred outside the EUAmazon Cognito is operated by Amazon Web Services, Inc., a US based company. Customer data stays in the AWS region you select, but administrative metadata, support requests and operational telemetry can be processed in the United States. AWS provides Standard Contractual Clauses and is self certified under the EU US Data Privacy Framework.

Third-party domains contacted

auth.<region>.amazoncognito.comcognito-idp.<region>.amazonaws.comcognito-identity.<region>.amazonaws.comamazoncognito.comamazonaws.com

Cookies placed

NameTypeDurationPurpose
XSRF-TOKENhttpSessionCSRF protection for the Cognito Hosted UI login forms.
cognito-flhttpSessionFlag cookie used by the Hosted UI to track multi step login flows.
csrf-statehttp10 minutesStores the state parameter used during OAuth and federation flows to prevent replay attacks.
CognitoIdentityServiceProvider.<clientId>.<sub>.idTokenhttp1 hour (configurable)Stores the OpenID Connect ID token issued to the authenticated user.
CognitoIdentityServiceProvider.<clientId>.<sub>.accessTokenhttp1 hour (configurable)Stores the OAuth 2.0 access token used to call protected APIs.
CognitoIdentityServiceProvider.<clientId>.<sub>.refreshTokenhttp30 days (configurable, up to 10 years)Allows the client to obtain new access and ID tokens without re authentication.
CognitoIdentityServiceProvider.<clientId>.LastAuthUserhttpPersistentStores the username of the last user signed in on this device.

Amazon Cognito es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué cookies instala Amazon Cognito?

La UI alojada instala XSRF-TOKEN, csrf-state y una cookie de flujo en su propio dominio auth.<region>.amazoncognito.com. Tras la autenticación la aplicación cliente guarda tokens de ID, acceso y refresh, normalmente como cookies CognitoIdentityServiceProvider.* o entradas de almacenamiento del navegador.

¿Necesito consentimiento para usar Cognito?

No para la autenticación en sí: las cookies de sesión y los tokens son estrictamente necesarios. Sí para cualquier botón de inicio social que cargue SDK de Google, Facebook o Apple con sus propias cookies de tracking, y sí si la seguridad avanzada construye un perfil de comportamiento más allá de lo necesario para la seguridad.

¿Cuál es la base legal para tratar los datos de identidad?

El artículo 6(1)(b) del RGPD (ejecución del contrato) cubre la creación de cuenta, el login y la gestión de contraseñas. El artículo 6(1)(f) (interés legítimo) cubre la prevención del fraude, la mitigación de abusos y los registros de seguridad. El artículo 6(1)(a) (consentimiento) es necesario para la federación opcional que expone datos a terceros.

¿Cognito transfiere datos a Estados Unidos?

Los datos del cliente permanecen en la región AWS elegida. Los metadatos administrativos, el soporte y la telemetría pueden tratarse en EE.UU. por personal de AWS bajo Cláusulas Contractuales Tipo y el Marco UE EE.UU. de Privacidad de Datos, conforme al DPA de AWS.

¿Necesito una EIPD?

Una EIPD es recomendable (y puede ser obligatoria conforme al artículo 35 del RGPD) para tratamiento de identidad a gran escala, identidad del sector público, sectores sensibles (salud, finanzas) o cuando se activan autenticación adaptativa y perfilado basado en riesgo.

¿Cómo implemento Cognito de forma conforme?

Elija una región UE de AWS, firme el DPA, exija MFA, limite la vida útil de los tokens, gestione los accesos de administración con roles IAM, registre eventos con CloudTrail, ofrezca flujos para derechos del interesado (exportación y AdminDeleteUser) y limite los atributos de usuario recogidos al mínimo imprescindible.

¿Cuáles son las alternativas?

Otros proveedores de identidad incluyen Auth0, Okta Customer Identity, Microsoft Entra External ID, Keycloak (autoalojado), FusionAuth, Ory Hydra/Kratos, Clerk, WorkOS y Supabase Auth. Cada uno presenta su propio perfil de residencia de datos, precio e integración.

¿Cómo actualizo la política de cookies?

Ejecute un escaneo centrado en las páginas de autenticación y callback, liste las cookies estrictamente necesarias de Cognito (XSRF-TOKEN, csrf-state, almacenamiento de tokens), aclare que son de origen en su dominio de auth y documente las cookies de terceros para login social que se carguen tras una acción del usuario.