¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Arkose Labs es una plataforma de detección de bots y prevención del fraude que protege inicios de sesión, registros y transacciones frente al abuso automatizado. Combina señales de dispositivo y de comportamiento con desafíos interactivos, llamados Arkose MatchKey, que presentan un rompecabezas cuando una solicitud parece arriesgada. Como utiliza cookies propias, almacenamiento local y reconocimiento de dispositivo, plantea cuestiones de RGPD y ePrivacy aunque su finalidad sea la seguridad. Arkose Labs actúa como encargado del tratamiento y opera desde los Estados Unidos al amparo del Marco de Privacidad de Datos UE Estados Unidos.
Arkose Labs es una plataforma de detección de bots y prevención del fraude que protege acciones de alto valor como la creación de cuentas, el inicio de sesión y el pago frente al abuso automatizado. Mezcla señales pasivas sobre el dispositivo y el comportamiento con desafíos interactivos, denominados Arkose MatchKey, que piden al usuario resolver un breve rompecabezas cuando una solicitud parece sospechosa. Actuando como encargado del tratamiento para sus clientes, puntúa cada solicitud y decide si la permite, la desafía o la bloquea. El producto busca disuadir económicamente a los atacantes al hacer que la automatización a gran escala sea lenta y costosa, manteniendo a la vez una fricción baja para los usuarios legítimos. Como la protección se sitúa delante de flujos sensibles, puede afectar a una gran parte del tráfico y no solo a una función concreta. Esta mezcla de reconocimiento de dispositivo, recopilación de señales y datos de desafío explica tanto su fuerza de seguridad como su huella en la privacidad.
Arkose Labs se apoya en cookies propias y almacenamiento local para reconocer un dispositivo entre visitas, un enfoque que la empresa describe como más respetuoso con la privacidad que la huella puramente estática. Recopila características de dispositivo y navegador, señales a nivel de conexión y señales de comportamiento como la forma en que un usuario interactúa con una página o un desafío. Cuando se muestra un desafío, los datos de respuesta también se procesan y se utilizan como verdad de referencia para afinar sus modelos de detección. Las claves de almacenamiento y las duraciones exactas dependen de la configuración del cliente y del producto Arkose en uso, incluidas sus funciones de reconocimiento de dispositivo. En conjunto, estas señales sostienen una referencia de dispositivo persistente y una decisión de riesgo en tiempo real. Como intervienen el reconocimiento de dispositivo e identificadores almacenados, los datos pueden identificar o singularizar dispositivos y, por tanto, son datos personales.
Conforme al RGPD, las señales de dispositivo y comportamiento que procesa Arkose Labs son datos personales, y el proveedor se posiciona como encargado del tratamiento que actúa según instrucciones documentadas del operador del sitio, que sigue siendo el responsable. La prevención del fraude y la seguridad se reconocen como interés legítimo en virtud del artículo 6(1)(f), por lo que el responsable suele poder apoyarse en esa base siempre que realice y registre una prueba de ponderación. La directiva ePrivacy se aplica por separado porque leer y escribir en el dispositivo, incluidas cookies, almacenamiento local y reconocimiento de dispositivo, exige en principio consentimiento, salvo que sea estrictamente necesario para un servicio solicitado expresamente. Muchas autoridades, entre ellas la CNIL, tratan el reconocimiento de dispositivo y la huella igual que las cookies. Si la exención de estrictamente necesario cubre todo el almacenamiento depende de los hechos y suele interpretarse de forma restrictiva. El resultado es que el interés legítimo puede sostener el tratamiento mientras ePrivacy aún puede exigir consentimiento para parte del almacenamiento y el acceso.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Cuando Arkose Labs se utiliza únicamente para asegurar un flujo que el usuario intenta completar activamente, por ejemplo proteger un inicio de sesión frente al relleno de credenciales, muchos operadores tratan el almacenamiento como estrictamente necesario y lo cargan sin consentimiento previo. Esa postura solo se sostiene cuando los datos se limitan a la seguridad y no se reutilizan para análisis, publicidad o elaboración de perfiles. Cualquier recopilación que vaya más allá de proteger el servicio solicitado debe situarse tras el consentimiento en su plataforma de gestión del consentimiento. Un enfoque viable consiste en clasificar Arkose Labs como una medida de seguridad, documentar por qué cada cookie, clave de almacenamiento y señal es necesaria y asegurar que su CMP presente esa clasificación con honestidad. También debe revelar el reconocimiento de dispositivo y la posibilidad de un desafío en lenguaje claro para que el aviso de cookies refleje lo que realmente ocurre.
Arkose Labs tiene su sede en San Mateo, California, y trata los datos en los Estados Unidos, por lo que las señales y las respuestas a los desafíos de los visitantes europeos se transfieren allí. La empresa se apoya en el Marco de Privacidad de Datos UE Estados Unidos y utiliza las cláusulas contractuales tipo de la Comisión Europea para las transferencias entre sus empresas del grupo y hacia sus proveedores. Como responsable del tratamiento, debe confirmar la certificación vigente en el Marco de Privacidad de Datos, registrar el mecanismo de transferencia en su registro de actividades y realizar una evaluación de impacto de la transferencia cuando su enfoque de riesgo lo exija. También debe revisar el acuerdo de tratamiento y la lista de subencargados para entender los flujos de datos. Conservar esta prueba es importante porque las reglas de transferencia transatlántica se han impugnado y revisado varias veces.
Comience por firmar el acuerdo de tratamiento de datos de Arkose Labs y trace con exactitud qué cookies, claves de almacenamiento y señales se utilizan en su sitio. Documente una evaluación de interés legítimo para la prevención del fraude y decida, flujo por flujo, si se aplica la exención de estrictamente necesario o si hace falta consentimiento. Actualice su aviso de privacidad y su política de cookies para describir el reconocimiento de dispositivo, las señales de comportamiento y el posible desafío, e indique que los datos se procesan en los Estados Unidos. Configure su plataforma de gestión del consentimiento para que todo almacenamiento no esencial espere al consentimiento. Confirme los plazos de conservación de los datos de desafío y de señal con el proveedor y fije expectativas en su documentación. Por último, revise la configuración periódicamente para que sus registros sigan alineados con la implementación del producto.
Websites using Arkose Labs must obtain user consent under GDPR regulations.
DPIA considerations
Se recomienda una evaluación de impacto relativa a la protección de datos porque Arkose Labs combina reconocimiento de dispositivo, señales de comportamiento y datos de respuesta a los desafíos para puntuar cada solicitud protegida, lo que puede constituir una observación sistemática en el sentido del artículo 35. La evaluación debe documentar la necesidad y proporcionalidad del reconocimiento de dispositivo para la prevención del fraude, el uso del almacenamiento propio, la conservación de datos de desafío y de señal, y la transferencia de datos a los Estados Unidos. También debe registrar que Arkose Labs actúa como encargado del tratamiento y ponderar el interés legítimo de seguridad frente al impacto sobre los usuarios que se encuentran el desafío.
Sample consent text
Este sitio utiliza Arkose Labs para protegerse de bots y fraude. Almacena un identificador en su dispositivo y analiza señales de dispositivo y comportamiento, y puede mostrar un desafío de verificación, para distinguir a las personas del tráfico automatizado. Estas señales se procesan en los Estados Unidos.
Third-party domains contacted
arkoselabs.comfuncaptcha.comarkoselabs.ioarkose.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| Arkose device recognition identifier (first party storage) | first party storage | Persistent (varies by configuration) | First party cookie or local storage entry that holds a device recognition identifier so the service can recognise a returning device and support its risk decision. The exact key name and duration depend on the deployment. |
| Arkose session and challenge token (first party storage) | first party security | Session | First party storage used during a verification session to carry the challenge state and a short lived token that confirms a request was assessed. |
Arkose Labs es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.
Arkose Labs utiliza cookies propias y almacenamiento local para reconocer un dispositivo entre visitas, en lugar de depender de una única huella estática. Las claves de almacenamiento, nombres y duraciones exactos dependen de la configuración del cliente y del producto Arkose en uso, incluidas sus funciones de reconocimiento de dispositivo. También lee señales de dispositivo y comportamiento y puede procesar datos de respuesta a los desafíos.
Depende del alcance. Cuando el almacenamiento y las señales son estrictamente necesarios para proteger un flujo solicitado expresamente, como un inicio de sesión, muchos operadores invocan la exención de ePrivacy y lo cargan sin consentimiento. Cuando la recopilación va más allá o se reutiliza con otros fines, se requiere consentimiento y la actividad debe condicionarse en su banner.
El tratamiento suele basarse en el interés legítimo del artículo 6(1)(f) para la prevención del fraude y la detección de bots, respaldado por una prueba de ponderación documentada. La directiva ePrivacy regula por separado la lectura y escritura en el dispositivo, lo que puede seguir exigiendo consentimiento. Arkose Labs actúa como encargado del tratamiento por cuenta del responsable.
Sí. Arkose Labs tiene su sede en San Mateo, California, y trata los datos en los Estados Unidos, por lo que las señales y las respuestas a los desafíos de los visitantes europeos se transfieren allí. Esas transferencias se basan en el Marco de Privacidad de Datos UE Estados Unidos y en las cláusulas contractuales tipo para transferencias dentro del grupo y hacia proveedores.
Se recomienda una evaluación de impacto porque la herramienta combina reconocimiento de dispositivo, señales de comportamiento y datos de desafío para puntuar cada solicitud protegida, lo que puede constituir una observación sistemática. La evaluación debe cubrir la necesidad, la proporcionalidad, la conservación y la transferencia a los Estados Unidos, y registrar la relación de encargo.
Firme el acuerdo de tratamiento de datos, trace las cookies, claves de almacenamiento y señales recopiladas y documente su evaluación de interés legítimo. Actualice el aviso de privacidad y la política de cookies para describir el reconocimiento de dispositivo, las señales de comportamiento, el posible desafío y el tratamiento en los Estados Unidos, y configure su plataforma de gestión del consentimiento para que el almacenamiento no esencial espere al consentimiento.
Otras opciones de detección de bots y prevención del fraude incluyen Cloudflare Turnstile y Bot Management, hCaptcha, DataDome y PerimeterX de HUMAN Security. Difieren en el uso de desafíos, huella, región de alojamiento y enfoque del consentimiento, así que sopéselas frente a sus necesidades de residencia de datos y experiencia de usuario.
Describa el almacenamiento propio y el reconocimiento de dispositivo, indique su finalidad y duración aproximada y explique que puede aparecer un desafío de verificación y que se procesan señales de comportamiento. Señale que los datos se procesan en los Estados Unidos e identifique el mecanismo de transferencia, y revise el texto cada vez que cambie la configuración.