FlowConsent
ServiciosCómo funcionaPreciosBlogDocumentación
ServiciosCómo funcionaPreciosBlogDocumentaciónIniciar sesiónProbar FlowConsent
Iniciar sesiónProbar FlowConsent
FlowConsent

Consentimiento conforme al RGPD, alojado en la UE, activo en menos de diez minutos, sin muro de cookies.

EU-HOSTED·RGPD·SOC 2
Producto
  • Servicios
  • Cómo funciona
  • Precios
  • Extensión
Empresa
  • Blog
  • Documentación
  • Soluciones
  • FlowConsent App
Legal
  • Política de privacidad
  • Condiciones de uso
  • Aviso legal
  • Cookies
© 2026 FlowConsent de BeBranded. Todos los derechos reservados.
EnglishFrancaisDeutsch
Todos los sistemas operativos

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Seguridad
  4. Cloudflare Bot Management
C

Cloudflare Bot Management

EsencialWebsite

Related services

Accertify

Accertify is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Accertify supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Accertify ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Esencial

adCAPTCHA

adCAPTCHA is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. adCAPTCHA supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, adCAPTCHA ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Esencial
A

Akamai Bot Manager

Akamai Bot Manager is an AI-powered chatbot platform that enables businesses to automate customer conversations across websites, messaging apps, and social channels. It provides natural language processing, conversation flow builders, and backend integration to handle inquiries, qualify leads, and provide support. Akamai Bot Manager reduces response times and costs while maintaining high-quality conversational experiences that scale with your business needs.

Esencial
A

Akamai Web Application Protector

Akamai Web Application Protector is a comprehensive web security solution that protects websites and applications from cyber threats including DDoS attacks, SQL injection, and cross-site scripting. It provides web application firewall (WAF) capabilities, real-time threat detection, and automated incident response. Akamai Web Application Protector offers SSL/TLS encryption, bot management, and security monitoring. With compliance reporting and vulnerability scanning, Akamai Web Application Protector.

Esencial
A

Alibaba Cloud Verification Code

Alibaba Cloud Verification Code is a web hosting and cloud infrastructure provider delivering reliable, scalable hosting solutions for websites and applications of all sizes. It offers shared, VPS, and dedicated server options with SSD storage, global CDN, and automated backups. Alibaba Cloud Verification Code provides one-click deployment, managed databases, and 24/7 monitoring. With high uptime guarantees and developer-friendly tools, Alibaba Cloud Verification Code ensures optimal performance at scale.

Esencial

Alliance Auth

Alliance Auth is an identity and authentication platform providing secure login, single sign-on (SSO), and multi-factor authentication for websites and applications. It supports social login, passwordless authentication, and user management with enterprise-grade security. Alliance Auth simplifies identity implementation for developers while ensuring compliance. With adaptive authentication and anomaly detection, Alliance Auth protects user accounts while maintaining a frictionless experience.

Esencial
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Cloudflare Bot Management?

Cloudflare Bot Management es el producto de pago de deteccion de bots de Cloudflare. Inspecciona cada solicitud HTTP en el edge de Cloudflare, aplica modelos de aprendizaje automatico para calcular un bot score y permite al operador bloquear, retar o limitar el trafico de bots. Coloca la cookie __cf_bm en el dispositivo del visitante (vida util 30 minutos por defecto) para vincular peticiones sucesivas a la misma sesion. Cloudflare la posiciona como cookie estrictamente necesaria por seguridad, las autoridades varian en la interpretacion.

Que es Cloudflare Bot Management

Cloudflare Bot Management es el producto de pago para deteccion de bots de la suite de Cloudflare, disponible en los planes Pro, Business y Enterprise. Aprovecha la posicion de Cloudflare como proxy inverso y CDN delante del sitio del operador para inspeccionar cada solicitud HTTP entrante en el edge. Modelos de aprendizaje automatico entrenados sobre el grafo global de peticiones de Cloudflare (mas de 50 millones de sitios segun datos publicos) calculan un bot score de 1 (casi con seguridad un bot) a 99 (casi con seguridad un humano). El operador define reglas de firewall que bloquean, retan o limitan en funcion del score. Bot Management se utiliza ampliamente en e commerce, banca, sector publico y ticketing para defender frente a credential stuffing, scraping, acaparamiento de inventario y DDoS.

Que datos se recogen

Bot Management coloca la cookie __cf_bm en el dominio del operador (vida util deslizante 30 minutos por defecto) con un token cifrado que Cloudflare usa para reconocer la sesion y afinar su score. A nivel de solicitud, Cloudflare inspecciona: IP origen, huella TLS (JA3/JA4), cabeceras HTTP, patron temporal, URL solicitada y senales de la Cloudflare JavaScript Detection si esta activada. Los metadatos agregados retroalimentan los modelos. El cuerpo de la solicitud no se inspecciona salvo que el operador active funciones de payload (Page Shield, deteccion de bot sobre payload).

Implicaciones RGPD y ePrivacy

Cloudflare posiciona __cf_bm como cookie de seguridad estrictamente necesaria, dentro de la exencion del articulo 5(3) de la Directiva ePrivacy para cookies necesarias para prestar un servicio expresamente solicitado. La CNIL acepta esta posicion para cookies de seguridad similares, pero la DSK alemana y otras autoridades piden consentimiento granular cuando se mezclan con analitica conductual amplia. Bajo el RGPD, la base juridica del tratamiento del bot score y la cookie es el interes legitimo del articulo 6(1)(f), justificado por seguridad y prevencion del fraude, con balance de intereses por parte del operador. IPs, metadatos y bot scores son datos personales que deben figurar en el registro de tratamientos.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Transferencias y exposicion al CLOUD Act

El trafico de visitantes UE se procesa normalmente en centros de datos edge de la UE (Frankfurt, Amsterdam, Paris, Londres, Madrid, Milan, etc.). La gestion de configuracion, el pipeline de entrenamiento ML, los paneles de cliente y los logs de auditoria estan parcialmente en EE.UU. Cloudflare se autocertifica bajo el EU US Data Privacy Framework y usa CCT como respaldo. Cloudflare es estadounidense y, por tanto, esta expuesta al CLOUD Act US, lo que las autoridades europeas senalan como un riesgo a evaluar al margen del estado de certificacion. La Data Localisation Suite (Enterprise) fija inspeccion, claves y entrega de logs en regiones UE, reduciendo el riesgo residual.

Opciones de configuracion que afectan al cumplimiento

La JavaScript Detection anade un challenge ejecutable que a veces se carga antes del consentimiento, aceptable bajo la exencion de seguridad pero a reflejar en la politica de privacidad. Bot Management interactua con Turnstile (CAPTCHA de Cloudflare) y Page Shield, cada uno con su propia postura de privacidad. El operador puede registrar metadatos completos para forense o solo contadores agregados: el registro completo pesa mas y debe limitarse a lo necesario. En Enterprise, activar la Data Localisation Suite para mantener inspeccion y material criptografico en la UE.

Pasos practicos

Documentar Bot Management en el registro de tratamientos como actividad de seguridad bajo interes legitimo. Listar __cf_bm en la politica de cookies como cookie de seguridad estrictamente necesaria, duracion 30 minutos, finalidad deteccion de bots. Firmar el DPA y las CCT de Cloudflare. Evaluar la exposicion al CLOUD Act US en la Evaluacion de Impacto de la Transferencia, documentar el riesgo residual y las mitigaciones (Data Localisation Suite, identificadores hash, retencion limitada de logs). Activar la Data Localisation Suite en Enterprise cuando sea posible. Decidir si se requiere consentimiento para las cookies de Bot Management segun el apetito de riesgo y la postura de la autoridad nacional.

GDPR consent category

Esencial

Websites using Cloudflare Bot Management must obtain user consent under GDPR regulations.

Legal basisLegitimate interest (GDPR Art. 6(1)(f)) for the security purpose of bot detection and fraud prevention. The __cf_bm cookie is widely treated as strictly necessary for security and is exempt from consent under the ePrivacy Directive Art. 5(3) security exception, but supervisory authority positions vary, so granular consent is sometimes still required.
Risk levelmedium
Applicable regulationsGDPR, ePrivacy Directive, German TTDSG, French CNIL guidance on security cookies, EDPB guidelines 5/2020 on consent, US CLOUD Act exposure assessment

DPIA considerations

Cloudflare Bot Management escribe la cookie __cf_bm (vida util 30 minutos por defecto) en el dominio del operador con un token cifrado que Cloudflare usa para correlacionar peticiones y alimentar sus modelos de ML. Puntos clave EIPD: (1) el ID de la cookie es un identificador en linea persistente bajo el RGPD y puede considerarse dato personal aunque no identifique directamente; (2) el bot score y los metadatos se procesan en el edge de Cloudflare, normalmente en la UE para visitantes UE, pero los datos de entrenamiento y los paneles pueden estar en EE.UU.; (3) Cloudflare es estadounidense con exposicion al CLOUD Act US, que debe evaluarse independientemente del DPF; (4) la cookie se posiciona como estrictamente necesaria por seguridad, posicion aceptada por la CNIL en muchos casos (exencion de cookies de seguridad bajo ePrivacy art. 5(3)), pero la DSK alemana y otras autoridades han pedido consentimiento granular cuando se combina con analitica conductual; (5) en sitios de alto trafico, la Data Localisation Suite (Enterprise) fija la inspeccion y las claves en la UE. Se recomienda EIPD para despliegues de alto riesgo (finanzas, e commerce, sector publico), sobre todo combinada con Workers o Page Shield.

Sample consent text

Usamos Cloudflare Bot Management para proteger el sitio del abuso automatizado, scraping y credential stuffing. Cloudflare coloca una pequena cookie de primera parte (__cf_bm) en su dispositivo por hasta 30 minutos para reconocer visitantes legitimos y distinguirlos de los bots. La deteccion se realiza en los centros de datos europeos de Cloudflare, con datos limitados compartidos con Cloudflare Inc. en Estados Unidos para analitica de seguridad. Nos apoyamos en el interes legitimo por seguridad del articulo 6(1)(f) del RGPD. Mas informacion en nuestra politica de seguridad y privacidad.

Technical details

Tracking methodEdge security service running on Cloudflare's global Anycast network. Inspects every HTTP request at the edge, applies machine learning models to compute a bot score (1 to 99), and assigns the result to internal headers consumed by firewall rules. Stores the __cf_bm cookie (Cloudflare Bot Manager) on the visitor's device to bind subsequent requests in a session to the same bot score and improve detection accuracy.
Server locationCloudflare global Anycast network spanning over 300 cities. EU visitors are typically served from EU data centres (Frankfurt, Amsterdam, Paris, London, Madrid, Milan, etc.). Cloudflare also offers a Data Localisation Suite that pins inspection, key storage and customer log delivery to the EU on Enterprise plans.
Data transferred outside the EUCloudflare Inc. is a US company headquartered in San Francisco. EU visitor traffic is processed at the nearest Cloudflare edge, typically in the EU, but configuration, key material, machine learning model training data and Enterprise dashboards may be hosted in the United States. Cloudflare self certifies under the EU US Data Privacy Framework, offers SCCs and a regional services option to limit processing to specific regions on Enterprise plans.

Third-party domains contacted

challenges.cloudflare.comstatic.cloudflareinsights.comcdnjs.cloudflare.comcloudflare.comworkers.dev

Cookies placed

NameTypeDurationPurpose
__cf_bmStrictly Necessary / Security30 minutesSet by Cloudflare Bot Management on the operator's first party domain. Contains an encrypted token used by Cloudflare to recognise the same browser session, correlate requests at the edge and refine the bot score machine learning model. Refreshed on every page load (sliding lifetime).
_cfuvidStrictly Necessary / SecuritySessionSet by Cloudflare on the operator's domain when Rate Limiting or Bot Management is active. Used to bypass cookie based rate limiting for the same browser session.
cf_clearanceStrictly Necessary / Security30 daysSet by Cloudflare after a successful Cloudflare challenge (Managed Challenge, Interactive Challenge, JavaScript Challenge or Turnstile). Acts as a security pass for the browser, exempting it from further challenges for the duration of the cookie.
__cflbStrictly Necessary / Functional24 hoursSet by Cloudflare Load Balancing when used together with Bot Management. Pins the visitor to the same origin server for session affinity, which can be important for bot detection consistency.

Cloudflare Bot Management es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

Que cookies coloca Cloudflare Bot Management?

Cloudflare Bot Management coloca la cookie __cf_bm en el dominio del operador, vida util deslizante 30 minutos por defecto, con un token cifrado que Cloudflare usa para reconocer la misma sesion de navegador y afinar su bot score. La funcion JavaScript Detection puede usar almacenamiento de cliente de corta duracion. Las cookies son de primera parte en el dominio del operador.

Hace falta consentimiento para Cloudflare Bot Management?

Cloudflare posiciona __cf_bm como cookie de seguridad estrictamente necesaria bajo la exencion del articulo 5(3) de la Directiva ePrivacy. La CNIL acepta esta postura en muchos casos, sobre todo en sitios con amenazas reales de bots. La DSK alemana y varias autoridades piden consentimiento granular cuando el bot management se combina con analitica amplia. El operador debe evaluar la posicion de su autoridad nacional y documentar la decision adoptada.

Cual es la base juridica del tratamiento de Bot Management?

Interes legitimo del articulo 6(1)(f) del RGPD, justificado por la finalidad legitima de prevenir abusos automatizados, credential stuffing, scraping y DDoS. El operador debe realizar un balance de intereses entre la expectativa razonable de privacidad y la necesidad de seguridad, y documentar el analisis. El consentimiento no suele ser exigible para la finalidad de seguridad, pero la transparencia sobre la cookie debe figurar en la politica de privacidad.

Transfiere Cloudflare Bot Management datos a Estados Unidos?

Las solicitudes de visitantes UE se procesan tipicamente en centros de datos edge de la UE, pero la gestion de configuracion, el pipeline de entrenamiento ML, los paneles y los logs de auditoria estan en parte en EE.UU. Cloudflare se autocertifica bajo el EU US Data Privacy Framework y usa CCT como respaldo. Como empresa estadounidense, Cloudflare esta expuesta al CLOUD Act, lo que las autoridades europeas senalan. La Data Localisation Suite (Enterprise) fija la inspeccion y el material criptografico en la UE.

Necesito una EIPD para Cloudflare Bot Management?

Se recomienda una EIPD para despliegues a gran escala, en especial en banca, finanzas, e commerce, sector publico, ticketing y cualquier contexto donde el perfilado automatico afecte materialmente al acceso. La EIPD debe cubrir el tratamiento del bot score, la finalidad de la cookie, la base juridica (balance de intereses), el mecanismo de transferencia y cualquier combinacion con Workers, Page Shield o Turnstile.

Como implemento Bot Management en cumplimiento?

Documentar Bot Management en el registro de tratamientos como actividad de seguridad bajo interes legitimo. Listar __cf_bm en la politica de cookies como cookie de seguridad estrictamente necesaria con duracion de 30 minutos. Firmar el DPA y las CCT de Cloudflare. Realizar una Evaluacion de Impacto de la Transferencia que aborde la exposicion al CLOUD Act US. Activar la Data Localisation Suite en Enterprise. Documentar cualquier combinacion con Turnstile, Workers o Page Shield como actividades de tratamiento separadas.

Que alternativas hay a Cloudflare Bot Management?

Otros productos de bot management: DataDome (Francia), Imperva Advanced Bot Protection, Akamai Bot Manager, F5 Distributed Cloud Bot Defense, Kasada y HUMAN BotGuard. Las opciones europeas como DataDome procesan los datos solo en la UE por defecto, lo que simplifica la evaluacion de transferencia bajo RGPD.

Como actualizo la politica de cookies o de privacidad?

Listar __cf_bm entre las cookies de seguridad estrictamente necesarias, duracion 30 minutos, finalidad deteccion de bots. En la politica de privacidad, mencionar a Cloudflare Inc. (Bot Management) como encargado del tratamiento, la finalidad de seguridad, la base juridica (interes legitimo), la residencia (edge UE para inspeccion, parte US para entrenamiento ML) y cualquier configuracion de Data Localisation Suite. Actualizar el registro de riesgos para reflejar el riesgo residual de transferencia.