¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Cloudflare Bot Management es el producto de pago de deteccion de bots de Cloudflare. Inspecciona cada solicitud HTTP en el edge de Cloudflare, aplica modelos de aprendizaje automatico para calcular un bot score y permite al operador bloquear, retar o limitar el trafico de bots. Coloca la cookie __cf_bm en el dispositivo del visitante (vida util 30 minutos por defecto) para vincular peticiones sucesivas a la misma sesion. Cloudflare la posiciona como cookie estrictamente necesaria por seguridad, las autoridades varian en la interpretacion.
Cloudflare Bot Management es el producto de pago para deteccion de bots de la suite de Cloudflare, disponible en los planes Pro, Business y Enterprise. Aprovecha la posicion de Cloudflare como proxy inverso y CDN delante del sitio del operador para inspeccionar cada solicitud HTTP entrante en el edge. Modelos de aprendizaje automatico entrenados sobre el grafo global de peticiones de Cloudflare (mas de 50 millones de sitios segun datos publicos) calculan un bot score de 1 (casi con seguridad un bot) a 99 (casi con seguridad un humano). El operador define reglas de firewall que bloquean, retan o limitan en funcion del score. Bot Management se utiliza ampliamente en e commerce, banca, sector publico y ticketing para defender frente a credential stuffing, scraping, acaparamiento de inventario y DDoS.
Bot Management coloca la cookie __cf_bm en el dominio del operador (vida util deslizante 30 minutos por defecto) con un token cifrado que Cloudflare usa para reconocer la sesion y afinar su score. A nivel de solicitud, Cloudflare inspecciona: IP origen, huella TLS (JA3/JA4), cabeceras HTTP, patron temporal, URL solicitada y senales de la Cloudflare JavaScript Detection si esta activada. Los metadatos agregados retroalimentan los modelos. El cuerpo de la solicitud no se inspecciona salvo que el operador active funciones de payload (Page Shield, deteccion de bot sobre payload).
Cloudflare posiciona __cf_bm como cookie de seguridad estrictamente necesaria, dentro de la exencion del articulo 5(3) de la Directiva ePrivacy para cookies necesarias para prestar un servicio expresamente solicitado. La CNIL acepta esta posicion para cookies de seguridad similares, pero la DSK alemana y otras autoridades piden consentimiento granular cuando se mezclan con analitica conductual amplia. Bajo el RGPD, la base juridica del tratamiento del bot score y la cookie es el interes legitimo del articulo 6(1)(f), justificado por seguridad y prevencion del fraude, con balance de intereses por parte del operador. IPs, metadatos y bot scores son datos personales que deben figurar en el registro de tratamientos.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
El trafico de visitantes UE se procesa normalmente en centros de datos edge de la UE (Frankfurt, Amsterdam, Paris, Londres, Madrid, Milan, etc.). La gestion de configuracion, el pipeline de entrenamiento ML, los paneles de cliente y los logs de auditoria estan parcialmente en EE.UU. Cloudflare se autocertifica bajo el EU US Data Privacy Framework y usa CCT como respaldo. Cloudflare es estadounidense y, por tanto, esta expuesta al CLOUD Act US, lo que las autoridades europeas senalan como un riesgo a evaluar al margen del estado de certificacion. La Data Localisation Suite (Enterprise) fija inspeccion, claves y entrega de logs en regiones UE, reduciendo el riesgo residual.
La JavaScript Detection anade un challenge ejecutable que a veces se carga antes del consentimiento, aceptable bajo la exencion de seguridad pero a reflejar en la politica de privacidad. Bot Management interactua con Turnstile (CAPTCHA de Cloudflare) y Page Shield, cada uno con su propia postura de privacidad. El operador puede registrar metadatos completos para forense o solo contadores agregados: el registro completo pesa mas y debe limitarse a lo necesario. En Enterprise, activar la Data Localisation Suite para mantener inspeccion y material criptografico en la UE.
Documentar Bot Management en el registro de tratamientos como actividad de seguridad bajo interes legitimo. Listar __cf_bm en la politica de cookies como cookie de seguridad estrictamente necesaria, duracion 30 minutos, finalidad deteccion de bots. Firmar el DPA y las CCT de Cloudflare. Evaluar la exposicion al CLOUD Act US en la Evaluacion de Impacto de la Transferencia, documentar el riesgo residual y las mitigaciones (Data Localisation Suite, identificadores hash, retencion limitada de logs). Activar la Data Localisation Suite en Enterprise cuando sea posible. Decidir si se requiere consentimiento para las cookies de Bot Management segun el apetito de riesgo y la postura de la autoridad nacional.
Websites using Cloudflare Bot Management must obtain user consent under GDPR regulations.
DPIA considerations
Cloudflare Bot Management escribe la cookie __cf_bm (vida util 30 minutos por defecto) en el dominio del operador con un token cifrado que Cloudflare usa para correlacionar peticiones y alimentar sus modelos de ML. Puntos clave EIPD: (1) el ID de la cookie es un identificador en linea persistente bajo el RGPD y puede considerarse dato personal aunque no identifique directamente; (2) el bot score y los metadatos se procesan en el edge de Cloudflare, normalmente en la UE para visitantes UE, pero los datos de entrenamiento y los paneles pueden estar en EE.UU.; (3) Cloudflare es estadounidense con exposicion al CLOUD Act US, que debe evaluarse independientemente del DPF; (4) la cookie se posiciona como estrictamente necesaria por seguridad, posicion aceptada por la CNIL en muchos casos (exencion de cookies de seguridad bajo ePrivacy art. 5(3)), pero la DSK alemana y otras autoridades han pedido consentimiento granular cuando se combina con analitica conductual; (5) en sitios de alto trafico, la Data Localisation Suite (Enterprise) fija la inspeccion y las claves en la UE. Se recomienda EIPD para despliegues de alto riesgo (finanzas, e commerce, sector publico), sobre todo combinada con Workers o Page Shield.
Sample consent text
Usamos Cloudflare Bot Management para proteger el sitio del abuso automatizado, scraping y credential stuffing. Cloudflare coloca una pequena cookie de primera parte (__cf_bm) en su dispositivo por hasta 30 minutos para reconocer visitantes legitimos y distinguirlos de los bots. La deteccion se realiza en los centros de datos europeos de Cloudflare, con datos limitados compartidos con Cloudflare Inc. en Estados Unidos para analitica de seguridad. Nos apoyamos en el interes legitimo por seguridad del articulo 6(1)(f) del RGPD. Mas informacion en nuestra politica de seguridad y privacidad.
Third-party domains contacted
challenges.cloudflare.comstatic.cloudflareinsights.comcdnjs.cloudflare.comcloudflare.comworkers.devCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| __cf_bm | Strictly Necessary / Security | 30 minutes | Set by Cloudflare Bot Management on the operator's first party domain. Contains an encrypted token used by Cloudflare to recognise the same browser session, correlate requests at the edge and refine the bot score machine learning model. Refreshed on every page load (sliding lifetime). |
| _cfuvid | Strictly Necessary / Security | Session | Set by Cloudflare on the operator's domain when Rate Limiting or Bot Management is active. Used to bypass cookie based rate limiting for the same browser session. |
| cf_clearance | Strictly Necessary / Security | 30 days | Set by Cloudflare after a successful Cloudflare challenge (Managed Challenge, Interactive Challenge, JavaScript Challenge or Turnstile). Acts as a security pass for the browser, exempting it from further challenges for the duration of the cookie. |
| __cflb | Strictly Necessary / Functional | 24 hours | Set by Cloudflare Load Balancing when used together with Bot Management. Pins the visitor to the same origin server for session affinity, which can be important for bot detection consistency. |
Cloudflare Bot Management es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.
Cloudflare Bot Management coloca la cookie __cf_bm en el dominio del operador, vida util deslizante 30 minutos por defecto, con un token cifrado que Cloudflare usa para reconocer la misma sesion de navegador y afinar su bot score. La funcion JavaScript Detection puede usar almacenamiento de cliente de corta duracion. Las cookies son de primera parte en el dominio del operador.
Cloudflare posiciona __cf_bm como cookie de seguridad estrictamente necesaria bajo la exencion del articulo 5(3) de la Directiva ePrivacy. La CNIL acepta esta postura en muchos casos, sobre todo en sitios con amenazas reales de bots. La DSK alemana y varias autoridades piden consentimiento granular cuando el bot management se combina con analitica amplia. El operador debe evaluar la posicion de su autoridad nacional y documentar la decision adoptada.
Interes legitimo del articulo 6(1)(f) del RGPD, justificado por la finalidad legitima de prevenir abusos automatizados, credential stuffing, scraping y DDoS. El operador debe realizar un balance de intereses entre la expectativa razonable de privacidad y la necesidad de seguridad, y documentar el analisis. El consentimiento no suele ser exigible para la finalidad de seguridad, pero la transparencia sobre la cookie debe figurar en la politica de privacidad.
Las solicitudes de visitantes UE se procesan tipicamente en centros de datos edge de la UE, pero la gestion de configuracion, el pipeline de entrenamiento ML, los paneles y los logs de auditoria estan en parte en EE.UU. Cloudflare se autocertifica bajo el EU US Data Privacy Framework y usa CCT como respaldo. Como empresa estadounidense, Cloudflare esta expuesta al CLOUD Act, lo que las autoridades europeas senalan. La Data Localisation Suite (Enterprise) fija la inspeccion y el material criptografico en la UE.
Se recomienda una EIPD para despliegues a gran escala, en especial en banca, finanzas, e commerce, sector publico, ticketing y cualquier contexto donde el perfilado automatico afecte materialmente al acceso. La EIPD debe cubrir el tratamiento del bot score, la finalidad de la cookie, la base juridica (balance de intereses), el mecanismo de transferencia y cualquier combinacion con Workers, Page Shield o Turnstile.
Documentar Bot Management en el registro de tratamientos como actividad de seguridad bajo interes legitimo. Listar __cf_bm en la politica de cookies como cookie de seguridad estrictamente necesaria con duracion de 30 minutos. Firmar el DPA y las CCT de Cloudflare. Realizar una Evaluacion de Impacto de la Transferencia que aborde la exposicion al CLOUD Act US. Activar la Data Localisation Suite en Enterprise. Documentar cualquier combinacion con Turnstile, Workers o Page Shield como actividades de tratamiento separadas.
Otros productos de bot management: DataDome (Francia), Imperva Advanced Bot Protection, Akamai Bot Manager, F5 Distributed Cloud Bot Defense, Kasada y HUMAN BotGuard. Las opciones europeas como DataDome procesan los datos solo en la UE por defecto, lo que simplifica la evaluacion de transferencia bajo RGPD.
Listar __cf_bm entre las cookies de seguridad estrictamente necesarias, duracion 30 minutos, finalidad deteccion de bots. En la politica de privacidad, mencionar a Cloudflare Inc. (Bot Management) como encargado del tratamiento, la finalidad de seguridad, la base juridica (interes legitimo), la residencia (edge UE para inspeccion, parte US para entrenamiento ML) y cualquier configuracion de Data Localisation Suite. Actualizar el registro de riesgos para reflejar el riesgo residual de transferencia.