¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
PerimeterX, ahora parte de HUMAN Security, es una plataforma de mitigación de bots y prevención del fraude que distingue a los usuarios reales del tráfico automatizado. Coloca cookies de seguridad propias y ejecuta JavaScript del lado del cliente que recopila señales de dispositivo, navegador y comportamiento para puntuar cada visita. Como se basa en la huella de dispositivo y en identificadores persistentes, plantea cuestiones concretas de RGPD y de la directiva ePrivacy aunque su finalidad sea la seguridad. Las señales se procesan en los Estados Unidos al amparo del Marco de Privacidad de Datos UE Estados Unidos.
PerimeterX es un servicio de mitigación de bots y prevención del fraude que ahora forma parte de HUMAN Security tras la fusión de 2022. Ayuda a sitios web y aplicaciones a distinguir a los visitantes humanos del tráfico automatizado como raspadores, herramientas de relleno de credenciales y bots de creación de cuentas falsas. El servicio ejecuta JavaScript del lado del cliente que recopila señales de dispositivo, navegador y comportamiento, y luego puntúa cada solicitud en el servidor para decidir si la permite, la desafía o la bloquea. Se implementa con frecuencia en páginas de inicio de sesión, procesos de pago y API donde el abuso automatizado causa un daño económico real. Como la protección está integrada en la ruta de la solicitud, actúa sobre cada visitante y no solo sobre quienes utilizan una función concreta. Esta combinación de identificadores persistentes y puntuación a gran escala explica tanto su valor de seguridad como su sensibilidad para la privacidad.
PerimeterX coloca una pequeña familia de cookies propias en el dominio del operador del sitio. El identificador de visitante _pxvid persiste hasta un año y actúa como referencia estable del dispositivo, mientras que el hash de dispositivo _pxhd ayuda a comprobar la coherencia de la huella entre sesiones, y el token _px3 de corta duración lleva un veredicto de riesgo firmado que se renueva con frecuencia. Junto a estas cookies, el script cliente lee señales de dispositivo y navegador como características de canvas, WebGL y audio, propiedades del navegador y huellas TLS y HTTP a nivel de conexión. También recopila datos biométricos de comportamiento como movimientos del ratón, desplazamiento y ritmo de tecleo durante toda la sesión. En conjunto, estas señales construyen una huella de dispositivo y un perfil de comportamiento que el servidor utiliza para asignar un veredicto de bot o humano. El conjunto exacto de cookies y sus duraciones pueden variar según la implementación y la configuración.
Las señales que procesa PerimeterX, incluidos los identificadores de dispositivo y los patrones de comportamiento, son datos personales conforme al RGPD porque permiten singularizar y reconocer a usuarios y dispositivos concretos. La seguridad y la prevención del fraude pueden constituir un interés legítimo en virtud del artículo 6(1)(f), y los considerandos reconocen expresamente la prevención del fraude como un interés válido, pero el responsable debe realizar y documentar una prueba de ponderación. La directiva ePrivacy añade una capa distinta porque leer y almacenar información en el dispositivo del usuario exige en principio el consentimiento, salvo que sea estrictamente necesario para un servicio solicitado expresamente. Autoridades como la CNIL tratan la huella de dispositivo igual que las cookies a este respecto. Si se aplica la exención de estrictamente necesario depende de los hechos y suele interpretarse de forma restrictiva, de modo que muchas implementaciones no pueden presumir que cubre toda la recopilación. Esta tensión entre una finalidad de seguridad legítima y la regla de ePrivacy sobre acceso y almacenamiento es la cuestión central de cumplimiento de la herramienta.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Muchos operadores sostienen que las cookies y señales de seguridad estrictamente necesarias para proteger un inicio de sesión o un pago entran en la exención de ePrivacy y por ello las colocan en una categoría de estrictamente necesarias que se carga sin consentimiento previo. Esa posición solo es defendible cuando la recopilación se limita realmente a la seguridad y no se reutiliza para análisis, publicidad o elaboración de perfiles. Cualquier recopilación de señales que vaya más allá de proteger el servicio solicitado, o que se reutilice con otros fines, debe condicionarse al consentimiento en su plataforma de gestión del consentimiento. Un enfoque práctico consiste en clasificar PerimeterX como una medida de seguridad, documentar por qué cada cookie y señal es necesaria y asegurarse de que su CMP refleje esa clasificación de forma transparente. También debe describir con claridad la huella de dispositivo en el aviso de cookies para que los usuarios comprendan que intervienen más que simples cookies.
HUMAN Security tiene su sede en los Estados Unidos y opera sus servicios desde allí, por lo que las señales recopiladas de visitantes europeos se transfieren a los Estados Unidos para su tratamiento. HUMAN se autocertifica en el Marco de Privacidad de Datos UE Estados Unidos y sus extensiones del Reino Unido y Suiza, lo que ofrece un mecanismo de transferencia basado en la adecuación para las organizaciones participantes. Cuando el marco no cubre una transferencia concreta, las cláusulas contractuales tipo sirven de garantía de reserva. Como responsable del tratamiento, debe confirmar el estado actual de la certificación, registrar el mecanismo de transferencia elegido en su registro de actividades y realizar una evaluación de impacto de la transferencia cuando su enfoque de riesgo lo requiera. Conservar la prueba de estos mecanismos es importante porque el marco jurídico de las transferencias transatlánticas ha cambiado varias veces.
Comience por firmar un acuerdo de tratamiento de datos con HUMAN Security y trace con exactitud qué cookies y señales se recopilan en su sitio. Documente su evaluación de interés legítimo para la prevención del fraude y decida, página por página o flujo por flujo, si la exención de estrictamente necesario se aplica realmente o si hace falta consentimiento. Actualice su aviso de privacidad y su política de cookies para nombrar las cookies de seguridad, explicar la huella de dispositivo y el análisis de comportamiento e indicar que las señales se procesan en los Estados Unidos. Configure su plataforma de gestión del consentimiento para que toda recopilación no esencial quede bloqueada hasta que el usuario acepte. Establezca expectativas de conservación adecuadas y confirme con el proveedor cuánto tiempo persisten identificadores como la cookie de visitante. Por último, revise la configuración periódicamente para que su documentación siga alineada con la implementación real del producto.
Websites using PerimeterX (HUMAN Security) must obtain user consent under GDPR regulations.
DPIA considerations
Se recomienda encarecidamente una evaluación de impacto relativa a la protección de datos porque PerimeterX combina una huella de dispositivo persistente, datos biométricos de comportamiento y una puntuación automatizada a gran escala de cada visitante, lo que constituye una observación sistemática en el sentido del artículo 35. La evaluación debe documentar la necesidad y proporcionalidad de la huella para la prevención del fraude, la conservación de identificadores de visitante como la cookie _pxvid válida un año, la transferencia de las señales a los Estados Unidos y las medidas que limitan la reutilización más allá de la seguridad. También debe ponderar el interés legítimo de seguridad frente al impacto sobre usuarios que no pueden rechazar fácilmente una medida de protección.
Sample consent text
Este sitio utiliza PerimeterX de HUMAN Security para protegerse de bots y fraude. Almacena un identificador de seguridad en su dispositivo y analiza señales de dispositivo y comportamiento para distinguir a las personas del tráfico automatizado. Estas señales se procesan en los Estados Unidos.
Third-party domains contacted
perimeterx.netpx-cdn.netpx-cloud.nethumansecurity.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _pxvid | first party security | Up to 12 months | Persistent visitor identifier that gives each device a stable reference so the service can recognise returning visitors and build session history for bot detection. |
| _pxhd | first party security | Up to 12 months | Device hash used to check that the device fingerprint stays consistent across sessions and to support risk scoring. |
| _px3 | first party security | Short lived (refreshes during the session) | Holds a cryptographically signed risk verdict token that confirms whether a request was assessed as human, refreshed frequently. |
| _pxde | first party security | Session | Carries encrypted diagnostic and signal data used to validate the integrity of the security check. |
PerimeterX (HUMAN Security) es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.
PerimeterX coloca cookies de seguridad propias en el dominio del operador, normalmente un identificador de visitante _pxvid que puede durar hasta un año, un hash de dispositivo _pxhd y un token _px3 de corta duración que lleva un veredicto de riesgo firmado. También lee señales de dispositivo y navegador y patrones de comportamiento, sin depender solo de las cookies. Los nombres y duraciones exactos pueden variar según la implementación.
Depende del alcance de la herramienta. Cuando las cookies y señales de seguridad son estrictamente necesarias para proteger un inicio de sesión o un pago solicitado por el usuario, muchos operadores invocan la exención de ePrivacy y las cargan sin consentimiento. Cuando la recopilación va más allá o se reutiliza con otros fines, se requiere consentimiento y la actividad debe condicionarse en su banner.
El tratamiento suele basarse en el interés legítimo del artículo 6(1)(f) para la prevención del fraude y la mitigación de bots, respaldado por una prueba de ponderación documentada. Por separado, la directiva ePrivacy regula el almacenamiento y el acceso en el dispositivo, lo que puede seguir exigiendo consentimiento aunque el tratamiento se base en el interés legítimo.
Sí. HUMAN Security opera desde los Estados Unidos, por lo que las señales de los visitantes europeos se transfieren allí para su tratamiento. Esas transferencias se basan en el Marco de Privacidad de Datos UE Estados Unidos y sus extensiones del Reino Unido y Suiza, con las cláusulas contractuales tipo como solución de reserva cuando es necesario.
Se aconseja encarecidamente una evaluación de impacto porque la herramienta combina huella de dispositivo persistente, datos biométricos de comportamiento y puntuación automatizada de cada visitante, lo que equivale a una observación sistemática. La evaluación debe cubrir la necesidad, la proporcionalidad, la conservación de los identificadores y la transferencia a los Estados Unidos.
Firme un acuerdo de tratamiento de datos, trace las cookies y señales recopiladas y documente su evaluación de interés legítimo. Actualice el aviso de privacidad y la política de cookies para describir la huella y el tratamiento en los Estados Unidos, y configure su plataforma de gestión del consentimiento para que toda recopilación no esencial espere al consentimiento.
Otras opciones de mitigación de bots y prevención del fraude incluyen Cloudflare Bot Management, Akamai Bot Manager, DataDome y Arkose Labs. Cada una hace compromisos distintos en huella, región de alojamiento y enfoque del consentimiento, así que evalúelas frente a sus requisitos de residencia de datos.
Enumere las cookies de seguridad por nombre cuando sea posible, indique su finalidad y duración y explique que también se utilizan huella de dispositivo y análisis de comportamiento. Señale que las señales se procesan en los Estados Unidos e identifique el mecanismo de transferencia, y revise el texto cada vez que cambie la configuración.