FlowConsent
ServiciosBlogExtensiónSolucionesPreciosProbar FlowConsent
FlowConsent

FlowConsent es una plataforma de gestión de consentimiento de cookies conforme al RGPD.

Producto

  • Servicios
  • Extensión
  • Soporte de la extensión
  • Soluciones
  • Precios
  • FlowConsent App

Legal

  • Política de privacidad
  • Condiciones de uso
  • Aviso legal

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisDeutsch

¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.

Probar FlowConsent
  1. Inicio
  2. Servicios
  3. Seguridad
  4. Yandex SmartCaptcha
Y

Yandex SmartCaptcha

EsencialWebsite

Related services

Accertify

Accertify is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. Accertify supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, Accertify ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Esencial

adCAPTCHA

adCAPTCHA is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. adCAPTCHA supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, adCAPTCHA ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Esencial
A

Akamai Bot Manager

Akamai Bot Manager is an AI-powered chatbot platform that enables businesses to automate customer conversations across websites, messaging apps, and social channels. It provides natural language processing, conversation flow builders, and backend integration to handle inquiries, qualify leads, and provide support. Akamai Bot Manager reduces response times and costs while maintaining high-quality conversational experiences that scale with your business needs.

Esencial
A

Akamai Web Application Protector

Akamai Web Application Protector is a comprehensive web security solution that protects websites and applications from cyber threats including DDoS attacks, SQL injection, and cross-site scripting. It provides web application firewall (WAF) capabilities, real-time threat detection, and automated incident response. Akamai Web Application Protector offers SSL/TLS encryption, bot management, and security monitoring. With compliance reporting and vulnerability scanning, Akamai Web Application Protector.

Esencial
A

Alibaba Cloud Verification Code

Alibaba Cloud Verification Code is a web hosting and cloud infrastructure provider delivering reliable, scalable hosting solutions for websites and applications of all sizes. It offers shared, VPS, and dedicated server options with SSD storage, global CDN, and automated backups. Alibaba Cloud Verification Code provides one-click deployment, managed databases, and 24/7 monitoring. With high uptime guarantees and developer-friendly tools, Alibaba Cloud Verification Code ensures optimal performance at scale.

Esencial

Alliance Auth

Alliance Auth is an identity and authentication platform providing secure login, single sign-on (SSO), and multi-factor authentication for websites and applications. It supports social login, passwordless authentication, and user management with enterprise-grade security. Alliance Auth simplifies identity implementation for developers while ensuring compliance. With adaptive authentication and anomaly detection, Alliance Auth protects user accounts while maintaining a frictionless experience.

Esencial
Cumple la normativa — Prueba FlowConsent gratis

mobileCta.note

¿Qué hace Yandex SmartCaptcha?

Yandex SmartCaptcha es un servicio anti bots de la marca Yandex Cloud operado por Yandex LLC, con sede en Moscú y centros de datos en la Federación de Rusia. Distingue a humanos de bots mediante análisis conductual invisible, huella digital del navegador y, cuando es necesario, retos interactivos. Rusia carece de decisión de adecuación al RGPD: incrustar SmartCaptcha en un sitio europeo activa las obligaciones del capítulo V, exige consentimiento informado y las autoridades europeas suelen desaconsejarlo en favor de alternativas con sede en la UE.

Qué es Yandex SmartCaptcha

Yandex SmartCaptcha es un servicio anti bots ofrecido por Yandex LLC, empresa rusa con sede en Moscú, dentro de la familia Yandex Cloud. Protege formularios, páginas de inicio de sesión y APIs frente al abuso automatizado combinando una puntuación conductual invisible con retos interactivos adaptativos (rejillas de imágenes, deslizadores) que solo se muestran a las sesiones sospechosas. El servicio se rige por los términos de Yandex Cloud sujetos al derecho ruso y está muy extendido en la Federación de Rusia. Su presencia en un sitio europeo debe justificarse cuidadosamente.

Datos y cookies recogidos

SmartCaptcha recopila la dirección IP, User Agent, información de pantalla y zona horaria, patrones de ratón y teclado, eventos táctiles, señales de huella digital (canvas, WebGL, contexto de audio, fuentes instaladas) y la URL de referencia. Instala cookies de corta duración en smartcaptcha.yandexcloud.net y captcha.yandex.ru y almacena tokens en local storage para recordar las sesiones validadas. El reto se entrega mediante un iframe aislado cargado desde servidores de Yandex. Cada evaluación se envía a la infraestructura de Yandex en Rusia y produce un veredicto binario y una puntuación de confianza.

Implicaciones RGPD y ePrivacy

Las señales conductuales y las cookies entran de lleno en el art. 5(3) de la Directiva ePrivacy y activan la obligación de consentimiento traspuesta en el art. 22.2 LSSI en España. Algunos responsables alegan que la protección anti bots es estrictamente necesaria, pero el CEPD y la AEPD solo aceptan esta calificación para captchas de primera parte sin elaboración de perfiles. Yandex recoge datos de huella digital y opera fuera de la UE, por lo que la exención no resulta aplicable.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Consentimiento y base legal

La base legal recomendada es el consentimiento explícito del art. 6(1)(a) RGPD junto con el art. 5(3) ePrivacy. El script del reto debe bloquearse hasta que el visitante acepte la categoría de seguridad o protección anti bots en el banner de consentimiento, y debe ofrecerse un flujo alternativo (enlace por correo, pregunta sencilla, captcha europeo) a quien lo rechace. El interés legítimo del art. 6(1)(f) es frágil porque la prueba de necesidad fracasa cuando hCaptcha, Cloudflare Turnstile o Friendly Captcha ofrecen una protección equivalente sin transferencias internacionales.

Transferencias internacionales

Rusia no está cubierta por ninguna decisión de adecuación de la Comisión Europea. Las transferencias requieren por tanto un instrumento del art. 46 RGPD, en la práctica las Cláusulas Contractuales Tipo. Tras Schrems II (TJUE C 311/18) es obligatoria una evaluación de impacto del transferimiento que considere la Ley Federal 374 FZ (Ley Yarovaya), el régimen de interceptación SORM y los amplios poderes del FSB. La seudonimización y el cifrado de extremo a extremo son difíciles de aplicar en un servicio captcha que necesita señales en bruto. El régimen de sanciones de la UE (Reglamento 833/2014) puede además restringir la relación con proveedores rusos.

Medidas prácticas de cumplimiento

Realice una EIPD completa, evalúe alternativas europeas (hCaptcha en Irlanda, Cloudflare Turnstile con CCT y EU US Data Privacy Framework, Friendly Captcha en Alemania) y verifique la exposición a sanciones. Si SmartCaptcha resulta imprescindible, firme el adenda de CCT de Yandex Cloud, documente la evaluación de impacto del transferimiento, limite el reto a los puntos de mayor riesgo, bloquee el script tras un banner de consentimiento granular y actualice la política de privacidad y el registro de actividades. Vigile las decisiones de la AEPD, el CEPD y otras autoridades sobre encargados rusos y prepare un plan de migración.

GDPR consent category

Esencial

Websites using Yandex SmartCaptcha must obtain user consent under GDPR regulations.

Legal basisConsent (Art. 6(1)(a) GDPR + Art. 5(3) ePrivacy). Legitimate interest under Art. 6(1)(f) is contested for non EU CAPTCHA providers since CNIL recommends EU based alternatives.
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive 2002/58/EC, TDDDG, CNIL Cookie Guidelines, AEPD Guía de Cookies, EU sanctions regime (Council Regulation 833/2014 as amended)

DPIA considerations

Una evaluación de impacto del art. 35 RGPD es altamente recomendable porque Yandex SmartCaptcha combina (i) vigilancia sistemática de los visitantes mediante señales conductuales y de huella digital, (ii) decisiones automatizadas que pueden bloquear a usuarios legítimos y (iii) transferencias a un país tercero sin decisión de adecuación. La EIPD debe documentar la prueba de necesidad frente a alternativas europeas (hCaptcha, Cloudflare Turnstile, Friendly Captcha), la evaluación de impacto del transferimiento a Rusia, las garantías (CCT, cifrado en tránsito, restricciones contractuales sobre solicitudes gubernamentales) y el riesgo residual.

Sample consent text

Este sitio utiliza Yandex SmartCaptcha para detectar bots en formularios y páginas de inicio de sesión. SmartCaptcha instala cookies e identificadores en su dispositivo y transmite señales del navegador y su dirección IP a servidores de Yandex LLC ubicados en la Federación de Rusia. Rusia no está cubierta por ninguna decisión de adecuación al RGPD y la transferencia se realiza bajo Cláusulas Contractuales Tipo con medidas adicionales. Pulse Aceptar para activar la protección o Rechazar para usar un flujo de verificación alternativo.

Technical details

Tracking methodClient-side JavaScript, Cookies, Local Storage, iFrame embed, Browser fingerprinting (canvas, WebGL, audio, fonts), HTTP requests
Server locationRussia (Moscow and Vladimir Yandex Cloud data centres)
Data transferred outside the EUData is processed by Yandex LLC inside the Russian Federation, which has no European Commission adequacy decision under Art. 45 GDPR. Transfers therefore require Standard Contractual Clauses under Art. 46 plus the supplementary measures recommended by the EDPB after Schrems II (CJEU, C 311/18) and a documented Transfer Impact Assessment that accounts for Russian state access powers under Federal Law 374 FZ (Yarovaya Law) and FSB SORM interception.

Third-party domains contacted

smartcaptcha.yandexcloud.netcaptcha.yandex.ruyandex.ruyandex.commc.yandex.ru

Cookies placed

NameTypeDurationPurpose
yandexuidPersistent1 yearLong lived Yandex visitor identifier used by SmartCaptcha to recognise the browser across challenges and to feed Yandex anti fraud signals.
ypPersistent10 yearsYandex preferences cookie storing language, region and security settings used by SmartCaptcha and other Yandex products.
iPersistent1 yearYandex identifier cookie linked to the visitor profile, used to detect bot patterns and repeat offenders across sessions.
smartcaptcha_tokenLocal StorageSessionValidation token stored after a successful challenge so the visitor is not prompted again within the same session.
yandex_loginSessionSessionOptional session cookie set when the visitor is logged in to a Yandex account, used to lower the friction of the challenge.

Yandex SmartCaptcha es un servicio esencial, pero la transparencia es importante. Gestiona todo tu consentimiento con FlowConsent.

Empezar gratisEscanear tu sitio

Preguntas frecuentes

¿Qué datos recopila Yandex SmartCaptcha?

SmartCaptcha recopila la dirección IP del visitante, User Agent, información de pantalla y zona horaria, patrones de ratón y teclado, eventos táctiles, señales de huella digital (canvas, WebGL, contexto de audio, fuentes instaladas) y la URL de referencia. Instala cookies y guarda tokens en smartcaptcha.yandexcloud.net y captcha.yandex.ru para recordar sesiones validadas. Todas las señales se envían a servidores de Yandex en la Federación de Rusia para su evaluación. El resultado es una puntuación de confianza y un veredicto binario que el sitio utiliza para permitir o bloquear el envío del formulario.

¿Es necesario el consentimiento en la UE?

Sí. Como SmartCaptcha almacena tokens y cookies en el terminal y recoge señales de huella digital, queda dentro del art. 5(3) de la Directiva ePrivacy y exige consentimiento previo, libre, específico e informado. La AEPD, la CNIL y la DSK alemana no aceptan la exención de estrictamente necesarias para un captcha de un país tercero que realiza perfilado. El script del reto debe bloquearse hasta que el visitante acepte una categoría de seguridad o anti bots, y debe ofrecerse un flujo alternativo a quien lo rechace.

¿Cuál es la base legal según el RGPD?

El consentimiento del art. 6(1)(a) RGPD junto con el art. 5(3) ePrivacy es la base más segura. El interés legítimo del art. 6(1)(f) resulta cuestionable porque la prueba de necesidad no se cumple cuando existen alternativas europeas (hCaptcha, Cloudflare Turnstile, Friendly Captcha) con protección equivalente y sin transferencia internacional. Si se recoge consentimiento, debe ser granular, separado de otras finalidades, fácilmente revocable y registrado en la plataforma de gestión del consentimiento con prueba de aceptación.

¿Cómo se gestionan las transferencias a Rusia?

SmartCaptcha trata los datos en centros Yandex Cloud de Moscú y Vladímir. Rusia no cuenta con decisión de adecuación según el art. 45 RGPD, por lo que las transferencias deben apoyarse en Cláusulas Contractuales Tipo del art. 46 junto con las medidas suplementarias del CEPD tras Schrems II. La evaluación de impacto del transferimiento debe analizar la Ley Federal 374 FZ (Ley Yarovaya), el régimen de interceptación SORM y los poderes del FSB, y explicar cómo las garantías técnicas o contractuales mitigan el riesgo residual.

¿Es obligatoria una EIPD?

Una evaluación de impacto relativa a la protección de datos del art. 35 RGPD es muy recomendable. El tratamiento cumple varios criterios de la lista del CEPD: vigilancia sistemática mediante señales conductuales, decisiones automatizadas que pueden bloquear a usuarios legítimos y transferencias a un país tercero sin adecuación. La EIPD debe comparar SmartCaptcha con alternativas europeas, documentar la evaluación de impacto del transferimiento, enumerar las garantías (CCT, cifrado, restricciones contractuales) y cuantificar el riesgo residual.

¿Cómo implementarlo de forma conforme?

Bloquee el script de SmartCaptcha hasta que el visitante acepte la categoría de seguridad en el banner de cookies. Limite el reto a puntos sensibles (inicio de sesión, registro, pago) y no a todas las páginas. Firme el contrato de encargado de Yandex Cloud y la adenda de Cláusulas Contractuales Tipo. Documente la evaluación de impacto del transferimiento y actualice la política de privacidad, el registro de actividades y el registro de cookies. Ofrezca un flujo de verificación alternativo accesible para no excluir a quienes rechacen.

¿Qué alternativas existen?

Entre las alternativas compatibles con la UE están hCaptcha (Intuition Machines, servidores UE y CCT), Cloudflare Turnstile (EE. UU. bajo EU US Data Privacy Framework y CCT), Friendly Captcha (Alemania, privacidad desde el diseño, sin huella digital), Altcha (código abierto, autoalojable) y Anubis o retos sencillos de prueba de trabajo. Para formularios de bajo riesgo, medidas del lado del servidor como campos honeypot, limitación de tasa y comprobación del tiempo de cumplimentación pueden sustituir por completo a un captcha de terceros.

¿Cómo actualizar la política de cookies?

Incluya Yandex SmartCaptcha por nombre en el registro de cookies bajo la categoría de seguridad o protección anti bots. Indique el responsable (Yandex LLC), las categorías de datos (IP, señales de huella digital, datos conductuales), las cookies y tokens instalados, el plazo de conservación, la base legal (consentimiento), el país de destino (Rusia) y las garantías (CCT y evaluación de impacto). Enlace la documentación de privacidad de Yandex Cloud. Revise la política cuando cambie de proveedor o cuando el CEPD o la AEPD publiquen nuevas guías sobre encargados rusos.