Implementa un CMP compatible con CNIL: sin análisis antes del consentimiento. El rendimiento pasa por Cloudflare en los Estados Unidos: cada solicitud se registra en el borde (IP, URL, huella TLS) antes de llegar a su origen francés. El registro sólo menciona al anfitrión. La CDN de la DPA: ausente.
Cookies y CDN: dos capas. El banner cubre scripts y cookies de navegador. La CDN realiza un procesamiento de servidor perimetral que a veces es invisible para el CMP.
Los equipos legales a menudo validan el banner original y la política de privacidad; luego, el equipo de desempeño activa una CDN sin volver al DPO. Resultado: registro incompleto, política de usuario inexacta, riesgo en caso de denuncia o auditoría de la CNIL. El mapeo debe preceder a la producción de la CDN, no seguirla.
Qué procesa la CDN sin una cookie visible
Dirección IP del visitante, marca de tiempo, URL solicitada, agente de usuario, códigos de respuesta, éxito o fracaso de la caché. A veces cookies propias (anti-bot, pruebas de borde A/B). Propósitos: seguridad DDoS, rendimiento y, a veces, producto CDN analítico.
| Elemento | Su sitio | Borde CDN |
|---|---|---|
| Cubiertas CMP | Guiones de página | No automático |
| Datos | Cookies de terceros | Registros de IP/URL |
| Subcontratista | Anfitrión | CDN = ST separado |
| Traslado | Origen UE | Edge a veces EE.UU. |
Consentimiento, exención, interés legítimo
Cookies estrictamente necesarias (sesión de carrito de compras): exentas – lista precisa y limitada. Medición de audiencia: consentimiento previo CNIL, no Google Analytics sin suscripción voluntaria. Registros de seguridad de CDN: interés de seguridad a menudo legítimo: documentar, minimizar, duración limitada (consulte registros de retención).
Elija y documente la CDN
Lea la política de privacidad y cookies de CDN. Firmar el DPA y las cláusulas contractuales tipo en caso de transferencia. Prefiera la ventaja europea si es posible. Actualizar registro y banner con mención explícita del tercero.
Caso Cloudflare y hosts integrados
Cloudflare es el ejemplo más común: incluso en modo proxy, la IP y la URL del visitante pasan a través de la red de Cloudflare antes del origen. El panel de análisis de Cloudflare es un tratamiento independiente de sus registros de alojamiento. Bunny CDN, KeyCDN o CDN integrado en OVHcloud o Infomaniak plantean las mismas preguntas con diferentes respuestas contractuales: lea el DPA de cada capa, no solo el del host facturado primero.
Si utiliza fuentes de Google o mapas de Mapbox, CMP tampoco es suficiente: estos servicios añaden subcontratistas adicionales que a menudo se olvidan en el registro de cookies.
Durante una auditoría interna, navegue por la pestaña de red del navegador en navegación privada sin aceptar el banner: tenga en cuenta cada dominio de terceros que responda de todos modos. Estas solicitudes de consentimiento previo son las más sensibles desde el punto de vista legal: a menudo revelan la CDN, un administrador de etiquetas mal configurado o una métrica de audiencia cargada demasiado pronto.
Finalmente, alinear banner y política: si la CDN es un subcontratista, debe aparecer en ambos documentos con propósito y período de retención. Los usuarios no leen el registro interno, leen la página de privacidad. Una inconsistencia visible debilita la confianza tanto como un riesgo CNIL.
Repita esta verificación después de cada cambio de CDN o análisis, no de una vez por todas. Las configuraciones de borde evolucionan con las actualizaciones de productos de los proveedores; una auditoría anual de cookies sin una revisión continua caduca rápidamente.
La cumbre: la visita comienza en el CDN, no en tu PHP
Decide y avanza sin puntos ciegos
Primero enumere CDN, fuentes, análisis y administradores de etiquetas. Inspeccione las solicitudes de terceros antes y después del consentimiento con herramientas de desarrollador. Firme el DPA y realice el análisis de transferencia si es CDN de EE. UU. o migre al borde de la UE. Alinearse con la guía traslados fuera de la UE y consultar las guías y el directorio.
Preguntas frecuentes
¿Una CDN crea cookies?
A veces ; Los registros de IP y URL siguen siendo posibles y constituyen datos personales procesados por un procesador independiente.
¿Es suficiente el consentimiento del sitio?
No, necesita DPA CDN, base legal e información del usuario. El banner de origen no cubre automáticamente el procesamiento de bordes.
¿CDN estadounidense y RGPD?
Cláusulas contractuales estándar y análisis de impacto; o CDN y edge europeos si se requiere residencia estricta.
¿Cómo auditar?
Pestaña de red, política CDN, DPA, registro, prueba sin consentimiento para observar flujos reales.
El primer rastro de una visita suele escribirse en la CDN; su banner de cookies debe saberlo tanto como su registro.
