CNF
Inicio Utilidades Consola
Elegir un idioma
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية
Entrar

Este documento se muestra en Español.

Política de cookies

Fecha de entrada en vigor: 16 de enero de 2025

Última actualización: 16 de enero de 2025

Versión anterior: 1 de diciembre de 2024

1. Introducción y ámbito de aplicación

1.1 Finalidad y aplicación

Esta Política de cookies (la «Política») ofrece información detallada sobre cómo y cuándo utiliza CNF («nosotros», «nuestro» o «nos») cookies, etiquetas de píxel, almacenamiento local y otras tecnologías de seguimiento en nuestros:

  • Sitios web (dominios y subdominios *.c.nf)
  • Aplicaciones móviles
  • Aplicaciones web
  • Servicios de API
  • Contenido insertado
  • Software del lado del cliente
  • Servicios y plataformas relacionados

1.2 Cumplimiento normativo

Esta Política está concebida para cumplir:

  • Reglamento General de Protección de Datos de la UE (GDPR)
    • Artículo 5(1): principios relativos al tratamiento
    • Artículo 6: licitud del tratamiento
    • Artículo 7: condiciones para el consentimiento
    • Artículo 13: información que deberá facilitarse
  • Directiva sobre privacidad electrónica 2002/58/CE (Ley de cookies)
  • Ley de Privacidad del Consumidor de California (CCPA)
  • Ley de Derechos de Privacidad de California (CPRA)
  • Ley de Protección de Datos de los Consumidores de Virginia (VCDPA)
  • Ley de Privacidad de Colorado (CPA)
  • Ley de Protección de Datos de 2018 del Reino Unido
  • Ley de Protección de la Información Personal y los Documentos Electrónicos (PIPEDA) de Canadá

1.3 Definiciones

Término Definición Ejemplos
Cookies Pequeños archivos de texto almacenados en los dispositivos de los usuarios que contienen datos sobre sus hábitos y preferencias de navegación Cookies de sesión, cookies persistentes, cookies propias y cookies de terceros
Etiquetas de píxel Pequeñas imágenes transparentes que siguen el comportamiento del usuario y recopilan datos de uso Balizas web, GIF transparentes y píxeles de seguimiento
Almacenamiento local Función del navegador web que permite a los sitios almacenar datos localmente en los dispositivos de los usuarios localStorage, sessionStorage, IndexedDB
Huella digital del dispositivo Recopilación de información sobre los atributos de un dispositivo para crear un identificador único Configuración del navegador, complementos instalados y resolución de pantalla

2. Especificaciones de la tecnología de cookies

2.1 Implantación técnica

Formato estándar de las cookies:

Set-Cookie: <cookie-name>=<cookie-value>
            ; Domain=<domain-value>
            ; Path=<path-value>
            ; Secure
            ; HttpOnly
            ; SameSite=Strict|Lax|None
            ; Expires=<date> | Max-Age=<seconds>

2.2 Medidas de seguridad

  • Requisitos de cifrado:
    • Todas las cookies que contengan datos sensibles deben cifrarse con AES-256
    • Se exige seguridad de la capa de transporte (TLS 1.3) para la transmisión
    • El atributo Secure es obligatorio para todas las cookies HTTPS
    • Se utiliza el atributo HttpOnly cuando no se requiere acceso desde el lado del cliente
  • Atributos de las cookies:
    • SameSite=Strict para todas las cookies de autenticación
    • Solo cookies específicas del dominio
    • Atributos de ruta específicos cuando corresponda
    • Fechas de caducidad adecuadas según la finalidad

3. Categorías y finalidades completas de las cookies

3.1 Cookies esenciales

Nombre de la cookie Finalidad Duración Medidas de seguridad Datos recopilados
session_id Gestión de sesiones y autenticación Sesión Cifrada, HttpOnly, Secure, SameSite=Strict Identificador de sesión aleatorio
csrf_token Prevención de ataques CSRF Sesión Cifrada, HttpOnly, Secure, SameSite=Strict Token criptográfico
auth_token Mantenimiento del estado de autenticación 30 días Cifrada, HttpOnly, Secure, SameSite=Strict Datos de autenticación cifrados
load_balancer Afinidad de servidor Sesión Secure, SameSite=Lax Identificador del servidor

3.2 Cookies funcionales

Nombre de la cookie Finalidad Duración Control del usuario Datos almacenados
user_preferences Personalización de la interfaz de usuario 1 año Configurable mediante los ajustes Tema, idioma y preferencias de visualización
recent_activity Seguimiento de la actividad del usuario 30 días Opción de exclusión disponible Últimas páginas visitadas e interacciones
feature_flags Disponibilidad de funciones Sesión No configurable Estado de activación de las funciones

3.3 Cookies analíticas

Proveedor Nombres de las cookies Finalidad Conservación Tratamiento de datos
Google Analytics _ga, _gid, _gat Análisis del comportamiento del usuario 2 años, 24 h, 1 min Tratamiento de datos en la UE
Mixpanel mp_*, distinct_id Seguimiento de eventos 1 año Tratamiento de datos en EE. UU.
Análisis internos analytics_session_* Supervisión del rendimiento Sesión Tratamiento local

3.4 Cookies de mercadotecnia y publicidad

Proveedor Nombres de las cookies Finalidad Método de exclusión Intercambio de datos
Google Ads ads_*, conversion_* Segmentación de anuncios Exclusión mediante DAA Intercambio limitado de datos
Píxel de Facebook _fbp, fr Publicidad en redes sociales Configuración de la plataforma Datos agregados
LinkedIn Insight li_*, UserMatchHistory Mercadotecnia B2B Configuración de la cuenta Datos profesionales

4. Inventario detallado de cookies

4.1 Normas de implantación de cookies

Requisitos de seguridad

  • Cookies de autenticación:
    • Se exige cifrado AES-256
    • Duración máxima de 30 días
    • Rotación cada 24 horas
    • Vinculación a la IP cuando corresponda
  • Cookies de sesión:
    • El atributo Secure es obligatorio
    • Se exige el atributo HttpOnly
    • Configuración SameSite=Strict
    • Sin almacenamiento persistente

5. Integración de cookies de terceros

5.1 Proveedores de servicios externos

Proveedor de servicios Finalidad Lugar de tratamiento de los datos Política de privacidad Estado de cumplimiento
Google Analytics Análisis y seguimiento del comportamiento del usuario UE, EE. UU. privacy.google.com GDPR, Escudo de la privacidad
Stripe Procesamiento de pagos Global stripe.com/privacy PCI DSS, GDPR
Cloudflare Distribución de contenido y seguridad Global cloudflare.com/privacy ISO 27001, SOC 2

Requisitos de integración

  • Acuerdos de tratamiento de datos (DPA):
    • Obligatorios para todos los encargados del tratamiento externos
    • Inclusión de cláusulas contractuales tipo
    • Auditorías periódicas de cumplimiento
    • Evaluaciones de impacto de las transferencias de datos
  • Medidas de seguridad:
    • Cifrado en tránsito y en reposo
    • Requisitos de control de acceso
    • Procedimientos de respuesta ante incidentes
    • Evaluaciones de seguridad periódicas

6. Gestión del ciclo de vida de las cookies

6.1 Creación e implantación de cookies

Fase Requisitos Documentación Proceso de revisión
Planificación Definición de la finalidad y evaluación de la necesidad Especificación técnica Revisión del equipo de privacidad
Desarrollo Implantación y pruebas de seguridad Directrices de desarrollo Revisión de seguridad
Implantación Integración del mecanismo de consentimiento Lista de comprobación de implantación Auditoría de cumplimiento
Supervisión Seguimiento del rendimiento y cumplimiento Informes de supervisión Auditorías periódicas

6.2 Caducidad y eliminación de cookies

  • Caducidad automática:
    • Cookies de sesión: al cerrar el navegador
    • Cookies de autenticación: máximo de 30 días
    • Cookies de preferencias: máximo de 1 año
    • Cookies analíticas: máximo de 2 años
  • Métodos de eliminación manual:
    • Configuración del navegador
    • Panel de privacidad
    • Eliminación de la cuenta
    • Solicitud al servicio de asistencia

7. Control del usuario y gestión del consentimiento

7.1 Obtención del consentimiento

Consentimiento inicial

  • Requisitos del aviso de cookies:
    • Presentación clara y visible
    • Opciones de consentimiento granulares
    • Descripciones de las finalidades
    • Mecanismo de exclusión sencillo
  • Almacenamiento del consentimiento:
    • Registro cifrado del consentimiento
    • Marca de tiempo y versión
    • Alcance del consentimiento
    • Método de obtención

7.2 Plataforma de gestión del consentimiento

Función Implantación Control del usuario Documentación
Centro de preferencias Interfaz web Control granular completo Guía del usuario
Analizador de cookies Análisis automatizado Actualizaciones en tiempo real Especificaciones técnicas
Registro de consentimientos Rastro de auditoría Acceso previa solicitud Formato del registro

8. Requisitos técnicos de implantación

8.1 Normas de desarrollo

Requisitos del código de configuración de cookies

// Atributos de cookie obligatorios
{
   name: string;
   value: string;
   domain: string;
   path: string;
   secure: boolean;
   httpOnly: boolean;
   sameSite: 'Strict' | 'Lax' | 'None';
   expires?: Date;
   maxAge?: number;
   priority?: 'Low' | 'Medium' | 'High';
}
           

8.2 Requisitos de seguridad

  • Cifrado:
    • AES-256 para datos sensibles
    • TLS 1.3 para la transmisión
    • Procedimientos de rotación de claves
    • Verificación del cifrado
  • Controles de acceso:
    • Acceso basado en roles
    • Registro de auditoría
    • Revocación del acceso
    • Revisiones periódicas

9. Medidas de cumplimiento normativo

9.1 Cumplimiento del GDPR

  • Base jurídica del tratamiento:
    • Consentimiento (artículo 6(1)(a))
    • Intereses legítimos (artículo 6(1)(f))
    • Necesidad contractual (artículo 6(1)(b))
  • Derechos del interesado:
    • Derecho a retirar el consentimiento
    • Derecho de supresión
    • Derecho a la portabilidad de los datos
    • Derecho de oposición

9.2 Requisitos normativos adicionales

Normativa Requisitos Implantación Documentación
CCPA/CPRA Aviso en el momento de la recopilación y derechos de exclusión Aviso de cookies y configuración de privacidad Registros de cumplimiento
PIPEDA Consentimiento expreso y limitación de la finalidad Gestión del consentimiento Evaluación de impacto sobre la privacidad
Directiva sobre privacidad electrónica Consentimiento previo e información clara Aviso de cookies Registros de consentimientos

10. Procedimientos de auditoría de cookies

10.1 Requisitos de auditoría interna

Componente de la auditoría Frecuencia Parte responsable Documentación necesaria
Revisión del inventario de cookies Mensual Equipo de privacidad Informes de análisis de cookies y documentación de las finalidades
Auditoría del mecanismo de consentimiento Trimestral Asesoría jurídica e ingeniería Registros de consentimientos e informes de implantación técnica
Evaluación de seguridad Semestral Equipo de seguridad Informes de auditoría de seguridad y resultados de pruebas de penetración
Revisión de cumplimiento Anual Responsable de cumplimiento Evaluación normativa y análisis de carencias

10.2 Metodología de auditoría

  • Evaluación técnica:
    • Análisis automatizado de cookies
    • Verificación manual de las propiedades de las cookies
    • Revisión de la configuración de seguridad
    • Análisis del impacto en el rendimiento
    • Pruebas de compatibilidad entre navegadores
  • Evaluación del cumplimiento:
    • Eficacia del mecanismo de consentimiento
    • Exactitud del aviso de privacidad
    • Cumplimiento de la conservación de datos
    • Verificación del cumplimiento de terceros
    • Integridad de la documentación

11. Requisitos específicos de cada jurisdicción

11.1 Unión Europea (GDPR)

Requisitos específicos

  • Requisitos del consentimiento:
    • Aceptación expresa de las cookies no esenciales
    • Opciones de consentimiento granulares
    • Retirada sencilla del consentimiento
    • Ninguna casilla marcada previamente
    • Información de privacidad clara
  • Requisitos de documentación:
    • Registros del consentimiento
    • Evaluaciones de impacto relativas a la protección de datos
    • Registros del tratamiento
    • Mecanismos de transferencia internacional

11.2 California (CCPA/CPRA)

  • Requisitos de los avisos:
    • Enlace «No vender mi información personal»
    • Categorías de información personal recopilada
    • Divulgación de la finalidad empresarial
    • Información sobre el intercambio con terceros
  • Derechos de los consumidores:
    • Derecho de exclusión
    • Derecho de supresión
    • Derecho a saber
    • Derecho de rectificación

11.3 Otras jurisdicciones

Jurisdicción Requisitos principales Medidas de implantación Documentación necesaria
Canadá (PIPEDA) Consentimiento expreso y limitación de la finalidad Sistema de gestión del consentimiento Evaluaciones de impacto sobre la privacidad
Brasil (LGPD) Base jurídica del tratamiento y derechos de los interesados Portal de gestión de derechos Registros del tratamiento
Australia (Privacy Act) Avisos de recopilación y requisitos del consentimiento Implantación de los avisos Registros de cumplimiento

12. Medidas de seguridad de las cookies

12.1 Controles técnicos de seguridad

Normas de cifrado

  • Datos en reposo:
    • Cifrado AES-256 para los datos sensibles de las cookies
    • Procedimientos seguros de gestión de claves
    • Rotación periódica de claves
    • Procesos de verificación del cifrado
  • Datos en tránsito:
    • Aplicación obligatoria del protocolo TLS 1.3
    • Requisitos de conjuntos criptográficos robustos
    • Gestión de certificados
    • Implantación de HSTS

12.2 Controles de acceso

Tipo de control Implantación Supervisión Rastro de auditoría
Autenticación Autenticación multifactor Supervisión en tiempo real Registros de acceso
Autorización Control de acceso basado en roles Auditorías de permisos Registros de cambios
Gestión de sesiones Gestión segura de sesiones Supervisión de sesiones Registros de sesiones

13. Requisitos de los proveedores de servicios

13.1 Obligaciones de los proveedores de servicios externos

Requisitos contractuales

Categoría del requisito Obligaciones específicas Método de verificación Plazo de cumplimiento
Acuerdo de tratamiento de datos DPA conforme al GDPR e implantación de SCC Revisión jurídica Antes de la integración
Normas de seguridad SOC 2, ISO 27001 o equivalente Verificación de certificados Revisión anual
Controles de privacidad Escudo de la privacidad y BCR Revisión de la documentación Evaluación semestral

Requisitos operativos

  • Medidas de seguridad:
    • Cumplimiento de las normas de cifrado
    • Implantación del control de acceso
    • Procedimientos de notificación de incidentes de seguridad
    • Evaluaciones de seguridad periódicas
  • Gestión de datos:
    • Prácticas de minimización de datos
    • Cumplimiento de los periodos de conservación
    • Métodos seguros de transferencia de datos
    • Procedimientos de eliminación de datos

13.2 Supervisión y cumplimiento

Requisitos de auditoría

  • Evaluaciones periódicas:
    • Auditorías de seguridad anuales
    • Revisiones de cumplimiento trimestrales
    • Supervisión mensual del rendimiento
    • Supervisión de seguridad en tiempo real
  • Requisitos de documentación:
    • Informes y conclusiones de auditoría
    • Planes de subsanación
    • Certificados de cumplimiento
    • Registros de respuesta ante incidentes

14. Actualizaciones de la política y gestión de cambios

14.1 Procedimientos de revisión de la política

Tipo de cambio Aprobación necesaria Periodo de aviso Documentación
Cambios sustanciales Asesoría jurídica, responsable de privacidad y Consejo Mínimo de 30 días Registro de cambios y evaluación de impacto
Actualizaciones técnicas Responsable de privacidad e ingeniería 15 días Documentación técnica
Cambios de emergencia Responsable de privacidad Inmediato Informe del incidente

14.2 Control de versiones y documentación

  • Gestión de versiones:
    • Sistema de versionado semántico
    • Mantenimiento del historial de cambios
    • Archivo de versiones anteriores
    • Seguimiento del calendario de implantación
  • Requisitos de comunicación:
    • Procedimientos de notificación a los usuarios
    • Comunicaciones con las partes interesadas
    • Actualizaciones de la formación interna
    • Actualizaciones de la documentación

15. Información de contacto y recursos

15.1 Información de contacto

  • Oficina de privacidad:
    • Correo electrónico: [email protected]
    • Teléfono: +1 (XXX) XXX-XXXX
    • Horario: 24/7 para asuntos urgentes
    • Tiempo de respuesta: en un plazo de 24 horas
  • Delegado de protección de datos:
    • Correo electrónico: [email protected]
    • Dirección postal: [Company Address]
    • Representante en la UE: [EU Rep Details]
    • Representante en el Reino Unido: [UK Rep Details]

15.2 Recursos adicionales

  • Documentación:
    • Guía de implantación técnica
    • Plantillas de evaluación de impacto sobre la privacidad
    • Procedimientos de auditoría de cookies
    • Listas de comprobación de cumplimiento
  • Recursos de asistencia:
    • Documentación para desarrolladores
    • Documentación de preguntas frecuentes
    • Materiales de formación
    • Orientaciones normativas

16. Control del documento

Versión Fecha Cambios Aprobado por
3.0.0 16 de enero de 2025 Actualización completa de la política Consejo de administración
2.1.0 1 de octubre de 2024 Actualizaciones de cumplimiento de la CPRA Responsable de privacidad
2.0.0 15 de mayo de 2024 Armonización con el GDPR Consejo de administración

CNF

  • Acerca de
  • Blog
  • Empleo
  • Seguridad

General

  • Registrarse V3.0 pública
  • Iniciar sesión Beta pública
  • Estado

Soporte

  • Centro de ayuda
  • Portal de soporte
  • Referencia de la API
  • Documentación

Información legal

  • Privacidad
  • Cookies
  • Términos
  • Cumplimiento
English 简体中文 繁體中文(香港) 日本語 한국어 Deutsch Français Español Português (Brasil) Русский العربية

© 2026 CNF. Todos los derechos reservados.