Este documento se muestra en Español.
Política de cookies
Fecha de entrada en vigor: 16 de enero de 2025
Última actualización: 16 de enero de 2025
Versión anterior: 1 de diciembre de 2024
1. Introducción y ámbito de aplicación
1.1 Finalidad y aplicación
Esta Política de cookies (la «Política») ofrece información detallada sobre cómo y cuándo utiliza CNF («nosotros», «nuestro» o «nos») cookies, etiquetas de píxel, almacenamiento local y otras tecnologías de seguimiento en nuestros:
- Sitios web (dominios y subdominios *.c.nf)
- Aplicaciones móviles
- Aplicaciones web
- Servicios de API
- Contenido insertado
- Software del lado del cliente
- Servicios y plataformas relacionados
1.2 Cumplimiento normativo
Esta Política está concebida para cumplir:
- Reglamento General de Protección de Datos de la UE (GDPR)
- Artículo 5(1): principios relativos al tratamiento
- Artículo 6: licitud del tratamiento
- Artículo 7: condiciones para el consentimiento
- Artículo 13: información que deberá facilitarse
- Directiva sobre privacidad electrónica 2002/58/CE (Ley de cookies)
- Ley de Privacidad del Consumidor de California (CCPA)
- Ley de Derechos de Privacidad de California (CPRA)
- Ley de Protección de Datos de los Consumidores de Virginia (VCDPA)
- Ley de Privacidad de Colorado (CPA)
- Ley de Protección de Datos de 2018 del Reino Unido
- Ley de Protección de la Información Personal y los Documentos Electrónicos (PIPEDA) de Canadá
1.3 Definiciones
| Término | Definición | Ejemplos |
|---|---|---|
| Cookies | Pequeños archivos de texto almacenados en los dispositivos de los usuarios que contienen datos sobre sus hábitos y preferencias de navegación | Cookies de sesión, cookies persistentes, cookies propias y cookies de terceros |
| Etiquetas de píxel | Pequeñas imágenes transparentes que siguen el comportamiento del usuario y recopilan datos de uso | Balizas web, GIF transparentes y píxeles de seguimiento |
| Almacenamiento local | Función del navegador web que permite a los sitios almacenar datos localmente en los dispositivos de los usuarios | localStorage, sessionStorage, IndexedDB |
| Huella digital del dispositivo | Recopilación de información sobre los atributos de un dispositivo para crear un identificador único | Configuración del navegador, complementos instalados y resolución de pantalla |
2. Especificaciones de la tecnología de cookies
2.1 Implantación técnica
Formato estándar de las cookies:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 Medidas de seguridad
- Requisitos de cifrado:
- Todas las cookies que contengan datos sensibles deben cifrarse con AES-256
- Se exige seguridad de la capa de transporte (TLS 1.3) para la transmisión
- El atributo Secure es obligatorio para todas las cookies HTTPS
- Se utiliza el atributo HttpOnly cuando no se requiere acceso desde el lado del cliente
- Atributos de las cookies:
- SameSite=Strict para todas las cookies de autenticación
- Solo cookies específicas del dominio
- Atributos de ruta específicos cuando corresponda
- Fechas de caducidad adecuadas según la finalidad
3. Categorías y finalidades completas de las cookies
3.1 Cookies esenciales
3.2 Cookies funcionales
3.3 Cookies analíticas
3.4 Cookies de mercadotecnia y publicidad
4. Inventario detallado de cookies
4.1 Normas de implantación de cookies
5. Integración de cookies de terceros
5.1 Proveedores de servicios externos
6. Gestión del ciclo de vida de las cookies
6.1 Creación e implantación de cookies
| Fase | Requisitos | Documentación | Proceso de revisión |
|---|---|---|---|
| Planificación | Definición de la finalidad y evaluación de la necesidad | Especificación técnica | Revisión del equipo de privacidad |
| Desarrollo | Implantación y pruebas de seguridad | Directrices de desarrollo | Revisión de seguridad |
| Implantación | Integración del mecanismo de consentimiento | Lista de comprobación de implantación | Auditoría de cumplimiento |
| Supervisión | Seguimiento del rendimiento y cumplimiento | Informes de supervisión | Auditorías periódicas |
6.2 Caducidad y eliminación de cookies
- Caducidad automática:
- Cookies de sesión: al cerrar el navegador
- Cookies de autenticación: máximo de 30 días
- Cookies de preferencias: máximo de 1 año
- Cookies analíticas: máximo de 2 años
- Métodos de eliminación manual:
- Configuración del navegador
- Panel de privacidad
- Eliminación de la cuenta
- Solicitud al servicio de asistencia
7. Control del usuario y gestión del consentimiento
7.1 Obtención del consentimiento
7.2 Plataforma de gestión del consentimiento
| Función | Implantación | Control del usuario | Documentación |
|---|---|---|---|
| Centro de preferencias | Interfaz web | Control granular completo | Guía del usuario |
| Analizador de cookies | Análisis automatizado | Actualizaciones en tiempo real | Especificaciones técnicas |
| Registro de consentimientos | Rastro de auditoría | Acceso previa solicitud | Formato del registro |
8. Requisitos técnicos de implantación
8.1 Normas de desarrollo
Requisitos del código de configuración de cookies
// Atributos de cookie obligatorios
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 Requisitos de seguridad
- Cifrado:
- AES-256 para datos sensibles
- TLS 1.3 para la transmisión
- Procedimientos de rotación de claves
- Verificación del cifrado
- Controles de acceso:
- Acceso basado en roles
- Registro de auditoría
- Revocación del acceso
- Revisiones periódicas
9. Medidas de cumplimiento normativo
9.1 Cumplimiento del GDPR
- Base jurídica del tratamiento:
- Consentimiento (artículo 6(1)(a))
- Intereses legítimos (artículo 6(1)(f))
- Necesidad contractual (artículo 6(1)(b))
- Derechos del interesado:
- Derecho a retirar el consentimiento
- Derecho de supresión
- Derecho a la portabilidad de los datos
- Derecho de oposición
9.2 Requisitos normativos adicionales
| Normativa | Requisitos | Implantación | Documentación |
|---|---|---|---|
| CCPA/CPRA | Aviso en el momento de la recopilación y derechos de exclusión | Aviso de cookies y configuración de privacidad | Registros de cumplimiento |
| PIPEDA | Consentimiento expreso y limitación de la finalidad | Gestión del consentimiento | Evaluación de impacto sobre la privacidad |
| Directiva sobre privacidad electrónica | Consentimiento previo e información clara | Aviso de cookies | Registros de consentimientos |
10. Procedimientos de auditoría de cookies
10.1 Requisitos de auditoría interna
| Componente de la auditoría | Frecuencia | Parte responsable | Documentación necesaria |
|---|---|---|---|
| Revisión del inventario de cookies | Mensual | Equipo de privacidad | Informes de análisis de cookies y documentación de las finalidades |
| Auditoría del mecanismo de consentimiento | Trimestral | Asesoría jurídica e ingeniería | Registros de consentimientos e informes de implantación técnica |
| Evaluación de seguridad | Semestral | Equipo de seguridad | Informes de auditoría de seguridad y resultados de pruebas de penetración |
| Revisión de cumplimiento | Anual | Responsable de cumplimiento | Evaluación normativa y análisis de carencias |
10.2 Metodología de auditoría
11. Requisitos específicos de cada jurisdicción
11.1 Unión Europea (GDPR)
Requisitos específicos
- Requisitos del consentimiento:
- Aceptación expresa de las cookies no esenciales
- Opciones de consentimiento granulares
- Retirada sencilla del consentimiento
- Ninguna casilla marcada previamente
- Información de privacidad clara
- Requisitos de documentación:
- Registros del consentimiento
- Evaluaciones de impacto relativas a la protección de datos
- Registros del tratamiento
- Mecanismos de transferencia internacional
11.2 California (CCPA/CPRA)
- Requisitos de los avisos:
- Enlace «No vender mi información personal»
- Categorías de información personal recopilada
- Divulgación de la finalidad empresarial
- Información sobre el intercambio con terceros
- Derechos de los consumidores:
- Derecho de exclusión
- Derecho de supresión
- Derecho a saber
- Derecho de rectificación
11.3 Otras jurisdicciones
| Jurisdicción | Requisitos principales | Medidas de implantación | Documentación necesaria |
|---|---|---|---|
| Canadá (PIPEDA) | Consentimiento expreso y limitación de la finalidad | Sistema de gestión del consentimiento | Evaluaciones de impacto sobre la privacidad |
| Brasil (LGPD) | Base jurídica del tratamiento y derechos de los interesados | Portal de gestión de derechos | Registros del tratamiento |
| Australia (Privacy Act) | Avisos de recopilación y requisitos del consentimiento | Implantación de los avisos | Registros de cumplimiento |
12. Medidas de seguridad de las cookies
12.1 Controles técnicos de seguridad
12.2 Controles de acceso
| Tipo de control | Implantación | Supervisión | Rastro de auditoría |
|---|---|---|---|
| Autenticación | Autenticación multifactor | Supervisión en tiempo real | Registros de acceso |
| Autorización | Control de acceso basado en roles | Auditorías de permisos | Registros de cambios |
| Gestión de sesiones | Gestión segura de sesiones | Supervisión de sesiones | Registros de sesiones |
13. Requisitos de los proveedores de servicios
13.1 Obligaciones de los proveedores de servicios externos
13.2 Supervisión y cumplimiento
Requisitos de auditoría
- Evaluaciones periódicas:
- Auditorías de seguridad anuales
- Revisiones de cumplimiento trimestrales
- Supervisión mensual del rendimiento
- Supervisión de seguridad en tiempo real
- Requisitos de documentación:
- Informes y conclusiones de auditoría
- Planes de subsanación
- Certificados de cumplimiento
- Registros de respuesta ante incidentes
14. Actualizaciones de la política y gestión de cambios
14.1 Procedimientos de revisión de la política
14.2 Control de versiones y documentación
- Gestión de versiones:
- Sistema de versionado semántico
- Mantenimiento del historial de cambios
- Archivo de versiones anteriores
- Seguimiento del calendario de implantación
- Requisitos de comunicación:
- Procedimientos de notificación a los usuarios
- Comunicaciones con las partes interesadas
- Actualizaciones de la formación interna
- Actualizaciones de la documentación
15. Información de contacto y recursos
15.1 Información de contacto
15.2 Recursos adicionales
- Documentación:
- Guía de implantación técnica
- Plantillas de evaluación de impacto sobre la privacidad
- Procedimientos de auditoría de cookies
- Listas de comprobación de cumplimiento
- Recursos de asistencia:
- Documentación para desarrolladores
- Documentación de preguntas frecuentes
- Materiales de formación
- Orientaciones normativas
16. Control del documento
| Versión | Fecha | Cambios | Aprobado por |
|---|---|---|---|
| 3.0.0 | 16 de enero de 2025 | Actualización completa de la política | Consejo de administración |
| 2.1.0 | 1 de octubre de 2024 | Actualizaciones de cumplimiento de la CPRA | Responsable de privacidad |
| 2.0.0 | 15 de mayo de 2024 | Armonización con el GDPR | Consejo de administración |