Volver al blog
Privacy and security

Cómo evaluar los requisitos de iframe, cookies y privacidad antes de añadir WebChat a tu sitio web

Una revisión práctica previa al lanzamiento de WebChat integrado: mapea los datos y el almacenamiento del navegador, evalúa el consentimiento y los avisos, prueba los estados de fallo y asigna responsables.

Equipo web revisando los requisitos de privacidad, cookies, iframe y seguridad para lanzar WebChat

Por qué WebChat integrado necesita una revisión de lanzamiento, no solo un fragmento de código

Añadir un widget de WebChat cambia más que el diseño de una página. Puede crear una nueva vía de contacto para visitantes, recopilar contenido de mensajes y datos de contacto, utilizar almacenamiento del lado del navegador, enviar datos a proveedores de servicios y generar registros de conversaciones utilizados por los equipos de soporte. Estas son decisiones operativas, de privacidad y de seguridad, además de decisiones de implementación.

Empieza con un ejercicio de mapeo de datos. Identifica qué información entra en el chat, adónde viaja, quién puede acceder a ella, qué ocurre cuando un flujo automatizado solicita información o envía un archivo, y durante cuánto tiempo permanecen disponibles los registros. Un fragmento de código no puede determinar tus finalidades de tratamiento, base jurídica, calendario de conservación, lista de destinatarios ni las vías para ejercer derechos que ofreces a los visitantes.

En webchat.vip, el propietario del sitio web configura un widget de WebChat instalable, personalizable y multilingüe. Las conversaciones se gestionan en una bandeja de entrada compartida que también admite WhatsApp, con controles de operadores, departamentos, enrutamiento, horarios, niveles de servicio, plantillas y etiquetas. El propietario del sitio debe decidir cómo se configuran y gobiernan estas capacidades.

  • Designa a una persona responsable de la implementación, una persona revisora de privacidad, una persona revisora de seguridad y una persona responsable de las operaciones de soporte.
  • No lances el servicio hasta que cada responsable acepte las decisiones que correspondan a su ámbito.
  • Trata los cambios en producción de la configuración del widget, los flujos automatizados, el enrutamiento, los archivos enviados por flujos, el acceso a analíticas y la conservación como cambios sujetos a revisión, no como simples ediciones de diseño.
Por qué WebChat integrado necesita una revisión de lanzamiento, no solo un fragmento de código

Mapea las partes y los flujos de datos antes de decidir qué divulgar

Documenta el recorrido real en lugar de un recorrido genérico de un widget. Un visitante puede abrir el widget sin enviar un mensaje, introducir un nombre o dato de contacto, enviar una solicitud de soporte, recibir una respuesta automatizada, ser dirigido a un departamento o ser atendido por una persona. Cada recorrido puede afectar al inventario de datos y al aviso de privacidad.

Como mínimo, distingue al visitante, a tu organización como propietario del sitio web, a webchat.vip como proveedor de la plataforma WebChat, a los usuarios autorizados de soporte y a cualquier canal o proveedor de servicios conectado que intervenga en la configuración que hayas elegido. No supongas que el papel de un proveedor, los destinatarios, las ubicaciones o los subencargados puedan deducirse del widget visible.

webchat.vip registra analíticas operativas, registros de conversaciones, valoraciones e informes exportables. También admite flujos automatizados que pueden enviar mensajes y archivos, recopilar respuestas validadas, ramificarse, transferir y derivar a personas. Decide cuáles de estas funciones activarás, qué datos necesitan y si son adecuadas para el tipo de solicitud.

  • Para cada dato, registra: origen, finalidad, sistema o rol receptor, grupo de acceso, regla de conservación y proceso de eliminación o devolución.
  • Separa el contenido proporcionado por el visitante de los datos técnicos creados por el navegador o por el funcionamiento del servicio.
  • Identifica si un mensaje podría contener información de categorías especiales, financiera, sanitaria, de autenticación u otra información sensible. Si es así, obtén una revisión especializada de privacidad y seguridad antes del lanzamiento.
  • Para los archivos enviados mediante flujos automatizados, registra su finalidad, proceso de gestión de contenidos y quién puede acceder a ellos. webchat.vip almacena los archivos en una subcuenta aislada de Apification Cloud para cada servicio omnicanal.
Mapea las partes y los flujos de datos antes de decidir qué divulgar

Iframe frente a integración directa: comprende el límite sin exagerarlo

Un iframe y un script de terceros incluido directamente no son equivalentes. Un iframe de origen cruzado crea un límite en el navegador: los scripts están sujetos a la política del mismo origen, mientras que la comunicación controlada entre orígenes puede realizarse mediante mecanismos como Window.postMessage(). El almacenamiento del navegador también suele estar separado por origen.

Un script de terceros incluido directamente en la página tiene una posición técnica distinta. Puede acceder a los demás scripts y datos de la página y opera de hecho como código propio. Esto hace que la aprobación de la fuente, el control de cambios y la revisión de la política de seguridad de contenido sean especialmente importantes.

Ninguno de los dos modelos responde a toda la cuestión de privacidad. Un iframe no establece finalidades lícitas, no minimiza los datos recopilados, no determina la conservación ni hace que todos los ajustes de privacidad del navegador se comporten de forma coherente. Revisa la integración real proporcionada para tu canal configurado, incluidos los atributos del marco, los orígenes permitidos, los mensajes intercambiados con la página anfitriona y las solicitudes de red externas.

  • Pide al equipo de ingeniería que identifique si el despliegue utiliza un script directo, un iframe o ambos.
  • Si se utiliza un iframe, registra su origen fuente, atributos sandbox, permisos y vías de comunicación con la página anfitriona.
  • Comprende que omitir allow-same-origin del sandbox de un iframe otorga al contenido enmarcado un origen especial y puede impedir el acceso a cookies, almacenamiento de datos y algunas API de JavaScript.
  • No añadas permisos amplios al iframe simplemente para resolver un problema de prueba; determina qué función necesita el permiso y aprueba la configuración práctica más restrictiva.

Crea un inventario de almacenamiento del navegador que vaya más allá de las cookies

Revisa el almacenamiento y el acceso en el dispositivo del visitante, no solo las cookies con nombre. La orientación europea sobre privacidad electrónica aborda el almacenamiento o acceso a información en el equipo terminal y no se limita a las cookies. Tu inventario debe incluir cookies, localStorage y sessionStorage, así como cualquier otro estado relevante del lado del navegador detectado durante las pruebas.

Para cada elemento, registra el origen, nombre o identificador, categoría de valor, finalidad, si se lee o se escribe, cuándo se crea, caducidad o persistencia, y si es necesario para una función de chat solicitada. localStorage persiste después de cerrar y volver a abrir el navegador; sessionStorage asociado a una pestaña se destruye al cerrar esa pestaña.

Para las cookies, captura los atributos Domain, Path, Secure, HttpOnly y SameSite cuando estén presentes. Estos datos ayudan a las personas revisoras de seguridad y privacidad a comprender el alcance, la accesibilidad mediante scripts y el comportamiento de envío entre sitios. Por sí solos, no hacen que una cookie sea necesaria o lícita.

  • Prueba un widget sin abrir, un chat abierto pero no enviado, una conversación completada, una interacción en la que un flujo automatizado envía un archivo y una interacción con un flujo automatizado.
  • Repite el inventario después de cambios de configuración, especialmente al activar analíticas, automatización, un nuevo idioma, archivos enviados por flujos o un canal conectado.
  • Registra los elementos desconocidos como bloqueadores de lanzamiento hasta que el proveedor responsable o la persona técnica responsable explique su finalidad.
  • Mantén un paquete de evidencias versionado: exportaciones de herramientas de desarrollo del navegador, observaciones de red, capturas de configuración, respuestas de proveedores y registros de aprobación.

Decide si se requiere consentimiento según la finalidad y la jurisdicción

No tomes la decisión general de que todo el almacenamiento de chat está exento ni de que cada interacción técnica necesita el mismo tratamiento de consentimiento. Según el resumen del EDPB de las normas de la UE, almacenar o acceder a cookies requiere por lo general información adecuada y consentimiento, con una excepción para las cookies técnicamente necesarias. La evaluación depende de las normas aplicables y de la finalidad específica.

Distingue el almacenamiento realmente necesario para prestar un servicio que el visitante haya solicitado expresamente del seguimiento, la medición u otras finalidades no esenciales opcionales. La conveniencia para la implementación no es el criterio de necesidad técnica. Pide a asesoría jurídica de privacidad que evalúe las finalidades en las jurisdicciones donde operas.

Separa también la evaluación del almacenamiento del navegador de la base jurídica para el tratamiento de datos personales. Si el consentimiento es la base jurídica elegida para el tratamiento, explica que puede retirarse y cómo hacerlo. Retirarlo debe ser tan fácil como otorgarlo.

  • Define qué ocurre antes del consentimiento, después de aceptarlo, después de rechazarlo y después de retirarlo.
  • Asegúrate de que el mecanismo de consentimiento pueda impedir la actividad opcional antes de que se tome la decisión requerida, cuando corresponda.
  • No hagas que la aceptación del seguimiento opcional sea una condición para recibir soporte ordinario, salvo que tu revisión jurídica respalde ese enfoque.
  • Vuelve a probar después de que un visitante cambie sus preferencias de consentimiento, elimine los datos del navegador o use navegación privada.

Haz que el aviso de privacidad sea específico para tu servicio real

Un aviso de privacidad para WebChat debe describir el tratamiento de tu organización, no limitarse a repetir la descripción de un widget. Conforme a los requisitos de transparencia del RGPD y del RGPD del Reino Unido, la información puede incluir la identidad y los datos de contacto del responsable, los datos de contacto aplicables del DPO, las finalidades, la base jurídica, los destinatarios o categorías de destinatarios, los plazos o criterios de conservación, los derechos y una vía para reclamar ante la autoridad de control pertinente cuando sea necesario.

Determina si las transferencias de datos a un tercer país u organización internacional son relevantes para tu configuración y, de ser así, el mecanismo de transferencia o las garantías aplicables. Confírmalo mediante documentación actualizada del proveedor y materiales contractuales, en lugar de hacer suposiciones sobre el alojamiento o el idioma de una interfaz.

Haz que la divulgación sea fácil de encontrar antes o cuando las personas proporcionen información de chat. Utiliza lenguaje claro, explica qué puede ver un operador y evita prometer confidencialidad o resultados de respuesta que tu proceso de soporte no pueda ofrecer de forma coherente.

  • Enlaza el aviso desde una divulgación claramente visible junto al widget o desde el sitio web, así como desde la información de privacidad más amplia del sitio.
  • Indica una vía práctica de contacto para solicitudes de privacidad y otra vía para soporte urgente o asuntos de seguridad.
  • Describe la conservación como un periodo definido o los criterios utilizados para fijarlo; no dependas de un valor predeterminado de plataforma no documentado.
  • Revisa los avisos cada vez que cambien las finalidades, los destinatarios, la automatización, los archivos enviados por flujos, los roles de acceso o las normas de conservación.

Formula preguntas de implementación que no presupongan valores predeterminados del proveedor

Envía un cuestionario por escrito al proveedor y conserva la respuesta con las evidencias de lanzamiento. El objetivo no es obtener una garantía genérica; es confirmar el comportamiento actual de la integración seleccionada y las disposiciones contractuales que le son aplicables.

Cuando un proveedor trata datos personales por tu cuenta, el equipo jurídico debe revisar las disposiciones contractuales y las evidencias necesarias para tu situación. Entre los temas prácticos que puede ser necesario evaluar están las instrucciones documentadas, la confidencialidad, las medidas de seguridad, los subencargados, la asistencia con solicitudes de derechos, la eliminación o devolución de datos y la información de auditoría.

Pregunta a webchat.vip cómo se comporta la configuración de widget elegida, pero mantén clara la responsabilidad: tu organización decide qué datos solicitar, qué automatizaciones y departamentos activar, quién recibe las conversaciones y cómo se utilizan y conservan los registros.

  • ¿Qué dominios, scripts, marcos y puntos de conexión de red se requieren para el widget configurado?
  • ¿Qué cookies u otro almacenamiento del navegador pueden crearse o consultarse, bajo qué orígenes y con qué finalidades?
  • ¿Qué campos de datos pueden recopilar los flujos automatizados y cómo puede el propietario del sitio restringir la recopilación y garantizar la derivación a una persona?
  • ¿Cómo se gestionan los archivos enviados por flujos automatizados y quién puede acceder a ellos?
  • ¿Quién puede acceder a la bandeja de entrada compartida, los informes, las exportaciones y los archivos, y qué modelo de control de acceso se aplica a cada una de esas áreas?
  • ¿Cuáles son las disposiciones vigentes sobre subencargados, transferencias internacionales, seguridad, eliminación o devolución y notificación de incidentes conforme al acuerdo aplicable?
  • ¿Qué cambios en la integración o el servicio del proveedor requieren nuevas pruebas o una notificación?

Aplica controles de seguridad y diseña pensando en la elección del cliente

Exige HTTPS para el sitio anfitrión y revisa la integración configurada respecto de tu política de seguridad de contenido. Seguridad debe aprobar las fuentes necesarias de scripts y marcos, los destinos de conexión y las directivas necesarias antes del lanzamiento. No resuelvas un problema de despliegue permitiendo ampliamente fuentes no revisadas o debilitando la política en todo el sitio.

Aplica el principio de mínimo privilegio a la administración como requisito operativo. webchat.vip permite a los equipos organizar operadores, departamentos, enrutamiento, horarios, niveles de servicio, plantillas y etiquetas. Utiliza estos controles para respaldar una asignación operativa adecuada, revisa el acceso cuando cambien las funciones del personal y asegúrate de que el enrutamiento no envíe solicitudes sensibles a una cola inadecuada. Confirma el modelo real de control de acceso de la plataforma antes de confiar en él para restringir el acceso a conversaciones, informes, exportaciones o archivos.

Un visitante que no puede o no quiere usar el chat sigue necesitando una vía de soporte viable. Ofrece una alternativa, como un formulario de contacto, una dirección de correo electrónico, atención telefónica u otro canal adecuado. Asegúrate de que la divulgación del widget, el recorrido de consentimiento y la vía alternativa sean utilizables por personas que navegan con teclado y comprensibles en pantallas pequeñas.

  • Revisión de seguridad: puntos de conexión HTTPS aprobados, compatibilidad con CSP, permisos de iframe revisados y ausencia de scripts directos de terceros no aprobados.
  • Revisión de soporte: expectativas de disponibilidad visibles, comportamiento fuera de horario, responsabilidad de los departamentos y criterios de derivación a una persona.
  • Revisión de accesibilidad: operación solo con teclado, orden de enfoque, enfoque visible, errores comprensibles, diseño móvil y un recorrido sin chat.
  • Revisión de privacidad: ningún campo innecesario, acceso claro al aviso y una vía alternativa que no requiera consentimiento para seguimiento opcional.

Preguntas frecuentes

¿El uso de un iframe elimina las obligaciones de privacidad de WebChat?

No. Un iframe de origen cruzado puede crear un límite en el navegador y separar el almacenamiento por origen, pero no decide tus finalidades, base jurídica, destinatarios, conservación, contenido del aviso ni obligaciones de consentimiento. Revisa la integración específica y el tratamiento de tu organización.

¿Las cookies de WebChat siempre son esenciales?

No. Según el resumen del EDPB de las normas de la UE, el almacenamiento o acceso a cookies requiere por lo general información y consentimiento, salvo que sea técnicamente necesario. Evalúa cada elemento de almacenamiento según su finalidad real y la jurisdicción aplicable; no lo clasifiques como esencial simplemente porque sea útil para el chat.

¿Qué almacenamiento del navegador debe cubrir una revisión de WebChat?

Incluye como mínimo cookies, localStorage y sessionStorage. Registra el origen, la finalidad, el momento de creación, la persistencia y los atributos relevantes de las cookies. Prueba recorridos reales de visitantes, ya que la configuración puede cambiar qué se almacena o a qué se accede.

¿Qué debe ocurrir si se bloquean las cookies o el almacenamiento no está disponible?

Prueba el widget configurado con cookies bloqueadas y en estados de navegación privada antes del lanzamiento. Define un comportamiento de fallo comprensible y proporciona una vía de contacto alternativa clara. Escala los fallos no resueltos de acceso al almacenamiento a la persona responsable de la implementación y al soporte del proveedor antes del lanzamiento en producción.

¿Quién debe aprobar el lanzamiento de WebChat?

La persona responsable del sitio web o de la implementación debe coordinar la aprobación de privacidad, seguridad, operaciones de soporte e ingeniería web. Privacidad aprueba las decisiones sobre datos, aviso, conservación y consentimiento; seguridad aprueba los controles de integración; soporte se responsabiliza del enrutamiento, la dotación de personal y la escalada humana; e ingeniería se responsabiliza del despliegue probado y la reversión.

¿Cuándo debe un flujo automatizado de WebChat derivar a una persona?

Define las reglas de derivación antes del lanzamiento. Escala cuando la solicitud necesite criterio humano, se refiera a una reclamación o solicitud de derechos, implique información sensible, no pueda resolverse mediante el flujo o indique un asunto urgente de seguridad o de seguridad de la cuenta. Ofrece a los visitantes una vía clara de contacto humano en lugar de dar a entender que la automatización puede resolver todos los casos.

Fuentes y lecturas adicionales

Referencias primarias y autorizadas usadas para verificar la base factual de esta guía.

  1. General Data Protection Regulation (GDPR), Regulation (EU) 2016/679 — EUR-Lex / Publications Office of the European Union
  2. EDPB FAQ: Cookies and consent — European Data Protection Board
  3. EDPB Guidelines 2/2023 on the technical scope of Article 5(3) of the ePrivacy Directive — European Data Protection Board
  4. What privacy information should we provide? — Information Commissioner's Office
  5. Storage limitation — Information Commissioner's Office
  6. Iframe element reference — MDN Web Docs
  7. Privacy on the web — MDN Web Docs
  8. Web Storage API — MDN Web Docs
  9. Using HTTP cookies — MDN Web Docs
  10. Storage Access API — MDN Web Docs