Saltar al contenido
megapromotingVamos a hablar
Productos onGDPR.md

Escaneo técnico y privacidad Plataforma pública

Qué hace un sitio con los datos, más allá del texto del banner.

onGDPR.md verifica la superficie pública de un sitio web: cookies, rastreadores, formularios y documentos informativos. El informe vincula los hallazgos con las pruebas observadas y muestra qué no pudo verificarse.

onGDPR.md: câmpul de scanare a unei adrese și, alături, exemplul de verdict cu cele șapte capitole verificate
ongdpr.md · los siete capítulos verificados y el veredicto, sobre un ejemplo ilustrativo

onGDPR.md

De la información al trabajo hecho.

01

Observă

Examina el comportamiento de la página antes de una elección de consentimiento.

02

Compară

Prueba el rechazo y verifica qué solicitudes y mecanismos siguen activos.

03

Explică

Organiza los hallazgos, las pruebas y los límites en un informe para el equipo.

Dónde resulta útil.

Auditoría técnica

Cookies, rastreadores y el comportamiento de los mecanismos de consentimiento.

Preparación de la remediación

Problemas priorizados e información útil para quienes mantienen el sitio web.

Investigación agregada

Análisis sobre el comportamiento de los sitios web, con la metodología y los límites publicados.

El escaneo técnico respalda la preparación del cumplimiento. No es una certificación jurídica y no sustituye el análisis completo de los procesos de una organización.

onGDPR.md en detalle

Qué puedes hacer con este proyecto.

La política de privacidad de un sitio dice qué debería pasar. onGDPR.md mide qué pasa en realidad: qué se carga antes de que el visitante llegue a elegir algo, qué sigue activo después de pulsar «Rechazar todo», qué dice o no dice el documento informativo y a dónde van los datos. Introduces una dirección, recibes una puntuación de 0 a 100, un veredicto y hallazgos con pruebas.

El motor es determinista. No hay ningún modelo de lenguaje en la ruta de la puntuación: las mismas entradas dan el mismo resultado, y cada hallazgo remite a un artículo de la Ley 195/2024 verificado en un registro de los 90 artículos de la ley. Un artículo que no podemos confirmar en el texto de la ley no se imprime.

La Ley n.º 195/2024 está en vigor desde el 23 de agosto de 2026 y deroga la Ley 133/2011. Las sanciones llegan hasta 2.000.000 de lei o el 2% de la cifra de negocios, y la autoridad es CNPDCP. El régimen aplicable no se supone en el código, sino que se calcula a partir de la fecha del escaneo.

01

La prueba de comportamiento «Rechazo todo» — qué hace diferente a un informe de una lista de casillas

El escáner encuentra el banner, pulsa efectivamente el control de rechazo y luego escucha el tráfico de red durante tres segundos. Un tracker cuenta como infracción solo si ya estaba cargando antes de cualquier consentimiento y sigue cargando después del rechazo sin una señal de consentimiento denegado. Un sitio que ejecuta correctamente Google Consent Mode v2, con rechazo por defecto, no es castigado por sus pings sin cookies — esta regla se añadió explícitamente para no contradecir la verificación que premia exactamente ese comportamiento.

02

Siete módulos y 48 verificaciones

Transporte — HTTPS forzado, HSTS, CSP, contenido mixto, atributos de cookie, cabeceras de seguridad. Cookies — rastreadores y cookies no esenciales antes del consentimiento, almacenamiento de seguimiento. CMP — presencia del banner, control de rechazo, peso igual entre aceptar y rechazar, opciones premarcadas, retirada del consentimiento y prueba de comportamiento. Política — doce elementos de contenido, desde finalidades y base legal hasta CNPDCP y fecha de la última actualización. Formularios, jurisdicción e identidad del operador completan la lista.

03

Detección de banner que no finge verlo todo

Dieciocho selectores de CMP conocidos, cada uno con su fuente citada, más una heurística genérica para banners escritos a mano — muy frecuentes en las pequeñas empresas de Moldavia — que lee los estilos calculados de la página viva, no el HTML estático. El recorrido entra en shadow-DOM abierto y en iframes, porque algunos banners viven íntegramente allí. Los shadow-roots cerrados siguen siendo invisibles por construcción: lo decimos abiertamente y tenemos una prueba que respalda la afirmación.

04

Una puntuación que puedes reconstruir

Cookies 0,25, mecanismo de consentimiento 0,20, política 0,20, transporte 0,15, formularios 0,08, jurisdicción 0,07, identidad del operador 0,05 — suma exacta 1,0. Una constatación fallida descuenta de su categoría de forma proporcional a la severidad: crítico 1,0, alto 0,6, medio 0,3, bajo 0,15; un aviso cuesta la mitad. Por encima de 80 es conforme, por encima de 50 es riesgo, por debajo — no conforme.

05

La regla dura para las infracciones activas

Una sola constatación crítica fallida fuerza el veredicto «no conforme» y plafona la puntuación en 49, independientemente de lo que diga la fórmula ponderada. El motivo es simple: trackers que cargan antes del consentimiento, o un botón de rechazo que no detiene nada, le ocurren ahora mismo a cada visitante. Una política impecable no debe poder elevar la media por encima de eso.

06

Comportamiento de robot educado

Presupuesto de 45 segundos por escaneo. User-agent propio, que se identifica y remite a la página que explica el escaneo y cómo rechazarlo. El robots.txt del sitio objetivo se respeta por defecto, con una lectura separada, limitada a 8 segundos, para que un robots.txt lento no consuma el presupuesto de la auditoría. Antes de cualquier solicitud, una guarda bloquea las direcciones internas, la red local y el punto de metadatos de la infraestructura en la nube.

Datos y funcionamiento

Qué entra en el sistema. Qué hay que verificar.

Solo la superficie pública, en las condiciones de la prueba
El escaneo ve lo que ve un visitante: la página pública, sus solicitudes de red, las cookies, el banner y los documentos vinculados. No ve los procesos internos, los contratos con proveedores, el registro de tratamientos, la formación del personal ni lo que ocurre detrás de un formulario después del envío.
La delimitación técnico-jurídica está en los datos del informe, no solo en el pie de página
Cada constatación lleva una clasificación: observado, deducido, necesita contexto, no testeable o error. Además de aplicabilidad, solidez de la prueba y una confianza entre 0 y 1. Un informe dice, por tanto, no solo qué encontró, sino también cuán sólida es cada afirmación — y una constatación «necesita contexto» es una pregunta para el jurista, no una acusación.
Las citas legales pasan por un registro
Las 90 de artículos de la Ley 195/2024 figuran en un registro con la huella MD5 del documento fuente. Un número de artículo que no está en el registro no se publica. A la vez, una referencia que el texto atribuye a otro acto —por ejemplo el Reglamento UE 2016/679— se reconoce como tal y se deja fuera de la verificación, porque rechazar una afirmación verdadera es el error mayor: después de eso nada parece ya estar roto.
Conjuntos de datos con procedencia
38 hosts rastreadores depurados manualmente, cada uno con propietario, país y categoría — la fuente principal. 46.863 dominios extraídos de EasyPrivacy, usados solo para responder a la pregunta «¿es este host un rastreador?», sin metadatos. 2.264 filas de Open Cookie Database para los nombres y finalidades de las cookies. Todo vendorizado, con el script de actualización en el repositorio.
El asistente que explica el informe no puede contradecirlo
En la página del informe hay un asistente conversacional — ese es un modelo de lenguaje, a diferencia del motor. Te explica qué significa una constatación, pero no recalcula la puntuación y no la puede cambiar. Cada respuesta se verifica automáticamente antes de mostrarse: si cita un artículo que no se confirma en el texto de la ley, la respuesta no se muestra en absoluto.

De la exploración a la implementación

Cómo preparamos un proyecto con onGDPR.md.

01

Elegimos las direcciones

La página principal muestra el comportamiento predeterminado, pero los formularios, las páginas de campaña y las zonas con contenido incrustado suelen tener otros trackers. Establecemos qué direcciones importan y en qué condiciones se prueba.

02

Leemos el informe junto con el equipo técnico

Las constataciones están escritas para que sean accionables por quien mantiene el sitio: qué host, qué cookie, qué encabezado, qué elemento de política falta. Separamos lo observado de lo que requiere contexto desde dentro de la organización.

03

Delimitamos lo que pasa al jurista

La puntuación no es una opinión jurídica y no calcula ninguna multa. La base del tratamiento, los contratos con encargados, el registro de tratamientos y la evaluación de impacto son decisiones jurídicas y organizativas. El informe allana el terreno con pruebas; la conclusión la saca el jurista.

04

Verificamos la remediación en las mismas condiciones

Después de los cambios, se repite exactamente el mismo escenario. Una comparación tiene sentido solo entre dos escaneos hechos igual — de lo contrario se compara un sitio con un día, no consigo mismo.

Preguntas que vale la pena aclarar.

¿El informe certifica el cumplimiento de la Ley 195/2024?

No. Es una medición técnica de la superficie pública del sitio, con pruebas y con los límites de cada constatación. Muchas obligaciones de la ley —la base del tratamiento, los contratos con encargados, el registro de tratamientos, la evaluación de impacto, la información a los empleados— no se pueden observar desde fuera y no aparecen en el informe. La puntuación no es una opinión jurídica y no calcula ninguna multa.

¿Qué hace concretamente la prueba „Rechazo todo”?

El escáner encuentra el banner, pulsa el botón de rechazo y escucha las solicitudes de red durante tres segundos más. Un tracker se señala solo si ya cargaba antes del consentimiento y continúa también después del rechazo, sin una señal de rechazo en la solicitud. Es la única verificación del motor que necesita un navegador vivo e interactivo, no una imagen estática de la página — y es la razón por la que el escaneo dura segundos, no milisegundos.

¿Usáis inteligencia artificial para dar la puntuación?

No. El motor es determinista: las mismas entradas dan la misma puntuación, y cada peso y cada umbral están en un solo archivo de constantes, no dispersos por el código. Hay un asistente que te explica el informe, y ese sí es un modelo de lenguaje — pero no recalcula nada, y si cita un artículo que no confirmamos en el texto de la ley, su respuesta no se muestra.

¿Una buena puntuación significa que la organización está en regla?

No. Significa que la superficie pública probada se comporta bien en los escenarios probados. Una organización puede tener un sitio impecable y un registro de tratamientos inexistente. Al revés funciona mejor: una mala puntuación muestra casi seguro un problema real, porque las comprobaciones que más profundizan —trackers antes del consentimiento, rechazo que no detiene nada— describen algo que les está ocurriendo ahora mismo a cada visitante.

¿El escaneo afecta a mi sitio?

Es una sola visita, como la de un visitante habitual, con un presupuesto máximo de 45 segundos. El user-agent se identifica y envía a la página que explica el escaneo y cómo rechazarlo, y el robots.txt del sitio se respeta por defecto. No se envían formularios, no se crean cuentas y no se intenta ninguna autenticación.

¿Qué no puede ver el escáner?

Un banner oculto en un shadow-root cerrado permanece invisible por construcción — lo declaramos y tenemos una prueba que nos obliga a cumplirlo. Tampoco vemos qué ocurre después de la autenticación, qué hace el servidor con los datos de un formulario enviado, adónde llegan después o qué prevén los contratos. El informe dice qué pudo observar y qué no, y cuando la página no se renderizó correctamente retiene el veredicto en lugar de inventar uno.

¿Cómo sabéis que el artículo citado existe?

Existe un registro con los 90 artículos de la Ley 195/2024, con la huella MD5 del documento fuente. Un artículo que no está en el registro no se imprime. Y si un texto atribuye una referencia a otro acto —por ejemplo al Reglamento UE 2016/679— se reconoce como tal, no se declara inventada. Los dos errores no son simétricos: una cita verdadera rechazada desaparece sin que nada parezca roto.

¿Se aplica la Ley 195/2024 o sigue siendo la Ley 133/2011?

195/2024, de 23 de agosto de 2026. El código no lo presupone, lo calcula a partir de la fecha del escaneo: antes de esa fecha, 133/2011 estaba activa y 195/2024 se indicaba como preparación; después, al revés. Un informe antiguo sigue así legible en su régimen, sin pretender que decía otra cosa.

Ejemplo ilustrativo

Un sitio con banner de cookies y botón de rechazo

Un escenario de uso, sin datos de cliente ni resultados comerciales atribuidos.

Situación inicial

La dirección pública del sitio. Nada más — sin acceso, sin cuenta, sin código que insertar en la página.

Cómo funciona

La dirección pasa por la guardia anti-SSRF, luego por robots.txt. Un Chromium real carga la página y se registra todo lo que se solicita antes de cualquier interacción. Se busca el banner — entre 18 selectores de CMP conocidos, luego de forma heurística, incluso en shadow-DOM abierto y en iframe. Se pulsa el rechazo y se escucha la red durante tres segundos más. En paralelo se ejecutan los otros seis módulos: cabeceras, cookies, política, formularios, jurisdicción, operador.

Rezultatul

Una puntuación de 0 a 100, un veredicto y las constataciones con la prueba de cada una, el artículo de la ley verificado en el registro y la clasificación — observado, deducido, necesita contexto, no testable. Si un tracker tiraba antes del consentimiento y siguió después del rechazo, el veredicto es no conforme y la puntuación se limita a 49, por buena que sea la política.

Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.

Posibilidades de colaboración

onGDPR.md, en el contexto de tu organización.

Evaluación de la presencia web

Inventario del comportamiento de los sitios web, cookies y solicitudes externas, como soporte técnico para los equipos de TI y los responsables de la protección de datos.

Empresas privadas

Definimos un piloto en torno a un proceso real: usuarios, datos, integraciones, costes y criterios de aceptación. La ampliación sigue después de evaluar el resultado.

Instituciones y empresas públicas

Establecemos los requisitos de accesibilidad, alojamiento, protección de datos e interoperabilidad. Cualquier conexión con servicios AGE o STISC requiere la validación de la elegibilidad, el acceso y las aprobaciones.

Estos son escenarios de adaptación, no declaraciones sobre contratos o colaboraciones existentes. Las funciones propuestas se confirman en el ámbito de trabajo del proyecto.

Habla de un piloto

Parte de un ecosistema.

¿Qué te gustaría que funcionara mejor?

Cuéntanos tu proceso. Juntos decidimos qué merece la pena construir, qué podemos conectar y cómo verificamos el resultado.

Vamos a hablar