Observă
Examina el comportamiento de la página antes de una elección de consentimiento.
Escaneo técnico y privacidad Plataforma pública
onGDPR.md verifica la superficie pública de un sitio web: cookies, rastreadores, formularios y documentos informativos. El informe vincula los hallazgos con las pruebas observadas y muestra qué no pudo verificarse.

onGDPR.md
Examina el comportamiento de la página antes de una elección de consentimiento.
Prueba el rechazo y verifica qué solicitudes y mecanismos siguen activos.
Organiza los hallazgos, las pruebas y los límites en un informe para el equipo.
Cookies, rastreadores y el comportamiento de los mecanismos de consentimiento.
Problemas priorizados e información útil para quienes mantienen el sitio web.
Análisis sobre el comportamiento de los sitios web, con la metodología y los límites publicados.
El escaneo técnico respalda la preparación del cumplimiento. No es una certificación jurídica y no sustituye el análisis completo de los procesos de una organización.
onGDPR.md en detalle
La política de privacidad de un sitio dice qué debería pasar. onGDPR.md mide qué pasa en realidad: qué se carga antes de que el visitante llegue a elegir algo, qué sigue activo después de pulsar «Rechazar todo», qué dice o no dice el documento informativo y a dónde van los datos. Introduces una dirección, recibes una puntuación de 0 a 100, un veredicto y hallazgos con pruebas.
El motor es determinista. No hay ningún modelo de lenguaje en la ruta de la puntuación: las mismas entradas dan el mismo resultado, y cada hallazgo remite a un artículo de la Ley 195/2024 verificado en un registro de los 90 artículos de la ley. Un artículo que no podemos confirmar en el texto de la ley no se imprime.
La Ley n.º 195/2024 está en vigor desde el 23 de agosto de 2026 y deroga la Ley 133/2011. Las sanciones llegan hasta 2.000.000 de lei o el 2% de la cifra de negocios, y la autoridad es CNPDCP. El régimen aplicable no se supone en el código, sino que se calcula a partir de la fecha del escaneo.
El escáner encuentra el banner, pulsa efectivamente el control de rechazo y luego escucha el tráfico de red durante tres segundos. Un tracker cuenta como infracción solo si ya estaba cargando antes de cualquier consentimiento y sigue cargando después del rechazo sin una señal de consentimiento denegado. Un sitio que ejecuta correctamente Google Consent Mode v2, con rechazo por defecto, no es castigado por sus pings sin cookies — esta regla se añadió explícitamente para no contradecir la verificación que premia exactamente ese comportamiento.
Transporte — HTTPS forzado, HSTS, CSP, contenido mixto, atributos de cookie, cabeceras de seguridad. Cookies — rastreadores y cookies no esenciales antes del consentimiento, almacenamiento de seguimiento. CMP — presencia del banner, control de rechazo, peso igual entre aceptar y rechazar, opciones premarcadas, retirada del consentimiento y prueba de comportamiento. Política — doce elementos de contenido, desde finalidades y base legal hasta CNPDCP y fecha de la última actualización. Formularios, jurisdicción e identidad del operador completan la lista.
Dieciocho selectores de CMP conocidos, cada uno con su fuente citada, más una heurística genérica para banners escritos a mano — muy frecuentes en las pequeñas empresas de Moldavia — que lee los estilos calculados de la página viva, no el HTML estático. El recorrido entra en shadow-DOM abierto y en iframes, porque algunos banners viven íntegramente allí. Los shadow-roots cerrados siguen siendo invisibles por construcción: lo decimos abiertamente y tenemos una prueba que respalda la afirmación.
Cookies 0,25, mecanismo de consentimiento 0,20, política 0,20, transporte 0,15, formularios 0,08, jurisdicción 0,07, identidad del operador 0,05 — suma exacta 1,0. Una constatación fallida descuenta de su categoría de forma proporcional a la severidad: crítico 1,0, alto 0,6, medio 0,3, bajo 0,15; un aviso cuesta la mitad. Por encima de 80 es conforme, por encima de 50 es riesgo, por debajo — no conforme.
Una sola constatación crítica fallida fuerza el veredicto «no conforme» y plafona la puntuación en 49, independientemente de lo que diga la fórmula ponderada. El motivo es simple: trackers que cargan antes del consentimiento, o un botón de rechazo que no detiene nada, le ocurren ahora mismo a cada visitante. Una política impecable no debe poder elevar la media por encima de eso.
Presupuesto de 45 segundos por escaneo. User-agent propio, que se identifica y remite a la página que explica el escaneo y cómo rechazarlo. El robots.txt del sitio objetivo se respeta por defecto, con una lectura separada, limitada a 8 segundos, para que un robots.txt lento no consuma el presupuesto de la auditoría. Antes de cualquier solicitud, una guarda bloquea las direcciones internas, la red local y el punto de metadatos de la infraestructura en la nube.
Datos y funcionamiento
De la exploración a la implementación
La página principal muestra el comportamiento predeterminado, pero los formularios, las páginas de campaña y las zonas con contenido incrustado suelen tener otros trackers. Establecemos qué direcciones importan y en qué condiciones se prueba.
Las constataciones están escritas para que sean accionables por quien mantiene el sitio: qué host, qué cookie, qué encabezado, qué elemento de política falta. Separamos lo observado de lo que requiere contexto desde dentro de la organización.
La puntuación no es una opinión jurídica y no calcula ninguna multa. La base del tratamiento, los contratos con encargados, el registro de tratamientos y la evaluación de impacto son decisiones jurídicas y organizativas. El informe allana el terreno con pruebas; la conclusión la saca el jurista.
Después de los cambios, se repite exactamente el mismo escenario. Una comparación tiene sentido solo entre dos escaneos hechos igual — de lo contrario se compara un sitio con un día, no consigo mismo.
No. Es una medición técnica de la superficie pública del sitio, con pruebas y con los límites de cada constatación. Muchas obligaciones de la ley —la base del tratamiento, los contratos con encargados, el registro de tratamientos, la evaluación de impacto, la información a los empleados— no se pueden observar desde fuera y no aparecen en el informe. La puntuación no es una opinión jurídica y no calcula ninguna multa.
El escáner encuentra el banner, pulsa el botón de rechazo y escucha las solicitudes de red durante tres segundos más. Un tracker se señala solo si ya cargaba antes del consentimiento y continúa también después del rechazo, sin una señal de rechazo en la solicitud. Es la única verificación del motor que necesita un navegador vivo e interactivo, no una imagen estática de la página — y es la razón por la que el escaneo dura segundos, no milisegundos.
No. El motor es determinista: las mismas entradas dan la misma puntuación, y cada peso y cada umbral están en un solo archivo de constantes, no dispersos por el código. Hay un asistente que te explica el informe, y ese sí es un modelo de lenguaje — pero no recalcula nada, y si cita un artículo que no confirmamos en el texto de la ley, su respuesta no se muestra.
No. Significa que la superficie pública probada se comporta bien en los escenarios probados. Una organización puede tener un sitio impecable y un registro de tratamientos inexistente. Al revés funciona mejor: una mala puntuación muestra casi seguro un problema real, porque las comprobaciones que más profundizan —trackers antes del consentimiento, rechazo que no detiene nada— describen algo que les está ocurriendo ahora mismo a cada visitante.
Es una sola visita, como la de un visitante habitual, con un presupuesto máximo de 45 segundos. El user-agent se identifica y envía a la página que explica el escaneo y cómo rechazarlo, y el robots.txt del sitio se respeta por defecto. No se envían formularios, no se crean cuentas y no se intenta ninguna autenticación.
Un banner oculto en un shadow-root cerrado permanece invisible por construcción — lo declaramos y tenemos una prueba que nos obliga a cumplirlo. Tampoco vemos qué ocurre después de la autenticación, qué hace el servidor con los datos de un formulario enviado, adónde llegan después o qué prevén los contratos. El informe dice qué pudo observar y qué no, y cuando la página no se renderizó correctamente retiene el veredicto en lugar de inventar uno.
Existe un registro con los 90 artículos de la Ley 195/2024, con la huella MD5 del documento fuente. Un artículo que no está en el registro no se imprime. Y si un texto atribuye una referencia a otro acto —por ejemplo al Reglamento UE 2016/679— se reconoce como tal, no se declara inventada. Los dos errores no son simétricos: una cita verdadera rechazada desaparece sin que nada parezca roto.
195/2024, de 23 de agosto de 2026. El código no lo presupone, lo calcula a partir de la fecha del escaneo: antes de esa fecha, 133/2011 estaba activa y 195/2024 se indicaba como preparación; después, al revés. Un informe antiguo sigue así legible en su régimen, sin pretender que decía otra cosa.
Ejemplo ilustrativo
Un escenario de uso, sin datos de cliente ni resultados comerciales atribuidos.
La dirección pública del sitio. Nada más — sin acceso, sin cuenta, sin código que insertar en la página.
La dirección pasa por la guardia anti-SSRF, luego por robots.txt. Un Chromium real carga la página y se registra todo lo que se solicita antes de cualquier interacción. Se busca el banner — entre 18 selectores de CMP conocidos, luego de forma heurística, incluso en shadow-DOM abierto y en iframe. Se pulsa el rechazo y se escucha la red durante tres segundos más. En paralelo se ejecutan los otros seis módulos: cabeceras, cookies, política, formularios, jurisdicción, operador.
Una puntuación de 0 a 100, un veredicto y las constataciones con la prueba de cada una, el artículo de la ley verificado en el registro y la clasificación — observado, deducido, necesita contexto, no testable. Si un tracker tiraba antes del consentimiento y siguió después del rechazo, el veredicto es no conforme y la puntuación se limita a 49, por buena que sea la política.
Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.
Posibilidades de colaboración
Inventario del comportamiento de los sitios web, cookies y solicitudes externas, como soporte técnico para los equipos de TI y los responsables de la protección de datos.
Definimos un piloto en torno a un proceso real: usuarios, datos, integraciones, costes y criterios de aceptación. La ampliación sigue después de evaluar el resultado.
Establecemos los requisitos de accesibilidad, alojamiento, protección de datos e interoperabilidad. Cualquier conexión con servicios AGE o STISC requiere la validación de la elegibilidad, el acceso y las aprobaciones.
Estos son escenarios de adaptación, no declaraciones sobre contratos o colaboraciones existentes. Las funciones propuestas se confirman en el ámbito de trabajo del proyecto.
Habla de un pilotosesizari.md organiza los avisos sobre el espacio público: lugar, categoría, descripción y materiales pertinentes.
Plataforma públicaMEGA QR incluye un generador de códigos y una herramienta de transferencia óptica.
Instrument publicMegaforms explora la recogida de respuestas mediante formularios conversacionales, con respuestas de voz y transcripción incluidas.
Desarrollo y demostracionesCuéntanos tu proceso. Juntos decidimos qué merece la pena construir, qué podemos conectar y cómo verificamos el resultado.