StackLégal

Alojamiento y red

RGPD Cloudflare

En un stack indie, Cloudflare sirve para DNS, CDN, WAF y protección anti-bot. Entidad citada: Cloudflare, Inc.. Las secciones reproducen lo que publica el editor, sin completar un hueco. Última actualización de los hechos: 4 de octubre de 2026. Verificado el 4 de octubre de 2026.

Traducción de la ficha francesa. Los hechos no cambian. La fecha es la de la lectura de las páginas oficiales.

DPA Cloudflare

Sí. Customer DPA público.

Leer el DPA

Papel indicado

El cliente es responsable (o encargado del tratamiento de un tercero) y Cloudflare es encargado del tratamiento, o subencargado del tratamiento cuando corresponda.

Datos personales

El anexo del DPA de cliente cita las direcciones IP en los registros del cliente, los nombres y correos electrónicos de los usuarios de Cloudflare Zero Trust, los datos personales que eventualmente contenga el contenido del cliente y los registros de administración (IP, correo electrónico).

Subencargados de Cloudflare

Lista pública de los subencargados de los servicios de Cloudflare.

Lista publicada por el editor

Transferencias fuera de la UE

Alojamiento / localización

Los datos pasan por la red de Cloudflare. La lista de subencargados menciona localizaciones entre las que están Estados Unidos, el EEE, el Reino Unido, Japón, Australia, Canadá, Singapur, India e Inglaterra. La documentación de cookies (actualización indicada: 5 de mayo de 2026) indica que, en ausencia de Data Localization Suite, los datos de cookies pueden tratarse en un centro en Estados Unidos. Esta suite permite elegir dónde se tratan (Regional Services) y dónde se registran (Customer Metadata Boundary). Una región única para el conjunto de los servicios: no comunicado.

Data Privacy Framework UE–Estados Unidos

Cloudflare, Inc. está inscrito. Estado exacto del EU-U.S. Data Privacy Framework: Active - Re-certification under Review. El mismo estado para la extensión del Reino Unido y el Swiss-U.S. DPF.

Ficha del Data Privacy Framework

Cookies

La documentación « Cloudflare Cookies » (actualización indicada: 5 de mayo de 2026) indica que estas cookies, depositadas en los sitios de los clientes según los productos activados, son estrictamente necesarias salvo mención en contrario. Nombres publicados: __cflb (afinidad de sesión del equilibrador de carga), __cf_bm (Bot Management o Bot Fight Mode), cf_clearance, cf_chl_rc_i, cf_chl_rc_ni y cf_chl_rc_m (Challenge Platform), cf_ob_info y cf_use_ob (Always Online), __cfwaitingroom (Waiting Room), __cfruid y _cfuvid (limitación de frecuencia). La página de cookies del sitio cloudflare.com remite a una lista aparte, en las preferencias de cookies.

Uso típico, redactado por StackLégal y no por el editor: DNS, CDN, WAF y protección anti-bot.

Historial

Última actualización: 4 de octubre de 2026.

  1. Cookies: la documentación « Cloudflare Cookies » sustituye el resumen anterior. Alojamiento releído.

  2. Primera publicación. Los hechos proceden de las páginas oficiales citadas en las fuentes. Lo que no figura en ellas permanece como « no comunicado ».

Cláusula para pegar

Para colocar en la sección de encargados del tratamiento de su política de privacidad. Revísela: un campo « no comunicado » debe completarse antes de la publicación.

Cláusula de encargados

Añada este proveedor a su widget gratuito de encargados

Fuentes

Verificado el 4 de octubre de 2026.

Preguntas frecuentes

¿Cloudflare es encargado del tratamiento en el sentido del RGPD?

El cliente es responsable (o encargado del tratamiento de un tercero) y Cloudflare es encargado del tratamiento, o subencargado del tratamiento cuando corresponda.

¿Qué DPA publica Cloudflare?

Sí. Customer DPA público. https://www.cloudflare.com/cloudflare-customer-dpa/

¿Qué subencargados ulteriores publica Cloudflare?

Lista pública de los subencargados de los servicios de Cloudflare. https://www.cloudflare.com/gdpr/subprocessors/

¿Dónde indica Cloudflare que trata los datos, también fuera de la UE?

Los datos pasan por la red de Cloudflare. La lista de subencargados menciona localizaciones entre las que están Estados Unidos, el EEE, el Reino Unido, Japón, Australia, Canadá, Singapur, India e Inglaterra. La documentación de cookies (actualización indicada: 5 de mayo de 2026) indica que, en ausencia de Data Localization Suite, los datos de cookies pueden tratarse en un centro en Estados Unidos. Esta suite permite elegir dónde se tratan (Regional Services) y dónde se registran (Customer Metadata Boundary). Una región única para el conjunto de los servicios: no comunicado.

¿Cloudflare está inscrito en el Data Privacy Framework UE–Estados Unidos?

Cloudflare, Inc. está inscrito. Estado exacto del EU-U.S. Data Privacy Framework: Active - Re-certification under Review. El mismo estado para la extensión del Reino Unido y el Swiss-U.S. DPF. https://www.dataprivacyframework.gov/participant/5666

¿Qué datos personales menciona Cloudflare?

El anexo del DPA de cliente cita las direcciones IP en los registros del cliente, los nombres y correos electrónicos de los usuarios de Cloudflare Zero Trust, los datos personales que eventualmente contenga el contenido del cliente y los registros de administración (IP, correo electrónico).

A menudo en el mismo stack

Estas fichas aparecen en las búsquedas de un SaaS en Next.js. Next.js en sí mismo no es un encargado del tratamiento: RGPD Next.js.

Herramientas relacionadas

Todas las fichas alojamiento y red

Pack completo, a partir de 39 € IVA incluido

La cláusula anterior cubre una sola herramienta. StackLégal genera el aviso legal, las condiciones de uso, las condiciones de venta, la privacidad, el DPA del artículo 28 y la lista pública, citando solo las casillas marcadas. Pago único a través de Gumroad. No es asesoramiento jurídico.