CMS conforme al RGPD: cero peticiones a terceros, sin banner de cookies
AliothPress es un CMS autoalojado que hace cero peticiones a dominios de terceros por defecto. Sin Google Fonts, sin scripts de CDN, sin rastreadores, sin iframes incrustados al cargar la página. Para una configuración predeterminada esto significa: ninguna dirección IP de visitante compartida con nadie, ningún banner de consentimiento de cookies necesario y ningún contrato de encargo de tratamiento más allá de tu propio proveedor de alojamiento.
Por qué importan las cero peticiones a terceros
Cada petición externa que hace una página envía la dirección IP del visitante a ese tercero. Bajo el RGPD, una dirección IP es un dato personal, y en España el art. 22.2 de la LSSI exige consentimiento informado previo para acceder al equipo del usuario. La sentencia del tribunal alemán LG München I sobre Google Fonts (Az. 3 O 17493/20, enero de 2022) hizo concreta la consecuencia: cargar fuentes desde los servidores de Google sin consentimiento es una infracción del RGPD. La misma lógica se aplica a los scripts de CDN, los píxeles de seguimiento y los reproductores incrustados.
La mayoría de las plataformas tratan esto como un problema de cumplimiento que parchear: banners de consentimiento, plugins, scripts de bloqueo. AliothPress lo trata como una decisión de arquitectura: las peticiones sencillamente nunca ocurren.
Qué está autoalojado, exactamente
- Fuentes web: 12 familias tipográficas servidas desde tu propio dominio como WOFF2, divididas por subconjunto. Una página descarga solo los glifos que usa y nunca contacta con un CDN de fuentes
- Editor de texto enriquecido (TinyMCE): build comunitario autoalojado en el panel, sin llamadas a tiny.cloud para iconos, plugins o telemetría
- Resaltado de sintaxis (Prism.js): servido desde tu dominio, sin cdnjs
- Imágenes: procesadas en el servidor (redimensionadas, sin EXIF, convertidas a WebP/AVIF) y servidas desde tu dominio, sin CDN de imágenes
- Iconos y favicons: SVG en línea o archivos autoalojados
Vídeos incrustados sin banner
Las inserciones de YouTube y Vimeo usan una fachada de dos clics. Al cargar la página, el visitante ve una miniatura almacenada en tu propio servidor: cero peticiones a youtube.com, i.ytimg.com o vimeo.com. El iframe del reproductor se carga solo cuando el visitante pulsa reproducir, lo que constituye un consentimiento activo según el art. 6.1.a del RGPD y el art. 22.2 de la LSSI: la acción afirmativa clara que exige la Guía sobre el uso de las cookies de la AEPD. El patrón sigue además las recomendaciones publicadas de las autoridades alemanas de protección de datos (DSK, BayLDA, LfDI Baden-Württemberg), referencia europea en la materia. La mecánica completa se trata en el artículo complementario sobre insertar YouTube sin banner de cookies.
Formularios sin CAPTCHA de terceros
Sin Google reCAPTCHA, sin hCaptcha, sin servicio antispam externo. La protección contra el spam es un campo honeypot más un límite de peticiones por IP. Ambos se ejecutan íntegramente en tu servidor. Los enlaces de confirmación del doble opt-in son tokens firmados con HMAC generados localmente.
Funciones de IA sin fugas de datos de visitantes
El Asistente de IA integrado habla con su proveedor (Anthropic Claude, DeepSeek o Google Gemini) estrictamente de servidor a servidor, con tu propia clave de API guardada cifrada. Las direcciones IP y los datos del navegador de los visitantes nunca se reenvían. Nada relacionado con la IA se ejecuta en el navegador del visitante.
Analítica: apagada por defecto, con consentimiento cuando se enciende
Google Analytics, Tag Manager y el código de analítica propio están todos desactivados en un sitio recién instalado. Si los activas, el banner de consentimiento integrado se enciende con una casilla: los rastreadores cargan inertes como type="text/plain" y se ejecutan solo cuando el visitante acepta, exactamente el comportamiento que exige la guía de cookies de la AEPD, que no permite instalar ninguna cookie antes del consentimiento. La propia capa de consentimiento guarda la elección en localStorage y no coloca cookies. Deja la analítica apagada y el sitio predeterminado no muestra banner ni carga rastreador alguno: no hay nada que consentir.
Qué significa esto en la práctica
- UE, España, Alemania, Reino Unido, Suiza: la configuración predeterminada se alinea con los requisitos del RGPD, la LSSI y la LOPDGDD, la TDDDG alemana, el UK GDPR y la revDSG suiza sobre la cesión de datos a terceros
- Sin fatiga de banners: los visitantes reciben contenido, no un muro de consentimiento
- Páginas más rápidas: las cero peticiones externas son también la razón por la que el motor puntúa 100 en rendimiento en PageSpeed
- Una política de privacidad más corta: menos encargados de tratamiento que declarar
El cumplimiento en privacidad es más fácil cuando no hay nada que cumplir: cero peticiones a terceros significa cero flujos de datos a terceros, cero banner y cero contratos de encargo. AliothPress construye los sitios así por defecto.