Para prestar el servicio Ops, Alejandro Aumedes Terés (el encargado del tratamiento) recurre a los subencargados de esta lista. Cada uno está vinculado por un contrato con obligaciones de protección de datos no menos exigentes que las de nuestro contrato de encargo con el cliente, y solo trata datos personales en la medida necesaria para su función.
Avisaremos a los clientes con al menos 30 días de antelación antes de incorporar o sustituir un subencargado. Durante ese plazo, el cliente puede oponerse por motivos razonables de protección de datos; si no logramos resolver la objeción, podrá dar por terminado el servicio afectado.
Subencargados actuales
| Subencargado | Función | Datos tratados | Ubicación | Transferencias |
|---|---|---|---|---|
| IONOS SE | Alojamiento: servidores, discos y DNS | Todos los datos de la base de datos de la instancia y los archivos subidos; metadatos de consultas DNS | Alemania (UE) | No hay — UE |
| IONOS SE (almacenamiento de objetos) | Copias de seguridad fuera del servidor | Copias completas de la base de datos, cifradas antes de subirlas (nosotros guardamos las claves; IONOS solo ve datos cifrados) | UE | No hay — UE |
| Resend | Envío de correos del servicio: códigos de acceso y notificaciones | Dirección de correo y nombre del destinatario, contenido del mensaje | Amazon SES, región UE (Irlanda) | Empresa de EE. UU.: cláusulas contractuales tipo de la UE, tratamiento en la región UE |
| Microsoft Ireland Operations Ltd — Azure OpenAI | Solo si el cliente activa el asistente o el relleno automático de gastos: responder preguntas y leer tickets | Las preguntas y los datos del proyecto o cliente necesarios para responderlas; imágenes y PDF de tickets | Región de Azure en la UE | No hay — UE |
| Microsoft Ireland Operations Ltd — Graph y Entra ID | Solo si el cliente lo activa: enviar facturas por correo desde su cuenta y usar Entra ID para iniciar sesión | Metadatos de remitente y destinatario; identificadores de directorio del usuario que inicia sesión | UE (EU Data Boundary de Microsoft) | No hay — UE; tenant controlado por el cliente |
No son subencargados
- Zitadel, el servicio de identidad, funciona en nuestra propia infraestructura de IONOS; no es un servicio de terceros y queda cubierto por la entrada de alojamiento.
- Let's Encrypt emite los certificados TLS y solo trata nombres de dominio, no datos personales.
- El proveedor de identidad del propio cliente (su Microsoft o Google) lo controla el cliente.
- El servidor de correo del propio cliente: cuando las facturas salen con sus credenciales SMTP o Graph, ese canal es del cliente.
Historial de cambios
| Fecha | Cambio |
|---|---|
| 2026-09-16 | Primera publicación. Se añade Azure OpenAI para el asistente y el relleno automático de gastos. |