Saltar al contenido

Subencargados del tratamiento

Lista de subencargados del tratamiento

Última revisión: 19 de septiembre de 2026

Vigencia

Subencargados del tratamiento 1.2 · Última revisión: 19 de septiembre de 2026

Ningún país elegido

Esta lista enumera, uno por uno, los terceros que tratan datos personales por cuenta de Custodio Legal —los subencargados— con el nombre bajo el que contratan, el país desde el que prestan el servicio, qué recibe cada uno, con qué salvaguarda viaja el envío y qué política de retención publica. Es el anexo al que apuntan la política de tratamiento de datos personales y los Términos de Servicio, y existe para que se pueda citar desde un contrato de encargo sin tener que citar una cláusula suelta de un documento que se versiona por otra cosa.

No es un documento que se firme: no tiene versión de consentimiento propia. Lo que sí declara es su versión y la fecha de su última revisión, porque un contrato de encargo tiene que poder exigir una lista al día.

Google no está en esta lista. No trata datos por cuenta de Custodio Legal ni bajo sus instrucciones: es un responsable independiente, y la sección 15 de la política de tratamiento de datos personales dice qué recibe, bajo qué instrumento y ante quién se ejercen los derechos.

Los subencargados, uno por uno

  • Railway (Estados Unidos) — Alojamiento de la plataforma: los servidores, la base de datos, la cola de tareas y sus copias de seguridad. Es el encargado que aloja todos los datos que la plataforma guarda. Salvaguarda: acuerdo de tratamiento de datos incorporado a sus propios términos de servicio (railway.com/legal/dpa, consultado el 4 de septiembre de 2026). Retención: la de la plataforma; ningún plazo propio del proveedor se declara.
  • Resend (Estados Unidos) — Envío de correo electrónico transaccional: recibe tu dirección de correo y el contenido de los avisos. Salvaguarda: acuerdo de tratamiento de datos incorporado a sus términos (resend.com/legal/dpa, consultado el 4 de septiembre de 2026).
  • Polar.sh (Estados Unidos) — Pasarela de pagos y facturación: recibe el correo de contacto y el nombre del despacho. Salvaguarda: acuerdo de tratamiento de datos incorporado a sus términos (polar.sh/legal/data-processing-addendum, consultado el 4 de septiembre de 2026).
  • Nebius B.V., sociedad neerlandesa domiciliada en Schiphol Boulevard 165, 1118 BG Schiphol, Países Bajos, que opera el servicio Nebius Token Factory (Países Bajos; inferencia en la Unión Europea, en Israel o en Estados Unidos según el modelo) — Generación de texto con el modelo GLM-5.3-Flash para las funciones de Inteligencia Artificial. Ley aplicable: la de los Países Bajos; foro: los tribunales de Ámsterdam. Salvaguarda: acuerdo de tratamiento de datos incorporado a sus términos de servicio, con las Cláusulas Contractuales Tipo de la Decisión de Ejecución (UE) 2021/914 para las transferencias fuera del Espacio Económico Europeo. Retención: la sección siguiente la describe entera.
  • Voyage AI (Estados Unidos) — Generación de las representaciones vectoriales (embeddings) del texto de tus documentos, que hacen posible la búsqueda semántica de la función de preguntas con citas (Q&A). Salvaguarda: acuerdo de tratamiento de datos publicado (voyageai.com/dpa, consultado el 12 de agosto de 2026). Retención: cero días por la exclusión voluntaria que Custodio Legal tiene activa desde el 12 de agosto de 2026, que rige hacia adelante y no sobre envíos anteriores.
  • Sentry (Estados Unidos) — Monitoreo técnico de errores: recibe la ruta donde ocurrió el error y tu identificador interno de usuario; antes de enviar cada evento eliminamos tu correo, tu nombre y tu dirección IP. Salvaguarda: acuerdo de tratamiento de datos incorporado a sus términos (sentry.io/legal/dpa, consultado el 4 de septiembre de 2026).
  • Cloudflare (Estados Unidos) — Red de entrega y protección del sitio y de la aplicación: todo el tráfico entre tu navegador y nosotros pasa por su red, de modo que procesa en tránsito la dirección IP y los metadatos de cada conexión; controla además el acceso a nuestra documentación interna. Desde el 19 de septiembre de 2026 opera también la verificación anti-abuso del buscador de expedientes sin cuenta (Cloudflare Turnstile): cuando alguien usa ese buscador, su navegador se comunica directamente con Cloudflare, que trata para esa comprobación —según su propia política de privacidad de Turnstile, consultada el 19 de septiembre de 2026— la dirección IP, la huella TLS, la cabecera User-Agent y la clave pública del sitio con su origen, y declara que no puede identificar directamente a una persona a partir de esas señales. Esa verificación no escribe ninguna cookie: Cloudflare publica que Turnstile no usa cookies para recopilar ni almacenar información, y la cookie cf_clearance sólo se emite con la «pre-autorización» activada, que en nuestro widget está desactivada. Salvaguarda: acuerdo de tratamiento de datos v6.4, en vigor desde el 3 de abril de 2026, incorporado por referencia al contrato de suscripción, que obliga a notificar un incidente sin dilación indebida.
  • Proveedores alternos de generación de texto, registrados y sin tráfico hoy: Anthropic (Estados Unidos) y JINGSHENG HENGXING TECHNOLOGY PTE. LTD., domiciliada en 10 Anson Road #26-03, Singapur, que opera el servicio z.ai. Ninguno de los dos recibe datos tuyos: la plataforma conserva su conexión configurada para poder volver a ellos si el proveedor de generación deja de estar disponible. Activar uno cambiaría el encargado y la jurisdicción de la transferencia, así que no lo haríamos sin subir la versión de la política de tratamiento de datos personales y pedirte una autorización nueva. Retención declarada: Anthropic elimina normalmente entradas y salidas dentro de los treinta días, con las excepciones que publica; z.ai declara no almacenar el contenido de la API.

De dos de ellos publicamos la persona jurídica completa y su domicilio, porque son los que la declaran en los instrumentos que rigen la contratación: Nebius B.V. y JINGSHENG HENGXING TECHNOLOGY PTE. LTD. De los demás publicamos el nombre bajo el que contratan y el país desde el que prestan el servicio, que es lo que sus propios términos declaran; no inventamos una denominación social que la fuente no publique.

No afirmamos haber negociado con ninguno de ellos cláusulas distintas de las que sus propios términos incorporan, ni tener un contrato firmado por separado, ni que tengan certificaciones de seguridad que hayamos auditado.

Lo que sí afirmamos, y es lo contrario de esconderse detrás de una lista: respondemos por ellos como si fueran nosotros. Cuando el despacho contratante está domiciliado en Brasil, el contrato de encargado adopta las cláusulas-padrão contratuais del Anexo II de la Resolução CD/ANPD nº 19, de 23 de agosto de 2024, y su Cláusula 18.2, c) dice que el importador «será considerado o responsável por eventuais irregularidades praticadas pelo terceiro destinatário da Transferência Posterior». No es una remisión: es responsabilidad directa nuestra frente al titular brasileño por las irregularidades de cualquiera de los subencargados de esta lista. La misma cláusula, en su literal b), nos obliga a garantizar por instrumento contractual escrito que las salvaguardas de esas cláusulas los alcanzan, y es la razón por la que cada fila de arriba nombra el instrumento con el que viaja el envío en vez de decir «acuerdo vigente». Un subencargado cuya salvaguarda no se pueda nombrar no entra a esta lista.

El proveedor de generación de texto y su retención cero

La retención cero (zero data retention) está activada en nuestra organización del proveedor de generación de texto desde el 4 de septiembre de 2026. Según lo que ese proveedor publica, con la retención cero activada las entradas (el texto que se le envía) y las salidas (el texto que devuelve) no se almacenan en sus sistemas después de procesar cada solicitud, no se usan para la decodificación especulativa y no se usan para entrenar, afinar ni mejorar ningún modelo, ni suyo ni de un tercero; la opción rige a nivel de organización y cubre todos sus proyectos y puntos de acceso (guía legal publicada de Nebius, «Legal Quick Guide», consultada el 4 de septiembre de 2026 en el sitio de documentación del proveedor).

Te decimos también, con la misma precisión, lo que esa garantía NO resuelve: es una declaración publicada por el proveedor y no un control que hayamos auditado; rige hacia adelante y no alcanza los envíos anteriores al 4 de septiembre de 2026, sobre los cuales siguió rigiendo el tratamiento por defecto de sus términos de servicio; sus documentos publicados NO dicen si la retención cero alcanza los registros que el proveedor pueda llevar para detectar abuso del servicio, ni si se aplica igual a las respuestas entregadas en flujo (streaming), de modo que no te afirmamos ninguna de esas dos cosas; y la activación depende de nosotros, así que si alguna vez la desactiváramos actualizaríamos la política de tratamiento de datos personales antes de hacerlo.

El proveedor declara públicamente certificaciones ISO 27001, ISO 27701 y SOC 2 Tipo II y publica la lista de sus propios subencargados, pero es una declaración suya que no hemos auditado ni verificado contra los certificados.

Cómo cambia esta lista

Esta lista se revisa al menos una vez al año y, además, cada vez que entre, salga o cambie un subencargado, cambie la jurisdicción de uno de ellos o cambie su configuración de retención. La fecha de la última revisión es la que encabeza este documento.

Cuando el cambio altere quién trata tus datos o dónde, no basta con actualizar esta lista: la política de tratamiento de datos personales sube de versión y la plataforma te pide una autorización nueva sobre el texto vigente, como promete su sección 12. Cuando el cambio sólo acote lo que un subencargado ya autorizado retiene, esta lista se actualiza y la política lo dice, sin volver a preguntarte.