Volver al Centro Legal

Documento legal

Proveedores, encargados y transferencias

Registro de proveedores, encargados de tratamiento y transferencias RGPD.

MiExistencIA
Esta es la versión canónica publicada dentro de MiExistencIA.

Registro de proveedores encargados ubicaciones de tratamiento y contratos de MiExistencIA

Documento interno de control RGPD para España y Unión Europea

Última actualización: 24 de septiembre de 2026

Este documento sirve como registro operativo para identificar proveedores, encargados, subencargados, ubicaciones de tratamiento, transferencias internacionales, medidas contractuales y tareas pendientes antes de producción. Debe mantenerse vivo y coincidir con la política de privacidad, la política de cookies y los contratos firmados o aceptados con cada proveedor.

No debe publicarse con datos incompletos sin revisión. La versión pública puede resumirse en la política de privacidad, pero el registro completo debe conservarse para auditoría, cumplimiento RGPD y defensa ante reclamaciones.

Criterios de clasificación

Estado | Significado | Acción requerida

Confirmado | Proveedor en uso o decisión firme de uso | Conservar contrato de encargado, DPA, SCC si procede y ficha de seguridad

Pendiente | Proveedor probable o función prevista sin contrato verificado | No activar en producción hasta completar revisión legal y técnica

Condicional | Proveedor usado solo si el usuario activa una función concreta | Informar en la interfaz y obtener consentimiento cuando corresponda

Sustituible | Proveedor que puede cambiar sin afectar esencia del servicio | Actualizar registro y política si cambia ubicación, finalidad o transferencias

Matriz de proveedores y encargados

Proveedor | Finalidad | Estado | Ubicación | Rol RGPD | Contrato requerido | Pendiente

Cloudflare R2 y servicios Cloudflare | Almacenamiento privado, CDN, seguridad, DNS o túneles si se usan | Confirmado para almacenamiento privado R2 según configuración actual | UE y red global Cloudflare | Sí, proveedor tecnológico encargado | DPA Cloudflare y SCC si hay transferencia fuera del EEE | Verificar región exacta R2, subprocesadores y retención

Proveedor de hosting aplicación | Alojamiento web, ejecución backend, despliegue, logs | Pendiente de confirmar | Estados Unidos | Sí | DPA y SCC si procede | Banahosting

Proveedor de base de datos | Base de datos de usuarios, planes, Life Key, Custodios, señales, permisos | Pendiente de confirmar | Pendiente | Sí | DPA y medidas de cifrado | Completar proveedor, región y backup

Stripe Payments Europe | Pagos, suscripciones, facturación, prevención de fraude | Confirmado por integración de pagos | UE y posibles transferencias globales Stripe | Encargado y/o responsable independiente según operación | DPA Stripe, términos de pago, SCC si procede | Verificar entidad contractual, IVA y derecho de desistimiento

Resend | Correo transaccional, invitaciones, Life Key, custodios, avisos | Confirmado por envíos reales | EE UU u otras ubicaciones según Resend | Encargado | DPA, SCC, revisión de subprocesadores | Verificar región y política de retención de emails

Meta WhatsApp Cloud API | WhatsApp, verificación, señal de vida, custodios y mensajes | Confirmado por WhatsApp Cloud API | Meta UE y transferencias globales | Responsable independiente y/o encargado según flujo | Términos Meta Business, DPA, SCC y políticas WhatsApp | Revisar plantillas, consentimiento de canal y metadatos

Google OAuth | Inicio de sesión social Google | Confirmado si se mantiene login Google | UE y transferencias globales Google | Responsable independiente y/o encargado según servicio | Términos Google Identity, DPA si aplica | Documentar datos mínimos: email, nombre, identificador

OpenAI o proveedor AION principal | IA generativa, entrevistas, memoria autorizada, análisis, texto, conversación | Previsto o confirmado según AION | UE o EE UU según entidad y configuración | Encargado si procesa por cuenta de MiExistencIA | DPA, SCC, configuración de no entrenamiento si procede | Completar entidad contractual y opciones de retención

ElevenLabs | Clonación o síntesis de voz, muestras de voz, audio | Confirmado por Crear mi voz R1 | UE o EE UU según contrato y proveedor | Encargado para voz si procesa por cuenta | DPA, SCC, consentimiento biométrico explícito | Revisar condiciones de voz, retención y uso para entrenamiento

Runpod GPU Cloud | Procesamiento GPU, avatar, vídeo o modelos como MuseTalk | Usado o previsto en pruebas | EE UU u otras regiones configurables | Encargado si procesa datos del usuario | DPA, SCC, medidas de borrado tras job | Evitar producción sin región, borrado y contrato claros

Proveedor de transcripción | Transcripción de audio y vídeo, ownerTranscript, entrevistas | Pendiente de confirmar | Pendiente | Encargado | DPA y SCC si procede | Se usa OpenAI

Proveedor de almacenamiento de backups | Copias de seguridad, recuperación, continuidad | Pendiente de confirmar | Pendiente | Encargado | DPA, cifrado y retención | Definir plazos de backup y cifrado

Proveedor de analítica | Métricas de uso, funnels, errores no esenciales | Pendiente o no activar | Pendiente | Encargado o responsable independiente | DPA y consentimiento cookies si no esencial | No activar sin banner y política de cookies

Proveedor de monitorización de errores | Errores frontend/backend, trazas técnicas, estabilidad | Pendiente de confirmar | Pendiente | Encargado | DPA y minimización de datos | Evitar envío de contenido sensible en logs

Proveedor de soporte | Tickets, correos de soporte, reclamaciones, privacidad | Pendiente de confirmar | Pendiente | Encargado | DPA y control de acceso | Si se usa email manual, documentar proceso

Asesoría fiscal legal contable | Facturas, contabilidad, defensa, cumplimiento legal | Pendiente de confirmar | España o UE preferible | Encargado o responsable independiente | Contrato profesional o encargo de tratamiento si procede | Completar despacho o asesoría real

Registrador de dominio y DNS | Dominio miexistencia.com, DNS, seguridad dominio | Pendiente de confirmar | Global según proveedor | Responsable independiente o encargado limitado | Términos proveedor, seguridad 2FA | Completar registrador y contactos

Requisitos contractuales mínimos

Contrato de encargo de tratamiento o DPA para cada proveedor que trate datos por cuenta de MiExistencIA.

Cláusulas contractuales tipo o mecanismo equivalente para transferencias fuera del Espacio Económico Europeo cuando no exista decisión de adecuación aplicable.

Evaluación de transferencia internacional cuando el proveedor o sub encargados estén fuera del EEE.

Lista de sub encargados del proveedor, derecho de oposición cuando sea posible y aviso de cambios sustanciales.

Obligaciones de confidencialidad, seguridad, cifrado, control de acceso, notificación de brechas y borrado o devolución al finalizar el servicio.

Prohibición de usar datos del usuario para entrenar modelos generales salvo consentimiento expreso y separado.

Medidas reforzadas para voz, rostro, biometría, datos sensibles, menores, contenido post mortem y documentos confidenciales.

Registro de aceptaciones de DPA y fecha de última revisión contractual.

Ubicaciones y transferencias internacionales

Debe priorizarse tratamiento en España o la Unión Europea cuando sea viable, especialmente para documentos, datos biométricos, voz, rostro, contenido íntimo, Life Key, Custodios y memoria autorizada. Si se usan proveedores fuera del EEE, debe documentarse el país, el mecanismo de transferencia, las medidas suplementarias y la razón técnica o contractual de uso.

Medidas por tipo de dato

Tipo de dato | Riesgo | Medida mínima

Datos de cuenta y contacto | Medio | Acceso restringido, cifrado en tránsito, registro de accesos

Documentos, cartas, cápsulas y diarios | Alto | Cifrado en reposo, permisos granulares, minimización de logs

Voz, rostro, avatar y biometría | Muy alto | Consentimiento explícito, DPA específico, no entrenamiento, borrado configurable

Life Key, destinatarios y Custodios | Alto | Auditoría, verificación, trazabilidad de entregas y respuestas

Pagos y facturación | Medio alto | Proveedor PCI, minimización de datos de tarjeta, conservación fiscal legal

Datos de menores incluidos en contenidos | Muy alto | Restricción de acceso, entrega condicionada y revisión de legitimación

Datos post mortem | Alto | Respeto a instrucciones del usuario, LOPDGDD, bloqueo ante conflicto

Tareas pendientes antes de producción

Completar proveedor real de hosting, base de datos, backups, monitorización, analítica y soporte.

Descargar o archivar DPA de Cloudflare, Stripe, Resend, Meta, Google, OpenAI, ElevenLabs y Runpod si se usan en producción.

Verificar regiones exactas de almacenamiento y procesamiento para R2, base de datos, backups e IA.

Confirmar si los proveedores de IA y voz usan o no datos para entrenamiento y configurar opt out cuando exista.

Crear inventario de subencargados y actualizar la política de privacidad con categorías de destinatarios reales.

Crear banner y panel de cookies antes de activar analítica o marketing.

Definir plazos de retención por proveedor y procedimiento de borrado al cancelar cuenta o revocar consentimiento.

Preparar procedimiento de brecha de seguridad con plazos RGPD de 72 horas cuando proceda.