Documento legal
Proveedores, encargados y transferencias
Registro de proveedores, encargados de tratamiento y transferencias RGPD.

Registro de proveedores encargados ubicaciones de tratamiento y contratos de MiExistencIA
Documento interno de control RGPD para España y Unión Europea
Última actualización: 24 de septiembre de 2026
Este documento sirve como registro operativo para identificar proveedores, encargados, subencargados, ubicaciones de tratamiento, transferencias internacionales, medidas contractuales y tareas pendientes antes de producción. Debe mantenerse vivo y coincidir con la política de privacidad, la política de cookies y los contratos firmados o aceptados con cada proveedor.
No debe publicarse con datos incompletos sin revisión. La versión pública puede resumirse en la política de privacidad, pero el registro completo debe conservarse para auditoría, cumplimiento RGPD y defensa ante reclamaciones.
Criterios de clasificación
Estado | Significado | Acción requerida
Confirmado | Proveedor en uso o decisión firme de uso | Conservar contrato de encargado, DPA, SCC si procede y ficha de seguridad
Pendiente | Proveedor probable o función prevista sin contrato verificado | No activar en producción hasta completar revisión legal y técnica
Condicional | Proveedor usado solo si el usuario activa una función concreta | Informar en la interfaz y obtener consentimiento cuando corresponda
Sustituible | Proveedor que puede cambiar sin afectar esencia del servicio | Actualizar registro y política si cambia ubicación, finalidad o transferencias
Matriz de proveedores y encargados
Proveedor | Finalidad | Estado | Ubicación | Rol RGPD | Contrato requerido | Pendiente
Cloudflare R2 y servicios Cloudflare | Almacenamiento privado, CDN, seguridad, DNS o túneles si se usan | Confirmado para almacenamiento privado R2 según configuración actual | UE y red global Cloudflare | Sí, proveedor tecnológico encargado | DPA Cloudflare y SCC si hay transferencia fuera del EEE | Verificar región exacta R2, subprocesadores y retención
Proveedor de hosting aplicación | Alojamiento web, ejecución backend, despliegue, logs | Pendiente de confirmar | Estados Unidos | Sí | DPA y SCC si procede | Banahosting
Proveedor de base de datos | Base de datos de usuarios, planes, Life Key, Custodios, señales, permisos | Pendiente de confirmar | Pendiente | Sí | DPA y medidas de cifrado | Completar proveedor, región y backup
Stripe Payments Europe | Pagos, suscripciones, facturación, prevención de fraude | Confirmado por integración de pagos | UE y posibles transferencias globales Stripe | Encargado y/o responsable independiente según operación | DPA Stripe, términos de pago, SCC si procede | Verificar entidad contractual, IVA y derecho de desistimiento
Resend | Correo transaccional, invitaciones, Life Key, custodios, avisos | Confirmado por envíos reales | EE UU u otras ubicaciones según Resend | Encargado | DPA, SCC, revisión de subprocesadores | Verificar región y política de retención de emails
Meta WhatsApp Cloud API | WhatsApp, verificación, señal de vida, custodios y mensajes | Confirmado por WhatsApp Cloud API | Meta UE y transferencias globales | Responsable independiente y/o encargado según flujo | Términos Meta Business, DPA, SCC y políticas WhatsApp | Revisar plantillas, consentimiento de canal y metadatos
Google OAuth | Inicio de sesión social Google | Confirmado si se mantiene login Google | UE y transferencias globales Google | Responsable independiente y/o encargado según servicio | Términos Google Identity, DPA si aplica | Documentar datos mínimos: email, nombre, identificador
OpenAI o proveedor AION principal | IA generativa, entrevistas, memoria autorizada, análisis, texto, conversación | Previsto o confirmado según AION | UE o EE UU según entidad y configuración | Encargado si procesa por cuenta de MiExistencIA | DPA, SCC, configuración de no entrenamiento si procede | Completar entidad contractual y opciones de retención
ElevenLabs | Clonación o síntesis de voz, muestras de voz, audio | Confirmado por Crear mi voz R1 | UE o EE UU según contrato y proveedor | Encargado para voz si procesa por cuenta | DPA, SCC, consentimiento biométrico explícito | Revisar condiciones de voz, retención y uso para entrenamiento
Runpod GPU Cloud | Procesamiento GPU, avatar, vídeo o modelos como MuseTalk | Usado o previsto en pruebas | EE UU u otras regiones configurables | Encargado si procesa datos del usuario | DPA, SCC, medidas de borrado tras job | Evitar producción sin región, borrado y contrato claros
Proveedor de transcripción | Transcripción de audio y vídeo, ownerTranscript, entrevistas | Pendiente de confirmar | Pendiente | Encargado | DPA y SCC si procede | Se usa OpenAI
Proveedor de almacenamiento de backups | Copias de seguridad, recuperación, continuidad | Pendiente de confirmar | Pendiente | Encargado | DPA, cifrado y retención | Definir plazos de backup y cifrado
Proveedor de analítica | Métricas de uso, funnels, errores no esenciales | Pendiente o no activar | Pendiente | Encargado o responsable independiente | DPA y consentimiento cookies si no esencial | No activar sin banner y política de cookies
Proveedor de monitorización de errores | Errores frontend/backend, trazas técnicas, estabilidad | Pendiente de confirmar | Pendiente | Encargado | DPA y minimización de datos | Evitar envío de contenido sensible en logs
Proveedor de soporte | Tickets, correos de soporte, reclamaciones, privacidad | Pendiente de confirmar | Pendiente | Encargado | DPA y control de acceso | Si se usa email manual, documentar proceso
Asesoría fiscal legal contable | Facturas, contabilidad, defensa, cumplimiento legal | Pendiente de confirmar | España o UE preferible | Encargado o responsable independiente | Contrato profesional o encargo de tratamiento si procede | Completar despacho o asesoría real
Registrador de dominio y DNS | Dominio miexistencia.com, DNS, seguridad dominio | Pendiente de confirmar | Global según proveedor | Responsable independiente o encargado limitado | Términos proveedor, seguridad 2FA | Completar registrador y contactos
Requisitos contractuales mínimos
Contrato de encargo de tratamiento o DPA para cada proveedor que trate datos por cuenta de MiExistencIA.
Cláusulas contractuales tipo o mecanismo equivalente para transferencias fuera del Espacio Económico Europeo cuando no exista decisión de adecuación aplicable.
Evaluación de transferencia internacional cuando el proveedor o sub encargados estén fuera del EEE.
Lista de sub encargados del proveedor, derecho de oposición cuando sea posible y aviso de cambios sustanciales.
Obligaciones de confidencialidad, seguridad, cifrado, control de acceso, notificación de brechas y borrado o devolución al finalizar el servicio.
Prohibición de usar datos del usuario para entrenar modelos generales salvo consentimiento expreso y separado.
Medidas reforzadas para voz, rostro, biometría, datos sensibles, menores, contenido post mortem y documentos confidenciales.
Registro de aceptaciones de DPA y fecha de última revisión contractual.
Ubicaciones y transferencias internacionales
Debe priorizarse tratamiento en España o la Unión Europea cuando sea viable, especialmente para documentos, datos biométricos, voz, rostro, contenido íntimo, Life Key, Custodios y memoria autorizada. Si se usan proveedores fuera del EEE, debe documentarse el país, el mecanismo de transferencia, las medidas suplementarias y la razón técnica o contractual de uso.
Medidas por tipo de dato
Tipo de dato | Riesgo | Medida mínima
Datos de cuenta y contacto | Medio | Acceso restringido, cifrado en tránsito, registro de accesos
Documentos, cartas, cápsulas y diarios | Alto | Cifrado en reposo, permisos granulares, minimización de logs
Voz, rostro, avatar y biometría | Muy alto | Consentimiento explícito, DPA específico, no entrenamiento, borrado configurable
Life Key, destinatarios y Custodios | Alto | Auditoría, verificación, trazabilidad de entregas y respuestas
Pagos y facturación | Medio alto | Proveedor PCI, minimización de datos de tarjeta, conservación fiscal legal
Datos de menores incluidos en contenidos | Muy alto | Restricción de acceso, entrega condicionada y revisión de legitimación
Datos post mortem | Alto | Respeto a instrucciones del usuario, LOPDGDD, bloqueo ante conflicto
Tareas pendientes antes de producción
Completar proveedor real de hosting, base de datos, backups, monitorización, analítica y soporte.
Descargar o archivar DPA de Cloudflare, Stripe, Resend, Meta, Google, OpenAI, ElevenLabs y Runpod si se usan en producción.
Verificar regiones exactas de almacenamiento y procesamiento para R2, base de datos, backups e IA.
Confirmar si los proveedores de IA y voz usan o no datos para entrenamiento y configurar opt out cuando exista.
Crear inventario de subencargados y actualizar la política de privacidad con categorías de destinatarios reales.
Crear banner y panel de cookies antes de activar analítica o marketing.
Definir plazos de retención por proveedor y procedimiento de borrado al cancelar cuenta o revocar consentimiento.
Preparar procedimiento de brecha de seguridad con plazos RGPD de 72 horas cuando proceda.