Lista de Subprocesadores de Datos
Proveedores que tratan datos personales conforme al artículo 28 del RGPD.
1. ¿Qué es un subprocesador?
Un subprocesador es un proveedor externo que trata datos personales en nombre de Expasi y por encargo nuestro, conforme al artículo 28 del RGPD. Esta página lista todos los subprocesadores actuales, con información sobre qué datos tratan, dónde y con qué garantías.
2. Lista actual de subprocesadores
| Subprocesador | Función | Datos tratados | Ubicación | Garantías |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL | Hosting y base de datos | Todos los datos del Servicio | EU (Frankfurt, eu-west-1) | ISO 27001, SOC 2, DPA firmado, SCC |
| Cloudflare, Inc. | CDN, protección DDoS, DNS | Dirección IP, headers HTTP | Global (EU nodes) | SOC 2, ISO 27001, DPA firmado, SCC |
| Stripe Payments Europe Ltd. | Procesamiento de pagos | Datos de pago, facturación | EU (Irlanda) | PCI DSS Level 1, DPA firmado |
| Postmark (ActiveCampaign) | Emails transaccionales | Dirección de email, nombre | EE.UU. | SOC 2, DPA firmado, SCC |
| Plausible Insights OÜ | Analítica web | Datos agregados anónimos (sin cookies) | EU (Estonia) | RGPD por diseño, DPA firmado |
| Anthropic PBC | Modelo de IA principal (Claude) | Texto introducido en roleplays | EE.UU. | SOC 2, DPA firmado, SCC, configuración "no-training" |
| OpenAI, L.L.C. (via Azure EU) | Modelo de IA secundario (GPT-4o, Whisper) | Texto y audio (si se activa) | UE (Azure Sweden) | SOC 2, ISO 27001, DPA firmado, datos residen en EU |
| Zendesk, Inc. | Soporte al cliente | Nombre, email, contenido de tickets | EE.UU. | SOC 2, DPA firmado, SCC |
| Linear Orbit Inc. | Gestión de proyectos internos | Nombre, email de empleados | EE.UU. | SOC 2, DPA firmado, SCC |
| Notion Labs, Inc. | Documentación interna | Contenido generado por empleados | EE.UU. | SOC 2, DPA firmado, SCC |
3. Transferencias internacionales
Conforme a la decisión Schrems II (C-311/18) del TJUE, las transferencias a EE.UU. se realizan con las siguientes garantías:
- Cláusulas Contractuales Tipo (CCT) de la Comisión Europea (Decisión 2021/914)
- Evaluación de Impacto de Transferencias (TIA) realizada por Expasi
- Medidas suplementarias: cifrado E2E, minimización de datos, seudonimización
- Monitoreo continuo de la situación legal en EE.UU.
Para OpenAI, los datos residen en la UE (Azure Sweden) por lo que no hay transferencia a EE.UU.
4. Notificación de cambios
Si añadimos un nuevo subprocesador o cambiamos la ubicación de procesamiento, te notificaremos con al menos 30 días de antelación por email y mediante aviso en el panel de administración. Si no estás de acuerdo con el cambio, puedes:
- Oponerte y solicitar una alternativa
- Terminar tu suscripción con reembolso proporcional
- Resolver el contrato conforme a la cláusula de terminación anticipada
5. Auditoría
Conforme al artículo 28.3.h del RGPD, puedes solicitar información sobre el cumplimiento de nuestro DPA y de nuestros subprocesadores. Para ello, escribe a dpo@expasi.com con:
- Tu nombre y empresa
- Motivo de la solicitud
- Plazo deseado para la respuesta
Responderemos en el plazo de 30 días.
6. DPA (Acuerdo de Encargado de Tratamiento)
El DPA estándar que firmamos con nuestros clientes está disponible en www.expasi.com/legal/dpa. Para clientes Enterprise, podemos firmar DPAs personalizados con cláusulas específicas.
7. Cambios en esta lista
Actualizamos esta lista cuando añadimos, modificamos o eliminamos un subprocesador. La fecha de la última actualización aparece al inicio de este documento.