Lista de Subencargados
1. Aviso y objeción
ENTIA notificará con al menos 30 días de antelación la incorporación o sustitución de un subencargado que vaya a tratar Customer Personal Data. El cliente podrá objetar por motivos razonables de protección de datos durante el periodo previsto en el DPA.
2. Activos o condicionales
SP-001 — Cloudflare, Inc.
- Servicios: DNS, CDN, WAF y seguridad, Workers, Pages, R2, KV, Access, Tunnel y Logpush, según la ruta y módulo.
- Datos: metadatos de petición, autenticación, seguridad y auditoría; payloads u outputs solo cuando la ruta o almacén los procese.
- Ubicación: red distribuida y ubicaciones configuradas por servicio.
- Transferencia: DPA de Cloudflare, SCC, DPF u otro mecanismo aplicable.
- Estado: activo operativo; autorizado solo para los servicios y módulo del snapshot.
SP-002 — Hetzner Online GmbH
- Servicios: cómputo de origen, hosts, contenedores, almacenamiento y SMTP cuando el flujo los utilice.
- Datos: payloads, outputs, logs y comunicaciones procesados por esos componentes.
- Ubicación: EEE; la ubicación exacta se registra en el snapshot.
- Transferencia: sin mecanismo del capítulo V cuando el tratamiento permanece en el EEE.
- Estado: activo operativo; no se generalizan controles no verificados de cifrado, backup o disponibilidad.
SP-003 — Entidad contractual de Google Workspace de ENTIA
- Servicios: correo y colaboración para soporte, contratación y comunicaciones.
- Datos: contactos, correspondencia y adjuntos introducidos intencionadamente.
- Módulos: P2 Support por defecto; otros módulos requieren registro expreso.
- Estado: condicional. No deben enviarse categorías restringidas por correo ordinario.
3. Fuera del DPA por defecto
- Stripe y proveedores de pago: facturación y cobro bajo las actividades propias de ENTIA.
- Proveedores de firma o servicios de confianza: condicionales cuando reciban datos personales del módulo.
- GitHub y servicios de build: Customer Personal Data está prohibida.
- Telegram y alertas: solo identificadores no sensibles y severidad.
4. Proveedores externos de modelos
OpenAI, Anthropic, Google Models, OpenRouter, xAI, DeepSeek, Perplexity y otros proveedores externos están bloqueados por defecto para Customer Personal Data. Su activación exige Rider A, entidad y modelo concretos, región, finalidad, campos enviados, retención, configuración de entrenamiento, acceso humano, DPA, subencargados, transferencia, logging y eliminación.
5. Transferencias y cambios
Los mecanismos pueden incluir adecuación, DPF cuando proceda, SCC de 2021 u otro mecanismo válido con medidas suplementarias. Cada versión registra proveedor, módulos, ubicación, mecanismo, fecha de aviso, periodo de objeción y snapshot incorporado.
6. Contacto
Privacidad y subencargados: dpo@entia.systems. Trust y seguridad: atc@entia.systems.
Aprobado por ENTIA como registro operativo v2.0. No autoriza proveedores condicionales o bloqueados fuera de un Order Form válido.