Anexo: Encargados del Tratamiento y Transferencias Internacionales
Última actualización: 15 de julio de 2026
Este Anexo forma parte integrante de la Política de Privacidad de Factonic y la complementa. Detalla los encargados y sub-encargados del tratamiento que intervienen en la prestación del servicio, los datos que tratan, su ubicación y las transferencias internacionales de datos personales fuera del Espacio Económico Europeo (EEE). En caso de contradicción aparente, prevalece lo dispuesto en la Política de Privacidad.
Responsable: Gabriel Joita, X9989901N, Bloc Sant Lluc, G, 1-4, 43007 Tarragona (España), Datos registrales: No aplica (persona física / autónomo, no inscrito en el Registro Mercantil). Contacto: soporte@factonic.es.
1. Nota introductoria: dos relaciones distintas (art. 28 RGPD)
En Factonic conviven dos roles de tratamiento diferentes según de qué datos se trate. Es importante distinguirlos porque de ello depende quién es responsable y quiénes son encargados o sub-encargados.
1.1. Datos de cuenta del usuario autónomo (Factonic como responsable). Respecto a los datos con los que el autónomo se da de alta y gestiona su cuenta (nombre o razón social, NIF/CIF, dirección fiscal, teléfono, email, IBAN, logo, datos técnicos de uso, etc.), Factonic actúa como responsable del tratamiento. Los proveedores que se enumeran en la tabla de la sección 2 son, respecto a estos datos, encargados del tratamiento de Factonic, que actúan bajo sus instrucciones y en virtud del correspondiente contrato de encargo (art. 28 RGPD).
1.2. Datos de los clientes del autónomo (Factonic como encargado). Respecto a los datos que el autónomo introduce sobre sus propios clientes (terceros que pueden ser personas físicas: nombre, NIF, dirección, email, teléfono, marca de empresa/B2B), así como los datos personales de esos clientes que puedan aparecer en facturas, presupuestos, proformas, obras y en el audio/transcripción dictados, el autónomo es el responsable del tratamiento y Factonic actúa como su encargado del tratamiento (art. 28 RGPD). En esta relación, los proveedores enumerados en la sección 2 son sub-encargados del tratamiento: Factonic recurre a ellos para prestar el servicio, informando al autónomo de su identidad a través de este Anexo y permitiéndole oponerse a cambios en los términos previstos en la Política de Privacidad y en el contrato de encargo.
Todos los proveedores tratan datos personales únicamente para las finalidades descritas en este Anexo y bajo obligaciones de confidencialidad y seguridad. Las garantías legales de cada transferencia internacional y los enlaces a cada contrato de encargo (DPA) se recogen en la tabla y están pendientes de verificación en el DPA de cada proveedor antes de la publicación.
El clausulado completo que rige el encargo del tratamiento entre el autónomo (responsable) y Factonic (encargado) —instrucciones, confidencialidad, medidas de seguridad, recurso a sub-encargados, asistencia al responsable, supresión o devolución de datos al finalizar y auditoría— se recoge en el documento Condiciones de Encargo del Tratamiento (art. 28 RGPD). Este Anexo se limita a ser la lista de encargados y sub-encargados y de sus transferencias internacionales, y forma parte integrante de aquellas Condiciones y de la Política de Privacidad.
2. Relación de encargados y sub-encargados
La siguiente tabla enumera los proveedores que intervienen hoy en el tratamiento. Para cada uno se indica su finalidad, los datos que trata, su ubicación, si implica transferencia fuera del EEE, la garantía legal aplicable a dicha transferencia y el enlace a su contrato de encargo (DPA).
| Proveedor | Finalidad / rol | Datos tratados | Ubicación | Transferencia fuera del EEE | Garantía | Enlace al DPA |
|---|---|---|---|---|---|---|
| Supabase | Infraestructura backend principal: base de datos (Postgres), autenticación, almacenamiento y funciones de servidor (Edge Functions). Encargado principal. | Prácticamente todos los datos del servicio: datos de cuenta del autónomo, datos de sus clientes, facturas/presupuestos/proformas, obras, audio de voz y transcripciones, credenciales de acceso. | Infraestructura en la UE (Frankfurt). Sub-encargado de infraestructura: AWS (región UE). | No (región UE) | [garantía a confirmar en el DPA del proveedor] | [pendiente] |
| Azure OpenAI (Microsoft) | Capa de voz: transcripción del audio (gpt-4o-transcribe) y extracción de los campos de la factura a partir del texto (gpt-5-mini). Sub-encargado. Sustituye a OpenAI (EEUU) tras la migración completada el 2026-07-10 (ver sección 4). | Audio de voz y su transcripción, que pueden contener nombre, NIF, importes, fechas y dirección de los clientes dictados por el autónomo. Microsoft no usa los datos para entrenar modelos. | Recurso en la UE (Suecia); datos en reposo en la UE. | Posible (datos en reposo en la UE; por la modalidad de despliegue “Estándar global” el procesamiento puede realizarse fuera de la UE) | Microsoft DPA con Cláusulas Contractuales Tipo (SCC) + compromiso EU Data Boundary; opción “DataZone” para confinar el procesamiento a la UE — [confirmar la versión vigente del DPA aplicable a la cuenta] | [aka.ms/DPA] |
| Sentry | Monitorización de errores y fallos (crash reporting), solo en la app móvil. Sub-encargado. | Reportes técnicos de error con PII minimizada (sin email de usuario, sin Session Replay, sin capturas de pantalla). | Ingesta en la UE (Alemania); empresa matriz en EEUU. | Posible (ingesta en la UE; empresa matriz en EEUU) | Matriz en EEUU — [garantía a confirmar en el DPA del proveedor] | [pendiente] |
| Resend | Envío de correo electrónico (lista de espera y correo transaccional previsto). Sub-encargado. | Dirección de email del destinatario y contenido del mensaje. | EEUU. | Sí | [garantía a confirmar en el DPA del proveedor] | [pendiente] |
| Vercel | Infraestructura de hosting de la web de laboratorio y de la landing. Encargado de hosting. | Datos de la solicitud web procesados por el hosting; cómputo ejecutado en la UE. | Cómputo en la UE (fra1); empresa matriz en EEUU. | Posible (cómputo en la UE; empresa matriz en EEUU) | Matriz en EEUU — [garantía a confirmar en el DPA del proveedor] | [pendiente] |
| Proveedor de identidad para el inicio de sesión con Google (OAuth) en la app móvil. | Email y datos básicos de perfil devueltos en el login. | EEUU. | Sí | [garantía a confirmar en el DPA del proveedor] | [pendiente] | |
| Apple | Proveedor de identidad para “Sign in with Apple” (iOS). | Email (o dirección de reenvío privada/relay de Apple) y, solo en el primer inicio de sesión, el nombre. | EEUU (con opción de email relay). | Sí | [garantía a confirmar en el DPA del proveedor] | [pendiente] |
| Cloudflare | Protección anti-bot (captcha Turnstile) en el alta de la app móvil y servicio de DNS. Sub-encargado. | Dirección IP y señales del navegador utilizadas para la verificación anti-bot. | EEUU / global. | Sí | [garantía a confirmar en el DPA del proveedor] | [pendiente] |
| Hostinger | Buzón de correo de soporte (soporte@factonic.es). Encargado. | Contenido de las comunicaciones de soporte y datos de contacto de quien escribe. | UE (Lituania). | No (UE) | [garantía a confirmar en el DPA del proveedor] | [pendiente] |
Notas a la tabla:
- Revisión del asesor legal (2026-07-15, vía consulta; a formalizar por escrito). Los contratos de tratamiento (DPA) de los proveedores fueron revisados por el asesor legal, que los consideró conformes. El marcador
[pendiente]de la columna “Enlace al DPA” se refiere al paso operativo de firmar y archivar el DPA de cada proveedor antes de la publicación, no a una duda jurídica pendiente. Para Azure OpenAI el mecanismo ya está identificado (Microsoft DPA con SCC + EU Data Boundary). - Transferencias fuera del EEE. Cuando un proveedor implica transferencia internacional, esta se ampara en el mecanismo de transferencia que corresponda conforme al Capítulo V del RGPD (por ejemplo, decisión de adecuación o cláusulas contractuales tipo). El mecanismo concreto de cada proveedor está pendiente de verificación en su DPA y se completará antes de la publicación. No se afirma en este borrador que ningún proveedor cuente con una certificación específica.
- Proveedores con tratamiento en la UE y matriz en EEUU (Sentry y Vercel). Aunque la ingesta de reportes de error (Sentry) y el cómputo del hosting (Vercel) se realizan en la UE, la empresa matriz de ambos proveedores radica en EEUU, por lo que no puede descartarse un acceso desde fuera del EEE. Por prudencia y con el mismo criterio, ambos se marcan como transferencia “Posible”; el mecanismo de transferencia y las garantías concretas se verificarán en el DPA de cada proveedor antes de la publicación.
- Proveedores de identidad (Google y Apple). El inicio de sesión mediante Google (OAuth) y “Sign in with Apple” implica que dichos proveedores tratan datos de autenticación. Según su propia configuración, pueden actuar como encargados o como responsables independientes respecto de tratamientos propios. La calificación exacta de esta relación está pendiente de verificación en su DPA / condiciones aplicables antes de la publicación.
- Capa de voz (Azure OpenAI, Microsoft). Tras la migración completada el 2026-07-10 (ver sección 4), la capa de voz se presta con un recurso alojado en la UE (Suecia) y los datos se almacenan en reposo en la UE, sin usarse para entrenamiento, lo que reduce sustancialmente la exposición a transferencias internacionales frente al proveedor anterior (OpenAI, EEUU). No obstante, por la modalidad de despliegue “Estándar global”, no puede descartarse que el procesamiento de una solicitud se realice puntualmente en centros de datos de Microsoft fuera de la UE; por prudencia se marca como transferencia “Posible”. El audio y la transcripción pueden contener datos personales de los clientes del autónomo. Véase la Política de Privacidad, apartado sobre voz e inteligencia artificial, y el Aviso de Responsabilidad Fiscal.
- Minimización. Los datos indicados en la columna “Datos tratados” reflejan lo mínimo necesario para cada finalidad. En particular, la monitorización de errores (Sentry) se realiza con PII minimizada y la lista de espera trata la IP de forma seudonimizada mediante hash, nunca en claro.
3. Conservación del audio de voz
El audio de voz dictado por el usuario se almacena en un bucket privado de Supabase, accesible únicamente por su propietario mediante control de acceso a nivel de fila (RLS). La función de servidor que lo transcribe accede al audio bajo la identidad del propio usuario.
Minimización aplicada: el audio se utiliza únicamente para generar su transcripción y se elimina de forma automática e inmediata de nuestro almacenamiento en cuanto la transcripción se completa con éxito; no se conserva una vez transcrito. En los casos residuales en que la transcripción no llega a completarse (audio inaudible, silencio o error técnico), la grabación puede permanecer de forma temporal a la espera de un proceso periódico de limpieza que estamos implementando. La retención de los datos en el lado del proveedor de la capa de voz (Azure OpenAI / Microsoft) está pendiente de verificar en su DPA. Este punto se coordina con lo previsto en la Política de Privacidad.
4. Estado de la migración de la capa de voz a Azure OpenAI (COMPLETADA)
La capa de voz ha migrado de OpenAI (EEUU) a Azure OpenAI (Microsoft), con el recurso alojado en la Unión Europea (Suecia). La migración se completó y verificó de extremo a extremo el 2026-07-10: la aplicación procesa el audio y su transcripción íntegramente a través de Azure OpenAI y ya no utiliza OpenAI (EEUU) para la capa de voz (la clave del proveedor anterior fue retirada). La tabla de la sección 2 refleja este proveedor.
Esta migración mejora la posición de transferencias internacionales: los datos se almacenan en reposo en la UE, bajo el contrato de tratamiento de Microsoft, y no se emplean para entrenar modelos. Matiz de transparencia: el despliegue utilizado es de tipo “Estándar global”, por lo que Microsoft puede procesar una solicitud puntual en centros de datos situados fuera de la UE (balanceo de carga); por ello la transferencia se declara como “Posible” (no como inexistente). [PENDIENTE: confirmar en el DPA de Microsoft la residencia del procesamiento y el mecanismo de transferencia aplicable (Cap. V RGPD); valorar, si se requiere procesamiento exclusivamente europeo, un despliegue restringido a la UE (“Data Zone”).]
5. Actualización de este Anexo
Factonic podrá incorporar, sustituir o suprimir encargados y sub-encargados cuando resulte necesario para la prestación del servicio, informando a los usuarios a través de la actualización de este Anexo y, cuando proceda, permitiendo la oposición a los cambios en los términos previstos en la Política de Privacidad y en el contrato de encargo (art. 28 RGPD). La fecha de la última revisión figura en el encabezado de este documento.
Para cualquier consulta sobre los encargados del tratamiento o las transferencias internacionales, puede escribir a soporte@factonic.es. Véase también la Política de Privacidad, el Aviso Legal y la Política de Cookies.