Volver al inicio

Anexo: Encargados del Tratamiento y Transferencias Internacionales

Última actualización: 3 de septiembre de 2026

Versión en revisión jurídica: borrador publicado el 18-08-2026 para la revisión del asesor. Las marcas [ABOGADO: …] señalan cuestiones abiertas a su criterio. Ampliado el 21-08-2026 con el tratamiento de justificantes de gasto por foto (addendum del 19-08), pendiente igualmente de revisión. Ampliado el 03-09-2026 con la firma de albaranes (addendum del 03-09), pendiente igualmente de revisión, y con la verificación con fuente primaria de las garantías y enlaces a los DPA de cada proveedor de la tabla (subsección “Fuentes verificadas (2026-09-03)”), con una nueva cuestión para el abogado sobre Google y Apple como responsables independientes.

Este Anexo forma parte integrante de la Política de Privacidad de Factonic y la complementa. Detalla los encargados y sub-encargados del tratamiento que intervienen en la prestación del servicio, los datos que tratan, su ubicación y las transferencias internacionales de datos personales fuera del Espacio Económico Europeo (EEE). En caso de contradicción aparente, prevalece lo dispuesto en la Política de Privacidad.

Responsable: Gabriel Joita, X9989901N, Bloc Sant Lluc, G, 1-4, 43007 Tarragona (España), Datos registrales: No aplica (persona física / autónomo, no inscrito en el Registro Mercantil). Contacto: soporte@factonic.es.

1. Nota introductoria: dos relaciones distintas (art. 28 RGPD)

En Factonic conviven dos roles de tratamiento diferentes según de qué datos se trate. Es importante distinguirlos porque de ello depende quién es responsable y quiénes son encargados o sub-encargados.

1.1. Datos de cuenta del usuario autónomo (Factonic como responsable). Respecto a los datos con los que el autónomo se da de alta y gestiona su cuenta (nombre o razón social, NIF/CIF, dirección fiscal, teléfono, email, IBAN, logo, datos técnicos de uso, etc.), Factonic actúa como responsable del tratamiento. Los proveedores que se enumeran en la tabla de la sección 2 son, respecto a estos datos, encargados del tratamiento de Factonic, que actúan bajo sus instrucciones y en virtud del correspondiente contrato de encargo (art. 28 RGPD).

1.2. Datos de los clientes, proveedores y firmantes de albaranes del autónomo (Factonic como encargado). Respecto a los datos que el autónomo introduce sobre sus propios clientes (terceros que pueden ser personas físicas: nombre, NIF, dirección, email, teléfono, marca de empresa/B2B), así como los datos personales de esos clientes que puedan aparecer en facturas, presupuestos, proformas, obras y en el audio/transcripción dictados, y — cuando la función de gastos esté disponible — los datos de sus proveedores que figuren en los justificantes de gasto fotografiados (NIF, nombre, domicilio si consta), y — desde la versión 1.2.0 — los datos de quien firma sus albaranes (el cliente o la persona que firma en su nombre: nombre y apellidos, cargo y DNI opcionales, y el trazo estático de la firma), el autónomo es el responsable del tratamiento y Factonic actúa como su encargado del tratamiento (art. 28 RGPD). En esta relación, los proveedores enumerados en la sección 2 son sub-encargados del tratamiento: Factonic recurre a ellos para prestar el servicio, informando al autónomo de su identidad a través de este Anexo y permitiéndole oponerse a cambios en los términos previstos en la Política de Privacidad y en el contrato de encargo.

Todos los proveedores tratan datos personales únicamente para las finalidades descritas en este Anexo y bajo obligaciones de confidencialidad y seguridad. Las garantías legales de cada transferencia internacional y los enlaces a cada contrato de encargo (DPA) se recogen en la tabla y están pendientes de verificación en el DPA de cada proveedor antes de la publicación.

El clausulado completo que rige el encargo del tratamiento entre el autónomo (responsable) y Factonic (encargado) —instrucciones, confidencialidad, medidas de seguridad, recurso a sub-encargados, asistencia al responsable, supresión o devolución de datos al finalizar y auditoría— se recoge en el documento Condiciones de Encargo del Tratamiento (art. 28 RGPD). Este Anexo se limita a ser la lista de encargados y sub-encargados y de sus transferencias internacionales, y forma parte integrante de aquellas Condiciones y de la Política de Privacidad.

2. Relación de encargados y sub-encargados

La siguiente tabla enumera los proveedores que intervienen hoy en el tratamiento. Para cada uno se indica su finalidad, los datos que trata, su ubicación, si implica transferencia fuera del EEE, la garantía legal aplicable a dicha transferencia y el enlace a su contrato de encargo (DPA).

ProveedorFinalidad / rolDatos tratadosUbicaciónTransferencia fuera del EEEGarantíaEnlace al DPA
SupabaseInfraestructura backend principal: base de datos (Postgres), autenticación, almacenamiento y funciones de servidor (Edge Functions). Encargado principal.Prácticamente todos los datos del servicio: datos de cuenta del autónomo, datos de sus clientes, facturas/presupuestos/proformas, albaranes con la firma de conformidad de quien los firma (nombre, cargo y DNI opcionales, trazo estático — guardado dentro de la propia base de datos, sin fichero aparte), obras, audio de voz y transcripciones, credenciales de acceso.Infraestructura en la UE (Frankfurt). Sub-encargado de infraestructura: AWS (región UE).No (región UE)Cláusulas Contractuales Tipo (SCC 2021/914, módulo 2 controlador-encargado y módulo 3 encargado-encargado) incorporadas en su DPA + UK Addendum y Swiss Addendum — verificado en el texto público del DPA el 2026-09-03; residual operativo: suscribir y archivar el DPA aplicable a la cuenta.supabase.com/legal/dpa
Azure OpenAI (Microsoft)Capa de voz e imagen: transcripción del audio (gpt-4o-transcribe), extracción de los campos de la factura a partir del texto (gpt-5-mini) y, cuando la función de gastos esté disponible, extracción por visión de los datos de las fotos de justificantes de gasto — mismo recurso UE y mismo DPA. Sub-encargado. Sustituye a OpenAI (EEUU) tras la migración completada el 2026-07-10 (ver sección 4).Audio de voz y su transcripción, que pueden contener nombre, NIF, importes, fechas y dirección de los clientes dictados por el autónomo. Fotos de justificantes de gasto y sus datos extraídos, que pueden contener NIF, nombre y domicilio de los proveedores del autónomo e importes (cuando la función esté disponible). Microsoft no usa los datos para entrenar modelos.Recurso en la UE (Suecia); datos en reposo en la UE.Posible (datos en reposo en la UE; por la modalidad de despliegue “Estándar global” el procesamiento puede realizarse fuera de la UE)Microsoft DPA con Cláusulas Contractuales Tipo (SCC) + compromiso EU Data Boundary; opción “DataZone” para confinar el procesamiento a la UE — [confirmar la versión vigente del DPA aplicable a la cuenta][aka.ms/DPA]
RevenueCatGestión técnica de las suscripciones de pago (IAP): validación de los recibos de compra de las tiendas, estado y ciclo de vida de la suscripción y notificación de eventos (webhooks) al backend. Encargado. Añadido el 2026-08-18 (Fase 4 — pagos); opera cuando los pagos estén activos.Identificador seudónimo de la cuenta (el id interno de usuario como “app user ID”), recibo de compra de Apple / token de compra de Google y metadatos de la transacción (producto, fechas, estado, entorno), tipo de dispositivo y sistema operativo. No recibe nombre, email, NIF ni datos de tarjeta.EEUU (RevenueCat, Inc., Florida; datos alojados en AWS, EEUU).SíDPA de RevenueCat con Cláusulas Contractuales Tipo (SCC), módulo 2 (responsable→encargado) — verificado en el texto público del DPA el 2026-08-18; [suscribir y archivar el DPA aplicable a la cuenta][revenuecat.com/dpa]
SentryMonitorización de errores y fallos (crash reporting), solo en la app móvil. Sub-encargado.Reportes técnicos de error con PII minimizada (sin email de usuario, sin Session Replay, sin capturas de pantalla).Ingesta en la UE (Alemania); empresa matriz en EEUU.Posible (ingesta en la UE; empresa matriz en EEUU)Matriz en EEUU — certificación EU-U.S. Data Privacy Framework (mecanismo principal declarado en su propio DPA) + Cláusulas Contractuales Tipo (SCC módulo 2/3) como respaldo — verificado en el texto público del DPA el 2026-09-03; residual operativo: suscribir y archivar el DPA aplicable a la cuenta.sentry.io/legal/dpa
ResendEnvío de correo electrónico (lista de espera y correo transaccional previsto). Sub-encargado.Dirección de email del destinatario y contenido del mensaje.EEUU.SíCláusulas Contractuales Tipo (SCC, módulo 2) + certificación EU-U.S. Data Privacy Framework (incluida la extensión UK) — verificado en el texto público del DPA el 2026-09-03; residual operativo: suscribir y archivar el DPA aplicable a la cuenta.resend.com/legal/dpa
VercelInfraestructura de hosting de la web de laboratorio y de la landing. Encargado de hosting.Datos de la solicitud web procesados por el hosting, incluida la generación de los PDF y Excel descargables (facturas, presupuestos, proformas y albaranes con su bloque de firma); cómputo ejecutado en la UE.Cómputo en la UE (fra1); empresa matriz en EEUU.Posible (cómputo en la UE; empresa matriz en EEUU)Matriz en EEUU — Cláusulas Contractuales Tipo (SCC 2021/914, módulos 1/2/3) + UK IDTA + certificación EU-U.S. Data Privacy Framework (incluida extensión UK y Swiss-U.S. DPF) — verificado en el texto público del DPA el 2026-09-03; residual operativo: suscribir y archivar el DPA aplicable a la cuenta.vercel.com/legal/dpa
GoogleProveedor de identidad para el inicio de sesión con Google (OAuth) en la app móvil.Email y datos básicos de perfil devueltos en el login.EEUU.SíGoogle actúa como responsable independiente de la cuenta Google del usuario (sus “Google Controller-Controller Data Protection Terms”, a las que remiten las Google APIs Terms of Service, no un DPA encargado-responsable) — Cláusulas Contractuales Tipo (“Controller SCCs”) por defecto + certificación EU-U.S. Data Privacy Framework para transferencias a entidades Google certificadas en EEUU — verificado con fuente primaria el 2026-09-03.developers.google.com/terms → business.safety.google/gdprcontrollerterms
AppleProveedor de identidad para “Sign in with Apple” (iOS).Email (o dirección de reenvío privada/relay de Apple) y, solo en el primer inicio de sesión, el nombre.EEUU (con opción de email relay).SíApple actúa como responsable independiente del Apple ID del usuario (no existe DPA entre Apple y Factonic para “Sign in with Apple”); según la Política de Privacidad general de Apple sus transferencias EEE/UK/Suiza→EEUU se amparan en Cláusulas Contractuales Tipo; Apple no participa en el EU-U.S. Data Privacy Framework — verificado con fuente primaria el 2026-09-03 (la calificación específica para “Sign in with Apple” se infiere de la política general de Apple, sin una cláusula propia del servicio).apple.com/legal/privacy/en-ww (sin DPA para este servicio)
CloudflareProtección anti-bot (captcha Turnstile) en el alta de la app móvil y servicio de DNS. Sub-encargado.Dirección IP y señales del navegador utilizadas para la verificación anti-bot.EEUU / global.SíCláusulas Contractuales Tipo (SCC módulo 2/3) + certificación EU-U.S. Data Privacy Framework (las transferencias amparadas por el DPF no se consideran “Restricted Transfer”) — verificado en el texto público del DPA el 2026-09-03; residual operativo: suscribir y archivar el DPA aplicable a la cuenta.cloudflare.com/cloudflare-customer-dpa
HostingerBuzón de correo de soporte (soporte@factonic.es). Encargado.Contenido de las comunicaciones de soporte y datos de contacto de quien escribe.UE (Lituania).No (UE)Sin transferencia (tratamiento primario en la UE: Hostinger UAB, Lituania, y Hostinger International Ltd, Chipre); su propio DPA reconoce en su Apéndice 3 sub-encargados que pueden operar fuera del EEE (AWS, Google Cloud, Cloudflare, MailChannels, Proofpoint, Anthropic Ireland, Spectra Tech), amparados por Cláusulas Contractuales Tipo (SCC módulo 2/3) si aplica — verificado en el texto público del DPA el 2026-09-03; residual operativo: suscribir y archivar el DPA aplicable a la cuenta.hostinger.com/legal/dpa

Notas a la tabla:

  • Revisión del asesor legal (2026-07-15, vía consulta; a formalizar por escrito) y verificación factual (2026-09-03, fuente primaria). Los contratos de tratamiento (DPA) de los proveedores fueron revisados por el asesor legal el 2026-07-15, que los consideró conformes. El 2026-09-03 se verificó con fuente primaria el DPA (o las condiciones aplicables) de cada proveedor: mecanismo de transferencia, ubicación y enlace, recogidos en la tabla anterior y en la subsección “Fuentes verificadas (2026-09-03)” al final de esta sección 2. Lo que queda pendiente es operativo (firmar y archivar el DPA de cada cuenta antes de la publicación), salvo en el caso de Google y Apple, donde además queda una calificación jurídica por confirmar (ver nota específica más abajo). Para Azure OpenAI el mecanismo ya estaba identificado (Microsoft DPA con SCC + EU Data Boundary).
  • Transferencias fuera del EEE. Cuando un proveedor implica transferencia internacional, esta se ampara en el mecanismo de transferencia que corresponda conforme al Capítulo V del RGPD. El mecanismo concreto de cada proveedor se verificó con fuente primaria el 2026-09-03 (cláusulas contractuales tipo y, en varios proveedores, certificación en el marco EU-U.S. Data Privacy Framework — comprobada en el propio DPA público del proveedor y contrastada, cuando fue accesible, en el listado oficial dataprivacyframework.gov/list) y se detalla en la tabla anterior y en la subsección “Fuentes verificadas (2026-09-03)”.
  • Proveedores con tratamiento en la UE y matriz en EEUU (Sentry y Vercel). Aunque la ingesta de reportes de error (Sentry) y el cómputo del hosting (Vercel) se realizan en la UE, la empresa matriz de ambos proveedores radica en EEUU, por lo que no puede descartarse un acceso desde fuera del EEE. Por prudencia y con el mismo criterio, ambos se marcan como transferencia “Posible”; el mecanismo de transferencia y las garantías concretas de cada uno se verificaron con fuente primaria el 2026-09-03 (ver tabla y “Fuentes verificadas”).
  • Proveedores de identidad (Google y Apple). El inicio de sesión mediante Google (OAuth) y “Sign in with Apple” implica que dichos proveedores tratan datos de autenticación. Verificado con fuente primaria el 2026-09-03: Google se define expresamente como responsable independiente en sus “Google Controller-Controller Data Protection Terms” (a las que remiten las Google APIs Terms of Service), con cláusulas contractuales tipo (“Controller SCCs”) por defecto y certificación EU-U.S. Data Privacy Framework para transferencias a entidades Google certificadas en EEUU. Apple no publica un DPA para “Sign in with Apple”; su Política de Privacidad general la define como responsable de los datos de Apple ID de usuarios de la UE/UK/Suiza (transferencias mediante cláusulas contractuales tipo; Apple no participa en el EU-U.S. Data Privacy Framework), si bien no existe una cláusula específica que mencione “Sign in with Apple”: la calificación para este servicio concreto se infiere de su política general, no de una cláusula expresa. [ABOGADO: validar que este encuadre de Google y Apple como responsables independientes es correcto y suficiente, en particular para Apple por tratarse de una inferencia.]
  • Las tiendas (Apple y Google) en el cobro de la suscripción (añadido 2026-08-18, Fase 4). Cuando los pagos estén activos, la suscripción se contrata mediante la compra integrada (IAP) de la App Store o de Google Play. En esa transacción, Apple y Google no actúan como encargados de Factonic sino como responsables independientes: son quienes efectúan la venta y el cobro conforme a sus propias condiciones, y los datos del medio de pago los tratan exclusivamente ellas (Factonic nunca los recibe). Las filas de Google y Apple de la tabla anterior se refieren únicamente a su papel como proveedores de identidad (OAuth). [ABOGADO: validar esta calificación de las tiendas como responsables independientes de la transacción IAP.]
  • RevenueCat (añadido 2026-08-18, Fase 4 — pagos). Plataforma de gestión técnica de suscripciones IAP, incorporada como encargado con la activación de los pagos. Minimización aplicada por diseño: recibe el id interno de usuario como identificador seudónimo (“app user ID”) y los datos técnicos de la transacción de la tienda; no recibe nombre, email, NIF ni datos de tarjeta. Sus sub-encargados (AWS y otros, en EEUU) figuran en el Anexo 3 de su DPA público. El mecanismo de transferencia está identificado con fuente primaria (el DPA público de RevenueCat incorpora las SCC, módulo 2 responsable→encargado; no invoca el EU-U.S. Data Privacy Framework), en paralelo al tratamiento dado a Azure: queda como residual operativo suscribir y archivar el DPA aplicable a la cuenta antes de activar los pagos.
  • Capa de voz (Azure OpenAI, Microsoft). Tras la migración completada el 2026-07-10 (ver sección 4), la capa de voz se presta con un recurso alojado en la UE (Suecia) y los datos se almacenan en reposo en la UE, sin usarse para entrenamiento, lo que reduce sustancialmente la exposición a transferencias internacionales frente al proveedor anterior (OpenAI, EEUU). No obstante, por la modalidad de despliegue “Estándar global”, no puede descartarse que el procesamiento de una solicitud se realice puntualmente en centros de datos de Microsoft fuera de la UE; por prudencia se marca como transferencia “Posible”. El audio y la transcripción pueden contener datos personales de los clientes del autónomo. Véase la Política de Privacidad, apartado sobre voz e inteligencia artificial, y el Aviso de Responsabilidad Fiscal.
  • Minimización. Los datos indicados en la columna “Datos tratados” reflejan lo mínimo necesario para cada finalidad. En particular, la monitorización de errores (Sentry) se realiza con PII minimizada y la lista de espera trata la IP de forma seudonimizada mediante hash, nunca en claro.

Fuentes verificadas (2026-09-03)

Verificación factual con fuente primaria de cada DPA/condiciones aplicables. No sustituye a la revisión jurídica del asesor (2026-07-15) ni al paso operativo de suscribir y archivar el DPA de cada cuenta.

Nota metodológica sobre el DPF. El listado oficial dataprivacyframework.gov/list es una aplicación en JavaScript que no pudo inspeccionarse de forma automatizada línea por línea en esta pasada. La certificación de cada proveedor se verificó primero en su propio DPA o página legal (fuente primaria y contractualmente vinculante) y, como contraste adicional, en los registros indexados de dataprivacyframework.gov/participant/6474 (Microsoft Corporation) y dataprivacyframework.gov/participant/5780 (Google LLC). Para Apple se verificó la ausencia de certificación DPF a partir de su propia Política de Privacidad, que declara las cláusulas contractuales tipo como mecanismo sin mencionar el DPF.

3. Conservación del audio de voz

El audio de voz dictado por el usuario se almacena en un bucket privado de Supabase, accesible únicamente por su propietario mediante control de acceso a nivel de fila (RLS). La función de servidor que lo transcribe accede al audio bajo la identidad del propio usuario.

Minimización aplicada: el audio se utiliza únicamente para generar su transcripción y se elimina de forma automática e inmediata de nuestro almacenamiento en cuanto la transcripción se completa con éxito; no se conserva una vez transcrito. En los casos residuales en que la transcripción no llega a completarse (audio inaudible, silencio o error técnico), la grabación puede permanecer de forma temporal a la espera de un proceso periódico de limpieza que estamos implementando. La retención de los datos en el lado del proveedor de la capa de voz (Azure OpenAI / Microsoft) está pendiente de verificar en su DPA. Este punto se coordina con lo previsto en la Política de Privacidad.

4. Estado de la migración de la capa de voz a Azure OpenAI (COMPLETADA)

La capa de voz ha migrado de OpenAI (EEUU) a Azure OpenAI (Microsoft), con el recurso alojado en la Unión Europea (Suecia). La migración se completó y verificó de extremo a extremo el 2026-07-10: la aplicación procesa el audio y su transcripción íntegramente a través de Azure OpenAI y ya no utiliza OpenAI (EEUU) para la capa de voz (la clave del proveedor anterior fue retirada). La tabla de la sección 2 refleja este proveedor.

Esta migración mejora la posición de transferencias internacionales: los datos se almacenan en reposo en la UE, bajo el contrato de tratamiento de Microsoft, y no se emplean para entrenar modelos. Matiz de transparencia: el despliegue utilizado es de tipo “Estándar global”, por lo que Microsoft puede procesar una solicitud puntual en centros de datos situados fuera de la UE (balanceo de carga); por ello la transferencia se declara como “Posible” (no como inexistente). [PENDIENTE: confirmar en el DPA de Microsoft la residencia del procesamiento y el mecanismo de transferencia aplicable (Cap. V RGPD); valorar, si se requiere procesamiento exclusivamente europeo, un despliegue restringido a la UE (“Data Zone”).]

5. Actualización de este Anexo

Factonic podrá incorporar, sustituir o suprimir encargados y sub-encargados cuando resulte necesario para la prestación del servicio, informando a los usuarios a través de la actualización de este Anexo y, cuando proceda, permitiendo la oposición a los cambios en los términos previstos en la Política de Privacidad y en el contrato de encargo (art. 28 RGPD). La fecha de la última revisión figura en el encabezado de este documento.

Para cualquier consulta sobre los encargados del tratamiento o las transferencias internacionales, puede escribir a soporte@factonic.es. Véase también la Política de Privacidad, el Aviso Legal y la Política de Cookies.