Subprocesadores
Última actualización: 30 de abril de 2026.
1. Qué es un subprocesador
Un subprocesador es un tercero que Vexakon contrata para realizar operaciones de tratamiento de datos personales en nombre y por cuenta del Cliente (Responsable del Tratamiento), conforme al artículo 28 del Reglamento UE 2016/679 (RGPD).
Vexakon, como Encargado del Tratamiento, garantiza que cada subprocesador cumple los mismos estándares de protección de datos comprometidos en el DPA Vexakon-Cliente.
2. Lista actualizada
Esta lista refleja los subprocesadores activos a fecha de la última actualización. Cualquier alta o baja se notifica al Cliente por email con preaviso de 30 días naturales, dándole oportunidad de oposición razonada conforme al art. 28.2 RGPD.
| Subprocesador | Función | Ubicación | Base legal |
|---|---|---|---|
| Hetzner Online GmbH | Hosting principal · servidores VPS y bases de datosDatos en territorio UE. Sin transferencia adicional necesaria. | Falkenstein, Alemania (UE) | RGPD aplicación directa · sin transferencia internacional |
| Cloudflare, Inc. | CDN · DNS · WAF · DDoS protection · SSLTráfico web puede pasar por nodos UE; Cloudflare ofrece localización UE-only opcional. | EE. UU. (con presencia UE) | Cláusulas Contractuales Tipo (SCC) UE 2021/914 + Data Privacy Framework |
| OpenAI Ireland Ltd. | LLM general (GPT-4o, GPT-4o-mini) · embeddings (text-embedding-3-small) · transcripción (Whisper)Contracting entity EEA (OpenAI Ireland Ltd.) · DPA archivado 2026-04-30. Opt-out training (Sharing tab API platform): aplicado 2026-05-02. Retención conversaciones API: 30 días por defecto. | Dublín, Irlanda (UE) · contracting entity | DPA OpenAI Ireland (efectivo 1 enero 2026) + EU SCCs 2021/914 + UK Addendum + Data Privacy Framework |
| Anthropic PBC | LLM premium (Claude) en casos específicosUso interno operador (Claude Code · plan Max consumer) en flujos NO cliente-facing. NO procesa Customer Data de cliente final. | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 + Data Privacy Framework |
| ElevenLabs Inc. | Text-to-Speech (TTS) en VEXA-VOICEAudio generado on-demand · sin almacenamiento permanente del prompt. | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 |
| Deepgram, Inc. | Speech-to-Text (STT · Nova-3 ES) en VEXA-VOICEProcesamiento streaming · sin almacenamiento permanente. | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 |
| Cohere Inc. | Reranking semántico (rerank-multilingual-v3) en VEXA-RAGAdequacy decision UE elimina necesidad de SCC adicionales. | Toronto, Canadá | Decisión de adecuación UE-Canadá (2002/2/CE) |
| Retell AI, Inc. | Plataforma orquestación voz IA (VEXA-VOICE)Coordina STT/LLM/TTS · grabaciones almacenadas según política retención cliente (30 días por defecto). | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 |
| Meta Platforms Ireland Ltd. | WhatsApp Business Cloud API (VEXA-CHAT) · si aplicaWABA es del cliente · Vexakon actúa como gestor con permisos manage_waba. | Dublín, Irlanda (UE) | RGPD aplicación directa · DPA Meta firmado por cliente |
| Twilio Inc. (alternativa BSP) | WhatsApp Business API · cuando Meta directo no es viableSolo se usa si el cliente no puede tener BM Meta directo. | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 |
| Stripe Payments Europe Ltd. | Procesamiento de pagos (setup + mensualidades)Datos pago tokenizados PCI DSS · no almacenados en Vexakon. | Dublín, Irlanda (UE) | RGPD aplicación directa |
| Resend Inc. | Email transaccional (kickoff, recordatorios, ARCO) | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 |
| Google LLC (Google Workspace) | Email operador (anthonyalvarez@vexakon.com, hola@vexakon.com) · calendario | EE. UU. | Cláusulas Contractuales Tipo (SCC) UE 2021/914 + Data Privacy Framework |
| Cal.com, Inc. | Booking de discovery (cal.com/anthony-alvarez-felipe-ufheju)Roadmap migración Cal.com self-hosted en infra Hetzner UE durante 2026. | Self-hosted EE. UU. con instancia EU disponible | Cláusulas Contractuales Tipo (SCC) UE 2021/914 |
3. Transferencias internacionales · garantías
Las transferencias a terceros países (principalmente EE. UU.) se amparan en:
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914) firmadas con cada subprocesador estadounidense.
- EU-US Data Privacy Framework (DPF) cuando el subprocesador esté certificado.
- Decisiones de adecuación para Canadá (Cohere) y países UE (Hetzner, Stripe Ireland, Meta Ireland).
Importante: si el Tribunal de Justicia UE invalida el DPF (caso Schrems III pendiente), las SCC permanecen como base legal principal y Vexakon evaluará proveedores UE alternativos.
4. Auditoría y derechos del Cliente
El Cliente puede:
- Solicitar copia firmada de las SCC con cualquier subprocesador enviando email a legal@vexakon.com.
- Auditar el cumplimiento mediante cuestionarios escritos (1 vez al año por defecto, salvo causa razonable).
- Oponerse a la incorporación de un nuevo subprocesador en plazo de 30 días desde notificación.
5. Notificación de cambios
Cualquier modificación de esta lista se publicará aquí con fecha de actualización visible al inicio. Adicionalmente, se notificará por email a los Clientes activos con al menos 30 días naturales de antelación a la entrada en vigor del cambio.
6. Contacto
Para cualquier consulta sobre subprocesadores, transferencias internacionales o ejercicio de derechos:
- Email: legal@vexakon.com
- DPO (cuando aplique): pendiente de designación formal · contacto temporal vía mismo email.
Disclaimer · REQUIERE REVISIÓN ABOGADO TECH
Este documento es un borrador profesional sujeto a revisión por abogado especialista en RGPD + EU AI Act + transferencias internacionales (RFP en curso, 2026-04-29). El contenido informa de las prácticas actuales de Vexakon pero no sustituye un documento legal vinculante hasta validación profesional.