Proveedores, Encargados y Otros Destinatarios
Última actualización: 18 de septiembre de 2026
Esta página identifica los terceros relevantes para el tratamiento descrito en la Política de Privacidad. La calificación puede variar según la función: un proveedor puede actuar como encargado de Verxion en un flujo y como responsable independiente en otro.
1. Encargados de Verxion
| Proveedor | Servicio y datos principales | Ubicación / transferencia | Condiciones de tratamiento |
|---|---|---|---|
| Railway | Hosting de API y servicios; PostgreSQL; Redis local a cada entorno para datos acotados de límites, replay e idempotencia; logs operativos | Región de producción en la UE; posibles accesos de soporte según contrato | DPA de Railway |
| Amazon Web Services (KMS) | Custodia de claves de cifrado; recibe operaciones criptográficas, no el contenido en claro | eu-north-1 (Estocolmo, EEE) |
Centro RGPD de AWS |
| Upstash | Redis legado solo para rollback explícito de la API; si se activa, puede recibir identificadores seudónimos, hashes, contadores, tokens de replay y cuerpos/cabeceras temporales de respuestas de idempotencia no excluidas | eu-west-2 (Reino Unido); decisión de adecuación UE-Reino Unido |
DPA de Upstash |
| Resend | Email transaccional y listas solicitadas; email, contenido del mensaje y entrega | Dominio de envío configurado en Irlanda; la entidad estadounidense puede quedar sujeta a SCC | DPA de Resend |
| Sentry | Diagnóstico de errores y rendimiento en web, servidor y móvil; trazas técnicas filtradas, IDs seudónimos y metadatos HTTP | El código apunta al proyecto/región europeos; configuración viva y retención requieren verificación de lanzamiento | DPA de Sentry |
| Vercel | Hosting/CDN del sitio público y la aplicación web; solicitudes HTTP y despliegues; almacenamiento Blob solo si se habilita | CDN global y posible acceso desde EEUU; SCC en los términos aplicables | DPA de Vercel |
| Cloudflare | R2 y CDN/Image Transformations para imágenes de instrucciones de ejercicios; objetos y logs de entrega | Bucket configurado en Western Europe; entidad estadounidense y CDN global, con SCC | DPA de Cloudflare |
| PostHog | Analítica opcional del producto; ID seudónimo, eventos de un catálogo cerrado e idioma/estado de onboarding minimizados. Sin autocaptura, excepciones automáticas ni grabación de sesión | Host europeo configurado; sujeto a consentimiento previo | Trust Center de PostHog |
En web y nativo, PostHog solo se construye después de una elección granted vigente y persistida para la cuenta activa. Rechazar o retirar mantiene el adaptador cerrado, rota la identidad local, vacía colas y aplica opt-out. La comprobación contractual y de configuración viva de cada proveedor forma parte del gate externo.
2. Responsables independientes y terceros elegidos por el usuario
-
Apple y Google, cuando los eliges para autenticarte.
-
Clientes MCP y aplicaciones conectadas que autorizas mediante OAuth. El cliente recibe únicamente los ámbitos concedidos, pero su uso posterior se rige por sus propias condiciones.
-
Proveedores de IA BYOK que eliges para el agente integrado —OpenAI, Anthropic, Google u OpenRouter y, en su caso, el proveedor downstream—. Verxion transmite la conversación usando tu clave. Para OpenRouter, el código solicita
data_collection: "deny"y enrutado de retención cero; las garantías equivalentes de proveedores directos dependen de tus ajustes y contrato y Verxion no las afirma. -
OpenAI para voz nativa opcional: recibe el audio del micrófono directamente por WebRTC y procesa la conversación en directo con tu cuenta/clave de OpenAI. Verxion observa eventos y transcripciones y conserva mensajes y registros separados de llamada/consumo, no grabaciones de audio. Las tareas delegadas envían el texto, contexto y resultados necesarios al proveedor configurado para el agente, que puede ser distinto. Los roles y la retención dependen del contrato de cuenta y del flujo; los controles de OpenRouter no acreditan retención cero, tratamiento exclusivamente europeo ni ausencia de entrenamiento para proveedores directos. Controles de datos de OpenAI.
-
Socios de búsqueda del proveedor de IA, solo si activas la búsqueda web y el modelo la utiliza.
-
OpenFoodFacts, para consultas de alimentos, y YouTube, Vimeo, TikTok o Instagram/Meta, si añades un enlace de vídeo del que se obtiene metadato público mínimo.
-
Entrenadores y otros usuarios autorizados, dentro de la relación, visibilidad y permisos configurados en Verxion.
-
Tiendas de aplicaciones, para distribución y revisión de la app. Los pagos y suscripciones no están habilitados actualmente; cualquier proveedor de pago se añadirá antes de activar una compra.
3. Transferencias internacionales
Cuando un proveedor o sus subencargados permiten acceso fuera del EEE, la decisión de adecuación, Cláusulas Contractuales Tipo, DPA y medidas complementarias aplicables deben confirmarse en los términos ejecutados y la cuenta viva antes del lanzamiento. El código aplica cifrado, seudonimización, minimización, configuración de regiones europeas y acceso restringido. Los terceros elegidos directamente por el usuario pueden tratar datos en otros países conforme a sus propias políticas.
4. Cambios
Publicaremos los cambios materiales antes de su efectividad cuando sea posible y actualizaremos la Política de Privacidad o solicitaremos una nueva aceptación/elección cuando la ley o el cambio de finalidad lo requieran. Contacto u oposición motivada: [email protected].
| Fecha | Cambio |
|---|---|
| 2026-09-18 | Trasladado el Redis activo de límites, replay e idempotencia a servicios Railway separados por entorno; Upstash queda solo como rollback explícito de la API, sin failover automático. |
| 2026-09-17 | Añadida voz nativa opcional: audio en OpenAI, proveedor del agente delegado, transcripciones y registros separados de llamada/consumo; revisión de roles y retención por cuenta. |
| 2026-08-04 | PostHog web y nativo solo se construyen tras elección persistida; la captura nativa usa catálogo cerrado, no identifica la cuenta, desactiva captura automática y reinicia identidad/colas al retirar. |
| 2026-08-04 | Telegram se retiró del código actual. Deja de ser destinatario activo en cada entorno cuando se despliega y verifica ese artefacto; después deben revocarse los secretos asociados. El feedback permanece en la base de datos y puede responderse mediante el proveedor de email indicado. |
| 2026-08-03 | Inventario reconciliado con producción: Cloudflare R2, PostHog en navegador, Sentry navegador/servidor, harness BYOK y canal Telegram. Se eliminan afirmaciones absolutas sobre regiones o contratos no verificables solo desde el código. |
| 2026-06-20 | Añadida la búsqueda web opcional del proveedor de IA. |
| 2026-05-08 | Publicación inicial. |