Proveedores, Encargados y Otros Destinatarios
Última actualización: 3 de agosto de 2026
Esta página identifica los terceros relevantes para el tratamiento descrito en la Política de Privacidad. La calificación puede variar según la función: un proveedor puede actuar como encargado de Verxion en un flujo y como responsable independiente en otro.
1. Encargados de Verxion
| Proveedor | Servicio y datos principales | Ubicación / transferencia | Condiciones de tratamiento |
|---|---|---|---|
| Railway | Hosting de API y servicios; base de datos PostgreSQL; logs operativos | Región de producción en la UE; posibles accesos de soporte según contrato | DPA de Railway |
| Amazon Web Services (KMS) | Custodia de claves de cifrado; recibe operaciones criptográficas, no el contenido en claro | eu-north-1 (Estocolmo, EEE) | Centro RGPD de AWS |
| Upstash | Redis para límites de uso, idempotencia y seguridad; identificadores y hashes | eu-west-2 (Reino Unido); decisión de adecuación UE-Reino Unido | DPA de Upstash |
| Resend | Email transaccional y listas solicitadas; email, contenido del mensaje y entrega | Dominio de envío configurado en Irlanda; la entidad estadounidense puede quedar sujeta a SCC | DPA de Resend |
| Sentry | Diagnóstico de errores y rendimiento en web, servidor y móvil; trazas técnicas filtradas, IDs seudónimos y metadatos HTTP | El código apunta al proyecto/región europeos; configuración viva y retención requieren verificación de lanzamiento | DPA de Sentry |
| Vercel | Hosting/CDN del sitio público y la aplicación web; solicitudes HTTP y despliegues; almacenamiento Blob solo si se habilita | CDN global y posible acceso desde EEUU; SCC en los términos aplicables | DPA de Vercel |
| Cloudflare | R2 y CDN/Image Transformations para imágenes de instrucciones de ejercicios; objetos y logs de entrega | Bucket configurado en Western Europe; entidad estadounidense y CDN global, con SCC | DPA de Cloudflare |
| PostHog | Analítica opcional del producto; ID seudónimo, eventos de un catálogo cerrado e idioma/estado de onboarding minimizados. Sin autocaptura, excepciones automáticas ni grabación de sesión | Host europeo configurado; sujeto a consentimiento previo | Trust Center de PostHog |
En web y nativo, PostHog solo se construye después de una elección granted vigente y persistida para la cuenta activa. Rechazar o retirar mantiene el adaptador cerrado, rota la identidad local, vacía colas y aplica opt-out. La comprobación contractual y de configuración viva de cada proveedor forma parte del gate externo.
2. Responsables independientes y terceros elegidos por el usuario
- Apple y Google, cuando los eliges para autenticarte.
- Clientes MCP y aplicaciones conectadas que autorizas mediante OAuth. El cliente recibe únicamente los ámbitos concedidos, pero su uso posterior se rige por sus propias condiciones.
- Proveedores de IA BYOK que eliges para el agente integrado —OpenAI, Anthropic, Google u OpenRouter y, en su caso, el proveedor downstream—. Verxion transmite la conversación usando tu clave. Para OpenRouter, el código solicita
data_collection: "deny"y enrutado de retención cero; las garantías equivalentes de proveedores directos dependen de tus ajustes y contrato y Verxion no las afirma. - Socios de búsqueda del proveedor de IA, solo si activas la búsqueda web y el modelo la utiliza.
- OpenFoodFacts, para consultas de alimentos, y YouTube, Vimeo, TikTok o Instagram/Meta, si añades un enlace de vídeo del que se obtiene metadato público mínimo.
- Entrenadores y otros usuarios autorizados, dentro de la relación, visibilidad y permisos configurados en Verxion.
- Tiendas de aplicaciones, para distribución y revisión de la app. Los pagos y suscripciones no están habilitados actualmente; cualquier proveedor de pago se añadirá antes de activar una compra.
3. Transferencias internacionales
Cuando un proveedor o sus subencargados permiten acceso fuera del EEE, la decisión de adecuación, Cláusulas Contractuales Tipo, DPA y medidas complementarias aplicables deben confirmarse en los términos ejecutados y la cuenta viva antes del lanzamiento. El código aplica cifrado, seudonimización, minimización, configuración de regiones europeas y acceso restringido. Los terceros elegidos directamente por el usuario pueden tratar datos en otros países conforme a sus propias políticas.
4. Cambios
Publicaremos los cambios materiales antes de su efectividad cuando sea posible y actualizaremos la Política de Privacidad o solicitaremos una nueva aceptación/elección cuando la ley o el cambio de finalidad lo requieran. Contacto u oposición motivada: [email protected].
| Fecha | Cambio |
|---|---|
| 2026-08-04 | PostHog web y nativo solo se construyen tras elección persistida; la captura nativa usa catálogo cerrado, no identifica la cuenta, desactiva captura automática y reinicia identidad/colas al retirar. |
| 2026-08-04 | Telegram se retiró del código actual. Deja de ser destinatario activo en cada entorno cuando se despliega y verifica ese artefacto; después deben revocarse los secretos asociados. El feedback permanece en la base de datos y puede responderse mediante el proveedor de email indicado. |
| 2026-08-03 | Inventario reconciliado con producción: Cloudflare R2, PostHog en navegador, Sentry navegador/servidor, harness BYOK y canal Telegram. Se eliminan afirmaciones absolutas sobre regiones o contratos no verificables solo desde el código. |
| 2026-06-20 | Añadida la búsqueda web opcional del proveedor de IA. |
| 2026-05-08 | Publicación inicial. |