EN Reunión técnica
Menú
01 — Alcance

Qué recoge esta relación y qué no

Un subprocesador es un tercero al que Opendome recurre para tratar datos personales por cuenta del cliente. El artículo 28 del RGPD exige que cada uno esté evaluado, cuente con acuerdo de tratamiento firmado y conste en un inventario. Publicamos ese inventario porque es la información que una organización necesita antes de decidir, no después de firmar.

La relación varía según el modelo de despliegue:

Servicio gestionado Aplica la relación completa que figura más abajo. Opendome opera la infraestructura y responde de la cadena.
BYOC La infraestructura la aporta el cliente y no es un subprocesador de Opendome, que opera sobre ella. El reparto se fija en el acuerdo con el cliente.
Self-host de terceros Opendome no introduce ningún subprocesador en el despliegue del operador.

Esta página refleja el inventario en la fecha indicada. El registro vivo, con la criticidad de cada proveedor, su estado contractual y la evidencia de certificaciones, se mantiene en trust.opendome.eu. Ante cualquier discrepancia, prevalece el registro del portal.

02 — Proveedores que tratan datos

Todos residen en la UE o el EEE

Ningún dato productivo de cliente sale de la UE/EEE. Todo proveedor que trate datos de cliente reside en la UE/EEE. Los proveedores que solo tratan datos corporativos o del equipo pueden residir en un país con decisión de adecuación de la Comisión Europea.

Proveedor Servicio Datos tratados Ubicación
Hetzner Online GmbH Cómputo, almacenamiento y DNS del servicio gestionado; alojamiento del sitio web y del CMS Datos de cliente y corporativos UE · Alemania y Finlandia
HostKey B.V. (Países Bajos) GPU para modelos autoalojados del módulo opcional de inferencia Datos de negocio del cliente solo si se contrata ese módulo; hoy no circulan datos de cliente UE/EEE · ubicaciones contratadas: Países Bajos e Islandia; otras regiones del proveedor no se utilizan
Infomaniak Network SA Correo corporativo, documentos, videoconferencia y calendario Datos del personal y contenido interno Suiza · decisión de adecuación
Tass, Serveis d'Assessoria SL Gestoría fiscal, contable y laboral Datos del personal (nóminas, Seguridad Social) y contables UE · España
Holded (grupo Visma) Facturación y contabilidad (SaaS) Datos de contacto, facturación e IBAN de clientes UE · España, alojamiento en región europea
Lettermint B.V. Correo transaccional saliente del producto Direcciones de destinatarios UE · Países Bajos
Plausible Insights OÜ Métricas del sitio web, sin cookies Datos de navegación agregados, sin identificadores personales UE · Estonia
Netim SARL Registro de dominios Datos de registro UE · Francia
03 — Componentes autoalojados

No son proveedores: son software que operamos

Buena parte de la plataforma se compone de software de código abierto que Opendome ejecuta bajo su propio control sobre la infraestructura descrita arriba. No constituyen subprocesadores independientes, porque no hay un tercero que trate los datos: heredan la evaluación del proveedor de infraestructura.

Es una diferencia con consecuencias prácticas. Cada componente equivalente contratado como servicio a un tercero sería un subprocesador más que evaluar, contratar y vigilar; y, con frecuencia, uno más fuera de la Unión Europea.

Identidad y acceso Proveedor de identidad, plano de acceso y túneles cifrados hacia la infraestructura del cliente.
Plataforma de datos Lakehouse en formatos abiertos, motor de consulta, transformación y orquestación, bases de datos de estado y almacenamiento de objetos.
Consumo e inferencia Capa semántica, punto de aplicación de políticas y pasarela de modelos, con los modelos autoalojados.
Soporte interno Gestión de trabajo, sistema de gestión del cumplimiento y automatización de tareas, todos autoalojados.
04 — Sin acceso a datos

Terceros que no tratan información

Se relacionan por transparencia aunque no sean subprocesadores: intervienen en la operación sin acceder a datos de Opendome ni de sus clientes.

Proveedor Función Ubicación
Let's Encrypt · ISRG Autoridad de certificación TLS: valida dominios, no trata datos EE. UU.
Hugging Face Origen de descarga de los artefactos de modelos: no trata datos EE. UU.
Apple Inc. Fabricante de los equipos del equipo: no procesa datos de la empresa EE. UU.
05 — Excepciones documentadas

Tres herramientas corporativas fuera de la Unión Europea

Tienen acceso a código, a contexto técnico interno o a credenciales del personal, nunca a datos de cliente. Se declaran como excepción al principio de soberanía porque lo son, y porque una relación de subprocesadores que omite lo incómodo no sirve para evaluar a nadie.

Proveedor Servicio Mitigación Objetivo
GitLab Inc. Código fuente e integración continua Sin datos de cliente en los repositorios. Los datos de cuenta del personal se amparan en el EU-US Data Privacy Framework o en cláusulas contractuales tipo Autoalojamiento en la UE o región europea
Anthropic, PBC Asistencia al desarrollo Prohibido introducir secretos, datos de cliente o datos personales Alternativa europea o modelo autoalojado en GPU dedicada en la UE/EEE
1Password · AgileBits, Inc. (Canadá) Gestor de contraseñas del personal (elección libre, BYOPM) y custodia del material de recuperación Los secretos de organización no residen aquí: viven en OpenBao autoalojado en la UE. Residencia de datos configurada en la UE y MFA obligatoria OpenBao como único backend de secretos de organización

El Consejo de Seguridad aceptó estas excepciones como riesgo asumido en sesión documentada, condicionadas a que no traten datos de cliente y con el objetivo declarado de migrar a alternativa europea. La aceptación consta en el registro de riesgos con fecha de revisión y se revisa al menos una vez al año.

06 — Gobierno de la cadena

Cómo entra y cómo sale un proveedor

Ningún proveedor con acceso a datos, sistemas o código se incorpora sin evaluación previa proporcional a su riesgo.

Alta

Evaluación previa

A los proveedores críticos —los que alojan datos de cliente, custodian secretos o acceden al código— se les exige certificación de seguridad vigente o evidencia equivalente, ubicación de los datos productivos en la UE y acuerdo de tratamiento cuando traten datos personales. La incorporación de un proveedor crítico requiere aprobación colegiada del Consejo de Seguridad.

Vigencia

Contrato y revisión

Todo subprocesador que trate datos personales cuenta con acuerdo conforme al artículo 28, que regula instrucciones documentadas, confidencialidad, medidas de seguridad, subcontratación ulterior, asistencia ante derechos y brechas, y devolución o supresión al finalizar. El inventario se revisa al menos anualmente y ante cada alta o baja relevante.

Baja

Salida controlada

Al terminar la relación se revocan sin dilación credenciales, claves y permisos, y se verifica el cierre. Se exige al proveedor la devolución o eliminación segura de los datos conforme a lo pactado, con confirmación documentada. La baja se refleja en el inventario y en esta página.

Las condiciones para recurrir a subprocesadores y el deber de informar al cliente se regulan en el acuerdo de tratamiento firmado con cada cliente. El mecanismo concreto de comunicación de altas y bajas es el que ese acuerdo establezca.

Documentación para vuestra evaluación

Si necesitáis el acuerdo de tratamiento modelo, la evidencia contractual de un proveedor concreto o el detalle de su evaluación, escribidnos desde el formulario de contacto o consultad el portal de confianza.

Ir al portal de confianza