LISTA Y DIVULGACION DE SUBPROCESADORES DE DATACRED
Fecha de Vigencia: 15 de mayo de 2026
Version: 2.0.0
Ultima Actualizacion: 15 de mayo de 2026
Idioma de Control: Ingles (Estados Unidos)
Documento Responsable: Oficial de Seguridad y Cumplimiento de DataCred
PREAMBULO Y MARCO DE DIVULGACION
Proposito y Alcance
Esta Lista y Divulgacion de Subprocesadores ("Lista de Subprocesadores") es publicada por DataCred LLC, una sociedad de responsabilidad limitada de Wyoming con su domicilio social principal en Sheridan, WY 82801, Estados Unidos de America ("DataCred," "nosotros," "nos," o "nuestro"), para proporcionar transparencia con respecto a los subprocesadores externos que DataCred contrata para procesar datos personales en relacion con la operacion de la plataforma de puntuacion de reputacion conductual y verificacion de DataCred ("Plataforma").
Esta Lista de Subprocesadores se aplica a todas las categorias de datos personales procesados a traves de la Plataforma, incluyendo, entre otros, datos personales de usuarios de la Plataforma, sujetos de verificacion, usuarios empresariales y cualquier otra persona cuyos datos personales sean procesados por o a traves de la Plataforma.
DEFINICION DE SUBPROCESADOR. Para los fines de esta Lista de Subprocesadores, un "Subprocesador" es cualquier procesador de datos externo contratado por DataCred que acepta recibir datos personales de DataCred o cuyas actividades de procesamiento se realizan sobre datos personales en nombre de DataCred, cuando dicho procesamiento sea: (a) conforme a las instrucciones de DataCred; (b) para fines de procesamiento de datos definidos en el Acuerdo de Proteccion de Datos aplicable; y (c) sujeto a obligaciones contractuales al menos tan protectoras como aquellas que vinculan a DataCred.
Los Subprocesadores pueden incluir, entre otros: proveedores de infraestructura en la nube; proveedores de bases de datos y almacenamiento; proveedores de verificacion de identidad; procesadores de pagos; proveedores de analitica; plataformas de atencion al cliente; proveedores de servicios de comunicacion; proveedores de servicios de IA/ML; y cualquier otro procesador externo contratado para procesar datos personales en nombre de DataCred.
Marco Legal y Cumplimiento
Esta Lista de Subprocesadores se publica en cumplimiento y en desarrollo de:
(a) El Articulo 28 del Reglamento General de Proteccion de Datos (RGPD) de la UE, que exige que los procesadores de datos mantengan una lista de subprocesadores autorizados y notifiquen al responsable del tratamiento cualquier cambio previsto relacionado con la incorporacion o sustitucion de subprocesadores;
(b) El Articulo 28 del Reglamento General de Proteccion de Datos del Reino Unido (RGPD UK), que impone obligaciones equivalentes con respecto al procesamiento de datos personales sujetos a la ley de proteccion de datos del Reino Unido;
(c) El Articulo 46 del RGPD y del RGPD UK, con respecto a las garantias adecuadas para las transferencias transfronterizas de datos, incluidas las Clausulas Contractuales Tipo (SCC) y el Suplemento de Transferencia Internacional de Datos del Reino Unido (UK IDTA);
(d) Las leyes de privacidad estatales aplicables de los EE. UU., incluyendo, entre otras, la Ley de Privacidad del Consumidor de California (CCPA), la Ley de Proteccion de Datos del Consumidor de Virginia (VCDA), la Ley de Privacidad de Colorado (CPA), la Ley de Privacidad de Datos de Connecticut (CTDPA) y la Ley de Privacidad del Consumidor de Utah (UCPA), cada una de las cuales exige la divulgacion de las categorias de terceros con quienes se comparte informacion personal;
(e) La Lei Geral de Protecao de Dados (LGPD) de Brasil y otros marcos internacionales de proteccion de datos aplicables; y
(f) Las obligaciones contractuales de DataCred con sus clientes, socios y clientes empresariales en virtud de los Anexos de Proteccion de Datos (DPA) aplicables y otros acuerdos.
Descargo de Responsabilidad Completo
LA LISTA DE SUBPROCESADORES ESTA VIGENTE A LA FECHA DE VIGENCIA INDICADA ANTERIORMENTE. DATACRED PUEDE AGREGAR, REEMPLAZAR O ELIMINAR SUBPROCESADORES EN CUALQUIER MOMENTO DE CONFORMIDAD CON EL PROCESO DE CONTRATACION Y NOTIFICACION DE SUBPROCESADORES DESCRITO EN LA SECCION 5 DE ESTE DOCUMENTO. DATACRED NO OTORGA NINGUNA DECLARACION O GARANTIA DE QUE ESTA LISTA SEA COMPLETA O ESTE VIGENTE A PARTIR DE CUALQUIER FECHA POSTERIOR A LA FECHA DE VIGENCIA.
DATACRED NO TENDRA RESPONSABILIDAD ALGUNA POR CUALQUIER ERROR, OMISION, FALLA, INCUMPLIMIENTO O CONDUCTA INDEBIDA POR PARTE DE CUALQUIER SUBPROCESADOR, INCLUYENDO, ENTRE OTROS, VIOLACIONES DE DATOS, INCIDENTES DE SEGURIDAD, INTERRUPCIONES DEL SERVICIO, PERDIDA DE DATOS, ACCESO NO AUTORIZADO O VIOLACIONES DE LAS LEYES DE PROTECCION DE DATOS APLICABLES CAUSADAS POR O ATRIBUIBLES A CUALQUIER SUBPROCESADOR.
EXCEPTO CUANDO LA LEY DE PROTECCION DE DATOS APLICABLE EXIJA LO CONTRARIO, NINGUN SUBPROCESADOR ES AGENTE DE DATACRED, Y NINGUN SUBPROCESADOR ES RESPONSABLE SOLIDARIAMENTE CON DATACRED POR CUALQUIER ACTO U OMISION, INCLUYENDO, ENTRE OTROS, ACTIVIDADES DE PROCESAMIENTO DE DATOS. DATACRED SIGUE SIENDO PLENAMENTE RESPONSABLE ANTE SUS CLIENTES Y LOS TITULARES DE LOS DATOS POR LOS ACTOS Y OMISIONES DE SUS SUBPROCESADORES SEGUN LO EXIGIDO POR EL ARTICULO 28 DEL RGPD Y LAS DISPOSICIONES EQUIVALENTES DE LAS LEYES DE PROTECCION DE DATOS APLICABLES.
ESTA LISTA DE SUBPROCESADORES SE PROPORCIONA SOLO CON FINES INFORMATIVOS Y NO CREA NINGUN DERECHO O RECURSO PARA NINGUN TERCERO, INCLUYENDO, ENTRE OTROS, TITULARES DE DATOS, CLIENTES, AUTORIDADES REGULADORAS U OTRAS PARTES. NINGUN SUBPROCESADOR ES UN BENEFICIARIO TERCERO DE NINGUN ACUERDO ENTRE DATACRED Y SUS CLIENTES, Y NINGUN SUBPROCESADOR TIENE NINGUN DERECHO EN VIRTUD DE DICHO ACUERDO.
SECCION 1: CATEGORIAS DE SUBPROCESADORES Y LISTA ACTUAL
1.1 Proveedores de Infraestructura en la Nube
1.1.1 Google Cloud Platform (GCP)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Google LLC (subsidiaria de Alphabet Inc.) |
| Domicilio Social | Mountain View, California, Estados Unidos |
| Direccion Social | 1600 Amphitheatre Parkway, Mountain View, CA 94043, Estados Unidos |
| Servicio Prestado | Servicios de infraestructura en la nube que incluyen computacion (Compute Engine, GKE, Cloud Functions), almacenamiento (Cloud Storage, Filestore), base de datos (Cloud SQL, Firestore, Bigtable, Memorystore), redes (VPC, Cloud CDN, Cloud Load Balancing), analitica de datos (BigQuery, Dataflow, Pub/Sub), aprendizaje automatico (Vertex AI, Cloud AI), gestion de identidad y acceso (Cloud IAM, Cloud Identity), servicios de seguridad (Cloud KMS, Cloud Armor, Security Command Center) y monitoreo y registro (Cloud Monitoring, Cloud Logging, Cloud Audit Logs) |
| Categorias de Datos Procesados | Todas las categorias de datos personales de la Plataforma (segun lo descrito en la Seccion 1.1.1 anterior), con especial atencion a datos de analitica, datos de entrenamiento e inferencia de modelos de aprendizaje automatico, datos alojados en bases de datos, datos de monitoreo de seguridad y datos de analitica operativa |
| Ubicacion(es) de Procesamiento | GCP opera centros de datos en regiones a nivel mundial. Las regiones de procesamiento principales de DataCred son: us-central1 (Iowa), us-east1 (Carolina del Sur), us-east4 (Norte de Virginia), us-west1 (Oregon) y otras regiones que DataCred pueda designar de vez en cuando |
| Mecanismo de Transferencia Transfronteriza | Google participa en el Marco de Privacidad de Datos UE-EE. UU., la Extension del Reino Unido al DPF UE-EE. UU. y el Marco de Privacidad de Datos Suiza-EE. UU. Google ofrece las Clausulas Contractuales Tipo (SCC) de la UE y el Suplemento de Transferencia Internacional de Datos del Reino Unido (UK IDTA) a traves de su DPA de Google Cloud. Google posee certificaciones ISO 27001, SOC 1/2/3, PCI DSS, FedRAMP e HIPAA |
| Politica de Privacidad | https://cloud.google.com/terms/data-processing-agreement |
| DPA/Acuerdo de Procesamiento de Datos | https://cloud.google.com/terms/data-processing-agreement |
| Certificaciones de Seguridad | SOC 1/2/3, ISO 27001/27017/27018/27701, PCI DSS, FedRAMP High, HIPAA, HITRUST |
| Derechos de Auditoria | DataCred mantiene el derecho de auditar el cumplimiento de GCP a traves de informes independientes (informes SOC, certificaciones ISO) |
1.2 Proveedores de Bases de Datos y Almacenamiento
1.2.1 Upstash (Upstash, Inc.)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Upstash, Inc. |
| Domicilio Social | Estados Unidos |
| Direccion Social | Por divulgarse |
| Servicio Prestado | Redis serverless (sin servidor) accedido mediante HTTPS/REST API; utilizado para limitacion de velocidad, guardas de reproduccion OTP, y cache de aplicaciones |
| Categorias de Datos Procesados | Datos de sesion temporales, metadatos de limitacion de velocidad, tokens OTP efimeros y datos de cache a corto plazo. NOTA: Upstash no sirve como almacenamiento principal de datos personales |
| Ubicacion(es) de Procesamiento | Estados Unidos |
| Mecanismo de Transferencia Transfronteriza | Upstash ofrece las Clausulas Contractuales Tipo (SCC) de la UE a traves de su DPA. Upstash cuenta con certificacion SOC 2 Tipo II |
| Politica de Privacidad | https://upstash.com/trust/privacy.pdf |
| DPA/Acuerdo de Procesamiento de Datos | https://upstash.com/trust/dpa.pdf |
| Certificaciones de Seguridad | SOC 2 Tipo II |
| Derechos de Auditoria | DataCred mantiene el derecho de auditar el cumplimiento de Upstash a traves de informes independientes |
1.3 Entrega de Contenido y Seguridad
1.3.1 Google Cloud (Google LLC)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Google Cloud (Google LLC) |
| Domicilio Social | Mountain View, California, Estados Unidos |
| Direccion Social | 1600 Amphitheatre Parkway, Mountain View, CA 94043, Estados Unidos |
| Servicio Prestado | Alojamiento de la aplicacion (Cloud Run); base de datos gestionada (Cloud SQL); red de entrega de contenido (Cloud CDN); proteccion contra denegacion de servicio distribuido (DDoS) y cortafuegos de aplicaciones web (WAF) mediante Google Cloud Armor; resolucion de DNS (Cloud DNS); terminacion y gestion de certificados SSL/TLS; limitacion de velocidad; mensajeria (Pub/Sub); almacenamiento de objetos (Cloud Storage); gestion de secretos (Secret Manager); y servicios de seguridad de red |
| Categorias de Datos Procesados | Direcciones IP; cadenas de agente de usuario; encabezados de solicitud; URL de solicitud y parametros de consulta; patrones de navegacion (limitados a la interaccion con la Plataforma); metadatos de conexion SSL/TLS; datos de consultas DNS; datos de eventos de seguridad (eventos WAF, eventos DDoS, eventos de limitacion de velocidad); y datos de la aplicacion necesarios para alojar el servicio. El cifrado y la gestion de claves protegen los datos sensibles en reposo y en transito |
| Ubicacion(es) de Procesamiento | Google Cloud opera una red global con multiples regiones y ubicaciones de borde. El servicio de DataCred se aloja en la region us-east1 (Carolina del Sur, EE. UU.); el procesamiento de borde ocurre en la ubicacion mas cercana al usuario final |
| Mecanismo de Transferencia Transfronteriza | Google Cloud participa en el Marco de Privacidad de Datos UE-EE. UU., la Extension del Reino Unido al DPF UE-EE. UU. y el Marco de Privacidad de Datos Suiza-EE. UU. Google Cloud ofrece las Clausulas Contractuales Tipo (SCC) de la UE y el Suplemento de Transferencia Internacional de Datos del Reino Unido (UK IDTA). Google Cloud posee certificaciones SOC 2 Tipo II, ISO 27001/27701, PCI DSS, FedRAMP e HIPAA |
| Politica de Privacidad | https://cloud.google.com/terms/cloud-privacy-notice |
| DPA/Acuerdo de Procesamiento de Datos | https://cloud.google.com/terms/data-processing-addendum |
| Certificaciones de Seguridad | SOC 2 Tipo II, ISO 27001/27701, PCI DSS Nivel 1, FedRAMP Moderate, HIPAA, HITRUST CSF |
| Derechos de Auditoria | DataCred mantiene el derecho de auditar el cumplimiento de Google Cloud a traves de informes independientes |
1.4 Proveedores de Verificacion de Identidad
1.4.1 KYC propio (self-hosted, DataCred)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse al momento de la contratacion y ejecucion de los acuerdos aplicables |
| Domicilio Social | Por divulgarse |
| Servicio Prestado | Verificacion de documentos de identidad (pasaportes, licencias de conducir, tarjetas de identificacion nacional, permisos de residencia, documentos RIF/cedula); verificacion de autenticidad de documentos (funciones de seguridad, deteccion de manipulacion, deteccion de falsificacion digital); extraccion de datos de documentos (OCR/MRZ); validacion de plantillas de documentos de identidad para multiples jurisdicciones, incluyendo Estados Unidos, Venezuela y otras jurisdicciones aplicables |
| Categorias de Datos Procesados | Imagenes de documentos de identificacion emitidos por el gobierno (anverso y reverso); datos del documento (numero de documento, fecha de vencimiento, autoridad emisora, tipo de documento); datos personales extraidos (nombre completo, fecha de nacimiento, nacionalidad, genero, numero de documento); imagen facial extraida del documento; y resultados de evaluacion de autenticidad del documento |
| Ubicacion(es) de Procesamiento | Por divulgarse |
| Mecanismo de Transferencia Transfronteriza | Clausulas Contractuales Tipo (SCC) de la UE y/o decision de adecuacion, segun corresponda. Certificacion SOC 2 Tipo II |
| Politica de Privacidad | Por divulgarse |
| DPA/Acuerdo de Procesamiento de Datos | DPA ejecutado vigente |
| Certificaciones de Seguridad | SOC 2 Tipo II, ISO 27001 (o equivalente) |
1.4.2 Procesamiento biometrico interno (self-hosted); las imagenes se eliminan tras la verificacion
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse al momento de la contratacion y ejecucion de los acuerdos aplicables |
| Domicilio Social | Por divulgarse |
| Servicio Prestado | Verificacion biometrica facial (coincidencia facial entre la foto del documento y la selfie en vivo); deteccion de vitalidad (deteccion de vitalidad activa y pasiva para prevenir ataques de suplantacion); generacion y almacenamiento de plantillas biometricas; comparacion y coincidencia biometrica; deteccion y puntuacion de fraude; y deteccion de ataques de repeticion, deepfake e inyeccion |
| Categorias de Datos Procesados | Imagenes faciales en vivo y/o capturas de video; plantillas biometricas (incrustaciones faciales); datos de evaluacion de vitalidad (fotogramas de video, mapas de profundidad, datos infrarrojos, datos de desafio-respuesta); puntuaciones de confianza de vitalidad; puntuaciones de coincidencia biometrica; e indicadores de riesgo de fraude |
| Ubicacion(es) de Procesamiento | Por divulgarse |
| Mecanismo de Transferencia Transfronteriza | Clausulas Contractuales Tipo (SCC) de la UE y/o decision de adecuacion, segun corresponda. Certificacion SOC 2 Tipo II. Certificacion ISO 27001/27701 |
| Politica de Privacidad | Por divulgarse |
| DPA/Acuerdo de Procesamiento de Datos | DPA ejecutado vigente |
| Certificaciones de Seguridad | SOC 2 Tipo II, ISO 27001/27701, iBeta Nivel 1/2 (NIST/NVLAP) (o certificacion equivalente de deteccion de vitalidad) |
1.4.3 Cribado interno contra listas publicas (OFAC SDN y similares)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse al momento de la contratacion y ejecucion de los acuerdos aplicables |
| Domicilio Social | Por divulgarse |
| Servicio Prestado | Cribado de listas de sanciones (OFAC SDN, sanciones de la UE, sanciones de la ONU, OFSI del Reino Unido y otras listas de sanciones aplicables); cribado de Personas Politicamente Expuestas (PEP) (bases de datos globales de PEP, PEP nacionales, PEP de organizaciones internacionales, familiares y asociados cercanos); cribado de medios adversos; y cribado de listas de vigilancia y cumplimiento normativo contra bases de datos globales de aplicacion de la ley y regulatorias |
| Categorias de Datos Procesados | Nombre completo (incluyendo alias y ortografias alternativas); fecha de nacimiento; pais de ciudadania y pais de residencia; nacionalidad; numeros de identificacion emitidos por el gobierno (pasaporte, identificacion nacional); y resultados de cribado e indicadores de riesgo |
| Ubicacion(es) de Procesamiento | Por divulgarse |
| Mecanismo de Transferencia Transfronteriza | Clausulas Contractuales Tipo (SCC) de la UE y/o decision de adecuacion, segun corresponda |
| Politica de Privacidad | Por divulgarse |
| DPA/Acuerdo de Procesamiento de Datos | DPA ejecutado vigente |
| Certificaciones de Seguridad | SOC 2 Tipo II, ISO 27001 (o equivalente) |
1.4.4 Sent.dm (telefono/SMS) y Twilio SendGrid (correo)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse al momento de la contratacion y ejecucion de los acuerdos aplicables |
| Domicilio Social | Por divulgarse |
| Servicio Prestado | Verificacion de numero de telefono (consulta de operador, deteccion de tipo de linea, portabilidad numerica, puntuacion de reputacion telefonica); verificacion de correo electronico (verificacion de sintaxis, validacion de dominio, verificacion de registro MX, verificacion SMTP, deteccion de bandeja de entrada, deteccion de correo electronico desechable, puntuacion de reputacion de correo electronico); y enriquecimiento de senales de identidad |
| Categorias de Datos Procesados | Numeros de telefono; direcciones de correo electronico; resultados de verificacion y puntuaciones de confianza; informacion del operador; informacion del tipo de linea; y datos de reputacion de correo electronico/telefono |
| Ubicacion(es) de Procesamiento | Por divulgarse |
| Mecanismo de Transferencia Transfronteriza | Clausulas Contractuales Tipo (SCC) de la UE y/o decision de adecuacion, segun corresponda |
| Politica de Privacidad | Por divulgarse |
| DPA/Acuerdo de Procesamiento de Datos | DPA ejecutado vigente |
| Certificaciones de Seguridad | SOC 2 Tipo II, ISO 27001 (o equivalente) |
1.5 Procesamiento de Pagos
1.5.1 Stripe, Inc.
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Stripe, Inc. |
| Domicilio Social | Sur de San Francisco, California, Estados Unidos |
| Direccion Social | 510 Townsend Street, San Francisco, CA 94103, Estados Unidos |
| Servicio Prestado | Procesamiento de pagos (tarjeta de credito, tarjeta de debito, ACH y metodos de pago alternativos); gestion de suscripciones y facturacion recurrente; facturacion y cobranza; deteccion y prevencion de fraude (Stripe Radar); verificacion de identidad (Stripe Identity, cuando corresponda); y informes financieros y conciliacion |
| Categorias de Datos Procesados | Informacion de tarjeta de pago (procesada y tokenizada por Stripe, NO almacenada por DataCred); nombre y direccion de facturacion; direccion de correo electronico; datos de transaccion de pago (monto, moneda, marca de tiempo, metodo de pago, ID de transaccion, estado); datos de suscripcion y plan; datos de factura; datos de orden de compra; senales de deteccion de fraude (huella digital del dispositivo, direccion IP, velocidad de transaccion, patrones de comportamiento); y datos de verificacion de Stripe Identity (cuando corresponda, imagenes de identificacion gubernamental, selfies, resultados de verificacion) |
| Ubicacion(es) de Procesamiento | Stripe procesa datos globalmente. El procesamiento principal ocurre en los Estados Unidos. Stripe puede procesar desde ubicaciones adicionales dependiendo del metodo de pago y la jurisdiccion. Stripe participa en el Marco de Privacidad de Datos UE-EE. UU. |
| Mecanismo de Transferencia Transfronteriza | Stripe participa en el Marco de Privacidad de Datos UE-EE. UU., la Extension del Reino Unido al DPF UE-EE. UU. y el Marco de Privacidad de Datos Suiza-EE. UU. Stripe ofrece las Clausulas Contractuales Tipo (SCC) de la UE. Stripe cuenta con certificacion PCI DSS Nivel 1, SOC 1/2 Tipo II e ISO 27001 |
| Politica de Privacidad | https://stripe.com/privacy |
| DPA/Acuerdo de Procesamiento de Datos | https://stripe.com/legal/dpa |
| Certificaciones de Seguridad | SOC 1 Tipo II, SOC 2 Tipo II, ISO 27001, PCI DSS Nivel 1 Proveedor de Servicios, PCI DSS Nivel 1 Comerciante |
1.6 Servicios de Comunicacion
1.6.1 SendGrid (Twilio SendGrid)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Twilio SendGrid (una division de Twilio Inc.) |
| Domicilio Social | Denver, Colorado, Estados Unidos |
| Direccion Social | 1801 California Street, Suite 500, Denver, CO 80202, Estados Unidos |
| Servicio Prestado | Entrega de correo electronico transaccional (correos de registro de cuenta; correos de verificacion; correos de restablecimiento de contrasena; correos de notificacion; correos de entrega de puntuacion e informes; correos de marketing y actualizaciones de productos (con consentimiento); y analitica y monitoreo de entregabilidad de correos electronicos |
| Categorias de Datos Procesados | Direcciones de correo electronico; contenido de correo electronico (contenido de notificaciones transaccionales, codigos de verificacion, informes de puntuacion, informacion de cuenta); metadatos de entrega de correo electronico (estado de entrega, tasas de apertura, tasas de clics, datos de rebote, reclamaciones de spam); y analitica de participacion en correos electronicos |
| Ubicacion(es) de Procesamiento | Estados Unidos |
| Mecanismo de Transferencia Transfronteriza | Twilio participa en el Marco de Privacidad de Datos UE-EE. UU., la Extension del Reino Unido al DPF UE-EE. UU. y el Marco de Privacidad de Datos Suiza-EE. UU. Twilio ofrece las Clausulas Contractuales Tipo (SCC) de la UE. Twilio cuenta con certificacion SOC 2 Tipo II, ISO 27001/27701 y cumple con HIPAA |
| Politica de Privacidad | https://www.twilio.com/en-us/legal/privacy |
| DPA/Acuerdo de Procesamiento de Datos | https://www.twilio.com/en-us/legal/dpa |
| Certificaciones de Seguridad | SOC 2 Tipo II, ISO 27001, ISO 27701, HIPAA, PCI DSS |
1.6.2 Firebase Cloud Messaging (Google LLC)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Google LLC (subsidiaria de Alphabet Inc.) |
| Domicilio Social | Mountain View, California, Estados Unidos |
| Direccion Social | 1600 Amphitheatre Parkway, Mountain View, CA 94043, Estados Unidos |
| Servicio Prestado | Entrega de notificaciones push para aplicaciones moviles (iOS, Android); optimizacion de segmentacion y entrega de notificaciones; mensajeria en la aplicacion; y analitica de notificaciones |
| Categorias de Datos Procesados | Tokens de notificacion push del dispositivo (tokens FCM para Android, tokens APNs para iOS); contenido de notificacion (titulos de notificacion, cuerpos, cargas utiles de datos); metadatos de entrega de notificacion (estado de entrega, tasas de apertura, datos de participacion); e informacion de la plataforma del dispositivo (iOS, Android, version del SO) |
| Ubicacion(es) de Procesamiento | Estados Unidos |
| Mecanismo de Transferencia Transfronteriza | Google participa en el Marco de Privacidad de Datos UE-EE. UU., la Extension del Reino Unido al DPF UE-EE. UU. y el Marco de Privacidad de Datos Suiza-EE. UU. Google ofrece las Clausulas Contractuales Tipo (SCC) de la UE |
| Politica de Privacidad | https://policies.google.com/privacy |
| DPA/Acuerdo de Procesamiento de Datos | https://cloud.google.com/terms/data-processing-agreement |
| Certificaciones de Seguridad | SOC 1/2/3, ISO 27001/27701 |
1.7 Servicios de IA/ML
1.7.1 DeepSeek, Google (Gemini) y xAI (Grok)
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse al momento de la contratacion y ejecucion de los acuerdos aplicables |
| Domicilio Social | Por divulgarse |
| Servicio Prestado | Por divulgarse |
| Categorias de Datos Procesados | Por divulgarse |
| Ubicacion(es) de Procesamiento | Por divulgarse |
| Mecanismo de Transferencia Transfronteriza | Por divulgarse |
| Politica de Privacidad | Por divulgarse |
| DPA/Acuerdo de Procesamiento de Datos | Por divulgarse |
| Certificaciones de Seguridad | Por divulgarse |
1.8 Servicios Profesionales
1.8.1 Por designar
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse segun el asunto especifico |
| Domicilio Social | Varios |
| Servicio Prestado | Asesoramiento y representacion legal; asesoria en cumplimiento normativo; negociacion y redaccion de contratos; asesoria en propiedad intelectual; litigio y resolucion de disputas; y asesoria en gobierno corporativo |
| Categorias de Datos Procesados | Datos especificos del caso segun sea necesario para la representacion legal; datos contractuales; datos de gobierno corporativo; comunicaciones regulatorias; y datos relacionados con litigios |
| Ubicacion(es) de Procesamiento | Varia segun el bufete de abogados y la jurisdiccion |
| Mecanismo de Transferencia Transfronteriza | Obligacion profesional de confidencialidad; privilegio legal profesional aplicable; y obligaciones contractuales de proteccion de datos |
| Politica de Privacidad | Varia segun el bufete |
| DPA/Acuerdo de Procesamiento de Datos | DPA ejecutado vigente cuando sea requerido |
| Certificaciones de Seguridad | Obligaciones profesionales de confidencialidad y proteccion de datos |
1.8.2 Por designar
| Atributo | Detalle |
|---|---|
| Nombre de la Empresa | Por divulgarse segun el compromiso especifico |
| Domicilio Social | Varios |
| Servicio Prestado | Evaluaciones de seguridad independientes; auditorias SOC 2; pruebas de penetracion; evaluaciones de cumplimiento; y auditorias financieras |
| Categorias de Datos Procesados | Datos especificos de auditoria necesarios para la evaluacion; datos de configuracion de seguridad; datos de acceso al sistema; y documentacion de cumplimiento |
| Ubicacion(es) de Procesamiento | Varia segun el auditor |
| Mecanismo de Transferencia Transfronteriza | Clausulas Contractuales Tipo (SCC) de la UE cuando corresponda; obligaciones contractuales de proteccion de datos |
| Politica de Privacidad | Varia segun el bufete |
| DPA/Acuerdo de Procesamiento de Datos | DPA ejecutado vigente cuando sea requerido |
SECCION 2: PROCESO DE CONTRATACION DE SUBPROCESADORES
2.1 Seleccion y Diligencia Debida
DataCred contrata nuevos subprocesadores solo despues de un proceso riguroso de seleccion y diligencia debida que incluye:
(a) Identificacion de la Necesidad. Justificacion comercial y tecnica para contratar un subprocesador, incluyendo: descripcion de la actividad de procesamiento; categorias de datos a procesar; volumen de procesamiento; y ubicaciones de procesamiento;
(b) Clasificacion del Proveedor. Clasificacion del subprocesador potencial de conformidad con la Politica de Gestion de Proveedores de DataCred (Critico, Significativo o Estandar), basada en la sensibilidad de los datos, el volumen de procesamiento, la postura de seguridad y el perfil de riesgo;
(c) Evaluacion de Seguridad. Evaluacion integral de seguridad, incluyendo: revision del informe SOC 2 Tipo II (o equivalente); revision de la certificacion ISO 27001 (o equivalente); revision de los resultados de pruebas de penetracion; cumplimiento del Cuestionario de Seguridad de Proveedores de DataCred; revision de la arquitectura de seguridad; evaluacion de los estandares de cifrado, controles de acceso, capacidades de respuesta a incidentes y capacidades de continuidad del negocio/recuperacion ante desastres;
(d) Evaluacion de Privacidad. Evaluacion de las practicas de privacidad del subprocesador potencial, incluyendo: revision de la politica de privacidad; evaluacion de las practicas de procesamiento de datos; revision de los mecanismos de transferencia transfronteriza; evaluacion del manejo de los derechos de los titulares de datos; y evaluacion de la madurez del programa de privacidad;
(e) Cribado de Cumplimiento. Cribado de sanciones, PEP y medios adversos de la entidad del subprocesador;
(f) Evaluacion Financiera. Evaluacion de la estabilidad financiera y cobertura de seguros del subprocesador;
(g) Verificacion de Referencias. Verificacion de referencias con clientes o socios existentes;
(h) Revision Contractual. Revision y negociacion del DPA, anexo de seguridad y otros terminos contractuales para garantizar obligaciones de proteccion de datos al menos equivalentes; e
(i) Aprobacion. Aprobacion por parte del Oficial de Seguridad y Cumplimiento de DataCred y, cuando sea requerido, por la alta direccion.
2.2 Garantias Contractuales
DataCred exige contractualmente a cada subprocesador que:
(a) Procese datos personales SOLO segun las instrucciones documentadas de DataCred;
(b) Implemente medidas de seguridad tecnicas y organizativas apropiadas al menos tan protectoras como las medidas propias de DataCred;
(c) Mantenga la confidencialidad de todos los datos personales procesados;
(d) No contrate subprocesadores adicionales sin la aprobacion previa por escrito de DataCred;
(e) Notifique a DataCred de cualquier incidente de seguridad sin demora indebida y de conformidad con los plazos definidos;
(f) Asista a DataCred en la respuesta a solicitudes de derechos de los titulares de datos;
(g) Devuelva o elimine los datos personales al terminar los servicios;
(h) Se someta a auditorias de DataCred o del auditor designado por DataCred;
(i) Mantenga una cobertura de seguro adecuada;
(j) Cumpla con todas las leyes de proteccion de datos aplicables; y
(k) Indemnice a DataCred por incumplimientos de las obligaciones de proteccion de datos en la medida permitida por la ley aplicable.
2.3 Incorporacion
Una vez completada la diligencia debida y la ejecucion contractual:
(a) El subprocesador se agrega a la Lista de Subprocesadores;
(b) El acceso se provisiona bajo el principio de minimos privilegios;
(c) La integracion tecnica se completa y se prueba;
(d) Se configuran el monitoreo y las alertas; y
(e) Los equipos relevantes de DataCred son notificados de la incorporacion del subprocesador.
SECCION 3: CAMBIOS DE SUBPROCESADORES Y NOTIFICACION
3.1 Mecanismo de Notificacion
DataCred notificara a los clientes y responsables del tratamiento cualquier cambio previsto concerniente a la incorporacion, sustitucion o eliminacion de subprocesadores a traves de los siguientes mecanismos:
(a) Canal de Notificacion Principal. Actualizaciones a esta Lista de Subprocesadores, publicada en https://datacred.ai/legal/subprocessors, con seguimiento de cambios e historial de versiones;
(b) Notificacion por Correo Electronico. Notificacion directa por correo electronico a los clientes y clientes empresariales que se hayan suscrito a las notificaciones de cambios de subprocesadores, enviada a la direccion de correo electronico asociada con la cuenta del cliente o segun lo especificado en el DPA aplicable;
(c) Notificacion en el Panel de Control. Notificacion a traves del panel de control de la Plataforma para clientes empresariales activos;
(d) Fuente RSS/Atom. Fuente RSS/Atom para monitoreo programatico de cambios en la Lista de Subprocesadores, disponible en https://datacred.ai/legal/subprocessors/feed.xml; y
(e) Notificacion por API. Para clientes empresariales con integraciones de API, notificacion a traves de un punto final de API dedicado para eventos de cambio de subprocesadores.
3.2 Periodo de Objecion
Los clientes y responsables del tratamiento dispondran de treinta (30) dias calendario a partir de la fecha de notificacion (el "Periodo de Objecion") para oponerse a un nuevo subprocesador por motivos razonables relacionados con la proteccion de datos personales.
3.3 Gestion de Objeciones
Si un cliente o responsable del tratamiento se opone a un nuevo subprocesador dentro del Periodo de Objecion:
(a) DataCred iniciara discusiones de buena fe con la parte objetante para abordar la objecion;
(b) DataCred podra proponer arreglos de procesamiento alternativos, incluyendo: uso de un subprocesador alternativo (cuando este disponible); implementacion de medidas tecnicas u organizativas adicionales para mitigar la objecion; o restriccion del procesamiento de datos para excluir al subprocesador objetado (cuando sea tecnicamente factible);
(c) Si la objecion no puede resolverse dentro de los sesenta (60) dias siguientes a la recepcion de la objecion por parte de DataCred, la parte objetante podra rescindir el acuerdo aplicable sin penalizacion (excluyendo las tarifas incurridas antes de la rescision), con un reembolso prorrateado de cualquier tarifa prepagada; y
(d) Si no se recibe ninguna objecion dentro del Periodo de Objecion, el nuevo subprocesador se considerara aceptado.
3.4 Derecho de Rescision
Los clientes y responsables del tratamiento de DataCred conservan el derecho de rescindir su acuerdo con DataCred, sin penalizacion (excluyendo las tarifas incurridas antes de la rescision), si se oponen razonablemente a un nuevo subprocesador y la objecion no puede resolverse a traves del proceso descrito en la Seccion 3.3.
SECCION 4: OBLIGACIONES DE LOS SUBPROCESADORES Y REQUISITOS DE SEGURIDAD
4.1 Obligaciones de Proteccion de Datos
Cada subprocesador esta contractualmente obligado a cumplir con obligaciones de proteccion de datos que sean al menos equivalentes a aquellas que vinculan a DataCred, incluyendo:
(a) Limitacion del Proposito. Procesar datos personales SOLO para el proposito especifico de prestar servicios a DataCred y de conformidad con las instrucciones documentadas de DataCred;
(b) Minimizacion de Datos. Recopilar y procesar solo los datos personales minimos necesarios para el proposito de procesamiento especificado;
(c) Limitacion del Almacenamiento. Conservar los datos personales solo durante la duracion necesaria para realizar los servicios o segun lo exija la ley aplicable, y eliminar o devolver los datos personales al terminar los servicios;
(d) Integridad y Confidencialidad. Implementar medidas tecnicas y organizativas apropiadas para garantizar la integridad y confidencialidad continua de los datos personales;
(e) Responsabilidad. Mantener documentacion de las actividades de procesamiento, politicas de proteccion de datos y medidas de seguridad; y
(f) Derechos de los Titulares de Datos. Asistir a DataCred en la respuesta a solicitudes de derechos de los titulares de datos, incluyendo solicitudes de acceso, rectificacion, supresion, limitacion, portabilidad y oposicion.
4.2 Requisitos de Seguridad
Cada subprocesador esta contractualmente obligado a implementar y mantener medidas de seguridad tecnicas y organizativas que incluyan, como minimo:
(a) Estandares de Cifrado:
- Cifrado de datos en transito: TLS 1.2 o superior (HTTPS, MQTTS, WSS);
- Cifrado de datos en reposo: AES-256 o equivalente;
- Gestion de claves: Modulo de Seguridad de Hardware (HSM) o sistema de gestion de claves equivalente;
- Gestion de certificados: Gestion automatizada del ciclo de vida de certificados con OCSP stapling;
(b) Controles de Acceso:
- Autenticacion multifactor para todo acceso administrativo;
- Controles de acceso de minimos privilegios con control de acceso basado en roles (RBAC);
- Provision de acceso justo a tiempo (JIT) cuando sea factible;
- Revisiones de acceso regulares (al menos trimestrales);
- Revocacion inmediata de acceso al terminar la relacion;
- Gestion de sesiones con tiempos de espera automatizados;
(c) Seguridad de Red:
- Cortafuegos y segmentacion de red;
- Sistemas de deteccion y prevencion de intrusiones (IDPS);
- Proteccion DDoS;
- Red Privada Virtual (VPN) o equivalente para acceso administrativo remoto;
- Monitoreo y analisis de trafico de red;
(d) Gestion de Vulnerabilidades:
- Escaneo regular de vulnerabilidades (al menos semanal para sistemas externos, mensual para sistemas internos);
- Pruebas de penetracion por terceros independientes (al menos anualmente);
- Priorizacion basada en riesgo y remediacion oportuna de vulnerabilidades identificadas;
- Programa de divulgacion de vulnerabilidades;
(e) Respuesta a Incidentes:
- Plan de respuesta a incidentes documentado;
- Equipo de respuesta a incidentes con disponibilidad 24/7;
- Sistema de gestion de eventos e informacion de seguridad (SIEM);
- Capacidad de investigacion forense;
- Procedimientos de comunicacion y escalamiento;
- Notificacion a DataCred dentro de los plazos definidos;
(f) Continuidad del Negocio y Recuperacion ante Desastres:
- Plan de CN/RD documentado y probado;
- Objetivo de Tiempo de Recuperacion (RTO) apropiado para los servicios prestados;
- Objetivo de Punto de Recuperacion (RPO) apropiado para los servicios prestados;
- Sistemas redundantes y capacidades de conmutacion por error;
- Pruebas regulares del plan de CN/RD (al menos anualmente);
(g) Seguridad Fisica:
- Controles de acceso en las instalaciones del centro de datos (biometrico, tarjeta de acceso o equivalente);
- Vigilancia y monitoreo 24/7;
- Controles y registro de acceso de visitantes;
- Controles ambientales (supresion de incendios, control climatico, redundancia electrica);
(h) Seguridad del Personal:
- Verificacion de antecedentes para el personal con acceso a datos personales;
- Obligaciones de confidencialidad;
- Capacitacion en concientizacion de seguridad (al menos anualmente);
- Procedimientos seguros de incorporacion y desvinculacion;
(i) Registro y Monitoreo:
- Registro de auditoria integral de todas las actividades de acceso y procesamiento;
- Retencion de registros por un minimo de doce (12) meses;
- Monitoreo y alertas en tiempo real para actividades anomalas;
- Almacenamiento seguro de registros con proteccion contra manipulacion;
(j) Certificaciones y Auditorias:
- Mantenimiento del informe SOC 2 Tipo II (o informe de auditoria de terceros equivalente);
- Mantenimiento de la certificacion ISO 27001 (o equivalente);
- Cooperacion con los derechos de auditoria y evaluacion de DataCred; y
(k) Gestion de Subprocesadores:
- Prohibicion de contratar subprocesadores adicionales sin la aprobacion previa por escrito de DataCred;
- Transmision de obligaciones equivalentes de proteccion de datos y seguridad a cualquier subprocesador adicional autorizado;
- Responsabilidad continua por todos los actos y omisiones de subprocesadores adicionales.
4.3 Auditoria y Aseguramiento
DataCred conserva el derecho de auditar el cumplimiento de cada subprocesador con sus obligaciones de proteccion de datos y seguridad, incluso a traves de:
(a) Revision de informes SOC 2 Tipo II y otros informes de auditoria independientes;
(b) Revision de la certificacion ISO 27001 y otras certificaciones de seguridad;
(c) Evaluaciones remotas y cuestionarios de seguridad;
(d) Auditorias in situ (sujetas a aviso razonable y acuerdo mutuo);
(e) Auditorias de terceros realizadas a discrecion de DataCred; y
(f) Revision de resultados de pruebas de penetracion y evaluaciones de vulnerabilidades.
4.4 Eliminacion de Datos al Terminar los Servicios
Cada subprocesador esta contractualmente obligado a:
(a) Al terminar los servicios, devolver prontamente (y en cualquier caso dentro de los treinta (30) dias) todos los datos personales a DataCred en un formato de uso comun legible por maquina, O eliminar permanentemente todos los datos personales;
(b) Proporcionar una certificacion escrita de eliminacion de datos, firmada por un representante autorizado, que especifique: fecha de eliminacion; metodo de eliminacion (borrado seguro, borrado criptografico, destruccion fisica); categorias de datos eliminados; sistemas y ubicaciones desde las cuales se eliminaron los datos; y confirmacion de que no quedan copias en ningun sistema, incluyendo copias de seguridad;
(c) Continuar manteniendo las obligaciones de seguridad y confidencialidad con respecto a cualquier dato personal conservado despues de la terminacion (por ejemplo, datos que deban conservarse segun la ley aplicable); y
(d) Notificar a DataCred prontamente si no puede cumplir con las obligaciones de eliminacion de datos.
SECCION 5: UBICACIONES DE PROCESAMIENTO DE DATOS DE SUBPROCESADORES Y TRANSFERENCIAS TRANSFRONTERIZAS
5.1 Resumen de Ubicaciones de Procesamiento
Los subprocesadores de DataCred procesan datos personales en las siguientes regiones geograficas:
| Region | Subprocesadores | Descripcion |
|---|---|---|
| Estados Unidos | Todos los subprocesadores actualmente listados | Region principal de procesamiento de datos |
| Espacio Economico Europeo | Posibles subprocesadores futuros | Region de procesamiento secundaria para titulares de datos del EEE |
| Global (Borde) | Google Cloud (mas de 330 PoP a nivel mundial) | Procesamiento en el borde solamente (caching, CDN, DDoS, WAF); sin almacenamiento persistente de datos en el borde |
5.2 Mecanismos de Transferencia Transfronteriza
Cuando los datos personales se transfieren desde el Espacio Economico Europeo, el Reino Unido, Suiza o cualquier otra jurisdiccion con restricciones de transferencia transfronteriza, DataCred y sus subprocesadores se basan en uno o mas de los siguientes mecanismos de transferencia:
(a) Decisiones de Adecuacion. Cuando la Comision Europea ha emitido una decision de adecuacion que reconoce a un tercer pais como proveedor de proteccion de datos adecuada;
(b) Marco de Privacidad de Datos UE-EE. UU. Para transferencias a subprocesadores en los Estados Unidos que estan certificados bajo el Marco de Privacidad de Datos UE-EE. UU.;
(c) Extension del Reino Unido al DPF UE-EE. UU. Para transferencias de datos personales del Reino Unido a subprocesadores en los Estados Unidos;
(d) Marco de Privacidad de Datos Suiza-EE. UU. Para transferencias de datos personales suizos a subprocesadores en los Estados Unidos;
(e) Clausulas Contractuales Tipo (SCC) de la UE. Las Clausulas Contractuales Tipo de la Comision Europea para la transferencia de datos personales a terceros paises (2021/914/UE), incluyendo los modulos aplicables (Modulo 2: Responsable a Procesador; Modulo 3: Procesador a Procesador);
(f) Suplemento de Transferencia Internacional de Datos del Reino Unido (UK IDTA). El UK IDTA emitido por la Oficina del Comisionado de Informacion del Reino Unido, utilizado conjuntamente con las SCC de la UE o como mecanismo de transferencia independiente; y
(g) Otros Mecanismos de Transferencia Validos. Normas Corporativas Vinculantes (BCR), Codigos de Conducta o Mecanismos de Certificacion segun lo reconocido por la ley de proteccion de datos aplicable.
5.3 Ubicaciones de Centros de Datos
Los subprocesadores de infraestructura en la nube principales de DataCred (Google Cloud, GCP) operan centros de datos en las siguientes regiones donde DataCred ha establecido procesamiento:
| Proveedor | Nombre de Region | Ubicacion | Servicios |
|---|---|---|---|
| Google Cloud | us-east-1 | Norte de Virginia, EE. UU. | Computacion, almacenamiento, base de datos, redes, analitica |
| Google Cloud | us-west-2 | Oregon, EE. UU. | Computacion, almacenamiento, base de datos, redes, analitica (recuperacion ante desastres) |
| GCP | us-central1 | Iowa, EE. UU. | Computacion, almacenamiento, base de datos, analitica, IA/ML |
| GCP | us-east1 | Carolina del Sur, EE. UU. | Computacion, almacenamiento, base de datos (redundancia) |
| GCP | us-east4 | Norte de Virginia, EE. UU. | Computacion, almacenamiento, base de datos |
| GCP | us-west1 | Oregon, EE. UU. | Computacion, almacenamiento (recuperacion ante desastres) |
SECCION 6: LISTA HISTORICA DE SUBPROCESADORES
6.1 Subprocesadores Contratados Anteriormente
Los siguientes subprocesadores han sido contratados anteriormente por DataCred y ya no estan activos. Sus periodos de contratacion se enumeran como referencia historica.
| Nombre de la Empresa | Servicio Prestado | Inicio de Contratacion | Fin de Contratacion | Motivo de la Rescision |
|---|---|---|---|---|
| No hay subprocesadores historicos que listar en este momento | | | | |
*Esta seccion se actualizara a medida que se agreguen, reemplacen o eliminen subprocesadores con el tiempo.*
SECCION 7: RESPONSABILIDAD DE LOS SUBPROCESADORES
7.1 Responsabilidad de DataCred
DataCred sigue siendo plenamente responsable ante sus clientes, responsables del tratamiento y titulares de los datos por los actos y omisiones de sus subprocesadores, segun lo exigido por:
(a) Articulo 28(4) del RGPD: "Cuando un procesador recurra a otro procesador para llevar a cabo actividades de tratamiento especificas por cuenta del responsable, se impondran a ese otro procesador, mediante un contrato u otro acto juridico contemplado en el Derecho de la Union o de los Estados miembros, las mismas obligaciones de proteccion de datos que las estipuladas en el contrato u otro acto juridico entre el responsable y el procesador a que se refiere el apartado 3, ofreciendo en particular garantias suficientes de aplicacion de medidas tecnicas y organizativas apropiadas de manera que el tratamiento sea conforme con lo dispuesto en el presente Reglamento. Si ese otro procesador incumple sus obligaciones de proteccion de datos, el procesador inicial seguira siendo plenamente responsable ante el responsable por el cumplimiento de las obligaciones de ese otro procesador."
(b) Disposiciones equivalentes del RGPD UK, la LGPD y otras leyes de proteccion de datos aplicables.
7.2 Ausencia de Mandato o Responsabilidad Solidaria
EXCEPTO CUANDO LA LEY DE PROTECCION DE DATOS APLICABLE EXIJA LO CONTRARIO:
(a) Ningun subprocesador es agente, socio, empresa conjunta, empleado o representante legal de DataCred;
(b) Ningun subprocesador es solidariamente responsable con DataCred por ningun acto u omision, incluyendo, entre otros, violaciones de datos, incidentes de seguridad, violaciones regulatorias o fallas del servicio;
(c) DataCred no es responsable por errores, omisiones, fallas o conducta indebida del subprocesador, excepto segun lo exija expresamente la ley de proteccion de datos aplicable; y
(d) DataCred se reserva todos los derechos para buscar indemnizacion, contribucion o recuperacion de los subprocesadores por cualquier responsabilidad, danos, perdidas, costos o gastos incurridos por DataCred como resultado de los actos u omisiones de un subprocesador.
SECCION 8: DISPOSICIONES GENERALES
8.1 Actualizaciones y Modificaciones
DERECHO DE MODIFICACION. DataCred se reserva el derecho de actualizar esta Lista de Subprocesadores en cualquier momento para agregar, eliminar o modificar las entradas de subprocesadores. Los cambios materiales se comunicaran a traves de los mecanismos de notificacion descritos en la Seccion 3.1.
VERSIONADO HISTORICO. DataCred mantendra un historial de versiones de esta Lista de Subprocesadores, incluyendo fechas de vigencia y descripciones de cambios, para permitir a los clientes y responsables del tratamiento rastrear los cambios a lo largo del tiempo.
8.2 Preguntas y Contacto
Las preguntas relativas a esta Lista de Subprocesadores, las contrataciones de subprocesadores o las practicas de procesamiento de datos pueden dirigirse a:
DataCred LLC
Atencion: Oficial de Seguridad y Cumplimiento
Correo Electronico: [email protected]
Web: https://datacred.ai/legal/subprocessors
Para solicitudes de derechos de titulares de datos, consulte la Politica de Privacidad de DataCred en https://datacred.ai/legal/privacy.
8.3 Ausencia de Derechos de Terceros
Esta Lista de Subprocesadores se proporciona solo con fines informativos y no crea ningun derecho o recurso para ningun tercero, incluyendo, entre otros, titulares de datos, clientes, autoridades reguladoras o subprocesadores. Ningun subprocesador es un beneficiario tercero de ningun acuerdo entre DataCred y sus clientes, y ningun subprocesador tiene ningun derecho en virtud de dicho acuerdo.
APENDICE A: CRONOGRAMA DE CONTRATACION DE SUBPROCESADORES
| Fecha | Accion | Detalles |
|---|---|---|
| 15 de mayo de 2026 | Publicacion Inicial | Publicacion de la Lista de Subprocesadores v2.0.0 |
| | | |
| | | |
*Este cronograma se actualizara con futuras incorporaciones, cambios y eliminaciones de subprocesadores.*
APENDICE B: GLOSARIO DE TERMINOS
| Termino | Definicion |
|---|---|
| Decision de Adecuacion | Una decision de la Comision Europea (o autoridad equivalente) de que un tercer pais garantiza un nivel adecuado de proteccion de datos |
| Responsable del Tratamiento | La entidad que determina los fines y medios del procesamiento de datos personales |
| Procesador de Datos | La entidad que procesa datos personales por cuenta del responsable del tratamiento |
| Titular de los Datos | Una persona fisica identificada o identificable cuyos datos personales son procesados |
| DPA (Acuerdo de Procesamiento de Datos) | Un contrato entre un responsable del tratamiento y un procesador de datos (o entre procesadores) que rige el procesamiento de datos personales |
| DPF (Marco de Privacidad de Datos) | El Marco de Privacidad de Datos UE-EE. UU., la Extension del Reino Unido y el Marco de Privacidad de Datos Suiza-EE. UU. para transferencias transatlanticas de datos |
| RGPD | El Reglamento General de Proteccion de Datos de la Union Europea (Reglamento (UE) 2016/679) |
| IDTA (Suplemento de Transferencia Internacional de Datos) | El Suplemento de Transferencia Internacional de Datos del Reino Unido emitido por la Oficina del Comisionado de Informacion del Reino Unido |
| Datos Personales | Cualquier informacion relativa a una persona fisica identificada o identificable |
| Procesamiento | Cualquier operacion realizada sobre datos personales, incluyendo la recopilacion, registro, organizacion, estructura, almacenamiento, adaptacion, recuperacion, consulta, uso, divulgacion, difusion, combinacion, limitacion, supresion o destruccion |
| SCC (Clausulas Contractuales Tipo) | Clausulas contractuales tipo adoptadas por la Comision Europea para la transferencia de datos personales a terceros paises |
| Subprocesador | Un procesador de datos externo contratado por DataCred que acepta recibir datos personales de DataCred para su procesamiento por cuenta de DataCred |
*DataCred LLC · Lista y Divulgacion de Subprocesadores v2.0.0 · Vigente a partir del 15 de mayo de 2026 · Ultima actualizacion: 15 de mayo de 2026*
*DataCred es una plataforma venezolana de puntuacion de reputacion conductual financiera nativa de IA que opera bajo la estructura legal de Wyoming, EE. UU.*
*DataCred NO es un banco, burlo de credito, prestamista o institucion financiera regulada.*