Registro de subencargados del tratamiento
Cuando Veritas Digital actúa como encargado del tratamiento por cuenta de un cliente, recurre a terceros que tratan datos personales bajo nuestras instrucciones. Este es el registro de esos subencargados.
Publicarlo no es un gesto de transparencia decorativo: el artículo 28 del RGPD exige autorización del responsable para incorporar subencargados, y sin una lista pública el cliente no puede ejercer su derecho de objeción de forma informada.
1. Cómo funciona este registro
| Regla | Contenido |
|---|---|
| Autorización | El cliente autoriza en el acuerdo de encargo del tratamiento (DPA) la incorporación de subencargados de las categorías aquí listadas. |
| Notificación de cambios | Todo alta o sustitución de subencargado se notifica con 30 días naturales de antelación por el canal designado en el DPA. |
| Derecho de objeción | El cliente puede objetar motivadamente dentro de ese plazo. Si la objeción no puede resolverse, el cliente puede resolver el servicio afectado sin penalización. |
| Obligaciones impuestas | Todo subencargado queda vinculado por escrito a obligaciones no menos protectoras que las del DPA principal: confidencialidad, medidas de seguridad, asistencia en derechos del interesado, notificación de brechas y supresión o devolución al término. |
| Responsabilidad | Veritas Digital responde frente al cliente del cumplimiento del subencargado. |
| Revisión | Registro revisado trimestralmente por el Responsable de Cumplimiento. |
2. Categorías de subencargado
Estas son las categorías que una operación como la nuestra utiliza realmente. No hay más categorías que estas; si apareciera una nueva, se añadiría aquí antes de contratarla.
- Alojamiento e infraestructura de cómputo — servidores de aplicación y de base de datos donde reside la plataforma.
- Almacenamiento de objetos y copias de seguridad — ficheros aportados por clientes y sus copias.
- Red de distribución de contenido y protección perimetral — CDN, mitigación de denegación de servicio, WAF, DNS.
- Registro de dominios y certificación TLS — gestión de dominios y emisión de certificados.
- Correo transaccional y notificaciones — avisos de emisión de certificado, recuperación de acceso, alertas.
- Proveedores de modelos de IA — modelos empleados por los agentes de automatización. Restricción contractual dura: los datos del cliente no se emplean para entrenamiento ni mejora de modelos.
- Orquestación de automatizaciones y agentes — plataforma de flujos donde se ejecutan los agentes.
- Pasarela de pago y facturación — datos de facturación del cliente. Los datos completos de tarjeta no son tratados ni almacenados por Veritas.
- Analítica web y de producto — métricas de uso, con configuración de minimización.
- CRM y gestión de la relación con el cliente — datos de contacto profesional.
- Soporte y ticketing — comunicaciones de soporte y su contenido.
- Monitorización, telemetría y registro de errores — trazas técnicas que pueden contener identificadores.
- Control de versiones y despliegue continuo — código y configuración; sin datos de cliente en producción.
- Gestión de identidades y autenticación — credenciales y factores de autenticación.
- Firma electrónica y gestión documental contractual — contratos y encargos firmados.
- Distribución de aplicaciones móviles — publicación de la aplicación Android.
- Servicios profesionales y asesoría — colaboradores externos con acceso puntual bajo NDA y encargo.
Fuera de este registro por diseño: el anclaje temporal en Bitcoin mediante OpenTimestamps no es un subencargado del tratamiento. Lo que se publica en la cadena es una huella criptográfica, no datos personales ni contenido; ninguna entidad recibe datos personales por esa vía y el proceso es verificable con software libre sin intervención de terceros.
3. Plantilla de ficha de subencargado
Cada entrada del registro se cumplimenta con estos campos. Ninguno es opcional.
| Campo | Contenido esperado |
|---|---|
| Categoría | Una de las 17 de la sección 2 |
| Denominación social y país de constitución | Nombre legal completo |
| Servicio prestado | Descripción funcional concreta |
| Finalidad del tratamiento | Para qué trata los datos, sin generalidades |
| Categorías de interesados | Clientes, usuarios finales, contactos comerciales, terceros verificadores |
| Categorías de datos | Identificativos, de contacto, de facturación, contenido aportado, metadatos técnicos, registros de conexión |
| Datos de categoría especial | Sí / No. Si sí: base jurídica y medidas reforzadas |
| Ubicación del tratamiento | País o países donde se tratan los datos |
| Transferencia internacional | Adecuación, cláusulas contractuales tipo, o mecanismo aplicable. Indicar si se ha realizado evaluación de impacto de la transferencia |
| Subcontratación ulterior | Permitida / No permitida. Si permitida: obligación de notificación |
| Medidas de seguridad | Cifrado en tránsito y en reposo, control de acceso, certificaciones del proveedor si las tiene |
| Plazo de conservación | Periodo y criterio de supresión |
| Instrumento contractual | DPA firmado, cláusulas del proveedor, fecha |
| Fecha de alta | |
| Última revisión | |
| Estado | Activo / En sustitución / Baja |
4. Registro vigente
Pendiente de cumplimentación. Las filas se completan con los proveedores efectivamente contratados. No se publican proveedores hipotéticos ni previstos: solo los que están en producción con contrato firmado.
| Categoría | Proveedor | Servicio | Datos tratados | Ubicación | Transferencia | Estado | Alta |
|---|
Al cumplimentar: una fila por proveedor, no por categoría. Un proveedor que presta dos servicios distintos ocupa dos filas si las finalidades y los datos difieren.
5. Transferencias internacionales
Veritas Digital LLC es una entidad estadounidense y trata datos de clientes en Estados Unidos, la Unión Europea y México, entre otras jurisdicciones.
Para cada subencargado que trate datos personales fuera del Espacio Económico Europeo, la ficha debe indicar el mecanismo de transferencia aplicable —decisión de adecuación, cláusulas contractuales tipo u otro— y, cuando proceda, si se ha realizado una evaluación de impacto de la transferencia. Si no hay mecanismo válido documentado, no se contrata.
Para datos sujetos a la legislación mexicana, aplica la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, que abroga la ley de 2010 y atribuye las funciones de autoridad a la Secretaría Anticorrupción y Buen Gobierno.
6. Ejercicio de derechos y contacto
Las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad —o los derechos ARCO cuando aplique la normativa mexicana— se dirigen al responsable del tratamiento, que normalmente es el cliente. Cuando Veritas Digital sea el responsable, se atienden por el canal publicado en el aviso de privacidad.
Como encargado, Veritas Digital asiste al responsable en la atención de esas solicitudes dentro de los plazos legales.
Contacto de privacidad: privacidad@veritasdigital.tech
Fuentes
- Reglamento (UE) 2016/679 (RGPD), texto en español: https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=es
- California Attorney General, California Consumer Privacy Act (CCPA): https://oag.ca.gov/privacy/ccpa
- California Privacy Protection Agency, regulación: https://cppa.ca.gov/regulations/
- Cámara de Diputados (México), Ley Federal de Protección de Datos Personales en Posesión de los Particulares: https://www.diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf