1. Datos mínimos de cliente
La relación con tus clientes es tuya. Trusteed está diseñado para almacenar el mínimo de datos necesarios para operar tu tienda MCP: cuenta y configuración de tienda. No almacenamos datos de tarjetas de pago. En los flujos de checkout podemos tratar y almacenar temporalmente datos de comprador y de envío asociados a un pedido o sesión para completar el flujo y permitir su auditoría.
2. Seguridad de credenciales
Tus claves de API y tokens OAuth de Shopify, WooCommerce, PrestaShop, Odoo y Magento se cifran en reposo con AES-256. Cuando los agentes de IA acceden a tu tienda usan credenciales temporales y con alcance limitado, que impiden el acceso no autorizado a tu infraestructura principal.
3. Transparencia hacia ti
Puedes ver exactamente qué herramientas y endpoints estás exponiendo a agentes externos. Cada petición de lectura y de escritura queda registrada, de modo que sabes cómo interactúa cada agente con tu tienda.
4. Confirmación explícita
Las acciones sensibles - cerrar un checkout, comprar un artículo - requieren confirmación humana explícita cuando la política del comercio así lo establece. El agente prepara el carrito; el clic final es lo que aporta seguridad y trazabilidad.
5. Divulgación de tratamiento automatizado
Nuestras herramientas MCP procesan datos de producto para generar sugerencias. Esas sugerencias son automatizadas y no vinculantes: la decisión final de compra es siempre de la persona.
no activoExiste además un asistente conversacional de compra construido sobre un modelo de lenguaje de terceros. Está desplegado pero no operativo: no hay clave de proveedor configurada en producción y hoy no genera texto dirigido a compradores. Si se activa, informaremos de que se trata de un sistema de IA en la primera interacción y marcaremos el texto generado como sintético, conforme al Art. 50 del AI Act.
6. Transferencias internacionales
Cuando recurrimos a proveedores de IA situados fuera del EEE, el nivel de protección de los datos personales se garantiza mediante el marco de privacidad de datos UE-EE. UU. o cláusulas contractuales tipo.
7. Comunicaciones comerciales
No enviamos comunicaciones comerciales sin tu consentimiento previo expreso, salvo que exista una relación contractual previa y los productos sean similares a los inicialmente contratados. Puedes darte de baja en cualquier momento.
8. Notificación de brechas de seguridad
Nuestra obligación depende del papel que tengamos sobre los datos afectados, y no es la misma en los dos casos. Lo separamos porque la redacción anterior — «te lo notificamos a ti y a la autoridad competente en 72 horas» — asumía una obligación que en la mayoría de los casos no nos corresponde, y podía llevarte a pensar que la tuya quedaba cubierta.
- Datos de los que somos responsables — tu cuenta, la configuración de tu tienda, la facturación: notificamos a la Agencia Española de Protección de Datos en un máximo de 72 horas desde que tenemos conocimiento del incidente (Art. 33.1 RGPD), y te informamos a ti sin dilación indebida cuando el riesgo sea alto (Art. 34).
- Datos de compradores tratados por tu cuenta — donde actuamos como tu encargado del tratamiento (Art. 28 RGPD, cláusula 9 de las Condiciones): te lo notificamos a ti sin dilación indebida, con la información del Art. 33.3, para que puedas cumplir tu propia obligación de notificar. En ese supuesto quien notifica a la autoridad eres tú, en tu condición de responsable.
9. Derechos de privacidad en California
Si resides en California, dispones de derechos adicionales bajo la CCPA y la CPRA: derecho a saber qué categorías y qué datos concretos recogemos; derecho a la supresión, con las excepciones legales aplicables; derecho a la rectificación; derecho a oponerte a la venta o cesión - no vendemos ni cedemos datos personales para publicidad conductual entre contextos - ; y derecho a limitar el uso de información personal sensible, que no utilizamos ni divulgamos más allá de los fines permitidos. Para ejercerlos, escribe a privacy@trusteed.xyz. Respondemos en 45 días.
10. Decisiones automatizadas y Trust Score
Calculamos un Trust Score para cada tienda registrada en la plataforma. Es un valor numérico que refleja la calidad operativa de la tienda y que los agentes de IA usan para decidir si inician una transacción con ella. El sistema se aplica exclusivamente a comercios registrados, no a compradores finales ni a sus datos personales.
El cálculo es determinista y de pesos fijos: no emplea aprendizaje automático para inferir patrones. Cada recálculo aplica las mismas fórmulas a los mismos datos de entrada y produce el mismo resultado. No hay perfil inferido ni modelo predictivo, solo métricas operativas objetivas.
Factores y pesos
Completitud del catálogo11 %
Frescura del catálogo11 %
Exactitud de precios12 %
Exactitud de disponibilidad8 %
Cobertura de políticas8 %
Tasa de checkout completado11 %
Tasa de cumplimiento de pedido8 %
Tasa de disputas7 %
Satisfacción del agente8 %
Latencia de respuesta5 %
Sentimiento de reseñas5 %
Consistencia de datos6 %
Qué explica esta tabla, y qué no. Estos doce componentes son las señales operativas que recogemos de tu tienda, y son el desglose que publica la API. Hoy no son, por sí solos, la fórmula del número: la puntuación global que se publica la calcula el motor v4.1, mientras que el desglose por componentes sigue siendo el del motor v2. La propia respuesta pública lo declara en su campo engines, y lo decimos aquí en lugar de dejar que parezca que la tabla explica la cifra. Es una situación transitoria que estamos cerrando; mientras dure, la explicación individualizada del Art. 22 se da a petición, con el detalle del cálculo que se te aplicó a ti.
Efectos sobre el estado de tu tienda
El score se recalcula periódicamente y determina de forma automática el estado operativo de la tienda:
score ≥ 0,50ACTIVEVisibilidad normal en los listados de agentes
0,30-0,50DEPRIORITIZEDSe reduce la posición en los listados
0,20-0,30HIDDENLa tienda deja de mostrarse a los agentes
score < 0,20SUSPENDEDSuspensión de la plataforma, aplicada automáticamente
La transición a SUSPENDED se produce de forma automática, sin intervención humana previa. Lo declaramos así de forma expresa porque un porcentaje relevante de los comercios de la plataforma son personas físicas - autónomos y microempresas - , para quienes esta decisión entra en el ámbito del Art. 22 del RGPD.
Qué escala es esta. Los umbrales de arriba están en escala 0-1. La metodología con la que se calcula el score - v4.1, cuatro pilares - se documenta en Trust Score, que lo publica en escala 0-100: el umbral 0,30 de esta página es 30 en aquella. La tabla de 12 factores de esta sección es el desglose operativo del motor v2, no la entrada del cálculo v4.1 que se publica hoy como cifra global; esa página documenta la metodología v4.1 vigente, que es la que produce el número.
Tus derechos (Art. 22 del RGPD)
- Obtener una explicación detallada de cómo se ha calculado tu Trust Score y qué factores han tenido mayor impacto.
- Impugnar la decisión si consideras que el score no refleja tu tienda o que los datos utilizados son incorrectos.
- Solicitar revisión humana del score por parte del equipo de Trusteed.
- Solicitar la rectificación de datos operativos erróneos que estén afectando a tu score.
alcance de la apelaciónPresentar una apelación no suspende hoy el cambio de estado mientras se resuelve: la revisión humana puede restituir el estado anterior, pero no lo impide de forma preventiva. Cualquier cambio en este comportamiento se reflejará en esta política antes de aplicarse.
Cómo ejercer estos derechos
Escribe a privacy@trusteed.xyz con el asunto «Revisión de Trust Score» y el identificador o dominio de tu tienda, o usa el formulario de contacto de la plataforma. Plazo de respuesta: un mes desde la recepción de la solicitud, prorrogable hasta dos meses adicionales cuando la solicitud sea compleja. Si necesitamos la prórroga te lo comunicamos de forma motivada dentro de ese primer mes, conforme al Art. 12.3 del RGPD.
11. Integraciones de plataforma: datos a los que accedemos
Cuando conectas una plataforma de comercio electrónico accedemos solo a los datos necesarios para operar tu tienda MCP.
- Shopify (Admin REST API, alcances
read_products, read_inventory, write_checkouts): metadatos de tienda, catálogo de productos y número de productos. No accedemos a datos de clientes finales. - WooCommerce (REST API v3): estado del sistema y catálogo de productos. No almacenamos datos de compradores finales.
- PrestaShop (WebService API nativa): nombre de tienda, listado de productos y versión para compatibilidad técnica. No accedemos a datos personales de compradores.
- Odoo (JSON-RPC): nombre de la empresa, catálogo de productos y versión. No accedemos a datos personales de compradores.
- Magento (REST API v1): metadatos de tienda y catálogo de productos. No accedemos a datos personales de compradores.
En todas las plataformas, las credenciales de conexión se cifran con AES-256-GCM y se eliminan de forma permanente si desconectas tu tienda.
12. Proveedores de pago
Cuando aceptas pagos a través de Trusteed, las transacciones las procesan terceros. Stripe (Stripe, Inc.) procesa pagos con tarjeta y actúa como encargado del tratamiento por nuestra cuenta; su política de privacidad está disponible en stripe.com/privacy. PayPal (PayPal Holdings, Inc.) procesa pagos de PayPal y actúa como responsable independiente del tratamiento respecto a los datos de transacción del comprador; su política de privacidad está disponible en paypal.com/privacy.
No almacenamos números de tarjeta, códigos CVV ni ningún dato de autenticación sensible en el sentido de PCI DSS. Los tokens de pago usados en transacciones iniciadas por agentes se procesan mediante Stripe Connect Direct Charges sobre la cuenta conectada del comercio: los fondos van directamente al comercio y nunca pasan por Trusteed.
Qué está desplegado y qué está en uso. Los dos párrafos anteriores describen cómo tratamos los datos de pago cuando hay un pago, y ése es su propósito: fijar el reparto de responsabilidades bajo el RGPD antes de que exista tráfico. Hoy no lo hay. Ninguno de los comercios de la plataforma tiene un procesador de pagos configurado, así que ni la ruta de Stripe ni la de PayPal han liquidado nada; PayPal, además, está en estado latente y sin credenciales de producción. Lo declaramos aquí porque el resto del sitio ya lo declara —el registro firmado de capacidades publica el estado de cada rail— y esta página no puede ser la única que describa en presente un flujo de fondos que no existe. Estado por rail, verificable: /.well-known/trusteed-capabilities.json.
12 bis. Telemetría del puente WebMCP
Si instalas el fragmento opcional del puente WebMCP en tu escaparate, ese fragmento envía diagnósticos anónimos de funcionamiento a POST /api/v1/webmcp/telemetry. Es telemetría de funcionamiento del puente, no analítica: sirve para saber si el navegador está usando la ruta nativa del estándar o el polyfill, y dónde fallan las llamadas.
Qué se envía: el modo del puente (nativo o polyfill), la versión del polyfill, el tipo de evento, el nombre de la herramienta invocada —contrastado contra una lista cerrada—, un código de error y una latencia en milisegundos. Tu identificador de comercio viaja en una cabecera y se convierte en un hash HMAC en nuestro servidor antes de guardarse; el identificador en claro no se persiste. El agente de usuario se recorta a navegador y versión mayor antes de almacenarlo.
Qué NO se envía: cookies o contenido de almacenamiento del navegador, identificadores de comprador de ningún tipo, los valores de los argumentos de las herramientas, el contenido del carrito, precios o identificadores de producto, ni ningún dato personal. Conservación: 7 días los eventos en bruto, 90 días los agregados diarios, purgados por tareas programadas.
Sobre las direcciones IP: cualquier petición HTTP las entrega al servidor, y esta no es una excepción — decir «no se envían» no sería exacto. Se usan de forma transitoria como parte de la clave con la que se limita la frecuencia de envíos (junto con el hash de tu identificador de comercio) y no se guardan junto al evento ni en ningún otro sitio.
El fragmento se desactiva por completo si el navegador envía Do Not Track o Global Privacy Control. Y es opcional: todas las capacidades del lado del servidor funcionan sin él. La declaración legible por máquina, campo a campo, está en /.well-known/agent-policy.json → dataPrivacy.webmcpBridgeTelemetry. Esta sección se añadió el 1 de septiembre de 2026: una auditoría externa encontró la llamada leyendo el propio fragmento servido, porque ninguna superficie la declaraba. El diseño ya era el que se describe arriba; lo que faltaba era decirlo.
13. Tus derechos y cómo ejercerlos
Conforme a los Arts. 15 a 22 del RGPD tienes derecho a acceder, suprimir, rectificar, exportar u oponerte al tratamiento de tus datos personales. Si eres cliente de una tienda que opera con Trusteed, puedes presentar una solicitud de derechos en cualquier momento escribiendo a privacy@trusteed.xyz. Respondemos en el plazo de un mes desde la recepción, prorrogable hasta dos meses adicionales en solicitudes complejas, comunicándotelo de forma motivada dentro del primer mes (Art. 12.3 RGPD).
Retirar el consentimiento
Cuando la base jurídica de un tratamiento sea tu consentimiento — la analítica web y las comunicaciones comerciales — puedes retirarlo en cualquier momento, y retirarlo es tan fácil como darlo. La analítica se gestiona desde el botón «Gestionar cookies» del pie de todas las páginas y desde la Política de Cookies. Las comunicaciones comerciales, desde el enlace de baja de cada envío. La retirada no afecta a la licitud del tratamiento anterior a ella (Art. 7.3 RGPD).
Delegado de Protección de Datos
No hemos designado Delegado de Protección de Datos, y no es un olvido: hay una evaluación formal documentada contra los tres supuestos del Art. 37.1 del RGPD y el Art. 34 de la LOPDGDD, y no se cumple ninguno — no somos autoridad pública, nuestras operaciones no exigen observación habitual y sistemática a gran escala, y ninguno de los tratamientos activos incluye categorías especiales del Art. 9. Si esa situación cambia, lo designaremos y lo publicaremos aquí. Para cualquier asunto de protección de datos, el canal es privacy@trusteed.xyz.
Reclamar ante la autoridad de control
Si consideras que el tratamiento de tus datos no se ajusta a la normativa, o si no estás conforme con nuestra respuesta, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), que es la autoridad de control competente por nuestro establecimiento en España. No es necesario que nos escribas antes, aunque suele ser más rápido.
14. Tratamientos, bases jurídicas y conservación
Resumen de para qué tratamos datos, con qué amparo legal y durante cuánto tiempo. Donde no es posible fijar un plazo cerrado indicamos el criterio que lo determina, como permite el Art. 13.2.a del RGPD.
Cuenta y configuración de tienda
- Finalidad: darte de alta, autenticarte y operar la tienda MCP que contratas.
- Base jurídica: ejecución del contrato (Art. 6.1.b RGPD).
- Categorías: identificativos de contacto, credenciales de acceso, configuración y credenciales de plataforma cifradas.
- Conservación: mientras la cuenta esté activa. Tras la baja, sólo lo necesario para atender responsabilidades derivadas del contrato, hasta la prescripción de las acciones legales correspondientes. Las credenciales de plataforma se eliminan de forma permanente al desconectar la tienda.
- Destinatarios: nuestros proveedores de infraestructura y, para los datos que se detallan en el bloque siguiente, cualquier persona o agente que consulte el directorio público.
Directorio público de comercios
- Finalidad: que los agentes de IA y las personas puedan encontrar tu tienda. Es la razón de ser del servicio: una tienda que no aparece en el directorio no es descubrible por un agente.
- Qué se publica: el identificador y el nombre de la tienda, su nivel de verificación, su Trust Score y su endpoint MCP. Se sirve firmado (JWS en las cabeceras X-JWS-Signature/X-JWS-Kid de la respuesta, no dentro del cuerpo JSON) en /.well-known/merchant-index.json y en la página de directorio, sin autenticación: el destinatario es público indeterminado.
- Base jurídica: ejecución del contrato (Art. 6.1.b RGPD). La inclusión se produce al registrar una tienda de producción y es inherente al servicio contratado; no es un tratamiento opcional que podamos separar del resto.
- Por qué esto es dato personal: un porcentaje relevante de los comercios son personas físicas — autónomos y microempresas —, y el Trust Score refleja la calidad operativa de su actividad. Lo declaramos como tratamiento propio en lugar de tratarlo como un detalle técnico del producto.
- Conservación y cese: mientras la tienda esté activa. La publicación cesa al desactivarla o al dar de baja la cuenta. Si tienes dudas sobre tu presencia en el directorio, escribe a privacy@trusteed.xyz.
Datos de comprador en flujos de checkout
- Finalidad: completar el pedido y dejar constancia auditable de la transacción.
- Base jurídica: aquí actuamos como encargado del tratamiento por cuenta del comercio (Art. 28 RGPD); la base jurídica la determina el comercio, que es el responsable.
- Categorías: datos de contacto y de envío asociados a un pedido o sesión. No tratamos números de tarjeta, CVV ni datos de autenticación sensibles.
- Conservación: los datos de comprador se conservan el tiempo necesario para completar el flujo y, más allá de eso, durante el plazo que fije el comercio en su condición de responsable: no somos nosotros quienes lo decidimos. Aparte de esos datos guardamos la evidencia de la transacción (trust receipt), que no contiene datos personales en claro: el correo y la dirección del comprador viajan en ella como HMAC, de modo que la evidencia acredita que la transacción ocurrió sin conservar el dato subyacente. Eso es seudonimización, no anonimización — mientras exista la clave con la que se generó el HMAC, el dato es en principio reversible por comparación, y sigue sujeto al RGPD, incluido el límite de plazo del Art. 5.1.e. La clave la genera y custodia un HSM gestionado (AWS KMS), nunca sale de él en claro ni nosotros podemos extraerla; a esa evidencia le aplicamos un suelo interno de 10 años para cubrir el plazo mercantil y contable más estricto de la UE — no es una obligación que nos imponga ninguna norma — y un techo duro de 12 años desde la última rotación de la clave, tras el cual una tarea programada mensual destruye la clave en el HSM. A partir de ahí la reversibilidad deja de ser posible incluso para nosotros y la evidencia pasa a ser anónima en sentido propio.
- Destinatarios: el comercio y los proveedores de pago que intervengan (ver sección 12).
Pagos
- Finalidad: procesar el cobro de la transacción.
- Base jurídica: ejecución del contrato (Art. 6.1.b) y obligación legal contable y fiscal (Art. 6.1.c).
- Destinatarios: Stripe, Inc. como encargado por nuestra cuenta y PayPal Holdings, Inc. como responsable independiente. El detalle está en la sección 12.
- Conservación: los plazos de prescripción contable y fiscal aplicables.
Registros de auditoría y seguridad
- Finalidad: investigar incidentes, prevenir el fraude y poder acreditar qué hizo cada agente sobre tu tienda.
- Base jurídica: interés legítimo en la seguridad de la plataforma (Art. 6.1.f). Puedes oponerte por motivos relacionados con tu situación particular; en ese caso valoramos si nuestros motivos imperiosos prevalecen.
- Conservación: los eventos de webhook se depuran a los 90 días. Los registros ligados a evidencia de transacción siguen el plazo de la fila anterior.
Telemetría del puente WebMCP
- Finalidad: diagnosticar el funcionamiento del fragmento opcional del puente WebMCP que un comercio puede instalar en su escaparate — si el navegador usa la ruta nativa del estándar o el polyfill, y dónde fallan las llamadas.
- Base jurídica: interés legítimo en mantener operativa la integración y diagnosticar fallos de compatibilidad (Art. 6.1.f RGPD). Es una capacidad opcional que el comercio decide instalar, y el navegador del comprador puede desactivarla enviando Do Not Track o Global Privacy Control.
- Categorías: diagnósticos técnicos del puente (modo, versión, tipo de evento, nombre de herramienta, código de error, latencia), identificador de comercio HMAC-hasheado en servidor y, de forma transitoria, tu dirección IP como parte de la clave de limitación de frecuencia (no se guarda junto al evento). Ningún dato de comprador. Detalle completo en la sección 12 bis.
- Conservación: 7 días los eventos en bruto, 90 días los agregados diarios, purgados por tareas programadas — el mismo plazo de la sección 12 bis.
Analítica del sitio web
- Finalidad: medir el uso del sitio para detectar errores y mejorar la interfaz.
- Base jurídica: tu consentimiento (Art. 6.1.a RGPD y Art. 22.2 LSSI-CE). Sin consentimiento no se ejecuta.
- Destinatarios y transferencias: Google Ireland Ltd., con posible transferencia a Google LLC en Estados Unidos amparada en el Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo.
- Conservación: 2 años las cookies de GA4; 24 meses el registro de tu elección de consentimiento. El detalle, en la Política de Cookies.
Informe de la auditoría pública
- Finalidad: guardar un contacto asociado a la auditoría que lanzas en /audit para poder responderte sobre ella. El informe se abre en la propia página en cuanto lo pides: no te lo enviamos por correo.
- Base jurídica: medida precontractual a petición tuya (Art. 6.1.b RGPD). Nos dejas el correo dentro de una gestión que abres tú, para que podamos seguirla contigo. No es consentimiento, así que no se retira como tal: lo que puedes hacer en cualquier momento es pedirnos que lo borremos (Art. 17).
- Categorías: tu correo, que es lo único obligatorio, y —si lo rellenas— el nombre. El formulario no te pide nada más. No guardamos tu dirección IP ni tu navegador junto a esos datos.
- El marketing va aparte: hay una segunda casilla, separada y sin marcar, para recibir novedades. El informe se muestra igual si no la marcas, y marcar la primera no marca la segunda. Si la marcas, guardamos además la fecha y la versión exacta del texto que aceptaste, para poder acreditar a qué dijiste que sí.
- Conservación: 12 meses desde que pides el informe. Tu correo va unido al análisis que desbloquea, así que se borra con él.
- Destinatarios: nadie fuera de nuestros proveedores de infraestructura (sección 15).
Sitios que analiza la auditoría
- Finalidad: ejecutar el análisis que se pide sobre una dirección web y poder compararlo con análisis anteriores del mismo dominio.
- Qué guardamos: la dirección analizada, el dominio, la plataforma detectada, la puntuación y las señales técnicas que se leen de las páginas públicas del sitio. Nada de esto se le pide a nadie: se obtiene leyendo lo que el sitio ya publica sin autenticación.
- Base jurídica: nuestro interés legítimo en prestar la herramienta que se nos pide y en medir la calidad del motor que la calcula (Art. 6.1.f). Puedes oponerte por motivos relacionados con tu situación particular.
- Por qué esto puede ser dato personal: cualquiera puede analizar el sitio de un tercero — no comprobamos que quien escribe la dirección sea su titular —, y en el dominio de un autónomo o de una microempresa el resultado habla de la calidad de la actividad de una persona física. Es el mismo razonamiento que aplicamos al directorio público, y lo declaramos igual en lugar de darlo por un detalle técnico.
- Quién puede ver el informe: no se publica ni se indexa en ninguna lista, pero quien tenga el identificador de la auditoría puede leerlo sin identificarse. Si te han analizado el sitio y quieres que borremos el análisis, escribe a privacy@trusteed.xyz.
- Conservación: no conservamos los análisis más de 12 meses. Si desbloqueaste el informe dejando tu correo, ese correo va unido al análisis y se borra con él.
Formularios de contacto
- Finalidad: atender lo que nos escribes y seguir la conversación que abres.
- Base jurídica: medida precontractual a petición tuya (Art. 6.1.b RGPD).
- Categorías: nombre, empresa, correo y el mensaje que escribes; si los rellenas, cargo, stack técnico y sitio web, y las respuestas del formulario (plataforma, volumen, problema, canal). Guardamos también el idioma y desde qué página nos escribiste.
- No se usan para envíos comerciales: el formulario no pide ese permiso, así que no lo tenemos. Si algún día lo pedimos, será en una casilla propia como la de la auditoría.
- Conservación: no conservamos estos datos más de 24 meses desde que nos escribes.
- Destinatarios: nadie fuera de nuestros proveedores de infraestructura (sección 15).
Comunicaciones comerciales
- Base jurídica: tu consentimiento, o el interés legítimo del Art. 21.2 de la LSSI-CE cuando exista relación contractual previa y los productos sean similares.
- De dónde salen las direcciones: de dos sitios y de ninguno más. De la casilla de novedades del informe de auditoría, que se marca aparte de la que desbloquea el informe; y de quien ya es cliente, para productos parecidos a los que tiene contratados. No compramos listas ni las obtenemos de terceros.
- Conservación: hasta que te des de baja o retires el consentimiento y, en todo caso, no más de 12 meses desde que nos dejaste el correo en la auditoría, aunque no te hayas dado de baja: ese correo se borra junto con el análisis al que va unido.
Obligación de facilitar los datos
Los datos de cuenta y de configuración son necesarios para prestarte el servicio: sin ellos no podemos darte de alta ni operar tu tienda. El correo del informe de auditoría es voluntario y hoy no condiciona nada: el informe completo se muestra entero sin pedirte el correo. La herramienta admite un modo en el que el informe completo sí queda detrás del correo; si algún día lo activamos, la propia página de la auditoría lo dirá antes de pedírtelo, y ésa sería toda la consecuencia de no darlo: quedarte con el informe parcial, nunca perder acceso a ninguna otra parte del servicio. La analítica y las comunicaciones comerciales son enteramente voluntarias, y negarte no tiene ninguna consecuencia sobre el servicio.
15. Subencargados y transferencias internacionales
Hasta ahora esta lista se enviaba por correo a quien la pidiera. Aquí está, y es exhaustiva a la fecha de esta revisión: si contratamos un subencargado nuevo, aparece en esta sección antes de tratar ningún dato. Cada entrada se ha comprobado contra la infraestructura real el 31 de agosto de 2026, no contra un registro interno.
Infraestructura
- Arsys (España, UE) — alojamiento del sitio público, del panel de comercio y de un SEGUNDO despliegue de la API con su propia base de datos de producción. Esa base es independiente de la de Railway, no una réplica: contiene cuentas, configuración de tienda y la evidencia de transacción de los comercios cuyo hogar es este despliegue. Hasta el 3 de septiembre de 2026 esta entrada describía sólo el alojamiento del sitio, y esa omisión es la que se corrige aquí. Al estar el proveedor en la UE no hay transferencia internacional.
- Railway Corp (entidad en Estados Unidos) — plataforma donde se ejecuta un despliegue de la API con UNA de las dos bases de datos de producción (la otra está en la infraestructura de Arsys, arriba). Es el subencargado con acceso más amplio: en esa base viven las cuentas, la configuración de tienda, los datos de comprador de los flujos de checkout y la evidencia de transacción. Todo ello se almacena y se procesa en los Países Bajos (UE): la base de datos, la caché y los servicios que las consultan están en la misma región europea, comprobado servicio a servicio el 1 de septiembre de 2026. La transferencia que subsiste no es de ubicación sino de acceso — el proveedor es una entidad estadounidense con capacidad técnica de acceder a lo que aloja —, y se ampara en cláusulas contractuales tipo (Decisión 2021/914, Módulo 2).
- Amazon Web Services (Estados Unidos, región us-east-1) — servicio de gestión de claves (KMS) que firma criptográficamente los trust receipts. Recibe el contenido del recibo que va a firmarse, en el que el correo y la dirección del comprador viajan como HMAC y no en claro. No tiene acceso a la base de datos ni a ningún otro tratamiento. La transferencia se ampara en cláusulas contractuales tipo (Decisión 2021/914, Módulo 2).
Pagos y analítica
- Stripe, Inc. — procesamiento de pagos con tarjeta, como encargado por nuestra cuenta. Detalle en la sección 12.
- PayPal Holdings, Inc. — no es subencargado nuestro: actúa como responsable independiente respecto a los datos de transacción del comprador. Se incluye aquí para que la lista no induzca a error por omisión. Detalle en la sección 12.
- Google Ireland Ltd. — analítica del sitio web, sólo con tu consentimiento, con posible transferencia a Google LLC en Estados Unidos amparada en el Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo. Detalle en la sección 14 y en la Política de Cookies.
Sobre lo que NO usamos, porque una lista de subencargados también se lee por lo que falta: no hay herramienta de grabación de sesión, ni analítica de producto de terceros, ni proveedor externo de mesa de soporte — el sistema de tickets se ejecuta en infraestructura propia. Y aunque el asistente conversacional está desplegado sobre modelos de terceros, hoy no hay clave de proveedor configurada en producción, por lo que no se les envía ningún dato (ver sección 5).