Cumplimiento normativo · RGPD Art. 28 + 44-49
Registro público de subencargados
LexFlow trata datos personales de los clientes de los despachos en calidad de encargado de tratamiento. Para prestar el servicio nos apoyamos en los siguientes subencargados, terceros que procesan datos en nuestro nombre. Esta página y el registro canónico SUBPROCESSORS.md derivan de la misma fuente única versionada en git, por lo que nunca divergen.
¿Qué es un subencargado?
Un subencargado es un tercero al que LexFlow (encargado de tratamiento) confía parte del tratamiento de datos personales de los despachos clientes (responsables del tratamiento). El RGPD Art. 28.4 exige que esté formalmente designado, que el cliente sea informado y pueda oponerse, que medie un acuerdo (DPA / SCC) que extienda las obligaciones del contrato principal y que se documente el flujo de datos. Esta página cumple ese último punto.
Estado de validación legal
Este registro refleja la designación técnica de cada subencargado, verificada contra nuestro código. El estado de firma de cada acuerdo (DPA / SCC / Data Privacy Framework) está en validación por nuestro responsable legal. Para el detalle contractual actualizado, escribe a privacy@lexflow-ia.com.
Subencargados activos
| Subencargado | Propósito | Categorías de datos | Ubicación | Transferencia internacional | Estado DPA |
|---|---|---|---|---|---|
Totalum totalum-api-sdk | Backend histórico del producto. CESADO: el código ejecutable se retiró el 2026-06-25 (32035b56) y un guard lo prohíbe desde el 2026-07-11 (2e114e3a). Hoy el producto NO le envía datos: en src/ solo quedan importaciones de TIPO (compile-time), y `src/lib/totalum.ts` es un shim respaldado por Cloudflare D1 que conserva el nombre pero no hace egreso de red. La entrada sigue en el registro porque `totalum-api-sdk` continúa declarado en package.json. | NINGUNA por parte del producto: no hay egreso a api.totalum.app desde src/. Residual medido el 2026-08-29: tres guiones de administración FUERA de src/ (scripts/assign-expedientes-standalone.ts:7, scripts/grant-supervisor-access.ts:10, scripts/shape-probe.ts:15) sí instancian el SDK de forma ejecutable, y si alguien los ejecutara cursarían expedientes y clientes. No forman parte del Servicio desplegado. | España (UE) declarado — endpoint api.totalum.app [VERIFICAR ubicación real] | No aplica mientras el producto no le envíe datos | Pendiente de validación legal (FIECCO) |
Cloudflare @opennextjs/cloudflare | Hosting (Workers), CDN, D1 (base de datos relacional), R2 (almacenamiento de ficheros), Workers AI (inferencia IA DENTRO del perímetro Cloudflare: motor de inteligencia documental Ola 2/PR6 + embeddings del índice vectorial Ola 1A — modelos de pesos abiertos servidos por Cloudflare; el contenido NO viaja a Mistral AI/Meta/Google) | Toda la BD D1 (clientes, expedientes, documentos, billing, audit), ficheros R2, logs de tráfico, IPs. Workers AI: texto/imágenes de documentos del despacho durante la inferencia (transitoria; sin entrenamiento ni compartición — ver docs/compliance/2026-07-14-workers-ai-cumplimiento-rgpd.md) | Global — D1 lexflow-db SIN jurisdicción (migración con ensayo y runbook: docs/infra/MIGRACION-D1-EU.md); R2 de documentos lexflow-files-eu CON jurisdicción eu desde 2026-08-28 (evidencia atestiguada en el repo). Inferencia Workers AI: red global, SIN garantía UE (DLS no cubre Workers AI) — base = DPA+SCC | Posible (sin región fijada) — declarado DPA+SCC [VERIFICAR] | Pendiente de validación legal (FIECCO) |
CoreWeave (infraestructura GPU de Cloudflare Workers AI) Cliente local | Subencargado DE CLOUDFLARE para GPU de Workers AI (lista oficial de sub-processors de Cloudflare, propósito "Workers AI"). Sin integración directa desde este código. | Las mismas que la inferencia Workers AI (transitorias), bajo flow-down del DPA de Cloudflare (§4.2, términos no menos protectores; §4.4, aviso previo ≥30 días) | EEUU [VERIFICAR en la lista oficial] | Cubierta por el DPA de Cloudflare (SCC/DPF flow-down) [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Nebius (infraestructura GPU de Cloudflare Workers AI) Cliente local | Subencargado DE CLOUDFLARE para GPU de Workers AI (lista oficial de sub-processors de Cloudflare, propósito "Workers AI"). Sin integración directa desde este código. | Las mismas que la inferencia Workers AI (transitorias), bajo flow-down del DPA de Cloudflare (§4.2/§4.4) | Países Bajos (UE) [VERIFICAR en la lista oficial] | Cubierta por el DPA de Cloudflare [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Stripe stripe | Procesamiento de pagos y suscripciones del despacho | Nombre, email, dirección de facturación, tarjeta (tokenizada), user_id | EEUU + Irlanda (UE) | Sí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Resend resend | Email transaccional y marketing (newsletter) | Email, nombre, contenido del mensaje | EEUU | Sí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR] | Pendiente de validación legal (FIECCO) |
OpenAI openai, @ai-sdk/openai | LLM (asistente jurídico, OCR, clasificación) y STT (Whisper). Pasa por el capability gate art. 9/10 | Prompts minimizados/saneados de PII; audio de dictado (descartado tras transcripción) | EEUU | Sí (EEUU) — declarado DPF + SCC + DPA OpenAI [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Anthropic @anthropic-ai/sdk, @ai-sdk/anthropic | LLM (Claude): análisis de documentos, informes profesionales, chat jurídico | Prompts (pueden contener PII pseudonimizada; envueltos por el AI Safety Belt) | EEUU | Sí (EEUU) — declarado DPF + SCC + DPA Anthropic [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Mistral AI REST API | OCR de documentos. (a) Etapa 1 del motor de extracción v2 (mistral-ocr-latest): ACTIVO en producción desde el 2026-08-09 — el documento que sube el despacho (DNI/NIE/pasaporte, certificados, facturas) se envía a api.mistral.ai para su lectura óptica, y la estructuración posterior de los datos es DETERMINISTA y local (no interviene ningún modelo de lenguaje). (b) LECTOR del motor de inteligencia documental (Ola 2/PR6) en su vía API: solo para el benchmark con documentos de prueba SIN datos personales; en producción ese lector apunta al SELF-HOST del perímetro propio (MISTRAL_OCR_BASE_URL interna), sin egreso a Mistral. | Vía API del motor v2 (activa): el CONTENIDO ÍNTEGRO del documento enviado a leer — categorías general e identification (nombre, apellidos, número de DNI/NIE/pasaporte, domicilio, fechas); por diseño del catálogo esta vía NUNCA cursa categorías del art. 9/10 (ficha técnica §3.4). RETENCIÓN CERO VERIFICADA el 2026-08-09 en el panel de administración de la organización: retención cero habilitada, uso de las llamadas a la API para entrenar modelos DESACTIVADO y modelos de Labs DESACTIVADOS; se re-verifica cada trimestre y, si dejara de constar, el envío se bloquea de nuevo automáticamente. ALCANCE DEL ZDR (corregido el 2026-08-09 contra la política publicada de Mistral): el ZDR se concede a la ORGANIZACION —tras aprobarse figura en los ajustes de Privacidad de la Admin Console— y cubre TODAS las llamadas SIN ESTADO: chat completions, embeddings, moderation, OCR y audio. NO cubre lo que guarda estado por diseño: Agents API, Batch API, Conversations, Libraries y Le Chat. /v1/files pertenece a esa familia —existe para ALMACENAR ficheros—, y por eso el documento viaja siempre como data-URI dentro de la propia llamada de OCR y nunca se sube a /v1/files. La redaccion anterior decia «cobertura por endpoint: cubre /v1/ocr y no cubre /v1/files», lo que se leia como si la cobertura se concediera endpoint por endpoint; no es asi, y de esa lectura salio la conclusion equivocada de que el chat no estaba cubierto. Vía del motor de inteligencia documental: en producción es self-host (sin egreso); en benchmark, documentos de prueba sin datos personales (barrera BENCH_EXTERNAL_EGRESS_ACK). | Francia (UE) declarado — ubicación real de procesamiento [VERIFICAR] | No declarada (UE); SCC si aplica fuera del EEE (privacy policy §7) [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Google — Gmail API REST API | Sincronización del email del despacho (OAuth 2.0) | Mensajes, etiquetas, metadatos, remitentes/destinatarios, adjuntos del Gmail conectado | EEUU | Sí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Google — Drive API REST API | Almacenamiento y sincronización de documentos de expedientes en el Drive del usuario | Documentos de expedientes, metadatos de ficheros/carpetas, nombres de clientes, tokens OAuth | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Google — Maps Embed REST API | Mapa embebido en la página pública de contacto | IP del visitante (al cargar el iframe), dirección/geolocalización mostrada (pública) | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Google — Web Speech API (navegador) Cliente local | Reconocimiento de voz de los formularios PÚBLICOS por voz (contacto, cualificación de lead, demo de alta, FAQ de precios) | Audio dictado por un visitante ANÓNIMO y su transcripción: sus propios datos de contacto y su consulta. Por esta vía NO se dicta dato alguno de cliente de despacho — las superficies detrás de login usan el motor gobernado. | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Microsoft — Graph / Outlook REST API | Sincronización del email Outlook del despacho (OAuth 2.0 + webhooks Graph) | Metadatos de email (asunto, remitente, fecha), perfil del usuario, tokens OAuth (cifrados). El cuerpo NO se persiste | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
AssemblyAI REST API | Transcripción de audio (dictado por voz) | Audio dictado por el usuario y su transcripción (puede contener PII) | EEUU | Sí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR] | Pendiente de validación legal (FIECCO) |
Deepgram REST API | Transcripción de audio (STT, alternativa a AssemblyAI/Whisper) | Audio dictado por el usuario y su transcripción (puede contener PII) | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Speechmatics REST API | Transcripción de audio en STREAMING (dictado en tiempo real, Etapa A′ — ADR-009). Camino declarado a on-prem/container (sin subencargado) como norte. | Audio del dictado jurídico en streaming y su transcripción (mixed_unknown art. 9/10 — puede contener categorías especiales). El audio no se persiste en LexFlow; retención del vendor a fijar por DPA (objetivo: cero). | Reino Unido (adecuación UE) — endpoint RT región UE [VERIFICAR endpoint contractual] | UK con decisión de adecuación vigente [VERIFICAR renovación]; sin transferencia si se despliega on-prem | Pendiente de validación legal (FIECCO) |
ElevenLabs REST API | Síntesis de voz (TTS) para respuestas del asistente jurídico | Texto a sintetizar (puede contener extractos de expedientes/análisis legal) | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Twilio REST API | Recordatorios de plazos por SMS y WhatsApp (llamadas: planificado) | Números de teléfono, contenido del mensaje (nombre del cliente, evento, plazo) | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Autoridad de Sellado de Tiempo (TSA, RFC 3161) REST API | Sello de tiempo cualificado (eIDAS) para firmas y anclaje de cadenas de auditoría | Hash SHA-256 del documento/entrada (opaco, NO PII) + nonce | Configurable por env (TIMESTAMP_RFC3161_ENDPOINT) | Depende del endpoint configurado [VERIFICAR] | Pendiente de validación legal (FIECCO) |
AutoFirma / @firma (MJU) Cliente local | Firma electrónica de documentos procesales (PAdES/CAdES, LexNET) | PDF a firmar y certificado del firmante — procesados en el PC del usuario / servlet propio | Equipo del usuario (España) — AutoFirma corre en local; servlet propio en la infraestructura de Cloudflare (red global) | No (flujo local + servlet propio) | Pendiente de validación legal (FIECCO) |
Unsplash REST API | Búsqueda de imágenes de stock para los artículos del blog | Términos de búsqueda (temática del post — NO datos personales de clientes) | EEUU/Canadá | Sí (fuera EEE) — datos no personales [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Slack REST API | Alertas operativas internas (errores, billing) vía webhook entrante | Metadatos de eventos internos (workspace_id, contexto de error). [VERIFICAR si contiene PII] | EEUU | Sí (EEUU) [VERIFICAR instrumento] | Pendiente de validación legal (FIECCO) |
Base legal de las transferencias internacionales
Para los subencargados ubicados fuera del Espacio Económico Europeo aplicamos las siguientes garantías del RGPD Capítulo V:
- Decisión de adecuación (Art. 45) — para destinos con nivel de protección reconocido por la Comisión Europea.
- Cláusulas Contractuales Tipo (SCC) de la Comisión Europea de 2021/914/UE (Art. 46.2.c).
- Data Privacy Framework (DPF) — sucesor del Privacy Shield para EEUU, para los subencargados certificados.
Política de notificación de cambios
Cuando incorporamos o cesamos un subencargado, los responsables del tratamiento (despachos titulares de cuenta) son notificados por email con plazo razonable de oposición, conforme al RGPD Art. 28.2. Esta página se actualiza con la fecha del cambio en el mismo momento del despliegue. El histórico completo está en el repositorio versionado.
Contacto
- Protección de datos: privacy@lexflow-ia.com
- Política de privacidad: /privacy-policy
