Cumplimiento normativo · RGPD Art. 28 + 44-49

Registro público de subencargados

LexFlow trata datos personales de los clientes de los despachos en calidad de encargado de tratamiento. Para prestar el servicio nos apoyamos en los siguientes subencargados, terceros que procesan datos en nuestro nombre. Esta página y el registro canónico SUBPROCESSORS.md derivan de la misma fuente única versionada en git, por lo que nunca divergen.

Versión: 2.0Última actualización: 2026-06-28Subencargados activos: 23

¿Qué es un subencargado?

Un subencargado es un tercero al que LexFlow (encargado de tratamiento) confía parte del tratamiento de datos personales de los despachos clientes (responsables del tratamiento). El RGPD Art. 28.4 exige que esté formalmente designado, que el cliente sea informado y pueda oponerse, que medie un acuerdo (DPA / SCC) que extienda las obligaciones del contrato principal y que se documente el flujo de datos. Esta página cumple ese último punto.

Estado de validación legal

Este registro refleja la designación técnica de cada subencargado, verificada contra nuestro código. El estado de firma de cada acuerdo (DPA / SCC / Data Privacy Framework) está en validación por nuestro responsable legal. Para el detalle contractual actualizado, escribe a privacy@lexflow-ia.com.

Subencargados activos

SubencargadoPropósitoCategorías de datosUbicaciónTransferencia internacionalEstado DPA
Totalum
totalum-api-sdk
Backend histórico del producto. CESADO: el código ejecutable se retiró el 2026-06-25 (32035b56) y un guard lo prohíbe desde el 2026-07-11 (2e114e3a). Hoy el producto NO le envía datos: en src/ solo quedan importaciones de TIPO (compile-time), y `src/lib/totalum.ts` es un shim respaldado por Cloudflare D1 que conserva el nombre pero no hace egreso de red. La entrada sigue en el registro porque `totalum-api-sdk` continúa declarado en package.json.NINGUNA por parte del producto: no hay egreso a api.totalum.app desde src/. Residual medido el 2026-08-29: tres guiones de administración FUERA de src/ (scripts/assign-expedientes-standalone.ts:7, scripts/grant-supervisor-access.ts:10, scripts/shape-probe.ts:15) sí instancian el SDK de forma ejecutable, y si alguien los ejecutara cursarían expedientes y clientes. No forman parte del Servicio desplegado.España (UE) declarado — endpoint api.totalum.app [VERIFICAR ubicación real]No aplica mientras el producto no le envíe datosPendiente de validación legal (FIECCO)
Cloudflare
@opennextjs/cloudflare
Hosting (Workers), CDN, D1 (base de datos relacional), R2 (almacenamiento de ficheros), Workers AI (inferencia IA DENTRO del perímetro Cloudflare: motor de inteligencia documental Ola 2/PR6 + embeddings del índice vectorial Ola 1A — modelos de pesos abiertos servidos por Cloudflare; el contenido NO viaja a Mistral AI/Meta/Google)Toda la BD D1 (clientes, expedientes, documentos, billing, audit), ficheros R2, logs de tráfico, IPs. Workers AI: texto/imágenes de documentos del despacho durante la inferencia (transitoria; sin entrenamiento ni compartición — ver docs/compliance/2026-07-14-workers-ai-cumplimiento-rgpd.md)Global — D1 lexflow-db SIN jurisdicción (migración con ensayo y runbook: docs/infra/MIGRACION-D1-EU.md); R2 de documentos lexflow-files-eu CON jurisdicción eu desde 2026-08-28 (evidencia atestiguada en el repo). Inferencia Workers AI: red global, SIN garantía UE (DLS no cubre Workers AI) — base = DPA+SCCPosible (sin región fijada) — declarado DPA+SCC [VERIFICAR]Pendiente de validación legal (FIECCO)
CoreWeave (infraestructura GPU de Cloudflare Workers AI)
Cliente local
Subencargado DE CLOUDFLARE para GPU de Workers AI (lista oficial de sub-processors de Cloudflare, propósito "Workers AI"). Sin integración directa desde este código.Las mismas que la inferencia Workers AI (transitorias), bajo flow-down del DPA de Cloudflare (§4.2, términos no menos protectores; §4.4, aviso previo ≥30 días)EEUU [VERIFICAR en la lista oficial]Cubierta por el DPA de Cloudflare (SCC/DPF flow-down) [VERIFICAR]Pendiente de validación legal (FIECCO)
Nebius (infraestructura GPU de Cloudflare Workers AI)
Cliente local
Subencargado DE CLOUDFLARE para GPU de Workers AI (lista oficial de sub-processors de Cloudflare, propósito "Workers AI"). Sin integración directa desde este código.Las mismas que la inferencia Workers AI (transitorias), bajo flow-down del DPA de Cloudflare (§4.2/§4.4)Países Bajos (UE) [VERIFICAR en la lista oficial]Cubierta por el DPA de Cloudflare [VERIFICAR]Pendiente de validación legal (FIECCO)
Stripe
stripe
Procesamiento de pagos y suscripciones del despachoNombre, email, dirección de facturación, tarjeta (tokenizada), user_idEEUU + Irlanda (UE)Sí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR]Pendiente de validación legal (FIECCO)
Resend
resend
Email transaccional y marketing (newsletter)Email, nombre, contenido del mensajeEEUUSí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR]Pendiente de validación legal (FIECCO)
OpenAI
openai, @ai-sdk/openai
LLM (asistente jurídico, OCR, clasificación) y STT (Whisper). Pasa por el capability gate art. 9/10Prompts minimizados/saneados de PII; audio de dictado (descartado tras transcripción)EEUUSí (EEUU) — declarado DPF + SCC + DPA OpenAI [VERIFICAR]Pendiente de validación legal (FIECCO)
Anthropic
@anthropic-ai/sdk, @ai-sdk/anthropic
LLM (Claude): análisis de documentos, informes profesionales, chat jurídicoPrompts (pueden contener PII pseudonimizada; envueltos por el AI Safety Belt)EEUUSí (EEUU) — declarado DPF + SCC + DPA Anthropic [VERIFICAR]Pendiente de validación legal (FIECCO)
Mistral AI
REST API
OCR de documentos. (a) Etapa 1 del motor de extracción v2 (mistral-ocr-latest): ACTIVO en producción desde el 2026-08-09 — el documento que sube el despacho (DNI/NIE/pasaporte, certificados, facturas) se envía a api.mistral.ai para su lectura óptica, y la estructuración posterior de los datos es DETERMINISTA y local (no interviene ningún modelo de lenguaje). (b) LECTOR del motor de inteligencia documental (Ola 2/PR6) en su vía API: solo para el benchmark con documentos de prueba SIN datos personales; en producción ese lector apunta al SELF-HOST del perímetro propio (MISTRAL_OCR_BASE_URL interna), sin egreso a Mistral.Vía API del motor v2 (activa): el CONTENIDO ÍNTEGRO del documento enviado a leer — categorías general e identification (nombre, apellidos, número de DNI/NIE/pasaporte, domicilio, fechas); por diseño del catálogo esta vía NUNCA cursa categorías del art. 9/10 (ficha técnica §3.4). RETENCIÓN CERO VERIFICADA el 2026-08-09 en el panel de administración de la organización: retención cero habilitada, uso de las llamadas a la API para entrenar modelos DESACTIVADO y modelos de Labs DESACTIVADOS; se re-verifica cada trimestre y, si dejara de constar, el envío se bloquea de nuevo automáticamente. ALCANCE DEL ZDR (corregido el 2026-08-09 contra la política publicada de Mistral): el ZDR se concede a la ORGANIZACION —tras aprobarse figura en los ajustes de Privacidad de la Admin Console— y cubre TODAS las llamadas SIN ESTADO: chat completions, embeddings, moderation, OCR y audio. NO cubre lo que guarda estado por diseño: Agents API, Batch API, Conversations, Libraries y Le Chat. /v1/files pertenece a esa familia —existe para ALMACENAR ficheros—, y por eso el documento viaja siempre como data-URI dentro de la propia llamada de OCR y nunca se sube a /v1/files. La redaccion anterior decia «cobertura por endpoint: cubre /v1/ocr y no cubre /v1/files», lo que se leia como si la cobertura se concediera endpoint por endpoint; no es asi, y de esa lectura salio la conclusion equivocada de que el chat no estaba cubierto. Vía del motor de inteligencia documental: en producción es self-host (sin egreso); en benchmark, documentos de prueba sin datos personales (barrera BENCH_EXTERNAL_EGRESS_ACK).Francia (UE) declarado — ubicación real de procesamiento [VERIFICAR]No declarada (UE); SCC si aplica fuera del EEE (privacy policy §7) [VERIFICAR]Pendiente de validación legal (FIECCO)
Google — Gmail API
REST API
Sincronización del email del despacho (OAuth 2.0)Mensajes, etiquetas, metadatos, remitentes/destinatarios, adjuntos del Gmail conectadoEEUUSí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR]Pendiente de validación legal (FIECCO)
Google — Drive API
REST API
Almacenamiento y sincronización de documentos de expedientes en el Drive del usuarioDocumentos de expedientes, metadatos de ficheros/carpetas, nombres de clientes, tokens OAuthEEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Google — Maps Embed
REST API
Mapa embebido en la página pública de contactoIP del visitante (al cargar el iframe), dirección/geolocalización mostrada (pública)EEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Google — Web Speech API (navegador)
Cliente local
Reconocimiento de voz de los formularios PÚBLICOS por voz (contacto, cualificación de lead, demo de alta, FAQ de precios)Audio dictado por un visitante ANÓNIMO y su transcripción: sus propios datos de contacto y su consulta. Por esta vía NO se dicta dato alguno de cliente de despacho — las superficies detrás de login usan el motor gobernado.EEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Microsoft — Graph / Outlook
REST API
Sincronización del email Outlook del despacho (OAuth 2.0 + webhooks Graph)Metadatos de email (asunto, remitente, fecha), perfil del usuario, tokens OAuth (cifrados). El cuerpo NO se persisteEEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
AssemblyAI
REST API
Transcripción de audio (dictado por voz)Audio dictado por el usuario y su transcripción (puede contener PII)EEUUSí (EEUU) — declarado DPF + SCC (Art. 46) [VERIFICAR]Pendiente de validación legal (FIECCO)
Deepgram
REST API
Transcripción de audio (STT, alternativa a AssemblyAI/Whisper)Audio dictado por el usuario y su transcripción (puede contener PII)EEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Speechmatics
REST API
Transcripción de audio en STREAMING (dictado en tiempo real, Etapa A′ — ADR-009). Camino declarado a on-prem/container (sin subencargado) como norte.Audio del dictado jurídico en streaming y su transcripción (mixed_unknown art. 9/10 — puede contener categorías especiales). El audio no se persiste en LexFlow; retención del vendor a fijar por DPA (objetivo: cero).Reino Unido (adecuación UE) — endpoint RT región UE [VERIFICAR endpoint contractual]UK con decisión de adecuación vigente [VERIFICAR renovación]; sin transferencia si se despliega on-premPendiente de validación legal (FIECCO)
ElevenLabs
REST API
Síntesis de voz (TTS) para respuestas del asistente jurídicoTexto a sintetizar (puede contener extractos de expedientes/análisis legal)EEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Twilio
REST API
Recordatorios de plazos por SMS y WhatsApp (llamadas: planificado)Números de teléfono, contenido del mensaje (nombre del cliente, evento, plazo)EEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Autoridad de Sellado de Tiempo (TSA, RFC 3161)
REST API
Sello de tiempo cualificado (eIDAS) para firmas y anclaje de cadenas de auditoríaHash SHA-256 del documento/entrada (opaco, NO PII) + nonceConfigurable por env (TIMESTAMP_RFC3161_ENDPOINT)Depende del endpoint configurado [VERIFICAR]Pendiente de validación legal (FIECCO)
AutoFirma / @firma (MJU)
Cliente local
Firma electrónica de documentos procesales (PAdES/CAdES, LexNET)PDF a firmar y certificado del firmante — procesados en el PC del usuario / servlet propioEquipo del usuario (España) — AutoFirma corre en local; servlet propio en la infraestructura de Cloudflare (red global)No (flujo local + servlet propio)Pendiente de validación legal (FIECCO)
Unsplash
REST API
Búsqueda de imágenes de stock para los artículos del blogTérminos de búsqueda (temática del post — NO datos personales de clientes)EEUU/CanadáSí (fuera EEE) — datos no personales [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)
Slack
REST API
Alertas operativas internas (errores, billing) vía webhook entranteMetadatos de eventos internos (workspace_id, contexto de error). [VERIFICAR si contiene PII]EEUUSí (EEUU) [VERIFICAR instrumento]Pendiente de validación legal (FIECCO)

Base legal de las transferencias internacionales

Para los subencargados ubicados fuera del Espacio Económico Europeo aplicamos las siguientes garantías del RGPD Capítulo V:

  • Decisión de adecuación (Art. 45) — para destinos con nivel de protección reconocido por la Comisión Europea.
  • Cláusulas Contractuales Tipo (SCC) de la Comisión Europea de 2021/914/UE (Art. 46.2.c).
  • Data Privacy Framework (DPF) — sucesor del Privacy Shield para EEUU, para los subencargados certificados.

Política de notificación de cambios

Cuando incorporamos o cesamos un subencargado, los responsables del tratamiento (despachos titulares de cuenta) son notificados por email con plazo razonable de oposición, conforme al RGPD Art. 28.2. Esta página se actualiza con la fecha del cambio en el mismo momento del despliegue. El histórico completo está en el repositorio versionado.

Contacto

Esta página y el registro canónico SUBPROCESSORS.md derivan de la misma fuente única (src/lib/legal/subprocessors.ts) versionada en git. Cualquier discrepancia se resuelve a favor del archivo del repositorio.