Subencargados
Versión 1.0.0 · Última revisión: 2 de septiembre de 2026
Para prestar MyTickora se recurre a proveedores que tratan datos personales por nuestra cuenta. El artículo 28.2 del RGPD exige informar de quiénes son y permitir oponerse a los cambios: esta es la lista, y se mantiene actualizada.
Con todos ellos hay firmado un contrato de tratamiento que les impone las obligaciones del artículo 28 del RGPD.
Dónde están tus datos
Antes de la lista, lo que casi todo el mundo viene a mirar:
Tu cuenta, tus gastos, tus partes de trabajo y las imágenes de tus tickets están en Fráncfort (Alemania), dentro de la Unión Europea. Ahí se guardan y ahí se tratan.
La única excepción, y está acotada, es la lectura automática de los tickets, el asistente y la transcripción de los dictados: eso lo procesa el proveedor de inteligencia artificial en Estados Unidos.
Lista vigente
| Proveedor | Para qué | Dónde están los datos |
|---|---|---|
| Vercel | Alojamiento de la aplicación y ejecución del servicio | Fráncfort (Alemania) |
| Supabase | Base de datos, almacenamiento de las imágenes, gestión de cuentas y envío de los correos del servicio (recuperación de contraseña) | Fráncfort (Alemania) |
| OpenAI | Lectura automática de tickets, asistente de la aplicación y transcripción de dictados | Estados Unidos |
| GitHub | Custodia de las copias de seguridad | Estados Unidos |
| El servicio de notificaciones del navegador (Google, Mozilla o Apple, según el navegador de cada persona) | Entrega de los avisos al dispositivo, solo si se han activado | Depende del navegador |
Con qué garantía
Que los datos estén en Alemania es una cosa; quién responde de ellos es otra, y hay que decirla porque cambia la garantía que aplica.
Las tres empresas de arriba son sociedades no europeas, y sus contratos les permiten que su personal acceda a los datos desde donde esté. Por eso las tres relaciones se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea —el instrumento del artículo 46 del RGPD— y no en la excepción de «tratamiento dentro del Espacio Económico Europeo», que sería más cómoda de escribir y menos cierta.
| Proveedor | Sociedad que responde | Garantía |
|---|---|---|
| Vercel | Vercel Inc., Estados Unidos | Cláusulas contractuales tipo |
| Supabase | Supabase, Inc. (Estados Unidos) presta el servicio; su filial Supabase Pte. Ltd. (Singapur) figura como importadora de los datos | Cláusulas contractuales tipo |
| OpenAI | Contrata en el Espacio Económico Europeo a través de OpenAI Ireland Limited | Cláusulas contractuales tipo |
| GitHub | GitHub, Inc. (Estados Unidos), del grupo Microsoft | Cláusulas contractuales tipo |
| Notificaciones del navegador | Google, Mozilla o Apple | El aviso viaja cifrado y quien lo transporta no puede leerlo |
Los dos proveedores de infraestructura no dan la misma garantía sobre la región, aunque los dos estén en Fráncfort:
- El de base de datos se compromete por contrato a almacenar y tratar los datos principalmente en la región que elige el cliente. Fráncfort es, por tanto, un compromiso suyo.
- El de alojamiento no asume ese compromiso: su contrato dice que sus instalaciones principales están en Estados Unidos y que puede tratar los datos allí o en cualquier otro lugar. Que la aplicación se ejecute en Fráncfort es una configuración nuestra, que mantenemos, pero presentarla como compromiso del proveedor sería faltar a la verdad.
Sobre las copias de seguridad: el plan contratado de la base de datos no incluye copias automáticas, así que se hacen por nuestra cuenta y reposan en un repositorio privado de GitHub: la base de datos cada noche y los ficheros una vez por semana. Se conservan 30 días las copias de la base de datos y 14 días las completas, y se borran solas al cumplirse el plazo. Solo tiene acceso el titular del servicio.
Sobre el proveedor de inteligencia artificial: sus condiciones para este tipo de acceso establecen que los datos enviados no se usan para entrenar sus modelos, y que se conservan hasta 30 días en registros destinados a detectar usos abusivos, salvo que la ley exija más. Qué se le envía y qué no está detallado en Uso de inteligencia artificial.
Comprobado el 2 de septiembre de 2026 contra los contratos de tratamiento publicados por cada proveedor. Se vuelve a comprobar cuando alguno los cambie o cuando se cambie de proveedor.
Qué NO hay en esta lista
Conviene decirlo, porque suele darse por supuesto lo contrario:
- No hay analítica, publicidad ni seguimiento. Ninguna.
- No hay servicios externos de tipografías. Las letras se sirven desde este mismo dominio, así que ninguna página se conecta a un tercero para mostrar el texto.
- No hay mapas incrustados. La dirección de un cliente es un enlace: al pulsarlo se sale a Google Maps —en el móvil, a su aplicación si está instalada—. Es una salida a otro sitio, decidida por quien pulsa, no un contenido de terceros cargado dentro de estas páginas.
Cómo se comunican los cambios
Antes de incorporar un subencargado nuevo o sustituir uno existente, se avisa a las empresas clientes con al menos 30 días de antelación, por correo electrónico a la dirección de contacto que conste en el contrato y mediante la actualización de esta página.
Cómo oponerse
Si una empresa cliente no está conforme con un cambio, puede comunicarlo a integrasistemas.tech@gmail.com dentro del plazo de preaviso, exponiendo los motivos.
Si la objeción es razonada y no puede resolverse —por ejemplo, buscando una alternativa técnica—, la empresa cliente podrá resolver el contrato sin penalización respecto de los servicios afectados, con derecho a la devolución de la parte proporcional de lo pagado por adelantado y no consumido.
Por qué no está aquí el sistema de gestión de tu empresa
Porque no es un subencargado nuestro. Cuando el servicio envía datos al sistema de gestión de la propia empresa, eso no es un subencargado nuestro: es una comunicación a la propia responsable de los datos, decidida por ella.
Historial de cambios
Cada alta, baja o sustitución queda anotada aquí con su fecha. Es la prueba de que el deber de información se ha cumplido.
| Fecha | Cambio |
|---|---|
| 2 de septiembre de 2026 | Publicación inicial de la lista |
| 2 de septiembre de 2026 | Alta de GitHub como custodio de las copias de seguridad |