Lista de Subencargados del Tratamiento (Sub-encargados)
Servicio: GestoFlou (by RS Agents) Responsable del documento (encargado del tratamiento): RS Soluciones de Inteligencia Artificial, S.L. NIF: B26705749 Domicilio: Avenida Rey Don Jaime, número 74, piso 7, puerta D, 12001 Castellón de la Plana (Castellón), España Inscripción registral: Registro Mercantil de Castellón, Hoja CS-50785, Inscripción 1, de fecha 25/02/2026 Contacto en materia de privacidad: hola@gestoflou.com *(buzón de la sociedad, no de una persona concreta)* Dominios del servicio: gestoflou.com (web del producto, donde se publica esta lista) · app.gestoflou.com (herramienta)
Fecha de última actualización: 20/08/2026
Cambio introducido en esta versión (20/08/2026): *corrección de exactitud del apartado 4; no hay alta ni sustitución de sub-encargados y, por tanto, no se abre plazo de oposición*. Se corrigen dos cosas que hacían el preaviso inexigible. (a) El canal principal remitía a «la dirección de contacto designada por el responsable en el DPA», y la plantilla del DPA no tenía dónde designarla: pedía razón social, NIF, domicilio y representante, y nada más. Ahora siempre existe una —por defecto la del administrador de la cuenta— y el responsable puede designar otra desde el propio Servicio (cláusula 11 del Contrato de Encargo, nueva). (b) La frase «la mera publicación no sustituye dicha notificación cuando exista una dirección de contacto designada» convertía en escapatoria lo que era la regla: si no había dirección designada —y no podía haberla—, bastaba con publicar. Se elimina la salvedad. Se retira además el tercer canal ofrecido («suscripción a avisos de cambios, que RS Agents pondrá a disposición»), que no existe: era una promesa en futuro y no debe figurar entre los medios de los que el responsable puede fiarse. Desde esta versión el preaviso está implementado y el propio sistema impide abrir el envío de un aviso de sub-encargados que no dé los quince días naturales.
Cambio introducido en la versión de 28/07/2026: *corrección de exactitud; no hay alta ni sustitución de sub-encargados y, por tanto, no se abre plazo de oposición del apartado 4*. La nota sobre el flujo de datos seguía describiendo la herramienta del gestor como un flujo sin almacenamiento ("el servidor no guarda los documentos", "el lote queda en el navegador"). Esa afirmación dejó de ser cierta con la cola de procesado en servidor (bucket trabajos-gestor, migración 20260704_cola_trabajos.sql), que es precisamente lo que permite que el lote siga procesándose con el navegador cerrado; el Contrato de Encargo y la Política de Privacidad ya lo describían así desde el 04/07/2026, de modo que este documento era el único de los tres que decía lo contrario. Se corrige aquí y en el apartado 3 bis. Desde esta versión, un test del repositorio (tests/legalCoherencia.test.ts) cruza mecánicamente los sub-encargados y las exclusiones por jurisdicción entre este documento, la Política de Privacidad y el Anexo III del Contrato de Encargo, para que una lista no pueda volver a divergir de las otras dos. Se corrige además el dominio del servicio: desde el 19/07/2026 la web del producto es gestoflou.com y la herramienta app.gestoflou.com; los documentos seguían citando el subdominio técnico anterior, que sigue resolviendo pero ya no es la dirección del Servicio. El mismo test impide ahora que ese nombre antiguo reaparezca en cualquier documento legal. El contacto en materia de privacidad pasa a ser el buzón de la sociedad hola@gestoflou.com.
Cambio introducido en la versión de 26/07/2026: *corrección de exactitud*. La versión anterior afirmaba que el enrutado de la ruta de texto quedaba «restringido por provider.only (allowlist UE/EEUU-DPF)». Esa allowlist no estaba activada, de modo que la exclusión de China descansaba únicamente en excluir el endpoint propio de DeepSeek, y no a los otros cuatro proveedores de jurisdicción china que sirven el mismo modelo. Se ha corregido en el producto —la exclusión de los cinco (deepseek, baidu, streamlake, siliconflow, alibaba) es ahora el comportamiento por defecto del código, no una variable de entorno opcional— y en este documento, que pasa a describir la acotación por exclusión que efectivamente se aplica. Se corrige también el modelo de texto declarado (deepseek/deepseek-v3.2, no deepseek-chat) y el Anexo I, que nombraba como único proveedor de esa ruta a Deep Infra, excluido de hecho por el suelo de cuantización del propio Servicio. Verificado en vivo el 26/07/2026.
Cambio introducido en la versión de 25/07/2026: alta de cuatro sub-encargados que ya intervenían en la prestación del Servicio y no figuraban en esta lista — OpenAI (asistentes conversacionales y de voz), Resend (correo transaccional y relé SMTP de la autenticación), Amazon Web Services / Amazon SES (infraestructura de entrega de ese correo, sub-encargado de Resend) y Stripe (pasarela de pago de la suscripción). Se indica aquí de forma visible conforme al apartado 4.2.
1. Objeto y naturaleza de esta lista
Este documento constituye la lista pública y actualizada de sub-encargados del tratamiento (en adelante, "sub-encargados" o "sub-processors") de los que se sirve RS Soluciones de Inteligencia Artificial, S.L. (en adelante, "RS Agents" o el "Encargado") para la prestación del servicio GestoFlou.
Esta lista se publica en cumplimiento de lo dispuesto en el artículo 28, apartados 2, 3.d) y 4, del Reglamento (UE) 2016/679 (RGPD):
- el art. 28.3.d) RGPD obliga contractualmente al encargado a no recurrir a otro encargado (sub-encargado) sin la autorización del responsable y a respetar las condiciones de los apartados 2 y 4;
- el art. 28.2 RGPD regula la autorización —general o específica— del responsable y su derecho de oposición a las altas o sustituciones de sub-encargados;
- el art. 28.4 RGPD exige imponer al sub-encargado las mismas obligaciones de protección de datos que las pactadas con el responsable.
Esta lista se incorpora por referencia al Contrato de Encargo del Tratamiento (DPA) suscrito entre RS Agents y cada cliente que actúa como responsable del tratamiento (en la práctica, la asesoría o gestoría usuaria del servicio, y en su caso el cliente final de ésta).
Identificación del firmante por RS Agents. A efectos de la suscripción del DPA al que se incorpora esta lista, RS Agents queda obligada por su administrador único y representante legal, D. Alejandro Rosello Palmer, cuyos datos identificativos completos constan en el propio Contrato de Encargo del Tratamiento. En esta lista pública no se reproducen el documento de identidad ni el domicilio personal del representante, por razones de minimización y protección de sus datos personales; la identificación nominativa completa del firmante se realiza en el DPA.
En el marco de GestoFlou, la cadena de roles es la siguiente:
- El cliente final de la gestoría (empresa o autónomo) y/o la gestoría son responsables del tratamiento de los datos contenidos en los documentos.
- La gestoría, al utilizar GestoFlou, actúa como responsable frente a RS Agents.
- RS Agents (GestoFlou) actúa como encargado del tratamiento.
- Las entidades enumeradas en esta lista actúan como sub-encargados del tratamiento, dado que su intervención es necesaria para que RS Agents preste el servicio contratado (procesamiento de los documentos mediante modelos de inteligencia artificial, base de datos y almacenamiento de documentos, alojamiento de la infraestructura técnica, monitorización de errores, asistencia conversacional y de voz, correo transaccional y de autenticación, y cobro de la suscripción).
Nota sobre el flujo de datos (arquitectura real, por subsistema). GestoFlou está diseñado bajo principios de minimización de datos (art. 5.1.c RGPD), con un alcance distinto según el componente:
- Herramienta de trabajo del gestor: la extracción se realiza en memoria, pero los ficheros originales del lote sí se almacenan en Supabase Storage privado alojado en la Unión Europea (bucket
trabajos-gestor) mientras exista el lote, y los datos extraídos de cada trabajo se conservan en base de datos hasta que el navegador del gestor los recoge: desde la cola de procesado en servidor (julio de 2026) el lote continúa procesándose con el navegador cerrado. Se suprimen al eliminar el lote. Una copia de trabajo reside además en el navegador del usuario (localStoragepara los metadatos eIndexedDBpara los ficheros).- Portal del cliente final, buzón de email y archivo documental: los ficheros originales aportados por el cliente final o archivados expresamente por la asesoría sí se almacenan, en Supabase Storage privado alojado en la Unión Europea, mientras dure el encargo.
- Base de datos (Supabase, UE): conserva metadatos contables, nunca los documentos: huellas de factura (NIF emisor + número), importes, contenido y hash de los ficheros de enlace contable generados, plan de cuentas, registros de lotes y de validaciones, con seguridad a nivel de fila (RLS) por asesoría.
- Extracción mediante IA: el contenido de cada documento (texto extraído del PDF o, en caso de escaneo/imagen, el archivo en base64) se transmite a los sub-encargados de inferencia a través de la pasarela OpenRouter, con las garantías técnicas que se describen más abajo (retención cero, no entrenamiento, exclusión de China). Las facturas electrónicas Facturae se procesan con un analizador determinista sin salir a proveedores de IA.
- Recepción por email: el receptor SMTP entrante se ejecuta en infraestructura propia (VPS de Hostinger, UE), no almacena buzones y se limita a entregar los adjuntos al Servicio, que los guarda en el Storage privado indicado.
- Asistentes conversacionales y de voz: los asistentes de la web comercial y de la herramienta, y el asistente de voz, llaman directamente a OpenAI (no a OpenRouter) y reciben únicamente el hilo de conversación —recortado a los 10 últimos mensajes y a 2.000 caracteres por mensaje— y, en el de la herramienta, el nombre del gestor, el nombre de su asesoría y la pantalla en la que se encuentra. Nunca reciben documentos ni datos extraídos de ellos. En el asistente de voz, el audio viaja directamente del navegador del visitante a OpenAI por WebRTC con un token efímero de un minuto; la clave de API no sale del servidor.
- Correo saliente: los avisos del portal y los correos de autenticación (invitación, confirmación y recuperación de contraseña) se cursan por Resend desde la región
eu-west-1(Irlanda), que a su vez se apoya en Amazon SES en esa misma región. Viajan la dirección del destinatario, el asunto y el cuerpo en texto plano del aviso; nunca documentos adjuntos.- Pagos: la suscripción de la asesoría se cobra a través de Stripe. Los datos de tarjeta se introducen en la página alojada de Stripe y no pasan por los servidores del Servicio; la réplica de facturación del Stripe Sync Engine reside en el propio proyecto de Supabase (UE).
Nota sobre categorías especiales (art. 9 RGPD). Los documentos cargados por la gestoría (en particular nóminas, recibos de salario y extractos) pueden contener de forma incidental datos de categorías especiales —por ejemplo, datos de salud derivados de bajas o situaciones de incapacidad temporal, o indicios de afiliación sindical a partir de cuotas— a los que se refiere el art. 9 RGPD. La base de legitimación para el tratamiento de esas categorías la aporta el responsable (gestoría y/o cliente final), no RS Agents. Las garantías técnicas descritas en este documento (retención cero —ZDR—, prohibición de uso de los datos para entrenamiento, y exclusión por jurisdicción de los proveedores alojados en China) se aplican precisamente para mitigar el riesgo asociado a la eventual presencia de estas categorías cuando los datos transitan por sub-encargados situados fuera del Espacio Económico Europeo (EEE).
2. Tabla de sub-encargados autorizados
Aclaración previa sobre la arquitectura. Conviene distinguir dos planos que no deben confundirse:
1. OpenRouter, Inc. actúa como pasarela ("gateway"): recibe el contenido del documento y lo enruta al proveedor de inferencia. OpenRouter ve el contenido (prompt) en claro en el momento del enrutado, salvo cuando se utiliza el endpoint de residencia UE (
https://eu.openrouter.ai/api/v1), en cuyo caso el descifrado y el enrutado se realizan en infraestructura de la UE (ver Nota 1).2. Las directivas técnicas
provider.data_collection = "deny"(no entrenamiento) yprovider.zdr = true(retención cero) son obligaciones que OpenRouter impone, en nombre de RS Agents, a los proveedores de inferencia situados aguas abajo. No describen, por sí mismas, lo que hace OpenRouter como gateway: son condiciones de selección y uso aplicables al proveedor que finalmente ejecuta el modelo.En consecuencia, la garantía de "no entrenamiento con los datos" recae sobre los proveedores de inferencia, no sobre OpenRouter en su condición de pasarela.
| # | Sub-encargado | Finalidad / Servicio | Ubicación del tratamiento | Mecanismo de transferencia / Garantías |
|---|---|---|---|---|
| 1 | OpenRouter, Inc. (169 Madison Avenue, New York, NY 10016, EE. UU.; ley aplicable: Estado de Nueva York) | Pasarela ("gateway") de acceso unificado a modelos de IA. Recibe el contenido del documento y lo enruta al proveedor de inferencia. Para enrutar, OpenRouter descifra y accede al contenido (prompt) en claro (no hay cifrado extremo a extremo); por su política propia no almacena prompts ni respuestas salvo opt-in de logging —que GestoFlou no activa—, si bien retiene siempre metadatos técnicos (nº de tokens, latencia). Aplica, en nombre de RS Agents, las directivas de selección y restricción de proveedores aguas abajo. | Estados Unidos (con opción de residencia UE para el descifrado/enrutado no activada actualmente, ver Nota 1). | OpenRouter, Inc. NO figura adherida al Data Privacy Framework (DPF) UE-EEUU (verificado en junio de 2026: su propia Política de Privacidad basa las transferencias en decisiones de adecuación del art. 45 y en SCCs del art. 46, sin mención al DPF). Por tanto, la transferencia se ampara en Cláusulas Contractuales Tipo (SCCs) de la Comisión Europea (Decisión 2021/914) complementadas con medidas suplementarias (ver apartado 3 bis y TIA). OpenRouter ofrece un DPA (art. 28 RGPD): el DPA mutuamente firmado y vinculante se reserva a cuentas Enterprise; las cuentas self-serve pueden revisarlo a título informativo en su Trust Center (trust.openrouter.ai), donde también publica su propia lista de subencargados. Medidas técnicas aplicadas por GestoFlou en cada llamada: provider.data_collection = "deny", provider.zdr = true, provider.ignore (exclusión por jurisdicción de los proveedores alojados en China, por defecto en el código) y provider.sort = "price" (coste solo entre proveedores ya conformes). provider.only no está fijado: si se fijara, el enrutado quedaría restringido a esa allowlist. |
| 2 | Proveedores de inferencia que sirven el modelo DeepSeek (`deepseek/deepseek-v3.2`) a través de OpenRouter | Procesamiento mediante IA del texto de los documentos para extracción estructurada de datos fiscales/contables. | UE y/o EEUU (proveedores adheridos al DPF y/o con SCCs). Nunca China. | El conjunto de destinos se acota por exclusión (provider.ignore), no por allowlist: quedan excluidos por jurisdicción los cinco proveedores de jurisdicción china que sirven este modelo — *DeepSeek, Baidu, StreamLake, SiliconFlow y Alibaba* — mediante una lista que es el valor por defecto del código, no una variable de entorno opcional. Sobre cada proveedor se imponen además provider.data_collection = "deny" (no entrenamiento), provider.zdr = true (retención cero) y un suelo de cuantización. La asignación de cada solicitud a un proveedor concreto la realiza OpenRouter dentro del conjunto restante. La relación nominal de proveedores que hoy pueden servir esta ruta figura en el Anexo I. `provider.only` (allowlist cerrada) NO está activada: ver la nota del Anexo I sobre por qué y qué haría falta. |
| 3 | Google LLC — proveedor del modelo de visión Gemini (google/gemini-2.5-flash-lite) servido a través de OpenRouter | Procesamiento mediante IA por visión de documentos escaneados o en imagen, para extracción de datos. | Estados Unidos (Google LLC). Nunca China. | Servido por Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, EE. UU.); vía OpenRouter el modelo se atiende en los backends de pago operados por Google LLC (*google-ai-studio*, *google-vertex*). Google LLC figura ACTIVE en el registro oficial del Data Privacy Framework UE-EEUU (verificado en junio de 2026), por lo que la transferencia se ampara en la Decisión de Adecuación (DPF); para Google Cloud/Vertex se complementa con SCCs (el DPF cubre la entidad, no certifica el producto). En la API de pago de Gemini, Google no entrena con los datos y los retiene un máximo de 55 días para detección de abusos y obligaciones legales; RS Agents garantiza el uso exclusivo de endpoints de pago (queda excluido el tier gratuito de AI Studio, donde sí habría uso para mejora de productos y revisión humana). Se aplican provider.data_collection = "deny" y provider.zdr = true. |
| 4 | Hostinger International Ltd. (61 Lordou Vironos Street, 6023 Larnaca, Chipre — Unión Europea) | Alojamiento e infraestructura técnica del servidor de la aplicación GestoFlou (ejecución del código Next.js/Node) y del receptor de email entrante del buzón por cliente (servicio SMTP inbound-only en el mismo VPS: recibe el correo, entrega los adjuntos a la aplicación y no conserva buzones ni copias). Los documentos que se conservan no residen aquí, sino en el Storage de Supabase (fila 5). | Unión Europea (proveedor establecido en Chipre, UE). | Al tratarse de un proveedor establecido en la Unión Europea, el alojamiento se rige por el RGPD sin necesidad de mecanismo de transferencia internacional (arts. 44-49 RGPD), siempre que el centro de datos contratado se ubique en la UE/EEE. RS Agents confirma y conserva evidencia de la región física del servidor contratado en Hostinger (objetivo: UE/EEE). |
| 5 | Supabase, Inc. (sociedad estadounidense; plataforma gestionada sobre AWS) | Base de datos, autenticación y almacenamiento del servicio: cuentas de las asesorías y medición de consumo; metadatos contables (huellas de factura, importes, contenido y hash de los ficheros de enlace contable, plan de cuentas, registros de lotes y validaciones); y Storage privado con los originales del portal del cliente final, del buzón de email y del archivo documental sellado. Acceso restringido por RLS a cada asesoría; buckets privados con URLs firmadas de corta duración. | Unión Europea: el proyecto de GestoFlou está aprovisionado en la región `eu-west-1` (Irlanda, AWS), donde residen la base de datos y el Storage. | Alojamiento de los datos en la UE/EEE. Supabase ofrece un DPA (art. 28 RGPD) que incorpora SCCs (Decisión 2021/914) para los supuestos de acceso desde fuera del EEE (p. ej. soporte técnico de la matriz). RS Agents no invoca el DPF para Supabase mientras no conste verificación de certificación activa. |
| 6 | Functional Software, Inc. (Sentry) (San Francisco, California, EE. UU.) | Monitorización de errores técnicos de la aplicación. Solo recibe mensajes de error y stack traces: la configuración aplicada por GestoFlou (scrubbing en beforeSend) elimina antes del envío los cuerpos de las peticiones, cookies y cabeceras, no envía PII por defecto (sendDefaultPii = false) y reduce el usuario a un identificador interno (nunca email ni contenido documental). Sin tracing ni analítica. | Ingesta y almacenamiento en la Unión Europea (DSN de región UE: ingest.de.sentry.io). | Ingesta en la UE. Sentry ofrece un DPA (art. 28 RGPD) que incorpora SCCs para los supuestos de acceso desde EE. UU. RS Agents no invoca el DPF para Sentry mientras no conste verificación de certificación activa; en todo caso, el dato transferible se limita a información técnica de error depurada. |
| 7 | OpenAI, L.L.C. (sociedad estadounidense; API en api.openai.com) | Asistentes conversacionales y de voz. Tres usos, todos ellos ajenos a la extracción documental: (i) el asistente de la web comercial (público); (ii) el asistente dentro de la herramienta, que exige sesión y recibe además el nombre del gestor, el nombre de su asesoría y la pantalla en la que está, para personalizar la ayuda; y (iii) el asistente de voz (Realtime API), en el que el audio va del navegador del visitante a OpenAI por WebRTC con un token efímero. En los tres casos se envía como máximo el hilo de los 10 últimos mensajes, recortado a 2.000 caracteres por mensaje. No accede a los documentos ni a los datos extraídos de ellos: esa ruta va por OpenRouter (filas 1 a 3). | Estados Unidos (endpoint global api.openai.com; sin residencia de datos en la UE contratada). | OpenAI ofrece un DPA (art. 28 RGPD) que incorpora SCCs (Decisión 2021/914). Conforme a su política pública de datos de la API, OpenAI no entrena sus modelos con los datos enviados por la API y los retiene un máximo de 30 días para detección de abusos y obligaciones legales; GestoFlou no tiene contratada la retención cero (ZDR) con OpenAI, por lo que esa ventana de 30 días es la que aplica. RS Agents no invoca el DPF para OpenAI mientras no conste verificación de certificación activa: la transferencia se documenta sobre SCCs + medidas suplementarias (apartado 3 bis), siendo aquí la medida principal la minimización (recorte del hilo y ausencia de contenido documental). |
| 8 | Resend, Inc. (sociedad estadounidense) | Correo transaccional saliente del Servicio a través de su API HTTP (avisos del portal del cliente final y notificaciones a la asesoría). Es además el relé SMTP configurado en Supabase Auth (smtp.resend.com, puerto 465, remitente no-reply@gestoflou.com), de modo que cursa también los correos de invitación, confirmación de cuenta y recuperación de contraseña. Trata la dirección de correo del destinatario, el asunto y el cuerpo en texto plano del aviso; nunca documentos adjuntos. | Unión Europea: el dominio de envío está creado en la región `eu-west-1` (Irlanda). | Envío desde región UE. Resend ofrece un DPA (art. 28 RGPD) que incorpora SCCs (Decisión 2021/914) para los supuestos de acceso desde EE. UU. (matriz y soporte). RS Agents no invoca el DPF para Resend mientras no conste verificación de certificación activa. Resend recurre a su vez a Amazon SES como sub-encargado propio (fila 9); RS Agents verifica y mantiene la región de envío en la UE. |
| 9 | Amazon Web Services (servicio Amazon SES) — sub-encargado de Resend, no contratado directamente por RS Agents | Infraestructura de entrega del correo saliente y gestión del *return-path* (rebotes y quejas) que utiliza Resend para los envíos del Servicio. Evidencia verificable en el propio DNS: el subdominio send.gestoflou.com publica el registro MX feedback-smtp.eu-west-1.amazonses.com y el SPF include:amazonses.com. Trata los mismos datos que la fila 8 (destinatario, asunto y cuerpo del aviso). | Unión Europea — región `eu-west-1` (Irlanda), la misma en la que está creado el dominio de envío. | Tratamiento en la UE/EEE, sin transferencia internacional en el flujo de envío. Al no existir contrato directo con RS Agents, la garantía del art. 28.4 RGPD llega por la cadena Resend → AWS (Resend impone a sus sub-encargados obligaciones equivalentes; AWS ofrece su propio DPA con SCCs para eventuales accesos desde fuera del EEE). Se enumera expresamente porque el responsable debe conocer la cadena completa para ejercer el derecho de oposición del art. 28.2. |
| 10 | Stripe Payments Europe, Limited (Dublín, Irlanda — Unión Europea), entidad contratante del grupo Stripe, Inc. (Estados Unidos) | Pasarela de pago de la suscripción al Servicio: Checkout alojado en Stripe y Billing Portal. Además, el Stripe Sync Engine recibe los webhooks y replica los objetos de facturación (cliente, suscripción, producto/precio y factura) en un esquema stripe dentro del propio proyecto de Supabase (fila 5), del que un disparador de base de datos deriva el plan activo. Trata datos identificativos y de facturación de la asesoría contratante; no accede a los documentos ni a los datos extraídos de ellos. Los datos de tarjeta se introducen en la página alojada de Stripe y nunca pasan por los servidores de GestoFlou. | Unión Europea (entidad contratante irlandesa), con tratamiento en la infraestructura global del grupo Stripe, incluidos Estados Unidos. La réplica del Sync Engine reside en Supabase, región eu-west-1 (Irlanda). | Stripe ofrece un DPA (art. 28 RGPD) que incorpora SCCs (Decisión 2021/914) para las transferencias intragrupo fuera del EEE. RS Agents no invoca el DPF para Stripe mientras no conste verificación de certificación activa. Stripe actúa además como responsable independiente respecto de los tratamientos que le imponen sus propias obligaciones legales (prevención del fraude y del blanqueo de capitales); esa parte queda fuera del encargo y se rige por la propia política de Stripe. |
Nota sobre el alcance de las filas 7 y 10. Ni los asistentes conversacionales (OpenAI) ni la pasarela de pago (Stripe) acceden al contenido de los documentos ni a los datos extraídos de ellos: tratan datos de cuenta y relación comercial (visitante de la web, gestor usuario y asesoría contratante), respecto de los cuales RS Agents actúa en buena medida como responsable y no como encargado. Se enumeran igualmente, y con el mismo nivel de detalle que el resto, para que el responsable disponga de la cadena completa de tratamiento y pueda ejercer con información suficiente el derecho de oposición del art. 28.2 RGPD.
Nota sobre la unificación de Gemini. En versiones anteriores de esta lista figuraban por separado una fila genérica ("proveedores de inferencia de Gemini") y una entidad concreta ("Google LLC"). Se ha unificado en una única fila (nº 3) para evitar duplicidad y la atribución no verificada a "Google LLC", dado que la entidad del grupo Google que presta la inferencia vía OpenRouter (Google LLC en EEUU frente a Google Ireland / Google Cloud EMEA en la UE) debe confirmarse antes de publicar.
Nota 1 — Opción de residencia en la UE: alcance real
RS Agents puede activar el procesamiento con residencia en la Unión Europea utilizando el endpoint https://eu.openrouter.ai/api/v1 (plan enterprise de OpenRouter).
Es importante precisar el alcance exacto de esta opción, para no atribuirle una garantía que no se sostenga:
- Lo que garantiza: que el descifrado y el enrutado por parte de OpenRouter (gateway) se realizan en infraestructura situada en la Unión Europea. El gateway no descifra el contenido fuera de la UE.
- Lo que no garantiza por sí solo: que el cómputo de inferencia del modelo final (DeepSeek, Gemini) se ejecute físicamente en la UE. La ubicación del cómputo del proveedor final depende de la *allowlist* configurada (
provider.only). Para asegurar que también el cómputo del modelo se realiza en la UE, debe restringirseprovider.onlya proveedores con cómputo verificado en territorio de la UE/EEE.
En consecuencia, la afirmación "procesamiento únicamente en la UE" solo es exacta cuando se combina el endpoint eu.openrouter.ai con una *allowlist* provider.only limitada a proveedores con cómputo en la UE/EEE. Estado actual (junio de 2026): esta opción NO está activada en GestoFlou. Se utiliza el endpoint global (https://openrouter.ai/api/v1), de modo que el descifrado y el enrutado por el gateway pueden producirse fuera de la UE y existe una transferencia internacional amparada en SCCs + medidas suplementarias (apartado 3 bis). La residencia UE real requiere, además, una cuenta Enterprise de OpenRouter y fijar OPENROUTER_BASE_URL=https://eu.openrouter.ai/api/v1; mientras no se active, este documento no afirma residencia de datos en la UE.
3. Política de selección de sub-encargados de IA
RS Agents aplica una política equilibrada de proveedores de inteligencia artificial, consistente en:
- Ámbito geográfico admitido: únicamente proveedores ubicados en la Unión Europea o en Estados Unidos que estén adheridos al Data Privacy Framework (DPF) con certificación activa y/o cuenten con Cláusulas Contractuales Tipo (SCCs) en vigor, complementadas con medidas suplementarias.
- Exclusión expresa de China: quedan excluidos, mediante la directiva técnica
provider.ignore, los cinco proveedores de jurisdicción china que sirven el modelo de texto —deepseek,baidu,streamlake,siliconflowyalibaba—. Se mantiene el modelo económico (DeepSeek) pero enrutado exclusivamente a proveedores conformes fuera de China. Esa lista es el valor por defecto del código (lib/openrouter.ts) y no depende de que ninguna variable de entorno esté configurada: una garantía contractual no puede colgar de que alguien se acuerde de configurar un entorno. - Sin entrenamiento con los datos: todas las solicitudes se realizan con
provider.data_collection = "deny", obligación que se impone a los proveedores de inferencia, de modo que éstos no utilizan los datos para entrenar sus modelos. - Retención cero (Zero Data Retention): se emplea
provider.zdr = true, seleccionando únicamente endpoints de proveedores que no almacenan el prompt. - Optimización de coste dentro del conjunto conforme: mediante
provider.sort = "price", la selección del proveedor más económico se realiza solo entre los proveedores que ya cumplen los requisitos anteriores.
Estos mecanismos técnicos han sido verificados en vivo el 26 de julio de 2026 contra la API de OpenRouter: los cinco identificadores de la lista de exclusión existen tal cual en su relación canónica de proveedores —un identificador mal escrito no daría error, simplemente dejaría de filtrar— y una llamada real a la ruta de texto con la política aplicada fue servida por un proveedor conforme (AtlasCloud), lo que acredita además que la exclusión no deja la extracción sin destinos. La lista de exclusiones (provider.ignore) es el valor por defecto del código y puede endurecerse por variable de entorno; la *allowlist* (provider.only) permanece disponible y no activada, por los motivos que se explican en el Anexo I.
Alcance de esta política. Rige la ruta de extracción documental (OpenRouter y los proveedores de inferencia aguas abajo), que es la única por la que circula el contenido de los documentos. Los asistentes conversacionales y de voz (fila 7) no pasan por OpenRouter, de modo que las directivas
provider.*no les son aplicables: sobre ellos rigen la política de datos de la API de OpenAI (sin entrenamiento con los datos enviados por la API y retención máxima de 30 días para detección de abusos) y la minimización descrita en su ficha —hilo recortado y ausencia de contenido documental—. Decirlo expresamente evita atribuir a esa vía garantías (ZDR, exclusión de China porprovider.ignore) que técnicamente no la alcanzan.
3 bis. Transferencias internacionales: base jurídica, evaluación (TIA) y medidas suplementarias
Dado que parte del tratamiento puede implicar transferencias a Estados Unidos, RS Agents aplica el siguiente régimen conforme a los arts. 44 a 49 RGPD:
- Base preferente — Decisión de adecuación (DPF). Cuando la entidad importadora (OpenRouter, Inc. y/o la entidad del grupo Google que preste la inferencia) figure con certificación activa en la lista oficial del Data Privacy Framework (dataprivacyframework.gov), la transferencia se ampara en la Decisión de Adecuación UE-EEUU (DPF) y no requiere garantías adicionales del art. 46. RS Agents verifica la vigencia de la certificación antes de tratar al proveedor como conforme y conserva evidencia de dicha verificación.
- Base subsidiaria — SCCs + medidas suplementarias (art. 46 RGPD). Si la entidad importadora no estuviera certificada en el DPF (o perdiera la certificación), la transferencia se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914). En tal caso, y conforme a la jurisprudencia del TJUE (*Schrems II*, C-311/18) y a las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos (CEPD), RS Agents lleva a cabo una Evaluación de las Garantías de la Transferencia (Transfer Impact Assessment, TIA) del país de destino y adopta medidas suplementarias. A estos efectos, RS Agents considera que las siguientes garantías técnicas y organizativas operan como medidas suplementarias en el sentido del art. 46 RGPD:
- Cifrado en tránsito del contenido transmitido al gateway y a los proveedores;
- Retención cero (ZDR) en los endpoints de inferencia, de forma que el contenido no se almacena tras el procesamiento;
- Prohibición de uso para entrenamiento (
data_collection = "deny"); - Minimización (extracción en memoria, sin persistencia de los documentos en la ruta de IA; recorte de texto; ausencia de identificadores adicionales innecesarios. Los documentos que el servicio sí conserva —lotes de la herramienta del gestor, portal, buzón y archivo documental— residen en la UE y no forman parte de esta transferencia);
- Restricción geográfica mediante exclusión por jurisdicción de los proveedores alojados en China (
provider.ignore); - Opción de residencia UE del gateway (
eu.openrouter.ai).
- Evidencia documental. RS Agents conserva, y pone a disposición del responsable conforme al apartado 4 bis, copia o referencia de: (i) la certificación DPF aplicable a cada entidad o, en su defecto, (ii) las SCCs firmadas y (iii) la TIA realizada.
Advertencia de verificación. RS Agents no presentará el DPF como mecanismo aplicado a una entidad concreta sin haber verificado previamente su certificación activa. Mientras esa verificación no conste para OpenRouter, Inc., para la entidad Google concreta, para OpenAI, L.L.C., para Resend, Inc. y para el grupo Stripe, la transferencia se documenta sobre la base de SCCs con las medidas suplementarias anteriores. (Las filas 8 y 9 —Resend y Amazon SES— tratan en la UE: para ellas la cuestión del DPF solo se plantea respecto de accesos puntuales desde EE. UU., no del flujo ordinario de envío.)
4. Derecho de oposición a nuevos sub-encargados y deber de preaviso
De conformidad con los artículos 28.2 y 28.3.d) RGPD y con lo pactado en el Contrato de Encargo del Tratamiento (DPA):
- RS Agents podrá incorporar nuevos sub-encargados o sustituir los existentes, siempre que ello sea necesario para la prestación del servicio y se respeten las garantías exigidas por el RGPD.
- RS Agents informará con antelación al responsable de cualquier alta o sustitución de sub-encargado, otorgando un plazo de preaviso de 15 días naturales antes de que el nuevo sub-encargado comience a tratar datos.
- Canal y mecanismo de notificación. Para garantizar que el responsable conoce a tiempo las altas o sustituciones y puede ejercer su derecho de oposición dentro del plazo, RS Agents empleará los dos canales siguientes:
- Notificación por correo electrónico a la dirección de contacto designada por el responsable (canal principal). Siempre existe una: por defecto es la del correo de la cuenta de su administrador en el Servicio, y el responsable puede designar otra distinta desde Ajustes › Tu nombre y el de tu asesoría, conforme a la cláusula 11 del Contrato de Encargo;
- Publicación de la versión actualizada de esta lista en
gestoflou.com/legal/subencargados, con indicación visible de la fecha de última actualización y del cambio introducido.
El cómputo del plazo de preaviso se inicia con el envío de la notificación por correo electrónico al responsable, y la mera publicación de la lista no lo sustituye. RS Agents conserva registro del envío —dirección, aviso y fecha— por ser esa fecha la que abre el plazo.
- El responsable dispone del derecho a oponerse, de forma motivada y por escrito, a la incorporación o sustitución de un sub-encargado dentro del plazo de preaviso. En caso de oposición fundada, las partes buscarán de buena fe una solución alternativa; de no alcanzarse, el responsable podrá resolver el contrato respecto de los tratamientos afectados, en los términos previstos en el DPA.
- RS Agents impone a todos sus sub-encargados, mediante contrato, las mismas obligaciones de protección de datos que las estipuladas en el DPA (art. 28.4 RGPD), en particular las garantías suficientes de aplicación de medidas técnicas y organizativas apropiadas. RS Agents responde plenamente ante el responsable del cumplimiento por parte del sub-encargado.
4 bis. Información para acreditar el cumplimiento y derecho de auditoría (art. 28.3.h RGPD)
De conformidad con el artículo 28.3.h) RGPD, RS Agents:
- Pondrá a disposición del responsable, a su solicitud razonable y con la confidencialidad debida, toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD en relación con los sub-encargados, incluyendo: (i) copia o referencia verificable de la certificación DPF vigente de cada sub-encargado importador o, en su defecto, copia de las SCCs firmadas; (ii) la Evaluación de las Garantías de la Transferencia (TIA) realizada; (iii) evidencia de las garantías técnicas descritas en este documento (configuración
data_collection = "deny",zdr = true,provider.ignore,provider.only), y (iv) la relación nominal de proveedores de inferencia conformes (Anexo I). - Permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del responsable o de un auditor mandatado por éste, en los términos, periodicidad y condiciones (preaviso, alcance, confidencialidad y reparto de costes) previstos en el DPA, sin perjuicio de la posibilidad de satisfacer dicho derecho mediante certificaciones, informes de terceros independientes o evidencia documental equivalente cuando ello sea suficiente para acreditar el cumplimiento.
- Trasladará a sus sub-encargados, en la medida en que resulte aplicable, las obligaciones de información y auditoría necesarias para que RS Agents pueda atender las solicitudes legítimas del responsable.
5. Vigencia y actualizaciones
Esta lista se revisa periódicamente y se mantiene actualizada por RS Agents. La versión vigente es la publicada en https://gestoflou.com/legal/subencargados. Cualquier modificación sustancial se comunicará conforme al apartado 4. La fecha de última actualización figura en el encabezado de este documento y constituye un elemento esencial: permite al responsable verificar la vigencia de la lista y computar los plazos de preaviso.
Para cualquier consulta relativa a los sub-encargados del tratamiento o al ejercicio del derecho de oposición, puede dirigirse a: hola@gestoflou.com (buzón de la sociedad para cuestiones de privacidad).
Anexo I — Relación nominal de proveedores de inferencia conformes
Este anexo recoge la relación de los proveedores de inferencia a los que OpenRouter puede enrutar las solicitudes de GestoFlou. Su finalidad es dar contenido efectivo a la transparencia del art. 28.2 RGPD y permitir el ejercicio del derecho de oposición. RS Agents lo mantiene y actualiza.
Lea antes la nota de alcance del final de este anexo: la ruta de texto se acota hoy por exclusión de jurisdicciones, no por allowlist cerrada, de modo que esta relación describe el conjunto verificado en la fecha indicada, no una lista cerrada garantizada frente a altas futuras de OpenRouter.
Ruta de VISIÓN (documentos escaneados o en imagen) — conjunto cerrado de hecho: el modelo solo lo sirve su propio fabricante.
| Proveedor de inferencia (nombre) | Modelo(s) servido(s) | Ubicación del cómputo | Base de transferencia (DPF / SCCs) | Verificado el |
|---|---|---|---|---|
| Google LLC (Mountain View, California, EE. UU.) | Gemini (google/gemini-2.5-flash-lite, google/gemini-3-flash-preview) — backends de pago google-vertex y google-ai-studio | EE. UU. (Google LLC). Existe además el endpoint google-vertex/eu | DPF UE-EEUU (Google LLC ACTIVE en el registro oficial), complementado con SCCs para Cloud/Vertex | 26/07/2026 |
Ruta de TEXTO (deepseek/deepseek-v3.2) — proveedores que la sirven, verificados el 26/07/2026 contra https://openrouter.ai/api/v1/models/deepseek/deepseek-v3.2/endpoints:
| Situación | Proveedores | Efecto |
|---|---|---|
Excluidos por jurisdicción (provider.ignore, por defecto en código) | DeepSeek, Baidu, StreamLake, SiliconFlow, Alibaba | Nunca reciben datos. Es la garantía de «nunca China» de la cláusula 7 |
| Excluidos por cuantización (suelo fp8) | Deep Infra, Inc. — su endpoint de este modelo es fp4 | No recibe datos hoy. Ver nota |
Elegibles tras aplicar zdr, data_collection=deny y el suelo de cuantización | AtlasCloud, Novita, GMICloud, Venice, DigitalOcean, Friendli, Google (Vertex), Phala, SambaNova | OpenRouter asigna entre estos por precio |
Nota sobre Deep Infra. Versiones anteriores de este anexo lo declaraban como *el* proveedor de la ruta de texto. Era inexacto: el endpoint que sirve
deepseek-v3.2es de cuantización fp4, y GestoFlou impone un suelo de fp8 porque una cuantización agresiva degrada cifras y decimales de forma silenciosa — inaceptable en facturas. Es decir, el único proveedor nominado quedaba excluido por el propio código. Se corrige aquí.Nota de alcance — por qué no hay allowlist cerrada.
provider.onlyrestringiría el enrutado a una lista nominal, y sería preferible en abstracto. No está activada por dos razones concretas: (i) la oferta de endpoints de cada modelo cambia sin aviso, y una allowlist cuya intersección conzdr + data_collection=deny + fp8quede vacía deja la extracción muerta (error 404 de enrutado), lo que convierte un control de cumplimiento en una caída de servicio; (ii) mantenerla exige reverificar y desplegar cada vez que OpenRouter mueve su catálogo. La exclusión por jurisdicción cubre el riesgo que de verdad se ha comprometido —que los datos no vayan a China— sin poder provocar una caída. Se documenta así, en vez de afirmar una allowlist que no existía. Nebius Group N.V. (Ámsterdam, Países Bajos — UE; con retención cero) sigue siendo el candidato preferente para residencia UE cuando vuelva a servir el modelo.
Mantenimiento y reverificación. RS Agents mantiene actualizada esta lista y reverifica periódicamente: (i) la vigencia de la certificación DPF de Google LLC y el estado del marco UE-EEUU (pendiente la casación C-703/25 P ante el TJUE); (ii) los endpoints activos de cada modelo en OpenRouter y su soporte de retención cero (ZDR); (iii) la región física del centro de datos de alojamiento (objetivo UE/EEE); (iv) la conservación de evidencia de las SCCs firmadas y de la Evaluación de las Garantías de la Transferencia (TIA); y (v) la región de envío del correo saliente (dominio de Resend y return-path de Amazon SES: objetivo UE/EEE, hoy
eu-west-1). Cualquier cambio sustancial se comunica conforme al apartado 4.
Última actualización: 20 de agosto de 2026