Documentación legal
Anexo de subencargados
Última actualización: 26 de septiembre de 2026
Este anexo identifica proveedores con una ruta de codigo actual para Automation u Operator. No confirma por si solo su rol contractual, pais de tratamiento ni mecanismo de transferencia. Esos datos deben completarse antes de firmar el DPA.
Inventario de servicios actuales
| Proveedor | Servicio y evidencia | Datos | Rol | Ubicacion | Transferencia |
|---|---|---|---|---|---|
| Supabase | Base de datos, autenticacion y persistencia operativa del sitio y de Operator. Evidencia: lib/supabase/*, supabase/*.sql, GPTOperator/erratiq-operator/server/operator_persistence.py y public_demo_server.py. | Cuenta, organizacion, contactos, leads, citas, resumenes y registros operativos configurados. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| OpenAI | Conversacion de voz, transcripcion y generacion de respuestas del runtime Operator. Evidencia: GPTOperator/erratiq-operator/server/bot.py, provider_registry.py y server/.env.example. | Audio, transcripcion, contenido de conversacion, contexto del negocio y metadatos tecnicos. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Daily | Transporte WebRTC de la demo publica actual. El runtime usa Pipecat con transporte Daily. Evidencia: components/commercial/operator-demo.tsx, GPTOperator/erratiq-operator/server/public_demo_server.py, server/.env.example y server/Dockerfile.public-demo. | Audio en tiempo real, identificadores temporales de sala y metadatos tecnicos de conexion. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Google Calendar / Google Workspace | Reserva, modificacion y cancelacion de citas, y envio de emails operativos mediante APIs de Google. Evidencia: lib/automation/booking.ts, lib/emails/gmail-workspace.ts, GPTOperator/erratiq-operator/server/calendar_provider.py y provider_registry.py. | Email, contenido del mensaje, datos de cita, participantes, disponibilidad y metadatos tecnicos. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| HubSpot (condicional) | CRM del runtime Operator y sincronizacion de auditorias comerciales, solo si la cuenta activa el CRM con consentimiento y periodo de conservacion. Evidencia: GPTOperator/erratiq-operator/server/crm_provider.py, crm_persistence_policy.py y lib/commercial/audit-service.ts. | Identidad y contacto, oportunidad, incidencia, resumen de llamada, cita y seguimiento. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Stripe | Pagos, suscripciones, facturas, clientes, promociones y portal de facturacion. Evidencia: lib/integrations/stripe.ts, app/api/commerce/checkout/route.ts y webhooks. | Email, identificadores de cliente, operaciones, suscripcion, facturas y datos de pago gestionados por Stripe. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Resend | Emails operativos y de verificacion. Evidencia: lib/emails/send.ts y app/api/operator/configure/route.ts. | Email, nombre, contenido del mensaje y metadatos de entrega. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Brevo (condicional) | Newsletter comercial solo cuando `NEWSLETTER_ENABLED=true`. Evidencia: lib/commercial/newsletter-service.ts. | Email, consentimiento, estado de suscripcion, atribucion y metadatos de entrega. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Vercel | Objetivo de despliegue web identificado por la configuracion del repositorio y las rutas de cron. Evidencia: vercel.json y app/api/cron/*. | Trafalico, logs tecnicos, IP y datos procesados por la aplicacion web. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
| Railway | Objetivo de despliegue del runtime publico de Operator. Evidencia: GPTOperator/erratiq-operator/server/railway.json y server/Dockerfile.public-demo. | Audio, logs tecnicos, IP y datos procesados durante la demo o el runtime desplegado. | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER | PENDIENTE DE JAVIER |
Vercel y Railway se incluyen como objetivos de despliegue, no como prestadores verificados de tratamiento. Stripe, Resend y Brevo se incluyen porque tienen rutas actuales de pago, email o newsletter en el repositorio. HubSpot y Brevo se marcan como condicionales: solo tratan datos cuando la funcion esta activada.
Codigo retirado que no es subencargado
Hugging Face, OmniVoice y ElevenLabs pertenecen al servicio Voice, ya retirado. No forman parte de los servicios Automation u Operator y no se incluyen como subencargados actuales. DeepSeek, Nango y n8n pertenecen a etapas internas anteriores. Su presencia en el codigo no implica un tratamiento activo.
Ningun proveedor de esta lista se presenta como DPA firmado por el mero hecho de publicar condiciones de tratamiento. La clasificacion y las fuentes oficiales se mantienen en docs/legal/ERRATIQ_PROVIDER_CLASSIFICATION_2026-09-26.md.
Reglas aplicables
- ErratIQ no presentara un proveedor como subencargado verificado hasta confirmar su rol y contrato.
- Todo subencargado debe asumir obligaciones equivalentes en materia de confidencialidad, seguridad, asistencia y supresion.
- Los cambios materiales en la lista deben comunicarse al cliente conforme al DPA aplicable.
- La ubicacion y transferencia deben revisarse si el proveedor cambia region, subencargados o condiciones.
Datos que faltan
Razon social contractual, pais o region de tratamiento, subencargados propios, certificaciones, medidas de transferencia, plazos de conservacion y contrato de encargo de cada proveedor.
Contacto para completar el anexo: info@erratiq.es.

