Subencargados: quién mira por encargo nuestro
No hacemos el trabajo del todo solos. Para alojamiento, correo, automatización e IA usamos otras empresas. En esta página está cuáles son, qué va exactamente hacia allá y dónde ocurre. Esta lista se ha contrastado con el código de la web, no solo con nuestro propio expediente.
Qué versión manda, y qué cambia respecto de la neerlandesa
La versión neerlandesa es la vinculante y esta castellana es la de lectura, pendiente de revisión por un abogado. El original está en theseo.nl/subverwerkers/ (NL).
Aquí los hechos no cambian, y eso es justo lo interesante: la lista de terceros es la misma, las regiones son las mismas y las garantías son las mismas, porque el RGPD es el mismo reglamento en España y en los Países Bajos. Lo que sí cambia es quién juzga: si tú estás en España y valoras una transferencia fuera del EEE, la autoridad ante la que puedes reclamar es también la AEPD, no solo la neerlandesa. Por eso esta página existe en castellano en vez de dejarte una tabla en un idioma que no tienes por qué leer.
Por qué existe esta lista
Si tratamos datos personales por cuenta tuya como cliente, nosotros somos el encargado del tratamiento y tú eres el responsable. Eso lo fijamos en nuestro contrato de encargo de tratamiento. Ahí das una autorización general para las partes que contratamos, y esas partes están aquí. Así sabes en cualquier momento quién hay en la cadena sin tener que pedir una lista.
En esta página hay dos tipos de parte, y la diferencia importa:
- Subencargados. Trabajan por encargo nuestro y solo pueden usar los datos para la tarea que les damos. Con ellos firmamos un contrato de encargo. Con una excepción: con SerpApi ese contrato no está en nuestro expediente, y eso se dice con todas las letras en la tabla y en los puntos abiertos del final.
- Otros destinatarios. Deciden en parte por su cuenta qué hacen con los datos. Para esa parte son ellos los responsables y valen sus propias condiciones junto a las nuestras. Llamarlos subencargados presentaría la cosa mejor de lo que es.
Esta página trata de la web theseo.nl y de las herramientas gratuitas que hay en ella, más del software que construimos. Para un encargo en curso puede sumarse una parte que valga solo para ti. Esa la ponemos en la confirmación de encargo, no aquí.
Las partes que trabajan por encargo nuestro
Estas son las partes a las que la web y las herramientas gratuitas llaman de verdad. No las hemos copiado de una plantilla: están aquí porque están en el código del Worker que hace funcionar esta web.
La tabla de debajo va por parte. El esquema de aquí va al revés, porque esa suele ser la pregunta: hago algo en esta web, ¿dónde acaba eso?
# Las flechas siguen encendiéndose porque la cadena no se apaga: está activa mientras la web lo está.
# El marco discontinuo es nuestro propio servidor: de ahí no sale nada por su cuenta.
# La ruta 5 no va suelta sino junto a las rutas 2, 3 y 4: cada herramienta de esta web anota ahí su solicitud. Tu navegador nunca habla directamente con esa base de datos.
| Parte | Qué hacen para nosotros | Qué va hacia allá | Dónde, y con qué base |
|---|---|---|---|
| Cloudflare, Inc. cloudflare.com | Alojamiento de la web y del código detrás de las herramientas, más la red. Hace también las consultas de DNS que usa el análisis de webs | Cada petición que hace tu navegador: dirección IP, navegador, página pedida y momento. En el análisis, también la dirección web que escribes tú | Red mundial, sede en Estados Unidos. Transferencia bajo cláusulas contractuales tipo o el Data Privacy Framework |
| Make, parte de Celonis make.com | Los generadores de textos publicitarios, respuestas a reseñas y publicaciones para el perfil de empresa, y la comprobación de marca con IA | Todo lo que rellenas en ese formulario, más tu correo y teléfono si los indicas, y la dirección de la página donde lo rellenaste | Unión Europea, reconocible por la dirección de conexión que empieza por hook.eu1. No hace falta garantía de transferencia, se queda en el EEE |
| OpenAI openai.com | Escribe los textos de esos generadores, a través de Make. Además se le consulta directamente en la comparación de modelos de la página de comprobación de marca. Ese bloque hoy está apagado y solo se abre con ?multimodel=1 en la dirección; quien lo abre y pulsa el botón sí envía la pregunta de verdad | Vía Make: lo que rellenas en el formulario. Directo desde nuestro servidor: solo el sector y la ciudad. Tu nombre de empresa no va, se queda con nosotros y solo se usa para comparar la respuesta | OpenAI Ireland para el EEE, con subcontratistas internacionales. Transferencia bajo cláusulas contractuales tipo |
| Google, para Gemini ai.google.dev | Responde en la comparación de modelos a la misma pregunta que los demás. Ese bloque hoy está apagado y solo se abre con ?multimodel=1 en la dirección. Si se usa, la pregunta va de verdad a Google | Solo el sector y la ciudad que rellenas. Tu nombre de empresa no va | Depende del contrato empresarial elegido y de la región. Transferencia bajo cláusulas contractuales tipo o el Data Privacy Framework |
| Perplexity perplexity.ai | Responde en la comparación de modelos a la misma pregunta. También va por esa página, donde el bloque hoy está apagado y solo se abre con ?multimodel=1 | Solo el sector y la ciudad que rellenas. Tu nombre de empresa no va | Estados Unidos, con subcontratistas internacionales. Transferencia bajo cláusulas contractuales tipo |
| SerpApi serpapi.com | La parte del bloque de mapas en la comprobación de visibilidad local | El nombre de empresa y la ciudad que rellenas, como consulta de búsqueda | Estados Unidos y los proveedores de nube que ellos usan. Atención: no hay contrato de encargo con SerpApi en nuestro expediente, y por tanto tampoco garantía de transferencia. Mientras sea así, esta parte figura aquí como punto abierto y no como subencargado documentado, y solo va hacia allá la consulta que escribes tú |
| Resend resend.com | Envía el correo cuando pides un análisis manual: el que nos llega a nosotros y la confirmación que te llega a ti | Tu nombre, correo, teléfono, la dirección de tu web, tu mensaje y las puntuaciones del análisis automático | Estados Unidos; el almacenamiento puede ocurrir allí. Transferencia bajo cláusulas contractuales tipo o el Data Privacy Framework |
| Supabase supabase.com | Nuestra propia base de datos. Ahí acaba cada solicitud y cada uso de herramienta de esta web, para que una solicitud no se pierda en cuatro listas sueltas | Lo que rellenaste en el formulario, lo que la herramienta te devolvió, la página donde lo rellenaste, la web que te envió sin cadena de consulta, el código de campaña y el tipo de dispositivo. Sin dirección IP y sin cookie | Región del proyecto: Irlanda, o sea dentro del EEE. Los subcontratistas de Supabase pueden estar fuera; para eso valen las cláusulas contractuales tipo de su contrato |
Estado: la fecha en que cada proveedor entró en uso debería estar en esta tabla. Nuestro expediente no la fija por proveedor, así que no está: pendiente de determinar por parte, a partir del contrato de encargo firmado. Lo mismo vale para la entidad contratante exacta en Google, donde el servicio y el tipo de cuenta deciden con qué sociedad de Google tienes contrato.
Dos cosas que rara vez se ven en una tabla así, y que aquí sí valen. Los tres modelos de lenguaje de arriba pertenecen a la comparación de modelos de la página de comprobación de marca. Ese bloque hoy está apagado: es invisible mientras el interruptor de esa página esté en apagado, y solo se abre con ?multimodel=1 en la dirección.
Si lo abres y pulsas el botón, la pregunta sale de verdad hacia cada modelo cuya clave esté en nuestro servidor; si no hay clave de ninguno, vuelve un aviso y no sale nada. Por eso los nombramos ya como subencargados y no solo cuando ese interruptor cambie. Y el bloque de mapas de SerpApi solo funciona si hay una clave configurada: si no la hay, saltamos esa parte y decimos en el resultado que no se ha medido, en lugar de hacer como si no aparecieras.
El análisis de webs recoge además la página que tú mismo escribes, incluido el fichero robots y el mapa del sitio de esa web. Eso no es un proveedor nuestro sino la dirección que das tú, y ese tráfico sale de nuestro servidor y no de tu navegador.
Qué pasa dentro de Make
Make no es para nosotros un punto final sino un cuadro de mando. Los generadores envían lo que rellenas a un escenario de Make, y ahí pasan dos cosas. Un modelo de lenguaje de OpenAI escribe el texto, y la solicitud queda anotada en una hoja de cálculo de Google. Esas dos partes son, por tanto, subcontratistas dentro de ese paso.
Si no rellenas correo, esa anotación se queda en lo que hayas contado sobre tu empresa. Si sí lo rellenas, sabes que es una solicitud y que podemos darle seguimiento. Así consta también junto al formulario.
Enviamos el webhook a propósito desde nuestro propio servidor y no desde tu navegador. Así la dirección de conexión no queda en la página al alcance de cualquiera, y podemos comprobar antes lo que rellenas.
Partes que deciden en parte por su cuenta
Estas partes también reciben datos, pero no como subencargados nuestros. Tienen fines propios y condiciones propias. Las nombramos aparte porque meterlas en una sola lista con el resto daría una imagen equivocada de quién responde de qué.
La diferencia entre las dos listas no es de tamaño ni de importancia, y tampoco es una cuestión de confianza. Es una sola pregunta, y de la respuesta depende a quién puedes dirigirte cuando algo va mal. Por eso la ponemos como esquema y no como definición.
| Parte | Dónde te la encuentras | Qué va hacia allá | Dónde |
|---|---|---|---|
| Google, para Calendar y Meet calendar.google.com | El botón de reservar una llamada, y la agenda de la página para agendar. Hay dos rutas: la agenda en nuestra propia página, y la página de citas de Google a la que lleva el botón en la mayoría de páginas | Vía nuestra página: tu nombre, correo, nombre de empresa, el momento elegido y sobre qué va la conversación, enviados desde nuestro servidor para crear la cita y la reunión de Meet. Vía la página de citas de Google: lo que rellenas ahí, normalmente nombre, correo y el momento elegido; esa página es de Google, no nuestra. En los dos casos la cita entra en nuestra agenda y Google te envía la invitación | Irlanda y Estados Unidos |
| Google, para Maps y Places developers.google.com/maps | La comprobación de visibilidad local, que mira si tu empresa tiene un perfil de empresa en Google | El nombre de empresa y la ciudad que rellenas, como consulta desde nuestro servidor | Estados Unidos y mundial |
| Stripe stripe.com | Los botones de pago en las páginas de nuestra plataforma de linkbuilding | Lo que rellenas en la propia página de pago de Stripe. Esa página es de Stripe, no nuestra | Estados Unidos e Irlanda |
| GitHub github.com | Enlaces a nuestros repositorios públicos con skills y código | Solo lo que envía tu navegador si sigues uno de esos enlaces. En nuestros repositorios públicos no hay datos de clientes ni claves | Internacional |
| Microsoft, para Clarity clarity.microsoft.com | La medición de uso que funciona en cada página, en el modo sin cookies. No se pone ni se lee nada en tu equipo, y cada vista de página cuenta como una sesión suelta | Vistas de página, clics, scroll y movimiento del ratón y datos técnicos como navegador, dispositivo y país. Lo que escribes en un campo se enmascara y no va. Las grabaciones las guarda Microsoft 30 días, y los datos agregados de clics y mapas de calor 13 meses | La nube Azure de Microsoft. Para la UE la parte contratante es Microsoft Ireland Operations Limited; el tratamiento en Estados Unidos se ampara, según Microsoft, en las cláusulas contractuales tipo entre las sociedades de Microsoft |
Microsoft está en esta lista y no entre los subencargados porque para Clarity se considera a sí misma responsable del tratamiento y trata los datos de medición en parte bajo sus propias condiciones. Por eso mantenemos a propósito pequeño lo que va hacia allá: sin cookies, con los campos enmascarados, y sin nada que te siga entre páginas. Cómo está configurada exactamente esa medición está en la página de cookies.
En algunas páginas remitimos a mansotti.com. Eso no es un tercero: Mansotti es la empresa de la que TheSEO es nombre comercial, así que es una remisión a nosotros mismos.
Los proveedores detrás de nuestro software
Además de la web construimos software: el panel de MyParcel, Jarvis y LinkLoop. Eso tiene su propia cadena. Las partes de abajo están en la arquitectura de esos productos. No tratan automáticamente datos de cada cliente: lo que vale en tu caso está en el anexo de tu contrato de encargo y en tu confirmación de encargo.
| Parte | Para qué | Dónde |
|---|---|---|
| Cloudflare, Inc. | Alojamiento, red y seguridad de las aplicaciones | Red mundial |
| Supabase | Inicio de sesión, base de datos, almacenamiento y funciones en segundo plano | Región del proyecto en la UE. Los subcontratistas de Supabase pueden estar fuera del EEE |
| Stripe | Cobro, facturas, estado de la suscripción y prevención del fraude | EEE, Estados Unidos y mundial |
| Resend | Correo transaccional desde las aplicaciones | Estados Unidos |
| OpenAI | Funciones de IA en Jarvis y en los generadores | OpenAI Ireland para el EEE |
| MyParcel B.V. | Los datos de envío oficiales y la API que lee el panel | Según el contrato que tú tengas con MyParcel |
Dos cosas que decimos en voz alta. La conexión con MyParcel va por tu propia cuenta y tus propios permisos: el panel es un producto suelto y no tiene vínculo con MyParcel B.V. Y mientras un producto no esté en producción, el proveedor correspondiente tampoco trata datos de clientes.
Los ocho plugins gratuitos de WordPress: aquí no hay ninguna parte de por medio
En herramientas y plugins (NL) hay ocho plugins que puedes descargar. Están aquí porque la gente pregunta con razón por ellos, y la respuesta es corta: instalando estos plugins TheSEO no se convierte en encargado y no se suma ningún subencargado. El software funciona en tu servidor, en tu WordPress, bajo tu gestión. No sale ninguna petición hacia nosotros, no recibimos aviso de una instalación y no podemos entrar en los datos que registra el plugin.
En seis de los ocho no sale absolutamente nada hacia fuera. Escriben solo en tu propia base de datos, registran solo lo que llegó a tu propio servidor, o leen solo tus propios ajustes. En esos seis se comprobó con una búsqueda de wp_remote_, curl_init y file_get_contents dentro del zip que no hay ninguna petición saliente; esa comprobación se hizo el 19 de agosto de 2026 y da cero resultados.
El plugin de accesibilidad es el séptimo y solo habla contigo mismo: en modo página recoge tu propia página de tu propio dominio para poder valorar el idioma de la página, el título y el viewport. No hay parte de por medio y no va nada a otro dominio; en modo contenido, que es el modo por defecto, ni siquiera eso ocurre.
El octavo tiene un interruptor con consecuencias, y esa es la razón de que esté aquí: si en el previsualizador de fragmentos de IA pones tu propia clave de OpenAI, tu servidor envía a OpenAI el título de la página, como máximo ocho mil caracteres de texto, el contexto que rellenaste y las cifras medidas.
Ese tráfico va por tu cuenta y a tu cargo. En esa cadena tú eres el responsable del tratamiento y OpenAI es tu encargado; nosotros no somos parte y no vemos nada. Si en una página así tratas datos personales, es tu valoración y tu contrato con OpenAI. Sin clave, ese plugin hace una única petición: de tu servidor a tu propia página publicada, para ver si contiene datos estructurados.
Datos que salen del EEE
Parte de las empresas de arriba están en Estados Unidos. Para las transferencias hacia allí valen las cláusulas contractuales tipo de la Comisión Europea, o el EU-US Data Privacy Framework si la parte está adherida. Las dos son garantías reconocidas por el RGPD. Donde hace falta se añaden medidas complementarias, como el cifrado y la reducción de los campos que enviamos.
Make funciona en un entorno europeo, así que ese paso no sale del EEE.
Abajo está en qué se apoya el acuerdo con cada parte. Esos contratos están en nuestro propio registro de proveedores, con versión y fecha.
| Parte | En qué se apoya el acuerdo |
|---|---|
| Cloudflare | El Cloudflare Customer DPA versión 6.4, con las cláusulas contractuales tipo dentro, más su propia lista de subencargados |
| Make | El contrato de encargo de Make, con su descripción de medidas, su lista de subencargados y las cláusulas contractuales tipo para la transferencia que surja dentro de su cadena |
| OpenAI | El contrato de encargo de OpenAI con su lista de subencargados, tal como lo hemos incorporado a nuestro expediente de proveedores. Los números de versión y las fechas que OpenAI les asigna no los pudimos consultar directamente en su web al redactar esta página; por eso no los citamos aquí, y los fijaremos en cuanto los podamos comprobar en la propia OpenAI |
| Resend | El contrato de encargo de Resend con las cláusulas contractuales tipo, más su lista de subencargados |
| Google, para Places y para la hoja de cálculo detrás de Make | Las propias condiciones de Google para esos servicios, con las cláusulas contractuales tipo o el Data Privacy Framework según el propio Google |
| Google, para Gemini | El contrato de encargo de Google Cloud para el servicio que corresponda. Cuál es depende de la cuenta y del servicio elegido, y eso lo fijamos antes de que vaya hacia allá más que un sector y una ciudad |
| Perplexity | El contrato de encargo y las condiciones de API de Perplexity. Mientras no estén en nuestro expediente, solo van hacia allá un sector y una ciudad |
| SerpApi | Las condiciones legales y el texto de privacidad de SerpApi, tal como constan en nuestro expediente de proveedores. No hay un contrato de encargo adecuado en ese expediente, y por tanto tampoco garantía de transferencia; por eso solo va hacia allá la consulta que escribes tú. Punto abierto |
| Stripe | El contrato de encargo de Stripe de 18 de noviembre de 2025. Por servicio valen ahí las cláusulas contractuales tipo o el Data Privacy Framework |
| Supabase | El contrato de encargo de Supabase con su información sobre regiones y subencargados, tal como consta en nuestro expediente. El número de versión y la fecha que Supabase les asigna no los hemos fijado; lo haremos en la próxima actualización de este registro |
Estado: donde figura una elección entre cláusulas contractuales tipo y Data Privacy Framework es porque el proveedor lo resuelve por servicio. Cuál de las dos vale en tu caso lo fijamos por servicio. Eso no es un cabo suelto en la protección: las dos son garantías reconocidas por el RGPD.
Si lo pides, te damos la información relevante sobre una transferencia o una copia disponible de la garantía. Las partes confidenciales las podemos tachar.
Lo que ya no está en esta lista
Google Fonts estaba aquí hasta hace poco. Las tipografías se recogían de Google en el momento en que abrías una página, con lo que tu dirección IP iba hacia allá sin que hicieras nada. Esas tipografías están ahora en nuestro propio servidor. Hemos repasado el código y ya no hay ninguna referencia a Google Fonts, en ningún fichero.
Además, en esta web no hay píxeles publicitarios. Sin Google Analytics y sin píxeles de Google, Meta o LinkedIn. La única medición es Microsoft Clarity, en el modo sin cookies; está arriba, entre los otros destinatarios. No hay aviso de cookies, porque no se pone nada en tu equipo que requiera consentimiento según el artículo 22.2 de la LSSI-CE. Qué hacemos y qué no exactamente está en nuestra política de privacidad y en la página de cookies.
Qué pasa si se suma una parte
Los proveedores cambian. Nosotros seguimos sus anuncios y actualizamos esta lista. Si entra un subencargado nuevo o sustituto que vaya a tratar datos de clientes, lo comunicamos en principio con al menos 30 días de antelación, como consta en el contrato de encargo de tratamiento.
Si eres cliente y tienes una objeción concreta de privacidad contra esa nueva parte, nos la puedes plantear motivada dentro de ese plazo. Buscamos entonces juntos una solución razonable, por ejemplo otro ajuste o una alternativa. Si no sale, puedes terminar la parte del servicio afectada antes de que la nueva parte entre en uso.
Si hay que sustituir a un proveedor con urgencia por seguridad o continuidad, eso puede ir más rápido. En ese caso lo comunicamos lo antes posible.
Un proveedor cuya prueba haya caducado no recibe datos nuevos hasta que se le vuelva a evaluar. Es una regla interna, pero determina lo que ocurre en la práctica con tus datos, así que tienes derecho a saberlo.
Lo que aquí todavía no está completo
Lo que falta preferimos decirlo. Estos puntos todavía no están cerrados:
- La fecha de entrada en uso por proveedor, en cuanto el contrato de encargo con esa parte esté firmado y guardado.
- La entidad contratante exacta en Google, que varía por servicio y tipo de cuenta.
- Un enlace directo por proveedor a su propia lista de subencargados. Ahora remitimos a la web del proveedor, porque no queremos escribir una dirección que no hayamos comprobado.
- El contrato de encargo con SerpApi. No está en nuestro expediente, y con eso falta también una garantía de transferencia. Por eso solo va hacia allá la consulta que escribes tú: un nombre de empresa y una ciudad. No hacemos como si eso quedara automáticamente fuera de la normativa, porque en un autónomo el nombre de la empresa suele ser el nombre de una persona.
- El contrato de encargo y la prueba de cuenta para Gemini y Perplexity. Mientras no existan, la comparación de modelos se queda en un sector y una ciudad.
- El inventario de los escenarios de Make, para que por escenario quede claro qué campos pasan exactamente.
¿Preguntas sobre esta lista, o quieres una copia de un contrato de encargo con alguna de estas partes? Escribe a sales@theseo.nl con la palabra subencargados en el asunto.
Registro versión 1.2 · última modificación: 25 de agosto de 2026. Añadido en la 1.2: Supabase como base de datos detrás de la web, con la ruta 5 en el esquema. Añadido en la 1.1: Microsoft Clarity entre los otros destinatarios.