Información legal

Subencargados y proveedores

Última actualización: 6 de septiembre de 2026 · versión 2026-09-09

LicitAI utiliza los proveedores que se relacionan a continuación. Para cada uno se indica la entidad con la que contrata, qué función cumple, qué información puede tratar, dónde se procesa y qué garantía ampara las transferencias fuera del Espacio Económico Europeo cuando las hay.

Los proveedores no tienen todos el mismo papel jurídico, y por eso se presentan en apartados separados:

  • Respecto de los documentos tratados por cuenta del cliente, LicitAI actúa como encargado del tratamiento y los proveedores del apartado 1 como subencargados, en los términos del Anexo de Encargo de Tratamiento.
  • Respecto de la base de información pública que LicitAI obtiene y organiza a partir de las plataformas de contratación, y de los datos de la propia cuenta del cliente (identificación, facturación, comunicaciones), LicitAI actúa como responsable. Los proveedores intervienen como encargados de LicitAI o como responsables independientes según el tratamiento descrito en esta relación; en particular, Stripe actúa como responsable independiente respecto del procesamiento de pagos.

Las incorporaciones y sustituciones de subencargados del apartado 1 se comunican por correo a todos los clientes por cuya cuenta LicitAI conserve datos, incluidos los del plan gratuito, con la antelación, el derecho de oposición y las garantías de la sección 7 del Anexo de Encargo de Tratamiento (antelación ordinaria de quince días naturales; oposición en los diez días siguientes).

1. Subencargados que tratan los documentos aportados por el cliente

ProveedorEntidad contratanteFunciónQué trataDóndeTransferencia y garantía
RenderRender Services, Inc., San Francisco (Estados Unidos)Alojamiento de la aplicación, de los procesos en segundo plano, de la base de datos PostgreSQL y de la cachéLos documentos en tránsito y su texto extraído, los análisis, informes y borradores generados, las conversaciones con el asistente, y los datos de cuenta del clienteFráncfort (Alemania, UE) para todos los servicios. Base de datos cifrada en reposo con AES-256, incluidas réplicas y copias de seguridad; copias conservadas siete díasDatos alojados en la UE. Para el acceso de soporte desde EE. UU., Render está certificada en el Marco de Privacidad de Datos UE-EE. UU. (desde enero de 2025) y su DPA prevé las cláusulas contractuales tipo si aquel dejara de aplicarse
Cloudflare R2Cloudflare, Inc., San Francisco (Estados Unidos)Almacenamiento de los documentos (pliegos y documentos aportados por el cliente) y de los resultados de extracciónLos documentos originales y su texto extraídoJurisdicción UE del bucket (endpoint eu). Objetos cifrados en reposo con AES-256-GCMDatos alojados en la UE. Cloudflare está certificada en el Marco de Privacidad de Datos UE-EE. UU. y su DPA incorpora las cláusulas contractuales tipo de la UE
Anthropic (modelos Claude)Anthropic Ireland, Limited (Irlanda), entidad contratante para clientes del EEEAnálisis de pliegos, informes Go/No-Go, borradores de propuesta, extracción de hechosEl texto de los pliegos (público) y de los documentos aportados por el cliente, el perfil de la empresa del cliente y las instrucciones que daEstados Unidos, en la infraestructura de sus proveedores (relación en trust.anthropic.com/subprocessors)Transferencia internacional amparada por las cláusulas contractuales tipo (módulos 2 y 3) incorporadas en el DPA de Anthropic, con Derecho irlandés. Sus condiciones comerciales establecen que no entrena modelos con el contenido del cliente. Retención ordinaria de entradas y salidas de hasta 30 días por motivos de seguridad; excepcionalmente, el contenido señalado por sus sistemas de seguridad puede conservarse hasta dos años, y pueden aplicarse retenciones legalmente exigidas. Existe una modalidad de retención cero previa solicitud, no activada a fecha de esta versión. Aviso de brechas en 48 horas
Google (Gemini)Google Cloud EMEA Limited (Irlanda), entidad contratante para clientes con facturación en España(a) lectura óptica de documentos escaneados —se envían imágenes de páginas—, (b) cálculo de *embeddings* para el buscador semántico (gemini-embedding-001), (c) asistente de ayuda de la plataformaTexto e imágenes de los documentos, fragmentos de documentos para indexar, preguntas del usuario al asistenteEstados Unidos y otras regiones de GoogleEl tratamiento de entradas y respuestas se rige por el *Data Processing Addendum for Products Where Google is a Data Processor*, incorporado por las condiciones de la Gemini API, y por sus disposiciones sobre transferencias internacionales: certificación de Google LLC en el Marco de Privacidad de Datos UE-EE. UU. y, subsidiariamente, cláusulas contractuales tipo. Servicio de pago (cuenta verificada en ese nivel el 06/09/2026): Google no utiliza las entradas ni las respuestas para mejorar sus productos, a diferencia del nivel gratuito. Conserva entradas, contexto y respuestas hasta 55 días para detectar y prevenir abusos, con revisión por personal autorizado y los usos de seguridad descritos en su política de uso

2. Proveedores que LicitAI utiliza como responsable de sus propios tratamientos

No tratan los documentos aportados por el cliente. Tratan los datos de la cuenta, de la facturación y de las comunicaciones, y se rigen por la Política de Privacidad.

ProveedorEntidad contratanteFunciónQué trataDóndeGarantía
StripeStripe Payments Europe, Limited (Irlanda)Cobro de suscripciones y de análisis sueltos, facturas, portal de clienteNombre o razón social, correo, NIF, dirección de facturación, datos de la tarjeta (solo Stripe los ve), historial de pagosIrlanda / UE, con tratamiento por el grupo Stripe en EE. UU.Stripe actúa como responsable independiente para el procesamiento de pagos; DPA de Stripe con cláusulas contractuales tipo y certificación en el Marco de Privacidad para el resto
Google WorkspaceGoogle Cloud EMEA Limited (Irlanda)Buzón de correo entrante de hola@licitaiapp.es (el registro MX del dominio apunta a Google): recepción y conservación de las consultas, solicitudes de derechos y correos que envían usuarios y visitantesNombre, correo y contenido de los mensajes recibidosUnión Europea y Estados Unidos, según la infraestructura de Google WorkspaceCertificación de Google LLC en el Marco de Privacidad; cláusulas contractuales tipo del Cloud Data Processing Addendum de Workspace
HostingerHostinger International Ltd., Larnaca (Chipre), junto con Hostinger UK Limited y Hostinger Global S.à r.l. (Luxemburgo) según su DPA(a) Alojamiento de la web pública (ficheros estáticos), (b) servidor de correo saliente (smtp.hostinger.com) para verificación de cuenta, alertas, confirmaciones de contratación y avisos(a) dirección IP y navegador de los visitantes en los registros del servidor; (b) dirección de correo del destinatario y contenido de cada correo, que puede incluir nombre, plan contratado y referencias de licitacionesCentros de datos de Hostinger en Europa (Francia, Alemania, Lituania, Países Bajos o Reino Unido, según el plan). Para la entrega del correo, Hostinger recurre a sus propios subencargados (entre ellos MailChannels y Proofpoint)DPA de Hostinger con cláusulas contractuales tipo (módulos 2 y 3) para cualquier transferencia fuera del EEE; cifrado en tránsito y en reposo declarado en sus medidas de seguridad

3. Terceros del sitio web basados en consentimiento

Reciben datos de los visitantes de licitaiapp.es, no los documentos ni los datos de la cuenta. No se cargan hasta que el visitante consiente en el banner de cookies, y el consentimiento se puede retirar desde «Cookies», en el pie de página.

TerceroEntidad y ubicaciónFunciónQué trataGarantía
Google Analytics 4, Google Tag Manager y Google AdsGoogle Ireland Limited (Irlanda); tratamiento por Google LLC en Estados UnidosMedición de visitas y conversiones (registro, solicitud de demo) y atribución de campañasDirección IP, identificadores de cookie, páginas vistas, eventos, identificadores de atribución del clic; sin datos de los formulariosCertificación de Google LLC en el Marco de Privacidad de Datos UE-EE. UU.; cláusulas contractuales tipo de los Google Ads Data Processing Terms
OpenAI Ads (píxel de medición)OpenAI Ireland Limited (Dublín, Irlanda), responsable para el EEE según su política de privacidad europea; tratamiento por OpenAI en Estados UnidosAtribución de campañas publicitariasIdentificadores de cookie y de atribución del clicCláusulas contractuales tipo o decisión de adecuación, según su política de privacidad para el EEE (OpenAI no figura en el Marco de Privacidad de Datos)
LinkedIn Insight TagLinkedIn Ireland Unlimited Company (Irlanda), responsable para visitantes del EEE; LinkedIn Corporation (Estados Unidos) puede intervenir en el tratamiento internacionalMedición de campañas y conversiones de registro mediante la Insight TagDirección IP, navegador, URL, referencia, fecha y hora, identificadores de cookie y de atribución del clic; no se envían los datos del formularioLinkedIn describe a LinkedIn Ireland como responsable en el EEE y prevé transferencias internacionales a LinkedIn Corporation con las garantías de su DPA y las cláusulas contractuales tipo aplicables

Las tipografías de la web (Inter) se sirven desde el propio dominio licitaiapp.es: no se carga ningún recurso de Google Fonts ni se comunica la dirección IP del visitante a un tercero para mostrar la página.

4. Configurado pero no activo

ProveedorEstadoPor qué figura aquí
OpenAI (chat documental)Desactivado (OPENAI_DOCUMENT_CHAT_ENABLED no está definido en producción; el valor por defecto es apagado)El código tiene un chat documental sobre OpenAI que no se usa. Si algún día se activa, es un subencargado nuevo del apartado 1, con transferencia a EE. UU., y se comunicará con la antelación prevista

5. Lo que NO es un subencargado

  • Plataforma de Contratación del Sector Público, portales autonómicos y DOUE: LicitAI *lee* información pública de ellos; no les envía datos del cliente.
  • Índice vectorial (ChromaDB): se ejecuta dentro de la infraestructura de Render; no es un proveedor externo.
  • GitHub: aloja el código, no datos de clientes.

6. Fuentes consultadas

Contratos y documentación pública de cada proveedor, consultados el 6 de septiembre de 2026. Son el archivo de referencia de esta relación: si un proveedor cambia sus condiciones, se vuelve a la misma dirección.

  • Render: DPA (render.com/dpa), certificación en el Marco de Privacidad (render.com/changelog, enero de 2025), cifrado y copias de seguridad de PostgreSQL (render.com/docs/postgresql-creating-connecting y render.com/docs/postgresql-backups).
  • Cloudflare: Customer DPA (cloudflare.com/cloudflare-customer-dpa), página GDPR del Trust Hub (certificación en el Marco de Privacidad), seguridad de datos de R2 (developers.cloudflare.com/r2/reference/data-security).
  • Anthropic: Commercial Terms (anthropic.com/legal/commercial-terms), Data Processing Addendum (anthropic.com/legal/data-processing-addendum), retención de datos de la API (platform.claude.com/docs/en/manage-claude/api-and-data-retention), subencargados (trust.anthropic.com/subprocessors).
  • Google: Gemini API Additional Terms (ai.google.dev/gemini-api/terms), política de uso y retención para prevención de abusos (ai.google.dev/gemini-api/docs/usage-policies), Data Processing Addendum for Products Where Google is a Data Processor (business.safety.google/processorterms), entidad contratante (cloud.google.com/terms/google-entity), marcos de transferencia (policies.google.com/privacy/frameworks).
  • OpenAI: política de privacidad para el EEE (openai.com/policies/eu-privacy-policy).
  • LinkedIn: política de privacidad europea (eu.linkedin.com/legal/privacy-policy), política de cookies y Data Processing Agreement (linkedin.com/legal/l/bd-dpa).
  • Hostinger: Data Processing Addendum (hostinger.com/legal/dpa), ubicaciones de servidores (hostinger.com/support).
  • Stripe: Data Processing Agreement y Privacy Center (stripe.com/legal/dpa).

¿Alguna duda sobre este documento?

Escríbenos y te respondemos.

hola@licitaiapp.es