Lista de Sub-procesadores — Northa
Última revisión: 2026-09-02 Versión: 3.3 (Meta Pixel / publicidad; autónomo ES)
Esta página identifica a los sub-procesadores (encargados del tratamiento) que utilizamos para prestar Northa. Forma parte de la privacy-policy.md y se mantiene actualizada conforme cambian los proveedores.
El responsable del tratamiento es Carlos Eduardo Gómez Fandiño (nombre comercial Northa, https://www.northa.center), autónomo residente en España, con NIF ES60052213H, con domicilio profesional en Calle Mayorazgo de Duarte 25, 28052 Madrid, España. Email de contacto y para el ejercicio de derechos: privacy@northa.center (también info@northa.center). WhatsApp de soporte: +34 624 083 745.
Este documento se rige por el Reglamento (UE) 2016/679 (GDPR), la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), y la Ley 34/2002 de servicios de la sociedad de la información (LSSI-CE), bajo la supervisión de la Agencia Española de Protección de Datos (AEPD). Para usuarios ubicados fuera de la UE, se aplican las mismas protecciones como estándar global.
1. ¿Qué es un sub-procesador?
Un sub-procesador es una empresa que trata datos personales en nuestro nombre y siguiendo nuestras instrucciones, para que podamos prestarte el servicio. La relación se rige por contratos de encargo del tratamiento (Art. 28 GDPR / LOPDGDD). Cuando hay transferencia internacional (fuera del EEE), se ampara en Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914) y/o el EU-US Data Privacy Framework cuando el proveedor esté certificado.
Cada sub-procesador queda vinculado a obligaciones equivalentes a las que asumimos contigo: confidencialidad, seguridad, asistencia ante derechos del interesado y notificación de brechas.
1.1 Base legal de las transferencias internacionales
La mayoría de nuestros sub-procesadores alojan o procesan los datos fuera del Espacio Económico Europeo (principalmente en EE.UU.). Las transferencias se amparan en:
- Cláusulas Contractuales Tipo (SCC) de la Comisión Europea (Decisión 2021/914), incorporadas en los Data Processing Agreements (DPA) de cada proveedor.
- EU-US Data Privacy Framework (DPF) cuando el proveedor está certificado (AWS, Stripe, Cloudflare, Google).
- Garantías adicionales conforme al Art. 49 GDPR cuando aplique.
1.2 Datos sensibles (Art 9 GDPR / LOPDGDD)
La carta natal y la interacción con el servicio pueden revelar datos de categoría especial (convicciones filosóficas/espirituales, e inferencias sobre bienestar personal). Conforme al Art. 9 GDPR y a la LOPDGDD, el tratamiento de estos datos requiere consentimiento explícito (Art. 9.2.a). Este consentimiento se captura en el producto mediante un checkbox específico (sin marcar por defecto, bloquea la creación de la carta si no se acepta) y se persiste en el registro de consentimientos del usuario. Adicionalmente, los datos de nacimiento (fecha, hora, lugar) se almacenan cifrados en reposo mediante cifrado a nivel de aplicación (Fernet/AES).
2. Tabla de sub-procesadores activos
Estado de los Acuerdos de Encargado del Tratamiento (Art. 28 GDPR): todos los sub-procesadores activos tienen DPA vigente — sea auto-incluido en sus Terms of Service (AWS, Railway), aplicable por uso del DPF (Cloudflare), o aceptado explícitamente en el Admin Console (Google Workspace CDPA, 2026-07-27). Detalle por proveedor y fechas en §3.
| Proveedor | Propósito | Datos compartidos | Ubicación | Mecanismo de transferencia | Política / DPA |
|---|---|---|---|---|---|
| Amazon Web Services / AWS Bedrock | Generación de IA (GLM-4.7-flash para chat e informes) y embeddings (Amazon Titan Embed v2) | Posiciones astrológicas, fragmentos RAG, mensajes de chat, prompts. Para synastry: nombres | EE.UU. (us-east-1) | SCC 2021/914 + EU-US DPF | https://aws.amazon.com/compliance/gdpr-center/ |
| Amazon Web Services / AWS RDS | Persistencia de datos (PostgreSQL gestionado) | Cuentas, cartas (datos de nacimiento cifrados en reposo), reports, conversaciones, consentimientos | EE.UU. (us-east-1) | SCC 2021/914 + EU-US DPF | https://aws.amazon.com/compliance/gdpr-center/ |
| Stripe, Inc. | Procesamiento de pagos, suscripciones, marketplace (Connect) | Email, metadatos (user_id, plan). Datos de tarjeta: los introduce el cliente directamente en Stripe | EE.UU. + Irlanda | SCC + DPF (PCI-DSS L1) | https://stripe.com/legal/dpa |
| Railway Corp. | Hosting del backend (API) y frontend (web) | Requests procesados en RAM (transitorios), logs de runtime. No persiste la DB | EE.UU. | SCC | https://railway.com/legal/dpa |
| Cloudflare, Inc. | CDN, DNS y CAPTCHA (Turnstile) | IPs de conexión, tokens de verificación | EE.UU. (global) | SCC + DPF | https://www.cloudflare.com/gdpr/ |
| Google LLC (Workspace + Identity) | Email transaccional (Gmail API), Calendar/Meet (bookings), OAuth login | Email destinatario + contenido del email; datos del evento de booking; email/nombre/avatar del login | EE.UU. | SCC + DPF | https://cloud.google.com/terms/data-processing-addendum |
| OpenStreetMap Foundation | Geocodificación (ciudad/país → lat/lon) | Solo nombre de ciudad/país (sin identidad, sin IP — proxy del backend) | Global | Política de uso OSM (no requiere DPA: datos no identificativos) | https://operations.osmfoundation.org/policies/nominatim/ |
| Meta Platforms Ireland Limited | Medición de anuncios (Meta Pixel) — solo con consentimiento de cookies Marketing | Identificadores técnicos (IP, user-agent, URL, cookies _fbp/_fbc). No email, nombre, carta ni chat | Irlanda + EE.UU. | Consentimiento Art. 6.1.a + SCC / DPF. Corresponsabilidad (Business Tools) | https://www.facebook.com/legal/controller_addendum |
Sub-procesadores retirados
| Proveedor | Estado | Fecha de retirada |
|---|---|---|
| Vercel, Inc. | Retirado — migración a Railway | 2026-07-12 |
| Resend Inc. | Retirado — migración a Gmail API | 2026-07-18 |
| OpenAI | Retirado — migración a AWS Bedrock | 2026-06 |
3. Datos compartidos por sub-procesador (detalle)
3.1 AWS Bedrock — generación (GLM-4.7-flash) y embeddings (Amazon Titan)
Toda la inteligencia artificial de producto corre en AWS Bedrock. OpenAI ya no procesa datos de usuario (retirado junio 2026).
- Qué enviamos: prompts construidos a partir de la carta del usuario, fragmentos de la base RAG, el contexto de la conversación (en el chat) y la vectorización de las consultas de búsqueda (embeddings).
- Qué NO enviamos: contraseñas, datos de pago, IP del usuario final, email de cuenta como dato deliberado del modelo (usamos identificador interno opaco donde aplica).
- Modelos (canónicos 2026-07): generación de chat e informes con GLM-4.7-flash (
zai.glm-4.7-flashvía Bedrock); embeddings RAG con Amazon Titan Embed v2 (1024 dims). El corpus de libros se embebe una sola vez (one-off); por consulta solo se vectoriza la pregunta. Regiónus-east-1. - Entrenamiento: AWS Bedrock NO usa las entradas/salidas de las invocaciones para entrenar modelos base ni las comparte con los proveedores del modelo (compromiso por defecto del servicio).
- Retención: Bedrock no almacena prompts, respuestas ni textos a vectorizar tras servir la petición (sin retención de contenido por defecto).
- Marco contractual (Art. 28 GDPR): AWS GDPR Data Processing Addendum, incorporado al AWS Customer Agreement (auto-incluido al crear la cuenta). Referencias:
- AWS Customer Agreement: https://aws.amazon.com/agreement/
- AWS GDPR Center / DPA: https://aws.amazon.com/compliance/gdpr-center/
3.2 AWS RDS (PostgreSQL)
- Qué procesan: alojan la base de datos relacional gestionada (PostgreSQL) donde persisten los datos de cuenta, cartas, reports, conversaciones, facturas y registros de consentimiento.
- Ubicación: Estados Unidos (región
us-east-1), cifrado en reposo yforce_sslen tránsito. - Marco contractual: AWS GDPR Data Processing Addendum (mismo AWS Customer Agreement que Bedrock). Transferencia internacional cubierta por SCC 2021/914 y la certificación de AWS en el EU-US Data Privacy Framework.
3.3 Stripe
- Qué enviamos: importe, divisa, descripción del plan, identificador interno del cliente. Los datos de tarjeta se introducen directamente en Stripe (Checkout/Elements) y nunca pasan por nuestros servidores.
- Qué nos devuelven: identificador de transacción, estado del pago, eventos webhook (suscripción creada, renovada, cancelada, fallo de pago; reservas del marketplace vía Stripe Connect).
- Cumplimiento: Stripe está certificado PCI DSS Level 1.
- DPA (Art. 28 GDPR): Stripe Data Processing Agreement, aceptado al activar la cuenta de Stripe. Refs: https://stripe.com/legal/dpa · https://stripe.com/legal/subprocessors
3.4 Railway
- Qué procesan: ejecutan el backend (API FastAPI) y el frontend (web) que atienden las peticiones del producto. No persisten la base de datos —solo procesan en RAM y logs transitorios.
- Qué ven: datos de petición que la API procesa (cuenta, cartas, reports, conversaciones) durante el tratamiento, además de logs de runtime.
- Ubicación: Estados Unidos.
- DPA (Art. 28 GDPR): Railway DPA auto-incluido en sus Terms of Service (vincula al crear la cuenta, 2026-07). Refs: https://railway.com/legal/dpa · https://railway.com/legal/terms · https://railway.com/legal/subprocessors
3.5 Cloudflare
- Qué procesan: CDN, DNS y validación anti-bot (Turnstile). Ven las IPs de conexión de los usuarios (CDN, DNS) y los tokens de verificación de Turnstile. No reciben datos personales identificativos (ni cuenta, ni carta, ni contenido del chat) — solo metadatos de red y tokens opacos.
- Cuándo aplica: a todas las peticiones web (CDN/DNS) y al flujo de login/registro (Turnstile).
- DPA (Art. 28 GDPR): Cloudflare Customer DPA — auto-vinculado para usuarios del Data Privacy Framework (Cloudflare está certificada en el DPF). Aplica de pleno derecho sin necesidad de firma ad-hoc. Refs: https://www.cloudflare.com/cloudflare-customer-dpa/ · https://www.cloudflare.com/gdpr/ · https://www.cloudflare.com/subprocessors/
3.6 Google Workspace + Identity
- Qué procesan:
- Gmail API: envío de emails transaccionales (confirmaciones, recuperación de contraseña, recibos, contact form).
- Google Calendar/Meet: reservas de sesiones con el titular.
- Google Identity (OAuth): inicio de sesión opcional con Google.
- Datos recibidos:
- Gmail: email destinatario + contenido del email transaccional.
- Calendar/Meet: datos del evento de booking.
- OAuth: email verificado, nombre, avatar del perfil — scopes mínimos (
openid,email,profile). No accedemos a Drive, contenido de la cuenta de Gmail del usuario, ni ningún otro servicio.
- DPA (Art. 28 GDPR): Google Cloud Data Processing Addendum (CDPA) aceptado explícitamente en el Admin Console el 2026-07-27 por el administrador de Workspace (
@northa.center). Refs: https://admin.google.com/terms/apps/8/2/en/dpa_terms.html · https://cloud.google.com/terms/data-processing-addendum · https://notifications.google.com/g/subprocessors
3.7 OpenStreetMap (Nominatim)
- Qué procesan: geocodificación (nombre de ciudad/país → latitud/longitud) para calcular la carta natal.
- Datos recibidos: solo el nombre de ciudad/país, sin identidad ni IP — la petición la hace el backend como proxy (el usuario final nunca contacta directamente con OSM).
- Por qué no requiere DPA: los datos enviados (topónimos) no son datos personales a efectos del Art. 4 GDPR; no identifican a un individuo. La relación se rige por la Política de uso de Nominatim.
3.8 Meta Platforms Ireland Limited — Meta Pixel (publicidad)
Meta no es un encargado clásico Art. 28 para el Pixel: según los Meta Business Tools Terms y el Controller Addendum, Meta y Northa actúan como corresponsables del tratamiento de los eventos del Pixel (PageView y, en su caso, conversiones).
- Cuándo aplica: únicamente si el visitante acepta la categoría Marketing en el banner de cookies. Sin consentimiento el script no se carga. No se usa en QA ni en localhost.
- Qué enviamos: URL de la página, referrer, user-agent, dirección IP (la recibe Meta), cookies de primer partido
_fbp/_fbcsi existen. Pixel ID1377803774002408. - Qué NO enviamos: email, nombre, identificador de cuenta, carta natal, contenido de chat o informes (sin Advanced Matching).
- Finalidad: medir el rendimiento de campañas de Facebook/Instagram Ads y, si en el futuro se añaden eventos de conversión, atribuir registros o compras.
- Base legal: consentimiento (Art. 6.1.a GDPR + ePrivacy / Guía AEPD de cookies). Revocable desde «Configurar cookies».
- Transferencia: Meta Platforms Ireland Limited (EEE) puede tratar datos en EE.UU. (Meta Platforms, Inc.) bajo SCC y/o EU-US DPF.
- Marco contractual: Controller Addendum · Business Tools Terms · Privacy Policy de Meta.
- Derechos: además de ejercerlos ante Northa (privacy@northa.center), el interesado puede usar los controles de anuncios de Meta (https://www.facebook.com/privacy/policy).
4. Sub-procesadores anteriormente usados y retirados
Mantenemos por transparencia un historial de cambios:
| Proveedor | Periodo | Motivo de retirada |
|---|---|---|
| Kerykeion (librería astrológica con licencia AGPL) | hasta wave-5 (2026-05) | Eliminado por riesgo legal de propagación AGPL en código propietario |
| OpenAI, L.L.C. (generación de respuestas y embeddings) | hasta junio 2026 | Sustituido por AWS Bedrock (GLM-4.7-flash + Amazon Titan); OpenAI ya no procesa datos de usuario |
| Vercel, Inc. (hosting frontend) | hasta 2026-07-12 | Sustituido por Railway — consolidación del stack en un solo hosting |
| Resend Inc. (email transaccional) | hasta 2026-07-18 | Sustituido por Gmail API (Google Workspace) — reduce superficie de proveedores |
Nota: Kerykeion era una librería instalada, no un sub-procesador remoto. Lo incluimos aquí por trazabilidad de decisiones que afectan a la confianza del usuario.
5. Cuándo notificamos cambios
5.1 Política de aviso de 30 días
Si añadimos un nuevo sub-procesador o sustituimos uno existente por motivos no críticos, te notificaremos con al menos 30 días de antelación:
- Publicando una actualización en esta página con la fecha de revisión.
- Enviando un aviso por email a todos los usuarios suscritos a la newsletter de cambios legales.
- Anunciando el cambio en el dashboard al iniciar sesión.
Durante esos 30 días puedes objetar el cambio. Si la objeción es razonada y no podemos atenderla, te ofrecemos resolver el contrato sin penalización con reembolso prorrateado del periodo no consumido.
5.2 Excepciones (sin preaviso)
Podemos incorporar un sub-procesador sin preaviso sólo en estos casos:
- Continuidad del servicio ante el fallo crítico o cese de actividad de un proveedor previo.
- Requerimiento legal o de autoridad pública.
En tal caso, notificamos a posteriori en cuanto sea factible, explicando la razón.
6. Encargados del tratamiento secundarios
Algunos sub-procesadores subcontratan a su vez a otros proveedores (por ejemplo Railway se apoya en AWS para su infraestructura). Nos comprometemos contractualmente con cada sub-procesador a exigir el mismo nivel de protección en su cadena de subcontratación. La diligencia ante las autoridades de control (la AEPD en España; la autoridad de control del Estado miembro correspondiente en el resto de la UE) corresponde al sub-procesador directo.
Las listas detalladas de sub-encargados de nuestros sub-procesadores son públicas:
- AWS: https://aws.amazon.com/compliance/sub-processors/
- Stripe: https://stripe.com/legal/subprocessors
- Railway: https://railway.com/legal/subprocessors
- Cloudflare: https://www.cloudflare.com/subprocessors/
- Google: https://notifications.google.com/g/subprocessors
- Meta: https://www.facebook.com/privacy/policy (y lista de encargados de Meta en sus términos de Business Tools)
7. Datos no compartidos con sub-procesadores
Para refrescar lo que NO sale de nuestros sistemas hacia terceros:
- Contraseñas (sólo el hash bcrypt vive en nuestra base de datos).
- IP de usuarios finales hacia los proveedores de IA (no se envían a AWS Bedrock; usamos un identificador interno opaco).
- Datos crudos del chat hacia analytics (no usamos analytics con perfilado).
- Datos de pago detallados (PAN, CVV) — Stripe los gestiona en su entorno PCI DSS.
8. Cómo ejercer tus derechos respecto a sub-procesadores
Como interesado (Art. 15-22 GDPR; LOPDGDD Art. 11-19) tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento, oponerte, portarlos y no ser objeto de decisiones automatizadas, así como a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) (o la autoridad de control de tu Estado miembro si resides fuera de España). Si quieres conocer qué datos tiene un sub-procesador concreto sobre ti, puedes:
- Escribir a info@northa.center. Coordinaremos la consulta con el sub-procesador en tu nombre.
- Contactar directamente al sub-procesador con tu identificador de cliente (lo facilitamos a petición).
9. Cláusula final
Esta lista es dinámica. La fecha de revisión al inicio de la página refleja la última actualización. Te recomendamos revisarla periódicamente. Cualquier cambio sustantivo se notificará por los canales descritos en la sección 5.
10. Contacto
Para cualquier pregunta sobre nuestros sub-procesadores o las garantías contractuales aplicables, escríbenos a info@northa.center o por correo postal a Calle Mayorazgo de Duarte 25, 28052 Madrid, España.