Proveedores que tratan datos personales por cuenta de Noria, al amparo del artículo 28 del RGPD
Un subencargado del tratamiento es una entidad externa contratada por Noria para tratar datos personales por cuenta de nuestros clientes (responsables del tratamiento). Cada subencargado está vinculado por un contrato escrito que cumple los requisitos del artículo 28(4) del RGPD, incluidas la confidencialidad, las medidas técnicas y organizativas de seguridad y los derechos de auditoría.
Siempre que es posible, damos preferencia a proveedores que alojan y tratan los datos exclusivamente en el Espacio Económico Europeo (EEE). Cuando ello no es viable, garantizamos una de las salvaguardas previstas en el Capítulo V del RGPD:
| Subencargado | Finalidad | Categorías de datos | Ubicación | Base de transferencia |
|---|---|---|---|---|
| Meta Platforms Ireland Ltd. WhatsApp Business API | Envío y recepción de mensajes, gestión de plantillas aprobadas, autenticación del número | Número de teléfono, nombre del contacto, contenido de los mensajes, metadatos de entrega | Irlanda (EEE) | CCT + DPF |
| Google Ireland Ltd. Google Calendar API + OAuth 2.0 | Sincronización de eventos de calendario, programación de reuniones, autenticación OAuth | Correo electrónico, eventos de calendario, tokens de acceso cifrados | Irlanda (EEE) + EE. UU. | CCT + DPF |
| OpenAI Ireland Ltd. API gpt-4o-mini | Procesamiento de lenguaje natural para los agentes de IA configurados por el cliente | Contenido de los mensajes (solo lo necesario para la respuesta), guardrails del tenant | Irlanda (EEE) + EE. UU. | CCT + DPF |
| __PROVIDER_HOSTING__ Infraestructura de nube y base de datos | Alojamiento de la Plataforma, bases de datos PostgreSQL, almacenamiento de ficheros | Todos los datos de la Plataforma (cifrados en reposo con AES-256 y en tránsito con TLS 1.2+) | __HOSTING_REGION__ (UE) | UE/EEE |
| __PROVIDER_EMAIL__ Correo electrónico transaccional | Notificaciones, alertas de seguridad, recuperación de contraseña | Dirección de correo electrónico, contenido de las notificaciones | __EMAIL_REGION__ | UE/EEE |
Nota sobre los marcadores «__PROVIDER__»: los proveedores marcados con marcadores de posición se confirman internamente y se actualizan en esta página antes de cualquier tratamiento en producción. Los clientes enterprise pueden solicitar la lista detallada (incluidas las certificaciones ISO 27001 / 27701 / SOC 2) escribiendo a contacto@noria.pt.
Además de los subencargados anteriores, el cliente puede habilitar integraciones adicionales (CRM, pasarela de pago, software de facturación, etc.) desde el menú de Integraciones. En esos casos, el cliente es responsable de la base legal y del acuerdo de tratamiento de datos con dichos proveedores externos. Noria actúa únicamente como intermediario técnico para la transmisión de los datos configurados.
Nos comprometemos a notificar a cada cliente con al menos 30 días de antelación antes de añadir, sustituir o eliminar cualquier subencargado de esta lista, conforme al artículo 28(2) del RGPD. La notificación se realiza mediante:
El cliente tiene derecho a oponerse a un nuevo subencargado dentro de un plazo razonable. Si la oposición no puede resolverse, cualquiera de las partes podrá resolver el acuerdo sin penalización.
Los contratos de subencargo, las certificaciones de seguridad, los informes SOC 2 / ISO 27001 y las evaluaciones de impacto de las transferencias (TIA) pueden ponerse a disposición de los clientes enterprise bajo acuerdo de confidencialidad, previa solicitud a contacto@noria.pt indicando en el asunto «Auditoría — Subencargados».