Estado: documento vivo. Debe auditarse contra producción antes de publicarse.
1. Objetivo
Mantener transparencia sobre terceros que pueden recibir o procesar información en la prestación del Servicio.
No todos los proveedores listados necesariamente actúan como subprocesadores bajo la misma figura jurídica. Algunos pueden ser responsables independientes o proveedores contratados directamente por el Cliente. El rol debe validarse integración por integración.
2. Proveedores actualmente identificados
| Proveedor / categoría | Función | Datos potenciales | Rol preliminar | Estado |
|---|---|---|---|---|
| Google Cloud / Firebase | Hosting, bases de datos, funciones, autenticación, storage | Cuenta, pedidos, clientes, logs | Subprocesador probable | Implementado |
| Meta / WhatsApp | Mensajería y eventos | Teléfono, mensajes, IDs, metadata | Tercero / rol a validar | Implementado |
| Google Maps | Geocodificación, distancia, mapas | Dirección, ubicación | Subprocesador o tercero | Implementado |
| OpenRouter / proveedor LLM | Procesamiento de lenguaje | Texto necesario para comprensión | Subprocesador probable | Implementado según flujo |
| Yappy / Banco General | Pago | Referencias, estado, comercio | Proveedor de pago / independiente | Implementado según cliente |
| PagueloFácil | Pago | Datos de checkout y transacción | Proveedor de pago / independiente | Integración disponible |
| NeoPayment / MetroBank | Pago | Datos de checkout y transacción | Proveedor de pago / independiente | Integración disponible |
| CyberSource | Pago | Datos de checkout y transacción | Proveedor de pago / independiente | Integración disponible |
| Operador de Delivery elegido por el Restaurante | Ejecución logística | Pedido, contacto, dirección, ubicación | Operador independiente / rol a validar | Según uso |
| Canal operativo del Operador | Comunicación logística | Información operativa mínima | Tercero | Según uso |
| Push/notifications | Notificaciones | Token de dispositivo, evento | Subprocesador probable | Según implementación |
| DNS/hosting de dominios | Dominios personalizados | Datos técnicos | Tercero | Según cliente |
| PAC de facturación | Facturación electrónica | Datos fiscales y factura | Tercero / rol a definir | Futuro |
3. Campos que debe tener la versión pública
Para cada proveedor:
- nombre legal;
- servicio;
- categorías de datos;
- ubicación principal de tratamiento cuando se conozca;
- enlace a su política de privacidad;
- fecha de alta;
- fecha de baja;
- módulo de Actib que lo utiliza.
4. Proceso de incorporación
Antes de agregar un proveedor que trate Datos Personales:
- Revisar necesidad.
- Minimizar datos enviados.
- Revisar términos de privacidad y seguridad.
- Identificar país/región.
- Clasificar rol jurídico.
- Agregar al registro interno.
- Notificar a clientes si el DPA lo requiere.
- Configurar secretos y accesos de mínimo privilegio.
