# Lista de Subprocesadores y Terceros Tecnológicos de Actib

**Estado:** documento vivo. Debe auditarse contra producción antes de publicarse.

## 1. Objetivo

Mantener transparencia sobre terceros que pueden recibir o procesar información en la prestación del Servicio.

No todos los proveedores listados necesariamente actúan como subprocesadores bajo la misma figura jurídica. Algunos pueden ser responsables independientes o proveedores contratados directamente por el Cliente. El rol debe validarse integración por integración.

## 2. Proveedores actualmente identificados

| Proveedor / categoría | Función | Datos potenciales | Rol preliminar | Estado |
|---|---|---|---|---|
| Google Cloud / Firebase | Hosting, bases de datos, funciones, autenticación, storage | Cuenta, pedidos, clientes, logs | Subprocesador probable | Implementado |
| Meta / WhatsApp | Mensajería y eventos | Teléfono, mensajes, IDs, metadata | Tercero / rol a validar | Implementado |
| Google Maps | Geocodificación, distancia, mapas | Dirección, ubicación | Subprocesador o tercero | Implementado |
| OpenRouter / proveedor LLM | Procesamiento de lenguaje | Texto necesario para comprensión | Subprocesador probable | Implementado según flujo |
| Yappy / Banco General | Pago | Referencias, estado, comercio | Proveedor de pago / independiente | Implementado según cliente |
| PagueloFácil | Pago | Datos de checkout y transacción | Proveedor de pago / independiente | Integración disponible |
| NeoPayment / MetroBank | Pago | Datos de checkout y transacción | Proveedor de pago / independiente | Integración disponible |
| CyberSource | Pago | Datos de checkout y transacción | Proveedor de pago / independiente | Integración disponible |
| Operador de Delivery elegido por el Restaurante | Ejecución logística | Pedido, contacto, dirección, ubicación | Operador independiente / rol a validar | Según uso |
| Canal operativo del Operador | Comunicación logística | Información operativa mínima | Tercero | Según uso |
| Push/notifications | Notificaciones | Token de dispositivo, evento | Subprocesador probable | Según implementación |
| DNS/hosting de dominios | Dominios personalizados | Datos técnicos | Tercero | Según cliente |
| PAC de facturación | Facturación electrónica | Datos fiscales y factura | Tercero / rol a definir | Futuro |

## 3. Campos que debe tener la versión pública

Para cada proveedor:

- nombre legal;
- servicio;
- categorías de datos;
- ubicación principal de tratamiento cuando se conozca;
- enlace a su política de privacidad;
- fecha de alta;
- fecha de baja;
- módulo de Actib que lo utiliza.

## 4. Proceso de incorporación

Antes de agregar un proveedor que trate Datos Personales:

- [ ] Revisar necesidad.
- [ ] Minimizar datos enviados.
- [ ] Revisar términos de privacidad y seguridad.
- [ ] Identificar país/región.
- [ ] Clasificar rol jurídico.
- [ ] Agregar al registro interno.
- [ ] Notificar a clientes si el DPA lo requiere.
- [ ] Configurar secretos y accesos de mínimo privilegio.
