Lista de subencargados
1. Introducción
Este documento enumera los subencargados externos contratados por Browser.lol (operado por Zesiger.net) para tratar datos personales en relación con el Servicio. Browser.lol y Guard.ch son operados por la misma entidad y funcionan sobre una plataforma compartida (un único sistema de cuentas, una única API, una única base de datos), por lo que varios de los proveedores siguientes sirven a ambos servicios.
Cada subencargado se evalúa antes de su contratación y queda contractualmente obligado a proteger los datos personales conforme a las leyes de protección de datos aplicables, incluidos el RGPD y la LPD suiza.
El procesamiento de pagos de las suscripciones de pago de Browser.lol lo realiza Mollie B.V., que figura en la Sección 3. Los datos de tarjeta y las credenciales de pago se introducen directamente en Mollie y nunca llegan a nuestros servidores.
Esta lista se actualiza cada vez que contratamos nuevos subencargados o modificamos los existentes. Los clientes serán notificados con al menos 30 días de antelación de los cambios que afecten a cómo se tratan, almacenan o transfieren los datos personales.
2. Proceso de notificación de cambios
2.1. Cómo te notificamos
Cuando tengamos previsto añadir o sustituir un subencargado de forma que afecte a cómo se tratan, almacenan o transfieren los datos personales, te lo notificaremos al menos 30 días antes de que el cambio surta efecto mediante uno o varios de estos canales:
- Notificación por correo electrónico a la dirección registrada de tu cuenta
- Un aviso en el panel de tu cuenta
- Una actualización de esta página junto con la fecha de "Última actualización"
Los cambios que no afecten a cómo se tratan, almacenan o transfieren los datos personales (por ejemplo, un cambio de denominación social de un proveedor, una actualización de dirección o la retirada de un proveedor) pueden reflejarse únicamente actualizando esta página.
2.2. Tu derecho de oposición
Puedes oponerte a la incorporación o sustitución de un subencargado por motivos razonables relacionados con la protección de datos. Para oponerte:
- Escribe a [email protected] en el plazo de 30 días desde nuestra notificación
- Describe tus preocupaciones específicas de protección de datos sobre el subencargado
- Trataremos tus preocupaciones de buena fe y buscaremos una solución
- Si no se alcanza una solución, puedes cancelar los Servicios afectados sin penalización
3. Procesamiento de pagos
Mollie B.V.
Servicio: Procesamiento de pagos (pagos con tarjeta) de las suscripciones de pago, incluidos los cargos recurrentes y los reembolsos
Datos tratados: Nombre, dirección de correo electrónico, detalles del método de pago (introducidos directamente en Mollie; las credenciales de tarjeta nunca llegan a nuestros servidores), importe, moneda y marca de tiempo de la transacción, y la dirección IP y los datos del dispositivo que Mollie recoge para la prevención del fraude
Finalidad: Procesar los pagos, las renovaciones y los reembolsos de las suscripciones, y la prevención del fraude en los pagos. Mollie es el único procesador de pagos contratado para Browser.lol.
Ubicación: Ámsterdam, Países Bajos (EEE)
Mecanismo de transferencia de datos: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Mollie en vigor
Política de privacidad: https://www.mollie.com/privacy
4. Proveedores de infraestructura y alojamiento
Hetzner Online GmbH
Servicio: Alojamiento duradero: base de datos de producción, almacenamiento de objetos (incluidos los adjuntos de correo y las copias de seguridad cifradas), registros de cuentas y facturación
Datos tratados: Todos los datos duraderos de los clientes: datos de cuenta, metadatos de sesión, mensajes del correo integrado, metadatos de workspaces, artefactos de facturación
Finalidad: Única región principal de almacenamiento y proveedor principal de infraestructura; no existe copia duradera de los datos de clientes fuera de esta región
Ubicación: Helsinki, Finlandia (EEE). Sede de la entidad: Gunzenhausen, Alemania.
Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Hetzner en vigor
Política de privacidad: https://www.hetzner.com/legal/privacy-policy
OVHcloud (OVH Singapore PTE Ltd)
Servicio: Computación edge en APAC para workspaces de navegador (solo contenedores efímeros, sin almacenamiento persistente de datos)
Datos tratados: Computación temporal de workspaces y tráfico de streaming. Todos los datos persistentes permanecen en Helsinki.
Finalidad: Workspaces de navegador de baja latencia para usuarios de la región Asia-Pacífico
Ubicación: Singapur. Singapur no cuenta con una decisión de adecuación de la UE ni de Suiza.
Mecanismo de transferencia: Cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por el FDPIC suizo; cifrado en tránsito (TLS, DTLS-SRTP)
Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Servicio: Computación edge en Norteamérica para workspaces de navegador (solo contenedores efímeros, sin almacenamiento persistente de datos)
Datos tratados: Computación temporal de workspaces y tráfico de streaming. Todos los datos persistentes permanecen en Helsinki.
Finalidad: Workspaces de navegador de baja latencia para usuarios de Norteamérica
Ubicación: Salt Lake City, Utah, Estados Unidos
Mecanismo de transferencia: FiberState no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Cláusulas contractuales tipo de la UE y el equivalente reconocido por el FDPIC suizo; cifrado en tránsito
OVHcloud (OVH Hebergement INC)
Servicio: Computación edge en Norteamérica para workspaces de navegador (solo contenedores efímeros, sin almacenamiento persistente de datos)
Datos tratados: Computación temporal de workspaces y tráfico de streaming. Todos los datos persistentes permanecen en Helsinki.
Finalidad: Workspaces de navegador de baja latencia para usuarios de Norteamérica
Ubicación: Beauharnois, Quebec, Canadá
Mecanismo de transferencia: Canadá cuenta con una decisión de adecuación de la UE (PIPEDA) reconocida por Suiza; adicionalmente se aplican las cláusulas contractuales tipo y el equivalente suizo
Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/
5. Entrega de contenido, seguridad y enrutamiento de correo
Cloudflare, Inc.
Servicio: DNS autoritativo, entrega del frontend web (incluida la terminación TLS en esas rutas), protección contra bots (Turnstile) en los formularios de registro, inicio de sesión y similares, y Email Routing para los mensajes entrantes del servicio de correo integrado
Datos tratados: Direcciones IP, metadatos de las solicitudes, señales de seguridad; para Email Routing: sobres y contenido del correo entrante en tránsito hacia nuestra infraestructura
Finalidad: Entrega y rendimiento del sitio web, protección contra bots y DDoS, enrutamiento del correo entrante
Ubicación: Sede de la entidad: San Francisco, California, Estados Unidos. Red edge anycast global.
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo de la UE y el equivalente suizo como mecanismo subsidiario
Política de privacidad: https://www.cloudflare.com/privacypolicy/
6. Proveedores de identidad
Google LLC (Sign in with Google)
Servicio: Confirmación de identidad mediante OAuth 2.0 cuando eliges iniciar sesión con Google
Datos tratados: Dirección de correo verificada, nombre, URL de la foto de perfil
Finalidad: Inicio de sesión único opcional
Ubicación: Mountain View, California, Estados Unidos
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://policies.google.com/privacy
Microsoft Corporation (Sign in with Microsoft)
Servicio: OAuth 2.0 / OpenID Connect contra Microsoft Entra ID para organizaciones que habilitan el inicio de sesión único
Datos tratados: Dirección de correo verificada, nombre para mostrar, identificador de tenant
Finalidad: Inicio de sesión único empresarial opcional
Ubicación: Redmond, Washington, Estados Unidos
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; condiciones de protección de datos de Microsoft con cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://privacy.microsoft.com/en-us/privacystatement
7. Servicios de comunicación
Google Ireland Limited (Google Workspace, Gmail)
Servicio: Correo transaccional saliente (verificación de cuenta, recibos, avisos del servicio), enviado desde [email protected] (la dirección de correo transaccional compartida de la plataforma browser.lol y guard.ch) a través del relé SMTP de Google Workspace
Datos tratados: Dirección de correo del destinatario, asunto y contenido de los correos transaccionales
Finalidad: Entrega fiable del correo transaccional
Ubicación: Dublín, Irlanda (EEE). Los datos de correo pueden ser tratados por Google LLC en Estados Unidos.
Mecanismo de transferencia: Google Workspace Data Processing Amendment; para el tratamiento en EE. UU. por Google LLC: Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://policies.google.com/privacy
8. Servicios de IA y aprendizaje automático
OpenRouter, Inc.
Servicio: Pasarela de API de LLM utilizada para las funciones opcionales de IA del servicio de correo integrado (resúmenes, detección de llamadas a la acción); OpenRouter reenvía las solicitudes al proveedor de inferencia configurado (actualmente modelos Google Gemini) como sub-subencargado
Datos tratados: Contenido de los mensajes de correo enviados para su resumen, sin credenciales de cuenta
Finalidad: Funciones de correo basadas en IA. Este es el único canal por el que el contenido del correo del usuario llega a un proveedor de IA.
Ubicación: Estados Unidos (OpenRouter). La ubicación del proveedor de inferencia depende del modelo configurado en el momento de la solicitud.
Mecanismo de transferencia: OpenRouter no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Las cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por el FDPIC suizo son el mecanismo de transferencia aplicable
Política de privacidad: https://openrouter.ai/privacy
OpenAI OpCo, LLC
Servicio: Detección automatizada de anomalías sobre registros operativos agregados del lado del servidor
Datos tratados: Extractos de registros del servidor. El contenido de las sesiones de los workspaces de navegador y del correo del usuario nunca se envía a este proveedor.
Finalidad: Supervisión operativa y alertas
Ubicación: San Francisco, California, Estados Unidos
Mecanismo de transferencia: Acuerdo de tratamiento de datos de OpenAI; certificada en el Marco de Privacidad de Datos UE-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario. El tráfico de la API queda excluido por contrato del entrenamiento de modelos.
Política de privacidad: https://openai.com/privacy/
9. Servicios de seguridad y verificación
Reoon
Servicio: Verificación de la dirección de correo al registrar la cuenta
Datos tratados: La dirección de correo proporcionada durante el registro
Finalidad: Detectar direcciones de correo inválidas o desechables y prevenir registros fraudulentos. Las direcciones se envían solo para su verificación y el proveedor no las conserva más allá de la verificación.
Ubicación: Consulta la política de privacidad del proveedor para conocer sus ubicaciones de tratamiento
Mecanismo de transferencia: Cláusulas contractuales tipo de la UE y el equivalente reconocido por el FDPIC suizo cuando sea necesario
Política de privacidad: https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Servicio: Consultas de reputación de nombres de host contra infraestructura conocida de malware, ingeniería social y software no deseado
Datos tratados: Los nombres de host comprobados. Con estas consultas no se envía ningún dato de cuenta.
Finalidad: Detección de infraestructura maliciosa conocida
Ubicación: Mountain View, California, Estados Unidos
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://policies.google.com/privacy
Análisis de direcciones IP (sin subencargado externo)
La geolocalización de IP, la detección de VPN/proxy y la evaluación de riesgos se realizan con bases de datos alojadas localmente en nuestra propia infraestructura. Ningún proveedor de inteligencia de IP recibe tus datos en tiempo de ejecución para estas comprobaciones.
10. Servicios de analítica y publicidad
Google LLC (Google Analytics 4)
Servicio: Analítica de uso del sitio web (ID de medición G-VLXBKHVENH)
Datos tratados: Identificadores de cookies, información del dispositivo y del navegador, páginas visitadas, datos de sesión e interacción, información de IP truncada según el tratamiento de Google Analytics 4
Finalidad: Entender cómo se usa el sitio web y mejorarlo
Ubicación: Estados Unidos (operaciones globales)
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario
Nota: Exclusión: complemento de exclusión de Google Analytics
Política de privacidad: https://policies.google.com/privacy
Playwire LLC
Servicio: Plataforma publicitaria que financia el servicio gratuito
Datos tratados: Direcciones IP, cookies, información del navegador y del dispositivo, datos de interacción con anuncios (visualizaciones, clics) en las páginas con publicidad
Finalidad: Mostrar, limitar y medir anuncios. Browser.lol es gratuito para todo el mundo y se financia con publicidad, así que los anuncios se muestran a todos los usuarios.
Ubicación: Estados Unidos
Mecanismo de transferencia: Cláusulas contractuales tipo y el equivalente reconocido por el FDPIC suizo
Política de privacidad: https://www.playwire.com/privacy-policy
11. Registro y telemetría
Axiom, Inc.
Servicio: Agregación de registros del servidor y telemetría operativa
Datos tratados: Eventos de registro de la aplicación, que pueden incluir direcciones IP, ID de usuario, ID de sesión e ID de workspace
Finalidad: Registro operativo centralizado, diagnóstico y supervisión
Ubicación: Estados Unidos
Mecanismo de transferencia: Condiciones de tratamiento de datos de Axiom; cláusulas contractuales tipo de la UE y el equivalente reconocido por el FDPIC suizo
Política de privacidad: https://axiom.co/privacy
12. Tabla resumen
| Subencargado | Categoría | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Mollie B.V. | Procesamiento de pagos | Ámsterdam, Países Bajos (EEE) | Con sede en el EEE |
| Hetzner Online GmbH | Alojamiento duradero | Helsinki, Finlandia (EEE) | Con sede en el EEE |
| OVHcloud (Singapore) | Computación edge | Singapur | CCT + equivalente CH |
| FiberState, LLC | Computación edge | Salt Lake City, EE. UU. | CCT + equivalente CH |
| OVHcloud (Canada) | Computación edge | Beauharnois, Canadá | Adecuación + CCT |
| Cloudflare, Inc. | DNS / entrega / Turnstile / Email Routing | Estados Unidos (red edge global) | DPF, CCT subsidiarias |
| Google LLC (Sign-in) | Identidad | Estados Unidos | DPF, CCT subsidiarias |
| Microsoft Corporation | Identidad (SSO) | Estados Unidos | DPF, CCT subsidiarias |
| Google Ireland Ltd (Workspace) | Correo transaccional | Dublín, Irlanda (EEE) / EE. UU. | DPA; DPF para el tratamiento en EE. UU. |
| OpenRouter, Inc. | IA (funciones de correo) | Estados Unidos | CCT + equivalente CH |
| OpenAI OpCo, LLC | IA (análisis de registros) | Estados Unidos | DPF, CCT subsidiarias |
| Reoon | Verificación de correo | Véase el proveedor | CCT cuando proceda |
| Google LLC (Web Risk) | Seguridad | Estados Unidos | DPF, CCT subsidiarias |
| Google LLC (Analytics 4) | Analítica | Estados Unidos | DPF, CCT subsidiarias |
| Playwire LLC | Publicidad | Estados Unidos | CCT + equivalente CH |
| Axiom, Inc. | Registro | Estados Unidos | CCT + equivalente CH |
CCT = cláusulas contractuales tipo de la UE (2021/914) | equivalente CH = equivalente de las CCT reconocido por el FDPIC suizo | DPF = Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.
13. Preguntas y contacto
Para preguntas sobre nuestros subencargados o para ejercer tu derecho de oposición:
Contacto de protección de datos: [email protected]
Dirección postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suiza
No hemos designado un delegado de protección de datos porque no se cumple ninguno de los umbrales que lo exigirían para nuestro tratamiento. Para más información sobre el tratamiento de datos, consulta nuestra Política de privacidad.
Última actualización: 12 de septiembre de 2026