Lista de subencargados

November 14, 2025
Actualizado el September 12, 2026
8 min de lectura

1. Introducción

Este documento enumera los subencargados externos contratados por Browser.lol (operado por Zesiger.net) para tratar datos personales en relación con el Servicio. Browser.lol y Guard.ch son operados por la misma entidad y funcionan sobre una plataforma compartida (un único sistema de cuentas, una única API, una única base de datos), por lo que varios de los proveedores siguientes sirven a ambos servicios.

Cada subencargado se evalúa antes de su contratación y queda contractualmente obligado a proteger los datos personales conforme a las leyes de protección de datos aplicables, incluidos el RGPD y la LPD suiza.

El procesamiento de pagos de las suscripciones de pago de Browser.lol lo realiza Mollie B.V., que figura en la Sección 3. Los datos de tarjeta y las credenciales de pago se introducen directamente en Mollie y nunca llegan a nuestros servidores.

Esta lista se actualiza cada vez que contratamos nuevos subencargados o modificamos los existentes. Los clientes serán notificados con al menos 30 días de antelación de los cambios que afecten a cómo se tratan, almacenan o transfieren los datos personales.

2. Proceso de notificación de cambios

2.1. Cómo te notificamos

Cuando tengamos previsto añadir o sustituir un subencargado de forma que afecte a cómo se tratan, almacenan o transfieren los datos personales, te lo notificaremos al menos 30 días antes de que el cambio surta efecto mediante uno o varios de estos canales:

  • Notificación por correo electrónico a la dirección registrada de tu cuenta
  • Un aviso en el panel de tu cuenta
  • Una actualización de esta página junto con la fecha de "Última actualización"

Los cambios que no afecten a cómo se tratan, almacenan o transfieren los datos personales (por ejemplo, un cambio de denominación social de un proveedor, una actualización de dirección o la retirada de un proveedor) pueden reflejarse únicamente actualizando esta página.

2.2. Tu derecho de oposición

Puedes oponerte a la incorporación o sustitución de un subencargado por motivos razonables relacionados con la protección de datos. Para oponerte:

  1. Escribe a [email protected] en el plazo de 30 días desde nuestra notificación
  2. Describe tus preocupaciones específicas de protección de datos sobre el subencargado
  3. Trataremos tus preocupaciones de buena fe y buscaremos una solución
  4. Si no se alcanza una solución, puedes cancelar los Servicios afectados sin penalización

3. Procesamiento de pagos

Mollie B.V.

Servicio: Procesamiento de pagos (pagos con tarjeta) de las suscripciones de pago, incluidos los cargos recurrentes y los reembolsos

Datos tratados: Nombre, dirección de correo electrónico, detalles del método de pago (introducidos directamente en Mollie; las credenciales de tarjeta nunca llegan a nuestros servidores), importe, moneda y marca de tiempo de la transacción, y la dirección IP y los datos del dispositivo que Mollie recoge para la prevención del fraude

Finalidad: Procesar los pagos, las renovaciones y los reembolsos de las suscripciones, y la prevención del fraude en los pagos. Mollie es el único procesador de pagos contratado para Browser.lol.

Ubicación: Ámsterdam, Países Bajos (EEE)

Mecanismo de transferencia de datos: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Mollie en vigor

Política de privacidad: https://www.mollie.com/privacy

4. Proveedores de infraestructura y alojamiento

Hetzner Online GmbH

Servicio: Alojamiento duradero: base de datos de producción, almacenamiento de objetos (incluidos los adjuntos de correo y las copias de seguridad cifradas), registros de cuentas y facturación

Datos tratados: Todos los datos duraderos de los clientes: datos de cuenta, metadatos de sesión, mensajes del correo integrado, metadatos de workspaces, artefactos de facturación

Finalidad: Única región principal de almacenamiento y proveedor principal de infraestructura; no existe copia duradera de los datos de clientes fuera de esta región

Ubicación: Helsinki, Finlandia (EEE). Sede de la entidad: Gunzenhausen, Alemania.

Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Hetzner en vigor

Política de privacidad: https://www.hetzner.com/legal/privacy-policy

OVHcloud (OVH Singapore PTE Ltd)

Servicio: Computación edge en APAC para workspaces de navegador (solo contenedores efímeros, sin almacenamiento persistente de datos)

Datos tratados: Computación temporal de workspaces y tráfico de streaming. Todos los datos persistentes permanecen en Helsinki.

Finalidad: Workspaces de navegador de baja latencia para usuarios de la región Asia-Pacífico

Ubicación: Singapur. Singapur no cuenta con una decisión de adecuación de la UE ni de Suiza.

Mecanismo de transferencia: Cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por el FDPIC suizo; cifrado en tránsito (TLS, DTLS-SRTP)

Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/

FiberState, LLC

Servicio: Computación edge en Norteamérica para workspaces de navegador (solo contenedores efímeros, sin almacenamiento persistente de datos)

Datos tratados: Computación temporal de workspaces y tráfico de streaming. Todos los datos persistentes permanecen en Helsinki.

Finalidad: Workspaces de navegador de baja latencia para usuarios de Norteamérica

Ubicación: Salt Lake City, Utah, Estados Unidos

Mecanismo de transferencia: FiberState no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Cláusulas contractuales tipo de la UE y el equivalente reconocido por el FDPIC suizo; cifrado en tránsito

OVHcloud (OVH Hebergement INC)

Servicio: Computación edge en Norteamérica para workspaces de navegador (solo contenedores efímeros, sin almacenamiento persistente de datos)

Datos tratados: Computación temporal de workspaces y tráfico de streaming. Todos los datos persistentes permanecen en Helsinki.

Finalidad: Workspaces de navegador de baja latencia para usuarios de Norteamérica

Ubicación: Beauharnois, Quebec, Canadá

Mecanismo de transferencia: Canadá cuenta con una decisión de adecuación de la UE (PIPEDA) reconocida por Suiza; adicionalmente se aplican las cláusulas contractuales tipo y el equivalente suizo

Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/

5. Entrega de contenido, seguridad y enrutamiento de correo

Cloudflare, Inc.

Servicio: DNS autoritativo, entrega del frontend web (incluida la terminación TLS en esas rutas), protección contra bots (Turnstile) en los formularios de registro, inicio de sesión y similares, y Email Routing para los mensajes entrantes del servicio de correo integrado

Datos tratados: Direcciones IP, metadatos de las solicitudes, señales de seguridad; para Email Routing: sobres y contenido del correo entrante en tránsito hacia nuestra infraestructura

Finalidad: Entrega y rendimiento del sitio web, protección contra bots y DDoS, enrutamiento del correo entrante

Ubicación: Sede de la entidad: San Francisco, California, Estados Unidos. Red edge anycast global.

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo de la UE y el equivalente suizo como mecanismo subsidiario

Política de privacidad: https://www.cloudflare.com/privacypolicy/

6. Proveedores de identidad

Google LLC (Sign in with Google)

Servicio: Confirmación de identidad mediante OAuth 2.0 cuando eliges iniciar sesión con Google

Datos tratados: Dirección de correo verificada, nombre, URL de la foto de perfil

Finalidad: Inicio de sesión único opcional

Ubicación: Mountain View, California, Estados Unidos

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://policies.google.com/privacy

Microsoft Corporation (Sign in with Microsoft)

Servicio: OAuth 2.0 / OpenID Connect contra Microsoft Entra ID para organizaciones que habilitan el inicio de sesión único

Datos tratados: Dirección de correo verificada, nombre para mostrar, identificador de tenant

Finalidad: Inicio de sesión único empresarial opcional

Ubicación: Redmond, Washington, Estados Unidos

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; condiciones de protección de datos de Microsoft con cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://privacy.microsoft.com/en-us/privacystatement

7. Servicios de comunicación

Google Ireland Limited (Google Workspace, Gmail)

Servicio: Correo transaccional saliente (verificación de cuenta, recibos, avisos del servicio), enviado desde [email protected] (la dirección de correo transaccional compartida de la plataforma browser.lol y guard.ch) a través del relé SMTP de Google Workspace

Datos tratados: Dirección de correo del destinatario, asunto y contenido de los correos transaccionales

Finalidad: Entrega fiable del correo transaccional

Ubicación: Dublín, Irlanda (EEE). Los datos de correo pueden ser tratados por Google LLC en Estados Unidos.

Mecanismo de transferencia: Google Workspace Data Processing Amendment; para el tratamiento en EE. UU. por Google LLC: Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://policies.google.com/privacy

8. Servicios de IA y aprendizaje automático

OpenRouter, Inc.

Servicio: Pasarela de API de LLM utilizada para las funciones opcionales de IA del servicio de correo integrado (resúmenes, detección de llamadas a la acción); OpenRouter reenvía las solicitudes al proveedor de inferencia configurado (actualmente modelos Google Gemini) como sub-subencargado

Datos tratados: Contenido de los mensajes de correo enviados para su resumen, sin credenciales de cuenta

Finalidad: Funciones de correo basadas en IA. Este es el único canal por el que el contenido del correo del usuario llega a un proveedor de IA.

Ubicación: Estados Unidos (OpenRouter). La ubicación del proveedor de inferencia depende del modelo configurado en el momento de la solicitud.

Mecanismo de transferencia: OpenRouter no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Las cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por el FDPIC suizo son el mecanismo de transferencia aplicable

Política de privacidad: https://openrouter.ai/privacy

OpenAI OpCo, LLC

Servicio: Detección automatizada de anomalías sobre registros operativos agregados del lado del servidor

Datos tratados: Extractos de registros del servidor. El contenido de las sesiones de los workspaces de navegador y del correo del usuario nunca se envía a este proveedor.

Finalidad: Supervisión operativa y alertas

Ubicación: San Francisco, California, Estados Unidos

Mecanismo de transferencia: Acuerdo de tratamiento de datos de OpenAI; certificada en el Marco de Privacidad de Datos UE-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario. El tráfico de la API queda excluido por contrato del entrenamiento de modelos.

Política de privacidad: https://openai.com/privacy/

9. Servicios de seguridad y verificación

Reoon

Servicio: Verificación de la dirección de correo al registrar la cuenta

Datos tratados: La dirección de correo proporcionada durante el registro

Finalidad: Detectar direcciones de correo inválidas o desechables y prevenir registros fraudulentos. Las direcciones se envían solo para su verificación y el proveedor no las conserva más allá de la verificación.

Ubicación: Consulta la política de privacidad del proveedor para conocer sus ubicaciones de tratamiento

Mecanismo de transferencia: Cláusulas contractuales tipo de la UE y el equivalente reconocido por el FDPIC suizo cuando sea necesario

Política de privacidad: https://www.reoon.com/privacy-policy/

Google LLC (Web Risk)

Servicio: Consultas de reputación de nombres de host contra infraestructura conocida de malware, ingeniería social y software no deseado

Datos tratados: Los nombres de host comprobados. Con estas consultas no se envía ningún dato de cuenta.

Finalidad: Detección de infraestructura maliciosa conocida

Ubicación: Mountain View, California, Estados Unidos

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://policies.google.com/privacy

Análisis de direcciones IP (sin subencargado externo)

La geolocalización de IP, la detección de VPN/proxy y la evaluación de riesgos se realizan con bases de datos alojadas localmente en nuestra propia infraestructura. Ningún proveedor de inteligencia de IP recibe tus datos en tiempo de ejecución para estas comprobaciones.

10. Servicios de analítica y publicidad

Google LLC (Google Analytics 4)

Servicio: Analítica de uso del sitio web (ID de medición G-VLXBKHVENH)

Datos tratados: Identificadores de cookies, información del dispositivo y del navegador, páginas visitadas, datos de sesión e interacción, información de IP truncada según el tratamiento de Google Analytics 4

Finalidad: Entender cómo se usa el sitio web y mejorarlo

Ubicación: Estados Unidos (operaciones globales)

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario

Nota: Exclusión: complemento de exclusión de Google Analytics

Política de privacidad: https://policies.google.com/privacy

Playwire LLC

Servicio: Plataforma publicitaria que financia el servicio gratuito

Datos tratados: Direcciones IP, cookies, información del navegador y del dispositivo, datos de interacción con anuncios (visualizaciones, clics) en las páginas con publicidad

Finalidad: Mostrar, limitar y medir anuncios. Browser.lol es gratuito para todo el mundo y se financia con publicidad, así que los anuncios se muestran a todos los usuarios.

Ubicación: Estados Unidos

Mecanismo de transferencia: Cláusulas contractuales tipo y el equivalente reconocido por el FDPIC suizo

Política de privacidad: https://www.playwire.com/privacy-policy

11. Registro y telemetría

Axiom, Inc.

Servicio: Agregación de registros del servidor y telemetría operativa

Datos tratados: Eventos de registro de la aplicación, que pueden incluir direcciones IP, ID de usuario, ID de sesión e ID de workspace

Finalidad: Registro operativo centralizado, diagnóstico y supervisión

Ubicación: Estados Unidos

Mecanismo de transferencia: Condiciones de tratamiento de datos de Axiom; cláusulas contractuales tipo de la UE y el equivalente reconocido por el FDPIC suizo

Política de privacidad: https://axiom.co/privacy

12. Tabla resumen

SubencargadoCategoríaUbicaciónMecanismo de transferencia
Mollie B.V.Procesamiento de pagosÁmsterdam, Países Bajos (EEE)Con sede en el EEE
Hetzner Online GmbHAlojamiento duraderoHelsinki, Finlandia (EEE)Con sede en el EEE
OVHcloud (Singapore)Computación edgeSingapurCCT + equivalente CH
FiberState, LLCComputación edgeSalt Lake City, EE. UU.CCT + equivalente CH
OVHcloud (Canada)Computación edgeBeauharnois, CanadáAdecuación + CCT
Cloudflare, Inc.DNS / entrega / Turnstile / Email RoutingEstados Unidos (red edge global)DPF, CCT subsidiarias
Google LLC (Sign-in)IdentidadEstados UnidosDPF, CCT subsidiarias
Microsoft CorporationIdentidad (SSO)Estados UnidosDPF, CCT subsidiarias
Google Ireland Ltd (Workspace)Correo transaccionalDublín, Irlanda (EEE) / EE. UU.DPA; DPF para el tratamiento en EE. UU.
OpenRouter, Inc.IA (funciones de correo)Estados UnidosCCT + equivalente CH
OpenAI OpCo, LLCIA (análisis de registros)Estados UnidosDPF, CCT subsidiarias
ReoonVerificación de correoVéase el proveedorCCT cuando proceda
Google LLC (Web Risk)SeguridadEstados UnidosDPF, CCT subsidiarias
Google LLC (Analytics 4)AnalíticaEstados UnidosDPF, CCT subsidiarias
Playwire LLCPublicidadEstados UnidosCCT + equivalente CH
Axiom, Inc.RegistroEstados UnidosCCT + equivalente CH

CCT = cláusulas contractuales tipo de la UE (2021/914) | equivalente CH = equivalente de las CCT reconocido por el FDPIC suizo | DPF = Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.

13. Preguntas y contacto

Para preguntas sobre nuestros subencargados o para ejercer tu derecho de oposición:

Contacto de protección de datos: [email protected]

Dirección postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suiza

No hemos designado un delegado de protección de datos porque no se cumple ninguno de los umbrales que lo exigirían para nuestro tratamiento. Para más información sobre el tratamiento de datos, consulta nuestra Política de privacidad.

Última actualización: 12 de septiembre de 2026