Lista de subencargados del tratamiento
1. Introducción
Esta lista recoge los proveedores externos que Browser.lol (operado por Zesiger.net) contrata como subencargados para tratar datos personales relacionados con el servicio. Browser.lol y Guard.ch pertenecen a la misma entidad y comparten plataforma (cuentas, API y base de datos), por lo que algunos proveedores trabajan para ambos servicios.
Cada subencargado se evalúa antes de su contratación y queda contractualmente obligado a proteger los datos personales conforme a las leyes de protección de datos aplicables, incluidos el RGPD y la LPD suiza.
Mollie B.V. procesa los pagos de las suscripciones de Browser.lol, como se explica en el apartado 3. Introduces los datos de pago directamente en Mollie; no pasan por nuestros servidores.
Actualizamos esta lista cuando incorporamos subencargados o modificamos los existentes. Te avisaremos con al menos 30 días de antelación de los cambios que afecten al tratamiento, almacenamiento o transferencia de datos personales.
2. Notificación de cambios
2.1. Cómo te notificamos
Si vamos a incorporar o sustituir a un subencargado y eso cambia la forma de tratar, almacenar o transferir datos personales, te avisaremos al menos 30 días antes de que el cambio entre en vigor por uno o varios de estos medios:
- Correo a la dirección asociada a tu cuenta
- Aviso en el panel de tu cuenta
- Actualización de esta página y de la fecha «Última actualización»
Los cambios que no alteren el tratamiento, almacenamiento o transferencia de datos personales (por ejemplo, un cambio de nombre o domicilio social, o la retirada de un proveedor) pueden comunicarse solo mediante la actualización de esta página.
2.2. Tu derecho de oposición
Puedes oponerte a la incorporación o sustitución de un subencargado por motivos justificados de protección de datos. Para hacerlo:
- Escribe a [email protected] en el plazo de 30 días desde nuestra notificación
- Describe tus preocupaciones específicas de protección de datos sobre el subencargado
- Estudiaremos tus objeciones de buena fe y buscaremos una solución
- Si no llegamos a una solución, puedes resolver los servicios afectados sin penalización
3. Tratamiento de pagos
Mollie B.V.
Servicio: Tratamiento de los pagos de suscripciones de Browser.lol, incluidos los cargos periódicos y reembolsos
Datos tratados: Nombre, dirección de correo electrónico, datos del método de pago (introducidos directamente en Mollie; las credenciales de pago no pasan por nuestros servidores), importe, moneda y marca de tiempo de la transacción, y la dirección IP y los datos del dispositivo que Mollie recoge para la prevención del fraude
Finalidad: Procesar los pagos, las renovaciones y los reembolsos de las suscripciones, y prevenir el fraude en los pagos. Mollie es el único proveedor que procesa pagos para Browser.lol.
Ubicación: Ámsterdam, Países Bajos (EEE)
Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Mollie en vigor
Política de privacidad: https://www.mollie.com/privacy
4. Proveedores de infraestructura y alojamiento
Hetzner Online GmbH
Servicio: Alojamiento de la base de datos principal de producción, copias de seguridad cifradas, logotipos de Workspaces y adjuntos del correo integrado
Datos tratados: Datos de cuenta y facturación, metadatos de sesiones y Workspaces de equipo, mensajes y adjuntos del correo integrado, logotipos de Workspaces y copias de seguridad de la base de datos
Finalidad: Base de datos principal y almacenamiento de objetos asociado. Los perfiles de navegador guardados se almacenan por separado con IDrive e2, indicado más abajo
Ubicación: Helsinki, Finlandia (EEE), para la base de datos principal, las copias de seguridad y los logotipos de Workspaces; Núremberg, Alemania (EEE), para los adjuntos del correo integrado. Sede social: Gunzenhausen, Alemania.
Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Hetzner en vigor
Política de privacidad: https://www.hetzner.com/legal/privacy-policy
IDrive Inc. (IDrive e2)
Servicio: Almacenamiento de objetos IDrive e2 para perfiles de navegador guardados
Datos tratados: Datos de perfil conservados entre sesiones, incluidos inicios de sesión, cookies, historial, ajustes y almacenamiento de sitios web
Finalidad: Guardar perfiles para que las personas con derecho a esta función puedan retomarlos en sesiones posteriores. Puede quedar una copia de trabajo en el servidor de navegador donde se usó el perfil por última vez, para que la siguiente sesión arranque más rápido
Ubicación: Fráncfort, Alemania (almacenamiento en el EEE). Sede social: Calabasas, California, Estados Unidos.
Mecanismo de transferencia: Almacenamiento en el EEE. IDrive Inc. está certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo de la UE y el equivalente suizo, conforme a la adenda de tratamiento de datos de IDrive, como mecanismo subsidiario
Política de privacidad: https://www.idrive.com/privacy-policy
OVHcloud (OVH SAS)
Servicio: Servidores de navegador en la UE para sesiones aisladas y copias de trabajo de perfiles de navegador guardados
Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles guardados (inicios de sesión, cookies, historial, ajustes y almacenamiento de sitios web)
Finalidad: Sesiones en la UE y arranque más rápido de las sesiones que usan un perfil guardado
Ubicación: Gravelines, Francia (EEE). Sede social: Roubaix, Francia.
Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); se aplican las condiciones de tratamiento de datos de OVHcloud
Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/
OVHcloud (OVH Singapore PTE Ltd)
Servicio: Infraestructura perimetral para sesiones en Asia-Pacífico (contenedores efímeros; el servidor donde se usó por última vez un perfil de navegador guardado puede conservar una copia de trabajo)
Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles de navegador guardados usados por última vez en este servidor. Los datos duraderos de cuenta y correo, y los propios perfiles guardados, se almacenan por separado, como se describe arriba.
Finalidad: Sesiones con baja latencia para usuarios de Asia-Pacífico
Ubicación: Singapur. Singapur no cuenta con una decisión de adecuación de la UE ni de Suiza.
Mecanismo de transferencia: Cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por la autoridad suiza de protección de datos; cifrado en tránsito (TLS, DTLS-SRTP)
Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Servicio: Infraestructura perimetral para sesiones en Norteamérica (contenedores efímeros; el servidor donde se usó por última vez un perfil de navegador guardado puede conservar una copia de trabajo)
Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles de navegador guardados usados por última vez en este servidor. Los datos duraderos de cuenta y correo, y los propios perfiles guardados, se almacenan por separado, como se describe arriba.
Finalidad: Sesiones con baja latencia para usuarios de Norteamérica
Ubicación: Salt Lake City, Utah, Estados Unidos
Mecanismo de transferencia: FiberState no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Cláusulas contractuales tipo de la UE y el equivalente reconocido por la autoridad suiza de protección de datos; cifrado en tránsito
OVHcloud (OVH Hebergement INC)
Servicio: Infraestructura perimetral para sesiones en Norteamérica (contenedores efímeros; el servidor donde se usó por última vez un perfil de navegador guardado puede conservar una copia de trabajo)
Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles de navegador guardados usados por última vez en este servidor. Los datos duraderos de cuenta y correo, y los propios perfiles guardados, se almacenan por separado, como se describe arriba.
Finalidad: Sesiones con baja latencia para usuarios de Norteamérica
Ubicación: Beauharnois, Quebec, Canadá
Mecanismo de transferencia: Canadá cuenta con una decisión de adecuación de la UE (PIPEDA) reconocida por Suiza; adicionalmente se aplican las cláusulas contractuales tipo y el equivalente suizo
Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/
5. Distribución web, seguridad y encaminamiento del correo
Cloudflare, Inc.
Servicio: DNS autoritativo para los dominios del sitio web, distribución del sitio web (incluida la terminación TLS en esas rutas), protección contra bots (Turnstile) en los formularios de registro, inicio de sesión y similares, y Email Routing para los mensajes entrantes del servicio de correo integrado
Datos tratados: Direcciones IP, metadatos de las solicitudes, señales de seguridad; para Email Routing: datos de cabecera y contenido de los mensajes entrantes durante su tránsito hacia nuestra infraestructura
Finalidad: Distribución y rendimiento del sitio web, protección contra bots y DDoS, enrutamiento del correo entrante
Ubicación: Sede de la entidad: San Francisco, California, Estados Unidos. Red perimetral global de tipo anycast.
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo de la UE y el equivalente suizo como mecanismo subsidiario
Política de privacidad: https://www.cloudflare.com/privacypolicy/
BunnyWay d.o.o. (bunny.net)
Servicio: Bunny DNS, el DNS autoritativo de los nombres de host de nuestra API, con enrutamiento geográfico y comprobaciones de disponibilidad que retiran de las respuestas los servidores no disponibles
Datos tratados: Dirección IP del resolvedor DNS que realiza la consulta y, si el resolvedor la envía, una parte abreviada de la dirección IP del usuario (EDNS Client Subnet), el nombre de host consultado y la hora de la consulta. Bunny DNS no ve las solicitudes a la API, el contenido de las sesiones ni los datos de cuenta
Finalidad: Dirigir a cada usuario a un servidor de navegador cercano y disponible
Ubicación: Sede social: Liubliana, Eslovenia (EEE). Red DNS global de tipo anycast.
Mecanismo de transferencia: Tratamiento por un proveedor con sede en el EEE, sujeto directamente al RGPD; el EEE está reconocido como adecuado por el derecho suizo, por lo que no se requiere ningún mecanismo de transferencia adicional. Acuerdo de tratamiento de datos con bunny.net en vigor
Política de privacidad: https://bunny.net/privacy/
6. Proveedores de identidad
Google LLC (Sign in with Google)
Servicio: Confirmación de identidad mediante OAuth 2.0 cuando eliges iniciar sesión con Google
Datos tratados: Dirección de correo verificada, nombre, URL de la foto de perfil
Finalidad: Inicio de sesión único opcional
Ubicación: Mountain View, California, Estados Unidos
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://policies.google.com/privacy
Microsoft Corporation (Sign in with Microsoft)
Servicio: Autenticación OAuth 2.0 / OpenID Connect mediante Microsoft Entra ID para organizaciones que habilitan el inicio de sesión único
Datos tratados: Dirección de correo verificada, nombre para mostrar, identificador del inquilino de Microsoft (tenant)
Finalidad: Inicio de sesión único empresarial opcional
Ubicación: Redmond, Washington, Estados Unidos
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; condiciones de protección de datos de Microsoft con cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://privacy.microsoft.com/en-us/privacystatement
7. Servicios de comunicación
Google Ireland Limited (Google Workspace, Gmail)
Servicio: Correo transaccional saliente (verificación de cuenta, recibos, avisos del servicio), enviado desde [email protected] (la dirección de correo transaccional compartida de la plataforma Browser.lol y Guard.ch) a través del relé SMTP de Google Workspace
Datos tratados: Dirección de correo del destinatario, asunto y contenido de los correos transaccionales
Finalidad: Envío de correos transaccionales
Ubicación: Dublín, Irlanda (EEE). Los datos de correo pueden ser tratados por Google LLC en Estados Unidos.
Mecanismo de transferencia: Google Workspace Data Processing Amendment; para el tratamiento en EE. UU. por Google LLC: Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://policies.google.com/privacy
8. Servicios de IA y aprendizaje automático
OpenRouter, Inc.
Servicio: Pasarela de API para modelos de lenguaje utilizada por las funciones opcionales del correo integrado y el análisis en directo de Guard.ch; OpenRouter reenvía las solicitudes al proveedor de inferencia configurado (por ejemplo, Google Gemini para los resúmenes de correo)
Datos tratados: Contenido de correo enviado para resúmenes opcionales o detección de llamadas a la acción; contenido extraído de páginas visitadas para el análisis en directo opcional de Guard.ch
Finalidad: Tratamiento opcional mediante IA. En el correo integrado de Browser.lol, los mensajes llegan al proveedor de IA a través de OpenRouter. El análisis en directo opcional de Guard.ch trata por separado el contenido de las páginas visitadas.
Ubicación: Estados Unidos (OpenRouter). La ubicación del proveedor de inferencia depende del modelo configurado en el momento de la solicitud.
Mecanismo de transferencia: OpenRouter no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Las cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por la autoridad suiza de protección de datos son el mecanismo de transferencia aplicable
Política de privacidad: https://openrouter.ai/privacy
OpenAI OpCo, LLC
Servicio: Proveedor de inferencia al que se accede mediante OpenRouter para detectar automáticamente anomalías en registros operativos agregados del servidor
Datos tratados: Extractos de registros del servidor para este proceso operativo. El contenido de las sesiones y del correo no se envía para detectar anomalías en los registros; el análisis en directo opcional de Guard.ch sigue otro flujo de tratamiento.
Finalidad: Supervisión operativa y alertas
Ubicación: San Francisco, California, Estados Unidos
Mecanismo de transferencia: Acuerdo de tratamiento de datos de OpenAI; certificada en el Marco de Privacidad de Datos UE-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario. El tráfico de la API queda excluido por contrato del entrenamiento de modelos.
Política de privacidad: https://openai.com/privacy/
9. Servicios de seguridad y verificación
Reoon
Servicio: Verificación de la dirección de correo al registrar la cuenta
Datos tratados: La dirección de correo proporcionada durante el registro
Finalidad: Detectar direcciones de correo inválidas o desechables y prevenir registros fraudulentos. Las direcciones se envían solo para su verificación y el proveedor no las conserva más allá de la verificación.
Ubicación: Consulta la política de privacidad del proveedor para conocer sus ubicaciones de tratamiento
Mecanismo de transferencia: Cláusulas contractuales tipo de la UE y el equivalente reconocido por la autoridad suiza de protección de datos cuando sea necesario
Política de privacidad: https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Servicio: Consulta de la reputación de los nombres de host frente a infraestructura conocida de malware, ingeniería social y software no deseado
Datos tratados: Los nombres de host comprobados. Con estas consultas no se envía ningún dato de cuenta.
Finalidad: Detección de infraestructura maliciosa conocida
Ubicación: Mountain View, California, Estados Unidos
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario
Política de privacidad: https://policies.google.com/privacy
Análisis de direcciones IP (sin subencargado externo)
La geolocalización de IP, la detección de VPN/proxy y la evaluación de riesgos se realizan con bases de datos alojadas localmente en nuestra propia infraestructura. Ningún proveedor de inteligencia de IP recibe tus datos en tiempo de ejecución para estas comprobaciones.
10. Servicios de analítica y publicidad
Google LLC (Google Analytics 4)
Servicio: Analítica de uso del sitio web (ID de medición G-VLXBKHVENH)
Datos tratados: Identificadores de cookies, información del dispositivo y del navegador, páginas visitadas, datos de sesión e interacción, información de IP truncada según el tratamiento de Google Analytics 4
Finalidad: Entender cómo se usa el sitio web y mejorarlo
Ubicación: Estados Unidos (operaciones globales)
Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario
Nota: Exclusión: complemento de exclusión de Google Analytics
Política de privacidad: https://policies.google.com/privacy
Playwire LLC
Servicio: Plataforma publicitaria que financia el servicio gratuito
Datos tratados: Direcciones IP, cookies, información del navegador y del dispositivo, datos de interacción con anuncios (visualizaciones, clics) en las páginas con publicidad
Finalidad: Mostrar, limitar y medir anuncios. La publicidad contribuye a ofrecer Browser.lol gratuitamente; las cuentas con derecho de pago a usarlo sin anuncios no reciben esta publicidad.
Ubicación: Estados Unidos
Mecanismo de transferencia: Cláusulas contractuales tipo y el equivalente reconocido por la autoridad suiza de protección de datos
Política de privacidad: https://www.playwire.com/privacy-policy
11. Registro y telemetría
Axiom, Inc.
Servicio: Agregación de registros del servidor y telemetría operativa
Datos tratados: Eventos de registro de la aplicación, que pueden incluir direcciones IP, ID de usuario, ID de sesión e ID de Workspace de equipo
Finalidad: Registro operativo centralizado, diagnóstico y supervisión
Ubicación: Estados Unidos
Mecanismo de transferencia: Condiciones de tratamiento de datos de Axiom; cláusulas contractuales tipo de la UE y el equivalente reconocido por la autoridad suiza de protección de datos
Política de privacidad: https://axiom.co/privacy
12. Resumen de subencargados
| Subencargado | Categoría | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Mollie B.V. | Tratamiento de pagos | Ámsterdam, Países Bajos (EEE) | Con sede en el EEE |
| Hetzner Online GmbH | Base de datos principal, copias de seguridad y adjuntos de correo | Helsinki, Finlandia; Núremberg, Alemania (EEE) | Con sede en el EEE |
| IDrive Inc. (IDrive e2) | Almacenamiento de perfiles guardados | Fráncfort, Alemania (EEE) | Almacenamiento en el EEE; DPF, CCT subsidiarias |
| OVHcloud (OVH SAS) | Sesiones en la UE y copias de trabajo de perfiles guardados | Gravelines, Francia (EEE) | Con sede en el EEE |
| OVHcloud (Singapore) | Infraestructura perimetral | Singapur | CCT + equivalente CH |
| FiberState, LLC | Infraestructura perimetral | Salt Lake City, EE. UU. | CCT + equivalente CH |
| OVHcloud (Canada) | Infraestructura perimetral | Beauharnois, Canadá | Adecuación + CCT |
| Cloudflare, Inc. | DNS / entrega / Turnstile / Email Routing | Estados Unidos (red perimetral global) | DPF, CCT subsidiarias |
| BunnyWay d.o.o. (bunny.net) | DNS de los nombres de host de la API (enrutamiento geográfico) | Eslovenia (EEE) | Con sede en el EEE |
| Google LLC (Sign-in) | Identidad | Estados Unidos | DPF, CCT subsidiarias |
| Microsoft Corporation | Identidad (SSO) | Estados Unidos | DPF, CCT subsidiarias |
| Google Ireland Ltd (Workspace) | Correo transaccional | Dublín, Irlanda (EEE) / EE. UU. | Acuerdo de tratamiento; DPF para el tratamiento en EE. UU. |
| OpenRouter, Inc. | IA (correo y análisis en directo opcional) | Estados Unidos | CCT + equivalente CH |
| OpenAI OpCo, LLC | IA (análisis de registros) | Estados Unidos | DPF, CCT subsidiarias |
| Reoon | Verificación de correo | Véase el proveedor | CCT cuando proceda |
| Google LLC (Web Risk) | Seguridad | Estados Unidos | DPF, CCT subsidiarias |
| Google LLC (Analytics 4) | Analítica | Estados Unidos | DPF, CCT subsidiarias |
| Playwire LLC | Publicidad | Estados Unidos | CCT + equivalente CH |
| Axiom, Inc. | Registro | Estados Unidos | CCT + equivalente CH |
CCT = cláusulas contractuales tipo de la UE (2021/914) | equivalente CH = equivalente de las CCT reconocido por la autoridad suiza de protección de datos | DPF = Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.
13. Preguntas y contacto
Para preguntas sobre nuestros subencargados o para ejercer tu derecho de oposición:
Contacto de protección de datos: [email protected]
Dirección postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suiza
No hemos designado delegado de protección de datos porque nuestro tratamiento no alcanza los umbrales legales que lo exigirían. Para más información sobre el tratamiento de datos, consulta nuestra Política de privacidad.
Última actualización: 30 de septiembre de 2026