Documento legal · sin cuenta
Versión 1.0.0 · vigente desde 1 de septiembre de 2026 · última actualización 14 de agosto de 2026
Índice del documento
Subencargados
securitymbt utiliza los siguientes subencargados (subprocesadores) para prestar el Servicio. Esta lista se actualiza antes o a la vez que cualquier cambio, conforme a lo indicado en la Política de privacidad.
| Proveedor | Finalidad | Datos tratados | Ubicación |
|---|---|---|---|
| Hosting VPS (previsto: Hetzner u equivalente en la Unión Europea) | Ejecución de la API, los workers de análisis, la base de datos PostgreSQL y Redis | Todos los datos de negocio: cuentas, activos, hallazgos, auditoría | Unión Europea |
| Resend | Envío de correo transaccional (verificación de cuenta, restablecimiento de contraseña, invitaciones, avisos de retención y alertas) | Dirección de correo electrónico, contenido del mensaje transaccional | Ver política de privacidad del proveedor |
| Stripe | Procesamiento de pagos y facturación de suscripciones | Datos de facturación de la organización (nombre fiscal, dirección); los datos de tarjeta los procesa Stripe directamente, nunca los recibimos nosotros | Ver política de privacidad del proveedor |
| Sentry | Registro y diagnóstico de errores de la aplicación (observabilidad) | Trazas de error de la aplicación, con datos sensibles (contraseñas, tokens, secretos) excluidos antes de enviarse | Ver política de privacidad del proveedor |
| Almacenamiento externo de backups (compatible S3, ej. Cloudflare R2) | Copia de seguridad diaria cifrada de la base de datos, para recuperación ante desastres | Volcado completo de la base de datos, cifrado antes de salir de nuestra infraestructura (cifrado asimétrico age; la clave privada de descifrado nunca reside en el mismo proveedor) | Fuera de nuestra infraestructura principal, proveedor a confirmar en el despliegue de producción |
| Proveedor de modelo de lenguaje (OpenAI o Anthropic, según configuración) | Generación de explicaciones en lenguaje natural de hallazgos técnicos, cuando esta función está activada | Fragmentos descriptivos del hallazgo (tipo de vulnerabilidad, activo afectado); nunca credenciales ni código fuente de terceros | Ver política de privacidad del proveedor activo |
Sobre el proveedor de modelo de lenguaje
Esta integración es opcional y configurable por despliegue (LLM_PROVIDER). Por defecto está desactivada (none): en ese modo, las explicaciones de hallazgos usan un catálogo de descripciones y remediaciones escritas por nosotros, sin enviar ningún dato a un tercero. Si tu organización requiere operar sin procesamiento por LLM de terceros, puedes solicitarlo — es exactamente el motivo por el que este modo existe.
Actualizaciones
Cuando incorporemos un nuevo subencargado o cambiemos uno existente, actualizaremos esta página con antelación razonable a que el cambio entre en vigor. Si necesitas este documento en un formato distinto para tu propia revisión de proveedores, escríbenos a security@securitymbt.com.