Última actualización: 2026-08-03 · Versión 2.0
Subprocesadores de AgendAgent
Esta página lista a los sub-encargados del tratamiento (subprocesadores) contratados por [Nombre del Responsable pendiente — Persona Física con Actividad Empresarial, cambio de régimen SAT en trámite] para prestar el servicio de la Plataforma AgendAgent, conforme al artículo 36 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP 2025) y, cuando resulte aplicable, al artículo 28 del Reglamento General de Protección de Datos de la Unión Europea (GDPR).
Cada sub-encargado se rige por contrato escrito que lo obliga a mantener el mismo nivel de protección que exige la normativa aplicable y a permitir auditoría razonable por parte del Responsable.
Cómo leer esta lista
- Sub-encargado esencial: imprescindible para la prestación del servicio principal. No puede desactivarse por el Negocio o el Titular sin dejar de usar la Plataforma.
- Infraestructura: proveedores de servidores, red, correo y seguridad perimetral. Cambios se notifican con la anticipación de la sección de actualizaciones.
- Inteligencia artificial (NLU): modelos que procesan solo el texto del mensaje para extraer intención, sin identificadores directos del Titular. Actúan en cadena de fallback: primero modelo local Ollama, después Gemini, luego menús numerados.
- Opt-in del Negocio: activo únicamente cuando el Negocio o colaborador consienten expresamente la integración.
Listado vigente
Meta Platforms, Inc.
Sub-encargado esencialEnvío y recepción de mensajes vía WhatsApp Business Cloud API. Meta actúa como sub-encargado bajo el artículo 28 del GDPR y como encargado ulterior conforme al artículo 36 de la LFPDPPP 2025.
- Datos procesados
- Número telefónico del Cliente Final, nombre de perfil de WhatsApp, contenido de los mensajes intercambiados, metadatos de entrega (timestamps, estatus leído/entregado), medios adjuntos (imagen, audio, documento), interacciones con plantillas (template messages).
- País
- Estados Unidos de América
- Base legal de transferencia
- EU-U.S. Data Privacy Framework (Meta Platforms, Inc. certificado). Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914) como respaldo. Meta retiene datos de mensajes hasta 30 días para prestación del servicio.
- Certificaciones
- Data Privacy Framework (DPF) · ISO 27001 · ISO 27018 · SOC 2 Type II
- Documentos
- Política de privacidadDPA
Meta declara públicamente no usar el contenido de los mensajes intercambiados por WhatsApp Business Platform para publicidad ni para entrenamiento de modelos.
Stripe, Inc. y Stripe Payments Europe Ltd.
Sub-encargado esencialProcesamiento de pagos de suscripción B2B del Negocio contratante y pagos de Clientes Finales en la modalidad Stripe Connect (marketplace), cuando el Negocio activa cobro en línea de citas.
- Datos procesados
- Nombre, correo electrónico, datos de facturación, datos de tarjeta bancaria (procesados directamente por Stripe conforme a PCI-DSS Nivel 1; AgendAgent no almacena ni ve números de tarjeta, únicamente identificadores tokenizados). Para Connect: metadata mínima de la cita (monto, moneda, descripción del servicio).
- País
- Estados Unidos de América / Irlanda
- Base legal de transferencia
- EU-U.S. Data Privacy Framework (Stripe, Inc. certificado). Cláusulas Contractuales Tipo (SCC) suscritas con Stripe Payments Europe Ltd. para transferencias intra-UE y desde México.
- Certificaciones
- PCI-DSS Level 1 · SOC 1 · SOC 2 Type II · ISO 27001 · Data Privacy Framework (DPF)
- Documentos
- Política de privacidadDPA
Google LLC (Google Calendar API)
Opt-in del NegocioSincronización opcional de citas entre AgendAgent y Google Calendar del Negocio o del colaborador (empleado). Se activa exclusivamente cuando el Negocio o el colaborador consienten expresamente la integración mediante flujo OAuth 2.0 con alcance mínimo.
- Datos procesados
- Correo electrónico de la cuenta Google conectada, tokens OAuth cifrados en reposo con AES-GCM, datos de citas sincronizadas (título, descripción, fecha/hora, duración, colaborador asignado). Los datos del Cliente Final se sincronizan por defecto ofuscados (solo iniciales) salvo que el Negocio active explícitamente la sincronización con detalles.
- País
- Estados Unidos de América
- Base legal de transferencia
- EU-U.S. Data Privacy Framework (Google LLC certificado). SCC como respaldo.
- Certificaciones
- ISO 27001 · ISO 27017 · ISO 27018 · SOC 1/2/3 · Data Privacy Framework (DPF)
- Documentos
- Política de privacidadDPA
Google LLC (Gemini API)
Inteligencia artificial (NLU)Extracción de intención (NLU) de mensajes recibidos por el bot, cuando el modelo local Ollama no está disponible y actúa como primer fallback en la cadena de procesamiento.
- Datos procesados
- Contenido de los mensajes remitidos al modelo, sin identificadores directos del Titular. No se remite número telefónico ni nombre. AgendAgent aplica cadena de procesamiento Ollama (local) → Gemini (fallback) → menús numerados (último recurso) para minimizar exposición.
- País
- Estados Unidos de América
- Base legal de transferencia
- EU-U.S. Data Privacy Framework (Google LLC certificado). SCC como respaldo.
- Certificaciones
- ISO 27001 · ISO 27017 · ISO 27018 · SOC 1/2/3 · Data Privacy Framework (DPF)
- Documentos
- Política de privacidadDPA
Google declara no utilizar los mensajes remitidos vía Gemini API pagada (paid tier) para entrenamiento de sus modelos generales.
Groq, Inc.
Inteligencia artificial (NLU)Extracción de intención (NLU) de mensajes del bot cuando actúa como fallback intermedio antes de Gemini. Priorizado por su baja latencia.
- Datos procesados
- Contenido de los mensajes remitidos al modelo, sin identificadores directos del Titular.
- País
- Estados Unidos de América
- Base legal de transferencia
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea. No certificado en Data Privacy Framework al momento de la publicación de esta lista.
- Certificaciones
- SOC 2 Type II (en curso conforme al proveedor)
- Documentos
- Política de privacidad
Cloudflare, Inc.
InfraestructuraCDN, protección anti-DDoS, DNS autoritativo y verificación anti-bot (Turnstile) en el formulario de reserva pública.
- Datos procesados
- Dirección IP del visitante, tipo de dispositivo, headers HTTP, cookies estrictamente técnicas de Turnstile con duración transitoria.
- País
- Estados Unidos de América / Red global (edge)
- Base legal de transferencia
- EU-U.S. Data Privacy Framework (Cloudflare, Inc. certificado). SCC como respaldo.
- Certificaciones
- ISO 27001 · ISO 27018 · SOC 2 Type II · PCI-DSS · Data Privacy Framework (DPF)
- Documentos
- Política de privacidadDPA
Hostinger International Ltd.
InfraestructuraServidor privado virtual (VPS) que aloja la aplicación, la base de datos PostgreSQL, la caché Redis y los backups cifrados. Es el proveedor de infraestructura principal.
- Datos procesados
- Toda la información persistida por la Plataforma (Datos del Negocio, colaboradores, Clientes Finales, citas, mensajes históricos, configuración, backups cifrados con retención de 90 días).
- País
- Lituania (Unión Europea) o Estados Unidos, según región contratada
- Base legal de transferencia
- Al estar la región productiva en Lituania (UE), la transferencia desde México se ampara en el consentimiento del Titular y en Cláusulas Contractuales Tipo. Si se contrata región EE.UU. en el futuro, se declarará en este apartado.
- Certificaciones
- ISO 27001 · ISO 27017 · ISO 27018
- Documentos
- Política de privacidadDPA
Google LLC (Gmail SMTP)
InfraestructuraEnvío de correos electrónicos transaccionales (bienvenida, restablecimiento de contraseña, notificaciones de facturación, alertas de sistema).
- Datos procesados
- Correo electrónico del destinatario, contenido del mensaje, metadatos de entrega (timestamps, bounces).
- País
- Estados Unidos de América
- Base legal de transferencia
- EU-U.S. Data Privacy Framework (Google LLC certificado).
- Certificaciones
- ISO 27001 · ISO 27017 · ISO 27018 · SOC 1/2/3 · Data Privacy Framework (DPF)
- Documentos
- Política de privacidad
Cómo notificamos cambios en esta lista
La incorporación o sustitución de un sub-encargado se considera un cambio material al Aviso de Privacidad y se notificará con al menos 30 días de anticipación al correo del Negocio registrado en la Plataforma y mediante aviso destacado en el dashboard. La versión vigente de esta lista siempre se publica en https://agendagent.com/subprocesadores, con fecha de última actualización y número de versión visibles al inicio.
Si dentro del plazo de 30 días notificas por escrito tu objeción razonada a la incorporación de un nuevo sub-encargado, AgendAgent evaluará alternativas y, de no ser viables, podrás dar por terminado el contrato sin penalidad respecto de las cantidades no devengadas.
Suscripción a cambios: puedes solicitar ser notificado por correo de cualquier actualización a esta lista enviando un mensaje a ldde.dev@gmail.com con el asunto "Suscripción a cambios de subprocesadores".
Preguntas sobre subprocesadores
Si necesitas copia del DPA firmado con un sub-encargado específico, evidencia de certificaciones actualizadas o precisiones sobre las categorías de datos que cada proveedor procesa, escribe a ldde.dev@gmail.com con el asunto "Consulta de subprocesadores". Responderemos dentro de los 10 días hábiles siguientes.