title: "Lista de Sub-encargados de tratamiento" version: 2 effective_date: "2026-05-15" summary: "Proveedores externos que tratan datos personales por cuenta de QuéLicitar en cumplimiento de la Ley 21.719."
Lista de Sub-encargados de tratamiento
Versión vigente: v2 · Fecha efectiva: 15 de mayo de 2026
En cumplimiento de la Ley 21.719 y nuestro DPA, publicamos la lista de sub-encargados que tratan datos personales por cuenta de QuéLicitar. Cualquier cambio material se notificará con al menos 30 días de anticipación a clientes Enterprise.
Cambios respecto de v1 (17 de abril de 2026)
- Hosting principal cambió de Hetzner (Alemania) a Hostinger (Lituania). Misma jurisdicción UE, misma protección legal. Hetzner queda como hosting secundario / fallback.
- Sentry agregado explícitamente al listado (monitoreo de errores).
- Anthropic (Claude API) mantenido como alternativa de IA documental.
Proveedores actuales
| Sub-encargado | Propósito | Datos tratados | País de hosting | Garantías |
|---|---|---|---|---|
| Hostinger Operations UAB | Hosting VPS principal (web + BD + workers) | Todos los datos de la plataforma | Lituania (UE) | SCC · RGPD · ISO 27001 |
| Hetzner Online GmbH | Hosting VPS secundario / fallback IA | Metadatos, logs | Alemania (UE) | SCC · ISO 27001 |
| Cloudflare, Inc. | CDN, WAF, R2 storage (archivos adjuntos) | Archivos subidos, bases de licitación | Global (edge) · R2 en EEUU | DPA · SCC · ISO 27001 · SOC 2 Tipo II |
| Flow.cl (Pagos Latam SpA) | Pasarela de pago (checkout + recurrente) | Nombre, email, RUT, monto de cobro | Chile | DPA con Flow · PCI-DSS |
| Mercado Público (DCCP · Chile) | Fuente oficial de licitaciones | Consulta con ticket/API del cliente | Chile | API pública, obligación legal |
| Google LLC (Gemini API) | Análisis documental IA + embeddings | Texto de bases (anonimizado), prompts del cliente | EEUU · Google Cloud | SCC · DPA Google · sin entrenamiento con datos de API |
| Anthropic, PBC (Claude API) | Análisis documental IA (alternativa) | Texto de bases (anonimizado) | EEUU · AWS | SCC · DPA Anthropic · sin entrenamiento con datos de API |
| OpenRouter Inc. | Router de modelos IA (fallback multi-provider) | Prompts (anonimizados) | EEUU | DPA · sin retención |
| Acumbamail, S.L. | Envío SMTP transaccional (alertas, invitaciones) | Email del destinatario, asunto, cuerpo | España (UE) | SCC · RGPD |
| Sentry (Functional Software, Inc.) | Monitoreo de errores | Logs de aplicación, stack traces (PII redactado) | EEUU | SCC · DPA · scrubbing de datos sensibles |
| GitHub, Inc. (Microsoft) | Hosting de código fuente + Actions CI/CD | Código (sin datos de clientes) | EEUU · Azure | SCC · SOC 2 |
Compromisos
- Auditoría: cada sub-encargado está obligado contractualmente al mismo nivel de protección que QuéLicitar (Art. 26 DPA).
- Transferencias internacionales: cuando aplican, usamos Cláusulas Contractuales Tipo aprobadas por la Agencia de Protección de Datos chilena o equivalentes UE.
- Derecho de oposición: clientes Enterprise pueden objetar la incorporación de un nuevo sub-encargado antes de que entre en vigencia. Escríbenos a hola@quelicitar.cl dentro del periodo de notificación (30 días).
- Procesamiento efímero: los archivos subidos por clientes para extracción IA se procesan en memoria y se eliminan inmediatamente. Solo conservamos los campos estructurados que el cliente confirma (Política Privacidad v3, sección 3.1).
Cambios y versiones
- v1 (17 de abril de 2026): listado inicial.
- v2 (15 de mayo de 2026): cambio de hosting principal a Hostinger, Sentry añadido, alineamiento con Política Privacidad v3 (procesamiento efímero).
Las versiones anteriores quedan disponibles en /legal/sub-encargados/v1/.
Contacto del DPO
Para consultas sobre tratamiento de datos por sub-encargados o ejercicio de derechos ARCOP+, escríbenos a dpo@quelicitar.cl.