Subencargados
Última actualización 16 de agosto de 2026
Esta página enumera los terceros a los que Ready for Commerce, Inc. ("Ready for Commerce", "nosotros" o "nuestro") recurre para tratar Datos Personales por cuenta de nuestros clientes en relación con los Servicios: nuestro servicio de autenticación, nuestro servicio de cuenta y facturación, el producto PIM y el producto Repricer. Estos terceros son nuestros "Subencargados".
Esta página es la lista vigente a la que se refieren la Sección 6 y el Anexo III de nuestra Adenda de Tratamiento de Datos (el "DPA") y queda incorporada a ella. Los términos en mayúscula empleados aquí tienen el significado que les da el DPA. El tratamiento de información personal respecto de la cual somos responsables — como sus datos de cuenta y de facturación — se describe en nuestra Política de Privacidad.
Subencargados vigentes
Cada Subencargado está contratado mediante un acuerdo escrito que le impone obligaciones de protección de datos y de seguridad no menos protectoras que las de nuestro DPA, y cada uno está autorizado a tratar Datos Personales del Cliente únicamente para desempeñar la función que se describe a continuación. Cuando una entrada indica que un proveedor no recibe Datos Personales del Cliente, figura por exhaustividad y transparencia, no porque la Normativa de Protección de Datos Aplicable lo exija.
- Supabase (Supabase Pte. Ltd.) — alojamiento de la base de datos gestionada, del almacenamiento de objetos y del almacén cifrado de secretos de la plataforma y de ambos productos, y repositorio en el que se apoya nuestra autenticación centralizada. Estados Unidos (us-east-1).
- Vercel (Vercel Inc.) — alojamiento de las aplicaciones web del servicio de autenticación, del servicio de cuenta y facturación, del PIM, del Repricer y de nuestro sitio web de marketing. Estados Unidos (us-east-1).
- Railway (Railway Corp.) — alojamiento de los procesos en segundo plano que ejecutan la sincronización de catálogo, las importaciones y exportaciones, la recopilación de datos de mercado y la fijación automática de precios. Estados Unidos (US East).
- Stripe (Stripe, Inc.) — procesamiento de pagos, gestión de suscripciones y prevención del fraude en el pago para las suscripciones directas. Estados Unidos y otros países.
- Shopify (Shopify Inc.) — facturación de la App Store para las suscripciones adquiridas a través de Shopify, la integración con el canal de venta Shopify y el puente de inicio de sesión único de Shopify. Canadá y Estados Unidos.
- Resend (Resend, Inc.) — entrega de correo transaccional, incluidos los códigos de inicio de sesión, los avisos de seguridad, las notificaciones de facturación, las alertas operativas y los mensajes enviados desde nuestro formulario de contacto. Estados Unidos.
- PostHog (PostHog, Inc.) — analítica de producto, seguimiento de errores, repetición de sesión enmascarada y registros de aplicación y de los procesos en segundo plano. Estados Unidos.
- Google (Google LLC) — inicio de sesión con Google y Google One Tap, cuando la persona usuaria elige autenticarse con una cuenta de Google. Estados Unidos y otros países.
- Cloudflare (Cloudflare, Inc.) — mitigación de bots en nuestro servicio de autenticación (Cloudflare Turnstile) y DNS de nuestros dominios. Estados Unidos y otros países.
- fal.ai (fal — Features & Labels, Inc.) — procesamiento de imágenes con inteligencia artificial alojado, para el optimizador de imágenes del PIM: aumento de resolución, eliminación de fondo y segmentación del sujeto. Recibe la imagen de producto que la persona usuaria decide transformar y los parámetros de la operación solicitada, y devuelve una imagen transformada que aloja durante un periodo limitado para que la interfaz pueda cargarla. No se le envían datos de cuenta, de autenticación ni de facturación. Estados Unidos.
- OpenAI (OpenAI, L.L.C.) — extracción con inteligencia artificial de información de precios de las páginas web externas que el Cliente indica al Repricer que vigile, a partir del texto de la página o de una captura de pantalla, cuando los analizadores gratuitos de datos estructurados no consiguen leer el precio. Recibe el contenido de esas páginas externas, no los datos de cuenta del Cliente, y los datos enviados a través de su API no se utilizan para entrenar sus modelos. Estados Unidos.
- IPRoyal (IPRoyal Services FZE LLC) — infraestructura de proxy residencial y de desbloqueo web utilizada para recuperar esas mismas páginas externas de la competencia cuando una petición directa resulta bloqueada. Recibe las direcciones de las páginas que el Cliente nos pidió vigilar y devuelve su contenido; no se le envían datos de cuenta del Cliente. Emiratos Árabes Unidos, con infraestructura de recuperación en numerosos países.
- Browserless (Browserless) — renderizado en un navegador remoto sin interfaz, el transporte de último recurso para esas mismas páginas externas cuando no hay otra forma de leerlas. Recibe las direcciones de esas páginas y devuelve una captura de pantalla renderizada; no se le envían datos de cuenta del Cliente. Estados Unidos.
- Sanity (Sanity AS) — gestión de contenidos de nuestro sitio web público de marketing. Aloja nuestros propios textos publicados y no recibe Datos Personales del Cliente. Noruega y Estados Unidos.
- ExchangeRate-API — tipos de cambio de referencia diarios utilizados para convertir importes entre divisas. Solo solicitamos la tabla de tipos publicada; no se envían Datos Personales del Cliente ni dato alguno de sus peticiones. Variable.
Proveedores que dan soporte solo a una parte de la plataforma
No todos los Subencargados intervienen en todos los productos. En particular, los proveedores que dan soporte a la vigilancia de la competencia — OpenAI, IPRoyal y Browserless — solo los utiliza el Repricer, y únicamente para las páginas web externas que el Cliente nos ha pedido vigilar. Nunca reciben datos de cuenta del Cliente, datos de catálogo ni el contenido de los canales conectados del Cliente. Del mismo modo, fal.ai solo lo utiliza el PIM, y únicamente cuando una persona usuaria ejecuta una operación de imagen con inteligencia artificial sobre una imagen concreta.
Los canales de venta conectados no son Subencargados
Cuando usted conecta un canal de venta — como Shopify, Amazon, Walmart, eBay, BigCommerce, Square o Google Merchant Center — intercambiamos datos con ese canal por indicación suya y siguiendo sus instrucciones, para prestar los Servicios que usted solicitó. Esos canales no son Subencargados nuestros: reciben sus datos como proveedores o contrapartes suyos, al amparo de la cuenta y del contrato que usted mantiene directamente con ellos, y los tratan conforme a sus propias prácticas de privacidad. Shopify aparece en la lista anterior porque, de forma separada, trata datos por cuenta nuestra como proveedor de facturación y de inicio de sesión único, función distinta de la que desempeña como canal que usted conecta.
Aviso de cambios
Comunicaremos cualquier incorporación o sustitución prevista de un Subencargado con al menos treinta (30) días de antelación a que el cambio surta efecto, actualizando esta página y, si usted se ha suscrito, por correo electrónico. Para suscribirse a las notificaciones de cambios de esta página, escriba a privacy@readyforcommerce.com con el asunto "Subprocessor notifications" y la dirección de correo que deba recibir el aviso.
Si tiene una objeción razonable y fundada en protección de datos frente a un nuevo Subencargado, puede comunicárnoslo dentro de ese plazo de preaviso. Las partes trabajarán de buena fe para resolver la objeción y, si no lo conseguimos, usted podrá resolver el Servicio afectado como único remedio, según se describe en la Sección 6 del DPA.
Cuando debamos recurrir a un Subencargado con poca antelación para proteger la seguridad, la disponibilidad o el funcionamiento lícito de los Servicios, podremos hacerlo antes de que transcurra el plazo de preaviso y se lo comunicaremos con prontitud después, junto con el motivo.
Transferencias internacionales
Varios Subencargados tratan Datos Personales fuera del Espacio Económico Europeo, del Reino Unido y de Suiza. Cuando un Subencargado está establecido en un país que no ha recibido una decisión de adecuación, nos apoyamos en las Cláusulas Contractuales Tipo de la Comisión Europea, en la Adenda de Transferencia Internacional de Datos del Reino Unido o en otro mecanismo de transferencia válido, e imponemos las obligaciones de transferencia ulterior descritas en la Sección 11 del DPA. Esto se aplica en particular a IPRoyal, establecida en los Emiratos Árabes Unidos y que contrata sobre la base de las Cláusulas Contractuales Tipo.
Consultas
Para consultas sobre esta lista, para solicitar una copia de nuestro DPA o para plantear una cuestión de protección de datos, escriba a privacy@readyforcommerce.com o utilice nuestra página de contacto.