Lista de subencargados del tratamiento

14 de noviembre de 2025Actualizado el 30 de septiembre de 20268 min de lectura

1. Introducción

Esta lista recoge los proveedores externos que Browser.lol (operado por Zesiger.net) contrata como subencargados para tratar datos personales relacionados con el servicio. Browser.lol y Guard.ch pertenecen a la misma entidad y comparten plataforma (cuentas, API y base de datos), por lo que algunos proveedores trabajan para ambos servicios.

Cada subencargado se evalúa antes de su contratación y queda contractualmente obligado a proteger los datos personales conforme a las leyes de protección de datos aplicables, incluidos el RGPD y la LPD suiza.

Mollie B.V. procesa los pagos de las suscripciones de Browser.lol, como se explica en el apartado 3. Introduces los datos de pago directamente en Mollie; no pasan por nuestros servidores.

Actualizamos esta lista cuando incorporamos subencargados o modificamos los existentes. Te avisaremos con al menos 30 días de antelación de los cambios que afecten al tratamiento, almacenamiento o transferencia de datos personales.

2. Notificación de cambios

2.1. Cómo te notificamos

Si vamos a incorporar o sustituir a un subencargado y eso cambia la forma de tratar, almacenar o transferir datos personales, te avisaremos al menos 30 días antes de que el cambio entre en vigor por uno o varios de estos medios:

  • Correo a la dirección asociada a tu cuenta
  • Aviso en el panel de tu cuenta
  • Actualización de esta página y de la fecha «Última actualización»

Los cambios que no alteren el tratamiento, almacenamiento o transferencia de datos personales (por ejemplo, un cambio de nombre o domicilio social, o la retirada de un proveedor) pueden comunicarse solo mediante la actualización de esta página.

2.2. Tu derecho de oposición

Puedes oponerte a la incorporación o sustitución de un subencargado por motivos justificados de protección de datos. Para hacerlo:

  1. Escribe a [email protected] en el plazo de 30 días desde nuestra notificación
  2. Describe tus preocupaciones específicas de protección de datos sobre el subencargado
  3. Estudiaremos tus objeciones de buena fe y buscaremos una solución
  4. Si no llegamos a una solución, puedes resolver los servicios afectados sin penalización

3. Tratamiento de pagos

Mollie B.V.

Servicio: Tratamiento de los pagos de suscripciones de Browser.lol, incluidos los cargos periódicos y reembolsos

Datos tratados: Nombre, dirección de correo electrónico, datos del método de pago (introducidos directamente en Mollie; las credenciales de pago no pasan por nuestros servidores), importe, moneda y marca de tiempo de la transacción, y la dirección IP y los datos del dispositivo que Mollie recoge para la prevención del fraude

Finalidad: Procesar los pagos, las renovaciones y los reembolsos de las suscripciones, y prevenir el fraude en los pagos. Mollie es el único proveedor que procesa pagos para Browser.lol.

Ubicación: Ámsterdam, Países Bajos (EEE)

Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Mollie en vigor

Política de privacidad: https://www.mollie.com/privacy

4. Proveedores de infraestructura y alojamiento

Hetzner Online GmbH

Servicio: Alojamiento de la base de datos principal de producción, copias de seguridad cifradas, logotipos de Workspaces y adjuntos del correo integrado

Datos tratados: Datos de cuenta y facturación, metadatos de sesiones y Workspaces de equipo, mensajes y adjuntos del correo integrado, logotipos de Workspaces y copias de seguridad de la base de datos

Finalidad: Base de datos principal y almacenamiento de objetos asociado. Los perfiles de navegador guardados se almacenan por separado con IDrive e2, indicado más abajo

Ubicación: Helsinki, Finlandia (EEE), para la base de datos principal, las copias de seguridad y los logotipos de Workspaces; Núremberg, Alemania (EEE), para los adjuntos del correo integrado. Sede social: Gunzenhausen, Alemania.

Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); acuerdo de tratamiento de datos con Hetzner en vigor

Política de privacidad: https://www.hetzner.com/legal/privacy-policy

IDrive Inc. (IDrive e2)

Servicio: Almacenamiento de objetos IDrive e2 para perfiles de navegador guardados

Datos tratados: Datos de perfil conservados entre sesiones, incluidos inicios de sesión, cookies, historial, ajustes y almacenamiento de sitios web

Finalidad: Guardar perfiles para que las personas con derecho a esta función puedan retomarlos en sesiones posteriores. Puede quedar una copia de trabajo en el servidor de navegador donde se usó el perfil por última vez, para que la siguiente sesión arranque más rápido

Ubicación: Fráncfort, Alemania (almacenamiento en el EEE). Sede social: Calabasas, California, Estados Unidos.

Mecanismo de transferencia: Almacenamiento en el EEE. IDrive Inc. está certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo de la UE y el equivalente suizo, conforme a la adenda de tratamiento de datos de IDrive, como mecanismo subsidiario

Política de privacidad: https://www.idrive.com/privacy-policy

OVHcloud (OVH SAS)

Servicio: Servidores de navegador en la UE para sesiones aisladas y copias de trabajo de perfiles de navegador guardados

Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles guardados (inicios de sesión, cookies, historial, ajustes y almacenamiento de sitios web)

Finalidad: Sesiones en la UE y arranque más rápido de las sesiones que usan un perfil guardado

Ubicación: Gravelines, Francia (EEE). Sede social: Roubaix, Francia.

Mecanismo de transferencia: Tratamiento en el EEE (sin transferencia a terceros países); se aplican las condiciones de tratamiento de datos de OVHcloud

Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/

OVHcloud (OVH Singapore PTE Ltd)

Servicio: Infraestructura perimetral para sesiones en Asia-Pacífico (contenedores efímeros; el servidor donde se usó por última vez un perfil de navegador guardado puede conservar una copia de trabajo)

Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles de navegador guardados usados por última vez en este servidor. Los datos duraderos de cuenta y correo, y los propios perfiles guardados, se almacenan por separado, como se describe arriba.

Finalidad: Sesiones con baja latencia para usuarios de Asia-Pacífico

Ubicación: Singapur. Singapur no cuenta con una decisión de adecuación de la UE ni de Suiza.

Mecanismo de transferencia: Cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por la autoridad suiza de protección de datos; cifrado en tránsito (TLS, DTLS-SRTP)

Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/

FiberState, LLC

Servicio: Infraestructura perimetral para sesiones en Norteamérica (contenedores efímeros; el servidor donde se usó por última vez un perfil de navegador guardado puede conservar una copia de trabajo)

Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles de navegador guardados usados por última vez en este servidor. Los datos duraderos de cuenta y correo, y los propios perfiles guardados, se almacenan por separado, como se describe arriba.

Finalidad: Sesiones con baja latencia para usuarios de Norteamérica

Ubicación: Salt Lake City, Utah, Estados Unidos

Mecanismo de transferencia: FiberState no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Cláusulas contractuales tipo de la UE y el equivalente reconocido por la autoridad suiza de protección de datos; cifrado en tránsito

OVHcloud (OVH Hebergement INC)

Servicio: Infraestructura perimetral para sesiones en Norteamérica (contenedores efímeros; el servidor donde se usó por última vez un perfil de navegador guardado puede conservar una copia de trabajo)

Datos tratados: Recursos temporales para las sesiones y su transmisión, y copias de trabajo de perfiles de navegador guardados usados por última vez en este servidor. Los datos duraderos de cuenta y correo, y los propios perfiles guardados, se almacenan por separado, como se describe arriba.

Finalidad: Sesiones con baja latencia para usuarios de Norteamérica

Ubicación: Beauharnois, Quebec, Canadá

Mecanismo de transferencia: Canadá cuenta con una decisión de adecuación de la UE (PIPEDA) reconocida por Suiza; adicionalmente se aplican las cláusulas contractuales tipo y el equivalente suizo

Política de privacidad: https://www.ovhcloud.com/en/personal-data-protection/

5. Distribución web, seguridad y encaminamiento del correo

Cloudflare, Inc.

Servicio: DNS autoritativo para los dominios del sitio web, distribución del sitio web (incluida la terminación TLS en esas rutas), protección contra bots (Turnstile) en los formularios de registro, inicio de sesión y similares, y Email Routing para los mensajes entrantes del servicio de correo integrado

Datos tratados: Direcciones IP, metadatos de las solicitudes, señales de seguridad; para Email Routing: datos de cabecera y contenido de los mensajes entrantes durante su tránsito hacia nuestra infraestructura

Finalidad: Distribución y rendimiento del sitio web, protección contra bots y DDoS, enrutamiento del correo entrante

Ubicación: Sede de la entidad: San Francisco, California, Estados Unidos. Red perimetral global de tipo anycast.

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo de la UE y el equivalente suizo como mecanismo subsidiario

Política de privacidad: https://www.cloudflare.com/privacypolicy/

BunnyWay d.o.o. (bunny.net)

Servicio: Bunny DNS, el DNS autoritativo de los nombres de host de nuestra API, con enrutamiento geográfico y comprobaciones de disponibilidad que retiran de las respuestas los servidores no disponibles

Datos tratados: Dirección IP del resolvedor DNS que realiza la consulta y, si el resolvedor la envía, una parte abreviada de la dirección IP del usuario (EDNS Client Subnet), el nombre de host consultado y la hora de la consulta. Bunny DNS no ve las solicitudes a la API, el contenido de las sesiones ni los datos de cuenta

Finalidad: Dirigir a cada usuario a un servidor de navegador cercano y disponible

Ubicación: Sede social: Liubliana, Eslovenia (EEE). Red DNS global de tipo anycast.

Mecanismo de transferencia: Tratamiento por un proveedor con sede en el EEE, sujeto directamente al RGPD; el EEE está reconocido como adecuado por el derecho suizo, por lo que no se requiere ningún mecanismo de transferencia adicional. Acuerdo de tratamiento de datos con bunny.net en vigor

Política de privacidad: https://bunny.net/privacy/

6. Proveedores de identidad

Google LLC (Sign in with Google)

Servicio: Confirmación de identidad mediante OAuth 2.0 cuando eliges iniciar sesión con Google

Datos tratados: Dirección de correo verificada, nombre, URL de la foto de perfil

Finalidad: Inicio de sesión único opcional

Ubicación: Mountain View, California, Estados Unidos

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://policies.google.com/privacy

Microsoft Corporation (Sign in with Microsoft)

Servicio: Autenticación OAuth 2.0 / OpenID Connect mediante Microsoft Entra ID para organizaciones que habilitan el inicio de sesión único

Datos tratados: Dirección de correo verificada, nombre para mostrar, identificador del inquilino de Microsoft (tenant)

Finalidad: Inicio de sesión único empresarial opcional

Ubicación: Redmond, Washington, Estados Unidos

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; condiciones de protección de datos de Microsoft con cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://privacy.microsoft.com/en-us/privacystatement

7. Servicios de comunicación

Google Ireland Limited (Google Workspace, Gmail)

Servicio: Correo transaccional saliente (verificación de cuenta, recibos, avisos del servicio), enviado desde [email protected] (la dirección de correo transaccional compartida de la plataforma Browser.lol y Guard.ch) a través del relé SMTP de Google Workspace

Datos tratados: Dirección de correo del destinatario, asunto y contenido de los correos transaccionales

Finalidad: Envío de correos transaccionales

Ubicación: Dublín, Irlanda (EEE). Los datos de correo pueden ser tratados por Google LLC en Estados Unidos.

Mecanismo de transferencia: Google Workspace Data Processing Amendment; para el tratamiento en EE. UU. por Google LLC: Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://policies.google.com/privacy

8. Servicios de IA y aprendizaje automático

OpenRouter, Inc.

Servicio: Pasarela de API para modelos de lenguaje utilizada por las funciones opcionales del correo integrado y el análisis en directo de Guard.ch; OpenRouter reenvía las solicitudes al proveedor de inferencia configurado (por ejemplo, Google Gemini para los resúmenes de correo)

Datos tratados: Contenido de correo enviado para resúmenes opcionales o detección de llamadas a la acción; contenido extraído de páginas visitadas para el análisis en directo opcional de Guard.ch

Finalidad: Tratamiento opcional mediante IA. En el correo integrado de Browser.lol, los mensajes llegan al proveedor de IA a través de OpenRouter. El análisis en directo opcional de Guard.ch trata por separado el contenido de las páginas visitadas.

Ubicación: Estados Unidos (OpenRouter). La ubicación del proveedor de inferencia depende del modelo configurado en el momento de la solicitud.

Mecanismo de transferencia: OpenRouter no está certificada en el Marco de Privacidad de Datos UE-EE. UU. Las cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por la autoridad suiza de protección de datos son el mecanismo de transferencia aplicable

Política de privacidad: https://openrouter.ai/privacy

OpenAI OpCo, LLC

Servicio: Proveedor de inferencia al que se accede mediante OpenRouter para detectar automáticamente anomalías en registros operativos agregados del servidor

Datos tratados: Extractos de registros del servidor para este proceso operativo. El contenido de las sesiones y del correo no se envía para detectar anomalías en los registros; el análisis en directo opcional de Guard.ch sigue otro flujo de tratamiento.

Finalidad: Supervisión operativa y alertas

Ubicación: San Francisco, California, Estados Unidos

Mecanismo de transferencia: Acuerdo de tratamiento de datos de OpenAI; certificada en el Marco de Privacidad de Datos UE-EE. UU., con cláusulas contractuales tipo como mecanismo subsidiario. El tráfico de la API queda excluido por contrato del entrenamiento de modelos.

Política de privacidad: https://openai.com/privacy/

9. Servicios de seguridad y verificación

Reoon

Servicio: Verificación de la dirección de correo al registrar la cuenta

Datos tratados: La dirección de correo proporcionada durante el registro

Finalidad: Detectar direcciones de correo inválidas o desechables y prevenir registros fraudulentos. Las direcciones se envían solo para su verificación y el proveedor no las conserva más allá de la verificación.

Ubicación: Consulta la política de privacidad del proveedor para conocer sus ubicaciones de tratamiento

Mecanismo de transferencia: Cláusulas contractuales tipo de la UE y el equivalente reconocido por la autoridad suiza de protección de datos cuando sea necesario

Política de privacidad: https://www.reoon.com/privacy-policy/

Google LLC (Web Risk)

Servicio: Consulta de la reputación de los nombres de host frente a infraestructura conocida de malware, ingeniería social y software no deseado

Datos tratados: Los nombres de host comprobados. Con estas consultas no se envía ningún dato de cuenta.

Finalidad: Detección de infraestructura maliciosa conocida

Ubicación: Mountain View, California, Estados Unidos

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario

Política de privacidad: https://policies.google.com/privacy

Análisis de direcciones IP (sin subencargado externo)

La geolocalización de IP, la detección de VPN/proxy y la evaluación de riesgos se realizan con bases de datos alojadas localmente en nuestra propia infraestructura. Ningún proveedor de inteligencia de IP recibe tus datos en tiempo de ejecución para estas comprobaciones.

10. Servicios de analítica y publicidad

Google LLC (Google Analytics 4)

Servicio: Analítica de uso del sitio web (ID de medición G-VLXBKHVENH)

Datos tratados: Identificadores de cookies, información del dispositivo y del navegador, páginas visitadas, datos de sesión e interacción, información de IP truncada según el tratamiento de Google Analytics 4

Finalidad: Entender cómo se usa el sitio web y mejorarlo

Ubicación: Estados Unidos (operaciones globales)

Mecanismo de transferencia: Certificada en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.; cláusulas contractuales tipo como mecanismo subsidiario

Nota: Exclusión: complemento de exclusión de Google Analytics

Política de privacidad: https://policies.google.com/privacy

Playwire LLC

Servicio: Plataforma publicitaria que financia el servicio gratuito

Datos tratados: Direcciones IP, cookies, información del navegador y del dispositivo, datos de interacción con anuncios (visualizaciones, clics) en las páginas con publicidad

Finalidad: Mostrar, limitar y medir anuncios. La publicidad contribuye a ofrecer Browser.lol gratuitamente; las cuentas con derecho de pago a usarlo sin anuncios no reciben esta publicidad.

Ubicación: Estados Unidos

Mecanismo de transferencia: Cláusulas contractuales tipo y el equivalente reconocido por la autoridad suiza de protección de datos

Política de privacidad: https://www.playwire.com/privacy-policy

11. Registro y telemetría

Axiom, Inc.

Servicio: Agregación de registros del servidor y telemetría operativa

Datos tratados: Eventos de registro de la aplicación, que pueden incluir direcciones IP, ID de usuario, ID de sesión e ID de Workspace de equipo

Finalidad: Registro operativo centralizado, diagnóstico y supervisión

Ubicación: Estados Unidos

Mecanismo de transferencia: Condiciones de tratamiento de datos de Axiom; cláusulas contractuales tipo de la UE y el equivalente reconocido por la autoridad suiza de protección de datos

Política de privacidad: https://axiom.co/privacy

12. Resumen de subencargados

SubencargadoCategoríaUbicaciónMecanismo de transferencia
Mollie B.V.Tratamiento de pagosÁmsterdam, Países Bajos (EEE)Con sede en el EEE
Hetzner Online GmbHBase de datos principal, copias de seguridad y adjuntos de correoHelsinki, Finlandia; Núremberg, Alemania (EEE)Con sede en el EEE
IDrive Inc. (IDrive e2)Almacenamiento de perfiles guardadosFráncfort, Alemania (EEE)Almacenamiento en el EEE; DPF, CCT subsidiarias
OVHcloud (OVH SAS)Sesiones en la UE y copias de trabajo de perfiles guardadosGravelines, Francia (EEE)Con sede en el EEE
OVHcloud (Singapore)Infraestructura perimetralSingapurCCT + equivalente CH
FiberState, LLCInfraestructura perimetralSalt Lake City, EE. UU.CCT + equivalente CH
OVHcloud (Canada)Infraestructura perimetralBeauharnois, CanadáAdecuación + CCT
Cloudflare, Inc.DNS / entrega / Turnstile / Email RoutingEstados Unidos (red perimetral global)DPF, CCT subsidiarias
BunnyWay d.o.o. (bunny.net)DNS de los nombres de host de la API (enrutamiento geográfico)Eslovenia (EEE)Con sede en el EEE
Google LLC (Sign-in)IdentidadEstados UnidosDPF, CCT subsidiarias
Microsoft CorporationIdentidad (SSO)Estados UnidosDPF, CCT subsidiarias
Google Ireland Ltd (Workspace)Correo transaccionalDublín, Irlanda (EEE) / EE. UU.Acuerdo de tratamiento; DPF para el tratamiento en EE. UU.
OpenRouter, Inc.IA (correo y análisis en directo opcional)Estados UnidosCCT + equivalente CH
OpenAI OpCo, LLCIA (análisis de registros)Estados UnidosDPF, CCT subsidiarias
ReoonVerificación de correoVéase el proveedorCCT cuando proceda
Google LLC (Web Risk)SeguridadEstados UnidosDPF, CCT subsidiarias
Google LLC (Analytics 4)AnalíticaEstados UnidosDPF, CCT subsidiarias
Playwire LLCPublicidadEstados UnidosCCT + equivalente CH
Axiom, Inc.RegistroEstados UnidosCCT + equivalente CH

CCT = cláusulas contractuales tipo de la UE (2021/914) | equivalente CH = equivalente de las CCT reconocido por la autoridad suiza de protección de datos | DPF = Marco de Privacidad de Datos UE-EE. UU., incluida la extensión Suiza-EE. UU.

13. Preguntas y contacto

Para preguntas sobre nuestros subencargados o para ejercer tu derecho de oposición:

Contacto de protección de datos: [email protected]

Dirección postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suiza

No hemos designado delegado de protección de datos porque nuestro tratamiento no alcanza los umbrales legales que lo exigirían. Para más información sobre el tratamiento de datos, consulta nuestra Política de privacidad.

Última actualización: 30 de septiembre de 2026