Subencargados
Última actualización: 2026-08-17 (borrador — pendiente de revisión jurídica)
1. Qué es esta página
Las organizaciones que utilizan Cyril son las responsables del tratamiento de los datos que introducen en él. Cyril es el encargado del tratamiento. Para operar la plataforma recurrimos a otras empresas —alojamiento, entrega de correo, pagos, modelos de IA, etc.— y, con arreglo al artículo 28(2) del RGPD del Reino Unido y del RGPD de la UE, tenemos que decirle quiénes son.
Esta página es esa lista. Es la versión autorizada; no existe ningún registro separado conservado en otro lugar.
La parte contratante será [Entidad jurídica — pendiente de confirmar]. Cyril todavía no es una entidad jurídica registrada, por lo que aquí no se nombra aún ninguna sociedad. Se hará, antes del lanzamiento comercial.
2. Cyril está en fase previa al lanzamiento
Cyril todavía no tiene clientes de pago. Por tanto, esta lista describe la plataforma tal como está construida, no un parque de clientes en producción.
Que un proveedor aparezca a continuación significa que Cyril está construido para enviarle datos en las condiciones descritas. No significa que se le haya enviado dato alguno de cliente. No formulamos ninguna afirmación sobre certificaciones, informes de auditoría o historial operativo, porque no tenemos ninguno todavía.
3. Siempre activos y opcionales
La lista se divide en dos, porque las dos mitades funcionan de forma distinta.
Los subencargados siempre activos forman parte de cómo funciona Cyril. Todas las organizaciones de la plataforma los utilizan, y no hay ningún ajuste para desactivarlos. Si utiliza Cyril, sus datos son tratados por estos proveedores.
Los subencargados opcionales son integraciones. Cada una está desactivada hasta que alguien de su organización la activa deliberadamente — normalmente un administrador que conecta una cuenta o introduce credenciales en Ajustes, y en un par de casos un miembro del personal que concede acceso a su propio buzón o calendario. Si nadie activa una integración, no llega ningún dato a ese proveedor y este no es un subencargado para su organización. Varios de ellos funcionan sobre su propia cuenta con el proveedor, bajo su propio contrato con él.
4. Subencargados siempre activos
| Proveedor | Finalidad | Datos transferidos | Región | Condiciones de tratamiento |
|---|---|---|---|---|
| Hostinger International, Ltd. (Cyprus) | Alojamiento VPS para la API y la base de datos de Cyril — la residencia principal de los datos de los clientes | Todos los datos de cliente guardados en Cyril: datos personales, registros de negocio y las rutas de archivo respaldadas por el almacenamiento de objetos | UE (centros de datos de Lituania y Países Bajos) | DPA |
| Cloudflare, Inc. (USA) | DNS, CDN y cortafuegos de aplicaciones web delante de los dominios de Cyril; almacenamiento de objetos R2 para los archivos subidos por los clientes y para las copias de seguridad cifradas; Cloudflare Web Analytics en este sitio web | Metadatos de la petición (dirección IP, cabeceras); el contenido de los archivos subidos; los archivos de copia de seguridad cifrados. Web Analytics recibe la URL de la página, la página de procedencia e información aproximada de dispositivo y navegador — sin cookies, sin identificadores y sin perfil entre sitios | Red perimetral global, con localización de datos en la UE disponible | DPA |
| Twilio SendGrid, Inc. (USA) | Entrega principal de correo transaccional para los mensajes del sistema — autenticación, invitaciones y notificaciones | Dirección de correo del destinatario, nombre del destinatario, asunto y cuerpo del mensaje | EE. UU. / UE | DPA |
| Resend, Inc. (USA) | Entrega de reserva de correo transaccional, utilizada cuando SendGrid no está configurado, y para el correo enviado por la organización cuando no se ha fijado un SMTP propio | Dirección de correo del destinatario, nombre del destinatario, asunto y cuerpo del mensaje | EE. UU. / UE | DPA |
| Functional Software, Inc. d/b/a Sentry (USA) | Supervisión de errores y trazas de rendimiento en la API y en las aplicaciones de front-end | Trazas de pila, URL de peticiones, identificadores de usuario, identificadores de organización y metadatos de breadcrumbs. Configurado para eliminar los datos personales; sin direcciones de correo ni nombres. | EE. UU. | DPA |
| Apollo Software, Inc. — Apollo.io (USA) | Búsqueda de clientes potenciales B2B y enriquecimiento de contactos, sobre una cuenta gestionada por Cyril | Datos de contacto profesional devueltos por Apollo —nombres, direcciones de correo de trabajo, números de teléfono, cargos y empleador— para los clientes potenciales que un usuario del personal busca o enriquece | EE. UU. | DPA |
| Brandfetch BV (Netherlands) | Búsqueda automática de logotipo y colores de marca al crear una cuenta nueva | El nombre de dominio de la empresa que se consulta. Sin datos personales. | UE (Países Bajos) | Aviso de privacidad |
| Google LLC (USA) — Google Maps Platform | Places API — autocompletado de direcciones en los campos de ubicación, y enriquecimiento de empresas durante la puesta en marcha. Un tercer flujo de Google, distinto y sin relación con Analytics arriba ni con Gmail abajo. | El fragmento de dirección o el nombre de empresa que un usuario del personal escribe en el campo | Global — Google enruta según la región | Condiciones de encargado |
| Anthropic, PBC (USA) | Proveedor principal de grandes modelos de lenguaje para las funciones de IA de Cyril | Cualquier contenido que un cliente encamine a través de la superficie de IA — indicaciones, contexto recuperado, entradas del agente | EE. UU. | DPA |
| OpenAI, L.L.C. (USA) | Proveedor secundario de grandes modelos de lenguaje y de embeddings — embeddings vectoriales y chat de reserva | El mismo alcance que Anthropic, cuando se invoca para embeddings o como modelo de reserva | EE. UU. | DPA |
| Stripe, Inc. (USA) | Facturación de suscripciones del propio Cyril. Stripe Connect se utiliza además cuando una organización conecta su propia cuenta de Stripe para cobrar pagos con tarjeta en las facturas de Cyril — en ese caso la organización es el comercio titular y Cyril es la plataforma Connect. | Facturación: correo del propietario de la organización, contacto de facturación, metadatos del método de pago, historial de transacciones. Connect: identificadores de la cuenta conectada, los datos de alta e identidad que la organización remite a Stripe, y los metadatos de pago de las facturas que sus clientes abonan a través de Cyril. | EE. UU. / UE / AU — Stripe enruta según la región del comercio | DPA |
| ElevenLabs, Inc. (USA) | Síntesis de voz y voz conversacional para el modo de voz del Asistente de IA, el lector de accesibilidad «leer esta página» y las visitas guiadas — funcionando sobre la cuenta de ElevenLabs del propio Cyril, no la suya. Su organización no contrata con ElevenLabs para esto. | El texto que la plataforma lee en voz alta o que un usuario escribe en el Asistente de IA y, en modo conversacional, la transcripción de lo que el usuario dice. No se conserva ninguna grabación de audio — Cyril almacena únicamente la transcripción y un recuento de caracteres. | EE. UU. ElevenLabs ofrece residencia en la UE en los planes enterprise. | DPA |
| Google LLC (USA) — Google Analytics | Google Analytics 4, como dos propiedades separadas: una en el sitio de marketing público y otra en la aplicación de personal. No se utiliza en el portal del cliente ni en la administración de la plataforma. | Sitio de marketing: ruta de la página sin cadena de consulta, página de procedencia, información aproximada de dispositivo y navegador, dirección IP truncada — se carga solo después de que el visitante lo acepte en el banner de consentimiento. Aplicación de personal: un nombre de módulo tomado de una lista blanca fija y nada más — sin rutas completas, cadenas de consulta, títulos de página, páginas de procedencia, identificadores de usuario, identificadores de organización ni identificadores de registro, y las rutas no reconocidas no envían nada en absoluto. Sin cookies, condicionado al consentimiento registrado del usuario y con la medición mejorada desactivada. | EE. UU. / UE | Condiciones de encargado |
Cuatro apuntes sobre esa tabla.
Proveedores de IA. Ni Anthropic ni OpenAI entrenan con el tráfico de la API de Cyril.
Algunos de ellos están inactivos hasta que Cyril los activa. Apollo.io, Brandfetch, Google Places y ElevenLabs funcionan sobre credenciales que posee Cyril, configuradas por Cyril y no por su organización. Hasta que Cyril configura uno de ellos, no llega ningún dato a ese proveedor. Figuran aquí en lugar de en la sección de opcionales porque el interruptor es nuestro, no suyo: usted no puede desactivarlos y no tiene contrato separado con el proveedor. Esa es la distinción que le importa como responsable del tratamiento, y por eso es en torno a ella como se organiza esta página.
ElevenLabs aparece en las dos tablas, y son cosas distintas. Arriba es la cuenta propia de Cyril, que da voz al asistente y al lector de páginas. Abajo es su cuenta, conectada por su administrador, que da servicio al Voice Studio. Las dos nunca comparten credenciales, facturación ni rutas de datos.
Stripe. La facturación de suscripciones de Cyril está siempre activa. Stripe Connect no lo está: solo entra en juego si su organización conecta su propia cuenta de Stripe para aceptar pagos con tarjeta en las facturas. Si nunca conecta una, los datos de Connect descritos arriba no llegan a crearse.
5. Subencargados opcionales
Contratados solo cuando alguien de su organización activa la integración. Todos están desactivados, o sin configurar, por defecto.
| Proveedor | Finalidad | Datos transferidos | Región | Condiciones de tratamiento |
|---|---|---|---|---|
| Automattic, Inc. (USA) | Gravatar — fotos de perfil resueltas a partir de un hash de la dirección de correo. Se activa cuando un administrador de la organización habilita el conmutador de Gravatar en Ajustes → Integraciones. | Un hash SHA-256 de la dirección de correo de cada contacto y de cada usuario del personal. La dirección de correo en claro no se transmite nunca. | CDN global; Automattic tiene su sede en San Francisco, EE. UU. | DPA |
| Twilio, Inc. (USA) | Campañas de marketing por SMS y SMS transaccionales. Se activa cuando un administrador de la organización añade sus propias credenciales de Twilio en Ajustes → Integraciones. | Números de teléfono de los destinatarios y cuerpos de los mensajes | EE. UU. / UE / AU | DPA |
| Pipedrive OÜ (Estonia) | Importación unidireccional de Pipedrive a Cyril, utilizada como vía de migración. Se activa cuando un administrador de la organización añade su propio token de API de Pipedrive en Ajustes → Integraciones. | Registros de organizaciones y personas, datos de negocios e historial de actividad de la cuenta de Pipedrive conectada | UE (Estonia) / EE. UU. | DPA |
| HubSpot, Inc. (USA) | Importación unidireccional de HubSpot a Cyril, utilizada como vía de migración. Se activa cuando un administrador de la organización concede el consentimiento OAuth en Ajustes → Integraciones. | Registros de empresas y contactos, datos de negocios y actividad asociada de la cuenta de HubSpot conectada | EE. UU. / UE | DPA |
| Adobe Inc. (USA) | Conector de Adobe Experience Manager — migración unidireccional de contenido de AEM Sites y de AEM Assets a Cyril, autenticada mediante Adobe IMS. Se activa cuando un administrador de la organización aporta sus propias credenciales de Adobe. | Cargas de contenido y de activos de la instancia de AEM conectada, junto con los metadatos de autoría asociados a ellas | EE. UU. / UE | Aviso de privacidad |
| Google LLC (USA) — Gmail y Calendar | OAuth de Gmail y Google Calendar — sincronización bidireccional de buzón y calendario. Se activa cuando un usuario del personal concede el consentimiento OAuth para su propia cuenta de Google. | Contenido del buzón (asunto, cuerpo, adjuntos, cabeceras) y eventos de calendario, solo para los buzones conectados | Global — Google enruta según la región | DPA |
| Microsoft Corporation (USA) | OAuth de Outlook y Microsoft 365 — sincronización bidireccional de buzón y calendario. Se activa cuando un usuario del personal concede el consentimiento OAuth para su propia cuenta de Microsoft 365. | Contenido del buzón (asunto, cuerpo, adjuntos, cabeceras) y eventos de calendario, solo para los buzones conectados | Global — Microsoft enruta según la región; Frontera de Datos de la UE disponible | DPA |
| Slack Technologies, LLC (USA) | Conexión bidireccional con su propio espacio de trabajo de Slack — mensajes salientes de automatización, comandos de barra, interactividad y App Home, más mensajes entrantes de canal, menciones, reacciones y respuestas de hilo vinculados a registros de Ventas. Se activa cuando un administrador de la organización instala la app Cyril para Slack mediante OAuth en Ajustes → Integraciones. | Mensajes de canal de Slack, adjuntos, reacciones y metadatos de canal y de usuario en el espacio de trabajo conectado. Cyril mantiene un registro de ingesta de solo anexado para diagnóstico y deduplicación; no conserva el historial de mensajes de Slack más allá de eso. | EE. UU. / UE (la residencia en la UE de Slack está disponible para clientes de Enterprise Grid) | DPA |
| DocuSign, Inc. (USA) | Firma electrónica, como alternativa a la firma nativa de Cyril. Se activa cuando un administrador de la organización añade sus propias credenciales de DocuSign. | Contenido del documento enviado a firma, nombre del firmante y dirección de correo del firmante | EE. UU. / UE / AU | Acuerdos |
| Australian Business Register (Australian Government) | Consulta de ABN y ACN para organizaciones australianas. Se activa cuando un administrador de la organización añade su propio GUID de API del ABR. | El identificador o el nombre de empresa que aporta un usuario del personal (ABN, ACN o nombre) | Australia | Aviso de privacidad |
| ElevenLabs, Inc. (USA) | Síntesis de voz para locuciones de marketing, clones de voz y doblajes multilingües en el Voice Studio, funcionando sobre su propia cuenta de ElevenLabs. Cyril transmite la llamada a la API y almacena la credencial cifrada. Se activa cuando un administrador de la organización añade su propia clave de API de ElevenLabs en Ajustes → Integraciones. | Texto de origen enviado al Voice Studio; identificadores de voz y parámetros de ajuste; muestras de audio subidas para la clonación de voz, junto con un registro de consentimiento. El audio resultante se devuelve al navegador para su previsualización, y el audio guardado se conserva en su propio almacenamiento. | EE. UU. ElevenLabs ofrece residencia en la UE en los planes enterprise; rige su propio contrato con ElevenLabs. | DPA |
| Klaviyo, Inc. (USA) | Sincronización de automatización de marketing —campañas, eventos, flujos, segmentos, perfiles y listas— contra su propia cuenta de Klaviyo. Klaviyo es el responsable del tratamiento de los datos de interacción resultantes dentro de esa cuenta. Se activa cuando un administrador de la organización concede el consentimiento OAuth en Ajustes → Integraciones. | Direcciones de correo y nombres de los suscriptores, eventos de interacción de marketing (aperturas, clics, bajas), pertenencia a listas, definiciones de segmentos y métricas de rendimiento de campañas. Los cambios en la lista de supresión vuelven a Cyril por webhook. | EE. UU. / UE (la residencia de datos en la UE de Klaviyo está disponible en contratos enterprise) | DPA |
| Salesforce.com, Inc. (USA) | Importación unidireccional de Salesforce a Cyril —cuentas, contactos, oportunidades y actividades de CRM— utilizada como vía de migración. Solo lectura; no se escribe nada de vuelta en Salesforce. Se activa cuando un administrador de la organización concede el consentimiento OAuth en Ajustes → Integraciones. | Nombres, direcciones y sectores de cuentas; nombres, direcciones de correo y números de teléfono de contactos; datos de etapa de las oportunidades; historial de actividad | EE. UU. / UE / AU — Salesforce respeta la región que usted ya tenga | DPA |
| Revolut Ltd (UK) / Revolut Bank UAB (EU) | API de comercio con pago alojado — una pasarela alternativa para el pago de facturas por parte de los clientes. Su organización es el comercio titular en su propia cuenta Revolut Merchant; Cyril crea la orden de pago alojada y almacena las credenciales cifradas. Se activa cuando un administrador de la organización conecta su propia clave de API de Revolut Merchant en Ajustes → Integraciones. | Nombre y dirección de correo del pagador, referencia de la factura, y metadatos de pago y de transacción de las facturas que sus clientes abonan a través de Cyril | Reino Unido / UE — Revolut enruta según la región del comercio | Aviso de privacidad |
Cuando la última columna dice «Aviso de privacidad» o «Acuerdos» en lugar de «DPA», es deliberado: esos proveedores publican sus condiciones de tratamiento de datos en esa forma y no como un anexo de tratamiento de datos independiente.
6. Cambios en esta lista
Esta página es donde aparecen primero los cambios. Cuando se añade, se suprime o se sustituye un subencargado, actualizamos esta página y la fecha de «Última actualización» que figura arriba.
Añadir o suprimir un subencargado siempre activo le da derecho a un preaviso de 60 días. La sección 3.2 de nuestro Acuerdo de tratamiento de datos se compromete a un preaviso escrito de al menos sesenta días naturales, remitido al contacto propietario de su organización, antes de cualquier incorporación, supresión o modificación sustancial de un proveedor de la tabla de siempre activos anterior. Usted puede oponerse por escrito durante ese plazo.
Los subencargados opcionales no llevan plazo de preaviso, porque es usted quien los activa. Nada llega a un proveedor opcional hasta que alguien de su organización lo conecta.
Dos salvedades honestas. El DPA sigue siendo un borrador pendiente de revisión jurídica, de modo que el compromiso de 60 días es tan firme como puede serlo un borrador — lo publicamos aquí porque ya está en el documento que puede descargar hoy, y preferimos que se nos exija su cumplimiento a que quede sin leer en un PDF. Y «preaviso al contacto propietario de su organización» es hoy una persona enviando un correo, no un sistema automatizado.
Si quiere que le avisemos cuando esta lista cambie, contacte con nosotros y pídalo.
7. Contacto
¿Preguntas sobre un proveedor de esta lista, o sobre transferencias internacionales? Contacte con nosotros.