Lista pública - Anexo B del DPA

Subencargados del tratamiento

Lista actualizada de los proveedores externos que Studio Cravero Consulting utiliza para prestar el servicio DPO Workspace. Cada subencargado está vinculado por un DPA específico ex art. 28.4 RGPD.

Última actualización: 22 agosto 2026

Cambios en la lista: te comunicaremos por correo la incorporación o sustitución de subencargados con al menos 30 días de preaviso. Tienes derecho a oponerte rescindiendo el contrato sin penalización.
Google Ireland Limited
Firebase / Google Cloud Platform
Rol: Application hosting, user authentication, Firestore database, document storage, Cloud Functions
Ubicación: Dublin, Ireland
Región de datos: europe-west1 (Belgio)
Garantías: Google DPA + SCC where applicable
Google Ireland Limited
Google Cloud Document AI
Rol: Optical character recognition on uploaded documents, to make them searchable (Pro and Studio plans)
Ubicación: Dublin, Ireland
Región de datos: eu (European Document AI endpoint)
Garantías: Google DPA; processing on the European endpoint; content not used to train models
Stripe Payments Europe Ltd
Payment processing
Rol: Subscription management, billing, customer portal, credit card handling
Ubicación: Dublino, Irlanda
Región de datos: UE
Garantías: Stripe DPA + PCI-DSS Level 1 certification
Sendinblue SAS (Brevo)
Transactional email sending
Rol: System notifications, account confirmations, deadline alerts, user communications
Ubicación: Paris, France
Región de datos: UE
Garantías: Brevo DPA
Cloudflare, Inc.
DNS, CDN, DDoS protection
Rol: DNS resolution for dpoworkspace.eu, static asset delivery, attack protection
Ubicación: San Francisco, USA
Región de datos: Global (multi-region)
Garantías: Cloudflare DPA + SCC 2021/914 + Transfer Impact Assessment (Schrems II)
Transferencia fuera de la UE con SCC

Garantías de las transferencias fuera de la UE

Para los subencargados que implican una transferencia fuera de la UE — hoy solo Cloudflare, para DNS y CDN — se aplican las garantías del Capítulo V del RGPD:

  • Cláusulas contractuales tipo (SCC) aprobadas por la Decisión UE 2021/914;
  • Evaluación de impacto de la transferencia (TIA) conforme a la sentencia Schrems II (TJUE C-311/18);
  • Medidas técnicas adicionales: cifrado TLS 1.3 de extremo a extremo, datos limitados a metadatos DNS y recursos estáticos (ningún dato personal sensible pasa por Cloudflare);
  • La documentación TIA está disponible previa solicitud motivada.
Para solicitudes u oposiciones: escribe a info@studiocravero.eu o correo certificado info.studiocravero@pec.it.