Los proveedores que tratan datos por cuenta de Plentia: qué hace cada uno, qué datos ve, dónde y con qué garantía.
Borrador pendiente de revisión legal. Lo ha redactado quien construye Plentia, que no es abogado, a partir de las páginas legales oficiales de cada proveedor y de lo que hace el código de verdad. Antes de cobrar al primer cliente lo revisa un abogado.
Última actualización: 26/09/2026
Un subencargado es un proveedor que trata datos personales por cuenta de Plentia para que el servicio funcione. Aquí están todos, con lo que hace cada uno, qué datos toca, dónde los trata y con qué garantía, si salen del Espacio Económico Europeo.
Cada dato de la tabla sale de la página legal oficial del proveedor, consultada el 26/09/2026. Donde no hemos podido comprobar algo, lo decimos: pone «no verificado».
Plentia puede leer la foto o el PDF de una factura de gasto y rellenar los campos solos. Esta función está construida y hoy está desactivada. Cuando está activada, el archivo sigue este camino:
Lo que dice Anthropic de esos datos, en sus páginas oficiales consultadas el 26/09/2026:
Dónde procesa Anthropic esas peticiones no lo hemos podido verificar, así que no lo afirmamos.
En la demo pública, antes de enviar tu factura, Cloudflare Turnstile comprueba que no eres un robot. De tu IP, Plentia solo guarda una huella cifrada con sal, para limitar las lecturas por día, y la borra a los 2 días.
| Proveedor | Qué hace para Plentia | Qué datos | Dónde | Garantía si salen del EEE | Estado |
|---|---|---|---|---|---|
| Supabase (Supabase Pte. Ltd, Singapur) | Base de datos, acceso a la cuenta y almacén de archivos (tickets y logos). | Todos los que guarda Plentia: cuenta, datos fiscales, facturas, gastos, pedidos, clientes y proveedores, archivos. | Los datos del proyecto están en la región eu-west-1, Irlanda (UE). La empresa está en Singapur y usa subencargados propios, algunos fuera de la UE. |
Cláusulas contractuales tipo (Decisión 2021/914, módulo dos). Supabase no está en el Marco de Privacidad UE-EE. UU. | En uso. |
| Cloudflare (Cloudflare, Inc., EE. UU.) | Sirve la web y el panel y ejecuta la API. Por ahí pasan todas las peticiones. | IP y datos de conexión de quien visita, y el contenido de las peticiones: sesiones, pedidos que llegan de las tiendas y archivos que se envían a leer. | Red mundial de Cloudflare. Si el plan de Plentia limita la región: no verificado. | Marco de Privacidad UE-EE. UU. (estado el 26/09/2026: «Active - Re-certification under Review») y cláusulas contractuales tipo previstas en su contrato. | En uso. |
| Cloudflare Turnstile (Cloudflare, Inc.) | Comprueba que no eres un robot antes de leer una factura propia en la demo. | IP, huella TLS, navegador (User-Agent) y la clave del sitio. | Red mundial de Cloudflare. | Igual que Cloudflare. | Preparado y desactivado. |
| Resend (Plus Five Five, Inc., EE. UU.) | Envía los correos de acceso (confirmar la cuenta, códigos, recuperar la contraseña) por encargo del servicio de acceso de Supabase. | Tu email y el contenido del correo. | EE. UU. Su contrato dice que el tratamiento principal es allí. | Marco de Privacidad UE-EE. UU. (estado el 26/09/2026: «Active - Re-certification under Review») y cláusulas contractuales tipo anexas a su contrato. | En uso. |
| Te identifica cuando eliges «Entrar con Google». | Los datos de tu cuenta de Google que se comparten al iniciar sesión (como mínimo, el email). | No verificado. | Google LLC está en el Marco de Privacidad UE-EE. UU. (estado «Active» el 26/09/2026). Si Google actúa aquí como encargado de Plentia o como responsable por su cuenta: no verificado. | En uso, solo si eliges entrar con Google. | |
| Stripe (Stripe Payments Europe, Limited) | Cobrar la suscripción y dejarte gestionarla. | Email, nombre fiscal y NIF de la cuenta. Los datos de pago los recoge Stripe directamente; Plentia nunca ve la tarjeta. | No verificado. | Stripe, LLC está en el Marco de Privacidad UE-EE. UU. (estado «Active» el 26/09/2026). Su contrato prevé también cláusulas contractuales tipo. Su contrato distingue los fines en los que actúa como encargado y aquellos en los que actúa como responsable por su cuenta. | Integrado. El cobro está desactivado: hoy no se le envía ningún dato. |
| Anthropic (Anthropic Ireland, Limited) | Leer la foto o el PDF de una factura de gasto y devolver sus campos. | Lo que haya en la factura: por ejemplo, nombre y NIF del proveedor y tus propios datos. | No verificado. | Cláusulas contractuales tipo (Decisión 2021/914, módulos dos y tres). Anthropic no está en el Marco de Privacidad UE-EE. UU. Según Anthropic, borra lo que recibe por su API en 30 días y no lo usa para entrenar sus modelos. | Construido y desactivado. |
Las garantías se explican en la política de privacidad. El Marco de Privacidad de Datos UE-EE. UU. se comprobó en su lista oficial el 26/09/2026.
Shopify, WooCommerce y las plataformas de anuncios son servicios tuyos. Tú los conectas para que Plentia lea sus datos, con tu propio contrato con cada uno. Hoy las conexiones con plataformas de anuncios están desactivadas.
El conector de Claude lo conectas tú en tu cuenta de Claude. Los datos que pide ese conector pasan a Anthropic con tu contrato con ellos, no con el nuestro.
El envío de los registros de Verifactu a la Agencia Tributaria hoy no está activo y no hay ningún proveedor contratado para ello. Si se contrata uno, aparecerá en esta lista antes de usarse.
Con el contrato de encargado del tratamiento nos das una autorización general para usar subencargados. A cambio:
Base legal: RGPD, art. 28.2 y 28.3.d. Las directrices de la AEPD sobre contratos de encargo admiten que la autorización sea específica o general.