PassportScan Term & Condition

Registro de subencargados

Versión: 1.0
Última actualización: 03/09/2026

 

1. Finalidad

El presente documento identifica a los subencargados terceros contratados por GlobeID Limited (“GlobeID”) para tratar Datos Personales por cuenta de los Clientes en relación con los servicios de PassportScan Cloud, de conformidad con el Artículo 28(2) y el Artículo 28(4) del RGPD.

La presente Lista de Subencargados forma parte integrante del Acuerdo de Encargo de Tratamiento (DPA).

 

2. Principios generales

  • Los subencargados se contratan únicamente cuando resulta estrictamente necesario para la prestación de los Servicios
  • Todos los subencargados están vinculados por acuerdos escritos de protección de datos que imponen obligaciones no menos protectoras que las establecidas en el DPA
  • GlobeID sigue siendo plenamente responsable de los actos y omisiones de sus subencargados de conformidad con el Artículo 28(4) del RGPD
  • Las bases de datos principales de la plataforma se alojan exclusivamente dentro de la Unión Europea (AWS eu-west-1 – Irlanda)
  • Cuando está habilitado el almacenamiento regional en S3, las imágenes de los documentos se almacenan en la región de AWS correspondiente a la jurisdicción operativa del hotel
  • No se ha configurado ninguna replicación entre regiones de las bases de datos principales
  • PassportScan Cloud no mantiene un Cardholder Data Environment (CDE, entorno de datos del titular de la tarjeta)

 

3. Subencargados autorizados

Subencargado Categoría de servicio Finalidad / Función Categorías de datos tratados Ubicación del tratamiento
Amazon Web Services, Inc. (AWS) Infraestructura en la nube y alojamiento Alojamiento de los servicios de la aplicación, bases de datos, almacenamiento cifrado de objetos (S3), copias de seguridad, seguridad de la infraestructura Datos de identidad, datos de reserva, registros (logs), imágenes de documentos (cuando esté habilitado) Principal: UE (Irlanda – eu-west-1). S3: región alineada con la jurisdicción del hotel (puede incluir regiones fuera del EEE)
Clerk, Inc. Identidad y autenticación Autenticación de usuarios, verificación de identidad, gestión del ciclo de vida de las sesiones Dirección de correo electrónico, dirección IP, metadatos del dispositivo, tokens de sesión Según lo indicado en la documentación de Clerk
Datadog, Inc. Registro y monitorización Monitorización de la infraestructura, monitorización del rendimiento de la aplicación, registro de seguridad, detección de anomalías Metadatos de registros, direcciones IP, eventos de autenticación, diagnósticos técnicos UE (sitio de Datadog en la UE – datadoghq.eu)
Google LLC (reCAPTCHA Enterprise) Protección contra bots y prevención de abusos Protección contra bots y abusos para la aplicación de auto check-in dirigida a los huéspedes Direcciones IP, señales del dispositivo Según lo indicado por Google
Stripe, Inc. Procesamiento de pagos Transacciones de compra de créditos y activación de cuentas Tratados por Stripe: datos de la tarjeta de pago, datos de facturación, identificadores de transacción. Recibidos por PassportScan Cloud: ID de transacción, estado del pago, importe, moneda, correo electrónico de facturación (si se facilita) Según lo indicado en la documentación de Stripe

 

4. Exclusiones expresas

  • El OCR de los documentos de identidad se realiza mediante un motor operado íntegramente dentro del propio entorno de AWS de GlobeID: las imágenes de los documentos nunca se envían a un proveedor externo de OCR
  • Las herramientas internas operadas por GlobeID (plataforma de operaciones, CI/CD, VPN) no constituyen un subencargado tercero; el alojamiento subyacente queda cubierto por la entrada de AWS indicada anteriormente
  • Ningún subencargado distinto de AWS, que en su condición de proveedor de alojamiento gestiona el cifrado en reposo del lado del servidor, tiene acceso a los datos de los documentos de identidad
  • PassportScan Cloud no almacena ni trata números de tarjeta de pago en claro, códigos CVV ni fechas de caducidad
  • Stripe trata los datos del titular de la tarjeta dentro de su infraestructura conforme a PCI-DSS
  • No está habilitada ninguna replicación entre regiones de las bases de datos de producción primarias

 

5. Transferencias internacionales de datos

Cuando los subencargados tratan datos fuera del Espacio Económico Europeo (EEE), GlobeID garantiza la implantación de las garantías adecuadas, incluidas las Cláusulas Contractuales Tipo (SCC) u otros mecanismos de transferencia lícitos de conformidad con el Capítulo V del RGPD.

En el caso del almacenamiento regional en S3 fuera del EEE, las transferencias se basan en el Data Processing Addendum de AWS y en las SCC aplicables.

 

6. Actualizaciones y notificaciones

GlobeID podrá actualizar la presente Lista de Subencargados periódicamente.

De conformidad con el Artículo 28(2) del RGPD y con el mecanismo de notificación y el plazo de preaviso establecidos en el DPA, GlobeID informará a los Clientes con antelación de cualquier adición o sustitución prevista de subencargados, ofreciendo a los Clientes la oportunidad de oponerse, y publicará una Lista de Subencargados actualizada.

Cuando así lo exija la legislación aplicable o el DPA, los Clientes podrán oponerse de conformidad con el procedimiento contractual establecido en el DPA.

La versión más reciente del presente documento se publicará siempre con la fecha actualizada.

 

Passportscan