Subencargados
Última actualización: septiembre de 2026
Esta página enumera los subencargados clave que ayudan a OwnersPal a prestar y operar el Servicio. Estos proveedores pueden procesar datos personales o empresariales solo cuando sea necesario para infraestructura, facturación, comunicaciones, seguridad e integraciones de plataformas.
| Proveedor | Propósito | Categorías de datos | Región |
|---|---|---|---|
| Supabase | Autenticación y almacenamiento de datos de la aplicación | Datos de perfil de cuenta, identificadores de autenticación, datos de perfil empresarial, metadatos de contenido generado | Mundial |
| Stripe | Facturación de suscripciones y procesamiento de pagos | Identificadores de facturación, estado de suscripción, metadatos de pago, registros de facturación | Mundial |
| Resend | Entrega de correos transaccionales | Dirección de correo, metadatos del mensaje, eventos de entrega y rebote | US |
| Postmark | Entrega de correo transaccional / de respaldo | Dirección de correo, contenido y metadatos del mensaje, eventos de entrega | US |
| Railway | Alojamiento de API backend e infraestructura de ejecución | Registros de aplicación, metadatos de solicitud, diagnósticos operativos | US |
| Vercel | Alojamiento frontend, entrega y analítica con consentimiento | Metadatos de solicitudes del sitio, telemetría de rendimiento, eventos analíticos con consentimiento | Mundial |
| Sentry | Monitoreo de errores y diagnósticos de rendimiento | Trazas de errores, diagnósticos técnicos, contexto limitado de solicitud | Mundial |
| Fal / proveedores de modelos | Pasarela de inferencia de modelos (queue.fal.run) para el renderizado de vídeos publicitarios cortos (incluidos pasos de imagen como la estimación de profundidad y las tomas de producto) y las versiones con estilo de las fotos de Brand Photoshoot. Para Brand Photoshoot enruta las solicitudes de edición de imágenes a modelos de imagen de terceros —GPT Image de OpenAI (principal) y Nano Banana 2 de Google (alternativa; el modelo de Google incorpora una marca de agua invisible SynthID)—, que añaden atrezo genérico e iluminación alrededor de la foto real de un propietario. En una foto de producto también enruta un recorte de eliminación de fondo a BiRefNet y luego pinta el set de estudio alrededor de los píxeles reales del producto del propietario con GPT Image de OpenAI o, como alternativa, FLUX Fill de Black Forest Labs. Enruta cada trabajo de imagen a vídeo al modelo seleccionado para la toma: Kling (Kuaishou), Seedance (ByteDance), Veo (Google), Grok (xAI), Vidu, Wan o MiniMax H3 (un modelo de MiniMax de pesos abiertos). Runway no se gestiona a través de Fal — es una integración directa (véase la fila de Runway). | URLs de fotos del negocio y prompts de texto enviados para el renderizado o el trabajo con fotos — en las versiones con estilo de Brand Photoshoot, la foto recortada del propietario más un prompt de texto que describe la escena, la luz y el atrezo y cita las palabras impresas para que no cambien, que fal.ai transmite a OpenAI, Google o Black Forest Labs; en una foto de producto, también se envía la foto de origen completa del propietario para un recorte de eliminación de fondo —, fotos de tu equipo que eliges para las tomas de producto en mano, metadatos de los trabajos de generación y referencias de los vídeos e imágenes de salida | Mundial |
| Runway | Renderizado directo de imagen a vídeo para clips publicitarios cortos (api.dev.runwayml.com). Invocado directamente por OwnersPal, sin enrutarse a través de Fal. | URLs de fotos del negocio y prompts de texto enviados para el renderizado, metadatos de los trabajos de generación y referencias de los vídeos de salida | US |
| ElevenLabs (vía Fal) | Texto a voz para el gancho de voz en anuncios de video (función opcional; solo voces preestablecidas, sin clonación de voz) | Cadenas de texto breves derivadas de tu perfil de negocio (nombre del negocio, horario, CTA) enviadas para la síntesis; no se envía contenido de clientes ni de reseñas | US |
| OpenAI | Inferencia de texto y visión para funciones de IA (subtítulos, análisis de imágenes, análisis de seguridad de contenido) + Brand Photoshoot (leer cada foto, planificar cada toma como director de arte, estilista y fotógrafo, y comparar cada versión con estilo con la foto real) + extracción de contenido de sitios web (menús, equipo, preguntas frecuentes, «Acerca de», testimonios de clientes) + sondeo mensual de visibilidad en IA (Presence+) + respuestas del asistente de IA del sitio web | Prompts, imágenes subidas enviadas para análisis de composición y seguridad, fotos y resultados con estilo enviados al modelo de visión de Brand Photoshoot (para leer cada foto —sujeto, rostros, palabras impresas, luz— y comparar cada versión con estilo con el original), las notas de texto de esas lecturas y datos del negocio (nombre, tipo, colores de marca, palabras que evitar, nombres del menú) usados para planificar cada toma, salidas generadas, metadatos de solicitudes y respuestas, texto de páginas web enviado para la extracción de contenido, categoría/ciudad/nombre del negocio enviados para el sondeo de visibilidad en IA y la mención + nombres de competidores extraídos de la respuesta, preguntas de los visitantes enviadas al asistente de IA del sitio web | US |
| Servicio de renderizado headless (opcional) | Renderiza sitios web de negocios basados solo en JavaScript (aplicaciones de una sola página) para que podamos leer su menú y fotos cuando la página inyecta el contenido en el cliente. Desactivado de forma predeterminada; solo se usa cuando un operador configura un endpoint de renderizado y solo contra el sitio público del propio negocio. | La URL del sitio web público del propio negocio (sin datos personales) | Mundial |
| Twilio | Entrega de mensajes SMS y WhatsApp | Números de teléfono, metadatos del contenido del mensaje, eventos de entrega y estado | Mundial |
| MessageBird | Entrega de SMS de respaldo para alertas operativas (opcional) | Número de teléfono del destinatario, contenido del mensaje | EU |
| APIs de Google (Business Profile, Ads, YouTube) | Integraciones OAuth y operaciones de plataformas conectadas | Tokens OAuth, identificadores de cuenta conectada, metadatos de campañas y publicaciones, reseñas de Google Business Profile (almacenadas para la función opcional de superposición de reseñas cuando el propietario la habilita) | Mundial |
| Etiqueta de Google Ads y carga de conversiones | Medición de conversiones publicitarias para un negocio que conecta una cuenta de Google Ads: su propia etiqueta de Google Ads en su sitio web de OwnersPal, que se carga solo en la dirección principal del sitio después de que el visitante acepta allí las cookies de marketing y no envía una señal de Global Privacy Control, más una carga diaria de sus reservas atribuidas como conversiones de clic de Google Ads | Desde el navegador del visitante, tras el consentimiento de cookies de marketing: los eventos que envía la propia etiqueta de Google Ads del negocio, es decir, una visita de página con la dirección IP, información del navegador y del dispositivo, la dirección de la página y la página de referencia, y los identificadores de cookies de clics publicitarios de Google (como _gcl_aw, _gcl_au y _gcl_gs, guardados solo en la dirección principal del sitio web, además de una entrada _gcl_ls en el almacenamiento local del navegador). Las solicitudes de la etiqueta a los servidores de Google (como google.com, googleadservices.com y doubleclick.net) también envían, y pueden establecer, las propias cookies de Google en los dominios de Google (como IDE y NID), que controla Google. Si el negocio ha activado las conversiones mejoradas en su propia cuenta de Google Ads, la etiqueta también puede enviar un hash de los datos de contacto introducidos en los formularios del sitio web. Desde nuestros servidores, una vez al día, por cada reserva atribuida: un hash SHA-256 del correo electrónico/teléfono del cliente, el identificador de clic de campaña (gclid), la hora de la reserva y una referencia interna de la reserva; los datos de contacto nunca salen en claro y el hash nunca se almacena | Mundial |
| Google Places API | Búsqueda del negocio — encuentra la ficha pública de Google Maps de un negocio (places.googleapis.com) y rellena sus datos en el perfil y el sitio web del propietario; los datos que el propietario no confirma se eliminan en un plazo de 30 días y, mientras tanto, no se envían a sus otras fichas. De los negocios de la competencia elegidos para segmentar anuncios solo guardamos su ID de lugar: sus nombres se consultan en directo al mostrarlos, y su ubicación en el mapa al lanzar una campaña de Meta (Facebook/Instagram). Las fotos de la ficha se muestran en directo, con su crédito, solo en el sitio web del propietario y en una vista previa de una sola foto que el propietario ve al vincular su ficha. Ya no guardamos fotos de Google Maps ni las usamos en nuevos videos, sesiones de fotos, anuncios, tarjetas ni publicaciones. Los enlaces a fotos de Google Maps que teníamos guardados se eliminaron, salvo en nuestro registro de las publicaciones ya publicadas. Seguimos conservando las copias que hay dentro de los videos y tarjetas que ya estaban hechos, y las versiones de sesiones de fotos ya hechas a partir de una foto de Google Maps, que solo ese negocio puede ver y que no se pueden usar para nada nuevo. Usa una clave de API, distinta de la conexión OAuth de Google del propietario. | Nombre del negocio, ID de lugar (place ID) y consultas de ubicación enviadas a Google; a cambio, datos públicos de la ficha (nombre, dirección, teléfono, sitio web, horario, valoración, nivel de precios, servicios, si está abierto, la descripción del negocio escrita por Google (su resumen editorial), su categoría y tipos de negocio, y su ubicación en el mapa) que conservamos como máximo 30 días salvo que el propietario los confirme como propios —incluidas las copias que rellenamos en el perfil y el sitio web del propietario (también el nombre, la ubicación y el tipo de negocio elegidos de la ficha al registrarse, y el marcador y la dirección elegidos en una búsqueda de Google en el mapa de anuncios), las traducciones de la descripción de Google y las copias hechas a partir de ellos en el plan de segmentación de anuncios y los ajustes guardados del propietario, las comprobaciones de sus fichas, las comprobaciones de visibilidad en búsquedas con IA y nuestros registros de qué datos usó el contenido generado; un marcador que el propietario mueve es suyo—, y referencias de fotos con el crédito de sus autores que solo se usan para mostrarlas en directo y no se guardan (ya no guardamos fotos de Google Maps, y los enlaces a fotos de Google Maps que teníamos guardados se eliminaron, salvo en nuestro registro de las publicaciones ya publicadas). Seguimos conservando las copias de fotos de Google Maps que hay dentro de los videos y tarjetas que ya estaban hechos, incluidas las copias de trabajo hechas al producir esos videos (por ejemplo, fotogramas recortados, copias mejoradas y copias enviadas a un proveedor de video), y las versiones de sesiones de fotos ya hechas a partir de una foto de Google Maps, que solo ese negocio puede ver y que no se pueden usar para nada nuevo. De los negocios de la competencia elegidos en una búsqueda de Google para segmentar anuncios solo guardamos su ID de lugar; sus nombres y direcciones se muestran en directo, y su ubicación en el mapa se consulta al lanzar una campaña de Meta (Facebook/Instagram). No se eliminan con los datos: el contenido que el propietario crea mientras un dato está en su perfil (como videos, tarjetas, publicaciones, informes y textos de marketing) y nuestros registros de cómo se hizo; la dirección web del sitio del propietario, que se forma a partir del nombre del negocio; y las copias que el propietario envía a otros servicios: Meta (Facebook/Instagram) recibe las ubicaciones segmentadas de las campañas del propietario allí con sus etiquetas (que pueden incluir un marcador o un nombre de negocio de Google, y la ubicación en el mapa de negocios de la competencia), TikTok recibe solo esas etiquetas, para encontrar las zonas que segmentar, y los proveedores de IA de esta página reciben los datos con los que trabajan. Cuando el sitio web de un propietario muestra estas fotos, el navegador del visitante las carga directamente desde Google, que recibe la dirección IP del visitante y datos de su navegador. Cuando un propietario vincula su ficha, el navegador del propietario carga una vista previa de una sola foto directamente desde Google, que recibe la dirección IP del propietario y datos de su navegador. | Mundial |
| Google Maps (mapa incrustado) | Cuando un negocio muestra un mapa de ubicación en su sitio web de OwnersPal, el navegador del visitante carga un marco incrustado de Google Maps (maps.google.com). OwnersPal no realiza ninguna llamada desde el servidor para ello; el iframe es un flujo de datos de terceros al cargar la página. | La dirección IP y el user-agent del visitante (enviados por el navegador para cargar el mapa incrustado); la dirección pública del negocio o la consulta del mapa | Mundial |
| YouTube (vídeo incrustado) | Cuando una empresa incrusta su propio vídeo de YouTube en su sitio web de OwnersPal, el navegador del visitante carga el clip desde YouTube. Usamos el host respetuoso con la privacidad youtube-nocookie.com, que no establece una cookie de seguimiento hasta que el visitante pulsa reproducir. OwnersPal no realiza ninguna llamada a YouTube desde el servidor para esto. | La dirección IP del visitante y los metadatos de la solicitud (enviados por el navegador para cargar el vídeo incrustado); el ID público del vídeo | Mundial |
| Vimeo (vídeo incrustado) | Cuando una empresa incrusta su propio vídeo de Vimeo en su sitio web de OwnersPal, el navegador del visitante carga el clip desde el reproductor de Vimeo (player.vimeo.com). OwnersPal no realiza ninguna llamada a Vimeo desde el servidor para esto. | La dirección IP del visitante y los metadatos de la solicitud (enviados por el navegador para cargar el vídeo incrustado); el ID público del vídeo | Mundial |
| APIs de Meta (Facebook/Instagram) | Integraciones OAuth y operaciones de plataformas conectadas | Tokens OAuth, identificadores de cuenta/Página/negocio de Instagram conectados, el contenido de vídeo/imagen y los subtítulos que publicamos en tu nombre, métricas de rendimiento de la Página y de campañas publicitarias y — cuando una Página o cuenta de Instagram conectada recibe uno — el texto y el nombre del autor de los comentarios y mensajes directos entrantes, que reflejamos en tu bandeja de entrada de OwnersPal | Mundial |
| Píxel de Meta y API de Conversiones | Medición de conversiones publicitarias para un negocio que conecta una cuenta publicitaria de Meta: su propio píxel de Meta en su sitio web de OwnersPal, que se carga solo cuando la dirección principal del sitio es el propio nombre de dominio del negocio (no una dirección de ownerspal.app ni una dirección bajo otro dominio) y solo después de que el visitante acepta allí las cookies de marketing y no envía una señal de Global Privacy Control, más una carga diaria de sus reservas atribuidas a la API de Conversiones de Meta | Desde el navegador del visitante, tras el consentimiento de cookies de marketing en el propio dominio del negocio: los eventos que envía el propio píxel de Meta del negocio, es decir, una visita de página con la dirección IP, información del navegador y del dispositivo, la dirección de la página y la página de referencia, y los identificadores de cookies propias de Meta (_fbp, _fbc, colocados en ese dominio); la detección automática de eventos del píxel está desactivada. Las solicitudes del píxel a los servidores de Meta (facebook.com, facebook.net) también envían, y pueden establecer, las propias cookies de Meta en los dominios de Meta, que controla Meta. Si el negocio ha activado la coincidencia avanzada automática en su propia cuenta de Meta, el píxel también puede enviar un hash de los datos de contacto introducidos en los formularios del sitio web. Desde nuestros servidores, una vez al día, por cada reserva atribuida: un hash SHA-256 del correo electrónico/teléfono del cliente, el identificador de clic de campaña (fbclid), la hora de la reserva y una referencia interna de la reserva; los datos de contacto nunca salen en claro y el hash nunca se almacena | Mundial |
| Microsoft Ads | Integraciones OAuth y operaciones de plataformas conectadas | Tokens OAuth, identificadores de cuentas conectadas, metadatos de campañas y conversiones | Mundial |
| Yelp | Integraciones OAuth y operaciones de plataformas conectadas | Tokens OAuth, identificadores de negocios conectados, metadatos de reseñas y fichas | US |
| TikTok | Integraciones OAuth y operaciones de plataformas conectadas | Tokens OAuth, identificadores de cuentas conectadas, metadatos de publicaciones e interacciones | Mundial |
| Nextdoor | Integraciones OAuth y operaciones de plataformas conectadas | Tokens OAuth, identificadores de negocios conectados, metadatos de publicaciones y respuestas | US |
| X (Twitter) | Integraciones OAuth y operaciones de plataforma conectada | Tokens OAuth, identificadores de cuenta conectada, metadatos de publicaciones e interacción | Mundial |
| Integraciones OAuth y operaciones de plataforma conectada | Tokens OAuth, identificadores de la Página de organización conectada, metadatos de publicaciones e interacción | Mundial | |
| Square (Block, Inc.) | Importación de fotos que activa el propietario del negocio: copia las fotos de su propia biblioteca de artículos de Square a su biblioteca multimedia, con acceso de solo lectura a esa biblioteca | Tokens OAuth, el ID de comerciante de Square, nombres de artículos y fotos de artículos | US |
Actualizamos esta lista a medida que cambian los proveedores y subencargados.