Subencargados y destinatarios de Holidario
Cómo leer este registro
Este registro identifica los proveedores que pueden recibir datos al prestar Holidario. No todos intervienen en todos los tenants.
- Estructural: Holidario contrata el proveedor para operar el SaaS; normalmente forma parte de su cadena de subencargados.
- Opcional/BYOK: el tenant habilita la función y, en muchos casos, aporta su cuenta o clave. Holidario sigue construyendo y enviando la solicitud, pero el contrato directo y el rol del proveedor pueden corresponder al tenant.
- Responsable independiente/autoridad: el destinatario determina finalidades propias por su actividad, contrato o ley; no es un subencargado ordinario de Holidario.
Holidario avisará al correo administrativo del tenant de incorporaciones o sustituciones materiales de subencargados estructurales con 30 días de antelación cuando sea razonablemente posible. Las necesidades urgentes de seguridad, continuidad o cumplimiento pueden requerir un plazo menor.
Proveedores estructurales
| Proveedor | Finalidad y datos | Ubicación/transferencia conocida |
|---|---|---|
| Hetzner Online GmbH | Servidor, volumen y alojamiento de la base de datos y archivos activos | Alemania. DPA del artículo 28 celebrado |
| Cloudflare, Inc. | DNS, proxy, seguridad de red y buckets privados R2 de copias y espejo de archivos | Buckets actuales en Western Europe (WEUR); red global. DPA, DPF/SCC según el flujo |
| Laravel Holdings, Inc. — Forge/Envoyer | Aprovisionamiento, despliegues, metadatos de servidor/sitio y heartbeats sin carga de negocio | Estados Unidos. DPA con SCC módulos 2 y 3 y garantías publicadas |
| Plus Five Five, Inc. — Resend | Correo transaccional y, cuando se habilita, campañas del tenant | Estados Unidos. DPA/SCC; contenido de correo del plan estándar retenido 30 días |
| Functional Software, Inc. — Sentry | Excepciones y diagnóstico depurados, sin cuerpos de petición ni identidad intencional | Región de datos UE; subencargados globales bajo DPA v5.1.0. Retención de Holidario: 90 días |
| buuqit.com Ltd — Channex | Infraestructura obligatoria y white-label del gestor de canales: datos de alojamientos y anuncios, disponibilidad, precios, restricciones, reservas, huéspedes, mensajes, adjuntos y webhooks | Reino Unido, cubierto por la decisión de adecuación vigente de la UE. La adenda pública de Channex incorporada a sus términos exige garantías lícitas para las transferencias fuera del EEE, mientras que su política pública declara alojamiento en Estados Unidos y Europa |
Los subencargados propios de Forge, Cloudflare, Resend, Sentry y Channex pueden cambiar conforme a sus acuerdos y registros oficiales. Holidario revisa las notificaciones contractuales y refleja aquí los cambios materiales que afecten al servicio.
Rutas de IA actualmente admitidas
OpenRouter no es un subencargado estructural contratado por Holidario. El tenant contrata y controla directamente su cuenta, clave, DPA y ajustes de privacidad de OpenRouter. Holidario actúa como encargado técnico del tenant: ejecuta su instrucción, protege la solicitud y permite que un administrador elija para cada agente una pareja exacta de modelo y endpoint dentro del registro ZDR en vivo de OpenRouter. Los proveedores upstream forman parte de la cadena elegida mediante la cuenta OpenRouter del tenant.
El catálogo de modelos, proveedores, ubicaciones declaradas y precios se consulta dinámicamente con la clave del tenant. Los endpoints que cumplen los requisitos técnicos son seleccionables; para agentes de texto repetibles también deben declarar caché de entrada implícita o precios de lectura/escritura de caché. Deep Research e imagen no aplican ese filtro porque no reutilizan un prefijo de texto estable. Antes de guardar, la interfaz identifica el tag exacto, proveedor, centros de datos declarados y los enlaces disponibles de privacidad, términos y estado para que el administrador revise el destinatario que ordena utilizar a Holidario. OpenRouter afirma que su registro ZDR se actualiza automáticamente cuando cambia la política de datos de un endpoint; la lista vigente está disponible en el registro de endpoints ZDR de OpenRouter. El DPA de OpenRouter y los términos aplicables del modelo rigen su cadena de proveedores.
Cada solicitud exige zdr=true, deniega recopilación de datos, desactiva fallbacks y fija la pareja exacta guardada mediante order y only. Holidario verifica periódicamente las parejas estáticas y seleccionadas por los tenants contra el registro ZDR de OpenRouter. Si una deja de cumplirlo, la ruta falla cerrada; Holidario no sustituye el proveedor automáticamente.
ZDR limita la retención persistente de contenido según la declaración contractual de la ruta, pero permite el procesamiento temporal y la caché KV efímera de entrada en memoria. Holidario ordena prefijos protegidos repetibles y usa puntos de corte solo cuando el modelo los admite; conserva únicamente recuentos de uso sin contenido y no habilita caché de respuestas. También pueden conservarse metadatos técnicos, de seguridad o facturación. Los proveedores y ubicaciones disponibles pueden cambiar y estas rutas no prometen residencia exclusivamente europea.
Integraciones opcionales o decididas por el tenant
| Proveedor | Uso posible | Topología habitual |
|---|---|---|
| OpenRouter, Inc. y upstream ZDR fijado | Funciones de IA con prompts seudonimizados o redactados, modelo, ruta y metadatos técnicos | Cuenta y clave del tenant; contrato directo del tenant con OpenRouter, bajo su DPA/SCC y cadena de proveedores. Holidario ejecuta la instrucción como encargado técnico |
| Twilio | SMS, WhatsApp, voz, contenido, transcripciones y metadatos de entrega | Cuenta/credencial del tenant; proveedor de comunicaciones contratado por este |
| Telegram | Bot y avisos operativos al equipo | Bot/credenciales del tenant |
| PrintNode | Impresión remota, incluida la transmisión del documento completo | Cuenta/credencial del tenant |
| Microsoft Azure Document Intelligence | Reconocimiento de facturas o documentos completos | Recurso y región elegidos por el tenant |
| Mapbox | Mapas, geocodificación, coordenadas y rutas | Clave de plataforma; solicitud funcional cuando se usa el mapa |
| Google Ads | Gestión de campañas del tenant y medición de conversiones, no exhibición de anuncios en el vanity site | Cuenta publicitaria del tenant; la etiqueta del navegador exige consentimiento previo |
| Stripe Direct | Pagos, tokens, importes, devoluciones y metadatos | Cuenta de pago del tenant; actualmente soportado |
| Redsys | Pagos con el terminal y banco adquirente del tenant | Proveedor/entidad de pago con obligaciones propias |
| Scalapay | Pago aplazado y evaluación de la operación elegida por el huésped | Proveedor de pago/crédito con obligaciones propias |
Klarna y SeQura no son integraciones soportadas. Existe código histórico deshabilitado. El flujo NRA/NRUA y el acceso a 2Captcha están deshabilitados. La generación SEPA no envía IBAN a IBANCalculator; resuelve el BIC localmente o detiene el proceso.
OTAs, pagos y autoridades
Según las funciones del tenant, los datos pueden comunicarse a:
- Airbnb y Booking.com, normalmente responsables independientes de sus marketplaces y canales;
- bancos, Redsys, Stripe o Scalapay para pagos y obligaciones propias;
- SES Hospedajes / Ministerio del Interior para el registro legal de viajeros;
- AEAT para VeriFactu y obligaciones tributarias;
- INE/IRIA para información estadística exigida;
- Colegio de Registradores y servicios de autenticación pública cuando un flujo legal vigente lo requiera; y
- órganos judiciales, Fuerzas y Cuerpos de Seguridad u otras autoridades ante obligación o requerimiento válido.
Estas comunicaciones no convierten automáticamente al destinatario en subencargado. El tenant debe informar de las integraciones que active y mantener los contratos, bases y configuraciones que le correspondan.
Contacto y objeciones
Para pedir información sobre una ruta concreta o formular una objeción motivada a un cambio, escribe a [email protected] desde un contacto administrativo autorizado del tenant.