Subencargados y destinatarios
Versión del 29 de septiembre de 2026
1. Qué abarca esta lista
1.1. Esta lista la mantiene Radosław Fedorczuk, que opera bajo la denominación ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia, número de identificación fiscal (NIP) 8952195742, número de IVA de la UE PL8952195742, número del registro de empresas (REGON) 381626230, inscrito en el Registro Central e Información sobre la Actividad Económica de Polonia (CEIDG), en adelante «ENSOMEDIA» o «nosotros».
1.2. La tabla 1 nombra a nuestros subencargados, es decir, las empresas que tratan datos que nuestros clientes nos confían. Es el Anexo III del Acuerdo de tratamiento de datos. Las tablas 2 a 4 muestran quién más recibe datos, y cuándo. La Política de privacidad lo explica con más detalle.
1.3. Envíe las preguntas, y las solicitudes de una copia de las garantías de las transferencias fuera del Espacio Económico Europeo (EEE), a support@shieldwave.io.
2. Cómo seguir los cambios
2.1. Cada cambio supone una nueva versión de esta página con una nueva fecha y una entrada en el historial de cambios.
2.2. Anunciamos un subencargado nuevo o sustituto de la tabla 1 por correo electrónico a los clientes vinculados por el Acuerdo de tratamiento de datos, al menos 14 días antes del cambio, a la dirección registrada en su cuenta. Los clientes pueden oponerse durante ese plazo (sección 7.3 del Acuerdo de tratamiento de datos).
2.3. Las condiciones de tratamiento enlazadas en la tabla 1 muestran los subcontratistas que utilizan nuestros propios subencargados.
3. Subencargados para datos de clientes
3.1. Tabla 1: empresas que tratan datos de los análisis que encargan nuestros clientes.
| Entidad y país | Qué hace para nosotros | Qué datos | Dónde trata los datos | Base de la transferencia fuera del EEE | Condiciones de tratamiento | En la lista desde |
|---|---|---|---|---|---|---|
| Google Cloud EMEA Limited, Irlanda | Servidores de aplicaciones, base de datos, almacenamiento de claves, registros | Todos los datos comprendidos en el Acuerdo de tratamiento de datos | Región europe-west1 (Bélgica) | Datos almacenados en la UE. Cuando las empresas de Google en EE. UU. tienen acceso: Marco de Privacidad de Datos y cláusulas contractuales tipo | Adenda de tratamiento de datos de Cloud | 29 de septiembre de 2026 |
| Cloudflare, Inc., EE. UU. | Protección frente a ataques, DNS, entrega de contenido, cifrado de las conexiones | Cada petición a shieldwave.io y su respuesta, con la dirección IP, incluidos los resultados e informes mostrados | EE. UU. y la red de centros de datos de Cloudflare en todo el mundo | Marco de Privacidad de Datos y cláusulas contractuales tipo | Adenda de tratamiento de datos | 29 de septiembre de 2026 |
| Groq UK Limited, Reino Unido (parte contratante) | Análisis de IA de los hallazgos y segunda opinión del plugin | Dominio, hallazgos técnicos con hasta 500 caracteres de pruebas, extracto de la página de inicio de hasta 3000 caracteres, extracto de archivo del plugin de hasta 6000 caracteres | EE. UU. | Cláusulas contractuales tipo (módulos 2 y 3) en las condiciones de Groq; sin Marco de Privacidad de Datos | Adenda de tratamiento de datos del cliente | febrero de 2026 (entonces como Groq, Inc.) |
| Hostido.pl Gałązka Spółka jawna, ul. Kartuska 5, 80-103 Gdańsk, Polonia (KRS 0000872620) | Buzones de correo y envío del correo electrónico del servicio: resultados de análisis, alertas de monitorización, informes previa solicitud | Dirección de correo electrónico del destinatario, dominio, resultados en el mensaje | Polonia | No procede | Condiciones | 29 de septiembre de 2026 |
3.2. Nuestro proveedor de IA tiene prohibido contractualmente utilizar estos datos para entrenar modelos. No los almacena, salvo hasta 30 días cuando investiga un problema de fiabilidad o un presunto abuso. No utilizamos ningún otro proveedor de IA. Uno nuevo aparecerá primero en esta lista, anunciado con arreglo a la sección 2.2.
3.3. Durante un análisis, el escáner también consulta fuentes públicas sobre el dominio analizado: crt.sh (registros de certificados), el DNS público de Google (dns.google), hstspreload.org, URLhaus (direcciones maliciosas) y listas de bloqueo públicas basadas en DNS. Reciben solo el nombre del dominio, como en cualquier consulta pública, y no tratan datos por nuestra cuenta.
4. Servicios para nuestros propios fines
4.1. Tabla 2: aquí somos el responsable del tratamiento. La Política de privacidad ofrece los detalles.
| Entidad y país | Para qué | Qué datos | Base de la transferencia fuera del EEE | Condiciones |
|---|---|---|---|---|
| Stripe Payments Europe, Limited, Irlanda | Pagos y suscripciones. Stripe es además un responsable del tratamiento independiente para la prevención del fraude y sus propias obligaciones legales | Dirección de correo electrónico, nombre de usuario, identificador de la cuenta, datos de pago introducidos en las páginas de Stripe (nunca vemos números de tarjeta) | Stripe, LLC (EE. UU.): Marco de Privacidad de Datos y cláusulas contractuales tipo | Acuerdo de tratamiento de datos de Stripe, Centro de privacidad de Stripe |
| Google Ireland Limited, Irlanda | Google Tag Manager y Google Analytics 4 solo tras el consentimiento a la analítica; las etiquetas de marketing nombradas en la ventana de consentimiento solo tras el consentimiento al marketing | Identificadores en cookies, dirección IP, páginas visitadas, eventos | Google LLC (EE. UU.): Marco de Privacidad de Datos y cláusulas contractuales tipo | Condiciones de tratamiento de datos de Google Ads |
| Hostido.pl Gałązka Spółka jawna, Gdańsk, Polonia | Buzón de correo de empresa: correspondencia con los clientes | Direcciones de correo electrónico, contenido de la correspondencia | No procede | Condiciones |
4.2. Los proveedores de la tabla 1 tratan también datos de los que somos responsables nosotros mismos, por ejemplo datos de la cuenta y registros de seguridad. Las facturas van a nuestra asesoría contable y al sistema nacional polaco de facturación electrónica (KSeF). Entregamos datos a las autoridades públicas cuando la ley lo exige.
5. Destinatarios que elige el cliente
5.1. Tabla 3: los datos van aquí solo cuando usted mismo configura la integración en su cuenta. No son nuestros subencargados: su tratamiento se rige por su propio contrato con el proveedor.
| Destinatario | Qué enviamos |
|---|---|
| Slack | Dominio, puntuación, gravedad y número de problemas, con una firma HMAC |
| Microsoft Teams | Como arriba |
| Discord | Como arriba |
| Su propio webhook | Como arriba, a la dirección que usted indique |
6. Conexiones del plugin de WordPress
6.1. Tabla 4: el plugin «Ensomedia Security powered by shieldwave.io» se ejecuta en su servidor y se conecta a otros servidores desde su sitio, no desde el nuestro. Envía correo electrónico a través del correo propio de su sitio.
| Destino | Cuándo | Qué envía |
|---|---|---|
| WordPress.org (api.wordpress.org, downloads.wordpress.org; WordPress Foundation, infraestructura de Automattic) | De forma predeterminada, en cada escaneo | La versión y el idioma de WordPress, los nombres de carpeta y las versiones de plugins y temas, para obtener sumas de comprobación. WordPress añade la dirección del sitio a la identificación de su cliente (user agent) |
| ShieldWave: consulta de vulnerabilidades conocidas, reglas de protección, segunda opinión de la IA | Solo cuando el administrador del sitio activa estas funciones | La versión de WordPress, los nombres de carpeta y las versiones de plugins y temas; al obtener las reglas (aproximadamente cada 3 horas) la versión del plugin; para la segunda opinión un extracto del archivo de hasta 6000 caracteres sin contraseñas, claves, direcciones de correo electrónico ni el nombre de host, las huellas sha256 y md5, el tamaño, el nombre de la carpeta, los identificadores de reglas, el idioma, la versión del plugin y un hash con sal del sitio |
| ShieldWave: conexión de la cuenta | Solo después de pegar una clave de API; señal horaria y sincronización tras cada escaneo en los planes Pro y Enterprise | Identificador del sitio, dominio y dirección, versiones del plugin, de WordPress y de PHP, tema, idioma, puntuación, lista de problemas (título, descripción, solución, ruta, dirección, línea, CVE; una descripción puede contener el nombre de una cuenta), plugins y temas con sus versiones |
6.2. En cada conexión con WordPress.org y con ShieldWave, el destinatario ve la dirección IP de su servidor. Tratamos los datos de la conexión de la cuenta por cuenta del cliente con arreglo al Acuerdo de tratamiento de datos y, en el caso de un consumidor, como responsable del tratamiento con arreglo a nuestro contrato con él.
Historial de cambios
- 29 de septiembre de 2026: sustituye a la lista de febrero de 2026. Eliminados: DigitalOcean (no se utiliza) y el proveedor de correo sin nombre. Añadidos: Google Cloud, Cloudflare, Hostido.pl Gałązka Spółka jawna y las conexiones del plugin. Groq se nombra por su parte contratante, Groq UK Limited. Slack y Microsoft Teams pasan a los destinatarios que elige el cliente, junto con Discord y los webhooks personalizados. Stripe y Google Analytics son servicios para nuestros propios fines.