Centro de Confianza
SUB-PROCESADORES · 14 PROVEEDORES

Quién toca tus datos,
y con qué base legal.

Lista pública y completa de los sub-procesadores que tratan datos en nombre de LexIA. Cada cambio se notifica al DPO de tu despacho con 30 días de antelación. Transparencia exigible en cualquier RFI Enterprise.

Inteligencia artificial

Modelos de lenguaje y transcripción. En todos los casos con Zero Data Retention contractual: los datos no se persisten ni se usan para entrenar.

Anthropic (Claude API)

sitio

Razonamiento jurídico, redacción de escritos, clasificación y análisis RAG.

Región
EE. UU. / UE
Base legal
ZDR contractual (zero-data-retention-2025-01-01) + SCCs
Datos transferidos
Prompt + contexto RAG. Nunca documentos crudos del despacho.

OpenAI (Whisper Audio API)

sitio

Transcripción de notas de voz del portal y llamadas grabadas (con consentimiento LFPDPPP).

Región
EE. UU.
Base legal
ZDR + DPA + consentimiento expreso por participante
Datos transferidos
Audio temporal. Eliminado tras la transcripción.

Infraestructura y almacenamiento

Cómputo, base de datos y storage. Los embeddings se generan en infraestructura GPU propia: los documentos del despacho NUNCA salen a una API externa para indexarse.

Railway

sitio

Hosting de aplicación, PostgreSQL 17 + pgvector y Redis.

Región
UE-West (Frankfurt)
Base legal
SCCs LFPDPPP (cláusulas modelo)
Datos transferidos
BD operativa cifrada en reposo (TDE) y tránsito (TLS 1.3).

RunPod

sitio

GPU para embeddings bge-m3 + reranker. Inferencia 100% local.

Región
EE. UU.-Central
Base legal
DPA estándar
Datos transferidos
Texto a vectorizar dentro del perímetro controlado. No sale a terceros.

Cloudflare R2

sitio

Almacenamiento de documentos cifrados SSE-KMS.

Región
UE (Frankfurt)
Base legal
DPA estándar + cifrado en reposo
Datos transferidos
Documentos del despacho cifrados antes de salir del backend.

Pagos y fiscal (México)

Procesamiento de pagos y emisión de comprobantes fiscales digitales (CFDI 4.0) ante el SAT.

Stripe + Stripe Tax

sitio

Cobro de suscripciones con tarjeta + cálculo automático de IVA 16%.

Región
Global (EE. UU.)
Base legal
DPA estándar + PCI-DSS
Datos transferidos
Datos de pago. LexIA no almacena números de tarjeta.

Conekta

sitio

Pagos nativos México: OXXO y SPEI.

Región
México
Base legal
DPA local MX
Datos transferidos
Referencias de pago y datos mínimos de la transacción.

Facturapi

sitio

Emisión de CFDI 4.0 (clave SAT 81111506) e IVA 16%.

Región
México
Base legal
DPA local MX + PAC autorizado SAT
Datos transferidos
RFC, razón social y datos fiscales del receptor.

SatWS

sitio

Validación de RFC y cruce con Lista 69-B EFOS del SAT.

Región
México
Base legal
DPA local MX
Datos transferidos
RFC consultado. Datos públicos del padrón SAT.

Firma electrónica y validación (México)

Firma electrónica avanzada con valor legal (NOM-151) y verificación de identidad.

Mifiel

sitio

Firma electrónica avanzada de documentos (e.firma SAT, NOM-151).

Región
México
Base legal
DPA local MX + NOM-151-SCFI-2016
Datos transferidos
Documento a firmar y datos de los firmantes.

Comunicación

Mensajería transaccional con el despacho y sus clientes.

Twilio

sitio

SMS de verificación (step-up auth) y mensajería WhatsApp.

Región
México / EE. UU.
Base legal
DPA estándar
Datos transferidos
Número de teléfono y contenido del mensaje.

Resend

sitio

Email transaccional (alertas, recordatorios, resúmenes Gemita).

Región
UE / EE. UU.
Base legal
DPA estándar (SPF + DKIM + DMARC)
Datos transferidos
Email del destinatario y contenido del mensaje.

Observabilidad

Monitorización de errores y disponibilidad. Sin payload sensible: PII filtrada antes de salir.

Sentry

sitio

Captura de errores de aplicación (frontend + backend).

Región
UE
Base legal
DPA estándar + scrubber PII
Datos transferidos
Stack trace técnico. Sin datos de expedientes ni clientes.

Better Stack

sitio

Logs, uptime monitoring y status page pública.

Región
UE
Base legal
DPA estándar
Datos transferidos
Métricas de disponibilidad. Sin datos personales.

Lo que nunca sale del perímetro

Harvey llama a Anthropic. Clio Duo llama a OpenAI. Para indexar tus expedientes, LexIA no llama a nadie: el modelo de embeddings bge-m3 corre en infraestructura GPU controlada. El secreto profesional (Art. 36 Ley Profesiones MX) se cumple por arquitectura, no por cláusula contractual.