Con quién compartimos tus datos: nuestros proveedores
Última actualización: 2026-08-12
Para prestar el servicio, HASTATUPUNTO S.L. (marcas Nutricione y Formula Pet) se apoya en los proveedores que aparecen abajo. Todos tratan datos personales por cuenta nuestra y siguiendo nuestras instrucciones: son encargados del tratamiento (art. 28 RGPD), no dueños de tus datos.
Con todos ellos tenemos cada proveedor publica su propio contrato de encargo y lo aplica a las cuentas de la Unión Europea; estamos revisando uno a uno que conste aceptado en nuestra cuenta contrato de encargo. Cuando tratan datos fuera del Espacio Económico Europeo, la transferencia se ampara en cláusulas contractuales tipo de la Comisión Europea (art. 46.2.c RGPD) y, cuando el proveedor está adherido, en el marco EU-US Data Privacy Framework (art. 45 RGPD).
Lista de proveedores
| Proveedor | Para qué lo usamos | Qué datos recibe | Dónde trata | Garantía |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. | Cobro de pedidos y de las suscripciones PRO | En los pedidos: email del comprador, importe y una referencia del pedido. El nombre no viaja | Irlanda + EE. UU. | Contrato de encargo + Cláusulas contractuales tipo verificado el 12/08/2026: Stripe figura como adherida y en vigor |
| Cloudinary Ltd. | Almacenamiento de fotos y documentos | Fotos de mascotas y de perfil, logotipos de clínica, adjuntos del chat, documentos clínicos en PDF y PDF de dietas | Israel + EE. UU. | Contrato de encargo + Cláusulas contractuales tipo |
| Railway Corp. | Alojamiento del servidor, la base de datos PostgreSQL y Redis | Todos los datos de la plataforma | EE. UU. | Contrato de encargo + Cláusulas contractuales tipo |
| Resend, Inc. | Envío de los correos de verificación de cuenta y recuperación de contraseña | Dirección de correo y nombre de pila del destinatario | EE. UU. | Contrato de encargo + Cláusulas contractuales tipo verificado el 12/08/2026: Resend figura como adherida y en vigor |
| Expo Application Services 650 Industries, Inc. (Estados Unidos), que es la sociedad que opera Expo | Notificaciones push a la app móvil | Identificador de notificaciones del dispositivo, nombre de la mascota (va en el título del aviso) y los primeros 100 caracteres del mensaje del chat (van en el cuerpo) | EE. UU. | Contrato de encargo + Cláusulas contractuales tipo |
| Functional Software, Inc. (Sentry) | Detección y diagnóstico de errores del sistema (añadido el 11/08/2026) | Datos técnicos del error: mensaje, traza, versión desplegada y ruta afectada. Configurado para no adjuntar identidad, IP ni cabeceras de la petición | Unión Europea (Alemania) para el panel PRO. Para el servidor, Unión Europea (el punto de entrada es ingest.de.sentry.io, en Alemania) |
Contrato de encargo + Cláusulas contractuales tipo si la región resultara ser no europea |
Las regiones de la columna «Dónde trata» son las que ya publicaba la versión anterior de este documento y las habituales de cada proveedor. la región concreta de cada despliegue puede variar según el proveedor; en todo caso las transferencias fuera del Espacio Económico Europeo se amparan en cláusulas contractuales tipo o en el Data Privacy Framework, según se indica en la tabla
Precisiones que conviene leer
El aviso push no acaba en Expo. Para entregarlo a tu teléfono, Expo se apoya en el servicio de notificaciones del fabricante del sistema operativo: Firebase Cloud Messaging (Google) en Android y APNs (Apple) en iOS. Reciben el mismo título y el mismo principio del mensaje. Expo entrega los avisos a través de los servicios de notificación de Apple (APNs) y de Google (FCM), que son quienes finalmente los hacen llegar al teléfono
Expo recibe más que un identificador de dispositivo. La versión anterior de este documento decía que a Expo solo se le transfería el token push. No era exacto: el título del aviso incluye el nombre de la mascota y el cuerpo incluye el principio del mensaje del chat. Es contenido de la conversación con tu nutricionista, saliendo hacia un tercero. Si no quieres que eso ocurra, desactiva las notificaciones de la app en los ajustes de tu teléfono: el servicio sigue funcionando igual, simplemente no te avisamos.
Sentry está configurado para no recibir datos personales, pero no es un blindaje absoluto. No adjunta tu identidad, tu IP ni las cabeceras de la petición, no graba sesiones y no escribe nada en tu dispositivo. Aun así, el detalle técnico de un fallo puede arrastrar de forma incidental información que se estaba procesando en ese instante. Lo decimos porque es más honesto que la alternativa.
No pagamos en tarjeta ni la guardamos. Ningún proveedor de esta lista nos devuelve datos de tarjeta, y nosotros no almacenamos ninguno: ni el número, ni los cuatro últimos dígitos.
Quién NO está en esta lista, y por qué
Tu nutricionista y el centro donde trabaja no son proveedores nuestros. Son un responsable del tratamiento distinto: cuando aceptas vincularte con él, le estamos comunicando tus datos, no delegándole una tarea. El circuito completo —cómo se te propone, qué ve exactamente y desde cuándo, y cómo se retira el consentimiento— está en el punto 5 de la Política de privacidad.
No hay herramientas de analítica, publicidad ni redes sociales. Ni en la app, ni en las webs, ni en el panel. No hay Google Analytics, ni píxeles, ni SDK publicitarios. Si algún día los hubiera, aparecerían aquí antes de activarse.
Cambios en esta lista
Si incorporamos un proveedor nuevo, actualizamos esta lista con su fecha de alta antes de que empiece a tratar tus datos, y el cambio queda reflejado en la versión y la fecha de la cabecera. Puedes consultarla cuando quieras en home.formulapet.es/legal y en formulapet.es/legal.
Si no estás conforme con un proveedor nuevo, escríbenos a info@nutricione.es: te contaremos si podemos prestarte el servicio sin él y, si no se puede, podrás borrar tu cuenta sin perder ningún pedido ya pagado.
Brechas de seguridad
Si detectamos una brecha que afecte a datos personales, la notificamos:
- A la Agencia Española de Protección de Datos en menos de 72 horas desde que la conocemos (art. 33 RGPD).
- A las personas afectadas, sin demora indebida, si la brecha entraña un alto riesgo para sus derechos y libertades (art. 34 RGPD).
- Al profesional o al centro, sin dilación indebida, cuando la brecha afecte a datos de los que el responsable es él y nosotros solo somos su encargado, para que pueda cumplir con sus propias obligaciones (art. 33.2 RGPD). En ese caso, la notificación a la AEPD le corresponde a él.
Contacto
HASTATUPUNTO S.L. · Diseminado Carretera Aldealengua 32, 37193 Cabrerizos, Salamanca, España