Política y Lista de Subencargados
Información sobre proveedores que pueden participar en el tratamiento de datos.
- Destinatarios
- Clientes empresariales
- Entrada en vigor
- 20 de agosto de 2026
- Última actualización
- 20 de agosto de 2026
1. Objeto de esta Política
Esta Política identifica los principales proveedores y tecnologías que pueden intervenir en el tratamiento de datos personales al prestar Movion.
También explica:
- Cuándo un proveedor puede actuar como subencargado.
- Qué funciones presta cada proveedor.
- Qué categorías generales de información puede tratar.
- Dónde puede producirse el tratamiento.
- Qué garantías pueden utilizarse para las transferencias internacionales.
- Cómo se seleccionan y supervisan los proveedores.
- Cómo puede actualizarse la lista.
- Cómo podrá oponerse un cliente a un nuevo subencargado cuando resulte aplicable.
- Qué proveedores pueden actuar también con finalidades y responsabilidades propias.
2. Identificación de Movion
El responsable de mantener esta lista es:
- Titular: MOVION AI SYSTEMS, S.L.
- Nombre comercial: Movion.
- NIF: B93859866.
- Domicilio social: C/ Iregua 5, Arroyo de la Miel, Benalmádena Costa, Málaga, España.
- Datos registrales: inscrita en el Registro Mercantil de Málaga, Sección 8, Hoja MA-200496, Inscripción 1.ª.
- Administrador: Antoine Miranda Sirvent, Administrador solidario.
- Sitio web y aplicación: movion.app.
- Correo electrónico: hello@movion.app.
En adelante, “Movion”.
3. Relación con otros documentos
Esta Política debe leerse conjuntamente con:
- La Política de Privacidad.
- Los Términos y Condiciones.
- La Política de Inteligencia Artificial.
- La Política de Cookies.
- El Acuerdo de Encargo de Tratamiento o DPA.
- Los contratos específicos aplicables a clientes Enterprise.
Cuando Movion actúe como encargado del tratamiento, esta lista formará parte de la información sobre los subencargados autorizados conforme al DPA.
En caso de contradicción respecto del tratamiento por cuenta de un cliente, prevalecerá el DPA o el contrato firmado específicamente en aquello que regule de forma expresa.
4. Definiciones
A efectos de esta Política:
- Responsable: entidad que determina los fines y medios del tratamiento.
- Encargado: entidad que trata datos personales por cuenta del responsable.
- Subencargado: proveedor contratado por un encargado para realizar una parte del tratamiento por cuenta del responsable.
- Proveedor: empresa o tecnología utilizada para prestar, mantener o proteger Movion.
- Responsable independiente: entidad que determina finalidades o medios propios respecto de determinados tratamientos.
- Proveedor de segundo nivel: afiliado o tercero contratado por uno de los proveedores principales.
- Cliente: empresa, profesional u organización que contrata Movion.
- Datos del Cliente: datos personales que Movion trate siguiendo instrucciones del cliente.
- Transferencia internacional: tratamiento o acceso a datos desde un territorio situado fuera del Espacio Económico Europeo cuando resulte aplicable la normativa correspondiente.
La inclusión de una empresa en esta Política no significa necesariamente que actúe como subencargado en todos los tratamientos.
Su posición dependerá del servicio, la configuración, los datos y las condiciones jurídicas aplicables.
5. Cuándo actúa Movion como encargado
Movion puede actuar como encargado cuando trata datos personales siguiendo instrucciones de un cliente, especialmente respecto de:
- Materiales incluidos en publicaciones.
- Información sobre personas incluida en imágenes, vídeos o documentos.
- Datos incluidos en prompts.
- Información obtenida mediante cuentas sociales conectadas.
- Contenidos programados.
- Datos utilizados para publicar en redes sociales.
- Datos personales introducidos por usuarios autorizados.
- Información necesaria para prestar las funcionalidades contratadas.
En estos casos, el cliente será normalmente el responsable del tratamiento.
Movion podrá recurrir a proveedores para ejecutar determinadas operaciones, siempre dentro de los límites del DPA y de la normativa aplicable.
6. Autorización general
El cliente autorizará con carácter general a Movion para utilizar los subencargados incluidos en esta lista cuando acepte el DPA aplicable.
Movion exigirá contractualmente a sus subencargados obligaciones de protección de datos que ofrezcan garantías adecuadas respecto de:
- Confidencialidad.
- Seguridad.
- Limitación de finalidad.
- Tratamiento conforme a instrucciones.
- Asistencia en el ejercicio de derechos.
- Gestión de incidentes.
- Eliminación o devolución de datos.
- Transferencias internacionales.
- Utilización de proveedores de segundo nivel.
La autorización general no implica que todos los proveedores tengan acceso permanente a todos los datos.
El acceso deberá limitarse a la información necesaria para la función correspondiente.
7. Lista de proveedores
La intervención efectiva de cada proveedor depende de los servicios y funciones utilizados en cada caso.
| Proveedor o tecnología | Función | Posible información tratada | Ubicación o ámbito | Papel |
|---|---|---|---|---|
| Auth0 by Okta | Autenticación, sesiones y seguridad de acceso | Nombre, correo, identificador de usuario, sesión, IP y eventos de autenticación | Infraestructura y acceso internacional según tenant y configuración | Encargado o subencargado cuando trate datos siguiendo instrucciones |
| Vercel | Alojamiento, despliegue, entrega de la aplicación y analítica agregada | Solicitudes web, IP, datos técnicos, registros y datos procesados por la aplicación | Infraestructura internacional según servicios y configuración | Encargado o subencargado para determinadas operaciones |
| Hetzner | Infraestructura del servidor utilizado para automatizaciones | Datos procesados por n8n, registros, archivos temporales, credenciales técnicas y copias cuando se configuren | Según la infraestructura y configuración contratadas | Encargado o subencargado de infraestructura |
| n8n | Software de automatización autoalojado | Datos que circulen por los workflows, credenciales, ejecuciones, errores y registros | Automatización gestionada por Movion; infraestructura según la configuración vigente | Software autoalojado; n8n GmbH solo será receptor si existe telemetría, soporte o servicio adicional con acceso |
| Google Workspace y Google Drive | Correo empresarial, almacenamiento de archivos, documentación y operaciones internas | Correos, datos de contacto, documentos, archivos, calendarios y materiales del cliente | Infraestructura internacional según edición, configuración y servicios | Encargado o subencargado cuando procese datos por cuenta de Movion |
| OpenAI | Análisis y generación de estrategias, calendarios y contenido escrito | Prompts, instrucciones, contexto empresarial, resultados, archivos admitidos y metadatos técnicos | Tratamiento internacional conforme al servicio, entidad contractual y configuración | Encargado o subencargado para las operaciones realizadas por cuenta de Movion |
| Google Gemini | Funciones de análisis y generación mediante inteligencia artificial | Prompts, contexto, resultados, archivos admitidos y metadatos técnicos | Tratamiento internacional según servicio, proyecto y configuración | Encargado o subencargado cuando trate datos siguiendo instrucciones |
| Stripe | Métodos de pago, suscripciones, facturación, impagos y prevención del fraude | Datos de contacto y facturación, identificadores de cliente, suscripción, pagos, método de pago y señales de fraude | Espacio Económico Europeo y otros territorios conforme a sus servicios y garantías | Encargado o proveedor para ciertas operaciones y responsable independiente para determinadas finalidades propias |
| Meta | Conexión y publicación en Facebook e Instagram | Identificadores de cuenta, páginas, permisos, tokens, contenido programado y resultados de publicación | Infraestructura internacional de Meta conforme a sus productos y condiciones | Plataforma externa y posible responsable independiente; no se considera subencargado general de Movion |
7.1. Subencargados y proveedores con acceso potencial
Auth0, Vercel, Hetzner, Google Workspace, Google Drive, OpenAI y Google Gemini podrán actuar como encargados o subencargados cuando traten datos personales siguiendo instrucciones de Movion para prestar el servicio al cliente.
La clasificación definitiva dependerá de:
- La entidad contratada.
- El producto.
- La configuración.
- El flujo de datos.
- La finalidad.
- Las condiciones contractuales.
- Las obligaciones legales propias del proveedor.
7.2. Proveedores que pueden actuar con funciones propias
Stripe y Meta pueden determinar finalidades o medios propios respecto de determinadas operaciones.
Stripe puede tratar información bajo sus propias responsabilidades para:
- Seguridad de los pagos.
- Prevención del fraude.
- Cumplimiento de obligaciones financieras.
- Gestión de disputas.
- Cumplimiento normativo.
- Protección de sus servicios.
Meta gestiona Facebook e Instagram conforme a sus propias condiciones y políticas y puede determinar finalidades propias respecto de la utilización de sus plataformas.
Su inclusión en esta Política no implica que actúen como subencargados de Movion en todas sus operaciones.
7.3. Software de automatización
Movion utiliza n8n para gestionar workflows de automatización.
Según la modalidad y configuración utilizadas, pueden intervenir:
- Telemetría.
- Comprobaciones de licencia.
- Servicios de soporte.
- Diagnósticos.
- Actualizaciones.
- Funciones cloud.
- Otros servicios opcionales.
8. Auth0 by Okta
Movion utiliza Auth0 para:
- Autenticar usuarios.
- Gestionar sesiones.
- Facilitar el acceso mediante correo.
- Proteger las áreas privadas.
- Registrar eventos de autenticación.
- Detectar determinados intentos de acceso no autorizado.
Auth0 puede tratar:
- Nombre.
- Correo electrónico.
- Identificador de usuario.
- Dirección IP.
- Información de sesión.
- Fecha y hora de acceso.
- Datos técnicos del navegador.
- Eventos de seguridad.
9. Vercel
Movion utiliza Vercel para alojar, desplegar y servir la aplicación web.
Vercel también puede intervenir en:
- Entrega de contenido.
- Procesamiento de solicitudes.
- Registros técnicos.
- Protección de la infraestructura.
- Detección de errores.
- Analítica web agregada.
- Funciones de despliegue.
Dependiendo de la arquitectura, Vercel podría procesar datos incluidos en solicitudes realizadas a la aplicación.
10. Hetzner
Hetzner puede proporcionar infraestructura para sistemas de automatización gestionados por Movion.
Hetzner puede prestar:
- Capacidad de servidor.
- Red.
- Almacenamiento.
- Infraestructura física.
- Seguridad del centro de datos.
- Funciones de administración contratadas.
- Copias de seguridad, cuando se configuren.
Los servidores pueden procesar:
- Datos incluidos en workflows.
- Archivos.
- Credenciales técnicas.
- Registros.
- Errores.
- Información de redes sociales.
- Prompts y resultados cuando circulen por una automatización.
11. n8n
n8n permite crear y ejecutar los workflows de automatización de Movion.
La infraestructura, telemetría, soporte y accesos aplicables dependen de la modalidad y configuración utilizadas.
Los workflows pueden procesar:
- Datos empresariales.
- Contenido.
- Archivos.
- Información de calendario.
- Credenciales técnicas.
- Datos de redes sociales.
- Resultados de inteligencia artificial.
- Identificadores internos.
- Registros y errores.
El hecho de utilizar el software n8n no significa automáticamente que n8n GmbH reciba el contenido de todos los workflows.
12. Google Workspace y Google Drive
Movion puede utilizar Google Workspace y Google Drive para:
- Gestionar el correo empresarial.
- Almacenar archivos.
- Mantener documentación.
- Gestionar operaciones internas.
- Conservar materiales relacionados con clientes.
- Facilitar determinados procesos de automatización.
Google puede tratar:
- Correos electrónicos.
- Datos de contacto.
- Documentos.
- Archivos.
- Metadatos.
- Información incluida en hojas de cálculo.
- Información técnica y de seguridad.
13. OpenAI
Movion puede utilizar servicios de OpenAI para determinadas funciones de análisis y generación de contenido escrito.
OpenAI puede procesar:
- Prompts.
- Instrucciones.
- Contexto empresarial.
- Información de marca.
- Resultados.
- Archivos admitidos.
- Metadatos técnicos.
- Información de seguridad y prevención de abuso.
El tratamiento dependerá del servicio, la configuración y las condiciones contractuales aplicables al proveedor utilizado.
14. Google Gemini
Movion puede utilizar Google Gemini para determinadas funciones de análisis y generación.
Gemini puede procesar:
- Prompts.
- Instrucciones.
- Información de contexto.
- Resultados.
- Archivos admitidos.
- Metadatos técnicos.
- Información de seguridad.
El tratamiento dependerá de la modalidad, la configuración y las condiciones contractuales aplicables al servicio utilizado.
15. Stripe
Movion puede utilizar Stripe para:
- Recoger métodos de pago.
- Iniciar pruebas gratuitas.
- Crear suscripciones.
- Procesar cobros.
- Gestionar renovaciones.
- Realizar nuevos intentos tras impagos.
- Emitir o facilitar facturas.
- Gestionar cancelaciones.
- Prevenir fraude.
- Gestionar disputas y reembolsos.
Stripe puede tratar:
- Nombre.
- Correo.
- Dirección de facturación.
- Datos fiscales.
- Identificador de cliente.
- Plan.
- Suscripción.
- Historial de pagos.
- Método de pago.
- Datos técnicos.
- Señales de fraude.
Stripe podrá actuar como encargado o proveedor respecto de algunas operaciones y como responsable independiente respecto de determinadas finalidades legales, financieras, de seguridad y prevención del fraude.
16. Meta, Facebook e Instagram
Movion puede utilizar las herramientas y APIs de Meta para conectar cuentas y publicar contenido en Facebook e Instagram.
Meta puede recibir:
- Identificadores de cuenta.
- Páginas seleccionadas.
- Permisos.
- Tokens.
- Contenido programado.
- Archivos.
- Fecha y hora.
- Resultado de la publicación.
- Datos técnicos de la solicitud.
Meta gestiona sus plataformas conforme a sus propias condiciones y puede actuar como responsable independiente respecto de sus productos.
Meta no se considera, con carácter general, un subencargado de Movion por el mero hecho de recibir publicaciones destinadas a Facebook o Instagram.
17. Proveedores de segundo nivel
Los proveedores identificados pueden utilizar sus propios:
- Afiliados.
- Centros de datos.
- Proveedores de infraestructura.
- Proveedores de soporte.
- Proveedores de seguridad.
- Proveedores de comunicaciones.
- Proveedores de almacenamiento.
- Subencargados técnicos.
Movion no reproduce dentro de esta Política la lista completa de proveedores de segundo nivel de cada empresa, ya que esas listas pueden cambiar y variar según el producto.
Al gestionar la relación con un proveedor, Movion revisará:
- Su DPA.
- Su lista oficial de subencargados.
- Las ubicaciones.
- Las funciones.
- Los mecanismos de transferencia.
- El sistema de notificación de cambios.
- El derecho de oposición disponible.
- Las medidas de seguridad.
Movion deberá mantener evidencias razonables de esta revisión.
18. Transferencias internacionales
Algunos proveedores pueden tratar datos o permitir accesos desde fuera del Espacio Económico Europeo.
Cuando exista una transferencia internacional, Movion aplicará o verificará la existencia de un mecanismo válido, que podrá incluir:
- Una decisión de adecuación.
- El Marco de Privacidad de Datos cuando resulte aplicable.
- Cláusulas contractuales tipo.
- Normas corporativas vinculantes.
- Medidas contractuales, técnicas u organizativas complementarias.
- Una excepción legal aplicable.
- Otro mecanismo reconocido por la normativa.
El mecanismo aplicable podrá variar según:
- El proveedor.
- La entidad contractual.
- El país.
- El producto.
- La configuración.
- El flujo de datos.
- El papel jurídico de las partes.
Movion no garantiza que todos los tratamientos se realicen exclusivamente dentro de la Unión Europea.
19. Selección y contratación
Antes de incorporar un proveedor con acceso a datos personales, Movion deberá evaluar razonablemente:
- La necesidad del proveedor.
- La naturaleza de los datos.
- La finalidad.
- Las ubicaciones.
- La seguridad.
- La confidencialidad.
- Las condiciones contractuales.
- El DPA.
- Los proveedores de segundo nivel.
- Las transferencias internacionales.
- La capacidad para atender derechos.
- La gestión de incidentes.
- La devolución o eliminación de datos.
- La continuidad del servicio.
La selección de un proveedor no implica que Movion garantice la ausencia absoluta de incidentes.
Movion podrá sustituir proveedores cuando resulte necesario para mejorar la seguridad, funcionalidad, continuidad, coste o cumplimiento normativo.
20. Confidencialidad y seguridad
Movion exigirá a sus subencargados obligaciones adecuadas de confidencialidad y seguridad.
Las medidas podrán incluir, según el proveedor y el riesgo:
- Control de acceso.
- Autenticación.
- Cifrado en tránsito.
- Cifrado en reposo cuando corresponda.
- Gestión de credenciales.
- Registro de eventos.
- Restricción del personal autorizado.
- Gestión de vulnerabilidades.
- Copias de seguridad.
- Continuidad de negocio.
- Procedimientos de incidentes.
- Eliminación o devolución.
- Auditorías o certificaciones.
- Separación lógica.
- Gestión de proveedores de segundo nivel.
Las medidas concretas se documentarán en el DPA, en los contratos o en la documentación de seguridad aplicable.
21. Cambios en la lista
Movion podrá:
- Incorporar un nuevo subencargado.
- Sustituir un proveedor.
- Eliminar un proveedor.
- Cambiar una entidad contractual.
- Modificar una ubicación.
- Añadir una función.
- Limitar un tratamiento.
Cuando un cambio implique la incorporación de un nuevo subencargado que trate materialmente Datos del Cliente, Movion procurará comunicarlo con una antelación mínima de quince días.
La comunicación podrá realizarse mediante:
- Correo electrónico.
- Aviso dentro de la aplicación.
- Centro Legal.
- Sistema de notificaciones de subencargados.
- Otro medio contractualmente acordado.
El preaviso podrá reducirse cuando el cambio resulte urgente por:
- Seguridad.
- Continuidad del servicio.
- Incidente.
- Exigencia legal.
- Actuación de un proveedor.
- Necesidad técnica imprevisible.
22. Derecho de oposición
El cliente podrá oponerse a un nuevo subencargado cuando existan motivos razonables y documentados relacionados con la protección de datos.
La oposición deberá:
- Enviarse a hello@movion.app.
- Presentarse dentro de los diez días posteriores a la comunicación.
- Identificar al cliente.
- Identificar al proveedor.
- Explicar el riesgo concreto.
- Incluir información suficiente para evaluarlo.
Movion analizará la oposición de buena fe.
Cuando resulte razonablemente posible, Movion podrá:
- Facilitar información adicional.
- Adoptar medidas complementarias.
- Proponer una configuración alternativa.
- Evitar que el proveedor trate determinados datos.
- Ofrecer una funcionalidad alternativa.
- Retrasar el cambio.
Cuando no exista una alternativa razonable, Movion podrá limitar o terminar la funcionalidad afectada o permitir al cliente terminar la parte correspondiente del servicio.
La oposición no otorga un derecho general a impedir cambios por motivos puramente comerciales, de preferencia o competencia.
23. Responsabilidades del cliente
El cliente deberá:
- Introducir únicamente datos obtenidos lícitamente.
- Informar a las personas cuando resulte obligatorio.
- Disponer de una base jurídica.
- No introducir datos innecesarios.
- Evitar categorías especiales salvo autorización.
- Configurar correctamente sus integraciones.
- Proteger sus usuarios y credenciales.
- Revisar esta lista.
- Comunicar objeciones dentro del plazo correspondiente.
- Informar a Movion de requisitos sectoriales especiales.
- No utilizar Movion para tratamientos incompatibles con los proveedores identificados.
El cliente deberá valorar si los proveedores y ubicaciones son adecuados para sus propias obligaciones, especialmente cuando opere en sectores regulados o trate información especialmente sensible.
24. Contacto
Para consultas sobre proveedores, subencargados, transferencias internacionales o cambios en esta lista:
MOVION AI SYSTEMS, S.L.
Calle Iregua 5
29630 Benalmádena, Málaga, España
Sitio web: movion.app
Correo electrónico: hello@movion.app