Anexo de Subencargados
1. Qué es este anexo y qué documentos lo incorporan
Este anexo publica la relación vigente de los terceros que, por cuenta de Punsel, reciben o conservan datos personales para la prestación del Servicio — los subencargados (también llamados subprocesadores). Para cada uno se indica el país, la función que cumple y, con detalle, qué dato concreto recibe.
Qué significa «titular» en este anexo. Titular es la persona natural a la que se refieren los datos personales (artículo 3 de la Ley 1581 de 2012). En el Servicio hay dos grupos distintos y este anexo los nombra por separado siempre que la diferencia importe: los clientes finales, que se inscriben en el programa de fidelidad de un negocio y cuyos datos Punsel trata por encargo de ese negocio —que es el Responsable—, y los usuarios del Cliente B2B, las personas que administran o atienden el negocio dentro del panel. Cuando una fila de la tabla se refiere a uno solo de los dos grupos, lo dice con ese nombre y no con la palabra «titular».
Es la única fuente. Los siguientes documentos incorporan esta relación por remisión y no la transcriben, de modo que una corrección se hace en un solo lugar y no puede quedar a medias:
- La sección 4 del Acuerdo de Tratamiento de Datos (DPA).
- La sección 6 de la Política de Privacidad.
- La sección 9 de la Política de Tratamiento de Datos Personales.
Criterio de selección. Punsel sólo recurre a un subencargado cuando la función es necesaria para prestar el Servicio y no puede resolverse con infraestructura propia (alojamiento, entrega de correo, distribución de las tarjetas en las billeteras digitales, cobro de la suscripción y diagnóstico de errores). Cada uno recibe únicamente los datos que su función requiere, y ninguno está autorizado a tratarlos para finalidades propias distintas de las descritas en este anexo.
2. Relación vigente de subencargados
A la fecha indicada en el encabezado de este documento, Punsel utiliza siete (7) subencargados:
| Proveedor | País | Rol | Qué dato recibe |
|---|---|---|---|
| Hetzner Online GmbH | Alemania — datacenter en Ashburn, Virginia, Estados Unidos | Provisión de infraestructura: servidor de aplicación, PostgreSQL y Redis. | La base de datos PostgreSQL alojada en esta infraestructura constituye el registro principal de los datos personales tratados por encargo del Cliente B2B; el Servicio no utiliza ninguna otra base de datos operacional. Los demás subencargados de esta lista reciben o conservan copias parciales, en el alcance descrito para cada uno; en particular, las copias de respaldo cifradas de la base de datos se almacenan fuera de esta infraestructura, en Cloudflare R2. |
| Cloudflare, Inc. | Estados Unidos | Tres funciones diferenciadas: (i) red de distribución de contenido (CDN), Web Application Firewall (WAF) y DNS autoritativo; (ii) almacenamiento de objetos (R2); (iii) verificación anti-bot (Turnstile). | (i) La totalidad del tráfico HTTP del Servicio atraviesa este borde, que termina la conexión del navegador y abre una conexión cifrada independiente hacia la infraestructura de Punsel. En consecuencia, Cloudflare procesa no sólo la dirección IP del visitante, sino también el contenido de las peticiones y de las respuestas, incluidos los datos personales que el titular introduce en los formularios. (ii) En R2 residen los archivos .pkpass de Apple Wallet, las imágenes de marca del programa y las de las campañas de marketing, y las copias de respaldo cifradas de la base de datos. (iii) Turnstile opera en el formulario público de registro de titulares, y recibe el token del widget y la dirección IP del visitante; el formulario público de registro de negocios no utiliza este servicio. |
| Postmark (Wildbit, LLC) | Estados Unidos | Único proveedor de correo electrónico del Servicio. Procesa la totalidad de los correos: tanto los transaccionales (alta del titular, entrega del pase, notificaciones operacionales) como los de campañas de marketing, enviados por canales (streams) separados. | Recibe la dirección de correo del destinatario, el asunto y el contenido del mensaje. En los correos transaccionales ese contenido incluye el nombre con el que se saluda al titular; las campañas de marketing no se personalizan con su nombre. Junto con cada envío se transmiten identificadores internos de correlación, distintos según el canal: en los correos transaccionales, el del negocio y el de la plantilla utilizada; en las campañas de marketing, el del negocio, el de la campaña y el del destinatario. El pase digital no viaja como archivo adjunto: el correo de entrega transporta un enlace de descarga personal, de modo que ese enlace forma parte del contenido que Postmark procesa. |
| Google LLC | Estados Unidos | Google Wallet. Punsel crea en los servidores de Google un objeto de fidelidad por cada tarjeta emitida y lo actualiza cuando cambia el saldo de puntos o el estado de la tarjeta. | Esa creación ocurre en el momento del registro del titular y no está condicionada al dispositivo: se realiza igualmente cuando el titular declara un dispositivo Apple o no declara ninguno. El contenido transmitido está deliberadamente minimizado: el identificador interno de la tarjeta, el saldo de puntos y los contadores del programa (progreso hacia la meta, número de redenciones y puntos acumulados, según los campos que el Cliente B2B configure), el estado de la tarjeta (activa o inactiva), el código de barras QR y los textos e imágenes que el Cliente B2B haya configurado para la tarjeta, incluida la dirección de la imagen que corresponde al avance del titular. Los datos de marca del programa —nombre del negocio, nombre del programa, colores, logotipos, términos y condiciones y, cuando el Cliente B2B los publica en la tarjeta, sus datos de contacto— se registran en Google como plantilla del programa, no por titular sino una vez por programa. No se transmiten a Google el nombre, el correo electrónico ni el teléfono del titular. |
| Apple Inc. | Estados Unidos | Servicio de notificaciones push (APNs) del pase de Apple Wallet. | El archivo .pkpass se genera y se firma en la infraestructura de Punsel; a Apple se transmite únicamente el token push del dispositivo que registró el pase, con el fin de avisarle que debe solicitar una versión actualizada. El contenido del pase no viaja por este canal. |
| Wompi — Bancolombia S.A. | Colombia | Pasarela de pagos utilizada exclusivamente para el cobro de la suscripción al Cliente B2B; no trata datos de los clientes finales. | Recibe la referencia del pago, el importe, la moneda y el correo electrónico del usuario del Cliente B2B que inicia la transacción. El botón de pago se carga como un componente de Wompi dentro del panel, de modo que el navegador de ese usuario se conecta directamente a los dominios de Wompi y esta recibe además su dirección IP y la información técnica de su navegador. Los datos del medio de pago se capturan directamente en el entorno de Wompi y no transitan por los sistemas de Punsel: del instrumento con el que se pagó —número de tarjeta, cuenta o credenciales— Punsel no conserva ningún dato. De la transacción sí registra la referencia, el identificador que Wompi le asigna, el estado, el importe, la moneda, las fechas, el plan y el período de suscripción que el pago cubre, y el tipo de medio de pago que Wompi informa (por ejemplo, tarjeta, PSE o Nequi), que se usa para la conciliación contable. Al operar en Colombia, este tratamiento no constituye una transferencia internacional y se incluye en este listado por completitud. |
| Sentry (Functional Software, Inc.) | Estados Unidos | Registro de errores de la aplicación. | El componente está configurado para no adjuntar de forma automática los datos personales que puede recolectar del contexto de la petición (entre ellos la dirección IP y las cookies del visitante), y un filtro propio suprime, antes del envío, el cuerpo de la petición, las cabeceras Authorization, Cookie y Set-Cookie, la cadena de consulta y el segmento secreto de las rutas que transportan un token (descarga del pase y baja de comunicaciones); ese mismo filtro descarta las excepciones de negocio esperadas, que no se transmiten. Los eventos que sí se envían pueden incluir identificadores internos (del negocio, del usuario del Cliente B2B y de correlación), la ruta solicitada, el texto y el rastro de ejecución de la excepción, y hasta cincuenta (50) líneas de registro previas al error, incorporadas como contexto. |
Punsel no utiliza ningún otro proveedor para el tratamiento de datos personales de los titulares. En particular, no se emplean servicios de terceros para analítica web ni para publicidad, conforme se detalla en la Política de Cookies.
3. Ubicación de la infraestructura y transferencia internacional
La infraestructura principal de Punsel —cómputo y base de datos operacional— está alojada en servidores ubicados en los Estados Unidos (Ashburn, Virginia — datacenter operado por Hetzner Online GmbH, sociedad alemana). El resto de los componentes del Servicio se ejecuta en la infraestructura de los subencargados descritos en la sección anterior.
De acuerdo con la Circular Externa 005 de 2017 de la Superintendencia de Industria y Comercio, los Estados Unidos son considerados país con nivel adecuado de protección de datos, conforme al artículo 26 de la Ley 1581 de 2012.
No todos los subencargados de esta lista implican una operación internacional.Wompi — Bancolombia S.A. es una entidad colombiana y el tratamiento que realiza ocurre en Colombia: por lo tanto no constituye una transferencia internacional y no se ampara en la Circular citada. Figura en la relación por completitud, para que el listado describa la totalidad de los terceros que reciben datos y no sólo los que están en el exterior.
Los envíos hacia los subencargados situados fuera de Colombia se realizan en el marco de la relación de encargo descrita en el Acuerdo de Tratamiento de Datos (DPA), que obliga a cada uno a tratar los datos únicamente para las finalidades descritas en la sección anterior.
4. Historial de versiones de este anexo
Toda modificación de la relación de subencargados queda registrada acá, con la fecha y el motivo del cambio.
| Versión | Fecha | Qué cambió y por qué |
|---|---|---|
| 2.0 | 2026-08-08 | Publicación inicial del anexo como fuente única. Se retira Microsoft Corporation, que figuraba como proveedor de correo electrónico transaccional (Office 365 SMTP) y había dejado de serlo: desde el 4 de julio de 2026 el único proveedor de correo del Servicio es Postmark. Se incorporan cuatro subencargados que recibían datos y no estaban declarados: Google LLC (Google Wallet), Apple Inc. (notificaciones del pase), Wompi — Bancolombia S.A. (cobro de la suscripción) y Sentry (Functional Software, Inc.) (registro de errores). Se precisa además qué dato concreto recibe cada proveedor, y se aclara que el tratamiento de Wompi no es una transferencia internacional. |