Cómo tratamos y protegemos tus datos
Descubre cómo AML PROOF trata, almacena y protege tus datos, quiénes son nuestros subencargados de tratamiento de confianza, cuáles son las garantías para las transferencias internacionales y qué controles del RGPD y de la AMLR aplicamos en toda la plataforma.
Resumen del tratamiento de datos
Qué datos tratamos
- Datos de identificación del cliente (artículos 5 y 8 de la Ley n.º 253/2008 Coll.)
- Registro de las operaciones y seguimiento continuo de la relación comercial (artículo 16 de la Ley n.º 253/2008 Coll.)
- Evaluación de riesgos (artículo 21a de la Ley n.º 253/2008 Coll.)
- Informes sobre transacciones sospechosas y registros de auditoría (artículo 18 de la Ley n.º 253/2008 Coll.)
- Información sobre la cuenta de usuario y la autenticación
Finalidades del tratamiento
- En cumplimiento de las obligaciones establecidas en la Ley n.º 253/2008 del Boletín Oficial y en la Ley n.º 69/2006 del Boletín Oficial.
- Evaluación de riesgos y prevención del fraude
- Identificación y control de clientes, identificación y control reforzados de clientes (art. 9a, art. 13)
- Notificación de operaciones sospechosas a la Oficina de Análisis Financiero (art. 18)
- Prestación de servicios y funcionalidad de la plataforma
Fundamento jurídico del tratamiento
Obligación legal
Tramites necesarios para cumplir con la legislación y los requisitos normativos en materia de lucha contra el blanqueo de capitales y la financiación del terrorismo en las distintas jurisdicciones.
Incluye: identificación KYC/KYB, registros contra el blanqueo de capitales, verificación de sanciones y presentación de informes a la UIF.
Interés legítimo
Tratamiento necesario para la prevención del fraude, la seguridad y la prestación de servicios eficaces en materia de cumplimiento normativo.
Incluye: supervisión de la seguridad, prevención del fraude, análisis de uso seudonimizado y comunicaciones comerciales a clientes actuales.
Necesidad contractual
El tratamiento de datos es necesario para cumplir con nuestras obligaciones contractuales y prestar los servicios acordados.
Incluye: gestión de cuentas, generación de informes y acceso a la plataforma.
Subencargados del tratamiento de confianza
Colaboramos con subencargados del tratamiento cuidadosamente seleccionados para prestar nuestros servicios. Todos los subencargados del tratamiento están sujetos a estrictos acuerdos de protección de datos y se someten a evaluaciones de seguridad periódicas.
| Subcontratista | Servicio | Ubicación | Datos tratados |
|---|---|---|---|
| Neón | Servicios de bases de datos | EE. UU., UE | Datos de los usuarios, registros de cumplimiento normativo |
| Vercel S.A. | Alojamiento, almacenamiento y análisis | CDN global | Datos de la aplicación, registros, archivos |
| Stripe Inc. | Gestión de pagos y facturación | EE. UU., UE | Información sobre el pago |
| Fio banka | Microtransferencia remota (verificación de identidad) | República Checa | Cuenta bancaria para microtransferencias de 1 CZK / 0,10 EUR; datos de la transacción para la conciliación y las devoluciones |
| Reenviar | Servicios de correo electrónico | EE. UU. | Direcciones de correo electrónico, comunicaciones |
| Autenticación OAuth | EE. UU., UE | Datos de autenticación, información del perfil | |
| OpenSanctions | Evaluación de PEP y sanciones | UE | Nombres, fechas de nacimiento y países para la selección |
| Comisión Europea / Consejo de la UE | Lista consolidada de sanciones de la UE (fuente de datos) | UE | Descargamos la lista; la filtración se realiza de forma local; no se envían datos de los clientes |
| MZV ČR (Ministerio de Asuntos Exteriores) | Lista nacional de sanciones de la República Checa (fuente de datos) | República Checa | Utilizamos la lista para realizar una selección; los datos se importan y se consultan de forma local; no se envía ningún dato de los clientes. |
| Google (Gemini AI) | Análisis de noticias negativas en los medios de comunicación | EE. UU., UE | Se envían al modelo los siguientes datos minimizados: nombre completo de la persona objeto de la verificación, año de nacimiento, país (nacionalidad o lugar de registro) y hasta tres alias (el primero completo y el resto en iniciales). No se envían direcciones, números de documentos ni datos de contacto. Los resultados se basan en fuentes de los medios de comunicación de acceso público. |
| Google Vertex AI | Lectura automática de documentos («Scan to Fill») | EU (europe-west1) | Al escanear el documento de identidad de un cliente, la imagen del documento se envía al modelo Gemini 2.5 Flash a través de Google Vertex AI. Los campos extraídos incluyen: nombre, apellidos, fecha de nacimiento, número de nacimiento, número de documento, dirección y nacionalidad. Google no utiliza estos datos para la mejora de productos ni para el entrenamiento de modelos. La transferencia se rige por el Anexo de tratamiento de datos de Google Cloud (SCC). |
| MV ČR (Ministerio del Interior) | Comprobación de la validez de los documentos (Registro de documentos no válidos) | República Checa | Tipo y número del documento para comprobar su validez (documento de identidad checo, pasaporte) |
| ARES | Verificación de KYB y autocompletado de datos | República Checa | Información sobre empresas checas, números de registro y datos de registro |
Transferencias internacionales de datos
Garantías en materia de transferencias
- Cláusulas contractuales tipo (CCT) para las transferencias a la UE
- Decisiones sobre la adecuación, cuando proceda
- Acuerdos de tratamiento de datos con todos los encargados del tratamiento
- Auditorías y evaluaciones periódicas de cumplimiento
Localización de datos
Los datos de los clientes de la UE se tratan y almacenan principalmente dentro del Espacio Económico Europeo.
Utilizamos una infraestructura global en la nube que cuenta con las garantías adecuadas para las transferencias transfronterizas.
Conservación y supresión de datos
Registros de cumplimiento
10 años
Los registros se conservan durante un período de 10 años, de conformidad con el artículo 16 de la Ley n.º 253/2008 Coll.
Datos de la transacción
10 años
Los registros de las transacciones y el seguimiento continuo de la relación comercial se conservan de conformidad con el artículo 16 de la Ley n.º 253/2008 Coll.
Datos de la cuenta
30 días
Los datos de la cuenta de usuario se eliminan en un plazo de 30 días a partir del cierre de la cuenta. Quedan excluidos los registros de cumplimiento normativo, que están sujetos al plazo de conservación legal previsto en el artículo 16 de la Ley n.º 253/2008 Coll.
Tus derechos en materia de datos
Derechos individuales
- Derecho de acceso
Solicitar copias de tus datos personales
- Derecho de rectificación
Corregir los datos personales erróneos
- Derecho al olvido
Solicitar la supresión cuando la ley lo permita
- Derecho a la portabilidad
Recibe tus datos en un formato estructurado
Requisitos de cumplimiento normativo
Algunos derechos sobre los datos pueden verse limitados por las obligaciones legales en materia de lucha contra el blanqueo de capitales y la financiación del terrorismo (AML/CFT). Estamos obligados a conservar determinados registros de cumplimiento durante los plazos establecidos por la normativa, incluso tras el cierre de la cuenta.
Persona de contacto para cuestiones relacionadas con los derechos sobre los datos
Para ejercer tus derechos en materia de datos, ponte en contacto con nuestro equipo de protección de datos:
Correo electrónico: privacy@amlproof.ai
AML Proof, s.r.o. consultó directamente con la Autoridad Checa de Protección de Datos (ÚOOÚ) su obligación de nombrar a un delegado de protección de datos (DPO). A raíz de esta consulta, se confirmó que la empresa no cumple ninguna de las tres condiciones legales para el nombramiento obligatorio de un DPO: no es una autoridad pública, sus actividades principales no consisten en el seguimiento sistemático a gran escala de personas físicas y no lleva a cabo un tratamiento a gran escala de categorías especiales de datos personales (artículo 37 del RGPD). Por lo tanto, no se ha designado a ningún DPO.
¿Tienes alguna pregunta sobre el tratamiento de datos?
Si tiene alguna pregunta sobre cómo tratamos sus datos o sobre nuestros subencargados del tratamiento, o si desea ejercer sus derechos en materia de protección de datos, no dude en ponerse en contacto con nosotros.