Política de privacidad
Tu privacidad es importante para nosotros. En esta política se explica cómo recopilamos, utilizamos y protegemos tus datos personales cuando utilizas nuestra plataforma de cumplimiento normativo en materia de prevención del blanqueo de capitales.
Fundamento jurídico
AML Proof s.r.o. trata los datos personales de conformidad con el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, «RGPD»), piedra angular de la legislación europea en materia de protección de datos.
El RGPD fue aprobado por el Parlamento Europeo y el Consejo de la Unión Europea, y su aplicación se lleva a cabo bajo la supervisión del Comité Europeo de Protección de Datos (EDPB), en colaboración con las autoridades nacionales de protección de datos de cada Estado miembro de la UE.
AML Proof s.r.o., en su calidad de responsable del tratamiento, determina los fines y los medios del tratamiento de tus datos personales cuando utilizas nuestra plataforma.
AML Proof s.r.o. actúa como encargado del tratamiento de los datos personales de los clientes de las entidades obligadas. Usted, en su calidad de entidad obligada, sigue siendo el responsable del tratamiento de dichos datos. Nuestra relación se rige por el Acuerdo de tratamiento de datos (DPA), que forma parte de nuestros Términos y condiciones.
Obligación legal
Incluye: identificación del cliente y diligencia debida con arreglo a los artículos 7 a 9 de la Ley n.º 253/2008 Coll., mantenimiento de registros en materia de lucha contra el blanqueo de capitales, verificación de sanciones y notificación de operaciones sospechosas a la Unidad de Análisis Financiero (SEPBLAC).
Interés legítimo
Incluye: supervisión de la seguridad de la plataforma, prevención del fraude, mejora de la plataforma (análisis seudonimizados) y comunicaciones comerciales a los clientes actuales.
Necesidad contractual
Incluye: gestión de cuentas de usuario, generación de informes de cumplimiento y acceso a las funciones de la plataforma.
Información que recopilamos
Datos personales
- • Nombre y datos de contacto
- • Dirección de correo electrónico y número de teléfono
- • Puesto y organización
- • Titulación profesional
- • Preferencias de la cuenta
Datos de uso
- • Patrones de uso de la plataforma
- • Interacciones entre funciones
- • Duración y frecuencia de las sesiones
- • Información sobre el dispositivo y el navegador
- • Dirección IP y datos de ubicación
Datos sobre el cumplimiento normativo
- • Información sobre casos de leucemia mieloide aguda
- • Datos de evaluación de riesgos
- • Registros de formación
- • Información sobre el registro de auditoría
- • Datos de información reglamentaria; registros de e-sign (nombre y correo electrónico de los firmantes, dirección IP, código OTP, consentimiento, PDF de auditoría)
Información técnica
- • Cookies y píxeles de seguimiento
- • Archivos de registro e informes de errores
- • Indicadores de rendimiento
- • Registros de incidentes de seguridad
- • Estadísticas de uso de la API
Cómo utilizamos tus datos
Prestación de servicios
- Proporcionar y mantener nuestra plataforma de cumplimiento normativo en materia de lucha contra el blanqueo de capitales
- Tramitar y gestionar los casos de cumplimiento normativo
- Generar informes y análisis
- Facilitar la formación y la certificación
Comunicación
- Enviar actualizaciones y notificaciones sobre el servicio
- Ofrecer atención al cliente
- Compartir novedades normativas
- Entregar los materiales de formación
Mejora
- Analizar los patrones de uso y el rendimiento
- Desarrollar nuevas funciones y servicios
- Reforzar las medidas de seguridad
- Optimizar la experiencia del usuario
Cumplimiento normativo
- Cumplir con las obligaciones legales y normativas
- Responder a las solicitudes legítimas
- Mantener registros de auditoría
- Protegerse contra el fraude y los abusos
Seguridad y protección de datos
Aplicamos medidas de seguridad exhaustivas para proteger tus datos personales frente al acceso, el uso o la divulgación no autorizados.
Medidas de seguridad técnicas
- Cifrado de la transmisión de datos (TLS 1.2/1.3)
- Cifrado avanzado para datos en reposo
- Autenticación moderna («magic link», OAuth 2.0 y 2FA opcional con aplicación de autenticación)
- Supervisión y auditorías periódicas de seguridad
Controles operativos
- Controles de acceso basados en roles
- Programas de formación en materia de seguridad para empleados y personas que ocupan un puesto equivalente
- Procedimientos de respuesta ante incidentes
- Pruebas periódicas de copias de seguridad y recuperación
La privacidad al utilizar la IA
- Para el procesamiento dentro de la plataforma, utilizamos la API de Google Gemini 2.5 Flash. En el plan de pago, Google no utiliza de forma predeterminada las entradas y salidas de la API para la mejora del producto ni para el entrenamiento de modelos (Condiciones de la API de Gemini — Servicios de pago).
- Para la detección de noticias negativas, utilizamos Google Gemini 2.5 Flash a través de Google Vertex AI (Google LLC). Se envían al modelo los siguientes datos minimizados: nombre completo de la persona objeto de la verificación (obligatorio para la verificación), año de nacimiento, país (nacionalidad o lugar de registro) y hasta tres alias (el primero completo y el resto en iniciales). No se envían la fecha de nacimiento completa, los números de documentos, las direcciones ni los datos de contacto. Para el rellenado automático de formularios a partir de un documento escaneado («Scan to Fill»), la imagen del documento se envía a Google Vertex AI (gemini-2.5-flash, región europe-west1); los campos extraídos incluyen el nombre, la fecha de nacimiento, el número de nacimiento, la dirección y el número de documento. En el plan de pago, Google no utiliza los datos de la API para la mejora de productos ni para el entrenamiento de modelos. Las transferencias fuera de la UE se rigen por el Anexo de tratamiento de datos de Google Cloud (cláusulas contractuales tipo con arreglo al artículo 46, apartado 2, letra c), del RGPD).
Tus derechos en materia de privacidad
Tienes derechos importantes en relación con tus datos personales. Ponte en contacto con nosotros para ejercer dichos derechos.
Acceso
Solicitar copias de tus datos personales
Corrección
Actualizar o corregir la información errónea
Eliminación
Solicita la supresión de tus datos personales siempre que la ley lo permita. Algunos registros relacionados con el cumplimiento de la normativa contra el blanqueo de capitales y la financiación del terrorismo no pueden suprimirse antes de que finalicen los plazos de conservación obligatorios.
Portabilidad
Exporta tus datos en un formato portátil
Derecho de oposición
Oponerse al tratamiento basado en un interés legítimo o con fines de marketing directo (art. 21 del RGPD)
Derecho a la limitación del tratamiento
Solicitar la restricción temporal del tratamiento de sus datos personales en los casos previstos en el artículo 18 del RGPD
Conservación de datos
Conservamos tus datos personales únicamente durante el tiempo necesario para cumplir con los fines descritos en esta política y con las obligaciones legales.
Datos de la cuenta
Los datos operativos de la cuenta (datos de acceso, ajustes y preferencias) se eliminan en un plazo de 30 días tras el cierre de la cuenta. Los registros de cumplimiento normativo (identificación de clientes, controles contra el blanqueo de capitales y formación) se conservan durante 10 años, de conformidad con el artículo 16 de la Ley n.º 253/2008 Coll., independientemente del cierre de la cuenta.
Registros de cumplimiento
Conservamos los datos durante 10 años, de conformidad con los requisitos legales de la legislación contra el blanqueo de capitales. Los datos personales se conservan durante el plazo establecido en la Ley n.º 253/2008 Coll., que suele ser de 10 años a partir de la fecha de la transacción o de la finalización de la relación comercial.
Análisis de uso
3 años
Firma electrónica — tratamiento de datos personales
Al utilizar la función de firma electrónica (E-Sign), la Plataforma trata los datos personales de los firmantes de los documentos firmados.
Datos tratados
- Nombre y dirección de correo electrónico del firmante
- Dirección IP en el momento de la verificación y la firma
- Fecha y hora de la firma
- Consentimiento con el contenido del documento (verificación OTP)
- PDF de auditoría con historial completo de firmas
Base jurídica del tratamiento
Interés legítimo del responsable del tratamiento (art. 6, apartado 1, letra f) del RGPD) para garantizar la demostrabilidad de los actos jurídicos, o la ejecución de un contrato (art. 6, apartado 1, letra b) del RGPD) con el firmante.
Periodo de conservación
Los datos de firma se archivan como parte del caso AML correspondiente. El PDF de auditoría y los metadatos de la firma se conservan durante 10 años desde el cierre del caso AML, de acuerdo con la política de retención de datos de la Plataforma.
Destinatarios de los datos
Los datos de firma (PDF de auditoría) se almacenan en el almacenamiento en la nube Vercel Blob, centro de datos FRA1 (Frankfurt, UE). Los correos electrónicos con enlaces de firma y códigos OTP se entregan a través de la plataforma Resend, que actúa como encargado del tratamiento bajo un DPA firmado.
Anexo 1: Acuerdo de tratamiento de datos (DPA)
1. Objeto y funciones
Esta sección regula la relación entre el usuario (responsable del tratamiento) y AML Proof s.r.o. (encargado del tratamiento). El encargado del tratamiento trata los datos personales de personas identificadas con el fin de permitir que el responsable del tratamiento cumpla con las obligaciones que le incumben en virtud de la Ley n.º 253/2008 Coll.
2. Obligaciones del encargado del tratamiento
- Trate los datos únicamente siguiendo las instrucciones documentadas del responsable del tratamiento (incluidos los parámetros configurados en la aplicación).
- Asegúrese de que las personas autorizadas a tratar los datos se hayan comprometido a respetar la confidencialidad.
- Aplicar las medidas técnicas y organizativas adecuadas (cifrado de los datos en tránsito y en reposo, alojamiento seguro en la UE, reducción al mínimo de los datos personales transmitidos a encargados del tratamiento externos).
- Colaborar con el responsable del tratamiento en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados.
3. Contratación de subencargados del tratamiento
El responsable del tratamiento concede autorización general para contratar a otros encargados del tratamiento (por ejemplo, un proveedor de infraestructura en la nube de la UE). El encargado del tratamiento informará al responsable del tratamiento de cualquier cambio previsto.
4. Seguridad
El encargado del tratamiento garantiza que los datos personales se traten de conformidad con el RGPD. Las transferencias de datos a terceros países (EE. UU.) se realizan exclusivamente en el marco de las Condiciones de servicio de Google Cloud Platform (Anexo de tratamiento de datos de Google Cloud), que incluyen las cláusulas contractuales tipo (SCC) previstas en el artículo 46, apartado 2, letra c), del RGPD. Los modelos de IA se utilizan sin transferir datos a terceros con fines de entrenamiento.
5. Auditoría
El encargado del tratamiento permitirá y colaborará en las auditorías o inspecciones que lleve a cabo el responsable del tratamiento para demostrar el cumplimiento del artículo 28 del RGPD.
6. Rescisión
Una vez finalizada la prestación de los servicios, el encargado del tratamiento eliminará todos los datos personales, salvo que alguna obligación legal (en particular, la Ley n.º 253/2008 del Código de Leyes, relativa al plazo de archivo de 10 años) exija su conservación durante un periodo más prolongado.
¿Tienes alguna duda sobre tu privacidad?
Si tiene alguna pregunta sobre esta política de privacidad o sobre cómo gestionamos sus datos personales, póngase en contacto con nuestro equipo de privacidad. AML Proof, s.r.o. ha consultado directamente con la Autoridad Checa de Protección de Datos (ÚOOÚ) su obligación de nombrar a un delegado de protección de datos (DPO). Tras esta consulta, se confirmó que la empresa no cumple ninguna de las tres condiciones legales para el nombramiento obligatorio de un DPO: no es una autoridad pública, sus actividades principales no consisten en la vigilancia sistemática a gran escala de personas físicas y no lleva a cabo un tratamiento a gran escala de categorías especiales de datos personales (artículo 37 del RGPD). Por lo tanto, no se ha designado a ningún DPO.
Si considera que sus datos personales han sido tratados de forma ilícita, también tiene derecho a presentar una reclamación ante la Úřad pro ochranu osobních údajů (ÚOOÚ) o ante la autoridad de control de su país, dentro del Espacio Económico Europeo.