Política de privacidad
Tu privacidad es importante para nosotros. En esta política se explica cómo recopilamos, utilizamos y protegemos tus datos personales cuando utilizas nuestra plataforma de cumplimiento normativo en materia de prevención del blanqueo de capitales.
Fundamento jurídico
AML Proof s.r.o. trata los datos personales de conformidad con el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, «RGPD»), piedra angular de la legislación europea en materia de protección de datos.
El RGPD fue aprobado por el Parlamento Europeo y el Consejo de la Unión Europea, y su aplicación se lleva a cabo bajo la supervisión del Comité Europeo de Protección de Datos (EDPB), en colaboración con las autoridades nacionales de protección de datos de cada Estado miembro de la UE.
AML Proof s.r.o., en su calidad de responsable del tratamiento, determina los fines y los medios del tratamiento de tus datos personales cuando utilizas nuestra plataforma.
AML Proof s.r.o. actúa como encargado del tratamiento de los datos personales de los clientes de las entidades obligadas. Usted, en su calidad de entidad obligada, sigue siendo el responsable del tratamiento de dichos datos. Nuestra relación se rige por el Acuerdo de tratamiento de datos (DPA), que forma parte de nuestros Términos y condiciones.
Obligación legal
Incluye: identificación del cliente y diligencia debida conforme a la ley AML Checa, mantenimiento de registros AML, examen de sanciones, notificación de transacciones sospechosas a la FIU (Oficina de Análisis Financiero Checa).
Interés legítimo
Incluye: supervisión de la seguridad de la plataforma, prevención del fraude, mejora de la plataforma (análisis seudonimizados) y comunicaciones comerciales a los clientes actuales.
Necesidad contractual
Incluye: gestión de cuentas de usuario, generación de informes de cumplimiento y acceso a las funciones de la plataforma.
Información que recopilamos
Datos personales
- • Nombre y datos de contacto
- • Dirección de correo electrónico y número de teléfono
- • Puesto y organización
- • Titulación profesional
- • Preferencias de la cuenta
Datos de uso
- • Patrones de uso de la plataforma
- • Interacciones entre funciones
- • Duración y frecuencia de las sesiones
- • Información sobre el dispositivo y el navegador
- • Dirección IP y datos de ubicación
Datos sobre el cumplimiento normativo
- • Información sobre casos de leucemia mieloide aguda
- • Datos de evaluación de riesgos
- • Registros de formación
- • Información sobre el registro de auditoría
- • Datos de información reglamentaria; registros de e-sign (nombre y correo electrónico de los firmantes, dirección IP, código OTP, consentimiento, PDF de auditoría)
Información técnica
- • Cookies y píxeles de seguimiento
- • Archivos de registro e informes de errores
- • Indicadores de rendimiento
- • Registros de incidentes de seguridad
- • Estadísticas de uso de la API
Cómo utilizamos tus datos
Prestación de servicios
- Proporcionar y mantener nuestra plataforma de cumplimiento normativo en materia de lucha contra el blanqueo de capitales
- Tramitar y gestionar los casos de cumplimiento normativo
- Generar informes y análisis
- Facilitar la formación y la certificación
Comunicación
- Enviar actualizaciones y notificaciones sobre el servicio
- Ofrecer atención al cliente
- Compartir novedades normativas
- Entregar los materiales de formación
Mejora
- Analizar los patrones de uso y el rendimiento
- Desarrollar nuevas funciones y servicios
- Reforzar las medidas de seguridad
- Optimizar la experiencia del usuario
Cumplimiento normativo
- Cumplir con las obligaciones legales y normativas
- Responder a las solicitudes legítimas
- Mantener registros de auditoría
- Protegerse contra el fraude y los abusos
Seguridad y protección de datos
Aplicamos medidas de seguridad exhaustivas para proteger tus datos personales frente al acceso, el uso o la divulgación no autorizados.
Medidas de seguridad técnicas
- Cifrado de la transmisión de datos (TLS 1.2/1.3)
- Cifrado avanzado para datos en reposo
- Autenticación moderna («magic link», OAuth 2.0 y 2FA opcional con aplicación de autenticación)
- Supervisión y auditorías periódicas de seguridad
Controles operativos
- Controles de acceso basados en roles
- Programas de formación en materia de seguridad para empleados y personas que ocupan un puesto equivalente
- Procedimientos de respuesta ante incidentes
- Pruebas periódicas de copias de seguridad y recuperación
La privacidad al utilizar la IA
- Para el procesamiento dentro de la plataforma, utilizamos la API de Google Gemini 2.5 Flash. En el plan de pago, Google no utiliza de forma predeterminada las entradas y salidas de la API para la mejora del producto ni para el entrenamiento de modelos (Condiciones de la API de Gemini — Servicios de pago).
- Para la detección de noticias negativas, utilizamos Google Gemini 2.5 Flash a través de Google Vertex AI (Google LLC). Se envían al modelo los siguientes datos minimizados: nombre completo de la persona objeto de la verificación (obligatorio para la verificación), año de nacimiento, país (nacionalidad o lugar de registro) y hasta tres alias (el primero completo y el resto en iniciales). No se envían la fecha de nacimiento completa, los números de documentos, las direcciones ni los datos de contacto. Para el rellenado automático de formularios a partir de un documento escaneado («Scan to Fill»), la imagen del documento se envía a Google Vertex AI (gemini-2.5-flash, región europe-west1); los campos extraídos incluyen el nombre, la fecha de nacimiento, el número de nacimiento, la dirección y el número de documento. En el plan de pago, Google no utiliza los datos de la API para la mejora de productos ni para el entrenamiento de modelos. Las transferencias fuera de la UE se rigen por el Anexo de tratamiento de datos de Google Cloud (cláusulas contractuales tipo con arreglo al artículo 46, apartado 2, letra c), del RGPD).
Tus derechos en materia de privacidad
Tienes derechos importantes en relación con tus datos personales. Ponte en contacto con nosotros para ejercer dichos derechos.
Acceso
Solicitar copias de tus datos personales
Corrección
Actualizar o corregir la información errónea
Eliminación
Solicita la supresión de tus datos personales siempre que la ley lo permita. Algunos registros relacionados con el cumplimiento de la normativa contra el blanqueo de capitales y la financiación del terrorismo no pueden suprimirse antes de que finalicen los plazos de conservación obligatorios.
Portabilidad
Exporta tus datos en un formato portátil
Derecho de oposición
Oponerse al tratamiento basado en un interés legítimo o con fines de marketing directo (art. 21 del RGPD)
Derecho a la limitación del tratamiento
Solicitar la restricción temporal del tratamiento de sus datos personales en los casos previstos en el artículo 18 del RGPD
Conservación de datos
Conservamos tus datos personales únicamente durante el tiempo necesario para cumplir con los fines descritos en esta política y con las obligaciones legales.
Datos de la cuenta
Datos de cuenta operativos (credenciales de inicio de sesión, configuración, preferencias) eliminados dentro de 30 días del cierre de la cuenta. Registros de cumplimiento (identificación de cliente, verificaciones AML, capacitación) retenidos por 10 años conforme a la ley AML independientemente del cierre de la cuenta.
Registros de cumplimiento
Retenemos datos durante 10 años de conformidad con los requisitos legales de la legislación AML. Los datos personales se retienen durante el período estipulado por la ley AML, generalmente durante 10 años desde la transacción o la terminación de la relación comercial.
Análisis de uso
3 años
Firma electrónica — tratamiento de datos personales
Al utilizar la función de firma electrónica (E-Sign), la Plataforma trata los datos personales de los firmantes de los documentos firmados.
Datos tratados
- Nombre y dirección de correo electrónico del firmante
- Dirección IP en el momento de la verificación y la firma
- Fecha y hora de la firma
- Consentimiento con el contenido del documento (verificación OTP)
- PDF de auditoría con historial completo de firmas
Base jurídica del tratamiento
Interés legítimo del responsable del tratamiento (art. 6, apartado 1, letra f) del RGPD) para garantizar la demostrabilidad de los actos jurídicos, o la ejecución de un contrato (art. 6, apartado 1, letra b) del RGPD) con el firmante.
Periodo de conservación
Los datos de firma se archivan como parte del caso AML correspondiente. El PDF de auditoría y los metadatos de la firma se conservan durante 10 años desde el cierre del caso AML, de acuerdo con la política de retención de datos de la Plataforma.
Destinatarios de los datos
Los datos de firma (PDF de auditoría) se almacenan en el almacenamiento en la nube Vercel Blob, centro de datos FRA1 (Frankfurt, UE). Los correos electrónicos con enlaces de firma y códigos OTP se entregan a través de la plataforma Resend, que actúa como encargado del tratamiento bajo un DPA firmado.
Anexo 1: Acuerdo de tratamiento de datos (DPA)
1. Objeto y funciones
Esta sección rige la relación entre el Usuario (Controlador) y AML Proof s.r.o. (Procesador). El Procesador procesa los datos personales de personas identificadas para permitir que el Controlador cumpla sus obligaciones conforme a la ley AML.
2. Obligaciones del encargado del tratamiento
- Trate los datos únicamente siguiendo las instrucciones documentadas del responsable del tratamiento (incluidos los parámetros configurados en la aplicación).
- Asegúrese de que las personas autorizadas a tratar los datos se hayan comprometido a respetar la confidencialidad.
- Aplicar las medidas técnicas y organizativas adecuadas (cifrado de los datos en tránsito y en reposo, alojamiento seguro en la UE, reducción al mínimo de los datos personales transmitidos a encargados del tratamiento externos).
- Colaborar con el responsable del tratamiento en el cumplimiento de su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados.
3. Contratación de subencargados del tratamiento
El responsable del tratamiento concede autorización general para contratar a otros encargados del tratamiento (por ejemplo, un proveedor de infraestructura en la nube de la UE). El encargado del tratamiento informará al responsable del tratamiento de cualquier cambio previsto.
4. Seguridad
El encargado del tratamiento garantiza que los datos personales se traten de conformidad con el RGPD. Las transferencias de datos a terceros países (EE. UU.) se realizan exclusivamente en el marco de las Condiciones de servicio de Google Cloud Platform (Anexo de tratamiento de datos de Google Cloud), que incluyen las cláusulas contractuales tipo (SCC) previstas en el artículo 46, apartado 2, letra c), del RGPD. Los modelos de IA se utilizan sin transferir datos a terceros con fines de entrenamiento.
5. Auditoría
El encargado del tratamiento permitirá y colaborará en las auditorías o inspecciones que lleve a cabo el responsable del tratamiento para demostrar el cumplimiento del artículo 28 del RGPD.
6. Rescisión
Al terminar la prestación de servicios, el Procesador eliminará todos los datos personales a menos que una obligación legal (especialmente la ley AML respecto al período de archivo de 10 años) requiera su almacenamiento adicional.
Tratamiento de Datos Personales en el Sistema de Denuncias
AML PROOF opera un módulo de sistema de denuncias internas conforme a la legislación de protección de denunciantes. AML Proof s.r.o. actúa únicamente como encargado del tratamiento de la infraestructura técnica — el responsable del tratamiento del sistema es la entidad obligada (su organización).
Datos Personales Tratados
Los informes pueden implicar el tratamiento de: identidad del denunciante (a menos que se presente de forma anónima), datos de contacto, contenido del informe y archivos adjuntos, clave de seguimiento asignada a cada envío. Los envíos anónimos no requieren datos personales alguno.
Base Jurídica
El tratamiento es necesario para el cumplimiento de una obligación legal conforme al artículo 6(1)(c) del GDPR en conjunción con la legislación de protección de denunciantes.
Período de Conservación
Los datos personales relacionados con informes se conservan durante el período requerido por la legislación de protección de denunciantes (5 años desde la recepción del informe), a menos que una normativa especial disponga lo contrario.
Los derechos del denunciante conforme al RGPD (acceso, rectificación, supresión) pueden ejercerse ante el responsable del tratamiento — la entidad obligada. Para envíos anónimos, estos derechos no pueden cumplirse técnicamente ya que el sistema no permite la identificación del denunciante.
¿Tienes alguna duda sobre tu privacidad?
Si tiene alguna pregunta sobre esta política de privacidad o sobre cómo gestionamos sus datos personales, póngase en contacto con nuestro equipo de privacidad. AML Proof, s.r.o. ha consultado directamente con la Autoridad Checa de Protección de Datos (ÚOOÚ) su obligación de nombrar a un delegado de protección de datos (DPO). Tras esta consulta, se confirmó que la empresa no cumple ninguna de las tres condiciones legales para el nombramiento obligatorio de un DPO: no es una autoridad pública, sus actividades principales no consisten en la vigilancia sistemática a gran escala de personas físicas y no lleva a cabo un tratamiento a gran escala de categorías especiales de datos personales (artículo 37 del RGPD). Por lo tanto, no se ha designado a ningún DPO.
Si considera que sus datos personales han sido tratados de forma ilícita, también tiene derecho a presentar una reclamación ante la Úřad pro ochranu osobních údajů (ÚOOÚ) o ante la autoridad de control de su país, dentro del Espacio Económico Europeo.