AVISO DE PRIVACIDAD
SOLO PARA CLIENTES UBICADOS EN LA UE/EEE Y EL REINO UNIDO VERSIÓN 1.0 FECHA DE ENTRADA EN VIGOR: 24 de junio de 2026
1. INTRODUCCIÓN
Este documento, en adelante denominado el “Aviso de Privacidad”, describe las prácticas de privacidad de Partnerway OÜ, que opera bajo el nombre comercial de Spendbase (“Nosotros", "nosotros", "nuestro", "Spendbase”) y regula el tratamiento de datos personales en relación con la prestación de nuestros servicios de banca digital, pagos y tecnología financiera (“Servicios”) a los clientes con sede en la UE\EEE y el Reino Unido (“Clientes”) definidos a continuación.
Su uso continuado de los Servicios constituye su reconocimiento y aceptación de las prácticas de privacidad descritas en este Aviso de Privacidad. En caso de cualquier duda relacionada con este Aviso de Privacidad o con la forma en que manejamos sus Datos Personales, no dude en ponerse en contacto con nosotros en:
Delegado de Protección de Datos A la atención de: Correo electrónico de Privacidad y Cumplimiento: privacy@test-domain-partnerway.prod.spendbase.co
2. APLICABILIDAD AL CLIENTE
Spendbase ofrece servicios de tecnología financiera de empresa a empresa, incluidos programas de tarjetas corporativas y servicios de plataforma relacionados. Todas las cuentas de Spendbase se abren y mantienen exclusivamente con fines comerciales.
Por lo tanto, este Aviso de Privacidad se aplica a los Clientes, a saber:
- Clientes Comerciales que entablan una relación contractual con Spendbase, quienes son tratados como entidades comerciales (“Cliente Comercial”), y
- Personas físicas que acceden o utilizan los servicios de Spendbase en nombre de un Cliente Comercial, incluidos empleados, directivos y titulares de tarjetas, que actúan únicamente en calidad comercial o laboral (“Usuario Autorizado”)
3. ACERCA DE SPENDBASE
A los efectos del RGPD y del RGPD del Reino Unido, Spendbase actúa como responsable del tratamiento de datos respecto a las actividades de tratamiento descritas en este Aviso de Privacidad. Nuestros datos se detallan a continuación.
| Campo | Descripción |
| Nombre legal | Partnerway OÜ (operando como Spendbase) |
| N.º de registro | 16379208 |
| Dirección | Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estonia |
| Envía un correo electrónico a | corporate@test-domain-partnerway.prod.spendbase.co |
| Correo electrónico (asuntos de privacidad) | privacy@test-domain-partnerway.prod.spendbase.co |
De conformidad con la legislación aplicable, Spendbase puede actuar como:
- Responsable independiente del tratamiento de datos para los Datos Personales tratados para sus propias obligaciones legales, de cumplimiento, prevención del fraude, seguridad y AML/KYC.
- Encargado del tratamiento de datos con respecto a los Datos Personales de los Usuarios Autorizados tratados en nombre de los Clientes Comerciales para la administración de cuentas, la gestión de gastos y fines relacionados con la plataforma, de conformidad con los acuerdos de tratamiento de datos aplicables.
Para obtener información sobre cómo afecta este acuerdo de doble capacidad al tratamiento de los Datos Personales de los Usuarios Autorizados, consulte la Sección 12 (Usuarios Autorizados) a continuación.
Un Acuerdo de Tratamiento de Datos (“DPA“) que regula el tratamiento de Datos Personales por parte de Spendbase en nombre de los Clientes Comerciales está disponible bajo petición. El DPA establece las obligaciones de cada parte en relación con el tratamiento de los datos de los Usuarios Autorizados y prevalece sobre este Aviso de Privacidad en caso de cualquier discrepancia.
Proveedores de servicios regulados. Para los Clientes del Reino Unido, las tarjetas y cuentas son emitidas por Moorwand Ltd, una sociedad constituida en Inglaterra y Gales (número de empresa 08491211), con domicilio social en Fora, 3 Lloyds Avenue, Londres, EC3N 3DS, autorizada por la Financial Conduct Authority en virtud de las Electronic Money Regulations 2011 (FRN 900709). Para los Clientes del EEE, las tarjetas y cuentas son emitidas por Heuro SAS, en asociación con Moorwand Ltd. Heuro SAS está autorizada por la Autorité de Contrôle Prudentiel et de Résolution (ACPR) bajo el número de licencia 17478. Estas instituciones, junto con Mastercard International y otros socios de redes de pago que participan en la prestación de los Servicios, tratan los Datos Personales como responsables del tratamiento independientes para sus propios fines regulados, incluyendo el cumplimiento de las normativas de prevención del blanqueo de capitales y financiación del terrorismo (PBC/FT), el control de sanciones, la presentación de Informes de Actividad Sospechosa (SAR), la gestión del riesgo de fraude, los servicios de tokenización y la provisión de números de cuenta, así como las obligaciones derivadas de sus propias autorizaciones y de la normativa de servicios financieros aplicable. Los flujos de datos hacia estas partes constituyen divulgaciones entre responsables independientes, no instrucciones de tratamiento de Spendbase. Cada una de estas instituciones rinde cuentas de manera independiente ante sus propios reguladores (incluidos la FCA, la ACPR y las autoridades nacionales competentes aplicables) por los Datos Personales que recibe. Los Clientes Comerciales y los Usuarios Autorizados pueden estar sujetos a los propios avisos de privacidad de dichas instituciones además de este Aviso.
4. MARCO REGULATORIO
Cuando corresponda, Spendbase trata los Datos Personales de conformidad con:
- Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos — RGPD);
- RGPD del Reino Unido y Ley de Protección de Datos de 2018 (para Clientes del Reino Unido);
- Directiva (UE) 2015/2366 (PSD2) y las medidas nacionales de transposición aplicables;
- Reglamento (UE) 2022/2554 (DORA) y sus normas técnicas de regulación;
- Legislación aplicable en materia de PBC/KYC, incluida la Directiva (UE) 2018/843 (5AMLD) y las medidas nacionales de transposición;
- Obligaciones contractuales con nuestros Proveedores de Servicios Regulados, normas de los sistemas de tarjetas y la normativa aplicable en materia de servicios financieros.
5. DATOS PERSONALES QUE RECOPILAMOS
Spendbase recopila y trata Datos Personales únicamente en la medida necesaria para prestar los Servicios, cumplir con las obligaciones legales y regulatorias aplicables, prevenir el fraude y el uso indebido, y operar y proteger Spendbase y sus Servicios. Según el tipo de cliente, recopilamos Datos Personales de la siguiente manera:
| Categoría | Descripción | Se aplica a |
| Identidad y contacto | Nombre, fecha de nacimiento, dirección, correo electrónico (personal y de trabajo), número de teléfono, información sobre el empleo, documento de identidad expedido por el gobierno, número de licencia de conducir, cargo laboral | Usuario Autorizado |
| Información comercial | Nombres legales y comerciales, identificadores fiscales y de registro, detalles de constitución, información sobre la propiedad y beneficiarios reales, información de los firmantes | Cliente Comercial |
| Información financiera | Datos de la cuenta, detalles de la tarjeta corporativa, historial de transacciones, registros de pago, gastos e información del comercio | Cliente comercial; Usuario autorizado |
| Cumplimiento y riesgo | Registros de KYC/KYB, resultados de controles de sanciones, datos de control de fraude, registros de disputas e investigaciones, control de PEP y de medios de comunicación adversos | Cliente comercial; Usuario autorizado |
| Autenticación y acceso | Credenciales de seguridad, permisos de acceso, asignaciones de roles, registros de actividad | Cliente comercial; Usuario autorizado |
| Comunicaciones | Consultas, correspondencia y comentarios del servicio de atención al cliente; las comunicaciones pueden grabarse cuando lo permita la ley y con el aviso correspondiente | Cliente comercial; Usuario autorizado |
| Datos de monedero digital y tokenización | Números de cuenta de dispositivo (DAN), identificadores de token, identificadores de proveedor de monedero e identificadores de dispositivo/aplicación generados cuando se añade una Tarjeta a un monedero digital | Usuario Autorizado |
| Técnicos y de uso | Identificadores de dispositivo, dirección IP, tipo de navegador, sistema operativo, marcas de tiempo de acceso y datos de interacción con la plataforma | Cliente comercial; Usuario autorizado |
Todos los Datos Personales de los Usuarios Autorizados se tratan únicamente en relación con la relación profesional o laboral del individuo con el Cliente Comercial correspondiente. Spendbase no recopila intencionadamente Datos Personales para fines personales, familiares o domésticos, no dirige sus Servicios a niños y no recopila a sabiendas Datos Personales de personas menores de 18 años.
Cuando lo permita la ley, Spendbase puede crear y utilizar datos agregados o desidentificados derivados de Datos Personales para análisis, informes, evaluaciones comparativas y mejoras del servicio. Dichos datos no identifican a ninguna persona y no se consideran Datos Personales según la legislación aplicable.
6. FUENTES DE DATOS PERSONALES
Spendbase recopila Datos Personales de las siguientes fuentes legítimas y transparentes:
| Fuente | Descripción |
| Cliente comercial (directo) | Proporcionada durante la incorporación, la configuración de la cuenta y la administración continua a través de aplicaciones, formularios, entradas en la plataforma y comunicaciones |
| Usuario autorizado (directo) | Proporcionada al acceder a la plataforma, activar cuentas, utilizar tarjetas corporativas, enviar gastos o ponerse en contacto con el soporte |
| Cliente Comercial (sobre los Usuarios Autorizados) | Proporcionados para conceder acceso a la plataforma, emitir tarjetas, gestionar permisos y cumplir con las obligaciones legales. Los Clientes Comerciales son responsables de garantizar que dichas divulgaciones sean lícitas y de que se hayan realizado las notificaciones necesarias a los Usuarios Autorizados |
| Terceros proveedores de servicios | Proveedores de verificación de identidad, control de sanciones KYC/KYB y de PEP, prevención del fraude y control de transacciones; redes de pago, emisores de tarjetas y Proveedores de Servicios Regulados; proveedores de infraestructura, seguridad y análisis; fuentes públicas o gubernamentales cuando lo permita la ley |
| Recopilados automáticamente | Datos técnicos y de uso recopilados a través de cookies y tecnologías similares cuando los Clientes Comerciales o los Usuarios Autorizados acceden a la plataforma o al sitio web de Spendbase |
7. BASES JURÍDICAS Y FINES DEL TRATAMIENTO
De conformidad con el RGPD y el RGPD del Reino Unido, Spendbase está obligada a identificar una base jurídica para cada actividad de tratamiento. Spendbase trata los Datos Personales sobre las siguientes bases jurídicas de conformidad con el artículo 6 del RGPD (y, para categorías especiales de datos, el artículo 9 del RGPD cuando corresponda) y para los fines coherentes con la naturaleza de nuestros Servicios. Los Datos Personales no se utilizan para fines incompatibles con el motivo original por el que fueron recopilados.
| Propósito | Descripción | Base jurídica aplicable |
| Prestación de servicios | Incorporación de clientes comerciales y usuarios autorizados; creación y gestión de cuentas y programas de tarjetas corporativas; procesamiento de transacciones y pagos; habilitación de la gestión de gastos, informes y controles de cuentas; prestación de soporte al cliente | Según la categoría de datos recopilada: Art. 6(1)(b) Ejecución de un contrato; Art. 6(1)(c) Obligación legal |
| Cumplimiento legal y normativo | Cumplimiento de las obligaciones de prevención de blanqueo de capitales (AML), conocimiento del cliente (KYC/KYB), control de personas políticamente expuestas (PEP)/sanciones, DORA, PSD2, obligaciones fiscales y de mantenimiento de registros, así como respuesta a solicitudes legales de reguladores, tribunales o fuerzas del orden | Según la categoría de datos recopilada: Art. 6(1)(c) Obligación legal, Art. 6(1)(e) Misión de interés público
|
| Fraude, seguridad y riesgo | Supervisión de transacciones y de la actividad de la plataforma, realización de evaluaciones de riesgos, aplicación de controles de acceso y mantenimiento de registros de auditoría y seguridad para prevenir, detectar y responder al fraude, accesos no autorizados y otras actividades dañinas | Art. 6(1)(f) Intereses legítimos (intereses de Spendbase y de terceros en la seguridad y la prevención de delitos financieros) |
| Mejora del servicio | Analizar y mejorar la funcionalidad, fiabilidad y rendimiento de la plataforma; resolución de problemas, pruebas, análisis y garantía de calidad. Siempre que sea posible, se utilizan datos disociados o agregados | Art. 6(1)(f) Intereses legítimos |
| Comunicaciones | Envío de notificaciones de cuenta, actualizaciones operativas, alertas de seguridad, cambios en las políticas y comunicaciones de soporte. Las comunicaciones se limitan a lo que es relevante para la prestación y administración de los Servicios | Según la categoría de datos recopilada: Art. 6(1)(b) Ejecución de un contrato; Art. 6(1)(c) Obligación legal |
| Marketing (Limitado) | Suministro de información sobre Servicios, funciones o actualizaciones relevantes para una relación comercial existente, cuando la ley lo permita. Spendbase no realiza publicidad dirigida de tipo consumo. Puede optar por no recibirla en cualquier momento enviando un correo electrónico a privacy@test-domain-partnerway.prod.spendbase.co o utilizando el enlace para darse de baja en cualquier comunicación de marketing | Art. 6(1)(f) Intereses legítimos (relación comercial existente); o Art. 6(1)(a) Consentimiento, cuando sea necesario |
| Reclamaciones legales | Establecimiento, ejercicio o defensa de reclamaciones legales; cumplimiento de órdenes judiciales e investigaciones regulatorias | Según la categoría de datos recopilada: Art. 6(1)(b) Ejecución de un contrato; Art. 6(1)(c) Obligación legal |
| Usos agregados / disociados | Evaluación comparativa, análisis, informes y desarrollo de productos utilizando datos que no identifican a las personas. Dichos datos no constituyen Datos Personales según la legislación aplicable | Uso permitido; no constituyen Datos Personales |
Evaluación de intereses legítimos. Cuando Spendbase se ampara en el Art. 6(1)(f) (intereses legítimos), ha evaluado que el tratamiento es necesario para el interés legítimo perseguido, y que este interés no queda anulado por los intereses o los derechos y libertades fundamentales de los interesados afectados. Los interesados pueden solicitar más información sobre estas evaluaciones u oponerse a dicho tratamiento; consulte la Sección 14 (Derechos de los interesados) a continuación.
8. CÓMO COMPARTIMOS LOS DATOS PERSONALES
Spendbase no vende Datos Personales ni los revela, salvo que sea necesario para operar los Servicios, cumplir con obligaciones legales y normativas, proteger la seguridad e integridad de la plataforma, o según lo permita la ley. Todos los proveedores de servicios están obligados contractualmente a mantener prácticas de privacidad y seguridad coherentes con este Aviso y la legislación aplicable.
| Destinatario | Finalidad del intercambio |
| Proveedores de servicios regulados (Moorwand Ltd; Heuro SAS) | Creación de cuentas, emisión de dinero electrónico, emisión de tarjetas, procesamiento de transacciones, control del fraude y cumplimiento normativo. Las comunicaciones a estas instituciones se realizan de responsable a responsable: tratan los Datos Personales de los Clientes para sus propios fines legales y normativos independientes, incluidos la PSD2, la AML y las normativas financieras aplicables. Spendbase no se hace responsable del tratamiento posterior de los Datos Personales por parte de estas instituciones en su calidad de responsables independientes del tratamiento. Los Clientes Comerciales y los Usuarios Autorizados pueden recibir avisos de privacidad independientes de estas instituciones. |
| Mastercard International | Cumplimiento de las normas de la red de tarjetas, autorización de transacciones, prevención del fraude y procesamiento de disputas |
| Proveedores de billeteras digitales (Apple Pay, Google Pay) | Suministro de tokens, gestión de tarjetas registradas y autenticación de transacciones. Los proveedores de billeteras reciben credenciales de tarjetas tokenizadas y datos de transacciones limitados como responsables independientes del tratamiento, sujetos a sus propios avisos de privacidad y a las normas de tokenización de la red de tarjetas. Spendbase no controla el tratamiento de Datos Personales por parte de los proveedores de billeteras una vez que se ha suministrado un token |
| Proveedores de servicios y vendedores | Verificación de identidad y KYC/KYB, control de sanciones y PEP, prevención del fraude, procesamiento de pagos, soporte al cliente, infraestructura en la nube, seguridad, análisis y comunicaciones. Los proveedores están vinculados por un acuerdo de tratamiento de datos para utilizar los datos únicamente para los fines especificados y para aplicar las medidas técnicas y organizativas de seguridad adecuadas |
| Clientes comerciales y administradores autorizados | Los Datos Personales relativos a los Usuarios Autorizados pueden compartirse con el Cliente Comercial correspondiente y sus administradores designados para la administración de la cuenta, la gestión de gastos, la presentación de informes y la supervisión del cumplimiento. Spendbase actúa siguiendo las instrucciones del Cliente Comercial y la legislación aplicable |
| Reguladores y autoridades competentes | Autoridades de protección de datos, FCA, Finantsinspektsioon, ACPR (Autorité de Contrôle Prudentiel et de Résolution), Unidades de Inteligencia Financiera, tribunales y fuerzas del orden cuando lo exija o permita la ley, incluso para informes regulatorios, órdenes judiciales y el ejercicio o la defensa de reclamaciones legales |
| Partes de transacciones corporativas | En relación con una fusión, adquisición, reorganización, venta de activos o financiación, con sujeción a las protecciones de confidencialidad adecuadas y a los requisitos legales aplicables |
| Datos agregados / disociados | Análisis, informes y evaluación comparativa, de forma que no se identifique a ninguna persona. No se tratan como Datos Personales en virtud de la legislación aplicable |
9. RETENCIÓN DE DATOS
Los Datos Personales se conservan únicamente durante el tiempo necesario para cumplir los fines para los que fueron recopilados, de conformidad con los requisitos legales y normativos aplicables, las obligaciones contractuales y nuestras políticas internas de gobernanza de datos.
| Categoría | Justificación de la retención | Periodo indicativo |
| Registros AML / KYC / KYB | 5AMLD, legislación nacional de prevención del blanqueo de capitales (AML), obligaciones regulatorias | Mínimo de 5 años desde la finalización de la relación comercial o la fecha de la transacción ocasional, lo que ocurra más tarde |
| Registros de transacciones | Art. 25 de la PSD2; conservación de registros bajo DORA; requisitos regulatorios financieros; resolución de disputas; obligaciones fiscales | 5 años desde la finalización de la relación comercial |
| Registros contractuales y de cuentas | Cumplimiento de contratos, auditorías, inspecciones regulatorias | 7 años desde la finalización de la relación comercial |
| Registros de seguridad y fraude | Obligaciones de notificación de incidentes bajo DORA; investigación de fraudes; defensa legal | 7 años desde la fecha del incidente |
| Registros de comunicaciones y soporte | Garantía de calidad, resolución de disputas | 3 años (basado en el período de retención para solicitudes del RGPD) |
| Datos de monedero digital y tokenización | Reglas de tokenización de esquemas de tarjetas; ventana de contracargos y resolución de disputas | Duración de la validez de la tarjeta + 18 meses |
| Preferencias de marketing | Gestión del consentimiento y registros de exclusión voluntaria | 3 años (basado en el período de retención para solicitudes del RGPD) |
| Datos agregados / disociados | Análisis, evaluación comparativa (benchmarking): no identifica a personas individuales | Retenido indefinidamente según lo permitido por la ley |
Cuando la retención ya no sea necesaria, los Datos Personales se eliminarán de forma segura, se anonimizarán o se desidentificarán de acuerdo con las políticas y controles técnicos aplicables.
10. SEGURIDAD DE LOS DATOS Y SALVAGUARDAS
Spendbase implementa y mantiene salvaguardas administrativas, técnicas y físicas diseñadas para proteger los Datos Personales contra el acceso no autorizado, divulgación, alteración o destrucción, de conformidad con el Artículo 32 del RGPD y la legislación aplicable, incluidos los requisitos de DORA sobre la gestión de riesgos de TIC.
- Salvaguardas administrativas: Políticas y procedimientos que rigen el acceso a los datos, la confidencialidad, la capacitación de los empleados, la respuesta a incidentes, la gestión de proveedores y la supervisión del cumplimiento. El acceso a los Datos Personales está limitado al personal y proveedores de servicios que lo requieran para fines comerciales legítimos y que estén sujetos a obligaciones de confidencialidad.
- Salvaguardas técnicas: Controles de acceso, autenticación multifactor, cifrado en tránsito y en reposo, registro y monitoreo, controles de seguridad de red y gestión de vulnerabilidades.
- Respuesta a incidentes: Spendbase mantiene procedimientos para detectar, responder y recuperarse de incidentes de seguridad. Cuando lo requiera el Art. 33 del RGPD, Spendbase notificará a la autoridad de control competente dentro de las 72 horas siguientes a tener conocimiento de una violación de datos personales notificable. Cuando lo requiera el Art. 34, se notificará a los interesados afectados sin dilación indebida. Cuando la violación afecte a las operaciones del programa de tarjetas, Spendbase también notificará a Moorwand Ltd y Heuro SAS de acuerdo con sus obligaciones contractuales y los requisitos aplicables de notificación de incidentes de los esquemas de tarjetas.
Aunque Spendbase adopta medidas razonables y adecuadas para proteger los Datos Personales, no se puede garantizar que ningún sistema o método de transmisión sea completamente seguro. Los Clientes Comerciales y los Usuarios Autorizados son responsables de mantener la confidencialidad de sus credenciales de acceso y de utilizar los Servicios de manera segura.
11. TRANSFERENCIA INTERNACIONAL DE DATOS
Spendbase es una empresa tecnológica global. Los Datos Personales recopilados en relación con los Servicios pueden procesarse en países fuera de la UE/EEE o del Reino Unido, incluidos los Estados Unidos. Los proveedores clave de infraestructura incluyen:
- Amazon Web Services (AWS): principalmente regiones de la UE/EEE (incluyendo Irlanda y Fráncfort), raramente EE. UU.;
- Google Cloud Platform (GCP): regiones de la UE/EEE y EE. UU.;
- Otros subencargados del tratamiento según lo revelado en el DPA.
Cuando los Datos Personales se transfieren a un tercer país, Spendbase se apoya en los siguientes mecanismos de transferencia, según corresponda:
- Decisiones de adecuación de la Comisión Europea;
- Cláusulas Contractuales Tipo (SCC) y\o Acuerdos de Transferencia Internacional de Datos del Reino Unido (IDTA)
- Otras salvaguardas adecuadas de conformidad con el Art. 46 del RGPD o el Art. 46 del RGPD del Reino Unido, según corresponda.
Los Clientes Comerciales pueden solicitar más información sobre los destinos de transferencia, las salvaguardas aplicables y copias de los mecanismos de transferencia pertinentes poniéndose en contacto con privacy@test-domain-partnerway.prod.spendbase.co
Los Datos Personales procesados por Moorwand Ltd y Heuro SAS en su calidad de responsables independientes del tratamiento pueden estar sujetos a acuerdos de transferencia internacional independientes bajo sus propios marcos regulatorios, incluidas las transferencias a la infraestructura de procesamiento de Mastercard International. Los clientes deben consultar los avisos de privacidad de dichas instituciones para obtener más información.
12. USUARIOS AUTORIZADOS
Spendbase procesa los Datos Personales relativos a los Usuarios Autorizados únicamente en relación con los Servicios prestados al Cliente Comercial correspondiente y de acuerdo con las instrucciones de dicho Cliente Comercial, los términos contractuales aplicables y la legislación vigente.
Responsabilidades del Cliente Comercial. Los Clientes Comerciales son responsables de: (i) determinar qué personas están autorizadas a acceder a los Servicios y gestionar sus derechos de acceso y credenciales; (ii) garantizar que la información del Usuario Autorizado facilitada a Spendbase sea precisa, esté actualizada y se haya obtenido de forma legal; (iii) informar a los Usuarios Autorizados sobre cómo se recopilan, utilizan y comparten sus Datos Personales en relación con los Servicios, incluso a través de políticas y avisos internos cuando lo exijan las leyes aplicables de empleo, privacidad y protección de datos; y (iv) garantizar que el uso de los datos de los Usuarios Autorizados cumpla con la legislación aplicable.
El rol de Spendbase. Con respecto a los datos de los Usuarios Autorizados procesados en nombre de los Clientes Comerciales para fines de administración de la plataforma, Spendbase actúa como Encargado del Tratamiento y no controla ni determina los fines ni los medios de dicho tratamiento. Con respecto a los datos procesados para las propias obligaciones legales, de cumplimiento, de prevención del fraude y de seguridad de Spendbase, Spendbase actúa como Responsable Independiente del Tratamiento.
Solicitudes de Usuarios Autorizados. Los Usuarios Autorizados deben dirigir las solicitudes relativas al acceso, rectificación o supresión de sus Datos Personales principalmente al Cliente Comercial que autorizó su acceso a los Servicios. Cuando lo exija la ley o el contrato, Spendbase asistirá a los Clientes Comerciales para responder a dichas solicitudes. En caso de que un Usuario Autorizado presente una solicitud de privacidad directamente a Spendbase, Spendbase se esforzará por transferir la solicitud al Cliente Comercial correspondiente sin dilación indebida y proporcionar la información que permita la ley.
13. COOKIES Y ANÁLISIS
Spendbase utiliza cookies y tecnologías similares en relación con sus sitios web y su plataforma para operar, proteger y mejorar los Servicios. Estas tecnologías ayudan a garantizar la funcionalidad de la plataforma, proteger contra el fraude y el acceso no autorizado, respaldar el análisis y el seguimiento del rendimiento, y mantener la confiabilidad del servicio.
Las cookies y tecnologías similares pueden recopilar información como identificadores de dispositivos, dirección IP, tipo de navegador, sistema operativo, preferencias de idioma, marcas de tiempo de acceso y datos de interacción. Esta información se utiliza con fines técnicos, de seguridad y operativos.
Spendbase utiliza las siguientes categorías de tecnologías:
- Estrictamente necesarias: Requeridas para el funcionamiento, la seguridad y la autenticación de la plataforma. No se pueden desactivar sin afectar la funcionalidad.
- De funcionalidad y rendimiento: Ayudan a recordar las preferencias del usuario, analizar el rendimiento de la plataforma y diagnosticar problemas técnicos.
- Analítica: Ayudan a comprender cómo se utilizan los Servicios y a mejorar la funcionalidad. Las herramientas de análisis están configuradas para respaldar las operaciones comerciales y no se utilizan para publicidad de comportamiento en diferentes contextos.
Spendbase no realiza publicidad de comportamiento de tipo consumo ni utiliza cookies para publicidad de comportamiento en diferentes contextos. Las cookies no esenciales (distintas de las estrictamente necesarias) se colocan únicamente con el consentimiento previo del usuario, el cual puede ser retirado en cualquier momento a través de la herramienta de gestión de cookies disponible en el sitio web de Spendbase. Cuando lo exija la ley aplicable, Spendbase proporcionará los avisos y opciones adecuados sobre el uso de cookies y tecnologías similares a través de la configuración de la plataforma o los controles del navegador.
14. DERECHOS DE LOS INTERESADOS
Bajo el RGPD y el RGPD del Reino Unido, las personas cuyos Datos Personales son tratados por Spendbase como responsable del tratamiento tienen los siguientes derechos. Debido a que Spendbase opera en un contexto de empresa a empresa y trata la mayoría de los datos en una capacidad laboral o comercial, algunos derechos pueden estar sujetos a limitaciones o exenciones bajo la ley aplicable.
| Derecho | Descripción |
| Derecho de Acceso | Solicitar confirmación de si se están tratando Datos Personales y, de ser así, acceso a dichos datos y a la información relacionada. Respuesta en el plazo de un mes (prorrogable por dos meses en casos complejos, con previo aviso) |
| Derecho de Rectificación | Solicitar la corrección de Datos Personales inexactos, incompletos o desactualizados |
| Derecho de Supresión | Solicitar la eliminación de Datos Personales cuando no se aplique ninguna obligación legal de conservación u otra base legítima. Sujeto a las exenciones aplicables, incluidas las obligaciones legales de conservación por prevención de blanqueo de capitales y conocimiento del cliente (AML/KYC) |
| Derecho de Limitación | Solicitar la limitación del tratamiento en circunstancias definidas, incluso mientras se impugna la exactitud de los datos o se evalúa una objeción |
| Derecho a la Portabilidad de los Datos | Cuando el tratamiento se base en el consentimiento o en un contrato y se realice por medios automatizados, recibir los Datos Personales en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable del tratamiento |
| Derecho de Oposición | Oponerse al tratamiento basado en intereses legítimos (Art. 6(1)(f)) o para fines de marketing directo. Spendbase cesará el tratamiento a menos que demuestre motivos legítimos imperiosos que prevalezcan sobre los intereses del interesado |
| Derecho a no ser objeto de Decisiones Automatizadas | Derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado (incluida la elaboración de perfiles) que produzcan efectos jurídicos o que afecten significativamente de modo similar, a menos que esté permitido por la ley o se haya obtenido el consentimiento explícito. Actualmente, Spendbase no utiliza la toma de decisiones únicamente automatizada que produzca tales efectos |
| Derecho a Retirar el Consentimiento | Cuando el tratamiento se base en el consentimiento, retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento realizado antes de su retirada |
Cómo ejercer sus derechos. Para ejercer cualquier derecho mencionado anteriormente, el Cliente deberá enviar una solicitud por escrito a privacy@test-domain-partnerway.prod.spendbase.co con el asunto “Solicitud de Interesado” e incluir: (i) nombre completo del interesado y dirección de correo electrónico asociada con la cuenta; (ii) el nombre del Cliente Comercial con el que está afiliado el interesado; (iii) una descripción del derecho que el interesado desea ejercer; y (iv) cualquier información adicional que sea razonablemente necesaria para verificar la identidad.
Spendbase verificará la identidad antes de procesar cualquier solicitud y responderá en el plazo de un mes natural desde su recepción. Cuando las solicitudes sean complejas o numerosas, este período podrá prorrogarse hasta dos meses más, en cuyo caso Spendbase informará al interesado dentro del período inicial de un mes. Spendbase no tomará represalias contra ninguna persona por ejercer un derecho de privacidad o presentar una reclamación. Por lo general, los Usuarios Autorizados deben dirigir sus solicitudes al Cliente Comercial que autorizó su acceso a los Servicios.
Derecho a presentar una reclamación. Los Clientes tendrán derecho a presentar una reclamación ante una autoridad de control. La autoridad de control principal competente para Spendbase es la
- Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon) — aki.ee— para asuntos del RGPD de la UE;
- Oficina del Comisionado de Información (ICO) — ico.org.uk— para asuntos del RGPD del Reino Unido.
- Los Clientes también tienen derecho a presentar una reclamación ante la autoridad de protección de datos de su propio Estado miembro de la UE o del Reino Unido.
Cuando los Datos Personales sean tratados por Moorwand Ltd o Heuro SAS en su calidad de responsables independientes del tratamiento —incluidos los registros de transacciones con tarjeta y los datos de cuentas de dinero electrónico—, los interesados deben dirigir las solicitudes relacionadas con dichos datos directamente a la institución correspondiente utilizando los datos de contacto que figuran en sus respectivos avisos de privacidad disponibles en los siguientes enlaces: Moorwand Política de privacidad y Heuro Política de privacidad de SAS.
15. CAMBIOS EN ESTE AVISO DE PRIVACIDAD
Spendbase puede actualizar este Aviso de Privacidad de vez en cuando para reflejar cambios en nuestras prácticas, servicios, requisitos legales o regulatorios, o necesidades operativas. Cuando realicemos cambios significativos, proporcionaremos un aviso a través de la plataforma Spendbase actualizando la Fecha de Entrada en Vigor que se muestra en este documento.
En caso de cambios significativos que puedan afectar sustancialmente la forma en que se tratan los Datos Personales, Spendbase utilizará los medios de comunicación disponibles para notificar a los Clientes Comerciales y Usuarios Autorizados afectados antes de que los cambios entren en vigor, de conformidad con la ley aplicable.
El uso continuo de los Servicios después de que un Aviso de Privacidad actualizado entre en vigor constituye el reconocimiento del Aviso revisado, en la medida permitida por la ley.
16. DEFINICIONES
Para los fines de este Aviso de Privacidad, los siguientes términos tienen los significados establecidos a continuación:
| Término | Significado |
| Usuario Autorizado | Un individuo, incluidos empleados, directivos y titulares de tarjetas autorizados, a quien un Cliente Comercial autoriza a acceder o utilizar los Servicios de Spendbase en nombre del Cliente Comercial. |
| Cliente Comercial | Una persona jurídica u organización que celebra una relación contractual con Spendbase para la prestación de servicios financieros o de pago orientados a empresas. |
| Responsable del tratamiento/ Controlador de datos |
Una entidad que determina los fines y los medios del tratamiento de Datos Personales según se define en el Art. 4(7) del RGPD. |
| DPA | Acuerdo de Tratamiento de Datos — el documento contractual que rige los términos bajo los cuales Spendbase trata Datos Personales en nombre de un Cliente Comercial. |
| GDPR | Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales. |
| Datos personales | Cualquier información sobre una persona física identificada o identificable (‘interesado’), según se define en el Art. 4(1) del RGPD. |
| Encargado del tratamiento/ Encargado del tratamiento de datos | Una persona física o jurídica que trata Datos Personales en nombre del responsable del tratamiento, según se define en el Art. 4(8) del RGPD. |
| Proveedor de Servicios Regulados | Moorwand Ltd (para el Reino Unido) o Heuro SAS (para el EEE), siendo instituciones financieras reguladas que emiten tarjetas y cuentas de dinero electrónico bajo el Programa. |
| Servicios | Los productos y servicios puestos a disposición a través de la plataforma Spendbase, incluidos los programas de tarjetas corporativas, cuentas digitales, gestión de gastos y servicios de tecnología financiera relacionados. |
| CCs/IDTA | Cláusulas Contractuales Tipo (aprobadas por la Comisión Europea) o Acuerdo Internacional de Transferencia de Datos (aprobado por la ICO del Reino Unido) — mecanismos utilizados para garantizar las salvaguardas adecuadas para las transferencias internacionales de datos. |
| RGPD del Reino Unido | El RGPD incorporado a la legislación del Reino Unido por la Ley de la Unión Europea (Retirada) de 2018, modificada por los Reglamentos de Protección de Datos, Privacidad y Comunicaciones Electrónicas (Enmiendas, etc.) (Salida de la UE) de 2019. |
Índice
1. INTRODUCCIÓN 2. APLICABILIDAD AL CLIENTE 3. ACERCA DE SPENDBASE 4. MARCO REGULATORIO 5. DATOS PERSONALES QUE RECOPILAMOS 6. FUENTES DE DATOS PERSONALES 7. BASES JURÍDICAS Y FINES DEL TRATAMIENTO 8. CÓMO COMPARTIMOS LOS DATOS PERSONALES 9. RETENCIÓN DE DATOS 10. SEGURIDAD DE LOS DATOS Y SALVAGUARDAS 11. TRANSFERENCIA INTERNACIONAL DE DATOS 12. USUARIOS AUTORIZADOS 13. COOKIES Y ANÁLISIS 14. DERECHOS DE LOS INTERESADOS 15. CAMBIOS EN ESTE AVISO DE PRIVACIDAD 16. DEFINICIONES