AVISO DE PRIVACIDAD

SOLO PARA CLIENTES RESIDENTES EN EE. UU.
VERSIÓN 2.0
FECHA DE ENTRADA EN VIGOR: 29 de mayo de 2026

1. INTRODUCCIÓN

Este documento, en adelante denominado el “Aviso de Privacidad”, describe las prácticas de privacidad de Spendbase (“Nosotros", "nosotros", "nuestro", "Spendbase”) y regula el tratamiento de la información personal en relación con la prestación de nuestros servicios de tecnología financiera, pagos y banca digital (“Servicios”) a los clientes residentes en EE. UU. (“Clientes”) definidos a continuación. 

El uso continuado de los Servicios constituye su reconocimiento y aceptación de las prácticas de privacidad descritas en este Aviso de Privacidad. En caso de cualquier duda relacionada con este Aviso de Privacidad o sobre cómo manejamos su Información Personal, no dude en ponerse en contacto con nosotros en:

Oficial de Privacidad, Spendbase Inc. A la atención de: Correo electrónico de Privacidad y Cumplimiento: privacy@test-domain-partnerway.prod.spendbase.co

2. APLICABILIDAD AL CLIENTE

Spendbase presta servicios de tecnología financiera de empresa a empresa, incluidos programas de tarjetas corporativas y servicios de plataforma relacionados. Todas las cuentas de Spendbase se abren y mantienen exclusivamente para fines comerciales. Por lo tanto, este Aviso de Privacidad se aplica a los Clientes, a saber: 

  • Clientes Comerciales que entablan una relación contractual con Spendbase, quienes son tratados como entidades comerciales (“Cliente Comercial”), y
  • Personas físicas que acceden o utilizan los servicios de Spendbase en nombre de un Cliente Comercial, incluidos empleados, directivos y titulares de tarjetas, que actúan únicamente en calidad comercial o laboral (“Usuario Autorizado”)

3. ACERCA DE SPENDBASE

Campo Descripción
Nombre legal Spendbase Inc.
N.º de registro 61-2064269
Dirección 16192 Coastal Highway, Lewes, DE 19958
Envía un correo electrónico a corporate@test-domain-partnerway.prod.spendbase.co 
Correo electrónico (asuntos de privacidad) privacy@test-domain-partnerway.prod.spendbase.co 


De conformidad con la legislación aplicable, Spendbase puede actuar como:

  • Responsable independiente del tratamiento para los Datos Personales tratados para sus propias obligaciones legales, de cumplimiento, prevención del fraude, seguridad y AML/KYC.
  • Proveedor de servicios / Encargado del tratamiento con respecto a los Datos Personales de los Usuarios Autorizados tratados en nombre de los Clientes Comerciales para la administración de cuentas, la gestión de gastos y fines relacionados con la plataforma, Spendbase actúa como proveedor de servicios en virtud de las leyes de privacidad estatales de EE. UU. aplicables y como encargado del tratamiento de datos en virtud de acuerdos contractuales.

Para obtener información sobre cómo afecta este acuerdo de doble capacidad al tratamiento de los Datos Personales de los Usuarios Autorizados, consulte la Sección 12 (Usuarios Autorizados) a continuación.

Un Acuerdo de Tratamiento de Datos (“DPA”, por sus siglas en inglés) que rige el tratamiento de Datos Personales por parte de Spendbase en nombre de los Clientes Comerciales está disponible previa solicitud. El DPA establece las obligaciones de cada parte en relación con el tratamiento de los datos de los Usuarios Autorizados y prevalece sobre este Aviso de Privacidad en caso de cualquier discrepancia.

Bancos patrocinadores y socios de instituciones financieras. Los bancos patrocinadores, emisores de tarjetas y socios de redes de pago que participan en la prestación de los Servicios tratan los Datos Personales como responsables independientes para sus propios fines regulados, incluidos el cumplimiento de BSA/AML, el control de sanciones de la OFAC, la presentación de Informes de Actividades Sospechosas (SAR), la gestión del riesgo de fraude y las obligaciones derivadas de sus propias licencias bancarias y la regulación de servicios financieros aplicable. Los flujos de datos a estas partes constituyen comunicaciones entre responsables independientes, no instrucciones de tratamiento de Spendbase. Cada una de estas instituciones rinde cuentas de forma independiente ante sus propios reguladores (incluidos la OCC, la FDIC y la Reserva Federal) por los Datos Personales que recibe. Los Clientes Comerciales y los Usuarios Autorizados pueden estar sujetos a los avisos de privacidad propios de dichas instituciones además de este Aviso.

4. MARCO REGULATORIO

Cuando corresponda, Spendbase trata los Datos Personales de conformidad con:

  • La Ley Gramm-Leach-Bliley (GLBA) y sus reglamentos de aplicación;
  • La Regla de Salvaguardas de la FTC (16 C.F.R. Parte 314);
  • Las leyes estatales de privacidad y protección de datos aplicables en EE. UU., incluidas las enumeradas en la Sección 14 (Declaraciones de privacidad estatales); y
  • Las obligaciones contractuales con nuestros socios bancarios y proveedores de servicios, a quienes se les exige mantener prácticas de privacidad y seguridad coherentes con la legislación aplicable.

5. DATOS PERSONALES QUE RECOPILAMOS

Spendbase recopila y trata Datos Personales únicamente en la medida necesaria para prestar los Servicios, cumplir con las obligaciones legales y regulatorias aplicables, prevenir el fraude y el uso indebido, y operar y proteger Spendbase y sus Servicios. Según el tipo de cliente, recopilamos Datos Personales de la siguiente manera:

Categoría Descripción Se aplica a
Identidad y contacto Nombre, fecha de nacimiento, dirección, correo electrónico (personal y de trabajo), número de teléfono, información sobre el empleo, documento de identidad expedido por el gobierno, número de licencia de conducir, cargo laboral Usuario Autorizado
Información comercial Nombres legales y comerciales, identificadores de registro y fiscales, detalles de constitución, información de propiedad y firmas autorizadas Cliente Comercial
Información financiera Datos de la cuenta, detalles de la tarjeta corporativa, historial de transacciones, registros de pago, gastos e información del comercio Cliente comercial; Usuario autorizado
Cumplimiento y riesgo Registros de KYC/KYB, resultados de la evaluación de sanciones, datos de monitoreo de fraude, registros de disputas e investigaciones Cliente comercial; Usuario autorizado
Autenticación y acceso Credenciales, permisos de acceso, asignación de roles, registros de actividad Cliente comercial; Usuario autorizado
Comunicaciones Consultas, correspondencia y comentarios del servicio de atención al cliente; las comunicaciones pueden grabarse cuando lo permita la ley y con el aviso correspondiente Cliente comercial; Usuario autorizado
Técnicos y de uso Identificadores de dispositivo, dirección IP, tipo de navegador, sistema operativo, marcas de tiempo de acceso y datos de interacción con la plataforma Cliente comercial; Usuario autorizado

 

Todos los Datos Personales de los Usuarios Autorizados se procesan únicamente en relación con la relación profesional o laboral del individuo con el Cliente Comercial correspondiente. Spendbase no recopila intencionadamente Datos Personales para fines personales, familiares o domésticos, no dirige sus Servicios a niños y no recopila a sabiendas Datos Personales de personas menores de 13 años.

Cuando lo permita la ley, Spendbase puede crear y utilizar datos agregados o desidentificados derivados de Datos Personales para análisis, informes, evaluaciones comparativas y mejoras del servicio. Dichos datos no identifican a ninguna persona y no se consideran Datos Personales según la legislación aplicable.

6. FUENTES DE DATOS PERSONALES

Spendbase recopila Datos Personales de las siguientes fuentes legítimas y transparentes:

Fuente Descripción
Cliente comercial (directo) Proporcionada durante la incorporación, la configuración de la cuenta y la administración continua a través de aplicaciones, formularios, entradas en la plataforma y comunicaciones
Usuario autorizado (directo) Proporcionada al acceder a la plataforma, activar cuentas, utilizar tarjetas corporativas, enviar gastos o ponerse en contacto con el soporte
Cliente Comercial (sobre los Usuarios Autorizados) Proporcionados para conceder acceso a la plataforma, emitir tarjetas, gestionar permisos y cumplir con las obligaciones legales. Los Clientes Comerciales son responsables de garantizar que dichas divulgaciones sean lícitas y de que se hayan realizado las notificaciones necesarias a los Usuarios Autorizados
Terceros proveedores de servicios Proveedores de verificación de identidad, KYC/KYB, control de sanciones, prevención de fraudes y monitoreo de transacciones; redes de pago, emisores de tarjetas y bancos patrocinadores; proveedores de infraestructura, seguridad y análisis; fuentes públicas o gubernamentales cuando la ley lo permita
Recopilados automáticamente Datos técnicos y de uso recopilados a través de cookies y tecnologías similares cuando los Clientes Comerciales o los Usuarios Autorizados acceden a la plataforma o al sitio web de Spendbase

7. CÓMO UTILIZAMOS LOS DATOS PERSONALES

Spendbase utiliza los Datos Personales únicamente para fines comerciales legítimos y de cumplimiento de conformidad con la naturaleza de nuestros Servicios. Los Datos Personales no se utilizan para fines incompatibles con el motivo original por el que fueron recopilados.

Propósito Descripción Base aplicable / Ley
Prestación de servicios Incorporación de clientes comerciales y usuarios autorizados; creación y gestión de cuentas y programas de tarjetas corporativas; procesamiento de transacciones y pagos; habilitación de la gestión de gastos, informes y controles de cuentas; prestación de soporte al cliente Necesidad contractual; GLBA
Cumplimiento legal y normativo Cumplimiento de AML, KYC/KYB, cumplimiento de sanciones, informes de FINCEN, impuestos, mantenimiento de registros y respuesta a solicitudes legales de reguladores, tribunales o fuerzas del orden Obligación legal; GLBA; Ley de Secreto Bancario; ley estatal aplicable
Fraude, seguridad y riesgo Supervisión de transacciones y de la actividad de la plataforma, realización de evaluaciones de riesgos, aplicación de controles de acceso y mantenimiento de registros de auditoría y seguridad para prevenir, detectar y responder al fraude, accesos no autorizados y otras actividades dañinas Interés comercial legítimo; Regla de Salvaguardas de la FTC; GLBA
Mejora del servicio Analizar y mejorar la funcionalidad, fiabilidad y rendimiento de la plataforma; resolución de problemas, pruebas, análisis y garantía de calidad. Siempre que sea posible, se utilizan datos disociados o agregados Interés comercial legítimo
Comunicaciones Envío de notificaciones de cuenta, actualizaciones operativas, alertas de seguridad, cambios en las políticas y comunicaciones de soporte. Las comunicaciones se limitan a lo que es relevante para la prestación y administración de los Servicios Necesidad contractual; GLBA
Marketing (Limitado) Suministro de información sobre Servicios, funciones o actualizaciones relevantes para una relación comercial existente, cuando la ley lo permita. Spendbase no realiza publicidad dirigida de tipo consumo. Puede optar por no recibirla en cualquier momento enviando un correo electrónico a privacy@test-domain-partnerway.prod.spendbase.co  o utilizando el enlace de cancelación de suscripción en cualquier comunicación de marketing (se procesa en un plazo de 10 días hábiles) Consentimiento / exclusión voluntaria; ley estatal aplicable
Usos agregados / disociados Evaluación comparativa, análisis, informes y desarrollo de productos utilizando datos que no identifican a las personas. Dichos datos no constituyen Datos Personales según la legislación aplicable Uso permitido; no constituyen Datos Personales

8. CÓMO COMPARTIMOS LOS DATOS PERSONALES

Spendbase no vende Datos Personales ni los revela, salvo que sea necesario para operar los Servicios, cumplir con obligaciones legales y normativas, proteger la seguridad e integridad de la plataforma, o según lo permita la ley. Todos los proveedores de servicios están obligados contractualmente a mantener prácticas de privacidad y seguridad coherentes con este Aviso y la legislación aplicable.

Destinatario Finalidad del intercambio
Bancos Patrocinadores e Instituciones Financieras Establecimiento de cuentas, emisión de tarjetas, procesamiento de transacciones, monitoreo de fraudes y cumplimiento normativo. Las divulgaciones a los bancos patrocinadores y socios de instituciones financieras se realizan de controlador a controlador; estas instituciones procesan los Datos Personales recibidos para sus propios fines legales y regulatorios independientes, incluidas las obligaciones de BSA/AML, el control de la OFAC, la presentación de SAR/CTR y la regulación bancaria aplicable. Spendbase no es responsable del procesamiento posterior de los Datos Personales por parte de estas instituciones en su calidad de controladores independientes. Los Clientes Comerciales y los Usuarios Autorizados pueden recibir avisos de privacidad independientes de estas instituciones.
Proveedores de servicios y vendedores KYC/KYB, control de sanciones, prevención de fraudes, procesamiento de pagos, atención al cliente, infraestructura en la nube, seguridad, análisis y comunicaciones. Los proveedores están obligados por contrato a utilizar los datos únicamente para los fines especificados y a implementar las salvaguardas adecuadas
Clientes comerciales y administradores autorizados Los Datos Personales relativos a los Usuarios Autorizados pueden compartirse con el Cliente Comercial correspondiente y sus administradores designados para la administración de la cuenta, la gestión de gastos, la presentación de informes y la supervisión del cumplimiento. Spendbase actúa siguiendo las instrucciones del Cliente Comercial y la legislación aplicable
Reguladores y Fuerzas del Orden FinCEN, CFPB, FTC, tribunales y fuerzas del orden cuando lo requiera o permita la ley, incluso para informes regulatorios, citaciones legales, órdenes judiciales y el ejercicio o defensa de reclamaciones legales
Partes de transacciones corporativas En relación con una fusión, adquisición, reorganización, venta de activos o financiación, con sujeción a las protecciones de confidencialidad adecuadas y a los requisitos legales aplicables
Datos agregados / disociados Análisis, informes y evaluación comparativa, de forma que no se identifique a ninguna persona. No se tratan como Datos Personales en virtud de la legislación aplicable

9. AVISO DE PRIVACIDAD DE LA GLBA (INFORMACIÓN PERSONAL NO PÚBLICA)

Esta sección se proporciona de conformidad con la Ley Gramm-Leach-Bliley (GLBA) y describe cómo Spendbase procesa la Información Personal No Pública (“NPI”) en relación con los servicios financieros de EE. UU. prestados a través de instituciones financieras reguladas.

Alcance de este Aviso. Spendbase ofrece servicios de tecnología financiera orientados a empresas, incluidos servicios de tarjetas corporativas y relacionados con pagos, en asociación con una o más instituciones financieras reguladas. En esta calidad, Spendbase actúa como proveedor de servicios o administrador del programa y procesa ciertos Datos Personales en nombre de, o en relación con, instituciones financieras reguladas por la GLBA.

Este Aviso de Privacidad de la GLBA se aplica a los Datos Personales que constituyen NPI bajo la GLBA y que son procesados por Spendbase en relación con la prestación de productos o servicios financieros en los Estados Unidos. Aunque Spendbase no es un banco, aplica prácticas de privacidad y seguridad de datos alineadas con la GLBA a las NPI que procesa en relación con dichos servicios.

Categorías de Información Personal No Pública que Procesamos. Spendbase puede procesar NPI como información de identificación y contacto de Usuarios Autorizados y representantes comerciales, información de cuentas y transacciones, datos relacionados con pagos y tarjetas, e información obtenida a través de la verificación de identidad, KYB/KYC, control de sanciones y monitoreo de fraudes.

Cómo Utilizamos la Información Personal No Pública. Spendbase procesa la NPI únicamente para proporcionar y administrar servicios financieros, procesar transacciones, gestionar cuentas y programas de tarjetas, cumplir con obligaciones legales y regulatorias, prevenir el fraude y las actividades no autorizadas, y mantener la seguridad e integridad de los Servicios.

Cómo Compartimos la Información Personal No Pública. Spendbase puede divulgar NPI, según lo permita la ley, a instituciones financieras reguladas, bancos patrocinadores, emisores de tarjetas, redes de pago y proveedores de servicios involucrados en la prestación de servicios financieros; a reguladores, tribunales o fuerzas del orden cuando lo requiera o permita la ley; y en relación con transacciones corporativas, sujeto a los requisitos legales aplicables. Spendbase no divulga NPI a terceros no afiliados para sus propios fines de marketing independientes.

Salvaguardas para la Información Personal No Pública. Spendbase mantiene salvaguardas administrativas y técnicas diseñadas para proteger la confidencialidad y seguridad de la NPI de acuerdo con la Regla de Salvaguardas de la FTC, los requisitos aplicables de la GLBA y las obligaciones contractuales con las instituciones financieras reguladas.

Derechos de Exclusión Voluntaria de la GLBA. La GLBA otorga a ciertas personas el derecho de limitar divulgaciones específicas de NPI a terceros no afiliados. Debido a que Spendbase no comparte NPI con terceros no afiliados para sus propios fines de marketing independientes, actualmente no se requiere ninguna exclusión voluntaria de la GLBA. Si esta práctica cambia, Spendbase proporcionará los avisos y mecanismos de exclusión voluntaria requeridos de acuerdo con la ley aplicable.

10. RETENCIÓN DE DATOS

Los Datos Personales se conservan únicamente durante el tiempo necesario para cumplir los fines para los que fueron recopilados, de conformidad con los requisitos legales y normativos aplicables, las obligaciones contractuales y nuestras políticas internas de gobernanza de datos.

Categoría Justificación de la retención Periodo indicativo
Registros AML / KYC / KYB Ley de Secreto Bancario, requisitos de FinCEN, obligaciones de la GLBA Mínimo 5 años desde el cierre de la cuenta
Registros de transacciones Requisitos de regulación financiera, resolución de disputas, obligaciones fiscales 7 años
Registros contractuales y de cuentas Cumplimiento de contratos, auditorías, inspecciones regulatorias Duración de la relación + 7 años
Registros de seguridad y fraude Regla de Salvaguardas de la FTC, investigación de fraudes, defensa legal 3 años desde la fecha del incidente
Registros de comunicaciones y soporte Garantía de calidad, resolución de disputas 3 años
Preferencias de marketing Gestión del consentimiento y registros de exclusión voluntaria Duración de la relación + 3 años
Datos agregados / disociados Análisis, evaluación comparativa (benchmarking): no identifica a personas individuales Retenido indefinidamente según lo permitido por la ley

 

Cuando la retención ya no sea necesaria, los Datos Personales se eliminarán de forma segura, se anonimizarán o se desidentificarán de acuerdo con las políticas y controles técnicos aplicables.

11. SEGURIDAD Y SALVAGUARDAS DE LOS DATOS

Spendbase implementa y mantiene salvaguardas administrativas, técnicas y físicas diseñadas para proteger los Datos Personales contra el acceso, divulgación, alteración o destrucción no autorizados, de conformidad con la Regla de Salvaguardas de la FTC y la ley aplicable.

  • Salvaguardas administrativas: Políticas y procedimientos que rigen el acceso a los datos, la confidencialidad, la capacitación de los empleados, la respuesta a incidentes, la gestión de proveedores y la supervisión del cumplimiento. El acceso a los Datos Personales está limitado al personal y proveedores de servicios que lo requieran para fines comerciales legítimos y que estén sujetos a obligaciones de confidencialidad.
  • Salvaguardas técnicas: Controles de acceso, autenticación multifactor, cifrado en tránsito y en reposo, registro y monitoreo, controles de seguridad de red y gestión de vulnerabilidades.
  • Respuesta a incidentes: Spendbase mantiene procedimientos para detectar, responder y recuperarse de incidentes de seguridad. Cuando lo exija la ley aplicable, Spendbase notificará las violaciones de datos o incidentes de seguridad dentro de los plazos establecidos por la ley y, en ningún caso, más tarde de 72 horas después de tener conocimiento de un incidente notificable que involucre datos financieros regulados, o según lo exijan las leyes estatales aplicables de notificación de violaciones.

Aunque Spendbase adopta medidas razonables y adecuadas para proteger los Datos Personales, no se puede garantizar que ningún sistema o método de transmisión sea completamente seguro. Los Clientes Comerciales y los Usuarios Autorizados son responsables de mantener la confidencialidad de sus credenciales de acceso y de utilizar los Servicios de manera segura.

12. USUARIOS AUTORIZADOS

Spendbase procesa los Datos Personales relativos a los Usuarios Autorizados únicamente en relación con los Servicios prestados al Cliente Comercial correspondiente y de acuerdo con las instrucciones de dicho Cliente Comercial, los términos contractuales aplicables y la legislación vigente.

Responsabilidades del Cliente Comercial. Los Clientes Comerciales son responsables de: (i) determinar qué personas están autorizadas a acceder a los Servicios y gestionar sus derechos de acceso y credenciales; (ii) garantizar que la información del Usuario Autorizado facilitada a Spendbase sea precisa, esté actualizada y se haya obtenido de forma legal; (iii) informar a los Usuarios Autorizados sobre cómo se recopilan, utilizan y comparten sus Datos Personales en relación con los Servicios, incluso a través de políticas y avisos internos cuando lo exijan las leyes aplicables de empleo, privacidad y protección de datos; y (iv) garantizar que el uso de los datos de los Usuarios Autorizados cumpla con la legislación aplicable.

El rol de Spendbase. Con respecto a los datos de los Usuarios Autorizados procesados en nombre de los Clientes Comerciales para fines de administración de la plataforma, Spendbase actúa como proveedor de servicios / procesador de datos y no controla ni determina el propósito o los medios de dicho procesamiento. Con respecto a los datos procesados para las propias obligaciones legales, de cumplimiento, prevención de fraudes y seguridad de Spendbase, Spendbase actúa como un controlador independiente.

Solicitudes de Usuarios Autorizados. Los Usuarios Autorizados deben dirigir las solicitudes relativas al acceso, rectificación o supresión de sus Datos Personales principalmente al Cliente Comercial que autorizó su acceso a los Servicios. Cuando lo exija la ley o el contrato, Spendbase asistirá a los Clientes Comerciales para responder a dichas solicitudes. En caso de que un Usuario Autorizado presente una solicitud de privacidad directamente a Spendbase, Spendbase se esforzará por transferir la solicitud al Cliente Comercial correspondiente sin dilación indebida y proporcionar la información que permita la ley.

13. COOKIES Y ANÁLISIS

Spendbase utiliza cookies y tecnologías similares en relación con sus sitios web y su plataforma para operar, proteger y mejorar los Servicios. Estas tecnologías ayudan a garantizar la funcionalidad de la plataforma, proteger contra el fraude y el acceso no autorizado, respaldar el análisis y el seguimiento del rendimiento, y mantener la confiabilidad del servicio.

Las cookies y tecnologías similares pueden recopilar información como identificadores de dispositivos, dirección IP, tipo de navegador, sistema operativo, preferencias de idioma, marcas de tiempo de acceso y datos de interacción. Esta información se utiliza con fines técnicos, de seguridad y operativos.

Spendbase utiliza las siguientes categorías de tecnologías:

  • Estrictamente necesarias: Requeridas para el funcionamiento, la seguridad y la autenticación de la plataforma. No se pueden desactivar sin afectar la funcionalidad.
  • De funcionalidad y rendimiento: Ayudan a recordar las preferencias del usuario, analizar el rendimiento de la plataforma y diagnosticar problemas técnicos.
  • Analítica: Ayudan a comprender cómo se utilizan los Servicios y a mejorar la funcionalidad. Las herramientas de análisis están configuradas para respaldar las operaciones comerciales y no se utilizan para publicidad de comportamiento en diferentes contextos.

Spendbase no realiza publicidad de comportamiento dirigida al consumidor y no utiliza cookies para publicidad de comportamiento en contextos cruzados. Cuando lo requiera la ley aplicable (incluida la CPRA para los residentes de California), Spendbase proporciona avisos y opciones adecuados con respecto al uso de cookies y tecnologías similares a través de la configuración de la plataforma o los controles del navegador.

14. TRANSFERENCIA TRANSFRONTERIZA

Spendbase es una empresa tecnológica global. Los Datos Personales recopilados en relación con los Servicios se procesan principalmente dentro de los Estados Unidos. Sin embargo, Spendbase y algunos de sus proveedores de servicios también pueden almacenar, transferir o acceder a Datos Personales desde otras jurisdicciones. Los proveedores de infraestructura clave incluyen:

  • Amazon Web Services (AWS) — Regiones de EE. UU. y de la UE/EEE (incluidos Irlanda y Fráncfort);
  • Google Cloud Platform (GCP) — Regiones de EE. UU. y de la UE/EEE; 
  • Otros subencargados del tratamiento que se revelan en el DPA. 

Cuando los Datos Personales se procesan fuera de los Estados Unidos en jurisdicciones con normas de protección de datos diferentes, Spendbase implementa las salvaguardas adecuadas, que pueden incluir protecciones contractuales (como las Cláusulas Contractuales Tipo para transferencias hacia o desde subencargados establecidos en el EEE), controles de acceso, evaluaciones de seguridad y revisiones de riesgos. Todos los proveedores de servicios están obligados por contrato a mantener protecciones comparables a las exigidas por la legislación aplicable.

Spendbase sigue siendo responsable de los Datos Personales transferidos a los proveedores de servicios. Las transferencias se realizan únicamente con fines comerciales legítimos, operativos y de cumplimiento. Los Clientes Comerciales pueden solicitar más información sobre los destinos de las transferencias y las salvaguardas aplicables poniéndose en contacto con privacy@test-domain-partnerway.prod.spendbase.co 

15. SUS DERECHOS Y OPCIONES

Ciertas personas pueden tener derechos con respecto a sus Datos Personales en virtud de las leyes de privacidad estatales aplicables de los EE. UU. La disponibilidad y el alcance de estos derechos dependen del estado de residencia de la persona, su función y la naturaleza del procesamiento de datos. Debido a que Spendbase opera en un contexto de empresa a empresa y procesa la mayoría de los datos en calidad laboral o comercial, algunos derechos de las leyes de privacidad estatales pueden estar limitados o sujetos a excepciones.

Spendbase no vende Datos Personales y no participa en publicidad conductual de contexto cruzado.

Derecho Descripción Disponibilidad
Derecho de Acceso Solicitar los Datos Personales que posee Spendbase, cómo se han utilizado o divulgado, y recibirlos en un formato comprensible. Respuesta en un plazo de 45 días (prorrogable por otros 45 días con previo aviso) Todos los estados aplicables
Derecho de Corrección Solicitar la corrección de Datos Personales inexactos, incompletos o desactualizados Todos los estados aplicables
Derecho de Eliminación Solicitar la eliminación de los Datos Personales cuando no se aplique ninguna obligación legal de retención. Sujeto a las excepciones aplicables, incluidos los requisitos de GLBA, BSA y prevención de fraudes Todos los estados aplicables
Derecho a excluirse de la venta / intercambio Spendbase no vende Datos Personales y no los comparte para publicidad conductual de contexto cruzado. Por lo tanto, este derecho no se puede ejercer actualmente, pero se reconoce CA, TX, VA, CO, CT, NJ y otros
Derecho a limitar el uso de datos sensibles Cuando Spendbase recopila Datos Personales sensibles según lo definido por la ley estatal aplicable, su uso se limita a los fines permitidos por la ley. Actualmente no se aplica ninguna otra solicitud de limitación CA (CPRA), TX
Derecho de apelación Si se deniega una solicitud de privacidad, las personas pueden apelar poniéndose en contacto con privacy@test-domain-partnerway.prod.spendbase.co  con el asunto “Apelación de Solicitud de Privacidad”. Spendbase responderá en un plazo de 45 días VA, CO, CT, TX, NJ y otros

 

Para ejercer cualquier derecho mencionado anteriormente, envíe una solicitud por escrito a privacy@test-domain-partnerway.prod.spendbase.co  con el asunto “Solicitud de Derechos de Privacidad” e incluya: (i) su nombre completo y dirección de correo electrónico asociados con la cuenta; (ii) el nombre del Cliente Comercial con el que está afiliado; (iii) una descripción del derecho que desea ejercer; y (iv) cualquier información adicional razonablemente necesaria para verificar su identidad.

Spendbase verificará la identidad antes de procesar cualquier solicitud. La verificación puede incluir la confirmación de la información que ya se tiene registrada. Spendbase no tomará represalias contra ninguna persona por ejercer un derecho de privacidad o presentar una queja. Por lo general, los Usuarios Autorizados deben dirigir las solicitudes al Cliente Comercial que autorizó su acceso a los Servicios.

16. SUS DERECHOS Y OPCIONES

Esta sección proporciona información complementaria requerida por ciertas leyes de privacidad estatales de los EE. UU. Estas divulgaciones se aplican únicamente en la medida en que la ley correspondiente se aplique a las actividades de procesamiento de Spendbase y a las personas que actúen en una calidad aplicable en virtud de dicha ley.

California (CPRA / CCPA)

La Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California (“CPRA”), se aplica a Spendbase en la medida en que procesa información personal de residentes de California que no esté exenta de otro modo.

Categorías recopiladas: Como se describe en la Sección 5 (Datos personales que recopilamos), incluidos identificadores, información profesional/relacionada con el empleo, información sobre transacciones comerciales, información sobre actividad en internet o redes, y datos relacionados con el cumplimiento. Spendbase no recopila información personal sensible para fines distintos de los permitidos por la CPRA.

Fuentes y fines: Como se describe en las Secciones 6 y 7.

Divulgación: Como se describe en la Sección 8. Spendbase no vende información personal ni la comparte para publicidad conductual de contexto cruzado según lo definido por la CPRA.

Retención: Como se describe en la Sección 10.

Derechos bajo la CPRA: Sujeto a las excepciones aplicables, los residentes de California pueden tener derecho a acceder, corregir o eliminar información personal, y a limitar el uso de información personal sensible. Debido a que Spendbase opera en un contexto B2B y procesa la mayoría de los datos en calidad comercial o laboral, ciertos derechos pueden estar limitados. Las solicitudes pueden presentarse como se describe en la Sección 15.

Virginia (VCDPA)

Los residentes de Virginia pueden tener derecho a acceder, corregir o eliminar ciertos Datos Personales y a excluirse de ciertos procesamientos, sujeto a las limitaciones y excepciones legales. Spendbase procesa Datos Personales principalmente en un contexto comercial y laboral. Spendbase no vende Datos Personales ni realiza publicidad dirigida según lo definido por la VCDPA. Las apelaciones pueden presentarse como se describe en la Sección 15.

Colorado (CPA)

Los residentes de Colorado pueden tener ciertos derechos con respecto a sus Datos Personales, sujeto a las limitaciones y excepciones legales. Spendbase no vende Datos Personales ni realiza publicidad dirigida o elaboración de perfiles que produzcan efectos jurídicos o de importancia similar según lo definido por la CPA. Las apelaciones pueden presentarse como se describe en la Sección 15.

Connecticut (CTDPA)

Los residentes de Connecticut pueden tener derechos limitados con respecto a sus Datos Personales, sujeto a las excepciones aplicables. Spendbase no vende Datos Personales ni realiza publicidad dirigida. Las apelaciones pueden presentarse como se describe en la Sección 15.

Utah (UCPA)

La UCPA otorga derechos limitados a los residentes de Utah. Spendbase procesa Datos Personales para proporcionar servicios comerciales, cumplir con obligaciones legales y mantener la seguridad. Spendbase no vende Datos Personales ni los utiliza para publicidad dirigida en el sentido de la UCPA.

  • Texas (TDPSA) 

La Ley de Privacidad y Seguridad de Datos de Texas (TDPSA) se aplica al procesamiento de los Datos Personales de los residentes de Texas por parte de Spendbase. Los residentes de Texas pueden tener derechos para acceder, corregir, eliminar y obtener una copia portátil de sus Datos Personales, y para excluirse de la venta de datos personales, publicidad dirigida y elaboración de perfiles. Spendbase no vende Datos Personales ni realiza publicidad dirigida. Las apelaciones pueden presentarse como se describe en la Sección 15. Las quejas no resueltas pueden elevarse al Fiscal General de Texas.

Oregón (OCPA)

La Ley de Privacidad del Consumidor de Oregón se aplica al procesamiento de Datos Personales de residentes de Oregón por parte de Spendbase. Los residentes de Oregón pueden tener derecho a acceder, corregir, eliminar y obtener una copia portátil de sus Datos Personales, así como a optar por no participar en ciertos procesamientos. Spendbase no vende Datos Personales ni realiza publicidad dirigida. Las quejas no resueltas pueden escalarse al Fiscal General de Oregón.

Nueva Jersey (NJDPA)

La Ley de Privacidad de Datos de Nueva Jersey se aplica al procesamiento de Datos Personales de residentes de Nueva Jersey por parte de Spendbase. Los residentes de Nueva Jersey pueden tener derecho a acceder, corregir, eliminar y obtener una copia portátil de sus Datos Personales, así como a optar por no participar en la venta de Datos Personales, la publicidad dirigida y cierta elaboración de perfiles. Spendbase no vende Datos Personales ni realiza publicidad dirigida. Las quejas no resueltas pueden escalarse a la División de Asuntos del Consumidor de Nueva Jersey.

Montana (MCDPA)

La Ley de Privacidad de Datos del Consumidor de Montana se aplica al procesamiento de Datos Personales de residentes de Montana por parte de Spendbase. Los residentes de Montana pueden tener derecho a acceder, corregir, eliminar y obtener una copia portátil de sus Datos Personales, así como a optar por no participar en ciertos procesamientos. Spendbase no vende Datos Personales ni realiza publicidad dirigida.

Indiana, Iowa, Tennessee

Los residentes de Indiana, Iowa y Tennessee pueden tener derechos sobre sus Datos Personales en virtud de las leyes de privacidad recientemente promulgadas en esos estados. Spendbase no vende Datos Personales ni realiza publicidad dirigida según lo definido en estas leyes. Las solicitudes pueden enviarse de la manera descrita en la Sección 15.

Otros estados de EE. UU.

Spendbase supervisa y cumple con las leyes de privacidad y protección de datos aplicables en otros estados de EE. UU. a medida que entran en vigor. Cuando dichas leyes otorguen derechos aplicables a personas en un contexto comercial o laboral y cuando Spendbase cumpla con los umbrales aplicables, Spendbase proporcionará la información y los mecanismos adecuados de conformidad con los requisitos aplicables.

17. CAMBIOS A ESTA POLÍTICA DE PRIVACIDAD

Spendbase puede actualizar este Aviso de Privacidad de vez en cuando para reflejar cambios en nuestras prácticas, servicios, requisitos legales o regulatorios, o necesidades operativas. Cuando realicemos cambios significativos, proporcionaremos un aviso a través de la plataforma Spendbase actualizando la Fecha de Entrada en Vigor que se muestra en este documento.

En caso de cambios significativos que puedan afectar sustancialmente la forma en que se tratan los Datos Personales, Spendbase utilizará los medios de comunicación disponibles para notificar a los Clientes Comerciales y Usuarios Autorizados afectados antes de que los cambios entren en vigor, de conformidad con la ley aplicable.

El uso continuo de los Servicios después de que un Aviso de Privacidad actualizado entre en vigor constituye el reconocimiento del Aviso revisado, en la medida permitida por la ley.

18. DEFINICIONES

Para los fines de este Aviso de Privacidad, los siguientes términos tienen los significados establecidos a continuación:

Término Significado
Usuario Autorizado Un individuo, incluidos empleados, directivos y titulares de tarjetas autorizados, a quien un Cliente Comercial autoriza a acceder o utilizar los Servicios de Spendbase en nombre del Cliente Comercial.
Cliente Comercial Una persona jurídica u organización que celebra una relación contractual con Spendbase para la prestación de servicios financieros o de pago orientados a empresas.
Responsable del tratamiento (Controller) Una entidad que determina los fines y los medios del procesamiento de Datos Personales.
DPA Acuerdo de Tratamiento de Datos — el documento contractual que rige los términos bajo los cuales Spendbase trata Datos Personales en nombre de un Cliente Comercial.
GLBA La Ley Gramm-Leach-Bliley, 15 U.S.C. § 6801 et seq., y sus reglamentos de aplicación.
Información Personal No Pública (NPI) Información personal obtenida por una institución financiera en relación con la prestación de un producto o servicio financiero que no esté disponible públicamente, tal como se define en la GLBA.
Datos personales Cualquier información que identifique, se relacione con, describa o pueda vincularse razonablemente con una persona identificada o identificable, tal como se define en las leyes de privacidad y protección de datos de EE. UU. aplicables y como se describe detalladamente en este Aviso de Privacidad.
Proveedor de servicios / Encargado del tratamiento Una entidad que recopila, utiliza o divulga Datos Personales en nombre de otra entidad (el responsable del tratamiento o Cliente Comercial), sujeta a las instrucciones de dicho responsable del tratamiento y a las restricciones contractuales y legales aplicables.
Servicios Los servicios de banca digital, pagos, tarjetas corporativas y tecnología financiera relacionada de Spendbase proporcionados a Clientes Comerciales.