Política de Privacidad
1. Responsable del tratamiento de datos y datos de contacto
A continuación, le informamos sobre el tratamiento de los datos personales por parte de Scalable Capital Bank GmbH, Seitzstraße 8e, 80538 Múnich, Alemania (en adelante, «Scalable Capital», «nosotros» o el «Responsable del tratamiento»). Esta política se aplica al uso de nuestro sitio web, nuestra aplicación web y nuestra aplicación móvil (en adelante, la «App»), así como a la contratación, gestión y ejecución de todos nuestros productos y servicios.
Para el ejercicio de los derechos y obtener más información, el o la cliente debe dirigirse por correo postal a Scalable Capital Bank GmbH, Seitzstraße 8e, 80538, Múnich (Alemania) o enviar un correo electrónico a support-es@scalable.capital.
Puede ponerse en contacto con nuestro responsable del tratamiento de datos enviando un correo electrónico a privacy@scalable.capital.
Para saber más sobre Scalable Capital véase el aviso legal.
2. Información general sobre el tratamiento de los datos personales
2.1. Información general
En principio, es la persona la que decide qué datos personales nos facilita. No obstante, en el marco de la relación comercial, deberá facilitarnos aquellos datos personales que resulten necesarios para el inicio, la ejecución o la extinción de dicha relación comercial, así como aquellos cuya recogida y tratamiento estemos obligados a realizar en virtud de obligaciones legales, como, por ejemplo, las disposiciones en materia de prevención del blanqueo de capitales. Sin esta información, no podemos ofrecer nuestros servicios o prestaciones. No todas las actividades de tratamiento descritas en esta política de privacidad rigen de la misma manera a todos los productos, mercados, sucursales y grupos de clientes. Cuando determinadas operaciones de tratamiento solo tienen vigencia para ciertos productos y ofertas, lo indicamos expresamente en la sección correspondiente.
2.2. Fines y base legal
Solo se procesan los datos personales en la medida en que esté permitido de conformidad con el artículo 6 del RGPD. El tratamiento incluye, por ejemplo, la recolecta, recuperación, uso, almacenamiento o transmisión de datos personales. A continuación, describimos detalladamente los fines y las bases legales de cómo tratamos los datos personales.
2.2.1 Consentimiento conforme con el artículo 6 (1) (a) del RGPD
El tratamiento basado en el consentimiento de conformidad con el artículo 6 (1) (a) del RGPD se lleva a cabo con fines definidos. Se puede revocar el consentimiento en cualquier momento con efectos para el futuro. La retirada del consentimiento no invalida la legalidad del tratamiento efectuado sobre la base del consentimiento hasta su revocación.
2.2.2 Cumplimiento de obligaciones contractuales o medidas en el contexto de la celebración del contrato conforme al artículo 6 (1) (b) del RGPD
Tratamos los datos personales de conformidad con el artículo 6 (1) (b) del RGPD en el contexto de inicio y cumplimiento de contrato, lo que incluye principalmente las operaciones de tratamiento directamente relacionadas con la apertura y gestión de cuentas. Véase más información sobre el alcance y los fines del tratamiento respectivo en los documentos contractuales correspondientes.
2.2.3 Cumplimiento de los requisitos legales de conformidad con el artículo 6 (1) (c) del RGPD
Como institución financiera, estamos sujetos a numerosos requisitos legales derivados, por ejemplo, de la Ley de Prevención del blanqueo de capitales alemana (GwG), la Ley Bancaria alemana (KWG), la Ley de Negociación de valores alemana (WpHG) o la legislación fiscal, así como otros requisitos de supervisión bancaria (por ejemplo, de instituciones como la Autoridad Federal de Supervisión Financiera, el Banco Federal Alemán o el Banco Central Europeo). El tratamiento de datos personales para el cumplimiento de obligaciones legales incluye, por ejemplo, la verificación de la identidad y de la edad, el cumplimiento de los controles fiscales y las obligaciones de información, la gestión de las reclamaciones de los clientes, la prevención del fraude y del blanqueo de capitales, y la evaluación y gestión de riesgos dentro de la entidad. A petición de las autoridades, tenemos la autorización de informar a dichas autoridades de las transacciones realizadas por nuestra comunidad de clientes.
2.2.4 Intereses legítimos de conformidad con el artículo 6 (1) (f) del RGPD
En caso necesario, tratamos los datos personales de conformidad con el artículo 6 (1) (f) del RGPD para proteger nuestros intereses legítimos o los de terceros más allá del cumplimiento real de la relación contractual. El tratamiento se lleva a cabo, por ejemplo, para las siguientes finalidades:
- Pruebas y optimización de procedimientos de análisis de la demanda y segmentación de clientes;
- Realización de actividades de marketing directo o estudios de mercado sobre nuestros productos y servicios, en la medida en que esté permitido y siempre que no se haya opuesto al uso de sus datos en este sentido;
- Afirmación y ejecución de reclamaciones legales y defensa en litigios;
- Garantizar la seguridad informática, operaciones de TI e infraestructura de TI de Scalable Capital;
- Prevención e investigación de delitos penales;
- Medidas para la gestión empresarial y el desarrollo de servicios y productos;
- Garantizar el cumplimiento y la seguridad de los procesos de negocio;
- Gestión financiera y de riesgos, incluida la revisión periódica de los modelos de riesgo internos;
- Proporcionar análisis, evaluaciones y estadísticas personales (como el resumen anual), o
- Intercambio de datos con agencias de crédito para determinar la solvencia crediticia y los riesgos de impago.
2.3 Tratamiento de datos personales de terceros
Tratamos datos personales de personas con las que estamos en contacto pero no forman parte de nuestra comunidad de clientes. Esto incluye, por ejemplo, a representantes autorizados o autorizadas; tutores legales; beneficiarios y beneficiarias; representantes legales; visitantes de nuestro sitio web, u otras personas implicadas en una transacción. Tratamos los datos sobre la base de nuestro interés legítimo en prestar servicios a nuestra comunidad de clientes y cumplir nuestras obligaciones legales.
3. Tratamiento de los datos personales de las personas que acceden a nuestro sitio web y aplicaciones
3.1. Alojamiento
Para alojar la base de datos y el contenido de la web, utilizamos Amazon Web Services EMEA SARL (“AWS”), 38 Avenue John F. Kennedy, L-1855 Luxemburgo (Luxemburgo), una filial de Amazon Web Services, Inc., P.O. Box 81226, Seattle, WA 98108-1226 (EE. UU.), como procesador de datos. Los datos se almacenan exclusivamente en un centro de datos alemán (Fráncfort del Meno) que cumple con unas normas de seguridad estrictas. Además, se han acordado las correspondientes cláusulas contractuales tipo de la UE con Amazon Web Services, Inc. de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021 que se pueden consultar a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32021D0914. Junto con las medidas técnicas y organizativas adicionales para asegurar un nivel de protección adecuado, se garantiza que los requisitos de la política de protección de datos de la UE también se puedan cumplir al procesar los datos en EE. UU.
3.2. Uso de nuestro sitio web con fines informativos
Cuando se visita nuestro sitio web, procesamos automáticamente los datos de acceso que se almacenan en los llamados archivos de registro. Para ello, se procesan automáticamente los siguientes datos personales:
- Dirección IP del dispositivo solicitante
- Tipo de navegador web utilizado
- Idioma del navegador web utilizado
- Versión del navegador web utilizado
- Sistema operativo y su versión
- Fecha y hora de la visita
- Diferencia de zona horaria con respecto a la hora de Greenwich Mean Time (GMT)
- Estado de acceso/código de estado http
- Cantidad de datos transferidos
- Página web visitada
- Referente
- Páginas web a las que accede el sistema del visitante a través de nuestro sitio web
- Proveedor de servicios de Internet del usuario o la usuaria
El tratamiento de estos datos se realiza de acuerdo con el artículo 6 párrafo 1 letra f) del RGPD debido a nuestro interés legítimo de mostrar correctamente el sitio web, defendernos de cualquier ataque y con el fin de mantener la seguridad de nuestros sistemas. Los archivos de registro se eliminan o se anonimizan inmediatamente después de que dejen de ser necesarios para lograr los fines mencionados, y a más tardar después de 14 días.
3.3. Uso de cookies, herramientas de seguimiento y servicios de terceros en nuestros sitios web y aplicaciones
3.3.1 Información general
Nuestro sitio web utiliza cookies y tecnologías similares, como píxeles. Las cookies son pequeños archivos de texto que se almacenan en tu dispositivo final y procesan información específica del dispositivo. Hay cookies de sesión y persistentes. Mientras que las cookies de sesión se eliminan inmediatamente al finalizar la sesión del navegador, las cookies persistentes permiten guardar la configuración seleccionada durante más tiempo. Las cookies persistentes se utilizan para ofrecerle una experiencia de usuario lo más placentera posible. Usamos nuestro propio código en nuestras aplicaciones y también utilizamos kits de desarrollo de software («SDK»). Nuestros socios proporcionan un SDK que contiene partes de código que ejecutan determinadas funciones.
El almacenamiento y lectura (lo que se conoce como «seguimiento») de información, por ejemplo, mediante la instalación de cookies o la integración de SDK en los dispositivos finales de los usuarios y las usuarias, solo se permite sobre la base de requisitos legales con el consentimiento expreso de la usuaria o el usuario (artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD). En la medida en que el almacenamiento y el tratamiento sean absolutamente necesarios para la prestación de nuestros servicios, no es necesario el consentimiento de conformidad con el 25 (2) del TDDDG. El tratamiento posterior se lleva a cabo en cada caso de conformidad con el artículo 6 (1) (f) del RGPD para salvaguardar nuestros intereses legítimos, a menos que sus intereses o derechos y libertades fundamentales que requieran la protección de sus datos personales prevalezcan sobre esos intereses, por ejemplo, para la prevención del fraude, la mejora de la seguridad informática y la mejora de nuestros servicios digitales. Si el tratamiento de los siguientes servicios se basa en el consentimiento de la persona, esta puede revocarlo en cualquier momento con efecto para el futuro y gestionarlo y ajustarlo en los ajustes de protección de datos.
Para obtener más información general sobre las cookies, las tecnologías de seguimiento y los SDK utilizados, véase la Política de cookies, desde donde puede gestionar su consentimiento y configuración.
3.3.2 Acceso al espacio personal
Para garantizar la seguridad durante el uso de nuestros servicios utilizamos Auth0 Inc (“Auth0”), 10800 NE 8th Street, Ste. 600, Bellevue, WA, 98004 (EE. UU.). Para ello, Auth0 procesa la dirección de correo electrónico y contraseña junto con la dirección IP, datos de geolocalización derivados de la dirección IP, marcas de tiempo e información del dispositivo de acuerdo con el artículo 6 (1) (b) del RGPD.
Adoptamos diversas medidas, para proteger mejor el acceso a su área personal contra actividades delictivas y el acceso de terceros. Como parte del proceso de inicio de sesión, se analiza la dirección IP, la ubicación del dispositivo solicitante derivada de dicha dirección IP y los metadatos de acceso (por ejemplo, la fecha y hora de la solicitud, la información sobre el dispositivo terminal o la acción realizada). Además, utilizamos las funciones de Auth0 para comprobar periódicamente si las credenciales de inicio de sesión se han visto afectadas por filtraciones de seguridad de terceros publicadas. Le notificaremos sin dilación indebida en caso de sospecha y si determinamos que sus credenciales de acceso están o han estado afectadas por una brecha de seguridad de este tipo, con el fin de ayudarle a cambiar sus credenciales de acceso. En estos casos, los datos personales correspondientes se procesan de conformidad con el artículo 6 (1) (f) del RGPD sobre la base de nuestro interés legítimo en proteger el acceso a su área personal contra accesos abusivo o no autorizados.
En el contexto de este tratamiento, Auth0 no recibe acceso a ningún dato personal adicional. Sus datos están cifrados y, por lo general, se tratan dentro de la Unión Europea (UE). No obstante, en casos concretos no puede descartarse un tratamiento temporal de datos en Estados Unidos. Para estos casos, como garantía adicional, hemos suscrito las correspondientes cláusulas contractuales tipo de la UE, de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021. que se pueden consultar a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32021D0914.
3.3.3 Mecanismos de autenticación
Como parte del proceso de inicio de sesión y a efectos de autenticación, utilizamos Futurae Technologies AG, Eichstrasse 23, 8045 Zúrich, Suiza («Futurae») como procesador de datos. Para activar la autenticación de dos factores en el dispositivo móvil, Futurae procesa datos personales como la dirección IP, los datos del dispositivo, la información del navegador y el número de teléfono que tenemos guardado. Estos datos se procesan de conformidad con el artículo 6 (1) (b) del RGPD con el fin de proporcionar el procedimiento de inicio de sesión y la autenticación para el uso de nuestros servicios. La transferencia de los datos mencionados a Suiza como tercer país se basa en la decisión de adecuación de la Comisión Europea en virtud del artículo 45 del RGPD. Puede acceder a la decisión de adecuación correspondiente en el siguiente enlace: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32000D0518
3.3.4 Servicio de gestión de consentimientos
Tanto en nuestro sitio web como en nuestras aplicaciones, utilizamos el Servicio de Gestión de Consentimiento de Usercentrics GmbH (“Usercentrics”), Sendlinger Straße 7, 80331 Múnich (Alemania) para informar sobre las cookies, tecnologías similares y SDK que utilizamos, y para garantizar que solo se configuran o activan de conformidad con la legislación aplicable y, si es necesario, solo con su consentimiento. En relación con la obtención del consentimiento, procesamos la dirección IP, datos de inclusión y exclusión; URL de referencia; agente de usuario; preferencias de usuario; ID de consentimiento; hora del consentimiento; tipo de consentimiento; versión de la plantilla, e idioma del mensaje. El consentimiento se almacena asociado a un ID de consentimiento de Usercentrics. El uso de Usercentrics es necesario para que podamos cumplir los requisitos legales para la instalación de cookies y el uso de tecnologías similares y SDKs, en particular, los requisitos aplicables para la documentación del consentimiento. Los datos se procesan sobre la base de la sección 25 (2) n.º 2 del TDDDG en relación con el artículo 6 (1) (c) del RGPD.
Más información sobre la política de protección de datos al utilizar Usercentrics puede encontrarse aquí usercentrics.com/es/privacy-policy/.
3.3.5 Ajustes de confort (por ejemplo, ajustes de idioma)
Para poder mostrar contenidos de acuerdo con la configuración de país e idioma elegidos, utilizamos cookies de sesión o persistentes. La configuración del país se borrará en cuanto se finalice la sesión de navegación. Los ajustes de idioma se guardan durante un máximo de un año. La base jurídica para el tratamiento de estas cookies es el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD.
3.3.6 Control del rendimiento
Utilizamos DataDog, Inc. («DataDog»), 620 8th Avenue, 45th Floor, New York, NY 10018 (EE. UU.) como procesador de datos para recopilar información sobre el funcionamiento de nuestro sitio web y apps, así como cualquier fallo técnico que pueda producirse. Para ello, DataDog establece una cookie para la sesión del navegador y recoge datos de geolocalización, del dispositivo y el sistema operativo de los usuarios de nuestro sitio web y aplicaciones. Procesamos los datos mencionados anteriormente de conformidad con el artículo 25 (2) de la TDDDG en relación con el artículo 6 (1) (f) del RGPD con el fin de garantizar el rendimiento, la estabilidad y la seguridad de nuestra plataforma para la prestación de nuestros servicios y para detectar y remediar fallos técnicos y minimizar los riesgos potenciales de daños. Los datos personales se eliminan después de 15 días. Con fines de análisis, recopilamos y procesamos datos de uso adicionales sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD, que nos proporcionaste al visitar nuestro sitio web o apps.
Las correspondientes cláusulas contractuales tipo de la UE se celebraron de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021 como una garantía adecuada para el tratamiento de datos personales en países no europeos, que se pueden consultar a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32021D0914.
3.3.7 Supervisión de incidentes de ciberseguridad
También utilizamos DataDog para procesar la información que sirve para detectar incidentes de ciberseguridad y cualquier disrupción en la misma, y para poder responder a ellos. Con este fin, procesamos los datos de inicio de sesión, incluida la dirección de correo electrónico, la dirección IP, la información del dispositivo y los datos de geolocalización derivados de la dirección IP de los usuarios cuando acceden a nuestras apps. Estos datos se procesan sobre la base de nuestro interés legítimo de garantizar y mantener la seguridad informática de conformidad con el artículo 6 (1) (f) y el artículo 32 del RGPD. Los datos se eliminarán transcurridos 15 días, salvo que sean necesarios para análisis forenses e investigaciones.
3.3.8 Friendly Captcha (protección contra bots y spam)
Utilizamos el servicio «Friendly Captcha», proporcionado por Friendly Captcha GmbH, Am Anger 3-5, 82237 Wörthsee (Alemania), para evitar el uso abusivo de nuestro sitio web y nuestras apps por parte de programas y scripts automatizados (los denominados «bots»). Para ello, se ha integrado un código de programa de Friendly Captcha que presenta una tarea de cálculo al dispositivo del visitante. En función del resultado de la tarea de cálculo, la correspondiente solicitud, por ejemplo, como parte del inicio de sesión o de la suscripción al boletín, se procesa o se deniega. Además, Friendly Captcha no instala ni lee ninguna cookie en el dispositivo del usuario o usuaria. Las direcciones IP recopiladas se procesan en formato hash.
Estos datos se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 párr. 1 (f) del RGPD para garantizar la seguridad y fiabilidad del sitio web y de las aplicaciones, y para protegerlos de accesos abusivos por parte de bots, es decir, protección contra spam y ataques (por ejemplo, mediante solicitudes masivas). En el caso de que se almacenen datos personales, estos se eliminarán en un plazo de 30 días.
Para encontrar más información sobre la protección de datos al utilizar Friendly Captcha, véase https://friendlycaptcha.com/legal/privacy-end-users/ (en inglés).
3.3.9 Notificaciones push y mensajes
Utilizamos las denominadas «notificaciones push» para informar, por ejemplo, sobre la ejecución satisfactoria de órdenes de valores, cuando se alcanza una alerta de precio o la recepción de un ingreso. Para ello, se asigna a su dispositivo un token de dispositivo de Apple o un ID de registro de Google. Estos son identificadores relacionados con el dispositivo. Se utilizan exclusivamente para prestar los «servicios push». Para ello, utilizamos Simple Notification Service de AWS y, adicionalmente, Firebase Cloud Messaging Service de Google de Google Ireland Limited (“Google”), Gordon House, Barrow Street, Dublin 4 (Irlanda) para dispositivos con sistema operativo Android. Estos datos se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD para poder mostrar notificaciones push informativas en el dispositivo. Esta función puede activarse y desactivarse en cualquier momento directamente en la configuración del dispositivo.
3.3.10 Phrase over the Air
Gracias a Phrase over the air, podemos actualizar automáticamente y en tiempo real, los avisos y textos informativos de nuestras aplicaciones, que se transmiten a las aplicaciones sin necesidad de actualizar a una nueva versión de la aplicación. En este contexto, procesamos los datos de identificación del dispositivo y la versión de la aplicación instalada. Estos datos se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD para garantizar que la información y los textos informativos de los descargos de responsabilidad, las preguntas frecuentes o los cuadros informativos sean correctos y estén actualizados.
3.3.11 Google Firebase Crashlytics
Utilizamos el servicio de «Google Firebase Crashlytics» para garantizar la estabilidad de las aplicaciones y llevar a cabo mejoras. De esta manera, se recopila y procesa información sobre el dispositivo utilizado y el uso de nuestras aplicaciones, como el ID de usuario, el modelo de dispositivo, la versión del sistema operativo, la versión de la aplicación y la fecha y hora del informe. Esto genera los llamados «informes de errores», que contienen información sobre problemas y errores. Estos datos se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD con el fin de ofrecerle aplicaciones operativas, así como de identificar y solventar problemas de estabilidad.
3.3.12 Configuración remota de Google Firebase
Google Firebase Remote Config nos permite activar nuevas funciones en las aplicaciones y configurar el contenido sin tener que volver a descargar la aplicación desde la tienda de aplicaciones correspondiente. En este contexto, procesamos los datos de identificación del dispositivo (por ejemplo, versión y tipo de sistema operativo, o modelo de dispositivo). Estos datos se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD para garantizar el funcionamiento estable y seguro de nuestras aplicaciones, así como para ofrecer contenidos y funciones actualizados.
3.3.13 Google Tag Manager
Utilizamos «Google Tag Manager» como plataforma de gestión de etiquetas que nos permite gestionar técnicamente y activar servicios de seguimiento, y etiquetas de seguimiento personalizadas en función del consentimiento otorgado en cada caso. Los datos que surgen en este contexto se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD.
3.3.14 Supervisión del rendimiento de Google Firebase
Utilizamos el servicio «Google Firebase Performance Monitoring» para recopilar datos sobre el rendimiento de nuestras aplicaciones y, a continuación, revisarlos y analizarlos. El servicio nos ayuda a comprender en tiempo real dónde se puede mejorar el rendimiento de nuestras aplicaciones. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25, apartado 1 del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.15 Google Analytics
Para analizar el uso de nuestro sitio web y aplicaciones, utilizamos el servicio de Google Analytics. Para ello, se instalan las cookies en el navegador o se utiliza el servicio Google Analytics for Firebase en nuestras aplicaciones para recopilar y analizar información sobre el uso y las interacciones con nuestro sitio web y aplicaciones, y recopilar informes sobre las correspondientes actividades. Utilizamos estos datos para realizar mejoras orientadas a la usuaria y usuario, entre otras cosas. El tratamiento de los datos se basa en un número de identificación seudonimizado. Además, los siguientes metadatos se derivan de las direcciones IP: ciudad (incluida la latitud y longitud derivadas de la ciudad), continente, país, región y subcontinente. En el caso de un acceso procedentes de la Unión Europea (UE), los datos de la dirección IP solo se utilizan para obtener datos de geolocalización y se eliminan inmediatamente, por lo que no se registra, ni se puede acceder a la misma, ni se utiliza para otros usos. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25, apartado 1 del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.16 Anuncios de Google
Para comprobar la eficacia de nuestros anuncios publicados a través de Google Ads, utilizamos el seguimiento de conversiones en nuestro sitio web. Cuando se hace clic en un anuncio publicado por Google, se instala una cookie en el dispositivo para llevar a cabo el seguimiento de conversiones. Estas cookies de conversión pierden su validez a los 30 días y no permiten extraer conclusiones directas sobre una persona concreta. Mientras la cookie sea válida, podemos realizar un seguimiento de si se ha utilizado un dispositivo para hacer clic en un anuncio publicado a través de Google Ads con el fin de acceder a nuestro sitio web. Asimismo, podríamos utilizar cookies de conversión para medir la eficacia de nuestras medidas publicitarias. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25, apartado 1 del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.17 Google Maps
El uso de «Google Maps» nos permite ofrecer a las usuarias y usuarios sugerencias y funciones para completar automáticamente el formulario cuando introducen la información de la dirección, mejorando así la facilidad de uso en el proceso de registro y al cambiar la información personal. Al utilizar Google Maps, los datos de entrada, de localización y dirección IP se transmiten a Google, y se recopilan y procesan exclusivamente sobre la base del consentimiento de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.18 Pruebas A/B en Google Firebase
El servicio de pruebas A/B de Google Firebase nos permite probar cambios en la interfaz de nuestras aplicaciones, funciones o campañas de captación antes de implementar los cambios. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.19 YouTube
Hemos incrustado vídeos en nuestro sitio web a través de «YouTube» proporcionado por Google. Después de hacer clic en un vídeo, la información del dispositivo, la dirección IP y la información de que se ha visto el vídeo se transmiten a YouTube. Si se ha iniciado sesión en YouTube, esta información también se asigna a la cuenta de la persona en YouTube. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
Para saber más sobre el tratamiento de los datos personales en YouTube véase la información sobre protección de datos de YouTube en https://policies.google.com/privacy?hl=es. Puede encontrar una opción general para oponerse al tratamiento de sus datos por parte de Google aquí: https://tools.google.com/dlpage/gaoptout?hl=en.
3.3.20 Socio afiliado (financeAds y NetSlave)
Colaboramos con financeAds GmbH & Co. KG, Karlstraße 9, 90403 Nuremberg, financeAds International GmbH, Hardenbergstr. 32, 10623 Berlín (Alemania) (en lo sucesivo, «financeAds») y NetSlave GmbH, Simon-Dach-Str. 12, 10245, Berlín (Alemania) para llegar a nuevos y nuevas clientes a través de socios publicitarios. FinanceAds y NetSlave son redes de afiliación que permiten a los operadores comerciales de sitios web mostrar anuncios, que generalmente se remuneran mediante tarifas por clic o finalización de compra, en sitios web de terceros (los denominados «afiliados»). A través de la red de afiliados, se pone a disposición un soporte publicitario (por ejemplo, un banner publicitario o un enlace de texto), que puede ser integrado por un afiliado en sus propias páginas de Internet. Con el fin de asignar las recomendaciones, determinar la efectividad de los medios publicitarios y procesar la remuneración de los afiliados, utilizamos las correspondientes cookies en nuestros sitios web. De este modo, registramos el momento en que se hizo clic en un soporte publicitario específico desde un dispositivo y procesamos información adicional del dispositivo. Además, se guarda una secuencia numérica individual que los socios de afiliación no pueden asociar a un usuario o usuaria concretos y que registra el programa de afiliación de un afiliado, el soporte publicitario y la hora de la acción del usuario («clic» o «visualización»). El tratamiento de esta información es necesario para asignar la recomendación, liquidar las cuentas con los afiliados y abonar las bonificaciones por recomendación. La cookie se instala solo para las personas que han hecho clic previamente en un enlace de afiliado o de referencia, y no para todos las personas que visiten nuestro sitio web. Estos datos se procesan de conformidad con el artículo 25 (2) del TDDDG en relación con el artículo 6 (1) (f) del RGPD.
Para obtener más información sobre la protección de datos en financeAds, véase https://www.financeads.com/privacy-policy/, y en NetSlave, https://www.qualityclick.com/imprint#datenschutz.
3.3.21 Análisis de Scalable y seguimiento personalizado de eventos
Dentro de nuestras aplicaciones, recopilamos datos de eventos para poder analizar las interacciones con nuestras aplicaciones y ofertas. Los datos de eventos incluyen, por ejemplo, clics en determinados botones, envíos de formularios o eventos de desplazamiento en la pantalla. Los datos recogidos se tratan con fines de análisis interno. Asimismo, los datos utilizados por nuestra entidad podrán ser comunicados a destinatarios externos como Google, para su posterior tratamiento. También utilizamos estos datos como base para mejorar nuestras interfaces de usuario, servicios y productos, y también para optimizar nuestras actividades de marketing, procesos internos y como parte de la gestión de riesgos, por ejemplo, para la prevención del fraude. El tratamiento podrá incluir, cuando sea necesario para los fines anteriormente mencionados, la elaboración de perfiles de usuario. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.22 Meta
Utilizamos los servicios «Meta Pixel» y «Meta Conversion API» de Meta Platforms Ireland Limited («Meta»), 4 Grand Canal Square, Grand Canal Harbour, Dublín 2 (Irlanda) para dirigir nuestras campañas de marketing en Meta y dentro de los servicios de empresas colaboradoras que cooperan con Meta (la denominada «Audience Network», véase: https://www.facebook.com/audiencenetwork/). Esto nos permite dirigir campañas de marketing a personas que ya han visitado nuestros sitios web y aplicaciones, o que tienen ciertas características, como un interés en determinados temas o productos. Además, podemos determinar la eficacia de nuestras campañas de marketing registrando determinadas acciones (denominadas «eventos») que tienen lugar en el sitio web o dentro de la aplicación. Esto incluye, por ejemplo, el registro, la finalización del procedimiento de identificación, la celebración del contrato de cliente, y la primera transacción (las denominadas «conversiones»). La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
La recogida y transmisión de los datos de los eventos a Meta (pero no su posterior tratamiento) se lleva a cabo bajo la responsabilidad conjunta con Meta. A tal efecto, hemos suscrito un acuerdo especial con Meta sobre la corresponsabilidad en el tratamiento de datos (disponible en: https://www.facebook.com/legal/controller_addendum), que regula, entre otras cosas, las medidas de seguridad que deben cumplirse (disponibles en: https://www.facebook.com/legal/terms/data_security_terms) y la responsabilidad de garantizar los derechos de las personas interesadas (es decir, los usuarios y usuarias pueden, por ejemplo, dirigir las solicitudes de información o de supresión directamente a Meta).
El tratamiento conjunto se lleva a cabo con los siguientes fines:
- Mostrar información publicitaria de contenidos que corresponda con los presuntos intereses de las usuarias y los usuarios;
- Enviar mensajes comerciales y transaccionales (por ejemplo, dirigidos a los usuarios a través de Facebook Messenger);
- Mejorar la entrega de anuncios y la personalización de funciones y contenidos (por ejemplo, mejorar la identificación de qué contenidos o información publicitaria pueden interesar a los usuarios y las usuarias).
Si Meta nos proporciona análisis e informes de forma agregada y sin detalles sobre personas individuales, este tratamiento se lleva a cabo sobre la base de nuestro acuerdo de procesamiento de datos con Meta. Para encontrar más información sobre el acuerdo sobre el procesamiento de datos acordado véase https://www.facebook.com/legal/terms/dataprocessing y https://www.facebook.com/legal/terms/data_security_terms.
3.3.23 LinkedIn Insight Tag
Utilizamos LinkedIn Insight Tag de LinkedIn Corporation, 2029 Stierlin Court, Mountain View, CA 94043 (Estados Unidos). A través de LinkedIn Insight Tag recibimos evaluaciones agregadas y anónimas de nuestras campañas publicitarias en dicha red social y, además, información agregada y anónima sobre cómo interactúan los usuarios y usuarias con nuestro sitio web y aplicaciones. Utilizamos la información para comprender la eficacia de nuestras campañas de marketing, evaluarlas y presentar el contenido correspondiente en nuestros anuncios en LinkedIn. LinkedIn Insight Tag sirve para recolectar los datos de las visitas a nuestro sitio web, incluyendo la URL, el referente, la dirección IP, las características del dispositivo y del navegador; la marca de tiempo, y las páginas vistas. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
Para oponerse a la recogida de datos generados por la cookie y a su tratamiento por parte de LinkedIn, véase en el siguiente enlace: https://www.linkedin.com/psettings/guest-controls/retargeting-opt-out.
Para encontrar más información sobre la política de privacidad de LinkedIn véase: https://www.linkedin.com/legal/privacy-policy.
3.3.24 Remarketing publicitario de Microsoft
En nuestro sitio web, utilizamos Microsoft Advertising Remarketing, un servicio proporcionado por Microsoft Corporation (“Microsoft”), One Microsoft Way, Redmond, WA 98052-6399 (Estados Unidos). Si ha llegado a nuestro sitio web a través de un anuncio de Microsoft, Microsoft implantará una denominada «cookie de conversión» en el dispositivo, con la que podemos rastrear que se ha hecho clic en un anuncio de Microsoft que ha redirigido al usuario o usuaria a nuestro sitio web tras haber visitado previamente una determinada página de destino («sitio de conversión»). Microsoft recopila, procesa y utiliza información a través de la cookie, a partir de la cual se crean perfiles de uso utilizando seudónimos. Estos perfiles de uso se utilizan para analizar el comportamiento de las personas visitantes y mostrar anuncios. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
Para más información sobre la política de protección de datos de Microsoft, véase la política de privacidad en https://privacy.microsoft.com/es-es/privacystatement.
3.3.25 TikTok
Utilizamos tecnologías de seguimiento de TikTok Technology Limited, 10 Earlsfort Terrace, Dublín D02 T380 (Irlanda), para mostrar publicidad dirigida y personalizada en la plataforma de «TikTok», y para crear perfiles de usuario y usuaria basados en intereses. Utilizamos los datos para medir la eficacia de los anuncios y optimizar el rendimiento de nuestras campañas de marketing en TikTok. También medimos las conversiones de los anuncios de TikTok con el objetivo de optimizarlos, crear grupos objetivo para futuros anuncios y llegar de nuevo a las personas que ya han llevado a cabo un evento en nuestro sitio web. Tratamos estos datos principalmente para garantizar que el contenido de nuestros anuncios sea relevante para las personas que nos visitan. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.26 Publicidad en Reddit
Utilizamos tecnologías de seguimiento de Reddit Netherlands B.V., Euro Business Center, Keizersgracht 62, 1015CS, Ámsterdam (Países Bajos), para mostrar publicidad dirigida y personalizada en la plataforma de «Reddit», y crear perfiles de usuaria y usuario basados en intereses. También utilizamos los datos para mejorar futuras campañas y anuncios en la plataforma de Reddit, y para medir las conversiones basadas en eventos de los anuncios de la misma con el fin de dirigir mejor los anuncios a nuestros grupos objetivo. La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
3.3.27 Adjust
Para medir el éxito de nuestras campañas de marketing en nuestras aplicaciones, nuestros estudios de mercado, así como para optimizar nuestras aplicaciones, utilizamos la tecnología de análisis «Adjust» de Adjust GmbH, Saarbrücker Str. 37A, 10405, Berlín (Alemania). Adjust procesa los datos sobre la interacción con nuestros materiales publicitarios, datos de instalación y eventos (por ejemplo, momento en el que se inició el proceso de registro, confirmación del correo electrónico para la creación de la cuenta o conclusión del contrato) en el contexto del uso de nuestras aplicaciones y los proporciona como evaluaciones seudonimizadas. Para ello, se procesan los siguientes datos: datos del uso (por ejemplo, marca de tiempo de los eventos, de los clics, dirección IP), información del dispositivo (como el IDFA o Android ID; versión y tipo de sistema operativo; número de modelo y código de país del dispositivo, o proveedor de servicios de Internet), así como el ID de Meta Ads, ID de la campaña y el ID del conjunto de anuncios. La información recopilada se utiliza para la ejecución y optimización de nuestras campañas publicitarias en la aplicación y se transmite además a los proveedores o socios publicitarios correspondientes (por ejemplo, Meta, TikTok o Google). La recolección y el tratamiento de estos datos se lleva a cabo exclusivamente sobre la base del consentimiento, de conformidad con el artículo 25 (1) del TDDDG en relación con el artículo 6 (1) (a) del RGPD que se nos ha proporcionado durante la visita a nuestro sitio web o aplicaciones.
Para oponerse a la recolecta, evaluación y uso de los datos, véase https://www.adjust.com/forget-device (en inglés).
4. Prestación de nuestros servicios
4.1. Registro y creación del perfil de cliente
Para utilizar nuestros servicios, primero se debe realizar el registro, crear un perfil de cliente y abrir una cuenta de compensación y una cuenta de valores. Para ello, recopilamos los datos privados de contacto e identificación (como el título, nombre, apellidos, dirección postal, dirección de correo electrónico, número de teléfono, fecha, lugar y país de nacimiento; y nacionalidad), los datos fiscales (como el número de identificación fiscal (NIF) o residencia fiscal), así como los datos de la cuenta de referencia (por ejemplo, IBAN). Los datos mencionados anteriormente también se recopilan y tratan, siempre que ofrezcamos esta opción en el producto y mercado correspondientes, en relación con la apertura de una cuenta de valores para menores. Como parte del proceso de registro, también se establecerá una contraseña para el acceso personal. Además, en función de los servicios que se utilicen, recopilamos información sobre los conocimientos y experiencia en relación con transacciones en determinados tipos de instrumentos financieros o servicios de inversión, información sobre los objetivos de inversión, incluida la tolerancia al riesgo, y la situación financiera, incluida la capacidad para soportar pérdidas. Tratamos estos datos para poder recomendar una estrategia de inversión adecuada y personalizada, en función del servicio, o para evaluar la idoneidad de determinados instrumentos financieros. Almacenamos las entradas realizadas durante el proceso de registro durante un máximo de seis meses para que pueda reanudarse en caso necesario. El citado tratamiento se lleva a cabo, en función de cada operación específica, para cumplir con nuestras obligaciones legales y contractuales de conformidad con el artículo 6 (1) (b) y (c) del RGPD.
Si se ha abierto una cuenta de custodia para utilizar nuestros servicios con Baader Bank AG, Weihenstephaner Str. 4, 85716, Unterschleißheim (Alemania), Baader Bank AG tratará los datos bajo su propia responsabilidad. Véase más información sobre la protección de datos en Baader Bank AG en ttps://www.baaderbank.de/en/imprint/data-protection-declaration (página en inglés).
4.2. Proceso de identificación
Como parte de nuestras obligaciones de diligencia debida y en virtud de la legislación contra el blanqueo de capitales, tenemos la obligación de identificar a nuestros clientes y, cuando proceda, a sus representantes, al momento de establecer una relación comercial. A estos efectos, tratamos los datos de contacto e identificación facilitados durante el proceso de registro, en particular, el nombre, la nacionalidad, la fecha y lugar de nacimiento; la dirección, la dirección de correo electrónico, y número de teléfono. La identificación se realiza mediante un documento de identidad válido o, en el caso de menores, a través de un certificado de nacimiento o un documento similar, si fuera necesario junto con una traducción oficial. Guardamos la información exigida por ley, copias de los documentos aportados y, siempre que el procedimiento correspondiente así lo prevea, grabaciones visuales y de audio del proceso de identificación. La base legal es el artículo 6 (1) (b) y (c) del RGPD.
No todos los procedimientos de identificación que se describen a continuación se aplican por igual a todos los productos, mercados, sucursales y grupos de clientes. El procedimiento que se utilice en cada caso particular depende, en particular, del producto seleccionado, del mercado o sector, del país de residencia, de la disponibilidad del procedimiento y de cualquier identificación que ya se haya realizado. Cuando sea posible reutilizar una identificación ya realizada, no llevaremos a cabo un nuevo procedimiento en todos los casos.
Para la identificación, utilizamos los siguientes procesadores de datos según el procedimiento que proceda:
- Procedimiento POSTIDENT: Deutsche Post AG, Charles-de-Gaulle-Straße 20, 53113 Bonn, Alemania.
- Otros procedimientos: Si no se utiliza el procedimiento POSTIDENT y no se puede reutilizar ninguna identificación ya existente, la verificación generalmente la lleva a cabo Fourthline BV, Tesselschadestraat 12, 1054 ET, Ámsterdam, Países Bajos. Esto afecta en particular a los y las clientes de las sucursales.
Tratamos los datos de identificación, las copias de los documentos y demás pruebas recopiladas en el procedimiento correspondiente para llevar a cabo la identificación, así como para cumplir con nuestras obligaciones legales y contractuales de conformidad con el artículo 6 (1) (b) y (c) del RGPD. Encontrará información adicional en las políticas de privacidad de los respectivos proveedores.
Cuando sea necesario para cumplir con las obligaciones legales y regulatorias, realizamos cotejos continuos con las listas de sanciones, además de verificaciones para determinar si nuestros clientes son personas expuestas políticamente. Para este fin, podremos comunicar datos personales, en particular, datos de identificación y de contacto, a destinatarios pertenecientes a las categorías de proveedores de servicios de filtrado externo, bases de datos y cumplimiento normativo. La base legal es el artículo 6 (1) (c) del RGPD. Cuando el procedimiento de identificación proporcionado incluye la identificación por videollamada, el proveedor utilizado en cada caso obtiene su consentimiento expreso de conformidad con el artículo 6 (1) (a) del RGPD al principio para tomar fotos y grabar la conversación. Puede revocar este consentimiento en cualquier momento interrumpiendo el proceso de identificación por vídeo y en caso de estar disponible, utilizar un método de identificación alternativo.
4.3. Negociación de valores, otros instrumentos financieros y gestión de activos
Para prestar nuestros servicios, en particular para tramitar órdenes de negociación («órdenes de valores»), procesamos los datos personales y estos podrían transferirse a terceros, como otros bancos depositarios e instituciones comparables. La base legal del tratamiento es el artículo 6 (1) (b) y (c) del RGPD, ya que es necesario para el cumplimiento de nuestras obligaciones contractuales y legales.
4.4 Oferta de crédito (“Credit”)
Al solicitar un préstamo como parte de nuestra oferta de préstamos basados en valores y para determinar el límite del mismo, llevamos a cabo una evaluación crediticia de la persona que lo solicita. Para tal finalidad, utilizamos un sistema de puntuación interno y también remitimos los datos a agencias de crédito. Véase más información sobre el sistema de puntuación en la sección «Toma de decisiones automatizada» y sobre las agencias de crédito en la sección «Destinatarios o categorías de destinatarios de datos personales». La base legal del tratamiento es el artículo 6 (1) (b) y (f) del RGPD, ya que esto es necesario para el cumplimiento de nuestras obligaciones contractuales y debido a nuestro interés legítimo en determinar la solvencia y los riesgos de impago.
4.5 Cuenta fiduciaria ómnibus
Cooperamos con bancos fiduciarios para custodiar los fondos de nuestra comunidad de clientes. Asimismo, en los extractos de cuenta se indica en qué banco fiduciario se encuentran los fondos de los y las clientes.
Para la custodia de los saldos de los fondos de las y los clientes, transmitimos los datos personales y la información sobre los saldos de los créditos al banco fiduciario correspondiente a efectos de la garantía de depósitos. Transferimos los datos personales al banco fideicomisario correspondiente con el fin de cumplir nuestras obligaciones contractuales de conformidad con el artículo 6 (1) (b) del RGPD, en particular para la cobertura de los saldos de crédito por la garantía de depósito aplicable. Los bancos fiduciarios procesan los datos bajo su propia responsabilidad.
4.6 Preparación de la información fiscal
Procesamos los datos de las transacciones financieras y datos fiscales (por ejemplo, el número de identificación fiscal personal y la residencia fiscal) para calcular la retención fiscal y proporcionar la información fiscal pertinente. Cuando se elabore el correspondiente informe fiscal para clientes con residencia fuera de Alemania, este será confeccionado por KPMG AG, Badenerstrasse 172, CH-8036 Zúrich, Suiza («KPMG»). A tal efecto, transmitimos a KPMG los números de identificación internos y los datos de las transacciones financieras necesarios (por ejemplo, número del valor, tipo de orden y la hora de ejecución, etc.). La transferencia de los datos mencionados a Suiza como tercer país se basa en la decisión de adecuación de la Comisión Europea en virtud del artículo 45 del RGPD. Véase más información aquí: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32000D0518.
KPMG procesa los datos bajo su propia responsabilidad. Para más información, véase la política de privacidad de KPMG en: https://kpmg.com/ch/en/misc/privacy.html.
La base legal para el tratamiento de los datos mencionados es el artículo 6 (1) (b) y (c) del RGPD, ya que es necesario para el cumplimiento de nuestras obligaciones contractuales y legales.
4.7 Gestión de riesgos y prevención, detección e investigación de delitos
Tratamos los datos personales recolectados como parte del inicio del contrato o procesados como parte de la relación contractual, con fines de prevención del fraude y el blanqueo de capitales; así como con fines de gestión de riesgos para identificar, valorar los potenciales riesgos financieros que pudiesen surgir. En el curso de nuestra relación comercial, podemos solicitar documentos e información adicionales sobre el origen de los activos, tales como justificantes de ingresos, declaraciones de impuestos o extractos de cuentas de otras instituciones. Podríamos recopilar más información de fuentes disponibles públicamente en casos claros de sospecha y tenerla en cuenta en el proceso de toma de decisiones para bloquear/desbloquear transacciones sospechosas. Para la evaluación específica de esta información, también utilizamos procedimientos asistidos por tecnología, incluida la inteligencia artificial. No obstante, la valoración final y la toma de decisiones, por ejemplo sobre el bloqueo o desbloqueo de transacciones sospechosas, las realizan, por regla general, nuestros empleados.
El tratamiento se lleva a cabo sobre la base de nuestro interés legítimo en la prevención de daños a nosotros, a usted o a terceros, así como la evaluación y gestión de riesgos de conformidad con el artículo 6 (1) (f) del RGPD, así como para el cumplimiento de las obligaciones legales correspondientes de conformidad con el artículo 6 (1) (c) del RGPD. Al mismo tiempo, estas medidas sirven para protegerle de posibles disposiciones no autorizadas por parte de terceros.
4.8. Recopilación de estadísticas y análisis
Tratamos los datos personales que recopilamos como parte del proceso de la celebración del contrato o de la relación contractual contigo, así como los datos de uso de nuestros productos y servicios, sobre la base de nuestro interés legítimo según el artículo 6 (1) (f) del RGPD, para proporcionar a nuestra comunidad de clientes análisis personales, evaluaciones y estadísticas (por ejemplo, un resumen anual) y con el fin de analizar nuestra base de clientes actual.
También procesamos estos datos para crear conjuntos de datos estadísticos anónimos. Este tratamiento se basa en nuestro interés legítimo de conformidad con el artículo 6 (1) (f) RGPD para crear previsiones e informes, y evaluar y optimizar nuestro rendimiento y la calidad del producto. Estos conjuntos de datos anonimizados no constituyen datos personales.
4.9 Comunicaciones relacionadas con el uso de nuestros productos y servicios
Utilizamos correos electrónicos, SMS, cartas postales y notificaciones push, así como otros canales de comunicación dentro de nuestras aplicaciones para informar de los procesos relacionados con el uso de nuestros productos y servicios; y como parte del cumplimiento de nuestras obligaciones contractuales conforme con el artículo 6 (1) (b) del RGPD. Para ello, utilizamos los siguientes procesadores de datos. Salesforce.com Germany GmbH, Erika-Mann-Str. 31-37, 80636 Múnich (Alemania) para el envío de correos electrónicos y notificaciones push; Sipgate GmbH, Gladbacher Straße 74, 40219 Düsseldorf (Alemania) para el envío de mensajes de texto, y Deutsche Post AG, Charles-de-Gaulle-Straße 20, 53113 Bonn (Alemania) y Deutsche Post E-POST Solutions GmbH, Vorgebirgsstraße 49, 53119 Bonn (Alemania) para el envío de cartas postales.
4.10 Períodos generales de conservación
Los datos personales se almacenan y tratan mientras dure la relación comercial, y se eliminan o anonimizan una vez que la relación comercial haya finalizado y se haya procesado por completo, pero como muy pronto tras la expiración de los periodos de conservación legales, reglamentarios o exigidos, y si los datos ya no son necesarios para la afirmación, el ejercicio o la defensa de reclamaciones legales. Los periodos de conservación también se aplican a los documentos e información relativos a menores.
Como empresa regulada, nos atenemos a diversas obligaciones legales de recolección y conservación de los mismos que se derivan principalmente de la Ley Bancaria alemana (KWG), Ley de Negociación de valores alemana (WpHG), Ley de Prevención del blanqueo de capitales alemana (GwG), Código del comercio alemán (HGB) y el Código Fiscal alemán (AO). Estas obligaciones legales de conservación de datos y registros nos obligan a almacenar los datos durante un mínimo de cinco (5) años y un máximo de diez (10), dependiendo de la normativa. Estas obligaciones también se aplican a los procesos que permiten el inicio de una relación contractual o la celebración de un contrato. El tratamiento y almacenamiento de los datos se lleva a cabo para cumplir las obligaciones legales de conservación de conformidad con el artículo 6 (1) (c) del RGPD.
La duración del periodo de conservación dependerá de los plazos de prescripción del código civil, que pueden ser de hasta 30 años según la normativa del Código Civil alemán (BGB por sus siglas en alemán), aunque el plazo de prescripción ordinario es de tres años. La base jurídica correspondiente es el artículo 6 (1) (f) del RGPD, ya que tenemos un interés legítimo en la conservación de pruebas para garantizar nuestras propias reclamaciones legales.
5. Gestión de activos (ING, Oskar y Gerd Kommer Capital)
5.1 Tratamiento de datos en el marco de la cooperación con ING
La siguiente información sobre el producto de ING afecta exclusivamente a los clientes que contraten esta oferta en el marco de la colaboración con ING. Como parte de nuestra cooperación con ING-DiBa AG («ING»), Theodor-Heuss-Allee 2, 60486, Fráncfort del Meno (Alemania), actúa como banco depositario, mientras que Scalable Capital gestiona la cartera. Para poder hacer uso de estos servicios, es necesario abrir una cuenta de custodia con una cuenta de compensación en ING como nuestro banco depositario colaborador. La recogida y tratamiento de datos personales con el fin de cumplir con los requisitos contractuales, legales y reglamentarios la lleva a cabo ING bajo su propia responsabilidad.
Tratamos los datos personales, como los datos de contacto e identificación privados, para prestar servicios de gestión de cartera. Por ejemplo, para dar instrucciones de compra y venta de valores, proporcionar resúmenes e informes periódicos, y sugerir estrategias de inversión acordes con el perfil de riesgo de cada persona. Dicho tratamiento se lleva a cabo para cumplir nuestras obligaciones legales y contractuales de conformidad con el artículo 6 (1) (b) y (c) del RGPD.
Véase más información sobre la protección de datos en ING en: https://www.ing.de/datenschutz/ (página en alemán).
5.2 Tratamiento de datos en el contexto de la gestión patrimonial Oskar
La siguiente información sobre el producto «Oskar» afecta exclusivamente a los clientes residentes en Alemania que utilicen esta oferta en el marco de su colaboración con «Oskar». «Oskar» es una marca de Oskar.de GmbH, Gartenstraße 67, 76135 Karlsruhe (Alemania), bajo la cual opera los sitios web y aplicaciones bajo su propia responsabilidad. Scalable Capital gestiona los activos, mientras que Baader Bank AG, Weihenstephaner Str. 4, 85716, Unterschleißheim (Alemania), mantiene las cuentas de custodia con las cuentas de compensación. Para poder hacer uso de estos servicios, es necesario abrir una cuenta de custodia con una cuenta de compensación en Baader Bank AG como nuestro banco depositario colaborador. Cuando Baader Bank AG trate datos personales para la apertura y el mantenimiento de la cuenta de custodia y de la cuenta de compensación, así como para cumplir con sus propias obligaciones contractuales, legales y regulatorias, actuará en este sentido como responsable independiente del tratamiento. Véase más información sobre la protección de datos en Baader Bank en: https://www.baaderbank.de/en/imprint/data-protection-declaration (página en inglés).
Cuando Oskar trate datos personales para el funcionamiento de los sitios web y apps, la ejecución del proceso de registro, la comunicación con los clientes o el cumplimiento de sus propias obligaciones legales y regulatorias, Oskar actuará en este sentido como responsable independiente del tratamiento. Como parte del proceso de registro, Oskar recopila los datos personales de contacto y de identificación (por ejemplo, tratamiento, nombre y apellidos, dirección, dirección de correo electrónico, número de teléfono, fecha, lugar y país de nacimiento y nacionalidad), los datos fiscales (por ejemplo, el número de identificación fiscal o la residencia fiscal), el IBAN de la cuenta de referencia, información sobre la situación financiera y, cuando así lo requiera la oferta correspondiente, los datos personales de contacto y de identificación de terceros, tales como hijos o nietos del titular de la cuenta (por ejemplo, certificados de nacimiento de menores o documentos relativos a la patria potestad), y nos los transmite. Es posible contactarnos por escrito a través de service@oskar.de. Oskar.de GmbH nos facilita este buzón de correo electrónico en el marco de nuestro acuerdo de tratamiento de datos.
Cuando tratemos datos personales que nos hayan sido comunicados en relación con la oferta de Oskar o que hayamos recopilado en relación con la prestación de servicios de gestión de activos, el tratamiento se llevará a cabo con el fin de prestar los servicios de los que somos responsables y cumplir con nuestras obligaciones legales de conformidad con el artículo 6 (1) (b) y (c) del RGPD. Véase más información sobre la protección de datos en Oskar.de GmbH en: https://www.oskar.de/datenschutz/ (página en alemán).
5.3 Tratamiento de datos en el contexto de la gestión patrimonial Gerd Kommer Capital
La siguiente información afecta exclusivamente a los clientes existentes residentes en Alemania y al tratamiento relacionado con la rescisión, liquidación o migración de las relaciones contractuales existentes en la antigua oferta de «Gerd Kommer Capital». Esta oferta ya no está disponible para nuevos clientes.
La dirección de servicio service@gerd-kommer-capital.de podrá seguir utilizándose para las comunicaciones por escrito. Esta dirección de correo electrónico nos la facilita Gerd Kommer Invest GmbH en el marco de nuestro acuerdo de tratamiento de datos.
Baader Bank AG trata bajo su propia responsabilidad los datos personales necesarios en aquellos casos en los que se mantenga o se haya mantenido una cuenta de custodia o una cuenta de liquidación en Baader Bank AG (Weihenstephaner, Str. 4, 85716 Unterschleißheim, Alemania) en relación con relaciones contractuales vigentes o finalizadas. Véase más información sobre la protección de datos en Baader Bank AG en https://www.baaderbank.de/en/imprint/data-protection-declaration (página en inglés).
Cuando procesamos datos personales en relación con la implementación, terminación, liquidación o migración de relaciones contractuales existentes y para cumplir con las obligaciones legales de retención y prueba, esto se lleva a cabo sobre la base del artículo 6 (1) (b) y (c) del RGPD y, cuando sea necesario, el articulo. 6 (1) (f) del RGPD.
6. Atención al cliente y asistencia
6.1 Información general sobre el tratamiento de las consultas de clientes
Para contactarnos, ponemos a disposición de los y las clientes una línea de atención telefónica, por correo postal, el formulario de contacto web, chat y correo electrónico. En este contexto, procesamos la información y los datos que se nos proporciona, incluidos los datos personales como el nombre, los apellidos, la dirección de correo electrónico, el número de teléfono y, en su caso, la hora y la duración de la llamada en un ticket con el fin de ponernos en contacto y procesar las solicitudes. Al utilizar el chat, el registro del chat, sus datos de uso (por ejemplo, la hora de inicio y fin de la solicitud; la duración de la interacción, y la dirección IP), los datos de identificación del dispositivo (por ejemplo, el tipo de sistema operativo y el modelo de dispositivo), así como los datos de los eventos se almacenan y, si procede, que podrían estar asociados a la cuenta de Scalable Capital. Para responder a sus consultas de forma eficaz y garantizar un servicio de calidad, nuestro equipo puede ver las entradas de las usuarias y los usuarios durante la consulta en curso (la denominada «sesión») como parte del chat en directo. El tratamiento se lleva a cabo para cumplir nuestras obligaciones contractuales o en el contexto de la iniciación y ejecución de contratos de conformidad con el artículo 6 (1) (b) del RGPD. Además, procesamos la información de conformidad con el artículo 6 (1) (f) del RGPD con el fin de mejorar continuamente nuestro servicio y atención a nuestra comunidad de clientes.
6.2 Información sobre los procesadores de datos
En función del canal de comunicación, el tipo de solicitud y el producto, mercado o sucursales en cuestión, utilizamos diferentes procesadores de datos para gestionar sus solicitudes. Esto incluye, en particular, a los proveedores de servicios que nos ayudan a recibir, procesar, documentar y dar seguimiento a las consultas de los y las clientes. Como procesador para los procesos de CRM y gestión de tickets, utilizamos en particular Salesforce.com Germany GmbH, Erika-Mann-Str. 31-37, 80636, Múnich (Alemania). En relación con el uso de Salesforce, no se puede descartar el tratamiento de datos personales en los EE. UU. en casos individuales. Además, hemos acordado las correspondientes cláusulas contractuales tipo de la UE con Salesforce, Inc, Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 2021, EE. UU., de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, que se pueden consultar a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32021D0914.
6.3 Grabaciones de conversaciones telefónicas, análisis de las interacciones con clientes y encuestas de satisfacción
Si se comunica con nosotros por teléfono y se prevé una grabación de la llamada en cuestión, obtenemos su consentimiento expreso de conformidad con el artículo 6 (1) (a) del RGPD antes del inicio de la llamada para grabar la conversación. La grabación se realiza con fines de control de calidad y para la elaboración e implementación de medidas que mejoren la experiencia de nuestros clientes, nuestro servicio de atención al cliente y nuestros productos y servicios. No todas las llamadas telefónicas quedan registradas. La grabación solo se realizará si usted ha dado su consentimiento previamente. Se puede revocar el consentimiento a la grabación en cualquier momento informando a la persona agente durante la conversación o enviándonos la revocación una vez finalizada la conversación a través de las opciones de contacto que figuran en la sección «Contacto». Solo si la persona que nos contacta ha dado su consentimiento expreso para grabar una o más conversaciones, grabaremos la conversación y vincularemos la grabación al historial existente de conversaciones anteriores. Las grabaciones de llamadas y las interacciones con los clientes se utilizan para garantizar la calidad del desempeño de la persona agente, investigar y resolver reclamaciones, identificar necesidades de formación, mantener los estándares de calidad para nuestra comunidad de clientes y mejorar nuestro servicio al cliente, así como nuestros productos y servicios. Por lo general, eliminamos las grabaciones de llamadas y las evaluaciones relacionadas en un plazo de 30 días, a menos que otras obligaciones de conservación impidan su eliminación. Si se nos ha dado el consentimiento para este fin, enviaremos un cuestionario tras el contacto con nuestro servicio de atención al cliente para analizar la calidad de nuestro servicio y derivar medidas de mejora (de conformidad con el artículo 6 (1) (a) del RGPD).
6.4 Asistentes de IA
Le facilitamos interactuar con chatbots basados en inteligencia artificial («Asistentes de IA»). Estos le permiten obtener información sobre temas financieros y de inversión generales («Asistente de búsqueda») y sobre nuestros productos y servicios («Asistente de soporte»). Si se introduce datos personales durante las interacciones con los asistentes de IA, dichos datos se procesarán con el alcance que se describe a continuación. Para la prestación de los Asistentes de IA, tratamos datos técnicos del momento de la interacción (p. ej., dirección IP, ID de usuario, ID de sesión, ID de rastreo, fecha y hora, información sobre el entorno utilizado (móvil o web)), el historial de interacciones (p. ej., su entrada (input) y repuesta (output) del modelo), sus comentarios tras la interacción y datos de uso general (p. ej., número y frecuencia de las interacciones, fecha y hora, tipo de uso). Cuando se utilizan asistentes de IA para responder preguntas específicas sobre su cuenta de custodia o cuenta, también se pueden procesar datos de identificación personal, historial de comunicaciones, productos utilizados y datos de la cuenta y de transacciones financieras. El tratamiento se extiende también a los datos personales de las personas autorizadas/representantes legales y apoderados asociados a su cuenta. Los datos no se utilizarán para entrenar los respectivos modelos de inteligencia artificial. El tratamiento de los datos mencionados es necesario para garantizar el funcionamiento estable de los Asistentes de IA, para proporcionar información válida y evitar el uso indebido de los mismos. Los datos personales se procesan sobre la base del contrato existente entre Scalable Capital y usted para el uso de los Asistentes de IA de conformidad con el artículo 6 (1) (b) del RGPD. Además, tratamos los datos con el fin de analizar las necesidades y optimizar continuamente nuestros servicios sobre la base de nuestros intereses legítimos de conformidad con el artículo 6 (1) (f) del RGPD. Los datos recogidos se procesan de forma seudónima en la mayor medida posible. No es posible asignar directamente los datos a usted sin consultar la información guardada por separado. Los datos mencionados se conservan durante un mínimo de tres años y un máximo de seis años, de conformidad con las obligaciones legales de conservación pertinentes. Si activa Scalable CLI o conecta su cuenta de Scalable con asistentes de IA externos o clientes MCP en su configuración, sus datos personales podrán ser tratados y transferidos al proveedor correspondiente en la medida necesaria para prestar la funcionalidad solicitada. Tenga en cuenta que, una vez que los datos se transfieran a un asistente de IA externo o a un cliente MCP, dicho proveedor podrá tratarlos en su propio entorno y por cuenta propia de conformidad con su propia información de privacidad y sus condiciones.
Dependemos de los siguientes proveedores de servicios para la prestación de los Asistentes de IA:
- AWS: Provisión y alojamiento de la infraestructura técnica (véase 3.1 Alojamiento).
- OpenAI Ireland Ltd, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda («OpenAI»): Suministro de modelos de inteligencia artificial que respondan a las solicitudes de los usuarios (por ejemplo, generación de respuestas, identificación de las fuentes de información necesarias para generar la respuesta). Se ha celebrado un acuerdo de procesamiento de datos con OpenAI y se han acordado las cláusulas contractuales estándar de la UE correspondientes con OpenAI LP 3180 18th Street San Francisco, CA 94110, con sede en Estados Unidos, de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, que se pueden consultar (incluidas las cláusulas contractuales tipo de la UE utilizadas) a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914.
7. Comunicación por correo electrónico (boletines, marketing), notificaciones push de marketing, campañas y promociones de marketing, fases de pruebas beta e información para representantes de los medios de comunicación.
7.1 Comunicación por correo electrónico (boletines, marketing)
Para poder enviar contenidos de marketing personalizados de nuestra parte y de la de nuestros socios, y para realizar encuestas a clientes con el fin de mejorar nuestros productos y servicios, pedimos el consentimiento cuando se abre una cuenta o se suscribe al boletín. Analizamos el comportamiento como usuario o usuaria (por ejemplo, transacciones recientes, participación en eventos y seminarios web) y utilizamos esta información para asegurarnos de que se recibe información personalizada relevante y que se ajuste a los intereses personales. Además, hemos implementado los llamados píxeles en nuestro boletín para comprender mejor la interacción con esta última y nuestro contenido. El tratamiento se basa en su consentimiento de conformidad con el artículo 6 (1) (a) del RGPD). Se puede revocar el consentimiento en cualquier momento con efectos para el futuro. Para ello, puede hacer clic en «cancelar suscripción» al final de un correo electrónico de marketing o póngase en contacto con nosotros utilizando los datos de contacto proporcionados anteriormente. La revocación del consentimiento no afecta a la legalidad del tratamiento basado en el consentimiento previo a su revocación.
Para garantizar que nadie pueda registrarse con una dirección de correo electrónico de terceros, utilizamos el denominado procedimiento de doble confirmación única. Esto quiere decir que después del registro, el usuario o usuaria recibirá un correo electrónico pidiéndole que confirme su registro. La confirmación de la suscripción al boletín se registra para demostrar el proceso de registro de acuerdo con los requisitos legales. A este efecto, procesamos la dirección IP y la fecha y hora de registro y confirmación de conformidad con el artículo 6 (1) (f) del RGPD.
En el marco de nuestra relación contractual existente, enviamos información de marketing de conformidad con el artículo 6 (1) (f) del GDPR, sobre la base de nuestro interés legítimo en mejorar y optimizar nuestros servicios, enviar información sobre la evolución actual del mercado, marketing directo y garantizar la satisfacción del cliente. Puede oponerse a recibir esta información en cualquier momento y sin indicar los motivos, de conformidad con el artículo 21 (2) del RGPD. Puede presentar una objeción enviándonos un mensaje utilizando los datos de contacto proporcionados anteriormente.
Utilizamos Salesforce como procesador de datos para enviar mensajes por correo electrónico. Dado que no se puede descartar el procesamiento de datos en EE. UU. en casos individuales, hemos acordado las correspondientes cláusulas contractuales tipo de la UE de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, con Salesforce, Inc, Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 94105, con sede en EE. UU. Puede consultar la Decisión de Ejecución (UE) 2021/914, incluidas las cláusulas contractuales tipo de la UE utilizadas, a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914.
7.2 Notificaciones push de marketing
Para proporcionar contenido de marketing de nuestra parte y de nuestros socios colaboradores de acuerdo con los intereses personales de la persona a través de notificaciones push, pedimos el consentimiento al abrir la cuenta de conformidad con el artículo 6 (1) (a) del RGPD). El contenido específico que se le proporciona a través de las notificaciones push depende, en particular, de los productos y ofertas que utilice o que estén disponibles para usted. Los datos solo se procesan con el fin de enviar notificaciones push una vez que se ha completado el proceso de registro, se ha iniciado sesión en la aplicación y se ha dado el consentimiento («system opt-in» en inglés) para recibir notificaciones push en el dispositivo. El consentimiento para recibir notificaciones push de marketing, así como el consentimiento se establece individualmente en cada dispositivo. Esta función puede activarse o desactivarse en cualquier momento en la configuración del dispositivo. La retirada del consentimiento no afecta a la legalidad del tratamiento efectuado sobre la base del consentimiento hasta su revocación. El consentimiento para recibir notificaciones push de marketing se registra para poder demostrarlo. Para ello, procesamos el identificador del dispositivo, la fecha y la hora de registro del mismo de conformidad con el artículo 6 (1) (f) del RGPD. Para facilitar las notificaciones push, utilizamos Salesforce como procesador de datos. Dado que no se puede descartar el procesamiento de datos en EE. UU., hemos acordado las correspondientes cláusulas contractuales tipo de la UE de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, con Salesforce, Inc, Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 94105, EE. UU. Puede consultar la Decisión de Ejecución (UE) 2021/914, incluidas las cláusulas contractuales tipo de la UE utilizadas, a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914.
7.3 Campañas de marketing y promociones
Si se participa en una de nuestras campañas de marketing o concursos (rigen los términos y condiciones respectivos), procesamos los datos personales, como nombre y apellidos, dirección de correo electrónico o ID de usuario, para llevar a cabo la campaña de marketing o el concurso, en particular para verificar la elegibilidad para participar, notificar a los ganadores y, cuando corresponda, enviar o gestionar de otro modo los premios de conformidad con el articulo 6 (1) (b) del RGPD. En función de la campaña o el concurso correspondiente, también tratamos los datos que figuran en los términos y condiciones que correspondan. Cuando las campañas de marketing o los concursos individuales afectan únicamente a determinados productos, mercados o grupos de clientes, esto también se especifica en los términos y condiciones que correspondan.
Eliminamos los datos personales tan pronto como la campaña o el concurso haya finalizado, y los datos que ya no sean necesarios para el cumplimiento de los fines mencionados, siempre y cuando no exista otra base legal (por ejemplo, los periodos de conservación en virtud del derecho mercantil y fiscal).
7.4 Participación en la versión de pruebas beta
Existe la posibilidad de probar nuevas funciones individuales mediante la inscripción para participar en la versión de prueba utilizando un formulario de inscripción previsto para la función correspondiente. Con este fin, recopilamos la dirección de correo electrónico basándonos en el consentimiento del usuario o usuaria de conformidad con el artículo 6 (1) (a) del RGPD para habilitar la función para el o la cliente y para ponernos en contacto con ellos en relación con la fase de prueba. Se comunicará si la participación en la fase de prueba beta está destinada únicamente a determinados productos, ofertas, mercados o grupos de clientes. Eliminaremos los datos proporcionados en relación con el registro para la fase de prueba beta correspondiente, a más tardar una vez finalizada dicha fase o en el caso de haber revocado el consentimiento. La revocación del consentimiento no afecta a la legalidad del tratamiento basado en el consentimiento previo a su revocación. Se puede ejercer el derecho de desistimiento a través de los datos de contacto facilitados.
7.5 Información para los representantes de los medios de comunicación
Se puede registrar en nuestra base de datos de contactos para recibir los últimos comunicados de prensa. Para ello, necesitamos que se nos envíe la dirección de correo electrónico, el medio de comunicación para el que se trabaja, nombre y apellidos por correo electrónico a presse@scalable.capital. En este contexto, tratamos los datos para informar sobre la actualidad de Scalable Capital y enviar comunicados de prensa a la dirección de correo electrónico que se nos ha facilitado. La base legal para el tratamiento de datos es su consentimiento (de conformidad con el artículo 6 (1) (a) del RGPD). Se puede retirar el consentimiento en cualquier momento enviando un correo electrónico a presse@scalable.capital o utilizando las opciones de contacto que figuran en la página web de nuestra redacción: https://de.scalable.capital/en/newsroom. La revocación del consentimiento no afecta a la legalidad del tratamiento basado en el consentimiento previo a su revocación.
8. Redes sociales
No utilizamos plugin de redes sociales en nuestro sitio web. Si nuestro sitio web contiene iconos de proveedores de redes sociales (por ejemplo, Facebook, X (previamente Twitter), LinkedIn, Instagram o YouTube), solo los utilizamos para enlazar de forma pasiva con las páginas de los respectivos proveedores.
Para obtener más información, veáse nuestro Aviso de privacidad relativo a nuestra presencia en redes sociales.
9. Destinatarios o categorías de destinatarios de datos personales
Para poder ofrecer nuestros productos y servicios, los departamentos internos tienen acceso a los datos cuando lo necesiten para cumplir con nuestras obligaciones contractuales y legales. También transferimos ciertos datos a otras empresas afiliadas a Scalable Capital, en particular Scalable AG, Seitzstraße 8e, 80538, Múnich (Alemania), y Scalable Operations GmbH, Seitzstraße 8e, 80538, Múnich (Alemania). Los destinatarios que reciben los datos en detalle dependen, en particular, del producto o la oferta utilizada, del mercado o sector correspondiente y de los requisitos legales y contractuales que procedan en cada caso. Terceros externos, como encargados del tratamiento y responsables independientes del tratamiento, también pueden recibir datos para estos fines, siempre que se comprometan a cumplir con nuestras instrucciones escritas sobre protección de datos.
En la medida en que terceros reciben y procesan datos personales en nuestro nombre, hemos celebrado acuerdos de procesamiento de datos con las partes respectivas y acordado garantías adecuadas para salvaguardar la protección de los datos personales. Estos destinatarios incluyen empresas y proveedores de servicios a los que subcontratamos partes de nuestros servicios bancarios, como servicios informáticos (por ejemplo, seguridad informática o proveedores de servicios en la nube), servicios de análisis de texto (incluida la inteligencia artificial), proveedores de servicios de externalización de servicios de Atención al cliente y de servicios de impresión y envío.
De acuerdo el contrato de cliente acordado entre usted y Scalable Capital, estamos obligados a mantener la confidencialidad con respecto a todos los hechos y evaluaciones relacionados con el o la cliente de los que Scalable Capital tenga conocimiento. Únicamente podemos revelar información sobre usted si las disposiciones legales lo permiten o exigen, si usted ha dado su consentimiento o si tenemos la autorización para proporcionar dicha información.
Bajo estas condiciones, entre los destinatarios de los datos personales se incluyen los siguientes:
- Órganos públicos: Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Deutsche Bundesbank, Banco Central Europeo (BCE) y otras autoridades supervisoras, como las autoridades supervisoras nacionales de los estados miembros de la UE en los que operamos, autoridades fiscales, autoridades judiciales y otras autoridades. Los datos se transmiten para cumplir con nuestras obligaciones legales, por ejemplo, para luchar contra el terrorismo y prevenir el blanqueo de capitales, así como para hacer valer reclamaciones o para la defensa jurídica de reclamaciones.
- Instituciones financieras o instituciones comparables: en función del contrato, por ejemplo, bancos depositarios, bancos fideicomisarios, bolsas de valores (nacionales y extranjeras), proveedores de servicios para evaluaciones de riesgos o centros de compensación como Clearstream Banking AG para la liquidación de transacciones de valores nacionales y extranjeros.
- Agencias de crédito: En el marco de la relación comercial global (compuesta por relaciones comerciales individuales) y, en particular, como parte de la solicitud de celebración de un contrato de crédito de conformidad con los Términos y Condiciones Especiales: Para obtener información sobre el crédito, transmitimos los datos personales recopilados a infoscore Consumer Data GmbH, Rheinstrasse 99, 76532 Baden-Baden, Alemania (anteriormente, Creditreform Boniversum GmbH). Puede consultar más información sobre el procesamiento de los datos por parte de infoscore Consumer Data GmbH en: https://www.experian.de/icd-infoblatt;
- Proveedores de servicios de cobro de deudas: En caso de que no salde las deudas pendientes a pesar de los reiterados recordatorios, podremos transferir los datos personales necesarios para el cobro de deudas a un proveedor de servicios de cobro de deudas (de conformidad con el artículo 6 (1) (b) del GDPR);
- Institutos de investigación: El intercambio de datos con socios académicos como universidades y otras instituciones de investigación independientes solamente está permitido cuando la ley lo autorice. Los datos se utilizan con fines de investigación e innovación. Los datos se transfieren de forma agregada y los resultados de la investigación generalmente se evalúan de forma anónima. Los institutos de investigación se seleccionan cuidadosamente y están sujetos a requisitos estrictos.
10. Transferencia de datos personales a países terceros
Solo transferimos datos personales a destinatarios en terceros países en la medida en que sea necesario en cada caso particular para el tratamiento correspondiente y se cumplan con los correspondientes requisitos de protección de datos. No todas las actividades de procesamiento descritas en esta política de privacidad requieren una transferencia a un tercer país; la realización de dicha transferencia depende, en particular, del producto u oferta utilizada, del mercado o sector en concreto, y de los destinatarios y proveedores de servicios involucrados. Una transferencia se puede realizar específicamente por los siguientes motivos:
- La Comisión Europea ha confirmado que el país tiene un nivel de protección adecuado. Puede consultarse un resumen de los países terceros con una decisión de adecuación de la Comisión Europea en: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en.
- Se han celebrado las correspondientes cláusulas contractuales tipo de la UE de conformidad con la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, para la transferencia de datos personales como garantía adecuada para el tratamiento de datos en países no europeos. Puede consultarse esta Decisión de Ejecución (UE) 2021/914, incluidas las cláusulas contractuales tipo de la UE utilizadas, a través del siguiente enlace: https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32021D0914.
- Existen normas internas vinculantes aprobadas en materia de protección de datos («Normas Corporativas Vinculantes»)
- Ha dado su consentimiento a la transferencia de datos.
Le informaremos por separado sobre las transferencias correspondientes a terceros países cuando así lo exija la ley.
11. Toma de decisiones automatizada
En los siguientes casos, procesamos sus datos de forma parcialmente automática para evaluar determinados aspectos personales y cumplir con nuestras obligaciones legales. No todo procesamiento parcialmente automatizado constituye una toma de decisiones individual automatizada en el sentido del artículo 22 del RGPD). En los casos en los que utilicemos la toma de decisiones automatizada de conformidad con el artículo 22 del RGPD, se informará al respecto por separado. También existe el derecho de solicitar una revisión personal de la decisión individual automatizada.
- Tratamos los datos de forma parcialmente automática para luchar contra el blanqueo de capitales, la financiación del terrorismo y los delitos que suponen una amenaza para el patrimonio sobre la base de requisitos legales y reglamentarios. Con este fin, también se realizan análisis de datos, incluidos los de las transacciones. Estas medidas se adoptan especialmente para su protección.
- Cuando se proporciona una evaluación de solvencia para el producto u oferta correspondiente, en particular en el contexto de productos de crédito, utilizamos un sistema de puntuación para calcular la probabilidad de que nuestros clientes cumplan con sus obligaciones de pago de acuerdo con el contrato. Los valores de puntuación determinados nos ayudan en la toma de decisiones en relación con la oferta de ciertos productos y ciertos métodos de pago, y también se incorporan a la gestión de riesgos continua.
12. Derechos
Derecho de acceso: derecho a solicitar información sobre los datos almacenados sobre uno mismo o una misma; su origen; los destinatarios o categorías de destinatarios a los que se revelan los datos, así como la finalidad del almacenamiento (artículo 15 del RGPD).
Derecho de rectificación: derecho a rectificar o completar ante el responsable del tratamiento si los datos personales tratados concernientes son inexactos o incompletos (artículo 16 del RGPD).
Derecho de supresión: exigir la eliminación de los datos personales sin demora. Sin embargo, no existe derecho de eliminación si las obligaciones legales, reglamentarias u otras obligaciones soberanas de conservación impiden la eliminación, o si la conservación sirve para hacer valer, ejercer o defender reclamaciones legales (artículo 17 del RGPD).
Derecho a la limitación del tratamiento: en determinadas condiciones (impugnación de la exactitud, tratamiento ilícito, cese de la finalidad del tratamiento o presentación de una objeción), se puede solicitar la restricción del tratamiento de los datos personales concernientes (artículo 18 DEL RGPD).
Derecho a la transferencia de datos: derecho a recibir los datos personales concernientes y que se hayan proporcionado en un formato estructurado, común y legible por máquina (artículo 20 del RGPD).
Derecho de oposición: se otorga el derecho a oponerse en cualquier momento, por motivos relacionados con la situación particular, al tratamiento de los datos personales relacionados con la persona procesados sobre la base del artículo 6 (1) (e) or (f) del RGPD. En ese caso, se dejarán de tratar los datos, salvo que existan motivos legítimos imperiosos para el tratamiento que prevalezcan sobre los intereses, derechos y libertades de la persona interesada, o que el tratamiento tenga por objeto el reconocimiento, el ejercicio o la defensa de un derecho en un procedimiento judicial (artículo 21 del RGPD).
Derecho a reclamar ante la autoridad de control: conforme con el artículo 77 del RGPD, el o la cliente tiene derecho a presentar una reclamación ante una autoridad de control si considera que el tratamiento de los datos personales no se lleva a cabo legalmente. La dirección de la autoridad de control responsable de nuestra empresa es Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Postfach 1349, 91504, Ansbach (Alemania). Teléfono: +49 (0) 981 180093-0. Correo electrónico: poststelle@lda.bayern.de.
Versión: 07/2026