Política de privacidad

Esta Política de Privacidad regula la manera en que Finseed recopila, utiliza, mantiene y divulga la información recopilada de los usuarios (cada uno, un "Usuario") del sitio web de Finseed y cualquier servicio asociado (colectivamente, el "Servicio").

Información que Recopilamos

Podemos recopilar información de identificación personal de los Usuarios de diversas formas, incluyendo, pero no limitado a, cuando los Usuarios visitan nuestro sitio web, se registran en el sitio web, se suscriben al boletín informativo y en relación con otras actividades, servicios, características o recursos que ponemos a disposición en nuestro Servicio. Se puede solicitar a los Usuarios, según corresponda, nombre, dirección de correo electrónico, dirección postal y número de teléfono. Los Usuarios pueden, sin embargo, visitar nuestro Servicio de forma anónima. Solo recopilaremos información de identificación personal de los Usuarios si nos la envían voluntariamente. Los Usuarios siempre pueden negarse a proporcionar información de identificación personal, excepto que esto puede impedirles participar en ciertas actividades relacionadas con el Servicio.

Cómo Utilizamos la Información Recopilada

Finseed puede recopilar y utilizar la información personal de los Usuarios para los siguientes propósitos:

  • Para mejorar el servicio al cliente: La información que proporciona nos ayuda a responder a sus solicitudes de servicio al cliente y necesidades de soporte de manera más eficiente.
  • Para personalizar la experiencia del usuario: Podemos utilizar la información en conjunto para comprender cómo nuestros Usuarios como grupo utilizan los servicios y recursos proporcionados en nuestro Servicio.
  • Para enviar correos electrónicos periódicos: Podemos utilizar la dirección de correo electrónico para enviar información y actualizaciones al Usuario relacionadas con su pedido o suscripción. También puede utilizarse para responder a sus consultas, preguntas y/u otras solicitudes.

Cómo Protegemos su Información

Adoptamos prácticas y medidas de seguridad apropiadas para la recopilación, almacenamiento y procesamiento de datos para proteger contra el acceso no autorizado, alteración, divulgación o destrucción de su información personal, nombre de usuario, contraseña, información de transacciones y datos almacenados en nuestro Servicio.

Compartir su Información Personal

No vendemos, comerciamos ni alquilamos la información de identificación personal de los Usuarios a terceros. Podemos compartir información demográfica agregada genérica no vinculada a ninguna información de identificación personal sobre visitantes y usuarios con nuestros socios comerciales, afiliados de confianza y anunciantes para los fines descritos anteriormente.

Cambios en esta Política de Privacidad

Finseed tiene la discreción de actualizar esta Política de Privacidad en cualquier momento. Cuando lo hagamos, revisaremos la fecha de actualización al final de esta página. Animamos a los Usuarios a verificar frecuentemente esta página para mantenerse informados sobre cómo estamos ayudando a proteger la información personal que recopilamos. Usted reconoce y acepta que es su responsabilidad revisar esta Política de Privacidad periódicamente y tomar conciencia de las modificaciones.

Su Aceptación de estos Términos

Al utilizar este Servicio, usted manifiesta su aceptación de esta Política de Privacidad. Si no está de acuerdo con esta Política de Privacidad, por favor no utilice nuestro Servicio. El uso continuado del Servicio después de la publicación de cambios en esta Política de Privacidad se considerará como su aceptación de dichos cambios.

ACUERDO DE TRATAMIENTO DE DATOS (DPA) DE Finseed

Este Acuerdo de Tratamiento de Datos (en adelante, "DPA") forma parte integral de los Términos y Condiciones Generales de Servicio de Finseed y es de aplicación al tratamiento de datos personales realizado por Finseed como Encargado del Tratamiento por cuenta del Cliente (Responsable del Tratamiento).

1. OBJETO DEL TRATAMIENTO

El objeto del tratamiento es la prestación de El Servicio de sincronización de pedidos y generación de facturas Verifactu, tal como se describe en los T&C.

2. DURACIÓN DEL TRATAMIENTO

El tratamiento de datos se extenderá durante la vigencia del contrato de servicio principal y hasta la eliminación de los datos según lo estipulado en los T&C.

3. NATURALEZA Y FINALIDAD DEL TRATAMIENTO

El tratamiento consiste en la recopilación, almacenamiento, organización, estructuración, adaptación, modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción de los datos personales necesarios para la prestación de El Servicio. La finalidad es permitir al Cliente la gestión de sus pedidos y la emisión de facturas conformes a la normativa Verifactu.

4. TIPOS DE DATOS PERSONALES TRATADOS

Se tratarán datos personales de los clientes finales del Cliente, incluyendo, pero no limitado a: nombre, apellidos, dirección de correo electrónico, dirección postal, número de teléfono, datos de pedidos (productos/servicios adquiridos, precios, fechas), datos de pago (sin incluir datos bancarios sensibles como números de tarjeta completos), y cualquier otro dato necesario para la emisión de facturas legalmente válidas.

5. CATEGORÍAS DE INTERESADOS

Los interesados son los clientes finales del Cliente que realizan pedidos en las plataformas de comercio electrónico integradas con El Servicio.

6. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO (EL CLIENTE)

El Cliente, como Responsable del Tratamiento, se compromete a:

  • a) Cumplir con todas las obligaciones establecidas en el RGPD y la LOPDGDD, en particular, obtener el consentimiento explícito de sus clientes finales para el tratamiento de sus datos personales y su transferencia a El Proveedor para la prestación de El Servicio, o contar con otra base legal legítima para el tratamiento.
  • b) Informar a sus clientes finales sobre el tratamiento de sus datos personales, incluyendo la identidad de El Proveedor como Encargado del Tratamiento, las finalidades del tratamiento y sus derechos.
  • c) Asegurar que los datos personales proporcionados a El Proveedor son lícitos, exactos y pertinentes para la finalidad del tratamiento.
  • d) Gestionar y responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad) y, en su caso, notificar a El Proveedor para que le asista en el cumplimiento de dichas solicitudes.
  • e) Realizar, si procede, la evaluación de impacto en la protección de datos y las consultas previas a la autoridad de control.

7. OBLIGACIONES DEL ENCARGADO DEL TRATAMIENTO (EL PROVEEDOR)

El Proveedor, como Encargado del Tratamiento, se compromete a:

  • a) Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Cliente, incluyendo las relativas a las transferencias de datos personales, salvo que esté obligado a ello en virtud del derecho de la Unión o de los Estados miembros. En tal caso, El Proveedor informará al Cliente de esa exigencia legal previa al tratamiento, salvo que tal derecho prohíba dicha información por razones importantes de interés público.
  • b) Garantizar que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación de confidencialidad de naturaleza estatutaria.
  • c) Adoptar las medidas técnicas y organizativas de seguridad adecuadas para garantizar la protección de los datos personales, conforme a lo establecido en la cláusula 7.2 de los T&C.
  • d) Asistir al Cliente, a través de medidas técnicas y organizativas apropiadas, siempre que sea posible, para que este pueda cumplir con su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados.
  • e) Asistir al Cliente en el cumplimiento de las obligaciones de seguridad del RGPD, incluyendo la notificación de violaciones de la seguridad de los datos personales a la autoridad de control y a los interesados.
  • f) Poner a disposición del Cliente toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en este DPA y permitir y contribuir a la realización de auditorías, incluidas inspecciones, por parte del Cliente o de otro auditor autorizado por él.
  • g) Suprimir o devolver al Cliente todos los datos personales una vez finalizada la prestación de los servicios de tratamiento, y suprimir las copias existentes, a menos que se requiera la conservación de los datos personales en virtud del derecho de la Unión o de los Estados miembros.

8. SUBENCARGADOS DEL TRATAMIENTO

El Cliente autoriza a El Proveedor a recurrir a otros encargados del tratamiento (subencargados) para la prestación de El Servicio. El Proveedor informará al Cliente de cualquier cambio previsto en la incorporación o sustitución de subencargados, dando así al Cliente la oportunidad de oponerse a dichos cambios. El Proveedor garantizará que el subencargado asuma las mismas obligaciones de protección de datos que las establecidas en este DPA.

9. LEY APLICABLE Y JURISDICCIÓN

Este DPA se rige por la legislación española y, en particular, por el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). Cualquier disputa se resolverá según lo establecido en la cláusula 13 de los T&C.

ANEXO - ACUERDO DE PROCESAMIENTO DE DATOS (DPA)

1. Cronograma de procesamiento de datos

Este Anexo forma parte de los Términos de Servicio entre Chapter Five SL (Finseed) y el Cliente para la prestación del Servicio Finseed y establece los términos bajo los cuales Finseed procesará datos personales en nombre del Cliente al proporcionar el Servicio Finseed y actuando como encargado del tratamiento.

2. Definiciones

En este Anexo, salvo cuando el contexto requiera lo contrario, las siguientes palabras y expresiones tienen el siguiente significado:

"Día Laboral" significa un día que no sea sábado, domingo o festivo en España;

"Solicitud del Interesado" significa una solicitud hecha por un interesado para ejercer cualquier derecho de los interesados bajo las Leyes de Protección de Datos relacionadas con los Datos Personales;

"Leyes de Protección de Datos" significa cualquier ley aplicable relativa a la protección de datos personales y privacidad en vigor en cada momento, incluyendo (i) el Reglamento General de Protección de Datos ((UE) 2016/679) ("RGPD"); (ii) la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD); en cada caso junto con todas las leyes que implementen, reemplacen o suplementen las mismas y cualquier otra ley aplicable de protección de datos o privacidad;

"EEE" significa el Espacio Económico Europeo;

"Datos Personales" significa los datos personales descritos en el Anexo 1 (Información de Procesamiento de Datos) y cualquier otro dato personal procesado por Finseed en nombre del Cliente de conformidad con o en relación con el Acuerdo;

"Violación de Datos Personales" significa una violación de seguridad que conduce a la destrucción, pérdida, alteración, divulgación no autorizada de, o acceso a, Datos Personales transmitidos, almacenados o procesados de otra manera por el Encargado o cualquier Sub-encargado;

"Cláusulas Contractuales Estándar" significa las Cláusulas Contractuales Estándar de la Comisión Europea para la transferencia de datos personales a terceros países conforme al RGPD de la UE según se establece en el Anexo de la Decisión de Ejecución de la Comisión (UE) 2021/914 de 4 de junio de 2021;

"Sub-encargado" significa cualquier encargado del tratamiento (incluyendo cualquier afiliado de Finseed) designado por Finseed para procesar Datos Personales en nombre del Cliente;

"Autoridad de Supervisión" significa cualquier autoridad regulatoria responsable de la aplicación de las Leyes de Protección de Datos; y

"España" significa el Reino de España.

Términos como "responsable del tratamiento", "evaluación de impacto en la protección de datos", "interesado", "tratar/tratamiento" y "encargado del tratamiento" tendrán el mismo significado que se les atribuye en las Leyes de Protección de Datos.

3. Tratamiento de datos personales

Cada parte reconoce y acepta que para los propósitos del Acuerdo y las Leyes de Protección de Datos, el Cliente será el responsable del tratamiento y Finseed el encargado del tratamiento respecto a los Datos Personales.

Cada parte confirma que en el cumplimiento del Acuerdo cumplirá con las Leyes de Protección de Datos.

Finseed solo procesará los tipos de Datos Personales relacionados con las categorías de interesados para los propósitos específicos en cada caso según se establece en el Anexo 1 (Información de Procesamiento de Datos) de este Anexo y no procesará los Datos Personales de otra manera que no sea de acuerdo con las instrucciones documentadas del Cliente (ya sea en el Acuerdo o de otra manera) a menos que el procesamiento sea requerido por la ley aplicable a la que Finseed está sujeto, en cuyo caso Finseed, en la medida permitida por dicha ley, informará al Cliente de ese requisito legal antes de procesar esos Datos Personales.

Finseed informará al Cliente si, en su opinión, una instrucción que recibe del Cliente conforme al Acuerdo infringe el RGPD.

4. Garantía del cliente

El Cliente garantiza que tiene todos los derechos necesarios para proporcionar los Datos Personales a Finseed para el procesamiento que se realizará en relación con el Servicio Finseed.

5. Personal del proveedor

Finseed tratará todos los Datos Personales como confidenciales y usará esfuerzos razonables para informar a todos sus empleados, contratistas y/o cualquier Sub-encargado relevantes involucrados en el procesamiento de los Datos Personales de la naturaleza confidencial de dichos Datos Personales.

Finseed tomará medidas razonables para asegurar la confiabilidad de cualquier empleado, contratista y/o cualquier Sub-encargado que pueda tener acceso a los Datos Personales, asegurando en cada caso que el acceso esté limitado a aquellas personas o partes que necesiten acceder a los Datos Personales relevantes, según sea necesario para los propósitos establecidos en el párrafo 3.3 en el contexto de los deberes de esa persona o parte hacia Finseed.

Finseed asegurará que todas esas personas o partes involucradas en el procesamiento de Datos Personales estén sujetas a:

  • compromisos de confidencialidad o estén bajo una obligación legal apropiada de confidencialidad; y
  • procesos de autenticación de usuario al acceder a los Datos Personales.

6. Seguridad

Finseed implementará las medidas técnicas y organizacionales establecidas en el Anexo 2 (Medidas de Seguridad) de este Anexo y el Cliente reconoce que dichas medidas aseguran un nivel de seguridad de los Datos Personales apropiado a los riesgos que se presentan por el procesamiento.

7. Sub-procesamiento

El Cliente otorga por el presente su autorización general para el nombramiento de Sub-encargados por parte de Finseed bajo el Acuerdo.

Cuando Finseed reemplace cualquier Sub-encargado existente y/o designe cualquier nuevo Sub-encargado, Finseed usará esfuerzos razonables para notificar al Cliente de tales cambios de Sub-encargado(s), y el Cliente tendrá el derecho de terminar el Acuerdo dentro de 30 días después de su recibo de tal notificación si objeta al(los) nuevo(s) Sub-encargado(s).

El único recurso del Cliente si no está de acuerdo con el reemplazo o nombramiento de un Sub-encargado será terminar el Acuerdo.

Con respecto a cada Sub-encargado, Finseed deberá:

  • celebrar un contrato escrito con el Sub-encargado que contenga términos materialmente iguales a los establecidos en este Anexo;
  • permanecer responsable ante el Cliente por cualquier falla del Sub-encargado en cumplir sus obligaciones en relación con el procesamiento de cualquier Dato Personal.

Una lista actualizada de nuestros Sub-encargados se mantiene en https://www.Finseed.com/legal/subencargados y puede ser actualizada de vez en cuando de acuerdo con nuestro Acuerdo de Procesamiento de Datos.

8. Derechos del interesado

Finseed remitirá todas las Solicitudes del Interesado que reciba al Cliente sin demora indebida y, en cualquier caso, dentro de 2 Días Laborales. El Servicio Finseed permitirá al Cliente acceder, rectificar y restringir el procesamiento de los Datos Personales, y borrar y exportar los Datos Personales. En el caso de que el Cliente no pueda cumplir cualquier Solicitud del Interesado por sí mismo usando los medios descritos en el párrafo 8.2, Finseed cooperará según sea razonablemente solicitado por el Cliente para permitir al Cliente cumplir con cualquier solicitud de este tipo.

9. Gestión de incidentes

En el caso de una Violación de Datos Personales, Finseed notificará la Violación de Datos Personales al Cliente no más tarde de 72 horas después de haber tomado conocimiento de la misma, proporcionando al Cliente información suficiente que permita al Cliente cumplir con cualquier obligación de reportar una Violación de Datos Personales bajo las Leyes de Protección de Datos.

10. Evaluaciones de impacto en la protección de datos y consulta previa

Finseed, a solicitud del Cliente, proporcionará asistencia razonable al Cliente con cualquier evaluación de impacto en la protección de datos que sea requerida bajo las Leyes de Protección de Datos aplicables y con cualquier consulta previa a cualquier Autoridad de Supervisión del Cliente o cualquiera de sus afiliados que sea requerida bajo las Leyes de Protección de Datos, en cada caso en relación con el procesamiento de Datos Personales por Finseed en nombre del Cliente y teniendo en cuenta la naturaleza del procesamiento y la información disponible para Finseed.

11. Eliminación o devolución de datos personales del cliente

Al cese del procesamiento de Datos Personales por Finseed, o terminación del Acuerdo, Finseed permitirá al Cliente (a su opción):

  • extraer una copia completa de todos los Datos Personales mediante transferencia segura de archivos y borrar de forma segura todas las demás copias de los Datos Personales procesados por Finseed o cualquier Sub-encargado a menos que se requiera retener dichos datos para cumplir con las leyes aplicables; o
  • solicitar a Finseed que elimine los Datos Personales (y procurar que cualquier Sub-encargado haga lo mismo) a menos que se requiera retener dichos datos para cumplir con las leyes aplicables.

Si el Cliente no ejerce sus derechos bajo los párrafos anteriores, Finseed eliminará los Datos Personales (y procurará que cualquier Sub-encargado haga lo mismo) dentro de 90 días siguientes a la terminación del Acuerdo, a menos que se requiera retener dichos datos para cumplir con las leyes aplicables.

12. Derechos de auditoría

Finseed pondrá a disposición del Cliente, a solicitud, toda la información razonablemente necesaria para demostrar el cumplimiento con este Anexo y las Leyes de Protección de Datos y permitir y contribuir a auditorías de acuerdo con las políticas de Finseed o sus Sub-encargados vigentes de vez en cuando.

Antes de realizar cualquier auditoría conforme al párrafo anterior, el Cliente debe presentar una solicitud de auditoría a Finseed y el Cliente y Finseed deben acordar la fecha de inicio, alcance y duración y los controles de seguridad y confidencialidad aplicables a cualquier auditoría de este tipo.

Finseed puede (actuando razonablemente) objetar al nombramiento por el Cliente de un auditor independiente para llevar a cabo una auditoría conforme al párrafo anterior y, donde este sea el caso, el Cliente deberá nombrar otro auditor o realizar la auditoría por sí mismo.

13. Transferencias internacionales de datos personales

En el caso de que una transferencia de Datos Personales a Finseed o cualquier Sub-encargado se considere razonablemente que involucra una transferencia de Datos Personales fuera del EEE a un país que no es reconocido por la Comisión Europea como que tiene un nivel adecuado de protección para datos personales, Finseed, a solicitud, celebrará Cláusulas Contractuales Estándar con el Cliente o con el Sub-encargado relevante (como agente en nombre del Cliente) para tal transferencia de Datos Personales.

14. Costos

El Cliente pagará cualquier costo y gasto razonable incurrido por Finseed en cumplir con las solicitudes del Cliente hechas bajo los párrafos 8, 10 y 12 de este Anexo.

15. Varios

Cualquier obligación impuesta a Finseed bajo el Acuerdo en relación con el procesamiento de Datos Personales sobrevivirá cualquier terminación o expiración del Acuerdo.

En caso de inconsistencias entre cualquier disposición del Acuerdo y disposición de este Anexo, la disposición de este Anexo prevalecerá con respecto a las obligaciones de las partes relacionadas con el procesamiento de los Datos Personales.

Este Acuerdo se regirá y se interpretará de acuerdo con la ley española.

Anexo 1 - Información de procesamiento de datos

Este Anexo 1 incluye ciertos detalles del procesamiento de Datos Personales según se requiere por el Artículo 28(3) RGPD.

Objeto, naturaleza y propósitos del procesamiento de Datos Personales:Procesamiento para los propósitos de provisión del Servicio Finseed y cualquier soporte técnico en conexión con el uso del Cliente de los servicios.

Duración del procesamiento: La duración del Acuerdo.

Tipo de datos personales: Datos personales que el Cliente procesa usando el Servicio Finseed intencionalmente o inadvertidamente, incluyendo datos de clientes, información de facturación, datos de pedidos, y datos necesarios para la emisión de facturas conformes a Verifactu.

Categorías de interesados: Clientes (si aplica) y Usuarios de los Clientes, clientes finales del Cliente que realizan pedidos en las plataformas de comercio electrónico integradas con el Servicio.

Anexo 2 - Medidas de seguridad

A partir de la Fecha de Inicio, Finseed implementará y mantendrá las medidas de seguridad establecidas en este Anexo 2 del Anexo del Acuerdo. Finseed puede actualizar o modificar dichas medidas de seguridad de vez en cuando siempre que dichas actualizaciones y modificaciones no resulten en la degradación de la seguridad general del Servicio Finseed.

1. Seguridad de datos y física

Finseed utiliza los siguientes servicios para proporcionar la infraestructura y el Servicio Finseed: Vercel (región Frankfurt) para hosting, Google Cloud (Madrid) y Ubicloud (UE) para almacenamiento de datos PostgreSQL, Cloudflare para S3 (UE), Sentry para seguimiento de errores y APM, e Intercom para soporte al cliente.

2. Red y aplicación

Detección de intrusiones: Finseed emplea controles de detección inteligentes en puntos de entrada de datos y tecnologías que automáticamente remedian ciertas situaciones peligrosas.

Respuesta a incidentes: Finseed monitorea varios canales de comunicación para incidentes de seguridad, y el personal de seguridad de Finseed reaccionará prontamente a incidentes conocidos.

Tecnologías de cifrado en tránsito: Finseed hace disponible el cifrado HTTPS (también referido como conexión SSL o TLS). Los servidores de Finseed soportan intercambio criptográfico de llaves Diffie-Hellman de curva elíptica efímera firmado con RSA y ECDSA.

Auditoría: Finseed tiene registro de auditoría de infraestructura, red y aplicación para monitoreo de cumplimiento y seguridad.

Codificación segura: Todo el código es escaneado a través de análisis estático diariamente para identificar errores y vulnerabilidades antes de ser liberado.

Escaneos: Finseed ejecuta escaneos regulares de aplicación web y vulnerabilidades. Se realizan escaneos regulares de la infraestructura para identificar vulnerabilidades de infraestructura.

3. Seguridad empresarial

Continuidad empresarial: Finseed replica datos sobre múltiples sistemas para ayudar a proteger contra destrucción o pérdida accidental. Finseed ha diseñado y regularmente planifica y prueba sus programas de planificación de continuidad empresarial/recuperación de desastres.

4. Datos

Almacenamiento, aislamiento y autenticación de datos: Finseed almacena datos en un entorno multi-inquilino. Finseed aísla lógicamente los datos por Cliente a nivel de aplicación.

Cifrado: Todos los datos están cifrados en reposo usando el estándar industrial AES-256. Todas las copias de seguridad de datos están cifradas usando el mismo estándar.

Copias de seguridad y redundancia: Las copias de seguridad se crean continuamente e incrementalmente para permitir la recuperación de una falla.

5. Seguridad del personal

El personal de Finseed está obligado a conducirse de manera consistente con las pautas de la empresa con respecto a confidencialidad, ética empresarial, uso apropiado y estándares profesionales. Finseed conduce verificaciones de antecedentes razonablemente apropiadas en la medida legalmente permitida.

El personal está sujeto a un deber de confidencialidad y debe reconocer el recibo y cumplimiento de las políticas de confidencialidad y privacidad de Finseed.

6. Seguridad de sub-encargados

Antes de incorporar Sub-encargados, Finseed conduce una auditoría de las prácticas de seguridad y privacidad de los Sub-encargados para asegurar que los Sub-encargados proporcionen un nivel de seguridad y privacidad apropiado a su acceso a datos y el alcance de los servicios que están comprometidos a proporcionar.

Contáctenos

Si tiene alguna pregunta sobre esta Política de Privacidad, las prácticas de este Servicio o sus relaciones con este Servicio, por favor contáctenos en [email protected]. Para temas relacionados con protección de datos y cumplimiento RGPD, contacte [email protected].

Última actualización

Este documento fue actualizado por última vez el 4 de abril de 2025.