Política de privacidad
Última actualización:
Sobre esta política
Esta política explica cómo Jagelski & Partners OÜ recopila, utiliza, comparte y protege los datos personales cuando una persona visita este sitio web, realiza una consulta, se suscribe a las actualizaciones o contrata a la firma. Se aplica a toda persona física cuyos datos personales trate la firma en calidad de responsable del tratamiento. Se publica en cumplimiento del Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, «GDPR») y de la Ley estonia de Protección de Datos Personales (Isikuandmete kaitse seadus, «IKS»).
Se complementa con el Aviso legal, las Condiciones del servicio y la Política de cookies, que en conjunto constituyen el marco legal del sitio web de la firma.
Quién es el responsable del tratamiento
El responsable del tratamiento es Jagelski & Partners OÜ, una sociedad estonia de responsabilidad limitada (osaühing) inscrita en el Registro Mercantil de Estonia (Äriregister). Los datos completos de registro (código de registro, identificación a efectos del IVA, domicilio social y órgano de administración) se publican en el Aviso Legal de la página Aviso legal.
Las referencias en esta política a «la firma», «nosotros» y «nuestro» designan al responsable del tratamiento.
Para cuestiones de privacidad, solicitudes de los interesados y reclamaciones, utilice:
- Correo electrónico: privacy@jagelski.com
- Teléfono: +372 669 2066
- Correo postal: consulte el domicilio social en el Aviso Legal de la página Aviso legal.
Delegado de protección de datos
La firma ha evaluado el artículo 37 del GDPR y ha determinado que no está obligada a nombrar un Delegado de Protección de Datos. La firma no es una autoridad pública, no realiza una observación sistemática a gran escala de los interesados y no trata categorías especiales de datos personales a gran escala. Las consultas en materia de privacidad son atendidas por la alta dirección de la firma en los datos de contacto indicados anteriormente.
Datos personales que recopilamos
La firma recopila distintas categorías de datos personales en función de cómo interactúe cada persona con ella.
Visitantes del sitio web. Cuando una persona visita este sitio web, se recopilan datos técnicos, incluidos la dirección IP, información sobre el dispositivo y el navegador, la URL de procedencia, las páginas visitadas y las marcas temporales. Esa recopilación es inherente a la atención de una solicitud web y se produce con independencia de la elección que se haga sobre las cookies. Las herramientas de analítica recopilan además datos de uso agregados: con consentimiento para los visitantes del Espacio Económico Europeo, el Reino Unido y Suiza, y por defecto en el resto de territorios, con sujeción al derecho de oposición. Las cookies y tecnologías similares se describen en la Política de cookies.
Consultas y envíos de formularios de contacto. Cuando una persona envía un formulario de contacto, un formulario de captación o una consulta escrita, la firma recopila: nombre, correo electrónico corporativo, número de teléfono (cuando se facilite), denominación de la empresa, cargo, país o jurisdicción de actividad, servicios de interés, descripción de la actividad y el contenido del mensaje.
Conversaciones con Emma (asistente de IA). Cuando una persona conversa con Emma, la asistente de IA de la firma, en este sitio web o a través de su bot de Telegram, la firma almacena brevemente los mensajes intercambiados, que pueden incluir cualquier dato personal o empresarial que la persona decida escribir, junto con un identificador técnico de la conversación. Emma responde a partir de los datos comparativos publicados por la firma y no presta asesoramiento jurídico. Los mensajes son tratados por un proveedor externo de inteligencia artificial que actúa como encargado del tratamiento conforme al artículo 28 del GDPR. El tratamiento por parte de dicho proveedor o de sus subencargados puede implicar transferencias fuera del Espacio Económico Europeo, sujetas a las garantías descritas en el apartado «Transferencias internacionales de datos» que figura a continuación.
Suscriptores del boletín y de comunicaciones comerciales. Cuando una persona se suscribe a las actualizaciones, la firma recoge la dirección de correo electrónico y, opcionalmente, el nombre y el área de interés.
Clientes potenciales y clientes con encargo en curso. En el marco de la due diligence, el onboarding y la prestación de los servicios, la firma recaba datos de identificación (nombre completo, fecha de nacimiento, nacionalidad, domicilio, datos del documento de identidad expedido por autoridad pública), datos sobre el cargo desempeñado en la sociedad, información sobre la titularidad real, datos empresariales y financieros (origen de los fondos y del patrimonio, actividad prevista, situación regulatoria), datos de riesgo y de screening (resultados en materia de sanciones, de persona del medio político y de medios adversos obtenidos de proveedores de screening regulados) y documentación acreditativa.
Comunicaciones. La firma conserva la correspondencia comercial, las notas de reuniones, los resúmenes de llamadas y los registros del encargo relacionados con los servicios prestados.
Fuentes de los datos
La mayoría de los datos personales los facilita directamente el interesado o el cliente corporativo al que representa. Algunos datos se obtienen de proveedores externos de screening (bases de datos de sanciones, de personas del medio político y de adverse media), de registros públicos (registros mercantiles, registros de titularidad real, sitios web de reguladores, listas de sanciones) y de asesores profesionales y Socios presentados en el marco de los servicios.
La firma no busca deliberadamente recabar categorías especiales de datos personales en el sentido del artículo 9 del GDPR. Cuando dichos datos se reciban de forma incidental (por ejemplo, en una copia de un documento de identidad), se tratarán únicamente en la medida necesaria para los fines establecidos a continuación.
Por qué utilizamos sus datos y la base jurídica para su uso
| Finalidad | Categorías de datos | Base jurídica |
|---|---|---|
| Responder a consultas y evaluar la conveniencia de celebrar un contrato | Datos de consulta y contacto | Trámites precontractuales a petición del interesado y nuestro interés legítimo en la gestión de la firma: artículo 6(1)(b) y (f) del GDPR |
| Prestación de servicios de consultoría y cartas de encargo | Datos de identificación del cliente, corporativos, financieros y de comunicación | Ejecución de un contrato: GDPR, artículo 6(1)(b) |
| Presentación de clientes a proveedores regulados externos previamente verificados | Identificación del cliente y datos de la actividad | Ejecución de un contrato y nuestro interés legítimo en prestar los servicios acordados: artículo 6(1)(b) y (f) del GDPR |
| KYC, prevención del blanqueo de capitales, lucha contra la financiación del terrorismo y cribado de sanciones | Datos de identificación, titularidad real, screening y origen de los fondos | Cumplimiento de obligaciones legales conforme al derecho estonio y de la UE, y nuestro interés legítimo en proteger a la firma frente al riesgo de delitos financieros: GDPR, artículo 6(1)(c) y (f) |
| Marketing directo a clientes empresariales existentes sobre servicios relacionados | Datos de contacto | Nuestro interés legítimo, con un enlace para darse de baja en cada mensaje: artículo 6(1)(f) del GDPR, en relación con la Ley estonia de Comunicaciones Electrónicas y el artículo 13(2) de la Directiva sobre la privacidad y las comunicaciones electrónicas |
| Boletín y comunicaciones de marketing a no clientes | Datos de correo electrónico y preferencias | Consentimiento: artículo 6(1)(a) GDPR |
| Analítica del sitio web, cuando se utilizan cookies no esenciales | Datos de cookies y analítica | Para los visitantes del Espacio Económico Europeo, el Reino Unido y Suiza, el consentimiento: GDPR, artículo 6(1)(a). Fuera de esas regiones, donde las cookies analíticas pueden instalarse antes de que se haga una elección, nuestro interés legítimo en medir el rendimiento de este sitio, sujeto al derecho de oponerse en cualquier momento: GDPR, artículo 6(1)(f). Ambos regímenes se describen en la Política de cookies |
| Funcionamiento y seguridad del sitio web, donde se utilizan cookies estrictamente necesarias | Datos técnicos limitados | Nuestro interés legítimo en operar un sitio web seguro: artículo 6(1)(f) GDPR |
| Operar el asistente de IA Emma y conservar registros de conversación a corto plazo con fines de calidad, seguridad y prevención de abusos | Contenido del chat y un identificador de conversación | Nuestro interés legítimo en operar y proteger el servicio: GDPR, artículo 6(1)(f) |
| Establecer, ejercer o defender reclamaciones legales | Todas las categorías relevantes | Nuestro interés legítimo y, en su caso, obligaciones legales: artículo 6(1)(c) y (f) del GDPR |
| Fiscalidad, contabilidad y conservación de registros obligatorios | Datos de facturación y de la contraparte | Cumplimiento de obligaciones legales, incluida la Ley de Contabilidad estonia (Raamatupidamise seadus): GDPR, artículo 6(1)(c) |
Cuando el tratamiento se basa en el consentimiento, el interesado puede retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado antes de la retirada. Cuando el tratamiento se basa en el interés legítimo, la firma ha llevado a cabo una ponderación y considera que dichos intereses no prevalecen sobre los derechos del interesado. El interesado puede oponerse en cualquier momento por motivos relativos a su situación particular.
Con quién compartimos sus datos
Los datos personales se comunican únicamente cuando resulta necesario y solo a categorías de destinatarios sujetas a obligaciones adecuadas de confidencialidad y protección de datos. En esta página no se identifican destinatarios concretos, ya que su identidad es información comercial confidencial y varía según el encargo. La firma facilita información adicional al interesado previa solicitud escrita y motivada.
Las categorías de destinatarios son:
- entidades bancarias y de pago reguladas;
- especialistas autorizados en constitución de sociedades y licenciamiento;
- socios asesores;
- asesores profesionales, incluidas firmas jurídicas, contables y de auditoría;
- prestadores de servicios de TI, alojamiento, correo electrónico, mensajería, gestión documental y servicios en la nube que actúan como encargados del tratamiento;
- compliance, KYC y proveedores de screening de sanciones y de personas expuestas políticamente;
- autoridades regulatorias, tribunales, autoridades fiscales y organismos de las fuerzas del orden, cuando la divulgación sea exigida por ley o por una orden vinculante; y
- posibles adquirentes, inversores y sus asesores en relación con una transacción societaria, con sujeción a la debida confidencialidad.
Cuando terceros actúen como encargados del tratamiento por cuenta de la firma, su intervención se formaliza mediante contratos escritos que cumplen el artículo 28 del GDPR.
Transferencias internacionales de datos
La firma opera a escala internacional. Cuando se transfieren datos personales fuera del Espacio Económico Europeo, las transferencias se realizan sobre una de las siguientes bases:
- a un país reconocido por la Comisión Europea como país que ofrece un nivel adecuado de protección;
- al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea, complementadas cuando sea necesario con medidas técnicas, organizativas y contractuales adicionales, previa evaluación del impacto de la transferencia; o
- en las circunstancias limitadas que permite el artículo 49 del GDPR, incluidos los casos en que la transferencia sea necesaria para la ejecución de un contrato solicitado por el interesado, o para la formulación, el ejercicio o la defensa de reclamaciones legales.
Una copia de las garantías aplicadas a una transferencia concreta está disponible previa solicitud escrita y motivada dirigida a la dirección de contacto indicada anteriormente.
Durante cuánto tiempo conservamos sus datos
La firma conserva los datos personales únicamente durante el tiempo necesario para los fines para los que fueron recabados, incluidas las obligaciones legales, contables o de información relacionadas. A continuación se indican los plazos de conservación orientativos.
| Categoría de datos | Plazo de conservación |
|---|---|
| Datos analíticos del sitio web | Datos de eventos y de usuario de Google Analytics: 14 meses desde su recogida, tras lo cual se eliminan. Las propias cookies analíticas caducan dos años después de su última visita, según se indica en la Política de cookies |
| Registros de conversaciones del asistente de IA Emma | Hasta 7 días desde el último mensaje, tras lo cual se eliminan automáticamente |
| Consultas sin respuesta o sin avance | Hasta 24 meses desde el último contacto |
| Datos de newsletter y marketing | Hasta que el suscriptor retire su consentimiento o, en el caso del soft opt-in, se oponga |
| Registros de encargos de clientes y entregables | La duración del encargo, más 7 años desde su finalización (Ley de Contabilidad de Estonia) |
| Registros de KYC, AML y screening de sanciones | 5 años desde la finalización de la relación de negocios, conforme a la Ley de prevención del blanqueo de capitales y de la financiación del terrorismo (Rahapesu ja terrorismi rahastamise tõkestamise seadus), prorrogables cuando sea necesario |
| Registros relativos a reclamaciones legales reales o potenciales | Hasta que haya expirado el plazo de prescripción correspondiente y toda reclamación quede definitivamente resuelta |
Transcurrido el período de conservación aplicable, los datos se suprimen o se anonimizan. Cuando la supresión no resulte técnicamente viable (por ejemplo, en las copias de seguridad ordinarias del sistema), la firma aísla los datos e impide su ulterior utilización.
Sus derechos
Con sujeción a las condiciones establecidas en el GDPR, todo interesado tiene derecho a:
- acceder a sus datos personales y solicitar una copia;
- solicitar la rectificación de datos inexactos o incompletos;
- solicitar la supresión de los datos que ya no sean necesarios o que se traten de forma ilícita;
- solicitar la limitación del tratamiento en las circunstancias previstas;
- recibir determinados datos en un formato portátil y legible por máquina y que se transmitan a otro responsable del tratamiento;
- oponerse al tratamiento realizado sobre la base del interés legítimo, incluida la mercadotecnia directa;
- retirar el consentimiento en cualquier momento, cuando el tratamiento se base en el consentimiento; y
- no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o efectos similarmente significativos.
La firma no lleva a cabo decisiones exclusivamente automatizadas en el sentido del artículo 22 del GDPR. Pueden utilizarse herramientas de screening como parte del compliance, pero una persona cualificada revisa el resultado antes de que se adopte cualquier decisión que afecte al interesado.
Para ejercer un derecho, escriba a la dirección de contacto indicada arriba. La firma responde en el plazo de un mes, con una posible prórroga de dos meses adicionales en el caso de solicitudes complejas o numerosas, supuesto en el que se informa al interesado de la prórroga y de sus motivos. La firma puede necesitar verificar la identidad antes de responder, en particular cuando la solicitud se refiera a datos sensibles.
Si un interesado considera que la firma no ha tratado correctamente sus datos personales, tiene derecho a presentar una reclamación ante la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon, «AKI»):
- Dirección: Tatari 39, 10134 Tallin, Estonia
- Correo electrónico: info@aki.ee
- Teléfono (general): +372 627 4135
- Línea de asesoramiento: +372 5620 2341 (de lunes a jueves, de 13:00 a 16:00)
- aki.ee
El interesado también puede dirigirse a la autoridad supervisora de su país de residencia en la UE, o llevar el asunto ante un tribunal competente.
Cómo mantenemos la seguridad de los datos
La firma aplica medidas organizativas y técnicas adecuadas al riesgo, incluidos controles de acceso basados en el principio de necesidad de conocer, cifrado en tránsito y, cuando proceda, en reposo, tratamiento seguro de documentos, autenticación multifactor para el acceso de administrador, due diligence sobre los encargados del tratamiento y compromisos de confidencialidad del personal. Las medidas de seguridad se revisan periódicamente y tras cualquier incidente.
En caso de violación de la seguridad de los datos personales que pueda entrañar un riesgo para los derechos y libertades de las personas físicas, la firma lo notifica a la Inspección de Protección de Datos de Estonia sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que tenga conocimiento de la violación, conforme al artículo 33 del GDPR. Cuando la violación pueda entrañar un alto riesgo, se notifica a los interesados afectados sin dilación indebida en virtud del artículo 34 del GDPR.
Hijos
Los servicios se dirigen a empresas, no a personas menores de edad. La firma no recaba conscientemente datos personales de menores. Conforme al §8 de la Ley estonia de protección de datos personales, cuando se requiere el consentimiento de un menor para un servicio de la sociedad de la información, es válido el consentimiento de un menor de al menos 13 años de edad; por debajo de esa edad, se requiere el consentimiento de los padres. Si un padre, madre o tutor considera que un menor ha facilitado datos personales sin autorización, le rogamos que se ponga en contacto con la firma para que los datos puedan ser eliminados.
Cookies y tecnologías similares
Las cookies y tecnologías comparables de este sitio web se describen detalladamente en la Política de cookies, incluidas las categorías utilizadas, los plazos de conservación, los encargados del tratamiento externos y los mecanismos para gestionar o retirar el consentimiento.
Modificaciones de esta política
La firma puede actualizar esta política para reflejar cambios legales, regulatorios u operativos. La versión vigente se publica en esta página, con la fecha de última actualización indicada arriba. Los cambios sustanciales se señalan de forma destacada en el sitio web durante al menos treinta (30) días antes de su entrada en vigor. Cuando un cambio exija una nueva base jurídica, la firma solicita el consentimiento u otra base adecuada antes de ampararse en ella.
Contacto
Para consultas sobre privacidad y solicitudes de ejercicio de derechos:
Jagelski & Partners OÜ
Correo electrónico: privacy@jagelski.com
Teléfono: +372 669 2066
Domicilio social y datos registrales: véase el Aviso legal en la página Aviso legal.
Esta política se publica en inglés y se traduce, a título de cortesía, a los demás idiomas ofrecidos en este sitio. En caso de discrepancia entre el texto inglés y una traducción, prevalecerá el texto inglés.