Quiénes somos
Finnerve Ltd es el responsable del tratamiento (data controller) de los datos personales descritos en este aviso.
| Denominación social | Finnerve Ltd |
| Registration number (CRN) | 17200557 |
| Domicilio social | 66 Paul Street, London, EC2A 4NA, United Kingdom |
| Contacto de protección de datos | dpo@finnerve.com |
Este aviso se emite conforme a los artículos 13 y 14 del UK GDPR, la Data Protection Act 2018 y, cuando tratamos datos de personas ubicadas en el Espacio Económico Europeo, el Reglamento (UE) 2016/679.
Responsable y encargado: dos roles distintos
- Finnerve Ltd como responsable (controller). Respecto de los datos de visitantes del sitio web, contactos comerciales, candidatos, colaboradores y representantes de proveedores. Este aviso cubre esos tratamientos.
- Finnerve Ltd como encargado (processor). Cuando prestamos servicios de BPO, SaaS, application outsourcing o integración de sistemas y accedemos a datos de los clientes de nuestros clientes. En esos casos el responsable es la entidad contratante, el tratamiento se rige por el Data Processing Agreement firmado al amparo del artículo 28 del UK GDPR, y los titulares deben dirigir sus solicitudes a dicha entidad.
Qué datos tratamos, para qué y con qué base jurídica
Visitantes del sitio web
| Datos | Finalidad | Base jurídica |
|---|---|---|
| Dirección IP, tipo de dispositivo y navegador, páginas visitadas, duración de la sesión | Operar y asegurar el sitio, prevenir abusos | Interés legítimo (art. 6(1)(f)) |
| Datos de analítica web (si se habilitan) | Entender el uso del sitio y mejorarlo | Consentimiento (art. 6(1)(a)) |
El detalle de las cookies figura en la Política de Cookies.
Contactos comerciales, clientes y prospectos
| Datos | Finalidad | Base jurídica |
|---|---|---|
| Nombre, cargo, empresa, correo corporativo, teléfono, contenido de las comunicaciones | Responder consultas, preparar propuestas, gestionar la relación comercial | Medidas precontractuales y ejecución del contrato (art. 6(1)(b)); interés legítimo en el desarrollo de negocio B2B (art. 6(1)(f)) |
| Datos de identificación y verificación (documento, estructura societaria, UBO, cribado en listas de sanciones) | Debida diligencia KYC/AML y anticorrupción | Obligación legal e interés legítimo (arts. 6(1)(c) y 6(1)(f)) |
Candidatos
| Datos | Finalidad | Base jurídica |
|---|---|---|
| CV, historial académico y profesional, referencias, resultados de entrevistas | Evaluar la candidatura | Medidas precontractuales (art. 6(1)(b)) |
| Verificación de identidad y de derecho al trabajo | Cumplir la Immigration, Asylum and Nationality Act 2006 | Obligación legal (art. 6(1)(c)) |
| Cribado en listas de sanciones y, para puestos críticos, antecedentes penales básicos | Proteger la información de clientes regulados | Interés legítimo (art. 6(1)(f)); art. 10 UK GDPR y Schedule 1 DPA 2018 para datos penales |
Representantes de proveedores
Tratamos nombre, cargo, datos de contacto y la información de debida diligencia descrita en nuestra política de terceros, sobre la base de la ejecución del contrato y del interés legítimo en gestionar el riesgo de terceros.
Con quién compartimos datos
- Entidades del grupo Finnerve (Finnerve S.A.C. en Perú, Finnerve Chile SpA y demás filiales), para la prestación coordinada de los servicios.
- Proveedores tecnológicos que actúan como encargados (alojamiento, correo corporativo, CRM, analítica, firma electrónica), sujetos a un contrato conforme al artículo 28 del UK GDPR.
- Asesores profesionales (legales, fiscales, auditores) bajo deber de confidencialidad.
- Autoridades públicas y reguladores, cuando exista una obligación legal o una solicitud legítima.
No vendemos datos personales ni los cedemos a terceros con fines publicitarios.
Transferencias internacionales
Nuestras operaciones abarcan el Reino Unido, la Unión Europea y América Latina, por lo que los datos pueden transferirse fuera del Reino Unido o del EEE. Toda transferencia se ampara en una decisión de adecuación, en el International Data Transfer Agreement (IDTA) o el UK Addendum a las Cláusulas Contractuales Tipo, o en las Cláusulas Contractuales Tipo (SCC) de la UE. Cuando el destino no cuenta con decisión de adecuación, realizamos una Transfer Risk Assessment documentada y aplicamos medidas suplementarias (cifrado, seudonimización, control de claves). Puede solicitar copia de las garantías escribiendo a dpo@finnerve.com.
Cuánto tiempo conservamos los datos
| Categoría | Plazo |
|---|---|
| Datos de navegación y analítica | Según la Política de Cookies |
| Contactos comerciales y prospectos sin conversión | Hasta 24 meses desde el último contacto |
| Documentación contractual y de clientes | Duración del contrato más el plazo de prescripción aplicable |
| Documentación de debida diligencia KYC/AML | 5 años desde el fin de la relación (regulation 40 de las MLR 2017) |
| Registros contables y societarios | 6 años (Companies Act 2006) |
| Candidaturas no seleccionadas | 12 meses, salvo consentimiento para un plazo mayor |
Transcurridos los plazos, los datos se suprimen o anonimizan de forma segura.
Sus derechos
Como titular tiene derecho a acceder, rectificar, suprimir, limitar el tratamiento, oponerse (incluido el marketing directo, en cualquier momento), portabilidad, no ser objeto de decisiones automatizadas con efectos jurídicos significativos (Finnerve Ltd no adopta este tipo de decisiones) y retirar el consentimiento cuando el tratamiento se base en él.
Para ejercerlos, escriba a dpo@finnerve.com. Responderemos en el plazo de un mes, prorrogable por dos meses en solicitudes complejas. El ejercicio es gratuito, salvo solicitudes manifiestamente infundadas o excesivas.
Reclamaciones
Si considera que hemos tratado sus datos de forma indebida, puede reclamar ante la autoridad de control:
- Reino Unido: Information Commissioner’s Office (ICO) — ico.org.uk
- Espacio Económico Europeo: la autoridad de control de su Estado miembro de residencia o de trabajo.
Le agradeceremos que, antes de acudir a la autoridad, nos dé la oportunidad de resolver su preocupación escribiendo a dpo@finnerve.com.
Seguridad
Aplicamos medidas técnicas y organizativas alineadas con ISO/IEC 27001:2022 y con las guías del NCSC: control de accesos por mínimo privilegio, autenticación multifactor, cifrado en tránsito y en reposo, registro de actividad, copias de seguridad y gestión formal de incidentes. En caso de violación de seguridad de los datos personales, notificamos a la ICO dentro de las 72 horas cuando corresponda, y a los interesados cuando el riesgo sea alto.
Cambios en este aviso
Podemos actualizar este aviso para reflejar cambios legales u operativos. La fecha de la última revisión figura en el encabezado del documento. Los cambios sustanciales se comunicarán de forma destacada en el sitio web.