Alcance y responsable
Este aviso explica cómo Bilitech LLC (30 N Gould St Ste N, Sheridan, WY 82801, Estados Unidos) (en conjunto «Rivet», «nosotros») trata la información personal relacionada con Rivet: el sitio web rivet.global, el panel, el acceso móvil y la API (el «Servicio»). Bilitech LLC is the controller for this processing.
Cubre a todas las personas cuya información nos llega a través de un espacio de trabajo de empresa: quien lo abre, los administradores y beneficiarios finales de la empresa, los miembros del equipo invitados, los titulares de tarjetas y los beneficiarios y contrapartes que aparecen en las operaciones. También cubre a quienes visitan el sitio, nos contactan o hablan con ventas.
La empresa que abre un espacio de trabajo es a su vez responsable de la información que introduce en el Servicio sobre su personal y sus contrapartes. Debe tener una base legal para compartirla con nosotros e informar a esas personas de que nosotros y nuestros socios la trataremos. Este aviso está redactado para poder entregárselo con ese fin.
Qué recogemos
| Categoría | Ejemplos | De dónde viene |
|---|---|---|
| Identidad | Nombre, fecha de nacimiento, nacionalidad, domicilio, documento de identidad oficial y su número, un selfie o prueba de vida, cargo en la empresa, porcentaje de propiedad. | Tú, o el administrador que te añade; el proveedor de verificación de identidad. |
| Compañía | Denominación legal, número de registro, domicilios social y operativo, documentos de constitución, estructura de propiedad, sector, actividad prevista, identificadores fiscales. | Quien abre el espacio de trabajo; registros públicos. |
| Contacto y cuenta | Correo de trabajo, teléfono, credenciales de acceso (cifradas con hash), ajustes multifactor, rol y permisos, preferencias como el esquema de color. | Tú; tu uso del Servicio. |
| Financieros y de operaciones | Datos de cuenta emitidos a la empresa, saldos, órdenes de pago, nombres y datos de los beneficiarios, números de tarjeta (tokenizados), comercio, importe, divisa, recibos y notas, direcciones blockchain y hashes de operación. | Tu uso del Servicio; instituciones asociadas; redes de pago. |
| Verificación y riesgo | Resultados de controles de sanciones, personas políticamente expuestas, noticias adversas y fraude; puntuaciones de riesgo; solicitudes de información y tus respuestas; notas del expediente. | Proveedores de verificación de identidad y controles; instituciones asociadas; nuestro equipo de cumplimiento. |
| Dispositivo y uso | Dirección IP, ubicación aproximada derivada de ella, tipo de navegador y dispositivo, zona horaria, páginas y acciones en el panel, registros de errores. | Tu navegador y dispositivo, de forma automática. |
| Comunicaciones | Correos, mensajes de soporte, consultas comerciales y sus detalles, notas de llamadas. | Tú. |
| Facturación | Plan, facturas, tipo de método de pago y últimos cuatro dígitos, dirección de facturación. Los números de tarjeta completos los guarda nuestro procesador de pagos, no nosotros. | Tú; el procesador de pagos. |
No recogemos a sabiendas información de menores de 18 años, y el Servicio no se les ofrece.
Por qué la usamos y la base legal
Cuando se aplica una ley de protección de datos como el RGPD o el UK GDPR, nos basamos en una de las bases de la columna derecha. Cuando no, usamos la información para los fines indicados.
| Uso | Base |
|---|---|
| Verificar la empresa y a las personas detrás; contrastar con listas de sanciones y fraude; vigilar las operaciones de forma continua. | Obligación legal (prevención del blanqueo y sanciones); interés legítimo en prevenir el fraude. |
| Abrir y operar el espacio de trabajo: cuentas, saldos, tarjetas, pagos, conversiones, roles y aprobaciones. | Ejecución del contrato con la empresa; interés legítimo de la empresa en gestionar su negocio. |
| Compartir lo que una institución asociada necesita para prestar su producto. | Ejecución del contrato; obligación legal. |
| Cobrar el plan y emitir facturas. | Ejecución del contrato; obligación legal (registros fiscales y contables). |
| Mantener el Servicio seguro, detectar abusos e investigar incidentes. | Interés legítimo en la seguridad; obligación legal. |
| Soporte y respuesta a tus preguntas y quejas. | Ejecución del contrato; interés legítimo. |
| Mejorar el Servicio analizando cómo se usa, de forma agregada. | Interés legítimo. La analítica de producto es propia y agregada. |
| Medir si un anuncio de Google llevó a una visita o a un registro. | Interés legítimo en entender la publicidad; consentimiento cuando lo exija la ley local. |
| Informar a los administradores de cambios en términos, comisiones, productos, seguridad e incidencias. | Ejecución del contrato; obligación legal. |
| Marketing a contactos de empresa que pidieron recibir noticias nuestras, con un enlace para darse de baja en cada mensaje. | Consentimiento, o interés legítimo para clientes actuales; puedes oponerte en cualquier momento. |
| Responder a requerimientos legales de tribunales, reguladores y fuerzas de seguridad. | Obligación legal. |
Tomamos algunas decisiones de forma automática, como rechazar una operación que coincide con una lista de sanciones o supera un umbral de riesgo. Una decisión que te afecte de forma significativa la revisa una persona si lo pides. Escribe a [email protected].
Transferencias internacionales
Operamos desde Estados Unidos y usamos proveedores e instituciones asociadas en Estados Unidos, el Espacio Económico Europeo, el Reino Unido y los países donde se presta un producto. Por eso tu información se transferirá, almacenará y tratará en países distintos del tuyo, incluidos algunos cuya ley de protección de datos es diferente.
Cuando el RGPD o el UK GDPR se aplican a una transferencia, nos basamos en una decisión de adecuación si existe y, si no, en las cláusulas contractuales tipo de la Comisión Europea o el Anexo de Transferencia Internacional de Datos del Reino Unido, con garantías adicionales cuando haga falta. Hay una copia de las cláusulas a tu disposición si la pides.
Cuánto tiempo la guardamos
| Información | Se conserva |
|---|---|
| Registros de verificación, de operaciones, extractos, registros de auditoría y comunicaciones sobre ellos | Al menos cinco años tras cerrar el espacio de trabajo o terminar la relación, o más si lo exige una institución asociada o la ley. |
| Facturas y registros de facturación | Siete años, por la normativa fiscal y contable. |
| Información de cuenta, perfil y preferencias | Mientras exista el espacio de trabajo; después se borra o anonimiza en 90 días salvo que forme parte de un registro de los anteriores. |
| Comunicaciones de soporte y ventas | Tres años desde el último mensaje, salvo que formen parte de una queja o disputa. |
| Registros de dispositivo y uso | Doce meses; después se borran o agregan. |
| Información sobre una solicitud rechazada o abandonada | Cinco años, como exige la ley de prevención del blanqueo. |
Las copias de seguridad caducan según su propio calendario y pueden contener información durante un breve periodo después de borrarla de los sistemas activos.
Cómo la protegemos
La información se cifra en tránsito y en reposo. El acceso dentro de Rivet se limita a las personas que la necesitan para su función, está protegido por autenticación multifactor y queda registrado. Los números de tarjeta los tokeniza el emisor y nunca se guardan completos en nuestros sistemas. Los datos completos del método de pago de facturación los guarda nuestro procesador de pagos. Los documentos de identidad los guardan el proveedor de verificación y las instituciones asociadas que los exigen, con acceso por nuestra parte limitado al personal de cumplimiento.
Ningún sistema es perfectamente seguro. Si una brecha afecta a tu información de un modo que pueda ponerte en riesgo, lo comunicaremos a los administradores del espacio de trabajo afectado y, cuando proceda, a ti y a la autoridad competente, sin demora indebida.
Tus derechos
Según dónde vivas, puedes tener derecho a:
- ·Pedir una copia de la información personal que tenemos sobre ti y detalles de cómo la usamos.
- ·Pedirnos que corrijamos información inexacta o incompleta. Gran parte puedes corregirla tú en el panel.
- ·Pedirnos que borremos información, o que limitemos o detengamos un uso concreto. Lo haremos salvo que debamos conservarla. La mayoría de los registros de verificación y operaciones tienen un plazo legal de conservación y no pueden borrarse antes de que termine.
- ·Recibir la información que nos diste en un formato portable, o que se envíe a otro proveedor.
- ·Oponerte al tratamiento basado en intereses legítimos, y al marketing directo en cualquier momento.
- ·Retirar el consentimiento cuando esa sea la base, sin afectar al tratamiento hecho antes de retirarlo.
- ·Pedir que una persona revise una decisión automatizada que te afecte de forma significativa.
- ·Presentar una reclamación ante una autoridad de protección de datos. Por ejemplo, tu autoridad nacional en el EEE, la Information Commissioner’s Office en el Reino Unido o el fiscal general de tu estado en Estados Unidos.
Escribe a [email protected]. Tendremos que confirmar quién eres antes de actuar y responderemos en un mes, o antes cuando se aplique un plazo más corto. No cobramos por estas solicitudes salvo que sean claramente infundadas o excesivas.
Si resides en California u otro estado de EE. UU. con una ley de privacidad del consumidor: no vendemos información personal ni la compartimos para publicidad conductual entre contextos, y no lo hemos hecho en los 12 meses anteriores. Las categorías que recogemos, los fines y los destinatarios se indican arriba. Tienes los derechos a saber, borrar, corregir y a la no discriminación descritos en esta sección, y puedes usar un agente autorizado para ejercerlos.
Personas que añades a un espacio de trabajo
Cuando un administrador invita a un miembro del equipo, nombra a un beneficiario final, pide una tarjeta para alguien o introduce un beneficiario de pago, la empresa nos está dando la información de esa persona. La empresa debe tener derecho a hacerlo e informar a la persona. Usamos la información solo para prestar el Servicio a la empresa y cumplir nuestras obligaciones legales, y la tratamos como se describe en este aviso.
Un miembro del equipo puede ver y actualizar su propio perfil en el panel. Un beneficiario final o un beneficiario de pago que quiera saber qué tenemos sobre él puede escribir a [email protected].
Cambios en este aviso
Actualizaremos este aviso cuando cambien nuestras prácticas. Para un cambio importante enviaremos un correo a los administradores del espacio de trabajo y mostraremos un aviso en el panel antes de que entre en vigor. El número de versión y la fecha de efecto al principio de esta página identifican siempre el aviso vigente.
Contacto
Preguntas y solicitudes de privacidad: [email protected]. Por correo postal: Bilitech LLC, Attn: Privacy, 30 N Gould St Ste N, Sheridan, WY 82801, Estados Unidos.
Si estás en el EEE o el Reino Unido y quieres los datos de contacto de nuestro representante allí, pídelos en la misma dirección.