01 Responsable del tratamiento
- Responsable
- AUDE Alternative Lending S.L.
- NIF
- B27657378
- Domicilio
- Calle de Velázquez 92, 5.º izquierda, 28006 Madrid
- Contacto
- info@audelending.com
No se ha designado un delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37 del Reglamento General de Protección de Datos ni del artículo 34 de la Ley Orgánica 3/2018, de 5 de diciembre. En particular, AUDE Alternative Lending S.L. no es una entidad de crédito ni un establecimiento financiero de crédito, no es responsable de ficheros comunes de evaluación de la solvencia y no elabora perfiles a gran escala. Las cuestiones relativas a protección de datos pueden dirigirse a la dirección de contacto indicada arriba, con la referencia «Protección de datos».
AUDE Alternative Lending es una marca y una plataforma titularidad de AUDE Alternative Lending S.L., que actúa como responsable del tratamiento de los datos personales recogidos a través de este sitio web.
02 A quién se dirige esta política
Esta política se aplica al tratamiento de los datos personales de:
- Quienes cumplimentan el formulario de solicitud, ya sea en nombre propio como profesionales o en representación de una persona jurídica.
- Los representantes legales, apoderados y personas de contacto de las empresas solicitantes.
- Terceros cuyos datos figuren en la documentación que el solicitante aporte, en los términos del apartado 5.
- Quienes se comunican con AUDE por correo electrónico.
- Quienes navegan por este sitio web.
Los datos de una empresa como tal —denominación social, NIF, domicilio social— no son datos personales y quedan fuera del ámbito del Reglamento General de Protección de Datos. Sí lo son los de las personas físicas que la representan o actúan por ella.
03 Qué datos tratamos y de dónde proceden
Datos que se facilitan en el formulario de solicitud
- Condición del solicitante: si actúa como empresa o como profesional. El formulario no admite solicitudes de particulares, y esa comprobación se realiza también en el servidor.
- Identificativos y de contacto: nombre, denominación de la empresa o nombre comercial, identificador fiscal, dirección de correo electrónico y número de teléfono. De la empresa y el identificador fiscal basta facilitar uno de los dos.
- Identificador fiscal: se admite tanto el de una sociedad como el de una persona física que actúa como profesional autónomo. En este segundo caso el identificador es el NIF, DNI o NIE de esa persona y constituye por sí mismo un dato personal.
- Datos de la operación: producto solicitado (inmuebles ocupados, subastas judiciales o cesiones de remate), valor estimado del inmueble, precio total de la operación, importe de financiación solicitado y plazo estimado de devolución.
- Datos del inmueble: referencia catastral o, como alternativa, dirección, código postal y población; de estos dos últimos basta uno. La provincia se deduce del código postal y no se solicita por separado.
- Comentarios: un campo de texto libre y opcional, limitado a mil caracteres. Se conserva tal como se haya escrito, de modo que se ruega no incluir en él datos personales que no sean necesarios para valorar la operación.
- Documentación aportada: con carácter opcional, la nota simple registral del inmueble en formato PDF. Se conservan el fichero, su nombre original y su tamaño.
Constancia de los consentimientos
Se registra que se aceptó esta política de privacidad, si se marcó o no la casilla opcional descrita en el apartado 4, y la fecha y hora del envío. La respuesta a la casilla opcional se guarda también cuando es negativa: la negativa hay que poder acreditarla igual que la autorización, y un dato ausente no permitiría distinguir entre quien dijo que no y quien nunca fue preguntado.
Datos técnicos que se registran con cada solicitud
- La dirección IP desde la que se envía la solicitud.
- El identificador que el navegador comunica sobre sí mismo y sobre el sistema operativo.
- La página del sitio web desde la que se envió el formulario.
- La fecha y la hora del envío.
Se tratan para acreditar la solicitud, para prevenir envíos automatizados o abusivos y para poder responder a una reclamación sobre qué se envió y cuándo. Con la misma finalidad se mantienen contadores asociados a la dirección IP que limitan el número de solicitudes por hora y por día; se eliminan de forma automática en el plazo indicado en el apartado 7.
Estado de entrega del correo de confirmación
Cuando el correo de confirmación no llega a entregarse —porque la dirección no existe, el buzón lo rechaza o lo marca como no deseado— se anota ese resultado, la dirección afectada y el motivo comunicado por el proveedor de correo. Sirve para detectar direcciones erróneas y para dejar de escribir a quien no puede o no quiere recibir el mensaje.
Datos recabados a lo largo del análisis de la operación
Si la solicitud avanza, se solicitará la documentación necesaria para completar el análisis y las verificaciones aplicables: datos identificativos y de representación, información societaria, información económica y financiera, documentación relativa al activo y a la operación de adquisición, y justificación del origen de los fondos propios y de la estrategia de devolución. También se conservará el contenido de las comunicaciones mantenidas.
Datos obtenidos de fuentes accesibles al público y registros
Para verificar la información aportada podrán consultarse fuentes de acceso público y registros oficiales, entre ellos el Catastro, el Registro de la Propiedad, el Registro Mercantil y el Portal de Subastas del Boletín Oficial del Estado.
Podrán consultarse asimismo las listas oficiales de sanciones y de personas con responsabilidad pública, así como sistemas de información crediticia sobre incumplimiento de obligaciones dinerarias, cuando resulte necesario para las verificaciones previas a una operación. Si de una consulta a un sistema de información crediticia se derivara la denegación de la financiación, se informará de ello al interesado y del sistema consultado.
Datos de navegación
Los servidores que alojan este sitio web registran de forma automática la dirección IP, la fecha y hora del acceso y datos técnicos básicos de la petición, con la finalidad indicada en el apartado 4.
No se solicitan ni se tratan de forma deliberada categorías especiales de datos personales, como los relativos a la salud, la ideología o la afiliación sindical. Se ruega no incluirlos en la documentación que se aporte.
04 Para qué tratamos los datos y con qué legitimación
- Atender la solicitud y realizar una primera valoración de la operación. Base jurídica: la aplicación, a petición del interesado, de medidas precontractuales (artículo 6.1.b del RGPD). Cuando el solicitante es una persona jurídica, respecto de los datos de sus representantes y personas de contacto la base es el interés legítimo del responsable en gestionar la relación con la empresa (artículo 6.1.f).
- Comunicarnos con el solicitante para pedir aclaraciones, concertar una llamada y remitir la propuesta indicativa. Misma base jurídica que la anterior.
- Analizar el riesgo de la operación y verificar el activo, la capacidad del solicitante, la procedencia de los fondos propios y la estrategia de devolución. Base jurídica: medidas precontractuales (artículo 6.1.b) e interés legítimo en evaluar el riesgo antes de asumir un compromiso (artículo 6.1.f).
- Cumplir las obligaciones de prevención del blanqueo de capitales y de la financiación del terrorismo, en la medida en que resulten de aplicación a la operación o a la entidad que la formaliza. Base jurídica: el cumplimiento de una obligación legal (artículo 6.1.c del RGPD), conforme a la Ley 10/2010, de 28 de abril, y a su normativa de desarrollo.
- Formalizar y gestionar la financiación si la operación se aprueba y el interesado decide continuar. Base jurídica: la ejecución del contrato (artículo 6.1.b).
- Cumplir las obligaciones legales, contables y fiscales que resulten aplicables, y atender los requerimientos de autoridades competentes. Base jurídica: obligación legal (artículo 6.1.c).
- Atender el ejercicio de los derechos descritos en el apartado 11. Base jurídica: obligación legal (artículo 6.1.c).
- Formular o defenderse frente a reclamaciones. Base jurídica: interés legítimo del responsable (artículo 6.1.f).
- Remitir un acuse de recibo de la solicitud a la dirección de correo facilitada, con su referencia. Base jurídica: la aplicación de medidas precontractuales a petición del interesado (artículo 6.1.b).
- Garantizar la seguridad del sitio web y de la información, prevenir usos abusivos o fraudulentos y limitar el número de solicitudes por dirección IP, mediante los datos técnicos descritos en el apartado 3. Base jurídica: interés legítimo del responsable (artículo 6.1.f) y el deber de seguridad del tratamiento (artículo 32).
- Analizar de forma automática los ficheros que se aportan para detectar programas maliciosos antes de que nadie los abra. El análisis recae sobre el fichero, no sobre la persona, y no produce ninguna decisión sobre la solicitud. Base jurídica: el deber de seguridad del tratamiento (artículo 32 del RGPD) e interés legítimo del responsable (artículo 6.1.f).
Los datos solicitados en el formulario son necesarios para poder valorar la operación. Si no se facilitan, no será posible atender la solicitud. La aportación de la nota simple es opcional y su ausencia no impide presentar la solicitud.
Tratamientos que solo se realizan si se consienten
Medir el uso de la web y del formulario. Si se aceptan las cookies de análisis, se recogen datos agregados sobre las páginas que se visitan, la procedencia del tráfico y el tipo de dispositivo, y sobre el uso del formulario de solicitud: si se empieza a rellenar, la condición que se declara —empresa o particular—, en qué paso de los cuatro se encuentra quien lo rellena, cuál de los tres productos ha elegido, si llega a enviarlo y, si el envío se rechaza, qué campos no eran válidos. La finalidad es mejorar el contenido, detectar en qué punto el formulario resulta confuso y conocer cuánta demanda corresponde a particulares, a quienes hoy no se puede atender. La herramienta empleada es Google Analytics 4, de Google Ireland Limited. Base jurídica: el consentimiento del interesado (artículo 6.1.a del RGPD y artículo 22.2 de la Ley 34/2002).
De ese formulario no se envía a Google ni un solo dato de los que se escriben en él: ni el nombre, ni la empresa, ni el NIF, ni el correo, ni el teléfono, ni la dirección, ni la referencia catastral, ni los comentarios, ni los importes. Cuando un envío se rechaza se registra el nombre de los campos que no eran válidos, nunca su contenido. Estos datos no se cruzan con la información de la solicitud, no se emplean para elaborar perfiles ni para publicidad, y no intervienen en ninguna decisión sobre una solicitud de financiación. Rechazarlas no limita el uso de la web: se puede leer todo el contenido y enviar el formulario sin aceptar ninguna. El detalle de cada cookie, su duración y cómo revocar el consentimiento están en la política de cookies.
El formulario incluye una casilla opcional y no premarcada, distinta de la aceptación de esta política, cuyo texto es el siguiente:
«Quiero recibir información comercial de AUDE y autorizo la cesión de mis datos al grupo Velle Capital Management para ofrecerme sus productos y servicios.»
Marcarla autoriza dos tratamientos distintos, y conviene saber que son dos:
- El envío de comunicaciones comerciales de AUDE sobre sus productos y servicios, por correo electrónico o por teléfono. Base jurídica: el consentimiento del interesado (artículo 6.1.a del RGPD y artículo 21 de la Ley 34/2002).
- La comunicación de los datos de contacto a las sociedades del grupo Velle Capital Management para que estas ofrezcan sus propios productos y servicios financieros. En ese tratamiento cada sociedad actúa como responsable independiente y respecto de sus propias finalidades. Base jurídica: el consentimiento del interesado (artículo 6.1.a).
No marcar la casilla no impide en modo alguno presentar la solicitud ni afecta a su valoración. El consentimiento puede retirarse en cualquier momento, sin necesidad de justificarlo y sin coste, escribiendo a la dirección indicada en el apartado 1 o utilizando el enlace de baja que acompaña a cada comunicación comercial. La retirada no afecta a la licitud del tratamiento realizado con anterioridad, ni a los demás tratamientos descritos en este apartado, que tienen otra base jurídica.
05 Datos de terceros aportados por el solicitante
La nota simple registral y otra documentación que pueda aportarse durante el análisis contienen con frecuencia datos personales de terceros: titulares registrales, cotitulares, administradores, acreedores u ocupantes del inmueble.
Quien aporta esa documentación garantiza que está legitimado para comunicarla y asume la obligación de haber informado previamente a esas personas del tratamiento descrito en esta política, en los términos del artículo 14 del RGPD. Esos datos se tratarán exclusivamente para el análisis y la gestión de la operación, y se conservarán conforme al apartado 7. Se ruega no aportar documentación que contenga datos personales innecesarios para la finalidad perseguida.
06 Decisiones automatizadas y elaboración de perfiles
No se adoptan decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre el interesado o le afecten de modo similarmente significativo, ni se elaboran perfiles en el sentido del artículo 22 del RGPD. La valoración de cada operación la realizan personas del equipo de AUDE.
07 Durante cuánto tiempo conservamos los datos
Los datos se conservan mientras sean necesarios para la finalidad que justificó su recogida y, después, únicamente durante el tiempo en que puedan exigirse responsabilidades derivadas del tratamiento o de la relación. Estos son los criterios que determinan ese plazo en cada caso:
- Solicitudes que no dan lugar a una operación: el tiempo necesario para atenderlas y resolverlas y, a continuación, el que permita atender una reclamación posterior sobre la propia solicitud o su denegación. Después se suprimen o se anonimizan.
- Operaciones formalizadas: toda la vigencia de la relación contractual y, una vez finalizada, el tiempo de prescripción de las acciones y obligaciones que resulten aplicables, durante el cual los datos quedan bloqueados a disposición de jueces, tribunales y administraciones competentes.
- Documentación sujeta a la normativa de prevención del blanqueo de capitales, si dicha normativa resulta de aplicación: el plazo que esa normativa establece, contado desde la finalización de la relación de negocio o desde la ejecución de la operación.
- Documentación con relevancia contable o fiscal: los plazos previstos por la normativa contable y tributaria.
- Constancia de los consentimientos: mientras se mantenga la relación y, después, el tiempo en que sea necesaria como prueba de la base jurídica del tratamiento. Es el único dato que puede sobrevivir a la supresión del resto, y solo con esa finalidad.
- Contadores antiabuso asociados a la dirección IP: se eliminan de forma automática poco después de crearse. Solo existen para contar las solicitudes de un mismo origen y no se conservan más allá de esa finalidad.
- Registros técnicos de los servidores y de las funciones que procesan el formulario: un periodo limitado, el necesario para las finalidades de seguridad descritas en el apartado 4, tras el cual se eliminan.
Puede solicitarse en cualquier momento información sobre el plazo aplicable a un tratamiento concreto, o la supresión de los datos, en los términos del apartado 11.
08 A quién comunicamos los datos
Los datos podrán comunicarse a:
- Los vehículos prestamistas especializados del mismo grupo a través de los que se formaliza la financiación, cuando resulte necesario para estudiar, aprobar o formalizar la operación. En ese tratamiento actúan como responsables independientes respecto de las finalidades propias de su actividad prestamista, incluida la decisión de conceder o denegar la financiación.
- Otras sociedades del grupo Velle Capital, con fines administrativos internos, sobre la base del interés legítimo reconocido en el considerando 48 del RGPD.
- Proveedores de servicios que actúan como encargados del tratamiento. A la fecha de esta política son dos: Amazon Web Services, que presta el alojamiento del sitio web, la base de datos donde se guardan las solicitudes, el almacenamiento de los ficheros aportados y el envío de los correos automáticos; y Microsoft, que presta el servicio de correo electrónico y de ofimática con el que el equipo de AUDE gestiona las solicitudes. Ambos tratan los datos siguiendo las instrucciones del responsable y en virtud del contrato previsto en el artículo 28 del RGPD.
- Google Ireland Limited, que presta el servicio de medición de audiencia descrito en el apartado 4, y únicamente cuando se hayan aceptado las cookies de análisis.
- Otros proveedores que puedan intervenir más adelante en la gestión documental, la firma electrónica o el asesoramiento profesional, en las mismas condiciones y con el mismo contrato de encargo. Esta política se actualizará si esa relación cambia de forma relevante.
- Notarios, registros públicos, sociedades de tasación y despachos profesionales que intervengan en la formalización o en la verificación de la operación.
- Administraciones públicas, autoridades judiciales y organismos supervisores, incluidos la Agencia Estatal de Administración Tributaria y el Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias, cuando exista una obligación legal de comunicación.
Los datos personales no se venden ni se ceden a terceros con finalidades publicitarias.
09 Transferencias internacionales
Los datos se tratan con carácter general dentro del Espacio Económico Europeo. Si alguno de los proveedores indicados en el apartado anterior tratara datos fuera de ese ámbito, la transferencia se amparará en una decisión de adecuación de la Comisión Europea o en las garantías adecuadas previstas en el artículo 46 del RGPD, principalmente cláusulas contractuales tipo, junto con las medidas complementarias que resulten necesarias.
En concreto, la infraestructura que aloja el sitio web, la base de datos de solicitudes y los ficheros aportados está contratada en la región de Irlanda, dentro del Espacio Económico Europeo, y los correos automáticos se envían desde esa misma región. El servicio de correo y ofimática del equipo está igualmente contratado con residencia de datos en la Unión Europea. Ninguno de los dos proveedores tiene autorizado trasladar el almacenamiento fuera del Espacio Económico Europeo; el acceso puntual desde fuera por parte de sus equipos de soporte, cuando resulte necesario, se ampara en las cláusulas contractuales tipo incorporadas a sus respectivos contratos de encargo.
10 Seguridad de los datos
Se aplican las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Entre las que están implantadas a la fecha de esta política:
- Cifrado de todas las comunicaciones con el sitio web, y transporte cifrado también en el envío del formulario.
- El sitio web no carga código, tipografías, imágenes ni herramientas de medición de terceros, y una política de seguridad de contenidos impide que el navegador envíe datos a ningún destino distinto del propio servicio.
- Control de accesos según el principio de mínimo privilegio: cada componente que interviene en el tratamiento dispone únicamente de los permisos que necesita, separados por función, y ninguno puede leer ni eliminar solicitudes ajenas a su cometido.
- Los ficheros aportados se almacenan de forma que cualquier enlace de descarga fuerza la descarga del documento en lugar de abrirlo dentro del navegador, y se analizan automáticamente en busca de programas maliciosos.
- Límites al número de solicitudes por dirección IP y por día, para prevenir el uso automatizado del formulario.
- Los registros técnicos no incluyen el contenido de los datos personales facilitados: solo el nombre de los campos afectados cuando una solicitud se rechaza.
- Autenticación del correo saliente del dominio, para dificultar la suplantación de la identidad de AUDE en comunicaciones fraudulentas.
- Formación y compromiso de confidencialidad del personal con acceso a los datos.
Ninguna medida elimina por completo el riesgo. Si se produjera una violación de la seguridad que suponga un riesgo para los derechos y libertades de las personas afectadas, se notificará a la Agencia Española de Protección de Datos y, cuando el riesgo sea alto, a las propias personas afectadas, en los términos de los artículos 33 y 34 del RGPD.
11 Derechos de las personas interesadas
Cualquier persona interesada puede ejercer los siguientes derechos:
- Acceso: conocer qué datos suyos se están tratando.
- Rectificación: corregir los datos inexactos o incompletos.
- Supresión: solicitar la eliminación de los datos cuando ya no sean necesarios o concurra alguno de los supuestos legalmente previstos.
- Oposición: oponerse al tratamiento basado en el interés legítimo por motivos relacionados con su situación particular.
- Limitación: solicitar que el tratamiento quede restringido en los supuestos previstos por la norma.
- Portabilidad: recibir los datos facilitados en un formato estructurado, de uso común y lectura mecánica, o solicitar su transmisión a otro responsable.
- Retirar el consentimiento en cualquier momento, cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento previo.
Los derechos se ejercen dirigiendo una solicitud a info@audelending.com, o por escrito al domicilio indicado en el apartado 1, con la referencia «Protección de datos», indicando el derecho que se ejerce y acompañando un documento que permita acreditar la identidad del solicitante. La solicitud se resolverá en el plazo de un mes, prorrogable por dos meses adicionales cuando la complejidad o el número de solicitudes lo justifique.
El ejercicio de estos derechos es gratuito. Determinadas obligaciones legales, en particular las derivadas de la normativa de prevención del blanqueo de capitales, pueden impedir atender una solicitud de supresión antes de que transcurran los plazos legales de conservación.
Si considera que el tratamiento de sus datos no se ajusta a la normativa, o no está conforme con la respuesta recibida, puede presentar una reclamación ante la Agencia Española de Protección de Datos (calle Jorge Juan 6, 28001 Madrid, www.aepd.es).
12 Cookies
Este sitio web utiliza cookies de análisis, que solo se instalan si se aceptan, y un mecanismo de almacenamiento propio para recordar esa decisión, que está exceptuado del deber de consentimiento por el artículo 22.2 de la Ley 34/2002. No se utilizan cookies de publicidad, de perfilado ni de redes sociales.
El detalle de cada cookie, quién la pone, para qué sirve, cuánto dura y cómo aceptarlas, rechazarlas o cambiar de opinión después está en la política de cookies. Mientras no se acepten, el navegador no realiza ninguna petición a servidores ajenos: las tipografías se sirven desde el propio dominio.
13 Cambios en esta política
Esta política podrá modificarse para adaptarla a cambios normativos, jurisprudenciales o en la forma de tratar los datos. La versión vigente es la publicada en este sitio web, cuya fecha de última actualización figura al inicio del documento. Si los cambios afectan de forma sustancial al tratamiento, se informará por un medio adecuado a las personas afectadas.