Versión: 3.0
Última actualización: 2 de octubre de 2026
Publicada en: /privacy
Versión anterior: 2.0 y sus páginas por jurisdicción (sustituidas por completo)
1. Definiciones
1.1 Los términos no definidos aquí tienen el significado que les da la ley de protección de datos que se le aplique a usted.
| Término | Significado |
|---|---|
| T&T, nosotros, nuestro | T&T Consulting Business, LLC y Tudor & Tudor, LLC, que actúan conjuntamente como corresponsables del tratamiento (sección 2). «T&T» es el nombre comercial del grupo. |
| Usted | Toda persona física cuyos datos personales tratamos: un representante o empleado de un cliente o posible cliente, un candidato a un empleo, un visitante del Sitio, una persona que nos escribe o una persona cuyos datos nos facilita un cliente. |
| Datos personales | Toda información sobre una persona física identificada o identificable, incluidos «personal information», «dados pessoais», «datos personales» y los términos equivalentes de las leyes enumeradas en el Anexo. |
| Responsable y encargado | La persona que, sola o junto con otras, determina los fines y medios del tratamiento; y la persona que trata datos personales por cuenta de aquella. Incluyen el «responsable», el «controlador», la «responsible party», el «encargado», el «operador» y el «operator» de las leyes del Anexo. |
| Cliente | Una empresa o un profesional que solicita o compra nuestros servicios. No prestamos servicios a consumidores. |
| Contraparte | Una sociedad o persona física con la que un cliente pretende operar y a la que el cliente nos pide verificar. |
| Sitio | tudorsgroup.com, sus versiones lingüísticas, formularios, páginas de reserva y asistente del sitio. |
| CRM | Nuestro propio sistema de gestión de clientes, alojado en un servidor operado por T&T en Croacia. |
| Modelo local | Un modelo de lenguaje que ejecutamos con el software Ollama en el mismo servidor que el CRM, sin conexión con ningún servicio externo de IA. |
| RGPD | Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos). |
| EEE | La Unión Europea junto con Islandia, Liechtenstein y Noruega. |
| AZOP | Agencija za zaštitu osobnih podataka, la Agencia croata de protección de datos personales. |
| Categorías especiales de datos | Los datos enumerados en el artículo 9(1) del RGPD, como los que revelan el origen racial o étnico, las opiniones políticas, las convicciones religiosas o la afiliación sindical, y los datos relativos a la salud o a la vida sexual, junto con los «datos sensibles» equivalentes de las leyes del Anexo. |
| Anexo | El Anexo de esta Política, «Información específica por país». |
2. Responsables y corresponsabilidad
2.1 Responsables. T&T Consulting Business, LLC y Tudor & Tudor, LLC, sociedades de responsabilidad limitada del Estado de Florida, Estados Unidos, ambas con domicilio social en 13575 58th St N, Suite 200, Clearwater, Florida 33760, Estados Unidos.
2.2 Lugar de la actividad. La actividad de T&T se dirige y gestiona desde Split, Croacia, donde se toman las decisiones sobre los fines y medios del tratamiento (sección 22.1).
2.3 Contacto de privacidad. Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, teléfono +1 813 384 8490. Es el punto de contacto único para cualquier solicitud, pregunta o reclamación sobre esta Política, sea cual sea la sociedad a la que se refiera y esté usted donde esté.
2.4 Corresponsabilidad (artículo 26 del RGPD). Las dos sociedades deciden conjuntamente por qué y cómo se tratan los datos personales descritos aquí, conforme a un acuerdo escrito entre ambas que reparte sus responsabilidades. Su contenido esencial (artículo 26(2)) es el siguiente:
2.4.1 ambas sociedades usan un único Sitio, un único conjunto de formularios, un único CRM y los mismos proveedores, y aplican esta Política a todo el tratamiento;
2.4.2 el punto de contacto de la sección 2.3 atiende todas las solicitudes y reclamaciones en nombre de ambas sociedades, sea cual sea la que tenga el contrato con el cliente, y esta Política ofrece por las dos la información que exigen los artículos 13 y 14 del RGPD;
2.4.3 ambas sociedades aplican las mismas medidas de seguridad, los mismos plazos de conservación y los mismos contratos con encargados, y se informan mutuamente sin demora de cualquier violación de la seguridad de los datos personales;
2.4.4 T&T Consulting Business, LLC gestiona la relación con los encargados y la notificación de las violaciones de seguridad, con el apoyo de Tudor & Tudor, LLC;
2.4.5 T&T Consulting Business, LLC contrata con los clientes, factura y cobra todos los servicios, es titular de la cuenta de Stripe y lleva los registros contables y fiscales de cada encargo.
2.5 Sus derechos frente a cada responsable. Puede ejercer sus derechos frente a cada una de las dos sociedades, diga lo que diga su acuerdo (artículo 26(3) del RGPD). Cuando ambas participan en el mismo tratamiento, cada una responde de la totalidad de los daños (artículo 82(4) del RGPD).
2.6 Empresas del grupo que no son responsables. Tudor Adriatic d.o.o. (Split, Croacia) no es responsable del tratamiento descrito en esta Política. Es una empresa del grupo que vende productos de alimentación y bebidas con sus propias condiciones y que recibe, como destinataria, las solicitudes de Adriatic que les afectan (sección 9.3).
2.7 Delegado de protección de datos. No lo hemos designado. Nuestras actividades principales no consisten en la observación habitual y sistemática de personas a gran escala ni en el tratamiento a gran escala de categorías especiales de datos o de datos relativos a condenas penales (artículo 37(1) del RGPD). Lo revisaremos si nuestro tratamiento cambia. Las funciones que las leyes locales atribuyen a un oficial de privacidad, a un oficial de información o a un encargado las desempeña el contacto de privacidad de la sección 2.3.
3. Ámbito
3.1 Esta Política se aplica a los datos personales que tratamos cuando usted visita el Sitio; nos envía un formulario, reserva una consulta, paga un servicio o usa el asistente del Sitio; contrata o negocia con nosotros cualquiera de nuestros servicios (consultoría empresarial, due diligence, servicios de la FDA y regulatorios de Estados Unidos, servicios de sociedades y permisos en Estados Unidos, servicios relativos a la OFAC, comercio y verificación de operaciones de commodities, y comercio de alimentación y bebidas); presenta una candidatura en Careers; mantiene correspondencia o reuniones con nosotros; o cuando un cliente nos facilita datos sobre usted como contraparte, o como directivo, titular real o persona de contacto de una contraparte.
3.2 Contexto empresarial. Nuestros servicios se ofrecen solo a empresas y profesionales, no a consumidores. La mayor parte de los datos personales que tratamos son datos de contacto profesional de personas que actúan por cuenta de una sociedad.
3.3 Exclusiones. Esta Política no se aplica a sitios web de terceros, incluidos los enlazados desde el Sitio, ni a los tratamientos que nuestros proveedores realizan como responsables independientes conforme a sus propios avisos (sección 9.2).
3.4 Países a los que no nos dirigimos. T&T no ofrece activamente sus servicios en el Reino Unido ni en Perú. Si una persona que se encuentra en alguno de esos países se pone en contacto con nosotros por iniciativa propia, o sus datos nos llegan en el curso de un encargo, aplicamos esta Política a esos datos y respetamos todos los derechos que describe, del mismo modo y en los mismos plazos que para cualquier otra persona. Esta declaración describe nuestra actividad comercial. No es una declaración sobre si la ley de esos países se nos aplica.
4. Estructura de esta Política y regla de prevalencia
4.1 Una sola política. Esta Política es el aviso de privacidad único de T&T. Está redactada conforme al estándar del RGPD y se aplica a todas las personas, estén donde estén. La sección 22 añade la información propia de nuestro establecimiento en la Unión Europea. El Anexo añade, para Brasil, Colombia, México, Argentina, Chile, Canadá, Nigeria, Sudáfrica y Kenia, solo lo que exige la ley local y esta Política no recoge ya.
4.2 Regla de prevalencia. Cuando esta Política y el Anexo difieren, o cuando se le aplican a usted dos leyes, prevalece la disposición que le da mayor protección: el plazo más corto, el derecho más amplio y la condición más estricta para un uso, una comunicación o una transferencia. Si usted tiene vínculos con más de un país (por ejemplo, vive en uno y su empresa está establecida en otro), puede acogerse a cualquiera de ellos. Nada de esta Política limita un derecho irrenunciable conforme a la ley que se le aplique.
5. Principios que aplicamos
5.1 Aplicamos los principios del artículo 5 del RGPD a todo el tratamiento, esté donde esté el interesado:
5.1.1 Licitud, lealtad y transparencia. Cada actividad tiene una base jurídica (secciones 6 y 22.4), descrita antes de la recogida o en el momento de la recogida.
5.1.2 Limitación de la finalidad. No usamos los datos para una finalidad incompatible, para publicidad, para perfiles de marketing ni para entrenar ningún modelo.
5.1.3 Minimización de datos. Los formularios solo piden los campos que necesita cada solicitud. Los avisos internos no llevan nombres ni contenido. El contador de visitas no registra direcciones IP ni identificadores.
5.1.4 Exactitud. Rectificamos los datos cuando se nos dice que son inexactos, y registramos la fuente y la fecha de cada dato en una verificación de contraparte.
5.1.5 Limitación del plazo de conservación. Conservamos los datos solo durante los plazos de la sección 12.
5.1.6 Integridad y confidencialidad. Sección 13.
5.1.7 Responsabilidad proactiva. Llevamos un registro de actividades de tratamiento (artículo 30 del RGPD), del que la sección 6 es el resumen público, conservamos los registros de consentimiento y documentamos nuestras decisiones sobre cada solicitud.
6. Registro de actividades de tratamiento
6.1 Bases jurídicas (artículo 6(1) del RGPD): (a) consentimiento; (b) contrato con usted, o medidas a petición suya antes de un contrato; (c) obligación legal conforme al Derecho de la Unión o de un Estado miembro; (f) intereses legítimos, explicados en la sección 22.4. Cuando el contrato es con su empresa y no con usted, la base para tratar sus datos de contacto profesional es el interés legítimo de ambas sociedades en ejecutar ese contrato (artículo 6(1)(f)). El Anexo indica cuándo una ley local exige una base distinta, como la autorización previa.
6.2 Tabla de actividades de tratamiento.
| N.º | Actividad | Categorías de datos | Origen | Finalidad | Base jurídica (RGPD) | Destinatarios | Conservación |
|---|---|---|---|---|---|---|---|
| A1 | Formulario Get started | Nombre, apellidos, empresa, correo electrónico, teléfono, mensaje, casilla de consentimiento | Usted | Contestar a su consulta y proponer un servicio | Art. 6(1)(b); art. 6(1)(f) cuando actúa por cuenta de una empresa (LIA-1) | Cloudflare (R2); CRM; Zoho; modelo local | 24 meses desde el último contacto si no sigue ningún encargo |
| A2 | Formularios de solicitud de servicio (due diligence, FDA, permisos en Estados Unidos, OFAC, Adriatic) | Como A1, más número de IVA o fiscal, servicio, detalles de la solicitud, adjuntos (documentos de la empresa, mandato), hasta 26 MB por envío | Usted | Valorar la solicitud, presupuestar y preparar el encargo | Como A1 | Como A1; Tudor Adriatic d.o.o. para las solicitudes de Adriatic (sección 9.3) | Como A1; si sigue un encargo, como A8 |
| A3 | Due diligence de contrapartes | Nombre de la contraparte; nombres, cargos y datos de contacto profesional de sus directivos, accionistas, titulares reales o contactos; documentos que usted aporta; datos de registros y fuentes públicas; resultado del cribado de sanciones | Usted (el cliente); registros y fuentes públicas | Realizar la verificación que usted ha encargado | Art. 6(1)(f) (LIA-2); art. 6(1)(c) cuando la normativa de sanciones de la UE exige la comprobación (LIA-3) | CRM; Zoho; el cliente | Como A8 |
| A4 | Ofertas de commodities y verificación de operaciones | Como A1, más producto, volumen, Incoterms, origen, precio objetivo, frecuencia, nombre de la contraparte, documentos de la operación | Usted | Contestar a una consulta sobre un producto o verificar una operación que se le ha propuesto | Art. 6(1)(b); art. 6(1)(f) (LIA-2) | Como A1 | Como A2 |
| A5 | Consultas | Nombre, correo electrónico, fecha, hora, zona horaria, tema; datos tratados por Google Meet (nombre mostrado, audio y vídeo en tiempo real). Las consultas no se graban | Usted; Google | Reservar, celebrar, recordar y reprogramar consultas conforme a la sección C1 de nuestros Términos | Art. 6(1)(b) | Google; Zoho (ZeptoMail); Stripe | Como A8 |
| A6 | Pagos | Nombre, correo electrónico, dirección y país de facturación, importe, moneda, servicio, estado del pago, referencia de Stripe; marca de la tarjeta, últimos cuatro dígitos y caducidad tal como los muestra Stripe. Nunca recibimos el número completo de la tarjeta ni el código de seguridad | Usted; Stripe | Cobrar, emitir recibos y, a petición, facturas, reembolsar y llevar la contabilidad | Art. 6(1)(b); art. 6(1)(c) (contabilidad y fiscalidad) | Stripe; asesores profesionales (sección 9.4) | Como A8 |
| A7 | Careers | Nombre, correo electrónico, teléfono, currículo y su contenido, mensaje, puesto | Usted | Valorar su candidatura | Art. 6(1)(b) | CRM; Zoho | 12 meses desde el cierre del proceso de selección, o más si usted lo acepta |
| A8 | Contratos, expedientes de clientes y NCNDA | Nombres, cargos, firmas, datos de contacto e identificación de los firmantes; contenido del encargo; correspondencia; entregables; facturas | Usted; su empresa | Ejecutar el contrato, documentarlo y defender reclamaciones | Art. 6(1)(b), (c) y (f) (LIA-6) | CRM; Zoho; Stripe; asesores profesionales (sección 9.4); tribunales o autoridades cuando se exija | Sección 12.2 |
| A9 | Correspondencia por correo electrónico | Dirección, nombre, firma, contenido, adjuntos | Usted | Contestar y conservar constancia | Art. 6(1)(b) o (f) | Zoho | La del registro al que pertenece; en otro caso, 24 meses desde el último contacto |
| A10 | Asistente del sitio | Solo si usted decide enviar su pregunta: su nombre, correo electrónico, la conversación con el asistente y la página en la que estaba | Usted | Contestar a preguntas que las respuestas fijas no cubren | Art. 6(1)(f) (LIA-1) o (b) | Cloudflare; CRM; Zoho | 24 meses desde el último contacto |
| A11 | Contador de visitas | Totales diarios por página, país, red y fuente de origen. Sin cookies, sin dirección IP, sin identificador | Nuestro servidor, por cada página servida; su navegador, solo si usted acepta «Analítica», para confirmar que una persona ha visto la página | Saber qué páginas se usan y separar a las personas del tráfico automático | Art. 6(1)(f) para el tratamiento transitorio que produce los totales del servidor; art. 6(1)(a) para la confirmación del navegador; los totales no son datos personales | Cloudflare (D1) | 400 días |
| A12 | Registros de consentimiento | Elección en el banner, fecha, versión y categorías, en su navegador (tt-consent); para los formularios, fecha, hora y versión de la Política aceptada, guardadas con el envío | Su navegador; el formulario | Respetar y demostrar el consentimiento (artículo 7(1) del RGPD y el Anexo) | Art. 6(1)(c) y (f) | Ninguno | Banner: 12 meses, después volvemos a preguntar. Formularios: con su registro |
| A13 | Solicitudes de los interesados | Identidad del solicitante, solicitud, datos de verificación, nuestra respuesta | Usted | Atender las solicitudes y acreditarlo | Art. 6(1)(c) | Zoho; CRM | 24 meses desde el cierre |
| A14 | Cribado de sanciones y registros OFAC | Nombre, cargo, empresa, nacionalidad cuando figura en una lista oficial; lista, fecha, resultado, referencia; registros de operaciones sujetas a la normativa de sanciones de Estados Unidos, de fondos bloqueados o rechazados y de comunicaciones a la OFAC | Usted; su empresa; listas oficiales | Evitar operar con personas designadas, prestar los servicios relativos a la OFAC y conservar los registros que exige la normativa de sanciones de Estados Unidos | Art. 6(1)(c) en la medida en que lo exijan las medidas restrictivas de la UE; en otro caso, art. 6(1)(f) (LIA-3) | CRM; la OFAC y otras autoridades cuando la ley lo exige | 10 años (sección 12.3) |
6.3 Contador de visitas. Nuestro propio contador funciona en Cloudflare D1, no guarda nada en su dispositivo y no puede reconocer a un visitante que vuelve. Nuestro servidor suma cada página que sirve a unos totales diarios por página, país, red y fuente de origen, sin cookies, direcciones IP ni identificadores. El script que confirma que una persona, y no un programa automático, ha visto la página solo se ejecuta en su navegador si usted acepta «Analítica». Los detalles están en nuestra Política de cookies, sección 6.
6.4 La casilla de consentimiento de nuestros formularios. Conforme al RGPD, la casilla confirma que usted ha leído esta Política y, cuando incluye datos de otras personas, que puede compartirlos con nosotros. No es la base jurídica para contestar a su solicitud. Cuando la ley que se le aplica exige consentimiento o autorización previa (Anexo: Colombia, México, Argentina), marcar la casilla es la forma de darlo. La casilla nunca está premarcada, y conservamos como prueba la fecha, la hora y la versión de la Política aceptada.
6.5 Datos que no recogemos. No usamos rastreadores publicitarios, píxeles de redes sociales, analítica de terceros ni huella digital, y no compramos datos personales ni listas de contactos.
6.6 No facilitar datos. Los campos obligatorios son necesarios para contestar a la solicitud; sin ellos no podemos tramitarla. Facilitar datos no es un requisito legal (artículo 13(2)(e) del RGPD).
7. Datos de terceros, categorías especiales y cribado de sanciones
7.1 Datos que usted nos da sobre otras personas. Cuando usted nos envía datos sobre otra persona (por ejemplo, un compañero indicado como contacto, o los directivos de una contraparte), confirma que puede comunicarlos para la finalidad de la solicitud y que ha informado a esa persona u obtenido su autorización cuando su propia ley lo exija.
7.2 Datos de contrapartes. Obtenemos los datos de los representantes de una contraparte del cliente y de fuentes públicas: registros mercantiles, listas oficiales de sanciones, registros judiciales y concursales de acceso público y el propio sitio web y los documentos de la contraparte. Los usamos solo para el informe que el cliente ha encargado, registramos la fuente y la fecha de cada dato y compartimos el informe solo con ese cliente, con deber de confidencialidad. La sección 22.5 explica cómo informamos a las personas afectadas.
7.3 Categorías especiales de datos. No las pedimos. Le rogamos que no las incluya en mensajes, documentos ni currículos. Si las recibimos, no las usamos, y las borramos o, cuando forman parte de un documento que debemos conservar, restringimos el acceso. Si algún servicio llegara a requerirlas, se lo diremos de antemano y solo las trataremos con su consentimiento explícito u otra condición del artículo 9(2) del RGPD y de la ley que se le aplique.
7.4 Cribado de sanciones.
7.4.1 Qué hacemos. El cribado de sanciones forma parte de nuestros servicios de due diligence y de nuestra aceptación de clientes (Términos, sección B7). Comprobamos los nombres de un cliente, de una contraparte y de sus directivos y titulares reales en las listas de sanciones que administra la Office of Foreign Assets Control de Estados Unidos (la Specially Designated Nationals and Blocked Persons List y sus demás listas consolidadas de sanciones), en la Lista Consolidada del Consejo de Seguridad de las Naciones Unidas y en las medidas restrictivas de la UE (la lista consolidada de la UE de personas, grupos y entidades sujetos a sanciones financieras).
7.4.2 Límites (artículo 10 del RGPD). No pedimos certificados de antecedentes penales y no registramos condenas ni infracciones penales en ningún expediente ni informe, porque ninguna ley de la Unión ni de Croacia nos autoriza, como empresa privada, a tratarlos con esta finalidad (artículo 10 del RGPD). Una designación en una lista de sanciones no es una condena: solo registramos el hecho de la designación, la lista, la fecha y la referencia. Una posible coincidencia la comprueba una persona con otros identificadores, y el informe indica cuándo una coincidencia no está confirmada. No se toma ninguna decisión basada solo en el resultado de un cribado.
7.4.3 Su derecho a explicarse. Si se le señala como posible coincidencia, puede enviarnos información que demuestre que usted no es la persona de la lista, y rectificaremos nuestro registro.
8. Tratamiento automatizado y el modelo local
8.1 Qué hace el modelo local. Un modelo de lenguaje funciona, mediante Ollama, en nuestro propio servidor en Croacia, que también aloja el CRM. Para cada solicitud nueva hace solo dos cosas: le asigna una categoría de una lista cerrada (para las solicitudes de compra de un servicio: solicitud, fuera de ámbito, spam, prueba o dudosa; para otros mensajes: comercial, prensa, proveedor, spam, otro o dudoso), y escribe un resumen de una línea para nuestro equipo. En las solicitudes de compra de un servicio también señala, citando las palabras de que se trate, cualquiera de las siete señales de alarma de fraude comercial definidas en nuestro propio protocolo de verificación (por ejemplo, la exigencia de una prueba de fondos antes de cualquier verificación), cada una con un peso fijo establecido por el protocolo y no por el modelo. Cuando una contraparte sube documentos a un expediente de due diligence, el modelo extrae los nombres de sociedades y de personas que contienen para que una persona compruebe que coinciden con el expediente.
8.2 Qué no hace. No puntúa, ordena, acepta, rechaza ni pone precio a las solicitudes, no le contesta, no contacta con nadie, no busca en internet, no hace cribado de sanciones, no evalúa aspectos personales ni decide nada sobre usted. Una persona lee completa cada solicitud y toma todas las decisiones.
8.3 Sin decisiones exclusivamente automatizadas. No tomamos decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre usted o le afecten significativamente de modo similar (artículo 22 del RGPD y las disposiciones equivalentes del Anexo). Si esto cambiara, se lo diríamos antes de la decisión y le daríamos derecho a una revisión humana.
8.4 Sin IA externa ni entrenamiento. En este proceso sus datos no se envían a ningún proveedor externo de IA ni se usan para entrenar, ajustar o mejorar ningún modelo. La categoría y el resumen se guardan con la solicitud y se borran con ella.
8.5 Candidaturas. Las candidaturas recibidas por Careers no las trata el modelo. Solo las lee una persona.
8.6 Oposición. Puede oponerse a la clasificación (sección 15.1.6), y entonces tramitaremos su solicitud sin el modelo.
8.7 Asistente del sitio. El asistente «Haga una pregunta» no usa ningún modelo de IA. Compara lo que usted escribe con un conjunto fijo de preguntas y respuestas en su navegador. No se nos envía nada salvo que usted decida enviar su pregunta. Si lo hace, recibimos su nombre, su correo electrónico, la conversación y la página en la que estaba.
8.8 Orquestación. El software n8n, en el mismo servidor, mueve las solicitudes entre el almacenamiento, el CRM y el modelo. No envía datos de las solicitudes fuera de nuestra infraestructura, salvo los correos electrónicos y los avisos sin contenido descritos aquí.
9. Destinatarios
9.1 Encargados. Cada proveedor actúa solo para la función indicada, conforme a sus condiciones estándar de tratamiento de datos, que cumplen el artículo 28 del RGPD.
| Proveedor | Función | Datos | Ubicación |
|---|---|---|---|
| Cloudflare, Inc. (Estados Unidos) | Alojamiento del Sitio (Workers); nuestro gestor de formularios, que funciona en Cloudflare Workers en una dirección workers.dev operada por nosotros; almacenamiento de envíos y adjuntos (R2); totales del contador (D1); seguridad de la red | Dirección IP y datos técnicos de cada visita (tratados por Cloudflare para servir y proteger el Sitio; nosotros no los recibimos); contenido de los formularios; totales del contador | Red global; los envíos (R2) y los totales del contador (D1) se almacenan en la ubicación de Cloudflare en Europa del Este, que es una indicación de ubicación y no una garantía contractual de almacenamiento en la Unión Europea |
| Zoho Corporation (Estados Unidos): ZeptoMail y Zoho Mail | Correo transaccional y nuestro buzón | Nombre, correo electrónico, mensajes, adjuntos | Centro de datos de Zoho en Estados Unidos |
| Google Meet, con nuestra cuenta de empresa de Google Workspace y el Cloud Data Processing Addendum de Google | Videoconsultas, sin grabar | Nombre y correo electrónico de los participantes, audio y vídeo en tiempo real, metadatos | Infraestructura global de Google |
| Telegram | Avisos internos de que ha llegado una solicitud | Ni nombre ni contenido; solo el hecho de la llegada y un enlace interno | No recibe datos del solicitante |
9.2 Stripe. Los pagos se hacen a través de Stripe. En la página de reserva de consultas, cuando usted elige una hora, el Sitio carga el formulario de pago de Stripe desde Stripe (js.stripe.com) para que pueda pagar sin salir de la página; los demás pagos se hacen en Stripe Checkout, una página alojada por Stripe. En ambos casos usted introduce los datos de su tarjeta en los campos propios de Stripe, y nunca pasan por nuestros sistemas. Cuando se carga el formulario de pago de Stripe, Stripe recibe su dirección IP y datos sobre su dispositivo y puede instalar sus propias cookies para prevenir el fraude (sección 20.1.1). Stripe actúa en parte como encargado nuestro y en parte como responsable independiente para la prevención del fraude y la regulación financiera, conforme a https://stripe.com/privacy. La cuenta de Stripe la tiene T&T Consulting Business, LLC con Stripe, Inc. (Estados Unidos).
9.3 Tudor Adriatic d.o.o. Los productos de alimentación y bebidas los vende Tudor Adriatic d.o.o. (Split, Croacia), una empresa del grupo, con sus propias condiciones de venta. Le comunicamos las solicitudes de Adriatic para que pueda contestarle y, si usted está de acuerdo, venderle los productos. Las recibe como destinataria y las trata como responsable independiente.
9.4 Otros destinatarios. El cliente que encargó un informe (solo datos de la contraparte); cuando un encargo requiere actividades que solo puede realizar un profesional con licencia, el investigador o el despacho de abogados debidamente habilitado que se contrate para ese encargo, sujeto a confidencialidad y, cuando actúe por nuestra cuenta, a un contrato de encargo del tratamiento; asesores profesionales, como contables o abogados, cuando los contratamos, con deber de confidencialidad; tribunales, autoridades y reguladores, incluida la OFAC, cuando la ley lo exige o para reclamaciones; y un comprador o sucesor de nuestro negocio, con deber de confidencialidad, si se produce una operación de ese tipo.
9.5 Nuestra propia infraestructura. El CRM, el modelo y n8n funcionan en un servidor propiedad de T&T y operado por T&T en Croacia. Ningún proveedor de alojamiento tiene acceso a él. Actualizamos esta sección antes de que un nuevo proveedor empiece a tratar datos personales.
10. Cómo circula una solicitud por nuestros sistemas
10.1 El Sitio, en Cloudflare Workers, recibe su formulario y lo guarda con sus adjuntos en Cloudflare R2.
10.2 El envío se copia al CRM en nuestro servidor en Croacia, accesible solo desde nuestra red interna. La copia en nuestro almacenamiento en la nube se borra al final del plazo de conservación aplicable al registro (sección 12), mediante el mismo proceso diario de borrado que se aplica al CRM.
10.3 El modelo local lo clasifica y lo resume; después una persona lo lee completo.
10.4 Nuestro equipo recibe un aviso por Telegram sin nombre y sin contenido.
10.5 Contestamos desde nuestro buzón de Zoho; las confirmaciones automáticas salen por ZeptoMail.
11. Transferencias internacionales
11.1 Sus datos se tratan en Croacia (nuestro servidor y nuestro establecimiento), en Estados Unidos (sede de los responsables y de la mayoría de los proveedores) y en otros países en los que operan nuestros proveedores (sección 9.1).
11.2 Solo transferimos datos personales fuera del país en que se recogieron con un mecanismo reconocido por la ley que rige la transferencia: adecuación, cláusulas contractuales tipo o modelo, un contrato con usted o celebrado en su interés, o su consentimiento cuando la ley lo exige. La sección 22.7 trata de los datos procedentes del EEE. El Anexo indica los mecanismos locales específicos, como las cláusulas tipo de la ANPD (Brasil) o una evaluación de impacto sobre la privacidad (Quebec).
11.3 Mientras están en el extranjero, sus datos quedan sujetos a las leyes del país en que se encuentran, incluido el acceso de sus tribunales y autoridades.
11.4 Puede pedir una copia de las garantías en legal@tudorsgroup.com. Podemos ocultar las condiciones comercialmente confidenciales.
12. Conservación
12.1 Criterios. Conservamos los datos mientras son necesarios para su finalidad, después durante el plazo que exija la ley, después durante el plazo en que puedan ejercitarse acciones legales, y luego los borramos o los anonimizamos de forma irreversible. Cuando una ley local exige el bloqueo antes del borrado (Anexo), los bloqueamos durante el plazo que fija esa ley.
12.2 Plazos.
| Datos | Plazo | Inicio del cómputo |
|---|---|---|
| Solicitudes que no dan lugar a un encargo (A1, A2, A4, A10) | 24 meses | Último contacto |
| Candidaturas (A7) | 12 meses, o más si usted lo acepta | Cierre del proceso de selección |
| Expedientes de clientes, contratos, NCNDA, entregables, facturas y los datos de contrapartes que contienen (A3, A5, A6, A8) | El plazo legal contable y fiscal aplicable a T&T Consulting Business, LLC o, si es más largo, el plazo de prescripción de las reclamaciones contractuales (cinco años para una acción basada en un contrato escrito conforme al Derecho de Florida, Fla. Stat. §95.11(2)(b)) | Final del encargo o del ejercicio en que termina |
| Resultados del cribado de sanciones, expedientes de servicios relativos a la OFAC, registros de operaciones sujetas a la normativa de sanciones de Estados Unidos, de fondos bloqueados o rechazados y de comunicaciones a la OFAC (A14) | 10 años (31 C.F.R. §501.601) | Fecha de la operación o, para los bienes bloqueados, fecha de su desbloqueo |
| Correspondencia (A9) | La del registro al que pertenece | La de ese registro |
| Totales del contador de visitas (A11) | 400 días | Día contado |
| Elección en el banner (A12) | 12 meses, después volvemos a preguntar, o antes si usted la cambia o borra los datos de su navegador | Su elección |
| Solicitudes de los interesados (A13) | 24 meses | Cierre de la solicitud |
12.3 Registros OFAC. Como sociedades estadounidenses, los responsables deben llevar un registro completo y exacto de cada operación sujeta a la normativa que administra la Office of Foreign Assets Control, disponible para su examen durante al menos 10 años (31 C.F.R. §501.601). No es una obligación del Derecho de la Unión ni de un Estado miembro, por lo que, conforme al RGPD, conservamos estos registros sobre la base de nuestro interés legítimo en cumplir la ley que rige a los responsables (artículo 6(1)(f); LIA-3). Conservamos solo lo que exige esa norma, restringimos el acceso y no lo usamos para ninguna otra finalidad.
12.4 Proveedores y conservación por motivos legales. Los proveedores borran los datos conforme a sus condiciones de tratamiento de datos. Solo podemos conservar los datos durante más tiempo mientras sea necesario para cumplir una obligación legal o una orden, o para una reclamación que ya se haya planteado.
13. Seguridad
13.1 Conforme al artículo 32 del RGPD, aplicamos medidas adecuadas al riesgo:
13.1.1 el CRM, el modelo y n8n solo son accesibles desde nuestra red interna, no desde internet;
13.1.2 los datos se cifran en tránsito entre su navegador, el Sitio, nuestros sistemas y nuestros proveedores;
13.1.3 el acceso se limita a las personas que lo necesitan, con deber de confidencialidad;
13.1.4 los datos de la tarjeta solo se introducen en el formulario de pago de Stripe o en Stripe Checkout y nunca pasan por nuestros sistemas;
13.1.5 los avisos internos no llevan nombres ni contenido, y las solicitudes solo se analizan en nuestro propio servidor;
13.1.6 cada envío se limita a 26 MB de adjuntos;
13.1.7 los datos del almacenamiento en la nube los cifra en reposo nuestro proveedor; nuestro propio servidor solo es accesible desde nuestra red interna, y el acceso al CRM exige una cuenta y una contraseña individuales; las copias de seguridad se hacen a diario y se guardan en nuestro propio servidor, en Croacia;
13.1.8 un proceso diario borra cada registro cuando termina su plazo de conservación (sección 12), salvo los registros que la ley nos obliga a conservar más tiempo.
13.2 Ningún sistema es completamente seguro. Para documentos especialmente confidenciales, pídanos un canal alternativo antes de enviarlos.
14. Violaciones de la seguridad de los datos personales
14.1 Evaluamos y registramos todo incidente que pueda afectar a datos personales, sus efectos y las medidas adoptadas, lo notifiquemos o no (artículo 33(5) del RGPD).
14.2 Cuando sea probable que una violación de la seguridad suponga un riesgo para las personas, la notificamos a la AZOP sin dilación indebida y, cuando sea posible, en 72 horas (artículo 33(1) del RGPD), y a la autoridad de cualquier país del Anexo cuyos residentes se vean afectados, en el plazo que fije su ley si es más corto.
14.3 Cuando el riesgo para usted sea alto, le comunicaremos sin dilación indebida, en un lenguaje claro, qué ha ocurrido, sus consecuencias probables, qué hemos hecho y qué puede hacer usted (artículo 34 del RGPD). Cuando se aplique una ley estatal de Estados Unidos, cumplimos su plazo (para los residentes en Florida, a más tardar 30 días después de determinar la violación, conforme a la sección 501.171 de los Florida Statutes).
15. Sus derechos
15.1 Derechos de todas las personas. Esté donde esté, puede pedirnos:
15.1.1 que confirmemos si tratamos sus datos y le demos acceso y una copia, con las finalidades, los destinatarios, el plazo de conservación y el origen (artículo 15 del RGPD);
15.1.2 que rectifiquemos o completemos sus datos (artículo 16);
15.1.3 que los suprimamos cuando ya no haya motivo para conservarlos (artículo 17);
15.1.4 que limitemos su tratamiento, por ejemplo mientras se resuelve una controversia sobre su exactitud (artículo 18), y que informemos a los destinatarios de cualquier rectificación, supresión o limitación (artículo 19);
15.1.5 recibir los datos que usted nos facilitó en un formato estructurado, de uso común y lectura mecánica, o que se transmitan a otro responsable, cuando el tratamiento se base en el consentimiento o en un contrato y se efectúe por medios automatizados (artículo 20);
15.1.6 que dejemos de tratar los datos sobre la base de nuestros intereses legítimos, incluida la clasificación por el modelo local, salvo que acreditemos motivos legítimos imperiosos o necesitemos los datos para reclamaciones (artículo 21(1));
15.1.7 que dejemos de usar sus datos para mercadotecnia directa, en cualquier momento (artículo 21(2) y (3));
15.1.8 retirar el consentimiento en cualquier momento, sin que ello afecte al tratamiento anterior (artículo 7(3)), mediante «Configuración de cookies» en el pie de página o escribiéndonos;
15.1.9 obtener intervención humana e impugnar una decisión, si alguna vez se basara únicamente en un tratamiento automatizado (artículo 22(3)).
15.2 Derechos añadidos por la ley local. El Anexo los enumera, como la información sobre las entidades con las que hemos compartido datos (Brasil), la prueba de la autorización (Colombia), la limitación del uso o de la divulgación (México) y la desindexación (Quebec).
15.3 Cómo presentar una solicitud. Escriba a legal@tudorsgroup.com indicando lo que pide. No hace falta ningún formulario. Puede escribir en inglés, español, croata o portugués.
15.4 Verificación de la identidad. Verificamos la identidad del solicitante con los menos datos posibles: normalmente, que usted escriba desde la dirección de correo que tenemos o que confirme datos de su solicitud. Solo pedimos un documento de identidad cuando no podemos verificarle de otro modo o su ley lo prevé, y lo borramos una vez verificado.
15.5 Representantes. Puede actuar a través de una persona a la que autorice, de un representante legal, de un heredero cuando la ley lo permita o de un agente autorizado conforme a la ley estatal de Estados Unidos. Le pediremos que acredite la representación y podremos verificar su identidad directamente.
15.6 Plazos. Para toda solicitud, esté usted donde esté:
15.6.1 acusamos recibo en 7 días;
15.6.2 damos una respuesta de fondo en el plazo más corto que fije la ley que se le aplique, y nunca más tarde de 30 días desde la recepción;
15.6.3 cuando una ley permite una prórroga, solo la usamos si el total no supera los 30 días desde la recepción, y se lo comunicamos, con los motivos, antes de que termine el plazo inicial;
15.6.4 cuando atendemos una solicitud, la hacemos efectiva con la respuesta o, cuando no sea posible, le indicamos la fecha en que surtirá efecto, dentro del plazo que permita su ley;
15.6.5 los plazos más cortos por país están en el Anexo (por ejemplo, el acceso en 10 días en Argentina, en 15 días en Brasil y en 7 días en Kenia). Cuando una ley cuenta días hábiles, los contamos en el país cuya ley se aplica;
15.6.6 para los residentes en Estados Unidos se aplican los plazos de nuestro Aviso de privacidad para Estados Unidos: acuse de recibo en 10 días hábiles (procuramos hacerlo en 7 días), respuesta en 45 días y decisión sobre el recurso en 45 días. Cuando otra ley de esta Política también se aplique a la misma solicitud, prevalece el plazo más corto (sección 4.2).
15.7 Gratuidad. Ejercer sus derechos es gratuito. Cuando una solicitud sea manifiestamente infundada o excesiva, en particular por repetitiva, podemos cobrar un canon razonable o negarnos a actuar, explicando por qué (artículo 12(5) del RGPD), solo en la medida en que su ley lo permita.
15.8 Denegaciones y límites. Si no atendemos una solicitud, le explicamos por qué dentro del plazo y le indicamos que puede reclamar ante una autoridad y ejercitar acciones judiciales (artículo 12(4) del RGPD). Los derechos pueden limitarse cuando la ley nos obliga a conservar los datos, como los registros contables o de la OFAC, o para reclamaciones, o cuando la comunicación perjudicaría los derechos de otras personas (artículo 15(4)), como el cliente que encargó un informe.
15.9 Reclamaciones. Puede reclamar ante nosotros en legal@tudorsgroup.com («Data protection complaint» en el asunto), en los mismos plazos que las solicitudes. Es optativo, salvo cuando una ley local lo convierta en requisito previo (Anexo: Colombia). También puede reclamar ante la autoridad del país en que vive o trabaja o en que se produjo la infracción (artículo 77 del RGPD y el Anexo).
16. No discriminación
16.1 No le negaremos un servicio, no le cobraremos un precio distinto, no le prestaremos un servicio de distinta calidad ni le trataremos de forma menos favorable por haber ejercido un derecho de privacidad.
17. Sin venta y sin publicidad
17.1 No vendemos datos personales y no los hemos vendido en los 12 meses anteriores. No los compartimos para publicidad comportamental entre contextos ni los usamos para publicidad dirigida.
17.2 Si su navegador envía la señal Global Privacy Control, el Sitio la trata como un rechazo de todas las categorías optativas del banner de consentimiento.
18. Menores
18.1 Nuestros servicios son para empresas y profesionales. No los ofrecemos a menores de 18 años ni recogemos sus datos a sabiendas. Si sabemos que lo hemos hecho, los borramos salvo que la ley nos obligue a conservarlos.
19. Comunicaciones comerciales
19.1 No enviamos comunicaciones comerciales por medios electrónicos sin su consentimiento previo. Las confirmaciones, los recordatorios, las respuestas, las facturas y los avisos sobre una solicitud o un encargo que usted ha iniciado no son comunicaciones comerciales.
19.2 Si usted da su consentimiento, cada mensaje identificará a T&T e incluirá una forma sencilla y gratuita de darse de baja.
19.3 En la fecha de esta Política no tenemos ningún boletín ni lista de correo.
20. Datos en su navegador
20.1 No instalamos cookies propias.
| Nombre | Tipo | Finalidad | Categoría | Duración |
|---|---|---|---|---|
tt-consent | localStorage | Su elección, su fecha y la versión del banner | Estrictamente necesaria | 12 meses, después volvemos a preguntar; antes si se cambia o se borra |
20.1.1 Stripe. En la página de reserva de consultas, cuando usted elige una hora, el formulario de pago de Stripe puede instalar cookies propias de Stripe (como __stripe_mid y __stripe_sid) para prevenir el fraude. Son estrictamente necesarias para el pago que usted solicita. Los detalles están en nuestra Política de cookies.
20.2 Banner de consentimiento. Antes de que se ejecute cualquier tecnología optativa, incluida la confirmación del contador de visitas en el navegador, un banner le pide que elija. «Rechazar todo» es tan visible como «Aceptar todo»; el acceso no depende de aceptar; las categorías optativas (analítica, y marketing, que está vacía) están desactivadas por defecto; puede cambiar su elección en «Configuración de cookies», en el pie de página; y conservamos un registro de su elección. Los detalles están en nuestra Política de cookies, enlazada en el pie de cada página.
21. Enlaces a sitios de terceros
21.1 Los sitios de terceros enlazados desde el Sitio se rigen por sus propios avisos de privacidad. No somos responsables de ellos.
22. Unión Europea y Espacio Económico Europeo
22.1 Establecimiento. La actividad de T&T se dirige y gestiona desde Split, Croacia, donde se toman las decisiones sobre los fines y medios del tratamiento. Es nuestro establecimiento en la Unión, de modo que el RGPD se aplica íntegramente a nuestro tratamiento conforme al artículo 3(1), estén donde estén almacenados los datos, y es nuestro establecimiento principal conforme al artículo 4(16). También se aplica la Ley croata de aplicación del RGPD (Narodne novine 42/2018).
22.2 Autoridad principal y ventanilla única. La AZOP es nuestra autoridad de control principal para el tratamiento transfronterizo (artículo 56(1) del RGPD) y coopera con las demás autoridades interesadas conforme al artículo 60. Aun así, puede reclamar ante la autoridad de su residencia habitual, de su lugar de trabajo o del lugar de la supuesta infracción (artículo 77(1)), que tramitará la reclamación con la AZOP.
22.3 Representante. El artículo 27 del RGPD solo exige un representante a los responsables no establecidos en la Unión. Como estamos establecidos en Croacia, no lo hemos designado.
22.4 Intereses legítimos (artículo 13(1)(d)). Antes de basarnos en el artículo 6(1)(f), evaluamos la finalidad, la necesidad y la ponderación, siguiendo las Directrices 1/2024 del CEPD. Puede pedir las evaluaciones completas en legal@tudorsgroup.com. En resumen:
22.4.1 LIA-1: representantes de clientes empresariales. Contestar a las empresas y prestarles servicio requiere los datos de contacto profesional de la persona que actúa por ellas, facilitados en calidad profesional, que esa persona espera que usemos.
22.4.2 LIA-2: due diligence de contrapartes y prevención del fraude. El cliente, y nosotros, necesitamos saber si una contraparte existe, quién la controla y si su firmante tiene poderes antes de una operación. El considerando 47 del RGPD reconoce la prevención del fraude como interés legítimo, y el comercio internacional de commodities y de alimentos tiene una incidencia documentada de fraude, como las ofertas que exigen pagos por adelantado (T&T nunca pide pagos por adelantado para abrir una operación). Las personas afectadas actúan en calidad profesional; los datos proceden principalmente de fuentes públicas; no se tratan categorías especiales de datos; el informe solo llega al cliente, con deber de confidencialidad; y se aplican las garantías de las secciones 7.2 y 22.5.
22.4.3 LIA-3: cribado de sanciones y registros OFAC. El interés consiste en no poner fondos a disposición de personas designadas, no exponer a los clientes, a los bancos ni a nosotros mismos a riesgos de sanciones, y conservar los registros que la normativa de sanciones de Estados Unidos exige a los responsables. Las medidas restrictivas de la UE, como los Reglamentos (UE) n.º 269/2014 y n.º 833/2014 del Consejo, se aplican a nuestra actividad desde Croacia y prohíben poner fondos o recursos económicos a disposición de personas designadas; en la medida en que cumplir esas prohibiciones requiera una comprobación, se aplica el artículo 6(1)(c). El Derecho de Estados Unidos no es Derecho de la Unión ni de un Estado miembro (artículo 6(3)), por lo que el cribado en las listas de Estados Unidos y la conservación de registros OFAC se basan en el artículo 6(1)(f). Las listas son públicas; el cribado se limita a las personas relevantes para la operación; una persona revisa las coincidencias; el acceso a los registros está restringido.
22.4.4 LIA-4: modelo de lenguaje local. Clasificar y resumir las solicitudes en nuestro propio servidor nos permite encauzarlas con rapidez. El modelo no decide nada, una persona lee cada solicitud, ningún dato se usa para entrenamiento, el resumen se borra con la solicitud y usted puede oponerse.
22.4.5 LIA-5: seguridad. Proteger el Sitio y nuestros sistemas frente a ataques y abusos (considerando 49) requiere un tratamiento transitorio de datos técnicos como las direcciones IP, sin elaboración de perfiles.
22.4.6 LIA-6: reclamaciones y registros. La correspondencia y los expedientes son la prueba de lo que se pidió, se acordó y se entregó; el acceso está restringido y la conservación sigue los plazos de prescripción.
22.5 Datos no obtenidos de usted (artículo 14). Damos a los representantes de una contraparte la información del artículo 14(1) y (2) en un plazo razonable y, a más tardar, en un mes, o en nuestra primera comunicación con ellos. Cuando informarles antes de que termine una verificación imposibilitaría u obstaculizaría gravemente su finalidad, nos basamos en el artículo 14(5)(b) del RGPD, interpretado según las Directrices del Grupo de Trabajo del Artículo 29 sobre la transparencia (WP260 rev.01), refrendadas por el CEPD, y registramos los motivos en cada caso. En ese supuesto publicamos esta Política, limitamos los datos a lo que necesita la verificación, registramos las fuentes, restringimos el acceso, aplicamos la sección 12 y contestamos a quien nos pregunte si tenemos datos sobre él, con la única salvedad de las restricciones legales.
22.6 Decisiones automatizadas (artículo 22). Ninguna decisión basada únicamente en un tratamiento automatizado produce efectos jurídicos o significativos similares para usted, por lo que no se aplica el artículo 22(1) (sección 8). Aun así, puede oponerse a la clasificación conforme al artículo 21.
22.7 Transferencias desde el EEE (capítulo V).
22.7.1 Dentro de los responsables. El acceso de las dos sociedades estadounidenses a los datos conservados en Croacia es un tratamiento por los mismos responsables, a los que el RGPD se aplica íntegramente (artículo 3(1)). Aun así, le aplicamos las garantías de las secciones 22.7.2 y 22.7.3, teniendo en cuenta los riesgos del tratamiento fuera del EEE, como recomiendan las Directrices 05/2021 del CEPD.
22.7.2 Adecuación (artículo 45). Para los destinatarios estadounidenses certificados en el Marco de Privacidad de Datos UE-EE. UU., nos basamos en la Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023, y comprobamos la certificación de cada destinatario en la lista oficial del Data Privacy Framework antes de basarnos en ella. El Tribunal General confirmó la decisión el 3 de septiembre de 2025 (asunto T-553/23, Latombe/Comisión); un recurso de casación contra esa sentencia está pendiente ante el Tribunal de Justicia (asunto C-703/25 P). Para un destinatario no certificado, o si la decisión deja de aplicarse, se aplica la sección 22.7.3.
22.7.3 Cláusulas contractuales tipo (artículo 46(2)(c)). En otro caso, nos basamos en las cláusulas de la Decisión de Ejecución (UE) 2021/914 de la Comisión, con una evaluación de impacto de la transferencia que tiene en cuenta la Executive Order 14086 de Estados Unidos y el Data Protection Review Court. Nuestras medidas complementarias son el cifrado en tránsito, la minimización y mantener el contenido de las solicitudes, el CRM y el modelo en nuestro propio servidor en Croacia.
22.7.4 Excepciones (artículo 49). Solo para transferencias ocasionales necesarias para un contrato con usted o en su interés, como enviar un informe a un cliente situado fuera del EEE.
22.8 Almacenamiento en su dispositivo. Almacenar información en su dispositivo o leerla, incluidos localStorage y sessionStorage, requiere consentimiento previo salvo que sea estrictamente necesario para un servicio que usted haya solicitado (artículo 5(3) de la Directiva 2002/58/CE; Directrices 2/2023 del CEPD; en Croacia, artículo 43(4) de la Ley de Comunicaciones Electrónicas, Narodne novine 76/2022, cuyo cumplimiento vigila la AZOP). La sección 20 describe cómo lo aplicamos.
22.9 Vías de recurso. Tiene derecho a la tutela judicial efectiva frente a una autoridad (artículo 78) y frente a nosotros o un encargado (artículo 79), ante los tribunales de Croacia o del Estado miembro de su residencia habitual; a dar mandato a una entidad sin ánimo de lucro (artículo 80); y a una indemnización por daños materiales o inmateriales (artículo 82).
22.10 AZOP. Ulica Metela Ožegovića 16, 10000 Zagreb, Croacia; https://azop.hr; azop@azop.hr; +385 1 4609 000. Las autoridades de los demás Estados de la UE y del EEE figuran en https://www.edpb.europa.eu/about-edpb/about-edpb/members_en.
23. Cambios, versiones e idioma
23.1 El número de versión y la fecha de entrada en vigor que figuran al principio identifican la versión vigente.
23.2 Antes de que surta efecto un cambio que afecte sustancialmente a cómo tratamos sus datos, se lo comunicamos por correo electrónico a los clientes y candidatos con un asunto abierto; si afecta a las categorías del banner, volvemos a pedirle su elección; y si una ley local exige un nuevo consentimiento o una nueva autorización para una nueva finalidad, lo pedimos antes.
23.3 Conservamos las versiones anteriores y las facilitamos a petición.
23.4 Esta Política se publica en inglés, español, portugués (Brasil), italiano y alemán, y todas las versiones pretenden decir lo mismo. Si encuentra una diferencia entre versiones, díganoslo: la corregiremos y, mientras tanto, aplicaremos la versión que le sea más favorable (sección 4.2).
24. Contacto y autoridades
24.1 Contacto. Dinko Anton Tudor, Managing Member, T&T, 13575 58th St N, Suite 200, Clearwater, Florida 33760, Estados Unidos; legal@tudorsgroup.com; teléfono +1 813 384 8490.
24.2 Autoridades. Croacia (principal): AZOP, https://azop.hr. Otros Estados de la UE y del EEE: véase la sección 22.10. Estados Unidos: Federal Trade Commission, https://www.ftc.gov; California Privacy Protection Agency (CalPrivacy), https://privacy.ca.gov; Office of the Attorney General of Florida, https://www.myfloridalegal.com. Residentes en Estados Unidos: véase también nuestro Aviso de privacidad para Estados Unidos. Otros países: véase el Anexo.
Anexo: información específica por país
Este Anexo añade solo lo que exige cada ley local y la Política no recoge ya. La sección 4.2 (prevalencia) y la sección 15.6 (acuse de recibo en 7 días; respuesta en el plazo legal más corto y nunca más tarde de 30 días) se aplican a todos los países.
Tabla A1. Autoridades, plazos más cortos y notificación de violaciones de seguridad
| País y ley | Autoridad | Nuestro plazo para una respuesta de fondo | Notificación de violaciones de seguridad |
|---|---|---|---|
| Brasil. Lei nº 13.709/2018 (LGPD) | Agência Nacional de Proteção de Dados (ANPD), https://www.gov.br/anpd | Confirmación o acceso: de inmediato en forma simplificada, o en 15 días mediante declaración completa (art. 19). Otros derechos (art. 18): 15 días cuando sea posible, nunca más de 30 | ANPD e interesados en 3 días hábiles desde que se sabe que el incidente afectó a datos personales, cuando pueda causar un riesgo o daño relevante (art. 48; Resolución CD/ANPD nº 15/2024) |
| Colombia. Ley Estatutaria 1581 de 2012; Decreto 1074 de 2015 | Superintendencia de Industria y Comercio (SIC), https://www.sic.gov.co | Consultas: 10 días hábiles + hasta 5 (art. 14). Reclamos: 15 días hábiles + hasta 8 (art. 15). Prórrogas limitadas por la sección 15.6.3 | SIC, en 15 días hábiles desde la detección, por el canal en línea de la SIC (art. 17(n); Circular Única de la SIC, título V) |
| México. LFPDPPP (DOF 20 de marzo de 2025) | Secretaría Anticorrupción y Buen Gobierno, https://www.gob.mx/buengobierno | ARCO: determinación en 20 días; si se estima, efectiva en los 15 días siguientes (art. 31) | Interesados de inmediato cuando se afecten de forma significativa sus derechos patrimoniales o morales (art. 19) |
| Argentina. Ley 25.326 | Agencia de Acceso a la Información Pública (AAIP), https://www.argentina.gob.ar/aaip | Acceso: 10 días corridos (art. 14). Rectificación, actualización, supresión: 5 días hábiles (art. 16) | Registro interno de incidentes (Resolución AAIP 47/2018) |
| Chile. Ley 19.628 modificada por la Ley 21.719 (en vigor el 1 de diciembre de 2026) | Agencia de Protección de Datos Personales, creada por la Ley 21.719, por los canales que publique | Desde el 1 de diciembre de 2026: la ley permite 30 días corridos + 30; contestamos en 30 (art. 11). Hasta el 30 de noviembre de 2026: 2 días hábiles (art. 16, texto anterior) | Agencia sin dilación indebida cuando exista un riesgo razonable; interesados cuando la ley lo exija (art. 14 sexies) |
| Canadá. PIPEDA; en Quebec, CQLR c. P-39.1 | Office of the Privacy Commissioner (OPC), https://www.priv.gc.ca; en Quebec, Commission d'accès à l'information (CAI), https://www.cai.gouv.qc.ca | 30 días (PIPEDA s. 8(3); Ley de Quebec s. 32); no usamos la prórroga del s. 8(4) | OPC y usted tan pronto como sea factible cuando exista un riesgo real de daño significativo (s. 10.1); CAI y las personas afectadas con prontitud cuando exista riesgo de perjuicio grave (Ley de Quebec ss. 3.5 a 3.8) |
| Nigeria. Nigeria Data Protection Act 2023; GAID 2025 | Nigeria Data Protection Commission (NDPC), https://ndpc.gov.ng | 30 días | NDPC en 72 horas; usted de inmediato cuando el riesgo sea alto (s. 40) |
| Sudáfrica. POPIA (Act 4 of 2013) | Information Regulator, https://inforegulator.org.za | En un plazo razonable (s. 23), nunca más de 30 días | Information Regulator a través de su portal eServices, y usted, tan pronto como sea razonablemente posible (s. 22) |
| Kenia. Data Protection Act 2019; General Regulations 2021 | Office of the Data Protection Commissioner (ODPC), https://www.odpc.go.ke | Acceso: 7 días (reg. 9). Limitación, oposición, rectificación, supresión: 14 días (regs. 7, 8, 10, 12). Portabilidad: 30 días (reg. 11) | Data Commissioner en 72 horas cuando exista un riesgo real de daño; usted en un plazo razonable (s. 43) |
Brasil (LGPD)
B.1 Aplicación. La LGPD se aplica cuando ofrecemos servicios a personas en Brasil o recogemos datos allí (art. 3).
B.2 Encarregado (art. 41). Hemos nombrado voluntariamente a Dinko Anton Tudor como nuestro encarregado (Resolución CD/ANPD nº 18/2024), con quien puede contactar en legal@tudorsgroup.com. Puede escribir en portugués y le contestaremos en portugués.
B.3 Derechos adicionales (art. 18). Información sobre las entidades públicas y privadas con las que hemos compartido sus datos (VII) y sobre la posibilidad de no dar el consentimiento y sus consecuencias (VIII); petición ante la ANPD (§1); ejercicio ante los organismos de protección del consumidor cuando proceda (§8).
B.4 Bases jurídicas (art. 7). Solicitudes y contratos: V. Contabilidad y fiscalidad: II. Reclamaciones: VI. Verificación de contrapartes, asistente del sitio, modelo local y seguridad: interés legítimo, IX, con un resumen de la evaluación a petición (art. 10, §2). Contador de visitas: consentimiento, I.
B.5 Transferencias. La recogida a través del Sitio es una recogida internacional (Resolución CD/ANPD nº 19/2024, art. 6). Las transferencias posteriores a Croacia se basan en la decisión de adecuación de la ANPD para la Unión Europea, Resolución CD/ANPD nº 32/2026 (art. 33, I); a Estados Unidos y a otros países, en las cláusulas contractuales tipo de la ANPD (anexo II de la Resolución 19/2024), adoptadas sin modificaciones (art. 33, II, b). A petición, le indicamos en portugués los destinos, los importadores y las finalidades, y le facilitamos el texto de las cláusulas en 15 días.
B.6 Incidentes. Conservamos un registro de cada incidente de seguridad durante al menos cinco años (Resolución 15/2024, art. 10).
B.7 Idioma. La versión portuguesa se dirige a los interesados en Brasil; si difiere del texto inglés, se aplica la interpretación más favorable al interesado.
Colombia (Ley 1581 de 2012)
C.1 Política de Tratamiento. Para los titulares en Colombia, esta Política y este Anexo son nuestra Política de Tratamiento de la Información (art. 17(k), Ley 1581; art. 2.2.2.25.3.1, Decreto 1074). Teléfono: +1 813 384 8490. Área responsable de las consultas y los reclamos: el contacto de privacidad de la sección 2.3.
C.2 Autorización. El tratamiento requiere su autorización previa, expresa e informada (art. 9), que usted otorga mediante la casilla del formulario (sección 6.4) y de la que conservamos prueba (art. 17(b)). El interés legítimo no es una base conforme a la Ley 1581. No se necesita autorización en los casos del art. 10, incluidos los datos de naturaleza pública (art. 10(b)), que abarcan los datos de registros públicos y de listas de sanciones sobre las contrapartes; los demás datos de contrapartes solo se tratan cuando el cliente declara que puede comunicarlos. Las respuestas sobre datos sensibles son facultativas (art. 12(b)).
C.3 Derechos (art. 8). Puede solicitar prueba de su autorización e información sobre el uso de sus datos, y revocar la autorización o solicitar la supresión cuando ningún deber legal o contractual nos obligue a conservar los datos. El acceso es gratuito al menos una vez cada mes calendario y siempre que esta Política cambie de forma sustancial.
C.4 Procedimiento. Escriba a legal@tudorsgroup.com, con el asunto «Habeas data», indicando su nombre e identificación, su solicitud, una dirección para la respuesta y los documentos de soporte. Si un reclamo está incompleto, le pedimos en 5 días que lo complete; si pasan 2 meses sin respuesta, se entiende desistido. En los 2 días hábiles siguientes a la recepción de un reclamo completo marcamos el registro con la leyenda «reclamo en trámite» hasta que se decida (art. 15).
C.5 Requisito previo. Solo puede reclamar ante la SIC después de agotar con nosotros el trámite de consulta o de reclamo (art. 16).
C.6 Transferencias. Estados Unidos y Croacia figuran en la lista de países adecuados de la SIC (Circular Externa 005 de 2017). Los proveedores actúan conforme a contratos de transmisión (art. 2.2.2.25.5.2, Decreto 1074).
México (LFPDPPP 2025)
M.1 Aviso de privacidad integral. Para los titulares en México, esta Política y este Anexo son nuestro aviso de privacidad integral.
M.2 Finalidades. Finalidades necesarias, que dan origen a la relación jurídica: las actividades A1 a A10, A13 y A14. Finalidad no necesaria: el contador de visitas (A11), que puede rechazar no activando «Analítica» o desactivándola en «Configuración de cookies», sin que ello afecte a las finalidades necesarias.
M.3 Consentimiento. La casilla otorga el consentimiento expreso, también para los datos financieros o patrimoniales (A6). Puede revocarlo mediante el procedimiento ARCO, sin efectos retroactivos, salvo que el tratamiento sea necesario para la relación jurídica o para una obligación legal.
M.4 ARCO. Escriba a legal@tudorsgroup.com, con el asunto «Derechos ARCO», indicando su nombre, un medio para contestarle, el documento que acredite su identidad o representación, los datos y el derecho de que se trate y, para la rectificación, los cambios. Si la solicitud está incompleta, le pedimos en 5 días que la complete. El acceso se da mediante copia electrónica.
M.5 Limitación del uso o divulgación. Escríbanos con el asunto «Limitación de uso».
M.6 Transferencias. No hacemos ninguna transferencia que requiera su consentimiento. Las transferencias entre los dos responsables y a Tudor Adriatic d.o.o., una empresa del grupo, se basan en las excepciones de la LFPDPPP para las sociedades bajo control común y para las transferencias necesarias para un contrato celebrado en su interés.
M.7 Tecnologías de rastreo. El Sitio no usa cookies propias, web beacons ni tecnologías que vigilen su comportamiento (sección 20).
M.8 Protección de derechos. Si no le contestamos o no está de acuerdo, puede acudir a la Secretaría Anticorrupción y Buen Gobierno en los 15 días siguientes a la fecha en que se le comunique nuestra respuesta o a la de vencimiento del plazo para darla (art. 40).
Argentina (Ley 25.326)
AR.1 Ámbito. La ley también protege los datos de las personas jurídicas; les aplicamos esta Política en los términos que prevé la ley.
AR.2 Consentimiento. La casilla otorga el consentimiento libre, expreso e informado (art. 5). No se requiere para los datos que proceden de fuentes de acceso público irrestricto o que son necesarios para una relación contractual o profesional (art. 5(2)).
AR.3 Transferencias. Croacia es adecuada (Disposición DNPDP 60/2016). Las transferencias a Estados Unidos se basan en las cláusulas modelo de la Disposición 60/2016 o de la Resolución AAIP 198/2023, o en su consentimiento expreso (art. 12).
AR.4 Leyendas obligatorias.
El titular de los datos personales tiene la facultad de ejercer el derecho de acceso a los mismos en forma gratuita a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo al efecto conforme lo establecido en el artículo 14, inciso 3 de la Ley N° 25.326.
LA AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, en su carácter de Órgano de Control de la Ley N° 25.326, tiene la atribución de atender las denuncias y reclamos que interpongan quienes resulten afectados en sus derechos por incumplimiento de las normas vigentes en materia de protección de datos personales.
AR.5 Vías de recurso. Si vencen los plazos sin una respuesta satisfactoria, puede interponer la acción de hábeas data (art. 33 y siguientes) o reclamar ante la AAIP.
Chile (Ley 21.719)
CL.1 Aplicación. Desde el 1 de diciembre de 2026, la ley se aplica a los responsables no establecidos en Chile cuyo tratamiento tenga por objeto ofrecer servicios a personas en Chile (art. 1 bis).
CL.2 Derechos. Además de los de la sección 15: el bloqueo temporal mientras se resuelve una solicitud de rectificación, supresión u oposición (art. 8 ter). Asunto: «Derechos Ley 21.719».
CL.3 Reclamación. Si nos negamos o no contestamos a tiempo, puede reclamar ante la Agencia en 30 días hábiles (arts. 11 y 41).
CL.4 Contacto para los titulares y la Agencia. Como responsables sin domicilio en Chile, designamos legal@tudorsgroup.com como dirección electrónica para las comunicaciones de los titulares y de la Agencia, y la mantenemos operativa, como exige la Ley 19.628 en su versión modificada.
Canadá (PIPEDA y la Ley de Quebec)
CA.1 Información de contacto profesional. Aunque PIPEDA (s. 4.01) y la Ley de Quebec (s. 1) excluyen la información de contacto profesional usada solo para comunicaciones profesionales, le aplicamos esta Política.
CA.2 Persona responsable (Ley de Quebec, s. 3.1). Dinko Anton Tudor, Managing Member, legal@tudorsgroup.com, como persona de mayor autoridad, sin delegación.
CA.3 Derechos en Quebec. Portabilidad de la información informatizada que usted facilitó (s. 27); desindexación o cese de la difusión conforme al s. 28.1; información y revisión humana de las decisiones automatizadas (s. 12.1), que no tomamos. Los cargos, cuando se permitan, solo cubren la transcripción, la reproducción o la transmisión, y se anuncian de antemano.
CA.4 Fuera de Quebec. Antes de comunicar fuera de Quebec información personal de una persona que está en Quebec, realizamos una evaluación de impacto sobre la privacidad y solo procedemos si va a estar adecuadamente protegida, mediante un acuerdo escrito (s. 17).
CA.5 Registros. Conservamos un registro de cada violación de las medidas de seguridad durante al menos 24 meses (PIPEDA s. 10.3) y un registro de incidentes de confidencialidad (Ley de Quebec, s. 3.8).
CA.6 Idioma. Hay una versión francesa de esta Política disponible para las personas en Quebec (Carta de la lengua francesa, CQLR c. C-11).
Nigeria, Sudáfrica y Kenia
N.1 Nigeria. La NDPA se aplica a los responsables no domiciliados en Nigeria que tratan datos de interesados en Nigeria (s. 2(2)(c)). Evaluamos los intereses legítimos antes de basarnos en ellos, como exige la GAID. Las transferencias requieren una protección adecuada (s. 41) o una base del s. 43, y registramos la base de cada una (s. 41(2)). Reclamaciones ante la NDPC: s. 46.
N.2 Sudáfrica. Las personas jurídicas también son interesados (POPIA s. 1). El Information Officer es la persona de la sección 2.3 (ss. 1 y 55). Las oposiciones y las solicitudes de rectificación o supresión también pueden presentarse en los formularios 1 y 2 de las POPIA Regulations, 2018. Las transferencias cumplen el s. 72; reclamaciones ante el Information Regulator: s. 74.
N.3 Kenia. La ley se aplica a los responsables no establecidos en Kenia que tratan datos de interesados en Kenia (s. 4(b)). Las transferencias cumplen los ss. 48 a 50 y las regs. 39 a 44 de las General Regulations, y no tratamos datos sujetos a localización conforme al s. 50. Reclamaciones ante el Data Commissioner: s. 56.