Última actualización: 24 de julio de 2026
eBusiness Solutions OÜ trata datos personales en cumplimiento del Reglamento General de Protección de Datos (UE) 2016/679 (RGPD) y la Ley de Protección de Datos Personales de Estonia.
Esta página explica cómo se aplican los siete principios del Artículo 5 del RGPD en las operaciones diarias de un proveedor licenciado de servicios corporativos, qué derechos le asisten como titular de los datos y cómo ejercerlos. Asimismo, aclara explícitamente una de las preguntas más frecuentes de los clientes: por qué ciertos datos no pueden eliminarse a petición del interesado —incluso si se solicita de forma expresa— y bajo qué fundamentos legales.
Las actividades específicas de tratamiento (qué categorías exactas de datos se recogen, de quién, con qué finalidad y a quién se transfieren) se detallan en nuestra Política de privacidad. Este documento explica los principios fundamentales y sirve para complementar, no para sustituir, dicha política.
| Parámetro | Valor |
|---|---|
| Nombre legal | eBusiness Solutions OÜ |
| Código de registro | 16618432 |
| Número de IVA (KMKR) | EE102672239 |
| Licencia TCSP | FIU000421 |
| Domicilio social | Tornimäe tn 7-169, 10145 Tallinn, Estonia |
| Autoridad de control en materia de protección de datos | Inspección de Protección de Datos de Estonia |
Distinción clave en nuestras operaciones:
En determinados procesos, actuamos como Responsable del Tratamiento (cuando determinamos los fines del tratamiento: celebración de contratos, verificaciones de KYC, marketing). En otros procesos, actuamos como Encargado del Tratamiento (cuando llevamos la contabilidad de su empresa y tratamos datos personales de sus empleados y contrapartes siguiendo sus instrucciones). En el segundo caso, usted determina los fines del tratamiento y nuestra relación se rige por un Contrato de Encargo de Tratamiento (DPA) independiente. Este documento describe nuestra función exclusivamente como Responsable del Tratamiento.
Tratamos datos únicamente cuando resulta aplicable al menos una base jurídica del Artículo 6 del RGPD. En nuestras operaciones se utilizan cuatro bases jurídicas principales:
| Base jurídica | Circunstancia aplicable |
|---|---|
| Ejecución de un contrato (Art. 6(1)(b)) | Prestación de servicios: domicilio social, persona de contacto, registro de empresas, contabilidad. |
| Obligación legal (Art. 6(1)(c)) | Identificación y verificación de clientes según la ley RahaPTS (Ley de Prevención del Blanqueo de Capitales), control de sanciones, informes regulatorios. |
| Intereses legítimos (Art. 6(1)(f)) | Seguridad del sistema, analítica web, prevención del fraude. |
| Consentimiento (Art. 6(1)(a)) | Boletines informativos, comunicaciones comerciales, cookies no esenciales. |
Esta clasificación no es un mero formalismo: sus derechos dependen directamente de la base jurídica invocada. Los datos tratados bajo una Obligación legal no pueden suprimirse a petición suya, mientras que el tratamiento basado en el Consentimiento puede ser retirado en cualquier momento.
Para nosotros, la transparencia implica información clara y específica en lugar de declaraciones vagas. Indicamos con precisión qué categorías de datos recabamos, con qué base y durante qué plazos de conservación, ofreciendo aviso previo si se requieren documentos adicionales para prestar un servicio.
Los datos recabados para una finalidad concreta no se reutilizan para otra finalidad incompatible.
Ejemplo práctico del sector: Los documentos facilitados para superar las comprobaciones de cumplimiento KYC (copias de pasaporte, prueba del origen de los fondos, organigramas de propiedad) se utilizan estrictamente para el cumplimiento normativo y su revelación a autoridades de supervisión bajo requerimiento legal. Nunca se incorporan a bases de datos de marketing, ni se emplean para elaborar ofertas comerciales, ni se comparten con terceros con fines publicitarios.
Si surge una nueva finalidad de tratamiento, obtendremos su consentimiento explícito o estableceremos otra base legal, notificándoselo antes de iniciar el tratamiento.
Solicitamos únicamente el volumen de datos estrictamente necesario para un servicio específico, de manera proporcionada al perfil de riesgo asignado al cliente.
En la práctica, la documentación requerida varía: para las cuentas anuales sin actividad de una empresa inactiva, los requisitos son mínimos; para un cliente que opera con criptoactivos o estructuras corporativas complejas, las exigencias documentales son sustancialmente mayores, según lo exige el enfoque basado en riesgos bajo la ley RahaPTS. No recabamos documentos “por si acaso” y justificamos cada solicitud con una necesidad legal u operativa concreta.
Si no queda claro por qué se solicita un documento específico, tiene derecho a pedir —y recibir— una explicación formal.
Los datos inexactos en nuestro ámbito conllevan consecuencias directas: un error en los datos personales de un miembro del consejo de administración enviados al Registro Mercantil provoca el rechazo de la solicitud, mientras que una dirección desactualizada corre el riesgo de no recibir notificaciones obligatorias por ley.
Por ello, solicitamos periódicamente la confirmación de la exactitud de los datos (exigida también por las normas de supervisión continua de AML), aplicamos actualizaciones con rapidez tras su notificación y verificamos detalles en registros públicos cuando procede.
Su colaboración es esencial: le rogamos que nos informe de inmediato sobre cualquier cambio en los datos de contacto, la composición del consejo de administración, las estructuras de propiedad o las operaciones comerciales. Esto garantiza tanto la calidad del servicio como el cumplimiento normativo.
A cada categoría de datos se le asigna un plazo de conservación específico, tras el cual los datos se eliminan de forma segura o se anonimizan:
| Categoría | Plazo de conservación | Fundamento legal / estatutario |
|---|---|---|
| Registros KYC/AML y datos de verificación de clientes | 5 años tras la finalización de la relación de negocios | Ley de Prevención del Blanqueo de Capitales y Financiación del Terrorismo (RahaPTS) |
| Archivos contables y documentos justificativos | 7 años a contar desde el cierre del ejercicio fiscal | Ley de Contabilidad de Estonia (Raamatupidamise seadus) |
| Contratos y correspondencia comercial | 3 años tras la resolución o fin del contrato | Plazo general de prescripción en materia civil |
| Datos basados en el consentimiento (Marketing) | Hasta que se retire el consentimiento | Art. 6(1)(a) del RGPD |
| Consultas que no derivan en contrato | Por lo general, hasta 12 meses | Interés legítimo |
Los plazos de conservación solo pueden prorrogarse en casos expresamente previstos por la ley, como por orden de una autoridad de supervisión o durante un procedimiento judicial en curso.
Medidas técnicas: Cifrado de los canales de transmisión y del almacenamiento de documentos sensibles, gestión de derechos de acceso, copias de seguridad automatizadas, seguridad de la infraestructura y supervisión de parches de seguridad.
Medidas organizativas: El acceso a los datos de los clientes está restringido exclusivamente al personal que lo requiere para la ejecución del servicio; todos los empleados y contratistas operan bajo estrictos Acuerdos de Confidencialidad (NDA); el personal recibe formación periódica en protección de datos.
Respuesta ante incidentes: En caso de brecha de seguridad de datos personales, seguimos protocolos internos de incidentes: mitigación de la causa, evaluación de riesgos, notificación a la Inspección de Protección de Datos en un plazo de 72 horas (Art. 33 del RGPD) e información a los interesados afectados si el riesgo para sus derechos es alto (Art. 34 del RGPD).
El principio contemplado en el Artículo 5(2) del RGPD exige no solo cumplir las normas, sino estar en condiciones de demostrar dicho cumplimiento. Para garantizar la responsabilidad proactiva, mantenemos:
Un Registro formal de Actividades de Tratamiento (Art. 30 del RGPD);
Manuales internos de procedimientos de Protección de Datos y de AML/CFT;
Contratos de Encargo de Tratamiento (DPA) con los encargados que tienen acceso a los datos;
Evaluaciones de Impacto relativa a la Protección de Datos (EIPD) para operaciones de tratamiento de alto riesgo (Art. 35 del RGPD);
Auditorías internas periódicas de los flujos de trabajo de tratamiento y calendarios de conservación.
Esta es la duda práctica más recurrente planteada por los clientes de servicios corporativos.
El derecho de supresión no es absoluto. El Artículo 17(3)(b) del RGPD establece explícitamente que el derecho de supresión no se aplicará cuando el tratamiento sea necesario para el cumplimiento de una obligación legal que requiera el tratamiento de datos impuesta por el derecho al que el responsable esté sujeto.
Los documentos recabados durante los procedimientos de Diligencia Debida del Cliente (CDD) deben conservarse durante 5 años tras la finalización de la relación de negocios según la ley RahaPTS. Esto implica lo siguiente:
Las solicitudes de supresión de dichos registros de cumplimiento serán rechazadas, amparándonos en la obligación legal estatutaria;
En lugar de la supresión, se aplica la limitación del tratamiento: los datos se almacenan de forma segura, pero no pueden tratarse para ninguna finalidad operativa que no sea el cumplimiento legal;
Tras la expiración del plazo legal de conservación de 5 años, los datos se eliminan automáticamente sin necesidad de una solicitud independiente.
Del mismo modo, la prohibición de revelación a terceros o al propio interesado (tipping-off) prevista en las leyes contra el blanqueo prevalece sobre los derechos de información del RGPD: si se remite un Informe de Actividad Sospechosa (SAR) sobre una transacción a la Unidad de Inteligencia Financiera, la ley nos prohíbe estrictamente informar al cliente. En tales casos, el derecho de información del interesado bajo el RGPD queda limitado por disposiciones legales directas.
Con sujeción a las condiciones y excepciones establecidas en el RGPD, a usted le asisten los siguientes derechos:
| Derecho | Artículo | Descripción |
|---|---|---|
| Derecho de información | 13–14 | Saber qué datos se tratan, con qué fines y bajo qué bases jurídicas. |
| Derecho de acceso | 15 | Obtener confirmación del tratamiento y recibir una copia de sus datos personales. |
| Derecho de rectificación | 16 | Corregir datos personales inexactos o completar datos incompletos. |
| Derecho de supresión | 17 | Solicitar la supresión de datos cuando no exista una base legal para su conservación (véase Sección 3). |
| Derecho a la limitación | 18 | Pausar temporalmente el tratamiento de datos bajo condiciones legales específicas. |
| Derecho a la portabilidad | 20 | Recibir los datos facilitados en un formato estructurado y de lectura mecánica, o transmitirlos a otro responsable. |
| Derecho de oposición | 21 | Oponerse al tratamiento basado en intereses legítimos; oponerse al marketing directo incondicionalmente en cualquier momento. |
| Decisiones automatizadas | 22 | Solicitar intervención humana, expresar su punto de vista e impugnar resultados automatizados. |
| Retirada del consentimiento | 7(3) | Retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento previo. |
| Derecho a presentar una reclamación | 77 | Presentar una reclamación ante una autoridad de control (véase Sección 6). |
Para ejercer cualquiera de sus derechos, envíe una solicitud por escrito utilizando los datos de contacto de la Sección 7.
Verificación de identidad: Antes de revelar datos, debemos verificar que la solicitud proviene de usted para evitar revelaciones no autorizadas. Para clientes activos, bastará con un correo electrónico enviado desde una dirección registrada o una firma electrónica cualificada.
Plazo de respuesta: En el plazo de 1 mes desde la recepción de la solicitud (Art. 12(3) del RGPD). Para solicitudes complejas o de gran volumen, este plazo podrá prorrogarse dos meses más, previa notificación motivada del retraso.
Coste: La tramitación de las solicitudes es gratuita, a menos que sean manifiestamente infundadas, excesivas o repetitivas.
Denegaciones: Si se desestima una solicitud, indicaremos la base legal exacta y las vías de recurso disponibles, incluido su derecho a presentar una reclamación ante las autoridades de control.
Si considera que sus derechos de privacidad han sido vulnerados, le invitamos a ponerse en contacto con nosotros primero; la mayoría de los asuntos pueden resolverse de forma directa y rápida. Asimismo, conserva el derecho a presentar una reclamación ante la autoridad de control:
Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon)
Dirección: Tatari 39, 10134 Tallinn, Estonia
Correo electrónico: info@aki.ee
Sitio web: www.aki.ee
Si reside o trabaja en otro Estado miembro de la UE/EEE, puede presentar la reclamación ante su autoridad nacional de protección de datos correspondiente.
Nombre de la sociedad: eBusiness Solutions OÜ
Código de registro: 16618432
Licencia TCSP: FIU000421
Correo electrónico: info@legaladdressinestonia.com
Teléfono: +372 5691 0000
Dirección: Tornimäe tn 7-169, 10145 Tallinn, Estonia
Sitio web: legaladdressinestonia.com (también legaladdress.ee)
Este documento tiene un carácter explicativo y complementa, sin sustituir a:
Política de privacidad — detalla las operaciones de tratamiento de datos específicas;
Política de AML/CFT — detalla las medidas de Diligencia Debida del Cliente;
Política de cookies — detalla las tecnologías de seguimiento y el uso de cookies.
En caso de conflicto entre el presente documento y la Política de privacidad, prevalecerán las disposiciones de la Política de privacidad.
Actualizamos esta página periódicamente para reflejar cambios legislativos, orientaciones regulatorias o protocolos internos de cumplimiento. La versión vigente se publica en esta página indicando la fecha de la última revisión.