Cumplimiento del RGPD

Última actualización: 24 de julio de 2026

eBusiness Solutions OÜ trata datos personales en cumplimiento del Reglamento General de Protección de Datos (UE) 2016/679 (RGPD) y la Ley de Protección de Datos Personales de Estonia.

Esta página explica cómo se aplican los siete principios del Artículo 5 del RGPD en las operaciones diarias de un proveedor licenciado de servicios corporativos, qué derechos le asisten como titular de los datos y cómo ejercerlos. Asimismo, aclara explícitamente una de las preguntas más frecuentes de los clientes: por qué ciertos datos no pueden eliminarse a petición del interesado —incluso si se solicita de forma expresa— y bajo qué fundamentos legales.

Las actividades específicas de tratamiento (qué categorías exactas de datos se recogen, de quién, con qué finalidad y a quién se transfieren) se detallan en nuestra Política de privacidad. Este documento explica los principios fundamentales y sirve para complementar, no para sustituir, dicha política.

1. ¿Quién es el Responsable del Tratamiento de sus Datos?

ParámetroValor
Nombre legaleBusiness Solutions OÜ
Código de registro16618432
Número de IVA (KMKR)EE102672239
Licencia TCSPFIU000421
Domicilio socialTornimäe tn 7-169, 10145 Tallinn, Estonia
Autoridad de control en materia de protección de datosInspección de Protección de Datos de Estonia

Distinción clave en nuestras operaciones:

En determinados procesos, actuamos como Responsable del Tratamiento (cuando determinamos los fines del tratamiento: celebración de contratos, verificaciones de KYC, marketing). En otros procesos, actuamos como Encargado del Tratamiento (cuando llevamos la contabilidad de su empresa y tratamos datos personales de sus empleados y contrapartes siguiendo sus instrucciones). En el segundo caso, usted determina los fines del tratamiento y nuestra relación se rige por un Contrato de Encargo de Tratamiento (DPA) independiente. Este documento describe nuestra función exclusivamente como Responsable del Tratamiento.

2. Los siete principios del Artículo 5 del RGPD en la práctica

2.1. Licitud, lealtad y transparencia

Tratamos datos únicamente cuando resulta aplicable al menos una base jurídica del Artículo 6 del RGPD. En nuestras operaciones se utilizan cuatro bases jurídicas principales:

Base jurídicaCircunstancia aplicable
Ejecución de un contrato (Art. 6(1)(b))Prestación de servicios: domicilio social, persona de contacto, registro de empresas, contabilidad.
Obligación legal (Art. 6(1)(c))Identificación y verificación de clientes según la ley RahaPTS (Ley de Prevención del Blanqueo de Capitales), control de sanciones, informes regulatorios.
Intereses legítimos (Art. 6(1)(f))Seguridad del sistema, analítica web, prevención del fraude.
Consentimiento (Art. 6(1)(a))Boletines informativos, comunicaciones comerciales, cookies no esenciales.

Esta clasificación no es un mero formalismo: sus derechos dependen directamente de la base jurídica invocada. Los datos tratados bajo una Obligación legal no pueden suprimirse a petición suya, mientras que el tratamiento basado en el Consentimiento puede ser retirado en cualquier momento.

Para nosotros, la transparencia implica información clara y específica en lugar de declaraciones vagas. Indicamos con precisión qué categorías de datos recabamos, con qué base y durante qué plazos de conservación, ofreciendo aviso previo si se requieren documentos adicionales para prestar un servicio.

2.2. Limitación de la finalidad

Los datos recabados para una finalidad concreta no se reutilizan para otra finalidad incompatible.

Ejemplo práctico del sector: Los documentos facilitados para superar las comprobaciones de cumplimiento KYC (copias de pasaporte, prueba del origen de los fondos, organigramas de propiedad) se utilizan estrictamente para el cumplimiento normativo y su revelación a autoridades de supervisión bajo requerimiento legal. Nunca se incorporan a bases de datos de marketing, ni se emplean para elaborar ofertas comerciales, ni se comparten con terceros con fines publicitarios.

Si surge una nueva finalidad de tratamiento, obtendremos su consentimiento explícito o estableceremos otra base legal, notificándoselo antes de iniciar el tratamiento.

2.3. Minimización de datos

Solicitamos únicamente el volumen de datos estrictamente necesario para un servicio específico, de manera proporcionada al perfil de riesgo asignado al cliente.

En la práctica, la documentación requerida varía: para las cuentas anuales sin actividad de una empresa inactiva, los requisitos son mínimos; para un cliente que opera con criptoactivos o estructuras corporativas complejas, las exigencias documentales son sustancialmente mayores, según lo exige el enfoque basado en riesgos bajo la ley RahaPTS. No recabamos documentos “por si acaso” y justificamos cada solicitud con una necesidad legal u operativa concreta.

Si no queda claro por qué se solicita un documento específico, tiene derecho a pedir —y recibir— una explicación formal.

2.4. Exactitud

Los datos inexactos en nuestro ámbito conllevan consecuencias directas: un error en los datos personales de un miembro del consejo de administración enviados al Registro Mercantil provoca el rechazo de la solicitud, mientras que una dirección desactualizada corre el riesgo de no recibir notificaciones obligatorias por ley.

Por ello, solicitamos periódicamente la confirmación de la exactitud de los datos (exigida también por las normas de supervisión continua de AML), aplicamos actualizaciones con rapidez tras su notificación y verificamos detalles en registros públicos cuando procede.

Su colaboración es esencial: le rogamos que nos informe de inmediato sobre cualquier cambio en los datos de contacto, la composición del consejo de administración, las estructuras de propiedad o las operaciones comerciales. Esto garantiza tanto la calidad del servicio como el cumplimiento normativo.

2.5. Limitación del plazo de conservación

A cada categoría de datos se le asigna un plazo de conservación específico, tras el cual los datos se eliminan de forma segura o se anonimizan:

CategoríaPlazo de conservaciónFundamento legal / estatutario
Registros KYC/AML y datos de verificación de clientes5 años tras la finalización de la relación de negociosLey de Prevención del Blanqueo de Capitales y Financiación del Terrorismo (RahaPTS)
Archivos contables y documentos justificativos7 años a contar desde el cierre del ejercicio fiscalLey de Contabilidad de Estonia (Raamatupidamise seadus)
Contratos y correspondencia comercial3 años tras la resolución o fin del contratoPlazo general de prescripción en materia civil
Datos basados en el consentimiento (Marketing)Hasta que se retire el consentimientoArt. 6(1)(a) del RGPD
Consultas que no derivan en contratoPor lo general, hasta 12 mesesInterés legítimo

Los plazos de conservación solo pueden prorrogarse en casos expresamente previstos por la ley, como por orden de una autoridad de supervisión o durante un procedimiento judicial en curso.

2.6. Integridad y confidencialidad

  • Medidas técnicas: Cifrado de los canales de transmisión y del almacenamiento de documentos sensibles, gestión de derechos de acceso, copias de seguridad automatizadas, seguridad de la infraestructura y supervisión de parches de seguridad.

  • Medidas organizativas: El acceso a los datos de los clientes está restringido exclusivamente al personal que lo requiere para la ejecución del servicio; todos los empleados y contratistas operan bajo estrictos Acuerdos de Confidencialidad (NDA); el personal recibe formación periódica en protección de datos.

  • Respuesta ante incidentes: En caso de brecha de seguridad de datos personales, seguimos protocolos internos de incidentes: mitigación de la causa, evaluación de riesgos, notificación a la Inspección de Protección de Datos en un plazo de 72 horas (Art. 33 del RGPD) e información a los interesados afectados si el riesgo para sus derechos es alto (Art. 34 del RGPD).

2.7. Responsabilidad proactiva (Accountability)

El principio contemplado en el Artículo 5(2) del RGPD exige no solo cumplir las normas, sino estar en condiciones de demostrar dicho cumplimiento. Para garantizar la responsabilidad proactiva, mantenemos:

  • Un Registro formal de Actividades de Tratamiento (Art. 30 del RGPD);

  • Manuales internos de procedimientos de Protección de Datos y de AML/CFT;

  • Contratos de Encargo de Tratamiento (DPA) con los encargados que tienen acceso a los datos;

  • Evaluaciones de Impacto relativa a la Protección de Datos (EIPD) para operaciones de tratamiento de alto riesgo (Art. 35 del RGPD);

  • Auditorías internas periódicas de los flujos de trabajo de tratamiento y calendarios de conservación.

3. Cuando el RGPD y la legislación sobre prevención del blanqueo de capitales entran en conflicto

Esta es la duda práctica más recurrente planteada por los clientes de servicios corporativos.

El derecho de supresión no es absoluto. El Artículo 17(3)(b) del RGPD establece explícitamente que el derecho de supresión no se aplicará cuando el tratamiento sea necesario para el cumplimiento de una obligación legal que requiera el tratamiento de datos impuesta por el derecho al que el responsable esté sujeto.

Los documentos recabados durante los procedimientos de Diligencia Debida del Cliente (CDD) deben conservarse durante 5 años tras la finalización de la relación de negocios según la ley RahaPTS. Esto implica lo siguiente:

  1. Las solicitudes de supresión de dichos registros de cumplimiento serán rechazadas, amparándonos en la obligación legal estatutaria;

  2. En lugar de la supresión, se aplica la limitación del tratamiento: los datos se almacenan de forma segura, pero no pueden tratarse para ninguna finalidad operativa que no sea el cumplimiento legal;

  3. Tras la expiración del plazo legal de conservación de 5 años, los datos se eliminan automáticamente sin necesidad de una solicitud independiente.

Del mismo modo, la prohibición de revelación a terceros o al propio interesado (tipping-off) prevista en las leyes contra el blanqueo prevalece sobre los derechos de información del RGPD: si se remite un Informe de Actividad Sospechosa (SAR) sobre una transacción a la Unidad de Inteligencia Financiera, la ley nos prohíbe estrictamente informar al cliente. En tales casos, el derecho de información del interesado bajo el RGPD queda limitado por disposiciones legales directas.

4. Sus derechos como interesado

Con sujeción a las condiciones y excepciones establecidas en el RGPD, a usted le asisten los siguientes derechos:

DerechoArtículoDescripción
Derecho de información13–14Saber qué datos se tratan, con qué fines y bajo qué bases jurídicas.
Derecho de acceso15Obtener confirmación del tratamiento y recibir una copia de sus datos personales.
Derecho de rectificación16Corregir datos personales inexactos o completar datos incompletos.
Derecho de supresión17Solicitar la supresión de datos cuando no exista una base legal para su conservación (véase Sección 3).
Derecho a la limitación18Pausar temporalmente el tratamiento de datos bajo condiciones legales específicas.
Derecho a la portabilidad20Recibir los datos facilitados en un formato estructurado y de lectura mecánica, o transmitirlos a otro responsable.
Derecho de oposición21Oponerse al tratamiento basado en intereses legítimos; oponerse al marketing directo incondicionalmente en cualquier momento.
Decisiones automatizadas22Solicitar intervención humana, expresar su punto de vista e impugnar resultados automatizados.
Retirada del consentimiento7(3)Retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
Derecho a presentar una reclamación77Presentar una reclamación ante una autoridad de control (véase Sección 6).

5. Cómo ejercer sus derechos

Para ejercer cualquiera de sus derechos, envíe una solicitud por escrito utilizando los datos de contacto de la Sección 7.

  • Verificación de identidad: Antes de revelar datos, debemos verificar que la solicitud proviene de usted para evitar revelaciones no autorizadas. Para clientes activos, bastará con un correo electrónico enviado desde una dirección registrada o una firma electrónica cualificada.

  • Plazo de respuesta: En el plazo de 1 mes desde la recepción de la solicitud (Art. 12(3) del RGPD). Para solicitudes complejas o de gran volumen, este plazo podrá prorrogarse dos meses más, previa notificación motivada del retraso.

  • Coste: La tramitación de las solicitudes es gratuita, a menos que sean manifiestamente infundadas, excesivas o repetitivas.

  • Denegaciones: Si se desestima una solicitud, indicaremos la base legal exacta y las vías de recurso disponibles, incluido su derecho a presentar una reclamación ante las autoridades de control.

6. Autoridad de control y derecho a presentar una reclamación

Si considera que sus derechos de privacidad han sido vulnerados, le invitamos a ponerse en contacto con nosotros primero; la mayoría de los asuntos pueden resolverse de forma directa y rápida. Asimismo, conserva el derecho a presentar una reclamación ante la autoridad de control:

Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon)

Si reside o trabaja en otro Estado miembro de la UE/EEE, puede presentar la reclamación ante su autoridad nacional de protección de datos correspondiente.

7. Datos de contacto

  • Nombre de la sociedad: eBusiness Solutions OÜ

  • Código de registro: 16618432

  • Licencia TCSP: FIU000421

  • Correo electrónico: info@legaladdressinestonia.com

  • Teléfono: +372 5691 0000

  • Dirección: Tornimäe tn 7-169, 10145 Tallinn, Estonia

  • Sitio web: legaladdressinestonia.com (también legaladdress.ee)

8. Relación con otros documentos

Este documento tiene un carácter explicativo y complementa, sin sustituir a:

En caso de conflicto entre el presente documento y la Política de privacidad, prevalecerán las disposiciones de la Política de privacidad.

9. Modificaciones

Actualizamos esta página periódicamente para reflejar cambios legislativos, orientaciones regulatorias o protocolos internos de cumplimiento. La versión vigente se publica en esta página indicando la fecha de la última revisión.