Ny funksjon: Medarbeiderevaluering fra flere kilder og 360-vurderinger
Política de privacidad

Privacidad y protección de datos

Conozca cómo protegemos sus datos personales y respetamos su privacidad.

Fecha de entrada en vigor: noviembre de 2025

Empresa: Umbrella Rank Ltd (operadora de Disclosurely)

Sitio web: disclosurely.com

Contacto: privacy@disclosurely.com

Domicilio social: London, EC1V 2NX, United Kingdom

1. Introducción y alcance

Disclosurely es un software para canal de denuncias propiedad y operado por Umbrella Rank Ltd ("Disclosurely", "nosotros", "nos" o "nuestro"), una empresa registrada en England and Wales con domicilio social en London, EC1V 2NX, United Kingdom. Nos comprometemos a proteger sus datos personales y a respetar su privacidad. Esta Política de Privacidad explica cómo recopilamos, usamos, almacenamos, divulgamos y protegemos sus datos personales cuando usted utiliza nuestra plataforma de canal de denuncias y cumplimiento en disclosurely.com (el "Servicio").

Cumplimos el Reglamento General de Protección de Datos (UE 2016/679) ("RGPD"), el RGPD del Reino Unido (según se incorporó en la Ley de Protección de Datos de 2018), la Directiva (UE) 2019/1937 sobre protección de las personas que informen sobre infracciones y las demás leyes y normativas de protección de datos aplicables.

Esta Política de Privacidad se aplica a todos los usuarios del Servicio, incluidos: (a) Clientes (organizaciones suscriptoras del Servicio); (b) Usuarios autorizados (empleados y agentes de las organizaciones Cliente); (c) Informantes (personas que presentan denuncias); y (d) visitantes del sitio web. Diferentes secciones pueden aplicarse a distintos tipos de usuarios según se indique.

Al utilizar el Servicio, usted reconoce que ha leído y comprendido esta Política de Privacidad. Si no está de acuerdo con esta Política de Privacidad, no debe utilizar el Servicio.

2. Roles de Responsable del Tratamiento y Encargado del Tratamiento

Los roles de Responsable del Tratamiento y Encargado del Tratamiento dependen del tipo de datos y del contexto en que se procesen:

Para los datos de la cuenta del Cliente: Cuando se registra como Cliente, se suscribe al Servicio o gestiona su cuenta y facturación, Disclosurely actúa como Responsable del Tratamiento de sus datos personales (nombre, correo electrónico, datos de la empresa, información de facturación, etc.).

Para las denuncias de informantes y los datos del Cliente: Cuando los Clientes utilizan el Servicio para recibir y gestionar denuncias de informantes, la organización Cliente actúa como Responsable del Tratamiento de todo el contenido de los informes y los datos personales contenidos en ellos. Disclosurely actúa como Encargado del Tratamiento, procesando estos datos estrictamente de acuerdo con las instrucciones documentadas del Cliente y nuestro Acuerdo de Encargado del Tratamiento (DPA).

Para análisis del sitio web: Disclosurely actúa como Responsable del tratamiento de los datos anonimizados de uso del sitio web recopilados mediante cookies esenciales.

Información de contacto: Para preguntas sobre cómo se procesan sus datos personales, los Clientes deben contactar a privacy@disclosurely.com. Los informantes deben contactar a la organización a la que enviaron su informe, ya que dicha organización es la Responsable del tratamiento del contenido del informe.

3. Datos personales que recopilamos

Podemos recopilar y tratar las siguientes categorías de datos personales, según cómo interactúe con el Servicio:

a) Datos de la cuenta del cliente (Disclosurely como responsable del tratamiento)

  • Identidad e información de contacto: nombre completo, cargo, nombre de la empresa, dirección de correo electrónico profesional, número de teléfono profesional
  • Credenciales de la cuenta: nombre de usuario, dirección de correo electrónico, contraseña (cifrada y con hash), datos de autenticación multifactor
  • Información de facturación y pago: dirección de facturación, datos del método de pago (procesados por nuestro proveedor de pagos Stripe: no almacenamos los datos completos de la tarjeta), números de IVA/impuestos, historial de compras, facturas
  • Información de la organización: datos de registro de la empresa, número de empleados, sector industrial, estructura organizativa
  • Datos de comunicación: correspondencia con nuestro equipo de soporte, comentarios, respuestas a encuestas

b) Datos del informante y del informe (Cliente como Responsable, Disclosurely como Encargado)

  • Contenido del informe: cualquier información enviada voluntariamente en un informe, que puede incluir datos personales sobre el informante, personas acusadas, testigos u otras personas. Esto puede incluir nombres, cargos, departamentos, fechas, lugares, descripciones de los hechos y otros detalles
  • Datos de categorías especiales: los informes pueden contener categorías especiales de datos personales (p. ej., datos que revelen el origen racial o étnico, opiniones políticas, creencias religiosas, datos de salud, vida sexual, orientación sexual, afiliación sindical, datos biométricos, datos genéticos) o datos relativos a condenas y delitos penales. El tratamiento de dichos datos se rige por los artículos 9 y 10 del RGPD y por la Directiva de la UE sobre protección de los informantes.
  • Información de contacto (opcional): si se proporciona, dirección de correo electrónico, número de teléfono o dirección postal para comunicación de seguimiento
  • Técnicos y metadatos: Para informes no anónimos, podemos recopilar dirección IP, tipo y versión del navegador, tipo de dispositivo, sistema operativo, zona horaria, tipos y versiones de complementos del navegador, resolución de pantalla y marca temporal. Para informes anónimos, la recopilación de metadatos técnicos se minimiza o desactiva según la configuración del Cliente.
  • Datos de comunicación: mensajes intercambiados entre informantes y las organizaciones Clientes a través de nuestro sistema de comunicación segura.
  • Archivos cargados: documentos, imágenes, audio, vídeo u otros archivos adjuntos a las comunicaciones

c) Datos técnicos y de uso

  • Datos de registro: direcciones IP, horas de acceso, páginas visitadas, tipo de navegador, páginas de origen y salida, sistema operativo y datos de navegación
  • Datos de seguridad: intentos de inicio de sesión, eventos de autenticación, incidentes de seguridad, registros de control de acceso
  • Datos de rendimiento: métricas de rendimiento del Servicio, registros de errores, informes de fallos y tiempos de carga
  • Datos de cookies: cookies esenciales para la gestión de sesiones, la autenticación y la seguridad (ver Sección 14)

d) Datos de marketing y comunicación (con consentimiento)

  • Suscripciones al boletín: dirección de correo electrónico, preferencias de comunicación
  • Inscripciones a eventos: nombre, correo electrónico, empresa, cargo para seminarios web o eventos
  • Formularios del sitio web: información enviada a través de formularios de contacto, solicitudes de demo o solicitudes de presupuesto

4. Cómo usamos los datos personales

Usamos los datos personales para los siguientes fines, con la base legal indicada en la Sección 5:

  • Prestación del servicio: Para proporcionar, operar y mantener el Servicio; autenticar usuarios; procesar y facilitar los informes de denuncia; habilitar comunicación segura; ofrecer funcionalidad de gestión de casos; y cumplir nuestras obligaciones contractuales.
  • Gestión de cuentas: crear y gestionar cuentas de Clientes; procesar registros; verificar identidad; gestionar suscripciones y renovaciones; y comunicar información relacionada con el servicio.
  • Procesamiento de pagos: procesar pagos de suscripción; emitir facturas; gestionar la facturación; prevenir fraudes de pago; y mantener registros financieros.
  • Atención al cliente: responder a consultas; proporcionar soporte técnico; resolver incidencias; y mejorar la calidad del servicio de atención al cliente.
  • Seguridad y prevención de fraudes: proteger el Servicio y a los usuarios frente a amenazas de seguridad; detectar y prevenir fraudes, abusos y accesos no autorizados; investigar incidentes de seguridad; realizar auditorías de seguridad; y garantizar la integridad del Servicio.
  • Cumplimiento legal: Para cumplir con obligaciones legales, incluidas las leyes de protección de datos, la Directiva de la UE sobre canal de denuncias, la normativa financiera, las órdenes judiciales y las solicitudes de los reguladores; mantener los registros exigidos; y cooperar con las fuerzas y cuerpos de seguridad cuando la ley lo requiera
  • Mejora del Servicio: Para analizar el uso del Servicio; identificar tendencias y patrones; mejorar características y funcionalidades; desarrollar nuevos servicios; realizar aseguramiento de la calidad; y optimizar la experiencia del usuario (utilizando únicamente datos anonimizados y agregados).
  • Comunicación: Para enviar correos electrónicos transaccionales (confirmaciones de cuenta, restablecimiento de contraseña, avisos de facturación, alertas de seguridad); proporcionar actualizaciones y anuncios del Servicio; y enviar comunicaciones de marketing (con consentimiento, que puede retirarse en cualquier momento).
  • Investigación y análisis: Para llevar a cabo investigaciones anonimizadas; generar informes estadísticos; comparar el rendimiento; y analizar tendencias de cumplimiento (los datos personales siempre se anonimizan o agregan para estos fines).
  • Operaciones comerciales: Para gestionar las operaciones internas; realizar auditorías; hacer cumplir nuestros términos; proteger nuestros derechos legales; y facilitar transacciones comerciales (fusiones, adquisiciones, venta de activos).

5. Bases legales para el tratamiento

Tratamos datos personales únicamente cuando contamos con una base legal conforme al Artículo 6 del GDPR (y al Artículo 9 para categorías especiales de datos). Nuestras bases legales son:

Necesidad contractual (Artículo 6(1)(b)) – El tratamiento es necesario para ejecutar nuestro contrato con usted, incluyendo: proporcionar el Servicio al que se suscribió; gestionar su cuenta; procesar pagos; y ofrecer soporte al cliente.

Intereses legítimos (Artículo 6(1)(f)) – El tratamiento es necesario para nuestros intereses legítimos o los de un tercero, entre ellos: mejorar y optimizar el Servicio; garantizar la seguridad y prevenir el fraude; realizar análisis (anonimizados); marketing directo a clientes existentes (sujeto a la opción de exclusión); hacer valer derechos legales; y la administración empresarial. Siempre equilibramos nuestros intereses legítimos con sus derechos y libertades.

Obligaciones legales (Artículo 6(1)(c)) – El tratamiento es necesario para cumplir con obligaciones legales, incluidas: el cumplimiento de la Directiva de la UE sobre canal de denuncias; los requisitos del GDPR; la normativa financiera y fiscal; órdenes judiciales y procesos legales; investigaciones regulatorias; y obligaciones de conservación de registros.

Consentimiento (Artículo 6(1)(a) y Artículo 9(2)(a)) – Ha dado su consentimiento explícito para el tratamiento, incluyendo: comunicaciones de marketing; recopilación de datos opcional; tratamiento de categorías especiales de datos (cuando proceda); y cookies distintas de las estrictamente necesarias. Puede retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento realizado con anterioridad a la retirada.

Intereses vitales (Artículo 6(1)(d)) – El tratamiento es necesario para proteger intereses vitales, por ejemplo cuando una comunicación implica un daño grave inminente o amenazas para la vida.

Interés público y reclamaciones legales (Artículo 9(2)(f) y (g)) – Para las categorías especiales de datos contenidas en informes del canal de denuncias, el tratamiento puede ser necesario para el establecimiento, ejercicio o defensa de reclamaciones legales, o cuando el tratamiento sea necesario por razones de interés público sustancial (prevención de actos ilícitos, protección del interés público en el ámbito del derecho laboral y la seguridad social).

Marco jurídico del canal de denuncias (Artículo 9(2)(g) y Directiva 2019/1937) – El tratamiento de datos personales en informes del canal de denuncias está expresamente permitido por la Directiva de la UE sobre canal de denuncias para los fines de recibir, investigar y dar seguimiento a informes relativos a incumplimientos del Derecho de la UE y a conductas graves.

6. Alojamiento de datos, almacenamiento y transferencias internacionales

Alojamiento de datos: Los Datos de Clientes se procesan utilizando la infraestructura que configuramos con Supabase en el EEA (Irlanda y, cuando proceda, Fráncfort). Los datos en tránsito se protegen mediante TLS 1.3 (o equivalente). El contenido almacenado en reposo se protege mediante AES-256-GCM (o un algoritmo equivalente estándar en la industria).

Residencia de datos: configuramos el almacenamiento primario y las copias de seguridad para que permanezcan dentro del EEA/UK, a menos que contratemos un subprocesador fuera de esas regiones con las garantías apropiadas (ver Transferencias internacionales).

Transferencias internacionales: no transferimos rutinariamente datos personales fuera del EEA/UK. Si una transferencia resulta necesaria (por ejemplo a un subprocesador), utilizamos los mecanismos exigidos por el GDPR, Capítulo V, cuando proceda, tales como las Cláusulas Contractuales Tipo o decisiones de adecuación, y notificamos a los Clientes cuando estemos obligados a hacerlo.

Subprocesadores: contratamos subprocesadores cuidadosamente seleccionados mediante acuerdos escritos. Una lista actual de subprocesadores materiales está disponible bajo petición. Realizamos la diligencia debida proporcional y exigimos compromisos apropiados de confidencialidad y seguridad.

7. Periodos de conservación de datos

Conservación de datos: Conservamos los datos personales solo durante el tiempo necesario para cumplir los fines para los que se recopilaron, satisfacer obligaciones legales, resolver disputas y hacer cumplir nuestros acuerdos. Los períodos de conservación específicos son:

  • Datos de cuenta del cliente: Se conservan durante la duración de su suscripción activa más seis (6) años después del cierre de la cuenta para fines contables, fiscales y legales. Los registros financieros se conservan durante siete (7) años para cumplir con la legislación fiscal del Reino Unido.
  • Informes del canal de denuncias y Datos del Cliente: Como Encargados del Tratamiento, conservamos estos datos de acuerdo con las instrucciones del Cliente (el Cliente, como Responsable del Tratamiento, determina los períodos de retención). Tras la terminación de la cuenta o a petición del Cliente, eliminaremos o devolveremos todos los Datos del Cliente en un plazo de treinta (30) días, salvo que la ley exija una retención más prolongada. Los Clientes deben asegurarse de que sus períodos de retención cumplan con la Directiva de la UE sobre canal de denuncias (que, en general, exige la conservación durante la duración de las investigaciones y procedimientos legales, con un período máximo recomendado de cinco años tras el cierre del caso).
  • Registros técnicos y datos de seguridad: conservados hasta doce (12) meses para monitorización de seguridad, prevención de fraudes e investigación de incidentes, y posteriormente eliminados automáticamente.
  • Datos de marketing: conservados hasta que se dé de baja o retire el consentimiento, y eliminados en un plazo de treinta (30) días. Podemos conservar una lista de supresión con direcciones de correo electrónico dadas de baja para asegurarnos de no volver a contactarle.
  • Datos anonimizados: Podemos conservar datos anonimizados y agregados de forma indefinida para análisis estadístico, investigación y mejora del servicio. Estos datos no pueden utilizarse para identificar a personas.
  • Retenciones legales: En caso de litigio, investigación o requerimiento regulatorio, podemos suspender la eliminación de los datos relevantes hasta que el asunto se resuelva, cuando así lo exija la ley.

8. Divulgación y cesión de datos personales

No vendemos, alquilamos ni comercializamos datos personales. Solo podemos divulgar datos personales en las siguientes circunstancias limitadas:

  • A las organizaciones cliente: Los informes de informantes y los datos relacionados se facilitan a la organización cliente que opera el canal de denuncias. La organización cliente es el responsable del tratamiento y es responsable de gestionar los informes de conformidad con la normativa aplicable.
  • Proveedores de servicios y subprocesadores: Contratamos proveedores de servicios externos de confianza que procesan datos personales en nuestro nombre bajo estrictas obligaciones contractuales, incluyendo: (a) Supabase (alojamiento de datos e infraestructura); (b) Stripe (procesamiento de pagos); (c) SendGrid o similar (envío de correos electrónicos transaccionales); (d) proveedores de almacenamiento en la nube (para archivos adjuntos); y (e) plataformas de atención al cliente. Todos los proveedores de servicios deben implementar medidas de seguridad adecuadas y procesar los datos solo según nuestras instrucciones.
  • Obligaciones legales y regulatorias: Podemos divulgar datos personales cuando lo exija la ley, incluyendo: (a) en respuesta a órdenes judiciales, citaciones o procesos legales; (b) para cumplir con investigaciones regulatorias o solicitudes de autoridades de protección de datos; (c) para cumplir con la EU Whistleblowing Directive o la legislación nacional de transposición; (d) para hacer cumplir nuestros Términos de Servicio o proteger nuestros derechos legales; y (e) para investigar fraudes, incidentes de seguridad o incumplimientos de nuestras políticas.
  • Protección de derechos y seguridad: Podemos divulgar datos personales cuando sea necesario para: (a) proteger los derechos, la propiedad o la seguridad de Disclosurely, nuestros usuarios o el público; (b) detectar, prevenir o abordar fraudes, problemas de seguridad o técnicos; o (c) responder a emergencias que impliquen riesgo de muerte o lesiones físicas graves.
  • Transferencias comerciales: En caso de fusión, adquisición, reorganización, venta de activos o quiebra, los datos personales pueden transferirse a la entidad sucesora. Le notificaremos por correo electrónico y/o mediante un aviso destacado en nuestro sitio web antes de que sus datos sean transferidos y pasen a estar sujetos a una política de privacidad distinta.
  • Asesores profesionales: Podemos compartir datos personales con abogados, contables, auditores y otros asesores profesionales bajo obligaciones de confidencialidad cuando sea necesario para operaciones comerciales o cumplimiento legal.
  • Con su consentimiento: Podemos divulgar datos personales para fines no descritos en esta Política de Privacidad con su consentimiento explícito.

9. Security Measures

Aplicamos medidas técnicas y organizativas exhaustivas para proteger los datos personales frente a accesos no autorizados, divulgación, alteración, destrucción, pérdida o uso indebido. Nuestras medidas de seguridad incluyen, entre otras:

  • Cifrado: Todos los datos se cifran en tránsito usando TLS 1.3 o superior. Los datos en reposo se cifran con AES-256-GCM (o un algoritmo equivalente estándar de la industria). Las contraseñas se protegen mediante hashing con bcrypt y sal.
  • Controles de acceso: El control de acceso basado en roles (RBAC) garantiza que los usuarios solo puedan acceder a los datos necesarios para su función. La autenticación multifactor (MFA) está disponible y se recomienda para todas las cuentas. A los usuarios autorizados se les asignan credenciales únicas con registro de auditoría.
  • Seguridad de red: Cortafuegos, sistemas de detección de intrusos (IDS) y sistemas de prevención de intrusos (IPS) protegen nuestra infraestructura. Se realizan pruebas de penetración y evaluaciones de vulnerabilidades de forma regular. Se implementa protección contra DDoS.
  • Segregación de datos: Los datos de clientes están segregados lógicamente para evitar el acceso cruzado entre clientes. Los informes anonimizados e identificados se almacenan con controles de acceso adecuados.
  • Monitorización de seguridad: Monitorización automatizada 24/7 de incidentes de seguridad y comportamientos anómalos. Los registros de seguridad se conservan y revisan regularmente. Existen procedimientos de respuesta a incidentes que se prueban con periodicidad.
  • Formación y selección del personal: Todos los empleados con acceso a datos personales se someten a comprobaciones de antecedentes y firman acuerdos de confidencialidad. La formación periódica en concienciación sobre seguridad y protección de datos es obligatoria. El acceso se concede según el principio de necesidad de saber y se revisa trimestralmente.
  • Seguridad física: Nuestros proveedores de alojamiento operan instalaciones con acceso físico controlado, salvaguardas ambientales y monitorización adecuada para cargas de trabajo SaaS en la nube.
  • Copias de seguridad y recuperación: Se realizan copias de seguridad automatizadas y cifradas diariamente y se almacenan en ubicaciones geográficamente redundantes. Los planes de recuperación ante desastres y de continuidad de negocio se prueban regularmente.
  • Desarrollo seguro: Seguimos prácticas de codificación segura y realizamos revisiones de código. Las pruebas de seguridad están integradas en nuestro ciclo de desarrollo. Las dependencias de terceros se actualizan y escanean periódicamente en busca de vulnerabilidades.
  • Respuesta ante violaciones de datos: Contamos con procedimientos documentados para detectar, investigar y responder a violaciones de datos personales. En caso de una violación que afecte a datos personales, notificaremos a las personas afectadas y a las autoridades de control pertinentes en un plazo de 72 horas, según lo exige el GDPR.

Aunque aplicamos medidas técnicas y organizativas adecuadas, ningún servicio en línea puede garantizarse como completamente seguro. Utilice contraseñas robustas, active la autenticación multifactor cuando esté disponible y siga las directrices de seguridad de su organización.

10. Sus derechos en materia de protección de datos

En virtud del GDPR, el UK GDPR y otras leyes de protección de datos, usted tiene los siguientes derechos respecto a sus datos personales. Los derechos específicos disponibles dependen de su papel (Cliente, Usuario autorizado o informante) y de la base legal para el tratamiento:

  • Derecho de acceso (Artículo 15): Tiene derecho a obtener confirmación sobre si tratamos sus datos personales y, en tal caso, a acceder a esos datos junto con información sobre cómo se tratan. Puede solicitar una copia de sus datos personales de forma gratuita (las copias adicionales pueden dar lugar a un cargo administrativo razonable).
  • Derecho de rectificación (Artículo 16): Tiene derecho a que se corrijan datos personales inexactos y a que se completen los datos personales incompletos sin demora indebida.
  • Derecho al borrado / “Derecho al olvido” (Artículo 17): Tiene derecho a solicitar la eliminación de sus datos personales en determinadas circunstancias, que incluyen: (a) los datos ya no son necesarios para los fines para los que se recopilaron; (b) retira el consentimiento (cuando el tratamiento se basa en el consentimiento) y no existe otra base legal; (c) se opone al tratamiento basado en intereses legítimos y no existen motivos legítimos imperiosos que prevalezcan; (d) los datos han sido tratados ilícitamente; o (e) el borrado es necesario para cumplir una obligación legal. Nota: este derecho no es absoluto. Podemos conservar los datos cuando sea necesario para cumplir obligaciones legales, para establecer o defender reclamaciones legales, o por otros motivos legítimos.
  • Derecho a la limitación del tratamiento (Artículo 18): Tiene derecho a solicitar que limitemos el tratamiento de sus datos personales en determinadas circunstancias, entre ellas cuando: (a) impugna la exactitud de los datos (la limitación se aplica durante la verificación); (b) el tratamiento es ilícito pero usted prefiere la limitación frente al borrado; (c) ya no necesitamos los datos pero usted los necesita para ejercer o defender reclamaciones legales; o (d) se ha opuesto al tratamiento mientras verificamos nuestros motivos legítimos.
  • Derecho a la portabilidad de los datos (Artículo 20): Cuando el tratamiento se base en el consentimiento o en un contrato y se realice por medios automatizados, tiene derecho a recibir sus datos personales en un formato estructurado, de uso común y legible por máquina, y a transmitirlos a otro responsable sin impedimentos. Cuando sea técnicamente posible, puede solicitarnos que transmitamos los datos directamente a otro responsable del tratamiento.
  • Derecho de oposición (Artículo 21): Tiene derecho a oponerse en cualquier momento al tratamiento de sus datos personales basado en intereses legítimos o para fines de marketing directo. En el caso de marketing directo, cesaremos el tratamiento tras su oposición. Para otras oposiciones, cesaremos el tratamiento salvo que podamos demostrar motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades, o que el tratamiento sea necesario para el establecimiento, ejercicio o defensa de reclamaciones legales.
  • Derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado (Artículo 22): Tiene derecho a no quedar sujeto a decisiones basadas únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos o le afecten de forma similarmente significativa. Actualmente no aplicamos procesos de toma de decisiones automatizadas de este tipo.
  • Derecho a retirar el consentimiento (Artículo 7(3)): Cuando el tratamiento se base en el consentimiento, tiene derecho a retirar su consentimiento en cualquier momento. La retirada no afecta a la licitud del tratamiento realizado con anterioridad a la retirada. Puede retirar su consentimiento contactando con privacy@disclosurely.com o utilizando los enlaces para darse de baja en los correos de marketing.
  • Derecho a presentar una reclamación (Artículo 77): Tiene derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado miembro de la UE o en el país del Reino Unido de su residencia habitual, lugar de trabajo o lugar de la presunta infracción. En el Reino Unido, la autoridad de control es la Information Commissioner's Office (ICO): ico.org.uk, teléfono: 0303 123 1113.

Cómo ejercer sus derechos: Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros en privacy@disclosurely.com proporcionando información suficiente para identificarle y los datos de que se trate. Responderemos en el plazo de un (1) mes desde la recepción (este plazo puede ampliarse dos meses por motivos de complejidad o número de solicitudes, en cuyo caso le informaremos).

Nota importante para informantes: Si envió un informe a una organización que utiliza nuestro software para canal de denuncias, esa organización es la Responsable del tratamiento de los contenidos del informe y de los datos personales que contenga. Para ejercer sus derechos respecto a los datos del informe, debe ponerse en contacto directamente con la organización. Disclosurely, como Encargado del tratamiento, solo puede actuar por instrucciones del Responsable del tratamiento. No obstante, asistiremos a la organización en la respuesta a su solicitud cuando proceda.

Verificación: Para proteger sus datos personales, puede que necesitemos verificar su identidad antes de responder a las solicitudes. Podemos solicitar información adicional para confirmar su identidad.

11. Servicios y enlaces de terceros

El software para canal de denuncias puede integrarse con, o contener enlaces a, sitios web, aplicaciones o servicios de terceros ("Servicios de terceros") que no son operados por Disclosurely. Esta Política de Privacidad no se aplica a los Servicios de terceros.

No somos responsables de las prácticas de privacidad, el contenido o la seguridad de los Servicios de terceros. Le recomendamos que revise las políticas de privacidad de cualquier Servicio de terceros al que acceda.

Los Servicios de terceros que podemos utilizar incluyen: (a) Stripe para el procesamiento de pagos (Stripe Privacy Policy: stripe.com/privacy); (b) Google OAuth para autenticación (Google Privacy Policy: policies.google.com/privacy); y (c) proveedores de servicios de correo electrónico para correos transaccionales.

12. Privacidad de los menores

El software para canal de denuncias no está destinado a ser utilizado por menores de 16 años. No recopilamos deliberadamente datos personales de menores de 16 años. Si tiene menos de 16 años, no debe utilizar el software ni facilitarnos datos personales.

Si nos enteramos de que hemos recopilado datos personales de un menor de 16 años sin el consentimiento de los padres, tomaremos medidas para eliminar esa información lo antes posible.

Si cree que hemos recopilado datos personales de un menor de 16 años, póngase en contacto con nosotros inmediatamente en privacy@disclosurely.com.

13. Comunicación anónima bidireccional para informantes

El software para canal de denuncias ofrece funcionalidad de comunicación anónima bidireccional para proteger la confidencialidad del informante de acuerdo con la Directiva de la UE sobre protección de personas que informen sobre infracciones. Cuando la comunicación anónima esté habilitada por un Cliente:

Minimizamos la recopilación de datos: las direcciones IP, los identificadores de dispositivos y otros metadatos que podrían identificar al informante no se recopilan o se anonimizan. Los informantes acceden a sus informes mediante un código de acceso único que no requiere registro ni autenticación con información personal.

Mensajería anónima: cuando está habilitada, las personas informantes pueden comunicarse con la organización Cliente mediante mensajería protegida en tránsito y sujeta a los controles de acceso configurados para el Servicio. No debe asumirse que proporciona cifrado de extremo a extremo en cada despliegue.

Obligaciones del Cliente: Los clientes son responsables de asegurarse de que no intenten identificar a los informantes anónimos. Los clientes deben configurar el servicio de conformidad con la ley aplicable y sus procedimientos de canal de denuncias.

Limitaciones: No se puede garantizar el anonimato completo en todas las circunstancias. Por ejemplo, si un informante incluye información identificativa en su informe, o si la ley exige la divulgación, el anonimato puede verse comprometido. Se aconseja a los informantes que no incluyan información personal en los informes si desean permanecer anónimos.

14. Cookies y tecnologías de seguimiento

El software para canal de denuncias utiliza cookies y tecnologías de seguimiento similares. Una cookie es un pequeño archivo de texto almacenado en su dispositivo que nos permite reconocer su navegador y capturar cierta información.

Tipos de cookies que usamos: Solo utilizamos cookies esenciales que son estrictamente necesarias para que el software funcione. Estas incluyen: (a) Cookies de sesión: para autenticar a los usuarios y mantener su estado de sesión; (b) Cookies de seguridad: para detectar abusos de autenticación y proteger las cuentas de usuario; (c) Cookies de funcionalidad: para recordar sus preferencias (por ejemplo, la configuración de idioma).

We do not use: Advertising cookies, tracking cookies, analytics cookies (other than anonymised internal analytics), or third-party marketing cookies.

Duración de las cookies: La mayoría de las cookies son cookies de sesión que expiran cuando cierra el navegador. Algunas cookies persisten hasta 30 días para mantener su estado de inicio de sesión.

Gestión de cookies: Puede controlar las cookies a través de la configuración de su navegador. La mayoría de los navegadores le permiten rechazar o eliminar cookies. Sin embargo, si desactiva las cookies esenciales, es posible que no pueda utilizar ciertas funciones del software. Para instrucciones específicas según el navegador, consulte: Chrome: support.google.com/chrome/answer/95647; Firefox: support.mozilla.org/kb/enable-and-disable-cookies-website-preferences; Safari: support.apple.com/guide/safari/manage-cookies-and-website-data-sfri11471/mac; Edge: support.microsoft.com/help/4027947/microsoft-edge-delete-cookies.

15. Cambios en esta Política de privacidad

Podemos actualizar esta Política de privacidad periódicamente para reflejar cambios en nuestras prácticas, tecnología, requisitos legales u otros factores. Le notificaremos de los cambios materiales de la siguiente manera:

Para clientes: Enviaremos una notificación por correo electrónico a la dirección asociada a su cuenta al menos treinta (30) días antes de que los cambios materiales entren en vigor. También publicaremos un aviso en el panel del Servicio.

Para informantes: Los cambios materiales se publicarán en el portal de denuncias y la fecha de entrada en vigor en la parte superior de esta Política de privacidad se actualizará.

Para visitantes del sitio web: Publicaremos un aviso en la página principal de nuestro sitio web durante treinta (30) días.

Cambios no materiales: Se pueden realizar cambios menores, aclaraciones o correcciones sin aviso previo. Le recomendamos que revise esta Política de privacidad periódicamente.

Uso continuado: El uso continuado del Servicio después de que los cambios entren en vigor constituye la aceptación de la Política de privacidad actualizada. Si no está de acuerdo con los cambios, debe dejar de usar el Servicio y puede solicitar la eliminación de sus datos.

16. Contacto y Delegado de Protección de Datos

Si tiene preguntas, inquietudes o solicitudes relacionadas con esta Política de privacidad o nuestras prácticas de tratamiento de datos, póngase en contacto con nosotros:

Umbrella Rank Ltd

London, EC1V 2NX, United Kingdom

Correo electrónico: privacy@disclosurely.com (para consultas sobre privacidad y protección de datos) o support@disclosurely.com (para soporte general)

Delegado/a de Protección de Datos: hemos designado un Delegado/a de Protección de Datos (DPO) al que puede contactar en: dpo@disclosurely.com

Plazo de respuesta: responderemos a todas las consultas en un plazo de diez (10) días hábiles y resolveremos las solicitudes en un plazo de un (1) mes (o notificaremos cualquier ampliación).

17. Cumplimiento de la Directiva de la UE sobre protección de los informantes

El Servicio, como software para canal de denuncias, está diseñado para dar soporte a los requisitos comunes establecidos por la Directiva de la UE sobre protección de los informantes (Directiva 2019/1937) y la legislación nacional de transposición. Las medidas clave incluyen:

Confidencialidad y anonimato: El Servicio proporciona canales seguros que protegen la confidencialidad de los informantes, incluidas opciones de comunicación anónima bidireccional. Implementamos medidas técnicas y organizativas para evitar el acceso no autorizado a las identidades de los informantes.

Minimización de datos: Los datos personales incluidos en las denuncias se tratan únicamente en la medida necesaria para recibir, investigar y dar seguimiento a las denuncias. Se aconseja a los clientes que limiten la recopilación de datos a lo estrictamente necesario.

Seguridad: aplicamos medidas de cifrado y seguridad adecuadas para proteger la integridad y la confidencialidad de las comunicaciones y los mensajes.

Límites de conservación: Los clientes son responsables de establecer los períodos de conservación de las denuncias de conformidad con la Directiva y la legislación nacional. La Directiva, en general, exige la eliminación de los datos que no sean necesarios para las acciones de seguimiento.

Derechos de acceso: El acceso a la identidad del informante y al contenido de las denuncias está restringido al personal autorizado designado por el cliente. Proporcionamos registros de auditoría para rastrear el acceso.

Derechos de los interesados: Aunque la Directiva exige la protección de la confidencialidad del informante, los interesados (incluidas las personas mencionadas en las denuncias) conservan sus derechos conforme al RGPD, que deben equilibrarse con la necesidad de proteger a los informantes. Los clientes son responsables de gestionar este equilibrio.

Aviso: Los clientes son los únicos responsables de garantizar que el uso del Servicio y sus procedimientos internos de canal de denuncias cumplan con la Directiva de la UE sobre protección de los informantes y con todas las leyes nacionales aplicables. Disclosurely proporciona la plataforma técnica pero no ofrece asesoramiento legal sobre cumplimiento.

Última actualización: 8 de octubre de 2025

Privacy Policy | Disclosurely