Política de privacidad

Última actualización: 20.08.2026.

1. Introducción

La presente Política de Privacidad (en adelante, la “Política”) describe cómo WANDOO FINANCE S. L., con número de registro B87821823 y domicilio social en Avda. de Bruselas 6, Bajo C, 28108 Alcobendas, Madrid, España (en adelante, la “Empresa” o “nosotros”), trata sus datos personales y explica los derechos que le asisten en relación con dicho tratamiento.

La presente Política se aplica siempre que usted interactúe con nosotros o con nuestros servicios (por ejemplo, cuando solicite o utilice nuestros servicios, visite nuestro sitio web o aplicación móvil, o se comunique con nosotros), así como en cualquier otro supuesto en el que tratemos sus datos personales.

Le recomendamos que lea atentamente esta Política de Privacidad para comprender cómo se tratan los datos personales en el marco de nuestras actividades empresariales. Si tiene alguna pregunta o necesita información adicional, póngase en contacto con nosotros utilizando los datos de contacto indicados en la Sección 2 siguiente

Si continúa solicitando o utilizando nuestros servicios, o interactúa con nosotros de cualquier otra forma, podremos considerar que ha leído y comprendido la presente Política de Privacidad y que acepta las disposiciones en ella descritas.

2. Responsable del tratamiento

A los efectos de la normativa aplicable en materia de protección de datos, incluido el Reglamento General de Protección de Datos (RGPD), la Empresa actúa como responsable del tratamiento de sus datos personales.

Como responsable del tratamiento, la Empresa es responsable de determinar cómo y por qué se tratan sus datos personales, así como de garantizar que dicho tratamiento se lleve a cabo de conformidad con la normativa aplicable.

Si tiene alguna pregunta sobre la presente Política de Privacidad o sobre nuestras prácticas de tratamiento de datos personales, póngase en contacto con nuestro Delegado de Protección de Datos (DPD) a través del siguiente dato de contacto: [email protected].

3. Finalidades del tratamiento, bases jurídicas y categorías de datos personales

Tratamos los datos personales para diversas finalidades y sobre la base de diferentes bases jurídicas. Cada finalidad del tratamiento puede implicar el tratamiento de una o varias categorías de datos personales. La información detallada sobre las finalidades del tratamiento, las bases jurídicas aplicables y las categorías de datos personales se recoge en el Anexo 1 de la presente Política de Privacidad.

4. Métodos de recogida de datos y fuentes

4.1. Recogida directa

En este caso, los datos personales se recogen directamente de usted. Esto ocurre, por ejemplo, cuando:

(a) solicita o utiliza nuestros servicios;

(b) se comunica con nosotros (por ejemplo, por correo electrónico, teléfono, correo postal, chat, mensajería instantánea u otros canales de comunicación);

(c) utiliza nuestro sitio web o aplicación móvil (incluido el registro de una cuenta de usuario con nosotros);

(d) nos facilita datos personales o interactúa de cualquier otra forma con nosotros o con nuestros servicios.

4.2. Recogida indirecta

En este caso, los datos personales se obtienen de fuentes distintas de usted (es decir, de fuentes de terceros). Dichas fuentes incluyen principalmente las siguientes:

(a) Fuentes de información crediticia (incluyendo ASNEF y Equifax Ibérica, S.L.).

(b) Registros públicos y sistemas de información de las Administraciones Públicas (incluidos la Agencia Estatal de Administración Tributaria (AEAT) y la Tesorería General de la Seguridad Social (TGSS)).

(c) Proveedores de servicios de recobro de deudas y fuentes de información relacionadas.

(d) Fuentes para la prevención del fraude, la prevención del blanqueo de capitales (PBC) y de la financiación del terrorismo (FT).

(e) Autoridades públicas e instituciones reguladoras (por ejemplo, la autoridad de protección de datos, la policía, la Administración tributaria o el banco central).

(f) Terceros que participan en la prestación de nuestros servicios o en nuestras operaciones comerciales habituales (por ejemplo, entidades de crédito, proveedores de servicios de pago, proveedores de servicios de verificación de identidad, proveedores de servicios de información sobre cuentas, proveedores de servicios de marketing y proveedores de firma electrónica).

(g) Otros acreedores o entidades financieras.

(h) Otras sociedades pertenecientes al mismo grupo de sociedades que la Empresa.

(i) Cookies, herramientas de análisis y tecnologías similares o fuentes de datos técnicos.

(j) Otras fuentes legítimas, siempre que la obtención de datos personales a partir de dichas fuentes se lleve a cabo de conformidad con la normativa aplicable (incluido el RGPD).

4.3. Momento de la recogida

Los datos personales mencionados en la Cláusula 3 podrán obtenerse de las fuentes indicadas en las Cláusulas 4.1. y 4.2. cada vez que solicite nuestros servicios (incluidas las solicitudes de préstamo iniciales y posteriores), así como durante toda la vigencia de nuestra relación jurídica o contractual con usted.

5. Carácter obligatorio y facultativo de la facilitación de datos personales

Para poder prestar nuestros servicios, es necesario que nos facilite determinados datos personales. Cuando la facilitación de datos personales sea obligatoria, ello se indicará, por lo general, en el momento de su recogida. Si no facilita los datos personales obligatorios, es posible que no podamos prestar los servicios o funcionalidades solicitados.

En otros casos, la facilitación de datos personales es facultativa y no afecta a su capacidad para utilizar nuestros servicios principales. Usted podrá decidir si desea facilitar dichos datos y, cuando corresponda, actualizarlos o gestionarlos a través de la configuración de su cuenta o poniéndose en contacto con nosotros.

Si tiene alguna duda sobre si la facilitación de determinados datos personales es obligatoria o facultativa, póngase en contacto con nosotros utilizando los datos de contacto indicados en la Sección 2 de la presente Política de Privacidad.

6. Destinatarios de los datos personales

En el marco del tratamiento de datos personales y para las finalidades descritas en la Sección 3 de la presente Política de Privacidad, podremos comunicar datos personales a destinatarios distintos de nosotros. Las categorías de dichos destinatarios incluyen principalmente las siguientes:

(a) Socios comerciales y proveedores de servicios que participan en la prestación de nuestros servicios o en nuestras operaciones comerciales habituales (por ejemplo, proveedores de servicios de almacenamiento de datos, proveedores de servicios de pago, proveedores de servicios de verificación de identidad, proveedores de servicios de marketing, proveedores de firma electrónica, proveedores de servicios de prevención del fraude, proveedores de servicios de prevención del blanqueo de capitales (PBC) y de la financiación del terrorismo (FT), y proveedores de servicios de recobro de deudas).

(b) Autoridades públicas e instituciones reguladoras (por ejemplo, tribunales, policía, agentes judiciales, fiscalía, banco central y autoridad de protección de datos).

(c) Ficheros de información crediticia, registros públicos y sistemas de información de las Administraciones Públicas (incluidos los mencionados en la Cláusula 4.2(a), (b) y (e)).

(d) Adquirentes o cesionarios de créditos, deudas o derechos relacionados.

(e) Otros acreedores o entidades financieras.

(f) Otras sociedades pertenecientes al mismo grupo de sociedades que la Empresa.

(g) Destinatarios indicados o autorizados por usted.

(h) Otros destinatarios, cuando exista una base jurídica y una finalidad adecuadas para dicha comunicación.

7. Transferencias internacionales de datos personales

Sus datos personales podrán ser transferidos y tratados en países situados fuera de la Unión Europea (UE) y del Espacio Económico Europeo (EEE), cuando ello sea necesario para la prestación de nuestros servicios o para nuestras operaciones comerciales habituales. Cuando se lleven a cabo dichas transferencias, garantizamos la aplicación de las garantías adecuadas de conformidad con la normativa aplicable en materia de protección de datos (incluido el RGPD). Estas garantías podrán incluir, por ejemplo, decisiones de adecuación adoptadas por la Comisión Europea, las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, normas corporativas vinculantes u otros mecanismos de transferencia reconocidos legalmente. Estas medidas tienen por objeto garantizar que sus datos personales sigan gozando de un nivel adecuado de protección, con independencia del país en el que sean tratados.

No dude en ponerse en contacto con nosotros si desea obtener más información sobre las transferencias internacionales de sus datos personales o sobre las garantías aplicadas en relación con dichas transferencias.

8. Conservación de los datos

Conservamos sus datos personales únicamente durante el tiempo necesario para cumplir las finalidades para las que fueron recogidos o durante el período exigido por la normativa aplicable. Los plazos de conservación pueden variar en función de la categoría de datos personales y de la finalidad del tratamiento. Por ejemplo, los datos personales tratados para el cumplimiento de obligaciones legales (como las derivadas de la normativa sobre prevención del blanqueo de capitales (PBC) y de la financiación del terrorismo (FT)) se conservan, por lo general, durante un período de diez años, sin perjuicio de que dicho plazo pueda ampliarse cuando así lo exija la ley. Los datos personales que puedan ser relevantes para la formulación, el ejercicio o la defensa de reclamaciones se conservan, por lo general, hasta la expiración de los plazos de prescripción aplicables, que en determinados casos pueden extenderse hasta diez años. Una vez finalizado el plazo de conservación aplicable, sus datos personales serán eliminados o anonimizados de forma segura.

9. Sus derechos como interesado

Como interesado, de conformidad con la normativa aplicable en materia de protección de datos, incluido el RGPD, usted tiene los siguientes derechos en relación con sus datos personales:

(a) Derecho de acceso: tiene derecho a obtener confirmación sobre si estamos tratando sus datos personales y, en tal caso, a solicitar el acceso a dichos datos y recibir una copia de los mismos.

(b) Derecho de rectificación: tiene derecho a solicitar la rectificación de los datos personales inexactos y a que se completen los datos personales que sean incompletos.

(c) Derecho de supresión: tiene derecho a solicitar la supresión de sus datos personales.

(d) Derecho a la limitación del tratamiento: en determinadas circunstancias, tiene derecho a solicitar la limitación del tratamiento de sus datos personales.

(e) Derecho de oposición: tiene derecho a oponerse al tratamiento de sus datos personales cuando dicho tratamiento se base en nuestros intereses legítimos, así como en cualquier momento cuando sus datos personales sean tratados con fines de mercadotecnia directa.

(f) Derecho a la portabilidad de los datos: tiene derecho a recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica, así como a solicitar que dichos datos sean transmitidos a otro responsable del tratamiento, cuando ello sea técnicamente posible.

(g) Derecho a retirar el consentimiento: cuando el tratamiento de sus datos personales se base en su consentimiento, tiene derecho a retirarlo en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento realizado con anterioridad a dicha retirada.

Para ejercer cualquiera de los derechos indicados anteriormente, presente su solicitud utilizando los datos de contacto indicados en la Sección 2 de la presente Política de Privacidad. Para facilitar la tramitación eficiente y segura de su solicitud, le recomendamos que la envíe desde la dirección de correo electrónico registrada en su cuenta de usuario. Como alternativa, podrá enviar su solicitud desde otra dirección de correo electrónico, siempre que la solicitud esté firmada mediante una firma electrónica cualificada.

Tenga en cuenta que los derechos descritos anteriormente no son absolutos. En determinados casos, la normativa aplicable podrá exigirnos o permitirnos limitar o denegar su solicitud. Una vez recibida su solicitud, le informaremos de dichas limitaciones, en su caso, así como de la tramitación de su solicitud.

Por motivos de seguridad, podremos solicitar información adicional necesaria para verificar su identidad antes de tramitar su solicitud.

10. Tratamiento automatizado (incluida la toma de decisiones automatizada y la elaboración de perfiles)

10.1. Uso de la evaluación automatizada y de la elaboración de perfiles

Con el fin de evaluar las solicitudes de préstamo de manera eficiente, responsable y coherente, utilizamos sistemas automatizados y herramientas de elaboración de perfiles como parte de nuestros procesos de evaluación de la solvencia, prevención del fraude, ciberseguridad y gestión de riesgos.

Esto significa que determinadas decisiones relacionadas con su solicitud de préstamo pueden basarse total o parcialmente en un análisis automatizado de datos personales, incluida la creación y utilización de puntuaciones de riesgo o perfiles de clientes.

10.2. Funcionamiento de la evaluación automatizada

Nuestros sistemas analizan la información pertinente relacionada con su solicitud y aplican criterios de evaluación y metodologías de puntuación predefinidos, diseñados para evaluar distintos factores (como la elegibilidad, la capacidad de pago, la probabilidad de reembolso, las consideraciones relativas a la concesión responsable de préstamos, el riesgo de fraude y el cumplimiento de los requisitos legales aplicables).

La evaluación podrá dar lugar a:

(a) la aprobación de una solicitud de préstamo;

(b) la denegación de una solicitud de préstamo;

(c) el ajuste de las condiciones del préstamo (por ejemplo, el importe del préstamo, el plazo de amortización u otras condiciones);

(d) la solicitud de información, verificaciones o comprobaciones adicionales.

La evaluación automatizada no se basa exclusivamente en un único factor. El resultado puede verse influido por múltiples categorías de información.

No utilizamos de forma deliberada criterios discriminatorios o prohibidos en las evaluaciones automatizadas.

10.3. Motivos por los que utilizamos la evaluación automatizada y la toma de decisiones automatizada

Habida cuenta de la naturaleza de nuestros servicios y de nuestro modelo de concesión digital de préstamos, los procesos de evaluación automatizada y de toma de decisiones automatizada constituyen una parte esencial de nuestros procedimientos de evaluación de solicitudes de préstamo y de análisis de riesgos, y son necesarios para la celebración de un contrato de préstamo con usted.

Estos procesos automatizados contribuyen, entre otras cosas, a:

(a) la tramitación eficiente y coherente de las solicitudes de préstamo;

(b) la gestión de riesgos (incluido el riesgo de crédito);

(c) la adopción de decisiones de concesión de préstamos responsables y objetivas;

(d) la prevención del uso indebido de nuestros servicios (incluidos el fraude y la delincuencia financiera);

(e) la protección de nuestros activos y de los datos personales;

(f) el cumplimiento de las obligaciones legales y reglamentarias aplicables (incluidas las sanciones y las obligaciones en materia de prevención del blanqueo de capitales (PBC) y de la financiación del terrorismo (FT)).

Si no desea que su solicitud sea evaluada mediante métodos automatizados, deberá considerar cuidadosamente si nuestros servicios de préstamo prestados por medios digitales se ajustan a sus necesidades.

10.4. Revisión de la lógica de la evaluación automatizada e intervención humana

La lógica, los criterios y el funcionamiento de nuestros sistemas automatizados se revisan y actualizan periódicamente con el fin de garantizar su exactitud, eficacia, coherencia y un trato justo a los solicitantes.

Cuando así lo exija la normativa aplicable, aplicaremos medidas destinadas a garantizar una intervención humana significativa en los procesos de toma de decisiones pertinentes, incluida la posibilidad de revisar las decisiones, obtener una evaluación adicional o expresar su punto de vista.

10.5. Comunicaciones automatizadas con los clientes (incluidas las herramientas de comunicación basadas en inteligencia artificial)

Podremos comunicarnos con usted mediante herramientas de comunicación automatizadas, incluidos chatbots, agentes de voz y tecnologías similares basados en inteligencia artificial (IA). Estas herramientas podrán utilizarse, por ejemplo, para proporcionar información general, responder a preguntas frecuentes, asistir en solicitudes relacionadas con nuestros servicios, verificar determinada información, recordarle pagos próximos o pendientes y otras obligaciones contractuales, así como para facilitar la comunicación con los clientes.

Cuando interactúe con estas herramientas de comunicación automatizadas, la información que facilite y las comunicaciones intercambiadas podrán ser tratadas para las finalidades descritas en la presente Política de Privacidad.

El uso de herramientas de comunicación automatizadas no da lugar, por sí mismo, a decisiones que produzcan efectos jurídicos sobre usted o que le afecten significativamente de modo similar.

Cuando así lo exija la normativa aplicable, le informaremos de que está interactuando con una herramienta de comunicación automatizada y le facilitaremos información adicional sobre su utilización, incluida, cuando proceda, información sobre cómo puede solicitar la intervención de una persona o comunicarse con uno de nuestros representantes.

10.6. Uso de tecnologías automatizadas e inteligencia artificial

Podremos utilizar tecnologías automatizadas, herramientas analíticas y soluciones basadas en inteligencia artificial (IA) para apoyar la prestación, administración y mejora de nuestros servicios, así como nuestras operaciones comerciales internas.

Estas tecnologías podrán utilizarse para apoyar las finalidades descritas en la presente Política de Privacidad y únicamente de conformidad con la normativa aplicable en materia de protección de datos (incluido el RGPD).

Salvo que se indique expresamente lo contrario en la presente Política de Privacidad, dichas tecnologías se utilizan como herramientas de apoyo a nuestras operaciones comerciales y, por sí solas, no adoptan decisiones que produzcan efectos jurídicos sobre usted o que le afecten significativamente de modo similar.

11. Reclamaciones y controversias

Si tiene alguna inquietud o reclamación en relación con la forma en que tratamos sus datos personales, le recomendamos que se ponga en contacto con nosotros directamente utilizando los datos de contacto indicados en la Sección 2 de la presente Política de Privacidad.

No obstante, si considera que no es posible dirigirse a nosotros directamente y cree que sus datos personales han sido tratados en incumplimiento de la normativa aplicable, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (sitio web: https://www.aepd.es; teléfono: 900 293 183).

12. Responsabilidad del usuario

Usted es responsable de que los datos personales y cualquier otra información que nos facilite sean veraces, exactos, completos y estén actualizados. En caso de que sus datos personales o cualquier otra información relevante cambien, deberá informarnos de ello sin demora indebida o, cuando corresponda, actualizar dicha información a través de los canales habilitados para ello.

Tenemos derecho a confiar en la exactitud, integridad y licitud de la información que usted nos facilite. En la medida en que lo permita la normativa aplicable, usted será responsable de las consecuencias derivadas de facilitar información falsa, inexacta, incompleta o desactualizada.

Si nos facilita datos personales relativos a otra persona, será responsable de garantizar que está facultado para comunicarnos dichos datos personales y que existe una base jurídica adecuada para dicha comunicación (incluida, cuando proceda, la obtención del consentimiento de dicha persona). Al facilitarnos datos personales relativos a otra persona, usted confirma que se cumplen estos requisitos.

13. Comunicaciones comerciales

Cuando haya prestado su consentimiento, la Empresa y, cuando corresponda, otras sociedades pertenecientes al mismo grupo de sociedades que la Empresa podrán enviarle comunicaciones comerciales y promocionales a través de distintos canales de comunicación (por ejemplo, teléfono, correo electrónico, SMS, servicios de mensajería instantánea u otros canales de comunicación electrónica).

Usted podrá retirar o modificar su consentimiento en cualquier momento. La retirada de su consentimiento no afectará a la licitud de las comunicaciones comerciales enviadas con anterioridad a dicha retirada.

Podrá retirar su consentimiento o darse de baja de las comunicaciones comerciales en cualquier momento actualizando sus preferencias de marketing en su cuenta de usuario (cuando esta funcionalidad esté disponible), enviando una solicitud a la dirección de correo electrónico indicada en la Sección 2 de la presente Política de Privacidad, o utilizando el mecanismo de baja incluido en la correspondiente comunicación comercial.

14. Actualizaciones de la política de privacidad

Podremos actualizar la presente Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas de tratamiento de datos personales o para cumplir con los requisitos legales aplicables.

La versión más reciente de la presente Política de Privacidad estará disponible en nuestro sitio web o aplicación móvil. Cuando sea necesario o apropiado, podremos informarle de los cambios sustanciales a través de otros canales de comunicación.

Le recomendamos que consulte periódicamente la presente Política de Privacidad para mantenerse informado sobre la forma en que tratamos sus datos personales.

15. Consultas adicionales

Si tiene cualquier pregunta sobre la presente Política de Privacidad o sobre nuestras prácticas de tratamiento de datos personales, póngase en contacto con nosotros utilizando los datos de contacto indicados en la Sección 2 anterior.

Anexo 1

La siguiente información ofrece una visión general de las principales finalidades para las que tratamos datos personales, las principales categorías de datos personales tratadas para cada una de dichas finalidades y las bases jurídicas aplicables. Las categorías de datos personales incluidas en la tabla reflejan los principales tipos de datos que tratamos con carácter general. No obstante, en función de las circunstancias específicas, podrá ser necesario tratar datos personales adicionales para alcanzar la finalidad correspondiente. En todos los casos, los datos personales se tratan de conformidad con la normativa aplicable en materia de protección de datos y con los principios del Reglamento General de Protección de Datos (RGPD), incluidos los principios de licitud, limitación de la finalidad y minimización de datos.

1. Evaluación de la solicitud de préstamo e incorporación del cliente (incluidas la evaluación de la elegibilidad y la identificación)

A. Principales categorías de datos personales

  • Datos identificativos (incluidos: nombre y apellidos, número de identificación nacional, número de identificación fiscal, ciudadanía/nacionalidad, fecha de nacimiento y datos de los documentos de identificación (por ejemplo, pasaporte o documento nacional de identidad).
  • Datos de contacto (incluidos: dirección de correo electrónico, número de teléfono y dirección de residencia).
  • Datos relativos a los servicios solicitados (incluidos: producto de crédito solicitado, importe solicitado y finalidad prevista del préstamo).

B. Base jurídica

  • Medidas precontractuales.
  • Ejecución del contrato.

2. Evaluación de la solvencia y de la capacidad de pago

A. Principales categorías de datos personales

  • Datos relativos a la situación económica y financiera de la persona (incluidos: información sobre ingresos y gastos, deudas u otras obligaciones financieras, historial de reembolso, situación laboral, estado civil, número de personas a cargo, cotizaciones a la Seguridad Social y cualquier otra información relevante para la evaluación de la situación económica y financiera y de la capacidad de reembolso).

B. Base jurídica

  • Obligación legal (incluidas las obligaciones derivadas de la Ley 16/2011, de 24 de junio, de contratos de crédito al consumo, relativas a la evaluación de la solvencia y a la concesión responsable de crédito).
  • Intereses legítimos (gestión de riesgos).

3. Prevención del blanqueo de capitales, de la financiación del terrorismo y verificación de sanciones

A. Principales categorías de datos personales

  • Datos identificativos (según se describen en el punto 1 anterior).
  • Datos relativos a la condición de persona con responsabilidad pública (incluida información sobre si la persona es una persona con responsabilidad pública, un familiar o una persona estrechamente vinculada a una persona con responsabilidad pública).
  • Datos relativos a la titularidad real (incluida información sobre los titulares reales, la estructura de propiedad y control, y el alcance de la propiedad o del control).
  • Datos relativos a la verificación de sanciones (incluida información sobre si la persona está sujeta a sanciones nacionales o internacionales).
  • Datos relacionados con el cumplimiento normativo y las obligaciones legales (incluida la información necesaria para el cumplimiento de las obligaciones en materia de prevención del blanqueo de capitales, financiación del terrorismo y sanciones).
  • Otros datos: cualquier otra información razonablemente necesaria para alcanzar esta finalidad.

B. Base jurídica

  • Obligación legal (incluidas las obligaciones derivadas de la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, así como de la normativa aplicable en materia de sanciones).
  • Interés público.

4. Prevención del uso indebido de nuestros servicios (incluidas la prevención del fraude y la aplicación de medidas reforzadas de gestión de riesgos)

A. Principales categorías de datos personales

  • Datos identificativos (según se describen en el punto 1 anterior).
  • Datos técnicos y del dispositivo (incluidos: dirección IP, identificadores del dispositivo, información sobre el sistema operativo, tipo de navegador, datos de cookies, información relativa a la configuración, patrones de uso y datos analíticos).
  • Datos relativos al fraude y a los indicios de uso indebido (incluidos: indicadores de fraude, información sobre actividades sospechosas, inconsistencias detectadas durante el uso de los servicios, intentos fallidos de verificación y cualquier otra información relevante para la prevención, detección e investigación del uso indebido o de actividades ilícitas).
  • Otros datos: cualquier otra información razonablemente necesaria para la prevención, investigación y detección del uso indebido de los servicios o de actividades ilícitas.

B. Base jurídica

  • Intereses legítimos (prevención del fraude, seguridad de los servicios y protección de nuestras operaciones comerciales).

5. Prestación de los servicios (incluidas la celebración, ejecución y gestión de los contratos de prestación de servicios, así como la administración de la cuenta de usuario)

A. Principales categorías de datos personales

  • Datos identificativos (según se describen en el punto 1 anterior).
  • Datos de contacto (incluidos: dirección de correo electrónico, número de teléfono y dirección de residencia).
  • Datos contractuales (incluidos: datos de los contratos celebrados, historial de transacciones, importes pendientes de pago e información de facturación).
  • Datos de la cuenta de usuario (incluidos: credenciales de acceso, registros de actividad, configuración de la cuenta y preferencias del usuario).
  • Registros de comunicaciones (incluidos: grabaciones de llamadas entrantes y salientes, correspondencia por correo electrónico, conversaciones por chat y otras comunicaciones).

B. Base jurídica

  • Ejecución del contrato.
  • Intereses legítimos (gestión de los servicios y gestión de la relación con los clientes).

6. Tramitación de pagos

A. Principales categorías de datos personales

Datos de pago (incluidos: datos de la cuenta bancaria, método de pago, información limitada de la tarjeta de pago como tokens de pago, números de tarjeta enmascarados, tipo de tarjeta u otra información necesaria para identificar una tarjeta de pago registrada, historial de pagos, estado de los pagos y cualquier otra información necesaria para la tramitación de los pagos).

B. Base jurídica

Ejecución del contrato.

7. Atención al cliente y gestión de reclamaciones

A. Principales categorías de datos personales

  • Datos de contacto (según se describen en el punto 1 anterior).
  • Datos relativos a consultas o reclamaciones (incluidos: detalles de las consultas y reclamaciones, estado de su tramitación y documentación relacionada).
  • Registros de comunicaciones (según se describen en el punto 5 anterior).

B. Base jurídica

  • Ejecución del contrato.
  • Obligación legal (incluidas las obligaciones derivadas de la Ley 16/2011, de 24 de junio, de contratos de crédito al consumo, y del Real Decreto Legislativo 1/2007, de 16 de noviembre, por el que se aprueba el texto refundido de la Ley General para la Defensa de los Consumidores y Usuarios y otras leyes complementarias, en materia de gestión de reclamaciones y comunicación con los clientes).
  • Intereses legítimos (calidad de la atención al cliente y resolución de controversias).

8. Cumplimiento de obligaciones legales (incluidos el mantenimiento de registros, la presentación de información a las autoridades competentes y las auditorías)

A. Principales categorías de datos personales

  • Datos relativos a las transacciones (incluidos: información relativa a las transacciones realizadas, flujos de pago, importes de las transacciones, fechas, contrapartes, información sobre los reembolsos e identificadores de las transacciones).
  • Registros contables y financieros (incluidos: facturas, asientos contables, confirmaciones de pago, información de carácter tributario, estados financieros y documentación contable justificativa).
  • Información relacionada con el cumplimiento normativo (incluida: información necesaria para la presentación de información a las autoridades supervisoras, la atención de requerimientos legales, la documentación de auditorías, las evaluaciones de cumplimiento y los registros de control interno).
  • Otros datos: cualquier otra información razonablemente necesaria para alcanzar esta finalidad.

B. Base jurídica

Obligación legal (incluidas las obligaciones derivadas de la Ley 16/2011, de 24 de junio, de contratos de crédito al consumo; de la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo; del Código de Comercio; de la Ley 58/2003, de 17 de diciembre, General Tributaria; de la Ley 27/2014, de 27 de noviembre, del Impuesto sobre Sociedades; y de otros requisitos legales y reglamentarios aplicables en materia contable, tributaria, de auditoría y de cumplimiento normativo).

9. Gestión de riesgos (incluida la gestión del riesgo de crédito)

A. Principales categorías de datos personales

  • Datos relativos a la situación económica y financiera de la persona (según se describen en el punto 2 anterior).
  • Información e indicadores relacionados con los riesgos (incluidos: indicadores relativos a riesgos financieros, operativos y otros riesgos relevantes, información de inteligencia sobre riesgos e información relacionada con riesgos intercambiada dentro del sector financiero).
  • Otros datos: cualquier otra información razonablemente necesaria para la evaluación y gestión de los riesgos pertinentes.

B. Base jurídica

Intereses legítimos (gestión de riesgos y continuidad del negocio).

10. Seguridad (incluidas la seguridad física, la ciberseguridad y la protección de los datos personales)

A. Principales categorías de datos personales

  • Datos técnicos y del dispositivo (según se describen en el punto 4 anterior).
  • Datos de visitantes (incluidos: imágenes de videovigilancia (CCTV), registros de visitantes e información relacionada con las visitas a nuestras instalaciones).
  • Información relacionada con incidentes de seguridad (incluida: información relativa a incidentes de ciberseguridad, intentos de acceso no autorizado, alertas de seguridad, registros de investigaciones y cualquier otra información relevante para garantizar la seguridad de los sistemas, los servicios y los datos personales).
  • Otros datos: cualquier otra información razonablemente necesaria para alcanzar esta finalidad.

B. Base jurídica

  • Obligación legal [incluidas las obligaciones derivadas del Reglamento General de Protección de Datos (RGPD) y de la normativa aplicable en materia de ciberseguridad, seguridad de las tecnologías de la información y las comunicaciones (TIC) y resiliencia operativa].
  • Intereses legítimos (ciberseguridad, gestión de riesgos, continuidad del negocio y protección de los activos).

11. Marketing

A. Principales categorías de datos personales

  • Datos de contacto (según se describen en el punto 1 anterior).
  • Datos relativos a preferencias y consentimientos (incluidos: idioma de comunicación preferido, preferencias de marketing y canales de comunicación preferidos).
  • Datos relativos al uso de los servicios (incluidos: historial de utilización de los servicios y patrones de comportamiento de los clientes).

B. Base jurídica

  • Consentimiento.
  • Intereses legítimos (promoción, marketing y desarrollo de nuestros servicios y de la relación con los clientes).

12. Mejora de los servicios, automatización, resolución de incidencias, análisis y eficiencia operativa

A. Principales categorías de datos personales

  • Datos técnicos y del dispositivo (según se describen en el punto 4 anterior).
  • Datos relativos al uso de los servicios (según se describen en el punto 11 anterior).
  • Datos relativos a consultas o reclamaciones (según se describen en el punto 7 anterior).
  • Datos históricos y analíticos internos (incluidos: información histórica sobre el rendimiento de los servicios, estadísticas agregadas de uso, historial de interacción con los servicios, información utilizada para probar, evaluar y mejorar herramientas y modelos analíticos o automatizados, métricas internas de rendimiento y datos para el análisis de tendencias).
  • Registros de comunicaciones (según se describen en el punto 5 anterior).
  • Otros datos: cualquier otra información razonablemente necesaria para alcanzar esta finalidad.

B. Base jurídica

Intereses legítimos (mejora y desarrollo de nuestros servicios y de la experiencia del cliente, eficiencia operativa, automatización de los procesos de negocio, análisis y resolución de incidencias).

13. Protección y defensa de nuestros derechos e intereses (incluidos el ejercicio y la defensa de acciones y reclamaciones legales, la resolución judicial y extrajudicial de controversias, la cesión de créditos, el envío de recordatorios de pago y otras comunicaciones relacionadas con obligaciones contractuales pendientes, así como la gestión y el recobro de deudas)

A. Principales categorías de datos personales

  • Datos contractuales (según se describen en el punto 5 anterior).
  • Registros de comunicaciones (según se describen en el punto 5 anterior).
  • Información relacionada con las pruebas (incluidos: documentos, correspondencia, grabaciones y cualquier otra información relevante para la formulación, el ejercicio o la defensa de acciones y reclamaciones legales, los procedimientos de resolución de controversias, las actividades de recobro de deudas y la cesión de créditos).
  • Otros datos: cualquier otra información razonablemente necesaria para alcanzar esta finalidad.

B. Base jurídica

  1. Ejecución del contrato.
  2. Intereses legítimos (formulación, ejercicio y defensa de acciones y reclamaciones legales; protección y defensa de nuestros derechos e intereses).