ANEXO DE TRATAMIENTO DE DATOS
Última actualización: 27 de agosto de 2026
Anexo de Tratamiento de Datos
Cumplimiento del RGPD en el tratamiento de datos personales
La presente versión es una traducción del original en inglés y se facilita únicamente a título informativo. En caso de discrepancia o incoherencia, la versión original en inglés es la versión oficial y vinculante y prevalecerá.
DPA
El presente DPA explica cómo Cadmos LTD («Cadmos») trata Datos Personales por cuenta de cualquier cliente («Cliente») que utilice el Monedero Cadmos y la Plataforma de Tokenización Cadmos (los «Servicios»). Al acceder a los Servicios o utilizarlos, el Cliente acepta el presente DPA.
1 DEFINICIONES
- Normativa Aplicable en materia de Protección de Datos - toda la normativa de privacidad y protección de datos aplicable al Tratamiento, incluidos el Reglamento (UE) 2016/679 (el «RGPD»), el RGPD del Reino Unido y la normativa nacional aplicable en materia de protección de datos.
- Responsable del Tratamiento, Encargado del Tratamiento, Interesado, Datos Personales, Violación de la Seguridad de los Datos Personales, Autoridad de Control, Tratamiento, Transferencia Internacional - según se definen en la Normativa Aplicable en materia de Protección de Datos.
- Cláusulas Contractuales Tipo («CCT») - las cláusulas adoptadas mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión (módulos dos y tres) y, cuando sea aplicable el RGPD del Reino Unido, la adenda aplicable del Reino Unido.
- Subencargado del Tratamiento («Subencargado») - tercero contratado por Cadmos para Tratar Datos Personales.
2 FUNCIONES DE LAS PARTES
2.1 El Cliente actúa como Responsable del Tratamiento (o como Encargado del Tratamiento que actúa por cuenta de un tercero Responsable del Tratamiento).
2.2 Cadmos actúa como Encargado del Tratamiento respecto de los Datos Personales tratados a través de los Servicios.
2.3 Cada parte cumple las obligaciones que le correspondan en virtud de la Normativa Aplicable en materia de Protección de Datos.
2.4 El Cliente es responsable de:
- obtener todos los consentimientos necesarios;
- facilitar a los Interesados todos los avisos o la información exigidos; y
- garantizar que Cadmos disponga de una base jurídica para Tratar los Datos Personales.
3 DURACIÓN Y FINALIDAD
Cadmos solo Trata Datos Personales:
- mientras el Cliente utilice los Servicios; y
- para las finalidades enumeradas en el Anexo I.
Posteriormente, Cadmos suprime o devuelve los datos según se describe en la Sección 11.
4 INSTRUCCIONES DOCUMENTADAS
Cadmos Trata Datos Personales, incluida la realización de Transferencias Internacionales, exclusivamente siguiendo las instrucciones documentadas del Cliente (el presente DPA y cualesquiera instrucciones posteriores por escrito), salvo que el Derecho de la UE, de un Estado miembro o del Reino Unido exija lo contrario. Cuando sea aplicable una obligación legal, Cadmos informará al Cliente antes del Tratamiento, salvo que dicha ley prohíba la notificación por motivos importantes de interés público. Si una instrucción parece infringir la Normativa Aplicable en materia de Protección de Datos, Cadmos informará al Cliente.
5 CONFIDENCIALIDAD Y SEGURIDAD
5.1 Cadmos garantiza que todo el personal autorizado a Tratar Datos Personales esté sujeto a obligaciones de confidencialidad.
5.2 Cadmos aplica las medidas técnicas y organizativas del Anexo II y cualesquiera medidas adicionales exigidas por el artículo 32 del RGPD.
6 SUBENCARGADOS
6.1 Los Subencargados autorizados figuran en el Anexo III.
6.2 Cadmos se basa en los acuerdos de tratamiento de datos estándar y de acceso público (o en condiciones equivalentes) facilitados por cada Subencargado. Esos DPA en línea ya incorporan las Cláusulas Contractuales Tipo de la UE o hacen referencia, cuando corresponda, a la certificación del Subencargado conforme al Marco de Privacidad de Datos UE-EE. UU. (DPF). Cadmos mantiene un registro de dichos DPA y los pone a disposición de los Clientes previa solicitud.
6.3 Cadmos notificará al Cliente con al menos 10 días de antelación la contratación o sustitución de un Subencargado; el Cliente podrá oponerse por motivos razonables relacionados con la protección de datos.
7 TRANSFERENCIAS INTERNACIONALES
Ni Cadmos ni ningún Subencargado del Tratamiento realizarán Transferencia Internacional alguna salvo que:
a) el destino se beneficie de una decisión de adecuación; o
b) existan garantías adecuadas, como las CCT (con medidas complementarias cuando sean necesarias).
Cadmos facilitará, previa solicitud, copias del mecanismo de transferencia correspondiente (con la información confidencial ocultada cuando sea necesario).
8 ASISTENCIA AL CLIENTE
- Solicitudes de los Interesados - Cadmos ayuda al Cliente, en la medida de lo posible, a responder a solicitudes verificadas para ejercer los derechos previstos en la Normativa Aplicable en materia de Protección de Datos.
- Evaluaciones de Impacto relativas a la Protección de Datos - Cadmos presta asistencia razonable con las EIPD y las consultas previas.
- Información - Cadmos pone a disposición información que demuestra el cumplimiento del presente DPA.
9 VIOLACIÓN DE LA SEGURIDAD DE LOS DATOS PERSONALES
Cadmos notificará al Cliente sin dilación indebida después de tener conocimiento de una Violación de la Seguridad de los Datos Personales y colaborará con los esfuerzos del Cliente para cumplir cualquier obligación de notificación.
10 DERECHOS DE AUDITORÍA
Con un preaviso escrito razonable, Cadmos permitirá las auditorías (incluidas las inspecciones) realizadas por el Cliente o por un auditor independiente designado por este y contribuirá a ellas, siempre que dichas auditorías:
- no se realicen más de una vez al año (salvo que lo exija la ley o tras un incidente significativo);
- tengan lugar durante el horario laboral habitual; y
- estén sujetas a los compromisos de confidencialidad habituales.
11 SUPRESIÓN O DEVOLUCIÓN
Cuando el Cliente deje de utilizar los Servicios (o antes, previa solicitud por escrito), Cadmos suprimirá o devolverá todos los Datos Personales, salvo que el Derecho de la UE, de un Estado miembro o del Reino Unido exija su conservación. Cadmos confirmará la supresión por escrito si así se solicita.
12 COOPERACIÓN CON LAS AUTORIDADES DE CONTROL
Cadmos colaborará, previa solicitud, con cualquier Autoridad de Control competente en el desempeño de sus funciones.
13 RESPONSABILIDAD
Cualquier responsabilidad derivada del presente DPA o relacionada con él estará sujeta a las exclusiones, limitaciones y límites máximos previstos en los Términos de Servicio publicados públicamente por Cadmos, en la medida permitida por la Normativa Aplicable en materia de Protección de Datos y las CCT.
14 LEY APLICABLE Y JURISDICCIÓN
Salvo que las CCT o la Normativa Aplicable imperativa en materia de Protección de Datos dispongan otra cosa, el presente DPA se regirá por la legislación francesa y las controversias se someterán a la jurisdicción exclusiva de los tribunales competentes de París, Francia.
15 ORDEN DE PRELACIÓN
En caso de conflicto entre el presente DPA y cualesquiera otras condiciones de Cadmos:
- prevalecerán las CCT (si son aplicables);
- a continuación, el presente DPA;
- y, por último, los Términos de Servicio u otro acuerdo de servicio aplicable.
ANEXO I - DETALLES DEL TRATAMIENTO
Objeto y finalidad
Funcionamiento del Monedero Cadmos (autocustodia y acceso a integraciones de terceros de entrada y salida de moneda fiduciaria y DeFi) y de la Plataforma de Tokenización Cadmos (emisión, suscripción y transferencia de valores tokenizados), además de las operaciones conexas de asistencia y cumplimiento normativo. Cadmos no toma en custodia los activos del Cliente ni actúa como contraparte de una transacción.
Naturaleza del Tratamiento
Recogida, registro, estructuración, almacenamiento, consulta, transmisión, análisis, verificación de identidad (incluidas las comprobaciones KYC/AML de imágenes faciales y prueba de vida), comunicación, flujos de firma electrónica y supresión.
Categorías de Interesados
- Usuarios finales (inversores, titulares de monederos)
- Administradores, titulares reales, representantes autorizados y firmantes
- Usuarios potenciales
- Contactos de atención al cliente
Tipos de Datos Personales
Datos identificativos (nombre, fecha de nacimiento, nacionalidad, números de documentos de identidad, documentos de identidad, imágenes faciales y resultados de las comprobaciones de prueba de vida); datos de contacto (correo electrónico, teléfono, dirección e identificador de WhatsApp); datos financieros y de cumplimiento normativo (IBAN, extractos bancarios, información sobre el origen de los fondos, dirección de monedero, registros de transacciones y resultados de controles de sanciones); códigos de un solo uso y registros de consentimiento; elementos de firma electrónica; registros de soporte y llamadas; dirección IP, identificadores de dispositivos móviles y otros datos de los dispositivos.
Categorías especiales de datos
Las imágenes faciales y los resultados de las comprobaciones de prueba de vida se tratan intencionadamente para verificar la identidad. En la medida en que se traten técnicamente rasgos faciales con el fin de identificar de forma unívoca a una persona, dicho Tratamiento puede incluir datos biométricos con arreglo al artículo 9 del RGPD. No se recoge intencionadamente ninguna otra categoría especial de datos.
Duración
Mientras el Cliente utilice los Servicios, más un máximo de 90 días para realizar una supresión ordenada, o durante más tiempo cuando así lo exija la ley.
ANEXO II - MEDIDAS TÉCNICAS Y ORGANIZATIVAS DE SEGURIDAD
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo (AES-256 o equivalente).
- Control de acceso basado en funciones; autenticación multifactor para cuentas privilegiadas; revisiones trimestrales de los accesos.
- VPC segmentadas, reglas de cortafuegos y mitigación de ataques DDoS mediante Cloudflare.
- Ciclo de desarrollo seguro con revisiones de código, SAST/DAST y pruebas de penetración.
- Registro centralizado y resistente a manipulaciones con alertas automatizadas; respuesta a incidentes 24 × 7.
- Copias de seguridad cifradas y replicadas en varias regiones de AWS, así como pruebas periódicas de restauración.
- Separación lógica de los datos de los clientes en sistemas multiinquilino.
- Comprobaciones de antecedentes del personal (cuando lo permita la ley) y formación obligatoria en privacidad y seguridad.
ANEXO III - SUBENCARGADOS AUTORIZADOS
| Subencargado | Servicio | Región o regiones de alojamiento* | Garantía para la transferencia internacional |
|---|---|---|---|
| Amazon Web Services (AWS) | Alojamiento e infraestructura | UE / EE. UU. | DPA en línea de AWS con CCT; AWS cuenta con certificación DPF (aws.amazon.com, dataprivacyframework.gov) |
| Cloudflare, Inc. | CDN, WAF, DDoS | UE / EE. UU. | DPA en línea de Cloudflare con CCT; cuenta con certificación DPF (dataprivacyframework.gov, cloudflare.com) |
| Vonage (Nexmo) | SMS / voz | UE / EE. UU. | DPA en línea de Vonage con CCT; cuenta con certificación DPF (vonage.com) |
| Meta Platforms (WhatsApp Business API) | Mensajería de WhatsApp | EE. UU. | Adenda de Transferencia de Datos de Meta con CCT; cuenta con certificación DPF (dataprivacyframework.gov, facebook.com) |
| Postmark (ActiveCampaign) | Correo electrónico transaccional | EE. UU. | DPA en línea de ActiveCampaign con CCT; cuenta con certificación DPF (activecampaign.com, help.activecampaign.com) |
| Sumsub Ltd. | KYC / AML | Reino Unido (principal) / UE | DPA en línea de Sumsub con CCT (la transferencia del Reino Unido al EEE está amparada por una decisión de adecuación) (sumsub.com, sumsub.com) |
| Didit Technologies Ltd. | KYC / AML | EEE | Sin transferencia internacional (alojamiento en el EEE) |
| Assentify Ltd. | KYC / AML | Chipre | Sin transferencia internacional (alojamiento en el EEE) |
| DocuSign, Inc. | Firma electrónica | EE. UU. | DPA en línea de DocuSign con CCT; cuenta con certificación DPF (docusign.com, docusign.com) |
| Docuseal Inc. | Firma electrónica y automatización de documentos | UE / EE. UU. | DPA del RGPD de Docuseal con CCT (docuseal.com, docuseal.com) |
Cadmos avisará con al menos 10 días de antelación antes de añadir o sustituir un Subencargado y respetará toda objeción razonable conforme a la Sección 6.
Delegado de Protección de Datos
Cadmos LTD
Tzon Kennenty 8, IRIS HOUSE, 3.ª planta
3106 Limassol, Chipre
privacy@cadmos.finance
Contacto
Para consultas sobre el tratamiento de datos o el presente DPA