Ultima actualizacion: March 2026
Esta traduccion se proporciona unicamente para su conveniencia. En caso de conflicto entre esta traduccion y la version en ingles, prevalecera la version en ingles. El documento juridicamente vinculante es la version en ingles.
Sanctuary opera la plataforma de inteligencia de riesgo de billeteras en sanctuary.cv y actua como responsable del tratamiento de sus datos personales.
Sanctuary Compliance Digital Ltd (N.º de empresa 17150683, Inglaterra y Gales) opera la plataforma de inteligencia de riesgo de carteras en sanctuary.cv. Actuamos como responsable del tratamiento de los datos personales descritos a continuación.
Delegado de Protección de Datos (DPO): [email protected]
El DPO puede ser contactado para cualquier consulta relacionada con el tratamiento de sus datos personales o el ejercicio de sus derechos de protección de datos bajo UK GDPR o EU GDPR.
Recopilamos datos de cuenta, datos de billeteras procesados mediante el Blind Protocol, datos de uso y datos tecnicos necesarios para el servicio.
Datos de la cuenta
Datos de cartera (Protocolo Ciego — solo Servicios AML)
Para los Servicios de Inteligencia AML, no almacenamos direcciones de cartera en texto plano. Cada dirección se procesa mediante hash criptográfico unidireccional con un clave criptográfica antes del almacenamiento o la comparación. La dirección original existe brevemente en memoria durante la verificación y luego se descarta. Incluso ante una violación de datos, no es posible recuperar las direcciones originales de los hashes almacenados.
Datos de uso
Datos técnicos
Tratamos sus datos con base en la ejecucion contractual, interes legitimo, consentimiento y obligaciones legales bajo el RGPD.
No usamos sus datos para publicidad ni para crear perfiles de marketing.
No vendemos datos personales. Los datos solo se comparten con proveedores de servicio revisados, redes blockchain y autoridades bajo solicitud legal válida.
No vendemos datos personales. Solo compartimos datos en estos casos limitados:
Sanctuary opera infraestructura dedicada en la Unión Europea y minimiza la dependencia de servicios en la nube de terceros.
Sanctuary opera infraestructura dedicada en la Unión Europea. Minimizamos la dependencia de servicios en la nube de terceros para el procesamiento de datos.
| Proveedor | Finalidad | Ubicación | Datos Procesados |
|---|---|---|---|
| Infrastructure Provider | Application hosting (compute and storage) | European Union | Application data encrypted at rest |
| Cloudflare, Inc. | CDN, DDoS protection, DNS, WAF | United States (global edge) | IP addresses, HTTP headers, request metadata |
| Blockchain Data Providers | Publicly available blockchain transaction data for AML analysis | Various | Wallet addresses (public blockchain data, no PII) |
| AML Intelligence Sources | Risk intelligence feeds for wallet scoring and sanctions screening | Various | Wallet address hashes (pseudonymized before query) |
Lista completa de subencargados: sanctuary.cv/legal/subprocessors.Notificamos a los clientes los cambios con al menos 30 días de antelación.
Los periodos de retencion varian segun el tipo de datos: desde 90 dias para registros de API hasta retencion indefinida para indicadores de seguridad publica.
| Tipo de Datos | Período de Conservación |
|---|---|
| Account data | Until account deletion + 30 days |
| Wallet check records (hashed) | 12 months after check |
| API usage logs | 90 days |
| Intelligence flags (hashed) | Indefinitely (public safety) |
| AML compliance records | 5 years (FATF R.11, 6AMLD Art. 40) |
Debido a la inmutabilidad del blockchain, ciertos datos en cadena no pueden eliminarse. Los datos personales fuera de cadena se eliminan dentro de los 30 dias posteriores a la eliminacion de la cuenta.
Debido a la naturaleza inmutable de la tecnología blockchain, ciertos datos no pueden eliminarse:
Al eliminar la cuenta, Sanctuary:
Si considera que los datos en cadena constituyen datos personales según el RGPD, puede ejercer su derecho a la limitación del tratamiento (Art. 18 RGPD) en lugar del derecho de supresión. Referencia: Directrices EDPB 02/2025 sobre blockchain y RGPD.
Utilizamos puntuacion de riesgo automatizada para los veredictos de billeteras. Las decisiones sobre su cuenta no se toman unicamente de forma automatizada.
Utilizamos puntuación de riesgo automatizada para generar veredictos de carteras. Esto implica el análisis algorítmico de datos blockchain de múltiples fuentes. Ninguna decisión sobre su cuenta o acceso al servicio se toma únicamente mediante medios automatizados: la gestión de suscripciones y las acciones de cuenta siempre implican una lógica basada en reglas que puede verificar e impugnar.
Si cree que una cartera ha sido puntuada incorrectamente, puede enviar un informe de falso positivo a través de la plataforma o contactarnos en [email protected].
Bajo el RGPD, usted tiene derecho de acceso, rectificacion, supresion, limitacion, portabilidad de datos, oposicion y revocacion del consentimiento.
Según el RGPD, tiene derecho a:
Para ejercer cualquiera de estos derechos, envíe un correo a [email protected]. Respondemos en un plazo de 30 días. También tiene derecho a presentar una reclamación ante la autoridad de control de protección de datos de su país de residencia.
Las direcciones de billeteras se cifran criptograficamente antes del almacenamiento. Incluso con acceso completo a la base de datos, las direcciones originales no pueden recuperarse.
La protección técnica de la privacidad para los Servicios de Inteligencia AML funciona de la siguiente manera:
Los servidores estan alojados en el EEE (Alemania). Las transferencias fuera del EEE se basan en Clausulas Contractuales Tipo.
Nuestros servidores están alojados dentro del Espacio Económico Europeo (Alemania). Cuando realiza una verificación de cartera, la dirección se envía a APIs de blockchain de terceros (algunas ubicadas fuera del EEE). Estas transferencias se limitan únicamente a la dirección de la cartera — ningún dato personal (correo, nombre, IP) se comparte con estos servicios.
Para transferencias fuera del EEE, nos basamos en las Cláusulas Contractuales Tipo (Decisión de la Comisión 2021/914) y, cuando corresponde, en el Marco de Privacidad de Datos UE-EE.UU.
Se ha realizado una EIPD para los Servicios de Infraestructura de Pagos de conformidad con el Art. 35 del RGPD.
Sanctuary mantiene Evaluaciones de Impacto sobre la Protección de Datos (EIPD) de conformidad con el Art. 35 del RGPD para actividades de tratamiento que puedan resultar en un alto riesgo para los interesados. Las evaluaciones actuales abarcan:
Una copia del resumen de la EIPD está disponible previa solicitud para clientes Enterprise y autoridades reguladoras.
Base jurídica: RGPD Art. 44–49, Schrems II (Asunto C-311/18)
Sanctuary procesa todos los datos dentro del Espacio Económico Europeo (EEE). Nuestra infraestructura está ubicada en Alemania. Cuando los datos se transfieren a subencargados fuera del EEE (p. ej., APIs de exploradores de blockchain), dichas transferencias están protegidas por:
Los datos en cadena (hashes de transacciones, direcciones de depósito) se transmiten a redes blockchain públicas y son inherentemente transfronterizos. Estos datos no se consideran una «transferencia» según el RGPD ya que constituyen una publicación en una red descentralizada y sin permiso sin un destinatario de datos designado.
Base jurídica: RGPD Art. 33 (autoridad de supervisión), Art. 34 (interesados)
En caso de una violación de datos personales que pueda generar un riesgo para los derechos y libertades de las personas físicas, Sanctuary:
Gracias al Protocolo Ciego, una violación de la base de datos de inteligencia AML solo expondría hashes criptográficos, no direcciones de cartera originales. Los datos de Infraestructura de Pago (direcciones sin hash, transacciones) están sujetos a clasificación de incidentes separada.
Base jurídica: RGPD Art. 20
Tiene derecho a recibir una copia de sus datos personales en un formato estructurado, de uso común y legible por máquina (JSON). Puede solicitar una exportación de:
Las solicitudes de exportación de datos pueden enviarse a [email protected]. Las exportaciones se realizan en un plazo de 30 días naturales desde la recepción.
Los residentes de California tienen derechos adicionales bajo CCPA/CPRA. Sanctuary no vende informacion personal.
Si es residente de California, se aplican las siguientes divulgaciones adicionales en virtud de la Ley de Privacidad del Consumidor de California (CCPA), modificada por la Ley de Derechos de Privacidad de California (CPRA):
Categorías de Información Personal Recopilada:
Finalidad Empresarial de la Recopilación: Proporcionar y mejorar los Servicios de Inteligencia AML y de Infraestructura de Pago.
Venta de Información Personal: Sanctuary NO vende información personal.
Derecho a Saber, Eliminar y Rechazar: Los residentes de California pueden ejercer estos derechos contactando a [email protected].
Для користувачів — резидентів України: обробка персональних даних здійснюється відповідно до Закону України «Про захист персональних даних» (Закон №2297-VI). Підстава для обробки: пп. 2, 5 ч. 1 ст. 11 (виконання договору та законні інтереси). Ваша згода на обробку підтверджується використанням Платформи.
Los usuarios registrados seran notificados por correo electronico con al menos 14 dias de antelacion antes de que los cambios materiales entren en vigor.
Notificaremos a los usuarios registrados por correo electrónico al menos 14 días antes de que los cambios materiales entren en vigor. La fecha de «Última actualización» en la parte superior refleja la revisión más reciente.