El RGPD define al responsable del tratamiento como la persona, física o jurídica, que determina, por sí sola o conjuntamente con otras, las finalidades y los medios de un tratamiento de datos de carácter personal. Ser responsable del tratamiento no se limita, por tanto, a recopilar información: supone decidir por qué se recogen esos datos, durante cuánto tiempo se conservan, quién puede acceder a ellos y con qué medios se protegen frente a la pérdida, la alteración o el acceso no autorizado. Lendovia actúa en esta condición para el conjunto de los tratamientos descritos aquí: formularios de simulación, solicitudes de financiación, creación y gestión de un área de cliente.
Esta cualificación implica una obligación de rendición de cuentas, conocida como principio de responsabilidad proactiva («accountability»): el responsable del tratamiento debe poder demostrar, en todo momento y en particular ante la CNIL, que sus tratamientos respetan los principios del RGPD. Esto se traduce, en la práctica, en el mantenimiento de un registro de actividades de tratamiento que enumera cada finalidad, en la realización de evaluaciones de impacto cuando el nivel de riesgo lo justifica, y en la formalización de procedimientos internos de seguridad y de gestión de las solicitudes de los interesados.
Esta política se aplica al conjunto de visitantes, potenciales clientes y clientes de Lendovia, sea cual sea el producto en cuestión (préstamo personal, crédito renovable, reunificación de deudas, seguro de préstamo). El punto de contacto para cualquier cuestión relativa a la protección de datos es el delegado de protección de datos (DPO) de Lendovia, localizable a través del área de cliente, en la sección «Mis datos y mi privacidad». El DPO tiene la misión de informar, asesorar y velar por el cumplimiento del RGPD dentro de la organización; constituye el punto de contacto natural tanto con la CNIL como con usted mismo.
El volumen de información que Lendovia posee sobre usted no es fijo: crece progresivamente, a medida que avanza en su recorrido, y nunca recopilamos por adelantado datos para los que todavía no tenemos utilidad. Esta progresión ilustra de forma concreta el principio de minimización establecido por el RGPD, según el cual solo deben recopilarse los datos pertinentes para cada etapa.
Cuando visita nuestro simulador de crédito de forma anónima, sin facilitar ningún dato de contacto, no poseemos ningún dato que le identifique directamente: los importes, duraciones y tipos probados siguen siendo simples parámetros de cálculo no vinculados a una persona, con excepción de los datos técnicos de navegación descritos en nuestra política de cookies. En cuanto inicia una simulación dejando sus datos de contacto para recibir un resultado personalizado —nombre, dirección de correo electrónico, número de teléfono—, tratamos datos que le identifican, pero dentro de un ámbito limitado a lo necesario para volver a contactarle y perfeccionar su propuesta.
La presentación de una solicitud de financiación completa marca un cambio de escala: pasamos entonces a recopilar un expediente mucho más detallado, que incluye un documento de identidad, un justificante de domicilio, sus nóminas o declaraciones de la renta, un certificado de titularidad bancaria, el detalle de sus gastos recurrentes (alquiler, otros créditos, pensiones abonadas) y, en su caso, los documentos relativos a su proyecto, como un presupuesto de reformas o un pedido de vehículo —indispensables para instruir su expediente y evaluar su capacidad de devolución. Una vez firmado el contrato, enriquecemos este expediente a lo largo de toda la vida del crédito: credenciales de acceso a su área de cliente, historial de sus vencimientos y posibles incidencias, intercambios con su asesor, justificantes actualizados en caso de renegociación.
Estas categorías de datos se reparten de la siguiente manera:
Sus datos son tratados por Lendovia para cinco finalidades precisas, cada una basada en una base legal propia detallada a continuación:
No tratamos sus datos con fines incompatibles con estas finalidades iniciales, y limitamos la recopilación a los únicos datos pertinentes para cada una de ellas, de conformidad con el principio de minimización establecido por el RGPD.
La ejecución del contrato, o las medidas precontractuales adoptadas a petición suya antes de su firma (artículo 6.1.b del RGPD), fundamenta la mayoría de nuestros tratamientos: nos permite tratar su simulación, instruir su solicitud y, después, gestionar el crédito firmado —cuadros de amortización, cobro de las cuotas, devolución anticipada o reestructuración. Sin esta base legal, no podríamos simplemente ejecutar los compromisos recíprocos que el contrato pone a nuestro cargo y al suyo.
La obligación legal (artículo 6.1.c) fundamenta todos los tratamientos que la normativa nos impone con independencia de su voluntad: verificación de su identidad y del origen de los fondos en el marco de la lucha contra el blanqueo de capitales y la financiación del terrorismo, declaración de determinadas operaciones atípicas a TRACFIN, inscripción en el FICP en caso de incidencia caracterizada, o conservación de documentos durante los plazos impuestos por el código monetario y financiero francés o el código general de impuestos francés.
El interés legítimo (artículo 6.1.f) cubre tratamientos que consideramos necesarios para la conducción de nuestra actividad, sin perjudicar de forma desproporcionada sus derechos: detección del fraude, protección de su área de cliente frente a accesos fraudulentos, prospección dirigida a nuestros clientes y antiguos clientes sobre productos similares a los ya contratados. Esta base legal supone una ponderación permanente entre nuestro interés y el suyo, y cede en cuanto ejerce su derecho de oposición.
El consentimiento (artículo 6.1.a) interviene cuando ninguna de las bases anteriores puede justificar un tratamiento —típicamente para comunicaciones electrónicas dirigidas a potenciales clientes aún sin relación contractual, o para cookies no estrictamente necesarias para el funcionamiento del sitio. Debe ser libre, específico, informado e inequívoco; puede retirarlo tan fácilmente como lo otorgó, sin que ello ponga en cuestión la licitud de los tratamientos anteriores.
Internamente, el acceso a sus datos está compartimentado según el principio de la necesidad de conocer: los asesores comerciales encargados de la instrucción ven la información necesaria para el estudio de su expediente (ingresos, gastos, proyecto financiado); los equipos de gestión de riesgos y de lucha contra el fraude acceden a los elementos necesarios para la verificación de su identidad y la detección de anomalías, sin ver necesariamente el detalle de sus intercambios comerciales; el servicio de atención al cliente dispone de una visión orientada al seguimiento del expediente; los equipos de recobro solo intervienen si se produce una incidencia de pago. Cada acceso queda registrado y limitado a los únicos datos útiles para la misión ejercida.
Sus datos también se comunican a subcontratistas técnicos que actúan por cuenta de Lendovia y según sus instrucciones contractuales escritas, enmarcadas por las garantías exigidas por el RGPD: cláusulas de confidencialidad, medidas de seguridad, posibilidad de auditoría. Se trata normalmente de un proveedor de alojamiento que garantiza el almacenamiento seguro de los datos dentro de la Unión Europea, de un proveedor de firma electrónica para los contratos firmados en línea, y de un proveedor de envío de correo postal, correos electrónicos o SMS para sus cuadros de amortización, avisos o notificaciones. Ninguno de estos proveedores está autorizado a reutilizar sus datos por cuenta propia.
Por último, sus datos pueden comunicarse a autoridades públicas en casos precisamente regulados por la ley: inscripción en el FICP (fichero francés de incidencias de devolución de créditos a particulares), gestionado por el Banco de Francia, en caso de incidencia caracterizada en su crédito; declaración a TRACFIN, la unidad de inteligencia financiera francesa, cuando una operación haga suponer un riesgo de blanqueo de capitales; comunicación a las autoridades judiciales por requerimiento o resolución judicial; o transmisión a las autoridades de supervisión del sector bancario y financiero en el marco de sus funciones de supervisión.
Los tratamientos de datos descritos en esta política se alojan dentro de la Unión Europea. Si, no obstante, un subcontratista llegara a tratar la totalidad o parte de sus datos fuera de la Unión —por ejemplo, en el marco de un soporte técnico internacional— dicha transferencia solo podría realizarse en un marco jurídico que garantice un nivel de protección equivalente al ofrecido por el RGPD.
El mecanismo más utilizado habitualmente para este fin es el de las cláusulas contractuales tipo (CCT), a veces llamadas «Standard Contractual Clauses». Se trata de modelos de contrato redactados y aprobados por la Comisión Europea, que el exportador y el importador de datos se comprometen a firmar sin modificar su contenido. La Comisión los ha diseñado para responder a una dificultad concreta: permitir los flujos internacionales de datos necesarios para la actividad económica, imponiendo al mismo tiempo a la entidad situada fuera de la Unión obligaciones precisas —seguridad de los datos, limitación de los accesos, información en caso de solicitud de acceso por una autoridad extranjera, derecho del interesado a actuar directamente contra el importador en caso de incumplimiento. Estas cláusulas reconstituyen así, por vía contractual, un nivel de garantías comparable al vigente dentro de la Unión, incluso cuando el país de destino no dispone de una decisión de adecuación de la Comisión.
A falta de cláusulas contractuales tipo, podrían movilizarse otros mecanismos reconocidos por el RGPD: una decisión de adecuación, mediante la cual la Comisión constata que un país tercero ofrece un nivel de protección considerado suficiente, o normas corporativas vinculantes dentro de un mismo grupo. Puede, mediante solicitud a nuestro delegado de protección de datos, obtener información sobre las garantías que enmarcan una transferencia concreta.
El RGPD le reconoce siete derechos sobre sus datos personales, que puede ejercer en todo momento ante Lendovia:
Para ejercer estos derechos, puede escribir a nuestro delegado de protección de datos a través de su área de cliente, en la sección «Mis datos y mi privacidad», indicando el derecho deseado y adjuntando un justificante de identidad si es necesario. Nos comprometemos a responderle en un plazo de un mes, prorrogable dos meses más para las solicitudes complejas o numerosas, con indicación de los motivos de esa prórroga.
Si considera, tras habernos contactado, que sus derechos no son respetados, dispone del derecho a presentar una reclamación ante la autoridad de control competente. En Francia, se trata de la Comisión Nacional de Informática y Libertades (CNIL), autoridad de referencia en materia de protección de datos personales.
Antes de acudir a la CNIL, le recomendamos que nos contacte directamente: la mayoría de las dificultades se resuelven en esta fase, en particular cuando se trata de una simple actualización de datos o de un plazo de respuesta que acortar. Si a pesar de esta gestión sus derechos no son respetados, puede presentar una reclamación en línea en cnil.fr, por correo postal, o presencialmente en el horario de atención de la CNIL.
PRESENTAR RECLAMACIÓN ANTE LA CNIL
En línea — cnil.fr, sección «Plaintes en ligne».
Por correo — CNIL, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Para que su reclamación se tramite de forma eficaz, es útil preparar de antemano la identidad de la entidad en cuestión, una descripción precisa de los hechos y del tratamiento impugnado, las fechas de los intercambios ya mantenidos con Lendovia, así como cualquier correspondencia intercambiada con nuestro delegado de protección de datos. Una vez presentada, la CNIL acusa recibo de la reclamación, la examina y puede solicitar explicaciones adicionales a la entidad implicada; según los casos, procede a comprobaciones, formula recomendaciones, o inicia un procedimiento sancionador si se constata un incumplimiento grave del RGPD. La presentación de una reclamación es gratuita y no le priva de ningún otro recurso, en particular la posibilidad de acudir a los tribunales civiles o administrativos competentes.
Preguntas frecuentes
Sí, en cualquier momento y sin necesidad de justificarlo. La prospección comercial se basa en nuestro interés legítimo o, según el canal utilizado, en su consentimiento: en ambos casos, puede oponerse a ella a través de su área de cliente o utilizando el enlace de baja presente en nuestras comunicaciones, sin que ello afecte a la gestión de su expediente de financiación. Su oposición se tiene en cuenta rápidamente y es válida para el conjunto de nuestros canales de contacto, correo postal, correo electrónico y SMS.
Los plazos de conservación varían según la finalidad del tratamiento y las obligaciones legales aplicables: un expediente de simulación abandonado no se conserva tanto tiempo como un contrato de crédito en curso de devolución, y determinados justificantes contables deben conservarse varios años después del cierre del contrato. El detalle completo de nuestros plazos de conservación, finalidad por finalidad, está disponible en nuestra política de conservación de datos.
No. Lendovia no vende ni alquila sus datos personales a terceros, sea cual sea la finalidad invocada. Solo se comparten con nuestros subcontratistas técnicos, que actúan estrictamente según nuestras instrucciones para ejecutar una tarea determinada, y, cuando la ley lo exige, con las autoridades públicas competentes tal como se describe en esta política.
Puede ejercer sus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a nuestro delegado de protección de datos a través de su área de cliente, en la sección «Mis datos y mi privacidad». Puede pedírsele un documento de identidad para verificar su identidad antes de tramitar su solicitud, y nos comprometemos a responderle en el plazo legal de un mes.
Si su solicitud de financiación no es aceptada, los datos ya recopilados se conservan durante el tiempo estrictamente necesario para la gestión de esa decisión y para nuestras obligaciones legales, antes de ser eliminados o anonimizados. Este plazo nos permite en particular responder a una eventual impugnación por su parte o justificar nuestra decisión ante las autoridades de control. Conserva el conjunto de sus derechos RGPD sobre estos datos durante todo el tiempo de su conservación, incluido el derecho a solicitar su eliminación anticipada si ninguna obligación legal se opone a ello.