Política de Privacidad v5.0 · Fecha de Publicación: 26 de agosto de 2026. La versión canónica de esta Política de Privacidad es la versión en inglés, que prevalecerá en caso de discrepancia tras su publicación.
Alineada con los Términos y Condiciones v5.0 | Fecha de Publicación: 26 de agosto de 2026
La versión canónica de esta Política de Privacidad (la «Política») es la versión en inglés. Cuando se proporcionen traducciones a otros idiomas por conveniencia, la versión en inglés prevalecerá en caso de discrepancia tras su publicación.
Esta Política regula la recopilación, uso, almacenamiento, divulgación y protección de los datos personales en relación con las actividades de Neom Triple A Information Technology LLC, que opera bajo la marca NEOM Funded.
§1 Identificación del Responsable e Información de Contacto
1.1 Responsable del tratamiento. El responsable del tratamiento, en el sentido del Reglamento (UE) 2016/679 (GDPR), el UK GDPR según se conserva y modifica en virtud de la Data Protection Act 2018, el UAE Federal Decree by Law No. (45) of 2021 Concerning the Protection of Personal Data (la «UAE PDPL»; comúnmente citada como «UAE Federal Decree-Law No. 45 of 2021»), y demás legislación aplicable en materia de protección de datos, es:
Nombre legal completo: Neom Triple A Information Technology LLC
Marca: NEOM Funded
Domicilio social: The Binary by Omniyat, Office 2114, Business Bay, Dubái, EAU
Sitio web: neomfunded.com
1.2 Datos de contacto del Responsable. Para todas las cuestiones relativas a esta Política y al tratamiento de datos personales en relación con los Servicios, los Participantes podrán contactar con la Empresa a través de los siguientes canales específicos:
- Consultas de privacidad, cuestiones de protección de datos y ejercicio de los derechos del interesado (Contacto de Privacidad; contratación externalizada de DPO en curso — véase §16.3): privacy@neomfunded.com
- Consultas generales y soporte: support@neomfunded.com
La Empresa procurará acusar recibo de todas las comunicaciones relacionadas con la privacidad con prontitud y responderá sustantivamente dentro de los plazos previstos por la legislación aplicable, según se detalla en §11 de esta Política.
1.3 Relación con los Términos y Condiciones. Esta Política es un documento independiente que da efecto a las obligaciones de protección de datos establecidas en el Capítulo 26 de los Términos y Condiciones de la Empresa (los T&C, §§26.0–26.15). Debe leerse conjuntamente con los T&C. En caso de conflicto entre esta Política y el Capítulo 26 de los T&C, prevalecerán las disposiciones del Capítulo 26 de los T&C. Los detalles de los Representantes en la UE y en el Reino Unido, así como del Representante del EU Data Act, se establecen en §16 de esta Política, de conformidad con §26.15 de los T&C. Esta Política se aplica a todos los Participantes que accedan o utilicen los Servicios prestados por NEOM Funded, con independencia de la jurisdicción desde la que accedan a dichos Servicios.
§2 Marco Regulatorio
2.1 Marcos legales aplicables. El tratamiento de datos personales por Neom Triple A Information Technology LLC se lleva a cabo de conformidad con la siguiente legislación, y la Empresa ha implementado medidas técnicas y organizativas para respaldar el cumplimiento de cada marco aplicable:
(a) Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, GDPR) — respecto de los interesados ubicados en la UE/EEE. El GDPR establece un marco integral para el tratamiento de datos personales, incluidos los requisitos relativos a las bases jurídicas del tratamiento, los derechos del interesado, las transferencias de datos, la notificación de brechas y la responsabilidad proactiva;
(b) UK GDPR (Regulation (EU) 2016/679 según se conserva y modifica en virtud de la Data Protection Act 2018) — respecto de los interesados ubicados en el Reino Unido. El UK GDPR refleja sustancialmente los requisitos del GDPR de la UE y es aplicado por la Information Commissioner's Office (ICO);
(c) UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (la «UAE PDPL») y sus Reglamentos de Ejecución. A la Fecha de Publicación de esta Política, los Reglamentos de Ejecución de la UAE PDPL contemplados en el Article 47 de la PDPL aún no han sido emitidos por el Gabinete de los EAU. Las referencias en esta Política y en §6.6 de los T&C a la UAE PDPL y a los «reglamentos de aplicación emitidos por la UAE Data Office» se interpretarán en consecuencia. La Empresa actualizará sus prácticas de protección de datos y esta Política de acuerdo con dichos Reglamentos de Ejecución dentro del período de implementación en ellos prescrito tras su emisión, y publicará la actualización correspondiente de esta Política;
(d) The California Consumer Privacy Act of 2018, modificada por la California Privacy Rights Act 2020 (CCPA/CPRA) — respecto de los residentes en California. Los derechos adicionales específicos de los residentes en California se establecen en §13 de esta Política;
(e) La Canadian Personal Information Protection and Electronic Documents Act (PIPEDA) — respecto de los residentes en Canadá. Las disposiciones adicionales aplicables a los residentes en Canadá se establecen en §15 de esta Política.
2.2 Principio de no derogación. Nada de lo dispuesto en esta Política opera para reducir cualquier derecho de un interesado en virtud de cualquiera de los marcos anteriores que esté actualmente en vigor a la Fecha de Publicación. Cuando una disposición de esta Política sea susceptible de más de una interpretación, se interpretará de la manera que mejor dé efecto al marco legal aplicable.
2.3 Ámbito territorial. Esta Política se aplica al tratamiento de datos personales de personas físicas ubicadas en cualquier jurisdicción desde la que accedan a los Servicios, con independencia del lugar de constitución de la Empresa, en la medida en que la ley aplicable de dicha jurisdicción ejerza efecto extraterritorial.
§3 Categorías de Datos Personales que Recopilamos
3.1 Categorías recopiladas. Recopilamos las siguientes categorías de datos personales:
(a) Datos de identidad: nombre completo, fecha de nacimiento, nacionalidad, país de residencia, documentos de identificación expedidos por autoridades públicas (pasaporte, documento nacional de identidad, permiso de conducir) — recopilados para el cumplimiento de KYC/AML conforme al §6.4 de los T&C;
(b) Datos de contacto: dirección de correo electrónico, número de teléfono, dirección postal, dirección de facturación;
(c) Datos de la cuenta: nombre de usuario, contraseña (almacenada con hash y salt), preferencias de la cuenta, preferencias de comunicación, estado de la cuenta;
(d) Datos de pago: detalles del instrumento de pago (gestionados por PSP de terceros — véase §6 de esta Política), historial de facturación, registros de transacciones;
(e) Datos de comportamiento: registros de actividad de trading, interacciones con el panel, dirección IP, características del dispositivo y del navegador, zona horaria, patrones de inicio de sesión;
(f) Datos de cumplimiento: resultados de cribado de sanciones, declaraciones sobre el origen de los fondos cuando lo exija la ley, puntuación de prevención del fraude, evaluación del riesgo AML;
(g) Datos de comunicaciones: tickets de soporte, transcripciones de chat, correspondencia por correo electrónico con la Empresa.
(h) Datos biométricos: plantillas biométricas y características extraídas de una imagen facial en vivo (selfie o vídeo breve) y comparadas con la imagen facial del documento de identidad, generadas durante el procedimiento de diligencia debida KYC/AML a través de la plataforma de verificación de identidad Sumsub, con el fin de identificar de manera única al Participante y prevenir el fraude de identidad, la falsificación de documentos y la suplantación por terceros.
3.2 Responsabilidad del Participante. Cuando los datos personales sean proporcionados por el Participante, éste será responsable de garantizar que la información sea veraz, completa y esté actualizada, y notificará sin demora a la Empresa cualquier cambio. La provisión de datos personales falsos, inexactos o engañosos podrá dar lugar a la suspensión o resolución de la cuenta del Participante de conformidad con los T&C.
3.3 Categorías especiales de datos. La única categoría especial de datos personales, en el sentido del Article 9(1) GDPR, tratada por la Empresa son los datos biométricos con el fin de identificar de manera única a una persona física, según se describe en §3.1(h) de esta Política. Este tratamiento surge exclusivamente durante la diligencia debida KYC/AML y consiste en la extracción de una plantilla biométrica a partir de una imagen facial en vivo, y su comparación con una plantilla biométrica derivada del documento de identidad, a través de la plataforma Sumsub (categoría de destinatarios (ii) — véase §6 de esta Política). Dicho tratamiento constituye un «tratamiento técnico específico... que permite la identificación única de una persona física» en el sentido del Article 4(14) GDPR. La base jurídica de este tratamiento se establece en el Propósito 2 de §5.1 de esta Política. La Empresa no trata ninguna otra categoría especial de datos personales (origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos de salud, ni datos relativos a la vida sexual o la orientación sexual). Cuando cualquier otro dato de categoría especial sea proporcionado por un Participante sin solicitud, la Empresa adoptará medidas razonables para suprimir o poner en cuarentena dichos datos sin demora.
3.4 Minimización de datos. La Empresa se adhiere al principio de minimización de datos: sólo se recopilan y conservan los datos personales que sean adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados.
§4 Información Recopilada Automáticamente
4.1 Datos recopilados automáticamente. Durante su visita, uso o navegación por los Servicios, cierta información es recopilada automáticamente por nosotros. Esta información, aunque no revela su identidad específica (p. ej., nombre o datos de contacto), puede incluir datos del dispositivo y de uso, tales como dirección IP, especificaciones del navegador y del dispositivo, sistema operativo, preferencias de idioma, URL de origen, nombre del dispositivo, país, ubicación aproximada, información de uso de nuestros Servicios y otros detalles técnicos. Esta información se utiliza principalmente para garantizar la seguridad y el funcionamiento de nuestros Servicios, así como para fines de análisis interno e informes. De forma similar a otras empresas, también recopilamos información mediante el uso de cookies y tecnologías similares (véase §7 de esta Política para más detalles).
4.2 Datos de registro y de uso. Nuestros servidores recopilan automáticamente datos de registro y de uso cuando usted accede o utiliza nuestros Servicios. Estos datos se almacenan en archivos de registro y pueden incluir detalles como su dirección IP, información del dispositivo, tipo y configuración del navegador, e información sobre sus actividades dentro de los Servicios (como marcas de tiempo de uso, páginas/archivos visualizados, búsquedas realizadas y otras acciones como el uso de funciones), así como información sobre eventos del dispositivo (como actividad del sistema, informes de errores y configuraciones de hardware), según su interacción con nosotros.
4.3 Fines del tratamiento de datos recopilados automáticamente. Los datos descritos en §4.1 y §4.2 se tratan con fines de supervisión de seguridad, gestión del rendimiento, detección de actividad de trading anómala y comportamiento potencialmente fraudulento, y cumplimiento de obligaciones legales. Las bases jurídicas aplicables se establecen en §5 de esta Política. En particular, los datos de comportamiento y de registro podrán utilizarse para identificar patrones compatibles con prácticas de trading prohibidas según se definen en los T&C, incluida en relación con la Post-Crystallisation Compliance Review (§16.2 de los T&C).
4.4 No venta de datos recopilados automáticamente. Los datos recopilados automáticamente se utilizan únicamente para los fines operativos, de seguridad y analíticos descritos en este §4. La Empresa no vende ni transfiere dichos datos con fines incompatibles con los establecidos en esta Política.
§5 Fines del Tratamiento y Bases Jurídicas
5.1 La Empresa trata los datos personales sobre las siguientes bases jurídicas conforme al Article 6(1) of the GDPR (y disposiciones equivalentes conforme al UK GDPR y a la UAE PDPL), cada una vinculada a un fin específico:
PROPÓSITO 1 — Creación de cuenta, autenticación y ejecución del contrato. Base: Article 6(1)(b) GDPR (ejecución de un contrato). El tratamiento es necesario para registrar al Participante, verificar las credenciales de la cuenta, proporcionar acceso a los Servicios y cumplir con las obligaciones de la Empresa en virtud de los Términos y Condiciones. Sin este tratamiento, la Empresa no puede prestar los Servicios.
PROPÓSITO 2 — Cumplimiento de KYC, AML y sanciones. Base para los datos que no son de categoría especial:
(i) Article 6(1)(f) GDPR (interés legítimo en la prevención del fraude y del blanqueo de capitales, en el cumplimiento de los estándares de prevención del blanqueo de capitales y la financiación del terrorismo en las jurisdicciones operativas de la Empresa, y en la salvaguarda de la integridad de los Servicios y de las contrapartes de la Empresa) — como base general aplicable al tratamiento de KYC, AML y cribado de sanciones llevado a cabo por la Empresa como entidad constituida en los EAU; y
(ii) Article 6(1)(c) GDPR (obligación legal) — en la medida en que la ley aplicable de la UE, de un Estado miembro de la UE o del Reino Unido imponga obligaciones AML/CTF directamente a la Empresa, incluyendo, cuando resulte aplicable a Participantes residentes en la UE, el Regulation (EU) 2024/1624 (el «EU AMLR») y sus Regulatory Technical Standards de aplicación (incluidos la diligencia debida del cliente, el cribado de sanciones y la diligencia debida reforzada) y las leyes nacionales de prevención del blanqueo de capitales que transponen la Directive (EU) 2018/843 (AMLD5); y, cuando resulte aplicable a Participantes residentes en el Reino Unido, las Money Laundering, Terrorist Financing and Transfer of Funds (Information on the Payer) Regulations 2017 (SI 2017/692).
El tratamiento llevado a cabo en virtud de obligaciones impuestas a la Empresa por la ley de los Emiratos Árabes Unidos — incluidos UAE Federal Decree-Law No. 10 of 2025 sobre prevención del blanqueo de capitales y financiación del terrorismo (que sustituye a UAE Federal Decree-Law No. 20 of 2018), o cualquier legislación sucesora, y las FATF Recommendations (en particular las Recommendations 10, 12 y 19) tal como se implementan en los EAU — se fundamenta en el Article 6(1)(f) GDPR conforme al inciso (i) anterior, dado que el Article 6(1)(c) GDPR requiere una obligación conforme al Derecho de la UE o de un Estado miembro y no se extiende a las obligaciones legales de terceros países (véanse las EDPB Guidelines 05/2020 on consent under Regulation 2016/679, paras 45–46, en consonancia con el Article 29 Working Party WP259 rev.01).
Base jurídica adicional para el tratamiento de datos biométricos descrito en §3.1(h) y §3.3 de esta Política: Article 9(2)(g) GDPR (interés público esencial en la prevención del blanqueo de capitales y la financiación del terrorismo), sobre la base de los instrumentos legales de la Unión, de los Estados miembros y de estándares internacionales referenciados en el inciso (ii) del párrafo anterior, junto con el Article 6(1)(f) GDPR respecto de las obligaciones del Derecho de los EAU según se explica en el párrafo anterior y, en la medida aplicable, el Article 5(1)(c) of UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data.
El tratamiento incluye la verificación de documentos de identidad, la verificación biométrica de vida y coincidencia facial, el cribado de listas de sanciones y la evaluación del riesgo AML, realizados en parte a través del proveedor KYC/AML Sumsub (categoría de destinatarios (ii) — véase §6 de esta Política). El hecho de no proporcionar los datos personales necesarios a efectos de KYC/AML impedirá a la Empresa dar de alta al Participante.
PROPÓSITO 3 — Prevención del fraude, integridad de la plataforma y detección de trading prohibido. Base: Article 6(1)(f) GDPR (intereses legítimos de la Empresa en proteger la integridad de la plataforma y los intereses legítimos de otros Participantes y terceros), ponderados frente a los derechos y libertades del Participante. El tratamiento incluye la supervisión de la actividad de trading por sistemas automatizados y la realización de la Post-Crystallisation Compliance Review (§16.2 de los T&C). Los derechos del Participante en relación con las decisiones automatizadas se establecen en §11.2(h) de esta Política.
PROPÓSITO 4 — Comunicaciones de marketing. Base: Article 6(1)(a) GDPR (consentimiento obtenido de conformidad con §6.3(b) de los T&C). El consentimiento puede retirarse en cualquier momento; la retirada no afecta a la licitud del tratamiento efectuado con anterioridad a la retirada. Los Participantes que retiren el consentimiento de marketing continuarán recibiendo comunicaciones transaccionales y relacionadas con el servicio cuando sean necesarias para la ejecución del contrato.
PROPÓSITO 5 — Cookies, analítica y optimización de la plataforma. Base: Article 6(1)(a) GDPR (consentimiento recabado a través del banner de cookies, cuando no sean esenciales), en conjunción con la ePrivacy Directive 2002/58/EC. Las cookies estrictamente necesarias no requieren consentimiento. Véase §7 de esta Política para más detalles sobre las categorías de cookies y la retirada del consentimiento.
PROPÓSITO 6 — Reclamaciones legales, cooperación regulatoria y cumplimiento de resoluciones judiciales. Base: Article 6(1)(c) GDPR (obligación legal) y Article 6(1)(f) GDPR (interés legítimo en formular, ejercer o defender reclamaciones legales). Ello incluye la cooperación con reguladores, autoridades de control, tribunales y autoridades policiales cuando lo exija la ley, y el cumplimiento de resoluciones judiciales o administrativas.
PROPÓSITO 7 — Atención al cliente y resolución de disputas. Base: Article 6(1)(b) GDPR (ejecución de un contrato) y Article 6(1)(f) GDPR (intereses legítimos en resolver disputas de forma eficiente). Las interacciones de soporte y la correspondencia se conservan de conformidad con los períodos de conservación establecidos en §8 de esta Política.
5.2 Evaluación de intereses legítimos. Cuando la Empresa se basa en el Article 6(1)(f) GDPR como base jurídica, la Empresa ha llevado a cabo una Legitimate Interests Assessment (LIA) para cada actividad de tratamiento pertinente. Dicha evaluación incluye una valoración de la necesidad y proporcionalidad del tratamiento y un test de ponderación frente a los intereses, derechos y libertades del interesado. La documentación de la LIA está disponible previa solicitud en privacy@neomfunded.com.
5.3 Residentes en Canadá (PIPEDA). Para los residentes en Canadá, este §5 se complementa con PIPEDA. La Empresa trata los datos personales de los residentes en Canadá únicamente con su consentimiento expreso o implícito, salvo cuando la ley permita el tratamiento sin consentimiento (investigación de fraudes, cumplimiento legal, etc.). Véase §15 de esta Política para más detalles.
§6 Destinatarios y Transferencias Internacionales
6.1 Categorías de destinatarios. La Empresa comparte datos personales con las siguientes categorías de destinatarios. Cada destinatario está sujeto a obligaciones adecuadas de confidencialidad y protección de datos a través de contratos escritos, incluidos acuerdos de tratamiento de datos cuando lo exija la ley aplicable:
(i) Proveedores de servicios de pago (PSP), incluido Vexapayments Technology Services FZCO (comercializado bajo el nombre de producto Paymaxis) — para el procesamiento de transacciones, la gestión de contracargos y los reembolsos;
(ii) Proveedores de servicios de KYC/AML y verificación de identidad, incluido Sumsub — para llevar a cabo el procedimiento de identificación del cliente de conformidad con §6.4 de los T&C;
(iii) Proveedores de infraestructura en la nube y de red de distribución de contenidos (CDN), incluidos CDN de suministro de fuentes web (BunnyWay d.o.o. / Bunny Fonts) — para alojar los Servicios, garantizar su disponibilidad y rendimiento, y suministrar fuentes web al Sitio Web;
(iv) Plataformas de atención al cliente y helpdesk, incluida Intercom R&D Unlimited Company — para gestionar y resolver consultas y tickets de soporte de los Participantes;
(v) Proveedores de CRM, envío de correo electrónico y automatización de marketing — para gestionar las comunicaciones y entregar mensajes de marketing a los Participantes que hayan otorgado su consentimiento;
(v-bis) Proveedores de publicidad digital y retargeting, incluidos Meta Platforms Ireland Ltd y Meta Platforms, Inc. (Meta Pixel / Meta Advertising) y Google LLC (Google Ads) — para ofrecer publicidad dirigida, retargeting y medición de conversiones en plataformas de terceros, sujeto al consentimiento previo a la categoría de cookies publicitarias (véase Política de Cookies §4.4);
(vi) Proveedores de analítica, observabilidad y optimización de plataforma, incluido Ahrefs Pte. Ltd. — para supervisar el rendimiento de la plataforma, detectar anomalías y mejorar los Servicios;
(vii) Proveedores de plataformas de trading y datos de mercado (MetaQuotes / MetaTrader 5; TradeLocker; widgets de gráficos de TradingView, Inc.) — para operar el entorno de trading MT5 puesto a disposición de los Participantes y proporcionar widgets de gráficos y herramientas de análisis de mercado integradas en el Sitio Web;
(viii) Asesores profesionales (jurídicos, contables, de auditoría, fiscales) — para obtener asesoramiento profesional y garantizar el cumplimiento regulatorio;
(ix) Reguladores, autoridades de control, tribunales y autoridades policiales cuando lo exija la ley — incluido en relación con divulgaciones legalmente exigidas, resoluciones judiciales o investigaciones regulatorias;
(x) Entidades sucesoras en relación con una fusión, adquisición o venta de la totalidad o parte sustancial de los activos de la Empresa — cuando los datos personales formen parte de los activos transferidos, sujeto a las salvaguardas adecuadas.
Los Participantes podrán solicitar una lista de los proveedores de servicios específicos de cada categoría en el momento de la solicitud escribiendo a privacy@neomfunded.com.
6.2 Transferencias internacionales de datos personales. Se realizan transferencias transfronterizas de datos personales a los siguientes destinatarios identificados:
(i) MetaQuotes Ltd. (Chipre) — para la operación de la plataforma MT5;
(ii) TradeLocker / Quadcode Solutions OÜ — servidores relevantes en Australia y en la UE — para la operación de la plataforma TradeLocker;
(iii) Entidades del grupo y proveedores de servicios ubicados en los Emiratos Árabes Unidos;
(iv) Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) — Google Analytics (measurement ID G-EZC1YFN5FP), Google Ads (conversion tracking ID AW-18330614498) y Google Tag Manager (container GTM-P4VFT72P) desplegados en el Sitio Web. De conformidad con la sentencia del Tribunal de Justicia de la Unión Europea en el Case C-40/17 (Fashion ID), la Empresa y Google LLC actúan como corresponsables del tratamiento en el sentido del Article 26 GDPR respecto de la recopilación de datos personales a través de Google Analytics y Google Ads en el Sitio Web. Google LLC actúa posteriormente como responsable independiente del tratamiento respecto de su propio tratamiento de dichos datos para la operación, mejora, seguridad y análisis comparativo agregado de sus servicios. Los términos esenciales del acuerdo de corresponsabilidad se establecen en los Google Ads Data Processing Terms — Controller-Controller y en los Google Analytics — Measurement Controller-Controller Data Protection Terms;
(v) Ahrefs Pte. Ltd. (16 Raffles Quay #33-03, Hong Leong Building, Singapore 048581) — servicio Ahrefs Web Analytics, utilizado para medir el tráfico agregado del Sitio Web y las métricas de comportamiento de los usuarios. Ahrefs Pte. Ltd. actúa como responsable independiente del tratamiento respecto de los datos recopilados a través de su servicio Web Analytics, según se establece en la Ahrefs Privacy Policy. Las transferencias de datos personales a Singapur se realizan bajo un mecanismo de transferencia adecuado, según se describe en el Ahrefs Data Processing Addendum;
(vi) Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA) — servicios de red de distribución de contenidos (CDN), protección DDoS, browser-integrity check y Real User Monitoring (RUM) en el Sitio Web (incluido el script de baliza RUM cargado desde static.cloudflareinsights.com). Cloudflare actúa como encargado del tratamiento en nombre de la Empresa en virtud del Cloudflare Customer Data Processing Addendum, que incorpora las cláusulas contractuales tipo (Commission Implementing Decision (EU) 2021/914) para las transferencias de datos personales a los Estados Unidos.
(vii) Intercom R&D Unlimited Company (2nd Floor, Stephen Court, 18-21 St. Stephen's Green, Dublin 2, D02 PH42, Ireland) — con el fin de proporcionar servicios de mensajería in-app, chat en vivo y helpdesk en el Sitio Web. Intercom R&D Unlimited Company actúa como encargado del tratamiento en nombre de la Empresa. Los datos pueden transferirse a Intercom, Inc. (55 2nd Street, 4th Floor, San Francisco, CA 94105, USA) bajo las cláusulas contractuales tipo (Commission Implementing Decision (EU) 2021/914, Module 2: controller-to-processor) tal como se incorporan en el Intercom Data Processing Agreement.
(viii) TradingView, Inc. (222 Broadway, Floor 19, New York, NY 10038, USA) — con el fin de proporcionar widgets de gráficos integrados, datos de precios y herramientas de análisis de mercado cargados en el Sitio Web. TradingView, Inc. actúa como responsable independiente del tratamiento respecto de los datos que recopila a través de sus widgets, scripts de píxel-tracking y analítica basada en Snowplow. Las transferencias de datos personales desde el EEE o el Reino Unido a los Estados Unidos se rigen por la propia política de privacidad de TradingView y por los mecanismos de transferencia que opere como responsable, según se establece en la TradingView Privacy Policy.
(ix) BunnyWay d.o.o. (Cesta komandanta Staneta 4A, 4470 Jesenice, Slovenia) — con el fin de suministrar fuentes web al Sitio Web desde la red de distribución de contenidos fonts.bunny.net (Bunny Fonts). Cuando el navegador de un Participante solicita un archivo de fuente, BunnyWay d.o.o. recibe la dirección IP del Participante, la cadena User-Agent y las cabeceras HTTP estándar de la petición. Bunny Fonts es un servicio sin cookies y no establece cookies, píxeles de seguimiento ni identificadores de perfilado en el dispositivo del Participante. BunnyWay d.o.o. actúa como encargado del tratamiento en nombre de la Empresa en virtud del BunnyWay Data Processing Agreement.
(x-bis) Meta Platforms Ireland Ltd (Merrion Road, Dublin 4, D04 X2K5, Ireland) y Meta Platforms, Inc. (1 Meta Way, Menlo Park, CA 94025, USA) — con el fin de operar los servicios Meta Pixel (Facebook Pixel) y Meta Advertising desplegados en el Sitio Web para retargeting, seguimiento de conversiones, medición de la eficacia de las campañas publicitarias en Facebook e Instagram y construcción de audiencias Look-alike. De conformidad con la sentencia del Tribunal de Justicia de la Unión Europea en el Case C-40/17 (Fashion ID), la Empresa y Meta Platforms Ireland Ltd actúan como corresponsables del tratamiento en el sentido del Article 26 GDPR respecto de la recopilación de datos personales a través del Meta Pixel en el Sitio Web. Meta Platforms Ireland Ltd actúa posteriormente como responsable independiente del tratamiento respecto de su propio tratamiento de dichos datos para la operación, mejora y monetización de sus servicios. Los términos esenciales del acuerdo de corresponsabilidad se establecen en el Meta Controller Addendum. Las transferencias de datos personales desde el EEE o el Reino Unido a Meta Platforms, Inc. en los Estados Unidos se rigen por las cláusulas contractuales tipo (Commission Implementing Decision (EU) 2021/914) tal como se incorporan en los términos de tratamiento de datos de Meta, sin perjuicio del EU-U.S. Data Privacy Framework cuando resulte aplicable a Meta Platforms, Inc.
(x) Vexapayments Technology Services FZCO (Building A1, Dubai Digital Park, Dubai Silicon Oasis, Dubai, UAE; UAE Free Zone Registration No. 68981) — con el fin de proporcionar servicios de procesamiento de pagos en el Sitio Web (comercializados bajo el nombre de producto Paymaxis). La Empresa transmite datos de la transacción (importe, moneda, referencia de pedido y la información de contacto y facturación del Participante) a Vexapayments Technology Services FZCO por transacción; los datos de tarjeta son introducidos por el Participante directamente en la página de pago alojada de Paymaxis y nunca se transmiten a través de los sistemas de la Empresa. Vexapayments Technology Services FZCO actúa como encargado del tratamiento en nombre de la Empresa en virtud de un acuerdo de servicios firmado que incorpora compromisos de protección de datos alineados con el GDPR. Más detalles sobre la arquitectura técnica, los flujos de datos y la ausencia de cookies de pago en el Sitio Web se establecen en la Política de Cookies §8.1(h).
Más detalles sobre las cookies, identificadores y balizas operados por los destinatarios enumerados en los apartados (iv), (v), (vi), (vii), (viii), (ix), (x) y (x-bis) — incluidos los fines específicos del tratamiento, los períodos de conservación y la base jurídica de cada categoría de cookies — se establecen en la Política de Cookies §8.
6.3 Mecanismos de transferencia. Cada transferencia se rige por las cláusulas contractuales tipo (Commission Implementing Decision (EU) 2021/914) o por decisiones de adecuación aplicables, cuando se requiera en virtud de los Articles 44–49 GDPR. Como entidad constituida en los EAU, la Empresa trata en parte datos personales de la UE/EEE/Reino Unido en los Emiratos Árabes Unidos, país que no ha sido objeto de una decisión de adecuación por parte de la Comisión Europea. La Empresa revisa periódicamente los marcos legales aplicables a las transferencias internacionales y actualiza sus mecanismos de transferencia según sea necesario.
6.4 Medidas complementarias. En ausencia de una decisión de adecuación respecto de los EAU, la Empresa aplica las siguientes medidas técnicas y organizativas complementarias: cifrado en reposo (AES-256), cifrado en tránsito (TLS 1.2+), controles de acceso basados en el principio de mínimo privilegio, registro de auditoría y restricciones contractuales sobre las transferencias ulteriores. Estas medidas están diseñadas para garantizar que el nivel de protección de los datos personales transferidos a los EAU sea esencialmente equivalente al garantizado dentro del Espacio Económico Europeo. La Empresa se compromete a completar una auditoría técnica de seguridad independiente de estas medidas por parte de un tercero dentro de los noventa (90) días naturales siguientes a la Fecha de Publicación de esta Política y a publicar un resumen ejecutivo de las conclusiones de la auditoría (con las oportunas redacciones para detalles sensibles de seguridad) en su sitio web en neomfunded.com/legal/security-audit una vez completada.
Los Participantes podrán solicitar una copia de las cláusulas contractuales tipo y una descripción de las medidas complementarias escribiendo a privacy@neomfunded.com.
§7 Cookies y Tecnologías de Seguimiento
7.1 Uso de cookies. El uso de cookies y otras tecnologías de seguimiento (p. ej., web beacons, píxeles y almacenamiento de navegador no basado en cookies como localStorage) puede permitir el acceso o el almacenamiento de información en el dispositivo del Participante. Esta Política no constituye un tratamiento exhaustivo del uso de cookies por la Empresa: la información detallada sobre las tecnologías empleadas, la duración de cada cookie y las opciones para rechazar determinadas categorías de cookies se encuentra en la Política de Cookies independiente (según se define en los T&C §1.5(yy)(ii) y publicada en la sección Legal del sitio web de la Empresa en neomfunded.com, con un enlace directo disponible en el pie de página del sitio web).
7.2 Categorías de cookies. La Empresa utiliza cuatro categorías de cookies, alineadas con la categorización establecida en el §4 de la Política de Cookies:
(a) Cookies estrictamente necesarias — requeridas para el funcionamiento de los Servicios, incluidas la autenticación, la seguridad, la gestión de sesiones y el registro de las preferencias de consentimiento de cookies; no requieren el consentimiento del Participante (base jurídica: Article 5(3) of Directive 2002/58/EC (ePrivacy Directive) modificada por la Directive 2009/136/EC, exención para las cookies estrictamente necesarias; y Article 6(1)(f) GDPR — interés legítimo);
(b) Cookies funcionales — utilizadas para recordar las preferencias, configuraciones y opciones de personalización del Participante (idioma de la interfaz, opciones de visualización, parámetros de la plataforma de trading), conservándolas entre visitas; mejoran la comodidad de uso pero no son estrictamente necesarias. Se instalan únicamente previo consentimiento explícito;
(c) Cookies analíticas — utilizadas para analizar cómo interactúan y utilizan los Servicios los Participantes (número de visitas, fuentes de tráfico, páginas más visitadas, tiempo dedicado a una página y otras métricas de comportamiento), lo que permite a la Empresa mejorar el rendimiento y la experiencia del usuario, incluso a través de Google Analytics (con la función de anonimización de IP habilitada). Se instalan únicamente previo consentimiento explícito;
(d) Cookies de marketing y publicidad — utilizadas para rastrear las interacciones del usuario con materiales publicitarios, para entregar contenido publicitario dirigido en el Sitio Web de la Empresa y en plataformas de terceros (retargeting), y para medir la eficacia de las campañas publicitarias, incluso a través de Google Ads y Meta Advertising. Pueden calificarse como «compartición» de información personal en el sentido de la CCPA/CPRA (véase §4.4 de la Política de Cookies). Se instalan únicamente previo consentimiento explícito.
7.3 Base jurídica. Para las cookies no esenciales (categorías (b), (c) y (d)), la base jurídica es el Article 6(1)(a) GDPR (el consentimiento del Participante, obtenido a través del banner de cookies), en conjunción con los requisitos de la ePrivacy Directive 2002/58/EC. El consentimiento puede retirarse en cualquier momento a través de la configuración del banner de cookies o de conformidad con las instrucciones de la Política de Cookies.
7.4 Sustitución de declaraciones anteriores. Todas las declaraciones publicadas anteriormente que indiquen que la Empresa no utiliza cookies, tecnologías de seguimiento o de analítica quedan sustituidas por este §7 y el §26.7 de los T&C. NEOM Funded utiliza tecnologías de cookies de conformidad con este §7.
7.5 Google Consent Mode. La Empresa despliega Google Consent Mode en su configuración avanzada con Google Analytics 4 y Google Ads. Esto significa que las etiquetas de Google se cargan al llegar al Sitio Web pero no almacenan nada en el dispositivo del Participante antes de que se realice una elección en el banner; Google LLC recibe únicamente pings sin cookies durante ese período. La divulgación detallada de estos pings, del mecanismo de redacción de ad-click y del tratamiento de Enhanced Conversions tras el consentimiento se establece en el §7.6 de la Política de Cookies.
§8 Períodos de Conservación
8.1 Principio general. La Empresa conserva los datos personales únicamente durante el tiempo necesario para los fines para los que fueron recopilados, salvo cuando la ley exija un período más largo. Transcurrido el período de conservación aplicable, los datos personales se suprimen o se anonimizan de manera irreversible. Cuando la supresión no sea técnicamente viable (por ejemplo, en instantáneas de copia de seguridad inmutables), la Empresa segrega los datos de forma segura y restringe el acceso hasta que la supresión sea viable. La Empresa realiza revisiones periódicas de las categorías de datos personales que posee para garantizar que los datos no se conservan más allá de los períodos de conservación aplicables.
8.2 Períodos de conservación específicos. Los siguientes períodos de conservación se aplican a cada categoría de datos personales:
(a) Registros de KYC/AML (documentos de identidad, resultados de cribado de sanciones, declaraciones sobre el origen de los fondos): cinco (5) años tras el fin de la relación comercial con el Participante, según lo requerido por UAE Federal Decree-Law No. (10) of 2025 (que derogó y sustituyó al Federal Decree-Law No. 20 of 2018), Cabinet Resolution No. 134 of 2025 y FATF Recommendation 11.
(b) Registros de transacciones y datos de pago: siete (7) años desde la fecha de la transacción, para fines fiscales, de auditoría y contables.
(c) Datos de la cuenta y registros de actividad de trading: durante la vigencia de la cuenta más tres (3) años tras su cierre, para fines de prevención del fraude, resolución de disputas y reclamaciones legales.
(d) Registros de consentimiento de marketing: hasta la retirada del consentimiento más tres (3) años (para demostrar la licitud del tratamiento histórico conforme al GDPR Art. 7(1)).
(e) Payloads de cookies y datos de analítica: máximo trece (13) meses (nivel publicitario/analítica); duración de la sesión para las cookies estrictamente necesarias.
(f) Tickets de atención al cliente: tres (3) años desde el cierre.
(g) Datos de copia de seguridad: ciclo de copia de seguridad continuo de treinta (30) días; supresión total de cualquier registro de las copias de seguridad en un plazo de noventa (90) días desde la supresión del registro principal.
(h) Plantillas biométricas y grabaciones de prueba de vida (KYC): las plantillas biométricas generadas durante la fase de coincidencia facial son conservadas por el proveedor de KYC/IDV durante el tiempo estrictamente necesario para completar la verificación y — cuando sea técnicamente requerido por el proveedor — hasta treinta (30) días tras la verificación exitosa, tras los cuales se suprimen las plantillas. El resultado de la verificación (aprobado/rechazado, puntuación de confianza) y la grabación subyacente de prueba de vida se conservan junto con los demás registros de KYC bajo la categoría (a) anterior (cinco años tras la finalización) según lo requerido por UAE Federal Decree-Law No. (10) of 2025 Article 19(1)(f), Cabinet Resolution No. 134 of 2025 Article 25 y FATF Recommendation 11. El Participante podrá ejercer los derechos del interesado respecto de los datos biométricos de conformidad con §11 de esta Política.
(i) Registros de consentimiento de cookies (incluidos los campos específicos de GPC): veinticuatro (24) meses desde la fecha de la elección, para demostrar el cumplimiento del principio de responsabilidad proactiva conforme al GDPR Art. 5(2) y de la obligación de mantenimiento de registros conforme al GDPR Art. 7(1); esta conservación se aplica de forma separada de la conservación de datos de analítica establecida en (e) anterior y está alineada con el §5 de la Política de Cookies. Véase la Política de Cookies §5 (Nota sobre el mecanismo de registro del consentimiento) y §7 para los campos específicos de los registros.
8.3 Obligación legal de conservación. Cuando los datos personales estén sujetos a un período de conservación obligatorio en virtud de la legislación aplicable, la Empresa conservará dichos datos durante un plazo no inferior al exigido por la ley, con independencia de cualquier solicitud anterior del Participante de supresión o eliminación. Se recuerda a los Participantes que las obligaciones obligatorias de conservación de KYC/AML conforme a UAE Federal Decree-Law No. (10) of 2025 (que derogó y sustituyó al Federal Decree-Law No. 20 of 2018), Cabinet Resolution No. 134 of 2025 y FATF Recommendation 11 constituyen una base lícita para rechazar solicitudes de supresión respecto de los registros comprendidos en la categoría (a) anterior.
§9 Cómo Mantenemos Segura su Información
9.1 Medidas técnicas y organizativas. La Empresa ha adoptado las medidas técnicas y organizativas necesarias y razonables para proteger los datos personales que obran en su poder. Dichas medidas incluyen, entre otras: cifrado en reposo (AES-256), cifrado en tránsito (TLS 1.2+), controles de acceso basados en el principio de mínimo privilegio, registro de auditoría de accesos, segmentación de red, evaluaciones periódicas de vulnerabilidades y revisiones periódicas del riesgo de seguridad de la información. La Empresa también impone obligaciones de seguridad adecuadas a sus proveedores de servicios mediante contratos escritos.
9.2 Ausencia de garantía de seguridad absoluta. No obstante, Internet y las tecnologías de almacenamiento de información no son infalibles, y la Empresa no puede garantizar que los datos personales no sean accedidos, sustraídos o alterados por terceros no autorizados. Si bien la Empresa se esfuerza por proteger los datos personales de los Participantes, es responsabilidad del Participante garantizar la seguridad de la información que transmite a través de los Servicios. Se aconseja a los Participantes utilizar los Servicios únicamente en un entorno seguro, emplear contraseñas robustas y únicas y notificar a la Empresa sin demora cualquier sospecha de acceso no autorizado a su cuenta.
9.3 Notificación de brechas. En caso de una brecha de datos personales que pueda entrañar un alto riesgo para los derechos y libertades de las personas físicas, la Empresa notificará a los Participantes afectados y, cuando sea necesario, a la autoridad de control competente, dentro de los plazos previstos por la legislación aplicable (incluido dentro de las 72 horas conforme al Article 33 GDPR). Las notificaciones incluirán, en la medida de lo posible, una descripción de la naturaleza de la brecha, las categorías y el número aproximado de interesados afectados, las probables consecuencias de la brecha y las medidas adoptadas o propuestas para abordarla.
§10 Menores
10.1 Restricción por edad. La Empresa no recopila datos ni dirige acciones de marketing a sabiendas a personas menores de 18 años. Al utilizar los Servicios, el Participante afirma que tiene al menos 18 años. Los Servicios no están dirigidos a personas menores de 18 años y la Empresa no permite a sabiendas que menores se registren o utilicen los Servicios.
10.2 Actuación al descubrir datos de un menor. Si la Empresa tiene conocimiento de que se han recopilado datos personales de un usuario menor de 18 años, o de que se ha registrado una cuenta por o en nombre de un menor, suprimirá dicha información y deshabilitará la cuenta asociada. Si tiene conocimiento de cualquier dato que la Empresa pueda haber recopilado de un menor, póngase en contacto con nosotros de inmediato en privacy@neomfunded.com.
§11 Sus Derechos de Privacidad
11.1 Ámbito. Los Participantes ubicados en la UE/EEE, el Reino Unido o los EAU tienen respecto de sus datos personales los derechos establecidos en este §11 de conformidad con el GDPR, el UK-GDPR y la UAE PDPL, según corresponda. Los residentes en California tienen los derechos separados establecidos en §13 de esta Política de conformidad con la CCPA/CPRA; el ámbito, los plazos y los procedimientos establecidos en este §11 no se aplican a los residentes en California. La Empresa responderá a cualquier solicitud de un Participante ubicado en la UE/EEE, el Reino Unido o los EAU en el plazo de un mes desde su recepción, prorrogable por dos meses adicionales cuando la solicitud sea compleja o numerosa (aproximadamente noventa (90) días naturales en total), con notificación al Participante conforme al Art. 12(3) GDPR. Cuando la solicitud se reciba por medios electrónicos, la Empresa proporcionará la respuesta por medios electrónicos siempre que sea posible, salvo que el Participante solicite lo contrario.
11.2 Lista de derechos.
(a) Derecho de acceso (Art. 15 GDPR). El Participante podrá solicitar la confirmación de si sus datos personales están siendo tratados y obtener una copia de los datos objeto de tratamiento, junto con información sobre los fines del tratamiento, las categorías de datos afectados, los destinatarios o categorías de destinatarios, los períodos de conservación previstos, las fuentes de las que se recopilaron los datos y las salvaguardas aplicadas a cualquier transferencia internacional.
(b) Derecho de rectificación (Art. 16 GDPR). El Participante podrá solicitar la rectificación de datos personales inexactos que le conciernan sin dilación indebida y, teniendo en cuenta los fines del tratamiento, podrá solicitar que se completen los datos personales incompletos.
(c) Derecho de supresión / «derecho al olvido» (Art. 17 GDPR). El Participante podrá solicitar la supresión de sus datos personales cuando concurra alguno de los motivos establecidos en el Article 17, salvo que el tratamiento sea necesario por alguno de los motivos establecidos en ese mismo Article, incluido el cumplimiento de los períodos de conservación obligatorios de §8.2 de esta Política (KYC/AML — 5 años, transacciones — 7 años, etc.). Las solicitudes de supresión se evaluarán caso por caso y la Empresa notificará al Participante su decisión y los motivos de la misma.
(d) Derecho a la limitación del tratamiento (Art. 18 GDPR). El Participante podrá solicitar la limitación del tratamiento de sus datos personales en las circunstancias previstas en el Article 18, incluidos los supuestos en que se impugne la exactitud de los datos, cuando el tratamiento sea ilícito, cuando el Participante se haya opuesto al tratamiento o cuando los datos personales ya no sean necesarios para los fines del tratamiento pero el Participante los requiera para la formulación, el ejercicio o la defensa de reclamaciones legales.
(e) Derecho a la portabilidad de los datos (Art. 20 GDPR). El Participante podrá recibir sus datos personales en un formato estructurado, de uso común y de lectura mecánica, y podrá solicitar su transmisión a otro responsable del tratamiento, cuando el tratamiento se base en el consentimiento o en un contrato y se realice por medios automatizados. Este derecho no será de aplicación cuando el tratamiento sea necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos.
(f) Derecho de oposición (Art. 21 GDPR). El Participante podrá oponerse en cualquier momento al tratamiento de sus datos personales basado en los intereses legítimos de la Empresa (Art. 6(1)(f) GDPR), incluida la elaboración de perfiles sobre esa base. Tras la recepción de dicha oposición, la Empresa cesará el tratamiento salvo que acredite motivos legítimos imperiosos que prevalezcan sobre los intereses, derechos y libertades del Participante, o salvo que el tratamiento sea necesario para la formulación, el ejercicio o la defensa de reclamaciones legales.
(g) Derecho a retirar el consentimiento (Art. 7(3) GDPR). El Participante podrá retirar el consentimiento al tratamiento de datos personales en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento efectuado con anterioridad a la retirada. Para retirar el consentimiento de marketing, utilice el enlace de baja de la comunicación correspondiente o envíe una solicitud a privacy@neomfunded.com. Para retirar el consentimiento de cookies, consulte la configuración del banner de cookies o la Política de Cookies (publicada en la sección Legal del sitio web de la Empresa en neomfunded.com, con un enlace directo disponible en el pie de página del sitio web).
(h) Derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado (Art. 22 GDPR).
(h)(i) Derecho general. Con sujeción a las excepciones del Article 22(2) GDPR, el Participante tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos que le conciernan o que le afecte significativamente de modo similar.
(h)(ii) Ámbito de la toma de decisiones automatizada por la Empresa. La toma de decisiones automatizada por la Empresa se limita al tratamiento permitido conforme al Article 22(2) GDPR, a saber: (A) tratamiento necesario para la ejecución de un contrato (Art. 22(2)(a) GDPR) — incluida la detección de anomalías en los patrones de trading y la Post-Crystallisation Compliance Review conforme al §16.2 de los T&C; y (B) tratamiento por obligación legal (Art. 22(2)(b) GDPR) — incluidos el cribado automatizado de listas de sanciones y la verificación biométrica de identidad a través de Sumsub en virtud del UAE Federal Decree-Law No. 20 of 2018 (sustituido por el Federal Decree-Law No. 10 of 2025), el Regulation (EU) 2024/1624 (EU AMLR), la Directive (EU) 2018/843 (AMLD5) y las UK Money Laundering Regulations 2017 (SI 2017/692). La Empresa no se basa en el consentimiento explícito conforme al Article 22(2)(c) como fundamento de decisiones automatizadas.
(h)(iii) Revisión humana para decisiones necesarias para la ejecución del contrato (Art. 22(2)(a)). Ninguna decisión de suspender, resolver, recuperar o compensar, adoptada al amparo del Article 22(2)(a) anterior, se adoptará exclusivamente sobre la base de un resultado automatizado. Cada caso señalado por el sistema de detección de anomalías en los patrones de trading o por la Post-Crystallisation Compliance Review es revisado por un miembro cualificado del equipo de riesgos de la Empresa antes de que se adopte cualquier medida adversa. Esto proporciona la intervención humana exigida por el Article 22(3) GDPR antes de que la decisión sea definitiva.
(h)(iv) Decisiones por obligación legal (Art. 22(2)(b)). Las medidas automatizadas adoptadas al amparo del Article 22(2)(b) anterior podrán aplicarse de inmediato cuando una obligación legal requiera una actuación sin intervención humana previa, en particular cuando se haya producido una coincidencia confirmada con una lista de sanciones, una coincidencia confirmada de adverse-media relevante en materia de riesgo de blanqueo de capitales, o un rechazo de la verificación biométrica de Sumsub. En tales casos, el Participante conserva el derecho a (A) solicitar la revisión individual de una coincidencia de nombre en una lista de sanciones escribiendo a compliance@neomfunded.com; y (B) solicitar la revisión humana a posteriori de cualquier otra decisión adoptada al amparo del Article 22(2)(b) escribiendo a privacy@neomfunded.com.
(h)(v) Derechos del Article 22(3). En relación con todas las decisiones automatizadas adoptadas por la Empresa al amparo del Article 22(2), el Participante tiene derecho (A) a obtener intervención humana por parte de la Empresa; (B) a expresar su punto de vista sobre la decisión automatizada; y (C) a impugnar la decisión automatizada. Las solicitudes conforme a los apartados (A), (B) y (C) se presentarán por escrito a privacy@neomfunded.com o, en relación con asuntos de sanciones y AML, a compliance@neomfunded.com. La Empresa responderá en el plazo de un (1) mes desde la recepción, de conformidad con el Article 12(3) GDPR.
(h)(vi) Datos de categoría especial. De conformidad con el Article 22(4) GDPR, las decisiones automatizadas adoptadas por la Empresa no se basarán en categorías especiales de datos personales a que se refiere el Article 9(1) GDPR, salvo que el tratamiento sea necesario por razones de un interés público esencial conforme al Article 9(2)(g) GDPR, sobre la base del Derecho de la Unión o del Derecho de un Estado miembro. Esta excepción se aplica a (X) la verificación biométrica automatizada de identidad realizada a través de la plataforma de verificación de identidad Sumsub con el fin de prevenir el fraude de identidad, la falsificación de documentos, la suplantación por terceros y el blanqueo de capitales, y (Y) el cribado automatizado de listas de sanciones. Los instrumentos legales que constituyen la base en el Derecho de la Unión, de los Estados miembros y de terceros países para dicho tratamiento se establecen en el Propósito 2 de §5.1 de esta Política, e incluyen el Regulation (EU) 2024/1624, la Directive (EU) 2018/843, las UK Money Laundering Regulations 2017 (SI 2017/692) y el UAE Federal Decree-Law No. 20 of 2018 (sustituido por el Federal Decree-Law No. 10 of 2025).
(h)(vii) Salvaguardas. La Empresa ha implementado medidas técnicas y organizativas adecuadas para salvaguardar los derechos y libertades del Participante, incluidos controles de acceso, minimización de datos, límites de conservación de conformidad con §8.2 de esta Política y las salvaguardas de revisión humana establecidas en este apartado (h).
(h)(viii) Lógica detallada. La información significativa sobre la lógica aplicada en cada uno de los cuatro procesos de toma de decisiones automatizada descritos anteriormente, junto con la importancia y las consecuencias previstas para el Participante, se establece en §26.11.1 de los Términos y Condiciones.
(i) Derecho a presentar una reclamación ante una autoridad de control. El Participante podrá presentar una reclamación ante la autoridad de control de su residencia habitual. La siguiente lista es ilustrativa y no exhaustiva:
- España: Agencia Española de Protección de Datos (AEPD) — www.aepd.es
- Francia: Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr
- Alemania: Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) — www.bfdi.bund.de
- Reino Unido: Information Commissioner's Office (ICO) — www.ico.org.uk
- EAU: UAE Data Office — www.tdra.gov.ae
Cuando un Participante presente una reclamación ante una autoridad de control, se le anima a informar simultáneamente a la Empresa para que ésta tenga la oportunidad de abordar el asunto antes de que concluya la investigación de la autoridad de control.
11.3 Solicitudes manifiestamente infundadas o excesivas. Cuando una solicitud sea manifiestamente infundada o excesiva, en particular por su carácter repetitivo, la Empresa podrá, de conformidad con el Art. 12(5) GDPR, cobrar una tarifa razonable teniendo en cuenta los costes administrativos de proporcionar la información o comunicación o de emprender la acción solicitada, o negarse a actuar sobre la solicitud, en cada caso con notificación al Participante. La Empresa asume la carga de acreditar el carácter manifiestamente infundado o excesivo de la solicitud.
11.4 Verificación de identidad. Para proteger la seguridad de los datos personales y prevenir accesos no autorizados, la Empresa podrá requerir una verificación razonable de la identidad de cualquier persona que presente una solicitud de derechos del interesado antes de atenderla.
11.5 Cómo ejercer los derechos. Los Participantes podrán ejercer los derechos establecidos anteriormente a través de cualquiera de los siguientes canales, a su elección:
(a) Contacto directo: privacy@neomfunded.com.
(b) Trust Center (Prighter PRM). La Empresa proporciona a los Participantes un modo sencillo para presentar solicitudes relacionadas con la privacidad, como solicitudes de acceso o de supresión, a través del flujo de trabajo del Privacy Rights Manager (PRM) operado por su Representante, Prighter Group. Para hacer uso de los derechos del interesado a través de este canal, visite el Trust Center en https://app.prighter.com/portal/neomfunded.
Ambos canales son funcionalmente equivalentes y activan los plazos de respuesta establecidos en §11.1.
§12 Do-Not-Track y Global Privacy Control
12.1 Do-Not-Track (DNT). La mayoría de los navegadores web y algunos sistemas operativos móviles incluyen una función o configuración Do-Not-Track («DNT») que se puede activar para señalar su preferencia de privacidad de que no se supervisen ni se recopilen datos sobre sus actividades de navegación en línea. No existe un estándar uniforme para reconocer e implementar señales DNT y, por tanto, la Empresa no responde actualmente a las señales DNT. Esta posición se revisará si surge un estándar tecnológico uniforme.
12.2 Global Privacy Control (GPC). La Empresa honra las señales de Global Privacy Control (GPC) como una solicitud válida de opt-out conforme a la California Consumer Privacy Act §1798.135 y a las orientaciones del California Attorney General. Los Participantes podrán ejercer su derecho a darse de baja de la venta o compartición de información personal, incluida para publicidad conductual entre contextos, conforme al CCPA §1798.120. Cuando se detecte una señal GPC, la Empresa la tratará como una baja de la venta y compartición de información personal conforme a la CCPA/CPRA y procesará la solicitud en consecuencia. La implementación técnica detallada de la señal GPC (incluidos los campos del registro de consentimiento, la denegación de señales publicitarias de Google Consent Mode y el comportamiento del banner de cookies cuando se detecta una señal GPC) se establece en la Política de Cookies §10.2, §7.4 y §7.7.
12.3 Limitación del uso de información personal sensible. Los Participantes también tienen derecho a limitar el uso y la divulgación de su información personal sensible (incluidos los datos de geolocalización y los identificadores expedidos por autoridades públicas) a los usos razonablemente necesarios para prestar los Servicios solicitados, conforme al CCPA §1798.121. Para ejercer este derecho, contacte con privacy@neomfunded.com con el asunto «Limit Use of Sensitive PI».
§13 Derechos de Privacidad de los Residentes en California
13.1 Aplicabilidad. Este §13 se aplica exclusivamente a los residentes en California (Estados Unidos) de conformidad con la CCPA/CPRA. Si usted es residente en California, tiene derecho a los derechos establecidos a continuación además de los establecidos en §11 de esta Política.
13.2 Derechos de los residentes en California. Si usted es residente en California, tiene derecho a los siguientes derechos:
(a) Derecho a conocer. Puede solicitar información sobre las categorías y piezas específicas de datos personales que se han recopilado sobre usted, las fuentes de las que se recopilaron, los fines para los que se recopilaron, los terceros a los que se divulgaron y las categorías de dichos terceros. Puede realizar dicha solicitud hasta dos veces en cualquier período de doce meses.
(b) Derecho a la supresión. Puede solicitar la supresión de los datos personales recopilados sobre usted por la Empresa, con sujeción a las excepciones aplicables conforme a la CCPA, incluidos los supuestos en que la Empresa esté obligada a conservar los datos para cumplir con una obligación legal o para completar una transacción para la que se recopiló la información personal.
(c) Derecho a darse de baja de la venta o compartición. Puede darse de baja de la venta o compartición de sus datos personales. La Empresa no vende datos personales de los Participantes a terceros en el sentido de la CCPA. No obstante, dado que la Empresa utiliza herramientas de publicidad digital (Google Ads, Meta Advertising), la transferencia de datos a través de cookies en el contexto de la publicidad conductual entre contextos puede calificarse como «compartición» en el sentido de la CCPA/CPRA. Para darse de baja de dicha compartición, puede utilizar el mecanismo GPC descrito en §12.2 o ajustar sus preferencias a través de la configuración del banner de cookies.
(d) Derecho a no ser discriminado. La Empresa no le discriminará en la prestación de los Servicios por ejercer cualquier derecho reconocido por la CCPA, incluido denegando bienes o servicios, cobrando precios distintos o prestando un nivel de servicio diferente.
13.3 Cómo presentar una solicitud. Para ejercer los derechos de privacidad de California, contacte con support@neomfunded.com con el asunto «California Privacy Rights». La Empresa acusará recibo de su solicitud en un plazo de diez (10) días hábiles y responderá sustantivamente en un plazo de cuarenta y cinco (45) días naturales, prorrogable por otros cuarenta y cinco (45) días cuando sea necesario.
§14 Ley de Protección de Datos Personales de los EAU (PDPL)
14.1 Aplicabilidad. Este §14 se aplica al tratamiento de datos personales conforme al UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (la «UAE PDPL») y §6.6 de los T&C. Como entidad constituida en los EAU, la Empresa trata datos personales conforme a la UAE PDPL además de los demás marcos aplicables establecidos en §2 de esta Política.
14.2 Derechos del interesado conforme a la UAE PDPL. Las personas físicas cuyos datos personales sean tratados conforme a la UAE PDPL tienen derechos de acceso, rectificación, supresión (con sujeción a exenciones legales), limitación del tratamiento y oposición al tratamiento, en la medida en que se prevea en la UAE PDPL. Estos derechos se ejercen de la forma establecida en §11 de esta Política, con sujeción a lo siguiente:
(a) Obligaciones bajo la UAE PDPL. La Empresa cumple con sus obligaciones conforme a la UAE PDPL, incluidas la inscripción ante la UAE Data Office, la aplicación de cláusulas contractuales tipo para las transferencias transfronterizas de datos originados en los EAU y la adopción de medidas técnicas y organizativas que cumplan con los estándares de la UAE PDPL.
(b) Reglamentos de Ejecución pendientes. A la Fecha de Publicación de esta Política, los Reglamentos de Ejecución de la UAE PDPL no han sido emitidos por el Gabinete de los EAU. Como se indica en §2.1(c) de esta Política, la Empresa actualizará sus prácticas de tratamiento de datos y esta Política de acuerdo con dichos Reglamentos tras su emisión, dentro del período de implementación en ellos prescrito.
(c) Autoridad de control. El cumplimiento de la UAE PDPL es supervisado por la UAE Data Office. Las solicitudes y reclamaciones pueden dirigirse a la UAE Data Office a través de su portal oficial en www.tdra.gov.ae.
§15 Canadá (PIPEDA)
15.1 Aplicabilidad. Este §15 se aplica a los residentes en Canadá cuyos datos personales sean tratados por la Empresa en el curso de actividades comerciales, de conformidad con la Canadian Personal Information Protection and Electronic Documents Act (PIPEDA). Cuando la legislación provincial aplicable proporcione un estándar de protección superior, la Empresa cumplirá con dicho estándar superior.
15.2 Principios de tratamiento de PIPEDA. Además del §5 de esta Política, la Empresa observa los siguientes principios de responsabilidad proactiva de PIPEDA respecto de los residentes en Canadá:
(a) Consentimiento. La Empresa trata los datos personales de los residentes en Canadá únicamente con su consentimiento expreso o implícito, salvo cuando la legislación aplicable permita el tratamiento sin consentimiento (investigación de fraudes, cumplimiento legal, situaciones de emergencia, etc.). Los Participantes podrán retirar el consentimiento en cualquier momento, con sujeción a restricciones legales o contractuales y con un preaviso razonable, y la Empresa informará al Participante de las implicaciones de dicha retirada.
(b) Limitación de la finalidad. Los datos personales se recopilan únicamente para fines especificados y documentados y no se tratan de formas incompatibles con dichos fines. Los fines para los que se recopilan los datos personales se identifican antes de la recopilación o en el momento de la misma.
(c) Exactitud. La Empresa adopta medidas razonables para garantizar que los datos personales sean exactos, completos y estén actualizados para los fines para los que son tratados, y corregirá con prontitud los datos inexactos a solicitud del Participante.
(d) Autoridad de control. El cumplimiento de PIPEDA en Canadá es supervisado por la Office of the Privacy Commissioner of Canada (OPC). Los residentes en Canadá podrán presentar una reclamación ante la OPC en www.priv.gc.ca.
§16 Representantes en la UE y el Reino Unido, Representante del EU Data Act y Delegado de Protección de Datos
16.1 Representante de Privacidad conforme al Article 27 GDPR y al Article 27 UK-GDPR. De conformidad con el Article 27 GDPR y el Article 27 of the UK General Data Protection Regulation (UK-GDPR), la Empresa valora su privacidad y sus derechos como interesado y, por ello, ha designado por escrito representantes de privacidad distintos para cada una de las siguientes regiones:
(a) Representante en la UE — Espacio Económico Europeo. La Empresa ha designado a Prighter GmbH (Paragon 1, Schwarzenbergplatz 4, 1030 Vienna, Austria) como su Representante en la UE conforme al Article 27 GDPR para los Participantes ubicados en el Espacio Económico Europeo. Prighter GmbH está mandatada por escrito para que se dirijan a ella las autoridades de control y los interesados, además de o en lugar de la Empresa, en todas las cuestiones relativas al tratamiento de datos personales de Participantes ubicados en el Espacio Económico Europeo, de conformidad con el Article 27(4) GDPR.
(b) Representante en el Reino Unido — Reino Unido. La Empresa ha designado a Prighter Ltd (20 Mortlake High Street, London, SW14 8JN, United Kingdom; Companies House № 12854033) como su Representante en el Reino Unido conforme al Article 27 UK-GDPR para los Participantes ubicados en el Reino Unido. Prighter Ltd está mandatada por escrito para que se dirijan a ella la Information Commissioner's Office (ICO) y los interesados, además de o en lugar de la Empresa, en todas las cuestiones relativas al tratamiento de datos personales de Participantes ubicados en el Reino Unido, de conformidad con el Article 27(4) UK-GDPR.
Prighter Group proporciona a los Participantes un modo sencillo para ejercer derechos relacionados con la privacidad (p. ej., solicitudes de acceso o supresión de datos personales). Para contactar con la Empresa a través de su Representante en la UE o en el Reino Unido, o para hacer uso de los derechos del interesado, por favor visite el Trust Center específico en https://app.prighter.com/portal/neomfunded.
Los Participantes también podrán enviar solicitudes del Article 27 por correo electrónico a privacy@neomfunded.com con el asunto «EU Representative — Art. 27 GDPR Request» o «UK Representative — Art. 27 UK-GDPR Request», según corresponda, y la Empresa remitirá la solicitud al Representante pertinente.
16.2 Representante del EU Data Act conforme al Article 37 Data Act ((EU) 2023/2854). NEOM TRIPLE A INFORMATION TECHNOLOGY LLC ha designado a Prighter Group como su representante legal conforme al Art. 37 Data Act. Prighter Group actúa como destinatario para las autoridades competentes, los usuarios y otras partes interesadas en la Unión Europea en todos los asuntos relacionados con el Data Act. Para contactar con Prighter Group, por favor visite el portal de gobernanza digital en https://app.prighter.com/portal/12944912068 con toda la información sobre los datos de contacto.
16.3 Delegado de Protección de Datos — Contratación en curso. La Empresa está contratando activamente a un proveedor de servicios de Delegado de Protección de Datos externalizado a efectos del Article 37 GDPR, gestión realizada de buena fe y en plazos comercialmente razonables. Hasta la finalización de dicha contratación, todas las consultas de protección de datos, las solicitudes de acceso del interesado conforme a los Articles 15–22 GDPR y cualquier otro asunto relativo al tratamiento de datos personales son gestionados centralmente por el equipo de Legal & Compliance de la Empresa y podrán dirigirse a:
- Contacto de Privacidad: privacy@neomfunded.com
- Dirección postal: Neom Triple A Information Technology LLC, The Binary by Omniyat, Office 2114, Business Bay, Dubái, EAU
Las solicitudes de derechos del interesado se responden dentro de los plazos legales de respuesta (un mes natural conforme al Article 12(3) GDPR, prorrogable por dos meses adicionales cuando sea necesario conforme al Article 12(3), informando al interesado dentro del primer mes).
Una vez completada la contratación, los datos de contacto del Delegado de Protección de Datos externalizado se publicarán en esta página y se notificarán a la autoridad de control competente conforme al Article 37(7) GDPR dentro de los treinta (30) días naturales siguientes a la fecha de efectividad de la contratación (dicha notificación, cuando sea requerida, se efectuará a través del Representante en la UE y el Reino Unido de la Empresa conforme al Article 27 GDPR).
16.4 Reevaluación. La Empresa reevalúa sus arreglos de contratación de DPO al menos con carácter anual y actualizará esta Política (i) tras la finalización de la contratación externalizada mencionada en §16.3, (ii) tras cualquier cambio material en las actividades de tratamiento de la Empresa que active una nueva evaluación conforme al Article 37(1) GDPR o al Article 10 de la UAE PDPL, o (iii) tras cualquier cambio de proveedor externalizado.
§17 Cambios en esta Política
17.1 Derecho a modificar. La Empresa se reserva el derecho a modificar esta Política en cualquier momento. La versión vigente de la Política está siempre disponible en neomfunded.com. Cada versión de la Política se identifica por un número de versión y una Fecha de Publicación en el encabezado del documento. Se anima a los Participantes a revisar periódicamente esta Política para estar informados de las prácticas de protección de datos de la Empresa.
17.2 Notificación de cambios materiales. Cuando las modificaciones afecten materialmente a los derechos de los interesados o a la forma en que se tratan sus datos personales (cambios materiales), la Empresa notificará a los Participantes con antelación mediante:
(a) el envío de una notificación a la dirección de correo electrónico proporcionada en el momento del registro de la cuenta; y/o
(b) la publicación de un aviso destacado en neomfunded.com.
El uso continuado de los Servicios tras la fecha de efectividad de cualquier Política modificada constituye la aceptación de dichas modificaciones en la medida permitida por la legislación aplicable. Cuando la legislación aplicable requiera consentimiento explícito para que la modificación surta efecto, la Empresa obtendrá dicho consentimiento antes de aplicar la Política modificada a la actividad de tratamiento correspondiente.
17.3 Versiones archivadas. Las versiones anteriores de esta Política están disponibles previa solicitud en privacy@neomfunded.com.
§18 Información de Contacto
18.1 Datos de contacto. Para cualquier pregunta, comentario o solicitud relacionados con esta Política o con el tratamiento de datos personales por la Empresa, puede contactar con nosotros a través de los siguientes canales:
- Consultas de privacidad, cuestiones de protección de datos y ejercicio de los derechos del interesado (Contacto de Privacidad; contratación externalizada de DPO en curso — véase §16.3): privacy@neomfunded.com
- Consultas generales y soporte: support@neomfunded.com
- Sitio web: neomfunded.com
- Domicilio social: Neom Triple A Information Technology LLC The Binary by Omniyat, Office 2114 Business Bay, Dubái, EAU
18.2 Solicitudes de derechos del interesado. Las solicitudes de ejercicio de los derechos del interesado (§11 de esta Política) deben dirigirse a privacy@neomfunded.com. La Empresa podrá solicitar información adicional para verificar la identidad de la persona solicitante antes de atender una solicitud. La Empresa no cobra tarifa por la primera copia de los datos personales proporcionada en respuesta a una solicitud de acceso.
18.3 Solicitudes de residentes en California. Las solicitudes de residentes en California deben dirigirse a support@neomfunded.com con el asunto «California Privacy Rights» (§13 de esta Política).
18.4 Plazos de respuesta. La Empresa procurará acusar recibo de todas las solicitudes en el plazo de cinco (5) días hábiles desde su recepción y responder sustantivamente dentro de los plazos previstos por la legislación aplicable, según se establece en §11 y §13 de esta Política.
Esta Política sustituye a todas las versiones anteriores de la política de privacidad publicadas por Neom Triple A Information Technology LLC bajo la marca NEOM Funded.
Política de Privacidad v5.0 | Neom Triple A Information Technology LLC (NEOM Funded) | Fecha de Publicación: 26 de agosto de 2026