1. Identificación y marco legal
La presente Política regula el tratamiento de datos personales realizado por:
Zertiban, S.L.U. (en adelante, "ZERTIBAN"), con CIF B02703577, y domicilio social en Plaza de España 12, 1ª planta (oficinas 1/2), 28008 Madrid, inscrita en el Registro Mercantil de Madrid, y prestadora de servicios de confianza electrónica conforme al Reglamento (UE) 910/2014 (eIDAS) y la Ley 6/2020, de servicios electrónicos de confianza, supervisada por el Ministerio de Asuntos Económicos y Transformación Digital.
ZERTIBAN es la entidad con la que el usuario contrata directamente los servicios ofrecidos a través de su plataforma (gestión documental, firma electrónica, certificación de comunicaciones y servicios integrados).
Asimismo, ZERTIBAN actúa como agente inscrito de Zerti Payments, S.L., entidad de pago autorizada por el Banco de España (registro nº 6913), exclusivamente para la ejecución de servicios de iniciación de pagos (PISP) y acceso a información de cuentas (AIS) conforme a la Ley 16/2009 y la Directiva (UE) 2015/2366 (PSD2).
En los tratamientos relativos a dichos servicios PSD2, ZERTIBAN y ZERTI PAYMENTS actúan como corresponsables del tratamiento, de acuerdo con el artículo 26 del RGPD.
Contacto del Delegado de Protección de Datos (DPO): legal@zertiban.com / legal@zertipayments.com
2. Roles en el tratamiento
Responsable principal del tratamiento: ZERTIBAN, respecto de los datos de registro, uso de la plataforma, gestión de cuentas, contratación, facturación, firma electrónica y demás servicios propios.
Corresponsables del tratamiento (solo servicios PSD2 y KYC): ZERTIBAN y ZERTI PAYMENTS, en la medida necesaria para la verificación de identidad, acceso a cuentas bancarias y cumplimiento de obligaciones legales en materia de prevención de blanqueo de capitales y financiación del terrorismo (Ley 10/2010 y RD 304/2014).
Encargado del tratamiento: ZERTIBAN, cuando custodia o gestiona documentación cargada por el cliente para su envío o firma por terceros ("usuarios finales").
3. Interesados
Esta Política aplica a toda persona física o representante de persona jurídica que:
- Se registra en la plataforma de ZERTIBAN para contratar o utilizar sus servicios.
- Es titular o representante autorizado de una cuenta de cliente.
- Utiliza los servicios PSD2 (PISP/AIS) como titular de cuenta bancaria ("usuario final PSD2").
- Es destinatario de documentación o solicitudes de firma electrónica gestionadas a través de la plataforma.
4. Datos personales tratados
- Identificativos y de contacto: Nombre, apellidos, DNI/NIE, correo electrónico, teléfono, dirección postal.
- De registro y autenticación: usuario, contraseñas, logs de acceso.
- De contratación y facturación: NIF/CIF, razón social, actividad, poderes de representación, cuenta bancaria para cobros/pagos.
- KYC/PBC: documentos de identidad, titularidad real, condición de persona con responsabilidad pública (PRP).
- Financieros (PSD2): IBAN, titularidad, movimientos, saldos, órdenes de pago, siempre con consentimiento expreso.
- Técnicos: IP, navegador, sistema operativo, geolocalización, logs de seguridad.
- Documentales: contratos, facturas u otros archivos subidos por el cliente o generados durante la prestación del servicio.
5. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Registro y creación de cuenta. Alta y gestión de cuenta de usuario, verificación de identidad, contacto y comunicaciones contractuales | Ejecución de medidas precontractuales (art. 6.1.b RGPD) |
| Prestación de servicios de firma, gestión documental o certificación electrónica | Ejecución de contrato (art. 6.1.b RGPD) |
| Prestación de servicios PSD2 (PISP/AIS) como agente de Zerti Payments | Ejecución de contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (Ley 16/2009, PSD2, art. 6.1.c RGPD) |
| Verificación de identidad y diligencia debida (KYC / PBC) | Cumplimiento de obligaciones legales (Ley 10/2010 y RD 304/2014, art. 6.1.c RGPD) |
| Conservación de evidencias electrónicas y trazabilidad | Cumplimiento de obligaciones legales (Ley 10/2010, Ley 6/2020, PSD2) y defensa jurídica (art. 6.1.f RGPD) |
| Comunicaciones necesarias para la prestación de servicios | Ejecución de contrato (art. 6.1.b RGPD) |
| Envío de comunicaciones comerciales y newsletter | Consentimiento expreso (art. 6.1.a RGPD) |
| Acceso a información bancaria (AIS/PISP) | Acceso a información bancaria (AIS/PISP) |
6. Tratamiento de datos en servicios PSD2
El acceso a información bancaria requiere consentimiento explícito, informado y separado del registro general. Dicho consentimiento especifica la finalidad, alcance de los datos y plazo de acceso.
Las transmisiones se realizan mediante APIs seguras conforme a las Directrices EBA y la SCA (Strong Customer Authentication).
ZERTIBAN accede a los datos únicamente como agente de ZERTI PAYMENTS, bajo su supervisión directa, conforme al art. 19 de la Ley 16/2009.
Los datos PSD2 no se usarán para finalidades distintas de las expresamente consentidas.
7. Comunicación de datos
Los datos podrán ser comunicados a:
- ZERTI PAYMENTS, en la ejecución de servicios PISP/AIS o verificación KYC.
- Autoridades públicas competentes (SEPBLAC, Banco de España, AEPD, AEAT, Juzgados y Tribunales) cuando sea legalmente exigible.
- Proveedores tecnológicos que actúen como encargados de tratamiento, bajo contrato conforme al art. 28 RGPD.
- Entidades financieras, cuando sea necesario para ejecutar pagos o accesos AIS.
Si algún proveedor se ubica fuera del EEE, ZERTIBAN aplicará cláusulas contractuales tipo aprobadas por la Comisión Europea.
En los casos de corresponsabilidad, ZERTIBAN y ZERTI PAYMENTS determinan de forma conjunta sus obligaciones y los puntos de contacto para el ejercicio de derechos (art. 26 RGPD).
8. Plazos de conservación de datos
| Categoría | Plazo | Base jurídica / justificación |
|---|---|---|
| Registro y cuenta de usuario | Vigencia de la cuenta + 10 años tras baja | Art. 30 Código Comercio; obligaciones contables y de trazabilidad |
| Datos contractuales y KYC (incl. PRP) | Vigencia del contrato + 10 años | Art. 25 Ley 10/2010 (PBC/FT) |
| Datos de navegación y logs técnicos | Máx. 12 meses | Art. 5.1.e RGPD; principio de minimización |
| Datos PSD2 (pagos/AIS, consentimientos, logs, justificantes) | Vigencia del contrato + 10 años | Ley 10/2010 y PSD2 |
| Documentación de peticiones de firma finalizadas y evidencias eIDAS | Vigencia del contrato + 10 años si firma con PISP; vigencia del contrato + 5 años si firma con otro método de firma | Art. 6 Ley 6/2020 y Reglamento eIDAS |
| Peticiones de firma no finalizadas y sus evidencias | 5 años (o hasta resolución de incidencia) | Art. 5.1.e RGPD; guías AEPD y EDPB (principio de limitación del plazo) |
| Factura PDF (por pago o por caducidad) | 3 meses desde que se ha efectuado el pago o caducidad del enlace | RGPD art. 5.1.c y 5.1.e; criterio de minimización (EDPB y AEPD) |
| Enlace caducado y logs asociados (PagaFactu) | 5 años (2 visibles, 3 archivo frío) | Trazabilidad técnica; interés legítimo y posible defensa |
Transcurridos los plazos indicados, los datos se eliminarán o anonimizarán de forma segura, salvo bloqueo legal o requerimiento judicial.
9. Derechos del interesado
El interesado puede ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento en cualquier momento mediante correo a:
- legal@zertiban.com
- legal@zertipayments.com
Plazo de respuesta: 1 mes (prorrogable hasta 2 meses en casos complejos). En los casos de corresponsabilidad, el interesado podrá ejercer sus derechos indistintamente ante cualquiera de las dos entidades.
Si no está conforme, podrá presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
10. Seguridad de la información
ZERTIBAN aplica medidas técnicas y organizativas conforme al art. 32 RGPD, a la PSD2, a las directrices EBA y al Esquema Nacional de Seguridad (nivel alto), incluyendo:
- Transmisión cifrada de información.
- Autenticación reforzada (SCA).
- Control de accesos y registros.
- Trazabilidad completa de operaciones.
- Certificación ISO 27001. Cumplimiento ENS, nivel alto.
11. Cambios en la política
ZERTIBAN podrá actualizar esta Política por motivos legales, técnicos o operativos. Cualquier modificación se notificará en la plataforma o por correo electrónico al usuario registrado.
Versión 2.0 · Fecha de entrada en vigor: 11/10/2025 · Última modificación: 08/10/2025