Última actualización: 3 de agosto de 2026
Esta Política de Privacidad describe cómo Nimbus LLC, que opera bajo el nombre comercial de Third National (“Third National”, “nosotros”, “nuestro” o “nos”), recopila, usa, divulga y protege la información sobre las personas que solicitan o utilizan nuestros productos y servicios financieros. Third National es una institución financiera regulada de los Estados Unidos y emisora de tarjetas. Estamos sujetos a las leyes bancarias federales y estatales aplicables, incluyendo la Ley Gramm-Leach-Bliley (“GLBA”, por sus siglas en inglés), la Ley de Secreto Bancario (“BSA”, por sus siglas en inglés) y las regulaciones contra el lavado de dinero y sanciones relacionadas.
Esta Política de Privacidad aplica a la información recopilada a través de nuestro sitio web, mediante tarjetas de pago emitidas por nosotros, mediante servicios de liquidación habilitados por stablecoins respaldados por nosotros y mediante cualquier servicio bancario relacionado que proporcionemos. No aplica a sitios web, aplicaciones o servicios de terceros que se rigen por sus propias políticas de privacidad.
Al solicitar o utilizar nuestros Servicios, usted reconoce que ha leído y entiende esta Política de Privacidad.
En general, esta Política de Privacidad explica qué información recopilamos, cómo la usamos, cómo la compartimos, cómo la protegemos y los derechos y opciones que pueden estar disponibles para usted conforme a la ley aplicable. Como institución financiera, recopilamos y procesamos información para proporcionar servicios bancarios regulados, cumplir con obligaciones legales, prevenir el fraude y proteger la seguridad e integridad del sistema financiero.
Recopilamos información personal que usted provee cuando solicita una cuenta, solicita una tarjeta, accede a nuestros servicios, se comunica con nosotros o interactúa de otro modo con nosotros. Esto puede incluir su nombre, dirección residencial, dirección de correo electrónico, número de teléfono, fecha de nacimiento, número de Seguro Social u otro número de identificación emitido por el gobierno, información de licencia de conducir o pasaporte, información de empleo o ingresos y credenciales de cuenta.
Cierta información que recopilamos constituye información personal sensitiva conforme a la ley aplicable. Esto incluye números de identificación emitidos por el gobierno, números de cuentas financieras, historial de transacciones, credenciales de autenticación y, cuando corresponda, datos de geolocalización precisa utilizados para fines de detección de fraude y seguridad. Usamos dicha información solo en la medida razonablemente necesaria para proveer los servicios, verificación de identidad, prevención del fraude y cumplimiento con los requisitos regulatorios.
Para cumplir con las leyes de identificación de clientes y contra el lavado de dinero, podemos contratar proveedores de servicios para que ayuden con los procesos de verificación de identidad, evaluación de fraude e incorporación. Estos proveedores procesan información únicamente a nombre nuestro y conforme a acuerdos escritos que exigen salvaguardas de seguridad apropiadas y restricciones de uso.
Cuando se utilice tecnología de verificación biométrica durante la verificación de identidad, el proveedor contratado a nombre nuestro puede recopilar y procesar identificadores biométricos, como geometría facial derivada de una identificación emitida por el gobierno e imágenes en vivo. Dicha información se utiliza exclusivamente para la verificación de identidad, la prevención del fraude y el cumplimiento regulatorio. No vendemos información biométrica y la conservamos solo durante el tiempo necesario para satisfacer las obligaciones legales y regulatorias aplicables.
Cuando accede a nuestro sitio web o servicios digitales, podemos recopilar automáticamente cierta información técnica, incluida su dirección IP, tipo de navegador, identificadores del dispositivo, sistema operativo y datos de uso. Podemos usar cookies o tecnologías similares para respaldar la funcionalidad, la seguridad y el análisis del sitio web. Puede configurar su navegador para rechazar cookies; sin embargo, ciertas funciones de nuestro sitio web pueden no funcionar correctamente sin ellas.
En relación con la prestación de servicios de tarjetas y liquidación, recopilamos y mantenemos registros de transacciones, incluidos montos de transacciones, información de comercios, sellos de tiempo, saldos de cuenta, historial de pago, direcciones de billeteras asociadas con actividad de liquidación y metadatos transaccionales relacionados. También mantenemos registros necesarios para cumplir con las regulaciones bancarias, de sanciones y contra el lavado de dinero aplicables.
Recopilamos y usamos información para fines comerciales y regulatorios legítimos, incluidos establecer y mantener cuentas; verificar la identidad; evaluar elegibilidad; suscribir y administrar productos de crédito o débito; procesar transacciones; realizar detecciones de sanciones; cumplir con la BSA, las obligaciones AML y otras obligaciones regulatorias; detectar y prevenir el fraude; responder a procesos legales; mantener la seguridad de nuestros sistemas; y mejorar la calidad y confiabilidad de nuestros servicios.
Podemos utilizar sistemas automatizados en apoyo a la detección de fraude y de sanciones, el monitoreo de transacciones y la verificación de identidad. Dichos sistemas están diseñados para el cumplimiento regulatorio y proteger contra actividades no autorizadas. Cuando lo exija la ley aplicable, las personas pueden solicitar información adicional sobre el procesamiento automatizado que las afecte significativamente.
Ciertas transacciones respaldadas por Third National pueden liquidarse en redes públicas de blockchain. Las redes blockchain funcionan como libros contables distribuidos y generalmente son inmutables. Como resultado, los detalles de las transacciones, como direcciones de billeteras, sellos de tiempo y montos de transacciones, pueden registrarse permanentemente en la blockchain.
Third National no publica nombres de clientes, direcciones residenciales, números de Seguro Social ni información similar directamente identificable en blockchains públicos. Aunque podemos eliminar o anonimizar información personal mantenida en nuestros sistemas internos cuando sea legalmente permitido, no podemos alterar ni eliminar información registrada en redes públicas de blockchain. Podemos compartir información relacionada con transacciones con proveedores de análisis de blockchain para fines de cumplimiento de sanciones, detección de fraude y monitoreo de riesgos.
Divulgamos información personal solo según lo permitido o requerido por la ley y de conformidad con nuestras obligaciones como institución financiera.
Podemos compartir información con proveedores de servicios que realizan servicios a nombre nuestro, incluidos proveedores de verificación de identidad, proveedores de monitoreo de fraude, procesadores de pagos, redes de tarjetas, proveedores de infraestructura en la nube y proveedores de monitoreo de cumplimiento. Estos proveedores de servicios están obligados contractualmente a proteger la información y a utilizarla únicamente para fines autorizados.
Podemos compartir información con administradores de programas de tecnología financiera o socios en relación con programas de tarjetas o servicios que faciliten, cuando dicho intercambio sea necesario para proporcionar servicios y esté sujeto a restricciones contractuales y requisitos regulatorios.
Podemos divulgar información a reguladores bancarios federales y estatales, autoridades de orden público, tribunales u otros organismos gubernamentales según lo requiera la ley o un proceso legal.
En caso de fusión, adquisición o reestructuración corporativa, la información personal puede transferirse como parte de esa transacción, sujeta a las protecciones legales aplicables.
Mantenemos salvaguardas administrativas, técnicas y físicas diseñadas para proteger la información personal contra el acceso, divulgación, alteración o destrucción no autorizados. Estas salvaguardas incluyen el cifrado de datos sensibles en tránsito y en reposo, controles de acceso, mecanismos de autenticación, sistemas de monitoreo de transacciones, pruebas internas de seguridad y capacitación de empleados. Nuestro programa de seguridad de la información está diseñado para alinearse con las guías regulatorias bancarias aplicables y los estándares de la industria.
A pesar de estas salvaguardas, ningún sistema puede garantizar seguridad absoluta. Alentamos a las personas a tomar medidas apropiadas para proteger las credenciales de cuenta y notificarnos de inmediato sobre cualquier sospecha de actividad no autorizada.
Conservamos información personal durante el tiempo necesario para proporcionar servicios, cumplir con obligaciones legales, resolver disputas, hacer cumplir acuerdos y proteger la integridad del sistema financiero. Ciertos registros, incluidos los registros de identificación de clientes y datos de transacciones, se conservan durante los períodos requeridos por las leyes bancarias federales y contra el lavado de dinero, que pueden extenderse por cinco años o más después del cierre de la cuenta.
Cuando la ley lo permita, podemos conservar información desidentificada o agregada para fines analíticos y operativos.
Los residentes de ciertos estados de EE. UU. pueden tener derechos conforme a leyes estatales de privacidad para solicitar acceso, corrección o eliminación de cierta información personal, o para optar por no participar en ciertos tipos de intercambio de datos. Sin embargo, debido a que Third National es una institución financiera sujeta a la GLBA, gran parte de la información que recopilamos en relación con la prestación de productos y servicios financieros está exenta de ciertos requisitos de leyes estatales de privacidad.
Revisaremos y responderemos a las solicitudes de conformidad con la ley aplicable. Las solicitudes pueden presentarse comunicándose con nosotros en [privacy@3rdnational.com].
Reconocemos las señales de Global Privacy Control cuando lo exige la ley estatal aplicable.
Cuando Third National procese datos personales relacionados con personas ubicadas en el Espacio Económico Europeo (“EEE”), el Reino Unido (“RU”) o Suiza, lo hacemos de conformidad con las leyes de protección de datos aplicables, incluido el Reglamento (UE) 2016/679 (el Reglamento General de Protección de Datos o “GDPR”), el GDPR del Reino Unido y la Ley Federal Suiza de Protección de Datos, según corresponda.
A efectos de estas leyes, Third National actúa como contralor de los datos personales procesados en relación con la prestación de servicios bancarios, de pago y de liquidación regulados. En circunstancias limitadas, cuando prestamos servicios bajo la dirección de otra institución financiera regulada, nuestra función puede ser la de procesador; sin embargo, en relación con la emisión de tarjetas y los servicios de cuentas de clientes, generalmente actuamos como contralores.
Procesamos datos personales de personas en el EEE, el RU y Suiza solo cuando tenemos una base jurídica para hacerlo. Las bases legales aplicables incluyen:
Ejecución de un contrato. Procesamos datos personales cuando es necesario para tomar medidas a solicitud suya antes de celebrar un contrato y para cumplir nuestras obligaciones contractuales, incluido establecer y mantener cuentas, emitir tarjetas de pago, procesar transacciones y proporcionar servicios de liquidación.
Cumplimiento de obligaciones legales. Como institución financiera regulada, estamos sujetos a amplios requisitos legales y regulatorios, incluidos requisitos contra el lavado de dinero, contra el financiamiento del terrorismo, detección de sanciones, monitoreo de fraude, regulación prudencial y obligaciones de mantenimiento de registros. El tratamiento de datos personales para identificación de clientes, monitoreo de transacciones, informes regulatorios y funciones de cumplimiento relacionadas es necesario para cumplir con estas obligaciones legales.
Intereses legítimos. Podemos procesar datos personales cuando sea necesario para nuestros intereses legítimos, siempre que dichos intereses no sean anulados por los derechos y libertades de la persona. Tales intereses legítimos incluyen proteger la seguridad e integridad de nuestros sistemas, prevenir el fraude, garantizar la resiliencia operativa, mejorar la calidad del servicio, realizar auditorías internas y defender reclamaciones legales. Cuando nos basamos en intereses legítimos, realizamos evaluaciones apropiadas para garantizar un enfoque equilibrado y proporcional.
Consentimiento. En circunstancias limitadas, podemos basarnos en el consentimiento como base legal, por ejemplo, cuando se utilicen tecnologías de verificación biométrica de una manera que requiera consentimiento conforme a la ley aplicable, o cuando se provean comunicaciones opcionales. Cuando se utilice el consentimiento, las personas pueden retirarlo en cualquier momento, sujeto al hecho de que ciertos servicios pueden no estar disponibles sin el procesamiento correspondiente.
Podemos utilizar procesamiento automatizado, incluidos sistemas de monitoreo de transacciones y herramientas de detección de fraude, para respaldar el cumplimiento regulatorio y el manejo de riesgos. Dichos sistemas están diseñados para identificar actividad sospechosa, prevenir el fraude y garantizar el cumplimiento de las regulaciones de sanciones y delitos financieros. Cuando el procesamiento automatizado produzca efectos legales o igualmente significativos, las personas pueden tener derecho a solicitar revisión humana, expresar su punto de vista e impugnar la decisión, sujeto a limitaciones cuando el procesamiento sea requerido por ley.
Conservamos datos personales por no más del tiempo necesario para cumplir con los fines para los cuales fueron recopilados, incluido el cumplimiento de requisitos legales, regulatorios, contables y de informes aplicables. Las regulaciones de servicios financieros pueden exigir la conservación de ciertos registros de identificación de clientes y transacciones durante períodos prolongados. Cuando la conservación ya no sea necesaria, los datos personales se eliminan o anonimizan de forma segura.
Los datos personales pueden transferirse y procesarse en los Estados Unidos u otras jurisdicciones fuera del EEE, el RU o Suiza. Cuando ocurran dichas transferencias, implementamos salvaguardas apropiadas de conformidad con la ley de protección de datos aplicable. Estas salvaguardas pueden incluir el uso de Cláusulas Contractuales Tipo de la Comisión Europea, el Acuerdo Internacional de Transferencia de Datos del Reino Unido u otros mecanismos de transferencia legalmente reconocidos diseñados para garantizar que los datos personales reciban un nivel de protección esencialmente equivalente al requerido por la ley aplicable.
Sujeto a las limitaciones aplicables, las personas en el EEE, el RU y Suiza pueden tener derecho a solicitar acceso a sus datos personales, solicitar la rectificación de datos inexactos, solicitar la supresión, restringir el tratamiento, oponerse al tratamiento basado en intereses legítimos y solicitar la portabilidad de los datos.
Estos derechos pueden estar limitados cuando el tratamiento sea necesario para cumplir con obligaciones legales, incluidos requisitos regulatorios financieros, o para establecer, ejercer o defender reclamaciones legales.
Las personas también tienen derecho a presentar una reclamación ante una autoridad supervisora en su país de residencia, lugar de trabajo o donde haya ocurrido una presunta infracción.
Las personas ubicadas en el EEE, el RU o Suiza que deseen ejercer sus derechos de protección de datos o tengan preguntas sobre el tratamiento de sus datos personales pueden comunicarse con nosotros en:
Si lo exige la ley aplicable, Third National designará un representante en la Unión Europea o el Reino Unido y pondrá a disposición los datos de contacto previa solicitud.
Respaldamos su derecho a controlar y transferir sus datos financieros, en cumplimiento con la Regla 1033 de la CFPB (EE. UU.), PSD3/PSR (UE) y los mandatos de Finanzas Abiertas (Brasil). No usamos “screen scraping” (recopilar sus credenciales de inicio de sesión para acceder a sus cuentas). Si usted autoriza a un tercero a acceder a los datos de su cuenta Rain, compartiremos únicamente los datos razonablemente necesarios para el servicio solicitado mediante API seguras.
Si usted es residente de Brasil, tiene derechos específicos conforme a la Ley General de Protección de Datos (“LGPD”).
Como institución financiera regulada, Third National mantiene políticas, procedimientos y controles diseñados para respaldar la resiliencia operativa, la gestión de riesgos de terceros y el cumplimiento regulatorio. Realizamos supervisión de proveedores de servicios y mantenemos salvaguardas contractuales consistentes con las expectativas supervisoras aplicables. Cuando corresponda, nuestras prácticas de gobernanza y gestión de riesgos están diseñadas para alinearse con los marcos regulatorios relevantes (es decir, DORA, PSD2) que abordan la resiliencia operativa digital y la seguridad de la información.
Nuestros Servicios no están dirigidos a personas menores de 18 años. No recopilamos conscientemente información personal de ninguna persona menor de 18 años. Si usted es menor de 18 años, no use nuestros Servicios ni proporcione información personal. Si recibimos señales que indiquen que un usuario es menor de edad, aplicaremos automáticamente protecciones de privacidad reforzadas.
Si cree que hemos recopilado información de un menor, comuníquese con nosotros inmediatamente a legal@rain.xyz
Nuestro Aviso de Privacidad Financiera separado, proporcionado de conformidad con la Ley Gramm-Leach-Bliley, describe cómo recopilamos, compartimos y protegemos información personal no pública y sus derechos para limitar ciertos tipos de intercambio. Si existe algún conflicto entre esta Política de Privacidad y el Aviso de Privacidad Financiera, el Aviso de Privacidad Financiera regirá respecto de la información cubierta por la GLBA.
Podemos actualizar esta Política de Privacidad de vez en cuando. Los cambios materiales se comunicarán de conformidad con la ley aplicable.
Si tiene preguntas sobre esta Política de Privacidad o desea ejercer derechos de privacidad aplicables, comuníquese con:
Nimbus LLC, d/b/a Third National
273 Ave. Ponce de León,
Estudio 6, 1.er piso, PMB #1404,
San Juan, PR 00917
legal@rain.xyz
(787) 737-8412