Privacidad y protección de datos (MiCA)
POLÍTICA DE PRIVACIDAD Y PROTECCIÓN DE DATOS PERSONALES
Conforme al Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018 (LOPDGDD) y Reglamento (UE) 2023/1114 (MiCA)
LUNARXY SOLUTIONS, S.L. · Paynex
| Entidad | Lunarxy Solutions, S.L. — CIF B67874297 |
| Nombre comercial | Paynex |
| Versión | 2.0 — Abril 2026 |
| Estado | Vigente — versión subsanación CNMV |
| Entrada en vigor | Abril 2026 |
| Propietario | Compliance Officer — Oleksandr Predytkevych |
| DPO de contacto | dpo@paynex.es |
| Aprobado por | Saveliy Sumenov — Administrador Único |
-
INFORMACIÓN GENERAL
1.1 Normativa aplicable
El tratamiento de datos personales de Paynex se rige por:
- a) Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (RGPD).
- b) Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
- c) Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI).
- d) Reglamento (UE) 2023/1114 del Parlamento Europeo y del Consejo, de 31 de mayo de 2023, relativo a los mercados de criptoactivos (MiCA), en lo relativo al tratamiento de datos en servicios de criptoactivos.
- e) Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo.
- f) Real Decreto 304/2014, de 5 de mayo, por el que se aprueba el Reglamento de la Ley 10/2010.
- g) Reglamento (UE) 2023/1113 del Parlamento Europeo y del Consejo, de 31 de mayo de 2023, relativo a la información que acompaña a las transferencias de fondos y de determinados criptoactivos (Travel Rule), que deroga el Reglamento (UE) 2015/847.
- h) Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero (DORA).
1.2 Ámbito de aplicación
Esta Política se aplica a todos los usuarios de la plataforma paynex.es, clientes registrados, visitantes del sitio web, personas que se comunican con Paynex por cualquier medio, representantes de personas jurídicas clientes, titulares reales (UBOs) de personas jurídicas clientes y solicitantes de registro cuyo proceso de alta no haya sido completado.
1.3 Aceptación
Al registrarse en Paynex, utilizar la Plataforma, o facilitar datos personales por cualquier medio, el interesado acepta expresamente esta Política de Privacidad. El registro requiere la aceptación mediante casilla de verificación (opt-in) de la presente Política de Privacidad, los Términos y Condiciones, y el consentimiento para tratamiento de datos biométricos (verificación KYC).
-
RESPONSABLE DEL TRATAMIENTO
2.1 Identificación
Campo Dato Denominación social Lunarxy Solutions, S.L. Nombre comercial Paynex NIF B67874297 Domicilio social C/ Abrego 17, 2B — 28223 Pozuelo de Alarcón, Madrid Dirección operativa Avd. General López Domínguez, Ed. Puerto Azul, Portal 2A, Oficina 1 — 29600 Marbella (Málaga) Email general info@paynex.es Email soporte support@paynex.es Email reclamaciones reclamaciones@paynex.es Sitio web www.paynex.es 2.2 Registro
Registro vigente. Lunarxy Solutions, S.L. está registrada como Proveedor de Servicios de Criptoactivos ante el Banco de España con número E062 (régimen de grandfathering MiCA, Art. 143(3) del Reglamento (UE) 2023/1114). La autorización PSC Clase 2 ante la Comisión Nacional del Mercado de Valores (CNMV) está en trámite. La CNMV es la autoridad competente para la supervisión prudencial del PSC.
Registro / Autorización Organismo Estado Registro VASP (grandfathering MiCA Art. 143(3)) Banco de España — Servicio de Prevención del Blanqueo de Capitales E062 — Vigente Autorización PSC Clase 2 (MiCA) CNMV — Comisión Nacional del Mercado de Valores En tramitación Supervisión prudencial PSC CNMV Autoridad competente tras autorización Supervisión AML/CFT SEPBLAC (Banco de España) Ámbito PBC/FT exclusivamente -
DELEGADO DE PROTECCIÓN DE DATOS (DPO)
Paynex ha designado voluntariamente un Delegado de Protección de Datos (Data Protection Officer — DPO), de conformidad con lo previsto en el artículo 37 del RGPD, como medida de privacidad by design y en atención al tratamiento de datos biométricos que conlleva el proceso de verificación de identidad de clientes.
3.1 Contacto con el DPO
Canal Detalle Email dpo@paynex.es Dirección postal Delegado de Protección de Datos — Lunarxy Solutions, S.L., C/ Abrego 17, 2B, 28223 Pozuelo de Alarcón, Madrid Horario de atención Lunes a Viernes, 9:00 a 18:00 horas (excepto festivos nacionales) Plazo de respuesta Máximo 30 días desde la recepción de la consulta (prorrogable a 3 meses en casos complejos, con notificación) 3.2 Funciones del DPO
- Informar y asesorar a Paynex sobre obligaciones de protección de datos.
- Supervisar el cumplimiento del RGPD y la LOPDGDD.
- Asesorar sobre evaluaciones de impacto de protección de datos (EIPD/DPIA).
- Cooperar con la Agencia Española de Protección de Datos (AEPD) y actuar como punto de contacto.
- Atender consultas y ejercicio de derechos de los interesados.
- Gestionar el registro de actividades de tratamiento.
- Coordinar la notificación de brechas de seguridad.
- Revisar contratos con encargados del tratamiento (DPAs).
- Impartir formación al personal en protección de datos.
-
PRINCIPIOS DEL TRATAMIENTO DE DATOS
Paynex trata los datos personales conforme a los principios establecidos en el artículo 5 del RGPD:
Principio (Art. 5 RGPD) Aplicación práctica por Paynex Licitud, lealtad y transparencia Información clara sobre qué datos se recogen, para qué finalidades, durante cuánto tiempo, con quién se comparten y qué derechos tiene el interesado. Limitación de la finalidad Datos recogidos con fines determinados, explícitos y legítimos, sin tratamiento posterior incompatible con dichos fines. Minimización de datos Solo se recogen datos adecuados, pertinentes y limitados a lo necesario. Principio «Privacy by Design» integrado desde el diseño de procesos y sistemas. Exactitud Verificación periódica de datos críticos (KYC refresh). El cliente tiene obligación de mantener sus datos actualizados (plazo máximo de notificación de cambios: 30 días naturales). Limitación del plazo de conservación Datos conservados el tiempo necesario para las finalidades para las que fueron recogidos y para cumplir obligaciones legales. Ver Sección 5 para plazos específicos. Integridad y confidencialidad Medidas técnicas y organizativas apropiadas para garantizar seguridad, confidencialidad y disponibilidad. Ver Sección 12. Responsabilidad proactiva (Accountability) Políticas y procedimientos documentados, EIPDs, registro de actividades de tratamiento, formación del personal, auditorías periódicas y contratos con encargados (Art. 28 RGPD). -
FINALIDADES DEL TRATAMIENTO Y BASE JURÍDICA
5.1 Cumplimiento de obligaciones legales — Art. 6.1.c) RGPD
- a) Verificación de identidad (KYC)
Obligación: Ley 10/2010 (Art. 4), Real Decreto 304/2014 (Arts. 3-7), Reglamento MiCA (Arts. 68, 83). Datos tratados: nombre completo, documento de identidad (anverso y reverso), fecha de nacimiento, lugar de nacimiento, nacionalidad, domicilio completo, selfie en tiempo real para verificación biométrica, país de residencia fiscal. Conservación: 10 años desde fin de relación comercial.
- b) Verificación de personas jurídicas (KYB)
Obligación: Ley 10/2010 (Art. 4.2), Real Decreto 304/2014 (Art. 5). Datos tratados: razón social, NIF/CIF, escrituras, estatutos, certificado registral, identificación completa de UBOs (participación ≥25%) y representantes legales, KYC individual de todos ellos. Conservación: 10 años desde fin de relación comercial.
- c) Prevención de blanqueo de capitales y financiación del terrorismo (AML/CFT)
Obligación: Ley 10/2010 completa, Real Decreto 304/2014, Reglamento (UE) 2023/1113 (Travel Rule — aplicable a transferencias de criptoactivos ≥1.000 EUR). Datos tratados: todos los datos KYC/KYB, información sobre origen de fondos y patrimonio, declaración PEP, historial de transacciones, alertas AML, scoring de riesgo, investigaciones sobre operaciones sospechosas, Reportes de Operaciones Sospechosas (ROS) enviados a SEPBLAC. Conservación: 10 años desde fin de relación comercial o desde la transacción.
- d) Screening contra listas de sanciones
Datos tratados: nombre, fecha de nacimiento, nacionalidad, número de documento, alias, datos de entidades relacionadas. Procedimiento: screening automático al alta, screening diario de la base de clientes y de direcciones blockchain mediante Chainalysis. Conservación: durante toda la relación comercial + 10 años.
- e) Reporting regulatorio y obligaciones fiscales
Datos tratados: datos agregados e individualizados de clientes y transacciones para reporting periódico a la CNMV. Obligaciones fiscales conforme a Ley 58/2003 (General Tributaria) y normativa de declaraciones informativas sobre criptoactivos (cuando sean exigibles). Conservación: según normativa específica (generalmente 5-7 años MiCA, 10 años AML, 4-6 años fiscal).
5.2 Ejecución del contrato — Art. 6.1.b) RGPD
- a) Alta y gestión del registro de clientes
Datos tratados: nombre, email, teléfono, dirección, fecha de nacimiento, aceptación de términos (fecha y hora), preferencias iniciales. Procedimiento: registro web/app, verificación de email (doble opt-in), verificación de teléfono (SMS), proceso KYC obligatorio, creación de cuenta multi-activo. Conservación: durante la relación comercial + 10 años (obligaciones AML).
- b) Prestación de servicios de custodia y administración de criptoactivos (S1)
Datos tratados: saldos de criptoactivos custodiados (BTC, ETH, LTC, USDT, USDC), direcciones blockchain asociadas al cliente, historial completo de transacciones (depósitos, retiradas, transfers internos), valoración de cartera en EUR, configuración de seguridad (2FA, whitelist de direcciones). Modelo de custodia: DFNS (Francia, UE) mediante tecnología MPC — 95% cold storage / 5% hot wallets para liquidez inmediata. DFNS actúa como proveedor tecnológico, no como sub-custodio; Lunarxy Solutions, S.L. es el custodio legal frente al cliente. Conservación: 5-10 años desde cada transacción.
- c) Ejecución de órdenes de compra/venta (S2, S3, S4)
Datos tratados: órdenes introducidas (tipo, par, cantidad, precio límite, timestamp), órdenes ejecutadas (precio de ejecución, contravalor EUR, comisión aplicada, timestamp con precisión de milisegundos), slippage. Proveedor de liquidez para servicios cripto-cripto y ejecución de órdenes: KuCoin EU Exchange GmbH (Austria), entidad con autorización MiCA completa válida en todo el EEE. Conservación: 5-10 años desde ejecución.
- d) Procesamiento de depósitos y retiradas fiat y cripto
Depósitos/retiradas fiat (EUR): nombre del titular, IBAN (previamente verificado), BIC/SWIFT, referencia de pago, proveedor SEPA (Pecunia/Wirex). Depósitos/retiradas cripto: dirección blockchain origen/destino, hash de transacción, número de confirmaciones, network fee. Conservación: 5-10 años desde transacción.
- e) Gestión de la cuenta del cliente
Datos tratados: configuración de seguridad (2FA, whitelist de direcciones, límites autoimpuestos), historial de actividad (logins, cambios de contraseña, modificaciones de perfil, adición/eliminación de cuentas bancarias), preferencias de notificaciones. Conservación: durante la relación comercial + 5-10 años.
- f) Comunicaciones relacionadas con el servicio
Datos tratados: email, teléfono, contenido de comunicaciones transaccionales (confirmaciones, alertas de seguridad, notificaciones de cambios), tickets de soporte. Conservación: 5 años desde última comunicación (Art. 76 MiCA — conservación de registros).
- g) Facturación y cobro de comisiones
Datos tratados: identificación del cliente, detalle de cada transacción sujeta a comisión (spread, fee de red, otros), histórico de comisiones. Conservación: 6 años (obligación contable — Art. 30 Código de Comercio).
- h) Atención al cliente y gestión de reclamaciones
Datos tratados: identificación del cliente, canal de contacto, contenido completo de la consulta o reclamación, documentación aportada, clasificación interna, acciones de resolución, compensación económica (si aplica), escalado a CNMV. Procedimiento: recepción y asignación de número de expediente REC-AAAA-XXXXXX, acuse de recibo en D+2 días hábiles, investigación y análisis, respuesta motivada al cliente en plazo máximo de 15 días hábiles (ampliable hasta 30 días hábiles en casos complejos con notificación al cliente), conforme al Art. 71.3 del Reglamento (UE) 2023/1114 (MiCA). Conservación: 5 años desde cierre de reclamación (Art. 76 MiCA).
5.3 Interés legítimo del responsable — Art. 6.1.f) RGPD
- a) Prevención del fraude y seguridad
Interés legítimo justificado: proteger a Paynex y a sus clientes de fraude, hackeo, robo de identidad y ciberataques. Datos tratados: dirección IP, device fingerprinting, geolocalización aproximada por IP, patrones de comportamiento en la Plataforma, logs detallados de acceso, uso de TOR/VPN/proxies. Conservación: 2 años desde la generación del log.
- b) Análisis de riesgo crediticio y operativo
Interés legítimo justificado: gestión prudente del riesgo para asegurar la sostenibilidad del negocio. Datos tratados: historial de transacciones, volumen operado, frecuencia de operaciones, saldos medios, perfil de riesgo. Conservación: mientras dure la relación comercial.
- c) Mejora de los servicios
Datos tratados: datos de uso de la Plataforma (pseudonimizados o agregados siempre que sea posible), feedback explícito de clientes, métricas de rendimiento. Conservación: 2 años (datos pseudonimizados); indefinida si datos completamente anonimizados.
- d) Análisis estadístico e interno
Datos tratados: datos completamente agregados o pseudonimizados sobre clientes activos, volumen de transacciones, criptoactivos más utilizados, tasas de conversión y retención. Conservación: indefinida si completamente anonimizados; 2 años si pseudonimizados.
- e) Defensa de derechos y reclamaciones
Datos tratados: cualquier dato personal relevante para la defensa ante reclamaciones, litigios o procedimientos administrativos, bajo estricta confidencialidad con asesores legales. Conservación: hasta resolución firme del procedimiento + plazo de prescripción de acciones (generalmente 5 años).
5.4 Consentimiento del interesado — Art. 6.1.a) RGPD
- a) Comunicaciones comerciales y marketing
Consentimiento: opt-in expreso durante el registro o mediante modificación posterior de preferencias. Datos tratados: nombre, email, teléfono (si SMS marketing), preferencias de comunicación, historial de interacción. Conservación: hasta revocación o hasta 3 años desde la última interacción sin revocación expresa. Revocación: inmediata mediante enlace de baja en cualquier email comercial, modificación de preferencias en la cuenta o solicitud a dpo@paynex.es.
- b) Cookies no estrictamente necesarias
Consentimiento: opt-in expreso mediante banner de cookies al acceder a www.paynex.es. Ver Sección 13 para detalle completo.
- c) Datos biométricos (reconocimiento facial para verificación de identidad)
Base jurídica combinada: Art. 6.1.a) RGPD (consentimiento) y Art. 9.2.a) RGPD (consentimiento explícito para categoría especial). Datos tratados: imagen facial del selfie capturado en tiempo real, resultado de comparación biométrica y liveness detection. Los templates biométricos NO se almacenan permanentemente — se usan solo durante la verificación y se eliminan inmediatamente tras obtener el resultado. Solo se conserva la imagen fotográfica del selfie (obligación legal AML — 10 años). Ver Sección 7.1 para detalle.
-
CATEGORÍAS DE DATOS PERSONALES TRATADOS
Categoría Datos incluidos (ejemplos) 6.1 Datos identificativos Nombre completo, apellidos, documento de identidad (DNI/NIE/Pasaporte, anverso y reverso), número de documento, fecha de expedición y caducidad, fecha de nacimiento, lugar de nacimiento, nacionalidad, imagen fotográfica del documento y del selfie KYC. 6.2 Datos de contacto Dirección postal completa de residencia, email principal (y alternativo, si se facilita), número de teléfono móvil (obligatorio para 2FA), teléfono fijo (opcional), preferencias de canal. 6.3 Datos de características personales Sexo/género (solo si consta en documento oficial), condición de PEP (autodeclaración: cargo, país, periodo, relación), país o países de residencia fiscal. 6.4 Datos económicos, financieros y de transacciones IBAN de cuenta bancaria, BIC/SWIFT, saldos de criptoactivos, historial completo de transacciones (depósitos, retiradas, compras, ventas, swaps), información sobre origen de fondos y patrimonio, comisiones pagadas. 6.5 Datos de operativa blockchain Direcciones blockchain públicas asociadas al cliente, hashes de transacciones, datos Travel Rule (Reg. (UE) 2023/1113), resultado de screening Chainalysis (risk score, asociaciones conocidas de direcciones). 6.6 Datos de navegación y conexión IP de acceso, timestamp, páginas visitadas, clickstream, tipo de navegador y dispositivo, device fingerprinting, geolocalización aproximada por IP, uso de VPN/TOR/proxy. 6.7 Datos de seguridad y autenticación Contraseña (hash irreversible bcrypt/argon2), tipo y configuración de 2FA (SMS/TOTP), historial de accesos exitosos y fallidos (IP, dispositivo, resultado), alertas de seguridad, bloqueos de cuenta. 6.8 Datos de perfil y preferencias Configuración de cuenta (idioma, moneda de referencia, zona horaria), preferencias de notificaciones, whitelist de direcciones, límites operativos autoimpuestos. 6.9 Datos de atención al cliente y reclamaciones Canal de contacto, número de expediente, contenido completo de consultas y reclamaciones, documentación adjunta, resolución adoptada, compensación (si aplica), escalado a CNMV. 6.10 Datos de scoring y análisis de riesgo Calificación de riesgo AML (bajo/medio/alto/muy alto), factores de riesgo considerados, alertas generadas, investigaciones realizadas, decisiones sobre la relación comercial (aceptación, suspensión, terminación, ROS a SEPBLAC). 6.11 Datos biométricos (categoría especial — Art. 9 RGPD) Imagen facial del selfie en tiempo real, resultado de liveness detection y comparación biométrica. Templates biométricos: NO se almacenan (eliminados inmediatamente tras verificación). Ver Sección 7.1. 6.12 Datos de personas jurídicas Razón social, CIF, domicilio social, escrituras, estatutos, registro mercantil, objeto social, estructura de titularidad real completa (UBOs ≥25%), representantes legales, KYC individual de cada UBO y representante. -
DATOS ESPECIALMENTE PROTEGIDOS
7.1 Datos biométricos (reconocimiento facial)
Paynex utiliza tecnología de reconocimiento facial durante el proceso KYC para: (a) comparar el selfie con la fotografía del documento de identidad oficial, (b) verificar que la persona que se registra es quien dice ser, (c) prevenir suplantación de identidad y fraude documental, y (d) garantizar la liveness (persona real, no fotografía de fotografía). Base jurídica: Art. 9.2.a) RGPD (consentimiento explícito).
Tratamiento de templates biométricos. Los templates biométricos (representación numérica vectorial del rostro) NO se almacenan permanentemente. Solo se utilizan durante la verificación en tiempo real y se eliminan inmediatamente tras obtener el resultado (match/no match + score de confianza). Únicamente se conserva la imagen fotográfica del selfie como parte del expediente KYC durante 10 años desde fin de relación comercial, por obligación de la Ley 10/2010.
Proveedor: Sumsub (Chipre, UE). Tecnología: OCR, liveness detection (análisis de textura de piel, movimiento ocular, detección 3D, gestos aleatorios), comparación biométrica. La decisión de aceptar o rechazar al solicitante la toma siempre Paynex — el proveedor devuelve el resultado pero no toma decisiones finales. Medidas de seguridad: cifrado end-to-end en transmisión, AES-256 en reposo, acceso restringido solo a personal autorizado de compliance, contrato DPA Art. 28 RGPD, ISO 27001.
7.2 Otros datos especialmente protegidos
Paynex NO trata de manera sistemática otras categorías del Art. 9.1 RGPD (origen étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos, datos de salud, vida u orientación sexual). Si en algún documento aportado por el cliente constara incidentalmente algún dato de este tipo, se aplicarán técnicas de enmascaramiento y el dato no se introducirá en ningún campo estructurado.
7.3 Datos relativos a condenas e infracciones penales (Art. 10 RGPD)
El screening contra listas de sanciones puede implicar tratamiento de información sobre condenas penales relacionadas con blanqueo de capitales, terrorismo u otros delitos graves. Base jurídica: Art. 6.1.c) RGPD + Art. 10 RGPD (cumplimiento de obligación legal — Ley 10/2010, Reglamentos de Sanciones UE/ONU). Paynex NO solicita certificados de antecedentes penales a sus clientes, pero SÍ los obtiene de miembros del órgano de administración, titulares de participaciones cualificadas y personal con funciones críticas, en el marco del fit & proper assessment requerido por MiCA.
-
OBLIGACIÓN DE FACILITAR DATOS
8.1 Datos obligatorios para personas físicas
La facilitación de los siguientes datos tiene carácter OBLIGATORIO para que Paynex pueda cumplir sus obligaciones legales y ejecutar el contrato:
Categoría Datos obligatorios Identificativos Nombre completo y apellidos, fecha y lugar de nacimiento, nacionalidad, documento de identidad oficial (DNI/NIE/Pasaporte) con anverso y reverso, selfie en tiempo real (o método alternativo de verificación). Contacto Email (verificado mediante doble opt-in), número de teléfono móvil (verificado mediante SMS). Financieros (para operaciones fiat) IBAN completo de cuenta bancaria titularidad del cliente; el titular debe coincidir con el nombre del cliente. Evaluación de riesgo AML Actividad económica/profesional, sector, origen principal de fondos, finalidad de uso de los servicios, volumen aproximado de operaciones anuales previsto, declaración de PEP, país/es de residencia fiscal. 8.2 Datos obligatorios adicionales para personas jurídicas
Razón social, NIF/CIF, domicilio social, escritura de constitución, estatutos, certificado registral (máximo 3 meses), objeto social, estructura de titularidad real completa hasta personas físicas, KYC individual de todos los UBOs y representantes legales con poderes de disposición.
8.3 Consecuencias de no facilitar datos obligatorios
Si el interesado no facilita datos obligatorios durante el registro: Paynex no podrá completar el KYC y deberá rechazar la solicitud. Los datos parcialmente facilitados se conservarán 12 meses por si el solicitante desea completar el registro, transcurrido el cual se eliminarán.
Si un cliente ya registrado se niega a actualizar datos o participar en KYC refresh: Paynex puede suspender o bloquear la cuenta (permitiendo solo retirada de fondos), terminar unilateralmente la relación contractual y reportar la situación a SEPBLAC como posible operación sospechosa (la falta de colaboración del cliente es un indicador de riesgo conforme a la Ley 10/2010).
8.4 Veracidad y actualización
El cliente está obligado a mantener sus datos actualizados y a notificar a Paynex cualquier cambio material en un plazo máximo de 30 días naturales (domicilio, email, teléfono, nacionalidad, documento de identidad, situación de PEP, actividad económica, cuenta bancaria vinculada, etc.). La facilitación de datos falsos o la no actualización puede constituir incumplimiento contractual grave y posible infracción en materia de AML/CFT.
-
DESTINATARIOS Y TRANSFERENCIAS INTERNACIONALES DE DATOS
Paynex trata los datos personales de sus clientes con la máxima confidencialidad. Los datos personales NO se venden, alquilan ni ceden a terceros con fines comerciales. Solo se comunican a terceros cuando sea estrictamente necesario para la prestación de servicios, exista obligación legal imperativa, el interesado haya dado consentimiento explícito, o sea necesario para proteger intereses vitales.
9.1 Encargados del tratamiento (Art. 28 RGPD)
Todos los proveedores de servicios que actúan como encargados del tratamiento están sujetos a contratos DPA que garantizan: tratamiento solo según instrucciones documentadas de Paynex, confidencialidad, medidas de seguridad apropiadas, prohibición de subcontratación sin autorización previa, asistencia en el ejercicio de derechos de los interesados y supresión o devolución de datos al finalizar la prestación.
Proveedor / Función País / Sede Datos comunicados Garantías RGPD BeoneB OÜ — Plataforma tecnológica SaaS (.NET 10, Azure West Europe) Estonia (UE) — Datos en Microsoft Azure, Países Bajos (UE) + backup en Irlanda (UE) Datos de la plataforma: datos de clientes, transacciones, documentos KYC (cifrados), bases de datos, logs. Segregación lógica multi-tenant. Lunarxy opera bajo el tenant Azure de BeoneB con aislamiento de datos garantizado contractualmente. DPA Art. 28 RGPD. Infraestructura Azure: ISO 27001, SOC 2 Type II, ISO 27018. Datos exclusivamente en EEE — sin transferencia internacional. Cifrado en tránsito (TLS 1.3) y en reposo (AES-256). DFNS — Infraestructura MPC wallets (proveedor tecnológico, no sub-custodio) Francia (UE) — sede social en París Direcciones blockchain (públicas) generadas para clientes, órdenes de transacción (cantidad, dirección destino, criptoactivo), saldos de criptoactivos (pseudonimizados por ID interno — DFNS no tiene acceso al nombre real del cliente). Lunarxy mantiene una fracción de la clave MPC; DFNS mantiene otra fracción. Nadie tiene la clave completa unilateralmente. DPA Art. 28 RGPD. Proveedor dentro del EEE — sin transferencia internacional. ISO 27001, SOC 2. Tecnología MPC auditable. Auditorías de Proof of Reserves periódicas por tercero independiente. Póliza de seguro de custodia. Sumsub — Verificación de identidad KYC/KYB y biometría Chipre (UE) Nombre, apellidos, fecha de nacimiento, nacionalidad, imagen del documento de identidad (anverso y reverso), selfie para verificación biométrica, metadata de verificación. Para personas jurídicas: documentación corporativa completa. El proveedor devuelve el resultado a Paynex y no toma decisiones finales de aceptación/rechazo. DPA Art. 28 RGPD. Proveedor dentro del EEE — sin transferencia internacional. ISO 27001, SOC 2 Type II. Cifrado end-to-end. Templates biométricos no almacenados permanentemente. No uso de datos para fines propios del proveedor. KuCoin EU Exchange GmbH — Proveedor de liquidez cripto-cripto y ejecución de órdenes (B2B) Austria (UE) — Autorización MiCA completa, pasaportable en todo el EEE Datos de órdenes B2B: par, cantidad, precio. Paynex NO comunica datos personales de clientes individuales a KuCoin en el marco de la relación B2B. La relación con KuCoin es de contraparte institucional. Contrato de prestación de servicios con cláusulas de confidencialidad. Entidad MiCA-autorizada sujeta a supervisión regulatoria en Austria. Datos estrictamente B2B. Pecunia / Wirex — Procesamiento SEPA (Entidades de Pago autorizadas) UE (Entidades de Pago supervisadas por sus respectivas autoridades competentes en la UE) Nombre del cliente, IBAN, importe de cada transferencia, referencia única de pago. Datos de identificación fiscal si requeridos. Los fondos de clientes se mantienen en cuentas segregadas (ring-fenced) en entidades de crédito autorizadas en la UE. DPA Art. 28 RGPD. Entidades de Pago supervisadas. Fondos de clientes segregados y protegidos en caso de insolvencia. SLA con tiempo de respuesta garantizado. Sin transferencia fuera de la UE. Chainalysis — Blockchain analytics (KYT / AML screening cripto) EE.UU. — Transferencia internacional con garantías Direcciones blockchain (PÚBLICAS) y hashes de transacciones. IMPORTANTE: Paynex NO comunica la identificación personal del cliente (nombre, email, etc.) a Chainalysis. Solo se envían datos pseudonimizados (direcciones blockchain). La correlación entre dirección e identidad del cliente se mantiene exclusivamente en los sistemas internos de Paynex. DPA Art. 28 RGPD + Cláusulas Contractuales Tipo (SCCs, Decisión 2021/914, Módulo 2). Transfer Impact Assessment realizado. ISO 27001, SOC 2 Type II. Pseudonimización: datos identificativos del cliente nunca enviados. Cifrado TLS en tránsito. Proveedor de email transaccional (SendGrid / Amazon SES o equivalente) EE.UU. — Transferencia internacional con garantías Nombre del destinatario, email, contenido del mensaje personalizado, metadata de envío. DPA Art. 28 RGPD + SCCs Decisión 2021/914. ISO 27001, SOC 2. Sistema automático de gestión de opt-outs. Cifrado TLS en tránsito. 9.2 Destinatarios por obligación legal
Autoridad Competencia Base jurídica RGPD CNMV — Comisión Nacional del Mercado de Valores Supervisión prudencial del PSC. Reporting periódico y eventual, inspecciones, expedientes individuales de clientes si requerido. Art. 6.1.c) RGPD — Obligación legal (Reglamento MiCA) SEPBLAC — Servicio Ejecutivo de la Comisión de Prevención del Blanqueo Reportes de Operaciones Sospechosas (ROS), Declaración Anual de Operaciones, atención a requerimientos en investigaciones AML/CFT. Art. 6.1.c) RGPD — Ley 10/2010 (Arts. 18, 23) Agencia Tributaria (AEAT) Declaraciones informativas fiscales sobre criptoactivos (cuando exigibles), requerimientos en inspecciones fiscales. Art. 6.1.c) RGPD — Ley 58/2003 (General Tributaria) Juzgados y Tribunales Cualquier dato requerido mediante orden judicial (procedimientos penales, civiles o contencioso-administrativos). Art. 6.1.c) RGPD — LECrim, LEC, LJCA Fuerzas y Cuerpos de Seguridad (Policía Nacional, Guardia Civil, Europol) Colaboración en investigaciones criminales, con orden judicial previa o requerimiento legal específico. Art. 6.1.c) RGPD (con orden/requerimiento legal) / Art. 6.1.d) (interés vital, si amenaza inminente) AEPD — Agencia Española de Protección de Datos Notificación de brechas de seguridad (Art. 33 RGPD, plazo 72 horas), atención a inspecciones y requerimientos. Art. 6.1.c) RGPD — Arts. 33-34 RGPD 9.3 Transferencias internacionales
Paynex mantiene preferentemente los datos personales dentro del Espacio Económico Europeo (EEE). Todos los proveedores con sede en la UE (BeoneB, DFNS Francia, Sumsub Chipre, KuCoin Austria, Pecunia/Wirex UE) no implican transferencia internacional. Para los proveedores fuera del EEE (Chainalysis EE.UU., proveedor de email EE.UU.), Paynex implementa Cláusulas Contractuales Tipo (SCCs, Decisión de Ejecución (UE) 2021/914, Módulo 2) como garantía adecuada conforme al Art. 46 RGPD, complementadas con Transfer Impact Assessments (TIA) y medidas técnicas suplementarias (pseudonimización, cifrado).
Transferencias internacionales actuales. DFNS (proveedor de custodia MPC) tiene sede en Francia (UE). No requiere garantías de transferencia internacional. Las únicas transferencias internacionales actuales de datos de clientes son: (a) Chainalysis (EE.UU.) — solo datos pseudonimizados (direcciones blockchain), con SCCs; (b) proveedor de email transaccional (EE.UU.) — con SCCs.
-
DERECHOS DEL INTERESADO
El interesado puede ejercer en cualquier momento los derechos reconocidos en los artículos 15 a 22 del RGPD, contactando con el DPO en dpo@paynex.es, indicando el derecho que desea ejercer y adjuntando copia de su documento de identidad.
Derecho (RGPD) Contenido y particularidades aplicables a Paynex Acceso (Art. 15) Obtener confirmación de si Paynex trata sus datos y, en caso afirmativo, copia de los datos objeto de tratamiento, así como información sobre finalidades, destinatarios, plazos de conservación y origen de los datos. Rectificación (Art. 16) Solicitar la corrección de datos inexactos. En datos KYC, puede requerir aportación de nueva documentación justificativa. Supresión / «Derecho al olvido» (Art. 17) Solicitar la supresión de sus datos cuando ya no sean necesarios para las finalidades para las que se recogieron o cuando retire el consentimiento. LIMITADO: los datos sujetos a obligación legal de conservación (datos AML — 10 años; datos MiCA — 5-10 años) no pueden suprimirse durante el periodo de conservación legal. Limitación del tratamiento (Art. 18) Solicitar la suspensión temporal del tratamiento (sin supresión) cuando la exactitud de los datos sea impugnada, el tratamiento sea ilícito, o cuando Paynex ya no necesite los datos pero el interesado los necesite para reclamaciones. Durante la limitación, los datos solo se tratan con consentimiento del interesado o para formulación o defensa de reclamaciones. Portabilidad (Art. 20) Recibir los datos personales facilitados en un formato estructurado, de uso común y lectura mecánica (CSV, JSON), para transmitirlos a otro responsable, cuando el tratamiento se base en consentimiento o contrato y se realice de forma automatizada. Oposición (Art. 21) Oponerse al tratamiento basado en el interés legítimo de Paynex (Art. 6.1.f), incluida la elaboración de perfiles. Paynex dejará de tratar los datos salvo que acredite motivos legítimos imperiosos que prevalezcan sobre los intereses del interesado, o para la formulación, ejercicio o defensa de reclamaciones. No ser objeto de decisiones automatizadas (Art. 22) El interesado tiene derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente. Aplicación en Paynex: (1) Verificación KYC: el proceso automatizado puede resultar en rechazo inicial, pero siempre hay revisión humana por el Compliance Officer antes de un rechazo definitivo — el cliente puede solicitar la revisión humana del resultado automatizado. (2) Scoring AML: la clasificación de riesgo es un proceso automatizado asistido por el AML Officer, quien revisa manualmente las alertas de mayor impacto. (3) Bloqueos por sanciones: los bloqueos automáticos por posible coincidencia con listas son preventivos y siempre revisados por el Compliance Officer para determinar si son true positive o false positive. Revocación del consentimiento (Art. 7.3) El interesado puede revocar en cualquier momento el consentimiento otorgado, sin que ello afecte a la licitud del tratamiento anterior. La revocación del consentimiento para marketing es inmediata. La revocación del consentimiento para datos biométricos: la imagen del selfie ya captada queda sujeta a obligación legal de conservación (10 años) y no puede suprimirse de forma inmediata. Plazo de respuesta: Paynex responderá a las solicitudes de ejercicio de derechos en el plazo máximo de 1 mes desde su recepción (prorrogable a 3 meses en casos de especial complejidad, informando de la prórroga dentro del primer mes). Si la solicitud es manifiestamente infundada o excesiva, Paynex puede cobrar un canon razonable o negarse a actuar. Recurso: si el interesado no obtiene respuesta satisfactoria, puede presentar reclamación ante la AEPD (ver Sección 16).
-
PLAZO DE CONSERVACIÓN
Categoría de datos Plazo Fundamento Datos de diligencia debida KYC/KYB (identificación, documentos, biometría) 10 años desde fin de relación comercial Ley 10/2010, Art. 25 (conservación de documentos de diligencia debida) Datos de transacciones (AML/CFT) 10 años desde cada transacción o desde fin de relación Ley 10/2010, Art. 25 Datos de transacciones (MiCA — operaciones y órdenes ejecutadas) 5 años desde cada transacción (aplicamos 10 años por ser el plazo más conservador) Art. 76 Reglamento (UE) 2023/1114 (MiCA) Comunicaciones con el cliente relacionadas con el servicio 5 años desde última comunicación Art. 76 MiCA Datos de atención al cliente y reclamaciones 5 años desde cierre del expediente Art. 76 MiCA Datos contables y de facturación 6 años Art. 30 Código de Comercio Datos fiscales 4 años (ampliable a 10 en casos de fraude) Ley 58/2003 — plazo de prescripción tributaria Logs de acceso y seguridad 2 años Proporcionalidad — interés legítimo (Art. 6.1.f RGPD) Datos de marketing (si consentimiento) Hasta revocación, o 3 años desde última interacción sin revocación expresa Art. 6.1.a) RGPD Imagen del selfie biométrico 10 años desde fin de relación comercial Obligación legal — Ley 10/2010, Art. 25 Templates biométricos NO se conservan — eliminados inmediatamente tras verificación Privacy by Design — minimización de datos Datos de auditorías internas 5 años desde auditoría Interés legítimo — accountability RGPD -
MEDIDAS DE SEGURIDAD
12.1 Principios de seguridad
Paynex implementa medidas técnicas y organizativas apropiadas conforme al Art. 32 RGPD, DORA (Reg. (UE) 2022/2554) y las mejores prácticas del sector financiero, basadas en los principios de: confidencialidad, integridad, disponibilidad, resiliencia, Privacy by Design y Privacy by Default.
12.2 Medidas técnicas principales
Ámbito Medidas implementadas Cifrado en tránsito TLS 1.3 para todas las comunicaciones (HTTPS, APIs, SMTP). Certificados SSL/TLS con renovación automática. Perfect Forward Secrecy (PFS). HSTS implementado. Prohibición de protocolos obsoletos (SSL 2.0, 3.0, TLS 1.0/1.1). Cifrado en reposo AES-256 para bases de datos (Transparent Data Encryption), archivos almacenados (documentos KYC, imágenes biométricas), backups. Gestión de claves mediante Azure Key Vault con rotación periódica (cada 12 meses). Contraseñas: hash irreversible bcrypt/argon2 con salt único por contraseña. Control de acceso e identificación Para clientes: contraseña robusta + 2FA OBLIGATORIO (SMS/TOTP/email). Bloqueo tras 5 intentos fallidos (30 minutos). Para empleados: MFA obligatorio, acceso remoto solo por VPN. Control de acceso basado en roles (RBAC) con principio de mínimo privilegio. Revisión trimestral de permisos para roles críticos. Logs y monitorización 24/7 Registro inmutable de todos los accesos y operaciones sensibles (quién, qué datos, cuándo, desde dónde). SIEM (Azure Sentinel) con correlación de eventos, detección de patrones anómalos y alertas en tiempo real. Retención de logs: 2 años. Seguridad de infraestructura Firewalls perimetrales e internos, DMZ, segmentación de redes (producción / desarrollo / administración). IDS/IPS. WAF (Web Application Firewall) contra OWASP Top 10. Hardening de sistemas. Gestión de parches: críticos < 48 horas, importantes < 7 días. Desarrollo seguro (Secure SDLC) Formación de desarrolladores en OWASP. Code reviews obligatorias por pares. SAST integrado en CI/CD. DAST pre-producción. SCA para dependencias de terceros. Pentesting anual por empresa externa especializada. Copias de seguridad Backup diario automático cifrado (AES-256), almacenado geográficamente en Países Bajos (primario) e Irlanda (secundario), ambos en la UE. Backups inmutables (WORM). Pruebas de restauración mensuales. RTO < 4 horas, RPO < 6 horas. 12.3 Medidas de seguridad específicas para la custodia de criptoactivos
Elemento Descripción Distribución de activos 95% en cold storage (offline, MPC con DFNS Francia) / 5% en hot wallet (online, para liquidez inmediata). Rebalanceo automático si el hot wallet cae por debajo del 4%. Tecnología MPC La clave privada nunca existe completa en ningún lugar. Lunarxy y DFNS mantienen fragmentos de clave. Se requiere quórum de fragmentos para firmar cualquier transacción. HSMs certificados FIPS 140-2 Level 3. Multi-firma (cold storage) Las transferencias desde cold storage requieren aprobación de al menos 2 de los 3 firmantes autorizados: (1) Administrador Único — Saveliy Sumenov, (2) COO — Aleksei Zelinskis, (3) Compliance Officer — Oleksandr Predytkevych. Las firmas se realizan en dispositivos separados. Proof of Reserves Auditoría trimestral por tercero independiente que verifica que Lunarxy posee el 100% de los criptoactivos custodiados en nombre de clientes. Póliza de seguro Póliza de seguro de custodia que cubre pérdida de activos por hackeo, robo interno, error operativo y fallo de custodia. 12.4 Medidas organizativas
Verificación de antecedentes (background check)
Para personal con acceso a datos sensibles o sistemas críticos: certificado de antecedentes penales, verificación de referencias laborales y formación académica. Para miembros del órgano de administración, Compliance Officer y AML/MLRO Officer: background check exhaustivo (fit & proper assessment), incluyendo certificado de antecedentes penales de todos los países de residencia en los últimos 10 años, conforme a los requisitos de idoneidad del Reglamento MiCA (Arts. 68, 69).
Contratos y compromisos de confidencialidad
Todos los empleados firman contratos con cláusulas de confidencialidad y no divulgación durante y después del empleo. Compromiso de confidencialidad individual renovado anualmente. Prohibición de compartir credenciales y acceso no autorizado a datos.
Formación y concienciación
Formación obligatoria para todo el personal: seguridad de la información (4 horas, onboarding), protección de datos RGPD (2 horas), prevención de phishing (1 hora), políticas internas. Formación anual de actualización. Simulaciones de phishing trimestrales. Registro de formaciones conservado 5 años.
Segregación de funciones
Principio four-eyes para acciones críticas: retiradas superiores a 10.000 EUR (o equivalente cripto), transferencias desde cold storage, cambios en configuración de seguridad, creación/modificación de cuentas de administrador. Separación de Compliance y Negocio, Desarrollo y Producción, Seguridad y Operaciones.
12.5 Notificación de brechas de seguridad
En caso de brecha de seguridad que afecte a datos personales con riesgo para los derechos y libertades de los interesados: Paynex notificará a la AEPD en un plazo máximo de 72 HORAS desde que tuvo conocimiento de la brecha (Art. 33 RGPD). Si el riesgo es alto: notificación también a los interesados afectados sin dilación indebida (Art. 34 RGPD), con descripción de la brecha, datos afectados, consecuencias potenciales, medidas adoptadas y recomendaciones de autoprotección. Paynex mantiene un registro interno de todas las brechas de seguridad, hayan sido o no notificadas, disponible para revisión por la AEPD.
-
COOKIES Y TECNOLOGÍAS SIMILARES
13.1 Tipos de cookies utilizadas
Tipo Base jurídica Finalidad Duración Cookies estrictamente necesarias (técnicas) No requieren consentimiento (Art. 22.2 LSSI) Login y mantenimiento de sesión, seguridad (CSRF), preferencias básicas, recordar elecciones de cookies. Son imprescindibles para el funcionamiento del sitio. Sesión o hasta 12 meses según cookie específica Cookies de análisis y rendimiento Consentimiento del usuario (Art. 6.1.a RGPD, Art. 22.2 LSSI) Páginas visitadas, tiempo de permanencia, flujos de navegación, mejoras de usabilidad. Proveedor alternativo preferente: Matomo auto-hosted o Plausible (UE, sin transferencia internacional). Si Google Analytics 4: IP anonimizada, sin compartir datos con Google para otros servicios. Hasta 24 meses Cookies de marketing y publicidad Consentimiento explícito del usuario Remarketing, publicidad personalizada, medición de efectividad de campañas. Activación solo si el usuario consiente expresamente. Hasta 3 meses según proveedor Cookies de redes sociales Consentimiento del usuario Botones de compartir, embeds de contenido de terceros (YouTube, LinkedIn). Establecidas por terceros bajo sus propias políticas de privacidad. Según proveedor específico 13.2 Gestión de cookies
Al acceder por primera vez a www.paynex.es, el usuario verá un banner de cookies con tres opciones: «Aceptar todas», «Rechazar no esenciales» y «Configurar» (panel granular por categoría). Las preferencias se almacenan en una cookie de consentimiento durante 12 meses. El usuario puede modificar sus preferencias en cualquier momento en paynex.es/cookies. Bloquear las cookies estrictamente necesarias impide el uso de la Plataforma.
-
MENORES DE EDAD
Los servicios de Paynex están dirigidos exclusivamente a personas mayores de 18 años. Paynex no trata conscientemente datos personales de menores. La edad se verifica durante el registro (fecha de nacimiento en formulario + verificación en documento oficial durante KYC). Si Paynex detectara que ha recopilado datos de un menor, procederá a la supresión inmediata de los datos, bloqueo de la cuenta, devolución de fondos y mejora de los controles de verificación.
Si un padre o tutor detecta que un menor ha facilitado datos a Paynex, debe contactar urgentemente con dpo@paynex.es (asunto: «Datos de menor — Solicitud de supresión urgente»), aportando identificación del menor, del tutor y relación acreditada. Paynex actuará en plazo máximo de 48 horas desde la verificación de la solicitud, sin coste alguno.
-
MODIFICACIONES DE LA POLÍTICA
15.1 Derecho de modificación
Paynex se reserva el derecho de modificar esta Política para adaptarla a cambios normativos (nuevas leyes, directrices AEPD/EDPB, jurisprudencia TJUE), reflejar cambios en las prácticas de tratamiento de datos (nuevos servicios, proveedores, tecnologías) o mejorar la claridad y transparencia del documento.
15.2 Notificación de cambios
Tipo de modificación Procedimiento de notificación No material (correcciones tipográficas, mejoras de redacción, actualización de enlaces, datos de contacto) Publicación de la nueva versión en paynex.es/privacidad con indicación de fecha de actualización. Sin notificación individual. Material (nuevas finalidades, nuevas categorías de datos, nuevos destinatarios, nuevas transferencias internacionales, cambios en plazos de conservación que amplíen los actuales, cambios en bases jurídicas) Notificación por email con al menos 30 días de antelación a la fecha de entrada en vigor. Banner destacado en la Plataforma. Resumen de cambios principales. Derecho del cliente a cerrar su cuenta sin coste dentro del periodo de notificación. Que requieran nuevo consentimiento (nueva finalidad incompatible con las originales, nuevas categorías especialmente protegidas, nuevas transferencias internacionales sin garantías previas) Formulario de consentimiento explícito (opt-in no premarcado). Si el interesado no consiente: el nuevo tratamiento no se aplica a sus datos. 15.3 Versión vigente y archivo
La versión vigente está siempre disponible en paynex.es/privacidad con indicación de número de versión, fecha de entrada en vigor y fecha de última actualización. Paynex conserva un archivo de versiones anteriores durante al menos 10 años, disponible previa solicitud a dpo@paynex.es. La Política es revisada anualmente por el DPO y el Compliance Officer.
-
RECLAMACIONES ANTE LA AUTORIDAD DE CONTROL
Sin perjuicio de cualquier otro recurso administrativo o acción judicial, el interesado tiene derecho a presentar reclamación ante una autoridad de control en materia de protección de datos (Art. 77 RGPD). Antes de acudir a la AEPD, se recomienda intentar resolver la cuestión directamente con Paynex contactando con dpo@paynex.es.
16.1 Agencia Española de Protección de Datos (AEPD)
Dato Información Dirección Calle de Jorge Juan, 6 — 28001 Madrid Sede electrónica https://sedeagpd.gob.es Web informativa https://www.aepd.es Teléfono de información 900 535 015 (gratuito) / 912 663 517 Procedimiento de reclamación online Disponible en la sede electrónica de la AEPD (certificado digital o Cl@ve). Formularios modelo disponibles en aepd.es > Ciudadanos > Reclamaciones. 16.2 Otras autoridades de control en la UE
Si el interesado reside habitualmente en otro Estado miembro de la UE, puede presentar la reclamación ante la autoridad de control de su país de residencia, que coordinará con la AEPD conforme al mecanismo de ventanilla única (One-Stop-Shop). Lista completa de autoridades: edpb.europa.eu.
-
CONTACTO
| Canal | Destinatario | Dirección / Datos |
| DPO — Delegado de Protección de Datos | Consultas sobre protección de datos, ejercicio de derechos, revocación de consentimientos, información sobre destinatarios y transferencias. | dpo@paynex.es — Lunarxy Solutions, S.L., C/ Abrego 17, 2B, 28223 Pozuelo de Alarcón, Madrid. Plazo de respuesta: máximo 30 días (prorrogable a 3 meses con notificación). |
| Atención al Cliente — Soporte general | Consultas operativas sobre la plataforma, transacciones, tarifas, KYC, soporte técnico. | support@paynex.es — www.paynex.es. L-V 9:00-20:00 CET. |
| Reclamaciones formales | Presentación de reclamaciones formales sobre el servicio conforme al Art. 71.3 MiCA. | reclamaciones@paynex.es | Formulario en www.paynex.es/reclamaciones | Correo postal a dirección operativa: Avd. General López Domínguez, Ed. Puerto Azul, Portal 2A, Oficina 1, 29600 Marbella. Plazo de resolución: 15 días hábiles. |
| Información general | Consultas generales sobre la Entidad. | info@paynex.es — www.paynex.es |
DECLARACIÓN FINAL
Al utilizar los Servicios de Paynex y facilitar datos personales, el interesado declara:
- Haber leído íntegramente esta Política de Privacidad y Protección de Datos y comprender su contenido.
- Aceptar esta Política y consentir el tratamiento de sus datos en los términos aquí descritos.
- Conocer sus derechos en materia de protección de datos (acceso, rectificación, supresión, limitación, portabilidad, oposición, no ser objeto de decisiones automatizadas) y las vías para ejercerlos.
- Ser mayor de 18 años y tener plena capacidad legal para contratar.
- Que los datos facilitados son veraces, exactos y están actualizados, asumiendo la responsabilidad de mantenerlos actualizados.
- Aceptar que determinados datos personales deben conservarse durante 10 años por obligación legal (Ley 10/2010 de prevención del blanqueo de capitales), incluso tras finalizar la relación comercial.
- Haber otorgado (en su caso) consentimiento explícito para el tratamiento de datos biométricos durante el proceso KYC, comprendiendo su finalidad y los plazos de conservación aplicables.
- Conocer su derecho a presentar reclamación ante la AEPD (www.aepd.es) si considera que el tratamiento de sus datos infringe la normativa de protección de datos.