{"id":3,"date":"2025-06-14T23:34:18","date_gmt":"2025-06-14T23:34:18","guid":{"rendered":"http:\/\/boilerplate.local:8084\/?page_id=3"},"modified":"2026-05-27T12:57:56","modified_gmt":"2026-05-27T12:57:56","slug":"privacy-policy","status":"publish","type":"page","link":"https:\/\/paynex.es\/ru\/privacy-policy\/","title":{"rendered":"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438"},"content":{"rendered":"<section class=\"hero-simple relative h-[300px] md:h-[450px] bg-gray \" id=\"block_7ab4d5a96126a518d0e46c74138d5860\">\n    <div class=\"hero-simple__background absolute top-0 right-0\">\n        <img decoding=\"async\" src=\"https:\/\/paynex.es\/wp-content\/uploads\/2025\/07\/Group-1727.png\" alt=\"\" class=\"hero-simple__background-image w-full h-full object-cover\">\n    <\/div>\n    <div class=\"hero-simple__container h-full flex items-center container\">\n        <div class=\"hero-simple__content\">\n            <div class=\"hero-simple__subtitle _subtitle\"><\/div>\n            <h1 class=\"hero-simple__title _title\">\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438<\/h1>\n        <\/div>\n    <\/div>\n<\/section> \n\n<section class=\"content-block py-20 xl:py-40 \" id=\"block_faaf110a3c13938c82c06da5373d1228\">\n    <div class=\"content-block__container container\">\n        <div class=\"content-block__content max-w-5xl mx-auto\">\n            <h2 class=\"content-block__title xl:text-5xl text-3xl text-center font-alexandria font-bold text-accent\">POL\u00cdTICA DE PRIVACIDAD Y PROTECCI\u00d3N DE DATOS<\/h2>\n            <div class=\"content-block__copy text-center text-lg mt-4\"><div class=\"legal\">\n<h2>Plataforma de Servicios de Criptoactivos<\/h2>\n<h3>Versi\u00f3n 1.0 Fecha de entrada en vigor:<\/p>\n<p>1 de enero de 2026 \u00daltima actualizaci\u00f3n: 24 de febrero de 2026<\/h3>\n<p><strong>\u00cdNDICE<\/strong><\/p>\n<ol class=\"legal-lists\">\n<li>INFORMACI\u00d3N GENERAL<\/li>\n<li>RESPONSABLE DEL TRATAMIENTO<\/li>\n<li>DELEGADO DE PROTECCI\u00d3N DE DATOS (DPO)<\/li>\n<li>PRINCIPIOS DEL TRATAMIENTO DE DATOS<\/li>\n<li>FINALIDADES DEL TRATAMIENTO Y BASE JUR\u00cdDICA<\/li>\n<li>CATEGOR\u00cdAS DE DATOS PERSONALES TRATADOS<\/li>\n<li>DATOS ESPECIALMENTE PROTEGIDOS<\/li>\n<li>OBLIGACI\u00d3N DE FACILITAR DATOS<\/li>\n<li>DESTINATARIOS Y TRANSFERENCIAS INTERNACIONALES<\/li>\n<li>PLAZO DE CONSERVACI\u00d3N<\/li>\n<li>DERECHOS DEL INTERESADO<\/li>\n<li>MEDIDAS DE SEGURIDAD<\/li>\n<li>COOKIES Y TECNOLOG\u00cdAS SIMILARES<\/li>\n<li>MENORES DE EDAD<\/li>\n<li>MODIFICACIONES DE LA POL\u00cdTICA<\/li>\n<li>RECLAMACIONES ANTE LA AUTORIDAD DE CONTROL<\/li>\n<li>CONTACTO<\/li>\n<\/ol>\n<h3 class=\"legal-heading\">1. INFORMACI\u00d3N GENERAL<\/h3>\n<p>Paynex (marca comercial de Lunarxy Solutions, S.L.) se compromete a proteger la privacidad y los datos personales de sus Clientes y usuarios conforme a la normativa europea y espa\u00f1ola de protecci\u00f3n de datos. Esta Pol\u00edtica de Privacidad describe c\u00f3mo Paynex recopila, utiliza, almacena y protege los datos personales en el marco de la prestaci\u00f3n de sus servicios de criptoactivos.<\/p>\n<h4 class=\"legal-heading\">1.1 Normativa Aplicable<\/h4>\n<p>El tratamiento de datos personales se rige por:<\/p>\n<ol>\n<li>a) Reglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protecci\u00f3n de las personas f\u00edsicas en lo que respecta al tratamiento de datos personales y a la libre circulaci\u00f3n de estos datos (RGPD)<\/li>\n<li>b) Ley Org\u00e1nica 3\/2018, de 5 de diciembre, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales (LOPDGDD)<\/li>\n<li>c) Ley 34\/2002, de 11 de julio, de Servicios de la Sociedad de la Informaci\u00f3n y de Comercio Electr\u00f3nico (LSSI)<\/li>\n<li>d) Reglamento (UE) 2023\/1114 (MiCA) en lo relativo al tratamiento de datos en servicios de criptoactivos<\/li>\n<li>e) Ley 10\/2010 de prevenci\u00f3n del blanqueo de capitales y de la financiaci\u00f3n del terrorismo<\/li>\n<li>f) Real Decreto 304\/2014, de 5 de mayo, por el que se aprueba el Reglamento de la Ley 10\/2010<\/li>\n<li>g) Reglamento (UE) 2022\/2554 (DORA) sobre la resiliencia operativa digital del sector financiero<\/li>\n<li>h) Reglamento (UE) 2015\/847 sobre la informaci\u00f3n que acompa\u00f1a a las transferencias de fondos (Travel Rule)<\/li>\n<\/ol>\n<h4 class=\"legal-heading\">1.2 \u00c1mbito de Aplicaci\u00f3n<\/h4>\n<p>Esta Pol\u00edtica se aplica a:<\/p>\n<ul>\n<li>Todos los usuarios de la Plataforma <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a><\/li>\n<li>Clientes registrados que utilizan los Servicios de Paynex<\/li>\n<li>Visitantes del sitio web<\/li>\n<li>Personas que se comunican con Paynex por cualquier medio<\/li>\n<li>Representantes de personas jur\u00eddicas clientes<\/li>\n<li>Titulares reales (UBOs) de personas jur\u00eddicas clientes<\/li>\n<li>Solicitantes de registro cuyo proceso de alta no haya sido completado<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">1.3 Aceptaci\u00f3n<\/h4>\n<p>Al registrarse en Paynex, utilizar la Plataforma, o facilitar datos personales por cualquier medio, el interesado acepta expresamente esta Pol\u00edtica de Privacidad y consiente el tratamiento de sus datos personales en los t\u00e9rminos aqu\u00ed descritos.<\/p>\n<p>El registro en Paynex requiere la aceptaci\u00f3n expl\u00edcita mediante casilla de verificaci\u00f3n (opt-in) de:<\/p>\n<ul>\n<li>La presente Pol\u00edtica de Privacidad<\/li>\n<li>Los T\u00e9rminos y Condiciones del Servicio<\/li>\n<li>El consentimiento para tratamiento de datos biom\u00e9tricos (verificaci\u00f3n KYC)<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">2. RESPONSABLE DEL TRATAMIENTO<\/h3>\n<h4 class=\"legal-heading\">2.1 Identificaci\u00f3n<\/h4>\n<p>Denominaci\u00f3n social: Lunarxy Solutions, S.L. Nombre comercial: Paynex NIF: B67874297 Domicilio social: Calle Abrego, 17\/2B, 28223, Pozuelo de Alarc\u00f3n, Madrid, Espa\u00f1a Correo electr\u00f3nico: info@paynex.es Correo electr\u00f3nico soporte: soporte@paynex.es Correo electr\u00f3nico reclamaciones: reclamaciones@paynex.es Tel\u00e9fono: +34 910 123 456 Sitio web: <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a><\/p>\n<h4 class=\"legal-heading\">2.2 Registro<\/h4>\n<p>Paynex est\u00e1 registrada como Proveedor de Servicios de Criptoactivos (PSC) ante la Comisi\u00f3n Nacional del Mercado de Valores (CNMV).<\/p>\n<p>Autoridad supervisora: Comisi\u00f3n Nacional del Mercado de Valores (CNMV) N\u00famero de Registro PSC (MiCA): En tramitaci\u00f3n N\u00famero de Registro PBC\/FT (Banco de Espa\u00f1a\/SEPBLAC): En tramitaci\u00f3n Clasificaci\u00f3n: PSC Clase 2<\/p>\n<p><strong>Servicios autorizados conforme a MiCA:<\/strong><\/p>\n<ul>\n<li>Custodia y administraci\u00f3n de criptoactivos por cuenta de clientes<\/li>\n<li>Ejecuci\u00f3n de \u00f3rdenes de criptoactivos por cuenta de clientes<\/li>\n<li>Intercambio de criptoactivos por fondos monetarios fiduciarios<\/li>\n<li>Intercambio de criptoactivos por otros criptoactivos<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">3. DELEGADO DE PROTECCI\u00d3N DE DATOS (DPO)<\/h3>\n<p>Paynex ha designado un Delegado de Protecci\u00f3n de Datos (Data Protection Officer &#8211; DPO) conforme al art\u00edculo 37 del RGPD.<\/p>\n<h4 class=\"legal-heading\">3.1 Contacto con el DPO<\/h4>\n<p>Correo electr\u00f3nico: dpo@paynex.es Direcci\u00f3n postal: Delegado de Protecci\u00f3n de Datos Lunarxy Solutions, S.L. Calle Abrego, 17\/2B 28223, Pozuelo de Alarc\u00f3n Madrid, Espa\u00f1a<\/p>\n<p>Horario de atenci\u00f3n: Lunes a Viernes, 9:00 a 18:00 horas (excepto festivos nacionales) Plazo de respuesta: M\u00e1ximo 30 d\u00edas desde la recepci\u00f3n de la consulta<\/p>\n<h4 class=\"legal-heading\">3.2 Funciones del DPO<\/h4>\n<p>El DPO es responsable de:<\/p>\n<ul>\n<li>Informar y asesorar a Paynex sobre obligaciones de protecci\u00f3n de datos<\/li>\n<li>Supervisar el cumplimiento del RGPD y la LOPDGDD<\/li>\n<li>Asesorar sobre evaluaciones de impacto de protecci\u00f3n de datos (EIPD)<\/li>\n<li>Cooperar con la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos (AEPD)<\/li>\n<li>Actuar como punto de contacto con la AEPD<\/li>\n<li>Atender consultas y ejercicio de derechos de los interesados<\/li>\n<li>Gestionar el registro de actividades de tratamiento<\/li>\n<li>Supervisar las medidas de seguridad implementadas<\/li>\n<li>Coordinar la notificaci\u00f3n de brechas de seguridad<\/li>\n<li>Revisar contratos con encargados del tratamiento<\/li>\n<li>Impartir formaci\u00f3n al personal en protecci\u00f3n de datos<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">4. PRINCIPIOS DEL TRATAMIENTO DE DATOS<\/h3>\n<p>Paynex trata los datos personales conforme a los principios establecidos en el art\u00edculo 5 del RGPD:<\/p>\n<h4 class=\"legal-heading\">4.1 Licitud, Lealtad y Transparencia<\/h4>\n<p>Los datos se tratan de manera l\u00edcita, leal y transparente. Paynex informa claramente sobre:<\/p>\n<ul>\n<li>Qu\u00e9 datos recoge y por qu\u00e9 medios<\/li>\n<li>Para qu\u00e9 finalidades los utiliza<\/li>\n<li>Durante cu\u00e1nto tiempo los conserva<\/li>\n<li>Con qui\u00e9n los comparte y bajo qu\u00e9 condiciones<\/li>\n<li>Qu\u00e9 derechos tiene el interesado y c\u00f3mo ejercerlos<\/li>\n<li>Qu\u00e9 medidas de seguridad se aplican<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">4.2 Limitaci\u00f3n de la Finalidad<\/h4>\n<p>Los datos se recogen con fines determinados, expl\u00edcitos y leg\u00edtimos, y no se tratan posteriormente de manera incompatible con dichos fines.<\/p>\n<p>Excepciones: El tratamiento ulterior con fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica o hist\u00f3rica o fines estad\u00edsticos no se considerar\u00e1 incompatible con los fines iniciales, siempre que se implementen las garant\u00edas y medidas adecuadas para proteger los derechos y libertades del interesado.<\/p>\n<h4 class=\"legal-heading\">4.3 Minimizaci\u00f3n de Datos<\/h4>\n<p>Paynex recoge \u00fanicamente los datos adecuados, pertinentes y limitados a lo necesario para las finalidades para las que son tratados.<\/p>\n<p>Principio aplicado: &#8220;Privacy by Design&#8221; &#8211; La protecci\u00f3n de datos se integra desde el dise\u00f1o de procesos y sistemas.<\/p>\n<h4 class=\"legal-heading\">4.4 Exactitud<\/h4>\n<p>Paynex adopta medidas razonables para garantizar que los datos inexactos se supriman o rectifiquen sin dilaci\u00f3n. El interesado est\u00e1 obligado a mantener sus datos actualizados y notificar cualquier cambio material en un plazo m\u00e1ximo de 30 d\u00edas naturales.<\/p>\n<p>Medidas implementadas:<\/p>\n<ul>\n<li>Verificaci\u00f3n peri\u00f3dica de datos cr\u00edticos (KYC refresh cada 12 meses para clientes de riesgo medio\/alto)<\/li>\n<li>Recordatorios autom\u00e1ticos al cliente para actualizaci\u00f3n de datos<\/li>\n<li>Validaci\u00f3n autom\u00e1tica de formatos (IBAN, email, tel\u00e9fono)<\/li>\n<li>Procedimiento de rectificaci\u00f3n \u00e1gil mediante \u00e1rea de cliente<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">4.5 Limitaci\u00f3n del Plazo de Conservaci\u00f3n<\/h4>\n<p>Los datos personales se conservan durante el tiempo necesario para cumplir con las finalidades para las que fueron recogidos y para cumplir con obligaciones legales.<\/p>\n<p>Ver Secci\u00f3n 10 para plazos espec\u00edficos por categor\u00eda de datos.<\/p>\n<h4 class=\"legal-heading\">4.6 Integridad y Confidencialidad<\/h4>\n<p>Paynex implementa medidas t\u00e9cnicas y organizativas apropiadas para garantizar:<\/p>\n<ul>\n<li>La seguridad de los datos personales contra tratamiento no autorizado o il\u00edcito<\/li>\n<li>La protecci\u00f3n contra p\u00e9rdida, destrucci\u00f3n o da\u00f1o accidental<\/li>\n<li>La confidencialidad de los datos<\/li>\n<li>La disponibilidad y resiliencia de los sistemas<\/li>\n<\/ul>\n<p>Ver Secci\u00f3n 12 para detalles sobre medidas de seguridad espec\u00edficas.<\/p>\n<h4 class=\"legal-heading\">4.7 Responsabilidad Proactiva (Accountability)<\/h4>\n<p>Paynex es responsable del cumplimiento de todos estos principios y puede demostrarlo mediante:<\/p>\n<ul>\n<li>Pol\u00edticas y procedimientos documentados y revisados peri\u00f3dicamente<\/li>\n<li>Evaluaciones de impacto de protecci\u00f3n de datos (EIPD) cuando proceda<\/li>\n<li>Registro de actividades de tratamiento actualizado<\/li>\n<li>Formaci\u00f3n obligatoria del personal (inicial y anual)<\/li>\n<li>Auditor\u00edas peri\u00f3dicas internas y externas<\/li>\n<li>Certificaci\u00f3n en cumplimiento de normativa de protecci\u00f3n de datos<\/li>\n<li>Documentaci\u00f3n de todas las decisiones relacionadas con protecci\u00f3n de datos<\/li>\n<li>Contratos con encargados del tratamiento conforme al art. 28 RGPD<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">5. FINALIDADES DEL TRATAMIENTO Y BASE JUR\u00cdDICA<\/h3>\n<p>Paynex trata datos personales para las siguientes finalidades, cada una con su correspondiente base jur\u00eddica conforme al art. 6 RGPD:<\/p>\n<h4 class=\"legal-heading\">5.1 CUMPLIMIENTO DE OBLIGACIONES LEGALES<\/h4>\n<p>Base jur\u00eddica: Art\u00edculo 6.1.c) RGPD &#8211; Cumplimiento de una obligaci\u00f3n legal aplicable al responsable del tratamiento<\/p>\n<p><strong>Finalidades espec\u00edficas:<\/strong><\/p>\n<ol>\n<li>a) Verificaci\u00f3n de identidad (KYC &#8211; Know Your Customer)<strong>Obligaci\u00f3n:<\/strong>\n<ul>\n<li>Ley 10\/2010 de PBC\/FT, art\u00edculo 4<\/li>\n<li>Real Decreto 304\/2014, art\u00edculos 3 a 7<\/li>\n<li>Reglamento MiCA, art\u00edculos relativos a diligencia debida del cliente<\/li>\n<li>Directrices SEPBLAC sobre medidas simplificadas y reforzadas<\/li>\n<\/ul>\n<p><strong>Datos tratados:<\/strong><\/p>\n<ul>\n<li>Nombre completo (incluyendo segundo nombre si consta en documento)<\/li>\n<li>Apellidos<\/li>\n<li>Documento de identidad (DNI, NIE, Pasaporte, permiso de conducir)<\/li>\n<li>N\u00famero de documento<\/li>\n<li>Fecha de expedici\u00f3n y caducidad del documento<\/li>\n<li>Fecha de nacimiento<\/li>\n<li>Lugar de nacimiento (ciudad y pa\u00eds)<\/li>\n<li>Nacionalidad<\/li>\n<li>Sexo (si consta en documento)<\/li>\n<li>Direcci\u00f3n completa de residencia<\/li>\n<li>Foto del documento de identidad (anverso y reverso)<\/li>\n<li>Selfie en tiempo real para verificaci\u00f3n biom\u00e9trica<\/li>\n<li>Pa\u00eds de residencia fiscal<\/li>\n<li>N\u00famero de identificaci\u00f3n fiscal (si diferente del NIF)<\/li>\n<\/ul>\n<p><strong>Procedimiento:<\/strong><\/p>\n<ul>\n<li>Captura digital de documento de identidad (tecnolog\u00eda OCR)<\/li>\n<li>Selfie en tiempo real con liveness detection<\/li>\n<li>Verificaci\u00f3n biom\u00e9trica facial (comparaci\u00f3n selfie vs foto documento)<\/li>\n<li>Verificaci\u00f3n contra bases de datos oficiales cuando sea t\u00e9cnicamente posible<\/li>\n<li>Proceso automatizado con revisi\u00f3n manual en casos de duda<\/li>\n<\/ul>\n<p><strong>Conservaci\u00f3n:<strong> 10 a\u00f1os desde fin de relaci\u00f3n comercial <\/strong><\/strong><\/li>\n<li>b) Verificaci\u00f3n de personas jur\u00eddicas (KYB &#8211; Know Your Business)<\/li>\n<\/ol>\n<p>Obligaci\u00f3n:<\/p>\n<ul>\n<li>Ley 10\/2010, art\u00edculo 4.2<\/li>\n<li>Real Decreto 304\/2014, art\u00edculo 5<\/li>\n<li>Directrices SEPBLAC sobre identificaci\u00f3n de personas jur\u00eddicas<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Raz\u00f3n social completa<\/li>\n<li>Forma jur\u00eddica<\/li>\n<li>NIF\/CIF<\/li>\n<li>Domicilio social<\/li>\n<li>Fecha de constituci\u00f3n<\/li>\n<li>Pa\u00eds de constituci\u00f3n y registro<\/li>\n<li>Escrituras de constituci\u00f3n<\/li>\n<li>Estatutos sociales vigentes<\/li>\n<li>Certificado de registro mercantil actualizado (m\u00e1ximo 3 meses)<\/li>\n<li>Objeto social \/ Actividad econ\u00f3mica principal y secundarias<\/li>\n<li>Volumen de facturaci\u00f3n anual (\u00faltimo ejercicio cerrado)<\/li>\n<li>Identificaci\u00f3n completa de representantes legales con poder de disposici\u00f3n<\/li>\n<li>Identificaci\u00f3n completa de titulares reales (UBOs) con participaci\u00f3n \u226525%<\/li>\n<li>Estructura de propiedad y control (organigrama accionarial)<\/li>\n<li>Identificaci\u00f3n de administradores y miembros del consejo (si aplica)<\/li>\n<li>Poderes notariales vigentes<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Solicitud de documentaci\u00f3n corporativa oficial<\/li>\n<li>Verificaci\u00f3n en registros mercantiles p\u00fablicos<\/li>\n<li>Identificaci\u00f3n de cadena de control hasta personas f\u00edsicas<\/li>\n<li>KYC individual de todos los representantes y UBOs<\/li>\n<li>Actualizaci\u00f3n anual de documentaci\u00f3n<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 10 a\u00f1os desde fin de relaci\u00f3n comercial<\/p>\n<ol>\n<li>c) Prevenci\u00f3n de blanqueo de capitales y financiaci\u00f3n del terrorismo (AML\/CFT)<\/li>\n<\/ol>\n<p>Obligaci\u00f3n:<\/p>\n<ul>\n<li>Ley 10\/2010, completa<\/li>\n<li>Real Decreto 304\/2014, completo<\/li>\n<li>Reglamento (UE) 2015\/847 sobre informaci\u00f3n que acompa\u00f1a a las transferencias de fondos (Travel Rule)<\/li>\n<li>Directrices EBA sobre evaluaci\u00f3n de riesgo BC\/FT<\/li>\n<li>Reglamento MiCA, art\u00edculos sobre prevenci\u00f3n de abuso de mercado<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Todos los datos KYC\/KYB indicados anteriormente<\/li>\n<li>Informaci\u00f3n sobre origen de fondos (declaraci\u00f3n del cliente)<\/li>\n<li>Informaci\u00f3n sobre origen de patrimonio (en casos de diligencia reforzada)<\/li>\n<li>Declaraci\u00f3n de actividad econ\u00f3mica y fuentes de ingresos<\/li>\n<li>Volumen estimado de operaciones anuales<\/li>\n<li>Declaraci\u00f3n de Persona Pol\u00edticamente Expuesta (PEP) &#8211; propia, familiar o colaborador estrecho<\/li>\n<li>Si PEP: cargo espec\u00edfico, pa\u00eds, periodo, relaci\u00f3n con el PEP<\/li>\n<li>Todas las transacciones realizadas (importes, fechas, contrapartes, conceptos)<\/li>\n<li>Patrones de comportamiento y actividad del cliente<\/li>\n<li>Alertas generadas por el sistema de monitorizaci\u00f3n AML<\/li>\n<li>An\u00e1lisis de riesgo del cliente (scoring: bajo, medio, alto, muy alto)<\/li>\n<li>Investigaciones realizadas sobre operaciones sospechosas<\/li>\n<li>Documentaci\u00f3n soporte de investigaciones internas<\/li>\n<li>Reportes de Operaciones Sospechosas (ROS) enviados a SEPBLAC<\/li>\n<li>Comunicaciones con SEPBLAC<\/li>\n<li>Decisiones adoptadas sobre relaci\u00f3n comercial (aceptaci\u00f3n, rechazo, terminaci\u00f3n)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Cuestionario de diligencia debida al cliente<\/li>\n<li>Clasificaci\u00f3n de riesgo inicial basada en criterios predefinidos<\/li>\n<li>Monitorizaci\u00f3n continua de transacciones mediante reglas y escenarios<\/li>\n<li>Screening autom\u00e1tico en tiempo real de cada transacci\u00f3n<\/li>\n<li>Generaci\u00f3n de alertas autom\u00e1ticas<\/li>\n<li>Investigaci\u00f3n manual de alertas por personal especializado<\/li>\n<li>Documentaci\u00f3n de investigaciones<\/li>\n<li>Reporte a SEPBLAC cuando proceda<\/li>\n<li>Revisi\u00f3n peri\u00f3dica de clientes de alto riesgo<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 10 a\u00f1os desde fin de relaci\u00f3n comercial o desde la transacci\u00f3n<\/p>\n<ol>\n<li>d) Screening contra listas de sanciones<\/li>\n<\/ol>\n<p>Obligaci\u00f3n:<\/p>\n<ul>\n<li>Reglamentos de sanciones de la Uni\u00f3n Europea<\/li>\n<li>Listas de sanciones de OFAC (EE.UU.)<\/li>\n<li>Listas de sanciones de la ONU<\/li>\n<li>Ley 10\/2010 en materia de aplicaci\u00f3n de sanciones<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Nombre completo<\/li>\n<li>Fecha de nacimiento<\/li>\n<li>Nacionalidad<\/li>\n<li>N\u00famero de documento de identidad<\/li>\n<li>Direcci\u00f3n<\/li>\n<li>Alias o nombres conocidos<\/li>\n<li>Datos de entidades relacionadas (para personas jur\u00eddicas)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Screening autom\u00e1tico al alta del cliente<\/li>\n<li>Screening diario de toda la base de clientes contra listas actualizadas<\/li>\n<li>Screening en tiempo real de cada transacci\u00f3n<\/li>\n<li>Screening de direcciones blockchain contra bases de datos de direcciones sancionadas\/il\u00edcitas<\/li>\n<li>Utilizaci\u00f3n de herramientas especializadas (Chainalysis, Elliptic o similar)<\/li>\n<li>Procedimiento de gesti\u00f3n de coincidencias (true positive vs false positive)<\/li>\n<li>Bloqueo autom\u00e1tico preventivo en caso de coincidencia de alta probabilidad<\/li>\n<li>Escalado inmediato a AML Officer<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Durante toda la relaci\u00f3n comercial + 10 a\u00f1os<\/p>\n<ol>\n<li>e) Reporting regulatorio<\/li>\n<\/ol>\n<p>Obligaci\u00f3n:<\/p>\n<ul>\n<li>Reglamento MiCA, art\u00edculos sobre informaci\u00f3n a autoridades competentes<\/li>\n<li>Normativa CNMV sobre informaci\u00f3n peri\u00f3dica y eventual<\/li>\n<li>Ley 10\/2010 sobre declaraciones peri\u00f3dicas a SEPBLAC<\/li>\n<li>Real Decreto 304\/2014 sobre declaraciones estad\u00edsticas<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Datos agregados de clientes (n\u00famero total, clasificaci\u00f3n por tipolog\u00eda, distribuci\u00f3n geogr\u00e1fica)<\/li>\n<li>Datos agregados de transacciones (vol\u00famenes, distribuci\u00f3n por criptoactivo, servicios m\u00e1s utilizados)<\/li>\n<li>Datos individualizados de operaciones superiores a umbrales regulatorios<\/li>\n<li>Incidentes de seguridad materiales<\/li>\n<li>Cambios significativos en la operativa, estructura o gobierno<\/li>\n<li>Informaci\u00f3n sobre quejas y reclamaciones (agregada y casos espec\u00edficos si requerido)<\/li>\n<li>Datos sobre recursos propios y situaci\u00f3n financiera<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Generaci\u00f3n autom\u00e1tica de informes peri\u00f3dicos<\/li>\n<li>Revisi\u00f3n y validaci\u00f3n por Compliance Officer<\/li>\n<li>Env\u00edo seguro a autoridades competentes<\/li>\n<li>Archivo de evidencias de reporting<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Seg\u00fan normativa espec\u00edfica &#8211; generalmente 5-7 a\u00f1os (MiCA), 10 a\u00f1os (AML)<\/p>\n<ol>\n<li>f) Obligaciones fiscales<\/li>\n<\/ol>\n<p>Obligaci\u00f3n:<\/p>\n<ul>\n<li>Ley 58\/2003, General Tributaria<\/li>\n<li>Real Decreto 1065\/2007, Reglamento General de gesti\u00f3n e inspecci\u00f3n tributaria<\/li>\n<li>Normativa sobre intercambio autom\u00e1tico de informaci\u00f3n fiscal (futura implementaci\u00f3n de DAC8 cuando aplique a criptoactivos)<\/li>\n<li>Normativa espa\u00f1ola sobre declaraci\u00f3n informativa de operaciones (modelo 172 sobre criptomonedas cuando sea exigible)<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Nombre y apellidos \/ Raz\u00f3n social<\/li>\n<li>NIF \/ CIF<\/li>\n<li>Domicilio fiscal<\/li>\n<li>Pa\u00eds de residencia fiscal<\/li>\n<li>Declaraci\u00f3n de residencia fiscal (formulario espec\u00edfico)<\/li>\n<li>N\u00famero de identificaci\u00f3n fiscal extranjero (TIN) si aplica<\/li>\n<li>Detalles de todas las transacciones realizadas (importes, fechas, naturaleza)<\/li>\n<li>Comisiones facturadas<\/li>\n<li>Retenciones aplicadas (si aplican en el futuro)<\/li>\n<li>Valoraci\u00f3n de criptoactivos a efectos fiscales<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Recopilaci\u00f3n de informaci\u00f3n fiscal durante el onboarding<\/li>\n<li>Actualizaci\u00f3n anual de declaraci\u00f3n de residencia fiscal<\/li>\n<li>Generaci\u00f3n de declaraciones informativas seg\u00fan normativa vigente<\/li>\n<li>Emisi\u00f3n de certificados fiscales a clientes (cuando proceda)<\/li>\n<li>Colaboraci\u00f3n con Agencia Tributaria en caso de requerimiento<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 4-6 a\u00f1os (plazo de prescripci\u00f3n tributaria: 4 a\u00f1os, ampliable a 10 en casos de fraude)<\/p>\n<ol>\n<li>g) Atenci\u00f3n a requerimientos judiciales y administrativos<\/li>\n<\/ol>\n<p>Obligaci\u00f3n:<\/p>\n<ul>\n<li>Ley de Enjuiciamiento Criminal (LECrim)<\/li>\n<li>Ley 29\/1998, reguladora de la Jurisdicci\u00f3n Contencioso-administrativa<\/li>\n<li>Ley 1\/2000, de Enjuiciamiento Civil<\/li>\n<li>Ley 39\/2015, del Procedimiento Administrativo Com\u00fan<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Cualquier dato personal solicitado mediante orden judicial, resoluci\u00f3n administrativa o requerimiento de autoridad competente<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Recepci\u00f3n de orden judicial o requerimiento administrativo<\/li>\n<li>Verificaci\u00f3n de competencia de la autoridad requirente<\/li>\n<li>Extracci\u00f3n de datos solicitados<\/li>\n<li>Entrega en plazo y forma legal exigidos<\/li>\n<li>Registro y archivo del requerimiento<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Seg\u00fan requerimiento espec\u00edfico de la autoridad<\/p>\n<h4 class=\"legal-heading\">5.2 EJECUCI\u00d3N DEL CONTRATO<\/h4>\n<p>Base jur\u00eddica: Art\u00edculo 6.1.b) RGPD &#8211; Tratamiento necesario para la ejecuci\u00f3n de un contrato en el que el interesado es parte o para la aplicaci\u00f3n a petici\u00f3n de este de medidas precontractuales<\/p>\n<p>Finalidades espec\u00edficas:<\/p>\n<ol>\n<li>a) Gesti\u00f3n del registro y alta de Clientes<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Nombre y apellidos<\/li>\n<li>Correo electr\u00f3nico<\/li>\n<li>Contrase\u00f1a (almacenada como hash irreversible mediante bcrypt o argon2)<\/li>\n<li>N\u00famero de tel\u00e9fono m\u00f3vil<\/li>\n<li>Direcci\u00f3n completa de residencia<\/li>\n<li>Fecha de nacimiento<\/li>\n<li>Pa\u00eds de nacimiento y nacionalidad<\/li>\n<li>C\u00f3digo de referido (si aplica)<\/li>\n<li>Aceptaci\u00f3n de t\u00e9rminos y condiciones (fecha y hora)<\/li>\n<li>Aceptaci\u00f3n de pol\u00edtica de privacidad (fecha y hora)<\/li>\n<li>Preferencias de comunicaci\u00f3n iniciales<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Registro inicial mediante formulario web o app m\u00f3vil<\/li>\n<li>Verificaci\u00f3n de email (doble opt-in)<\/li>\n<li>Verificaci\u00f3n de tel\u00e9fono m\u00f3vil (c\u00f3digo SMS)<\/li>\n<li>Proceso KYC obligatorio antes de operativa<\/li>\n<li>Creaci\u00f3n de cuenta interna multi-activo<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Mientras dure la relaci\u00f3n comercial + 10 a\u00f1os (por obligaciones AML incluso tras cierre de cuenta)<\/p>\n<ol>\n<li>b) Prestaci\u00f3n de servicios de custodia y administraci\u00f3n de criptoactivos<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Identificaci\u00f3n del Cliente<\/li>\n<li>Saldos de criptoactivos custodiados por tipo (BTC, ETH, LTC, etc.)<\/li>\n<li>Direcciones blockchain p\u00fablicas asociadas al Cliente (para dep\u00f3sitos y retiradas)<\/li>\n<li>Historial completo de transacciones de custodia:\n<ul>\n<li>Dep\u00f3sitos de criptoactivos (fecha, hora, cantidad, direcci\u00f3n origen, hash blockchain)<\/li>\n<li>Retiradas de criptoactivos (fecha, hora, cantidad, direcci\u00f3n destino, hash blockchain)<\/li>\n<li>Transfers internos entre activos dentro de la cuenta<\/li>\n<\/ul>\n<\/li>\n<li>Valoraci\u00f3n de cartera en EUR (calculada en tiempo real)<\/li>\n<li>Configuraci\u00f3n de seguridad de la cuenta (2FA, whitelist de direcciones)<\/li>\n<li>Historial de accesos a la cuenta<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Generaci\u00f3n de direcciones de dep\u00f3sito \u00fanicas por cliente y criptoactivo<\/li>\n<li>Monitorizaci\u00f3n de blockchain para dep\u00f3sitos entrantes<\/li>\n<li>Acreditaci\u00f3n autom\u00e1tica en cuenta del cliente tras confirmaciones necesarias<\/li>\n<li>Procesamiento de solicitudes de retirada con verificaciones de seguridad<\/li>\n<li>Custodia en modelo mixto: hot wallet (3% para liquidez inmediata) + cold storage (97% en custodia MPC con DFNS)<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 5-10 a\u00f1os desde cada transacci\u00f3n (5 a\u00f1os MiCA, 10 a\u00f1os AML &#8211; aplicamos el m\u00e1s conservador)<\/p>\n<ol>\n<li>c) Ejecuci\u00f3n de \u00f3rdenes de compra\/venta de criptoactivos por cuenta de clientes<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Identificaci\u00f3n del Cliente<\/li>\n<li>\u00d3rdenes introducidas (tipo: market\/limit, par, cantidad, precio l\u00edmite si aplica, timestamp)<\/li>\n<li>\u00d3rdenes ejecutadas:\n<ul>\n<li>Criptoactivo comprado\/vendido<\/li>\n<li>Cantidad<\/li>\n<li>Precio de ejecuci\u00f3n<\/li>\n<li>Contravalor en EUR<\/li>\n<li>Comisi\u00f3n aplicada<\/li>\n<li>Fecha y hora de ejecuci\u00f3n (timestamp con precisi\u00f3n de milisegundos)<\/li>\n<li>Exchange o proveedor de liquidez utilizado (KuCoin o similar)<\/li>\n<li>Identificador \u00fanico de la orden<\/li>\n<li>Estado de la orden (pendiente, ejecutada, parcialmente ejecutada, cancelada, rechazada)<\/li>\n<\/ul>\n<\/li>\n<li>\u00d3rdenes canceladas o rechazadas (motivo)<\/li>\n<li>Slippage experimentado (diferencia entre precio esperado y ejecutado)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Cliente introduce orden en la Plataforma<\/li>\n<li>Validaciones autom\u00e1ticas (saldo suficiente, l\u00edmites operativos, screening AML)<\/li>\n<li>Enrutamiento a proveedor de liquidez (KuCoin)<\/li>\n<li>Ejecuci\u00f3n en tiempo real o quasi-real<\/li>\n<li>Confirmaci\u00f3n al cliente (notificaci\u00f3n push\/email)<\/li>\n<li>Actualizaci\u00f3n de saldos en cuenta del cliente<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 5-10 a\u00f1os desde ejecuci\u00f3n<\/p>\n<ol>\n<li>d) Procesamiento de dep\u00f3sitos y retiradas (cripto y fiat)<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<p>Dep\u00f3sitos\/Retiradas Cripto:<\/p>\n<ul>\n<li>Identificaci\u00f3n del Cliente<\/li>\n<li>Importe en criptoactivo<\/li>\n<li>Direcci\u00f3n blockchain origen (dep\u00f3sitos) o destino (retiradas)<\/li>\n<li>Hash de transacci\u00f3n blockchain<\/li>\n<li>N\u00famero de confirmaciones blockchain<\/li>\n<li>Fee blockchain pagado<\/li>\n<li>Fecha y hora de iniciaci\u00f3n y finalizaci\u00f3n<\/li>\n<li>Estado de la transacci\u00f3n<\/li>\n<\/ul>\n<p>Dep\u00f3sitos\/Retiradas Fiat (EUR):<\/p>\n<ul>\n<li>Identificaci\u00f3n del Cliente<\/li>\n<li>Importe en EUR<\/li>\n<li>IBAN de la cuenta bancaria del cliente (previamente verificado)<\/li>\n<li>Nombre del titular de la cuenta bancaria<\/li>\n<li>Entidad bancaria<\/li>\n<li>BIC\/SWIFT<\/li>\n<li>Referencia \u00fanica de pago<\/li>\n<li>Fecha y hora de solicitud<\/li>\n<li>Fecha valor<\/li>\n<li>Estado de la transferencia SEPA<\/li>\n<li>Proveedor de servicios de pago utilizado (Pecunia o similar)<\/li>\n<\/ul>\n<p>Procedimiento Dep\u00f3sitos Fiat:<\/p>\n<ul>\n<li>Cliente realiza transferencia SEPA desde su cuenta bancaria a cuenta segregada de Paynex en Pecunia<\/li>\n<li>IBAN virtual con referencia \u00fanica o IBAN dedicado por cliente<\/li>\n<li>Reconciliaci\u00f3n autom\u00e1tica v\u00eda API con Pecunia<\/li>\n<li>Acreditaci\u00f3n autom\u00e1tica en cuenta del cliente (t\u00edpicamente en 24h h\u00e1biles)<\/li>\n<\/ul>\n<p>Procedimiento Retiradas Fiat:<\/p>\n<ul>\n<li>Cliente solicita retirada a su IBAN verificado<\/li>\n<li>Validaciones de seguridad y AML<\/li>\n<li>Iniciaci\u00f3n de transferencia SEPA v\u00eda Pecunia<\/li>\n<li>Ejecuci\u00f3n en 24-48h h\u00e1biles<\/li>\n<li>Notificaci\u00f3n al cliente<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 5-10 a\u00f1os desde transacci\u00f3n<\/p>\n<ol>\n<li>e) Gesti\u00f3n de la Cuenta del Cliente<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Todos los datos de perfil del cliente<\/li>\n<li>Configuraci\u00f3n de seguridad:\n<ul>\n<li>M\u00e9todo 2FA activado (SMS, TOTP app, email)<\/li>\n<li>N\u00famero de tel\u00e9fono vinculado a 2FA<\/li>\n<li>Secreto TOTP (almacenado cifrado)<\/li>\n<li>C\u00f3digos de respaldo 2FA (hash)<\/li>\n<li>Dispositivos autorizados<\/li>\n<\/ul>\n<\/li>\n<li>Preferencias del cliente:\n<ul>\n<li>Idioma de la interfaz<\/li>\n<li>Moneda de referencia para valoraciones<\/li>\n<li>Preferencias de notificaciones (email, SMS, push)<\/li>\n<li>Whitelist de direcciones blockchain (si activada)<\/li>\n<li>L\u00edmites operativos autoimpuestos<\/li>\n<\/ul>\n<\/li>\n<li>Historial completo de actividad:\n<ul>\n<li>Logins exitosos y fallidos (IP, dispositivo, ubicaci\u00f3n, timestamp)<\/li>\n<li>Cambios de contrase\u00f1a<\/li>\n<li>Activaci\u00f3n\/desactivaci\u00f3n 2FA<\/li>\n<li>Modificaciones de datos de perfil<\/li>\n<li>Adici\u00f3n\/eliminaci\u00f3n de cuentas bancarias<\/li>\n<li>Adici\u00f3n\/eliminaci\u00f3n de direcciones whitelist<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Mientras dure la relaci\u00f3n comercial + 5-10 a\u00f1os<\/p>\n<ol>\n<li>f) Comunicaciones relacionadas con el servicio<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Correo electr\u00f3nico del cliente<\/li>\n<li>N\u00famero de tel\u00e9fono (si comunicaci\u00f3n por SMS o llamada)<\/li>\n<li>Contenido de las comunicaciones enviadas y recibidas:\n<ul>\n<li>Confirmaciones de transacciones<\/li>\n<li>Alertas de seguridad<\/li>\n<li>Notificaciones de cambios en la cuenta<\/li>\n<li>Respuestas a consultas del cliente<\/li>\n<li>Informaci\u00f3n sobre actualizaciones de servicio<\/li>\n<li>Comunicaciones sobre cumplimiento regulatorio<\/li>\n<\/ul>\n<\/li>\n<li>Registros de env\u00edo (fecha, hora, estado de entrega)<\/li>\n<li>Tickets de soporte relacionados<\/li>\n<li>Historial de conversaciones de chat (si se implementa)<\/li>\n<li>Transcripciones de llamadas telef\u00f3nicas (si se graban, con aviso previo)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Env\u00edo autom\u00e1tico de notificaciones transaccionales<\/li>\n<li>Gesti\u00f3n de consultas mediante sistema de ticketing<\/li>\n<li>Comunicaciones de soporte t\u00e9cnico<\/li>\n<li>Informaci\u00f3n regulatoria obligatoria<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 5 a\u00f1os desde \u00faltima comunicaci\u00f3n (MiCA Art. 71 sobre reclamaciones)<\/p>\n<ol>\n<li>g) Facturaci\u00f3n y cobro de comisiones<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Identificaci\u00f3n del cliente<\/li>\n<li>Detalle de cada transacci\u00f3n sujeta a comisi\u00f3n<\/li>\n<li>Comisiones aplicadas:\n<ul>\n<li>Comisi\u00f3n por dep\u00f3sito fiat (si aplica)<\/li>\n<li>Comisi\u00f3n por retirada fiat<\/li>\n<li>Comisi\u00f3n por compra\/venta (spread o fee fijo)<\/li>\n<li>Comisi\u00f3n por retirada cripto<\/li>\n<li>Otros servicios facturados<\/li>\n<\/ul>\n<\/li>\n<li>Importe total de comisiones por periodo<\/li>\n<li>Facturas emitidas (si se emiten formalmente)<\/li>\n<li>M\u00e9todo de cobro (descuento autom\u00e1tico de saldo)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>C\u00e1lculo autom\u00e1tico de comisiones seg\u00fan tarifa vigente<\/li>\n<li>Aplicaci\u00f3n y descuento de comisiones en tiempo real o peri\u00f3dico<\/li>\n<li>Registro contable<\/li>\n<li>Disponibilidad de historial de comisiones para el cliente<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 6 a\u00f1os (obligaci\u00f3n contable &#8211; C\u00f3digo de Comercio art. 30)<\/p>\n<ol>\n<li>h) Atenci\u00f3n al cliente y gesti\u00f3n de reclamaciones<\/li>\n<\/ol>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Identificaci\u00f3n del cliente<\/li>\n<li>Canal de contacto utilizado (email, tel\u00e9fono, chat, formulario)<\/li>\n<li>Contenido de la consulta o reclamaci\u00f3n:\n<ul>\n<li>Descripci\u00f3n del problema<\/li>\n<li>Transacciones o servicios afectados<\/li>\n<li>Fecha del incidente<\/li>\n<li>Impacto en el cliente<\/li>\n<li>Reclamaci\u00f3n econ\u00f3mica (si aplica)<\/li>\n<\/ul>\n<\/li>\n<li>Documentaci\u00f3n aportada por el cliente<\/li>\n<li>Clasificaci\u00f3n de la incidencia (consulta, queja, reclamaci\u00f3n, sugerencia)<\/li>\n<li>Nivel de gravedad\/urgencia<\/li>\n<li>Agente responsable de la gesti\u00f3n<\/li>\n<li>Acciones realizadas para resoluci\u00f3n<\/li>\n<li>Comunicaciones con el cliente durante la tramitaci\u00f3n<\/li>\n<li>Resoluci\u00f3n adoptada<\/li>\n<li>Fecha de cierre<\/li>\n<li>Nivel de satisfacci\u00f3n del cliente (si responde a encuesta)<\/li>\n<li>Escalado a CNMV (si aplica)<\/li>\n<li>Compensaci\u00f3n econ\u00f3mica otorgada (si aplica)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Recepci\u00f3n a trav\u00e9s de canales habilitados<\/li>\n<li>Registro en sistema de gesti\u00f3n de reclamaciones<\/li>\n<li>Asignaci\u00f3n de n\u00famero de expediente<\/li>\n<li>Acuse de recibo al cliente en 24h<\/li>\n<li>Investigaci\u00f3n y an\u00e1lisis (m\u00e1ximo 15 d\u00edas)<\/li>\n<li>Respuesta motivada al cliente<\/li>\n<li>Archivo del expediente<\/li>\n<li>An\u00e1lisis peri\u00f3dico de reclamaciones para mejora continua<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 5 a\u00f1os desde cierre de reclamaci\u00f3n (MiCA Art. 71)<\/p>\n<p>5.3 INTER\u00c9S LEG\u00cdTIMO DEL RESPONSABLE<\/p>\n<p>Base jur\u00eddica: Art\u00edculo 6.1.f) RGPD &#8211; Tratamiento necesario para la satisfacci\u00f3n de intereses leg\u00edtimos perseguidos por el responsable del tratamiento, sin que prevalezcan los intereses o derechos del interesado<\/p>\n<p>Finalidades espec\u00edficas:<\/p>\n<ol>\n<li>a) Prevenci\u00f3n del fraude y seguridad<\/li>\n<\/ol>\n<p>Inter\u00e9s leg\u00edtimo justificado: Proteger a Paynex y a sus Clientes de fraude, hackeo, robo de identidad, uso no autorizado de cuentas, phishing, y otros ciberataques.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Direcci\u00f3n IP de acceso<\/li>\n<li>Device fingerprinting (caracter\u00edsticas del dispositivo: SO, navegador, resoluci\u00f3n, plugins, fonts)<\/li>\n<li>Geolocalizaci\u00f3n aproximada basada en IP (ciudad\/regi\u00f3n)<\/li>\n<li>Patrones de comportamiento en la Plataforma:\n<ul>\n<li>Horarios habituales de acceso<\/li>\n<li>Dispositivos habituales<\/li>\n<li>Ubicaciones habituales<\/li>\n<li>Tipolog\u00eda de operaciones habituales<\/li>\n<\/ul>\n<\/li>\n<li>Logs detallados de acceso:\n<ul>\n<li>Timestamp<\/li>\n<li>IP<\/li>\n<li>User-Agent<\/li>\n<li>Resultado (\u00e9xito, fallo, raz\u00f3n del fallo)<\/li>\n<\/ul>\n<\/li>\n<li>Intentos fallidos de login<\/li>\n<li>Cambios sospechosos en la cuenta<\/li>\n<li>Velocidad de tipeo (an\u00e1lisis de comportamiento)<\/li>\n<li>Uso de TOR, VPN o proxies<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>An\u00e1lisis de riesgo en tiempo real de cada login y operaci\u00f3n<\/li>\n<li>Comparaci\u00f3n con patrones habituales del cliente<\/li>\n<li>Generaci\u00f3n de alertas ante anomal\u00edas<\/li>\n<li>Implementaci\u00f3n de medidas de seguridad adicionales cuando se detecta riesgo:\n<ul>\n<li>Solicitud de verificaci\u00f3n adicional 2FA<\/li>\n<li>Challenge de seguridad (preguntas adicionales)<\/li>\n<li>Bloqueo temporal de cuenta<\/li>\n<li>Contacto con el cliente para verificaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Sistema de scoring de fraude<\/li>\n<\/ul>\n<p>Evaluaci\u00f3n de intereses: El inter\u00e9s en prevenir fraude prevalece sobre los derechos del interesado, ya que:<\/p>\n<ul>\n<li>Protege al propio cliente de p\u00e9rdidas financieras<\/li>\n<li>Es una medida de seguridad razonable y esperada en servicios financieros<\/li>\n<li>Los datos utilizados son m\u00ednimos y proporcionales<\/li>\n<li>Se aplican medidas de seguridad estrictas a estos datos<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: 2 a\u00f1os desde la generaci\u00f3n del log<\/p>\n<ol>\n<li>b) An\u00e1lisis de riesgo crediticio y operativo<\/li>\n<\/ol>\n<p>Inter\u00e9s leg\u00edtimo justificado: Gesti\u00f3n prudente del riesgo para asegurar la sostenibilidad del negocio y protecci\u00f3n de todos los Clientes. Necesario para decidir sobre aceptaci\u00f3n de clientes, fijaci\u00f3n de l\u00edmites operativos, y gesti\u00f3n de exposici\u00f3n al riesgo.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Historial completo de transacciones del cliente<\/li>\n<li>Volumen operado (diario, semanal, mensual)<\/li>\n<li>Frecuencia de operaciones<\/li>\n<li>Saldos medios mantenidos<\/li>\n<li>Ratio de operaciones completadas vs fallidas<\/li>\n<li>Tiempo de permanencia como cliente<\/li>\n<li>Comportamiento de pago de comisiones<\/li>\n<li>Patrones de uso de servicios<\/li>\n<li>Perfil de riesgo AML (indirectamente)<\/li>\n<li>Informaci\u00f3n sobre incidentes previos (si los hubo)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>An\u00e1lisis automatizado de riesgo operativo<\/li>\n<li>Clasificaci\u00f3n de clientes por nivel de riesgo (bajo, medio, alto)<\/li>\n<li>Asignaci\u00f3n de l\u00edmites operativos seg\u00fan perfil<\/li>\n<li>Revisi\u00f3n peri\u00f3dica de clasificaci\u00f3n de riesgo<\/li>\n<li>Decisiones sobre gesti\u00f3n de la relaci\u00f3n comercial<\/li>\n<\/ul>\n<p>Evaluaci\u00f3n de intereses: Necesario para la operativa segura y sostenible del servicio. Beneficia tanto a Paynex como al conjunto de clientes.<\/p>\n<p>Conservaci\u00f3n: Mientras dure la relaci\u00f3n comercial<\/p>\n<ol>\n<li>c) Mejora de los Servicios y desarrollo de nuevos productos<\/li>\n<\/ol>\n<p>Inter\u00e9s leg\u00edtimo justificado: Mejorar la experiencia del Cliente, adaptar los servicios a sus necesidades, y desarrollar nuevas funcionalidades que agreguen valor.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Datos de uso de la Plataforma (pseudonimizados o agregados en la medida de lo posible):\n<ul>\n<li>P\u00e1ginas visitadas<\/li>\n<li>Funcionalidades m\u00e1s utilizadas<\/li>\n<li>Tiempo de permanencia en cada secci\u00f3n<\/li>\n<li>Flujos de navegaci\u00f3n<\/li>\n<li>Puntos de abandono<\/li>\n<li>Errores encontrados<\/li>\n<\/ul>\n<\/li>\n<li>Feedback expl\u00edcito de Clientes (encuestas, sugerencias)<\/li>\n<li>An\u00e1lisis de comportamiento de uso<\/li>\n<li>M\u00e9tricas de rendimiento de la Plataforma<\/li>\n<li>A\/B testing de funcionalidades (con grupos pseudonimizados)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Recopilaci\u00f3n de datos de analytics (respetando privacidad)<\/li>\n<li>An\u00e1lisis agregado de patrones de uso<\/li>\n<li>Identificaci\u00f3n de puntos de fricci\u00f3n<\/li>\n<li>Priorizaci\u00f3n de mejoras<\/li>\n<li>Testing de nuevas funcionalidades con subgrupos<\/li>\n<li>Implementaci\u00f3n de mejoras<\/li>\n<\/ul>\n<p>Evaluaci\u00f3n de intereses: Mejora la calidad del servicio en beneficio de todos los usuarios. Los datos se pseudonimizam\/agregan siempre que sea t\u00e9cnicamente posible. Intrusi\u00f3n m\u00ednima en la privacidad.<\/p>\n<p>Conservaci\u00f3n: 2 a\u00f1os (datos pseudonimizados); indefinida si datos completamente anonimizados<\/p>\n<ol>\n<li>d) An\u00e1lisis estad\u00edstico y reporting interno<\/li>\n<\/ol>\n<p>Inter\u00e9s leg\u00edtimo justificado: Toma de decisiones empresariales informadas. Reporting a inversores y accionistas. Planificaci\u00f3n estrat\u00e9gica.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Datos agregados y\/o pseudonimizados sobre:\n<ul>\n<li>N\u00famero de clientes activos<\/li>\n<li>Distribuci\u00f3n geogr\u00e1fica<\/li>\n<li>Distribuci\u00f3n por edad (rangos)<\/li>\n<li>Volumen de transacciones agregado<\/li>\n<li>Assets under management (AUM)<\/li>\n<li>Criptoactivos m\u00e1s negociados<\/li>\n<li>Rendimiento de canales de adquisici\u00f3n<\/li>\n<li>Tasas de conversi\u00f3n<\/li>\n<li>Tasas de retenci\u00f3n y churn<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Agregaci\u00f3n de datos sin identificaci\u00f3n individual<\/li>\n<li>Generaci\u00f3n de reportes estad\u00edsticos<\/li>\n<li>Dashboards para toma de decisiones<\/li>\n<li>An\u00e1lisis de tendencias<\/li>\n<li>Forecasting y proyecciones<\/li>\n<\/ul>\n<p>Evaluaci\u00f3n de intereses: Datos completamente agregados o pseudonimizados. Riesgo m\u00ednimo para derechos de los interesados. Esencial para la gesti\u00f3n empresarial.<\/p>\n<p>Conservaci\u00f3n: Indefinida si datos completamente anonimizados; 2 a\u00f1os si pseudonimizados<\/p>\n<ol>\n<li>e) Defensa de derechos y reclamaciones<\/li>\n<\/ol>\n<p>Inter\u00e9s leg\u00edtimo justificado: Ejercicio y defensa de los derechos de Paynex ante reclamaciones, litigios o procedimientos administrativos. Derecho fundamental a la defensa jur\u00eddica.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Cualquier dato personal relevante para la defensa, que puede incluir:\n<ul>\n<li>Identificaci\u00f3n completa de las partes<\/li>\n<li>Comunicaciones mantenidas<\/li>\n<li>Contratos y documentos firmados<\/li>\n<li>Transacciones realizadas<\/li>\n<li>Logs y evidencias t\u00e9cnicas<\/li>\n<li>Declaraciones y testimonios<\/li>\n<li>Documentaci\u00f3n aportada por el reclamante<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Identificaci\u00f3n de la necesidad de defensa jur\u00eddica<\/li>\n<li>Recopilaci\u00f3n de evidencias relevantes<\/li>\n<li>Conservaci\u00f3n de datos mientras dure el procedimiento<\/li>\n<li>Uso exclusivo para fines de defensa jur\u00eddica<\/li>\n<li>Compartici\u00f3n con asesores legales bajo estricta confidencialidad<\/li>\n<\/ul>\n<p>Evaluaci\u00f3n de intereses: Derecho fundamental a la defensa. Datos utilizados exclusivamente para este fin. Prevalece sobre los derechos del interesado en contexto de procedimiento legal.<\/p>\n<p>Conservaci\u00f3n: Hasta resoluci\u00f3n firme del procedimiento + plazo de prescripci\u00f3n de acciones (generalmente 5 a\u00f1os desde resoluci\u00f3n firme)<\/p>\n<ol>\n<li>f) Auditor\u00edas internas y compliance<\/li>\n<\/ol>\n<p>Inter\u00e9s leg\u00edtimo justificado: Asegurar cumplimiento normativo continuo, detecci\u00f3n temprana de incumplimientos, mejora de controles internos.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Cualquier dato relevante para la auditor\u00eda o revisi\u00f3n de compliance:\n<ul>\n<li>Muestras de expedientes de clientes<\/li>\n<li>Registros de transacciones<\/li>\n<li>Pol\u00edticas y procedimientos aplicados<\/li>\n<li>Evidencias de controles ejecutados<\/li>\n<li>Incidentes y su gesti\u00f3n<\/li>\n<li>Formaci\u00f3n del personal<\/li>\n<li>Contratos con terceros<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Planificaci\u00f3n de auditor\u00edas internas peri\u00f3dicas<\/li>\n<li>Muestreo de expedientes seg\u00fan metodolog\u00eda de auditor\u00eda<\/li>\n<li>Revisi\u00f3n de cumplimiento de pol\u00edticas<\/li>\n<li>Testing de controles<\/li>\n<li>Emisi\u00f3n de informe de auditor\u00eda<\/li>\n<li>Seguimiento de recomendaciones<\/li>\n<\/ul>\n<p>Evaluaci\u00f3n de intereses: Necesario para un cumplimiento regulatorio robusto. Protege a Paynex y a sus clientes. Los auditores est\u00e1n sujetos a confidencialidad estricta.<\/p>\n<p>Conservaci\u00f3n: 5 a\u00f1os desde auditor\u00eda<\/p>\n<h4 class=\"legal-heading\">5.4 CONSENTIMIENTO DEL INTERESADO<\/h4>\n<p>Base jur\u00eddica: Art\u00edculo 6.1.a) RGPD &#8211; El interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines espec\u00edficos<\/p>\n<p>Finalidades espec\u00edficas:<\/p>\n<ol>\n<li>a) Env\u00edo de comunicaciones comerciales y marketing<\/li>\n<\/ol>\n<p>Consentimiento: Opt-in expreso del Cliente durante el registro o posteriormente mediante modificaci\u00f3n de preferencias en su cuenta.<\/p>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Nombre y apellidos<\/li>\n<li>Correo electr\u00f3nico<\/li>\n<li>N\u00famero de tel\u00e9fono m\u00f3vil (si acepta recibir SMS marketing)<\/li>\n<li>Preferencias de comunicaci\u00f3n (frecuencia, tipolog\u00eda de contenidos)<\/li>\n<li>Historial de interacci\u00f3n con comunicaciones comerciales:\n<ul>\n<li>Emails abiertos<\/li>\n<li>Clics en enlaces<\/li>\n<li>Conversiones<\/li>\n<\/ul>\n<\/li>\n<li>Intereses inferidos basados en actividad (si el cliente ha dado consentimiento)<\/li>\n<\/ul>\n<p>Finalidades del marketing:<\/p>\n<ul>\n<li>Informaci\u00f3n sobre nuevos servicios y funcionalidades<\/li>\n<li>Promociones especiales y ofertas<\/li>\n<li>Contenido educativo sobre criptoactivos<\/li>\n<li>Invitaciones a webinars y eventos<\/li>\n<li>Newsletters con an\u00e1lisis de mercado<\/li>\n<li>Programa de referidos<\/li>\n<\/ul>\n<p>Marco legal adicional:<\/p>\n<ul>\n<li>Ley 34\/2002 (LSSI), art\u00edculo 21 sobre comunicaciones comerciales electr\u00f3nicas<\/li>\n<li>Prohibici\u00f3n de env\u00edo sin consentimiento previo<\/li>\n<li>Identificaci\u00f3n clara como comunicaci\u00f3n comercial<\/li>\n<\/ul>\n<p>Procedimiento de obtenci\u00f3n de consentimiento:<\/p>\n<ul>\n<li>Casilla de opt-in separada durante el registro (no premarcada)<\/li>\n<li>Informaci\u00f3n clara y espec\u00edfica sobre la finalidad<\/li>\n<li>Posibilidad de aceptar\/rechazar durante el onboarding<\/li>\n<li>Posibilidad de modificar preferencias en cualquier momento<\/li>\n<li>Confirmaci\u00f3n mediante email de doble opt-in para marketing (opcional pero recomendable)<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Hasta revocaci\u00f3n del consentimiento por el interesado, o hasta 3 a\u00f1os desde la \u00faltima interacci\u00f3n si no hay revocaci\u00f3n expresa (pasados 3 a\u00f1os sin abrir ning\u00fan email, se cesa el env\u00edo autom\u00e1ticamente)<\/p>\n<p>Revocaci\u00f3n del consentimiento: El interesado puede revocar el consentimiento en cualquier momento mediante:<\/p>\n<ul>\n<li>Clic en &#8220;darse de baja&#8221; o &#8220;unsubscribe&#8221; en cualquier correo comercial (procesamiento autom\u00e1tico inmediato)<\/li>\n<li>Modificaci\u00f3n de preferencias en su Cuenta (secci\u00f3n &#8220;Notificaciones&#8221; o &#8220;Privacidad&#8221;)<\/li>\n<li>Solicitud por correo electr\u00f3nico a dpo@paynex.es<\/li>\n<li>Comunicaci\u00f3n a trav\u00e9s de cualquier canal de atenci\u00f3n al cliente<\/li>\n<\/ul>\n<p>La revocaci\u00f3n es procesada inmediatamente (m\u00e1ximo 24 horas) y no afecta a la licitud del tratamiento previo al consentimiento.<\/p>\n<ol>\n<li>b) Uso de cookies no estrictamente necesarias<\/li>\n<\/ol>\n<p>Consentimiento: Opt-in expreso mediante banner de cookies al acceder a <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a><\/p>\n<p>Datos tratados: Ver Secci\u00f3n 13 (Cookies y Tecnolog\u00edas Similares) para detalle completo<\/p>\n<p>Tipos de cookies que requieren consentimiento:<\/p>\n<ul>\n<li>Cookies de an\u00e1lisis y rendimiento (Google Analytics o similar)<\/li>\n<li>Cookies de marketing y publicidad (Google Ads, Facebook Pixel, si se implementan)<\/li>\n<li>Cookies de redes sociales (para compartir contenido, embeds de YouTube, etc.)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Banner de cookies visible al primer acceso<\/li>\n<li>Informaci\u00f3n clara sobre tipos de cookies<\/li>\n<li>Opciones: &#8220;Aceptar todas&#8221;, &#8220;Rechazar no esenciales&#8221;, &#8220;Configurar&#8221;<\/li>\n<li>Panel de configuraci\u00f3n granular por categor\u00eda<\/li>\n<li>Almacenamiento de preferencias del usuario<\/li>\n<li>Respeto a preferencias Do Not Track (si el usuario lo ha configurado en su navegador)<\/li>\n<\/ul>\n<p>Conservaci\u00f3n: Seg\u00fan tipo de cookie (ver Secci\u00f3n 13 y Pol\u00edtica de Cookies espec\u00edfica). Generalmente:<\/p>\n<ul>\n<li>Cookies de sesi\u00f3n: hasta cierre de navegador<\/li>\n<li>Cookies de an\u00e1lisis: hasta 2 a\u00f1os<\/li>\n<li>Cookies de marketing: hasta 2 a\u00f1os<\/li>\n<li>Cookie de preferencias de cookies: hasta 12 meses<\/li>\n<\/ul>\n<p>Revocaci\u00f3n:<\/p>\n<ul>\n<li>Acceso a configuraci\u00f3n de preferencias de cookies en <a href=\"http:\/\/www.paynex.es\/cookies\">paynex.es\/cookies<\/a> en cualquier momento<\/li>\n<li>Modificaci\u00f3n de configuraci\u00f3n del navegador<\/li>\n<li>Borrado manual de cookies desde el navegador<\/li>\n<\/ul>\n<ol>\n<li>c) Tratamiento de datos biom\u00e9tricos (reconocimiento facial para verificaci\u00f3n de identidad)<\/li>\n<\/ol>\n<p>Consentimiento: Expl\u00edcito y espec\u00edfico durante el proceso KYC<\/p>\n<p>Base jur\u00eddica combinada:<\/p>\n<ul>\n<li>6.1.a) RGPD (consentimiento)<\/li>\n<li>9.2.a) RGPD (consentimiento expl\u00edcito para categor\u00eda especial de datos)<\/li>\n<\/ul>\n<p>Datos tratados:<\/p>\n<ul>\n<li>Imagen facial capturada mediante selfie en tiempo real<\/li>\n<li>Comparaci\u00f3n biom\u00e9trica entre selfie y foto del documento de identidad<\/li>\n<li>Resultado de la verificaci\u00f3n (match\/no match, nivel de confianza)<\/li>\n<\/ul>\n<p>IMPORTANTE sobre templates biom\u00e9tricos:<\/p>\n<ul>\n<li>Los templates biom\u00e9tricos (representaci\u00f3n num\u00e9rica vectorial del rostro) NO se almacenan permanentemente<\/li>\n<li>Solo se utilizan durante el proceso de verificaci\u00f3n en tiempo real<\/li>\n<li>Una vez completada la verificaci\u00f3n, se descartan<\/li>\n<li>Se conserva \u00fanicamente la imagen fotogr\u00e1fica del selfie (no el template)<\/li>\n<\/ul>\n<p>Finalidad:<\/p>\n<ul>\n<li>Verificar que la persona que se registra es quien dice ser (lucha contra suplantaci\u00f3n de identidad)<\/li>\n<li>Cumplir con obligaciones KYC de manera robusta<\/li>\n<li>Prevenir fraude de identidad<\/li>\n<li>Fortalecer la seguridad del onboarding<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Durante el proceso KYC, se solicita al usuario que capture un selfie en tiempo real<\/li>\n<li>Se muestra claramente la finalidad (verificaci\u00f3n de identidad)<\/li>\n<li>Se solicita consentimiento expl\u00edcito mediante:\n<ul>\n<li>Informaci\u00f3n clara y destacada sobre el tratamiento de datos biom\u00e9tricos<\/li>\n<li>Casilla de consentimiento espec\u00edfica<\/li>\n<li>Posibilidad de rechazar (ver consecuencias abajo)<\/li>\n<\/ul>\n<\/li>\n<li>Verificaci\u00f3n mediante proveedor especializado (Sumsub o similar) que act\u00faa como encargado del tratamiento<\/li>\n<li>Tecnolog\u00eda de liveness detection para asegurar que es una persona real (no foto de foto)<\/li>\n<li>Comparaci\u00f3n autom\u00e1tica con foto del documento<\/li>\n<li>Resultado de la verificaci\u00f3n<\/li>\n<li>Imagen del selfie se conserva como parte del expediente KYC (obligaci\u00f3n legal AML)<\/li>\n<li>Templates biom\u00e9tricos se descartan inmediatamente<\/li>\n<\/ul>\n<p>Conservaci\u00f3n:<\/p>\n<ul>\n<li>Imagen fotogr\u00e1fica del selfie: 10 a\u00f1os desde fin de relaci\u00f3n comercial (obligaci\u00f3n Ley 10\/2010)<\/li>\n<li>Templates biom\u00e9tricos: NO se conservan (se eliminan tras verificaci\u00f3n)<\/li>\n<\/ul>\n<p>Revocaci\u00f3n del consentimiento: El consentimiento para verificaci\u00f3n biom\u00e9trica presenta particularidades:<\/p>\n<ul>\n<li>Una vez completada la verificaci\u00f3n, el procesamiento biom\u00e9trico ha finalizado (templates eliminados)<\/li>\n<li>La imagen fotogr\u00e1fica del selfie queda sujeta a obligaci\u00f3n legal de conservaci\u00f3n (10 a\u00f1os) y por tanto no puede suprimirse inmediatamente<\/li>\n<li>El cliente puede solicitar la supresi\u00f3n de la imagen tras finalizar la relaci\u00f3n comercial, pero estar\u00e1 sujeta al plazo de conservaci\u00f3n legal de 10 a\u00f1os<\/li>\n<li>Durante el periodo de conservaci\u00f3n legal, el acceso a la imagen queda restringido a compliance, auditor\u00eda, autoridades competentes y defensa jur\u00eddica<\/li>\n<\/ul>\n<p>Alternativa a la verificaci\u00f3n biom\u00e9trica: Si el cliente no consiente el tratamiento de datos biom\u00e9tricos:<\/p>\n<ul>\n<li>Puede solicitar verificaci\u00f3n alternativa mediante:\n<ul>\n<li>Videollamada en directo con agente de compliance<\/li>\n<li>Verificaci\u00f3n presencial (si se ofrece este canal)<\/li>\n<li>Otros m\u00e9todos alternativos que Paynex pueda ofrecer<\/li>\n<\/ul>\n<\/li>\n<li>NOTA: Esta alternativa puede no estar disponible inicialmente en fase de lanzamiento y requerir\u00eda aprobaci\u00f3n previa del Compliance Officer<\/li>\n<li>El rechazo a la verificaci\u00f3n biom\u00e9trica puede resultar en no poder completar el registro si no hay m\u00e9todo alternativo disponible<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">5.5 PROTECCI\u00d3N DE INTERESES VITALES (Uso Excepcional)<\/h4>\n<p>Base jur\u00eddica: Art\u00edculo 6.1.d) RGPD &#8211; Tratamiento necesario para proteger intereses vitales del interesado o de otra persona f\u00edsica<\/p>\n<p>Esta base jur\u00eddica se aplicar\u00eda \u00fanicamente en situaciones excepcionales de emergencia donde sea necesario tratar datos personales para proteger la vida o integridad f\u00edsica del interesado o de terceros.<\/p>\n<p>Ejemplos de aplicaci\u00f3n (te\u00f3ricos, casos extremadamente raros):<\/p>\n<ul>\n<li>Emergencia m\u00e9dica del cliente durante una interacci\u00f3n presencial que requiera compartir datos con servicios de emergencia<\/li>\n<li>Amenaza grave e inminente a la seguridad f\u00edsica del cliente detectada a trav\u00e9s de comunicaciones con Paynex que requiera notificaci\u00f3n a autoridades<\/li>\n<li>Situaci\u00f3n de secuestro o extorsi\u00f3n donde sea necesario colaborar con fuerzas de seguridad para proteger la vida del cliente<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Evaluaci\u00f3n inmediata de la situaci\u00f3n de emergencia<\/li>\n<li>Tratamiento limitado a datos estrictamente necesarios para proteger el inter\u00e9s vital<\/li>\n<li>Documentaci\u00f3n exhaustiva de la situaci\u00f3n y decisi\u00f3n adoptada<\/li>\n<li>Notificaci\u00f3n al DPO a posteriori<\/li>\n<li>Notificaci\u00f3n al interesado tan pronto como sea posible<\/li>\n<\/ul>\n<p>Dada la naturaleza del servicio de Paynex (plataforma online sin interacci\u00f3n f\u00edsica), la aplicaci\u00f3n de esta base jur\u00eddica ser\u00e1 excepcional\u00edsima.<\/p>\n<h3 class=\"legal-heading\">6. CATEGOR\u00cdAS DE DATOS PERSONALES TRATADOS<\/h3>\n<p>Paynex trata las siguientes categor\u00edas de datos personales:<\/p>\n<h4 class=\"legal-heading\">6.1 DATOS IDENTIFICATIVOS<\/h4>\n<ul>\n<li>Nombre completo (incluyendo segundo nombre si consta)<\/li>\n<li>Apellidos (primero y segundo)<\/li>\n<li>Documento de identidad (DNI, NIE, Pasaporte, permiso de conducir)<\/li>\n<li>N\u00famero de documento de identidad<\/li>\n<li>Fecha de expedici\u00f3n y caducidad del documento<\/li>\n<li>Autoridad emisora del documento<\/li>\n<li>Fecha de nacimiento<\/li>\n<li>Lugar de nacimiento (ciudad y pa\u00eds)<\/li>\n<li>Nacionalidad<\/li>\n<li>Nacionalidades adicionales (si las tiene)<\/li>\n<li>Imagen fotogr\u00e1fica del documento de identidad (anverso y reverso)<\/li>\n<li>Imagen fotogr\u00e1fica del selfie para verificaci\u00f3n KYC<\/li>\n<li>Firma (si consta en el documento o se solicita digitalmente)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.2 DATOS DE CONTACTO<\/h4>\n<ul>\n<li>Direcci\u00f3n postal completa de residencia:\n<ul>\n<li>Tipo de v\u00eda y nombre de la calle<\/li>\n<li>N\u00famero, piso, puerta<\/li>\n<li>C\u00f3digo postal<\/li>\n<li>Ciudad\/Municipio<\/li>\n<li>Provincia\/Estado<\/li>\n<li>Pa\u00eds<\/li>\n<\/ul>\n<\/li>\n<li>Direcci\u00f3n de correspondencia (si diferente de residencia)<\/li>\n<li>Correo electr\u00f3nico principal<\/li>\n<li>Correo electr\u00f3nico alternativo (opcional)<\/li>\n<li>N\u00famero de tel\u00e9fono m\u00f3vil (obligatorio, para 2FA)<\/li>\n<li>N\u00famero de tel\u00e9fono fijo (opcional)<\/li>\n<li>Preferencias de canal de comunicaci\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.3 DATOS DE CARACTER\u00cdSTICAS PERSONALES<\/h4>\n<ul>\n<li>Sexo\/g\u00e9nero (solo si consta en documento de identidad oficial)<\/li>\n<li>Estado civil (solo si requerido por normativa AML en casos espec\u00edficos de diligencia reforzada)<\/li>\n<li>Condici\u00f3n de Persona Pol\u00edticamente Expuesta (PEP):\n<ul>\n<li>Auto-declaraci\u00f3n de ser PEP<\/li>\n<li>Auto-declaraci\u00f3n de ser familiar directo de PEP<\/li>\n<li>Auto-declaraci\u00f3n de ser colaborador estrecho de PEP<\/li>\n<li>Si PEP: cargo concreto, pa\u00eds, organismo, periodo (desde-hasta)<\/li>\n<li>Si familiar: relaci\u00f3n con el PEP, identificaci\u00f3n del PEP<\/li>\n<li>Si colaborador estrecho: naturaleza de la relaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Pa\u00eds o pa\u00edses de residencia fiscal<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.4 DATOS ECON\u00d3MICOS, FINANCIEROS Y DE TRANSACCIONES<\/h4>\n<p>Datos bancarios:<\/p>\n<ul>\n<li>IBAN completo de cuenta bancaria para dep\u00f3sitos\/retiradas SEPA<\/li>\n<li>Nombre del titular de la cuenta bancaria<\/li>\n<li>Entidad bancaria<\/li>\n<li>BIC\/SWIFT<\/li>\n<li>Pa\u00eds de la entidad bancaria<\/li>\n<li>Certificado de titularidad de cuenta bancaria (en algunos casos)<\/li>\n<\/ul>\n<p>Datos de criptoactivos:<\/p>\n<ul>\n<li>Direcciones blockchain p\u00fablicas asociadas (generadas por Paynex o proporcionadas por el cliente para retiradas)<\/li>\n<li>Saldos de criptoactivos custodiados por tipo (BTC, ETH, LTC, USDT, etc.)<\/li>\n<li>Saldos en EUR en cuenta interna<\/li>\n<li>Valoraci\u00f3n total de cartera en EUR (calculada din\u00e1micamente)<\/li>\n<li>Direcciones blockchain en whitelist (si el cliente activa esta funci\u00f3n de seguridad)<\/li>\n<\/ul>\n<p>Historial completo de transacciones:<\/p>\n<ul>\n<li>Dep\u00f3sitos fiat:\n<ul>\n<li>Fecha y hora (timestamp)<\/li>\n<li>Importe en EUR<\/li>\n<li>IBAN origen<\/li>\n<li>Referencia de pago<\/li>\n<li>Estado (pendiente, completado, rechazado)<\/li>\n<li>Tiempo de procesamiento<\/li>\n<\/ul>\n<\/li>\n<li>Retiradas fiat:\n<ul>\n<li>Fecha y hora (timestamp)<\/li>\n<li>Importe en EUR<\/li>\n<li>IBAN destino<\/li>\n<li>Referencia de pago<\/li>\n<li>Estado (pendiente, en proceso, completado, rechazado)<\/li>\n<li>Motivo rechazo (si aplica)<\/li>\n<\/ul>\n<\/li>\n<li>Dep\u00f3sitos cripto:\n<ul>\n<li>Fecha y hora<\/li>\n<li>Criptoactivo<\/li>\n<li>Cantidad<\/li>\n<li>Direcci\u00f3n blockchain origen<\/li>\n<li>Hash de transacci\u00f3n blockchain<\/li>\n<li>N\u00famero de confirmaciones<\/li>\n<li>Estado (pendiente confirmaciones, completado, fallido)<\/li>\n<li>Network fee pagado por el cliente (si aplica)<\/li>\n<\/ul>\n<\/li>\n<li>Retiradas cripto:\n<ul>\n<li>Fecha y hora<\/li>\n<li>Criptoactivo<\/li>\n<li>Cantidad<\/li>\n<li>Direcci\u00f3n blockchain destino<\/li>\n<li>Hash de transacci\u00f3n blockchain<\/li>\n<li>Network fee<\/li>\n<li>Estado<\/li>\n<li>Checks de seguridad pasados (whitelist, AML screening, l\u00edmites)<\/li>\n<\/ul>\n<\/li>\n<li>Compras de criptoactivos:\n<ul>\n<li>Fecha y hora exacta (timestamp con precisi\u00f3n de milisegundos)<\/li>\n<li>Par de trading (ej: BTC\/EUR)<\/li>\n<li>Cantidad de criptoactivo comprado<\/li>\n<li>Precio de ejecuci\u00f3n<\/li>\n<li>Importe en EUR<\/li>\n<li>Tipo de orden (market, limit)<\/li>\n<li>Precio l\u00edmite (si orden limit)<\/li>\n<li>Comisi\u00f3n aplicada<\/li>\n<li>Proveedor de liquidez (KuCoin)<\/li>\n<li>Slippage experimentado<\/li>\n<\/ul>\n<\/li>\n<li>Ventas de criptoactivos:\n<ul>\n<li>(mismos datos que compras)<\/li>\n<\/ul>\n<\/li>\n<li>Intercambios cripto-cripto (swaps):\n<ul>\n<li>Fecha y hora<\/li>\n<li>Criptoactivo origen y cantidad<\/li>\n<li>Criptoactivo destino y cantidad<\/li>\n<li>Tipo de cambio aplicado<\/li>\n<li>Comisi\u00f3n<\/li>\n<li>Proveedor de liquidez<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Datos econ\u00f3micos del cliente:<\/p>\n<ul>\n<li>Informaci\u00f3n sobre origen de fondos (declaraci\u00f3n del cliente):\n<ul>\n<li>Fuente principal de ingresos (salario, negocio propio, inversiones, herencia, etc.)<\/li>\n<li>Actividad econ\u00f3mica\/profesional<\/li>\n<li>Sector econ\u00f3mico<\/li>\n<li>Empleador o nombre de negocio propio<\/li>\n<\/ul>\n<\/li>\n<li>Informaci\u00f3n sobre origen de patrimonio (solo en casos de diligencia reforzada):\n<ul>\n<li>Patrimonio estimado<\/li>\n<li>Fuentes de patrimonio<\/li>\n<li>Herencias o donaciones significativas<\/li>\n<\/ul>\n<\/li>\n<li>Volumen de operaciones previsto anualmente<\/li>\n<li>Finalidad de uso de los servicios de Paynex<\/li>\n<\/ul>\n<p>Datos de facturaci\u00f3n y comisiones:<\/p>\n<ul>\n<li>Comisiones pagadas por tipo de operaci\u00f3n<\/li>\n<li>Hist\u00f3rico de comisiones total<\/li>\n<li>Facturas emitidas (si se emiten formalmente)<\/li>\n<li>Descuentos o promociones aplicadas<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.5 DATOS DE TRANSACCIONES Y OPERATIVA BLOCKCHAIN<\/h4>\n<ul>\n<li>Direcciones blockchain p\u00fablicas (Bitcoin, Ethereum, Litecoin, etc.) asociadas al cliente<\/li>\n<li>Hashes de transacciones blockchain<\/li>\n<li>Datos p\u00fablicos de blockchain accesibles mediante exploradores<\/li>\n<li>Informaci\u00f3n Travel Rule (para transferencias cripto que requieran intercambio de informaci\u00f3n con otras VASPs):\n<ul>\n<li>Datos de identificaci\u00f3n del ordenante<\/li>\n<li>Datos de identificaci\u00f3n del beneficiario<\/li>\n<li>Importe de la transferencia<\/li>\n<li>Timestamp<\/li>\n<li>Finalidad de la transferencia (si procede)<\/li>\n<\/ul>\n<\/li>\n<li>Resultado de screening de direcciones blockchain contra bases de datos de direcciones sancionadas\/il\u00edcitas (Chainalysis o similar)<\/li>\n<li>Puntuaci\u00f3n de riesgo de direcci\u00f3n blockchain (risk score)<\/li>\n<li>Asociaci\u00f3n conocida de direcciones (exchanges, mixers, darknet, ransomware, etc.)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.6 DATOS DE NAVEGACI\u00d3N Y CONEXI\u00d3N<\/h4>\n<ul>\n<li>Direcci\u00f3n IP de acceso (IPv4 o IPv6)<\/li>\n<li>Fecha y hora exacta de cada acceso (timestamp)<\/li>\n<li>P\u00e1ginas visitadas dentro de <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a><\/li>\n<li>Secuencia de navegaci\u00f3n (clickstream)<\/li>\n<li>Acciones realizadas en la Plataforma<\/li>\n<li>Tipo de navegador y versi\u00f3n<\/li>\n<li>Sistema operativo y versi\u00f3n<\/li>\n<li>Dispositivo utilizado (escritorio, m\u00f3vil, tablet)<\/li>\n<li>Marca y modelo de dispositivo (cuando disponible)<\/li>\n<li>Device fingerprint (huella digital del dispositivo basada en configuraci\u00f3n t\u00e9cnica)<\/li>\n<li>Resoluci\u00f3n de pantalla<\/li>\n<li>Idioma del navegador<\/li>\n<li>Zona horaria<\/li>\n<li>Plugins instalados en el navegador<\/li>\n<li>Referrer (p\u00e1gina o fuente desde la que accedi\u00f3 a Paynex)<\/li>\n<li>Par\u00e1metros UTM de marketing (si acceso desde campa\u00f1a)<\/li>\n<li>Geolocalizaci\u00f3n aproximada basada en IP (ciudad\/regi\u00f3n, pa\u00eds)<\/li>\n<li>Geolocalizaci\u00f3n precisa (solo si el usuario otorga permiso expl\u00edcito en app m\u00f3vil)<\/li>\n<li>Proveedor de servicios de Internet (ISP)<\/li>\n<li>Tipo de conexi\u00f3n (wifi, datos m\u00f3viles, fibra, etc.)<\/li>\n<li>Uso de VPN, TOR o proxy (detecci\u00f3n)<\/li>\n<li>Cookies (ver Secci\u00f3n 13 para detalle)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.7 DATOS DE SEGURIDAD Y AUTENTICACI\u00d3N<\/h4>\n<p>Credenciales de acceso:<\/p>\n<ul>\n<li>Nombre de usuario o email como identificador<\/li>\n<li>Contrase\u00f1a (almacenada exclusivamente como hash irreversible mediante bcrypt con salt \u00fanico o argon2)<\/li>\n<li>Historial de cambios de contrase\u00f1a (fecha, IP desde la que se cambi\u00f3)<\/li>\n<\/ul>\n<p>Autenticaci\u00f3n de doble factor (2FA):<\/p>\n<ul>\n<li>Tipo de 2FA configurado (SMS, TOTP app como Google Authenticator\/Authy, email)<\/li>\n<li>N\u00famero de tel\u00e9fono m\u00f3vil vinculado a 2FA (si SMS)<\/li>\n<li>Secreto TOTP (almacenado cifrado, si TOTP app)<\/li>\n<li>C\u00f3digos de respaldo 2FA (hash de c\u00f3digos de un solo uso para emergencias)<\/li>\n<li>Fecha de activaci\u00f3n de 2FA<\/li>\n<li>Fecha de desactivaci\u00f3n de 2FA (si aplica)<\/li>\n<li>Hist\u00f3rico de uso de 2FA (intentos exitosos y fallidos)<\/li>\n<\/ul>\n<p>Preguntas de seguridad (si se implementan):<\/p>\n<ul>\n<li>Preguntas seleccionadas por el usuario<\/li>\n<li>Respuestas (almacenadas como hash)<\/li>\n<\/ul>\n<p>Historial de seguridad:<\/p>\n<ul>\n<li>Inicios de sesi\u00f3n exitosos:\n<ul>\n<li>Fecha y hora<\/li>\n<li>Direcci\u00f3n IP<\/li>\n<li>Dispositivo<\/li>\n<li>Ubicaci\u00f3n aproximada<\/li>\n<li>Navegador<\/li>\n<\/ul>\n<\/li>\n<li>Intentos fallidos de login:\n<ul>\n<li>Fecha y hora<\/li>\n<li>IP<\/li>\n<li>Motivo del fallo (contrase\u00f1a incorrecta, usuario inexistente, cuenta bloqueada, 2FA fallido)<\/li>\n<li>N\u00famero de intentos consecutivos<\/li>\n<\/ul>\n<\/li>\n<li>Cambios en configuraci\u00f3n de seguridad:\n<ul>\n<li>Cambios de contrase\u00f1a (fecha, IP)<\/li>\n<li>Activaci\u00f3n\/desactivaci\u00f3n de 2FA (fecha, IP)<\/li>\n<li>Modificaci\u00f3n de m\u00e9todos de 2FA (fecha, IP)<\/li>\n<li>Adici\u00f3n\/eliminaci\u00f3n de dispositivos de confianza (fecha, IP)<\/li>\n<li>Activaci\u00f3n\/desactivaci\u00f3n de whitelist de direcciones (fecha, IP)<\/li>\n<\/ul>\n<\/li>\n<li>Acciones sensibles realizadas:\n<ul>\n<li>Retiradas de fondos (fecha, importe, destino)<\/li>\n<li>Cambios en datos bancarios (fecha, cuenta anterior, cuenta nueva)<\/li>\n<li>Cambios en datos personales (fecha, dato modificado)<\/li>\n<\/ul>\n<\/li>\n<li>Alertas de seguridad generadas:\n<ul>\n<li>Login desde ubicaci\u00f3n no habitual<\/li>\n<li>Login desde dispositivo nuevo<\/li>\n<li>Cambio de contrase\u00f1a<\/li>\n<li>M\u00faltiples intentos fallidos de login<\/li>\n<li>Operaci\u00f3n de importe elevado<\/li>\n<\/ul>\n<\/li>\n<li>Bloqueos de cuenta:\n<ul>\n<li>Fecha y hora de bloqueo<\/li>\n<li>Motivo (seguridad, compliance, solicitud del cliente)<\/li>\n<li>Usuario que realiz\u00f3 el bloqueo (sistema autom\u00e1tico o admin)<\/li>\n<li>Fecha y hora de desbloqueo<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Dispositivos de confianza (si se implementa esta funcionalidad):<\/p>\n<ul>\n<li>Lista de dispositivos desde los que el cliente ha accedido habitualmente<\/li>\n<li>Device fingerprint de cada dispositivo<\/li>\n<li>Fecha de primer acceso desde cada dispositivo<\/li>\n<li>Fecha de \u00faltimo acceso desde cada dispositivo<\/li>\n<li>Alias asignado por el cliente al dispositivo (opcional)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.8 DATOS DE PERFIL Y PREFERENCIAS<\/h4>\n<p>Configuraci\u00f3n de la cuenta:<\/p>\n<ul>\n<li>Avatar\/foto de perfil (si el cliente carga uno, opcional)<\/li>\n<li>Alias o nombre p\u00fablico (si se implementa funcionalidad social, opcional)<\/li>\n<li>Preferencias de idioma de la interfaz (espa\u00f1ol, ingl\u00e9s, otros)<\/li>\n<li>Moneda de referencia para visualizaci\u00f3n de valoraciones (EUR por defecto, USD, etc.)<\/li>\n<li>Zona horaria preferida para visualizaci\u00f3n de timestamps<\/li>\n<li>Formato de fecha preferido (DD\/MM\/YYYY, MM\/DD\/YYYY, etc.)<\/li>\n<\/ul>\n<p>Preferencias de notificaciones:<\/p>\n<ul>\n<li>Notificaciones por email:\n<ul>\n<li>Confirmaciones de transacciones (s\u00ed\/no)<\/li>\n<li>Alertas de seguridad (siempre activas, no desactivables)<\/li>\n<li>Informes de cuenta (semanal, mensual, nunca)<\/li>\n<li>Notificaciones de mercado (alertas de precio)<\/li>\n<li>Comunicaciones de marketing (s\u00ed\/no, sujeto a consentimiento)<\/li>\n<li>Actualizaciones de producto y servicio<\/li>\n<\/ul>\n<\/li>\n<li>Notificaciones por SMS:\n<ul>\n<li>Confirmaciones de retiradas (s\u00ed\/no)<\/li>\n<li>C\u00f3digos 2FA (siempre activas si 2FA por SMS)<\/li>\n<li>Alertas cr\u00edticas de seguridad<\/li>\n<li>Marketing (s\u00ed\/no, sujeto a consentimiento)<\/li>\n<\/ul>\n<\/li>\n<li>Notificaciones push (si app m\u00f3vil):\n<ul>\n<li>Transacciones completadas<\/li>\n<li>Alertas de seguridad<\/li>\n<li>Alertas de precio<\/li>\n<li>Mensajes del soporte<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Preferencias de privacidad:<\/p>\n<ul>\n<li>Visibilidad de perfil (si funcionalidad social, p\u00fablico\/privado)<\/li>\n<li>Compartir datos de uso agregados para mejora del servicio (s\u00ed\/no)<\/li>\n<li>Participar en programas de beta testing (s\u00ed\/no)<\/li>\n<\/ul>\n<p>Configuraci\u00f3n de seguridad avanzada:<\/p>\n<ul>\n<li>Whitelist de direcciones blockchain activada (s\u00ed\/no)<\/li>\n<li>Lista de direcciones en whitelist (si activada)<\/li>\n<li>L\u00edmites operativos autoimpuestos (opcionales):\n<ul>\n<li>L\u00edmite diario de retirada fiat<\/li>\n<li>L\u00edmite diario de retirada cripto<\/li>\n<li>L\u00edmite por transacci\u00f3n individual<\/li>\n<\/ul>\n<\/li>\n<li>Requerir confirmaci\u00f3n adicional para retiradas superiores a X EUR (s\u00ed\/no, umbral)<\/li>\n<li>Requerir 2FA para cada login (s\u00ed) o solo para nuevos dispositivos (no)<\/li>\n<li>Duraci\u00f3n de sesi\u00f3n preferida<\/li>\n<\/ul>\n<p>Configuraci\u00f3n de trading (si aplica):<\/p>\n<ul>\n<li>Modo de visualizaci\u00f3n de gr\u00e1ficos<\/li>\n<li>Indicadores t\u00e9cnicos preferidos<\/li>\n<li>Pares favoritos (marcados con estrella)<\/li>\n<li>Alertas de precio configuradas (criptoactivo, precio objetivo, direcci\u00f3n)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.9 DATOS DE ATENCI\u00d3N AL CLIENTE Y RECLAMACIONES<\/h4>\n<ul>\n<li>Canal utilizado para contacto (email, tel\u00e9fono, chat online, formulario web)<\/li>\n<li>N\u00famero de ticket o expediente de reclamaci\u00f3n asignado<\/li>\n<li>Fecha y hora de apertura del ticket<\/li>\n<li>Contenido completo de la consulta, queja o reclamaci\u00f3n:\n<ul>\n<li>Descripci\u00f3n del problema o consulta<\/li>\n<li>Servicios o transacciones afectadas (referencias)<\/li>\n<li>Fecha del incidente o situaci\u00f3n<\/li>\n<li>Impacto en el cliente<\/li>\n<li>Expectativas del cliente<\/li>\n<li>Reclamaci\u00f3n econ\u00f3mica (si aplica, importe y concepto)<\/li>\n<\/ul>\n<\/li>\n<li>Documentaci\u00f3n adjunta por el Cliente:\n<ul>\n<li>Capturas de pantalla<\/li>\n<li>Comprobantes bancarios<\/li>\n<li>Comunicaciones previas<\/li>\n<li>Cualquier evidencia relevante<\/li>\n<\/ul>\n<\/li>\n<li>Clasificaci\u00f3n interna del ticket:\n<ul>\n<li>Tipo (consulta, incidencia t\u00e9cnica, queja, reclamaci\u00f3n formal)<\/li>\n<li>Prioridad (baja, media, alta, cr\u00edtica)<\/li>\n<li>Categor\u00eda (KYC, transacciones, seguridad, t\u00e9cnico, otro)<\/li>\n<\/ul>\n<\/li>\n<li>Agente de soporte asignado<\/li>\n<li>Hist\u00f3rico completo de comunicaciones durante la tramitaci\u00f3n:\n<ul>\n<li>Mensajes enviados por el cliente<\/li>\n<li>Respuestas de Paynex<\/li>\n<li>Fechas y horas de cada comunicaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Acciones realizadas por Paynex para investigaci\u00f3n y resoluci\u00f3n<\/li>\n<li>Consultas realizadas a otros departamentos (compliance, t\u00e9cnico, operaciones)<\/li>\n<li>Escalado interno (a supervisor, operations manager, compliance officer)<\/li>\n<li>Resoluci\u00f3n adoptada:\n<ul>\n<li>Descripci\u00f3n de la resoluci\u00f3n<\/li>\n<li>Justificaci\u00f3n<\/li>\n<li>Compensaci\u00f3n econ\u00f3mica otorgada (si aplica, importe y concepto)<\/li>\n<li>Otras medidas adoptadas<\/li>\n<\/ul>\n<\/li>\n<li>Fecha y hora de cierre del ticket<\/li>\n<li>Tiempo total de resoluci\u00f3n<\/li>\n<li>Encuesta de satisfacci\u00f3n (si el cliente la responde):\n<ul>\n<li>Puntuaci\u00f3n general (1-5 estrellas o similar)<\/li>\n<li>Puntuaci\u00f3n de tiempo de respuesta<\/li>\n<li>Puntuaci\u00f3n de calidad de resoluci\u00f3n<\/li>\n<li>Comentarios adicionales del cliente<\/li>\n<\/ul>\n<\/li>\n<li>Escalado externo a CNMV (si aplica):\n<ul>\n<li>Fecha de escalado<\/li>\n<li>Expediente de la CNMV<\/li>\n<li>Documentaci\u00f3n enviada a CNMV<\/li>\n<li>Resoluci\u00f3n de CNMV<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.10 DATOS DE SCORING Y AN\u00c1LISIS DE RIESGO<\/h4>\n<p>Evaluaci\u00f3n de riesgo AML\/CFT:<\/p>\n<ul>\n<li>Calificaci\u00f3n de riesgo del Cliente (bajo, medio, alto, muy alto)<\/li>\n<li>Factores de riesgo considerados:\n<ul>\n<li>Pa\u00eds de residencia<\/li>\n<li>Nacionalidad<\/li>\n<li>Condici\u00f3n de PEP<\/li>\n<li>Sector econ\u00f3mico de actividad<\/li>\n<li>Origen de fondos<\/li>\n<li>Volumen de operaciones<\/li>\n<li>Tipolog\u00eda de operaciones<\/li>\n<li>Pa\u00edses con los que opera<\/li>\n<li>Uso de servicios de anonimizaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Fecha de \u00faltima evaluaci\u00f3n de riesgo<\/li>\n<li>Hist\u00f3rico de cambios en calificaci\u00f3n de riesgo<\/li>\n<li>Diligencia aplicable (simplificada, normal, reforzada)<\/li>\n<\/ul>\n<p>Alertas y monitorizaci\u00f3n:<\/p>\n<ul>\n<li>Alertas generadas por el sistema de monitorizaci\u00f3n AML:\n<ul>\n<li>Tipo de alerta (seg\u00fan escenario\/regla)<\/li>\n<li>Fecha y hora de generaci\u00f3n<\/li>\n<li>Transacci\u00f3n o comportamiento que gener\u00f3 la alerta<\/li>\n<li>Par\u00e1metros que dispararon la alerta<\/li>\n<li>Puntuaci\u00f3n de riesgo de la alerta (score)<\/li>\n<\/ul>\n<\/li>\n<li>An\u00e1lisis de patrones de transacci\u00f3n:\n<ul>\n<li>Operaciones fragmentadas (structuring)<\/li>\n<li>Operaciones round-trip<\/li>\n<li>Operaciones con jurisdicciones de alto riesgo<\/li>\n<li>Patrones inusuales vs comportamiento hist\u00f3rico del cliente<\/li>\n<li>Operaciones inconsistentes con perfil declarado<\/li>\n<\/ul>\n<\/li>\n<li>Indicadores de comportamiento inusual:\n<ul>\n<li>Cambios bruscos en volumen operado<\/li>\n<li>Cambios bruscos en frecuencia de operaciones<\/li>\n<li>Operaciones a horas inusuales<\/li>\n<li>Operaciones desde ubicaciones inusuales<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Investigaciones realizadas:<\/p>\n<ul>\n<li>Investigaciones de alertas AML:\n<ul>\n<li>Fecha de inicio de investigaci\u00f3n<\/li>\n<li>Analista responsable<\/li>\n<li>Informaci\u00f3n adicional solicitada al cliente<\/li>\n<li>Informaci\u00f3n adicional obtenida (fuentes p\u00fablicas, verificaciones)<\/li>\n<li>An\u00e1lisis realizado<\/li>\n<li>Conclusi\u00f3n de la investigaci\u00f3n (falso positivo, verdadero positivo)<\/li>\n<li>Decisi\u00f3n adoptada<\/li>\n<li>Fecha de cierre de investigaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Investigaciones por solicitud de autoridades<\/li>\n<li>Investigaciones internas por sospecha de fraude<\/li>\n<li>Investigaciones por incidentes de seguridad<\/li>\n<\/ul>\n<p>Decisiones adoptadas sobre la relaci\u00f3n comercial:<\/p>\n<ul>\n<li>Rechazo de solicitud de registro (motivo)<\/li>\n<li>Suspensi\u00f3n temporal de servicios (motivo, duraci\u00f3n)<\/li>\n<li>Terminaci\u00f3n de relaci\u00f3n comercial (motivo, fecha)<\/li>\n<li>Reporte a SEPBLAC (fecha, tipo de reporte)<\/li>\n<li>Bloqueo de cuenta (motivo, fecha)<\/li>\n<li>Aplicaci\u00f3n de medidas de diligencia reforzada<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.11 DATOS BIOM\u00c9TRICOS (Categor\u00eda Especial &#8211; Ver Secci\u00f3n 7)<\/h4>\n<ul>\n<li>Imagen facial del selfie capturado en tiempo real durante verificaci\u00f3n KYC<\/li>\n<li>Metadatos de la imagen (timestamp, dispositivo, geolocalizaci\u00f3n si disponible)<\/li>\n<li>Resultado de verificaci\u00f3n de liveness (confirmaci\u00f3n de persona real vs foto de foto)<\/li>\n<li>Resultado de comparaci\u00f3n biom\u00e9trica entre selfie y foto del documento de identidad:\n<ul>\n<li>Match \/ No Match<\/li>\n<li>Nivel de confianza de la comparaci\u00f3n (porcentaje o score)<\/li>\n<\/ul>\n<\/li>\n<li>Proveedor utilizado para verificaci\u00f3n biom\u00e9trica (Sumsub o similar)<\/li>\n<\/ul>\n<p>CR\u00cdTICO &#8211; TRATAMIENTO DE TEMPLATES BIOM\u00c9TRICOS:<\/p>\n<ul>\n<li>Los templates biom\u00e9tricos (representaci\u00f3n num\u00e9rica vectorial del rostro) NO se almacenan permanentemente<\/li>\n<li>Solo se utilizan durante el proceso de verificaci\u00f3n en tiempo real<\/li>\n<li>Una vez completada la verificaci\u00f3n y obtenido el resultado (match\/no match), los templates se descartan inmediatamente<\/li>\n<li>\u00danicamente se conserva la imagen fotogr\u00e1fica del selfie como parte del expediente KYC (obligaci\u00f3n legal Ley 10\/2010)<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>6.1.a) RGPD: Consentimiento del interesado<\/li>\n<li>9.2.a) RGPD: Consentimiento expl\u00edcito para categor\u00eda especial de datos<\/li>\n<\/ul>\n<p>Conservaci\u00f3n:<\/p>\n<ul>\n<li>Imagen del selfie: 10 a\u00f1os desde fin de relaci\u00f3n comercial (obligaci\u00f3n legal AML)<\/li>\n<li>Templates biom\u00e9tricos: NO se conservan (eliminaci\u00f3n inmediata tras verificaci\u00f3n)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">6.12 DATOS DE PERSONAS JUR\u00cdDICAS (Clientes empresas)<\/h4>\n<p>Datos de la entidad:<\/p>\n<ul>\n<li>Raz\u00f3n social completa<\/li>\n<li>Nombre comercial o marca (si difiere de raz\u00f3n social)<\/li>\n<li>Forma jur\u00eddica (SL, SA, Cooperativa, Asociaci\u00f3n, Fundaci\u00f3n, etc.)<\/li>\n<li>NIF \/ CIF<\/li>\n<li>N\u00famero de identificaci\u00f3n fiscal extranjero (si entidad no espa\u00f1ola)<\/li>\n<li>Domicilio social completo<\/li>\n<li>Domicilio de actividad principal (si difiere del social)<\/li>\n<li>Pa\u00eds de constituci\u00f3n<\/li>\n<li>Fecha de constituci\u00f3n<\/li>\n<li>Registro mercantil de inscripci\u00f3n<\/li>\n<li>N\u00famero de inscripci\u00f3n en registro mercantil<\/li>\n<li>Tomo, folio, hoja del registro<\/li>\n<li>Escritura de constituci\u00f3n (copia completa)<\/li>\n<li>Estatutos sociales vigentes (\u00faltima versi\u00f3n consolidada)<\/li>\n<li>Certificado de registro mercantil actualizado (m\u00e1ximo 3 meses antig\u00fcedad)<\/li>\n<li>Objeto social (actividad principal y secundarias)<\/li>\n<li>CNAE de actividad<\/li>\n<li>Sector econ\u00f3mico<\/li>\n<li>Volumen de negocio anual (\u00faltimo ejercicio cerrado)<\/li>\n<li>N\u00famero de empleados<\/li>\n<li>Pa\u00edses donde opera o tiene presencia<\/li>\n<li>Web corporativa (si existe)<\/li>\n<\/ul>\n<p>Estructura de titularidad real (UBOs &#8211; Ultimate Beneficial Owners): Para cada titular real con participaci\u00f3n \u226525%:<\/p>\n<ul>\n<li>Todos los datos identificativos completos (como persona f\u00edsica &#8211; ver secci\u00f3n 6.1)<\/li>\n<li>Porcentaje exacto de participaci\u00f3n (directa e indirecta)<\/li>\n<li>Naturaleza del control:\n<ul>\n<li>Control directo (propiedad directa de acciones\/participaciones)<\/li>\n<li>Control indirecto (a trav\u00e9s de otras entidades, especificar cadena)<\/li>\n<li>Control por otros medios (acuerdos de voto, derechos especiales, especificar)<\/li>\n<\/ul>\n<\/li>\n<li>Fecha desde la que ostenta la participaci\u00f3n<\/li>\n<li>Organigrama accionarial completo hasta llegar a personas f\u00edsicas<\/li>\n<li>Documentaci\u00f3n acreditativa del control (escrituras, certificados, etc.)<\/li>\n<li>KYC completo de cada UBO (mismo nivel de diligencia que cliente persona f\u00edsica)<\/li>\n<\/ul>\n<p>Representantes legales: Para cada representante con poder de disposici\u00f3n:<\/p>\n<ul>\n<li>Todos los datos identificativos completos (como persona f\u00edsica &#8211; ver secci\u00f3n 6.1)<\/li>\n<li>Cargo en la entidad<\/li>\n<li>Poderes de representaci\u00f3n (alcance):\n<ul>\n<li>Individual o mancomunado<\/li>\n<li>Con l\u00edmite de importe o sin l\u00edmite<\/li>\n<li>\u00c1mbito de actuaci\u00f3n (general o espec\u00edfico)<\/li>\n<\/ul>\n<\/li>\n<li>Documento de poder (escritura notarial de poderes)<\/li>\n<li>Fecha de nombramiento<\/li>\n<li>Duraci\u00f3n del cargo (si limitada)<\/li>\n<li>KYC completo de cada representante<\/li>\n<\/ul>\n<p>\u00d3rgano de administraci\u00f3n:<\/p>\n<ul>\n<li>Tipo de \u00f3rgano (administrador \u00fanico, solidario, mancomunado, consejo de administraci\u00f3n)<\/li>\n<li>Composici\u00f3n completa del \u00f3rgano:\n<ul>\n<li>Identificaci\u00f3n de cada miembro<\/li>\n<li>Cargo espec\u00edfico (consejero, presidente, secretario, vocal, etc.)<\/li>\n<li>Fecha de nombramiento<\/li>\n<\/ul>\n<\/li>\n<li>Acta de nombramiento<\/li>\n<li>Escritura de nombramiento inscrita en registro mercantil<\/li>\n<\/ul>\n<p>Persona de contacto operativa:<\/p>\n<ul>\n<li>Identificaci\u00f3n completa<\/li>\n<li>Cargo o relaci\u00f3n con la entidad<\/li>\n<li>Email de contacto<\/li>\n<li>Tel\u00e9fono de contacto<\/li>\n<li>Autorizaci\u00f3n de la entidad para actuar como contacto<\/li>\n<\/ul>\n<p>Documentaci\u00f3n adicional:<\/p>\n<ul>\n<li>\u00daltimas cuentas anuales presentadas (balance, cuenta de p\u00e9rdidas y ganancias, memoria)<\/li>\n<li>Certificado de hallarse al corriente de pagos con Seguridad Social y Hacienda<\/li>\n<li>Licencias o autorizaciones espec\u00edficas si actividad regulada<\/li>\n<li>P\u00f3liza de seguro de responsabilidad civil (si aplica al sector)<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">7. DATOS ESPECIALMENTE PROTEGIDOS<\/h3>\n<p>El RGPD define en su art\u00edculo 9 ciertas categor\u00edas de datos como &#8220;especialmente protegidos&#8221; o &#8220;sensibles&#8221;, cuyo tratamiento est\u00e1 prohibido salvo que concurra alguna de las excepciones legalmente previstas.<\/p>\n<h4 class=\"legal-heading\">7.1 DATOS BIOM\u00c9TRICOS (Reconocimiento Facial)<\/h4>\n<p>Naturaleza: Datos biom\u00e9tricos dirigidos a identificar de manera un\u00edvoca a una persona f\u00edsica, espec\u00edficamente mediante reconocimiento facial.<\/p>\n<p>Tratamiento por Paynex: Paynex utiliza tecnolog\u00eda de reconocimiento facial durante el proceso de verificaci\u00f3n de identidad (KYC) con las siguientes finalidades:<\/p>\n<ul>\n<li>Comparar la imagen del selfie capturado en tiempo real con la fotograf\u00eda del documento de identidad oficial<\/li>\n<li>Verificar que la persona que se registra es realmente quien dice ser<\/li>\n<li>Prevenir suplantaci\u00f3n de identidad y fraude documental<\/li>\n<li>Cumplir con obligaciones reforzadas de verificaci\u00f3n de identidad conforme a normativa AML\/CFT<\/li>\n<li>Garantizar la liveness (que se trata de una persona real presente y no una fotograf\u00eda de fotograf\u00eda)<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 9.2.a) RGPD: Consentimiento expl\u00edcito del interesado para el tratamiento de datos biom\u00e9tricos<\/li>\n<li>Art\u00edculo 6.1.a) RGPD: Consentimiento para el tratamiento en general<\/li>\n<\/ul>\n<p>Procedimiento de obtenci\u00f3n del consentimiento:<\/p>\n<ol>\n<li>Durante el proceso de registro, tras introducir los datos b\u00e1sicos, el cliente accede a la fase de verificaci\u00f3n KYC<\/li>\n<li>Se muestra una pantalla informativa espec\u00edfica sobre el tratamiento de datos biom\u00e9tricos que incluye:<\/li>\n<\/ol>\n<ul>\n<li>Explicaci\u00f3n clara de qu\u00e9 es el reconocimiento facial biom\u00e9trico<\/li>\n<li>Finalidad espec\u00edfica (verificaci\u00f3n de identidad)<\/li>\n<li>Qu\u00e9 datos biom\u00e9tricos se tratar\u00e1n (imagen facial, comparaci\u00f3n)<\/li>\n<li>Que los templates biom\u00e9tricos NO se almacenan permanentemente<\/li>\n<li>Que la imagen del selfie s\u00ed se conserva (10 a\u00f1os por obligaci\u00f3n legal)<\/li>\n<li>Proveedor que realizar\u00e1 el procesamiento (Sumsub o similar)<\/li>\n<li>Derechos del interesado<\/li>\n<li>Posibilidad de rechazar y consecuencias<\/li>\n<\/ul>\n<ol>\n<li>Casilla de consentimiento expl\u00edcito (opt-in, no premarcada) con texto claro: &#8220;Doy mi consentimiento expl\u00edcito para el tratamiento de mis datos biom\u00e9tricos mediante reconocimiento facial con la finalidad de verificar mi identidad&#8221;<\/li>\n<li>Solo tras marcar la casilla se habilita el bot\u00f3n de continuar al proceso de captura del selfie<\/li>\n<li>Se registra el consentimiento (fecha, hora, IP, versi\u00f3n del texto aceptada)<\/li>\n<\/ol>\n<p>Tecnolog\u00eda utilizada:<\/p>\n<ul>\n<li>Proveedor: Sumsub (o proveedor equivalente certificado)<\/li>\n<li>Funcionalidad:\n<ul>\n<li>Captura de selfie en tiempo real v\u00eda webcam o c\u00e1mara del m\u00f3vil<\/li>\n<li>Liveness detection (detecci\u00f3n de vida) mediante:\n<ul>\n<li>An\u00e1lisis de textura de piel<\/li>\n<li>Detecci\u00f3n de movimiento ocular<\/li>\n<li>Detecci\u00f3n de profundidad 3D<\/li>\n<li>Solicitud de gestos aleatorios (parpadeo, sonrisa, girar cabeza)<\/li>\n<\/ul>\n<\/li>\n<li>Extracci\u00f3n de caracter\u00edsticas faciales (face encoding)<\/li>\n<li>Comparaci\u00f3n biom\u00e9trica con la foto del documento de identidad<\/li>\n<li>Algoritmo de matching que produce un score de similitud<\/li>\n<li>Decisi\u00f3n autom\u00e1tica (match\/no match) basada en umbral de confianza<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Qu\u00e9 datos se procesan y qu\u00e9 datos se conservan:<\/p>\n<p>DURANTE LA VERIFICACI\u00d3N (procesamiento en tiempo real):<\/p>\n<ol>\n<li>Se captura la imagen del selfie<\/li>\n<li>Se extraen caracter\u00edsticas faciales (template biom\u00e9trico = vector num\u00e9rico)<\/li>\n<li>Se extraen caracter\u00edsticas de la foto del documento<\/li>\n<li>Se comparan ambos templates<\/li>\n<li>Se obtiene un resultado (match\/no match + score de confianza)<\/li>\n<\/ol>\n<p>DESPU\u00c9S DE LA VERIFICACI\u00d3N (almacenamiento permanente):<\/p>\n<ul>\n<li>\u2713 Se conserva: Imagen fotogr\u00e1fica del selfie (formato JPG\/PNG)<\/li>\n<li>\u2713 Se conserva: Resultado de la verificaci\u00f3n (match\/no match, score)<\/li>\n<li>\u2713 Se conserva: Fecha y hora de la verificaci\u00f3n<\/li>\n<li>\u2713 Se conserva: Resultado de liveness detection (pass\/fail)<\/li>\n<li>\u2717 NO se conserva: Template biom\u00e9trico (vector num\u00e9rico de caracter\u00edsticas faciales)<\/li>\n<li>\u2717 NO se conserva: Datos intermedios del procesamiento<\/li>\n<\/ul>\n<p>Los templates biom\u00e9tricos se eliminan inmediatamente tras completar la verificaci\u00f3n. Esta es una medida de privacidad by design que minimiza el riesgo, ya que los templates son los datos m\u00e1s sensibles (permiten comparaci\u00f3n contra bases de datos masivas).<\/p>\n<p>Medidas de seguridad espec\u00edficas:<\/p>\n<ul>\n<li>Cifrado end-to-end durante transmisi\u00f3n de imagen y datos biom\u00e9tricos al proveedor<\/li>\n<li>Cifrado AES-256 en reposo de las im\u00e1genes almacenadas<\/li>\n<li>Acceso restringido a im\u00e1genes biom\u00e9tricas (solo personal autorizado de compliance para auditor\u00eda\/investigaci\u00f3n)<\/li>\n<li>Segregaci\u00f3n de las im\u00e1genes biom\u00e9tricas en base de datos separada con controles de acceso reforzados<\/li>\n<li>Registro de auditor\u00eda de todos los accesos a im\u00e1genes biom\u00e9tricas<\/li>\n<li>Contrato de encargado del tratamiento (DPA) con el proveedor que cumple art. 28 RGPD<\/li>\n<li>Certificaci\u00f3n ISO 27001 del proveedor<\/li>\n<li>No transferencia de datos biom\u00e9tricos a pa\u00edses sin decisi\u00f3n de adecuaci\u00f3n (o con garant\u00edas apropiadas si transferencia necesaria)<\/li>\n<li>Revisi\u00f3n peri\u00f3dica de la necesidad y proporcionalidad del tratamiento<\/li>\n<\/ul>\n<p>Alternativa para quien no consiente: El cliente puede optar por NO proporcionar consentimiento para verificaci\u00f3n biom\u00e9trica, en cuyo caso:<\/p>\n<ul>\n<li>Se le ofrecer\u00e1n m\u00e9todos alternativos de verificaci\u00f3n de identidad:\n<ul>\n<li>Videollamada en directo con agente de compliance que verificar\u00e1 el documento y la identidad de forma visual (sin procesamiento biom\u00e9trico automatizado)<\/li>\n<li>Verificaci\u00f3n presencial en oficina o punto de atenci\u00f3n (si disponible)<\/li>\n<li>Env\u00edo de documentaci\u00f3n notarizada o apostillada con fe p\u00fablica<\/li>\n<\/ul>\n<\/li>\n<li>IMPORTANTE: Estos m\u00e9todos alternativos pueden:\n<ul>\n<li>No estar disponibles inmediatamente en la fase de lanzamiento de Paynex<\/li>\n<li>Requerir mayor tiempo de verificaci\u00f3n (hasta 5 d\u00edas h\u00e1biles vs. inmediato)<\/li>\n<li>Tener un coste adicional para el cliente (a definir)<\/li>\n<li>Requerir aprobaci\u00f3n previa del Compliance Officer<\/li>\n<\/ul>\n<\/li>\n<li>Si el cliente rechaza la verificaci\u00f3n biom\u00e9trica y no hay m\u00e9todo alternativo disponible o no completa el m\u00e9todo alternativo, NO podr\u00e1 finalizar su registro y usar los servicios de Paynex<\/li>\n<\/ul>\n<p>Conservaci\u00f3n:<\/p>\n<ul>\n<li>Imagen fotogr\u00e1fica del selfie: 10 a\u00f1os desde fin de relaci\u00f3n comercial\n<ul>\n<li>Fundamento: Obligaci\u00f3n legal &#8211; Ley 10\/2010, art. 25 (conservaci\u00f3n de documentos de diligencia debida)<\/li>\n<li>Acceso durante conservaci\u00f3n: Restringido a compliance, auditor\u00eda interna\/externa, autoridades competentes (SEPBLAC, CNMV, Polic\u00eda con orden judicial), defensa jur\u00eddica de Paynex<\/li>\n<li>Pasados 5 a\u00f1os desde fin de relaci\u00f3n: Bloqueo adicional, acceso solo para autoridades y defensa jur\u00eddica<\/li>\n<\/ul>\n<\/li>\n<li>Templates biom\u00e9tricos: NO se conservan (eliminaci\u00f3n inmediata tras verificaci\u00f3n)<\/li>\n<\/ul>\n<p>Derechos del interesado:<\/p>\n<ul>\n<li>Derecho de acceso: El interesado puede solicitar copia de la imagen de su selfie almacenada<\/li>\n<li>Derecho de rectificaci\u00f3n: Si la imagen almacenada es incorrecta (caso muy raro), puede solicitar nueva verificaci\u00f3n<\/li>\n<li>Derecho de supresi\u00f3n: LIMITADO. Mientras est\u00e9 vigente la obligaci\u00f3n legal de conservaci\u00f3n (10 a\u00f1os), no se puede suprimir. Tras ese plazo, se suprimir\u00e1 autom\u00e1ticamente o a solicitud<\/li>\n<li>Derecho de limitaci\u00f3n: Puede solicitar limitar el tratamiento, pero esto puede impedir la continuidad del servicio<\/li>\n<li>Derecho de oposici\u00f3n: Puede oponerse, pero esto impedir\u00e1 completar el registro o continuar\u00e1 la relaci\u00f3n comercial<\/li>\n<li>Derecho a no ser objeto de decisiones automatizadas: Si bien la verificaci\u00f3n inicial es automatizada, SIEMPRE hay revisi\u00f3n humana en caso de rechazo. Un agente de compliance revisa manualmente todos los casos de no-match antes de rechazar definitivamente al solicitante<\/li>\n<\/ul>\n<p>Revocaci\u00f3n del consentimiento:<\/p>\n<ul>\n<li>El cliente puede revocar el consentimiento en cualquier momento contactando con dpo@paynex.es<\/li>\n<li>Consecuencias de la revocaci\u00f3n:\n<ul>\n<li>Si revoca antes de completar KYC: Se cancela el proceso de registro<\/li>\n<li>Si revoca despu\u00e9s de completar KYC:\n<ul>\n<li>Ya no se realizar\u00e1n nuevas verificaciones biom\u00e9tricas<\/li>\n<li>La imagen del selfie ya capturada queda sujeta a obligaci\u00f3n legal de conservaci\u00f3n (10 a\u00f1os) y NO puede suprimirse inmediatamente<\/li>\n<li>Paynex bloquear\u00e1 el acceso a la imagen salvo para los fines permitidos (compliance, auditor\u00eda, autoridades, defensa)<\/li>\n<li>Puede resultar en la imposibilidad de continuar prestando ciertos servicios, especialmente si se requiere re-verificaci\u00f3n peri\u00f3dica<\/li>\n<\/ul>\n<\/li>\n<li>La revocaci\u00f3n del consentimiento no afecta a la licitud del tratamiento anterior a la revocaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">7.2 OTROS DATOS ESPECIALMENTE PROTEGIDOS<\/h4>\n<p>Paynex NO trata de manera sistem\u00e1tica o deliberada otras categor\u00edas de datos especialmente protegidos definidas en el art. 9.1 RGPD:<\/p>\n<ul>\n<li>Datos que revelen el origen \u00e9tnico o racial: NO<\/li>\n<li>Datos que revelen opiniones pol\u00edticas: NO<\/li>\n<li>Datos que revelen convicciones religiosas o filos\u00f3ficas: NO<\/li>\n<li>Datos que revelen la afiliaci\u00f3n sindical: NO<\/li>\n<li>Datos gen\u00e9ticos: NO<\/li>\n<li>Datos relativos a la salud: NO<\/li>\n<li>Datos relativos a la vida sexual u orientaci\u00f3n sexual: NO<\/li>\n<\/ul>\n<p>Excepci\u00f3n &#8211; Tratamiento incidental: Si en alg\u00fan documento aportado por el Cliente (por ejemplo, documento de identidad de ciertos pa\u00edses) constara alg\u00fan dato especialmente protegido que no sea objeto de tratamiento intencionado (por ejemplo, religi\u00f3n que consta en algunos documentos de identidad de pa\u00edses de Oriente Medio, grupo sangu\u00edneo, etc.), Paynex adoptar\u00e1 las siguientes medidas:<\/p>\n<ol>\n<li>a) Minimizaci\u00f3n:<\/li>\n<\/ol>\n<ul>\n<li>NO se utilizar\u00e1 dicho dato para ninguna finalidad<\/li>\n<li>NO se introducir\u00e1 en campos estructurados de bases de datos<\/li>\n<li>Se aplicar\u00e1n t\u00e9cnicas de enmascaramiento o tachado del dato en las copias almacenadas siempre que sea t\u00e9cnicamente posible sin afectar a la validez del documento<\/li>\n<\/ul>\n<ol>\n<li>b) Base jur\u00eddica excepcional:<\/li>\n<\/ol>\n<ul>\n<li>Art\u00edculo 9.2.f) RGPD: Tratamiento necesario para la formulaci\u00f3n, el ejercicio o la defensa de reclamaciones<\/li>\n<li>O bien, art\u00edculo 9.2.a) RGPD: Consentimiento expl\u00edcito del interesado (obtenido durante el proceso KYC mediante cl\u00e1usula espec\u00edfica)<\/li>\n<\/ul>\n<ol>\n<li>c) Salvaguardas adicionales:<\/li>\n<\/ol>\n<ul>\n<li>Acceso restringido a documentos que puedan contener estos datos<\/li>\n<li>Registro de accesos<\/li>\n<li>Formaci\u00f3n espec\u00edfica al personal sobre tratamiento de datos sensibles incidentales<\/li>\n<li>Revisi\u00f3n peri\u00f3dica de la necesidad de conservar el documento completo vs. versi\u00f3n redactada<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">7.3 DATOS RELATIVOS A CONDENAS E INFRACCIONES PENALES<\/h4>\n<p>Paynex NO trata de manera sistem\u00e1tica ni solicita datos relativos a condenas e infracciones penales de sus clientes.<\/p>\n<p>Sin embargo, en el marco del cumplimiento de obligaciones AML\/CFT y de sanciones internacionales:<\/p>\n<ol>\n<li>a) Screening contra listas de sanciones:<\/li>\n<\/ol>\n<ul>\n<li>Paynex realiza screening autom\u00e1tico de todos los clientes contra listas oficiales de sanciones (UE, ONU, OFAC)<\/li>\n<li>Estas listas pueden incluir informaci\u00f3n sobre condenas penales relacionadas con:\n<ul>\n<li>Terrorismo y financiaci\u00f3n del terrorismo<\/li>\n<li>Blanqueo de capitales<\/li>\n<li>Tr\u00e1fico de drogas<\/li>\n<li>Tr\u00e1fico de armas<\/li>\n<li>Cr\u00edmenes de guerra y contra la humanidad<\/li>\n<li>Corrupci\u00f3n a alto nivel<\/li>\n<li>Violaci\u00f3n de derechos humanos<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 10 RGPD: Tratamiento bajo el control de la autoridad p\u00fablica o para cumplir obligaci\u00f3n legal<\/li>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal (Ley 10\/2010, Reglamentos de Sanciones UE\/ONU\/OFAC)<\/li>\n<\/ul>\n<ol>\n<li>b) Conocimiento sobrevenido de condenas penales relevantes: Si Paynex detectara o fuera informada (por el propio cliente, por autoridades o por informaci\u00f3n p\u00fablica) de que un Cliente ha sido condenado por delitos relacionados con:<\/li>\n<\/ol>\n<ul>\n<li>Blanqueo de capitales<\/li>\n<li>Financiaci\u00f3n del terrorismo<\/li>\n<li>Fraude financiero<\/li>\n<li>Estafa<\/li>\n<li>Falsificaci\u00f3n de documentos<\/li>\n<li>Delitos inform\u00e1ticos relacionados con sistemas financieros<\/li>\n<li>Otros delitos graves relacionados con la integridad financiera<\/li>\n<\/ul>\n<p>Tratamiento de esa informaci\u00f3n:<\/p>\n<ul>\n<li>Finalidad:\n<ul>\n<li>Cumplimiento de obligaciones legales AML\/CFT (re-evaluaci\u00f3n de riesgo del cliente)<\/li>\n<li>Toma de decisiones sobre continuidad de la relaci\u00f3n comercial<\/li>\n<li>Reporte a SEPBLAC si procede<\/li>\n<li>Colaboraci\u00f3n con autoridades competentes si lo solicitan<\/li>\n<\/ul>\n<\/li>\n<li>Base jur\u00eddica:\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Art\u00edculo 10 RGPD: Tratamiento para cumplir obligaci\u00f3n legal en el marco de normativa AML<\/li>\n<\/ul>\n<\/li>\n<li>Conservaci\u00f3n: Durante la relaci\u00f3n comercial + 10 a\u00f1os (mismo plazo que resto de informaci\u00f3n AML)<\/li>\n<li>Acceso: Restringido a AML Officer, Compliance Officer, Administrador \u00danico, autoridades competentes<\/li>\n<\/ul>\n<ol>\n<li>c) Certificado de antecedentes penales:<\/li>\n<\/ol>\n<ul>\n<li>Paynex NO solicita certificados de antecedentes penales a sus clientes<\/li>\n<li>Paynex S\u00cd obtiene certificados de antecedentes penales de:\n<ul>\n<li>Miembros del \u00f3rgano de administraci\u00f3n<\/li>\n<li>Titulares de participaciones cualificadas (\u226510%)<\/li>\n<li>Personal con funciones cr\u00edticas (Compliance Officer, AML Officer, personal de operaciones con acceso a fondos)<\/li>\n<\/ul>\n<\/li>\n<li>Este tratamiento se realiza en el marco de la evaluaci\u00f3n de idoneidad (fitness &amp; properness) requerida por normativa aplicable a PSC<\/li>\n<li>Base jur\u00eddica para estos casos:\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Cumplimiento obligaci\u00f3n legal (Reglamento MiCA, normativa nacional de desarrollo)<\/li>\n<li>Art\u00edculo 10 RGPD: Tratamiento conforme a normativa sectorial financiera<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">8. OBLIGACI\u00d3N DE FACILITAR DATOS<\/h3>\n<h4 class=\"legal-heading\">8.1 Car\u00e1cter Obligatorio<\/h4>\n<p>La facilitaci\u00f3n de determinados datos personales tiene car\u00e1cter OBLIGATORIO para que Paynex pueda:<\/p>\n<ul>\n<li>Cumplir con sus obligaciones legales derivadas de la normativa AML\/CFT y MiCA<\/li>\n<li>Ejecutar el contrato de prestaci\u00f3n de servicios de criptoactivos<\/li>\n<\/ul>\n<p>El incumplimiento de la obligaci\u00f3n de facilitar los datos obligatorios impedir\u00e1 a Paynex prestar sus servicios al interesado.<\/p>\n<h4 class=\"legal-heading\">8.2 Datos Obligatorios<\/h4>\n<p>Los siguientes datos son estrictamente obligatorios:<\/p>\n<p>Para Personas F\u00edsicas (Clientes individuales):<\/p>\n<p>DATOS IDENTIFICATIVOS OBLIGATORIOS:<\/p>\n<ul>\n<li>Nombre completo y apellidos<\/li>\n<li>Fecha de nacimiento<\/li>\n<li>Lugar de nacimiento (ciudad y pa\u00eds)<\/li>\n<li>Nacionalidad<\/li>\n<li>Pa\u00eds de residencia actual<\/li>\n<li>Direcci\u00f3n completa de residencia actual (calle, n\u00famero, piso, c\u00f3digo postal, ciudad, provincia, pa\u00eds)<\/li>\n<li>Documento de identidad oficial con fotograf\u00eda (DNI\/NIE para residentes en Espa\u00f1a; Pasaporte para no residentes)<\/li>\n<li>N\u00famero del documento de identidad<\/li>\n<li>Copia digital del documento de identidad (anverso y reverso)<\/li>\n<li>Selfie en tiempo real para verificaci\u00f3n biom\u00e9trica (con consentimiento expl\u00edcito) o m\u00e9todo alternativo de verificaci\u00f3n<\/li>\n<\/ul>\n<p>DATOS DE CONTACTO OBLIGATORIOS:<\/p>\n<ul>\n<li>Correo electr\u00f3nico (verificado mediante doble opt-in)<\/li>\n<li>N\u00famero de tel\u00e9fono m\u00f3vil (verificado mediante c\u00f3digo SMS)<\/li>\n<\/ul>\n<p>DATOS FINANCIEROS OBLIGATORIOS:<\/p>\n<ul>\n<li>IBAN completo de cuenta bancaria titularidad del cliente (para operaciones con EUR)<\/li>\n<li>Nombre del titular de la cuenta bancaria (debe coincidir con nombre del cliente)<\/li>\n<\/ul>\n<p>DATOS PARA EVALUACI\u00d3N DE RIESGO AML OBLIGATORIOS:<\/p>\n<ul>\n<li>Actividad econ\u00f3mica\/profesional principal<\/li>\n<li>Sector econ\u00f3mico de actividad<\/li>\n<li>Origen principal de fondos (salario, negocio propio, inversiones, pensi\u00f3n, herencia, otros)<\/li>\n<li>Finalidad de uso de los servicios de Paynex<\/li>\n<li>Volumen aproximado de operaciones previsto anualmente<\/li>\n<li>Declaraci\u00f3n de Persona Pol\u00edticamente Expuesta (PEP) &#8211; incluye declaraci\u00f3n de NO ser PEP<\/li>\n<li>Pa\u00eds o pa\u00edses de residencia fiscal<\/li>\n<\/ul>\n<p>Para Personas Jur\u00eddicas (Clientes empresas), ADICIONALMENTE:<\/p>\n<p>DATOS DE LA ENTIDAD OBLIGATORIOS:<\/p>\n<ul>\n<li>Raz\u00f3n social completa<\/li>\n<li>Forma jur\u00eddica<\/li>\n<li>NIF \/ CIF<\/li>\n<li>Domicilio social completo<\/li>\n<li>Pa\u00eds de constituci\u00f3n y registro<\/li>\n<li>Fecha de constituci\u00f3n<\/li>\n<li>Escritura de constituci\u00f3n (copia)<\/li>\n<li>Estatutos sociales vigentes (copia)<\/li>\n<li>Certificado de registro mercantil actualizado (m\u00e1ximo 3 meses antig\u00fcedad)<\/li>\n<li>Objeto social completo<\/li>\n<li>Actividad econ\u00f3mica principal (CNAE)<\/li>\n<li>Volumen de facturaci\u00f3n anual (\u00faltimo ejercicio)<\/li>\n<\/ul>\n<p>ESTRUCTURA DE PROPIEDAD Y CONTROL OBLIGATORIA:<\/p>\n<ul>\n<li>Identificaci\u00f3n completa de TODOS los titulares reales (UBOs) con participaci\u00f3n \u226525%:\n<ul>\n<li>Para cada UBO: Todos los datos obligatorios de persona f\u00edsica listados arriba<\/li>\n<li>Porcentaje exacto de participaci\u00f3n<\/li>\n<li>Naturaleza del control (directo, indirecto, por otros medios)<\/li>\n<li>Documentaci\u00f3n acreditativa del control<\/li>\n<\/ul>\n<\/li>\n<li>Organigrama accionarial completo hasta llegar a personas f\u00edsicas<\/li>\n<li>Si no hay ning\u00fan UBO con \u226525%: Identificaci\u00f3n del representante del \u00f3rgano de direcci\u00f3n superior<\/li>\n<\/ul>\n<p>REPRESENTANTES LEGALES OBLIGATORIOS:<\/p>\n<ul>\n<li>Identificaci\u00f3n completa de TODOS los representantes legales con poder de disposici\u00f3n sobre activos:\n<ul>\n<li>Para cada representante: Todos los datos obligatorios de persona f\u00edsica listados arriba<\/li>\n<li>Documento de poder notarial<\/li>\n<li>Alcance de los poderes<\/li>\n<\/ul>\n<\/li>\n<li>Si \u00f3rgano de administraci\u00f3n: Identificaci\u00f3n de todos sus miembros<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">8.3 Consecuencias de No Facilitar Datos Obligatorios<\/h4>\n<p>Si el interesado NO facilita alguno de los datos obligatorios:<\/p>\n<p>DURANTE EL PROCESO DE REGISTRO:<\/p>\n<ul>\n<li>Paynex NO podr\u00e1 completar el proceso de verificaci\u00f3n KYC<\/li>\n<li>Paynex NO podr\u00e1 aceptar al solicitante como Cliente<\/li>\n<li>Paynex deber\u00e1 rechazar la solicitud de registro<\/li>\n<li>El solicitante NO podr\u00e1 acceder a ninguno de los servicios de Paynex<\/li>\n<li>Paynex conservar\u00e1 los datos facilitados parcialmente durante un periodo de 12 meses por si el solicitante desea completar el registro, transcurrido el cual se eliminar\u00e1n<\/li>\n<\/ul>\n<p>DURANTE LA RELACI\u00d3N COMERCIAL (Cliente ya registrado): Si un Cliente ya registrado se niega a:<\/p>\n<ul>\n<li>Actualizar datos obligatorios cuando estos cambien (el cliente tiene obligaci\u00f3n de notificar cambios en plazo m\u00e1ximo de 30 d\u00edas)<\/li>\n<li>Proporcionar informaci\u00f3n adicional solicitada por Paynex en el marco de diligencia debida continua o reforzada<\/li>\n<li>Participar en procesos de re-verificaci\u00f3n peri\u00f3dica (KYC refresh)<\/li>\n<\/ul>\n<p>Consecuencias:<\/p>\n<ul>\n<li>Paynex puede suspender temporal o definitivamente los servicios al Cliente<\/li>\n<li>Paynex puede bloquear la cuenta del Cliente (permitiendo solo retirada de fondos)<\/li>\n<li>Paynex puede terminar unilateralmente la relaci\u00f3n contractual<\/li>\n<li>Paynex puede reportar la situaci\u00f3n a SEPBLAC como operaci\u00f3n sospechosa (la falta de colaboraci\u00f3n del cliente es un indicador de riesgo conforme a normativa AML)<\/li>\n<li>Paynex NO tendr\u00e1 responsabilidad alguna por las consecuencias derivadas del incumplimiento del Cliente<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">8.4 Datos Opcionales<\/h4>\n<p>Los siguientes datos son opcionales y su no facilitaci\u00f3n NO impedir\u00e1 el acceso a los Servicios:<\/p>\n<ul>\n<li>Tel\u00e9fono fijo<\/li>\n<li>Direcci\u00f3n de correspondencia (si diferente de residencia)<\/li>\n<li>Correo electr\u00f3nico alternativo<\/li>\n<li>Avatar o foto de perfil<\/li>\n<li>Alias o nombre p\u00fablico<\/li>\n<li>Informaci\u00f3n ampliada sobre actividad econ\u00f3mica (excepto en casos de diligencia reforzada donde puede ser obligatoria)<\/li>\n<li>Informaci\u00f3n detallada sobre patrimonio (excepto en casos de diligencia reforzada donde puede ser obligatoria)<\/li>\n<li>Respuestas a encuestas de satisfacci\u00f3n<\/li>\n<li>Participaci\u00f3n en programas de beta testing<\/li>\n<li>Preferencias avanzadas de la cuenta (se aplicar\u00e1n configuraciones por defecto)<\/li>\n<\/ul>\n<p>La no facilitaci\u00f3n de datos opcionales:<\/p>\n<ul>\n<li>NO impedir\u00e1 el registro ni el uso de servicios b\u00e1sicos<\/li>\n<li>Puede limitar ciertas funcionalidades avanzadas<\/li>\n<li>Puede resultar en experiencia de usuario menos personalizada<\/li>\n<li>En casos de diligencia reforzada, algunos datos opcionales pueden pasar a ser obligatorios seg\u00fan el caso concreto<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">8.5 Veracidad y Actualizaci\u00f3n de Datos<\/h4>\n<p>El interesado tiene las siguientes obligaciones:<\/p>\n<ol>\n<li>a) VERACIDAD:<\/li>\n<\/ol>\n<ul>\n<li>Todos los datos facilitados deben ser veraces, exactos y actuales<\/li>\n<li>El interesado declara y garantiza que los datos proporcionados son correctos<\/li>\n<li>La facilitaci\u00f3n de datos falsos, inexactos o fraudulentos constituye:\n<ul>\n<li>Incumplimiento contractual grave que faculta a Paynex para terminar inmediatamente la relaci\u00f3n<\/li>\n<li>Posible delito de falsedad documental o estafa<\/li>\n<li>Posible infracci\u00f3n administrativa en materia de blanqueo de capitales<\/li>\n<\/ul>\n<\/li>\n<li>Paynex podr\u00e1 verificar la veracidad de los datos facilitados mediante:\n<ul>\n<li>Comprobaci\u00f3n en bases de datos oficiales<\/li>\n<li>Solicitud de documentaci\u00f3n adicional<\/li>\n<li>Verificaci\u00f3n con terceros autorizados<\/li>\n<li>Screening en fuentes p\u00fablicas<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol>\n<li>b) ACTUALIZACI\u00d3N:<\/li>\n<\/ol>\n<ul>\n<li>El Cliente est\u00e1 obligado a mantener actualizados sus datos personales<\/li>\n<li>El Cliente debe notificar a Paynex cualquier cambio material en sus datos en un plazo m\u00e1ximo de 30 d\u00edas naturales desde que se produzca el cambio<\/li>\n<li>Cambios que deben notificarse obligatoriamente:\n<ul>\n<li>Cambio de domicilio o direcci\u00f3n de residencia<\/li>\n<li>Cambio de n\u00famero de tel\u00e9fono o correo electr\u00f3nico<\/li>\n<li>Cambio de nacionalidad o adquisici\u00f3n de nuevas nacionalidades<\/li>\n<li>Cambio en residencia fiscal<\/li>\n<li>Cambio de documento de identidad (por caducidad, renovaci\u00f3n, cambio de tipo de documento)<\/li>\n<li>Cambio en situaci\u00f3n de PEP (acceso a cargo p\u00fablico, cese del mismo, o cambio en la relaci\u00f3n con un PEP)<\/li>\n<li>Cambio en actividad econ\u00f3mica o fuentes de ingresos principales<\/li>\n<li>Cambio de cuenta bancaria vinculada<\/li>\n<li>Para personas jur\u00eddicas: Cambios en representantes legales, UBOs, domicilio social, actividad, o estructura de capital significativos<\/li>\n<\/ul>\n<\/li>\n<li>Procedimiento de actualizaci\u00f3n:\n<ul>\n<li>Acceso al \u00e1rea de cliente (&#8220;Mi Perfil&#8221; \u2192 &#8220;Datos Personales&#8221;)<\/li>\n<li>Modificaci\u00f3n de los datos que hayan cambiado<\/li>\n<li>En algunos casos (ej: cambio de domicilio, cambio de documento), puede requerirse aportar nueva documentaci\u00f3n justificativa<\/li>\n<li>En casos cr\u00edticos (ej: cambio en UBOs, cambio de residencia fiscal), puede requerirse nueva verificaci\u00f3n o aprobaci\u00f3n de compliance<\/li>\n<li>Alternativa: Contactar con soporte@paynex.es para notificar cambios<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol>\n<li>c) CONSECUENCIAS DE NO ACTUALIZAR:<\/li>\n<\/ol>\n<ul>\n<li>Datos desactualizados pueden resultar en:\n<ul>\n<li>Imposibilidad de contactar con el Cliente en asuntos importantes<\/li>\n<li>Problemas en el procesamiento de transacciones<\/li>\n<li>Incumplimiento de obligaciones AML del Cliente<\/li>\n<li>Suspensi\u00f3n de servicios hasta que se actualicen los datos<\/li>\n<li>En casos graves (ocultaci\u00f3n deliberada de cambios materiales, especialmente en PEP status o residencia fiscal), puede considerarse operaci\u00f3n sospechosa y reportarse a SEPBLAC<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol>\n<li>d) RESPONSABILIDAD DEL CLIENTE:<\/li>\n<\/ol>\n<ul>\n<li>El Cliente es \u00fanico responsable de la veracidad y actualizaci\u00f3n de sus datos<\/li>\n<li>Paynex NO es responsable de perjuicios derivados de datos incorrectos o desactualizados facilitados por el Cliente<\/li>\n<li>El Cliente exonera a Paynex de cualquier responsabilidad derivada del uso de datos incorrectos proporcionados por el Cliente o no actualizados por el Cliente en plazo<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">9. DESTINATARIOS Y TRANSFERENCIAS INTERNACIONALES<\/h3>\n<h4 class=\"legal-heading\">9.1 Principio General de Confidencialidad<\/h4>\n<p>Paynex trata los datos personales de sus Clientes con la m\u00e1xima confidencialidad y NO los vende, alquila ni cede a terceros con fines comerciales bajo ninguna circunstancia.<\/p>\n<p>Los datos personales solo se comunican a terceros cuando:<\/p>\n<ul>\n<li>Sea estrictamente necesario para la prestaci\u00f3n de los Servicios<\/li>\n<li>Exista una obligaci\u00f3n legal imperativa<\/li>\n<li>El interesado haya dado su consentimiento expl\u00edcito e informado<\/li>\n<li>Sea necesario para proteger intereses vitales del interesado o de terceros<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.2 Destinatarios de Datos Personales<\/h4>\n<p>Paynex puede comunicar datos personales a las siguientes categor\u00edas de destinatarios:<\/p>\n<h4 class=\"legal-heading\">9.2.1 ENCARGADOS DEL TRATAMIENTO (Proveedores de servicios)<\/h4>\n<p>Conforme al art\u00edculo 28 RGPD, Paynex ha contratado o contratar\u00e1 proveedores de servicios que act\u00faan como encargados del tratamiento, procesando datos personales en nombre y por cuenta de Paynex, exclusivamente bajo instrucciones de Paynex y mediante contrato que garantiza:<\/p>\n<ul>\n<li>Tratamiento de datos solo seg\u00fan instrucciones documentadas de Paynex<\/li>\n<li>Confidencialidad de las personas autorizadas a tratar los datos<\/li>\n<li>Implementaci\u00f3n de medidas de seguridad t\u00e9cnicas y organizativas apropiadas<\/li>\n<li>Subcontrataci\u00f3n solo con autorizaci\u00f3n previa de Paynex<\/li>\n<li>Asistencia a Paynex en cumplimiento de obligaciones RGPD (derechos, notificaci\u00f3n brechas, EIPD)<\/li>\n<li>Supresi\u00f3n o devoluci\u00f3n de datos al finalizar la prestaci\u00f3n del servicio<\/li>\n<li>Puesta a disposici\u00f3n de toda la informaci\u00f3n necesaria para demostrar cumplimiento<\/li>\n<li>Auditor\u00edas por Paynex o tercero autorizado<\/li>\n<\/ul>\n<p>Categor\u00edas de encargados y datos comunicados:<\/p>\n<ol>\n<li>a) Proveedor de servicios cloud y hosting<\/li>\n<\/ol>\n<p>Proveedor: Microsoft Azure (Microsoft Corporation) Pa\u00eds: Pa\u00edses Bajos (datacenter EU West) &#8211; Uni\u00f3n Europea Servicios:<\/p>\n<ul>\n<li>Hosting de la Plataforma web y aplicaci\u00f3n m\u00f3vil<\/li>\n<li>Base de datos (Azure SQL Database)<\/li>\n<li>Almacenamiento de archivos (Azure Blob Storage)<\/li>\n<li>Computaci\u00f3n y procesamiento<\/li>\n<li>Redes y balanceo de carga<\/li>\n<li>Sistemas de cach\u00e9 y CDN<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Todos los datos de la Plataforma, incluyendo:<\/li>\n<li>Datos personales de clientes<\/li>\n<li>Datos de transacciones<\/li>\n<li>Datos de navegaci\u00f3n y logs<\/li>\n<li>Documentos KYC (cifrados)<\/li>\n<li>Im\u00e1genes biom\u00e9tricas (cifradas)<\/li>\n<li>Bases de datos completas<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Datacenter primario: Pa\u00edses Bajos (Amsterdam)<\/li>\n<li>Datacenter secundario\/backup: Irlanda (Dubl\u00edn)<\/li>\n<li>Todos dentro de la Uni\u00f3n Europea<\/li>\n<li>NO se permite procesamiento ni almacenamiento fuera de la UE sin autorizaci\u00f3n previa<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Infraestructura certificada ISO 27001, SOC 2 Type II, ISO 27018<\/li>\n<li>Cifrado en tr\u00e1nsito (TLS 1.3) y en reposo (AES-256)<\/li>\n<li>Controles de acceso estrictos con autenticaci\u00f3n multifactor<\/li>\n<li>Monitorizaci\u00f3n 24\/7 de seguridad<\/li>\n<li>Contrato de DPA (Data Processing Agreement) firmado conforme art. 28 RGPD<\/li>\n<li>Cl\u00e1usulas contractuales tipo de la Comisi\u00f3n Europea (si aplicable)<\/li>\n<li>Auditor\u00edas peri\u00f3dicas de seguridad y cumplimiento<\/li>\n<li>Compromiso de Microsoft de no acceder a datos de clientes salvo orden legal<\/li>\n<\/ul>\n<ol>\n<li>b) Proveedor de servicios de verificaci\u00f3n de identidad (KYC\/KYB) y biometr\u00eda<\/li>\n<\/ol>\n<p>Proveedor: Sumsub (o proveedor equivalente certificado) Pa\u00eds: Dependiente del proveedor espec\u00edfico (EE.UU., UK, o UE seg\u00fan proveedor) Servicios:<\/p>\n<ul>\n<li>Verificaci\u00f3n automatizada de documentos de identidad (OCR, validaci\u00f3n)<\/li>\n<li>Verificaci\u00f3n biom\u00e9trica facial (liveness detection, comparaci\u00f3n)<\/li>\n<li>Verificaci\u00f3n de personas jur\u00eddicas (KYB)<\/li>\n<li>Screening AML contra listas de sanciones<\/li>\n<li>Verificaci\u00f3n de direcciones (proof of address)<\/li>\n<li>Monitorizaci\u00f3n continua (ongoing monitoring)<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Nombre completo, apellidos, fecha de nacimiento, nacionalidad<\/li>\n<li>Imagen del documento de identidad (anverso y reverso)<\/li>\n<li>Selfie para verificaci\u00f3n biom\u00e9trica<\/li>\n<li>Direcci\u00f3n de residencia<\/li>\n<li>Documentos de prueba de direcci\u00f3n (facturas, etc.)<\/li>\n<li>Para personas jur\u00eddicas: Documentaci\u00f3n corporativa completa, identificaci\u00f3n de UBOs y representantes<\/li>\n<li>Metadata: IP del cliente, timestamp, dispositivo<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>El cliente captura documento y selfie en la Plataforma Paynex<\/li>\n<li>Los datos se transmiten cifrados (HTTPS) al proveedor KYC<\/li>\n<li>El proveedor realiza las verificaciones automatizadas<\/li>\n<li>El proveedor devuelve el resultado a Paynex (aprobado\/rechazado + motivo + score)<\/li>\n<li>El proveedor NO toma decisiones finales; la decisi\u00f3n de aceptar\/rechazar al cliente la toma siempre Paynex<\/li>\n<li>El proveedor conserva los datos seg\u00fan t\u00e9rminos del DPA (t\u00edpicamente durante la relaci\u00f3n contractual + periodo legal)<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Puede implicar transferencia internacional si el proveedor est\u00e1 fuera de la UE (ver secci\u00f3n 9.3)<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Contrato de encargado del tratamiento (DPA) conforme art. 28 RGPD<\/li>\n<li>Certificaciones: ISO 27001, SOC 2 Type II<\/li>\n<li>Cifrado end-to-end<\/li>\n<li>Acceso restringido seg\u00fan principio de necesidad de conocer<\/li>\n<li>Si transferencia internacional: Cl\u00e1usulas Contractuales Tipo + medidas suplementarias<\/li>\n<li>No uso de datos del cliente para fines propios del proveedor<\/li>\n<li>Auditor\u00edas de seguridad peri\u00f3dicas<\/li>\n<\/ul>\n<ol>\n<li>c) Proveedor de servicios de pago (Entidad de Pago para SEPA)<\/li>\n<\/ol>\n<p>Proveedor: Pecunia (o proveedor equivalente autorizado como Entidad de Pago o Entidad de Dinero Electr\u00f3nico) Pa\u00eds: Espa\u00f1a \/ Uni\u00f3n Europea Licencia: Entidad de Pago autorizada por Banco de Espa\u00f1a \/ Autoridad competente de otro Estado miembro UE Servicios:<\/p>\n<ul>\n<li>Cuentas segregadas para fondos de clientes<\/li>\n<li>Procesamiento de transferencias SEPA IN (dep\u00f3sitos de clientes)<\/li>\n<li>Procesamiento de transferencias SEPA OUT (retiradas de clientes)<\/li>\n<li>IBAN virtual o dedicado por cliente con referencia \u00fanica<\/li>\n<li>Reconciliaci\u00f3n autom\u00e1tica v\u00eda API<\/li>\n<li>Safeguarding (salvaguarda) de fondos de clientes<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Nombre completo del cliente<\/li>\n<li>IBAN de la cuenta bancaria del cliente<\/li>\n<li>Nombre del titular de la cuenta bancaria<\/li>\n<li>Importe de cada transferencia<\/li>\n<li>Referencia \u00fanica de pago<\/li>\n<li>Datos de identificaci\u00f3n fiscal (si requerido)<\/li>\n<li>Informaci\u00f3n KYC b\u00e1sica (en algunos casos, para due diligence del EP)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Paynex abre cuenta segregada (Client Funds Account) con el proveedor EP<\/li>\n<li>Cada cliente de Paynex tiene IBAN virtual \u00fanico o comparte IBAN con referencia \u00fanica<\/li>\n<li>Cuando cliente realiza transferencia SEPA \u2192 llega a cuenta segregada \u2192 EP notifica a Paynex v\u00eda API \u2192 Paynex acredita en cuenta del cliente<\/li>\n<li>Cuando cliente solicita retirada \u2192 Paynex ordena a EP mediante API \u2192 EP ejecuta transferencia SEPA a cuenta del cliente<\/li>\n<li>Reconciliaci\u00f3n autom\u00e1tica diaria de saldos<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Uni\u00f3n Europea (Espa\u00f1a o pa\u00eds de origen del EP si es otro Estado miembro)<\/li>\n<li>Fondos de clientes en cuentas en entidades de cr\u00e9dito autorizadas en la UE<\/li>\n<li>No transferencia fuera de la UE<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>EP autorizado y supervisado por autoridad competente<\/li>\n<li>Contrato de prestaci\u00f3n de servicios con cl\u00e1usulas RGPD (DPA)<\/li>\n<li>Fondos de clientes en cuentas segregadas (ring-fenced) protegidos en caso de insolvencia<\/li>\n<li>Auditor\u00edas al EP por sus supervisores y por Paynex<\/li>\n<li>SLA con tiempo de respuesta y disponibilidad garantizados<\/li>\n<li>Derecho de terminaci\u00f3n autom\u00e1tica si EP pierde licencia o incumple gravemente<\/li>\n<li>Screening AML del EP conforme a obligaciones de Paynex<\/li>\n<\/ul>\n<ol>\n<li>d) Proveedor de servicios de blockchain analytics (AML screening cripto)<\/li>\n<\/ol>\n<p>Proveedor: Chainalysis, Elliptic, TRM Labs (o proveedor equivalente especializado) Pa\u00eds: T\u00edpicamente EE.UU. o UK Servicios:<\/p>\n<ul>\n<li>Screening en tiempo real de direcciones blockchain contra bases de datos de direcciones il\u00edcitas<\/li>\n<li>Identificaci\u00f3n de asociaci\u00f3n con mixers, tumblers, darknet markets, ransomware, exchanges sin AML<\/li>\n<li>An\u00e1lisis de riesgo de transacciones cripto<\/li>\n<li>Trazabilidad de fondos (seguimiento de flujos en blockchain)<\/li>\n<li>Alertas de actividad sospechosa<\/li>\n<li>Reporting y forense blockchain<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Direcciones blockchain (Bitcoin, Ethereum, Litecoin, etc.) &#8211; P\u00daBLICAS<\/li>\n<li>Hash de transacciones blockchain &#8211; P\u00daBLICOS<\/li>\n<li>Importes de transacciones<\/li>\n<li>Timestamps de transacciones<\/li>\n<li>IMPORTANTE: Paynex NO comunica al proveedor la identificaci\u00f3n personal del cliente (nombre, email, etc.). El proveedor solo recibe datos pseudonimizados (direcciones blockchain). La correlaci\u00f3n entre direcci\u00f3n blockchain e identidad del cliente se mantiene internamente en sistemas de Paynex.<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Antes de procesar una retirada cripto, Paynex env\u00eda la direcci\u00f3n destino al proveedor de analytics<\/li>\n<li>El proveedor verifica la direcci\u00f3n contra sus bases de datos<\/li>\n<li>Devuelve risk score y asociaciones conocidas<\/li>\n<li>Paynex decide si procesar, bloquear o investigar seg\u00fan el resultado<\/li>\n<li>Monitorizaci\u00f3n continua de direcciones de clientes para detectar actividad sospechosa post-transacci\u00f3n<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Transferencia internacional probable (EE.UU. o UK) &#8211; Ver secci\u00f3n 9.3 sobre salvaguardas<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Contrato de encargado del tratamiento (DPA) conforme art. 28 RGPD<\/li>\n<li>Cl\u00e1usulas Contractuales Tipo de la Comisi\u00f3n Europea para transferencias internacionales<\/li>\n<li>Certificaciones ISO 27001, SOC 2<\/li>\n<li>Seud onimizaci\u00f3n: NO se env\u00eda identificaci\u00f3n del cliente<\/li>\n<li>Compromiso contractual de no usar datos para otros fines<\/li>\n<li>Auditor\u00edas de seguridad<\/li>\n<li>Medidas t\u00e9cnicas suplementarias (cifrado, control de acceso)<\/li>\n<\/ul>\n<ol>\n<li>e) Proveedor de custodia t\u00e9cnica de criptoactivos (MPC wallet)<\/li>\n<\/ol>\n<p>Proveedor: DFNS (o proveedor equivalente especializado en custodia institucional) Pa\u00eds: Puede ser fuera de la UE (t\u00edpicamente Suiza, EE.UU.) Servicios:<\/p>\n<ul>\n<li>Custodia de criptoactivos mediante tecnolog\u00eda MPC (Multi-Party Computation)<\/li>\n<li>Generaci\u00f3n segura de claves privadas (sin single point of failure)<\/li>\n<li>Firma de transacciones blockchain mediante MPC<\/li>\n<li>Cold storage y hot wallet management<\/li>\n<li>Backup y recuperaci\u00f3n de claves<\/li>\n<li>Auditor\u00eda de fondos (Proof of Reserves)<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Direcciones blockchain (p\u00fablicas) generadas para clientes<\/li>\n<li>\u00d3rdenes de transacci\u00f3n (cantidad, direcci\u00f3n destino, criptoactivo)<\/li>\n<li>Saldos de criptoactivos (agregados y por cliente)<\/li>\n<li>IMPORTANTE: El proveedor NO tiene acceso a las claves privadas completas (tecnolog\u00eda MPC de umbral). Paynex posee fragmentos de clave, el proveedor posee otros fragmentos. Se requieren ambos para firmar transacciones.<\/li>\n<li>Identificaci\u00f3n pseudonimizada de cliente (ID interno, NO nombre real)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Generaci\u00f3n de wallet: MPC entre sistemas de Paynex y proveedor, nadie tiene la clave completa<\/li>\n<li>Transacciones: Paynex inicia, proveedor valida y co-firma mediante MPC<\/li>\n<li>Distribuci\u00f3n t\u00edpica: 97% en cold storage (multi-firma offline), 3% en hot wallet (online para liquidez inmediata)<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Depende del proveedor espec\u00edfico<\/li>\n<li>Puede implicar transferencia internacional &#8211; Ver secci\u00f3n 9.3<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Contrato de custodia con t\u00e9rminos RGPD (DPA)<\/li>\n<li>Certificaciones: ISO 27001, SOC 2 Type II<\/li>\n<li>Tecnolog\u00eda MPC auditable<\/li>\n<li>Auditor\u00edas de Proof of Reserves peri\u00f3dicas por tercero independiente<\/li>\n<li>Seguro de custodia (p\u00f3liza que cubre p\u00e9rdida de activos)<\/li>\n<li>Si transferencia internacional: Cl\u00e1usulas Contractuales Tipo<\/li>\n<li>Fragmentaci\u00f3n de claves (ni Paynex ni proveedor pueden acceder unilateralmente)<\/li>\n<\/ul>\n<ol>\n<li>f) Proveedor de servicios de correo electr\u00f3nico y comunicaciones<\/li>\n<\/ol>\n<p>Proveedor: SendGrid, Mailgun, Amazon SES (o similar) Pa\u00eds: T\u00edpicamente EE.UU. Servicios:<\/p>\n<ul>\n<li>Env\u00edo de correos electr\u00f3nicos transaccionales (confirmaciones, alertas, OTPs)<\/li>\n<li>Env\u00edo de correos electr\u00f3nicos de marketing (si consentimiento)<\/li>\n<li>Gesti\u00f3n de listas de correo<\/li>\n<li>Tracking de apertura y clics (si consentimiento)<\/li>\n<li>Gesti\u00f3n de bajas autom\u00e1ticas<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Nombre del destinatario<\/li>\n<li>Correo electr\u00f3nico del destinatario<\/li>\n<li>Contenido del mensaje (puede contener datos personales si es email personalizado)<\/li>\n<li>Metadata: IP de apertura, timestamp, dispositivo (si tracking activo)<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Transferencia internacional a EE.UU. probable<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Contrato DPA conforme art. 28 RGPD<\/li>\n<li>Cl\u00e1usulas Contractuales Tipo de la Comisi\u00f3n Europea<\/li>\n<li>Certificaciones: ISO 27001, SOC 2<\/li>\n<li>Compromiso de no usar emails para env\u00edo de spam ni para fines propios<\/li>\n<li>Sistema de gesti\u00f3n autom\u00e1tica de opt-outs<\/li>\n<li>Cifrado en tr\u00e1nsito (TLS)<\/li>\n<\/ul>\n<ol>\n<li>g) Proveedor de servicios de soporte al cliente (si plataforma externa)<\/li>\n<\/ol>\n<p>Proveedor: Zendesk, Intercom, Freshdesk (si se implementa &#8211; a determinar) Pa\u00eds: T\u00edpicamente EE.UU. Servicios:<\/p>\n<ul>\n<li>Sistema de ticketing y gesti\u00f3n de consultas<\/li>\n<li>Chat online (si se implementa)<\/li>\n<li>Base de conocimiento (FAQ)<\/li>\n<li>CRM para gesti\u00f3n de relaci\u00f3n con cliente<\/li>\n<li>Analytics de soporte<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Nombre del cliente<\/li>\n<li>Correo electr\u00f3nico<\/li>\n<li>Contenido completo de consultas y reclamaciones<\/li>\n<li>Historial de interacciones<\/li>\n<li>Metadata: IP, dispositivo, navegador<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Transferencia internacional probable<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Contrato DPA conforme art. 28 RGPD<\/li>\n<li>Cl\u00e1usulas Contractuales Tipo<\/li>\n<li>Certificaciones de seguridad<\/li>\n<li>Acceso restringido solo a agentes autorizados<\/li>\n<li>Cifrado de datos sensibles<\/li>\n<\/ul>\n<ol>\n<li>h) Proveedor de servicios de an\u00e1lisis web (analytics)<\/li>\n<\/ol>\n<p>Proveedor: Google Analytics 4 (Google LLC) o alternativa respetuosa con privacidad (Matomo, Plausible) Pa\u00eds: Google Analytics &#8211; EE.UU.; Alternativas europeas &#8211; UE Servicios:<\/p>\n<ul>\n<li>An\u00e1lisis de tr\u00e1fico web<\/li>\n<li>An\u00e1lisis de comportamiento de usuario<\/li>\n<li>M\u00e9tricas de conversi\u00f3n<\/li>\n<li>Embudo de ventas \/ onboarding<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>IP (anonimizada &#8211; \u00faltimos octetos eliminados)<\/li>\n<li>Cookies de an\u00e1lisis (identificadores pseudonimizados)<\/li>\n<li>P\u00e1ginas visitadas, tiempo en sitio, flujo de navegaci\u00f3n<\/li>\n<li>Dispositivo, navegador, SO (agregados)<\/li>\n<li>Ubicaci\u00f3n geogr\u00e1fica aproximada (ciudad\/regi\u00f3n)<\/li>\n<li>NO se env\u00edan datos personales identificativos (nombre, email)<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Si Google Analytics: Transferencia a EE.UU. &#8211; Ver salvaguardas secci\u00f3n 9.3<\/li>\n<li>Si alternativa europea: Permanece en UE<\/li>\n<\/ul>\n<p>Salvaguardas para Google Analytics:<\/p>\n<ul>\n<li>Activaci\u00f3n de anonimizaci\u00f3n de IP<\/li>\n<li>Contrato de DPA con Google<\/li>\n<li>Cl\u00e1usulas Contractuales Tipo<\/li>\n<li>Desactivaci\u00f3n de compartici\u00f3n de datos con Google para otros servicios<\/li>\n<li>Consentimiento previo del usuario mediante banner de cookies<\/li>\n<li>Opci\u00f3n de rechazo de cookies de an\u00e1lisis<\/li>\n<\/ul>\n<p>Alternativa preferente:<\/p>\n<ul>\n<li>Uso de herramienta de analytics respetuosa con privacidad (Matomo self-hosted, Plausible, Fathom) que mantenga datos en servidores UE y no realice transferencias internacionales<\/li>\n<\/ul>\n<ol>\n<li>i) Proveedores de ciberseguridad<\/li>\n<\/ol>\n<p>Proveedor: Seg\u00fan necesidad (servicios de SIEM, pentesting, auditor\u00edas seguridad, SOC) Pa\u00eds: Preferentemente UE Servicios:<\/p>\n<ul>\n<li>Monitorizaci\u00f3n de seguridad 24\/7 (SIEM &#8211; Security Information and Event Management)<\/li>\n<li>Pruebas de penetraci\u00f3n (pentesting) peri\u00f3dicas<\/li>\n<li>Auditor\u00edas de seguridad<\/li>\n<li>Respuesta a incidentes<\/li>\n<li>Forense digital (en caso de brecha)<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Logs de sistema (pueden contener IPs, usuarios, transacciones)<\/li>\n<li>Potencialmente cualquier dato si auditor\u00eda completa o investigaci\u00f3n de incidente<\/li>\n<li>Configuraciones de sistemas<\/li>\n<li>C\u00f3digo fuente de aplicaciones (code review)<\/li>\n<\/ul>\n<p>Ubicaci\u00f3n de datos:<\/p>\n<ul>\n<li>Preferentemente UE para evitar transferencias internacionales<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Contrato de encargado del tratamiento con confidencialidad estricta<\/li>\n<li>Acceso limitado temporalmente (solo durante auditor\u00eda\/incident response)<\/li>\n<li>NDAs (acuerdos de confidencialidad) reforzados<\/li>\n<li>Certificaciones relevantes (ISO 27001, CISSP del personal)<\/li>\n<li>Obligaci\u00f3n de eliminaci\u00f3n de datos al finalizar el servicio<\/li>\n<li>Revisi\u00f3n y aprobaci\u00f3n de Paynex antes de acceso a entornos de producci\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.2.2 DESTINATARIOS POR OBLIGACI\u00d3N LEGAL (Autoridades y organismos p\u00fablicos)<\/h4>\n<p>Paynex est\u00e1 legalmente obligada a comunicar datos personales a las siguientes autoridades cuando as\u00ed lo requieran seg\u00fan normativa aplicable o cuando sea preceptivo:<\/p>\n<ol>\n<li>a) Comisi\u00f3n Nacional del Mercado de Valores (CNMV)<\/li>\n<\/ol>\n<p>Calidad: Autoridad competente supervisora de Paynex como PSC conforme a Reglamento MiCA Ubicaci\u00f3n: Espa\u00f1a &#8211; Madrid Datos comunicados:<\/p>\n<ul>\n<li>Cualquier dato personal requerido en el marco de:\n<ul>\n<li>Supervisi\u00f3n ordinaria (reporting peri\u00f3dico)<\/li>\n<li>Inspecciones (auditor\u00edas regulatorias)<\/li>\n<li>Investigaciones de incumplimientos<\/li>\n<li>Requerimientos espec\u00edficos de informaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Datos t\u00edpicamente comunicados:\n<ul>\n<li>Informaci\u00f3n agregada sobre clientes (n\u00famero, tipolog\u00eda, distribuci\u00f3n geogr\u00e1fica)<\/li>\n<li>Informaci\u00f3n sobre transacciones (vol\u00famenes, criptoactivos negociados)<\/li>\n<li>Informaci\u00f3n sobre quejas y reclamaciones<\/li>\n<li>Informaci\u00f3n sobre incidentes operacionales y de seguridad<\/li>\n<li>Informaci\u00f3n sobre estructura accionarial y \u00f3rganos de gobierno<\/li>\n<li>En casos espec\u00edficos: Expedientes individuales de clientes<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Reglamento MiCA: Obligaciones de informaci\u00f3n a autoridad competente<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Reporting peri\u00f3dico seg\u00fan calendario regulatorio<\/li>\n<li>Atenci\u00f3n a requerimientos ad hoc en plazos establecidos por CNMV<\/li>\n<li>Notificaci\u00f3n de incidentes graves en 24-48h<\/li>\n<li>Colaboraci\u00f3n en inspecciones presenciales o remotas<\/li>\n<\/ul>\n<ol>\n<li>b) Servicio Ejecutivo de la Comisi\u00f3n de Prevenci\u00f3n del Blanqueo de Capitales e Infracciones Monetarias (SEPBLAC)<\/li>\n<\/ol>\n<p>Calidad: Unidad de inteligencia financiera de Espa\u00f1a en materia de prevenci\u00f3n de blanqueo de capitales Ubicaci\u00f3n: Espa\u00f1a &#8211; Madrid Dependiente de: Banco de Espa\u00f1a Datos comunicados:<\/p>\n<ul>\n<li>Reportes de Operaciones Sospechosas (ROS) que pueden contener:\n<ul>\n<li>Identificaci\u00f3n completa del cliente sospechoso (nombre, DNI, direcci\u00f3n, nacionalidad, etc.)<\/li>\n<li>Identificaci\u00f3n de titulares reales y representantes (si persona jur\u00eddica)<\/li>\n<li>Descripci\u00f3n detallada de la operaci\u00f3n u operaciones sospechosas<\/li>\n<li>Montos, fechas, criptoactivos involucrados<\/li>\n<li>Direcciones blockchain<\/li>\n<li>Contrapartes conocidas<\/li>\n<li>Documentaci\u00f3n soporte (documentos de identidad, extractos de transacciones)<\/li>\n<li>Razones de sospecha (indicadores de blanqueo identificados)<\/li>\n<li>An\u00e1lisis realizado internamente<\/li>\n<li>Cualquier otra informaci\u00f3n relevante para la investigaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Declaraci\u00f3n Anual de Operaciones (DAO):\n<ul>\n<li>Todas las operaciones superiores a 15.000 EUR del ejercicio<\/li>\n<li>Datos de identificaci\u00f3n de clientes que realizaron estas operaciones<\/li>\n<li>Operaciones fraccionadas<\/li>\n<li>Clientes habituales<\/li>\n<\/ul>\n<\/li>\n<li>Declaraci\u00f3n de Movimientos de Medios de Pago (S-1) &#8211; cuando aplique:\n<ul>\n<li>Movimientos f\u00edsicos de efectivo superiores a 10.000 EUR<\/li>\n<li>Poco aplicable en negocio de criptoactivos, pero procedimiento documentado por si fuera necesario<\/li>\n<\/ul>\n<\/li>\n<li>Atenci\u00f3n a requerimientos espec\u00edficos de SEPBLAC en marco de investigaciones<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Ley 10\/2010, art\u00edculos 18 (ROS), 23 (Declaraci\u00f3n anual)<\/li>\n<li>Real Decreto 304\/2014<\/li>\n<\/ul>\n<p>Procedimiento ROS:<\/p>\n<ul>\n<li>Detecci\u00f3n interna de operaci\u00f3n sospechosa (alerta AML o detecci\u00f3n manual)<\/li>\n<li>Investigaci\u00f3n por AML Officer<\/li>\n<li>Decisi\u00f3n de reportar a SEPBLAC<\/li>\n<li>Reporte inmediato (sin dilaci\u00f3n indebida, t\u00edpicamente en 24-48h desde decisi\u00f3n)<\/li>\n<li>Env\u00edo mediante plataforma electr\u00f3nica de SEPBLAC<\/li>\n<li>Prohibici\u00f3n de informar al cliente (tipping-off)<\/li>\n<li>Conservaci\u00f3n de evidencias durante 10 a\u00f1os<\/li>\n<\/ul>\n<ol>\n<li>c) Banco de Espa\u00f1a<\/li>\n<\/ol>\n<p>Calidad: Autoridad supervisora en materia AML\/CFT (a trav\u00e9s de SEPBLAC) y potencialmente en aspectos relacionados con medios de pago Ubicaci\u00f3n: Espa\u00f1a &#8211; Madrid Datos comunicados:<\/p>\n<ul>\n<li>Informaci\u00f3n relacionada con cumplimiento de Ley 10\/2010<\/li>\n<li>Atenci\u00f3n a requerimientos en el marco de inspecciones<\/li>\n<li>Informaci\u00f3n sobre estructura corporativa, gobierno y control<\/li>\n<li>En general, menos datos personales de clientes que CNMV o SEPBLAC, m\u00e1s enfocado en aspectos institucionales de Paynex<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Normativa bancaria y de prevenci\u00f3n de blanqueo<\/li>\n<\/ul>\n<ol>\n<li>d) Agencia Tributaria (Agencia Estatal de Administraci\u00f3n Tributaria &#8211; AEAT)<\/li>\n<\/ol>\n<p>Calidad: Autoridad fiscal Ubicaci\u00f3n: Espa\u00f1a &#8211; Madrid Datos comunicados:<\/p>\n<ul>\n<li>Declaraciones informativas fiscales (cuando sean exigibles):\n<ul>\n<li>Modelo 172 sobre operaciones con criptomonedas (cuando sea de aplicaci\u00f3n)<\/li>\n<li>Datos de clientes: NIF, nombre, direcci\u00f3n fiscal<\/li>\n<li>Operaciones realizadas: compras, ventas, saldos<\/li>\n<li>Valoraciones en EUR<\/li>\n<\/ul>\n<\/li>\n<li>Informaci\u00f3n tributaria sobre clientes requerida mediante:\n<ul>\n<li>Requerimientos individuales en inspecciones fiscales<\/li>\n<li>Intercambio autom\u00e1tico de informaci\u00f3n (futura DAC8 cuando aplique a criptoactivos)<\/li>\n<\/ul>\n<\/li>\n<li>Informaci\u00f3n fiscal de Paynex (facturaci\u00f3n, IVA, impuesto sociedades, retenciones)<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Ley 58\/2003, General Tributaria<\/li>\n<li>Normativa espec\u00edfica sobre declaraciones informativas<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Presentaci\u00f3n de declaraciones informativas en plazos regulatorios<\/li>\n<li>Atenci\u00f3n a requerimientos espec\u00edficos de Agencia Tributaria<\/li>\n<li>Emisi\u00f3n de certificados fiscales a clientes cuando lo soliciten<\/li>\n<\/ul>\n<ol>\n<li>e) Juzgados y Tribunales<\/li>\n<\/ol>\n<p>Calidad: Autoridad judicial Ubicaci\u00f3n: Espa\u00f1a (o extranjera si cooperaci\u00f3n judicial internacional) Datos comunicados:<\/p>\n<ul>\n<li>Cualquier dato personal requerido mediante:\n<ul>\n<li>Orden judicial en procedimiento penal (por ejemplo, investigaci\u00f3n de delito de blanqueo, estafa, fraude fiscal)<\/li>\n<li>Orden judicial en procedimiento civil (por ejemplo, procedimiento de divorcio donde se investigan bienes, reclamaci\u00f3n de deuda)<\/li>\n<li>Orden judicial en procedimiento contencioso-administrativo<\/li>\n<\/ul>\n<\/li>\n<li>Tipos de datos t\u00edpicos:\n<ul>\n<li>Identificaci\u00f3n completa del cliente investigado<\/li>\n<li>Historial completo de transacciones<\/li>\n<li>Saldos actuales y past os<\/li>\n<li>Documentos KYC<\/li>\n<li>Comunicaciones con el cliente<\/li>\n<li>Logs de acceso<\/li>\n<li>Cualquier otro dato relevante para la investigaci\u00f3n judicial<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Ley de Enjuiciamiento Criminal (procedimientos penales)<\/li>\n<li>Ley de Enjuiciamiento Civil (procedimientos civiles)<\/li>\n<li>Ley reguladora de la Jurisdicci\u00f3n Contencioso-administrativa<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Recepci\u00f3n de orden o requisitoria judicial (oficio judicial)<\/li>\n<li>Verificaci\u00f3n de competencia del juzgado requirente<\/li>\n<li>Extracci\u00f3n de datos solicitados en el plazo establecido en la orden<\/li>\n<li>Entrega por el medio indicado (normalmente LexNET &#8211; sistema de comunicaci\u00f3n telem\u00e1tica judicial)<\/li>\n<li>Archivo de la orden judicial y acuse de recibo<\/li>\n<li>Confidencialidad: No informar al cliente salvo que la orden lo permita expresamente<\/li>\n<\/ul>\n<ol>\n<li>f) Fuerzas y Cuerpos de Seguridad del Estado (Polic\u00eda Nacional, Guardia Civil, Europol)<\/li>\n<\/ol>\n<p>Calidad: Autoridades de seguridad y orden p\u00fablico Ubicaci\u00f3n: Espa\u00f1a (Polic\u00eda Nacional, Guardia Civil) \/ UE (Europol) Datos comunicados:<\/p>\n<ul>\n<li>Informaci\u00f3n requerida en marco de investigaciones criminales:\n<ul>\n<li>Con orden judicial previa: Obligatorio, mismos datos que punto anterior<\/li>\n<li>Sin orden judicial pero con requerimiento legal (ej: Ley Org\u00e1nica 4\/2015 de protecci\u00f3n de la seguridad ciudadana, situaciones de emergencia): Datos estrictamente necesarios y proporcionales<\/li>\n<\/ul>\n<\/li>\n<li>Colaboraci\u00f3n espont\u00e1nea en casos de delito flagrante o amenaza inminente<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal (si orden judicial o requerimiento legal)<\/li>\n<li>Art\u00edculo 6.1.d) RGPD: Inter\u00e9s vital (si amenaza inminente)<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Atenci\u00f3n preferente a requerimientos de Fuerzas de Seguridad<\/li>\n<li>Verificaci\u00f3n de competencia y legalidad del requerimiento<\/li>\n<li>Si orden judicial: Cumplimiento obligatorio<\/li>\n<li>Si requerimiento sin orden judicial: Evaluaci\u00f3n caso por caso, consulta con asesor legal si necesario, principio de proporcionalidad<\/li>\n<li>Documentaci\u00f3n exhaustiva de la solicitud y la entrega de datos<\/li>\n<li>Coordinaci\u00f3n con Compliance Officer y Asesor Legal<\/li>\n<\/ul>\n<ol>\n<li>g) Agencia Espa\u00f1ola de Protecci\u00f3n de Datos (AEPD)<\/li>\n<\/ol>\n<p>Calidad: Autoridad de control en materia de protecci\u00f3n de datos personales Ubicaci\u00f3n: Espa\u00f1a &#8211; Madrid Datos comunicados:<\/p>\n<ul>\n<li>Notificaci\u00f3n de brechas de seguridad (si procede):\n<ul>\n<li>Naturaleza de la brecha<\/li>\n<li>Categor\u00edas y n\u00famero aproximado de interesados afectados<\/li>\n<li>Datos de contacto del DPO<\/li>\n<li>Descripci\u00f3n consecuencias probables<\/li>\n<li>Medidas adoptadas<\/li>\n<\/ul>\n<\/li>\n<li>Informaci\u00f3n requerida en marco de:\n<ul>\n<li>Inspecciones de AEPD<\/li>\n<li>Investigaciones de oficio o por reclamaci\u00f3n de interesado<\/li>\n<li>Requerimientos espec\u00edficos de informaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>Puede incluir:\n<ul>\n<li>Registro de actividades de tratamiento<\/li>\n<li>Pol\u00edticas de protecci\u00f3n de datos<\/li>\n<li>Contratos con encargados<\/li>\n<li>Evaluaciones de impacto<\/li>\n<li>Medidas de seguridad implementadas<\/li>\n<li>Registros de ejercicio de derechos<\/li>\n<li>Documentaci\u00f3n sobre brechas de seguridad<\/li>\n<li>Expedientes concretos de interesados (si investigaci\u00f3n por reclamaci\u00f3n)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.c) RGPD: Obligaci\u00f3n legal<\/li>\n<li>Art\u00edculos 33 y 34 RGPD (notificaci\u00f3n de brechas)<\/li>\n<li>LOPDGDD<\/li>\n<\/ul>\n<p>Procedimiento notificaci\u00f3n de brecha:<\/p>\n<ul>\n<li>Detecci\u00f3n de brecha de seguridad<\/li>\n<li>Evaluaci\u00f3n inicial de gravedad y riesgo<\/li>\n<li>Si riesgo para derechos y libertades: Notificaci\u00f3n a AEPD en plazo m\u00e1ximo 72 horas<\/li>\n<li>Si riesgo alto: Notificaci\u00f3n tambi\u00e9n a los interesados afectados sin dilaci\u00f3n indebida<\/li>\n<li>Documentaci\u00f3n exhaustiva de la brecha y medidas adoptadas<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.2.3 OTROS DESTINATARIOS<\/h4>\n<ol>\n<li>a) Asesores profesionales (abogados, auditores, consultores)<\/li>\n<\/ol>\n<p>Calidad: Profesionales sujetos a secreto profesional Funci\u00f3n:<\/p>\n<ul>\n<li>Asesoramiento legal en materia mercantil, fiscal, laboral, protecci\u00f3n de datos, MiCA<\/li>\n<li>Auditor\u00eda externa de cuentas anuales<\/li>\n<li>Auditor\u00eda externa de compliance y AML<\/li>\n<li>Consultor\u00eda regulatoria especializada<\/li>\n<\/ul>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Los estrictamente necesarios para la prestaci\u00f3n de su servicio profesional espec\u00edfico<\/li>\n<li>Para abogados: Expedientes de reclamaciones, contratos, datos de litigios<\/li>\n<li>Para auditores: Cuentas, contratos relevantes, pol\u00edticas, muestras de expedientes de clientes (anonimizados cuando posible)<\/li>\n<li>Para consultores regulatorios: Pol\u00edticas, procedimientos, casos de ejemplo<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.f) RGPD: Inter\u00e9s leg\u00edtimo (obtener asesoramiento profesional cualificado)<\/li>\n<li>O bien, Art\u00edculo 6.1.b) RGPD: Ejecuci\u00f3n del contrato (si asesoramiento necesario para cumplir obligaciones contractuales con clientes)<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Secreto profesional obligatorio por ley (abogados, auditores ROAC)<\/li>\n<li>Contratos de confidencialidad (NDAs) reforzados<\/li>\n<li>Contratos de encargado del tratamiento (DPA) cuando proceda<\/li>\n<li>Acceso limitado a datos estrictamente necesarios<\/li>\n<li>Obligaci\u00f3n de devolver o destruir datos al finalizar el encargo<\/li>\n<li>Prohibici\u00f3n de usar datos para otros fines<\/li>\n<\/ul>\n<ol>\n<li>b) Entidades aseguradoras (si se contrata seguro de custodia, ciberseguridad, RC)<\/li>\n<\/ol>\n<p>Calidad: Compa\u00f1\u00eda de seguros autorizada Finalidad: Contrataci\u00f3n de p\u00f3lizas de seguro y gesti\u00f3n de siniestros<\/p>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Para contrataci\u00f3n de p\u00f3liza:\n<ul>\n<li>Identificaci\u00f3n de Paynex (como tomador)<\/li>\n<li>Descripci\u00f3n de actividad y riesgos<\/li>\n<li>Volumen de negocio, AUM<\/li>\n<li>Medidas de seguridad implementadas<\/li>\n<li>NO se comunican datos personales de clientes en esta fase<\/li>\n<\/ul>\n<\/li>\n<li>Para gesti\u00f3n de siniestro (si ocurre incidente cubierto):\n<ul>\n<li>Descripci\u00f3n del siniestro<\/li>\n<li>Da\u00f1os sufridos<\/li>\n<li>Datos de clientes afectados (solo en la medida estrictamente necesaria para valorar y tramitar el siniestro)<\/li>\n<li>Por ejemplo: Si hack con robo de criptoactivos, lista de clientes afectados y cantidades sustra\u00eddas<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.b) RGPD: Ejecuci\u00f3n del contrato de seguro (Paynex es parte del contrato)<\/li>\n<li>Art\u00edculo 6.1.f) RGPD: Inter\u00e9s leg\u00edtimo (protecci\u00f3n patrimonial)<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Aseguradora sujeta a normativa sectorial de seguros (confidencialidad)<\/li>\n<li>Comunicaci\u00f3n de datos de clientes solo cuando sea estrictamente necesario para tramitar siniestro que les afecte<\/li>\n<li>Minimizaci\u00f3n: Solo clientes afectados, no toda la base<\/li>\n<li>Contrato de seguro con cl\u00e1usulas de protecci\u00f3n de datos<\/li>\n<\/ul>\n<ol>\n<li>c) Potenciales adquirentes en caso de fusi\u00f3n, adquisici\u00f3n o venta de negocio<\/li>\n<\/ol>\n<p>Calidad: Tercero interesado en adquirir Paynex (todo o parte) o fusionarse con Paynex<\/p>\n<p>Escenario: Operaci\u00f3n corporativa (M&amp;A &#8211; Mergers &amp; Acquisitions)<\/p>\n<p>Datos comunicados:<\/p>\n<ul>\n<li>Durante fase de due diligence (antes de cierre de operaci\u00f3n):\n<ul>\n<li>Preferentemente: Datos agregados y anonimizados (n\u00famero de clientes, distribuci\u00f3n geogr\u00e1fica, vol\u00famenes de negocio, sin identificaci\u00f3n individual)<\/li>\n<li>Si necesario para valoraci\u00f3n: Datos pseudonimizados (clientes identificados por IDs, no por nombre)<\/li>\n<li>Excepcionalmente: Acceso a expedientes individuales (bajo NDA estricto, data room virtual seguro, acceso limitado)<\/li>\n<\/ul>\n<\/li>\n<li>Si se completa la operaci\u00f3n (cierre):\n<ul>\n<li>Todos los datos personales se transfieren al nuevo responsable del tratamiento (adquirente)<\/li>\n<li>El adquirente asume todas las obligaciones de Paynex frente a los interesados<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Base jur\u00eddica:<\/p>\n<ul>\n<li>Art\u00edculo 6.1.f) RGPD: Inter\u00e9s leg\u00edtimo (reorganizaci\u00f3n empresarial)<\/li>\n<\/ul>\n<p>Salvaguardas:<\/p>\n<ul>\n<li>Acuerdos de confidencialidad (NDA &#8211; Non-Disclosure Agreement) muy estrictos con potenciales adquirentes<\/li>\n<li>Limitaci\u00f3n de acceso a datos durante due diligence (data room con controles de acceso, marca de agua, prohibici\u00f3n de copiar)<\/li>\n<li>Anonimizaci\u00f3n\/pseudonimizaci\u00f3n siempre que sea posible<\/li>\n<li>Notificaci\u00f3n previa a Clientes antes del cierre de la operaci\u00f3n (t\u00edpicamente 30 d\u00edas antes)<\/li>\n<li>Informaci\u00f3n clara sobre cambio de responsable del tratamiento<\/li>\n<li>Derecho del cliente a cerrar su cuenta sin coste alguno si no est\u00e1 de acuerdo (antes del cierre de la operaci\u00f3n)<\/li>\n<li>El adquirente debe comprometerse a cumplir con la misma Pol\u00edtica de Privacidad o una equivalente o mejor<\/li>\n<\/ul>\n<p>Procedimiento:<\/p>\n<ul>\n<li>Si operaci\u00f3n M&amp;A en curso: Notificaci\u00f3n a clientes mediante email y comunicaci\u00f3n destacada en la Plataforma<\/li>\n<li>Informaci\u00f3n sobre el adquirente, razones de la operaci\u00f3n, fecha prevista<\/li>\n<li>Aseguramiento de continuidad del servicio<\/li>\n<li>Opci\u00f3n de ejercer derechos (incluido cierre de cuenta) antes del cierre<\/li>\n<li>Tras cierre: Nueva Pol\u00edtica de Privacidad del adquirente (si difiere)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.3 Transferencias Internacionales de Datos<\/h4>\n<h4 class=\"legal-heading\">9.3.1 Principio General<\/h4>\n<p>Paynex se esfuerza por mantener todos los datos personales dentro del Espacio Econ\u00f3mico Europeo (EEE: Uni\u00f3n Europea + Islandia, Liechtenstein, Noruega) y en pa\u00edses con decisi\u00f3n de adecuaci\u00f3n de la Comisi\u00f3n Europea.<\/p>\n<p>Ubicaci\u00f3n preferente de datos:<\/p>\n<ul>\n<li>Servidores primarios: Pa\u00edses Bajos (datacenter Microsoft Azure EU West)<\/li>\n<li>Servidores backup: Irlanda<\/li>\n<li>Procesamiento de datos: Dentro de la UE siempre que sea t\u00e9cnicamente posible<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.3.2 Transferencias Autorizadas y Sus Garant\u00edas<\/h4>\n<p>Sin embargo, ciertos proveedores de servicios pueden estar ubicados fuera del EEE, lo que implica una transferencia internacional de datos que requiere garant\u00edas adecuadas conforme al Cap\u00edtulo V del RGPD.<\/p>\n<p>Paynex SOLO realiza transferencias internacionales cuando:<\/p>\n<ol>\n<li>a) El pa\u00eds destinatario tiene una decisi\u00f3n de adecuaci\u00f3n de la Comisi\u00f3n Europea (Art. 45 RGPD)<\/li>\n<\/ol>\n<p>La Comisi\u00f3n Europea ha reconocido que los siguientes pa\u00edses garantizan un nivel adecuado de protecci\u00f3n equivalente al de la UE:<\/p>\n<p>Pa\u00edses\/territorios con decisi\u00f3n de adecuaci\u00f3n vigente (actualizado 2025):<\/p>\n<ul>\n<li>Andorra<\/li>\n<li>Argentina<\/li>\n<li>Canad\u00e1 (limitado a organizaciones sujetas a PIPEDA)<\/li>\n<li>Islas Feroe<\/li>\n<li>Guernsey<\/li>\n<li>Israel<\/li>\n<li>Isla de Man<\/li>\n<li>Jap\u00f3n<\/li>\n<li>Jersey<\/li>\n<li>Nueva Zelanda<\/li>\n<li>Rep\u00fablica de Corea (Corea del Sur)<\/li>\n<li>Suiza<\/li>\n<li>Reino Unido (tras Brexit, decisi\u00f3n de adecuaci\u00f3n espec\u00edfica)<\/li>\n<li>Uruguay<\/li>\n<\/ul>\n<p>En estos casos, la transferencia est\u00e1 permitida SIN necesidad de garant\u00edas adicionales, al considerarse que el pa\u00eds ofrece un nivel de protecci\u00f3n esencialmente equivalente al del RGPD.<\/p>\n<ol>\n<li>b) Existen garant\u00edas adecuadas (Art. 46 RGPD)<\/li>\n<\/ol>\n<p>Cuando la transferencia es a un pa\u00eds sin decisi\u00f3n de adecuaci\u00f3n (por ejemplo, Estados Unidos), Paynex implementa las siguientes garant\u00edas:<\/p>\n<p>CL\u00c1USULAS CONTRACTUALES TIPO (Standard Contractual Clauses &#8211; SCCs):<\/p>\n<ul>\n<li>Versi\u00f3n: Decisi\u00f3n de Ejecuci\u00f3n (UE) 2021\/914 de la Comisi\u00f3n (SCCs modernizadas post-Schrems II)<\/li>\n<li>M\u00f3dulos aplicables seg\u00fan la naturaleza de la transferencia:\n<ul>\n<li>M\u00f3dulo 2: Responsable del tratamiento (Paynex) a Encargado del tratamiento (proveedor)<\/li>\n<li>M\u00f3dulo 3: Encargado a Sub-encargado (si el proveedor subcontrata)<\/li>\n<\/ul>\n<\/li>\n<li>Las SCCs son cl\u00e1usulas contractuales preaprobadas por la Comisi\u00f3n Europea que garantizan un nivel adecuado de protecci\u00f3n<\/li>\n<li>Son jur\u00eddicamente vinculantes y otorgan derechos ejecutables a los interesados frente al importador de datos<\/li>\n<li>Incluyen obligaciones espec\u00edficas:\n<ul>\n<li>Cumplimiento de principios de protecci\u00f3n de datos<\/li>\n<li>Derechos de los interesados<\/li>\n<li>Medidas de seguridad<\/li>\n<li>Notificaci\u00f3n de brechas<\/li>\n<li>Asistencia en ejercicio de derechos<\/li>\n<li>Auditor\u00edas<\/li>\n<li>Cooperaci\u00f3n con autoridades de control<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>MEDIDAS SUPLEMENTARIAS (Recomendaciones EDPB post-Schrems II): Adem\u00e1s de las SCCs, Paynex implementa medidas t\u00e9cnicas, organizativas y\/o contractuales suplementarias para garantizar un nivel de protecci\u00f3n esencialmente equivalente al del EEE:<\/p>\n<p>Medidas t\u00e9cnicas:<\/p>\n<ul>\n<li>Cifrado robusto de datos en tr\u00e1nsito (TLS 1.3) y en reposo (AES-256)<\/li>\n<li>Cifrado end-to-end para datos especialmente sensibles (ej: documentos KYC, datos biom\u00e9tricos)<\/li>\n<li>Pseudonimizaci\u00f3n de datos cuando sea posible sin afectar a la finalidad<\/li>\n<li>Fragmentaci\u00f3n de datos (datos sensibles divididos entre m\u00faltiples proveedores\/jurisdicciones)<\/li>\n<li>Para datos biom\u00e9tricos: Procesamiento local en UE siempre que sea posible, solo env\u00edo de resultados (no del template) al proveedor fuera UE<\/li>\n<\/ul>\n<p>Medidas organizativas:<\/p>\n<ul>\n<li>Evaluaci\u00f3n de riesgo espec\u00edfica por proveedor y por pa\u00eds (Transfer Impact Assessment &#8211; TIA)<\/li>\n<li>An\u00e1lisis de si el pa\u00eds destinatario tiene leyes de vigilancia que permitan acceso gubernamental a datos<\/li>\n<li>Verificaci\u00f3n de que el proveedor no est\u00e1 sujeto a legislaci\u00f3n que le obligue a compartir datos con autoridades de manera desproporcionada<\/li>\n<li>Pol\u00edtica interna de transferencias internacionales<\/li>\n<li>Revisi\u00f3n anual de la necesidad y proporcionalidad de cada transferencia internacional<\/li>\n<li>Monitorizaci\u00f3n de cambios legislativos en pa\u00edses destinatarios<\/li>\n<li>Plan de contingencia para suspender transferencia si cambian las circunstancias (ej: nueva legislaci\u00f3n invasiva en el pa\u00eds destinatario)<\/li>\n<\/ul>\n<p>Medidas contractuales adicionales:<\/p>\n<ul>\n<li>Cl\u00e1usulas que obligan al proveedor a:\n<ul>\n<li>Notificar a Paynex si recibe requerimiento de autoridad gubernamental del pa\u00eds destinatario<\/li>\n<li>Impugnar legalmente requerimientos desproporcionados<\/li>\n<li>No proporcionar acceso directo a datos a autoridades sin orden espec\u00edfica<\/li>\n<li>Limitar acceso de personal fuera UE a solo cuando sea estrictamente necesario<\/li>\n<\/ul>\n<\/li>\n<li>Garant\u00edas de que el proveedor implementa medidas de seguridad de alto nivel (certificaciones ISO 27001, SOC 2 Type II)<\/li>\n<li>Derecho de terminaci\u00f3n inmediata si el proveedor no puede cumplir con obligaciones de protecci\u00f3n de datos<\/li>\n<\/ul>\n<ol>\n<li>c) Excepcionalmente, si no hay decisi\u00f3n de adecuaci\u00f3n ni garant\u00edas apropiadas, se aplicar\u00edan las excepciones del Art. 49 RGPD:<\/li>\n<\/ol>\n<p>Estas excepciones son interpretadas de manera restrictiva y solo se aplican en situaciones espec\u00edficas:<\/p>\n<ul>\n<li>49.1.a) RGPD: Consentimiento expl\u00edcito del interesado para la transferencia espec\u00edfica, tras haber sido informado de los riesgos\n<ul>\n<li>Ejemplo: Cliente solicita utilizar un servicio espec\u00edfico que requiere transferencia a pa\u00eds sin adecuaci\u00f3n<\/li>\n<li>Paynex informar\u00e1 claramente de los riesgos y solicitar\u00e1 consentimiento expl\u00edcito separado<\/li>\n<\/ul>\n<\/li>\n<li>49.1.b) RGPD: Transferencia necesaria para ejecuci\u00f3n del contrato entre interesado y responsable\n<ul>\n<li>Ejemplo: Cliente solicita retirada a exchange no-UE espec\u00edfico, transferencia es necesaria para ejecutar la orden<\/li>\n<li>Debe ser ocasional y no repetitiva<\/li>\n<\/ul>\n<\/li>\n<li>49.1.c) RGPD: Transferencia necesaria para celebraci\u00f3n o ejecuci\u00f3n de contrato en inter\u00e9s del interesado\n<ul>\n<li>Ejemplo: Cliente solicita abrir cuenta en exchange de otro pa\u00eds para arbitraje<\/li>\n<\/ul>\n<\/li>\n<li>49.1.d) RGPD: Transferencia necesaria por razones importantes de inter\u00e9s p\u00fablico reconocidas por el Derecho de la UE o del Estado miembro<\/li>\n<li>49.1.e) RGPD: Transferencia necesaria para formulaci\u00f3n, ejercicio o defensa de reclamaciones<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.3.3 Transferencias Internacionales Actuales de Paynex<\/h4>\n<p>En la actualidad, Paynex puede realizar las siguientes transferencias internacionales:<\/p>\n<p>ESTADOS UNIDOS:<\/p>\n<p>Proveedores con transferencia a EE.UU.:<\/p>\n<ol>\n<li>Microsoft Azure (si procesamiento en datacenter US, aunque Paynex contracta regi\u00f3n UE)<\/li>\n<li>Servicios de KYC (seg\u00fan proveedor espec\u00edfico &#8211; Sumsub tiene presencia US)<\/li>\n<li>Blockchain analytics (Chainalysis, Elliptic, TRM Labs &#8211; todos con sede US)<\/li>\n<li>Servicios de email (SendGrid, Mailgun, Amazon SES &#8211; todos US)<\/li>\n<li>Google Analytics 4 (Google LLC &#8211; EE.UU.) &#8211; si se utiliza<\/li>\n<\/ol>\n<p>Contexto legal de transferencias a EE.UU.:<\/p>\n<ul>\n<li>Privacy Shield fue invalidado por sentencia Schrems II del TJUE (2020)<\/li>\n<li>Actualmente NO existe decisi\u00f3n de adecuaci\u00f3n para EE.UU.<\/li>\n<li>Marco UE-EE.UU. de Protecci\u00f3n de Datos (EU-US Data Privacy Framework) adoptado en julio 2023, pero su estabilidad legal es incierta y puede ser objeto de nuevas impugnaciones<\/li>\n<\/ul>\n<p>Garant\u00edas aplicadas para transferencias a EE.UU.:<\/p>\n<ul>\n<li>Cl\u00e1usulas Contractuales Tipo (SCCs &#8211; Decisi\u00f3n 2021\/914)<\/li>\n<li>Transfer Impact Assessment (evaluaci\u00f3n de si proveedor est\u00e1 sujeto a FISA 702 o Executive Order 12333)<\/li>\n<li>Medidas t\u00e9cnicas suplementarias (cifrado, pseudonimizaci\u00f3n)<\/li>\n<li>Preferencia por proveedores certificados bajo el nuevo EU-US Data Privacy Framework (si aplica y mientras sea v\u00e1lido)<\/li>\n<li>Verificaci\u00f3n de que proveedor implementa medidas contra acceso gubernamental desproporcionado<\/li>\n<li>Derecho de terminaci\u00f3n si cambian las circunstancias<\/li>\n<\/ul>\n<p>REINO UNIDO:<\/p>\n<ul>\n<li>Tras Brexit, el Reino Unido es considerado pa\u00eds tercero<\/li>\n<li>Decisi\u00f3n de Adecuaci\u00f3n de la Comisi\u00f3n Europea para UK adoptada en junio 2021 (v\u00e1lida 4 a\u00f1os, revisable)<\/li>\n<li>Transferencias a UK permitidas sin garant\u00edas adicionales mientras la decisi\u00f3n de adecuaci\u00f3n est\u00e9 en vigor<\/li>\n<li>Proveedores en UK: Seg\u00fan proveedor espec\u00edfico de servicios<\/li>\n<\/ul>\n<p>SUIZA:<\/p>\n<ul>\n<li>Decisi\u00f3n de Adecuaci\u00f3n vigente<\/li>\n<li>Transferencias permitidas sin garant\u00edas adicionales<\/li>\n<li>Proveedores en Suiza: Potencialmente proveedor de custodia (DFNS u otro)<\/li>\n<\/ul>\n<p>OTROS PA\u00cdSES:<\/p>\n<ul>\n<li>Paynex evita transferencias a pa\u00edses sin adecuaci\u00f3n ni garant\u00edas robustas<\/li>\n<li>NO se realizan transferencias a pa\u00edses identificados como alto riesgo por EDPB o con legislaci\u00f3n especialmente invasiva en vigilancia<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">9.3.4 Informaci\u00f3n Adicional y Derechos del Interesado<\/h4>\n<p>Informaci\u00f3n sobre transferencias internacionales espec\u00edficas: El interesado puede solicitar informaci\u00f3n detallada sobre:<\/p>\n<ul>\n<li>Qu\u00e9 proveedores espec\u00edficos implican transferencia internacional<\/li>\n<li>A qu\u00e9 pa\u00edses se transfieren sus datos<\/li>\n<li>Qu\u00e9 garant\u00edas se aplican a cada transferencia<\/li>\n<li>Copia de las SCCs aplicables<\/li>\n<li>Resultado de las evaluaciones de impacto de transferencia<\/li>\n<\/ul>\n<p>Solicitud de informaci\u00f3n: Contactar con el DPO en dpo@paynex.es indicando &#8220;Informaci\u00f3n sobre transferencias internacionales&#8221; en el asunto.<\/p>\n<h4 class=\"legal-heading\">12. MEDIDAS DE SEGURIDAD<\/h4>\n<p>Paynex implementa medidas t\u00e9cnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al art\u00edculo 32 del RGPD, al Reglamento DORA (UE 2022\/2554) y a las mejores pr\u00e1cticas del sector financiero.<\/p>\n<h4 class=\"legal-heading\">12.1 Principios de Seguridad<\/h4>\n<p>Paynex aplica los siguientes principios fundamentales:<\/p>\n<ul>\n<li><strong>Confidencialidad<\/strong>: Solo personas autorizadas pueden acceder a los datos personales<\/li>\n<li><strong>Integridad<\/strong>: Los datos no pueden ser modificados, alterados o destruidos sin autorizaci\u00f3n<\/li>\n<li><strong>Disponibilidad<\/strong>: Los datos y sistemas est\u00e1n accesibles cuando se necesitan para fines leg\u00edtimos<\/li>\n<li><strong>Resiliencia<\/strong>: Capacidad de los sistemas de resistir, recuperarse y adaptarse ante incidentes<\/li>\n<li><strong>Privacy by Design<\/strong>: La protecci\u00f3n de datos se integra desde el dise\u00f1o de procesos, sistemas y servicios<\/li>\n<li><strong>Privacy by Default<\/strong>: Por defecto, solo se tratan los datos estrictamente necesarios<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2 Medidas T\u00e9cnicas<\/h4>\n<h4 class=\"legal-heading\">12.2.1 Cifrado<\/h4>\n<p><strong>Cifrado en tr\u00e1nsito:<\/strong><\/p>\n<ul>\n<li>TLS 1.3 (Transport Layer Security) para todas las comunicaciones:\n<ul>\n<li>Acceso web a la Plataforma (HTTPS obligatorio)<\/li>\n<li>APIs (comunicaciones entre sistemas)<\/li>\n<li>Correo electr\u00f3nico (SMTP con STARTTLS, S\/MIME para emails con datos sensibles)<\/li>\n<li>Comunicaciones con proveedores (APIs, transferencias de archivos)<\/li>\n<\/ul>\n<\/li>\n<li>Certificados SSL\/TLS emitidos por Autoridad de Certificaci\u00f3n reconocida<\/li>\n<li>Renovaci\u00f3n autom\u00e1tica de certificados antes de expiraci\u00f3n<\/li>\n<li>Deshabilitaci\u00f3n de protocolos obsoletos (SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1)<\/li>\n<li>Perfect Forward Secrecy (PFS) habilitado<\/li>\n<li>HSTS (HTTP Strict Transport Security) implementado<\/li>\n<\/ul>\n<p><strong>Cifrado en reposo:<\/strong><\/p>\n<ul>\n<li>AES-256 (Advanced Encryption Standard con clave de 256 bits) para:\n<ul>\n<li>Bases de datos (cifrado a nivel de base de datos &#8211; Transparent Data Encryption)<\/li>\n<li>Archivos almacenados (documentos KYC, im\u00e1genes biom\u00e9tricas)<\/li>\n<li>Backups (copias de seguridad cifradas)<\/li>\n<li>Almacenamiento de documentos sensibles<\/li>\n<\/ul>\n<\/li>\n<li>Gesti\u00f3n de claves de cifrado:\n<ul>\n<li>Azure Key Vault (o equivalente) para gesti\u00f3n segura de claves<\/li>\n<li>Rotaci\u00f3n peri\u00f3dica de claves (cada 12 meses o seg\u00fan pol\u00edtica)<\/li>\n<li>Separaci\u00f3n de claves (diferentes claves para diferentes tipos de datos)<\/li>\n<li>Acceso a claves restringido mediante controles de autenticaci\u00f3n multifactor<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Cifrado end-to-end:<\/strong><\/p>\n<ul>\n<li>Para datos especialmente sensibles (documentos KYC, im\u00e1genes biom\u00e9tricas):\n<ul>\n<li>Cifrado en el dispositivo del cliente antes de transmisi\u00f3n<\/li>\n<li>Descifrado solo por sistemas autorizados de Paynex<\/li>\n<li>Claves de cifrado nunca expuestas en tr\u00e1nsito<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Hashing de contrase\u00f1as:<\/strong><\/p>\n<ul>\n<li>Contrase\u00f1as NUNCA almacenadas en texto claro<\/li>\n<li>Algoritmo de hashing robusto: bcrypt con cost factor 12 (o argon2id)<\/li>\n<li>Salt \u00fanico por contrase\u00f1a (prevenci\u00f3n de ataques de tablas rainbow)<\/li>\n<li>Imposibilidad de recuperar contrase\u00f1a original (solo reset)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2.2 Control de Acceso e Identificaci\u00f3n<\/h4>\n<p><strong>Autenticaci\u00f3n:<\/strong><\/p>\n<ul>\n<li><strong>Para clientes:<\/strong>\n<ul>\n<li>Contrase\u00f1a robusta (m\u00ednimo 8 caracteres, complejidad: may\u00fasculas, min\u00fasculas, n\u00fameros, s\u00edmbolos)<\/li>\n<li>Autenticaci\u00f3n de doble factor (2FA) OBLIGATORIA:\n<ul>\n<li>Opciones: SMS (c\u00f3digo OTP), App TOTP (Google Authenticator, Authy), Email<\/li>\n<li>Activaci\u00f3n durante el onboarding (no opcional para acceso a servicios)<\/li>\n<\/ul>\n<\/li>\n<li>C\u00f3digos de respaldo 2FA (uso \u00fanico, para emergencias)<\/li>\n<li>Bloqueo temporal tras m\u00faltiples intentos fallidos (5 intentos = bloqueo 30 minutos)<\/li>\n<li>Notificaci\u00f3n al cliente de login desde dispositivo no reconocido<\/li>\n<\/ul>\n<\/li>\n<li><strong>Para empleados y administradores:<\/strong>\n<ul>\n<li>Contrase\u00f1as robustas (requisitos m\u00e1s estrictos: m\u00ednimo 12 caracteres)<\/li>\n<li>Autenticaci\u00f3n multifactor (MFA) OBLIGATORIA<\/li>\n<li>Acceso remoto a sistemas cr\u00edticos SOLO mediante VPN con autenticaci\u00f3n fuerte<\/li>\n<li>Revisi\u00f3n de accesos tras finalizaci\u00f3n de contrato o cambio de rol<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Autorizaci\u00f3n (Control de acceso basado en roles &#8211; RBAC):<\/strong><\/p>\n<ul>\n<li>Principio de m\u00ednimo privilegio: Cada usuario tiene solo los permisos estrictamente necesarios para su funci\u00f3n<\/li>\n<li>Roles definidos:\n<ul>\n<li>Cliente (acceso solo a sus propios datos)<\/li>\n<li>Agente de soporte nivel 1 (acceso limitado a datos de perfil, consultas)<\/li>\n<li>Operations Manager (acceso a operaciones, transacciones)<\/li>\n<li>Compliance Officer (acceso a datos KYC, scoring AML, alertas)<\/li>\n<li>AML Officer (acceso completo a datos AML)<\/li>\n<li>Administrador de sistemas (acceso t\u00e9cnico, no acceso a datos personales salvo necesidad operativa)<\/li>\n<li>Auditor (acceso temporal para auditor\u00edas, read-only)<\/li>\n<\/ul>\n<\/li>\n<li>Permisos granulares por funcionalidad (lectura, escritura, modificaci\u00f3n, eliminaci\u00f3n)<\/li>\n<li>Revisi\u00f3n peri\u00f3dica de permisos:\n<ul>\n<li>Trimestral para roles cr\u00edticos (Compliance, AML, Administradores)<\/li>\n<li>Anual para resto de roles<\/li>\n<li>Inmediata tras cambio de rol o finalizaci\u00f3n de contrato<\/li>\n<\/ul>\n<\/li>\n<li>Segregaci\u00f3n de funciones cr\u00edticas (ej: quien autoriza una retirada no puede ejecutarla)<\/li>\n<\/ul>\n<p><strong>Gesti\u00f3n de identidades (IAM &#8211; Identity and Access Management):<\/strong><\/p>\n<ul>\n<li>Sistema centralizado de gesti\u00f3n de identidades<\/li>\n<li>Onboarding de nuevos empleados: Provisi\u00f3n de accesos seg\u00fan rol (aprobaci\u00f3n de manager + IT)<\/li>\n<li>Offboarding: Revocaci\u00f3n inmediata de todos los accesos (checklist obligatoria)<\/li>\n<li>Cambio de rol: Revisi\u00f3n y ajuste de permisos<\/li>\n<li>Cuentas nominativas (no compartidas)<\/li>\n<li>Prohibici\u00f3n de cuentas gen\u00e9ricas o compartidas para acceso a datos personales<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2.3 Logs, Monitorizaci\u00f3n y Auditor\u00eda<\/h4>\n<p><strong>Logs de auditor\u00eda:<\/strong><\/p>\n<ul>\n<li>Registro inmutable de todos los accesos y operaciones sensibles:\n<ul>\n<li>Acceso a datos personales (qui\u00e9n, qu\u00e9 datos, cu\u00e1ndo, desde d\u00f3nde, para qu\u00e9)<\/li>\n<li>Modificaciones en datos personales (cambios en perfil de cliente, datos KYC)<\/li>\n<li>Transacciones financieras (todas las operaciones)<\/li>\n<li>Cambios en configuraci\u00f3n de sistemas cr\u00edticos<\/li>\n<li>Accesos administrativos<\/li>\n<li>Intentos fallidos de autenticaci\u00f3n<\/li>\n<li>Activaci\u00f3n\/desactivaci\u00f3n de cuentas<\/li>\n<li>Exportaci\u00f3n de datos<\/li>\n<li>Ejercicio de derechos por interesados<\/li>\n<\/ul>\n<\/li>\n<li>Caracter\u00edsticas de los logs:\n<ul>\n<li>Inmutabilidad (no modificables, solo append)<\/li>\n<li>Timestamp sincronizado con NTP (precisi\u00f3n de milisegundos)<\/li>\n<li>Informaci\u00f3n completa: usuario, IP, acci\u00f3n, datos afectados, resultado<\/li>\n<li>Almacenamiento centralizado<\/li>\n<li>Retenci\u00f3n: 2 a\u00f1os (logs de seguridad y acceso a datos personales)<\/li>\n<li>Cifrados y protegidos contra acceso no autorizado<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Monitorizaci\u00f3n 24\/7:<\/strong><\/p>\n<ul>\n<li>Sistema SIEM (Security Information and Event Management):\n<ul>\n<li>Azure Sentinel, Splunk, o equivalente<\/li>\n<li>Correlaci\u00f3n de eventos de m\u00faltiples fuentes<\/li>\n<li>Detecci\u00f3n de patrones an\u00f3malos<\/li>\n<li>Alertas autom\u00e1ticas en tiempo real<\/li>\n<\/ul>\n<\/li>\n<li>Eventos monitorizados:\n<ul>\n<li>Intentos de intrusi\u00f3n (IDS\/IPS)<\/li>\n<li>Accesos an\u00f3malos (horarios inusuales, ubicaciones inusuales, volumen inusual)<\/li>\n<li>M\u00faltiples intentos fallidos de login<\/li>\n<li>Modificaciones masivas de datos<\/li>\n<li>Exportaciones masivas de datos<\/li>\n<li>Accesos desde IPs sospechosas o blacklisted<\/li>\n<li>Uso de credenciales comprometidas (check contra bases de datos de leaks)<\/li>\n<li>Anomal\u00edas en tr\u00e1fico de red<\/li>\n<li>Cambios en configuraci\u00f3n de seguridad<\/li>\n<\/ul>\n<\/li>\n<li>Respuesta a alertas:\n<ul>\n<li>Alertas cr\u00edticas: Notificaci\u00f3n inmediata a equipo de seguridad y Administrador (24\/7)<\/li>\n<li>Alertas altas: Notificaci\u00f3n en &lt;15 minutos<\/li>\n<li>Alertas medias: Revisi\u00f3n en &lt;2 horas<\/li>\n<li>Protocolo de escalado definido<\/li>\n<li>Playbooks de respuesta para diferentes tipos de incidentes<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Auditor\u00eda:<\/strong><\/p>\n<ul>\n<li>Revisi\u00f3n regular de logs por personal de seguridad y Compliance<\/li>\n<li>An\u00e1lisis mensual de logs de acceso a datos personales (muestreo)<\/li>\n<li>Revisi\u00f3n trimestral de logs de accesos administrativos (100%)<\/li>\n<li>Auditor\u00edas forenses en caso de incidente<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2.4 Seguridad de Infraestructura<\/h4>\n<p><strong>Arquitectura de red segura:<\/strong><\/p>\n<ul>\n<li>Firewalls perimetrales (filtrado de tr\u00e1fico entrante y saliente)<\/li>\n<li>Firewalls internos (segmentaci\u00f3n de red)<\/li>\n<li>DMZ (zona desmilitarizada) para servicios p\u00fablicos<\/li>\n<li>Segmentaci\u00f3n de redes:\n<ul>\n<li>Red de producci\u00f3n (aislada)<\/li>\n<li>Red de desarrollo\/testing (separada, sin datos reales)<\/li>\n<li>Red de administraci\u00f3n (acceso restringido)<\/li>\n<\/ul>\n<\/li>\n<li>VLANs para segregaci\u00f3n l\u00f3gica<\/li>\n<li>Prohibici\u00f3n de acceso directo a bases de datos desde Internet<\/li>\n<\/ul>\n<p><strong>Sistemas de detecci\u00f3n y prevenci\u00f3n:<\/strong><\/p>\n<ul>\n<li>IDS (Intrusion Detection System): Detecci\u00f3n de intentos de intrusi\u00f3n<\/li>\n<li>IPS (Intrusion Prevention System): Bloqueo autom\u00e1tico de intentos de intrusi\u00f3n<\/li>\n<li>WAF (Web Application Firewall): Protecci\u00f3n de aplicaciones web contra:\n<ul>\n<li>Inyecciones SQL<\/li>\n<li>Cross-Site Scripting (XSS)<\/li>\n<li>Cross-Site Request Forgery (CSRF)<\/li>\n<li>Directory Traversal<\/li>\n<li>Otros ataques OWASP Top 10<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Hardening de sistemas:<\/strong><\/p>\n<ul>\n<li>Servidores y sistemas operativos configurados seg\u00fan mejores pr\u00e1cticas de seguridad:\n<ul>\n<li>Deshabilitaci\u00f3n de servicios innecesarios<\/li>\n<li>Puertos no utilizados cerrados<\/li>\n<li>Configuraci\u00f3n segura por defecto<\/li>\n<li>Eliminaci\u00f3n de cuentas y contrase\u00f1as por defecto<\/li>\n<\/ul>\n<\/li>\n<li>Revisi\u00f3n de configuraciones de seguridad (security baselines) peri\u00f3dicamente<\/li>\n<\/ul>\n<p><strong>Gesti\u00f3n de parches y actualizaciones:<\/strong><\/p>\n<ul>\n<li>Proceso sistem\u00e1tico de actualizaci\u00f3n de seguridad:\n<ul>\n<li>Sistemas operativos<\/li>\n<li>Aplicaciones<\/li>\n<li>Librer\u00edas y dependencias<\/li>\n<li>Firmware de dispositivos<\/li>\n<\/ul>\n<\/li>\n<li>Parches cr\u00edticos de seguridad aplicados en &lt;48 horas desde publicaci\u00f3n<\/li>\n<li>Parches importantes aplicados en &lt;7 d\u00edas<\/li>\n<li>Parches regulares aplicados mensualmente<\/li>\n<li>Entorno de testing para validar parches antes de producci\u00f3n<\/li>\n<\/ul>\n<p><strong>Protecci\u00f3n contra DDoS:<\/strong><\/p>\n<ul>\n<li>Servicios anti-DDoS (Cloudflare, Azure DDoS Protection, o equivalente)<\/li>\n<li>Rate limiting en APIs y endpoints cr\u00edticos<\/li>\n<li>Capacidad de absorci\u00f3n de tr\u00e1fico elevado<\/li>\n<li>Plan de respuesta a ataques DDoS<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2.5 Seguridad de Aplicaciones<\/h4>\n<p><strong>Desarrollo seguro (Secure SDLC):<\/strong><\/p>\n<ul>\n<li>Formaci\u00f3n de desarrolladores en seguridad (OWASP, secure coding)<\/li>\n<li>Code reviews obligatorias (revisi\u00f3n de c\u00f3digo por pares)<\/li>\n<li>Seguimiento de gu\u00edas de desarrollo seguro:\n<ul>\n<li>OWASP Top 10<\/li>\n<li>SANS Top 25<\/li>\n<li>Specific framework guidelines (.NET security best practices)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Validaci\u00f3n y sanitizaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Validaci\u00f3n de todos los inputs del usuario (lado servidor, nunca confiar en validaci\u00f3n cliente)<\/li>\n<li>Sanitizaci\u00f3n de outputs para prevenir XSS<\/li>\n<li>Prepared statements \/ Parameterized queries para prevenir SQL injection<\/li>\n<li>Validaci\u00f3n de tipos de datos<\/li>\n<li>Longitud m\u00e1xima de inputs<\/li>\n<li>Listas blancas (whitelist) cuando sea posible en lugar de listas negras<\/li>\n<\/ul>\n<p><strong>Protecci\u00f3n contra ataques comunes:<\/strong><\/p>\n<ul>\n<li>SQL Injection: Uso de prepared statements, ORM seguro<\/li>\n<li>XSS (Cross-Site Scripting): Sanitizaci\u00f3n de outputs, Content Security Policy (CSP)<\/li>\n<li>CSRF (Cross-Site Request Forgery): Tokens CSRF en formularios, SameSite cookies<\/li>\n<li>Clickjacking: X-Frame-Options, CSP frame-ancestors<\/li>\n<li>Session hijacking: Cookies seguras (Secure, HttpOnly, SameSite), regeneraci\u00f3n de session ID tras login<\/li>\n<li>Broken authentication: Pol\u00edticas de contrase\u00f1as fuertes, rate limiting, 2FA<\/li>\n<li>Sensitive data exposure: Cifrado, no logs de datos sensibles, no exposici\u00f3n en URLs<\/li>\n<\/ul>\n<p><strong>Escaneo de vulnerabilidades:<\/strong><\/p>\n<ul>\n<li>SAST (Static Application Security Testing): An\u00e1lisis est\u00e1tico de c\u00f3digo fuente\n<ul>\n<li>Herramientas: SonarQube, Checkmarx, o equivalente<\/li>\n<li>Integrado en CI\/CD pipeline<\/li>\n<li>Escaneo en cada commit a ramas principales<\/li>\n<\/ul>\n<\/li>\n<li>DAST (Dynamic Application Security Testing): An\u00e1lisis din\u00e1mico de aplicaci\u00f3n en ejecuci\u00f3n\n<ul>\n<li>Herramientas: OWASP ZAP, Burp Suite, o equivalente<\/li>\n<li>Escaneo pre-producci\u00f3n<\/li>\n<li>Escaneo peri\u00f3dico en producci\u00f3n (mensual)<\/li>\n<\/ul>\n<\/li>\n<li>SCA (Software Composition Analysis): An\u00e1lisis de dependencias y librer\u00edas de terceros\n<ul>\n<li>Detecci\u00f3n de vulnerabilidades conocidas (CVEs)<\/li>\n<li>Actualizaci\u00f3n autom\u00e1tica de dependencias cuando sea seguro<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Rate limiting y throttling:<\/strong><\/p>\n<ul>\n<li>Limitaci\u00f3n de intentos de login: 5 intentos en 15 minutos \u2192 bloqueo temporal<\/li>\n<li>Limitaci\u00f3n de llamadas API: Seg\u00fan tipo de endpoint y plan del cliente<\/li>\n<li>Protecci\u00f3n contra scraping y bots<\/li>\n<li>CAPTCHA o similar tras m\u00faltiples intentos fallidos<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2.6 Copias de Seguridad (Backups)<\/h4>\n<p><strong>Pol\u00edtica de backups:<\/strong><\/p>\n<ul>\n<li>Backup autom\u00e1tico diario de:\n<ul>\n<li>Bases de datos completas<\/li>\n<li>Archivos de documentos (KYC, etc.)<\/li>\n<li>Configuraciones de sistemas<\/li>\n<li>C\u00f3digo fuente (en repositorio Git separado)<\/li>\n<\/ul>\n<\/li>\n<li>Backup incremental cada 6 horas (solo cambios desde \u00faltimo backup)<\/li>\n<li>Snapshot de m\u00e1quinas virtuales semanal<\/li>\n<\/ul>\n<p><strong>Caracter\u00edsticas de los backups:<\/strong><\/p>\n<ul>\n<li>Cifrados con AES-256<\/li>\n<li>Almacenados en ubicaci\u00f3n geogr\u00e1ficamente separada:\n<ul>\n<li>Primario: Pa\u00edses Bajos<\/li>\n<li>Secundario: Irlanda<\/li>\n<li>Terciario (opcional): Otro datacenter UE<\/li>\n<\/ul>\n<\/li>\n<li>Copias inmutables (WORM &#8211; Write Once Read Many) para prevenir ransomware<\/li>\n<li>Aislamiento de red de backups (no directamente accesibles desde producci\u00f3n)<\/li>\n<\/ul>\n<p><strong>Retenci\u00f3n de backups:<\/strong><\/p>\n<ul>\n<li>Backups diarios: 30 d\u00edas<\/li>\n<li>Backups semanales: 3 meses<\/li>\n<li>Backups mensuales: 12 meses<\/li>\n<li>Despu\u00e9s de estos plazos: Rotaci\u00f3n y sobrescritura (salvo obligaci\u00f3n legal de conservaci\u00f3n)<\/li>\n<\/ul>\n<p><strong>Pruebas de restauraci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Pruebas de restauraci\u00f3n de backups peri\u00f3dicas:\n<ul>\n<li>Backup completo: Mensual (restauraci\u00f3n en entorno de testing)<\/li>\n<li>Backup de base de datos espec\u00edfica: Trimestral<\/li>\n<li>Restauraci\u00f3n de archivos espec\u00edficos: Mensual (muestreo)<\/li>\n<\/ul>\n<\/li>\n<li>Documentaci\u00f3n de resultados de pruebas<\/li>\n<li>Tiempo objetivo de restauraci\u00f3n (RTO &#8211; Recovery Time Objective): &lt; 4 horas<\/li>\n<li>Punto objetivo de recuperaci\u00f3n (RPO &#8211; Recovery Point Objective): &lt; 6 horas (m\u00e1ximo p\u00e9rdida de datos)<\/li>\n<\/ul>\n<p><strong>Plan de Disaster Recovery:<\/strong><\/p>\n<ul>\n<li>Procedimientos documentados para recuperaci\u00f3n ante desastre mayor<\/li>\n<li>Incluye:\n<ul>\n<li>Restauraci\u00f3n completa de sistemas<\/li>\n<li>Activaci\u00f3n de site secundario<\/li>\n<li>Comunicaci\u00f3n a clientes y stakeholders<\/li>\n<li>Coordinaci\u00f3n con proveedores<\/li>\n<li>Roles y responsabilidades<\/li>\n<\/ul>\n<\/li>\n<li>Simulacros anuales de disaster recovery<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.2.7 Seguridad de Custodia de Criptoactivos<\/h4>\n<p><strong>Arquitectura de custodia:<\/strong><\/p>\n<ul>\n<li>Modelo mixto hot\/cold wallet:\n<ul>\n<li>Cold storage: 97% de activos (offline, m\u00e1xima seguridad)<\/li>\n<li>Hot wallet: 3% de activos (online, para liquidez inmediata)<\/li>\n<\/ul>\n<\/li>\n<li>Rebalanceo autom\u00e1tico diario (si hot wallet &lt; 2% \u2192 transferencia desde cold)<\/li>\n<\/ul>\n<p><strong>Tecnolog\u00eda de custodia:<\/strong><\/p>\n<ul>\n<li>MPC (Multi-Party Computation):\n<ul>\n<li>Fragmentaci\u00f3n de claves privadas<\/li>\n<li>No existe &#8220;clave privada completa&#8221; en ning\u00fan lugar<\/li>\n<li>Se requiere qu\u00f3rum para firmar transacciones (ej: 3 de 5 fragmentos)<\/li>\n<li>Fragmentos distribuidos geogr\u00e1ficamente<\/li>\n<\/ul>\n<\/li>\n<li>HSM (Hardware Security Modules) certificados FIPS 140-2 Level 3:\n<ul>\n<li>Para generaci\u00f3n y almacenamiento de fragmentos de clave<\/li>\n<li>Resistencia a ataques f\u00edsicos y de canal lateral<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Cold storage:<\/strong><\/p>\n<ul>\n<li>Dispositivos offline (nunca conectados a Internet)<\/li>\n<li>Ubicaci\u00f3n f\u00edsica segura (b\u00f3veda, caja fuerte)<\/li>\n<li>Multi-firma: Se requieren m\u00faltiples aprobaciones humanas para mover fondos\n<ul>\n<li>Ejemplo: 3 de 5 (CEO, CFO, Compliance Officer, Operations Manager, CTO)<\/li>\n<li>Firmas en dispositivos separados geogr\u00e1ficamente<\/li>\n<\/ul>\n<\/li>\n<li>Procedimiento de firma offline:\n<ul>\n<li>Transacci\u00f3n preparada en sistema online<\/li>\n<li>Transferida a sistema offline mediante c\u00f3digo QR o USB (airgap)<\/li>\n<li>Firmada en dispositivo offline<\/li>\n<li>Transacci\u00f3n firmada transferida de vuelta a sistema online<\/li>\n<li>Broadcast a blockchain<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Hot wallet:<\/strong><\/p>\n<ul>\n<li>Conexi\u00f3n online para procesamiento inmediato de retiradas<\/li>\n<li>L\u00edmites operativos:\n<ul>\n<li>M\u00e1ximo 3% del total de activos<\/li>\n<li>L\u00edmite por transacci\u00f3n individual<\/li>\n<li>L\u00edmite diario agregado<\/li>\n<\/ul>\n<\/li>\n<li>Monitorizaci\u00f3n continua<\/li>\n<li>Alerta si saldo cae por debajo de umbral m\u00ednimo<\/li>\n<\/ul>\n<p><strong>Procedimientos de rebalanceo:<\/strong><\/p>\n<ul>\n<li>Transferencia cold \u2192 hot:\n<ul>\n<li>Solo cuando hot wallet &lt; 2%<\/li>\n<li>Requiere aprobaci\u00f3n de 2 personas autorizadas<\/li>\n<li>Firma multi-party<\/li>\n<li>Validaci\u00f3n de direcci\u00f3n destino (hot wallet propia)<\/li>\n<\/ul>\n<\/li>\n<li>Transferencia hot \u2192 cold:\n<ul>\n<li>Diariamente si hot wallet &gt; 4%<\/li>\n<li>Proceso autom\u00e1tico supervisado<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Proof of Reserves:<\/strong><\/p>\n<ul>\n<li>Auditor\u00eda trimestral por tercero independiente<\/li>\n<li>Verificaci\u00f3n de que Paynex posee 100% de los criptoactivos custodiados en nombre de clientes<\/li>\n<li>Publicaci\u00f3n de resultados (sin revelar identidades de clientes)<\/li>\n<\/ul>\n<p><strong>Seguro de custodia:<\/strong><\/p>\n<ul>\n<li>P\u00f3liza de seguro que cubre p\u00e9rdida de activos por:\n<ul>\n<li>Hackeo<\/li>\n<li>Robo interno<\/li>\n<li>Error operativo<\/li>\n<li>Fallo de custodia<\/li>\n<\/ul>\n<\/li>\n<li>Cobertura: [Importe seg\u00fan p\u00f3liza contratada]<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.3 Medidas Organizativas<\/h4>\n<h4 class=\"legal-heading\">12.3.1 Pol\u00edticas y Procedimientos Documentados<\/h4>\n<p>Paynex mantiene documentados y actualizados:<\/p>\n<ul>\n<li><strong>Pol\u00edtica de Seguridad de la Informaci\u00f3n<\/strong>: Marco general de seguridad<\/li>\n<li><strong>Pol\u00edtica de Gesti\u00f3n de Accesos<\/strong>: Provisi\u00f3n, revisi\u00f3n y revocaci\u00f3n de accesos<\/li>\n<li><strong>Pol\u00edtica de Copias de Seguridad<\/strong>: Frecuencia, retenci\u00f3n, pruebas<\/li>\n<li><strong>Pol\u00edtica de Cifrado<\/strong>: Qu\u00e9 datos, qu\u00e9 algoritmos, gesti\u00f3n de claves<\/li>\n<li><strong>Pol\u00edtica de Gesti\u00f3n de Incidentes de Seguridad<\/strong>: Detecci\u00f3n, respuesta, comunicaci\u00f3n, lecciones aprendidas<\/li>\n<li><strong>Pol\u00edtica de Gesti\u00f3n de Vulnerabilidades<\/strong>: Escaneo, priorizaci\u00f3n, remediaci\u00f3n<\/li>\n<li><strong>Pol\u00edtica de Desarrollo Seguro<\/strong>: Requisitos de seguridad en desarrollo de software<\/li>\n<li><strong>Plan de Continuidad de Negocio (BCP)<\/strong>: Mantenimiento de operaciones ante disrupciones<\/li>\n<li><strong>Plan de Recuperaci\u00f3n ante Desastres (DRP)<\/strong>: Restauraci\u00f3n de sistemas tras desastre mayor<\/li>\n<li><strong>Procedimiento de Gesti\u00f3n de Parches<\/strong>: Actualizaci\u00f3n de sistemas<\/li>\n<li><strong>Procedimiento de Onboarding\/Offboarding de Personal<\/strong>: Control de accesos en entradas\/salidas<\/li>\n<li><strong>Procedimiento de Gesti\u00f3n de Proveedores<\/strong>: Due diligence y supervisi\u00f3n de terceros<\/li>\n<\/ul>\n<p>Revisi\u00f3n de pol\u00edticas: Anual o cuando cambios materiales<\/p>\n<h4 class=\"legal-heading\">12.3.2 Formaci\u00f3n y Concienciaci\u00f3n<\/h4>\n<p><strong>Formaci\u00f3n obligatoria del personal:<\/strong><\/p>\n<ul>\n<li><strong>Formaci\u00f3n inicial (onboarding):<\/strong>\n<ul>\n<li>Seguridad de la informaci\u00f3n: 4 horas<\/li>\n<li>Protecci\u00f3n de datos (RGPD): 2 horas<\/li>\n<li>Prevenci\u00f3n de fraude y phishing: 1 hora<\/li>\n<li>Pol\u00edticas internas: 1 hora<\/li>\n<li>Antes de acceder a sistemas con datos personales<\/li>\n<\/ul>\n<\/li>\n<li><strong>Formaci\u00f3n continua:<\/strong>\n<ul>\n<li>Anual para todo el personal: 2 horas (actualizaci\u00f3n, nuevas amenazas)<\/li>\n<li>Semestral para roles cr\u00edticos (IT, Compliance, Operaciones): 4 horas<\/li>\n<\/ul>\n<\/li>\n<li><strong>Formaci\u00f3n espec\u00edfica:<\/strong>\n<ul>\n<li>Desarrollo seguro para desarrolladores: 8 horas (anual)<\/li>\n<li>Gesti\u00f3n de incidentes para equipo de seguridad: 8 horas (anual)<\/li>\n<li>Compliance y AML para Compliance\/AML Officers: 16 horas (anual)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Campa\u00f1as de concienciaci\u00f3n:<\/strong>\n<ul>\n<li>Simulaciones de phishing trimestrales:\n<ul>\n<li>Emails de phishing simulados enviados al personal<\/li>\n<li>Medici\u00f3n de tasa de clics<\/li>\n<li>Formaci\u00f3n adicional para quienes caigan<\/li>\n<\/ul>\n<\/li>\n<li>Recordatorios mensuales sobre seguridad (newsletters internas, posters, mensajes)<\/li>\n<li>Casos reales de incidentes de seguridad en la industria (an\u00e1lisis y lecciones)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Evaluaci\u00f3n:<\/strong>\n<ul>\n<li>Tests de conocimiento tras formaciones<\/li>\n<li>Certificado de formaci\u00f3n completada<\/li>\n<li>Registro de formaciones en expediente del empleado<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.3.3 Control de Empleados y Proveedores<\/h4>\n<p><strong>Verificaci\u00f3n de antecedentes (background check):<\/strong><\/p>\n<ul>\n<li>Para personal con acceso a datos sensibles o sistemas cr\u00edticos:\n<ul>\n<li>Certificado de antecedentes penales<\/li>\n<li>Verificaci\u00f3n de referencias laborales<\/li>\n<li>Verificaci\u00f3n de formaci\u00f3n acad\u00e9mica (para roles t\u00e9cnicos)<\/li>\n<\/ul>\n<\/li>\n<li>Para miembros del \u00f3rgano de administraci\u00f3n, Compliance Officer, AML Officer:\n<ul>\n<li>Background check exhaustivo (fit &amp; proper assessment)<\/li>\n<li>Certificado de antecedentes penales de todos los pa\u00edses de residencia en \u00faltimos 10 a\u00f1os<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Contratos y compromisos:<\/strong><\/p>\n<ul>\n<li><strong>Contrato laboral con cl\u00e1usulas de:<\/strong>\n<ul>\n<li>Confidencialidad (durante y despu\u00e9s del empleo)<\/li>\n<li>No divulgaci\u00f3n de informaci\u00f3n confidencial<\/li>\n<li>Obligaci\u00f3n de reportar incidentes de seguridad<\/li>\n<li>Consecuencias de incumplimiento (medidas disciplinarias, despido, acciones legales)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Compromiso de confidencialidad individual:<\/strong>\n<ul>\n<li>Firmado por todos los empleados<\/li>\n<li>Firmado anualmente<\/li>\n<li>Refuerzo del car\u00e1cter confidencial de los datos personales<\/li>\n<li>Prohibici\u00f3n de acceso a datos para fines no autorizados<\/li>\n<li>Prohibici\u00f3n de compartir credenciales<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Due diligence de proveedores:<\/strong><\/p>\n<ul>\n<li>Antes de contrataci\u00f3n de proveedor que tratar\u00e1 datos personales:\n<ul>\n<li>Evaluaci\u00f3n de seguridad y privacidad:\n<ul>\n<li>Certificaciones (ISO 27001, SOC 2)<\/li>\n<li>Pol\u00edticas de seguridad<\/li>\n<li>Ubicaci\u00f3n de datos<\/li>\n<li>Subcontrataci\u00f3n (si la hay)<\/li>\n<\/ul>\n<\/li>\n<li>Evaluaci\u00f3n financiera (solvencia)<\/li>\n<li>Evaluaci\u00f3n reputacional (b\u00fasqueda de incidentes previos)<\/li>\n<\/ul>\n<\/li>\n<li>Debido proceso documentado antes de selecci\u00f3n<\/li>\n<\/ul>\n<p><strong>Contratos con proveedores:<\/strong><\/p>\n<ul>\n<li>Contrato de Encargado del Tratamiento (DPA) conforme art. 28 RGPD<\/li>\n<li>Acuerdo de Nivel de Servicio (SLA) con:\n<ul>\n<li>Disponibilidad garantizada<\/li>\n<li>Tiempo de respuesta ante incidentes<\/li>\n<li>Penalizaciones por incumplimiento<\/li>\n<\/ul>\n<\/li>\n<li>Cl\u00e1usulas de seguridad y privacidad obligatorias<\/li>\n<li>Derecho de auditor\u00eda de Paynex<\/li>\n<\/ul>\n<p><strong>Auditor\u00edas a proveedores cr\u00edticos:<\/strong><\/p>\n<ul>\n<li>Revisi\u00f3n anual de cumplimiento de proveedores cr\u00edticos (cloud, KYC, custodia, EP)<\/li>\n<li>Solicitud de informes de auditor\u00eda externa (SOC 2 Type II)<\/li>\n<li>Auditor\u00eda in-situ o remota si el proveedor lo permite<\/li>\n<li>Evaluaci\u00f3n de continuidad del proveedor (seguimiento de noticias, situaci\u00f3n financiera)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.3.4 Gesti\u00f3n de Incidentes de Seguridad<\/h4>\n<p><strong>Equipo de Respuesta a Incidentes:<\/strong><\/p>\n<ul>\n<li>CSIRT (Computer Security Incident Response Team) o SOC (Security Operations Center)<\/li>\n<li>Roles:\n<ul>\n<li>Incident Manager (coordina la respuesta)<\/li>\n<li>Technical Lead (an\u00e1lisis t\u00e9cnico y remediaci\u00f3n)<\/li>\n<li>Communications Lead (comunicaci\u00f3n interna y externa)<\/li>\n<li>Legal\/Compliance (evaluaci\u00f3n de obligaciones legales)<\/li>\n<li>DPO (si afecta a datos personales)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Procedimiento de gesti\u00f3n de incidentes:<\/strong><\/p>\n<ol>\n<li><strong>Detecci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Alertas autom\u00e1ticas del SIEM<\/li>\n<li>Detecci\u00f3n por personal de IT\/Seguridad<\/li>\n<li>Reporte de usuario o cliente<\/li>\n<li>Notificaci\u00f3n de proveedor<\/li>\n<\/ul>\n<ol>\n<li><strong>Clasificaci\u00f3n y priorizaci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Severidad:\n<ul>\n<li>Cr\u00edtica: Afecta a confidencialidad\/integridad\/disponibilidad de datos masivos, interrupci\u00f3n total del servicio<\/li>\n<li>Alta: Afecta a datos sensibles o volumen significativo, interrupci\u00f3n parcial de servicio<\/li>\n<li>Media: Afecta a datos limitados, degradaci\u00f3n de servicio<\/li>\n<li>Baja: Sin impacto material<\/li>\n<\/ul>\n<\/li>\n<li>Asignaci\u00f3n de responsable seg\u00fan severidad<\/li>\n<\/ul>\n<ol>\n<li><strong>Contenci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Acciones inmediatas para limitar el da\u00f1o:\n<ul>\n<li>Aislamiento de sistemas comprometidos<\/li>\n<li>Bloqueo de IPs atacantes<\/li>\n<li>Desactivaci\u00f3n de cuentas comprometidas<\/li>\n<li>Cambio de credenciales<\/li>\n<\/ul>\n<\/li>\n<li>Documentaci\u00f3n de todas las acciones<\/li>\n<\/ul>\n<ol>\n<li><strong>Investigaci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>An\u00e1lisis forense:\n<ul>\n<li>Revisi\u00f3n de logs<\/li>\n<li>Identificaci\u00f3n de vector de ataque<\/li>\n<li>Alcance del incidente (qu\u00e9 sistemas, qu\u00e9 datos)<\/li>\n<li>Cronolog\u00eda completa<\/li>\n<\/ul>\n<\/li>\n<li>Preservaci\u00f3n de evidencias<\/li>\n<\/ul>\n<ol>\n<li><strong>Erradicaci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Eliminaci\u00f3n de la causa ra\u00edz:\n<ul>\n<li>Eliminaci\u00f3n de malware<\/li>\n<li>Cierre de vulnerabilidades explotadas<\/li>\n<li>Fortalecimiento de controles<\/li>\n<\/ul>\n<\/li>\n<li>Verificaci\u00f3n de que amenaza est\u00e1 eliminada<\/li>\n<\/ul>\n<ol>\n<li><strong>Recuperaci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Restauraci\u00f3n de sistemas afectados:\n<ul>\n<li>Desde backups si necesario<\/li>\n<li>Reinstalaci\u00f3n de sistemas comprometidos<\/li>\n<li>Cambio de credenciales comprometidas<\/li>\n<\/ul>\n<\/li>\n<li>Verificaci\u00f3n de integridad antes de poner en producci\u00f3n<\/li>\n<li>Monitorizaci\u00f3n intensiva post-recuperaci\u00f3n<\/li>\n<\/ul>\n<ol>\n<li><strong>Comunicaci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Interna:\n<ul>\n<li>Al equipo de respuesta a incidentes (inmediato)<\/li>\n<li>A la direcci\u00f3n (inmediato si cr\u00edtico, &lt;4h si alto)<\/li>\n<li>Al personal afectado (seg\u00fan necesidad)<\/li>\n<\/ul>\n<\/li>\n<li>Externa:\n<ul>\n<li>Al DPO (si afecta a datos personales &#8211; inmediato)<\/li>\n<li>A la AEPD (si brecha de datos con riesgo &#8211; &lt;72h, ver 12.5)<\/li>\n<li>A interesados afectados (si riesgo alto &#8211; sin dilaci\u00f3n indebida)<\/li>\n<li>A CNMV (si incidente operacional material conforme DORA)<\/li>\n<li>A proveedores afectados (seg\u00fan necesidad)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol>\n<li><strong>Lecciones aprendidas (post-mortem):<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Reuni\u00f3n post-incidente (m\u00e1ximo 1 semana tras resoluci\u00f3n)<\/li>\n<li>An\u00e1lisis de:\n<ul>\n<li>Qu\u00e9 funcion\u00f3 bien<\/li>\n<li>Qu\u00e9 fall\u00f3<\/li>\n<li>Qu\u00e9 se puede mejorar<\/li>\n<\/ul>\n<\/li>\n<li>Actualizaci\u00f3n de procedimientos<\/li>\n<li>Implementaci\u00f3n de mejoras identificadas<\/li>\n<li>Documentaci\u00f3n completa del incidente<\/li>\n<\/ul>\n<p><strong>Plazos de respuesta:<\/strong><\/p>\n<ul>\n<li>Incidente cr\u00edtico: Respuesta inicial inmediata (&lt;15 minutos), contenci\u00f3n &lt;1 hora<\/li>\n<li>Incidente alto: Respuesta &lt;1 hora, contenci\u00f3n &lt;4 horas<\/li>\n<li>Incidente medio: Respuesta &lt;4 horas, contenci\u00f3n &lt;24 horas<\/li>\n<li>Incidente bajo: Respuesta &lt;24 horas<\/li>\n<\/ul>\n<p><strong>Registro de incidentes:<\/strong><\/p>\n<ul>\n<li>Todos los incidentes de seguridad se registran en base de datos centralizada<\/li>\n<li>Informaci\u00f3n registrada:\n<ul>\n<li>Fecha y hora de detecci\u00f3n<\/li>\n<li>Tipo de incidente<\/li>\n<li>Severidad<\/li>\n<li>Sistemas afectados<\/li>\n<li>Datos afectados (si aplica)<\/li>\n<li>Acciones tomadas<\/li>\n<li>Tiempo de resoluci\u00f3n<\/li>\n<li>Lecciones aprendidas<\/li>\n<\/ul>\n<\/li>\n<li>An\u00e1lisis trimestral de incidentes (tendencias, tipos m\u00e1s comunes)<\/li>\n<li>Reporte anual de incidentes a la direcci\u00f3n y CNMV (si aplica conforme DORA)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.3.5 Auditor\u00edas y Revisiones<\/h4>\n<p><strong>Auditor\u00edas internas:<\/strong><\/p>\n<ul>\n<li>Frecuencia: Semestral<\/li>\n<li>Alcance:\n<ul>\n<li>Cumplimiento de pol\u00edticas de seguridad<\/li>\n<li>Efectividad de controles implementados<\/li>\n<li>Revisi\u00f3n de logs de acceso (muestreo)<\/li>\n<li>Revisi\u00f3n de gesti\u00f3n de vulnerabilidades<\/li>\n<li>Pruebas de controles cr\u00edticos (penetration testing interno b\u00e1sico)<\/li>\n<\/ul>\n<\/li>\n<li>Responsable: Compliance Officer + personal de IT (con independencia)<\/li>\n<li>Resultado: Informe de hallazgos y recomendaciones<\/li>\n<\/ul>\n<p><strong>Auditor\u00edas externas:<\/strong><\/p>\n<ul>\n<li>Frecuencia: Anual<\/li>\n<li>Tipo:\n<ul>\n<li>Auditor\u00eda de seguridad por empresa especializada<\/li>\n<li>Revisi\u00f3n de controles de protecci\u00f3n de datos<\/li>\n<li>Evaluaci\u00f3n de cumplimiento RGPD, MiCA, DORA<\/li>\n<\/ul>\n<\/li>\n<li>Responsable: Firma externa independiente<\/li>\n<li>Resultado: Informe detallado con calificaci\u00f3n, hallazgos, recomendaciones<\/li>\n<\/ul>\n<p><strong>Pruebas de penetraci\u00f3n (pentesting):<\/strong><\/p>\n<ul>\n<li>Frecuencia: Anual (o m\u00e1s frecuente si cambios significativos en sistemas)<\/li>\n<li>Tipos:\n<ul>\n<li>Black-box testing (sin conocimiento interno de sistemas)<\/li>\n<li>Grey-box testing (conocimiento parcial)<\/li>\n<li>Seg\u00fan alcance: Web app, APIs, infraestructura, ingenier\u00eda social<\/li>\n<\/ul>\n<\/li>\n<li>Responsable: Empresa especializada en pentesting (ethical hackers certificados)<\/li>\n<li>Metodolog\u00eda: OWASP, OSSTMM, PTES<\/li>\n<li>Resultado:\n<ul>\n<li>Informe de vulnerabilidades encontradas<\/li>\n<li>Clasificaci\u00f3n por severidad (cr\u00edtico, alto, medio, bajo)<\/li>\n<li>Recomendaciones de remediaci\u00f3n<\/li>\n<li>Plazo de remediaci\u00f3n seg\u00fan severidad:\n<ul>\n<li>Cr\u00edtico: 7 d\u00edas<\/li>\n<li>Alto: 30 d\u00edas<\/li>\n<li>Medio: 90 d\u00edas<\/li>\n<li>Bajo: Pr\u00f3ximo ciclo de desarrollo<\/li>\n<\/ul>\n<\/li>\n<li>Retest tras remediaci\u00f3n para verificar correcci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Revisiones de c\u00f3digo (code reviews):<\/strong><\/p>\n<ul>\n<li>Frecuencia: Continua (cada pull request antes de merge a rama principal)<\/li>\n<li>Peer review obligatoria (al menos 1 otro desarrollador)<\/li>\n<li>Checklist de seguridad aplicada<\/li>\n<li>Uso de herramientas automatizadas (SAST)<\/li>\n<\/ul>\n<p><strong>Evaluaciones de Impacto de Protecci\u00f3n de Datos (EIPD\/DPIA):<\/strong><\/p>\n<ul>\n<li>Cuando proceda conforme art. 35 RGPD:\n<ul>\n<li>Tratamientos de alto riesgo<\/li>\n<li>Nuevas tecnolog\u00edas<\/li>\n<li>Tratamientos a gran escala de categor\u00edas especiales de datos<\/li>\n<li>Elaboraci\u00f3n de perfiles a gran escala<\/li>\n<li>Decisiones automatizadas con efectos significativos<\/li>\n<\/ul>\n<\/li>\n<li>Proceso:\n<ul>\n<li>Descripci\u00f3n del tratamiento y finalidades<\/li>\n<li>Evaluaci\u00f3n de necesidad y proporcionalidad<\/li>\n<li>Evaluaci\u00f3n de riesgos para derechos y libertades<\/li>\n<li>Medidas para mitigar riesgos<\/li>\n<li>Si riesgo alto residual: Consulta previa a AEPD<\/li>\n<\/ul>\n<\/li>\n<li>Responsable: DPO (con apoyo de Compliance y \u00e1reas t\u00e9cnicas)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.3.6 Segregaci\u00f3n de Funciones<\/h4>\n<p>Para prevenir conflictos de inter\u00e9s y reducir riesgo de fraude interno:<\/p>\n<p><strong>Separaci\u00f3n de roles cr\u00edticos:<\/strong><\/p>\n<ul>\n<li>Desarrollo vs. Operaciones (DevOps con controles):\n<ul>\n<li>Desarrolladores no tienen acceso a producci\u00f3n<\/li>\n<li>Despliegues requieren aprobaci\u00f3n de Operations<\/li>\n<\/ul>\n<\/li>\n<li>Seguridad vs. Operaciones:\n<ul>\n<li>Equipo de seguridad independiente de operaciones<\/li>\n<li>Seguridad tiene potestad de veto ante riesgos<\/li>\n<\/ul>\n<\/li>\n<li>Compliance vs. Negocio:\n<ul>\n<li>Compliance independiente, reporta a CEO (no a \u00e1rea de negocio)<\/li>\n<li>Compliance tiene potestad de veto ante incumplimientos<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Aprobaciones m\u00faltiples (four-eyes principle):<\/strong><\/p>\n<ul>\n<li>Para acciones cr\u00edticas se requiere aprobaci\u00f3n de 2 personas:\n<ul>\n<li>Retiradas de gran volumen (&gt;\u20ac50,000 o equivalente cripto)<\/li>\n<li>Cambios en producci\u00f3n que afecten a seguridad o datos personales<\/li>\n<li>Acceso a backups para restauraci\u00f3n<\/li>\n<li>Transferencias desde cold storage<\/li>\n<li>Creaci\u00f3n\/modificaci\u00f3n de cuentas de administrador<\/li>\n<li>Cambios en configuraci\u00f3n de firewall o controles de seguridad cr\u00edticos<\/li>\n<\/ul>\n<\/li>\n<li>Ambas personas deben tener autorizaci\u00f3n y actuar de forma independiente<\/li>\n<li>Sistema registra qui\u00e9n autoriza cada acci\u00f3n<\/li>\n<\/ul>\n<p><strong>Segregaci\u00f3n en acceso a datos:<\/strong><\/p>\n<ul>\n<li>No mezcla de roles: Una persona no puede ser Operations Manager y AML Officer simult\u00e1neamente<\/li>\n<li>Acceso seg\u00fan necesidad: Personal de IT no accede a datos de clientes salvo necesidad operativa espec\u00edfica<\/li>\n<li>Separaci\u00f3n entornos: Desarrollo\/Testing con datos ficticios o anonimizados, nunca datos reales de producci\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.4 Certificaciones y Est\u00e1ndares<\/h4>\n<p>Paynex se esfuerza por cumplir con est\u00e1ndares reconocidos internacionalmente y obtener certificaciones relevantes:<\/p>\n<p><strong>Certificaciones objetivo (en proceso o planificadas):<\/strong><\/p>\n<ul>\n<li><strong>ISO\/IEC 27001<\/strong>: Sistema de Gesti\u00f3n de Seguridad de la Informaci\u00f3n\n<ul>\n<li>Est\u00e1ndar internacional para gesti\u00f3n de seguridad de informaci\u00f3n<\/li>\n<li>Auditor\u00eda y certificaci\u00f3n por entidad acreditada<\/li>\n<li>Objetivo: Certificaci\u00f3n en 24 meses desde inicio operaciones<\/li>\n<\/ul>\n<\/li>\n<li><strong>SOC 2 Type II<\/strong>: Service Organization Control\n<ul>\n<li>Auditor\u00eda de controles relevantes para seguridad, disponibilidad, integridad, confidencialidad, privacidad<\/li>\n<li>Especialmente valorada por clientes institucionales y proveedores<\/li>\n<li>Objetivo: Certificaci\u00f3n en 36 meses<\/li>\n<\/ul>\n<\/li>\n<li><strong>ISO\/IEC 27701<\/strong>: Sistema de Gesti\u00f3n de Informaci\u00f3n de Privacidad (extensi\u00f3n de ISO 27001 para privacidad)\n<ul>\n<li>Complemento de ISO 27001 espec\u00edfico para protecci\u00f3n de datos<\/li>\n<li>Objetivo: Certificaci\u00f3n tras ISO 27001<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Cumplimiento con est\u00e1ndares:<\/strong><\/p>\n<ul>\n<li><strong>ENS (Esquema Nacional de Seguridad)<\/strong>: Aplicable a proveedores de servicios a sector p\u00fablico en Espa\u00f1a\n<ul>\n<li>Paynex aplica los principios de ENS nivel medio\/alto aunque no sea obligatorio inicialmente<\/li>\n<li>\u00datil para demostrar nivel de seguridad robusto<\/li>\n<\/ul>\n<\/li>\n<li><strong>NIST Cybersecurity Framework<\/strong>: Marco de ciberseguridad del Instituto Nacional de Est\u00e1ndares y Tecnolog\u00eda de EE.UU.\n<ul>\n<li>Marco reconocido internacionalmente<\/li>\n<li>Paynex alinea sus controles con las funciones NIST: Identificar, Proteger, Detectar, Responder, Recuperar<\/li>\n<\/ul>\n<\/li>\n<li><strong>CIS Controls<\/strong>: Controles de seguridad del Center for Internet Security\n<ul>\n<li>Lista priorizada de acciones de seguridad cibern\u00e9tica<\/li>\n<li>Implementaci\u00f3n de CIS Controls cr\u00edticos (top 20)<\/li>\n<\/ul>\n<\/li>\n<li><strong>OWASP<\/strong>: Seguimiento de gu\u00edas de seguridad de Open Web Application Security Project\n<ul>\n<li>OWASP Top 10 (vulnerabilidades web m\u00e1s cr\u00edticas)<\/li>\n<li>OWASP ASVS (Application Security Verification Standard)<\/li>\n<li>OWASP Mobile Top 10 (para app m\u00f3vil)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Certificaciones de proveedores:<\/strong><\/p>\n<p>Paynex exige que proveedores cr\u00edticos cuenten con certificaciones reconocidas:<\/p>\n<ul>\n<li>Microsoft Azure: ISO 27001, SOC 2 Type II, ISO 27018, muchas otras<\/li>\n<li>Proveedor de KYC (Sumsub o similar): ISO 27001, SOC 2<\/li>\n<li>Proveedor de custodia (DFNS o similar): ISO 27001, SOC 2<\/li>\n<li>Entidad de Pago (Pecunia): Sujeta a supervisi\u00f3n financiera<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.5 Notificaci\u00f3n de Brechas de Seguridad<\/h4>\n<p>En caso de brecha de seguridad que afecte a datos personales, Paynex cumplir\u00e1 con las obligaciones de notificaci\u00f3n del RGPD:<\/p>\n<h4 class=\"legal-heading\">12.5.1 Notificaci\u00f3n a la Autoridad de Control (AEPD)<\/h4>\n<p>Conforme al <strong>art\u00edculo 33 RGPD<\/strong>:<\/p>\n<p><strong>Obligaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Paynex notificar\u00e1 a la AEPD en un plazo m\u00e1ximo de <strong>72 HORAS<\/strong> desde que tuvo conocimiento de la brecha<\/li>\n<li>SALVO que sea improbable que la brecha suponga un riesgo para los derechos y libertades de los interesados<\/li>\n<\/ul>\n<p><strong>Evaluaci\u00f3n de riesgo:<\/strong> Paynex evaluar\u00e1 el riesgo considerando:<\/p>\n<ul>\n<li>Naturaleza de los datos afectados (especialmente sensibles: datos biom\u00e9tricos, datos financieros, datos AML)<\/li>\n<li>Volumen de datos y n\u00famero de interesados afectados<\/li>\n<li>Si los datos estaban cifrados (datos cifrados con clave no comprometida = riesgo reducido)<\/li>\n<li>Facilidad de identificar a los interesados<\/li>\n<li>Gravedad de consecuencias potenciales<\/li>\n<li>Probabilidad de materializaci\u00f3n de consecuencias<\/li>\n<\/ul>\n<p>Criterios:<\/p>\n<ul>\n<li>Si hay riesgo (aunque sea bajo): Notificaci\u00f3n a AEPD<\/li>\n<li>Si es improbable que haya riesgo: Documentaci\u00f3n interna de la decisi\u00f3n de no notificar (justificaci\u00f3n)<\/li>\n<\/ul>\n<p><strong>Contenido de la notificaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Descripci\u00f3n de la naturaleza de la brecha de seguridad:\n<ul>\n<li>Tipo de brecha (acceso no autorizado, p\u00e9rdida, alteraci\u00f3n, divulgaci\u00f3n)<\/li>\n<li>C\u00f3mo ocurri\u00f3<\/li>\n<li>Cu\u00e1ndo se detect\u00f3<\/li>\n<li>Vector de ataque (si se conoce)<\/li>\n<\/ul>\n<\/li>\n<li>Categor\u00edas de interesados afectados (clientes, empleados, otros) y n\u00famero aproximado<\/li>\n<li>Categor\u00edas de registros de datos personales afectados (datos identificativos, financieros, transacciones, etc.) y n\u00famero aproximado<\/li>\n<li>Nombre y datos de contacto del DPO o punto de contacto<\/li>\n<li>Descripci\u00f3n de las posibles consecuencias de la brecha<\/li>\n<li>Descripci\u00f3n de las medidas adoptadas o propuestas por Paynex para:\n<ul>\n<li>Remediar la brecha<\/li>\n<li>Mitigar sus posibles efectos negativos<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Plazo:<\/strong><\/p>\n<ul>\n<li>Si no es posible proporcionar toda la informaci\u00f3n en 72 horas:\n<ul>\n<li>Notificaci\u00f3n inicial con informaci\u00f3n disponible dentro de 72 horas<\/li>\n<li>Informaci\u00f3n adicional posteriormente sin dilaci\u00f3n indebida (cuando est\u00e9 disponible)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Medio de notificaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Portal de notificaci\u00f3n de brechas de la AEPD: <a href=\"https:\/\/www.aepd.es\/\">https:\/\/www.aepd.es<\/a> (sede electr\u00f3nica)<\/li>\n<li>Formulario espec\u00edfico de notificaci\u00f3n de brechas<\/li>\n<li>Requiere identificaci\u00f3n con certificado digital o Cl@ve<\/li>\n<\/ul>\n<p><strong>Documentaci\u00f3n:<\/strong> Paynex mantendr\u00e1 un registro interno de todas las brechas de seguridad (hayan sido o no notificadas a AEPD):<\/p>\n<ul>\n<li>Hechos<\/li>\n<li>Efectos<\/li>\n<li>Medidas correctivas adoptadas<\/li>\n<li>Este registro permitir\u00e1 a la AEPD verificar el cumplimiento del art. 33<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.5.2 Notificaci\u00f3n a los Interesados Afectados<\/h4>\n<p>Conforme al <strong>art\u00edculo 34 RGPD<\/strong>:<\/p>\n<p><strong>Obligaci\u00f3n:<\/strong> Si la brecha de seguridad supone un <strong>RIESGO ALTO<\/strong> para los derechos y libertades de los interesados, Paynex comunicar\u00e1 la brecha a los interesados afectados <strong>SIN DILACI\u00d3N INDEBIDA<\/strong>.<\/p>\n<p><strong>Evaluaci\u00f3n de riesgo alto:<\/strong> Existe riesgo alto cuando es probable que la brecha tenga consecuencias graves para los interesados, como:<\/p>\n<ul>\n<li>Discriminaci\u00f3n<\/li>\n<li>Usurpaci\u00f3n de identidad o fraude<\/li>\n<li>P\u00e9rdidas financieras<\/li>\n<li>Da\u00f1o a la reputaci\u00f3n<\/li>\n<li>P\u00e9rdida de confidencialidad de datos sujetos a secreto profesional<\/li>\n<li>Otros perjuicios significativos<\/li>\n<\/ul>\n<p>Factores que indican riesgo alto:<\/p>\n<ul>\n<li>Datos especialmente sensibles afectados (biom\u00e9tricos, scoring AML detallado)<\/li>\n<li>Datos no cifrados o cifrado comprometido<\/li>\n<li>Gran volumen de datos por interesado<\/li>\n<li>F\u00e1cil identificaci\u00f3n y explotaci\u00f3n de los datos por terceros malintencionados<\/li>\n<li>Consecuencias potencialmente muy graves<\/li>\n<\/ul>\n<p><strong>Contenido de la comunicaci\u00f3n a interesados:<\/strong><\/p>\n<ul>\n<li>Descripci\u00f3n de la naturaleza de la brecha de seguridad en <strong>lenguaje claro y sencillo<\/strong>:\n<ul>\n<li>Qu\u00e9 ocurri\u00f3 (sin entrar en detalles t\u00e9cnicos excesivos)<\/li>\n<li>Qu\u00e9 datos suyos pueden estar afectados<\/li>\n<li>Cu\u00e1ndo ocurri\u00f3 (aproximadamente)<\/li>\n<\/ul>\n<\/li>\n<li>Nombre y datos de contacto del DPO o punto de contacto para m\u00e1s informaci\u00f3n<\/li>\n<li>Descripci\u00f3n de las posibles consecuencias de la brecha para el interesado:\n<ul>\n<li>Riesgos espec\u00edficos (ej: &#8220;Riesgo de suplantaci\u00f3n de identidad&#8221;, &#8220;Riesgo de fraude financiero&#8221;)<\/li>\n<\/ul>\n<\/li>\n<li>Descripci\u00f3n de las medidas adoptadas o propuestas por Paynex para:\n<ul>\n<li>Remediar la brecha<\/li>\n<li>Mitigar sus posibles efectos negativos<\/li>\n<\/ul>\n<\/li>\n<li><strong>Recomendaciones para que el interesado se proteja:<\/strong>\n<ul>\n<li>Cambiar contrase\u00f1a inmediatamente<\/li>\n<li>Activar 2FA si no lo ten\u00eda<\/li>\n<li>Monitorizar sus cuentas bancarias y transacciones<\/li>\n<li>Estar alerta ante intentos de phishing<\/li>\n<li>Contactar con entidades financieras para informar<\/li>\n<li>Considerar activar servicios de monitorizaci\u00f3n de cr\u00e9dito\/identidad<\/li>\n<li>Reportar cualquier actividad sospechosa a Paynex y autoridades<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Ejemplo de comunicaci\u00f3n:<\/p>\n<p>&#8220;Estimado\/a [Cliente],<\/p>\n<p>Le informamos de que hemos detectado un incidente de seguridad que puede haber afectado a algunos de sus datos personales.<\/p>\n<p>\u00bfQu\u00e9 ocurri\u00f3? El [fecha], detectamos un acceso no autorizado a nuestros sistemas que pudo haber expuesto datos de [n\u00famero aproximado] clientes, incluyendo los suyos.<\/p>\n<p>\u00bfQu\u00e9 datos pueden estar afectados? Los datos potencialmente afectados incluyen: [nombre, email, direcci\u00f3n, historial de transacciones \/ especificar seg\u00fan caso].<\/p>\n<p>SUS CONTRASE\u00d1AS NO se vieron comprometidas, ya que est\u00e1n cifradas de forma irreversible. SUS DOCUMENTOS DE IDENTIDAD se almacenan cifrados y no hay evidencia de que hayan sido accedidos.<\/p>\n<p>\u00bfQu\u00e9 hemos hecho?<\/p>\n<ul>\n<li>Hemos bloqueado el acceso no autorizado inmediatamente tras su detecci\u00f3n<\/li>\n<li>Hemos reforzado nuestros sistemas de seguridad<\/li>\n<li>Hemos notificado el incidente a la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos<\/li>\n<li>Estamos colaborando con las autoridades competentes<\/li>\n<\/ul>\n<p>\u00bfQu\u00e9 riesgos existen para usted? [Descripci\u00f3n de riesgos espec\u00edficos, ej: &#8220;Existe riesgo de que terceros intenten contactarle mediante correos electr\u00f3nicos fraudulentos (phishing) haci\u00e9ndose pasar por Paynex&#8221;]<\/p>\n<p>\u00bfQu\u00e9 debe hacer? Por precauci\u00f3n, le recomendamos:<\/p>\n<ol>\n<li>Cambiar su contrase\u00f1a de Paynex inmediatamente [incluir link]<\/li>\n<li>Asegurarse de que tiene activada la autenticaci\u00f3n de doble factor<\/li>\n<li>Estar alerta ante emails o mensajes sospechosos que soliciten informaci\u00f3n personal o credenciales<\/li>\n<li>Verificar regularmente las transacciones en su cuenta de Paynex y cuentas bancarias<\/li>\n<li>Si detecta cualquier actividad sospechosa, contactarnos inmediatamente<\/li>\n<\/ol>\n<p>M\u00e1s informaci\u00f3n: Si tiene preguntas o preocupaciones, contacte con nuestro Delegado de Protecci\u00f3n de Datos:<\/p>\n<ul>\n<li>Email: dpo@paynex.es<\/li>\n<li>Tel\u00e9fono: +34 910 123 456<\/li>\n<\/ul>\n<p>Lamentamos profundamente este incidente y las molestias que pueda causarle. La seguridad de sus datos es nuestra m\u00e1xima prioridad y hemos tomado todas las medidas necesarias para prevenir que esto vuelva a ocurrir.<\/p>\n<p>Atentamente, Equipo de Paynex&#8221;<\/p>\n<p><strong>Medio de comunicaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Email a la direcci\u00f3n registrada del cliente (preferente)<\/li>\n<li>Notificaci\u00f3n en \u00e1rea de cliente al login (adicional)<\/li>\n<li>SMS si no se puede contactar por email<\/li>\n<li>Si no es posible contacto individual: Comunicaci\u00f3n p\u00fablica (anuncio prominente en web, nota de prensa)<\/li>\n<\/ul>\n<p><strong>Plazo:<\/strong><\/p>\n<ul>\n<li>Sin dilaci\u00f3n indebida<\/li>\n<li>Tan pronto como sea razonablemente posible tras detectar y evaluar la brecha<\/li>\n<li>T\u00edpicamente: dentro de 72 horas desde confirmaci\u00f3n de riesgo alto<\/li>\n<\/ul>\n<p><strong>Excepciones a la obligaci\u00f3n de notificar a interesados:<\/strong><\/p>\n<p>Paynex NO est\u00e1 obligada a notificar a los interesados si se cumple alguna de estas condiciones:<\/p>\n<ol>\n<li>a) <strong>Paynex hubiera aplicado medidas de protecci\u00f3n t\u00e9cnicas y organizativas apropiadas<\/strong> y esas medidas se aplicaron a los datos afectados por la brecha, en particular <strong>medidas que hagan ininteligibles los datos<\/strong> para cualquier persona no autorizada, como el <strong>cifrado<\/strong>:<\/li>\n<\/ol>\n<ul>\n<li>Ejemplo: Brecha afect\u00f3 a base de datos, pero todos los datos estaban cifrados con AES-256 y la clave de cifrado NO fue comprometida \u2192 Los datos son ininteligibles para el atacante \u2192 No es necesario notificar a interesados<\/li>\n<\/ul>\n<ol>\n<li>b) <strong>Paynex haya tomado medidas posteriores<\/strong> que garanticen que ya no es probable que se materialice el riesgo alto para los derechos y libertades de los interesados:<\/li>\n<\/ol>\n<ul>\n<li>Ejemplo: Acceso no autorizado detectado en 5 minutos, sistema bloqueado inmediatamente, an\u00e1lisis forense confirma que el atacante solo accedi\u00f3 a un registro, no descarg\u00f3 datos, no tuvo tiempo de explotarlos \u2192 Riesgo ya mitigado \u2192 Podr\u00eda no ser necesario notificar si se demuestra que riesgo alto ya no existe<\/li>\n<\/ul>\n<ol>\n<li>c) <strong>Suponga un esfuerzo desproporcionado<\/strong> notificar individualmente:<\/li>\n<\/ol>\n<ul>\n<li>Ejemplo: Afectados millones de interesados, no se dispone de datos de contacto fiables de todos<\/li>\n<li>En este caso: <strong>Comunicaci\u00f3n p\u00fablica<\/strong> o medida similar que informe a los interesados de manera igualmente efectiva<\/li>\n<li>Ejemplo de comunicaci\u00f3n p\u00fablica: Anuncio prominente en home de web, nota de prensa, anuncio en medios de comunicaci\u00f3n<\/li>\n<\/ul>\n<p><strong>Documentaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Paynex documentar\u00e1 todas las decisiones sobre notificaci\u00f3n a interesados:\n<ul>\n<li>Si se notific\u00f3: A qui\u00e9nes, cu\u00e1ndo, c\u00f3mo, contenido<\/li>\n<li>Si no se notific\u00f3: Justificaci\u00f3n (cifrado efectivo, medidas posteriores, esfuerzo desproporcionado)<\/li>\n<\/ul>\n<\/li>\n<li>Disponible para revisi\u00f3n por AEPD<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">12.6 Responsabilidad del Cliente<\/h4>\n<p>El Cliente tambi\u00e9n tiene responsabilidades en materia de seguridad:<\/p>\n<p><strong>Obligaciones del Cliente:<\/strong><\/p>\n<ul>\n<li><strong>Mantener su contrase\u00f1a segura y confidencial:<\/strong>\n<ul>\n<li>No compartir con terceros bajo ninguna circunstancia<\/li>\n<li>Usar contrase\u00f1a robusta y \u00fanica (no reutilizar de otros sitios)<\/li>\n<li>Cambiarla peri\u00f3dicamente (recomendaci\u00f3n cada 6 meses)<\/li>\n<li>No escribirla en lugares visibles o inseguros<\/li>\n<\/ul>\n<\/li>\n<li><strong>No compartir sus credenciales:<\/strong>\n<ul>\n<li>La cuenta es personal e intransferible<\/li>\n<li>Paynex NUNCA solicitar\u00e1 su contrase\u00f1a por email, tel\u00e9fono o chat<\/li>\n<\/ul>\n<\/li>\n<li><strong>Activar y proteger la autenticaci\u00f3n de doble factor (2FA):<\/strong>\n<ul>\n<li>2FA es obligatorio para usar los servicios<\/li>\n<li>Proteger el dispositivo\/app de 2FA<\/li>\n<li>Guardar c\u00f3digos de respaldo en lugar seguro<\/li>\n<\/ul>\n<\/li>\n<li><strong>Usar dispositivos seguros y actualizados:<\/strong>\n<ul>\n<li>Mantener sistema operativo y navegador actualizados<\/li>\n<li>Usar antivirus actualizado<\/li>\n<li>No acceder desde dispositivos p\u00fablicos o compartidos para operaciones sensibles<\/li>\n<li>No acceder desde redes WiFi p\u00fablicas sin VPN<\/li>\n<\/ul>\n<\/li>\n<li><strong>Tener precauci\u00f3n ante intentos de phishing:<\/strong>\n<ul>\n<li>Verificar siempre que est\u00e1 en <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a> (URL correcta, certificado SSL v\u00e1lido)<\/li>\n<li>Paynex NUNCA solicita contrase\u00f1a, c\u00f3digos 2FA, o claves privadas por email o SMS<\/li>\n<li>Desconfiar de emails alarmistas que soliciten acciones urgentes<\/li>\n<li>No hacer clic en enlaces sospechosos<\/li>\n<li>Verificar remitente de emails (puede ser spoofed)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Cerrar sesi\u00f3n al terminar:<\/strong>\n<ul>\n<li>Especialmente en dispositivos compartidos<\/li>\n<li>No dejar sesi\u00f3n abierta sin supervisi\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li><strong>Notificar inmediatamente a Paynex:<\/strong>\n<ul>\n<li>Cualquier uso no autorizado de su Cuenta<\/li>\n<li>Transacciones no reconocidas<\/li>\n<li>Sospecha de que su contrase\u00f1a ha sido comprometida<\/li>\n<li>P\u00e9rdida o robo del dispositivo con app de Paynex o 2FA<\/li>\n<li>Emails sospechosos que parecen de Paynex<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Limitaci\u00f3n de responsabilidad de Paynex:<\/strong><\/p>\n<p>Paynex NO ser\u00e1 responsable de brechas de seguridad, accesos no autorizados, o p\u00e9rdidas causadas por:<\/p>\n<ul>\n<li>Negligencia del Cliente en el cumplimiento de sus obligaciones de seguridad<\/li>\n<li>Compartici\u00f3n de credenciales por el Cliente<\/li>\n<li>Uso de contrase\u00f1a d\u00e9bil o comprometida<\/li>\n<li>No activar o proteger adecuadamente el 2FA<\/li>\n<li>Acceso desde dispositivos comprometidos (malware, keyloggers)<\/li>\n<li>Caer en intentos de phishing o ingenier\u00eda social<\/li>\n<li>No notificar oportunamente un compromiso de seguridad<\/li>\n<\/ul>\n<p>El Cliente ser\u00e1 responsable de todas las operaciones realizadas en su Cuenta hasta que notifique un uso no autorizado a Paynex.<\/p>\n<h3 class=\"legal-heading\">13. COOKIES Y TECNOLOG\u00cdAS SIMILARES<\/h3>\n<h4 class=\"legal-heading\">13.1 Qu\u00e9 Son las Cookies<\/h4>\n<p>Las cookies son peque\u00f1os archivos de texto que se almacenan en el dispositivo del usuario (ordenador, tablet, tel\u00e9fono m\u00f3vil) al visitar un sitio web. Permiten al sitio web recordar informaci\u00f3n sobre la visita del usuario, facilitando la navegaci\u00f3n y permitiendo funcionalidades espec\u00edficas.<\/p>\n<p><strong>Informaci\u00f3n t\u00edpica almacenada:<\/strong><\/p>\n<ul>\n<li>Preferencias del usuario (idioma, configuraci\u00f3n)<\/li>\n<li>Identificador de sesi\u00f3n (para mantener al usuario logueado)<\/li>\n<li>Informaci\u00f3n de navegaci\u00f3n (p\u00e1ginas visitadas)<\/li>\n<li>Identificadores para an\u00e1lisis y publicidad<\/li>\n<\/ul>\n<p><strong>Tipos seg\u00fan duraci\u00f3n:<\/strong><\/p>\n<ul>\n<li><strong>Cookies de sesi\u00f3n<\/strong>: Se borran al cerrar el navegador<\/li>\n<li><strong>Cookies persistentes<\/strong>: Permanecen en el dispositivo por un tiempo determinado (d\u00edas, meses, a\u00f1os)<\/li>\n<\/ul>\n<p><strong>Tipos seg\u00fan origen:<\/strong><\/p>\n<ul>\n<li><strong>Cookies propias (first-party)<\/strong>: Establecidas por <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a><\/li>\n<li><strong>Cookies de terceros (third-party)<\/strong>: Establecidas por otros dominios (ej: google-analytics.com, facebook.com)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.2 Uso de Cookies por Paynex<\/h4>\n<p>Paynex utiliza cookies y tecnolog\u00edas similares en <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a> para:<\/p>\n<ol>\n<li><strong>Permitir el funcionamiento b\u00e1sico de la Plataforma<\/strong> (cookies t\u00e9cnicas\/esenciales)<\/li>\n<li><strong>Mejorar la experiencia del usuario<\/strong> (recordar preferencias)<\/li>\n<li><strong>Analizar el uso del sitio web<\/strong> (cookies de an\u00e1lisis)<\/li>\n<li><strong>Ofrecer publicidad personalizada<\/strong> (cookies de marketing, solo con consentimiento)<\/li>\n<li><strong>Permitir funcionalidades de redes sociales<\/strong> (cookies de terceros)<\/li>\n<\/ol>\n<h4 class=\"legal-heading\">13.3 Tipos de Cookies Utilizadas<\/h4>\n<p>Paynex utiliza los siguientes tipos de cookies:<\/p>\n<h4 class=\"legal-heading\">13.3.1 COOKIES ESTRICTAMENTE NECESARIAS (T\u00e9cnicas\/Esenciales)<\/h4>\n<p><strong>Finalidad:<\/strong> Imprescindibles para el funcionamiento del sitio web. Permiten funcionalidades b\u00e1sicas como:<\/p>\n<ul>\n<li>Login y mantenimiento de sesi\u00f3n<\/li>\n<li>Seguridad (prevenci\u00f3n de CSRF)<\/li>\n<li>Recordar art\u00edculos en carrito de compra (si e-commerce)<\/li>\n<li>Permitir navegaci\u00f3n por el sitio<\/li>\n<li>Recordar preferencias de cookies del usuario<\/li>\n<\/ul>\n<p><strong>Base jur\u00eddica:<\/strong> NO requieren consentimiento del usuario (exenci\u00f3n del Art. 22.2 LSSI, ya que son estrictamente necesarias para prestar el servicio solicitado).<\/p>\n<p><strong>Cookies espec\u00edficas:<\/strong><\/p>\n<table width=\"637\">\n<tbody>\n<tr>\n<td width=\"109\"><strong>Nombre cookie<\/strong><\/td>\n<td width=\"243\"><strong>Finalidad<\/strong><\/td>\n<td width=\"177\"><strong>Duraci\u00f3n<\/strong><\/td>\n<td width=\"108\"><strong>Dominio<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"109\">session_id<\/td>\n<td width=\"243\">Identificar sesi\u00f3n del usuario logueado<\/td>\n<td width=\"177\">Sesi\u00f3n (hasta cerrar navegador)<\/td>\n<td width=\"108\">paynex.es<\/td>\n<\/tr>\n<tr>\n<td width=\"109\">csrf_token<\/td>\n<td width=\"243\">Protecci\u00f3n contra ataques CSRF<\/td>\n<td width=\"177\">Sesi\u00f3n<\/td>\n<td width=\"108\">paynex.es<\/td>\n<\/tr>\n<tr>\n<td width=\"109\">cookie_consent<\/td>\n<td width=\"243\">Recordar preferencias de cookies del usuario<\/td>\n<td width=\"177\">12 meses<\/td>\n<td width=\"108\">paynex.es<\/td>\n<\/tr>\n<tr>\n<td width=\"109\">auth_token<\/td>\n<td width=\"243\">Token de autenticaci\u00f3n<\/td>\n<td width=\"177\">30 d\u00edas (renovable)<\/td>\n<td width=\"108\">paynex.es<\/td>\n<\/tr>\n<tr>\n<td width=\"109\">lang<\/td>\n<td width=\"243\">Idioma preferido del usuario<\/td>\n<td width=\"177\">12 meses<\/td>\n<td width=\"108\">paynex.es<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Gesti\u00f3n:<\/strong> Estas cookies no pueden ser rechazadas por el usuario (son necesarias para el servicio). Si el usuario las bloquea mediante configuraci\u00f3n del navegador, el sitio puede no funcionar correctamente.<\/p>\n<h4 class=\"legal-heading\">13.3.2 COOKIES DE AN\u00c1LISIS Y RENDIMIENTO<\/h4>\n<p><strong>Finalidad:<\/strong> Recopilar informaci\u00f3n sobre c\u00f3mo los usuarios utilizan el sitio web para:<\/p>\n<ul>\n<li>P\u00e1ginas m\u00e1s visitadas<\/li>\n<li>Tiempo de permanencia<\/li>\n<li>Flujos de navegaci\u00f3n<\/li>\n<li>Errores encontrados<\/li>\n<li>Mejoras en usabilidad y rendimiento<\/li>\n<\/ul>\n<p><strong>Base jur\u00eddica:<\/strong> Requieren consentimiento del usuario (Art. 6.1.a RGPD, Art. 22.2 LSSI).<\/p>\n<p>NOTA: Seg\u00fan criterios de la AEPD, las cookies de an\u00e1lisis pueden no requerir consentimiento si cumplen todas estas condiciones:<\/p>\n<ul>\n<li>Primer parte (del mismo dominio)<\/li>\n<li>Informaci\u00f3n agregada\/anonimizada<\/li>\n<li>No se comparte con terceros para otros fines<\/li>\n<li>IP anonimizada<\/li>\n<\/ul>\n<p>Si no se cumplen todas estas condiciones: Requieren consentimiento.<\/p>\n<p><strong>Proveedor:<\/strong><\/p>\n<ul>\n<li>Google Analytics 4 (Google LLC)<\/li>\n<li>Alternativa: Matomo auto-hosted, Plausible, Fathom (m\u00e1s respetuosas con privacidad)<\/li>\n<\/ul>\n<p><strong>Cookies espec\u00edficas (si Google Analytics):<\/strong><\/p>\n<table width=\"507\">\n<tbody>\n<tr>\n<td width=\"129\"><strong>Nombre cookie<\/strong><\/td>\n<td width=\"201\"><strong>Finalidad<\/strong><\/td>\n<td width=\"86\"><strong>Duraci\u00f3n<\/strong><\/td>\n<td width=\"91\"><strong>Dominio<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"129\">_ga<\/td>\n<td width=\"201\">Distinguir usuarios \u00fanicos<\/td>\n<td width=\"86\">24 meses<\/td>\n<td width=\"91\">.paynex.es<\/td>\n<\/tr>\n<tr>\n<td width=\"129\"><em>ga<\/em>[ID]<\/td>\n<td width=\"201\">Mantener estado de sesi\u00f3n<\/td>\n<td width=\"86\">24 meses<\/td>\n<td width=\"91\">.paynex.es<\/td>\n<\/tr>\n<tr>\n<td width=\"129\">_gid<\/td>\n<td width=\"201\">Distinguir usuarios \u00fanicos<\/td>\n<td width=\"86\">24 horas<\/td>\n<td width=\"91\">.paynex.es<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Informaci\u00f3n recopilada:<\/strong><\/p>\n<ul>\n<li>IP del usuario (anonimizada &#8211; \u00faltimos octetos eliminados)<\/li>\n<li>P\u00e1ginas visitadas<\/li>\n<li>Tiempo en cada p\u00e1gina<\/li>\n<li>Fuente de tr\u00e1fico (c\u00f3mo lleg\u00f3 al sitio)<\/li>\n<li>Dispositivo, navegador, sistema operativo (agregados)<\/li>\n<li>Ubicaci\u00f3n geogr\u00e1fica aproximada (ciudad\/regi\u00f3n, no precisi\u00f3n GPS)<\/li>\n<\/ul>\n<p><strong>Configuraci\u00f3n de privacidad aplicada:<\/strong><\/p>\n<ul>\n<li>Anonimizaci\u00f3n de IP activada<\/li>\n<li>No compartir datos con Google para otros servicios de Google<\/li>\n<li>No remarketing ni publicidad personalizada con datos de analytics<\/li>\n<li>Cumplimiento con configuraci\u00f3n Do Not Track del navegador (opcional)<\/li>\n<\/ul>\n<p><strong>Alternativas sin necesidad de consentimiento:<\/strong> Paynex puede optar por usar herramientas de an\u00e1lisis que respeten privacidad y no requieran consentimiento:<\/p>\n<ul>\n<li>Matomo auto-hosted configurado con privacidad by default<\/li>\n<li>Plausible Analytics<\/li>\n<li>Fathom Analytics Estas herramientas no usan cookies persistentes o usan cookies first-party anonimizadas.<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.3.3 COOKIES DE MARKETING Y PUBLICIDAD<\/h4>\n<p><strong>Finalidad:<\/strong> Mostrar publicidad personalizada basada en h\u00e1bitos de navegaci\u00f3n del usuario:<\/p>\n<ul>\n<li>Remarketing (mostrar anuncios de Paynex en otros sitios que visit\u00f3 el usuario)<\/li>\n<li>Publicidad basada en intereses<\/li>\n<li>Medici\u00f3n de efectividad de campa\u00f1as publicitarias<\/li>\n<\/ul>\n<p><strong>Base jur\u00eddica:<\/strong> Requieren consentimiento EXPL\u00cdCITO del usuario (Art. 6.1.a RGPD, Art. 22.2 LSSI).<\/p>\n<p><strong>Proveedores (si se implementan):<\/strong><\/p>\n<ul>\n<li>Google Ads (Google LLC)<\/li>\n<li>Facebook Pixel (Meta Platforms)<\/li>\n<li>LinkedIn Insight Tag<\/li>\n<li>Twitter Pixel<\/li>\n<\/ul>\n<p><strong>Cookies espec\u00edficas (ejemplos):<\/strong><\/p>\n<table width=\"597\">\n<tbody>\n<tr>\n<td width=\"118\"><strong>Nombre cookie<\/strong><\/td>\n<td width=\"91\"><strong>Proveedor<\/strong><\/td>\n<td width=\"285\"><strong>Finalidad<\/strong><\/td>\n<td width=\"103\"><strong>Duraci\u00f3n<\/strong><\/td>\n<\/tr>\n<tr>\n<td width=\"118\">_gcl_au<\/td>\n<td width=\"91\">Google Ads<\/td>\n<td width=\"285\">Almacenar y rastrear conversiones<\/td>\n<td width=\"103\">3 meses<\/td>\n<\/tr>\n<tr>\n<td width=\"118\">fr<\/td>\n<td width=\"91\">Facebook<\/td>\n<td width=\"285\">Publicidad personalizada<\/td>\n<td width=\"103\">3 meses<\/td>\n<\/tr>\n<tr>\n<td width=\"118\">_fbp<\/td>\n<td width=\"91\">Facebook<\/td>\n<td width=\"285\">Rastrear visitas<\/td>\n<td width=\"103\">3 meses<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Informaci\u00f3n recopilada:<\/strong><\/p>\n<ul>\n<li>P\u00e1ginas visitadas en paynex.es<\/li>\n<li>Interacciones (clics, formularios completados)<\/li>\n<li>Conversiones (registros, dep\u00f3sitos)<\/li>\n<li>Informaci\u00f3n del dispositivo<\/li>\n<li>Informaci\u00f3n demogr\u00e1fica (si disponible del proveedor)<\/li>\n<\/ul>\n<p><strong>Control del usuario:<\/strong><\/p>\n<ul>\n<li>El usuario debe dar consentimiento expl\u00edcito antes de que estas cookies se activen<\/li>\n<li>Puede revocar el consentimiento en cualquier momento<\/li>\n<li>Puede optar por no recibir publicidad personalizada en configuraciones de Google, Facebook, etc.<\/li>\n<\/ul>\n<p><strong>Observaci\u00f3n:<\/strong> En fase inicial, Paynex puede optar por NO utilizar cookies de marketing para simplificar cumplimiento. Si se implementan posteriormente, se actualizar\u00e1 esta Pol\u00edtica y se solicitar\u00e1 consentimiento.<\/p>\n<h4 class=\"legal-heading\">13.3.4 COOKIES DE REDES SOCIALES<\/h4>\n<p><strong>Finalidad:<\/strong> Permitir funcionalidades de redes sociales integradas en el sitio web:<\/p>\n<ul>\n<li>Botones de &#8220;compartir&#8221; en redes sociales<\/li>\n<li>Embeds de contenido (ej: video de YouTube, publicaci\u00f3n de Twitter)<\/li>\n<li>Login con redes sociales (ej: &#8220;Iniciar sesi\u00f3n con Google&#8221;)<\/li>\n<\/ul>\n<p><strong>Base jur\u00eddica:<\/strong> Requieren consentimiento del usuario (Art. 22.2 LSSI).<\/p>\n<p><strong>Proveedores:<\/strong><\/p>\n<ul>\n<li>YouTube (Google LLC) &#8211; para videos embebidos<\/li>\n<li>Twitter\/X &#8211; para tweets embebidos o bot\u00f3n de compartir<\/li>\n<li>LinkedIn &#8211; para bot\u00f3n de compartir<\/li>\n<li>Facebook &#8211; para bot\u00f3n de compartir<\/li>\n<\/ul>\n<p><strong>Cookies espec\u00edficas:<\/strong> Estas cookies son establecidas por los proveedores de redes sociales y se rigen por sus propias pol\u00edticas de privacidad:<\/p>\n<ul>\n<li>YouTube: CONSENT, VISITOR_INFO1_LIVE, YSC<\/li>\n<li>Twitter: personalization_id, guest_id<\/li>\n<li>LinkedIn: lidc, bcookie, bscookie<\/li>\n<li>Facebook: fr, tr<\/li>\n<\/ul>\n<p><strong>Implicaciones:<\/strong><\/p>\n<ul>\n<li>Estas cookies pueden rastrear al usuario en otros sitios web (cross-site tracking)<\/li>\n<li>Los proveedores de redes sociales pueden usar la informaci\u00f3n para sus propios fines (publicidad, an\u00e1lisis)<\/li>\n<li>Paynex NO controla estas cookies ni tiene acceso a la informaci\u00f3n que recopilan<\/li>\n<\/ul>\n<p><strong>Control:<\/strong><\/p>\n<ul>\n<li>Requieren consentimiento del usuario antes de cargarse<\/li>\n<li>Si el usuario no consiente, los embeds de redes sociales no se cargar\u00e1n (o se cargar\u00e1n en modo sin cookies si es t\u00e9cnicamente posible)<\/li>\n<li>El usuario puede gestionar cookies de redes sociales en las configuraciones de privacidad de cada red social<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.4 Gesti\u00f3n de Cookies por el Usuario<\/h4>\n<p>Paynex ofrece al usuario m\u00faltiples formas de gestionar las cookies:<\/p>\n<h4 class=\"legal-heading\">13.4.1 Panel de Configuraci\u00f3n de Cookies en <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a><\/h4>\n<p><strong>Banner de cookies (primera visita):<\/strong> Al acceder por primera vez a <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a>, el usuario ver\u00e1 un banner de cookies que incluye:<\/p>\n<ul>\n<li>Informaci\u00f3n breve sobre el uso de cookies<\/li>\n<li>Opciones claras:\n<ul>\n<li><strong>&#8220;Aceptar todas&#8221;<\/strong>: Consiente todas las cookies (necesarias, an\u00e1lisis, marketing, redes sociales)<\/li>\n<li><strong>&#8220;Rechazar no esenciales&#8221;<\/strong>: Solo acepta cookies estrictamente necesarias, rechaza an\u00e1lisis, marketing y redes sociales<\/li>\n<li><strong>&#8220;Configurar&#8221;<\/strong>: Abre panel de configuraci\u00f3n granular<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Panel de configuraci\u00f3n granular:<\/strong> Permite aceptar\/rechazar por categor\u00edas:<\/p>\n<ul>\n<li>\u2713 Cookies estrictamente necesarias (no se puede desactivar)<\/li>\n<li>\u2610 Cookies de an\u00e1lisis y rendimiento<\/li>\n<li>\u2610 Cookies de marketing y publicidad<\/li>\n<li>\u2610 Cookies de redes sociales<\/li>\n<\/ul>\n<p>Para cada categor\u00eda:<\/p>\n<ul>\n<li>Descripci\u00f3n de la finalidad<\/li>\n<li>Lista de cookies espec\u00edficas<\/li>\n<li>Proveedores<\/li>\n<li>Duraci\u00f3n<\/li>\n<li>Enlace a pol\u00edtica de privacidad del proveedor (si tercero)<\/li>\n<\/ul>\n<p><strong>Guardar preferencias:<\/strong><\/p>\n<ul>\n<li>Bot\u00f3n &#8220;Guardar preferencias&#8221; que aplica la configuraci\u00f3n elegida<\/li>\n<li>Cookie de preferencias almacena la elecci\u00f3n (cookie_consent, 12 meses)<\/li>\n<\/ul>\n<p><strong>Cambiar preferencias posteriormente:<\/strong> El usuario puede cambiar sus preferencias en cualquier momento:<\/p>\n<ul>\n<li>Accediendo a <a href=\"http:\/\/www.paynex.es\/cookies\">paynex.es\/cookies<\/a><\/li>\n<li>Desde el footer de todas las p\u00e1ginas: Enlace &#8220;Configuraci\u00f3n de cookies&#8221;<\/li>\n<li>Desde \u00e1rea de cliente &gt; Privacidad &gt; Cookies<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.4.2 Configuraci\u00f3n del Navegador<\/h4>\n<p>El usuario tambi\u00e9n puede gestionar cookies mediante la configuraci\u00f3n de su navegador:<\/p>\n<p><strong>Google Chrome:<\/strong><\/p>\n<ol>\n<li>Men\u00fa (tres puntos) &gt; Configuraci\u00f3n<\/li>\n<li>Privacidad y seguridad &gt; Cookies y otros datos de sitios<\/li>\n<li>Opciones:<\/li>\n<\/ol>\n<ul>\n<li>Permitir todas las cookies<\/li>\n<li>Bloquear cookies de terceros en modo Inc\u00f3gnito<\/li>\n<li>Bloquear cookies de terceros<\/li>\n<li>Bloquear todas las cookies<\/li>\n<\/ul>\n<ol>\n<li>Ver todas las cookies y datos de sitios &gt; Buscar &#8220;paynex.es&#8221; &gt; Eliminar individualmente<\/li>\n<\/ol>\n<p><strong>Mozilla Firefox:<\/strong><\/p>\n<ol>\n<li>Men\u00fa (tres l\u00edneas) &gt; Opciones\/Preferencias<\/li>\n<li>Privacidad y seguridad<\/li>\n<li>Historial &gt; Usar una configuraci\u00f3n personalizada<\/li>\n<li>Opciones sobre cookies<\/li>\n<li>Gestionar datos &gt; Buscar &#8220;paynex.es&#8221; &gt; Eliminar<\/li>\n<\/ol>\n<p><strong>Safari (macOS):<\/strong><\/p>\n<ol>\n<li>Safari &gt; Preferencias<\/li>\n<li>Privacidad<\/li>\n<li>Opciones sobre cookies y rastreadores<\/li>\n<li>Administrar datos de sitios web &gt; Buscar &#8220;paynex.es&#8221; &gt; Eliminar<\/li>\n<\/ol>\n<p><strong>Microsoft Edge:<\/strong><\/p>\n<ol>\n<li>Men\u00fa (tres puntos) &gt; Configuraci\u00f3n<\/li>\n<li>Privacidad, b\u00fasqueda y servicios<\/li>\n<li>Borrar datos de exploraci\u00f3n &gt; Elegir qu\u00e9 borrar &gt; Cookies<\/li>\n<li>Ver cookies y datos de sitios almacenados &gt; Buscar &#8220;paynex.es&#8221;<\/li>\n<\/ol>\n<p><strong>IMPORTANTE &#8211; Consecuencias de bloquear todas las cookies:<\/strong> Si el usuario bloquea todas las cookies mediante configuraci\u00f3n del navegador:<\/p>\n<ul>\n<li>NO podr\u00e1 iniciar sesi\u00f3n en Paynex<\/li>\n<li>NO podr\u00e1 usar la Plataforma<\/li>\n<li>Muchas funcionalidades dejar\u00e1n de funcionar<\/li>\n<li>Se recomienda al menos permitir cookies first-party (de paynex.es)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.4.3 Herramientas y Extensiones de Terceros<\/h4>\n<p>El usuario puede utilizar herramientas adicionales:<\/p>\n<p><strong>Extensiones de navegador para gesti\u00f3n de cookies\/trackers:<\/strong><\/p>\n<ul>\n<li>Privacy Badger (EFF)<\/li>\n<li>uBlock Origin<\/li>\n<li>Ghostery<\/li>\n<li>Cookie AutoDelete<\/li>\n<\/ul>\n<p><strong>Navegaci\u00f3n privada\/Inc\u00f3gnito:<\/strong><\/p>\n<ul>\n<li>Las cookies se almacenan solo durante la sesi\u00f3n<\/li>\n<li>Se eliminan al cerrar la ventana de inc\u00f3gnito<\/li>\n<li>\u00datil para navegaci\u00f3n sin dejar rastro en el dispositivo<\/li>\n<\/ul>\n<p><strong>Do Not Track (DNT):<\/strong><\/p>\n<ul>\n<li>Configuraci\u00f3n del navegador que env\u00eda una se\u00f1al a los sitios web solicitando no ser rastreado<\/li>\n<li>Paynex respeta la se\u00f1al DNT cuando es t\u00e9cnicamente posible<\/li>\n<li>NOTA: No todos los sitios web respetan DNT (no es legalmente vinculante)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.5 Tecnolog\u00edas Similares a las Cookies<\/h4>\n<p>Adem\u00e1s de cookies, Paynex puede utilizar tecnolog\u00edas similares:<\/p>\n<p><strong>Local Storage y Session Storage:<\/strong><\/p>\n<ul>\n<li>Almacenamiento local en el navegador (HTML5 Web Storage)<\/li>\n<li>Similar a cookies pero con mayor capacidad (varios MB vs. pocos KB de cookies)<\/li>\n<li><strong>Usos:<\/strong>\n<ul>\n<li>Almacenar preferencias de usuario (configuraci\u00f3n de interfaz)<\/li>\n<li>Cach\u00e9 de datos para mejorar rendimiento<\/li>\n<li>Estado de la aplicaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li><strong>Diferencias con cookies:<\/strong>\n<ul>\n<li>No se env\u00edan autom\u00e1ticamente con cada petici\u00f3n HTTP<\/li>\n<li>M\u00e1s capacidad<\/li>\n<li>Acceso solo mediante JavaScript (no HTTP headers)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Gesti\u00f3n:<\/strong> El usuario puede borrar Local\/Session Storage mediante configuraci\u00f3n del navegador (similar a cookies)<\/li>\n<li><strong>Privacidad:<\/strong> Se rigen por los mismos principios que las cookies (consentimiento si no son estrictamente necesarias)<\/li>\n<\/ul>\n<p><strong>Web Beacons \/ Pixel Tags:<\/strong><\/p>\n<ul>\n<li>Peque\u00f1as im\u00e1genes invisibles (1&#215;1 pixel) incrustadas en p\u00e1ginas web o emails<\/li>\n<li><strong>Usos:<\/strong>\n<ul>\n<li>Saber si un email ha sido abierto<\/li>\n<li>Rastrear visitas a p\u00e1ginas espec\u00edficas<\/li>\n<li>Contar usuarios \u00fanicos<\/li>\n<\/ul>\n<\/li>\n<li><strong>Informaci\u00f3n recopilada:<\/strong> IP, hora de visualizaci\u00f3n, tipo de navegador<\/li>\n<li><strong>Gesti\u00f3n:<\/strong> Bloquear im\u00e1genes en el navegador o cliente de email<\/li>\n<li><strong>Privacidad:<\/strong> Requieren consentimiento si se usan para tracking no esencial<\/li>\n<\/ul>\n<p><strong>Device Fingerprinting:<\/strong><\/p>\n<ul>\n<li>T\u00e9cnica de identificaci\u00f3n del dispositivo basada en caracter\u00edsticas t\u00e9cnicas:\n<ul>\n<li>Tipo y versi\u00f3n de navegador<\/li>\n<li>Sistema operativo<\/li>\n<li>Resoluci\u00f3n de pantalla<\/li>\n<li>Plugins instalados<\/li>\n<li>Fuentes instaladas<\/li>\n<li>Configuraci\u00f3n de idioma y zona horaria<\/li>\n<li>Canvas fingerprinting<\/li>\n<\/ul>\n<\/li>\n<li><strong>Uso por Paynex:<\/strong> Principalmente para prevenci\u00f3n de fraude (identificar dispositivos sospechosos)<\/li>\n<li><strong>Privacidad:<\/strong>\n<ul>\n<li>M\u00e1s dif\u00edcil de bloquear que cookies<\/li>\n<li>Paynex lo utiliza de forma transparente y solo cuando sea necesario<\/li>\n<li>No se usa para publicidad o tracking no solicitado<\/li>\n<li>Se informa en esta Pol\u00edtica<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>ETags:<\/strong><\/p>\n<ul>\n<li>Identificadores de cach\u00e9 HTTP que pueden usarse para rastreo<\/li>\n<li><strong>Uso por Paynex:<\/strong> Solo para su prop\u00f3sito leg\u00edtimo (gesti\u00f3n de cach\u00e9), NO para tracking<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.6 Informaci\u00f3n Detallada sobre Cookies<\/h4>\n<p>Para informaci\u00f3n detallada y actualizada sobre cookies espec\u00edficas utilizadas por Paynex (nombre t\u00e9cnico, proveedor, finalidad exacta, duraci\u00f3n espec\u00edfica), el usuario puede consultar:<\/p>\n<p><strong>Pol\u00edtica de Cookies completa:<\/strong><\/p>\n<ul>\n<li>Disponible en: <a href=\"http:\/\/www.paynex.es\/cookies\">paynex.es\/cookies<\/a><\/li>\n<li>Incluye tabla exhaustiva de todas las cookies<\/li>\n<li>Actualizada cuando se a\u00f1aden o eliminan cookies<\/li>\n<\/ul>\n<p><strong>Panel de configuraci\u00f3n de cookies:<\/strong><\/p>\n<ul>\n<li>Accesible desde cualquier p\u00e1gina: <a href=\"http:\/\/www.paynex.es\/configuracion-cookies\">paynex.es\/configuracion-cookies<\/a><\/li>\n<li>Informaci\u00f3n en tiempo real de las cookies activas<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">13.7 Modificaciones en el Uso de Cookies<\/h4>\n<p>Si Paynex a\u00f1ade nuevos tipos de cookies o cambia significativamente el uso de cookies:<\/p>\n<ul>\n<li>Se actualizar\u00e1 esta Pol\u00edtica de Privacidad y la Pol\u00edtica de Cookies espec\u00edfica<\/li>\n<li>Se notificar\u00e1 mediante banner de cookies actualizado<\/li>\n<li>Se solicitar\u00e1 nuevo consentimiento si procede (especialmente para cookies no esenciales)<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">14. MENORES DE EDAD<\/h3>\n<h4 class=\"legal-heading\">14.1 Prohibici\u00f3n de Uso por Menores<\/h4>\n<p>Los servicios de Paynex est\u00e1n dirigidos exclusivamente a <strong>MAYORES DE 18 A\u00d1OS<\/strong>.<\/p>\n<p>Paynex NO trata conscientemente datos personales de menores de 18 a\u00f1os.<\/p>\n<p><strong>Fundamento legal:<\/strong><\/p>\n<ul>\n<li>Reglamento MiCA: Prohibici\u00f3n de prestar servicios de criptoactivos a menores<\/li>\n<li>Ley 10\/2010: Obligaciones de identificaci\u00f3n requieren capacidad legal (mayor\u00eda de edad)<\/li>\n<li>Protecci\u00f3n del menor: Los criptoactivos conllevan riesgos financieros significativos no adecuados para menores<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">14.2 Verificaci\u00f3n de Edad<\/h4>\n<p>Durante el proceso de registro, Paynex verifica la edad del solicitante mediante:<\/p>\n<ol>\n<li><strong>Solicitud de fecha de nacimiento<\/strong> en formulario de registro<\/li>\n<li><strong>Validaci\u00f3n autom\u00e1tica<\/strong>: Si la fecha de nacimiento indica &lt;18 a\u00f1os \u2192 Rechazo autom\u00e1tico del registro<\/li>\n<li><strong>Verificaci\u00f3n mediante documento oficial<\/strong>: Durante KYC, se verifica fecha de nacimiento en DNI\/Pasaporte<\/li>\n<li><strong>Doble verificaci\u00f3n<\/strong>: Si hay discrepancia entre fecha declarada y fecha en documento \u2192 Investigaci\u00f3n y posible rechazo<\/li>\n<\/ol>\n<p><strong>Mensaje al intentar registrarse siendo menor:<\/strong> &#8220;Lo sentimos, los servicios de Paynex est\u00e1n disponibles \u00fanicamente para mayores de 18 a\u00f1os. Por razones regulatorias y de protecci\u00f3n al menor, no podemos aceptar su solicitud de registro.&#8221;<\/p>\n<h4 class=\"legal-heading\">14.3 Conocimiento de Tratamiento de Datos de Menores<\/h4>\n<p>Si Paynex tuviera conocimiento, por cualquier medio, de que ha recopilado datos personales de un menor de 18 a\u00f1os sin la verificaci\u00f3n adecuada (ej: menor que facilit\u00f3 fecha de nacimiento falsa):<\/p>\n<p><strong>Acciones inmediatas:<\/strong><\/p>\n<ol>\n<li><strong>Suspensi\u00f3n inmediata de la cuenta<\/strong> (sin acceso a servicios)<\/li>\n<li><strong>Bloqueo preventivo<\/strong> de operaciones<\/li>\n<li><strong>Investigaci\u00f3n<\/strong> de c\u00f3mo ocurri\u00f3 el bypass de verificaci\u00f3n<\/li>\n<li><strong>Supresi\u00f3n de datos personales del menor<\/strong> de manera inmediata y definitiva (con las siguientes excepciones)<\/li>\n<li><strong>Notificaci\u00f3n a los padres\/tutores<\/strong> si es posible contactarlos<\/li>\n<li><strong>Devoluci\u00f3n de fondos<\/strong> (si hubiera saldos) a cuenta bancaria de origen o padres\/tutores<\/li>\n<li><strong>Mejora de controles<\/strong> para prevenir futuros casos<\/li>\n<\/ol>\n<p><strong>Excepciones a la supresi\u00f3n inmediata:<\/strong><\/p>\n<ul>\n<li>Si es necesario conservar datos para:\n<ul>\n<li>Devoluci\u00f3n de fondos al menor o sus representantes legales<\/li>\n<li>Cumplimiento de obligaci\u00f3n legal (ej: reporte a autoridades si se detect\u00f3 actividad il\u00edcita)<\/li>\n<li>Defensa de Paynex ante posible reclamaci\u00f3n<\/li>\n<\/ul>\n<\/li>\n<li>En estos casos: Datos bloqueados, acceso restringido, supresi\u00f3n tan pronto como cese la causa<\/li>\n<\/ul>\n<p><strong>Documentaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Registro del incidente<\/li>\n<li>Acciones adoptadas<\/li>\n<li>Mejoras implementadas<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">14.4 Responsabilidad de Padres\/Tutores<\/h4>\n<p><strong>Supervisi\u00f3n parental:<\/strong> Los padres o tutores legales deben:<\/p>\n<ul>\n<li>Supervisar el uso de Internet por los menores bajo su responsabilidad<\/li>\n<li>Asegurarse de que los menores NO facilitan datos personales en <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a> ni intentan registrarse<\/li>\n<li>Educar a los menores sobre los riesgos de facilitar informaci\u00f3n personal online<\/li>\n<li>Implementar controles parentales en dispositivos si es necesario<\/li>\n<\/ul>\n<p><strong>Herramientas de control parental:<\/strong><\/p>\n<ul>\n<li>Software de filtrado de contenido<\/li>\n<li>Configuraci\u00f3n de cuentas de usuario con restricciones en dispositivos<\/li>\n<li>Monitorizaci\u00f3n del uso de Internet (con conocimiento del menor, respetando privacidad apropiada a la edad)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">14.5 Notificaci\u00f3n si se Detecta Uso por Menor<\/h4>\n<p>Si un padre\/tutor detecta que un menor bajo su responsabilidad ha facilitado datos personales a Paynex o ha intentado registrarse:<\/p>\n<p><strong>Debe contactar inmediatamente con:<\/strong><\/p>\n<ul>\n<li>Email: dpo@paynex.es<\/li>\n<li>Asunto: &#8220;Datos de menor &#8211; Solicitud de supresi\u00f3n urgente&#8221;<\/li>\n<li>Informaci\u00f3n a proporcionar:\n<ul>\n<li>Nombre del menor<\/li>\n<li>Fecha de nacimiento del menor<\/li>\n<li>Email utilizado para el registro (si se conoce)<\/li>\n<li>Documentaci\u00f3n que acredite la relaci\u00f3n (libro de familia, certificado de nacimiento)<\/li>\n<li>Documentaci\u00f3n de identidad del padre\/tutor<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Paynex actuar\u00e1:<\/strong><\/p>\n<ul>\n<li>Verificaci\u00f3n de la solicitud (para evitar fraudes)<\/li>\n<li>Supresi\u00f3n inmediata de los datos del menor (plazo m\u00e1ximo 48 horas desde verificaci\u00f3n)<\/li>\n<li>Bloqueo de cuenta si se cre\u00f3<\/li>\n<li>Confirmaci\u00f3n al padre\/tutor de la supresi\u00f3n<\/li>\n<li>Investigaci\u00f3n de c\u00f3mo ocurri\u00f3 para mejorar controles<\/li>\n<\/ul>\n<p><strong>Sin coste:<\/strong> No se cobrar\u00e1 ninguna comisi\u00f3n ni penalizaci\u00f3n por esta supresi\u00f3n.<\/p>\n<h4 class=\"legal-heading\">14.6 Menores Emancipados<\/h4>\n<p><strong>Caso especial:<\/strong> En Espa\u00f1a, los menores pueden emanciparse a partir de los 16 a\u00f1os bajo ciertas condiciones legales (matrimonio, concesi\u00f3n judicial o paterna).<\/p>\n<p><strong>Posici\u00f3n de Paynex:<\/strong><\/p>\n<ul>\n<li>Paynex mantiene la pol\u00edtica de <strong>mayores de 18 a\u00f1os<\/strong> incluso para menores emancipados<\/li>\n<li>Fundamento: El Reglamento MiCA y las obligaciones AML se interpretan como aplicables a mayores de edad (18 a\u00f1os)<\/li>\n<li>Menores emancipados deben esperar a cumplir 18 a\u00f1os para usar los servicios<\/li>\n<\/ul>\n<p>Si en el futuro la normativa clarificara que menores emancipados pueden acceder:<\/p>\n<ul>\n<li>Paynex evaluar\u00e1 modificar esta pol\u00edtica<\/li>\n<li>Se requerir\u00e1 documentaci\u00f3n que acredite la emancipaci\u00f3n<\/li>\n<li>Medidas de diligencia reforzada<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">15. MODIFICACIONES DE LA POL\u00cdTICA<\/h3>\n<h4 class=\"legal-heading\">15.1 Derecho de Modificaci\u00f3n<\/h4>\n<p>Paynex se reserva el derecho de modificar esta Pol\u00edtica de Privacidad en cualquier momento para:<\/p>\n<p><strong>Razones de modificaci\u00f3n:<\/strong><\/p>\n<ul>\n<li><strong>Adaptarla a cambios normativos:<\/strong>\n<ul>\n<li>Nuevas leyes o reglamentos (ej: desarrollo normativo de MiCA, DAC8 sobre fiscalidad cripto)<\/li>\n<li>Modificaciones del RGPD o LOPDGDD<\/li>\n<li>Directrices de autoridades de control (AEPD, EDPB)<\/li>\n<li>Jurisprudencia relevante (sentencias TJUE, Tribunal Supremo, Audiencia Nacional)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Reflejar cambios en las pr\u00e1cticas de tratamiento de datos:<\/strong>\n<ul>\n<li>Nuevos servicios o funcionalidades<\/li>\n<li>Nuevos proveedores de servicios<\/li>\n<li>Nuevas tecnolog\u00edas implementadas<\/li>\n<li>Cambios en destinatarios de datos<\/li>\n<li>Cambios en transferencias internacionales<\/li>\n<\/ul>\n<\/li>\n<li><strong>Incorporar nuevas funcionalidades:<\/strong>\n<ul>\n<li>Nuevos canales de comunicaci\u00f3n<\/li>\n<li>Nuevas opciones de an\u00e1lisis<\/li>\n<li>Integraci\u00f3n con terceros<\/li>\n<\/ul>\n<\/li>\n<li><strong>Mejorar la claridad y transparencia:<\/strong>\n<ul>\n<li>Hacer la Pol\u00edtica m\u00e1s comprensible<\/li>\n<li>A\u00f1adir ejemplos<\/li>\n<li>Aclarar dudas frecuentes<\/li>\n<li>Correcciones de errores tipogr\u00e1ficos o referencias<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">15.2 Tipos de Modificaciones<\/h4>\n<p><strong>Modificaciones NO materiales:<\/strong><\/p>\n<ul>\n<li>Correcciones tipogr\u00e1ficas o gramaticales<\/li>\n<li>Mejoras en la redacci\u00f3n o estructura sin cambiar contenido sustancial<\/li>\n<li>Actualizaci\u00f3n de enlaces<\/li>\n<li>A\u00f1adir ejemplos aclaratorios<\/li>\n<li>Actualizaci\u00f3n de datos de contacto<\/li>\n<li>Cambios que NO afectan a derechos de los interesados<\/li>\n<\/ul>\n<p><strong>Modificaciones materiales:<\/strong><\/p>\n<ul>\n<li>Nuevas finalidades de tratamiento<\/li>\n<li>Nuevas categor\u00edas de datos tratados<\/li>\n<li>Nuevos destinatarios de datos<\/li>\n<li>Nuevas transferencias internacionales<\/li>\n<li>Cambios en plazos de conservaci\u00f3n (especialmente si se ampl\u00edan)<\/li>\n<li>Cambios en bases jur\u00eddicas del tratamiento<\/li>\n<li>Introducci\u00f3n de decisiones automatizadas<\/li>\n<li>Cualquier cambio que pueda afectar significativamente a los derechos de los interesados<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">15.3 Notificaci\u00f3n de Cambios<\/h4>\n<p><strong>Para modificaciones NO materiales:<\/strong><\/p>\n<ul>\n<li>Publicaci\u00f3n de la nueva versi\u00f3n en <a href=\"http:\/\/www.paynex.es\/privacidad\">paynex.es\/privacidad<\/a><\/li>\n<li>Indicaci\u00f3n visual de &#8220;ACTUALIZADO&#8221; junto a la fecha de \u00faltima actualizaci\u00f3n<\/li>\n<li>No se requiere notificaci\u00f3n individual a los Clientes<\/li>\n<li>Los Clientes pueden revisar la Pol\u00edtica en cualquier momento<\/li>\n<\/ul>\n<p><strong>Para modificaciones materiales que afecten significativamente a los derechos de los interesados:<\/strong><\/p>\n<p>Paynex notificar\u00e1 a los Clientes mediante:<\/p>\n<ol>\n<li><strong>Publicaci\u00f3n en la web:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Nueva versi\u00f3n en <a href=\"http:\/\/www.paynex.es\/privacidad\">paynex.es\/privacidad<\/a><\/li>\n<li>Banner destacado en home y \u00e1rea de cliente: &#8220;POL\u00cdTICA DE PRIVACIDAD ACTUALIZADA&#8221;<\/li>\n<li>Resumen de cambios principales visible<\/li>\n<\/ul>\n<ol>\n<li><strong>Notificaci\u00f3n por email:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>A la direcci\u00f3n de email registrada de cada Cliente<\/li>\n<li><strong>Con al menos 30 d\u00edas de antelaci\u00f3n<\/strong> a la fecha de entrada en vigor de los cambios<\/li>\n<li>Contenido del email:\n<ul>\n<li>Resaltado de cambios principales<\/li>\n<li>Enlace a la versi\u00f3n completa nueva<\/li>\n<li>Fecha de entrada en vigor<\/li>\n<li>Derechos del Cliente (especialmente derecho de oposici\u00f3n o cierre de cuenta si no est\u00e1 de acuerdo)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ol>\n<li><strong>Notificaci\u00f3n en la Plataforma:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Pop-up o mensaje destacado al login del Cliente<\/li>\n<li>Requiere confirmaci\u00f3n de lectura (scroll hasta el final + bot\u00f3n &#8220;He le\u00eddo la Pol\u00edtica actualizada&#8221;)<\/li>\n<\/ul>\n<ol>\n<li><strong>Indicaci\u00f3n clara de qu\u00e9 ha cambiado:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Documento comparativo disponible (versi\u00f3n anterior vs. nueva, con cambios resaltados)<\/li>\n<li>O tabla de cambios principales<\/li>\n<\/ul>\n<p><strong>Ejemplo de notificaci\u00f3n por email:<\/strong><\/p>\n<p>&#8220;Estimado\/a Cliente,<\/p>\n<p>Le informamos que hemos actualizado nuestra Pol\u00edtica de Privacidad, que entrar\u00e1 en vigor el [FECHA &#8211; 30 d\u00edas despu\u00e9s].<\/p>\n<p>PRINCIPALES CAMBIOS:<\/p>\n<ul>\n<li>[Nuevo tratamiento X para finalidad Y]<\/li>\n<li>[Nuevo proveedor Z con transferencia internacional]<\/li>\n<li>[Cambio en plazo de conservaci\u00f3n de datos de A a B]<\/li>\n<\/ul>\n<p>Puede consultar la Pol\u00edtica completa actualizada en: <a href=\"http:\/\/www.paynex.es\/privacidad\">www.paynex.es\/privacidad<\/a><\/p>\n<p>Si no est\u00e1 de acuerdo con estos cambios, puede ejercer su derecho de oposici\u00f3n o cerrar su cuenta sin coste alguno antes del [FECHA]. Para ello, contacte con dpo@paynex.es.<\/p>\n<p>Si contin\u00faa usando nuestros servicios tras el [FECHA], entenderemos que acepta la Pol\u00edtica actualizada.<\/p>\n<p>Atentamente, Equipo de Paynex&#8221;<\/p>\n<p>15.4 Cambios que Requieren Nuevo Consentimiento<\/p>\n<p>Si la modificaci\u00f3n implica:<\/p>\n<ul>\n<li><strong>Nueva finalidad de tratamiento<\/strong> que no sea compatible con las originales<\/li>\n<li><strong>Nuevas categor\u00edas de datos especialmente protegidos<\/strong> (ej: se a\u00f1ade tratamiento de datos de salud que antes no exist\u00eda)<\/li>\n<li><strong>Nuevas transferencias internacionales a pa\u00edses sin garant\u00edas<\/strong> previas<\/li>\n<\/ul>\n<p>Paynex solicitar\u00e1 <strong>consentimiento expl\u00edcito<\/strong> del interesado para estos nuevos tratamientos:<\/p>\n<ul>\n<li>Formulario de consentimiento claro y espec\u00edfico<\/li>\n<li>Casilla de opt-in (no premarcada)<\/li>\n<li>Informaci\u00f3n completa sobre el nuevo tratamiento<\/li>\n<li>Opci\u00f3n de rechazar sin afectar a servicios existentes (si es posible)<\/li>\n<\/ul>\n<p>Si el interesado NO consiente:<\/p>\n<ul>\n<li>El nuevo tratamiento NO se aplicar\u00e1 a sus datos<\/li>\n<li>Puede continuar usando los servicios en los t\u00e9rminos anteriores (si es t\u00e9cnicamente posible)<\/li>\n<li>O bien, si el nuevo tratamiento es esencial para el servicio: Se le ofrecer\u00e1 cerrar la cuenta sin penalizaci\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">15.5 Aceptaci\u00f3n de Cambios<\/h4>\n<p><strong>Mecanismo de aceptaci\u00f3n:<\/strong><\/p>\n<ul>\n<li><strong>Uso continuado del servicio:<\/strong>\n<ul>\n<li>Si el Cliente contin\u00faa usando la Plataforma tras la fecha de entrada en vigor de los cambios (y tras el periodo de notificaci\u00f3n de 30 d\u00edas), se entender\u00e1 que acepta la nueva Pol\u00edtica<\/li>\n<li>Presunci\u00f3n de aceptaci\u00f3n t\u00e1cita<\/li>\n<\/ul>\n<\/li>\n<li><strong>Aceptaci\u00f3n expl\u00edcita (si se requiere):<\/strong>\n<ul>\n<li>Para cambios muy significativos, Paynex puede requerir aceptaci\u00f3n expl\u00edcita<\/li>\n<li>Pop-up al login: &#8220;Hemos actualizado nuestra Pol\u00edtica de Privacidad. Para continuar, debe aceptar la nueva versi\u00f3n&#8221;<\/li>\n<li>Botones: &#8220;Acepto la nueva Pol\u00edtica&#8221; \/ &#8220;Leer Pol\u00edtica&#8221; \/ &#8220;No acepto (cerrar mi cuenta)&#8221;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Derecho a no aceptar:<\/strong><\/p>\n<p>Si el Cliente no est\u00e1 de acuerdo con los cambios:<\/p>\n<ul>\n<li>Puede cerrar su cuenta <strong>sin coste alguno<\/strong> dentro del periodo de notificaci\u00f3n (30 d\u00edas antes de entrada en vigor)<\/li>\n<li>Proceso simplificado de cierre:\n<ul>\n<li>Sin penalizaciones<\/li>\n<li>Sin comisiones de cierre<\/li>\n<li>Sin periodo de preaviso<\/li>\n<li>Retirada de fondos sin comisi\u00f3n adicional (comisiones normales de retirada s\u00ed aplican)<\/li>\n<\/ul>\n<\/li>\n<li>Solicitud de cierre: Mediante email a soporte@paynex.es indicando &#8220;Cierre de cuenta por desacuerdo con Pol\u00edtica de Privacidad&#8221;<\/li>\n<\/ul>\n<p>Paynex procesar\u00e1 el cierre en plazo m\u00e1ximo de 5 d\u00edas h\u00e1biles.<\/p>\n<h4 class=\"legal-heading\">15.6 Versi\u00f3n Vigente<\/h4>\n<p><strong>Acceso a la versi\u00f3n vigente:<\/strong><\/p>\n<ul>\n<li>La versi\u00f3n vigente de esta Pol\u00edtica est\u00e1 siempre disponible en: <a href=\"http:\/\/www.paynex.es\/privacidad\"><strong>paynex.es\/privacidad<\/strong><\/a><\/li>\n<li>Se indica claramente:\n<ul>\n<li><strong>Fecha de \u00faltima actualizaci\u00f3n<\/strong> (al inicio del documento)<\/li>\n<li><strong>Fecha de entrada en vigor<\/strong> (al inicio del documento)<\/li>\n<li><strong>N\u00famero de versi\u00f3n<\/strong> (ej: v1.0, v1.1, v2.0)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Identificaci\u00f3n de versi\u00f3n:<\/strong><\/p>\n<ul>\n<li>Al inicio del documento:\n<ul>\n<li>&#8220;Versi\u00f3n 1.0&#8221;<\/li>\n<li>&#8220;Fecha de entrada en vigor: 10 de enero de 2026&#8221;<\/li>\n<li>&#8220;\u00daltima actualizaci\u00f3n: 10 de enero de 2026&#8221;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">15.7 Archivo de Versiones Anteriores<\/h4>\n<p>Paynex conserva un <strong>archivo de versiones anteriores<\/strong> de esta Pol\u00edtica de Privacidad para:<\/p>\n<ul>\n<li>Fines de consulta<\/li>\n<li>Evidencia en caso de disputa o procedimiento (demostrar qu\u00e9 versi\u00f3n estaba vigente en un momento determinado)<\/li>\n<li>Transparencia con los interesados<\/li>\n<\/ul>\n<p><strong>Acceso al archivo:<\/strong><\/p>\n<ul>\n<li>Disponible previa solicitud a dpo@paynex.es<\/li>\n<li>El interesado puede solicitar copia de la versi\u00f3n vigente en una fecha espec\u00edfica<\/li>\n<li>Paynex proporcionar\u00e1 la versi\u00f3n solicitada en formato PDF en plazo m\u00e1ximo de 15 d\u00edas<\/li>\n<\/ul>\n<p><strong>Conservaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Versiones anteriores se conservan durante al menos 10 a\u00f1os (alineado con obligaciones AML)<\/li>\n<li>Con indicaci\u00f3n de fechas de vigencia de cada versi\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">15.8 Revisi\u00f3n Peri\u00f3dica<\/h4>\n<p>Independientemente de cambios normativos o en pr\u00e1cticas de tratamiento:<\/p>\n<p><strong>Revisi\u00f3n anual obligatoria:<\/strong><\/p>\n<ul>\n<li>Cada a\u00f1o, el DPO y Compliance Officer revisar\u00e1n esta Pol\u00edtica<\/li>\n<li>Verificar\u00e1n que:\n<ul>\n<li>Sigue siendo exacta y completa<\/li>\n<li>Refleja las pr\u00e1cticas reales de Paynex<\/li>\n<li>Cumple con normativa vigente<\/li>\n<li>Es clara y comprensible<\/li>\n<\/ul>\n<\/li>\n<li>Si se identifican mejoras: Actualizaci\u00f3n<\/li>\n<li>Si no hay cambios materiales: Se mantiene la versi\u00f3n vigente (puede actualizarse fecha de &#8220;\u00faltima revisi\u00f3n&#8221; sin incrementar versi\u00f3n)<\/li>\n<\/ul>\n<p><strong>Documentaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Informe anual de revisi\u00f3n de Pol\u00edtica de Privacidad<\/li>\n<li>Conservado como evidencia de cumplimiento de accountability<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">16. RECLAMACIONES ANTE LA AUTORIDAD DE CONTROL<\/h3>\n<h4 class=\"legal-heading\">16.1 Derecho a Presentar Reclamaci\u00f3n<\/h4>\n<p>Sin perjuicio de cualquier otro recurso administrativo o acci\u00f3n judicial, el interesado tiene <strong>derecho a presentar una reclamaci\u00f3n ante una autoridad de control<\/strong> en materia de protecci\u00f3n de datos (Art. 77 RGPD), en particular:<\/p>\n<ul>\n<li>En el Estado miembro de su residencia habitual<\/li>\n<li>En el Estado miembro de su lugar de trabajo<\/li>\n<li>En el Estado miembro del lugar de la supuesta infracci\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.2 Autoridad de Control en Espa\u00f1a<\/h4>\n<p><strong>Agencia Espa\u00f1ola de Protecci\u00f3n de Datos (AEPD)<\/strong><\/p>\n<p><strong>Datos de contacto:<\/strong><\/p>\n<ul>\n<li><strong>Direcci\u00f3n:<\/strong> Calle de Jorge Juan, 6 28001 Madrid Espa\u00f1a<\/li>\n<li><strong>Tel\u00e9fono:<\/strong> +34 901 100 099 (atenci\u00f3n al ciudadano) +34 912 663 517 (informaci\u00f3n general)<\/li>\n<li><strong>Correo electr\u00f3nico:<\/strong>\n<ul>\n<li>Consultas generales: internacional@aepd.es (para consultas desde fuera de Espa\u00f1a)<\/li>\n<li>Para ciudadanos en Espa\u00f1a: Formulario en sede electr\u00f3nica<\/li>\n<\/ul>\n<\/li>\n<li><strong>Sede electr\u00f3nica:<\/strong> <a href=\"https:\/\/sedeagpd.gob.es\/\">https:\/\/sedeagpd.gob.es<\/a><\/li>\n<li><strong>Web informativa:<\/strong> <a href=\"http:\/\/www.aepd.es\/\">aepd.es<\/a><\/li>\n<li><strong>Horario de atenci\u00f3n telef\u00f3nica:<\/strong> Lunes a Viernes, 9:00 a 18:00h<\/li>\n<\/ul>\n<p><strong>Funciones de la AEPD:<\/strong><\/p>\n<ul>\n<li>Supervisi\u00f3n del cumplimiento del RGPD y LOPDGDD en Espa\u00f1a<\/li>\n<li>Tramitaci\u00f3n de reclamaciones de interesados<\/li>\n<li>Investigaci\u00f3n de posibles infracciones<\/li>\n<li>Imposici\u00f3n de sanciones por incumplimientos<\/li>\n<li>Asesoramiento a responsables y encargados del tratamiento<\/li>\n<li>Autorizaci\u00f3n de transferencias internacionales (casos espec\u00edficos)<\/li>\n<li>Registro de Delegados de Protecci\u00f3n de Datos<\/li>\n<li>Emisi\u00f3n de informes y directrices<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.3 Procedimiento de Reclamaci\u00f3n ante la AEPD<\/h4>\n<h4 class=\"legal-heading\">16.3.1 Reclamaci\u00f3n Previa a Paynex (Recomendado)<\/h4>\n<p><strong>Antes de acudir a la AEPD<\/strong>, se recomienda encarecidamente que el interesado intente resolver la cuesti\u00f3n directamente con Paynex:<\/p>\n<p><strong>Ventajas:<\/strong><\/p>\n<ul>\n<li><strong>M\u00e1s r\u00e1pido:<\/strong> Paynex puede resolver la cuesti\u00f3n en d\u00edas, mientras que un procedimiento ante AEPD puede llevar meses<\/li>\n<li><strong>M\u00e1s eficaz:<\/strong> Paynex conoce el caso en detalle y puede adoptar medidas inmediatas<\/li>\n<li><strong>Sin formalidades:<\/strong> No requiere formularios complejos ni tramitaci\u00f3n administrativa<\/li>\n<li><strong>Resoluci\u00f3n amistosa:<\/strong> Evita procedimientos contenciosos<\/li>\n<\/ul>\n<p><strong>C\u00f3mo contactar con Paynex:<\/strong><\/p>\n<ul>\n<li>Email al DPO: dpo@paynex.es<\/li>\n<li>Asunto: &#8220;Reclamaci\u00f3n sobre protecci\u00f3n de datos &#8211; [indicar el problema]&#8221;<\/li>\n<li>Descripci\u00f3n clara del problema:\n<ul>\n<li>Qu\u00e9 derecho considera vulnerado<\/li>\n<li>Qu\u00e9 solicita<\/li>\n<li>Qu\u00e9 ocurri\u00f3<\/li>\n<li>Documentaci\u00f3n de soporte (si la hay)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Plazo de respuesta de Paynex:<\/strong><\/p>\n<ul>\n<li>Paynex responder\u00e1 en plazo m\u00e1ximo de 1 mes (prorrogable a 3 meses si es complejo, informando de la pr\u00f3rroga)<\/li>\n<\/ul>\n<p><strong>Si la respuesta es satisfactoria:<\/strong><\/p>\n<ul>\n<li>No es necesario acudir a la AEPD<\/li>\n<li>Problema resuelto<\/li>\n<\/ul>\n<p><strong>Si la respuesta NO es satisfactoria o Paynex no responde:<\/strong><\/p>\n<ul>\n<li>El interesado puede presentar reclamaci\u00f3n ante la AEPD<\/li>\n<li>\u00datil aportar copia de la comunicaci\u00f3n con Paynex y su respuesta (o falta de ella)<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.3.2 Presentaci\u00f3n de Reclamaci\u00f3n ante la AEPD<\/h4>\n<p>Si el interesado decide presentar reclamaci\u00f3n ante la AEPD (sin perjuicio de intentar primero resolverlo con Paynex):<\/p>\n<p><strong>Formas de presentaci\u00f3n:<\/strong><\/p>\n<ol>\n<li>a) <strong>Sede electr\u00f3nica de la AEPD (online):<\/strong><\/li>\n<\/ol>\n<ul>\n<li>URL: <a href=\"https:\/\/sedeagpd.gob.es\/\">https:\/\/sedeagpd.gob.es<\/a><\/li>\n<li>Secci\u00f3n: &#8220;Reclamaciones&#8221;<\/li>\n<li>Requiere identificaci\u00f3n mediante:\n<ul>\n<li>Certificado digital<\/li>\n<li>DNI electr\u00f3nico<\/li>\n<li>Cl@ve (sistema de identificaci\u00f3n de la Administraci\u00f3n P\u00fablica)<\/li>\n<\/ul>\n<\/li>\n<li>Ventaja: M\u00e1s r\u00e1pida, permite seguimiento online del expediente<\/li>\n<\/ul>\n<ol>\n<li>b) <strong>Presencialmente:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>En las oficinas de la AEPD (Calle Jorge Juan, 6, Madrid)<\/li>\n<li>Horario: Lunes a Viernes, 9:00 a 14:00h (verificar horario actualizado)<\/li>\n<li>Recomendable pedir cita previa<\/li>\n<li>Llevar documentaci\u00f3n original o copias compulsadas<\/li>\n<\/ul>\n<ol>\n<li>c) <strong>Correo postal certificado:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Destinatario: Agencia Espa\u00f1ola de Protecci\u00f3n de Datos C\/ Jorge Juan, 6 28001 Madrid<\/li>\n<li>Adjuntar toda la documentaci\u00f3n necesaria<\/li>\n<\/ul>\n<ol>\n<li>d) <strong>Registro de cualquier \u00f3rgano de la Administraci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Conforme a la Ley 39\/2015 de Procedimiento Administrativo Com\u00fan<\/li>\n<li>Ej: Registro de Ayuntamiento, Comunidad Aut\u00f3noma, etc.<\/li>\n<\/ul>\n<p><strong>Documentaci\u00f3n necesaria:<\/strong><\/p>\n<p>La reclamaci\u00f3n debe incluir:<\/p>\n<ol>\n<li><strong>Identificaci\u00f3n del reclamante:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Nombre completo, DNI\/NIE, direcci\u00f3n, email, tel\u00e9fono<\/li>\n<li>Si act\u00faa mediante representante: Poder notarial o autorizaci\u00f3n + DNI del representante<\/li>\n<\/ul>\n<ol>\n<li><strong>Identificaci\u00f3n del responsable (Paynex):<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Denominaci\u00f3n: Lunarxy Solutions, S.L. (Paynex)<\/li>\n<li>NIF: B67874297<\/li>\n<li>Direcci\u00f3n: Calle Abrego, 17\/2B, 28223, Pozuelo de Alarc\u00f3n, Madrid<\/li>\n<li>Email: info@paynex.es<\/li>\n<li>Web: <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a><\/li>\n<\/ul>\n<ol>\n<li><strong>Descripci\u00f3n clara de los hechos:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Qu\u00e9 ocurri\u00f3<\/li>\n<li>Cu\u00e1ndo ocurri\u00f3<\/li>\n<li>Qu\u00e9 derecho considera vulnerado o qu\u00e9 obligaci\u00f3n incumplida por Paynex<\/li>\n<li>Cronolog\u00eda de los hechos<\/li>\n<\/ul>\n<ol>\n<li><strong>Solicitud concreta:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Qu\u00e9 pide que la AEPD haga (ej: &#8220;Solicito que la AEPD requiera a Paynex que suprima mis datos&#8221;, &#8220;Solicito que la AEPD investigue si Paynex cumple con el RGPD&#8221;, etc.)<\/li>\n<\/ul>\n<ol>\n<li><strong>Documentaci\u00f3n acreditativa:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Comunicaciones con Paynex (emails, capturas de pantalla, etc.)<\/li>\n<li>Respuesta de Paynex (si la hubo)<\/li>\n<li>Cualquier otra evidencia relevante (capturas, contratos, pol\u00edticas, etc.)<\/li>\n<\/ul>\n<ol>\n<li><strong>Declaraci\u00f3n de no haber interpuesto recurso judicial:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Si ya hay procedimiento judicial abierto sobre los mismos hechos, la AEPD puede no admitir la reclamaci\u00f3n<\/li>\n<\/ul>\n<p><strong>Formulario:<\/strong><\/p>\n<ul>\n<li>La AEPD proporciona formularios modelo en su web que facilitan la presentaci\u00f3n<\/li>\n<li>Uso del formulario NO es obligatorio, pero es recomendable<\/li>\n<li>Formularios disponibles en: <a href=\"http:\/\/www.aepd.es\/\">aepd.es<\/a> &gt; Ciudadanos &gt; Reclamaciones<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.3.3 Tramitaci\u00f3n por la AEPD<\/h4>\n<p><strong>Fases del procedimiento:<\/strong><\/p>\n<ol>\n<li><strong>Admisi\u00f3n a tr\u00e1mite:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>La AEPD valora si la reclamaci\u00f3n es de su competencia y cumple requisitos formales<\/li>\n<li>Posibles decisiones:\n<ul>\n<li>Admisi\u00f3n a tr\u00e1mite (se inicia expediente)<\/li>\n<li>Inadmisi\u00f3n (motivada): ej: manifiestamente infundada, falta competencia, procedimiento judicial en curso<\/li>\n<li>Requerimiento de subsanaci\u00f3n (si falta documentaci\u00f3n)<\/li>\n<\/ul>\n<\/li>\n<li>Plazo: Variable, t\u00edpicamente 1-3 meses<\/li>\n<\/ul>\n<ol>\n<li><strong>Requerimiento de informaci\u00f3n a Paynex:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>La AEPD notifica la reclamaci\u00f3n a Paynex<\/li>\n<li>Requiere que Paynex aporte:\n<ul>\n<li>Informaci\u00f3n sobre los hechos<\/li>\n<li>Documentaci\u00f3n que acredite el tratamiento (registro de actividades, pol\u00edticas, contratos DPA, etc.)<\/li>\n<li>Medidas adoptadas o que se adoptar\u00e1n<\/li>\n<\/ul>\n<\/li>\n<li>Paynex debe responder en el plazo establecido (t\u00edpicamente 10-15 d\u00edas h\u00e1biles)<\/li>\n<\/ul>\n<ol>\n<li><strong>Mediaci\u00f3n (opcional):<\/strong><\/li>\n<\/ol>\n<ul>\n<li>En algunos casos, la AEPD puede intentar una mediaci\u00f3n entre el reclamante y Paynex<\/li>\n<li>Si se llega a acuerdo: Se archiva la reclamaci\u00f3n<\/li>\n<li>Si no hay acuerdo: Contin\u00faa la tramitaci\u00f3n<\/li>\n<\/ul>\n<ol>\n<li><strong>Instrucci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>La AEPD analiza la informaci\u00f3n aportada por ambas partes<\/li>\n<li>Puede requerir informaci\u00f3n adicional<\/li>\n<li>Puede realizar inspecciones (presenciales o remotas) si lo considera necesario<\/li>\n<\/ul>\n<ol>\n<li><strong>Resoluci\u00f3n:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>La AEPD emite una resoluci\u00f3n que puede:\n<ul>\n<li><strong>Estimar la reclamaci\u00f3n:<\/strong> Declarar que Paynex ha infringido el RGPD\n<ul>\n<li>Requiere a Paynex adoptar medidas correctivas (ej: suprimir datos, rectificar, etc.)<\/li>\n<li>Puede iniciar procedimiento sancionador separado (multas)<\/li>\n<\/ul>\n<\/li>\n<li><strong>Desestimar la reclamaci\u00f3n:<\/strong> Declarar que Paynex ha actuado conforme a normativa<\/li>\n<li><strong>Archivar:<\/strong> Si no hay infracci\u00f3n o el asunto se ha resuelto<\/li>\n<\/ul>\n<\/li>\n<li>La resoluci\u00f3n es notificada al reclamante y a Paynex<\/li>\n<\/ul>\n<ol>\n<li><strong>Procedimiento sancionador (si procede):<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Si la AEPD considera que hay indicios de infracci\u00f3n grave o muy grave, puede abrir procedimiento sancionador<\/li>\n<li>Es un procedimiento separado de la reclamaci\u00f3n<\/li>\n<li>Puede resultar en multa administrativa (hasta 20.000.000 EUR o 4% del volumen de negocio anual, el mayor)<\/li>\n<li>Paynex tiene derecho de defensa (alegaciones, pruebas, audiencia)<\/li>\n<li>Resoluci\u00f3n del procedimiento sancionador<\/li>\n<li>Posibilidad de recurso por Paynex<\/li>\n<\/ul>\n<p><strong>Plazos:<\/strong><\/p>\n<p>El procedimiento de reclamaci\u00f3n ante la AEPD puede durar:<\/p>\n<ul>\n<li><strong>Casos sencillos:<\/strong> 6-12 meses desde presentaci\u00f3n hasta resoluci\u00f3n<\/li>\n<li><strong>Casos complejos:<\/strong> 12-24 meses o m\u00e1s<\/li>\n<li>Si hay procedimiento sancionador adicional: +12-24 meses<\/li>\n<\/ul>\n<p><strong>Importante &#8211; Paciencia:<\/strong> Los procedimientos ante autoridades administrativas llevan tiempo. El reclamante debe ser paciente y estar atento a comunicaciones de la AEPD.<\/p>\n<p>16.3.4 Seguimiento de la Reclamaci\u00f3n<\/p>\n<p><strong>N\u00famero de expediente:<\/strong><\/p>\n<ul>\n<li>Al admitir a tr\u00e1mite la reclamaci\u00f3n, la AEPD asigna un n\u00famero de expediente<\/li>\n<li>Este n\u00famero debe usarse en todas las comunicaciones con la AEPD<\/li>\n<\/ul>\n<p><strong>Consulta del estado:<\/strong><\/p>\n<ul>\n<li>Si presentaci\u00f3n online (sede electr\u00f3nica): Seguimiento online con certificado digital<\/li>\n<li>Si presentaci\u00f3n presencial o postal: Llamar al tel\u00e9fono de la AEPD o consultar presencialmente<\/li>\n<\/ul>\n<p><strong>Notificaciones:<\/strong><\/p>\n<ul>\n<li>La AEPD notifica todas las resoluciones y requerimientos<\/li>\n<li>Si presentaci\u00f3n online: Notificaci\u00f3n electr\u00f3nica (sede electr\u00f3nica)<\/li>\n<li>Si presentaci\u00f3n presencial\/postal: Notificaci\u00f3n por correo certificado<\/li>\n<\/ul>\n<p><strong>Importante:<\/strong><\/p>\n<ul>\n<li>Estar atento a notificaciones<\/li>\n<li>Si la AEPD requiere informaci\u00f3n adicional del reclamante y no se aporta: Puede archivarse la reclamaci\u00f3n<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.4 Acciones Judiciales<\/h4>\n<p><strong>Independientemente de la reclamaci\u00f3n ante la AEPD<\/strong>, el interesado tambi\u00e9n tiene derecho a ejercer acciones judiciales ante los tribunales competentes:<\/p>\n<p><strong>Tipos de acciones:<\/strong><\/p>\n<ol>\n<li><strong>Acci\u00f3n contra Paynex:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Reclamaci\u00f3n de da\u00f1os y perjuicios por tratamiento il\u00edcito<\/li>\n<li>Solicitud de medidas cautelares (ej: suspensi\u00f3n del tratamiento)<\/li>\n<li>Jurisdicci\u00f3n contencioso-administrativa o civil (seg\u00fan el caso)<\/li>\n<\/ul>\n<ol>\n<li><strong>Recurso contra resoluci\u00f3n de la AEPD:<\/strong><\/li>\n<\/ol>\n<ul>\n<li>Si el interesado no est\u00e1 de acuerdo con la resoluci\u00f3n de la AEPD (ej: desestim\u00f3 su reclamaci\u00f3n)<\/li>\n<li>Recurso contencioso-administrativo ante la Audiencia Nacional<\/li>\n<li>Plazo: 2 meses desde notificaci\u00f3n de la resoluci\u00f3n<\/li>\n<\/ul>\n<p><strong>Importante:<\/strong><\/p>\n<ul>\n<li>Acci\u00f3n judicial y reclamaci\u00f3n administrativa pueden coexistir<\/li>\n<li>Si hay procedimiento judicial abierto, la AEPD puede suspender su procedimiento (evitar duplicidad)<\/li>\n<li>Recomendable asesoramiento de abogado especializado para acciones judiciales<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.5 Coste<\/h4>\n<p><strong>Reclamaci\u00f3n ante la AEPD:<\/strong><\/p>\n<ul>\n<li><strong>GRATUITA<\/strong> para el reclamante<\/li>\n<li>No se pagan tasas ni costes administrativos<\/li>\n<\/ul>\n<p><strong>Acci\u00f3n judicial:<\/strong><\/p>\n<ul>\n<li>Puede tener costes (tasas judiciales, honorarios de abogado\/procurador si se contrata)<\/li>\n<li>En algunos casos se puede obtener justicia gratuita si se cumplen requisitos econ\u00f3micos<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">16.6 Otras Autoridades de Control (si el interesado reside fuera de Espa\u00f1a)<\/h4>\n<p>Si el interesado reside habitualmente en otro Estado miembro de la UE, puede presentar la reclamaci\u00f3n ante la autoridad de control de ese pa\u00eds:<\/p>\n<p><strong>Principales autoridades de control UE:<\/strong><\/p>\n<ul>\n<li>Francia: CNIL (<a href=\"http:\/\/www.cnil.fr\/\">cnil.fr<\/a>)<\/li>\n<li>Alemania: BfDI (<a href=\"http:\/\/www.bfdi.bund.de\/\">bfdi.bund.de<\/a>) + autoridades de cada Land<\/li>\n<li>Italia: Garante (<a href=\"http:\/\/www.garanteprivacy.it\/\">garanteprivacy.it<\/a>)<\/li>\n<li>Irlanda: DPC (<a href=\"http:\/\/www.dataprotection.ie\/\">dataprotection.ie<\/a>)<\/li>\n<li>Pa\u00edses Bajos: AP (<a href=\"http:\/\/www.autoriteitpersoonsgegevens.nl\/\">autoriteitpersoonsgegevens.nl<\/a>)<\/li>\n<li>Lista completa: <a href=\"http:\/\/www.edpb.europa.eu\/\">edpb.europa.eu<\/a> (European Data Protection Board)<\/li>\n<\/ul>\n<p><strong>Mecanismo de ventanilla \u00fanica (One-Stop-Shop):<\/strong><\/p>\n<ul>\n<li>Si el interesado reside en pa\u00eds A, pero Paynex est\u00e1 en Espa\u00f1a, el reclamante puede presentar en su autoridad nacional (pa\u00eds A)<\/li>\n<li>Esa autoridad coordinar\u00e1 con la AEPD (autoridad principal de Paynex)<\/li>\n<li>Procedimiento m\u00e1s complejo pero permite reclamar en el idioma del reclamante ante su autoridad local<\/li>\n<\/ul>\n<h3 class=\"legal-heading\">17. CONTACTO<\/h3>\n<h4 class=\"legal-heading\">17.1 Delegado de Protecci\u00f3n de Datos (DPO)<\/h4>\n<p>Para cualquier <strong>consulta, solicitud de informaci\u00f3n o ejercicio de derechos<\/strong> relacionados con protecci\u00f3n de datos:<\/p>\n<p><strong>Correo electr\u00f3nico:<\/strong> dpo@paynex.es<\/p>\n<p><strong>Direcci\u00f3n postal:<\/strong> Delegado de Protecci\u00f3n de Datos Lunarxy Solutions, S.L. Calle Abrego, 17\/2B 28223, Pozuelo de Alarc\u00f3n Madrid, Espa\u00f1a<\/p>\n<p><strong>Horario de atenci\u00f3n:<\/strong> Lunes a Viernes, 9:00 a 18:00 horas (excepto festivos nacionales y locales en la Comunidad de Madrid)<\/p>\n<p><strong>Plazo de respuesta:<\/strong><\/p>\n<ul>\n<li>Acuse de recibo: 48-72 horas<\/li>\n<li>Respuesta completa: M\u00e1ximo 30 d\u00edas (prorrogable a 90 d\u00edas si complejidad, informando de la pr\u00f3rroga)<\/li>\n<\/ul>\n<p><strong>Asuntos que puede consultar con el DPO:<\/strong><\/p>\n<ul>\n<li>Ejercicio de derechos (acceso, rectificaci\u00f3n, supresi\u00f3n, limitaci\u00f3n, portabilidad, oposici\u00f3n)<\/li>\n<li>Dudas sobre esta Pol\u00edtica de Privacidad<\/li>\n<li>Consultas sobre c\u00f3mo Paynex trata sus datos<\/li>\n<li>Solicitar informaci\u00f3n sobre destinatarios, transferencias internacionales, plazos de conservaci\u00f3n<\/li>\n<li>Revocar consentimientos otorgados<\/li>\n<li>Presentar quejas sobre tratamiento de sus datos<\/li>\n<li>Solicitar informaci\u00f3n sobre medidas de seguridad<\/li>\n<li>Cualquier otra cuesti\u00f3n relacionada con protecci\u00f3n de datos<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">17.2 Atenci\u00f3n al Cliente (Consultas Generales sobre Servicios)<\/h4>\n<p>Para <strong>consultas generales sobre los Servicios de Paynex<\/strong> (NO relacionadas espec\u00edficamente con protecci\u00f3n de datos):<\/p>\n<p><strong>Correo electr\u00f3nico:<\/strong> soporte@paynex.es<\/p>\n<p><strong>Tel\u00e9fono:<\/strong> +34 910 123 456<\/p>\n<ul>\n<li>Horario: Lunes a Viernes, 9:00 a 20:00 horas<\/li>\n<li>Atenci\u00f3n en espa\u00f1ol e ingl\u00e9s<\/li>\n<\/ul>\n<p><strong>Chat online:<\/strong><\/p>\n<ul>\n<li>Disponible en <a href=\"http:\/\/www.paynex.es\/\">paynex.es<\/a><\/li>\n<li>Horario: Lunes a Viernes, 9:00 a 20:00 horas<\/li>\n<\/ul>\n<p><strong>Asuntos que puede consultar con Atenci\u00f3n al Cliente:<\/strong><\/p>\n<ul>\n<li>Dudas sobre c\u00f3mo usar la Plataforma<\/li>\n<li>Consultas sobre transacciones<\/li>\n<li>Problemas t\u00e9cnicos<\/li>\n<li>Consultas sobre comisiones y tarifas<\/li>\n<li>Informaci\u00f3n sobre servicios<\/li>\n<li>Ayuda con el proceso de verificaci\u00f3n KYC<\/li>\n<li>Cualquier otra consulta operativa<\/li>\n<\/ul>\n<p><strong>Nota:<\/strong> Si su consulta es sobre protecci\u00f3n de datos o ejercicio de derechos, debe contactar con el DPO en dpo@paynex.es, no con soporte general.<\/p>\n<h4 class=\"legal-heading\">17.3 Reclamaciones Formales<\/h4>\n<p>Para <strong>presentar una reclamaci\u00f3n formal<\/strong> sobre el servicio:<\/p>\n<p><strong>Correo electr\u00f3nico:<\/strong> reclamaciones@paynex.es<\/p>\n<p><strong>Correo postal certificado:<\/strong> Departamento de Reclamaciones Lunarxy Solutions, S.L. Calle Abrego, 17\/2B 28223, Pozuelo de Alarc\u00f3n Madrid, Espa\u00f1a<\/p>\n<p><strong>Plazo de respuesta a reclamaciones:<\/strong><\/p>\n<ul>\n<li>Acuse de recibo: 24 horas<\/li>\n<li>Respuesta motivada: M\u00e1ximo 15 d\u00edas h\u00e1biles<\/li>\n<\/ul>\n<p><strong>Informaci\u00f3n sobre procedimiento de reclamaciones:<\/strong><\/p>\n<ul>\n<li>Ver T\u00e9rminos y Condiciones del Servicio, secci\u00f3n &#8220;Reclamaciones&#8221;<\/li>\n<li>Conforme al Art. 71 del Reglamento MiCA<\/li>\n<\/ul>\n<h4 class=\"legal-heading\">17.4 Informaci\u00f3n General de la Empresa<\/h4>\n<p><strong>Correo electr\u00f3nico:<\/strong> info@paynex.es<\/p>\n<p><strong>Direcci\u00f3n social:<\/strong> Lunarxy Solutions, S.L. Calle Abrego, 17\/2B 28223, Pozuelo de Alarc\u00f3n Madrid, Espa\u00f1a<\/p>\n<p><strong>NIF:<\/strong> B67874297<\/p>\n<p><strong>Web:<\/strong> <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a><\/p>\n<p><strong>Registro:<\/strong><\/p>\n<ul>\n<li>Registro Mercantil de Madrid<\/li>\n<li>Proveedor de Servicios de Criptoactivos (PSC) autorizado por la CNMV<\/li>\n<li>N\u00famero de Registro PSC (MiCA): En tramitaci\u00f3n<\/li>\n<li>N\u00famero de Registro PBC\/FT (SEPBLAC): En tramitaci\u00f3n<\/li>\n<\/ul>\n<p><strong>Redes sociales:<\/strong><\/p>\n<ul>\n<li>LinkedIn: <a href=\"https:\/\/www.linkedin.com\/company\/paynex-es\">https:\/\/www.linkedin.com\/company\/paynex-es<\/a><\/li>\n<\/ul>\n<p>DECLARACI\u00d3N FINAL<\/p>\n<p>Al utilizar los Servicios de Paynex y facilitar datos personales, el interesado declara:<\/p>\n<p><strong>Haber le\u00eddo \u00edntegramente<\/strong> esta Pol\u00edtica de Privacidad y Protecci\u00f3n de Datos<\/p>\n<p><strong>Haber comprendido<\/strong> su contenido, incluyendo:<\/p>\n<ul>\n<li>Qu\u00e9 datos personales trata Paynex y para qu\u00e9 finalidades<\/li>\n<li>Cu\u00e1les son sus derechos en materia de protecci\u00f3n de datos<\/li>\n<li>C\u00f3mo ejercer esos derechos<\/li>\n<li>A qui\u00e9n se comunican sus datos<\/li>\n<li>Durante cu\u00e1nto tiempo se conservan<\/li>\n<li>Qu\u00e9 medidas de seguridad se implementan<\/li>\n<\/ul>\n<p><strong>Aceptar \u00edntegramente<\/strong> esta Pol\u00edtica de Privacidad y consentir el tratamiento de sus datos personales en los t\u00e9rminos aqu\u00ed descritos<\/p>\n<p><strong>Conocer sus derechos<\/strong> en materia de protecci\u00f3n de datos (acceso, rectificaci\u00f3n, supresi\u00f3n, limitaci\u00f3n, portabilidad, oposici\u00f3n) y las v\u00edas para ejercerlos<\/p>\n<p><strong>Ser mayor de 18 a\u00f1os<\/strong> y tener plena capacidad legal para contratar<\/p>\n<p><strong>Que los datos facilitados son veraces, exactos y est\u00e1n actualizados<\/strong> y asume la responsabilidad de mantenerlos actualizados<\/p>\n<p><strong>Comprender<\/strong> que Paynex trata sus datos conforme a esta Pol\u00edtica, al Reglamento General de Protecci\u00f3n de Datos (RGPD), a la Ley Org\u00e1nica de Protecci\u00f3n de Datos (LOPDGDD), al Reglamento MiCA, y a la restante normativa aplicable en materia de protecci\u00f3n de datos y servicios de criptoactivos<\/p>\n<p><strong>Aceptar<\/strong> que determinados datos personales deben conservarse durante 10 a\u00f1os por obligaci\u00f3n legal (Ley 10\/2010 de prevenci\u00f3n del blanqueo de capitales), incluso tras finalizar la relaci\u00f3n comercial<\/p>\n<p><strong>Haber otorgado<\/strong> consentimiento expl\u00edcito para el tratamiento de datos biom\u00e9tricos (reconocimiento facial) durante el proceso de verificaci\u00f3n KYC, comprendiendo su finalidad y conservaci\u00f3n<\/p>\n<p><strong>Estar informado\/a<\/strong> de su derecho a presentar reclamaci\u00f3n ante la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos (AEPD) si considera que el tratamiento de sus datos personales infringe la normativa de protecci\u00f3n de datos<\/p>\n<p><strong>\u00daLTIMA ACTUALIZACI\u00d3N:<\/strong> 1 de enero de 2026<\/p>\n<p><strong>VERSI\u00d3N:<\/strong> 1.0<\/p>\n<p><strong>ENTRADA EN VIGOR:<\/strong> 1 de enero de 2026<\/p>\n<p><strong>Paynex &#8211; Plataforma de Servicios de Criptoactivos<\/strong><\/p>\n<p>Lunarxy Solutions, S.L. NIF: B67874297 Calle Abrego, 17\/2B 28223, Pozuelo de Alarc\u00f3n Madrid, Espa\u00f1a<\/p>\n<p><strong>Web:<\/strong> <a href=\"http:\/\/www.paynex.es\/\">www.paynex.es<\/a> <strong>Email:<\/strong> info@paynex.es <strong>DPO:<\/strong> dpo@paynex.es<\/p>\n<p><strong>Tel\u00e9fono:<\/strong> +34 910 123 456<\/p>\n<p>Proveedor de Servicios de Criptoactivos (PSC Clase 2) Autorizado y supervisado por la Comisi\u00f3n Nacional del Mercado de Valores (CNMV) Registro PSC (MiCA): En tramitaci\u00f3n<\/p>\n<\/div>\n<\/div>\n        <\/div>\n    <\/div>\n<\/section> ","protected":false},"excerpt":{"rendered":"","protected":false},"author":2,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"open","template":"","meta":{"inline_featured_image":false,"footnotes":""},"class_list":["post-3","page","type-page","status-publish","hentry"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 - Paynex - Innovative finance solutions<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/paynex.es\/ru\/privacy-policy\/\" \/>\n<meta property=\"og:locale\" content=\"ru_RU\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 - Paynex - Innovative finance solutions\" \/>\n<meta property=\"og:url\" content=\"https:\/\/paynex.es\/ru\/privacy-policy\/\" \/>\n<meta property=\"og:site_name\" content=\"Paynex - Innovative finance solutions\" \/>\n<meta property=\"article:modified_time\" content=\"2026-05-27T12:57:56+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/paynex.es\\\/ru\\\/privacy-policy\\\/\",\"url\":\"https:\\\/\\\/paynex.es\\\/ru\\\/privacy-policy\\\/\",\"name\":\"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 - Paynex - Innovative finance solutions\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/paynex.es\\\/#website\"},\"datePublished\":\"2025-06-14T23:34:18+00:00\",\"dateModified\":\"2026-05-27T12:57:56+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/paynex.es\\\/ru\\\/privacy-policy\\\/#breadcrumb\"},\"inLanguage\":\"ru-RU\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/paynex.es\\\/ru\\\/privacy-policy\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/paynex.es\\\/ru\\\/privacy-policy\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/paynex.es\\\/ru\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/paynex.es\\\/#website\",\"url\":\"https:\\\/\\\/paynex.es\\\/\",\"name\":\"Paynex - Innovative finance solutions\",\"description\":\"Innovative finance solutions\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/paynex.es\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"ru-RU\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 - Paynex - Innovative finance solutions","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/paynex.es\/ru\/privacy-policy\/","og_locale":"ru_RU","og_type":"article","og_title":"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 - Paynex - Innovative finance solutions","og_url":"https:\/\/paynex.es\/ru\/privacy-policy\/","og_site_name":"Paynex - Innovative finance solutions","article_modified_time":"2026-05-27T12:57:56+00:00","twitter_card":"summary_large_image","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/paynex.es\/ru\/privacy-policy\/","url":"https:\/\/paynex.es\/ru\/privacy-policy\/","name":"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 - Paynex - Innovative finance solutions","isPartOf":{"@id":"https:\/\/paynex.es\/#website"},"datePublished":"2025-06-14T23:34:18+00:00","dateModified":"2026-05-27T12:57:56+00:00","breadcrumb":{"@id":"https:\/\/paynex.es\/ru\/privacy-policy\/#breadcrumb"},"inLanguage":"ru-RU","potentialAction":[{"@type":"ReadAction","target":["https:\/\/paynex.es\/ru\/privacy-policy\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/paynex.es\/ru\/privacy-policy\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/paynex.es\/ru\/"},{"@type":"ListItem","position":2,"name":"\u041f\u043e\u043b\u0438\u0442\u0438\u043a\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438"}]},{"@type":"WebSite","@id":"https:\/\/paynex.es\/#website","url":"https:\/\/paynex.es\/","name":"Paynex - Innovative finance solutions","description":"Innovative finance solutions","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/paynex.es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"ru-RU"}]}},"acf":[],"_links":{"self":[{"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/pages\/3","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/comments?post=3"}],"version-history":[{"count":74,"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/pages\/3\/revisions"}],"predecessor-version":[{"id":1270,"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/pages\/3\/revisions\/1270"}],"wp:attachment":[{"href":"https:\/\/paynex.es\/ru\/wp-json\/wp\/v2\/media?parent=3"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}