ПОЛІТИКА КОНФІДЕНЦІЙНОСТІ
Plataforma de Servicios de Criptoactivos
Versión 1.0 Fecha de entrada en vigor:
1 de enero de 2026 Última actualización: 24 de febrero de 2026
ÍNDICE
- INFORMACIÓN GENERAL
- RESPONSABLE DEL TRATAMIENTO
- DELEGADO DE PROTECCIÓN DE DATOS (DPO)
- PRINCIPIOS DEL TRATAMIENTO DE DATOS
- FINALIDADES DEL TRATAMIENTO Y BASE JURÍDICA
- CATEGORÍAS DE DATOS PERSONALES TRATADOS
- DATOS ESPECIALMENTE PROTEGIDOS
- OBLIGACIÓN DE FACILITAR DATOS
- DESTINATARIOS Y TRANSFERENCIAS INTERNACIONALES
- PLAZO DE CONSERVACIÓN
- DERECHOS DEL INTERESADO
- MEDIDAS DE SEGURIDAD
- COOKIES Y TECNOLOGÍAS SIMILARES
- MENORES DE EDAD
- MODIFICACIONES DE LA POLÍTICA
- RECLAMACIONES ANTE LA AUTORIDAD DE CONTROL
- CONTACTO
1. INFORMACIÓN GENERAL
Paynex (marca comercial de Lunarxy Solutions, S.L.) se compromete a proteger la privacidad y los datos personales de sus Clientes y usuarios conforme a la normativa europea y española de protección de datos. Esta Política de Privacidad describe cómo Paynex recopila, utiliza, almacena y protege los datos personales en el marco de la prestación de sus servicios de criptoactivos.
1.1 Normativa Aplicable
El tratamiento de datos personales se rige por:
- a) Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (RGPD)
- b) Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)
- c) Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI)
- d) Reglamento (UE) 2023/1114 (MiCA) en lo relativo al tratamiento de datos en servicios de criptoactivos
- e) Ley 10/2010 de prevención del blanqueo de capitales y de la financiación del terrorismo
- f) Real Decreto 304/2014, de 5 de mayo, por el que se aprueba el Reglamento de la Ley 10/2010
- g) Reglamento (UE) 2022/2554 (DORA) sobre la resiliencia operativa digital del sector financiero
- h) Reglamento (UE) 2015/847 sobre la información que acompaña a las transferencias de fondos (Travel Rule)
1.2 Ámbito de Aplicación
Esta Política se aplica a:
- Todos los usuarios de la Plataforma paynex.es
- Clientes registrados que utilizan los Servicios de Paynex
- Visitantes del sitio web
- Personas que se comunican con Paynex por cualquier medio
- Representantes de personas jurídicas clientes
- Titulares reales (UBOs) de personas jurídicas clientes
- Solicitantes de registro cuyo proceso de alta no haya sido completado
1.3 Aceptación
Al registrarse en Paynex, utilizar la Plataforma, o facilitar datos personales por cualquier medio, el interesado acepta expresamente esta Política de Privacidad y consiente el tratamiento de sus datos personales en los términos aquí descritos.
El registro en Paynex requiere la aceptación explícita mediante casilla de verificación (opt-in) de:
- La presente Política de Privacidad
- Los Términos y Condiciones del Servicio
- El consentimiento para tratamiento de datos biométricos (verificación KYC)
2. RESPONSABLE DEL TRATAMIENTO
2.1 Identificación
Denominación social: Lunarxy Solutions, S.L. Nombre comercial: Paynex NIF: B67874297 Domicilio social: Calle Abrego, 17/2B, 28223, Pozuelo de Alarcón, Madrid, España Correo electrónico: info@paynex.es Correo electrónico soporte: soporte@paynex.es Correo electrónico reclamaciones: reclamaciones@paynex.es Teléfono: +34 910 123 456 Sitio web: www.paynex.es
2.2 Registro
Paynex está registrada como Proveedor de Servicios de Criptoactivos (PSC) ante la Comisión Nacional del Mercado de Valores (CNMV).
Autoridad supervisora: Comisión Nacional del Mercado de Valores (CNMV) Número de Registro PSC (MiCA): En tramitación Número de Registro PBC/FT (Banco de España/SEPBLAC): En tramitación Clasificación: PSC Clase 2
Servicios autorizados conforme a MiCA:
- Custodia y administración de criptoactivos por cuenta de clientes
- Ejecución de órdenes de criptoactivos por cuenta de clientes
- Intercambio de criptoactivos por fondos monetarios fiduciarios
- Intercambio de criptoactivos por otros criptoactivos
3. DELEGADO DE PROTECCIÓN DE DATOS (DPO)
Paynex ha designado un Delegado de Protección de Datos (Data Protection Officer – DPO) conforme al artículo 37 del RGPD.
3.1 Contacto con el DPO
Correo electrónico: dpo@paynex.es Dirección postal: Delegado de Protección de Datos Lunarxy Solutions, S.L. Calle Abrego, 17/2B 28223, Pozuelo de Alarcón Madrid, España
Horario de atención: Lunes a Viernes, 9:00 a 18:00 horas (excepto festivos nacionales) Plazo de respuesta: Máximo 30 días desde la recepción de la consulta
3.2 Funciones del DPO
El DPO es responsable de:
- Informar y asesorar a Paynex sobre obligaciones de protección de datos
- Supervisar el cumplimiento del RGPD y la LOPDGDD
- Asesorar sobre evaluaciones de impacto de protección de datos (EIPD)
- Cooperar con la Agencia Española de Protección de Datos (AEPD)
- Actuar como punto de contacto con la AEPD
- Atender consultas y ejercicio de derechos de los interesados
- Gestionar el registro de actividades de tratamiento
- Supervisar las medidas de seguridad implementadas
- Coordinar la notificación de brechas de seguridad
- Revisar contratos con encargados del tratamiento
- Impartir formación al personal en protección de datos
4. PRINCIPIOS DEL TRATAMIENTO DE DATOS
Paynex trata los datos personales conforme a los principios establecidos en el artículo 5 del RGPD:
4.1 Licitud, Lealtad y Transparencia
Los datos se tratan de manera lícita, leal y transparente. Paynex informa claramente sobre:
- Qué datos recoge y por qué medios
- Para qué finalidades los utiliza
- Durante cuánto tiempo los conserva
- Con quién los comparte y bajo qué condiciones
- Qué derechos tiene el interesado y cómo ejercerlos
- Qué medidas de seguridad se aplican
4.2 Limitación de la Finalidad
Los datos se recogen con fines determinados, explícitos y legítimos, y no se tratan posteriormente de manera incompatible con dichos fines.
Excepciones: El tratamiento ulterior con fines de archivo en interés público, fines de investigación científica o histórica o fines estadísticos no se considerará incompatible con los fines iniciales, siempre que se implementen las garantías y medidas adecuadas para proteger los derechos y libertades del interesado.
4.3 Minimización de Datos
Paynex recoge únicamente los datos adecuados, pertinentes y limitados a lo necesario para las finalidades para las que son tratados.
Principio aplicado: “Privacy by Design” – La protección de datos se integra desde el diseño de procesos y sistemas.
4.4 Exactitud
Paynex adopta medidas razonables para garantizar que los datos inexactos se supriman o rectifiquen sin dilación. El interesado está obligado a mantener sus datos actualizados y notificar cualquier cambio material en un plazo máximo de 30 días naturales.
Medidas implementadas:
- Verificación periódica de datos críticos (KYC refresh cada 12 meses para clientes de riesgo medio/alto)
- Recordatorios automáticos al cliente para actualización de datos
- Validación automática de formatos (IBAN, email, teléfono)
- Procedimiento de rectificación ágil mediante área de cliente
4.5 Limitación del Plazo de Conservación
Los datos personales se conservan durante el tiempo necesario para cumplir con las finalidades para las que fueron recogidos y para cumplir con obligaciones legales.
Ver Sección 10 para plazos específicos por categoría de datos.
4.6 Integridad y Confidencialidad
Paynex implementa medidas técnicas y organizativas apropiadas para garantizar:
- La seguridad de los datos personales contra tratamiento no autorizado o ilícito
- La protección contra pérdida, destrucción o daño accidental
- La confidencialidad de los datos
- La disponibilidad y resiliencia de los sistemas
Ver Sección 12 para detalles sobre medidas de seguridad específicas.
4.7 Responsabilidad Proactiva (Accountability)
Paynex es responsable del cumplimiento de todos estos principios y puede demostrarlo mediante:
- Políticas y procedimientos documentados y revisados periódicamente
- Evaluaciones de impacto de protección de datos (EIPD) cuando proceda
- Registro de actividades de tratamiento actualizado
- Formación obligatoria del personal (inicial y anual)
- Auditorías periódicas internas y externas
- Certificación en cumplimiento de normativa de protección de datos
- Documentación de todas las decisiones relacionadas con protección de datos
- Contratos con encargados del tratamiento conforme al art. 28 RGPD
5. FINALIDADES DEL TRATAMIENTO Y BASE JURÍDICA
Paynex trata datos personales para las siguientes finalidades, cada una con su correspondiente base jurídica conforme al art. 6 RGPD:
5.1 CUMPLIMIENTO DE OBLIGACIONES LEGALES
Base jurídica: Artículo 6.1.c) RGPD – Cumplimiento de una obligación legal aplicable al responsable del tratamiento
Finalidades específicas:
- a) Verificación de identidad (KYC – Know Your Customer)Obligación:
- Ley 10/2010 de PBC/FT, artículo 4
- Real Decreto 304/2014, artículos 3 a 7
- Reglamento MiCA, artículos relativos a diligencia debida del cliente
- Directrices SEPBLAC sobre medidas simplificadas y reforzadas
Datos tratados:
- Nombre completo (incluyendo segundo nombre si consta en documento)
- Apellidos
- Documento de identidad (DNI, NIE, Pasaporte, permiso de conducir)
- Número de documento
- Fecha de expedición y caducidad del documento
- Fecha de nacimiento
- Lugar de nacimiento (ciudad y país)
- Nacionalidad
- Sexo (si consta en documento)
- Dirección completa de residencia
- Foto del documento de identidad (anverso y reverso)
- Selfie en tiempo real para verificación biométrica
- País de residencia fiscal
- Número de identificación fiscal (si diferente del NIF)
Procedimiento:
- Captura digital de documento de identidad (tecnología OCR)
- Selfie en tiempo real con liveness detection
- Verificación biométrica facial (comparación selfie vs foto documento)
- Verificación contra bases de datos oficiales cuando sea técnicamente posible
- Proceso automatizado con revisión manual en casos de duda
Conservación: 10 años desde fin de relación comercial
- b) Verificación de personas jurídicas (KYB – Know Your Business)
Obligación:
- Ley 10/2010, artículo 4.2
- Real Decreto 304/2014, artículo 5
- Directrices SEPBLAC sobre identificación de personas jurídicas
Datos tratados:
- Razón social completa
- Forma jurídica
- NIF/CIF
- Domicilio social
- Fecha de constitución
- País de constitución y registro
- Escrituras de constitución
- Estatutos sociales vigentes
- Certificado de registro mercantil actualizado (máximo 3 meses)
- Objeto social / Actividad económica principal y secundarias
- Volumen de facturación anual (último ejercicio cerrado)
- Identificación completa de representantes legales con poder de disposición
- Identificación completa de titulares reales (UBOs) con participación ≥25%
- Estructura de propiedad y control (organigrama accionarial)
- Identificación de administradores y miembros del consejo (si aplica)
- Poderes notariales vigentes
Procedimiento:
- Solicitud de documentación corporativa oficial
- Verificación en registros mercantiles públicos
- Identificación de cadena de control hasta personas físicas
- KYC individual de todos los representantes y UBOs
- Actualización anual de documentación
Conservación: 10 años desde fin de relación comercial
- c) Prevención de blanqueo de capitales y financiación del terrorismo (AML/CFT)
Obligación:
- Ley 10/2010, completa
- Real Decreto 304/2014, completo
- Reglamento (UE) 2015/847 sobre información que acompaña a las transferencias de fondos (Travel Rule)
- Directrices EBA sobre evaluación de riesgo BC/FT
- Reglamento MiCA, artículos sobre prevención de abuso de mercado
Datos tratados:
- Todos los datos KYC/KYB indicados anteriormente
- Información sobre origen de fondos (declaración del cliente)
- Información sobre origen de patrimonio (en casos de diligencia reforzada)
- Declaración de actividad económica y fuentes de ingresos
- Volumen estimado de operaciones anuales
- Declaración de Persona Políticamente Expuesta (PEP) – propia, familiar o colaborador estrecho
- Si PEP: cargo específico, país, periodo, relación con el PEP
- Todas las transacciones realizadas (importes, fechas, contrapartes, conceptos)
- Patrones de comportamiento y actividad del cliente
- Alertas generadas por el sistema de monitorización AML
- Análisis de riesgo del cliente (scoring: bajo, medio, alto, muy alto)
- Investigaciones realizadas sobre operaciones sospechosas
- Documentación soporte de investigaciones internas
- Reportes de Operaciones Sospechosas (ROS) enviados a SEPBLAC
- Comunicaciones con SEPBLAC
- Decisiones adoptadas sobre relación comercial (aceptación, rechazo, terminación)
Procedimiento:
- Cuestionario de diligencia debida al cliente
- Clasificación de riesgo inicial basada en criterios predefinidos
- Monitorización continua de transacciones mediante reglas y escenarios
- Screening automático en tiempo real de cada transacción
- Generación de alertas automáticas
- Investigación manual de alertas por personal especializado
- Documentación de investigaciones
- Reporte a SEPBLAC cuando proceda
- Revisión periódica de clientes de alto riesgo
Conservación: 10 años desde fin de relación comercial o desde la transacción
- d) Screening contra listas de sanciones
Obligación:
- Reglamentos de sanciones de la Unión Europea
- Listas de sanciones de OFAC (EE.UU.)
- Listas de sanciones de la ONU
- Ley 10/2010 en materia de aplicación de sanciones
Datos tratados:
- Nombre completo
- Fecha de nacimiento
- Nacionalidad
- Número de documento de identidad
- Dirección
- Alias o nombres conocidos
- Datos de entidades relacionadas (para personas jurídicas)
Procedimiento:
- Screening automático al alta del cliente
- Screening diario de toda la base de clientes contra listas actualizadas
- Screening en tiempo real de cada transacción
- Screening de direcciones blockchain contra bases de datos de direcciones sancionadas/ilícitas
- Utilización de herramientas especializadas (Chainalysis, Elliptic o similar)
- Procedimiento de gestión de coincidencias (true positive vs false positive)
- Bloqueo automático preventivo en caso de coincidencia de alta probabilidad
- Escalado inmediato a AML Officer
Conservación: Durante toda la relación comercial + 10 años
- e) Reporting regulatorio
Obligación:
- Reglamento MiCA, artículos sobre información a autoridades competentes
- Normativa CNMV sobre información periódica y eventual
- Ley 10/2010 sobre declaraciones periódicas a SEPBLAC
- Real Decreto 304/2014 sobre declaraciones estadísticas
Datos tratados:
- Datos agregados de clientes (número total, clasificación por tipología, distribución geográfica)
- Datos agregados de transacciones (volúmenes, distribución por criptoactivo, servicios más utilizados)
- Datos individualizados de operaciones superiores a umbrales regulatorios
- Incidentes de seguridad materiales
- Cambios significativos en la operativa, estructura o gobierno
- Información sobre quejas y reclamaciones (agregada y casos específicos si requerido)
- Datos sobre recursos propios y situación financiera
Procedimiento:
- Generación automática de informes periódicos
- Revisión y validación por Compliance Officer
- Envío seguro a autoridades competentes
- Archivo de evidencias de reporting
Conservación: Según normativa específica – generalmente 5-7 años (MiCA), 10 años (AML)
- f) Obligaciones fiscales
Obligación:
- Ley 58/2003, General Tributaria
- Real Decreto 1065/2007, Reglamento General de gestión e inspección tributaria
- Normativa sobre intercambio automático de información fiscal (futura implementación de DAC8 cuando aplique a criptoactivos)
- Normativa española sobre declaración informativa de operaciones (modelo 172 sobre criptomonedas cuando sea exigible)
Datos tratados:
- Nombre y apellidos / Razón social
- NIF / CIF
- Domicilio fiscal
- País de residencia fiscal
- Declaración de residencia fiscal (formulario específico)
- Número de identificación fiscal extranjero (TIN) si aplica
- Detalles de todas las transacciones realizadas (importes, fechas, naturaleza)
- Comisiones facturadas
- Retenciones aplicadas (si aplican en el futuro)
- Valoración de criptoactivos a efectos fiscales
Procedimiento:
- Recopilación de información fiscal durante el onboarding
- Actualización anual de declaración de residencia fiscal
- Generación de declaraciones informativas según normativa vigente
- Emisión de certificados fiscales a clientes (cuando proceda)
- Colaboración con Agencia Tributaria en caso de requerimiento
Conservación: 4-6 años (plazo de prescripción tributaria: 4 años, ampliable a 10 en casos de fraude)
- g) Atención a requerimientos judiciales y administrativos
Obligación:
- Ley de Enjuiciamiento Criminal (LECrim)
- Ley 29/1998, reguladora de la Jurisdicción Contencioso-administrativa
- Ley 1/2000, de Enjuiciamiento Civil
- Ley 39/2015, del Procedimiento Administrativo Común
Datos tratados:
- Cualquier dato personal solicitado mediante orden judicial, resolución administrativa o requerimiento de autoridad competente
Procedimiento:
- Recepción de orden judicial o requerimiento administrativo
- Verificación de competencia de la autoridad requirente
- Extracción de datos solicitados
- Entrega en plazo y forma legal exigidos
- Registro y archivo del requerimiento
Conservación: Según requerimiento específico de la autoridad
5.2 EJECUCIÓN DEL CONTRATO
Base jurídica: Artículo 6.1.b) RGPD – Tratamiento necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales
Finalidades específicas:
- a) Gestión del registro y alta de Clientes
Datos tratados:
- Nombre y apellidos
- Correo electrónico
- Contraseña (almacenada como hash irreversible mediante bcrypt o argon2)
- Número de teléfono móvil
- Dirección completa de residencia
- Fecha de nacimiento
- País de nacimiento y nacionalidad
- Código de referido (si aplica)
- Aceptación de términos y condiciones (fecha y hora)
- Aceptación de política de privacidad (fecha y hora)
- Preferencias de comunicación iniciales
Procedimiento:
- Registro inicial mediante formulario web o app móvil
- Verificación de email (doble opt-in)
- Verificación de teléfono móvil (código SMS)
- Proceso KYC obligatorio antes de operativa
- Creación de cuenta interna multi-activo
Conservación: Mientras dure la relación comercial + 10 años (por obligaciones AML incluso tras cierre de cuenta)
- b) Prestación de servicios de custodia y administración de criptoactivos
Datos tratados:
- Identificación del Cliente
- Saldos de criptoactivos custodiados por tipo (BTC, ETH, LTC, etc.)
- Direcciones blockchain públicas asociadas al Cliente (para depósitos y retiradas)
- Historial completo de transacciones de custodia:
- Depósitos de criptoactivos (fecha, hora, cantidad, dirección origen, hash blockchain)
- Retiradas de criptoactivos (fecha, hora, cantidad, dirección destino, hash blockchain)
- Transfers internos entre activos dentro de la cuenta
- Valoración de cartera en EUR (calculada en tiempo real)
- Configuración de seguridad de la cuenta (2FA, whitelist de direcciones)
- Historial de accesos a la cuenta
Procedimiento:
- Generación de direcciones de depósito únicas por cliente y criptoactivo
- Monitorización de blockchain para depósitos entrantes
- Acreditación automática en cuenta del cliente tras confirmaciones necesarias
- Procesamiento de solicitudes de retirada con verificaciones de seguridad
- Custodia en modelo mixto: hot wallet (3% para liquidez inmediata) + cold storage (97% en custodia MPC con DFNS)
Conservación: 5-10 años desde cada transacción (5 años MiCA, 10 años AML – aplicamos el más conservador)
- c) Ejecución de órdenes de compra/venta de criptoactivos por cuenta de clientes
Datos tratados:
- Identificación del Cliente
- Órdenes introducidas (tipo: market/limit, par, cantidad, precio límite si aplica, timestamp)
- Órdenes ejecutadas:
- Criptoactivo comprado/vendido
- Cantidad
- Precio de ejecución
- Contravalor en EUR
- Comisión aplicada
- Fecha y hora de ejecución (timestamp con precisión de milisegundos)
- Exchange o proveedor de liquidez utilizado (KuCoin o similar)
- Identificador único de la orden
- Estado de la orden (pendiente, ejecutada, parcialmente ejecutada, cancelada, rechazada)
- Órdenes canceladas o rechazadas (motivo)
- Slippage experimentado (diferencia entre precio esperado y ejecutado)
Procedimiento:
- Cliente introduce orden en la Plataforma
- Validaciones automáticas (saldo suficiente, límites operativos, screening AML)
- Enrutamiento a proveedor de liquidez (KuCoin)
- Ejecución en tiempo real o quasi-real
- Confirmación al cliente (notificación push/email)
- Actualización de saldos en cuenta del cliente
Conservación: 5-10 años desde ejecución
- d) Procesamiento de depósitos y retiradas (cripto y fiat)
Datos tratados:
Depósitos/Retiradas Cripto:
- Identificación del Cliente
- Importe en criptoactivo
- Dirección blockchain origen (depósitos) o destino (retiradas)
- Hash de transacción blockchain
- Número de confirmaciones blockchain
- Fee blockchain pagado
- Fecha y hora de iniciación y finalización
- Estado de la transacción
Depósitos/Retiradas Fiat (EUR):
- Identificación del Cliente
- Importe en EUR
- IBAN de la cuenta bancaria del cliente (previamente verificado)
- Nombre del titular de la cuenta bancaria
- Entidad bancaria
- BIC/SWIFT
- Referencia única de pago
- Fecha y hora de solicitud
- Fecha valor
- Estado de la transferencia SEPA
- Proveedor de servicios de pago utilizado (Pecunia o similar)
Procedimiento Depósitos Fiat:
- Cliente realiza transferencia SEPA desde su cuenta bancaria a cuenta segregada de Paynex en Pecunia
- IBAN virtual con referencia única o IBAN dedicado por cliente
- Reconciliación automática vía API con Pecunia
- Acreditación automática en cuenta del cliente (típicamente en 24h hábiles)
Procedimiento Retiradas Fiat:
- Cliente solicita retirada a su IBAN verificado
- Validaciones de seguridad y AML
- Iniciación de transferencia SEPA vía Pecunia
- Ejecución en 24-48h hábiles
- Notificación al cliente
Conservación: 5-10 años desde transacción
- e) Gestión de la Cuenta del Cliente
Datos tratados:
- Todos los datos de perfil del cliente
- Configuración de seguridad:
- Método 2FA activado (SMS, TOTP app, email)
- Número de teléfono vinculado a 2FA
- Secreto TOTP (almacenado cifrado)
- Códigos de respaldo 2FA (hash)
- Dispositivos autorizados
- Preferencias del cliente:
- Idioma de la interfaz
- Moneda de referencia para valoraciones
- Preferencias de notificaciones (email, SMS, push)
- Whitelist de direcciones blockchain (si activada)
- Límites operativos autoimpuestos
- Historial completo de actividad:
- Logins exitosos y fallidos (IP, dispositivo, ubicación, timestamp)
- Cambios de contraseña
- Activación/desactivación 2FA
- Modificaciones de datos de perfil
- Adición/eliminación de cuentas bancarias
- Adición/eliminación de direcciones whitelist
Conservación: Mientras dure la relación comercial + 5-10 años
- f) Comunicaciones relacionadas con el servicio
Datos tratados:
- Correo electrónico del cliente
- Número de teléfono (si comunicación por SMS o llamada)
- Contenido de las comunicaciones enviadas y recibidas:
- Confirmaciones de transacciones
- Alertas de seguridad
- Notificaciones de cambios en la cuenta
- Respuestas a consultas del cliente
- Información sobre actualizaciones de servicio
- Comunicaciones sobre cumplimiento regulatorio
- Registros de envío (fecha, hora, estado de entrega)
- Tickets de soporte relacionados
- Historial de conversaciones de chat (si se implementa)
- Transcripciones de llamadas telefónicas (si se graban, con aviso previo)
Procedimiento:
- Envío automático de notificaciones transaccionales
- Gestión de consultas mediante sistema de ticketing
- Comunicaciones de soporte técnico
- Información regulatoria obligatoria
Conservación: 5 años desde última comunicación (MiCA Art. 71 sobre reclamaciones)
- g) Facturación y cobro de comisiones
Datos tratados:
- Identificación del cliente
- Detalle de cada transacción sujeta a comisión
- Comisiones aplicadas:
- Comisión por depósito fiat (si aplica)
- Comisión por retirada fiat
- Comisión por compra/venta (spread o fee fijo)
- Comisión por retirada cripto
- Otros servicios facturados
- Importe total de comisiones por periodo
- Facturas emitidas (si se emiten formalmente)
- Método de cobro (descuento automático de saldo)
Procedimiento:
- Cálculo automático de comisiones según tarifa vigente
- Aplicación y descuento de comisiones en tiempo real o periódico
- Registro contable
- Disponibilidad de historial de comisiones para el cliente
Conservación: 6 años (obligación contable – Código de Comercio art. 30)
- h) Atención al cliente y gestión de reclamaciones
Datos tratados:
- Identificación del cliente
- Canal de contacto utilizado (email, teléfono, chat, formulario)
- Contenido de la consulta o reclamación:
- Descripción del problema
- Transacciones o servicios afectados
- Fecha del incidente
- Impacto en el cliente
- Reclamación económica (si aplica)
- Documentación aportada por el cliente
- Clasificación de la incidencia (consulta, queja, reclamación, sugerencia)
- Nivel de gravedad/urgencia
- Agente responsable de la gestión
- Acciones realizadas para resolución
- Comunicaciones con el cliente durante la tramitación
- Resolución adoptada
- Fecha de cierre
- Nivel de satisfacción del cliente (si responde a encuesta)
- Escalado a CNMV (si aplica)
- Compensación económica otorgada (si aplica)
Procedimiento:
- Recepción a través de canales habilitados
- Registro en sistema de gestión de reclamaciones
- Asignación de número de expediente
- Acuse de recibo al cliente en 24h
- Investigación y análisis (máximo 15 días)
- Respuesta motivada al cliente
- Archivo del expediente
- Análisis periódico de reclamaciones para mejora continua
Conservación: 5 años desde cierre de reclamación (MiCA Art. 71)
5.3 INTERÉS LEGÍTIMO DEL RESPONSABLE
Base jurídica: Artículo 6.1.f) RGPD – Tratamiento necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento, sin que prevalezcan los intereses o derechos del interesado
Finalidades específicas:
- a) Prevención del fraude y seguridad
Interés legítimo justificado: Proteger a Paynex y a sus Clientes de fraude, hackeo, robo de identidad, uso no autorizado de cuentas, phishing, y otros ciberataques.
Datos tratados:
- Dirección IP de acceso
- Device fingerprinting (características del dispositivo: SO, navegador, resolución, plugins, fonts)
- Geolocalización aproximada basada en IP (ciudad/región)
- Patrones de comportamiento en la Plataforma:
- Horarios habituales de acceso
- Dispositivos habituales
- Ubicaciones habituales
- Tipología de operaciones habituales
- Logs detallados de acceso:
- Timestamp
- IP
- User-Agent
- Resultado (éxito, fallo, razón del fallo)
- Intentos fallidos de login
- Cambios sospechosos en la cuenta
- Velocidad de tipeo (análisis de comportamiento)
- Uso de TOR, VPN o proxies
Procedimiento:
- Análisis de riesgo en tiempo real de cada login y operación
- Comparación con patrones habituales del cliente
- Generación de alertas ante anomalías
- Implementación de medidas de seguridad adicionales cuando se detecta riesgo:
- Solicitud de verificación adicional 2FA
- Challenge de seguridad (preguntas adicionales)
- Bloqueo temporal de cuenta
- Contacto con el cliente para verificación
- Sistema de scoring de fraude
Evaluación de intereses: El interés en prevenir fraude prevalece sobre los derechos del interesado, ya que:
- Protege al propio cliente de pérdidas financieras
- Es una medida de seguridad razonable y esperada en servicios financieros
- Los datos utilizados son mínimos y proporcionales
- Se aplican medidas de seguridad estrictas a estos datos
Conservación: 2 años desde la generación del log
- b) Análisis de riesgo crediticio y operativo
Interés legítimo justificado: Gestión prudente del riesgo para asegurar la sostenibilidad del negocio y protección de todos los Clientes. Necesario para decidir sobre aceptación de clientes, fijación de límites operativos, y gestión de exposición al riesgo.
Datos tratados:
- Historial completo de transacciones del cliente
- Volumen operado (diario, semanal, mensual)
- Frecuencia de operaciones
- Saldos medios mantenidos
- Ratio de operaciones completadas vs fallidas
- Tiempo de permanencia como cliente
- Comportamiento de pago de comisiones
- Patrones de uso de servicios
- Perfil de riesgo AML (indirectamente)
- Información sobre incidentes previos (si los hubo)
Procedimiento:
- Análisis automatizado de riesgo operativo
- Clasificación de clientes por nivel de riesgo (bajo, medio, alto)
- Asignación de límites operativos según perfil
- Revisión periódica de clasificación de riesgo
- Decisiones sobre gestión de la relación comercial
Evaluación de intereses: Necesario para la operativa segura y sostenible del servicio. Beneficia tanto a Paynex como al conjunto de clientes.
Conservación: Mientras dure la relación comercial
- c) Mejora de los Servicios y desarrollo de nuevos productos
Interés legítimo justificado: Mejorar la experiencia del Cliente, adaptar los servicios a sus necesidades, y desarrollar nuevas funcionalidades que agreguen valor.
Datos tratados:
- Datos de uso de la Plataforma (pseudonimizados o agregados en la medida de lo posible):
- Páginas visitadas
- Funcionalidades más utilizadas
- Tiempo de permanencia en cada sección
- Flujos de navegación
- Puntos de abandono
- Errores encontrados
- Feedback explícito de Clientes (encuestas, sugerencias)
- Análisis de comportamiento de uso
- Métricas de rendimiento de la Plataforma
- A/B testing de funcionalidades (con grupos pseudonimizados)
Procedimiento:
- Recopilación de datos de analytics (respetando privacidad)
- Análisis agregado de patrones de uso
- Identificación de puntos de fricción
- Priorización de mejoras
- Testing de nuevas funcionalidades con subgrupos
- Implementación de mejoras
Evaluación de intereses: Mejora la calidad del servicio en beneficio de todos los usuarios. Los datos se pseudonimizam/agregan siempre que sea técnicamente posible. Intrusión mínima en la privacidad.
Conservación: 2 años (datos pseudonimizados); indefinida si datos completamente anonimizados
- d) Análisis estadístico y reporting interno
Interés legítimo justificado: Toma de decisiones empresariales informadas. Reporting a inversores y accionistas. Planificación estratégica.
Datos tratados:
- Datos agregados y/o pseudonimizados sobre:
- Número de clientes activos
- Distribución geográfica
- Distribución por edad (rangos)
- Volumen de transacciones agregado
- Assets under management (AUM)
- Criptoactivos más negociados
- Rendimiento de canales de adquisición
- Tasas de conversión
- Tasas de retención y churn
Procedimiento:
- Agregación de datos sin identificación individual
- Generación de reportes estadísticos
- Dashboards para toma de decisiones
- Análisis de tendencias
- Forecasting y proyecciones
Evaluación de intereses: Datos completamente agregados o pseudonimizados. Riesgo mínimo para derechos de los interesados. Esencial para la gestión empresarial.
Conservación: Indefinida si datos completamente anonimizados; 2 años si pseudonimizados
- e) Defensa de derechos y reclamaciones
Interés legítimo justificado: Ejercicio y defensa de los derechos de Paynex ante reclamaciones, litigios o procedimientos administrativos. Derecho fundamental a la defensa jurídica.
Datos tratados:
- Cualquier dato personal relevante para la defensa, que puede incluir:
- Identificación completa de las partes
- Comunicaciones mantenidas
- Contratos y documentos firmados
- Transacciones realizadas
- Logs y evidencias técnicas
- Declaraciones y testimonios
- Documentación aportada por el reclamante
Procedimiento:
- Identificación de la necesidad de defensa jurídica
- Recopilación de evidencias relevantes
- Conservación de datos mientras dure el procedimiento
- Uso exclusivo para fines de defensa jurídica
- Compartición con asesores legales bajo estricta confidencialidad
Evaluación de intereses: Derecho fundamental a la defensa. Datos utilizados exclusivamente para este fin. Prevalece sobre los derechos del interesado en contexto de procedimiento legal.
Conservación: Hasta resolución firme del procedimiento + plazo de prescripción de acciones (generalmente 5 años desde resolución firme)
- f) Auditorías internas y compliance
Interés legítimo justificado: Asegurar cumplimiento normativo continuo, detección temprana de incumplimientos, mejora de controles internos.
Datos tratados:
- Cualquier dato relevante para la auditoría o revisión de compliance:
- Muestras de expedientes de clientes
- Registros de transacciones
- Políticas y procedimientos aplicados
- Evidencias de controles ejecutados
- Incidentes y su gestión
- Formación del personal
- Contratos con terceros
Procedimiento:
- Planificación de auditorías internas periódicas
- Muestreo de expedientes según metodología de auditoría
- Revisión de cumplimiento de políticas
- Testing de controles
- Emisión de informe de auditoría
- Seguimiento de recomendaciones
Evaluación de intereses: Necesario para un cumplimiento regulatorio robusto. Protege a Paynex y a sus clientes. Los auditores están sujetos a confidencialidad estricta.
Conservación: 5 años desde auditoría
5.4 CONSENTIMIENTO DEL INTERESADO
Base jurídica: Artículo 6.1.a) RGPD – El interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos
Finalidades específicas:
- a) Envío de comunicaciones comerciales y marketing
Consentimiento: Opt-in expreso del Cliente durante el registro o posteriormente mediante modificación de preferencias en su cuenta.
Datos tratados:
- Nombre y apellidos
- Correo electrónico
- Número de teléfono móvil (si acepta recibir SMS marketing)
- Preferencias de comunicación (frecuencia, tipología de contenidos)
- Historial de interacción con comunicaciones comerciales:
- Emails abiertos
- Clics en enlaces
- Conversiones
- Intereses inferidos basados en actividad (si el cliente ha dado consentimiento)
Finalidades del marketing:
- Información sobre nuevos servicios y funcionalidades
- Promociones especiales y ofertas
- Contenido educativo sobre criptoactivos
- Invitaciones a webinars y eventos
- Newsletters con análisis de mercado
- Programa de referidos
Marco legal adicional:
- Ley 34/2002 (LSSI), artículo 21 sobre comunicaciones comerciales electrónicas
- Prohibición de envío sin consentimiento previo
- Identificación clara como comunicación comercial
Procedimiento de obtención de consentimiento:
- Casilla de opt-in separada durante el registro (no premarcada)
- Información clara y específica sobre la finalidad
- Posibilidad de aceptar/rechazar durante el onboarding
- Posibilidad de modificar preferencias en cualquier momento
- Confirmación mediante email de doble opt-in para marketing (opcional pero recomendable)
Conservación: Hasta revocación del consentimiento por el interesado, o hasta 3 años desde la última interacción si no hay revocación expresa (pasados 3 años sin abrir ningún email, se cesa el envío automáticamente)
Revocación del consentimiento: El interesado puede revocar el consentimiento en cualquier momento mediante:
- Clic en “darse de baja” o “unsubscribe” en cualquier correo comercial (procesamiento automático inmediato)
- Modificación de preferencias en su Cuenta (sección “Notificaciones” o “Privacidad”)
- Solicitud por correo electrónico a dpo@paynex.es
- Comunicación a través de cualquier canal de atención al cliente
La revocación es procesada inmediatamente (máximo 24 horas) y no afecta a la licitud del tratamiento previo al consentimiento.
- b) Uso de cookies no estrictamente necesarias
Consentimiento: Opt-in expreso mediante banner de cookies al acceder a www.paynex.es
Datos tratados: Ver Sección 13 (Cookies y Tecnologías Similares) para detalle completo
Tipos de cookies que requieren consentimiento:
- Cookies de análisis y rendimiento (Google Analytics o similar)
- Cookies de marketing y publicidad (Google Ads, Facebook Pixel, si se implementan)
- Cookies de redes sociales (para compartir contenido, embeds de YouTube, etc.)
Procedimiento:
- Banner de cookies visible al primer acceso
- Información clara sobre tipos de cookies
- Opciones: “Aceptar todas”, “Rechazar no esenciales”, “Configurar”
- Panel de configuración granular por categoría
- Almacenamiento de preferencias del usuario
- Respeto a preferencias Do Not Track (si el usuario lo ha configurado en su navegador)
Conservación: Según tipo de cookie (ver Sección 13 y Política de Cookies específica). Generalmente:
- Cookies de sesión: hasta cierre de navegador
- Cookies de análisis: hasta 2 años
- Cookies de marketing: hasta 2 años
- Cookie de preferencias de cookies: hasta 12 meses
Revocación:
- Acceso a configuración de preferencias de cookies en paynex.es/cookies en cualquier momento
- Modificación de configuración del navegador
- Borrado manual de cookies desde el navegador
- c) Tratamiento de datos biométricos (reconocimiento facial para verificación de identidad)
Consentimiento: Explícito y específico durante el proceso KYC
Base jurídica combinada:
- 6.1.a) RGPD (consentimiento)
- 9.2.a) RGPD (consentimiento explícito para categoría especial de datos)
Datos tratados:
- Imagen facial capturada mediante selfie en tiempo real
- Comparación biométrica entre selfie y foto del documento de identidad
- Resultado de la verificación (match/no match, nivel de confianza)
IMPORTANTE sobre templates biométricos:
- Los templates biométricos (representación numérica vectorial del rostro) NO se almacenan permanentemente
- Solo se utilizan durante el proceso de verificación en tiempo real
- Una vez completada la verificación, se descartan
- Se conserva únicamente la imagen fotográfica del selfie (no el template)
Finalidad:
- Verificar que la persona que se registra es quien dice ser (lucha contra suplantación de identidad)
- Cumplir con obligaciones KYC de manera robusta
- Prevenir fraude de identidad
- Fortalecer la seguridad del onboarding
Procedimiento:
- Durante el proceso KYC, se solicita al usuario que capture un selfie en tiempo real
- Se muestra claramente la finalidad (verificación de identidad)
- Se solicita consentimiento explícito mediante:
- Información clara y destacada sobre el tratamiento de datos biométricos
- Casilla de consentimiento específica
- Posibilidad de rechazar (ver consecuencias abajo)
- Verificación mediante proveedor especializado (Sumsub o similar) que actúa como encargado del tratamiento
- Tecnología de liveness detection para asegurar que es una persona real (no foto de foto)
- Comparación automática con foto del documento
- Resultado de la verificación
- Imagen del selfie se conserva como parte del expediente KYC (obligación legal AML)
- Templates biométricos se descartan inmediatamente
Conservación:
- Imagen fotográfica del selfie: 10 años desde fin de relación comercial (obligación Ley 10/2010)
- Templates biométricos: NO se conservan (se eliminan tras verificación)
Revocación del consentimiento: El consentimiento para verificación biométrica presenta particularidades:
- Una vez completada la verificación, el procesamiento biométrico ha finalizado (templates eliminados)
- La imagen fotográfica del selfie queda sujeta a obligación legal de conservación (10 años) y por tanto no puede suprimirse inmediatamente
- El cliente puede solicitar la supresión de la imagen tras finalizar la relación comercial, pero estará sujeta al plazo de conservación legal de 10 años
- Durante el periodo de conservación legal, el acceso a la imagen queda restringido a compliance, auditoría, autoridades competentes y defensa jurídica
Alternativa a la verificación biométrica: Si el cliente no consiente el tratamiento de datos biométricos:
- Puede solicitar verificación alternativa mediante:
- Videollamada en directo con agente de compliance
- Verificación presencial (si se ofrece este canal)
- Otros métodos alternativos que Paynex pueda ofrecer
- NOTA: Esta alternativa puede no estar disponible inicialmente en fase de lanzamiento y requeriría aprobación previa del Compliance Officer
- El rechazo a la verificación biométrica puede resultar en no poder completar el registro si no hay método alternativo disponible
5.5 PROTECCIÓN DE INTERESES VITALES (Uso Excepcional)
Base jurídica: Artículo 6.1.d) RGPD – Tratamiento necesario para proteger intereses vitales del interesado o de otra persona física
Esta base jurídica se aplicaría únicamente en situaciones excepcionales de emergencia donde sea necesario tratar datos personales para proteger la vida o integridad física del interesado o de terceros.
Ejemplos de aplicación (teóricos, casos extremadamente raros):
- Emergencia médica del cliente durante una interacción presencial que requiera compartir datos con servicios de emergencia
- Amenaza grave e inminente a la seguridad física del cliente detectada a través de comunicaciones con Paynex que requiera notificación a autoridades
- Situación de secuestro o extorsión donde sea necesario colaborar con fuerzas de seguridad para proteger la vida del cliente
Procedimiento:
- Evaluación inmediata de la situación de emergencia
- Tratamiento limitado a datos estrictamente necesarios para proteger el interés vital
- Documentación exhaustiva de la situación y decisión adoptada
- Notificación al DPO a posteriori
- Notificación al interesado tan pronto como sea posible
Dada la naturaleza del servicio de Paynex (plataforma online sin interacción física), la aplicación de esta base jurídica será excepcionalísima.
6. CATEGORÍAS DE DATOS PERSONALES TRATADOS
Paynex trata las siguientes categorías de datos personales:
6.1 DATOS IDENTIFICATIVOS
- Nombre completo (incluyendo segundo nombre si consta)
- Apellidos (primero y segundo)
- Documento de identidad (DNI, NIE, Pasaporte, permiso de conducir)
- Número de documento de identidad
- Fecha de expedición y caducidad del documento
- Autoridad emisora del documento
- Fecha de nacimiento
- Lugar de nacimiento (ciudad y país)
- Nacionalidad
- Nacionalidades adicionales (si las tiene)
- Imagen fotográfica del documento de identidad (anverso y reverso)
- Imagen fotográfica del selfie para verificación KYC
- Firma (si consta en el documento o se solicita digitalmente)
6.2 DATOS DE CONTACTO
- Dirección postal completa de residencia:
- Tipo de vía y nombre de la calle
- Número, piso, puerta
- Código postal
- Ciudad/Municipio
- Provincia/Estado
- País
- Dirección de correspondencia (si diferente de residencia)
- Correo electrónico principal
- Correo electrónico alternativo (opcional)
- Número de teléfono móvil (obligatorio, para 2FA)
- Número de teléfono fijo (opcional)
- Preferencias de canal de comunicación
6.3 DATOS DE CARACTERÍSTICAS PERSONALES
- Sexo/género (solo si consta en documento de identidad oficial)
- Estado civil (solo si requerido por normativa AML en casos específicos de diligencia reforzada)
- Condición de Persona Políticamente Expuesta (PEP):
- Auto-declaración de ser PEP
- Auto-declaración de ser familiar directo de PEP
- Auto-declaración de ser colaborador estrecho de PEP
- Si PEP: cargo concreto, país, organismo, periodo (desde-hasta)
- Si familiar: relación con el PEP, identificación del PEP
- Si colaborador estrecho: naturaleza de la relación
- País o países de residencia fiscal
6.4 DATOS ECONÓMICOS, FINANCIEROS Y DE TRANSACCIONES
Datos bancarios:
- IBAN completo de cuenta bancaria para depósitos/retiradas SEPA
- Nombre del titular de la cuenta bancaria
- Entidad bancaria
- BIC/SWIFT
- País de la entidad bancaria
- Certificado de titularidad de cuenta bancaria (en algunos casos)
Datos de criptoactivos:
- Direcciones blockchain públicas asociadas (generadas por Paynex o proporcionadas por el cliente para retiradas)
- Saldos de criptoactivos custodiados por tipo (BTC, ETH, LTC, USDT, etc.)
- Saldos en EUR en cuenta interna
- Valoración total de cartera en EUR (calculada dinámicamente)
- Direcciones blockchain en whitelist (si el cliente activa esta función de seguridad)
Historial completo de transacciones:
- Depósitos fiat:
- Fecha y hora (timestamp)
- Importe en EUR
- IBAN origen
- Referencia de pago
- Estado (pendiente, completado, rechazado)
- Tiempo de procesamiento
- Retiradas fiat:
- Fecha y hora (timestamp)
- Importe en EUR
- IBAN destino
- Referencia de pago
- Estado (pendiente, en proceso, completado, rechazado)
- Motivo rechazo (si aplica)
- Depósitos cripto:
- Fecha y hora
- Criptoactivo
- Cantidad
- Dirección blockchain origen
- Hash de transacción blockchain
- Número de confirmaciones
- Estado (pendiente confirmaciones, completado, fallido)
- Network fee pagado por el cliente (si aplica)
- Retiradas cripto:
- Fecha y hora
- Criptoactivo
- Cantidad
- Dirección blockchain destino
- Hash de transacción blockchain
- Network fee
- Estado
- Checks de seguridad pasados (whitelist, AML screening, límites)
- Compras de criptoactivos:
- Fecha y hora exacta (timestamp con precisión de milisegundos)
- Par de trading (ej: BTC/EUR)
- Cantidad de criptoactivo comprado
- Precio de ejecución
- Importe en EUR
- Tipo de orden (market, limit)
- Precio límite (si orden limit)
- Comisión aplicada
- Proveedor de liquidez (KuCoin)
- Slippage experimentado
- Ventas de criptoactivos:
- (mismos datos que compras)
- Intercambios cripto-cripto (swaps):
- Fecha y hora
- Criptoactivo origen y cantidad
- Criptoactivo destino y cantidad
- Tipo de cambio aplicado
- Comisión
- Proveedor de liquidez
Datos económicos del cliente:
- Información sobre origen de fondos (declaración del cliente):
- Fuente principal de ingresos (salario, negocio propio, inversiones, herencia, etc.)
- Actividad económica/profesional
- Sector económico
- Empleador o nombre de negocio propio
- Información sobre origen de patrimonio (solo en casos de diligencia reforzada):
- Patrimonio estimado
- Fuentes de patrimonio
- Herencias o donaciones significativas
- Volumen de operaciones previsto anualmente
- Finalidad de uso de los servicios de Paynex
Datos de facturación y comisiones:
- Comisiones pagadas por tipo de operación
- Histórico de comisiones total
- Facturas emitidas (si se emiten formalmente)
- Descuentos o promociones aplicadas
6.5 DATOS DE TRANSACCIONES Y OPERATIVA BLOCKCHAIN
- Direcciones blockchain públicas (Bitcoin, Ethereum, Litecoin, etc.) asociadas al cliente
- Hashes de transacciones blockchain
- Datos públicos de blockchain accesibles mediante exploradores
- Información Travel Rule (para transferencias cripto que requieran intercambio de información con otras VASPs):
- Datos de identificación del ordenante
- Datos de identificación del beneficiario
- Importe de la transferencia
- Timestamp
- Finalidad de la transferencia (si procede)
- Resultado de screening de direcciones blockchain contra bases de datos de direcciones sancionadas/ilícitas (Chainalysis o similar)
- Puntuación de riesgo de dirección blockchain (risk score)
- Asociación conocida de direcciones (exchanges, mixers, darknet, ransomware, etc.)
6.6 DATOS DE NAVEGACIÓN Y CONEXIÓN
- Dirección IP de acceso (IPv4 o IPv6)
- Fecha y hora exacta de cada acceso (timestamp)
- Páginas visitadas dentro de paynex.es
- Secuencia de navegación (clickstream)
- Acciones realizadas en la Plataforma
- Tipo de navegador y versión
- Sistema operativo y versión
- Dispositivo utilizado (escritorio, móvil, tablet)
- Marca y modelo de dispositivo (cuando disponible)
- Device fingerprint (huella digital del dispositivo basada en configuración técnica)
- Resolución de pantalla
- Idioma del navegador
- Zona horaria
- Plugins instalados en el navegador
- Referrer (página o fuente desde la que accedió a Paynex)
- Parámetros UTM de marketing (si acceso desde campaña)
- Geolocalización aproximada basada en IP (ciudad/región, país)
- Geolocalización precisa (solo si el usuario otorga permiso explícito en app móvil)
- Proveedor de servicios de Internet (ISP)
- Tipo de conexión (wifi, datos móviles, fibra, etc.)
- Uso de VPN, TOR o proxy (detección)
- Cookies (ver Sección 13 para detalle)
6.7 DATOS DE SEGURIDAD Y AUTENTICACIÓN
Credenciales de acceso:
- Nombre de usuario o email como identificador
- Contraseña (almacenada exclusivamente como hash irreversible mediante bcrypt con salt único o argon2)
- Historial de cambios de contraseña (fecha, IP desde la que se cambió)
Autenticación de doble factor (2FA):
- Tipo de 2FA configurado (SMS, TOTP app como Google Authenticator/Authy, email)
- Número de teléfono móvil vinculado a 2FA (si SMS)
- Secreto TOTP (almacenado cifrado, si TOTP app)
- Códigos de respaldo 2FA (hash de códigos de un solo uso para emergencias)
- Fecha de activación de 2FA
- Fecha de desactivación de 2FA (si aplica)
- Histórico de uso de 2FA (intentos exitosos y fallidos)
Preguntas de seguridad (si se implementan):
- Preguntas seleccionadas por el usuario
- Respuestas (almacenadas como hash)
Historial de seguridad:
- Inicios de sesión exitosos:
- Fecha y hora
- Dirección IP
- Dispositivo
- Ubicación aproximada
- Navegador
- Intentos fallidos de login:
- Fecha y hora
- IP
- Motivo del fallo (contraseña incorrecta, usuario inexistente, cuenta bloqueada, 2FA fallido)
- Número de intentos consecutivos
- Cambios en configuración de seguridad:
- Cambios de contraseña (fecha, IP)
- Activación/desactivación de 2FA (fecha, IP)
- Modificación de métodos de 2FA (fecha, IP)
- Adición/eliminación de dispositivos de confianza (fecha, IP)
- Activación/desactivación de whitelist de direcciones (fecha, IP)
- Acciones sensibles realizadas:
- Retiradas de fondos (fecha, importe, destino)
- Cambios en datos bancarios (fecha, cuenta anterior, cuenta nueva)
- Cambios en datos personales (fecha, dato modificado)
- Alertas de seguridad generadas:
- Login desde ubicación no habitual
- Login desde dispositivo nuevo
- Cambio de contraseña
- Múltiples intentos fallidos de login
- Operación de importe elevado
- Bloqueos de cuenta:
- Fecha y hora de bloqueo
- Motivo (seguridad, compliance, solicitud del cliente)
- Usuario que realizó el bloqueo (sistema automático o admin)
- Fecha y hora de desbloqueo
Dispositivos de confianza (si se implementa esta funcionalidad):
- Lista de dispositivos desde los que el cliente ha accedido habitualmente
- Device fingerprint de cada dispositivo
- Fecha de primer acceso desde cada dispositivo
- Fecha de último acceso desde cada dispositivo
- Alias asignado por el cliente al dispositivo (opcional)
6.8 DATOS DE PERFIL Y PREFERENCIAS
Configuración de la cuenta:
- Avatar/foto de perfil (si el cliente carga uno, opcional)
- Alias o nombre público (si se implementa funcionalidad social, opcional)
- Preferencias de idioma de la interfaz (español, inglés, otros)
- Moneda de referencia para visualización de valoraciones (EUR por defecto, USD, etc.)
- Zona horaria preferida para visualización de timestamps
- Formato de fecha preferido (DD/MM/YYYY, MM/DD/YYYY, etc.)
Preferencias de notificaciones:
- Notificaciones por email:
- Confirmaciones de transacciones (sí/no)
- Alertas de seguridad (siempre activas, no desactivables)
- Informes de cuenta (semanal, mensual, nunca)
- Notificaciones de mercado (alertas de precio)
- Comunicaciones de marketing (sí/no, sujeto a consentimiento)
- Actualizaciones de producto y servicio
- Notificaciones por SMS:
- Confirmaciones de retiradas (sí/no)
- Códigos 2FA (siempre activas si 2FA por SMS)
- Alertas críticas de seguridad
- Marketing (sí/no, sujeto a consentimiento)
- Notificaciones push (si app móvil):
- Transacciones completadas
- Alertas de seguridad
- Alertas de precio
- Mensajes del soporte
Preferencias de privacidad:
- Visibilidad de perfil (si funcionalidad social, público/privado)
- Compartir datos de uso agregados para mejora del servicio (sí/no)
- Participar en programas de beta testing (sí/no)
Configuración de seguridad avanzada:
- Whitelist de direcciones blockchain activada (sí/no)
- Lista de direcciones en whitelist (si activada)
- Límites operativos autoimpuestos (opcionales):
- Límite diario de retirada fiat
- Límite diario de retirada cripto
- Límite por transacción individual
- Requerir confirmación adicional para retiradas superiores a X EUR (sí/no, umbral)
- Requerir 2FA para cada login (sí) o solo para nuevos dispositivos (no)
- Duración de sesión preferida
Configuración de trading (si aplica):
- Modo de visualización de gráficos
- Indicadores técnicos preferidos
- Pares favoritos (marcados con estrella)
- Alertas de precio configuradas (criptoactivo, precio objetivo, dirección)
6.9 DATOS DE ATENCIÓN AL CLIENTE Y RECLAMACIONES
- Canal utilizado para contacto (email, teléfono, chat online, formulario web)
- Número de ticket o expediente de reclamación asignado
- Fecha y hora de apertura del ticket
- Contenido completo de la consulta, queja o reclamación:
- Descripción del problema o consulta
- Servicios o transacciones afectadas (referencias)
- Fecha del incidente o situación
- Impacto en el cliente
- Expectativas del cliente
- Reclamación económica (si aplica, importe y concepto)
- Documentación adjunta por el Cliente:
- Capturas de pantalla
- Comprobantes bancarios
- Comunicaciones previas
- Cualquier evidencia relevante
- Clasificación interna del ticket:
- Tipo (consulta, incidencia técnica, queja, reclamación formal)
- Prioridad (baja, media, alta, crítica)
- Categoría (KYC, transacciones, seguridad, técnico, otro)
- Agente de soporte asignado
- Histórico completo de comunicaciones durante la tramitación:
- Mensajes enviados por el cliente
- Respuestas de Paynex
- Fechas y horas de cada comunicación
- Acciones realizadas por Paynex para investigación y resolución
- Consultas realizadas a otros departamentos (compliance, técnico, operaciones)
- Escalado interno (a supervisor, operations manager, compliance officer)
- Resolución adoptada:
- Descripción de la resolución
- Justificación
- Compensación económica otorgada (si aplica, importe y concepto)
- Otras medidas adoptadas
- Fecha y hora de cierre del ticket
- Tiempo total de resolución
- Encuesta de satisfacción (si el cliente la responde):
- Puntuación general (1-5 estrellas o similar)
- Puntuación de tiempo de respuesta
- Puntuación de calidad de resolución
- Comentarios adicionales del cliente
- Escalado externo a CNMV (si aplica):
- Fecha de escalado
- Expediente de la CNMV
- Documentación enviada a CNMV
- Resolución de CNMV
6.10 DATOS DE SCORING Y ANÁLISIS DE RIESGO
Evaluación de riesgo AML/CFT:
- Calificación de riesgo del Cliente (bajo, medio, alto, muy alto)
- Factores de riesgo considerados:
- País de residencia
- Nacionalidad
- Condición de PEP
- Sector económico de actividad
- Origen de fondos
- Volumen de operaciones
- Tipología de operaciones
- Países con los que opera
- Uso de servicios de anonimización
- Fecha de última evaluación de riesgo
- Histórico de cambios en calificación de riesgo
- Diligencia aplicable (simplificada, normal, reforzada)
Alertas y monitorización:
- Alertas generadas por el sistema de monitorización AML:
- Tipo de alerta (según escenario/regla)
- Fecha y hora de generación
- Transacción o comportamiento que generó la alerta
- Parámetros que dispararon la alerta
- Puntuación de riesgo de la alerta (score)
- Análisis de patrones de transacción:
- Operaciones fragmentadas (structuring)
- Operaciones round-trip
- Operaciones con jurisdicciones de alto riesgo
- Patrones inusuales vs comportamiento histórico del cliente
- Operaciones inconsistentes con perfil declarado
- Indicadores de comportamiento inusual:
- Cambios bruscos en volumen operado
- Cambios bruscos en frecuencia de operaciones
- Operaciones a horas inusuales
- Operaciones desde ubicaciones inusuales
Investigaciones realizadas:
- Investigaciones de alertas AML:
- Fecha de inicio de investigación
- Analista responsable
- Información adicional solicitada al cliente
- Información adicional obtenida (fuentes públicas, verificaciones)
- Análisis realizado
- Conclusión de la investigación (falso positivo, verdadero positivo)
- Decisión adoptada
- Fecha de cierre de investigación
- Investigaciones por solicitud de autoridades
- Investigaciones internas por sospecha de fraude
- Investigaciones por incidentes de seguridad
Decisiones adoptadas sobre la relación comercial:
- Rechazo de solicitud de registro (motivo)
- Suspensión temporal de servicios (motivo, duración)
- Terminación de relación comercial (motivo, fecha)
- Reporte a SEPBLAC (fecha, tipo de reporte)
- Bloqueo de cuenta (motivo, fecha)
- Aplicación de medidas de diligencia reforzada
6.11 DATOS BIOMÉTRICOS (Categoría Especial – Ver Sección 7)
- Imagen facial del selfie capturado en tiempo real durante verificación KYC
- Metadatos de la imagen (timestamp, dispositivo, geolocalización si disponible)
- Resultado de verificación de liveness (confirmación de persona real vs foto de foto)
- Resultado de comparación biométrica entre selfie y foto del documento de identidad:
- Match / No Match
- Nivel de confianza de la comparación (porcentaje o score)
- Proveedor utilizado para verificación biométrica (Sumsub o similar)
CRÍTICO – TRATAMIENTO DE TEMPLATES BIOMÉTRICOS:
- Los templates biométricos (representación numérica vectorial del rostro) NO se almacenan permanentemente
- Solo se utilizan durante el proceso de verificación en tiempo real
- Una vez completada la verificación y obtenido el resultado (match/no match), los templates se descartan inmediatamente
- Únicamente se conserva la imagen fotográfica del selfie como parte del expediente KYC (obligación legal Ley 10/2010)
Base jurídica:
- 6.1.a) RGPD: Consentimiento del interesado
- 9.2.a) RGPD: Consentimiento explícito para categoría especial de datos
Conservación:
- Imagen del selfie: 10 años desde fin de relación comercial (obligación legal AML)
- Templates biométricos: NO se conservan (eliminación inmediata tras verificación)
6.12 DATOS DE PERSONAS JURÍDICAS (Clientes empresas)
Datos de la entidad:
- Razón social completa
- Nombre comercial o marca (si difiere de razón social)
- Forma jurídica (SL, SA, Cooperativa, Asociación, Fundación, etc.)
- NIF / CIF
- Número de identificación fiscal extranjero (si entidad no española)
- Domicilio social completo
- Domicilio de actividad principal (si difiere del social)
- País de constitución
- Fecha de constitución
- Registro mercantil de inscripción
- Número de inscripción en registro mercantil
- Tomo, folio, hoja del registro
- Escritura de constitución (copia completa)
- Estatutos sociales vigentes (última versión consolidada)
- Certificado de registro mercantil actualizado (máximo 3 meses antigüedad)
- Objeto social (actividad principal y secundarias)
- CNAE de actividad
- Sector económico
- Volumen de negocio anual (último ejercicio cerrado)
- Número de empleados
- Países donde opera o tiene presencia
- Web corporativa (si existe)
Estructura de titularidad real (UBOs – Ultimate Beneficial Owners): Para cada titular real con participación ≥25%:
- Todos los datos identificativos completos (como persona física – ver sección 6.1)
- Porcentaje exacto de participación (directa e indirecta)
- Naturaleza del control:
- Control directo (propiedad directa de acciones/participaciones)
- Control indirecto (a través de otras entidades, especificar cadena)
- Control por otros medios (acuerdos de voto, derechos especiales, especificar)
- Fecha desde la que ostenta la participación
- Organigrama accionarial completo hasta llegar a personas físicas
- Documentación acreditativa del control (escrituras, certificados, etc.)
- KYC completo de cada UBO (mismo nivel de diligencia que cliente persona física)
Representantes legales: Para cada representante con poder de disposición:
- Todos los datos identificativos completos (como persona física – ver sección 6.1)
- Cargo en la entidad
- Poderes de representación (alcance):
- Individual o mancomunado
- Con límite de importe o sin límite
- Ámbito de actuación (general o específico)
- Documento de poder (escritura notarial de poderes)
- Fecha de nombramiento
- Duración del cargo (si limitada)
- KYC completo de cada representante
Órgano de administración:
- Tipo de órgano (administrador único, solidario, mancomunado, consejo de administración)
- Composición completa del órgano:
- Identificación de cada miembro
- Cargo específico (consejero, presidente, secretario, vocal, etc.)
- Fecha de nombramiento
- Acta de nombramiento
- Escritura de nombramiento inscrita en registro mercantil
Persona de contacto operativa:
- Identificación completa
- Cargo o relación con la entidad
- Email de contacto
- Teléfono de contacto
- Autorización de la entidad para actuar como contacto
Documentación adicional:
- Últimas cuentas anuales presentadas (balance, cuenta de pérdidas y ganancias, memoria)
- Certificado de hallarse al corriente de pagos con Seguridad Social y Hacienda
- Licencias o autorizaciones específicas si actividad regulada
- Póliza de seguro de responsabilidad civil (si aplica al sector)
7. DATOS ESPECIALMENTE PROTEGIDOS
El RGPD define en su artículo 9 ciertas categorías de datos como “especialmente protegidos” o “sensibles”, cuyo tratamiento está prohibido salvo que concurra alguna de las excepciones legalmente previstas.
7.1 DATOS BIOMÉTRICOS (Reconocimiento Facial)
Naturaleza: Datos biométricos dirigidos a identificar de manera unívoca a una persona física, específicamente mediante reconocimiento facial.
Tratamiento por Paynex: Paynex utiliza tecnología de reconocimiento facial durante el proceso de verificación de identidad (KYC) con las siguientes finalidades:
- Comparar la imagen del selfie capturado en tiempo real con la fotografía del documento de identidad oficial
- Verificar que la persona que se registra es realmente quien dice ser
- Prevenir suplantación de identidad y fraude documental
- Cumplir con obligaciones reforzadas de verificación de identidad conforme a normativa AML/CFT
- Garantizar la liveness (que se trata de una persona real presente y no una fotografía de fotografía)
Base jurídica:
- Artículo 9.2.a) RGPD: Consentimiento explícito del interesado para el tratamiento de datos biométricos
- Artículo 6.1.a) RGPD: Consentimiento para el tratamiento en general
Procedimiento de obtención del consentimiento:
- Durante el proceso de registro, tras introducir los datos básicos, el cliente accede a la fase de verificación KYC
- Se muestra una pantalla informativa específica sobre el tratamiento de datos biométricos que incluye:
- Explicación clara de qué es el reconocimiento facial biométrico
- Finalidad específica (verificación de identidad)
- Qué datos biométricos se tratarán (imagen facial, comparación)
- Que los templates biométricos NO se almacenan permanentemente
- Que la imagen del selfie sí se conserva (10 años por obligación legal)
- Proveedor que realizará el procesamiento (Sumsub o similar)
- Derechos del interesado
- Posibilidad de rechazar y consecuencias
- Casilla de consentimiento explícito (opt-in, no premarcada) con texto claro: “Doy mi consentimiento explícito para el tratamiento de mis datos biométricos mediante reconocimiento facial con la finalidad de verificar mi identidad”
- Solo tras marcar la casilla se habilita el botón de continuar al proceso de captura del selfie
- Se registra el consentimiento (fecha, hora, IP, versión del texto aceptada)
Tecnología utilizada:
- Proveedor: Sumsub (o proveedor equivalente certificado)
- Funcionalidad:
- Captura de selfie en tiempo real vía webcam o cámara del móvil
- Liveness detection (detección de vida) mediante:
- Análisis de textura de piel
- Detección de movimiento ocular
- Detección de profundidad 3D
- Solicitud de gestos aleatorios (parpadeo, sonrisa, girar cabeza)
- Extracción de características faciales (face encoding)
- Comparación biométrica con la foto del documento de identidad
- Algoritmo de matching que produce un score de similitud
- Decisión automática (match/no match) basada en umbral de confianza
Qué datos se procesan y qué datos se conservan:
DURANTE LA VERIFICACIÓN (procesamiento en tiempo real):
- Se captura la imagen del selfie
- Se extraen características faciales (template biométrico = vector numérico)
- Se extraen características de la foto del documento
- Se comparan ambos templates
- Se obtiene un resultado (match/no match + score de confianza)
DESPUÉS DE LA VERIFICACIÓN (almacenamiento permanente):
- ✓ Se conserva: Imagen fotográfica del selfie (formato JPG/PNG)
- ✓ Se conserva: Resultado de la verificación (match/no match, score)
- ✓ Se conserva: Fecha y hora de la verificación
- ✓ Se conserva: Resultado de liveness detection (pass/fail)
- ✗ NO se conserva: Template biométrico (vector numérico de características faciales)
- ✗ NO se conserva: Datos intermedios del procesamiento
Los templates biométricos se eliminan inmediatamente tras completar la verificación. Esta es una medida de privacidad by design que minimiza el riesgo, ya que los templates son los datos más sensibles (permiten comparación contra bases de datos masivas).
Medidas de seguridad específicas:
- Cifrado end-to-end durante transmisión de imagen y datos biométricos al proveedor
- Cifrado AES-256 en reposo de las imágenes almacenadas
- Acceso restringido a imágenes biométricas (solo personal autorizado de compliance para auditoría/investigación)
- Segregación de las imágenes biométricas en base de datos separada con controles de acceso reforzados
- Registro de auditoría de todos los accesos a imágenes biométricas
- Contrato de encargado del tratamiento (DPA) con el proveedor que cumple art. 28 RGPD
- Certificación ISO 27001 del proveedor
- No transferencia de datos biométricos a países sin decisión de adecuación (o con garantías apropiadas si transferencia necesaria)
- Revisión periódica de la necesidad y proporcionalidad del tratamiento
Alternativa para quien no consiente: El cliente puede optar por NO proporcionar consentimiento para verificación biométrica, en cuyo caso:
- Se le ofrecerán métodos alternativos de verificación de identidad:
- Videollamada en directo con agente de compliance que verificará el documento y la identidad de forma visual (sin procesamiento biométrico automatizado)
- Verificación presencial en oficina o punto de atención (si disponible)
- Envío de documentación notarizada o apostillada con fe pública
- IMPORTANTE: Estos métodos alternativos pueden:
- No estar disponibles inmediatamente en la fase de lanzamiento de Paynex
- Requerir mayor tiempo de verificación (hasta 5 días hábiles vs. inmediato)
- Tener un coste adicional para el cliente (a definir)
- Requerir aprobación previa del Compliance Officer
- Si el cliente rechaza la verificación biométrica y no hay método alternativo disponible o no completa el método alternativo, NO podrá finalizar su registro y usar los servicios de Paynex
Conservación:
- Imagen fotográfica del selfie: 10 años desde fin de relación comercial
- Fundamento: Obligación legal – Ley 10/2010, art. 25 (conservación de documentos de diligencia debida)
- Acceso durante conservación: Restringido a compliance, auditoría interna/externa, autoridades competentes (SEPBLAC, CNMV, Policía con orden judicial), defensa jurídica de Paynex
- Pasados 5 años desde fin de relación: Bloqueo adicional, acceso solo para autoridades y defensa jurídica
- Templates biométricos: NO se conservan (eliminación inmediata tras verificación)
Derechos del interesado:
- Derecho de acceso: El interesado puede solicitar copia de la imagen de su selfie almacenada
- Derecho de rectificación: Si la imagen almacenada es incorrecta (caso muy raro), puede solicitar nueva verificación
- Derecho de supresión: LIMITADO. Mientras esté vigente la obligación legal de conservación (10 años), no se puede suprimir. Tras ese plazo, se suprimirá automáticamente o a solicitud
- Derecho de limitación: Puede solicitar limitar el tratamiento, pero esto puede impedir la continuidad del servicio
- Derecho de oposición: Puede oponerse, pero esto impedirá completar el registro o continuará la relación comercial
- Derecho a no ser objeto de decisiones automatizadas: Si bien la verificación inicial es automatizada, SIEMPRE hay revisión humana en caso de rechazo. Un agente de compliance revisa manualmente todos los casos de no-match antes de rechazar definitivamente al solicitante
Revocación del consentimiento:
- El cliente puede revocar el consentimiento en cualquier momento contactando con dpo@paynex.es
- Consecuencias de la revocación:
- Si revoca antes de completar KYC: Se cancela el proceso de registro
- Si revoca después de completar KYC:
- Ya no se realizarán nuevas verificaciones biométricas
- La imagen del selfie ya capturada queda sujeta a obligación legal de conservación (10 años) y NO puede suprimirse inmediatamente
- Paynex bloqueará el acceso a la imagen salvo para los fines permitidos (compliance, auditoría, autoridades, defensa)
- Puede resultar en la imposibilidad de continuar prestando ciertos servicios, especialmente si se requiere re-verificación periódica
- La revocación del consentimiento no afecta a la licitud del tratamiento anterior a la revocación
7.2 OTROS DATOS ESPECIALMENTE PROTEGIDOS
Paynex NO trata de manera sistemática o deliberada otras categorías de datos especialmente protegidos definidas en el art. 9.1 RGPD:
- Datos que revelen el origen étnico o racial: NO
- Datos que revelen opiniones políticas: NO
- Datos que revelen convicciones religiosas o filosóficas: NO
- Datos que revelen la afiliación sindical: NO
- Datos genéticos: NO
- Datos relativos a la salud: NO
- Datos relativos a la vida sexual u orientación sexual: NO
Excepción – Tratamiento incidental: Si en algún documento aportado por el Cliente (por ejemplo, documento de identidad de ciertos países) constara algún dato especialmente protegido que no sea objeto de tratamiento intencionado (por ejemplo, religión que consta en algunos documentos de identidad de países de Oriente Medio, grupo sanguíneo, etc.), Paynex adoptará las siguientes medidas:
- a) Minimización:
- NO se utilizará dicho dato para ninguna finalidad
- NO se introducirá en campos estructurados de bases de datos
- Se aplicarán técnicas de enmascaramiento o tachado del dato en las copias almacenadas siempre que sea técnicamente posible sin afectar a la validez del documento
- b) Base jurídica excepcional:
- Artículo 9.2.f) RGPD: Tratamiento necesario para la formulación, el ejercicio o la defensa de reclamaciones
- O bien, artículo 9.2.a) RGPD: Consentimiento explícito del interesado (obtenido durante el proceso KYC mediante cláusula específica)
- c) Salvaguardas adicionales:
- Acceso restringido a documentos que puedan contener estos datos
- Registro de accesos
- Formación específica al personal sobre tratamiento de datos sensibles incidentales
- Revisión periódica de la necesidad de conservar el documento completo vs. versión redactada
7.3 DATOS RELATIVOS A CONDENAS E INFRACCIONES PENALES
Paynex NO trata de manera sistemática ni solicita datos relativos a condenas e infracciones penales de sus clientes.
Sin embargo, en el marco del cumplimiento de obligaciones AML/CFT y de sanciones internacionales:
- a) Screening contra listas de sanciones:
- Paynex realiza screening automático de todos los clientes contra listas oficiales de sanciones (UE, ONU, OFAC)
- Estas listas pueden incluir información sobre condenas penales relacionadas con:
- Terrorismo y financiación del terrorismo
- Blanqueo de capitales
- Tráfico de drogas
- Tráfico de armas
- Crímenes de guerra y contra la humanidad
- Corrupción a alto nivel
- Violación de derechos humanos
Base jurídica:
- Artículo 10 RGPD: Tratamiento bajo el control de la autoridad pública o para cumplir obligación legal
- Artículo 6.1.c) RGPD: Obligación legal (Ley 10/2010, Reglamentos de Sanciones UE/ONU/OFAC)
- b) Conocimiento sobrevenido de condenas penales relevantes: Si Paynex detectara o fuera informada (por el propio cliente, por autoridades o por información pública) de que un Cliente ha sido condenado por delitos relacionados con:
- Blanqueo de capitales
- Financiación del terrorismo
- Fraude financiero
- Estafa
- Falsificación de documentos
- Delitos informáticos relacionados con sistemas financieros
- Otros delitos graves relacionados con la integridad financiera
Tratamiento de esa información:
- Finalidad:
- Cumplimiento de obligaciones legales AML/CFT (re-evaluación de riesgo del cliente)
- Toma de decisiones sobre continuidad de la relación comercial
- Reporte a SEPBLAC si procede
- Colaboración con autoridades competentes si lo solicitan
- Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Artículo 10 RGPD: Tratamiento para cumplir obligación legal en el marco de normativa AML
- Conservación: Durante la relación comercial + 10 años (mismo plazo que resto de información AML)
- Acceso: Restringido a AML Officer, Compliance Officer, Administrador Único, autoridades competentes
- c) Certificado de antecedentes penales:
- Paynex NO solicita certificados de antecedentes penales a sus clientes
- Paynex SÍ obtiene certificados de antecedentes penales de:
- Miembros del órgano de administración
- Titulares de participaciones cualificadas (≥10%)
- Personal con funciones críticas (Compliance Officer, AML Officer, personal de operaciones con acceso a fondos)
- Este tratamiento se realiza en el marco de la evaluación de idoneidad (fitness & properness) requerida por normativa aplicable a PSC
- Base jurídica para estos casos:
- Artículo 6.1.c) RGPD: Cumplimiento obligación legal (Reglamento MiCA, normativa nacional de desarrollo)
- Artículo 10 RGPD: Tratamiento conforme a normativa sectorial financiera
8. OBLIGACIÓN DE FACILITAR DATOS
8.1 Carácter Obligatorio
La facilitación de determinados datos personales tiene carácter OBLIGATORIO para que Paynex pueda:
- Cumplir con sus obligaciones legales derivadas de la normativa AML/CFT y MiCA
- Ejecutar el contrato de prestación de servicios de criptoactivos
El incumplimiento de la obligación de facilitar los datos obligatorios impedirá a Paynex prestar sus servicios al interesado.
8.2 Datos Obligatorios
Los siguientes datos son estrictamente obligatorios:
Para Personas Físicas (Clientes individuales):
DATOS IDENTIFICATIVOS OBLIGATORIOS:
- Nombre completo y apellidos
- Fecha de nacimiento
- Lugar de nacimiento (ciudad y país)
- Nacionalidad
- País de residencia actual
- Dirección completa de residencia actual (calle, número, piso, código postal, ciudad, provincia, país)
- Documento de identidad oficial con fotografía (DNI/NIE para residentes en España; Pasaporte para no residentes)
- Número del documento de identidad
- Copia digital del documento de identidad (anverso y reverso)
- Selfie en tiempo real para verificación biométrica (con consentimiento explícito) o método alternativo de verificación
DATOS DE CONTACTO OBLIGATORIOS:
- Correo electrónico (verificado mediante doble opt-in)
- Número de teléfono móvil (verificado mediante código SMS)
DATOS FINANCIEROS OBLIGATORIOS:
- IBAN completo de cuenta bancaria titularidad del cliente (para operaciones con EUR)
- Nombre del titular de la cuenta bancaria (debe coincidir con nombre del cliente)
DATOS PARA EVALUACIÓN DE RIESGO AML OBLIGATORIOS:
- Actividad económica/profesional principal
- Sector económico de actividad
- Origen principal de fondos (salario, negocio propio, inversiones, pensión, herencia, otros)
- Finalidad de uso de los servicios de Paynex
- Volumen aproximado de operaciones previsto anualmente
- Declaración de Persona Políticamente Expuesta (PEP) – incluye declaración de NO ser PEP
- País o países de residencia fiscal
Para Personas Jurídicas (Clientes empresas), ADICIONALMENTE:
DATOS DE LA ENTIDAD OBLIGATORIOS:
- Razón social completa
- Forma jurídica
- NIF / CIF
- Domicilio social completo
- País de constitución y registro
- Fecha de constitución
- Escritura de constitución (copia)
- Estatutos sociales vigentes (copia)
- Certificado de registro mercantil actualizado (máximo 3 meses antigüedad)
- Objeto social completo
- Actividad económica principal (CNAE)
- Volumen de facturación anual (último ejercicio)
ESTRUCTURA DE PROPIEDAD Y CONTROL OBLIGATORIA:
- Identificación completa de TODOS los titulares reales (UBOs) con participación ≥25%:
- Para cada UBO: Todos los datos obligatorios de persona física listados arriba
- Porcentaje exacto de participación
- Naturaleza del control (directo, indirecto, por otros medios)
- Documentación acreditativa del control
- Organigrama accionarial completo hasta llegar a personas físicas
- Si no hay ningún UBO con ≥25%: Identificación del representante del órgano de dirección superior
REPRESENTANTES LEGALES OBLIGATORIOS:
- Identificación completa de TODOS los representantes legales con poder de disposición sobre activos:
- Para cada representante: Todos los datos obligatorios de persona física listados arriba
- Documento de poder notarial
- Alcance de los poderes
- Si órgano de administración: Identificación de todos sus miembros
8.3 Consecuencias de No Facilitar Datos Obligatorios
Si el interesado NO facilita alguno de los datos obligatorios:
DURANTE EL PROCESO DE REGISTRO:
- Paynex NO podrá completar el proceso de verificación KYC
- Paynex NO podrá aceptar al solicitante como Cliente
- Paynex deberá rechazar la solicitud de registro
- El solicitante NO podrá acceder a ninguno de los servicios de Paynex
- Paynex conservará los datos facilitados parcialmente durante un periodo de 12 meses por si el solicitante desea completar el registro, transcurrido el cual se eliminarán
DURANTE LA RELACIÓN COMERCIAL (Cliente ya registrado): Si un Cliente ya registrado se niega a:
- Actualizar datos obligatorios cuando estos cambien (el cliente tiene obligación de notificar cambios en plazo máximo de 30 días)
- Proporcionar información adicional solicitada por Paynex en el marco de diligencia debida continua o reforzada
- Participar en procesos de re-verificación periódica (KYC refresh)
Consecuencias:
- Paynex puede suspender temporal o definitivamente los servicios al Cliente
- Paynex puede bloquear la cuenta del Cliente (permitiendo solo retirada de fondos)
- Paynex puede terminar unilateralmente la relación contractual
- Paynex puede reportar la situación a SEPBLAC como operación sospechosa (la falta de colaboración del cliente es un indicador de riesgo conforme a normativa AML)
- Paynex NO tendrá responsabilidad alguna por las consecuencias derivadas del incumplimiento del Cliente
8.4 Datos Opcionales
Los siguientes datos son opcionales y su no facilitación NO impedirá el acceso a los Servicios:
- Teléfono fijo
- Dirección de correspondencia (si diferente de residencia)
- Correo electrónico alternativo
- Avatar o foto de perfil
- Alias o nombre público
- Información ampliada sobre actividad económica (excepto en casos de diligencia reforzada donde puede ser obligatoria)
- Información detallada sobre patrimonio (excepto en casos de diligencia reforzada donde puede ser obligatoria)
- Respuestas a encuestas de satisfacción
- Participación en programas de beta testing
- Preferencias avanzadas de la cuenta (se aplicarán configuraciones por defecto)
La no facilitación de datos opcionales:
- NO impedirá el registro ni el uso de servicios básicos
- Puede limitar ciertas funcionalidades avanzadas
- Puede resultar en experiencia de usuario menos personalizada
- En casos de diligencia reforzada, algunos datos opcionales pueden pasar a ser obligatorios según el caso concreto
8.5 Veracidad y Actualización de Datos
El interesado tiene las siguientes obligaciones:
- a) VERACIDAD:
- Todos los datos facilitados deben ser veraces, exactos y actuales
- El interesado declara y garantiza que los datos proporcionados son correctos
- La facilitación de datos falsos, inexactos o fraudulentos constituye:
- Incumplimiento contractual grave que faculta a Paynex para terminar inmediatamente la relación
- Posible delito de falsedad documental o estafa
- Posible infracción administrativa en materia de blanqueo de capitales
- Paynex podrá verificar la veracidad de los datos facilitados mediante:
- Comprobación en bases de datos oficiales
- Solicitud de documentación adicional
- Verificación con terceros autorizados
- Screening en fuentes públicas
- b) ACTUALIZACIÓN:
- El Cliente está obligado a mantener actualizados sus datos personales
- El Cliente debe notificar a Paynex cualquier cambio material en sus datos en un plazo máximo de 30 días naturales desde que se produzca el cambio
- Cambios que deben notificarse obligatoriamente:
- Cambio de domicilio o dirección de residencia
- Cambio de número de teléfono o correo electrónico
- Cambio de nacionalidad o adquisición de nuevas nacionalidades
- Cambio en residencia fiscal
- Cambio de documento de identidad (por caducidad, renovación, cambio de tipo de documento)
- Cambio en situación de PEP (acceso a cargo público, cese del mismo, o cambio en la relación con un PEP)
- Cambio en actividad económica o fuentes de ingresos principales
- Cambio de cuenta bancaria vinculada
- Para personas jurídicas: Cambios en representantes legales, UBOs, domicilio social, actividad, o estructura de capital significativos
- Procedimiento de actualización:
- Acceso al área de cliente (“Mi Perfil” → “Datos Personales”)
- Modificación de los datos que hayan cambiado
- En algunos casos (ej: cambio de domicilio, cambio de documento), puede requerirse aportar nueva documentación justificativa
- En casos críticos (ej: cambio en UBOs, cambio de residencia fiscal), puede requerirse nueva verificación o aprobación de compliance
- Alternativa: Contactar con soporte@paynex.es para notificar cambios
- c) CONSECUENCIAS DE NO ACTUALIZAR:
- Datos desactualizados pueden resultar en:
- Imposibilidad de contactar con el Cliente en asuntos importantes
- Problemas en el procesamiento de transacciones
- Incumplimiento de obligaciones AML del Cliente
- Suspensión de servicios hasta que se actualicen los datos
- En casos graves (ocultación deliberada de cambios materiales, especialmente en PEP status o residencia fiscal), puede considerarse operación sospechosa y reportarse a SEPBLAC
- d) RESPONSABILIDAD DEL CLIENTE:
- El Cliente es único responsable de la veracidad y actualización de sus datos
- Paynex NO es responsable de perjuicios derivados de datos incorrectos o desactualizados facilitados por el Cliente
- El Cliente exonera a Paynex de cualquier responsabilidad derivada del uso de datos incorrectos proporcionados por el Cliente o no actualizados por el Cliente en plazo
9. DESTINATARIOS Y TRANSFERENCIAS INTERNACIONALES
9.1 Principio General de Confidencialidad
Paynex trata los datos personales de sus Clientes con la máxima confidencialidad y NO los vende, alquila ni cede a terceros con fines comerciales bajo ninguna circunstancia.
Los datos personales solo se comunican a terceros cuando:
- Sea estrictamente necesario para la prestación de los Servicios
- Exista una obligación legal imperativa
- El interesado haya dado su consentimiento explícito e informado
- Sea necesario para proteger intereses vitales del interesado o de terceros
9.2 Destinatarios de Datos Personales
Paynex puede comunicar datos personales a las siguientes categorías de destinatarios:
9.2.1 ENCARGADOS DEL TRATAMIENTO (Proveedores de servicios)
Conforme al artículo 28 RGPD, Paynex ha contratado o contratará proveedores de servicios que actúan como encargados del tratamiento, procesando datos personales en nombre y por cuenta de Paynex, exclusivamente bajo instrucciones de Paynex y mediante contrato que garantiza:
- Tratamiento de datos solo según instrucciones documentadas de Paynex
- Confidencialidad de las personas autorizadas a tratar los datos
- Implementación de medidas de seguridad técnicas y organizativas apropiadas
- Subcontratación solo con autorización previa de Paynex
- Asistencia a Paynex en cumplimiento de obligaciones RGPD (derechos, notificación brechas, EIPD)
- Supresión o devolución de datos al finalizar la prestación del servicio
- Puesta a disposición de toda la información necesaria para demostrar cumplimiento
- Auditorías por Paynex o tercero autorizado
Categorías de encargados y datos comunicados:
- a) Proveedor de servicios cloud y hosting
Proveedor: Microsoft Azure (Microsoft Corporation) País: Países Bajos (datacenter EU West) – Unión Europea Servicios:
- Hosting de la Plataforma web y aplicación móvil
- Base de datos (Azure SQL Database)
- Almacenamiento de archivos (Azure Blob Storage)
- Computación y procesamiento
- Redes y balanceo de carga
- Sistemas de caché y CDN
Datos comunicados:
- Todos los datos de la Plataforma, incluyendo:
- Datos personales de clientes
- Datos de transacciones
- Datos de navegación y logs
- Documentos KYC (cifrados)
- Imágenes biométricas (cifradas)
- Bases de datos completas
Ubicación de datos:
- Datacenter primario: Países Bajos (Amsterdam)
- Datacenter secundario/backup: Irlanda (Dublín)
- Todos dentro de la Unión Europea
- NO se permite procesamiento ni almacenamiento fuera de la UE sin autorización previa
Salvaguardas:
- Infraestructura certificada ISO 27001, SOC 2 Type II, ISO 27018
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256)
- Controles de acceso estrictos con autenticación multifactor
- Monitorización 24/7 de seguridad
- Contrato de DPA (Data Processing Agreement) firmado conforme art. 28 RGPD
- Cláusulas contractuales tipo de la Comisión Europea (si aplicable)
- Auditorías periódicas de seguridad y cumplimiento
- Compromiso de Microsoft de no acceder a datos de clientes salvo orden legal
- b) Proveedor de servicios de verificación de identidad (KYC/KYB) y biometría
Proveedor: Sumsub (o proveedor equivalente certificado) País: Dependiente del proveedor específico (EE.UU., UK, o UE según proveedor) Servicios:
- Verificación automatizada de documentos de identidad (OCR, validación)
- Verificación biométrica facial (liveness detection, comparación)
- Verificación de personas jurídicas (KYB)
- Screening AML contra listas de sanciones
- Verificación de direcciones (proof of address)
- Monitorización continua (ongoing monitoring)
Datos comunicados:
- Nombre completo, apellidos, fecha de nacimiento, nacionalidad
- Imagen del documento de identidad (anverso y reverso)
- Selfie para verificación biométrica
- Dirección de residencia
- Documentos de prueba de dirección (facturas, etc.)
- Para personas jurídicas: Documentación corporativa completa, identificación de UBOs y representantes
- Metadata: IP del cliente, timestamp, dispositivo
Procedimiento:
- El cliente captura documento y selfie en la Plataforma Paynex
- Los datos se transmiten cifrados (HTTPS) al proveedor KYC
- El proveedor realiza las verificaciones automatizadas
- El proveedor devuelve el resultado a Paynex (aprobado/rechazado + motivo + score)
- El proveedor NO toma decisiones finales; la decisión de aceptar/rechazar al cliente la toma siempre Paynex
- El proveedor conserva los datos según términos del DPA (típicamente durante la relación contractual + periodo legal)
Ubicación de datos:
- Puede implicar transferencia internacional si el proveedor está fuera de la UE (ver sección 9.3)
Salvaguardas:
- Contrato de encargado del tratamiento (DPA) conforme art. 28 RGPD
- Certificaciones: ISO 27001, SOC 2 Type II
- Cifrado end-to-end
- Acceso restringido según principio de necesidad de conocer
- Si transferencia internacional: Cláusulas Contractuales Tipo + medidas suplementarias
- No uso de datos del cliente para fines propios del proveedor
- Auditorías de seguridad periódicas
- c) Proveedor de servicios de pago (Entidad de Pago para SEPA)
Proveedor: Pecunia (o proveedor equivalente autorizado como Entidad de Pago o Entidad de Dinero Electrónico) País: España / Unión Europea Licencia: Entidad de Pago autorizada por Banco de España / Autoridad competente de otro Estado miembro UE Servicios:
- Cuentas segregadas para fondos de clientes
- Procesamiento de transferencias SEPA IN (depósitos de clientes)
- Procesamiento de transferencias SEPA OUT (retiradas de clientes)
- IBAN virtual o dedicado por cliente con referencia única
- Reconciliación automática vía API
- Safeguarding (salvaguarda) de fondos de clientes
Datos comunicados:
- Nombre completo del cliente
- IBAN de la cuenta bancaria del cliente
- Nombre del titular de la cuenta bancaria
- Importe de cada transferencia
- Referencia única de pago
- Datos de identificación fiscal (si requerido)
- Información KYC básica (en algunos casos, para due diligence del EP)
Procedimiento:
- Paynex abre cuenta segregada (Client Funds Account) con el proveedor EP
- Cada cliente de Paynex tiene IBAN virtual único o comparte IBAN con referencia única
- Cuando cliente realiza transferencia SEPA → llega a cuenta segregada → EP notifica a Paynex vía API → Paynex acredita en cuenta del cliente
- Cuando cliente solicita retirada → Paynex ordena a EP mediante API → EP ejecuta transferencia SEPA a cuenta del cliente
- Reconciliación automática diaria de saldos
Ubicación de datos:
- Unión Europea (España o país de origen del EP si es otro Estado miembro)
- Fondos de clientes en cuentas en entidades de crédito autorizadas en la UE
- No transferencia fuera de la UE
Salvaguardas:
- EP autorizado y supervisado por autoridad competente
- Contrato de prestación de servicios con cláusulas RGPD (DPA)
- Fondos de clientes en cuentas segregadas (ring-fenced) protegidos en caso de insolvencia
- Auditorías al EP por sus supervisores y por Paynex
- SLA con tiempo de respuesta y disponibilidad garantizados
- Derecho de terminación automática si EP pierde licencia o incumple gravemente
- Screening AML del EP conforme a obligaciones de Paynex
- d) Proveedor de servicios de blockchain analytics (AML screening cripto)
Proveedor: Chainalysis, Elliptic, TRM Labs (o proveedor equivalente especializado) País: Típicamente EE.UU. o UK Servicios:
- Screening en tiempo real de direcciones blockchain contra bases de datos de direcciones ilícitas
- Identificación de asociación con mixers, tumblers, darknet markets, ransomware, exchanges sin AML
- Análisis de riesgo de transacciones cripto
- Trazabilidad de fondos (seguimiento de flujos en blockchain)
- Alertas de actividad sospechosa
- Reporting y forense blockchain
Datos comunicados:
- Direcciones blockchain (Bitcoin, Ethereum, Litecoin, etc.) – PÚBLICAS
- Hash de transacciones blockchain – PÚBLICOS
- Importes de transacciones
- Timestamps de transacciones
- IMPORTANTE: Paynex NO comunica al proveedor la identificación personal del cliente (nombre, email, etc.). El proveedor solo recibe datos pseudonimizados (direcciones blockchain). La correlación entre dirección blockchain e identidad del cliente se mantiene internamente en sistemas de Paynex.
Procedimiento:
- Antes de procesar una retirada cripto, Paynex envía la dirección destino al proveedor de analytics
- El proveedor verifica la dirección contra sus bases de datos
- Devuelve risk score y asociaciones conocidas
- Paynex decide si procesar, bloquear o investigar según el resultado
- Monitorización continua de direcciones de clientes para detectar actividad sospechosa post-transacción
Ubicación de datos:
- Transferencia internacional probable (EE.UU. o UK) – Ver sección 9.3 sobre salvaguardas
Salvaguardas:
- Contrato de encargado del tratamiento (DPA) conforme art. 28 RGPD
- Cláusulas Contractuales Tipo de la Comisión Europea para transferencias internacionales
- Certificaciones ISO 27001, SOC 2
- Seud onimización: NO se envía identificación del cliente
- Compromiso contractual de no usar datos para otros fines
- Auditorías de seguridad
- Medidas técnicas suplementarias (cifrado, control de acceso)
- e) Proveedor de custodia técnica de criptoactivos (MPC wallet)
Proveedor: DFNS (o proveedor equivalente especializado en custodia institucional) País: Puede ser fuera de la UE (típicamente Suiza, EE.UU.) Servicios:
- Custodia de criptoactivos mediante tecnología MPC (Multi-Party Computation)
- Generación segura de claves privadas (sin single point of failure)
- Firma de transacciones blockchain mediante MPC
- Cold storage y hot wallet management
- Backup y recuperación de claves
- Auditoría de fondos (Proof of Reserves)
Datos comunicados:
- Direcciones blockchain (públicas) generadas para clientes
- Órdenes de transacción (cantidad, dirección destino, criptoactivo)
- Saldos de criptoactivos (agregados y por cliente)
- IMPORTANTE: El proveedor NO tiene acceso a las claves privadas completas (tecnología MPC de umbral). Paynex posee fragmentos de clave, el proveedor posee otros fragmentos. Se requieren ambos para firmar transacciones.
- Identificación pseudonimizada de cliente (ID interno, NO nombre real)
Procedimiento:
- Generación de wallet: MPC entre sistemas de Paynex y proveedor, nadie tiene la clave completa
- Transacciones: Paynex inicia, proveedor valida y co-firma mediante MPC
- Distribución típica: 97% en cold storage (multi-firma offline), 3% en hot wallet (online para liquidez inmediata)
Ubicación de datos:
- Depende del proveedor específico
- Puede implicar transferencia internacional – Ver sección 9.3
Salvaguardas:
- Contrato de custodia con términos RGPD (DPA)
- Certificaciones: ISO 27001, SOC 2 Type II
- Tecnología MPC auditable
- Auditorías de Proof of Reserves periódicas por tercero independiente
- Seguro de custodia (póliza que cubre pérdida de activos)
- Si transferencia internacional: Cláusulas Contractuales Tipo
- Fragmentación de claves (ni Paynex ni proveedor pueden acceder unilateralmente)
- f) Proveedor de servicios de correo electrónico y comunicaciones
Proveedor: SendGrid, Mailgun, Amazon SES (o similar) País: Típicamente EE.UU. Servicios:
- Envío de correos electrónicos transaccionales (confirmaciones, alertas, OTPs)
- Envío de correos electrónicos de marketing (si consentimiento)
- Gestión de listas de correo
- Tracking de apertura y clics (si consentimiento)
- Gestión de bajas automáticas
Datos comunicados:
- Nombre del destinatario
- Correo electrónico del destinatario
- Contenido del mensaje (puede contener datos personales si es email personalizado)
- Metadata: IP de apertura, timestamp, dispositivo (si tracking activo)
Ubicación de datos:
- Transferencia internacional a EE.UU. probable
Salvaguardas:
- Contrato DPA conforme art. 28 RGPD
- Cláusulas Contractuales Tipo de la Comisión Europea
- Certificaciones: ISO 27001, SOC 2
- Compromiso de no usar emails para envío de spam ni para fines propios
- Sistema de gestión automática de opt-outs
- Cifrado en tránsito (TLS)
- g) Proveedor de servicios de soporte al cliente (si plataforma externa)
Proveedor: Zendesk, Intercom, Freshdesk (si se implementa – a determinar) País: Típicamente EE.UU. Servicios:
- Sistema de ticketing y gestión de consultas
- Chat online (si se implementa)
- Base de conocimiento (FAQ)
- CRM para gestión de relación con cliente
- Analytics de soporte
Datos comunicados:
- Nombre del cliente
- Correo electrónico
- Contenido completo de consultas y reclamaciones
- Historial de interacciones
- Metadata: IP, dispositivo, navegador
Ubicación de datos:
- Transferencia internacional probable
Salvaguardas:
- Contrato DPA conforme art. 28 RGPD
- Cláusulas Contractuales Tipo
- Certificaciones de seguridad
- Acceso restringido solo a agentes autorizados
- Cifrado de datos sensibles
- h) Proveedor de servicios de análisis web (analytics)
Proveedor: Google Analytics 4 (Google LLC) o alternativa respetuosa con privacidad (Matomo, Plausible) País: Google Analytics – EE.UU.; Alternativas europeas – UE Servicios:
- Análisis de tráfico web
- Análisis de comportamiento de usuario
- Métricas de conversión
- Embudo de ventas / onboarding
Datos comunicados:
- IP (anonimizada – últimos octetos eliminados)
- Cookies de análisis (identificadores pseudonimizados)
- Páginas visitadas, tiempo en sitio, flujo de navegación
- Dispositivo, navegador, SO (agregados)
- Ubicación geográfica aproximada (ciudad/región)
- NO se envían datos personales identificativos (nombre, email)
Ubicación de datos:
- Si Google Analytics: Transferencia a EE.UU. – Ver salvaguardas sección 9.3
- Si alternativa europea: Permanece en UE
Salvaguardas para Google Analytics:
- Activación de anonimización de IP
- Contrato de DPA con Google
- Cláusulas Contractuales Tipo
- Desactivación de compartición de datos con Google para otros servicios
- Consentimiento previo del usuario mediante banner de cookies
- Opción de rechazo de cookies de análisis
Alternativa preferente:
- Uso de herramienta de analytics respetuosa con privacidad (Matomo self-hosted, Plausible, Fathom) que mantenga datos en servidores UE y no realice transferencias internacionales
- i) Proveedores de ciberseguridad
Proveedor: Según necesidad (servicios de SIEM, pentesting, auditorías seguridad, SOC) País: Preferentemente UE Servicios:
- Monitorización de seguridad 24/7 (SIEM – Security Information and Event Management)
- Pruebas de penetración (pentesting) periódicas
- Auditorías de seguridad
- Respuesta a incidentes
- Forense digital (en caso de brecha)
Datos comunicados:
- Logs de sistema (pueden contener IPs, usuarios, transacciones)
- Potencialmente cualquier dato si auditoría completa o investigación de incidente
- Configuraciones de sistemas
- Código fuente de aplicaciones (code review)
Ubicación de datos:
- Preferentemente UE para evitar transferencias internacionales
Salvaguardas:
- Contrato de encargado del tratamiento con confidencialidad estricta
- Acceso limitado temporalmente (solo durante auditoría/incident response)
- NDAs (acuerdos de confidencialidad) reforzados
- Certificaciones relevantes (ISO 27001, CISSP del personal)
- Obligación de eliminación de datos al finalizar el servicio
- Revisión y aprobación de Paynex antes de acceso a entornos de producción
9.2.2 DESTINATARIOS POR OBLIGACIÓN LEGAL (Autoridades y organismos públicos)
Paynex está legalmente obligada a comunicar datos personales a las siguientes autoridades cuando así lo requieran según normativa aplicable o cuando sea preceptivo:
- a) Comisión Nacional del Mercado de Valores (CNMV)
Calidad: Autoridad competente supervisora de Paynex como PSC conforme a Reglamento MiCA Ubicación: España – Madrid Datos comunicados:
- Cualquier dato personal requerido en el marco de:
- Supervisión ordinaria (reporting periódico)
- Inspecciones (auditorías regulatorias)
- Investigaciones de incumplimientos
- Requerimientos específicos de información
- Datos típicamente comunicados:
- Información agregada sobre clientes (número, tipología, distribución geográfica)
- Información sobre transacciones (volúmenes, criptoactivos negociados)
- Información sobre quejas y reclamaciones
- Información sobre incidentes operacionales y de seguridad
- Información sobre estructura accionarial y órganos de gobierno
- En casos específicos: Expedientes individuales de clientes
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Reglamento MiCA: Obligaciones de información a autoridad competente
Procedimiento:
- Reporting periódico según calendario regulatorio
- Atención a requerimientos ad hoc en plazos establecidos por CNMV
- Notificación de incidentes graves en 24-48h
- Colaboración en inspecciones presenciales o remotas
- b) Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias (SEPBLAC)
Calidad: Unidad de inteligencia financiera de España en materia de prevención de blanqueo de capitales Ubicación: España – Madrid Dependiente de: Banco de España Datos comunicados:
- Reportes de Operaciones Sospechosas (ROS) que pueden contener:
- Identificación completa del cliente sospechoso (nombre, DNI, dirección, nacionalidad, etc.)
- Identificación de titulares reales y representantes (si persona jurídica)
- Descripción detallada de la operación u operaciones sospechosas
- Montos, fechas, criptoactivos involucrados
- Direcciones blockchain
- Contrapartes conocidas
- Documentación soporte (documentos de identidad, extractos de transacciones)
- Razones de sospecha (indicadores de blanqueo identificados)
- Análisis realizado internamente
- Cualquier otra información relevante para la investigación
- Declaración Anual de Operaciones (DAO):
- Todas las operaciones superiores a 15.000 EUR del ejercicio
- Datos de identificación de clientes que realizaron estas operaciones
- Operaciones fraccionadas
- Clientes habituales
- Declaración de Movimientos de Medios de Pago (S-1) – cuando aplique:
- Movimientos físicos de efectivo superiores a 10.000 EUR
- Poco aplicable en negocio de criptoactivos, pero procedimiento documentado por si fuera necesario
- Atención a requerimientos específicos de SEPBLAC en marco de investigaciones
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Ley 10/2010, artículos 18 (ROS), 23 (Declaración anual)
- Real Decreto 304/2014
Procedimiento ROS:
- Detección interna de operación sospechosa (alerta AML o detección manual)
- Investigación por AML Officer
- Decisión de reportar a SEPBLAC
- Reporte inmediato (sin dilación indebida, típicamente en 24-48h desde decisión)
- Envío mediante plataforma electrónica de SEPBLAC
- Prohibición de informar al cliente (tipping-off)
- Conservación de evidencias durante 10 años
- c) Banco de España
Calidad: Autoridad supervisora en materia AML/CFT (a través de SEPBLAC) y potencialmente en aspectos relacionados con medios de pago Ubicación: España – Madrid Datos comunicados:
- Información relacionada con cumplimiento de Ley 10/2010
- Atención a requerimientos en el marco de inspecciones
- Información sobre estructura corporativa, gobierno y control
- En general, menos datos personales de clientes que CNMV o SEPBLAC, más enfocado en aspectos institucionales de Paynex
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Normativa bancaria y de prevención de blanqueo
- d) Agencia Tributaria (Agencia Estatal de Administración Tributaria – AEAT)
Calidad: Autoridad fiscal Ubicación: España – Madrid Datos comunicados:
- Declaraciones informativas fiscales (cuando sean exigibles):
- Modelo 172 sobre operaciones con criptomonedas (cuando sea de aplicación)
- Datos de clientes: NIF, nombre, dirección fiscal
- Operaciones realizadas: compras, ventas, saldos
- Valoraciones en EUR
- Información tributaria sobre clientes requerida mediante:
- Requerimientos individuales en inspecciones fiscales
- Intercambio automático de información (futura DAC8 cuando aplique a criptoactivos)
- Información fiscal de Paynex (facturación, IVA, impuesto sociedades, retenciones)
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Ley 58/2003, General Tributaria
- Normativa específica sobre declaraciones informativas
Procedimiento:
- Presentación de declaraciones informativas en plazos regulatorios
- Atención a requerimientos específicos de Agencia Tributaria
- Emisión de certificados fiscales a clientes cuando lo soliciten
- e) Juzgados y Tribunales
Calidad: Autoridad judicial Ubicación: España (o extranjera si cooperación judicial internacional) Datos comunicados:
- Cualquier dato personal requerido mediante:
- Orden judicial en procedimiento penal (por ejemplo, investigación de delito de blanqueo, estafa, fraude fiscal)
- Orden judicial en procedimiento civil (por ejemplo, procedimiento de divorcio donde se investigan bienes, reclamación de deuda)
- Orden judicial en procedimiento contencioso-administrativo
- Tipos de datos típicos:
- Identificación completa del cliente investigado
- Historial completo de transacciones
- Saldos actuales y past os
- Documentos KYC
- Comunicaciones con el cliente
- Logs de acceso
- Cualquier otro dato relevante para la investigación judicial
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Ley de Enjuiciamiento Criminal (procedimientos penales)
- Ley de Enjuiciamiento Civil (procedimientos civiles)
- Ley reguladora de la Jurisdicción Contencioso-administrativa
Procedimiento:
- Recepción de orden o requisitoria judicial (oficio judicial)
- Verificación de competencia del juzgado requirente
- Extracción de datos solicitados en el plazo establecido en la orden
- Entrega por el medio indicado (normalmente LexNET – sistema de comunicación telemática judicial)
- Archivo de la orden judicial y acuse de recibo
- Confidencialidad: No informar al cliente salvo que la orden lo permita expresamente
- f) Fuerzas y Cuerpos de Seguridad del Estado (Policía Nacional, Guardia Civil, Europol)
Calidad: Autoridades de seguridad y orden público Ubicación: España (Policía Nacional, Guardia Civil) / UE (Europol) Datos comunicados:
- Información requerida en marco de investigaciones criminales:
- Con orden judicial previa: Obligatorio, mismos datos que punto anterior
- Sin orden judicial pero con requerimiento legal (ej: Ley Orgánica 4/2015 de protección de la seguridad ciudadana, situaciones de emergencia): Datos estrictamente necesarios y proporcionales
- Colaboración espontánea en casos de delito flagrante o amenaza inminente
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal (si orden judicial o requerimiento legal)
- Artículo 6.1.d) RGPD: Interés vital (si amenaza inminente)
Procedimiento:
- Atención preferente a requerimientos de Fuerzas de Seguridad
- Verificación de competencia y legalidad del requerimiento
- Si orden judicial: Cumplimiento obligatorio
- Si requerimiento sin orden judicial: Evaluación caso por caso, consulta con asesor legal si necesario, principio de proporcionalidad
- Documentación exhaustiva de la solicitud y la entrega de datos
- Coordinación con Compliance Officer y Asesor Legal
- g) Agencia Española de Protección de Datos (AEPD)
Calidad: Autoridad de control en materia de protección de datos personales Ubicación: España – Madrid Datos comunicados:
- Notificación de brechas de seguridad (si procede):
- Naturaleza de la brecha
- Categorías y número aproximado de interesados afectados
- Datos de contacto del DPO
- Descripción consecuencias probables
- Medidas adoptadas
- Información requerida en marco de:
- Inspecciones de AEPD
- Investigaciones de oficio o por reclamación de interesado
- Requerimientos específicos de información
- Puede incluir:
- Registro de actividades de tratamiento
- Políticas de protección de datos
- Contratos con encargados
- Evaluaciones de impacto
- Medidas de seguridad implementadas
- Registros de ejercicio de derechos
- Documentación sobre brechas de seguridad
- Expedientes concretos de interesados (si investigación por reclamación)
Base jurídica:
- Artículo 6.1.c) RGPD: Obligación legal
- Artículos 33 y 34 RGPD (notificación de brechas)
- LOPDGDD
Procedimiento notificación de brecha:
- Detección de brecha de seguridad
- Evaluación inicial de gravedad y riesgo
- Si riesgo para derechos y libertades: Notificación a AEPD en plazo máximo 72 horas
- Si riesgo alto: Notificación también a los interesados afectados sin dilación indebida
- Documentación exhaustiva de la brecha y medidas adoptadas
9.2.3 OTROS DESTINATARIOS
- a) Asesores profesionales (abogados, auditores, consultores)
Calidad: Profesionales sujetos a secreto profesional Función:
- Asesoramiento legal en materia mercantil, fiscal, laboral, protección de datos, MiCA
- Auditoría externa de cuentas anuales
- Auditoría externa de compliance y AML
- Consultoría regulatoria especializada
Datos comunicados:
- Los estrictamente necesarios para la prestación de su servicio profesional específico
- Para abogados: Expedientes de reclamaciones, contratos, datos de litigios
- Para auditores: Cuentas, contratos relevantes, políticas, muestras de expedientes de clientes (anonimizados cuando posible)
- Para consultores regulatorios: Políticas, procedimientos, casos de ejemplo
Base jurídica:
- Artículo 6.1.f) RGPD: Interés legítimo (obtener asesoramiento profesional cualificado)
- O bien, Artículo 6.1.b) RGPD: Ejecución del contrato (si asesoramiento necesario para cumplir obligaciones contractuales con clientes)
Salvaguardas:
- Secreto profesional obligatorio por ley (abogados, auditores ROAC)
- Contratos de confidencialidad (NDAs) reforzados
- Contratos de encargado del tratamiento (DPA) cuando proceda
- Acceso limitado a datos estrictamente necesarios
- Obligación de devolver o destruir datos al finalizar el encargo
- Prohibición de usar datos para otros fines
- b) Entidades aseguradoras (si se contrata seguro de custodia, ciberseguridad, RC)
Calidad: Compañía de seguros autorizada Finalidad: Contratación de pólizas de seguro y gestión de siniestros
Datos comunicados:
- Para contratación de póliza:
- Identificación de Paynex (como tomador)
- Descripción de actividad y riesgos
- Volumen de negocio, AUM
- Medidas de seguridad implementadas
- NO se comunican datos personales de clientes en esta fase
- Para gestión de siniestro (si ocurre incidente cubierto):
- Descripción del siniestro
- Daños sufridos
- Datos de clientes afectados (solo en la medida estrictamente necesaria para valorar y tramitar el siniestro)
- Por ejemplo: Si hack con robo de criptoactivos, lista de clientes afectados y cantidades sustraídas
Base jurídica:
- Artículo 6.1.b) RGPD: Ejecución del contrato de seguro (Paynex es parte del contrato)
- Artículo 6.1.f) RGPD: Interés legítimo (protección patrimonial)
Salvaguardas:
- Aseguradora sujeta a normativa sectorial de seguros (confidencialidad)
- Comunicación de datos de clientes solo cuando sea estrictamente necesario para tramitar siniestro que les afecte
- Minimización: Solo clientes afectados, no toda la base
- Contrato de seguro con cláusulas de protección de datos
- c) Potenciales adquirentes en caso de fusión, adquisición o venta de negocio
Calidad: Tercero interesado en adquirir Paynex (todo o parte) o fusionarse con Paynex
Escenario: Operación corporativa (M&A – Mergers & Acquisitions)
Datos comunicados:
- Durante fase de due diligence (antes de cierre de operación):
- Preferentemente: Datos agregados y anonimizados (número de clientes, distribución geográfica, volúmenes de negocio, sin identificación individual)
- Si necesario para valoración: Datos pseudonimizados (clientes identificados por IDs, no por nombre)
- Excepcionalmente: Acceso a expedientes individuales (bajo NDA estricto, data room virtual seguro, acceso limitado)
- Si se completa la operación (cierre):
- Todos los datos personales se transfieren al nuevo responsable del tratamiento (adquirente)
- El adquirente asume todas las obligaciones de Paynex frente a los interesados
Base jurídica:
- Artículo 6.1.f) RGPD: Interés legítimo (reorganización empresarial)
Salvaguardas:
- Acuerdos de confidencialidad (NDA – Non-Disclosure Agreement) muy estrictos con potenciales adquirentes
- Limitación de acceso a datos durante due diligence (data room con controles de acceso, marca de agua, prohibición de copiar)
- Anonimización/pseudonimización siempre que sea posible
- Notificación previa a Clientes antes del cierre de la operación (típicamente 30 días antes)
- Información clara sobre cambio de responsable del tratamiento
- Derecho del cliente a cerrar su cuenta sin coste alguno si no está de acuerdo (antes del cierre de la operación)
- El adquirente debe comprometerse a cumplir con la misma Política de Privacidad o una equivalente o mejor
Procedimiento:
- Si operación M&A en curso: Notificación a clientes mediante email y comunicación destacada en la Plataforma
- Información sobre el adquirente, razones de la operación, fecha prevista
- Aseguramiento de continuidad del servicio
- Opción de ejercer derechos (incluido cierre de cuenta) antes del cierre
- Tras cierre: Nueva Política de Privacidad del adquirente (si difiere)
9.3 Transferencias Internacionales de Datos
9.3.1 Principio General
Paynex se esfuerza por mantener todos los datos personales dentro del Espacio Económico Europeo (EEE: Unión Europea + Islandia, Liechtenstein, Noruega) y en países con decisión de adecuación de la Comisión Europea.
Ubicación preferente de datos:
- Servidores primarios: Países Bajos (datacenter Microsoft Azure EU West)
- Servidores backup: Irlanda
- Procesamiento de datos: Dentro de la UE siempre que sea técnicamente posible
9.3.2 Transferencias Autorizadas y Sus Garantías
Sin embargo, ciertos proveedores de servicios pueden estar ubicados fuera del EEE, lo que implica una transferencia internacional de datos que requiere garantías adecuadas conforme al Capítulo V del RGPD.
Paynex SOLO realiza transferencias internacionales cuando:
- a) El país destinatario tiene una decisión de adecuación de la Comisión Europea (Art. 45 RGPD)
La Comisión Europea ha reconocido que los siguientes países garantizan un nivel adecuado de protección equivalente al de la UE:
Países/territorios con decisión de adecuación vigente (actualizado 2025):
- Andorra
- Argentina
- Canadá (limitado a organizaciones sujetas a PIPEDA)
- Islas Feroe
- Guernsey
- Israel
- Isla de Man
- Japón
- Jersey
- Nueva Zelanda
- República de Corea (Corea del Sur)
- Suiza
- Reino Unido (tras Brexit, decisión de adecuación específica)
- Uruguay
En estos casos, la transferencia está permitida SIN necesidad de garantías adicionales, al considerarse que el país ofrece un nivel de protección esencialmente equivalente al del RGPD.
- b) Existen garantías adecuadas (Art. 46 RGPD)
Cuando la transferencia es a un país sin decisión de adecuación (por ejemplo, Estados Unidos), Paynex implementa las siguientes garantías:
CLÁUSULAS CONTRACTUALES TIPO (Standard Contractual Clauses – SCCs):
- Versión: Decisión de Ejecución (UE) 2021/914 de la Comisión (SCCs modernizadas post-Schrems II)
- Módulos aplicables según la naturaleza de la transferencia:
- Módulo 2: Responsable del tratamiento (Paynex) a Encargado del tratamiento (proveedor)
- Módulo 3: Encargado a Sub-encargado (si el proveedor subcontrata)
- Las SCCs son cláusulas contractuales preaprobadas por la Comisión Europea que garantizan un nivel adecuado de protección
- Son jurídicamente vinculantes y otorgan derechos ejecutables a los interesados frente al importador de datos
- Incluyen obligaciones específicas:
- Cumplimiento de principios de protección de datos
- Derechos de los interesados
- Medidas de seguridad
- Notificación de brechas
- Asistencia en ejercicio de derechos
- Auditorías
- Cooperación con autoridades de control
MEDIDAS SUPLEMENTARIAS (Recomendaciones EDPB post-Schrems II): Además de las SCCs, Paynex implementa medidas técnicas, organizativas y/o contractuales suplementarias para garantizar un nivel de protección esencialmente equivalente al del EEE:
Medidas técnicas:
- Cifrado robusto de datos en tránsito (TLS 1.3) y en reposo (AES-256)
- Cifrado end-to-end para datos especialmente sensibles (ej: documentos KYC, datos biométricos)
- Pseudonimización de datos cuando sea posible sin afectar a la finalidad
- Fragmentación de datos (datos sensibles divididos entre múltiples proveedores/jurisdicciones)
- Para datos biométricos: Procesamiento local en UE siempre que sea posible, solo envío de resultados (no del template) al proveedor fuera UE
Medidas organizativas:
- Evaluación de riesgo específica por proveedor y por país (Transfer Impact Assessment – TIA)
- Análisis de si el país destinatario tiene leyes de vigilancia que permitan acceso gubernamental a datos
- Verificación de que el proveedor no está sujeto a legislación que le obligue a compartir datos con autoridades de manera desproporcionada
- Política interna de transferencias internacionales
- Revisión anual de la necesidad y proporcionalidad de cada transferencia internacional
- Monitorización de cambios legislativos en países destinatarios
- Plan de contingencia para suspender transferencia si cambian las circunstancias (ej: nueva legislación invasiva en el país destinatario)
Medidas contractuales adicionales:
- Cláusulas que obligan al proveedor a:
- Notificar a Paynex si recibe requerimiento de autoridad gubernamental del país destinatario
- Impugnar legalmente requerimientos desproporcionados
- No proporcionar acceso directo a datos a autoridades sin orden específica
- Limitar acceso de personal fuera UE a solo cuando sea estrictamente necesario
- Garantías de que el proveedor implementa medidas de seguridad de alto nivel (certificaciones ISO 27001, SOC 2 Type II)
- Derecho de terminación inmediata si el proveedor no puede cumplir con obligaciones de protección de datos
- c) Excepcionalmente, si no hay decisión de adecuación ni garantías apropiadas, se aplicarían las excepciones del Art. 49 RGPD:
Estas excepciones son interpretadas de manera restrictiva y solo se aplican en situaciones específicas:
- 49.1.a) RGPD: Consentimiento explícito del interesado para la transferencia específica, tras haber sido informado de los riesgos
- Ejemplo: Cliente solicita utilizar un servicio específico que requiere transferencia a país sin adecuación
- Paynex informará claramente de los riesgos y solicitará consentimiento explícito separado
- 49.1.b) RGPD: Transferencia necesaria para ejecución del contrato entre interesado y responsable
- Ejemplo: Cliente solicita retirada a exchange no-UE específico, transferencia es necesaria para ejecutar la orden
- Debe ser ocasional y no repetitiva
- 49.1.c) RGPD: Transferencia necesaria para celebración o ejecución de contrato en interés del interesado
- Ejemplo: Cliente solicita abrir cuenta en exchange de otro país para arbitraje
- 49.1.d) RGPD: Transferencia necesaria por razones importantes de interés público reconocidas por el Derecho de la UE o del Estado miembro
- 49.1.e) RGPD: Transferencia necesaria para formulación, ejercicio o defensa de reclamaciones
9.3.3 Transferencias Internacionales Actuales de Paynex
En la actualidad, Paynex puede realizar las siguientes transferencias internacionales:
ESTADOS UNIDOS:
Proveedores con transferencia a EE.UU.:
- Microsoft Azure (si procesamiento en datacenter US, aunque Paynex contracta región UE)
- Servicios de KYC (según proveedor específico – Sumsub tiene presencia US)
- Blockchain analytics (Chainalysis, Elliptic, TRM Labs – todos con sede US)
- Servicios de email (SendGrid, Mailgun, Amazon SES – todos US)
- Google Analytics 4 (Google LLC – EE.UU.) – si se utiliza
Contexto legal de transferencias a EE.UU.:
- Privacy Shield fue invalidado por sentencia Schrems II del TJUE (2020)
- Actualmente NO existe decisión de adecuación para EE.UU.
- Marco UE-EE.UU. de Protección de Datos (EU-US Data Privacy Framework) adoptado en julio 2023, pero su estabilidad legal es incierta y puede ser objeto de nuevas impugnaciones
Garantías aplicadas para transferencias a EE.UU.:
- Cláusulas Contractuales Tipo (SCCs – Decisión 2021/914)
- Transfer Impact Assessment (evaluación de si proveedor está sujeto a FISA 702 o Executive Order 12333)
- Medidas técnicas suplementarias (cifrado, pseudonimización)
- Preferencia por proveedores certificados bajo el nuevo EU-US Data Privacy Framework (si aplica y mientras sea válido)
- Verificación de que proveedor implementa medidas contra acceso gubernamental desproporcionado
- Derecho de terminación si cambian las circunstancias
REINO UNIDO:
- Tras Brexit, el Reino Unido es considerado país tercero
- Decisión de Adecuación de la Comisión Europea para UK adoptada en junio 2021 (válida 4 años, revisable)
- Transferencias a UK permitidas sin garantías adicionales mientras la decisión de adecuación esté en vigor
- Proveedores en UK: Según proveedor específico de servicios
SUIZA:
- Decisión de Adecuación vigente
- Transferencias permitidas sin garantías adicionales
- Proveedores en Suiza: Potencialmente proveedor de custodia (DFNS u otro)
OTROS PAÍSES:
- Paynex evita transferencias a países sin adecuación ni garantías robustas
- NO se realizan transferencias a países identificados como alto riesgo por EDPB o con legislación especialmente invasiva en vigilancia
9.3.4 Información Adicional y Derechos del Interesado
Información sobre transferencias internacionales específicas: El interesado puede solicitar información detallada sobre:
- Qué proveedores específicos implican transferencia internacional
- A qué países se transfieren sus datos
- Qué garantías se aplican a cada transferencia
- Copia de las SCCs aplicables
- Resultado de las evaluaciones de impacto de transferencia
Solicitud de información: Contactar con el DPO en dpo@paynex.es indicando “Información sobre transferencias internacionales” en el asunto.
12. MEDIDAS DE SEGURIDAD
Paynex implementa medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, al Reglamento DORA (UE 2022/2554) y a las mejores prácticas del sector financiero.
12.1 Principios de Seguridad
Paynex aplica los siguientes principios fundamentales:
- Confidencialidad: Solo personas autorizadas pueden acceder a los datos personales
- Integridad: Los datos no pueden ser modificados, alterados o destruidos sin autorización
- Disponibilidad: Los datos y sistemas están accesibles cuando se necesitan para fines legítimos
- Resiliencia: Capacidad de los sistemas de resistir, recuperarse y adaptarse ante incidentes
- Privacy by Design: La protección de datos se integra desde el diseño de procesos, sistemas y servicios
- Privacy by Default: Por defecto, solo se tratan los datos estrictamente necesarios
12.2 Medidas Técnicas
12.2.1 Cifrado
Cifrado en tránsito:
- TLS 1.3 (Transport Layer Security) para todas las comunicaciones:
- Acceso web a la Plataforma (HTTPS obligatorio)
- APIs (comunicaciones entre sistemas)
- Correo electrónico (SMTP con STARTTLS, S/MIME para emails con datos sensibles)
- Comunicaciones con proveedores (APIs, transferencias de archivos)
- Certificados SSL/TLS emitidos por Autoridad de Certificación reconocida
- Renovación automática de certificados antes de expiración
- Deshabilitación de protocolos obsoletos (SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1)
- Perfect Forward Secrecy (PFS) habilitado
- HSTS (HTTP Strict Transport Security) implementado
Cifrado en reposo:
- AES-256 (Advanced Encryption Standard con clave de 256 bits) para:
- Bases de datos (cifrado a nivel de base de datos – Transparent Data Encryption)
- Archivos almacenados (documentos KYC, imágenes biométricas)
- Backups (copias de seguridad cifradas)
- Almacenamiento de documentos sensibles
- Gestión de claves de cifrado:
- Azure Key Vault (o equivalente) para gestión segura de claves
- Rotación periódica de claves (cada 12 meses o según política)
- Separación de claves (diferentes claves para diferentes tipos de datos)
- Acceso a claves restringido mediante controles de autenticación multifactor
Cifrado end-to-end:
- Para datos especialmente sensibles (documentos KYC, imágenes biométricas):
- Cifrado en el dispositivo del cliente antes de transmisión
- Descifrado solo por sistemas autorizados de Paynex
- Claves de cifrado nunca expuestas en tránsito
Hashing de contraseñas:
- Contraseñas NUNCA almacenadas en texto claro
- Algoritmo de hashing robusto: bcrypt con cost factor 12 (o argon2id)
- Salt único por contraseña (prevención de ataques de tablas rainbow)
- Imposibilidad de recuperar contraseña original (solo reset)
12.2.2 Control de Acceso e Identificación
Autenticación:
- Para clientes:
- Contraseña robusta (mínimo 8 caracteres, complejidad: mayúsculas, minúsculas, números, símbolos)
- Autenticación de doble factor (2FA) OBLIGATORIA:
- Opciones: SMS (código OTP), App TOTP (Google Authenticator, Authy), Email
- Activación durante el onboarding (no opcional para acceso a servicios)
- Códigos de respaldo 2FA (uso único, para emergencias)
- Bloqueo temporal tras múltiples intentos fallidos (5 intentos = bloqueo 30 minutos)
- Notificación al cliente de login desde dispositivo no reconocido
- Para empleados y administradores:
- Contraseñas robustas (requisitos más estrictos: mínimo 12 caracteres)
- Autenticación multifactor (MFA) OBLIGATORIA
- Acceso remoto a sistemas críticos SOLO mediante VPN con autenticación fuerte
- Revisión de accesos tras finalización de contrato o cambio de rol
Autorización (Control de acceso basado en roles – RBAC):
- Principio de mínimo privilegio: Cada usuario tiene solo los permisos estrictamente necesarios para su función
- Roles definidos:
- Cliente (acceso solo a sus propios datos)
- Agente de soporte nivel 1 (acceso limitado a datos de perfil, consultas)
- Operations Manager (acceso a operaciones, transacciones)
- Compliance Officer (acceso a datos KYC, scoring AML, alertas)
- AML Officer (acceso completo a datos AML)
- Administrador de sistemas (acceso técnico, no acceso a datos personales salvo necesidad operativa)
- Auditor (acceso temporal para auditorías, read-only)
- Permisos granulares por funcionalidad (lectura, escritura, modificación, eliminación)
- Revisión periódica de permisos:
- Trimestral para roles críticos (Compliance, AML, Administradores)
- Anual para resto de roles
- Inmediata tras cambio de rol o finalización de contrato
- Segregación de funciones críticas (ej: quien autoriza una retirada no puede ejecutarla)
Gestión de identidades (IAM – Identity and Access Management):
- Sistema centralizado de gestión de identidades
- Onboarding de nuevos empleados: Provisión de accesos según rol (aprobación de manager + IT)
- Offboarding: Revocación inmediata de todos los accesos (checklist obligatoria)
- Cambio de rol: Revisión y ajuste de permisos
- Cuentas nominativas (no compartidas)
- Prohibición de cuentas genéricas o compartidas para acceso a datos personales
12.2.3 Logs, Monitorización y Auditoría
Logs de auditoría:
- Registro inmutable de todos los accesos y operaciones sensibles:
- Acceso a datos personales (quién, qué datos, cuándo, desde dónde, para qué)
- Modificaciones en datos personales (cambios en perfil de cliente, datos KYC)
- Transacciones financieras (todas las operaciones)
- Cambios en configuración de sistemas críticos
- Accesos administrativos
- Intentos fallidos de autenticación
- Activación/desactivación de cuentas
- Exportación de datos
- Ejercicio de derechos por interesados
- Características de los logs:
- Inmutabilidad (no modificables, solo append)
- Timestamp sincronizado con NTP (precisión de milisegundos)
- Información completa: usuario, IP, acción, datos afectados, resultado
- Almacenamiento centralizado
- Retención: 2 años (logs de seguridad y acceso a datos personales)
- Cifrados y protegidos contra acceso no autorizado
Monitorización 24/7:
- Sistema SIEM (Security Information and Event Management):
- Azure Sentinel, Splunk, o equivalente
- Correlación de eventos de múltiples fuentes
- Detección de patrones anómalos
- Alertas automáticas en tiempo real
- Eventos monitorizados:
- Intentos de intrusión (IDS/IPS)
- Accesos anómalos (horarios inusuales, ubicaciones inusuales, volumen inusual)
- Múltiples intentos fallidos de login
- Modificaciones masivas de datos
- Exportaciones masivas de datos
- Accesos desde IPs sospechosas o blacklisted
- Uso de credenciales comprometidas (check contra bases de datos de leaks)
- Anomalías en tráfico de red
- Cambios en configuración de seguridad
- Respuesta a alertas:
- Alertas críticas: Notificación inmediata a equipo de seguridad y Administrador (24/7)
- Alertas altas: Notificación en <15 minutos
- Alertas medias: Revisión en <2 horas
- Protocolo de escalado definido
- Playbooks de respuesta para diferentes tipos de incidentes
Auditoría:
- Revisión regular de logs por personal de seguridad y Compliance
- Análisis mensual de logs de acceso a datos personales (muestreo)
- Revisión trimestral de logs de accesos administrativos (100%)
- Auditorías forenses en caso de incidente
12.2.4 Seguridad de Infraestructura
Arquitectura de red segura:
- Firewalls perimetrales (filtrado de tráfico entrante y saliente)
- Firewalls internos (segmentación de red)
- DMZ (zona desmilitarizada) para servicios públicos
- Segmentación de redes:
- Red de producción (aislada)
- Red de desarrollo/testing (separada, sin datos reales)
- Red de administración (acceso restringido)
- VLANs para segregación lógica
- Prohibición de acceso directo a bases de datos desde Internet
Sistemas de detección y prevención:
- IDS (Intrusion Detection System): Detección de intentos de intrusión
- IPS (Intrusion Prevention System): Bloqueo automático de intentos de intrusión
- WAF (Web Application Firewall): Protección de aplicaciones web contra:
- Inyecciones SQL
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Directory Traversal
- Otros ataques OWASP Top 10
Hardening de sistemas:
- Servidores y sistemas operativos configurados según mejores prácticas de seguridad:
- Deshabilitación de servicios innecesarios
- Puertos no utilizados cerrados
- Configuración segura por defecto
- Eliminación de cuentas y contraseñas por defecto
- Revisión de configuraciones de seguridad (security baselines) periódicamente
Gestión de parches y actualizaciones:
- Proceso sistemático de actualización de seguridad:
- Sistemas operativos
- Aplicaciones
- Librerías y dependencias
- Firmware de dispositivos
- Parches críticos de seguridad aplicados en <48 horas desde publicación
- Parches importantes aplicados en <7 días
- Parches regulares aplicados mensualmente
- Entorno de testing para validar parches antes de producción
Protección contra DDoS:
- Servicios anti-DDoS (Cloudflare, Azure DDoS Protection, o equivalente)
- Rate limiting en APIs y endpoints críticos
- Capacidad de absorción de tráfico elevado
- Plan de respuesta a ataques DDoS
12.2.5 Seguridad de Aplicaciones
Desarrollo seguro (Secure SDLC):
- Formación de desarrolladores en seguridad (OWASP, secure coding)
- Code reviews obligatorias (revisión de código por pares)
- Seguimiento de guías de desarrollo seguro:
- OWASP Top 10
- SANS Top 25
- Specific framework guidelines (.NET security best practices)
Validación y sanitización:
- Validación de todos los inputs del usuario (lado servidor, nunca confiar en validación cliente)
- Sanitización de outputs para prevenir XSS
- Prepared statements / Parameterized queries para prevenir SQL injection
- Validación de tipos de datos
- Longitud máxima de inputs
- Listas blancas (whitelist) cuando sea posible en lugar de listas negras
Protección contra ataques comunes:
- SQL Injection: Uso de prepared statements, ORM seguro
- XSS (Cross-Site Scripting): Sanitización de outputs, Content Security Policy (CSP)
- CSRF (Cross-Site Request Forgery): Tokens CSRF en formularios, SameSite cookies
- Clickjacking: X-Frame-Options, CSP frame-ancestors
- Session hijacking: Cookies seguras (Secure, HttpOnly, SameSite), regeneración de session ID tras login
- Broken authentication: Políticas de contraseñas fuertes, rate limiting, 2FA
- Sensitive data exposure: Cifrado, no logs de datos sensibles, no exposición en URLs
Escaneo de vulnerabilidades:
- SAST (Static Application Security Testing): Análisis estático de código fuente
- Herramientas: SonarQube, Checkmarx, o equivalente
- Integrado en CI/CD pipeline
- Escaneo en cada commit a ramas principales
- DAST (Dynamic Application Security Testing): Análisis dinámico de aplicación en ejecución
- Herramientas: OWASP ZAP, Burp Suite, o equivalente
- Escaneo pre-producción
- Escaneo periódico en producción (mensual)
- SCA (Software Composition Analysis): Análisis de dependencias y librerías de terceros
- Detección de vulnerabilidades conocidas (CVEs)
- Actualización automática de dependencias cuando sea seguro
Rate limiting y throttling:
- Limitación de intentos de login: 5 intentos en 15 minutos → bloqueo temporal
- Limitación de llamadas API: Según tipo de endpoint y plan del cliente
- Protección contra scraping y bots
- CAPTCHA o similar tras múltiples intentos fallidos
12.2.6 Copias de Seguridad (Backups)
Política de backups:
- Backup automático diario de:
- Bases de datos completas
- Archivos de documentos (KYC, etc.)
- Configuraciones de sistemas
- Código fuente (en repositorio Git separado)
- Backup incremental cada 6 horas (solo cambios desde último backup)
- Snapshot de máquinas virtuales semanal
Características de los backups:
- Cifrados con AES-256
- Almacenados en ubicación geográficamente separada:
- Primario: Países Bajos
- Secundario: Irlanda
- Terciario (opcional): Otro datacenter UE
- Copias inmutables (WORM – Write Once Read Many) para prevenir ransomware
- Aislamiento de red de backups (no directamente accesibles desde producción)
Retención de backups:
- Backups diarios: 30 días
- Backups semanales: 3 meses
- Backups mensuales: 12 meses
- Después de estos plazos: Rotación y sobrescritura (salvo obligación legal de conservación)
Pruebas de restauración:
- Pruebas de restauración de backups periódicas:
- Backup completo: Mensual (restauración en entorno de testing)
- Backup de base de datos específica: Trimestral
- Restauración de archivos específicos: Mensual (muestreo)
- Documentación de resultados de pruebas
- Tiempo objetivo de restauración (RTO – Recovery Time Objective): < 4 horas
- Punto objetivo de recuperación (RPO – Recovery Point Objective): < 6 horas (máximo pérdida de datos)
Plan de Disaster Recovery:
- Procedimientos documentados para recuperación ante desastre mayor
- Incluye:
- Restauración completa de sistemas
- Activación de site secundario
- Comunicación a clientes y stakeholders
- Coordinación con proveedores
- Roles y responsabilidades
- Simulacros anuales de disaster recovery
12.2.7 Seguridad de Custodia de Criptoactivos
Arquitectura de custodia:
- Modelo mixto hot/cold wallet:
- Cold storage: 97% de activos (offline, máxima seguridad)
- Hot wallet: 3% de activos (online, para liquidez inmediata)
- Rebalanceo automático diario (si hot wallet < 2% → transferencia desde cold)
Tecnología de custodia:
- MPC (Multi-Party Computation):
- Fragmentación de claves privadas
- No existe “clave privada completa” en ningún lugar
- Se requiere quórum para firmar transacciones (ej: 3 de 5 fragmentos)
- Fragmentos distribuidos geográficamente
- HSM (Hardware Security Modules) certificados FIPS 140-2 Level 3:
- Para generación y almacenamiento de fragmentos de clave
- Resistencia a ataques físicos y de canal lateral
Cold storage:
- Dispositivos offline (nunca conectados a Internet)
- Ubicación física segura (bóveda, caja fuerte)
- Multi-firma: Se requieren múltiples aprobaciones humanas para mover fondos
- Ejemplo: 3 de 5 (CEO, CFO, Compliance Officer, Operations Manager, CTO)
- Firmas en dispositivos separados geográficamente
- Procedimiento de firma offline:
- Transacción preparada en sistema online
- Transferida a sistema offline mediante código QR o USB (airgap)
- Firmada en dispositivo offline
- Transacción firmada transferida de vuelta a sistema online
- Broadcast a blockchain
Hot wallet:
- Conexión online para procesamiento inmediato de retiradas
- Límites operativos:
- Máximo 3% del total de activos
- Límite por transacción individual
- Límite diario agregado
- Monitorización continua
- Alerta si saldo cae por debajo de umbral mínimo
Procedimientos de rebalanceo:
- Transferencia cold → hot:
- Solo cuando hot wallet < 2%
- Requiere aprobación de 2 personas autorizadas
- Firma multi-party
- Validación de dirección destino (hot wallet propia)
- Transferencia hot → cold:
- Diariamente si hot wallet > 4%
- Proceso automático supervisado
Proof of Reserves:
- Auditoría trimestral por tercero independiente
- Verificación de que Paynex posee 100% de los criptoactivos custodiados en nombre de clientes
- Publicación de resultados (sin revelar identidades de clientes)
Seguro de custodia:
- Póliza de seguro que cubre pérdida de activos por:
- Hackeo
- Robo interno
- Error operativo
- Fallo de custodia
- Cobertura: [Importe según póliza contratada]
12.3 Medidas Organizativas
12.3.1 Políticas y Procedimientos Documentados
Paynex mantiene documentados y actualizados:
- Política de Seguridad de la Información: Marco general de seguridad
- Política de Gestión de Accesos: Provisión, revisión y revocación de accesos
- Política de Copias de Seguridad: Frecuencia, retención, pruebas
- Política de Cifrado: Qué datos, qué algoritmos, gestión de claves
- Política de Gestión de Incidentes de Seguridad: Detección, respuesta, comunicación, lecciones aprendidas
- Política de Gestión de Vulnerabilidades: Escaneo, priorización, remediación
- Política de Desarrollo Seguro: Requisitos de seguridad en desarrollo de software
- Plan de Continuidad de Negocio (BCP): Mantenimiento de operaciones ante disrupciones
- Plan de Recuperación ante Desastres (DRP): Restauración de sistemas tras desastre mayor
- Procedimiento de Gestión de Parches: Actualización de sistemas
- Procedimiento de Onboarding/Offboarding de Personal: Control de accesos en entradas/salidas
- Procedimiento de Gestión de Proveedores: Due diligence y supervisión de terceros
Revisión de políticas: Anual o cuando cambios materiales
12.3.2 Formación y Concienciación
Formación obligatoria del personal:
- Formación inicial (onboarding):
- Seguridad de la información: 4 horas
- Protección de datos (RGPD): 2 horas
- Prevención de fraude y phishing: 1 hora
- Políticas internas: 1 hora
- Antes de acceder a sistemas con datos personales
- Formación continua:
- Anual para todo el personal: 2 horas (actualización, nuevas amenazas)
- Semestral para roles críticos (IT, Compliance, Operaciones): 4 horas
- Formación específica:
- Desarrollo seguro para desarrolladores: 8 horas (anual)
- Gestión de incidentes para equipo de seguridad: 8 horas (anual)
- Compliance y AML para Compliance/AML Officers: 16 horas (anual)
- Campañas de concienciación:
- Simulaciones de phishing trimestrales:
- Emails de phishing simulados enviados al personal
- Medición de tasa de clics
- Formación adicional para quienes caigan
- Recordatorios mensuales sobre seguridad (newsletters internas, posters, mensajes)
- Casos reales de incidentes de seguridad en la industria (análisis y lecciones)
- Simulaciones de phishing trimestrales:
- Evaluación:
- Tests de conocimiento tras formaciones
- Certificado de formación completada
- Registro de formaciones en expediente del empleado
12.3.3 Control de Empleados y Proveedores
Verificación de antecedentes (background check):
- Para personal con acceso a datos sensibles o sistemas críticos:
- Certificado de antecedentes penales
- Verificación de referencias laborales
- Verificación de formación académica (para roles técnicos)
- Para miembros del órgano de administración, Compliance Officer, AML Officer:
- Background check exhaustivo (fit & proper assessment)
- Certificado de antecedentes penales de todos los países de residencia en últimos 10 años
Contratos y compromisos:
- Contrato laboral con cláusulas de:
- Confidencialidad (durante y después del empleo)
- No divulgación de información confidencial
- Obligación de reportar incidentes de seguridad
- Consecuencias de incumplimiento (medidas disciplinarias, despido, acciones legales)
- Compromiso de confidencialidad individual:
- Firmado por todos los empleados
- Firmado anualmente
- Refuerzo del carácter confidencial de los datos personales
- Prohibición de acceso a datos para fines no autorizados
- Prohibición de compartir credenciales
Due diligence de proveedores:
- Antes de contratación de proveedor que tratará datos personales:
- Evaluación de seguridad y privacidad:
- Certificaciones (ISO 27001, SOC 2)
- Políticas de seguridad
- Ubicación de datos
- Subcontratación (si la hay)
- Evaluación financiera (solvencia)
- Evaluación reputacional (búsqueda de incidentes previos)
- Evaluación de seguridad y privacidad:
- Debido proceso documentado antes de selección
Contratos con proveedores:
- Contrato de Encargado del Tratamiento (DPA) conforme art. 28 RGPD
- Acuerdo de Nivel de Servicio (SLA) con:
- Disponibilidad garantizada
- Tiempo de respuesta ante incidentes
- Penalizaciones por incumplimiento
- Cláusulas de seguridad y privacidad obligatorias
- Derecho de auditoría de Paynex
Auditorías a proveedores críticos:
- Revisión anual de cumplimiento de proveedores críticos (cloud, KYC, custodia, EP)
- Solicitud de informes de auditoría externa (SOC 2 Type II)
- Auditoría in-situ o remota si el proveedor lo permite
- Evaluación de continuidad del proveedor (seguimiento de noticias, situación financiera)
12.3.4 Gestión de Incidentes de Seguridad
Equipo de Respuesta a Incidentes:
- CSIRT (Computer Security Incident Response Team) o SOC (Security Operations Center)
- Roles:
- Incident Manager (coordina la respuesta)
- Technical Lead (análisis técnico y remediación)
- Communications Lead (comunicación interna y externa)
- Legal/Compliance (evaluación de obligaciones legales)
- DPO (si afecta a datos personales)
Procedimiento de gestión de incidentes:
- Detección:
- Alertas automáticas del SIEM
- Detección por personal de IT/Seguridad
- Reporte de usuario o cliente
- Notificación de proveedor
- Clasificación y priorización:
- Severidad:
- Crítica: Afecta a confidencialidad/integridad/disponibilidad de datos masivos, interrupción total del servicio
- Alta: Afecta a datos sensibles o volumen significativo, interrupción parcial de servicio
- Media: Afecta a datos limitados, degradación de servicio
- Baja: Sin impacto material
- Asignación de responsable según severidad
- Contención:
- Acciones inmediatas para limitar el daño:
- Aislamiento de sistemas comprometidos
- Bloqueo de IPs atacantes
- Desactivación de cuentas comprometidas
- Cambio de credenciales
- Documentación de todas las acciones
- Investigación:
- Análisis forense:
- Revisión de logs
- Identificación de vector de ataque
- Alcance del incidente (qué sistemas, qué datos)
- Cronología completa
- Preservación de evidencias
- Erradicación:
- Eliminación de la causa raíz:
- Eliminación de malware
- Cierre de vulnerabilidades explotadas
- Fortalecimiento de controles
- Verificación de que amenaza está eliminada
- Recuperación:
- Restauración de sistemas afectados:
- Desde backups si necesario
- Reinstalación de sistemas comprometidos
- Cambio de credenciales comprometidas
- Verificación de integridad antes de poner en producción
- Monitorización intensiva post-recuperación
- Comunicación:
- Interna:
- Al equipo de respuesta a incidentes (inmediato)
- A la dirección (inmediato si crítico, <4h si alto)
- Al personal afectado (según necesidad)
- Externa:
- Al DPO (si afecta a datos personales – inmediato)
- A la AEPD (si brecha de datos con riesgo – <72h, ver 12.5)
- A interesados afectados (si riesgo alto – sin dilación indebida)
- A CNMV (si incidente operacional material conforme DORA)
- A proveedores afectados (según necesidad)
- Lecciones aprendidas (post-mortem):
- Reunión post-incidente (máximo 1 semana tras resolución)
- Análisis de:
- Qué funcionó bien
- Qué falló
- Qué se puede mejorar
- Actualización de procedimientos
- Implementación de mejoras identificadas
- Documentación completa del incidente
Plazos de respuesta:
- Incidente crítico: Respuesta inicial inmediata (<15 minutos), contención <1 hora
- Incidente alto: Respuesta <1 hora, contención <4 horas
- Incidente medio: Respuesta <4 horas, contención <24 horas
- Incidente bajo: Respuesta <24 horas
Registro de incidentes:
- Todos los incidentes de seguridad se registran en base de datos centralizada
- Información registrada:
- Fecha y hora de detección
- Tipo de incidente
- Severidad
- Sistemas afectados
- Datos afectados (si aplica)
- Acciones tomadas
- Tiempo de resolución
- Lecciones aprendidas
- Análisis trimestral de incidentes (tendencias, tipos más comunes)
- Reporte anual de incidentes a la dirección y CNMV (si aplica conforme DORA)
12.3.5 Auditorías y Revisiones
Auditorías internas:
- Frecuencia: Semestral
- Alcance:
- Cumplimiento de políticas de seguridad
- Efectividad de controles implementados
- Revisión de logs de acceso (muestreo)
- Revisión de gestión de vulnerabilidades
- Pruebas de controles críticos (penetration testing interno básico)
- Responsable: Compliance Officer + personal de IT (con independencia)
- Resultado: Informe de hallazgos y recomendaciones
Auditorías externas:
- Frecuencia: Anual
- Tipo:
- Auditoría de seguridad por empresa especializada
- Revisión de controles de protección de datos
- Evaluación de cumplimiento RGPD, MiCA, DORA
- Responsable: Firma externa independiente
- Resultado: Informe detallado con calificación, hallazgos, recomendaciones
Pruebas de penetración (pentesting):
- Frecuencia: Anual (o más frecuente si cambios significativos en sistemas)
- Tipos:
- Black-box testing (sin conocimiento interno de sistemas)
- Grey-box testing (conocimiento parcial)
- Según alcance: Web app, APIs, infraestructura, ingeniería social
- Responsable: Empresa especializada en pentesting (ethical hackers certificados)
- Metodología: OWASP, OSSTMM, PTES
- Resultado:
- Informe de vulnerabilidades encontradas
- Clasificación por severidad (crítico, alto, medio, bajo)
- Recomendaciones de remediación
- Plazo de remediación según severidad:
- Crítico: 7 días
- Alto: 30 días
- Medio: 90 días
- Bajo: Próximo ciclo de desarrollo
- Retest tras remediación para verificar corrección
Revisiones de código (code reviews):
- Frecuencia: Continua (cada pull request antes de merge a rama principal)
- Peer review obligatoria (al menos 1 otro desarrollador)
- Checklist de seguridad aplicada
- Uso de herramientas automatizadas (SAST)
Evaluaciones de Impacto de Protección de Datos (EIPD/DPIA):
- Cuando proceda conforme art. 35 RGPD:
- Tratamientos de alto riesgo
- Nuevas tecnologías
- Tratamientos a gran escala de categorías especiales de datos
- Elaboración de perfiles a gran escala
- Decisiones automatizadas con efectos significativos
- Proceso:
- Descripción del tratamiento y finalidades
- Evaluación de necesidad y proporcionalidad
- Evaluación de riesgos para derechos y libertades
- Medidas para mitigar riesgos
- Si riesgo alto residual: Consulta previa a AEPD
- Responsable: DPO (con apoyo de Compliance y áreas técnicas)
12.3.6 Segregación de Funciones
Para prevenir conflictos de interés y reducir riesgo de fraude interno:
Separación de roles críticos:
- Desarrollo vs. Operaciones (DevOps con controles):
- Desarrolladores no tienen acceso a producción
- Despliegues requieren aprobación de Operations
- Seguridad vs. Operaciones:
- Equipo de seguridad independiente de operaciones
- Seguridad tiene potestad de veto ante riesgos
- Compliance vs. Negocio:
- Compliance independiente, reporta a CEO (no a área de negocio)
- Compliance tiene potestad de veto ante incumplimientos
Aprobaciones múltiples (four-eyes principle):
- Para acciones críticas se requiere aprobación de 2 personas:
- Retiradas de gran volumen (>€50,000 o equivalente cripto)
- Cambios en producción que afecten a seguridad o datos personales
- Acceso a backups para restauración
- Transferencias desde cold storage
- Creación/modificación de cuentas de administrador
- Cambios en configuración de firewall o controles de seguridad críticos
- Ambas personas deben tener autorización y actuar de forma independiente
- Sistema registra quién autoriza cada acción
Segregación en acceso a datos:
- No mezcla de roles: Una persona no puede ser Operations Manager y AML Officer simultáneamente
- Acceso según necesidad: Personal de IT no accede a datos de clientes salvo necesidad operativa específica
- Separación entornos: Desarrollo/Testing con datos ficticios o anonimizados, nunca datos reales de producción
12.4 Certificaciones y Estándares
Paynex se esfuerza por cumplir con estándares reconocidos internacionalmente y obtener certificaciones relevantes:
Certificaciones objetivo (en proceso o planificadas):
- ISO/IEC 27001: Sistema de Gestión de Seguridad de la Información
- Estándar internacional para gestión de seguridad de información
- Auditoría y certificación por entidad acreditada
- Objetivo: Certificación en 24 meses desde inicio operaciones
- SOC 2 Type II: Service Organization Control
- Auditoría de controles relevantes para seguridad, disponibilidad, integridad, confidencialidad, privacidad
- Especialmente valorada por clientes institucionales y proveedores
- Objetivo: Certificación en 36 meses
- ISO/IEC 27701: Sistema de Gestión de Información de Privacidad (extensión de ISO 27001 para privacidad)
- Complemento de ISO 27001 específico para protección de datos
- Objetivo: Certificación tras ISO 27001
Cumplimiento con estándares:
- ENS (Esquema Nacional de Seguridad): Aplicable a proveedores de servicios a sector público en España
- Paynex aplica los principios de ENS nivel medio/alto aunque no sea obligatorio inicialmente
- Útil para demostrar nivel de seguridad robusto
- NIST Cybersecurity Framework: Marco de ciberseguridad del Instituto Nacional de Estándares y Tecnología de EE.UU.
- Marco reconocido internacionalmente
- Paynex alinea sus controles con las funciones NIST: Identificar, Proteger, Detectar, Responder, Recuperar
- CIS Controls: Controles de seguridad del Center for Internet Security
- Lista priorizada de acciones de seguridad cibernética
- Implementación de CIS Controls críticos (top 20)
- OWASP: Seguimiento de guías de seguridad de Open Web Application Security Project
- OWASP Top 10 (vulnerabilidades web más críticas)
- OWASP ASVS (Application Security Verification Standard)
- OWASP Mobile Top 10 (para app móvil)
Certificaciones de proveedores:
Paynex exige que proveedores críticos cuenten con certificaciones reconocidas:
- Microsoft Azure: ISO 27001, SOC 2 Type II, ISO 27018, muchas otras
- Proveedor de KYC (Sumsub o similar): ISO 27001, SOC 2
- Proveedor de custodia (DFNS o similar): ISO 27001, SOC 2
- Entidad de Pago (Pecunia): Sujeta a supervisión financiera
12.5 Notificación de Brechas de Seguridad
En caso de brecha de seguridad que afecte a datos personales, Paynex cumplirá con las obligaciones de notificación del RGPD:
12.5.1 Notificación a la Autoridad de Control (AEPD)
Conforme al artículo 33 RGPD:
Obligación:
- Paynex notificará a la AEPD en un plazo máximo de 72 HORAS desde que tuvo conocimiento de la brecha
- SALVO que sea improbable que la brecha suponga un riesgo para los derechos y libertades de los interesados
Evaluación de riesgo: Paynex evaluará el riesgo considerando:
- Naturaleza de los datos afectados (especialmente sensibles: datos biométricos, datos financieros, datos AML)
- Volumen de datos y número de interesados afectados
- Si los datos estaban cifrados (datos cifrados con clave no comprometida = riesgo reducido)
- Facilidad de identificar a los interesados
- Gravedad de consecuencias potenciales
- Probabilidad de materialización de consecuencias
Criterios:
- Si hay riesgo (aunque sea bajo): Notificación a AEPD
- Si es improbable que haya riesgo: Documentación interna de la decisión de no notificar (justificación)
Contenido de la notificación:
- Descripción de la naturaleza de la brecha de seguridad:
- Tipo de brecha (acceso no autorizado, pérdida, alteración, divulgación)
- Cómo ocurrió
- Cuándo se detectó
- Vector de ataque (si se conoce)
- Categorías de interesados afectados (clientes, empleados, otros) y número aproximado
- Categorías de registros de datos personales afectados (datos identificativos, financieros, transacciones, etc.) y número aproximado
- Nombre y datos de contacto del DPO o punto de contacto
- Descripción de las posibles consecuencias de la brecha
- Descripción de las medidas adoptadas o propuestas por Paynex para:
- Remediar la brecha
- Mitigar sus posibles efectos negativos
Plazo:
- Si no es posible proporcionar toda la información en 72 horas:
- Notificación inicial con información disponible dentro de 72 horas
- Información adicional posteriormente sin dilación indebida (cuando esté disponible)
Medio de notificación:
- Portal de notificación de brechas de la AEPD: https://www.aepd.es (sede electrónica)
- Formulario específico de notificación de brechas
- Requiere identificación con certificado digital o Cl@ve
Documentación: Paynex mantendrá un registro interno de todas las brechas de seguridad (hayan sido o no notificadas a AEPD):
- Hechos
- Efectos
- Medidas correctivas adoptadas
- Este registro permitirá a la AEPD verificar el cumplimiento del art. 33
12.5.2 Notificación a los Interesados Afectados
Conforme al artículo 34 RGPD:
Obligación: Si la brecha de seguridad supone un RIESGO ALTO para los derechos y libertades de los interesados, Paynex comunicará la brecha a los interesados afectados SIN DILACIÓN INDEBIDA.
Evaluación de riesgo alto: Existe riesgo alto cuando es probable que la brecha tenga consecuencias graves para los interesados, como:
- Discriminación
- Usurpación de identidad o fraude
- Pérdidas financieras
- Daño a la reputación
- Pérdida de confidencialidad de datos sujetos a secreto profesional
- Otros perjuicios significativos
Factores que indican riesgo alto:
- Datos especialmente sensibles afectados (biométricos, scoring AML detallado)
- Datos no cifrados o cifrado comprometido
- Gran volumen de datos por interesado
- Fácil identificación y explotación de los datos por terceros malintencionados
- Consecuencias potencialmente muy graves
Contenido de la comunicación a interesados:
- Descripción de la naturaleza de la brecha de seguridad en lenguaje claro y sencillo:
- Qué ocurrió (sin entrar en detalles técnicos excesivos)
- Qué datos suyos pueden estar afectados
- Cuándo ocurrió (aproximadamente)
- Nombre y datos de contacto del DPO o punto de contacto para más información
- Descripción de las posibles consecuencias de la brecha para el interesado:
- Riesgos específicos (ej: “Riesgo de suplantación de identidad”, “Riesgo de fraude financiero”)
- Descripción de las medidas adoptadas o propuestas por Paynex para:
- Remediar la brecha
- Mitigar sus posibles efectos negativos
- Recomendaciones para que el interesado se proteja:
- Cambiar contraseña inmediatamente
- Activar 2FA si no lo tenía
- Monitorizar sus cuentas bancarias y transacciones
- Estar alerta ante intentos de phishing
- Contactar con entidades financieras para informar
- Considerar activar servicios de monitorización de crédito/identidad
- Reportar cualquier actividad sospechosa a Paynex y autoridades
Ejemplo de comunicación:
“Estimado/a [Cliente],
Le informamos de que hemos detectado un incidente de seguridad que puede haber afectado a algunos de sus datos personales.
¿Qué ocurrió? El [fecha], detectamos un acceso no autorizado a nuestros sistemas que pudo haber expuesto datos de [número aproximado] clientes, incluyendo los suyos.
¿Qué datos pueden estar afectados? Los datos potencialmente afectados incluyen: [nombre, email, dirección, historial de transacciones / especificar según caso].
SUS CONTRASEÑAS NO se vieron comprometidas, ya que están cifradas de forma irreversible. SUS DOCUMENTOS DE IDENTIDAD se almacenan cifrados y no hay evidencia de que hayan sido accedidos.
¿Qué hemos hecho?
- Hemos bloqueado el acceso no autorizado inmediatamente tras su detección
- Hemos reforzado nuestros sistemas de seguridad
- Hemos notificado el incidente a la Agencia Española de Protección de Datos
- Estamos colaborando con las autoridades competentes
¿Qué riesgos existen para usted? [Descripción de riesgos específicos, ej: “Existe riesgo de que terceros intenten contactarle mediante correos electrónicos fraudulentos (phishing) haciéndose pasar por Paynex”]
¿Qué debe hacer? Por precaución, le recomendamos:
- Cambiar su contraseña de Paynex inmediatamente [incluir link]
- Asegurarse de que tiene activada la autenticación de doble factor
- Estar alerta ante emails o mensajes sospechosos que soliciten información personal o credenciales
- Verificar regularmente las transacciones en su cuenta de Paynex y cuentas bancarias
- Si detecta cualquier actividad sospechosa, contactarnos inmediatamente
Más información: Si tiene preguntas o preocupaciones, contacte con nuestro Delegado de Protección de Datos:
- Email: dpo@paynex.es
- Teléfono: +34 910 123 456
Lamentamos profundamente este incidente y las molestias que pueda causarle. La seguridad de sus datos es nuestra máxima prioridad y hemos tomado todas las medidas necesarias para prevenir que esto vuelva a ocurrir.
Atentamente, Equipo de Paynex”
Medio de comunicación:
- Email a la dirección registrada del cliente (preferente)
- Notificación en área de cliente al login (adicional)
- SMS si no se puede contactar por email
- Si no es posible contacto individual: Comunicación pública (anuncio prominente en web, nota de prensa)
Plazo:
- Sin dilación indebida
- Tan pronto como sea razonablemente posible tras detectar y evaluar la brecha
- Típicamente: dentro de 72 horas desde confirmación de riesgo alto
Excepciones a la obligación de notificar a interesados:
Paynex NO está obligada a notificar a los interesados si se cumple alguna de estas condiciones:
- a) Paynex hubiera aplicado medidas de protección técnicas y organizativas apropiadas y esas medidas se aplicaron a los datos afectados por la brecha, en particular medidas que hagan ininteligibles los datos para cualquier persona no autorizada, como el cifrado:
- Ejemplo: Brecha afectó a base de datos, pero todos los datos estaban cifrados con AES-256 y la clave de cifrado NO fue comprometida → Los datos son ininteligibles para el atacante → No es necesario notificar a interesados
- b) Paynex haya tomado medidas posteriores que garanticen que ya no es probable que se materialice el riesgo alto para los derechos y libertades de los interesados:
- Ejemplo: Acceso no autorizado detectado en 5 minutos, sistema bloqueado inmediatamente, análisis forense confirma que el atacante solo accedió a un registro, no descargó datos, no tuvo tiempo de explotarlos → Riesgo ya mitigado → Podría no ser necesario notificar si se demuestra que riesgo alto ya no existe
- c) Suponga un esfuerzo desproporcionado notificar individualmente:
- Ejemplo: Afectados millones de interesados, no se dispone de datos de contacto fiables de todos
- En este caso: Comunicación pública o medida similar que informe a los interesados de manera igualmente efectiva
- Ejemplo de comunicación pública: Anuncio prominente en home de web, nota de prensa, anuncio en medios de comunicación
Documentación:
- Paynex documentará todas las decisiones sobre notificación a interesados:
- Si se notificó: A quiénes, cuándo, cómo, contenido
- Si no se notificó: Justificación (cifrado efectivo, medidas posteriores, esfuerzo desproporcionado)
- Disponible para revisión por AEPD
12.6 Responsabilidad del Cliente
El Cliente también tiene responsabilidades en materia de seguridad:
Obligaciones del Cliente:
- Mantener su contraseña segura y confidencial:
- No compartir con terceros bajo ninguna circunstancia
- Usar contraseña robusta y única (no reutilizar de otros sitios)
- Cambiarla periódicamente (recomendación cada 6 meses)
- No escribirla en lugares visibles o inseguros
- No compartir sus credenciales:
- La cuenta es personal e intransferible
- Paynex NUNCA solicitará su contraseña por email, teléfono o chat
- Activar y proteger la autenticación de doble factor (2FA):
- 2FA es obligatorio para usar los servicios
- Proteger el dispositivo/app de 2FA
- Guardar códigos de respaldo en lugar seguro
- Usar dispositivos seguros y actualizados:
- Mantener sistema operativo y navegador actualizados
- Usar antivirus actualizado
- No acceder desde dispositivos públicos o compartidos para operaciones sensibles
- No acceder desde redes WiFi públicas sin VPN
- Tener precaución ante intentos de phishing:
- Verificar siempre que está en paynex.es (URL correcta, certificado SSL válido)
- Paynex NUNCA solicita contraseña, códigos 2FA, o claves privadas por email o SMS
- Desconfiar de emails alarmistas que soliciten acciones urgentes
- No hacer clic en enlaces sospechosos
- Verificar remitente de emails (puede ser spoofed)
- Cerrar sesión al terminar:
- Especialmente en dispositivos compartidos
- No dejar sesión abierta sin supervisión
- Notificar inmediatamente a Paynex:
- Cualquier uso no autorizado de su Cuenta
- Transacciones no reconocidas
- Sospecha de que su contraseña ha sido comprometida
- Pérdida o robo del dispositivo con app de Paynex o 2FA
- Emails sospechosos que parecen de Paynex
Limitación de responsabilidad de Paynex:
Paynex NO será responsable de brechas de seguridad, accesos no autorizados, o pérdidas causadas por:
- Negligencia del Cliente en el cumplimiento de sus obligaciones de seguridad
- Compartición de credenciales por el Cliente
- Uso de contraseña débil o comprometida
- No activar o proteger adecuadamente el 2FA
- Acceso desde dispositivos comprometidos (malware, keyloggers)
- Caer en intentos de phishing o ingeniería social
- No notificar oportunamente un compromiso de seguridad
El Cliente será responsable de todas las operaciones realizadas en su Cuenta hasta que notifique un uso no autorizado a Paynex.
13. COOKIES Y TECNOLOGÍAS SIMILARES
13.1 Qué Son las Cookies
Las cookies son pequeños archivos de texto que se almacenan en el dispositivo del usuario (ordenador, tablet, teléfono móvil) al visitar un sitio web. Permiten al sitio web recordar información sobre la visita del usuario, facilitando la navegación y permitiendo funcionalidades específicas.
Información típica almacenada:
- Preferencias del usuario (idioma, configuración)
- Identificador de sesión (para mantener al usuario logueado)
- Información de navegación (páginas visitadas)
- Identificadores para análisis y publicidad
Tipos según duración:
- Cookies de sesión: Se borran al cerrar el navegador
- Cookies persistentes: Permanecen en el dispositivo por un tiempo determinado (días, meses, años)
Tipos según origen:
- Cookies propias (first-party): Establecidas por paynex.es
- Cookies de terceros (third-party): Establecidas por otros dominios (ej: google-analytics.com, facebook.com)
13.2 Uso de Cookies por Paynex
Paynex utiliza cookies y tecnologías similares en www.paynex.es para:
- Permitir el funcionamiento básico de la Plataforma (cookies técnicas/esenciales)
- Mejorar la experiencia del usuario (recordar preferencias)
- Analizar el uso del sitio web (cookies de análisis)
- Ofrecer publicidad personalizada (cookies de marketing, solo con consentimiento)
- Permitir funcionalidades de redes sociales (cookies de terceros)
13.3 Tipos de Cookies Utilizadas
Paynex utiliza los siguientes tipos de cookies:
13.3.1 COOKIES ESTRICTAMENTE NECESARIAS (Técnicas/Esenciales)
Finalidad: Imprescindibles para el funcionamiento del sitio web. Permiten funcionalidades básicas como:
- Login y mantenimiento de sesión
- Seguridad (prevención de CSRF)
- Recordar artículos en carrito de compra (si e-commerce)
- Permitir navegación por el sitio
- Recordar preferencias de cookies del usuario
Base jurídica: NO requieren consentimiento del usuario (exención del Art. 22.2 LSSI, ya que son estrictamente necesarias para prestar el servicio solicitado).
Cookies específicas:
| Nombre cookie | Finalidad | Duración | Dominio |
| session_id | Identificar sesión del usuario logueado | Sesión (hasta cerrar navegador) | paynex.es |
| csrf_token | Protección contra ataques CSRF | Sesión | paynex.es |
| cookie_consent | Recordar preferencias de cookies del usuario | 12 meses | paynex.es |
| auth_token | Token de autenticación | 30 días (renovable) | paynex.es |
| lang | Idioma preferido del usuario | 12 meses | paynex.es |
Gestión: Estas cookies no pueden ser rechazadas por el usuario (son necesarias para el servicio). Si el usuario las bloquea mediante configuración del navegador, el sitio puede no funcionar correctamente.
13.3.2 COOKIES DE ANÁLISIS Y RENDIMIENTO
Finalidad: Recopilar información sobre cómo los usuarios utilizan el sitio web para:
- Páginas más visitadas
- Tiempo de permanencia
- Flujos de navegación
- Errores encontrados
- Mejoras en usabilidad y rendimiento
Base jurídica: Requieren consentimiento del usuario (Art. 6.1.a RGPD, Art. 22.2 LSSI).
NOTA: Según criterios de la AEPD, las cookies de análisis pueden no requerir consentimiento si cumplen todas estas condiciones:
- Primer parte (del mismo dominio)
- Información agregada/anonimizada
- No se comparte con terceros para otros fines
- IP anonimizada
Si no se cumplen todas estas condiciones: Requieren consentimiento.
Proveedor:
- Google Analytics 4 (Google LLC)
- Alternativa: Matomo auto-hosted, Plausible, Fathom (más respetuosas con privacidad)
Cookies específicas (si Google Analytics):
| Nombre cookie | Finalidad | Duración | Dominio |
| _ga | Distinguir usuarios únicos | 24 meses | .paynex.es |
| ga[ID] | Mantener estado de sesión | 24 meses | .paynex.es |
| _gid | Distinguir usuarios únicos | 24 horas | .paynex.es |
Información recopilada:
- IP del usuario (anonimizada – últimos octetos eliminados)
- Páginas visitadas
- Tiempo en cada página
- Fuente de tráfico (cómo llegó al sitio)
- Dispositivo, navegador, sistema operativo (agregados)
- Ubicación geográfica aproximada (ciudad/región, no precisión GPS)
Configuración de privacidad aplicada:
- Anonimización de IP activada
- No compartir datos con Google para otros servicios de Google
- No remarketing ni publicidad personalizada con datos de analytics
- Cumplimiento con configuración Do Not Track del navegador (opcional)
Alternativas sin necesidad de consentimiento: Paynex puede optar por usar herramientas de análisis que respeten privacidad y no requieran consentimiento:
- Matomo auto-hosted configurado con privacidad by default
- Plausible Analytics
- Fathom Analytics Estas herramientas no usan cookies persistentes o usan cookies first-party anonimizadas.
13.3.3 COOKIES DE MARKETING Y PUBLICIDAD
Finalidad: Mostrar publicidad personalizada basada en hábitos de navegación del usuario:
- Remarketing (mostrar anuncios de Paynex en otros sitios que visitó el usuario)
- Publicidad basada en intereses
- Medición de efectividad de campañas publicitarias
Base jurídica: Requieren consentimiento EXPLÍCITO del usuario (Art. 6.1.a RGPD, Art. 22.2 LSSI).
Proveedores (si se implementan):
- Google Ads (Google LLC)
- Facebook Pixel (Meta Platforms)
- LinkedIn Insight Tag
- Twitter Pixel
Cookies específicas (ejemplos):
| Nombre cookie | Proveedor | Finalidad | Duración |
| _gcl_au | Google Ads | Almacenar y rastrear conversiones | 3 meses |
| fr | Publicidad personalizada | 3 meses | |
| _fbp | Rastrear visitas | 3 meses |
Información recopilada:
- Páginas visitadas en paynex.es
- Interacciones (clics, formularios completados)
- Conversiones (registros, depósitos)
- Información del dispositivo
- Información demográfica (si disponible del proveedor)
Control del usuario:
- El usuario debe dar consentimiento explícito antes de que estas cookies se activen
- Puede revocar el consentimiento en cualquier momento
- Puede optar por no recibir publicidad personalizada en configuraciones de Google, Facebook, etc.
Observación: En fase inicial, Paynex puede optar por NO utilizar cookies de marketing para simplificar cumplimiento. Si se implementan posteriormente, se actualizará esta Política y se solicitará consentimiento.
13.3.4 COOKIES DE REDES SOCIALES
Finalidad: Permitir funcionalidades de redes sociales integradas en el sitio web:
- Botones de “compartir” en redes sociales
- Embeds de contenido (ej: video de YouTube, publicación de Twitter)
- Login con redes sociales (ej: “Iniciar sesión con Google”)
Base jurídica: Requieren consentimiento del usuario (Art. 22.2 LSSI).
Proveedores:
- YouTube (Google LLC) – para videos embebidos
- Twitter/X – para tweets embebidos o botón de compartir
- LinkedIn – para botón de compartir
- Facebook – para botón de compartir
Cookies específicas: Estas cookies son establecidas por los proveedores de redes sociales y se rigen por sus propias políticas de privacidad:
- YouTube: CONSENT, VISITOR_INFO1_LIVE, YSC
- Twitter: personalization_id, guest_id
- LinkedIn: lidc, bcookie, bscookie
- Facebook: fr, tr
Implicaciones:
- Estas cookies pueden rastrear al usuario en otros sitios web (cross-site tracking)
- Los proveedores de redes sociales pueden usar la información para sus propios fines (publicidad, análisis)
- Paynex NO controla estas cookies ni tiene acceso a la información que recopilan
Control:
- Requieren consentimiento del usuario antes de cargarse
- Si el usuario no consiente, los embeds de redes sociales no se cargarán (o se cargarán en modo sin cookies si es técnicamente posible)
- El usuario puede gestionar cookies de redes sociales en las configuraciones de privacidad de cada red social
13.4 Gestión de Cookies por el Usuario
Paynex ofrece al usuario múltiples formas de gestionar las cookies:
13.4.1 Panel de Configuración de Cookies en www.paynex.es
Banner de cookies (primera visita): Al acceder por primera vez a www.paynex.es, el usuario verá un banner de cookies que incluye:
- Información breve sobre el uso de cookies
- Opciones claras:
- “Aceptar todas”: Consiente todas las cookies (necesarias, análisis, marketing, redes sociales)
- “Rechazar no esenciales”: Solo acepta cookies estrictamente necesarias, rechaza análisis, marketing y redes sociales
- “Configurar”: Abre panel de configuración granular
Panel de configuración granular: Permite aceptar/rechazar por categorías:
- ✓ Cookies estrictamente necesarias (no se puede desactivar)
- ☐ Cookies de análisis y rendimiento
- ☐ Cookies de marketing y publicidad
- ☐ Cookies de redes sociales
Para cada categoría:
- Descripción de la finalidad
- Lista de cookies específicas
- Proveedores
- Duración
- Enlace a política de privacidad del proveedor (si tercero)
Guardar preferencias:
- Botón “Guardar preferencias” que aplica la configuración elegida
- Cookie de preferencias almacena la elección (cookie_consent, 12 meses)
Cambiar preferencias posteriormente: El usuario puede cambiar sus preferencias en cualquier momento:
- Accediendo a paynex.es/cookies
- Desde el footer de todas las páginas: Enlace “Configuración de cookies”
- Desde área de cliente > Privacidad > Cookies
13.4.2 Configuración del Navegador
El usuario también puede gestionar cookies mediante la configuración de su navegador:
Google Chrome:
- Menú (tres puntos) > Configuración
- Privacidad y seguridad > Cookies y otros datos de sitios
- Opciones:
- Permitir todas las cookies
- Bloquear cookies de terceros en modo Incógnito
- Bloquear cookies de terceros
- Bloquear todas las cookies
- Ver todas las cookies y datos de sitios > Buscar “paynex.es” > Eliminar individualmente
Mozilla Firefox:
- Menú (tres líneas) > Opciones/Preferencias
- Privacidad y seguridad
- Historial > Usar una configuración personalizada
- Opciones sobre cookies
- Gestionar datos > Buscar “paynex.es” > Eliminar
Safari (macOS):
- Safari > Preferencias
- Privacidad
- Opciones sobre cookies y rastreadores
- Administrar datos de sitios web > Buscar “paynex.es” > Eliminar
Microsoft Edge:
- Menú (tres puntos) > Configuración
- Privacidad, búsqueda y servicios
- Borrar datos de exploración > Elegir qué borrar > Cookies
- Ver cookies y datos de sitios almacenados > Buscar “paynex.es”
IMPORTANTE – Consecuencias de bloquear todas las cookies: Si el usuario bloquea todas las cookies mediante configuración del navegador:
- NO podrá iniciar sesión en Paynex
- NO podrá usar la Plataforma
- Muchas funcionalidades dejarán de funcionar
- Se recomienda al menos permitir cookies first-party (de paynex.es)
13.4.3 Herramientas y Extensiones de Terceros
El usuario puede utilizar herramientas adicionales:
Extensiones de navegador para gestión de cookies/trackers:
- Privacy Badger (EFF)
- uBlock Origin
- Ghostery
- Cookie AutoDelete
Navegación privada/Incógnito:
- Las cookies se almacenan solo durante la sesión
- Se eliminan al cerrar la ventana de incógnito
- Útil para navegación sin dejar rastro en el dispositivo
Do Not Track (DNT):
- Configuración del navegador que envía una señal a los sitios web solicitando no ser rastreado
- Paynex respeta la señal DNT cuando es técnicamente posible
- NOTA: No todos los sitios web respetan DNT (no es legalmente vinculante)
13.5 Tecnologías Similares a las Cookies
Además de cookies, Paynex puede utilizar tecnologías similares:
Local Storage y Session Storage:
- Almacenamiento local en el navegador (HTML5 Web Storage)
- Similar a cookies pero con mayor capacidad (varios MB vs. pocos KB de cookies)
- Usos:
- Almacenar preferencias de usuario (configuración de interfaz)
- Caché de datos para mejorar rendimiento
- Estado de la aplicación
- Diferencias con cookies:
- No se envían automáticamente con cada petición HTTP
- Más capacidad
- Acceso solo mediante JavaScript (no HTTP headers)
- Gestión: El usuario puede borrar Local/Session Storage mediante configuración del navegador (similar a cookies)
- Privacidad: Se rigen por los mismos principios que las cookies (consentimiento si no son estrictamente necesarias)
Web Beacons / Pixel Tags:
- Pequeñas imágenes invisibles (1×1 pixel) incrustadas en páginas web o emails
- Usos:
- Saber si un email ha sido abierto
- Rastrear visitas a páginas específicas
- Contar usuarios únicos
- Información recopilada: IP, hora de visualización, tipo de navegador
- Gestión: Bloquear imágenes en el navegador o cliente de email
- Privacidad: Requieren consentimiento si se usan para tracking no esencial
Device Fingerprinting:
- Técnica de identificación del dispositivo basada en características técnicas:
- Tipo y versión de navegador
- Sistema operativo
- Resolución de pantalla
- Plugins instalados
- Fuentes instaladas
- Configuración de idioma y zona horaria
- Canvas fingerprinting
- Uso por Paynex: Principalmente para prevención de fraude (identificar dispositivos sospechosos)
- Privacidad:
- Más difícil de bloquear que cookies
- Paynex lo utiliza de forma transparente y solo cuando sea necesario
- No se usa para publicidad o tracking no solicitado
- Se informa en esta Política
ETags:
- Identificadores de caché HTTP que pueden usarse para rastreo
- Uso por Paynex: Solo para su propósito legítimo (gestión de caché), NO para tracking
13.6 Información Detallada sobre Cookies
Para información detallada y actualizada sobre cookies específicas utilizadas por Paynex (nombre técnico, proveedor, finalidad exacta, duración específica), el usuario puede consultar:
Política de Cookies completa:
- Disponible en: paynex.es/cookies
- Incluye tabla exhaustiva de todas las cookies
- Actualizada cuando se añaden o eliminan cookies
Panel de configuración de cookies:
- Accesible desde cualquier página: paynex.es/configuracion-cookies
- Información en tiempo real de las cookies activas
13.7 Modificaciones en el Uso de Cookies
Si Paynex añade nuevos tipos de cookies o cambia significativamente el uso de cookies:
- Se actualizará esta Política de Privacidad y la Política de Cookies específica
- Se notificará mediante banner de cookies actualizado
- Se solicitará nuevo consentimiento si procede (especialmente para cookies no esenciales)
14. MENORES DE EDAD
14.1 Prohibición de Uso por Menores
Los servicios de Paynex están dirigidos exclusivamente a MAYORES DE 18 AÑOS.
Paynex NO trata conscientemente datos personales de menores de 18 años.
Fundamento legal:
- Reglamento MiCA: Prohibición de prestar servicios de criptoactivos a menores
- Ley 10/2010: Obligaciones de identificación requieren capacidad legal (mayoría de edad)
- Protección del menor: Los criptoactivos conllevan riesgos financieros significativos no adecuados para menores
14.2 Verificación de Edad
Durante el proceso de registro, Paynex verifica la edad del solicitante mediante:
- Solicitud de fecha de nacimiento en formulario de registro
- Validación automática: Si la fecha de nacimiento indica <18 años → Rechazo automático del registro
- Verificación mediante documento oficial: Durante KYC, se verifica fecha de nacimiento en DNI/Pasaporte
- Doble verificación: Si hay discrepancia entre fecha declarada y fecha en documento → Investigación y posible rechazo
Mensaje al intentar registrarse siendo menor: “Lo sentimos, los servicios de Paynex están disponibles únicamente para mayores de 18 años. Por razones regulatorias y de protección al menor, no podemos aceptar su solicitud de registro.”
14.3 Conocimiento de Tratamiento de Datos de Menores
Si Paynex tuviera conocimiento, por cualquier medio, de que ha recopilado datos personales de un menor de 18 años sin la verificación adecuada (ej: menor que facilitó fecha de nacimiento falsa):
Acciones inmediatas:
- Suspensión inmediata de la cuenta (sin acceso a servicios)
- Bloqueo preventivo de operaciones
- Investigación de cómo ocurrió el bypass de verificación
- Supresión de datos personales del menor de manera inmediata y definitiva (con las siguientes excepciones)
- Notificación a los padres/tutores si es posible contactarlos
- Devolución de fondos (si hubiera saldos) a cuenta bancaria de origen o padres/tutores
- Mejora de controles para prevenir futuros casos
Excepciones a la supresión inmediata:
- Si es necesario conservar datos para:
- Devolución de fondos al menor o sus representantes legales
- Cumplimiento de obligación legal (ej: reporte a autoridades si se detectó actividad ilícita)
- Defensa de Paynex ante posible reclamación
- En estos casos: Datos bloqueados, acceso restringido, supresión tan pronto como cese la causa
Documentación:
- Registro del incidente
- Acciones adoptadas
- Mejoras implementadas
14.4 Responsabilidad de Padres/Tutores
Supervisión parental: Los padres o tutores legales deben:
- Supervisar el uso de Internet por los menores bajo su responsabilidad
- Asegurarse de que los menores NO facilitan datos personales en paynex.es ni intentan registrarse
- Educar a los menores sobre los riesgos de facilitar información personal online
- Implementar controles parentales en dispositivos si es necesario
Herramientas de control parental:
- Software de filtrado de contenido
- Configuración de cuentas de usuario con restricciones en dispositivos
- Monitorización del uso de Internet (con conocimiento del menor, respetando privacidad apropiada a la edad)
14.5 Notificación si se Detecta Uso por Menor
Si un padre/tutor detecta que un menor bajo su responsabilidad ha facilitado datos personales a Paynex o ha intentado registrarse:
Debe contactar inmediatamente con:
- Email: dpo@paynex.es
- Asunto: “Datos de menor – Solicitud de supresión urgente”
- Información a proporcionar:
- Nombre del menor
- Fecha de nacimiento del menor
- Email utilizado para el registro (si se conoce)
- Documentación que acredite la relación (libro de familia, certificado de nacimiento)
- Documentación de identidad del padre/tutor
Paynex actuará:
- Verificación de la solicitud (para evitar fraudes)
- Supresión inmediata de los datos del menor (plazo máximo 48 horas desde verificación)
- Bloqueo de cuenta si se creó
- Confirmación al padre/tutor de la supresión
- Investigación de cómo ocurrió para mejorar controles
Sin coste: No se cobrará ninguna comisión ni penalización por esta supresión.
14.6 Menores Emancipados
Caso especial: En España, los menores pueden emanciparse a partir de los 16 años bajo ciertas condiciones legales (matrimonio, concesión judicial o paterna).
Posición de Paynex:
- Paynex mantiene la política de mayores de 18 años incluso para menores emancipados
- Fundamento: El Reglamento MiCA y las obligaciones AML se interpretan como aplicables a mayores de edad (18 años)
- Menores emancipados deben esperar a cumplir 18 años para usar los servicios
Si en el futuro la normativa clarificara que menores emancipados pueden acceder:
- Paynex evaluará modificar esta política
- Se requerirá documentación que acredite la emancipación
- Medidas de diligencia reforzada
15. MODIFICACIONES DE LA POLÍTICA
15.1 Derecho de Modificación
Paynex se reserva el derecho de modificar esta Política de Privacidad en cualquier momento para:
Razones de modificación:
- Adaptarla a cambios normativos:
- Nuevas leyes o reglamentos (ej: desarrollo normativo de MiCA, DAC8 sobre fiscalidad cripto)
- Modificaciones del RGPD o LOPDGDD
- Directrices de autoridades de control (AEPD, EDPB)
- Jurisprudencia relevante (sentencias TJUE, Tribunal Supremo, Audiencia Nacional)
- Reflejar cambios en las prácticas de tratamiento de datos:
- Nuevos servicios o funcionalidades
- Nuevos proveedores de servicios
- Nuevas tecnologías implementadas
- Cambios en destinatarios de datos
- Cambios en transferencias internacionales
- Incorporar nuevas funcionalidades:
- Nuevos canales de comunicación
- Nuevas opciones de análisis
- Integración con terceros
- Mejorar la claridad y transparencia:
- Hacer la Política más comprensible
- Añadir ejemplos
- Aclarar dudas frecuentes
- Correcciones de errores tipográficos o referencias
15.2 Tipos de Modificaciones
Modificaciones NO materiales:
- Correcciones tipográficas o gramaticales
- Mejoras en la redacción o estructura sin cambiar contenido sustancial
- Actualización de enlaces
- Añadir ejemplos aclaratorios
- Actualización de datos de contacto
- Cambios que NO afectan a derechos de los interesados
Modificaciones materiales:
- Nuevas finalidades de tratamiento
- Nuevas categorías de datos tratados
- Nuevos destinatarios de datos
- Nuevas transferencias internacionales
- Cambios en plazos de conservación (especialmente si se amplían)
- Cambios en bases jurídicas del tratamiento
- Introducción de decisiones automatizadas
- Cualquier cambio que pueda afectar significativamente a los derechos de los interesados
15.3 Notificación de Cambios
Para modificaciones NO materiales:
- Publicación de la nueva versión en paynex.es/privacidad
- Indicación visual de “ACTUALIZADO” junto a la fecha de última actualización
- No se requiere notificación individual a los Clientes
- Los Clientes pueden revisar la Política en cualquier momento
Para modificaciones materiales que afecten significativamente a los derechos de los interesados:
Paynex notificará a los Clientes mediante:
- Publicación en la web:
- Nueva versión en paynex.es/privacidad
- Banner destacado en home y área de cliente: “POLÍTICA DE PRIVACIDAD ACTUALIZADA”
- Resumen de cambios principales visible
- Notificación por email:
- A la dirección de email registrada de cada Cliente
- Con al menos 30 días de antelación a la fecha de entrada en vigor de los cambios
- Contenido del email:
- Resaltado de cambios principales
- Enlace a la versión completa nueva
- Fecha de entrada en vigor
- Derechos del Cliente (especialmente derecho de oposición o cierre de cuenta si no está de acuerdo)
- Notificación en la Plataforma:
- Pop-up o mensaje destacado al login del Cliente
- Requiere confirmación de lectura (scroll hasta el final + botón “He leído la Política actualizada”)
- Indicación clara de qué ha cambiado:
- Documento comparativo disponible (versión anterior vs. nueva, con cambios resaltados)
- O tabla de cambios principales
Ejemplo de notificación por email:
“Estimado/a Cliente,
Le informamos que hemos actualizado nuestra Política de Privacidad, que entrará en vigor el [FECHA – 30 días después].
PRINCIPALES CAMBIOS:
- [Nuevo tratamiento X para finalidad Y]
- [Nuevo proveedor Z con transferencia internacional]
- [Cambio en plazo de conservación de datos de A a B]
Puede consultar la Política completa actualizada en: www.paynex.es/privacidad
Si no está de acuerdo con estos cambios, puede ejercer su derecho de oposición o cerrar su cuenta sin coste alguno antes del [FECHA]. Para ello, contacte con dpo@paynex.es.
Si continúa usando nuestros servicios tras el [FECHA], entenderemos que acepta la Política actualizada.
Atentamente, Equipo de Paynex”
15.4 Cambios que Requieren Nuevo Consentimiento
Si la modificación implica:
- Nueva finalidad de tratamiento que no sea compatible con las originales
- Nuevas categorías de datos especialmente protegidos (ej: se añade tratamiento de datos de salud que antes no existía)
- Nuevas transferencias internacionales a países sin garantías previas
Paynex solicitará consentimiento explícito del interesado para estos nuevos tratamientos:
- Formulario de consentimiento claro y específico
- Casilla de opt-in (no premarcada)
- Información completa sobre el nuevo tratamiento
- Opción de rechazar sin afectar a servicios existentes (si es posible)
Si el interesado NO consiente:
- El nuevo tratamiento NO se aplicará a sus datos
- Puede continuar usando los servicios en los términos anteriores (si es técnicamente posible)
- O bien, si el nuevo tratamiento es esencial para el servicio: Se le ofrecerá cerrar la cuenta sin penalización
15.5 Aceptación de Cambios
Mecanismo de aceptación:
- Uso continuado del servicio:
- Si el Cliente continúa usando la Plataforma tras la fecha de entrada en vigor de los cambios (y tras el periodo de notificación de 30 días), se entenderá que acepta la nueva Política
- Presunción de aceptación tácita
- Aceptación explícita (si se requiere):
- Para cambios muy significativos, Paynex puede requerir aceptación explícita
- Pop-up al login: “Hemos actualizado nuestra Política de Privacidad. Para continuar, debe aceptar la nueva versión”
- Botones: “Acepto la nueva Política” / “Leer Política” / “No acepto (cerrar mi cuenta)”
Derecho a no aceptar:
Si el Cliente no está de acuerdo con los cambios:
- Puede cerrar su cuenta sin coste alguno dentro del periodo de notificación (30 días antes de entrada en vigor)
- Proceso simplificado de cierre:
- Sin penalizaciones
- Sin comisiones de cierre
- Sin periodo de preaviso
- Retirada de fondos sin comisión adicional (comisiones normales de retirada sí aplican)
- Solicitud de cierre: Mediante email a soporte@paynex.es indicando “Cierre de cuenta por desacuerdo con Política de Privacidad”
Paynex procesará el cierre en plazo máximo de 5 días hábiles.
15.6 Versión Vigente
Acceso a la versión vigente:
- La versión vigente de esta Política está siempre disponible en: paynex.es/privacidad
- Se indica claramente:
- Fecha de última actualización (al inicio del documento)
- Fecha de entrada en vigor (al inicio del documento)
- Número de versión (ej: v1.0, v1.1, v2.0)
Identificación de versión:
- Al inicio del documento:
- “Versión 1.0”
- “Fecha de entrada en vigor: 10 de enero de 2026”
- “Última actualización: 10 de enero de 2026”
15.7 Archivo de Versiones Anteriores
Paynex conserva un archivo de versiones anteriores de esta Política de Privacidad para:
- Fines de consulta
- Evidencia en caso de disputa o procedimiento (demostrar qué versión estaba vigente en un momento determinado)
- Transparencia con los interesados
Acceso al archivo:
- Disponible previa solicitud a dpo@paynex.es
- El interesado puede solicitar copia de la versión vigente en una fecha específica
- Paynex proporcionará la versión solicitada en formato PDF en plazo máximo de 15 días
Conservación:
- Versiones anteriores se conservan durante al menos 10 años (alineado con obligaciones AML)
- Con indicación de fechas de vigencia de cada versión
15.8 Revisión Periódica
Independientemente de cambios normativos o en prácticas de tratamiento:
Revisión anual obligatoria:
- Cada año, el DPO y Compliance Officer revisarán esta Política
- Verificarán que:
- Sigue siendo exacta y completa
- Refleja las prácticas reales de Paynex
- Cumple con normativa vigente
- Es clara y comprensible
- Si se identifican mejoras: Actualización
- Si no hay cambios materiales: Se mantiene la versión vigente (puede actualizarse fecha de “última revisión” sin incrementar versión)
Documentación:
- Informe anual de revisión de Política de Privacidad
- Conservado como evidencia de cumplimiento de accountability
16. RECLAMACIONES ANTE LA AUTORIDAD DE CONTROL
16.1 Derecho a Presentar Reclamación
Sin perjuicio de cualquier otro recurso administrativo o acción judicial, el interesado tiene derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos (Art. 77 RGPD), en particular:
- En el Estado miembro de su residencia habitual
- En el Estado miembro de su lugar de trabajo
- En el Estado miembro del lugar de la supuesta infracción
16.2 Autoridad de Control en España
Agencia Española de Protección de Datos (AEPD)
Datos de contacto:
- Dirección: Calle de Jorge Juan, 6 28001 Madrid España
- Teléfono: +34 901 100 099 (atención al ciudadano) +34 912 663 517 (información general)
- Correo electrónico:
- Consultas generales: internacional@aepd.es (para consultas desde fuera de España)
- Para ciudadanos en España: Formulario en sede electrónica
- Sede electrónica: https://sedeagpd.gob.es
- Web informativa: aepd.es
- Horario de atención telefónica: Lunes a Viernes, 9:00 a 18:00h
Funciones de la AEPD:
- Supervisión del cumplimiento del RGPD y LOPDGDD en España
- Tramitación de reclamaciones de interesados
- Investigación de posibles infracciones
- Imposición de sanciones por incumplimientos
- Asesoramiento a responsables y encargados del tratamiento
- Autorización de transferencias internacionales (casos específicos)
- Registro de Delegados de Protección de Datos
- Emisión de informes y directrices
16.3 Procedimiento de Reclamación ante la AEPD
16.3.1 Reclamación Previa a Paynex (Recomendado)
Antes de acudir a la AEPD, se recomienda encarecidamente que el interesado intente resolver la cuestión directamente con Paynex:
Ventajas:
- Más rápido: Paynex puede resolver la cuestión en días, mientras que un procedimiento ante AEPD puede llevar meses
- Más eficaz: Paynex conoce el caso en detalle y puede adoptar medidas inmediatas
- Sin formalidades: No requiere formularios complejos ni tramitación administrativa
- Resolución amistosa: Evita procedimientos contenciosos
Cómo contactar con Paynex:
- Email al DPO: dpo@paynex.es
- Asunto: “Reclamación sobre protección de datos – [indicar el problema]”
- Descripción clara del problema:
- Qué derecho considera vulnerado
- Qué solicita
- Qué ocurrió
- Documentación de soporte (si la hay)
Plazo de respuesta de Paynex:
- Paynex responderá en plazo máximo de 1 mes (prorrogable a 3 meses si es complejo, informando de la prórroga)
Si la respuesta es satisfactoria:
- No es necesario acudir a la AEPD
- Problema resuelto
Si la respuesta NO es satisfactoria o Paynex no responde:
- El interesado puede presentar reclamación ante la AEPD
- Útil aportar copia de la comunicación con Paynex y su respuesta (o falta de ella)
16.3.2 Presentación de Reclamación ante la AEPD
Si el interesado decide presentar reclamación ante la AEPD (sin perjuicio de intentar primero resolverlo con Paynex):
Formas de presentación:
- a) Sede electrónica de la AEPD (online):
- URL: https://sedeagpd.gob.es
- Sección: “Reclamaciones”
- Requiere identificación mediante:
- Certificado digital
- DNI electrónico
- Cl@ve (sistema de identificación de la Administración Pública)
- Ventaja: Más rápida, permite seguimiento online del expediente
- b) Presencialmente:
- En las oficinas de la AEPD (Calle Jorge Juan, 6, Madrid)
- Horario: Lunes a Viernes, 9:00 a 14:00h (verificar horario actualizado)
- Recomendable pedir cita previa
- Llevar documentación original o copias compulsadas
- c) Correo postal certificado:
- Destinatario: Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 Madrid
- Adjuntar toda la documentación necesaria
- d) Registro de cualquier órgano de la Administración:
- Conforme a la Ley 39/2015 de Procedimiento Administrativo Común
- Ej: Registro de Ayuntamiento, Comunidad Autónoma, etc.
Documentación necesaria:
La reclamación debe incluir:
- Identificación del reclamante:
- Nombre completo, DNI/NIE, dirección, email, teléfono
- Si actúa mediante representante: Poder notarial o autorización + DNI del representante
- Identificación del responsable (Paynex):
- Denominación: Lunarxy Solutions, S.L. (Paynex)
- NIF: B67874297
- Dirección: Calle Abrego, 17/2B, 28223, Pozuelo de Alarcón, Madrid
- Email: info@paynex.es
- Web: paynex.es
- Descripción clara de los hechos:
- Qué ocurrió
- Cuándo ocurrió
- Qué derecho considera vulnerado o qué obligación incumplida por Paynex
- Cronología de los hechos
- Solicitud concreta:
- Qué pide que la AEPD haga (ej: “Solicito que la AEPD requiera a Paynex que suprima mis datos”, “Solicito que la AEPD investigue si Paynex cumple con el RGPD”, etc.)
- Documentación acreditativa:
- Comunicaciones con Paynex (emails, capturas de pantalla, etc.)
- Respuesta de Paynex (si la hubo)
- Cualquier otra evidencia relevante (capturas, contratos, políticas, etc.)
- Declaración de no haber interpuesto recurso judicial:
- Si ya hay procedimiento judicial abierto sobre los mismos hechos, la AEPD puede no admitir la reclamación
Formulario:
- La AEPD proporciona formularios modelo en su web que facilitan la presentación
- Uso del formulario NO es obligatorio, pero es recomendable
- Formularios disponibles en: aepd.es > Ciudadanos > Reclamaciones
16.3.3 Tramitación por la AEPD
Fases del procedimiento:
- Admisión a trámite:
- La AEPD valora si la reclamación es de su competencia y cumple requisitos formales
- Posibles decisiones:
- Admisión a trámite (se inicia expediente)
- Inadmisión (motivada): ej: manifiestamente infundada, falta competencia, procedimiento judicial en curso
- Requerimiento de subsanación (si falta documentación)
- Plazo: Variable, típicamente 1-3 meses
- Requerimiento de información a Paynex:
- La AEPD notifica la reclamación a Paynex
- Requiere que Paynex aporte:
- Información sobre los hechos
- Documentación que acredite el tratamiento (registro de actividades, políticas, contratos DPA, etc.)
- Medidas adoptadas o que se adoptarán
- Paynex debe responder en el plazo establecido (típicamente 10-15 días hábiles)
- Mediación (opcional):
- En algunos casos, la AEPD puede intentar una mediación entre el reclamante y Paynex
- Si se llega a acuerdo: Se archiva la reclamación
- Si no hay acuerdo: Continúa la tramitación
- Instrucción:
- La AEPD analiza la información aportada por ambas partes
- Puede requerir información adicional
- Puede realizar inspecciones (presenciales o remotas) si lo considera necesario
- Resolución:
- La AEPD emite una resolución que puede:
- Estimar la reclamación: Declarar que Paynex ha infringido el RGPD
- Requiere a Paynex adoptar medidas correctivas (ej: suprimir datos, rectificar, etc.)
- Puede iniciar procedimiento sancionador separado (multas)
- Desestimar la reclamación: Declarar que Paynex ha actuado conforme a normativa
- Archivar: Si no hay infracción o el asunto se ha resuelto
- Estimar la reclamación: Declarar que Paynex ha infringido el RGPD
- La resolución es notificada al reclamante y a Paynex
- Procedimiento sancionador (si procede):
- Si la AEPD considera que hay indicios de infracción grave o muy grave, puede abrir procedimiento sancionador
- Es un procedimiento separado de la reclamación
- Puede resultar en multa administrativa (hasta 20.000.000 EUR o 4% del volumen de negocio anual, el mayor)
- Paynex tiene derecho de defensa (alegaciones, pruebas, audiencia)
- Resolución del procedimiento sancionador
- Posibilidad de recurso por Paynex
Plazos:
El procedimiento de reclamación ante la AEPD puede durar:
- Casos sencillos: 6-12 meses desde presentación hasta resolución
- Casos complejos: 12-24 meses o más
- Si hay procedimiento sancionador adicional: +12-24 meses
Importante – Paciencia: Los procedimientos ante autoridades administrativas llevan tiempo. El reclamante debe ser paciente y estar atento a comunicaciones de la AEPD.
16.3.4 Seguimiento de la Reclamación
Número de expediente:
- Al admitir a trámite la reclamación, la AEPD asigna un número de expediente
- Este número debe usarse en todas las comunicaciones con la AEPD
Consulta del estado:
- Si presentación online (sede electrónica): Seguimiento online con certificado digital
- Si presentación presencial o postal: Llamar al teléfono de la AEPD o consultar presencialmente
Notificaciones:
- La AEPD notifica todas las resoluciones y requerimientos
- Si presentación online: Notificación electrónica (sede electrónica)
- Si presentación presencial/postal: Notificación por correo certificado
Importante:
- Estar atento a notificaciones
- Si la AEPD requiere información adicional del reclamante y no se aporta: Puede archivarse la reclamación
16.4 Acciones Judiciales
Independientemente de la reclamación ante la AEPD, el interesado también tiene derecho a ejercer acciones judiciales ante los tribunales competentes:
Tipos de acciones:
- Acción contra Paynex:
- Reclamación de daños y perjuicios por tratamiento ilícito
- Solicitud de medidas cautelares (ej: suspensión del tratamiento)
- Jurisdicción contencioso-administrativa o civil (según el caso)
- Recurso contra resolución de la AEPD:
- Si el interesado no está de acuerdo con la resolución de la AEPD (ej: desestimó su reclamación)
- Recurso contencioso-administrativo ante la Audiencia Nacional
- Plazo: 2 meses desde notificación de la resolución
Importante:
- Acción judicial y reclamación administrativa pueden coexistir
- Si hay procedimiento judicial abierto, la AEPD puede suspender su procedimiento (evitar duplicidad)
- Recomendable asesoramiento de abogado especializado para acciones judiciales
16.5 Coste
Reclamación ante la AEPD:
- GRATUITA para el reclamante
- No se pagan tasas ni costes administrativos
Acción judicial:
- Puede tener costes (tasas judiciales, honorarios de abogado/procurador si se contrata)
- En algunos casos se puede obtener justicia gratuita si se cumplen requisitos económicos
16.6 Otras Autoridades de Control (si el interesado reside fuera de España)
Si el interesado reside habitualmente en otro Estado miembro de la UE, puede presentar la reclamación ante la autoridad de control de ese país:
Principales autoridades de control UE:
- Francia: CNIL (cnil.fr)
- Alemania: BfDI (bfdi.bund.de) + autoridades de cada Land
- Italia: Garante (garanteprivacy.it)
- Irlanda: DPC (dataprotection.ie)
- Países Bajos: AP (autoriteitpersoonsgegevens.nl)
- Lista completa: edpb.europa.eu (European Data Protection Board)
Mecanismo de ventanilla única (One-Stop-Shop):
- Si el interesado reside en país A, pero Paynex está en España, el reclamante puede presentar en su autoridad nacional (país A)
- Esa autoridad coordinará con la AEPD (autoridad principal de Paynex)
- Procedimiento más complejo pero permite reclamar en el idioma del reclamante ante su autoridad local
17. CONTACTO
17.1 Delegado de Protección de Datos (DPO)
Para cualquier consulta, solicitud de información o ejercicio de derechos relacionados con protección de datos:
Correo electrónico: dpo@paynex.es
Dirección postal: Delegado de Protección de Datos Lunarxy Solutions, S.L. Calle Abrego, 17/2B 28223, Pozuelo de Alarcón Madrid, España
Horario de atención: Lunes a Viernes, 9:00 a 18:00 horas (excepto festivos nacionales y locales en la Comunidad de Madrid)
Plazo de respuesta:
- Acuse de recibo: 48-72 horas
- Respuesta completa: Máximo 30 días (prorrogable a 90 días si complejidad, informando de la prórroga)
Asuntos que puede consultar con el DPO:
- Ejercicio de derechos (acceso, rectificación, supresión, limitación, portabilidad, oposición)
- Dudas sobre esta Política de Privacidad
- Consultas sobre cómo Paynex trata sus datos
- Solicitar información sobre destinatarios, transferencias internacionales, plazos de conservación
- Revocar consentimientos otorgados
- Presentar quejas sobre tratamiento de sus datos
- Solicitar información sobre medidas de seguridad
- Cualquier otra cuestión relacionada con protección de datos
17.2 Atención al Cliente (Consultas Generales sobre Servicios)
Para consultas generales sobre los Servicios de Paynex (NO relacionadas específicamente con protección de datos):
Correo electrónico: soporte@paynex.es
Teléfono: +34 910 123 456
- Horario: Lunes a Viernes, 9:00 a 20:00 horas
- Atención en español e inglés
Chat online:
- Disponible en paynex.es
- Horario: Lunes a Viernes, 9:00 a 20:00 horas
Asuntos que puede consultar con Atención al Cliente:
- Dudas sobre cómo usar la Plataforma
- Consultas sobre transacciones
- Problemas técnicos
- Consultas sobre comisiones y tarifas
- Información sobre servicios
- Ayuda con el proceso de verificación KYC
- Cualquier otra consulta operativa
Nota: Si su consulta es sobre protección de datos o ejercicio de derechos, debe contactar con el DPO en dpo@paynex.es, no con soporte general.
17.3 Reclamaciones Formales
Para presentar una reclamación formal sobre el servicio:
Correo electrónico: reclamaciones@paynex.es
Correo postal certificado: Departamento de Reclamaciones Lunarxy Solutions, S.L. Calle Abrego, 17/2B 28223, Pozuelo de Alarcón Madrid, España
Plazo de respuesta a reclamaciones:
- Acuse de recibo: 24 horas
- Respuesta motivada: Máximo 15 días hábiles
Información sobre procedimiento de reclamaciones:
- Ver Términos y Condiciones del Servicio, sección “Reclamaciones”
- Conforme al Art. 71 del Reglamento MiCA
17.4 Información General de la Empresa
Correo electrónico: info@paynex.es
Dirección social: Lunarxy Solutions, S.L. Calle Abrego, 17/2B 28223, Pozuelo de Alarcón Madrid, España
NIF: B67874297
Web: www.paynex.es
Registro:
- Registro Mercantil de Madrid
- Proveedor de Servicios de Criptoactivos (PSC) autorizado por la CNMV
- Número de Registro PSC (MiCA): En tramitación
- Número de Registro PBC/FT (SEPBLAC): En tramitación
Redes sociales:
DECLARACIÓN FINAL
Al utilizar los Servicios de Paynex y facilitar datos personales, el interesado declara:
Haber leído íntegramente esta Política de Privacidad y Protección de Datos
Haber comprendido su contenido, incluyendo:
- Qué datos personales trata Paynex y para qué finalidades
- Cuáles son sus derechos en materia de protección de datos
- Cómo ejercer esos derechos
- A quién se comunican sus datos
- Durante cuánto tiempo se conservan
- Qué medidas de seguridad se implementan
Aceptar íntegramente esta Política de Privacidad y consentir el tratamiento de sus datos personales en los términos aquí descritos
Conocer sus derechos en materia de protección de datos (acceso, rectificación, supresión, limitación, portabilidad, oposición) y las vías para ejercerlos
Ser mayor de 18 años y tener plena capacidad legal para contratar
Que los datos facilitados son veraces, exactos y están actualizados y asume la responsabilidad de mantenerlos actualizados
Comprender que Paynex trata sus datos conforme a esta Política, al Reglamento General de Protección de Datos (RGPD), a la Ley Orgánica de Protección de Datos (LOPDGDD), al Reglamento MiCA, y a la restante normativa aplicable en materia de protección de datos y servicios de criptoactivos
Aceptar que determinados datos personales deben conservarse durante 10 años por obligación legal (Ley 10/2010 de prevención del blanqueo de capitales), incluso tras finalizar la relación comercial
Haber otorgado consentimiento explícito para el tratamiento de datos biométricos (reconocimiento facial) durante el proceso de verificación KYC, comprendiendo su finalidad y conservación
Estar informado/a de su derecho a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) si considera que el tratamiento de sus datos personales infringe la normativa de protección de datos
ÚLTIMA ACTUALIZACIÓN: 1 de enero de 2026
VERSIÓN: 1.0
ENTRADA EN VIGOR: 1 de enero de 2026
Paynex – Plataforma de Servicios de Criptoactivos
Lunarxy Solutions, S.L. NIF: B67874297 Calle Abrego, 17/2B 28223, Pozuelo de Alarcón Madrid, España
Web: www.paynex.es Email: info@paynex.es DPO: dpo@paynex.es
Teléfono: +34 910 123 456
Proveedor de Servicios de Criptoactivos (PSC Clase 2) Autorizado y supervisado por la Comisión Nacional del Mercado de Valores (CNMV) Registro PSC (MiCA): En tramitación