Fiatside

Documento legal

Política de privacidad

Una plataforma de conversión necesariamente recopila datos de identidad: las normas contra el blanqueo de capitales lo exigen. Esta página indica qué datos, por qué, durante cuánto tiempo y qué puede exigir usted.

Versión
1.0.0
Vigente desde
15 September 2026
Última actualización
2 September 2026

Este documento es una plantilla y debe ser revisado por un asesor legal antes de su puesta en producción

El texto siguiente se redactó a partir de las obligaciones aplicables a un proveedor de servicios de activos digitales, pero aún no ha sido validado por un abogado en la jurisdicción de establecimiento. Por lo tanto, no es ejecutable tal como está y no debe tratarse como un compromiso contractual definitivo.

Contenido del documento
  1. 01Quién trata sus datos
  2. 02El principio que rige el resto: no recopilar
  3. 03Finalidades y bases jurídicas
  4. 04Plazos de conservación y destinatarios
  5. 05Encargados de tratamiento y socios
  6. 06Transferencias fuera de la Unión Europea
  7. 07Sus derechos y sus límites reales
  8. 08Cómo ejercer sus derechos
  9. 09Decisiones automatizadas
  10. 10Seguridad de los datos
  11. 11Cookies y rastreadores
  12. 12Menores
  13. 13Cambios en esta política
01

Quién trata sus datos

Una plataforma de conversión no puede funcionar sin datos de identidad: las normas contra el blanqueo de capitales lo exigen desde el primer euro convertido. Por tanto, la pregunta honesta no es «¿recopilan datos?», sino qué datos, por qué, durante cuánto tiempo y quién más los ve.

The controlling entity is being incorporated. Its legal name, legal form and registered address will be published on the legal notice page as soon as they are verifiable. In the meantime, the contact address below is the single entry point for any request about your data, and it is already live.

Hasta la fecha no se ha nombrado ningún delegado de protección de datos. ¿Lo habrá? Sí: el tratamiento a gran escala de datos de identidad en un entorno regulado hace necesario su nombramiento. Hasta que sea efectivo, no fingimos lo contrario, y las solicitudes se gestionan a través de la dirección que figura a continuación.

Punto de contacto de privacidad

Utilice esta dirección para ejercer sus derechos, preguntar sobre una actividad de tratamiento o impugnar una decisión automatizada. Recibirá una respuesta en un plazo máximo de 30 días.

[email protected]
02

El principio que rige el resto: no recopilar

Cada dato recopilado es un dato que proteger, conservar, eliminar en el momento adecuado y devolver cuando se solicite. El producto está diseñado para pedir lo mínimo posible, lo más tarde posible.

  • La cotización es pública: obtiene un importe neto con el desglose de comisiones, sin cuenta ni dirección de correo electrónico.
  • La verificación de identidad se solicita en el nivel en el que resulta obligatoria, no en el registro.
  • No se instala ningún rastreador publicitario, y no se venden ni comparten datos de navegación con fines comerciales.
  • Los datos bancarios están cifrados y se eliminan de los registros de aplicación: nunca aparecen en texto claro en una línea de registro.
03

Finalidades y bases jurídicas

Toda actividad de tratamiento se basa en una base jurídica identificada. Esto es más que una formalidad: la base determina los derechos que le asisten. Los datos tratados en virtud de una obligación legal no pueden suprimirse a petición suya mientras dure el período obligatorio; los datos tratados en virtud de nuestro interés legítimo pueden ser objeto de oposición por motivos razonados.

PurposeData involvedLegal basis
Compute a quote and display the fee breakdownChosen asset, amount, country and rail. No identifying data is required at this stage.Legitimate interest — Article 6(1)(f) — Interest in showing a price before sign-up, which avoids collecting data from a visitor who will not go further.
Create and secure your accountEmail address, phone number, password hash, second-factor keys, sign-in log and associated IP addresses.Performance of the contract — Article 6(1)(b) — Without an authenticated account, no order can be tracked and no payout issued.
Verify your identity and meet due-diligence obligationsNames, date and place of birth, nationality, address, identity document image, liveness video capture, source-of-funds evidence, results of sanctions and politically exposed person screening.Legal obligation — Article 6(1)(c) — Customer due-diligence obligations imposed on digital asset service providers. This data cannot be erased on request while the statutory period runs.
Execute the order and issue the payoutAssigned deposit address, transaction hashes, amounts, beneficiary details (IBAN, PIX key, mobile money number), status of each step.Performance of the contract — Article 6(1)(b) — Beneficiary details are the material condition of payment: without them, the money has nowhere to go.
Monitor transactions and detect suspicious patternsOrder history, deposit address risk analytics, triggered alerts, analyst notes, reports filed.Legal obligation — Article 6(1)(c) — Ongoing monitoring is a standalone obligation, separate from initial identity verification.
Answer your requests and handle your complaintsMessage content, attachments, related order reference, exchange history.Performance of the contract — Article 6(1)(b) — Handling a complaint is part of the service. The case is tracked to allow escalation.
Prevent fraud and technical abuseIP address, device fingerprint, security events, rate limiting, failed authentication attempts.Legitimate interest — Article 6(1)(f) — Interest in protecting customer accounts and funds from takeover and malicious automation.
Measure site audiencePage views, referrer, device type. No data is collected under this activity today: the category is declared but inactive.Consent — Article 6(1)(a) — This processing will only start after explicit consent collected through the cookie panel, never before.
This table is generated from the product’s processing register. It cannot drift from what the code actually does.
04

Plazos de conservación y destinatarios

No conservamos nada «por defecto». Cada categoría tiene un plazo, un desencadenante de supresión y una purga automática al vencimiento.

PurposeRetentionRecipientsTransfer outside the EU
Compute a quote and display the fee breakdownThe quote is kept for 30 days in technical form to reconstruct a pricing dispute, then deleted.Nobody outside the engineering team.No
Create and secure your accountFor the life of the account, then 12 months after closure to handle a late dispute. Sign-in logs are kept for 12 months.Our hosting provider, our transactional email operator and our SMS operator.No
Verify your identity and meet due-diligence obligationsFive years from the end of the business relationship, as required by anti-money-laundering rules. After that period, automatic deletion.The identity verification provider, sanctions list vendors, and, upon formal request, the competent authorities.Yes
Execute the order and issue the payoutTen years, the accounting record retention period. Bank details are encrypted and stripped from application logs.The payment institution executing the transfer on the chosen rail, and it alone.Yes
Monitor transactions and detect suspicious patternsFive years from the transaction or the closure of the alert. A suspicious activity report is never disclosed to you: the law forbids it.The competent financial intelligence unit, strictly within the framework provided by law.No
Answer your requests and handle your complaintsThree years after case closure, or five years where the complaint touches compliance.Our support tool, hosted in the European Union.No
Prevent fraud and technical abuseTwelve months for security logs, six months for rate-limiting counters.Our hosting provider and our network protection vendor.No
Measure site audienceThirteen months maximum from the collection of consent, with no automatic extension.None to date, the category being inactive.No
05

Encargados de tratamiento y socios

Dependemos de encargados de tratamiento para el alojamiento, el correo electrónico transaccional y el envío de SMS, la verificación de identidad, el análisis de riesgos de las direcciones de depósito y la ejecución de pagos. Cada uno actúa siguiendo instrucciones documentadas, bajo un contrato conforme al artículo 28 del RGPD.

La lista nominativa de estos encargados no se publica mientras los contratos no estén firmados. Preferimos una categoría precisa a un nombre de proveedor mostrado para parecer establecidos: publicar el nombre de un socio con el que no se ha contratado nada sería una declaración falsa, y eso es exactamente lo que este sitio se niega a hacer.

La lista se publicará aquí, nombre por nombre, función por función, con el lugar del tratamiento, en cuanto el servicio entre en funcionamiento. Cualquier incorporación posterior provocará una actualización de versión de este documento.

06

Transferencias fuera de la Unión Europea

Dos actividades implican estructuralmente una transferencia fuera de la Unión: la verificación de identidad, cuyos proveedores suelen operar desde el Reino Unido o los Estados Unidos, y la ejecución de pagos en redes locales fuera de Europa — PIX en Brasil, M-Pesa en Kenia, NIP en Nigeria. Enviar dinero a Kenia implica pasar el nombre y el número del beneficiario a una institución keniana: esa es la condición material del pago.

Qué enmarca esas transferencias

  • Una decisión de adecuación de la Comisión Europea cuando exista para el país en cuestión.
  • En su defecto, las cláusulas contractuales tipo de la Comisión, junto con una evaluación de impacto de la transferencia que tenga en cuenta la legislación local sobre acceso gubernamental.
  • Medidas técnicas adicionales: minimización de los campos transmitidos, cifrado en tránsito y en reposo, segregación por corredor.
  • Sin transferencias por conveniencia: si una finalidad puede cumplirse desde dentro de la Unión, así se hace.

Puede solicitar una copia de las garantías aplicables a una transferencia específica. Le proporcionamos entonces el mecanismo utilizado y el país de destino, sin las cláusulas comerciales del contrato.

07

Sus derechos y sus límites reales

Una política de privacidad que enumera siete derechos sin decir cuál choca con qué muro no ayuda a nadie. Aquí están los derechos y, para cada uno, el límite que realmente se aplica en nuestro contexto.

Right of access
Obtain confirmation that we process your data, receive a copy of it and the information on purposes, recipients and retention periods.
Right to rectification
Have inaccurate data corrected or incomplete data completed. An already verified identity is not corrected by mere declaration: the fix goes through a new document verification.
Right to erasure
Request deletion of your data when its retention is no longer justified. Anti-money-laundering and accounting records cannot be erased before the end of their statutory period. We then give you the exact date on which deletion will happen.
Right to restriction
Request that a processing activity be frozen while a dispute is resolved.
Right to portability
Receive the data you provided in a structured, machine-readable format, or have it transmitted directly to another controller.
Right to object
Object to processing based on our legitimate interest, on grounds relating to your particular situation. Objection does not apply to processing imposed by law, notably anti-money-laundering diligence.
Automated decision-making
Obtain human intervention, express your point of view and contest a decision taken without human involvement. An automated compliance refusal can always be re-examined by an analyst on request.
Withdrawal of consent
Withdraw consent at any time, without affecting the lawfulness of processing already carried out.
08

Cómo ejercer sus derechos

  1. Escriba a la dirección de contacto de privacidad desde la dirección de correo electrónico vinculada a su cuenta, o desde el área de su cuenta.
  2. Verificamos su identidad. Cuando existe una duda razonable, solicitamos un elemento de verificación adicional — nunca una copia nueva de un documento de identidad si ya disponemos de uno válido.
  3. Respondemos en un plazo de ${RIGHTS_RESPONSE_DAYS} días. Cuando la solicitud es compleja o múltiple, ese plazo puede ampliarse en ${RIGHTS_EXTENSION_MONTHS} meses, y se lo comunicamos con el motivo antes de la fecha límite inicial.
  4. La respuesta es gratuita. Una solicitud manifiestamente infundada o repetitiva puede dar lugar a una negativa motivada, nunca a un cargo silencioso.

Si nuestra respuesta no le satisface, puede presentar una reclamación ante la autoridad de control de su país de residencia. Esa vía está abierta incondicionalmente y sin necesidad de informarnos previamente.

Ejercer un derecho

Indique el derecho que invoca y, si es posible, la referencia del pedido relacionado. Eso evita un intercambio de ida y vuelta para la calificación y acorta el tratamiento.

[email protected]
09

Decisiones automatizadas

Tres comprobaciones están automatizadas y pueden tener un efecto directo sobre usted: el cotejo de su nombre con las listas de sanciones, la verificación de identidad basada en documentos y el análisis de riesgo de las direcciones de depósito. Una coincidencia o un fallo pueden suspender un pedido sin intervención humana previa.

Siempre puede solicitar una revisión humana. Un analista reabre entonces el expediente, usted puede exponer su caso y la decisión inicial puede revertirse. La única situación en la que no se puede compartir con usted el motivo detallado es una sospecha notificada: la ley nos prohíbe entonces discutirla.

10

Seguridad de los datos

Cifrado en tránsito y en reposo, segregación de entornos, acceso con privilegios mínimos, registro de cada acceso a un archivo de verificación, segundo factor obligatorio para el acceso interno. Las medidas técnicas se describen en detalle en la página dedicada.

En caso de violación de datos personales que pueda crear un riesgo para sus derechos, notificamos a la autoridad de control en un plazo de 72 horas y le informamos directamente cuando el riesgo es alto. También publicamos una nota posterior al incidente, incluso cuando no se requiere notificación individual.

11

Cookies y rastreadores

Hoy no hay ningún rastreador publicitario, píxel de red social ni herramienta de medición de audiencia instalada. Las únicas cookies que se establecen sin su consentimiento son las que hacen funcionar el sitio: el idioma, la sesión y el registro de su elección de cookies.

12

Menores

El servicio no está destinado a menores y la verificación de identidad comprueba la fecha de nacimiento. Si descubrimos que una cuenta fue abierta por un menor, se cierra y se eliminan los datos asociados, sin perjuicio de los registros que la normativa nos obliga a conservar.

13

Cambios en esta política

Cualquier cambio sustancial — una nueva finalidad, un nuevo destinatario, una nueva transferencia fuera de la Unión — recibe un nuevo número de versión, una entrada en el historial al pie de esta página y un aviso directo si tiene una cuenta. No cambiamos una finalidad en silencio.

14

Historial de versiones

VersiónÚltima actualizaciónNature of the change
1.0.02 September 2026Primera publicación del documento.

Anclas estables: cada sección lleva un identificador que no cambiará. Puede citar una cláusula mediante su enlace directo.