1. Quiénes somos
El responsable del tratamiento es la sociedad indicada en nuestros datos de empresa. Puede dirigirse a nuestro contacto de privacidad en la dirección que figura al pie de esta página.
2. Qué datos recogemos
Datos de cuenta: dirección de correo electrónico, hash de la contraseña, nombre visible, idioma y zona horaria elegidos y el país que declare de forma opcional. Datos de uso: activaciones, alquileres, transacciones, peticiones a la API y la dirección IP y el agente de usuario asociados a los inicios de sesión y a las llamadas a la API. Datos de pago: el identificador de la factura de OxaPay, el activo y la red, el importe y el hash de la transacción. Datos de mensajes: el texto del SMS que se le entrega, durante el plazo de conservación aplicable. Nunca recibimos ni almacenamos números de tarjeta, y no utilizamos rastreadores publicitarios.
3. Con qué finalidad los tratamos
Para prestar el servicio contratado (ejecución del contrato), para facturar correctamente y prevenir el fraude y el abuso (interés legítimo), para cumplir las obligaciones de prevención del blanqueo de capitales y de conservación de registros (obligación legal) y para enviar comunicaciones sobre el producto cuando usted lo haya autorizado (consentimiento).
4. Cuánto tiempo los conservamos
Contenido de los SMS: 30 días y posterior supresión definitiva. Registros de activaciones y transacciones: 7 años, según exige la normativa contable. IP y agente de usuario de los inicios de sesión: 12 meses. Datos de cuenta: hasta que elimine la cuenta y, después, 30 días en copias de seguridad. Puede eliminar antes los mensajes de una activación concreta desde el panel.
5. Con quién los compartimos
Los proveedores de números reciben el servicio y el país de la solicitud, nunca su identidad. OxaPay recibe el importe y la referencia de la factura para procesar el pago. Nuestros proveedores de alojamiento y de correo tratan los datos siguiendo nuestras instrucciones y en virtud de contratos escritos. No vendemos datos personales, nunca, a nadie.
6. Dónde se tratan
La infraestructura principal se encuentra en la Unión Europea. Algunos subencargados operan fuera del EEE al amparo de cláusulas contractuales tipo. La lista vigente de subencargados está disponible previa solicitud y se facilita a los clientes empresariales como anexo al DPA.
7. Sus derechos
Acceso, rectificación, supresión, limitación, portabilidad y oposición. Escriba a la dirección de privacidad y le responderemos en un plazo de 30 días. Si se encuentra en el EEE o en el Reino Unido, también puede reclamar ante su autoridad de control; preferiríamos que nos diera antes la oportunidad de resolverlo.
8. Cookies
Instalamos una cookie de sesión cuando inicia sesión, una cookie de preferencias para el idioma y el tema, y nada más. No hay cookie analítica, ni píxel publicitario, ni banner de consentimiento, porque no hay nada que consentir. Consulte la Política de cookies para ver la lista exacta.
9. Seguridad
Las contraseñas se almacenan con hash bcrypt. Las claves de API se almacenan con hash y se muestran una sola vez. El transporte es TLS 1.3. El acceso a la base de datos está restringido al rol de la aplicación, las copias de seguridad están cifradas en reposo y el acceso a producción está limitado a ingenieros nominados con doble factor mediante llave física.
10. Modificaciones
Las modificaciones sustanciales se anuncian por correo electrónico y en el registro de cambios 14 días antes de su entrada en vigor.