Política de Privacidad de la App HedgePay
Versión 0.0.1 · Actualizado el 3 de septiembre de 2026
1. Responsable
Nabla Finance OÜ, código de registro 17287187, IVA EE103017547, Pikk 7, Tallinn 10123, Estonia, es el responsable del tratamiento de los datos personales procesados a través de la aplicación móvil HedgePay (la “App”). Contacto para todos los asuntos de privacidad: contact+privacy@hedgepay.app.
Como el responsable está establecido en la Unión Europea, el Reglamento General de Protección de Datos (RGPD) aplica a todos los datos personales que tratamos a través de la App, estés donde estés. Cuando la ley de tu país te da derechos adicionales, la sección 11 explica cómo ejercerlos.
Esta política cubre la App. El sitio web hedgepay.app tiene su propia política de privacidad.
2. Qué recopilamos y por qué
2.1 Cuenta e inicio de sesión. Cuando inicias sesión, nuestro proveedor de autenticación e infraestructura de billetera verifica tu dirección de correo electrónico con un código de un solo uso y nos la confirma. Almacenamos: tu dirección de correo, un identificador de usuario de ese proveedor, un identificador interno de cuenta que generamos, el nombre de usuario que eliges, el propósito de uso que seleccionas, un nombre para mostrar y una foto de perfil si los agregas, y las marcas de tiempo de inicio de sesión. No recibimos ni almacenamos tus códigos de un solo uso. Base legal: ejecución de este contrato contigo (art. 6(1)(b) del RGPD).
2.2 Billetera. Almacenamos la dirección pública de tu billetera Stellar. La dirección identifica tus transacciones en la red pública Stellar. Nunca poseemos la clave de firma (ver el Acuerdo de Usuario, sección 6). Base legal: art. 6(1)(b).
2.3 Transacciones y actividad. Para mostrarte tu historial y enviarte notificaciones, almacenamos registros de tu actividad: montos, moneda, hashes de transacción, memos, y el nombre de usuario, el identificador, la dirección de la contraparte y, cuando guardaste una, la etiqueta de nombre que le diste. Las transacciones en la cadena de bloques son públicas en la red Stellar y están fuera de nuestro control. Base legal: art. 6(1)(b).
2.4 Contactos. Cuando guardas un destinatario, almacenamos el nombre que escribiste para esa persona y si coincidió con su nombre verificado. Base legal: art. 6(1)(b).
2.5 Confirmación del destinatario. Cuando pagas a un nombre de usuario, nuestro servidor compara el nombre verificado del destinatario contra el nombre que guardaste y devuelve solo un veredicto de coincidencia. El nombre verificado no se te muestra.
2.6 Verificación de identidad (KYC). La verificación para la conversión de moneda la realiza Bridge, que actúa como responsable independiente de ese tratamiento (sección 3). Nuestra parte: cuando inicias la verificación enviamos tu nombre y tu dirección de correo a Bridge para abrir el proceso; cuando completas el cuestionario dentro de la App reenviamos tus respuestas a Bridge (propósito de la cuenta, situación laboral, origen de los fondos, ocupación, volúmenes mensuales esperados, si actúas por cuenta de otra persona, nacionalidad, lugar de nacimiento). Almacenamos el estado de la verificación, las capacidades que Bridge ha aprobado y, una vez verificado, el nombre que Bridge verificó. Base legal: art. 6(1)(b) (pasos necesarios para darte las funciones de conversión que solicitas).
2.7 Depósitos y retiros. Para que puedas recibir y retirar moneda local almacenamos: las coordenadas de depósito emitidas para ti (como un código Pix, un IBAN o un número de cuenta y de ruta de los Estados Unidos que apuntan al proveedor de conversión), y los destinos de retiro que guardas — tu clave Pix, tu IBAN o tu cuenta bancaria y número de ruta de los Estados Unidos, con el nombre del titular y, cuando se requiere, su dirección. Los almacenamos porque el proveedor los enmascara en lecturas posteriores y la App necesita mostrártelos. Base legal: art. 6(1)(b).
2.8 Notificaciones. Si permites las notificaciones, almacenamos el token de notificaciones de tu dispositivo y el contenido de las notificaciones que se te envían (para el centro de notificaciones de la App). Base legal: consentimiento, otorgado a través del permiso del sistema operativo y revocable en la configuración de tu dispositivo (art. 6(1)(a)); el almacenamiento del contenido del centro de notificaciones, art. 6(1)(b).
2.9 Foto de perfil. Si agregas una, se almacena con nuestro proveedor de alojamiento y se muestra solo a usuarios de la App con sesión iniciada, a través de enlaces de corta duración. Tu nombre de usuario y tu foto de perfil son visibles para otros usuarios con sesión iniciada que busquen tu nombre de usuario. Base legal: art. 6(1)(b).
2.10 Datos técnicos. Nuestros servidores guardan registros operativos de las solicitudes a la API (método, ruta, marcas de tiempo, estado). La plataforma de alojamiento registra logs de acceso estándar, que incluyen direcciones IP, bajo su propia configuración. Usamos los registros para la seguridad y para mantener el servicio en funcionamiento. Base legal: interés legítimo en la seguridad y la operación (art. 6(1)(f)).
2.11 Sin rastreo. La App no contiene SDKs de analítica ni de reporte de fallos. No te perfilamos y no usamos tus datos para publicidad.
3. Datos que Bridge recopila como responsable propio
Los documentos de identidad, la fotografía o captura de prueba de vida, la fecha de nacimiento, la dirección de residencia, el número de teléfono y el número de identificación fiscal requeridos para la verificación los entregas tú directamente a Bridge dentro de su flujo de verificación alojado. Esos datos van a Bridge, no a nosotros; nunca los recibimos ni los almacenamos. Para esos datos, Bridge es un responsable separado e independiente bajo su propia política de privacidad — la política de Bridge para el EEE declara: “We are the controller of the Personal Data obtained via the Services”. Según tu residencia, la entidad de Bridge responsable es Bridge Building Inc (Estados Unidos), Bridge Building S.A. (Espacio Económico Europeo, Luxemburgo) o Bridge Building Limited (resto del mundo). Las políticas de privacidad de Bridge están publicadas en https://www.bridge.xyz/legal/overview. Ejerce los derechos sobre esos datos ante Bridge; te ayudaremos a encaminar una solicitud.
4. Quién procesa datos por nosotros
Compartimos datos personales con proveedores que los procesan para operar la App:
- Nuestro proveedor de autenticación e infraestructura de billetera — procesa tu dirección de correo para el inicio de sesión y opera el servicio de billetera a través del cual firmas transacciones.
- Bridge (entidades en la sección 3) — conversión de moneda. Recibe los datos de las secciones 2.6 y 2.7. Para los datos de verificación es un responsable independiente (sección 3); para ejecutar tus transferencias actúa bajo sus propios términos.
- DeFindex (api.defindex.io) — operaciones y tasas de las bóvedas de Ganar. Recibe la dirección pública de tu billetera.
- Expo (servicio de notificaciones de Expo, EE. UU.) — entrega de notificaciones push. Recibe tokens de notificaciones y el contenido de las notificaciones.
- Google Cloud (Google Ireland Limited / Google LLC) — alojamiento de la aplicación en la Unión Europea (región europe-west4) y almacenamiento de archivos, incluidas las fotos de perfil.
- MongoDB Atlas (MongoDB, Inc.) — alojamiento de la base de datos.
- Mailgun Technologies, Inc. (una compañía de Sinch; región de datos de la UE) — entrega de correos de servicio.
También podemos divulgar datos cuando la ley lo exige, o para proteger nuestros derechos o la seguridad de otros. No vendemos datos personales y no los compartimos con anunciantes.
5. Datos en tu dispositivo
La App almacena en tu dispositivo: tu sesión de inicio y sus claves, en el almacenamiento seguro del sistema operativo (Keychain en iOS, Keystore en Android); una copia local de tu historial de actividad y transacciones, incluidos nombres de contrapartes y memos, en una base de datos local; saldos en caché, contactos y preferencias de la interfaz. Estos datos permanecen en el dispositivo. En un dispositivo donde ya iniciaste sesión, la App se vuelve a abrir sin pedir un código. Cualquiera que pueda desbloquear tu dispositivo puede abrir la App. Cerrar sesión elimina la sesión y borra los datos de cuenta en caché; borrar la App elimina el resto. La App no lee tu agenda de contactos, tu ubicación, tus fotos ni tus archivos, salvo la foto que eliges para tu perfil y el acceso a la cámara cuando escaneas un código o completas la verificación.
6. Conservación
Conservamos tus datos mientras tu Cuenta está abierta. Cuando tu Cuenta se cierra, o cuando nos pides borrar tus datos, los borramos o anonimizamos sin demora indebida, salvo lo que debamos conservar para cumplir la ley, resolver disputas o hacer valer acuerdos — y te decimos qué conservamos y por qué. Un control de eliminación de cuenta dentro de la App es una capacidad en beta y será añadido; hasta entonces, las solicitudes de eliminación se gestionan a través de contact+privacy@hedgepay.app. Los registros del servidor son registros operativos de corta vida. Los registros en poder de Bridge siguen las obligaciones de conservación propias de Bridge.
7. Transferencias internacionales
Alojamos el backend de la App y la base de datos en la Unión Europea. Algunos proveedores procesan datos en los Estados Unidos (Expo; Google LLC; Mailgun; MongoDB, Inc. según la región del clúster; Bridge Building Inc para usuarios de EE. UU.). Cuando los datos salen del Espacio Económico Europeo, nos apoyamos en el Marco de Privacidad de Datos UE–EE. UU. para los proveedores certificados y, en su defecto, en las Cláusulas Contractuales Tipo de la Comisión Europea. Las copias de las salvaguardas están disponibles a solicitud.
8. Seguridad
Los datos en tránsito van cifrados (TLS). Las sesiones se guardan en el almacenamiento seguro del dispositivo. El acceso a los sistemas de producción está limitado a quienes lo necesitan. Nunca poseemos las claves de firma de tu billetera. Ningún sistema es completamente seguro; si tomamos conocimiento de una brecha que afecte tus datos, te notificaremos a ti y a la autoridad supervisora como lo exige la ley.
9. Tus derechos (RGPD)
Tienes derecho a acceder a los datos personales que tenemos sobre ti, a que se corrijan o se borren, a restringir su tratamiento u oponerte a él, a recibirlos en un formato portable y a retirar tu consentimiento en cualquier momento sin afectar el tratamiento realizado antes del retiro. Para ejercer cualquiera de estos derechos, escribe a contact+privacy@hedgepay.app. Podemos pedirte confirmar tu identidad. Respondemos dentro de un mes.
Puedes presentar un reclamo ante una autoridad supervisora. La nuestra es la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon, www.aki.ee). También puedes reclamar ante la autoridad de tu propio país de la UE.
Los datos registrados en la red Stellar (direcciones, transacciones) son públicos y permanentes por diseño; no podemos borrarlos.
10. Menores
La App no está dirigida a personas menores de 18 años y no tratamos sus datos a sabiendas. Si crees que lo hemos hecho, contáctanos y los borraremos.
11. Información específica por país
Brasil. Si estás en Brasil, también aplica la Lei Geral de Proteção de Dados (LGPD). Tienes los derechos listados en el artículo 18 de la LGPD, incluidos la confirmación del tratamiento, el acceso, la corrección, la anonimización, la eliminación, la portabilidad y la información sobre el intercambio de datos. Nuestra persona de contacto para asuntos de la LGPD (encarregado) está disponible en contact+privacy@hedgepay.app. La autoridad supervisora es la ANPD.
Argentina. Si estás en Argentina, también aplica la Ley 25.326. Tienes los derechos de acceso, rectificación, actualización y supresión de tus datos, ejercitables de forma gratuita en intervalos no inferiores a seis meses salvo que se acredite un interés legítimo. La Agencia de Acceso a la Información Pública (AAIP) es la autoridad responsable de hacer cumplir la Ley 25.326 y recibe reclamos por incumplimiento.
Colombia. Si estás en Colombia, también aplica la Ley 1581 de 2012. Al aceptar esta política en la App das tu autorización previa, expresa e informada para el tratamiento aquí descrito. Puedes conocer, actualizar, corregir y eliminar tus datos y revocar tu autorización en cualquier momento escribiéndonos. La Superintendencia de Industria y Comercio (SIC) es la autoridad supervisora.
Otros países. Si la ley de tu país te da derechos adicionales a los aquí listados, puedes ejercerlos contactándonos y los honraremos donde la ley nos aplique.
12. Cambios
Podemos actualizar esta política. La versión y la fecha en la parte superior identifican el texto vigente. Los cambios materiales se muestran en la App y, cuando tenemos tu dirección de correo, se anuncian por correo.
13. Contacto
Nabla Finance OÜ, código de registro 17287187, IVA EE103017547, Pikk 7, Tallinn 10123, Estonia. contact+privacy@hedgepay.app.