Este documento refleja las funciones identificadas en la aplicación FondosEG a la fecha de vigencia. Debe completarse con la identificación legal y licencias del operador antes de un lanzamiento comercial.
1. Responsable y alcance
Esta política se aplica al landing, registro, dashboard, soporte, APIs, webhooks, transferencias, billeteras, pagos de alquiler y comunicaciones de FondosEG. El responsable contractual es la entidad operadora identificada en el alta o contrato correspondiente.
Para consultas sobre privacidad puedes escribir a soporte@fondoseg.com. Antes del lanzamiento comercial deben completarse en esta página la razón social, domicilio y contacto específico de protección de datos del operador.
2. Datos que recopilamos
- Cuenta e identidad: nombre, correo, teléfono, rol, identificadores internos y datos de autenticación gestionados por Supabase.
- Verificación: tipo y número de documento del ordenante o beneficiario, país, ciudad y evidencias solicitadas para cumplimiento.
- Operaciones: importes, moneda XAF, comisiones, saldos, reservas, estados, referencias, notas, fechas y participantes de transferencias.
- Billeteras y liquidaciones: saldos disponibles o reservados, recargas, ajustes, pagos, reembolsos y eventos contables.
- Propiedades y alquileres: inmueble, dirección, propietario, inquilino, teléfono, correo, contrato, periodo, importe y proveedor de pago.
- Soporte y comunicaciones: mensajes, reclamaciones, referencias, categoría, resolución, correos recibidos y notificaciones SMS o email.
- Integraciones: claves identificadas o previsualizadas, permisos, entornos, uso de API, rutas, códigos de respuesta, webhooks y entregas.
- Seguridad y dispositivo: dirección IP, agente de usuario, registros de actividad, incidencias, tiempos de respuesta y metadatos técnicos.
- Preferencias: tema claro, oscuro o del sistema y elección sobre almacenamiento opcional.
3. Origen de los datos
Obtenemos datos directamente del usuario, de su empresa o gestor, de ordenantes y beneficiarios, de integraciones autorizadas, proveedores de pago, servicios de mensajería y correo, y de registros generados automáticamente al utilizar la plataforma. Si aportas datos de un tercero, debes estar autorizado y facilitarle la información correspondiente.
4. Finalidades del tratamiento
- Crear y administrar cuentas, autenticar usuarios y asignar permisos.
- Procesar, reservar, confirmar, liquidar, corregir o cancelar operaciones y conciliar saldos.
- Identificar ordenantes y beneficiarios y cumplir controles financieros, antifraude, AML/CFT y sanciones.
- Enviar códigos, avisos de transferencia, confirmaciones, emails transaccionales y comunicaciones de soporte.
- Operar APIs, credenciales, rate limits, idempotencia y webhooks firmados.
- Gestionar propiedades, alquileres y pagos cuando estas funciones sean utilizadas.
- Atender reclamaciones, mantener evidencias, prevenir abuso, investigar incidentes y defender derechos.
- Mantener, diagnosticar y mejorar seguridad, estabilidad y rendimiento.
5. Fundamentos
Tratamos los datos cuando son necesarios para ejecutar el contrato o instrucciones del usuario, cumplir obligaciones legales y regulatorias, proteger intereses legítimos de seguridad y prevención del fraude, atender reclamaciones o cuando se ha otorgado consentimiento para una finalidad opcional. Cuando el consentimiento sea la base, puede retirarse sin afectar el tratamiento previo.
6. Destinatarios y proveedores
- Supabase, como infraestructura de autenticación y base de datos.
- Twilio, cuando se envían SMS operativos o códigos al número facilitado.
- Resend y el proveedor de buzón configurado, para correos transaccionales y soporte.
- Revolut u otros proveedores de pagos configurados, cuando el usuario solicita una operación que los utiliza.
- Clientes de integración y destinos webhook autorizados, limitados a los eventos y datos contratados.
- Personal, gestores, administradores, aliados y contrapartes que necesiten información para ejecutar o comprobar una operación.
- Autoridades, supervisores, tribunales o asesores cuando exista obligación, requerimiento válido o necesidad de defensa.
7. Transferencias internacionales
Algunos proveedores tecnológicos pueden tratar datos fuera de Guinea Ecuatorial o de la CEMAC. Antes de habilitarlos en producción, el operador debe verificar ubicación, garantías contractuales, medidas de seguridad y cualquier autorización exigible. Cuando corresponda, se informará al usuario y se aplicarán mecanismos adecuados para la transferencia.
8. Conservación
Conservamos datos de cuenta mientras permanezca activa y durante el plazo necesario para responsabilidades posteriores. Los registros financieros, de cumplimiento, reclamaciones y auditoría se conservan durante los periodos exigidos por la normativa aplicable. Los códigos y verificaciones temporales se mantienen hasta su uso, expiración y un periodo técnico limitado.
Los logs de API, seguridad, notificaciones y webhooks se conservan durante un periodo proporcional a la finalidad operativa y de investigación. Cuando ya no sean necesarios, se eliminan, anonimizan o bloquean, salvo obligación legal de conservación.
9. Seguridad
La aplicación aplica autenticación, permisos por rol, políticas de seguridad a nivel de fila en la base de datos, secretos y hashes para credenciales, firmas de webhook, idempotencia, registro de actividad y controles de acceso. Ningún sistema es infalible; por ello también se mantienen procedimientos de detección, respuesta y recuperación ante incidentes.
10. Derechos
- Solicitar acceso a tus datos y una explicación del tratamiento.
- Rectificar información incorrecta o incompleta.
- Solicitar eliminación, limitación u oposición cuando legalmente proceda.
- Retirar el consentimiento para tratamientos opcionales.
- Solicitar portabilidad cuando sea aplicable y técnicamente posible.
- Presentar una reclamación ante la autoridad o tribunal competente.
11. Decisiones automatizadas y menores
Los controles automáticos pueden señalar riesgo, limitar solicitudes o impedir una operación inválida, pero no se prevé adoptar decisiones exclusivamente automatizadas con efectos jurídicos significativos sin información y garantías adicionales. FondosEG no está dirigido a menores sin capacidad contractual; si detectamos una cuenta creada sin autorización válida, podremos restringirla.
12. Cambios
Publicaremos actualizaciones cuando cambien las funciones, proveedores o requisitos legales. Si el cambio es material, se comunicará mediante la plataforma o los datos de contacto disponibles. La fecha de vigencia permite identificar la versión aplicable.
Referencias regulatorias oficiales
Marco consultado para la redacción. La aplicabilidad concreta debe confirmarse con asesoría jurídica local.
