POLÍTICA DE PRIVACIDAD DEL SITIO WEB

www.atlanticexchanges.com

ATLANTIC EXCHANGE LTD

Esta Política de Privacidad explica cómo Atlantic Exchange LTD recopila, utiliza, conserva, comunica y protege los datos personales de los usuarios de su aplicación móvil, plataforma digital y canales de atención asociados. Esta política ha sido preparada para cubrir, de forma integrada, las obligaciones aplicables bajo el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD), la normativa española/europea aplicable a servicios de pago y prevención del blanqueo de capitales, y los principios de privacidad aplicables en Canadá bajo PIPEDA, cuando correspondan.

Al registrarse o utilizar la aplicación, el usuario declara haber leído esta Política de Privacidad. Cuando el tratamiento requiera consentimiento, Atlantic Exchange solicitará una acción afirmativa del usuario antes de realizar dicho tratamiento.

1. Identidad del responsable principal

La plataforma es operada por:

  • Atlantic Exchange LTD
  • Número de registro corporativo: BC1532682
  • Registro MSB ante FINTRAC: C100001033
  • Domicilio: 5577 153A Street, Suite 207, Surrey, British Columbia, Canadá
  • Correo de contacto en materia de privacidad: privacidad@atlanticexchanges.com

Atlantic Exchange LTD actúa como responsable principal del tratamiento respecto del registro de usuarios en su aplicación, la gestión de la relación con el cliente, la ejecución operativa del servicio, el soporte al usuario, el cumplimiento de obligaciones legales propias y la conservación de la información relacionada con sus operaciones.

2. Participación de PMI GROUP EUROPE S.L. y otros intervinientes regulados

En determinadas operaciones, Atlantic Exchange trabaja con PMI GROUP EUROPE S.L., entidad española que presta servicios de pago y/o interviene en la recepción de fondos, validación de operaciones y cumplimiento regulatorio, de acuerdo con los contratos y anexos suscritos entre ambas partes.

  • PMI GROUP EUROPE S.L.
  • CIF: B82679929
  • Entidad inscrita en el Banco de España con número de codificación 6924, según la documentación contractual suscrita entre las partes.

Dependiendo de la fase concreta del servicio, PMI GROUP EUROPE S.L. podrá actuar como encargado del tratamiento, corresponsable del tratamiento o responsable independiente del tratamiento cuando trate datos para cumplir obligaciones legales propias como entidad de pago, prevención de blanqueo de capitales, atención de requerimientos de autoridades, conservación regulatoria, análisis de operaciones, gestión de quejas o comunicaciones con supervisores.

Cuando PMI actúe como corresponsable o responsable independiente, el usuario podrá ejercer sus derechos frente a cualquiera de las partes, sin perjuicio de que cada entidad atienda la solicitud conforme a las responsabilidades que le correspondan en cada fase del tratamiento.

3. Alcance de esta política

Esta política aplica al tratamiento de datos personales realizado en relación con:

  • Registro y creación de cuenta en la app o plataforma digital.
  • Verificación de identidad, conocimiento del cliente (KYC) y diligencia debida.
  • Solicitud, instrucción, validación, ejecución, liquidación y seguimiento de órdenes de envío de dinero.
  • Atención al cliente por canales digitales, WhatsApp, correo electrónico, teléfono u otros canales autorizados.
  • Prevención del fraude, prevención del blanqueo de capitales y financiación del terrorismo, cumplimiento de sanciones y obligaciones regulatorias.
  • Gestión de incidencias, reclamaciones, auditorías, controles internos y requerimientos de autoridades competentes.

4. Datos personales que podemos recopilar

Podremos recopilar y tratar las siguientes categorías de datos, siempre de forma proporcional a la finalidad del servicio y a las obligaciones legales aplicables:

Categoría

Ejemplos

Datos identificativos

Nombre, apellidos, nacionalidad, fecha y lugar de nacimiento, tipo y número de documento de identidad, fotografía del documento, datos de representante o autorizado cuando aplique.

Datos de contacto

Correo electrónico, teléfono, dirección postal, país de residencia, canales de comunicación usados por el usuario.

Datos de verificación/KYC

Selfie, prueba de vida, imagen del documento, resultado de validación, comprobaciones de autenticidad, coincidencia facial, screening en listas, PEP, sanciones y evaluación de riesgo.

Datos biométricos

Imagen facial, plantillas o resultados técnicos de comparación facial cuando el proveedor KYC los genere para verificar identidad de forma unívoca, siempre bajo las garantías exigibles.

Datos financieros y transaccionales

Importes, divisas, tasas, método de pago, cuenta de origen, referencia de pago, historial de operaciones, estado de la operación, comisiones, incidencias y comprobantes.

Datos de beneficiarios

Nombre, apellidos, documento cuando aplique, país, banco, cuenta, tarjeta, wallet, teléfono, dirección cuando el pago lo requiera y demás información necesaria para ejecutar la orden.

Datos técnicos y de seguridad

Dirección IP, identificadores de dispositivo, fecha y hora de acceso, registros de sesión, geolocalización aproximada, eventos de seguridad, intentos de acceso, dispositivo usado y controles contra multicuentas o fraude.

Comunicaciones

Mensajes de soporte, correos, solicitudes, reclamaciones, registros de atención al cliente y evidencias operativas necesarias para prestar el servicio o resolver incidencias.

Información adicional de cumplimiento

Origen de fondos, propósito de la operación, relación con el beneficiario, documentación adicional, actividad económica u otra información solicitada cuando la normativa AML/KYC o el perfil de riesgo lo requiera.

5. Datos de beneficiarios

Cuando el usuario facilite datos de un beneficiario, declara que dichos datos son correctos, que está autorizado para proporcionarlos para la finalidad de ejecutar la orden de envío de dinero y que entiende que dichos datos podrán ser tratados por Atlantic Exchange, PMI, bancos, corresponsales, proveedores de pago, proveedores tecnológicos y autoridades competentes cuando sea necesario para ejecutar la operación o cumplir obligaciones legales.

6. Finalidades del tratamiento

Los datos personales podrán ser tratados para las siguientes finalidades:

  • Crear y administrar la cuenta del usuario.
  • Verificar la identidad del usuario y realizar controles KYC, AML/CFT, sanciones, PEP y prevención del fraude.
  • Recibir, validar, procesar, ejecutar, liquidar, monitorear y documentar órdenes de envío de dinero.
  • Confirmar pagos al beneficiario, gestionar incidencias, devoluciones, bloqueos, retenciones o cancelaciones cuando proceda.
  • Prestar soporte al usuario y atender solicitudes, reclamaciones o consultas.
  • Cumplir obligaciones legales, regulatorias, contables, fiscales, de auditoría, prevención de blanqueo de capitales, financiación del terrorismo y reporte ante autoridades competentes.
  • Proteger la seguridad de la plataforma, prevenir accesos no autorizados, detectar uso indebido, abuso de cuentas, suplantación de identidad o fraude.
  • Mantener registros exigidos por normativa aplicable y evidencias de aceptación de términos, privacidad y consentimientos.
  • Mejorar la calidad, trazabilidad, seguridad y funcionamiento del servicio, siempre que sea compatible con la finalidad original y respetando los principios de minimización.
  • Enviar comunicaciones operativas necesarias sobre el servicio, cambios relevantes, seguridad, verificación, operaciones o cumplimiento.
  • Enviar comunicaciones comerciales únicamente cuando exista base legal válida y, cuando sea exigible, consentimiento separado del usuario.

7. Bases legales del tratamiento

Atlantic Exchange tratará los datos personales únicamente cuando exista una base legal válida. En la Unión Europea, las bases principales bajo el RGPD son las siguientes:

Base legal

Aplicación práctica

Ejecución de contrato

Registro de usuario, prestación del servicio, procesamiento de órdenes, atención operativa y gestión de la relación contractual.

Cumplimiento de obligación legal

KYC, AML/CFT, conservación de registros, reportes regulatorios, atención de requerimientos de autoridades, cumplimiento fiscal, contable y de servicios de pago.

Interés legítimo

Prevención del fraude, seguridad de la plataforma, defensa de reclamaciones, trazabilidad operativa, mejora razonable del servicio y controles internos, siempre ponderando los derechos del usuario.

Consentimiento

Tratamientos que requieran autorización expresa, como ciertas comunicaciones comerciales, usos no esenciales, o determinados tratamientos biométricos cuando la ley aplicable lo exija.

Bajo PIPEDA, Atlantic Exchange aplicará los principios de responsabilidad, identificación de finalidades, consentimiento significativo, limitación de la recopilación, limitación del uso, divulgación y conservación, exactitud, salvaguardas, transparencia, acceso individual y posibilidad de impugnar el cumplimiento.

8. Consentimiento, aceptación de documentos y casillas dentro de la app

La aceptación de los Términos y Condiciones y de esta Política de Privacidad podrá solicitarse mediante casillas obligatorias antes del registro o antes de utilizar determinados servicios. Para mayor transparencia y trazabilidad, Atlantic Exchange podrá separar las casillas de la siguiente manera:

  • Acepto los Términos y Condiciones del servicio.
  • Acepto la Política de Privacidad.
  • Acepto el EULA

Atlantic Exchange podrá conservar evidencia de la aceptación, incluyendo fecha, hora, dirección IP, identificador del dispositivo, versión de los documentos aceptados y registros técnicos asociados.

9. Verificación de identidad, biometría y proveedores KYC

Para cumplir obligaciones legales y prevenir fraude, Atlantic Exchange podrá solicitar al usuario documentos de identidad, fotografías, selfie, prueba de vida y otra información necesaria para validar su identidad. Esta verificación podrá realizarse mediante proveedores externos especializados, como Didit u otros proveedores KYC/AML que Atlantic Exchange o PMI contraten.

Cuando el proceso incluya análisis biométrico o comparación facial, dicho tratamiento se limitará a la verificación de identidad, prevención del fraude y cumplimiento de obligaciones legales. Atlantic Exchange aplicará medidas reforzadas de seguridad y procurará que los proveedores actúen bajo contratos adecuados, con instrucciones documentadas, confidencialidad, limitación de finalidad, controles de acceso y eliminación o bloqueo de datos conforme a los plazos aplicables.

Si la normativa aplicable exige consentimiento explícito para un tratamiento biométrico concreto, Atlantic Exchange solicitará dicho consentimiento de forma clara antes de realizarlo. Si el usuario se niega a proporcionar la información necesaria para cumplir obligaciones KYC/AML, Atlantic Exchange podrá no permitir el registro, limitar el uso del servicio, rechazar la operación o cancelar la relación, según corresponda.

10. Flujo operativo de datos

El flujo general del servicio podrá incluir las siguientes etapas:

  1. El usuario se registra en la app de Atlantic Exchange y facilita sus datos de identificación, contacto y verificación.
  2. El usuario introduce los datos de la operación y del beneficiario.
  3. Atlantic Exchange realiza o coordina verificaciones KYC, AML/CFT, prevención del fraude y controles internos.
  4. Cuando la operación se canalice con PMI, Atlantic Exchange comparte con PMI la información necesaria para la validación, recepción de fondos, revisión regulatoria y aprobación de la operación.
  5. PMI puede recibir los fondos del usuario, validar la operación, requerir información adicional, aprobar, rechazar, bloquear, retener, cancelar o reportar una operación cuando sus obligaciones legales o procedimientos internos lo exijan.
  6. Una vez autorizada la operación, Atlantic Exchange ejecuta o coordina el pago al beneficiario final y registra la confirmación de abono.
  7. Las partes conservan los registros exigidos por la normativa aplicable y por sus obligaciones contractuales, regulatorias y de defensa ante reclamaciones.

11. Destinatarios y comunicaciones de datos

Los datos personales podrán ser comunicados o puestos a disposición de las siguientes categorías de destinatarios, únicamente cuando sea necesario para las finalidades descritas:

  • PMI GROUP EUROPE S.L. y otras entidades de pago, bancos, entidades financieras, proveedores de servicios de pago, procesadores, adquirentes o corresponsales necesarios para ejecutar operaciones.
  • Proveedores KYC/AML, verificación documental, biometría, screening de sanciones, PEP, monitoreo transaccional y prevención del fraude.
  • Proveedores tecnológicos, hosting, almacenamiento seguro, desarrollo, mantenimiento, soporte, ciberseguridad, comunicación, mensajería y gestión documental.
  • Bancos, wallets, redes de pago, corresponsales o agentes de pago en el país de destino, cuando sean necesarios para entregar los fondos al beneficiario.
  • Autoridades regulatorias, judiciales, policiales, fiscales, administrativas, supervisores financieros, FINTRAC, Banco de España, SEPBLAC u otras autoridades competentes cuando exista obligación legal, requerimiento válido o necesidad de cooperación regulatoria.
  • Asesores legales, auditores, contadores, consultores de cumplimiento y aseguradoras, únicamente cuando sea necesario para cumplir obligaciones, auditar controles o defender derechos.

Atlantic Exchange no vende datos personales de sus usuarios.

12. Transferencias internacionales de datos

Dado que Atlantic Exchange LTD está constituida en Canadá y presta servicios a usuarios que pueden encontrarse en Europa y otros países, los datos personales podrán ser tratados o transferidos fuera del Espacio Económico Europeo, incluyendo Canadá y los países de destino de las remesas.

Cuando una transferencia internacional esté sujeta al RGPD, Atlantic Exchange aplicará garantías adecuadas, tales como decisiones de adecuación cuando sean aplicables, cláusulas contractuales tipo, acuerdos de tratamiento, medidas técnicas y organizativas, minimización de datos, cifrado, control de acceso y demás mecanismos permitidos por la normativa aplicable.

Cuando el tratamiento esté sujeto a PIPEDA, Atlantic Exchange seguirá siendo responsable de la protección de los datos bajo su control, incluso cuando sean tratados por terceros proveedores o transferidos para prestar el servicio.

13. Conservación de datos

Los datos personales serán conservados únicamente durante el tiempo necesario para cumplir las finalidades para las que fueron recopilados y durante los plazos exigidos por la normativa aplicable o necesarios para la defensa de derechos.

En particular, por la naturaleza regulada del servicio, los datos KYC, transaccionales, beneficiarios, justificantes, comunicaciones relevantes y documentación de cumplimiento podrán conservarse durante los plazos exigidos por la normativa de prevención de blanqueo de capitales, servicios de pago, contabilidad, fiscalidad, auditoría y obligaciones regulatorias. En determinados casos, esos plazos podrán alcanzar hasta diez (10) años, especialmente cuando la normativa AML/CFT o los contratos aplicables así lo exijan.

Cuando expire el plazo de conservación, los datos serán eliminados, anonimizados o bloqueados de forma segura, salvo que exista una obligación legal, reclamación pendiente, investigación, auditoría, requerimiento de autoridad o base legítima para conservarlos durante un período adicional.

14. Seguridad de la información

Atlantic Exchange aplicará medidas técnicas y organizativas adecuadas al nivel de riesgo y sensibilidad de los datos tratados, incluyendo, cuando proceda:

  • Control de acceso por roles y principio de necesidad de acceso.
  • Autenticación reforzada para personal autorizado y sistemas críticos.
  • Cifrado o protección equivalente de datos en tránsito y, cuando proceda, en reposo.
  • Registros de actividad y trazabilidad de operaciones relevantes.
  • Segregación de funciones operativas, cumplimiento y soporte cuando sea viable.
  • Copias de seguridad, continuidad operativa y controles de recuperación.
  • Medidas contra fraude, suplantación, abuso de cuentas, multicuentas y accesos no autorizados.
  • Evaluación y control de proveedores tecnológicos y KYC/AML.
  • Formación o instrucciones internas al personal con acceso a datos personales.
  • Procedimiento de gestión de incidentes y brechas de seguridad.

15. Incidentes y brechas de seguridad

En caso de una violación de seguridad que afecte datos personales, Atlantic Exchange evaluará el riesgo, documentará el incidente y adoptará medidas de contención, mitigación y corrección. Cuando la ley aplicable lo exija, notificará a las autoridades competentes y/o a los usuarios afectados dentro de los plazos legales.

Bajo PIPEDA, cuando una brecha de salvaguardas de seguridad suponga un riesgo real de daño significativo, Atlantic Exchange deberá reportarla al Privacy Commissioner of Canada, notificar a las personas afectadas y mantener registros de las brechas conforme a la normativa aplicable.

16. Exactitud y actualización de la información

El usuario debe proporcionar información completa, exacta y actualizada. Atlantic Exchange podrá solicitar actualización documental o información adicional cuando sea necesario para mantener la exactitud de los datos, cumplir obligaciones legales, gestionar riesgos o continuar prestando el servicio.

17. Derechos del usuario

Según la normativa aplicable, el usuario podrá ejercer los siguientes derechos:

  • Acceso a sus datos personales.
  • Rectificación de datos inexactos o incompletos.
  • Supresión, cuando proceda legalmente.
  • Limitación del tratamiento, cuando proceda.
  • Oposición al tratamiento basado en interés legítimo, cuando proceda.
  • Portabilidad de los datos, cuando sea aplicable.
  • Retirada del consentimiento, cuando el tratamiento se base en consentimiento, sin afectar la licitud del tratamiento realizado antes de la retirada.
  • Impugnación o reclamación sobre la forma en que Atlantic Exchange trata sus datos, conforme al principio de challenging compliance de PIPEDA.
  • Presentación de reclamación ante la autoridad de control competente, incluyendo la autoridad europea correspondiente o el Office of the Privacy Commissioner of Canada, según el caso.

El ejercicio de derechos podrá estar limitado cuando Atlantic Exchange deba conservar o tratar datos para cumplir obligaciones legales, AML/CFT, prevención del fraude, defensa de reclamaciones, auditorías, investigaciones o requerimientos de autoridades.

Para ejercer derechos o realizar consultas de privacidad, el usuario puede escribir a: privacidad@atlanticexchanges.com.

18. Decisiones automatizadas y perfilado

Atlantic Exchange y sus proveedores podrán utilizar herramientas tecnológicas para apoyar verificaciones de identidad, controles de fraude, screening, alertas de riesgo, validaciones documentales o monitoreo transaccional. Estas herramientas pueden generar alertas o recomendaciones, pero las decisiones que produzcan efectos significativos, como rechazo, bloqueo o cancelación de una operación, podrán ser revisadas conforme a los procedimientos internos y obligaciones legales aplicables.

19. Comunicaciones comerciales

Atlantic Exchange podrá enviar comunicaciones operativas necesarias relacionadas con el servicio, seguridad, verificación, operaciones, cambios legales o incidencias. Las comunicaciones comerciales, promocionales o de marketing se enviarán únicamente cuando exista base legal válida y, cuando sea exigible, consentimiento separado del usuario. El usuario podrá retirar su consentimiento o darse de baja de comunicaciones comerciales por los medios habilitados.

20. Menores de edad

El servicio no está dirigido a menores de edad. Atlantic Exchange podrá rechazar registros u operaciones cuando no pueda verificar que el usuario cumple la edad legal requerida o cuando la normativa aplicable impida prestar el servicio.

21. Obligación de proporcionar datos

Cuando los datos solicitados sean necesarios para prestar el servicio, verificar identidad, cumplir obligaciones legales o prevenir fraude, la negativa a proporcionarlos podrá impedir el registro, la validación de la cuenta, la ejecución de una operación o la continuidad de la relación con Atlantic Exchange.

22. Cambios en esta política

Atlantic Exchange podrá modificar esta Política de Privacidad para adaptarla a cambios legales, regulatorios, operativos, tecnológicos o contractuales. Cuando los cambios sean relevantes, Atlantic Exchange podrá informar al usuario mediante la app, correo electrónico, aviso web u otros canales razonables. El uso continuado del servicio después de la publicación de una versión actualizada implicará la lectura de la nueva política, sin perjuicio de solicitar nuevos consentimientos cuando la ley lo exija.

23. Contacto de privacidad

Para consultas, solicitudes, reclamaciones o ejercicio de derechos en materia de privacidad, el usuario puede contactar a:

  • Atlantic Exchange LTD
  • Correo: privacidad@atlanticexchanges.com
  • Domicilio: 5577 153A Street, Suite 207, Surrey, British Columbia, Canadá

Atlantic Exchange podrá solicitar información adicional para verificar la identidad del solicitante antes de atender una solicitud de derechos o entregar información personal.