Política de Privacidad de la X4T Card
Versión 1.0 — vigente desde el 10.09.2026
Esta Política de Privacidad de la X4T Card (la “Política”) explica cómo se recopilan, utilizan, almacenan, comparten, transfieren, conservan y de otro modo tratan los datos personales en relación con el programa de la X4T Card.
Lea atentamente esta Política. Al solicitar, activar, mantener o utilizar una X4T Card, una Cuenta de la Tarjeta o cualquier servicio relacionado (incluida la inscripción en billeteras digitales, como Google Pay), usted reconoce que ha leído y comprendido esta Política y que sus datos personales serán tratados según lo aquí descrito.
Esta Política forma parte del contrato de cuenta del programa de la X4T Card (el “Contrato”) publicado en https://x4t.com/es/card-terms-and-conditions. Debe leerse conjuntamente con:
- el Contrato;
- los Términos y Condiciones de Google Pay para la X4T Card, disponibles en https://x4t.com/es/google-pay-card-terms-and-conditions;
- cualesquiera otros términos específicos del producto que publiquemos para la Tarjeta; y
- los términos generales de la plataforma X4T y la información sobre privacidad disponibles en https://x4t.com/es/terms-and-conditions, que continúan aplicándose a su cuenta de exchange / billetera de X4T.
En caso de incompatibilidad entre esta Política y otro documento de X4T exclusivamente en lo relativo a los datos personales del programa de la Tarjeta, prevalecerá esta Política.
Idioma y prevalencia legal
Esta versión en español se proporciona únicamente con fines informativos y de conveniencia. El original de esta Política es la versión en inglés. En caso de discrepancia, inconsistencia o duda de interpretación, prevalecerá exclusivamente la versión en inglés, que es la única jurídicamente vinculante.
Contenido
- Idioma y prevalencia legal
- 1. Quiénes somos
- 2. Ámbito de aplicación
- 3. Datos personales que tratamos
- 4. Origen de los datos
- 5. Finalidades y bases legales
- 6. Decisiones automatizadas y elaboración de perfiles
- 7. Cómo compartimos los datos personales
- 8. Datos sensibles y datos biométricos
- 9. Transferencias internacionales
- 10. Conservación
- 11. Seguridad
- 12. Sus derechos
- 13. Marketing
- 14. Menores de edad
- 15. Cookies y rastreadores en la aplicación
- 16. Servicios y enlaces de terceros
- 17. Usuarios Autorizados y Administradores
- 18. Modificaciones de esta Política
- 19. Idioma y ley aplicable
- 20. Contacto
1. Quiénes somos
1.1 Administrador del programa
X4T S.A. (“X4T”, “nosotros”, “nos” o “nuestro”) administra el programa de la X4T Card, distribuye las Tarjetas, opera la interfaz de la Tarjeta en la aplicación y en el sitio web de X4T, y presta los servicios de atención y soporte a los titulares de las tarjetas.
| Denominación social | X4T S.A. |
| Identificación tributaria (R.U.C.) | 80117664-6 |
| Domicilio social | Calle Coronel Tito Bogado 2650, Asunción, República del Paraguay |
| Oficina comercial | The Top Business Center, Av. Aviadores del Chaco esq. César López Moreira, Piso 16, Oficina 1602, Asunción 1529, Paraguay |
| Correo electrónico | support@x4t.com |
| Teléfono | +595 992 443 344 |
X4T cuenta con licencia en Paraguay como Proveedor de Servicios de Activos Virtuales (VASP, por sus siglas en inglés).
1.2 Emisor
La X4T Card es emitida como tarjeta Visa por:
Reap Technologies Limited, sociedad constituida en Hong Kong con número de registro mercantil 2714427 (el “Emisor”).
El Emisor es el emisor principal de la Tarjeta en la red de pagos Visa. Todo derecho, facultad discrecional o determinación relativos a la emisión, la autorización, la liquidación, las reglas de la red de pagos, las decisiones sobre crédito o gasto, la tokenización o el cumplimiento de las reglas de la red de pagos podrán ser ejercidos por el Emisor, por X4T, o por cualquiera de ellos actuando en nombre del otro.
1.3 Responsables del tratamiento
Respecto de los datos personales del programa de la Tarjeta:
- X4T es el responsable del tratamiento (administrador de los datos) en lo relativo a la administración del programa, la incorporación (onboarding) en la aplicación X4T, la atención al cliente, el marketing (cuando esté permitido), la vinculación de la Tarjeta a su cuenta o billetera de X4T, la conversión de criptoactivos a moneda fiduciaria relacionada con el gasto con la Tarjeta, la gestión de reclamos y las obligaciones propias de X4T en materia de AML/CFT (prevención del lavado de dinero y del financiamiento del terrorismo, PLA/FT) y de conservación de registros.
- El Emisor es un responsable del tratamiento independiente (y, cuando corresponda en virtud de los acuerdos de la red de pagos o de emisión, un corresponsable del tratamiento) en lo relativo a la emisión de la tarjeta, el ciclo de vida del PAN/token, la autorización, la compensación y liquidación, los reportes a la red de pagos, el fraude del lado del emisor, la evaluación crediticia o del colateral, y las obligaciones regulatorias del emisor.
- Visa International y sus entidades afiliadas de la red de pagos tratan los datos de transacciones y de tokens en calidad de responsables independientes o de encargados del tratamiento, conforme a las reglas de Visa y a los avisos de privacidad propios de Visa.
- Los proveedores de billeteras digitales (por ejemplo, Google) tratan los datos de la billetera, del dispositivo y de los tokens conforme a sus propias políticas de privacidad. X4T no controla dichas actividades de tratamiento.
Cuando X4T y el Emisor determinen conjuntamente los fines y los medios del tratamiento, actuarán como corresponsables del tratamiento y pondrán a disposición, previa solicitud, los aspectos esenciales de todo acuerdo de corresponsabilidad.
Usted puede contactar a X4T para cualquier solicitud de privacidad relativa a la Tarjeta. Nos coordinaremos con el Emisor cuando la solicitud se refiera a datos en poder del Emisor. Usted también puede contactar al Emisor a través de los canales publicados en la política de privacidad del Emisor, disponible en https://reap.global/resources/info/privacy-policy.
1.4 A quién se aplica esta Política
Esta Política se aplica a:
- el titular de una Cuenta del Programa;
- todo Administrador designado en una Cuenta del Programa;
- todo Usuario Autorizado de una X4T Card;
- los solicitantes y las personas cuyos datos se proporcionen durante el proceso de incorporación (incluidos los directores, beneficiarios finales, firmantes y demás personas vinculadas a un solicitante empresarial); y
- toda persona que nos contacte en relación con una Tarjeta, una controversia, un contracargo o la pérdida o el robo de una Tarjeta o de un dispositivo.
Los términos en mayúscula inicial que no estén definidos en esta Política tienen el significado que se les atribuye en el Contrato o en los Términos de Google Pay.
2. Ámbito de aplicación
Esta Política abarca los datos personales tratados en relación con:
- las solicitudes de la Tarjeta, las verificaciones de elegibilidad y la incorporación;
- la emisión de Tarjetas Visa físicas y virtuales y de las Cuentas de la Tarjeta vinculadas;
- la autorización, la compensación, la liquidación, la presentación (presentment), los reembolsos, los contracargos y la nueva presentación (representment);
- los controles de gasto, los límites y las restricciones por categoría de comercio y por país;
- el PIN, el CVV, 3-D Secure / la autenticación adicional y la autenticación reforzada (step-up);
- la tokenización y las billeteras digitales (incluidos Google Pay / Google Wallet);
- los estados de cuenta, el historial de transacciones, las notificaciones y la gestión del servicio;
- el fraude, las controversias, la cobranza y la recuperación de importes (cuando corresponda);
- la evaluación de la solvencia, del colateral, de la capacidad de repago o de la fuente de fondeo (cuando el producto incluya una facilidad de crédito, de cargo diferido o garantizada con colateral);
- la conversión de criptoactivos o de moneda fiduciaria mantenidos en X4T para fondear o liquidar el gasto con la Tarjeta;
- la verificación (screening) en materia de AML/CFT, sanciones, PEP y financiamiento de la proliferación;
- las solicitudes regulatorias, tributarias, de auditoría, de la red de pagos y de las autoridades encargadas de hacer cumplir la ley; y
- la mejora, la seguridad y el funcionamiento del programa de la Tarjeta.
Esta Política no reemplaza:
- la información general sobre privacidad de la plataforma X4T relativa a los servicios de exchange, billetera y trading;
- los avisos de privacidad de Visa;
- la política de privacidad del Emisor;
- la política de privacidad de Google y los términos de Google Pay / Google Wallet; ni
- los avisos de privacidad de los comercios, adquirentes, operadores de cajeros automáticos u otros terceros independientes.
Las transacciones en blockchain que usted inicie fuera de la infraestructura de la Tarjeta (por ejemplo, una transferencia on-chain desde su billetera de X4T) son, por su propio diseño, públicas o semipúblicas. Dicho tratamiento se describe en los términos generales de X4T, y no en esta Política, salvo cuando esos saldos se utilicen para fondear la Tarjeta o como colateral de la misma.
3. Datos personales que tratamos
Tratamos únicamente los datos necesarios para las finalidades indicadas en la Sección 5. Las categorías que se indican a continuación son ilustrativas. Los datos concretos dependen del tipo de producto (virtual / físico, de consumo / empresarial), de la jurisdicción, del modelo de fondeo y de las verificaciones exigidas por el Emisor, Visa y la ley aplicable.
3.1 Datos de identidad y KYC
- Nombre completo, nombres anteriores, fecha y lugar de nacimiento, nacionalidad, ciudadanía, residencia fiscal, género (cuando se recopile).
- Documentos de identidad oficiales y extractos de los mismos: cédula de identidad, pasaporte, permiso de residencia, licencia de conducir u otro documento de identidad aceptado; número del documento, país emisor, fechas de emisión y de vencimiento; imágenes del documento; datos de la zona MRZ / del chip NFC, cuando se utilicen.
- Selfie, grabación de prueba de vida (liveness) / de videoidentificación y plantillas biométricas obtenidas exclusivamente para verificar que la persona que presenta el documento de identidad es el solicitante (véase la Sección 8).
- Firma, cuando se recopile.
- Para las Cuentas del Programa empresariales: razón social, nombre comercial, forma jurídica, número de registro, R.U.C. / identificación tributaria, domicilio social y domicilio operativo, documentos constitutivos, estructura de propiedad, directores, directivos, firmantes autorizados, beneficiarios finales y sus datos KYC.
3.2 Datos de contacto y de la cuenta
- Domicilio particular, dirección postal y (en el caso de empresas) domicilio social / operativo.
- Dirección de correo electrónico, número de teléfono móvil y otros números de teléfono.
- ID de usuario de X4T, ID de la Cuenta del Programa, rol de Administrador / Usuario Autorizado.
- Preferencia de idioma y preferencia de canal de comunicación.
- Tickets de atención al cliente, grabaciones de llamadas, registros de chat, correos electrónicos y expedientes de reclamos.
3.3 Datos financieros, crediticios y de fondeo
- Ocupación, empleador, sector de actividad, declaraciones de origen de los fondos / origen del patrimonio y documentación de respaldo.
- Ingresos, activos, pasivos y demás información sobre capacidad de pago o solvencia, cuando el producto implique crédito, un límite de crédito, repago o colateral.
- Informes de información crediticia y datos sobre comportamiento de pago obtenidos de, o reportados a, sociedades de información crediticia (burós de crédito), de conformidad con la Ley N° 6534/2020 y las normas aplicables a dichas sociedades.
- Saldos de la Cuenta de la Tarjeta, saldo disponible para gastos, importes reservados, límites de crédito, saldos de colateral, historial de repago, comisiones, intereses (si los hubiera), conversiones de divisas y contracargos.
- Saldos vinculados de la billetera / del exchange de X4T que se utilicen para fondear o liquidar el gasto con la Tarjeta (tipo de activo, importe, red, marca de tiempo). Datos de fondeo y de pago en moneda fiduciaria (nombre del banco, identificador de la cuenta, referencia de pago), cuando se utilicen.
- Estados de cuenta e informes de transacciones.
3.4 Datos de la tarjeta y de pago
- Número de cuenta principal (Primary Account Number, PAN), fecha de vencimiento, código de servicio, número de secuencia y formato de la tarjeta (física / virtual).
- Valores de verificación de la tarjeta (CVV/CVC) — se tratan únicamente en la medida necesaria para completar una transacción o una autenticación y no se almacenan después de la autorización, salvo en la medida permitida por PCI DSS.
- Bloques de PIN — se tratan en forma cifrada en entornos que cumplen con PCI; X4T no almacena los PIN en texto claro.
- Número de Tarjeta del Dispositivo / token de pago, fecha de vencimiento del token, ID del solicitante del token (token requestor ID), ID del proveedor de la billetera y estado del token (activo, suspendido, eliminado).
- Mensajes de autorización, compensación y liquidación, incluidos el importe, la moneda, la fecha/hora, el nombre del comercio, el ID del comercio, el ID del adquirente, el MCC, el ID de la terminal, el ID del cajero automático, el país, la ciudad, el modo de ingreso en el punto de venta (POS) (chip, sin contacto, comercio electrónico, token, manual), el código de autorización, el código de respuesta, la referencia de recuperación, los códigos de motivo de contracargo y los documentos de las controversias.
- Datos transmitidos (payloads), resultados y puntuaciones de riesgo de 3-D Secure / de la autenticación.
- Datos de retiros de efectivo, cuando esté habilitado el acceso a cajeros automáticos.
X4T y el Emisor aplican tokenización y controles PCI DSS a fin de que el PAN completo no se almacene en el entorno general de aplicaciones de X4T cuando ello pueda evitarse. La visualización en la aplicación es truncada (normalmente los primeros 6 / últimos 4 dígitos, o solo los últimos 4).
3.5 Datos del dispositivo, técnicos y de seguridad
- Tipo de dispositivo, fabricante, modelo, versión del sistema operativo, versión de la aplicación, tipo de navegador, idioma, zona horaria.
- Identificadores del dispositivo, identificadores publicitarios o de instancia (cuando se utilicen), dirección IP, ubicación aproximada de la red.
- Señales de jailbreak / rooting / integridad / emulador / malware.
- Marcas de tiempo de inicio de sesión, tokens de sesión, eventos de 2FA / OTP, intentos fallidos de autenticación.
- Registros de diagnóstico e informes de fallos relacionados con las funciones de la Tarjeta.
3.6 Datos de ubicación
- Ubicación aproximada inferida a partir de la dirección IP, del país del BIN o del país del comercio.
- Ubicación más precisa del dispositivo únicamente cuando usted habilite los servicios de ubicación para una función de la Tarjeta (por ejemplo, el aprovisionamiento en la billetera, un desafío antifraude, el localizador de cajeros automáticos o el mapa dentro de la aplicación) o cuando un proveedor de billetera la recopile conforme a su propia política.
3.7 Datos de billeteras digitales
Cuando usted agrega una Tarjeta a Google Pay o a otra billetera compatible, nosotros (y/o el Emisor, Visa y el proveedor de la billetera) tratamos:
- los identificadores de la cuenta de la billetera;
- la elegibilidad del dispositivo y su estado de seguridad;
- los resultados del aprovisionamiento y de la autenticación adicional;
- el Número de Tarjeta del Dispositivo / token de red;
- los mensajes de autorización de las transacciones realizadas con la billetera;
- los eventos de desvinculación, suspensión y eliminación del dispositivo.
El tratamiento que realiza Google se rige por los términos y la política de privacidad de Google. X4T no controla los sistemas de Google.
3.8 Datos de fraude, riesgo y cumplimiento
- Coincidencias en listas de sanciones, de PEP, de medios adversos y de vigilancia, y notas sobre su resolución.
- Puntuaciones de riesgo de fraude / crédito / AML internas y de proveedores, y resultados de motores de reglas.
- Huella digital del dispositivo (device fingerprinting) y señales de comportamiento (ritmo de escritura, patrones de navegación, velocidad de gasto o de inicio de sesión) utilizadas para detectar la toma de control de cuentas y el fraude con tarjetas.
- Expedientes de investigaciones, equivalentes a los SAR/ROS (reportes de operaciones sospechosas), solicitudes de las autoridades encargadas de hacer cumplir la ley y reportes a la red de pagos.
- Registros de jurisdicciones restringidas y de comercios o MCC bloqueados.
3.9 Datos de marketing y de preferencias (opcionales)
- Consentimientos de marketing y sus revocaciones.
- Indicadores de interés en productos e interacción con campañas (apertura, clic), cuando esté permitido.
3.10 Datos que no recopilamos intencionalmente
No exigimos opiniones políticas, creencias religiosas, datos de salud, orientación sexual ni afiliación sindical para emitir u operar la Tarjeta. Si tales datos aparecen de manera incidental (por ejemplo, el nombre de un comercio que revela una compra de carácter médico o religioso), no los utilizamos para inferir atributos sensibles con fines de marketing. Los datos sensibles se tratan conforme a la Sección 8.
No vendemos datos personales.
4. Origen de los datos
- Usted, cuando solicita la Tarjeta, completa la incorporación, utiliza la Tarjeta, contacta al soporte o carga documentos.
- Su Administrador o el titular de la Cuenta del Programa, si usted es un Usuario Autorizado.
- El perfil de su cuenta de X4T, cuando la incorporación a la Tarjeta reutiliza los datos KYC existentes en lugar de recopilarlos dos veces.
- El Emisor, Visa, los proveedores de servicios de tokenización, los adquirentes, los comercios y los operadores de cajeros automáticos, a través de los mensajes de la red de pagos.
- Los proveedores de billeteras digitales.
- Los proveedores de verificación de identidad, de prueba de vida, de verificación de la autenticidad de documentos, de screening AML, de prevención del fraude y de información crediticia (burós de crédito).
- Fuentes públicas y oficiales: listas de sanciones, listas de PEP, registros de sociedades, medios adversos, registros judiciales o concursales, en la medida permitida por la ley.
- Dispositivos y registros generados automáticamente cuando usted utiliza la aplicación, el sitio web o la Tarjeta.
- Personas que usted autorice (por ejemplo, un apoderado que actúe en virtud de un poder aceptado por X4T).
Si usted proporciona datos personales sobre otra persona (Usuario Autorizado, director, beneficiario final, familiar, referencia personal), debe contar con la facultad para hacerlo y debe asegurarse de que dicha persona sea informada de esta Política.
5. Finalidades y bases legales
Tratamos datos personales únicamente cuando se aplica al menos una base legal. Dado que el programa presta servicios a clientes en Paraguay y en otras jurisdicciones permitidas, aplicamos:
- la Constitución de la República del Paraguay (incluido el hábeas data);
- la Ley N° 1.682/2001 (que reglamenta la información de carácter privado) y sus modificaciones;
- la Ley N° 6.534/2020 (de protección de datos personales crediticios) y las normas del BCP sobre las sociedades de información crediticia, cuando se traten datos crediticios;
- las normas de protección al consumidor administradas por la SEDECO y cualquier norma aplicable sobre transparencia en materia de tarjetas;
- las obligaciones AML/CFT y de VASP aplicables a X4T, incluidos los requisitos de la SEPRELAD;
- los requisitos de Hong Kong y de otras jurisdicciones del emisor aplicables al Emisor;
- las reglas de la red de pagos Visa y PCI DSS;
- cuando el titular de los datos se encuentre en el EEE, el Reino Unido u otra jurisdicción equivalente en materia de RGPD, o cuando nos hayamos comprometido públicamente a cumplir estándares del tipo RGPD, los principios del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, RGPD) como estándar contractual / de buenas prácticas.
Correspondencia típica entre finalidades y bases legales:
| Finalidad | Base legal principal |
|---|---|
| Evaluar la solicitud; emitir y personalizar la Tarjeta; abrir y operar la Cuenta de la Tarjeta; ejecutar transacciones, reembolsos y contracargos; proporcionar estados de cuenta y los controles de la Tarjeta dentro de la aplicación | Ejecución del Contrato (contrato). Para las verificaciones precontractuales: medidas adoptadas a petición suya antes de celebrar el Contrato |
| Vincular la Tarjeta a su cuenta de billetera / exchange de X4T y convertir criptoactivos o moneda fiduciaria para fondear o liquidar el gasto | Contrato; cuando la conversión sea opcional, el consentimiento o el contrato relativo a esa función |
| KYC / debida diligencia del cliente (CDD), monitoreo continuo, screening de sanciones / PEP, conservación de registros, reporte de actividades sospechosas | Obligación legal (AML/CFT, VASP, reglas del emisor y de la red de pagos) |
| Evaluación de la solvencia, del límite de crédito, del colateral y de la capacidad de repago; reporte y consulta de información crediticia | Contrato; obligación legal conforme a la Ley 6534/2020 y a las normas de los burós de crédito; cuando se requiera, su autorización expresa |
| Autenticación reforzada del cliente, 3-D Secure, OTP, vinculación del dispositivo, tokenización | Contrato; obligación legal (normas sobre fraude / autenticación reforzada (SCA), cuando sean aplicables); interés legítimo en prevenir pagos no autorizados |
| Prevención del fraude, de la toma de control de cuentas y de controversias; programas de riesgo de la red de pagos | Intereses legítimos de X4T, del Emisor, de Visa, de los comercios y de otros titulares de tarjetas; obligación legal |
| Aprovisionamiento y funcionamiento de billeteras digitales | Contrato (los términos de la billetera que usted acepta); interés legítimo en una tokenización segura; consentimiento cuando una billetera o un sistema operativo lo requiera (los datos biométricos permanecen en el dispositivo siempre que sea posible) |
| Atención al cliente, reclamos, contracargos, grabaciones de llamadas / chats | Contrato; intereses legítimos; obligación legal (gestión de reclamos de consumidores y de la red de pagos) |
| Solicitudes regulatorias, tributarias, de auditoría, de la red de pagos, judiciales y de las autoridades encargadas de hacer cumplir la ley | Obligación legal; interés legítimo en la defensa frente a reclamaciones |
| Análisis de productos, mejora del servicio, información de gestión agregada | Intereses legítimos; consentimiento cuando una cookie / un SDK lo requiera |
| Mensajes de servicio (alertas de seguridad, OTP, avisos de límites, estados de cuenta) | Contrato; obligación legal |
| Marketing de X4T o de funciones de la Tarjeta por correo electrónico / push / WhatsApp / SMS | Consentimiento, u otra base permitida por la legislación paraguaya; usted puede darse de baja en cualquier momento |
| Operaciones societarias (fusión, venta del programa) | Intereses legítimos; obligación legal |
Los intereses legítimos se ponderan frente a sus derechos. Usted puede oponerse (Sección 12). No invocaremos el interés legítimo cuando una ley exija el consentimiento o una autorización específica (en particular, para la difusión de datos sobre solvencia económica conforme a la Ley 1682/2001 y respecto de las normas sobre datos crediticios conforme a la Ley 6534/2020).
Si usted no proporciona los datos señalados como obligatorios, no podremos evaluar la solicitud, emitir la Tarjeta, autorizar transacciones ni mantener abierta la Cuenta de la Tarjeta.
6. Decisiones automatizadas y elaboración de perfiles
Nosotros y el Emisor utilizamos sistemas automatizados, motores de reglas y modelos de puntuación para:
- decidir si se aprueba, rechaza, suspende o limita una solicitud, una Tarjeta, un dispositivo, un token de billetera o una transacción individual;
- establecer o modificar los límites de gasto, los bloqueos por MCC / país y los desafíos de 3-D Secure;
- detectar fraude, actividad de mulas de dinero, exposición a sanciones y gastos inusuales; y
- (cuando el producto incluya crédito o colateral) estimar el riesgo crediticio o del colateral.
Estos sistemas pueden producir una decisión con efectos jurídicos o que le afecte significativamente de modo similar, por ejemplo, el rechazo de una solicitud o el bloqueo de un pago.
Usted puede solicitar la revisión humana de una decisión que le afecte, expresar su punto de vista e impugnar el resultado contactando a support@x4t.com, salvo que la decisión sea exigida por la ley (por ejemplo, una coincidencia obligatoria en listas de sanciones) o sea necesaria para celebrar o ejecutar el Contrato y se apliquen garantías adecuadas.
No utilizamos los datos de transacciones de la Tarjeta para tomar decisiones automatizadas sobre asuntos no relacionados (por ejemplo, en materia de empleo) y no vendemos perfiles inferidos.
7. Cómo compartimos los datos personales
Compartimos datos personales únicamente según se describe a continuación y conforme al principio de necesidad de conocer.
7.1 El Emisor y los socios del programa
- Reap Technologies Limited y sus entidades afiliadas de emisión, procesamiento y gestión del programa.
- Visa Inc., Visa International Service Association y otras sociedades del grupo Visa, así como Visa Token Service y los proveedores de servicios de tokenización relacionados.
- Proveedores de personalización / impresión y de entrega (fulfilment) de las Tarjetas físicas.
- Procesadores de autorización, compensación, liquidación y controversias.
- Proveedores de 3-D Secure / ACS y proveedores de pasarelas de OTP / SMS / correo electrónico.
7.2 Billeteras digitales
Google y cualquier otro proveedor de billetera que usted elija. Su tratamiento es independiente y está sujeto a sus propias políticas.
7.3 Proveedores de identidad, fraude, AML y crédito
- Proveedores de verificación de la autenticidad de documentos, de prueba de vida y de KYC.
- Proveedores de screening de sanciones, PEP y medios adversos.
- Redes y consorcios de prevención del fraude (que pueden utilizar identificadores con hash o tokenizados para detectar fraudes que involucren a varias instituciones).
- Sociedades de información crediticia (burós de crédito), cuando lo permitan o exijan la Ley 6534/2020 y su Contrato. Podremos consultar y, cuando la ley lo exija o ello esté autorizado, reportar el comportamiento de pago (positivo y negativo) relacionado con la Cuenta de la Tarjeta.
7.4 Infraestructura de X4T y asesores profesionales
- Proveedores de alojamiento en la nube, monitoreo, atención al cliente, correo electrónico y comunicaciones.
- Infraestructura de custodia y conversión utilizada cuando el gasto con la Tarjeta se fondea con saldos de criptoactivos (incluida Fireblocks como proveedor de tecnología de custodia, en la medida en que el fondeo de la Tarjeta involucre esos sistemas).
- Proveedores de análisis de cumplimiento (por ejemplo, análisis on-chain utilizados para evaluar el origen de los fondos).
- Auditores, abogados, contadores y consultores sujetos a deberes de confidencialidad.
7.5 Su organización (tarjetas empresariales)
Si la Tarjeta se emite bajo una empresa o una Cuenta del Programa, los datos de transacciones y de controles son visibles para el Administrador y para otras personas a las que el Administrador autorice. X4T no es responsable del uso interno que dicha organización haga de los datos.
7.6 Comercios, adquirentes y operadores de cajeros automáticos
Cuando usted paga o retira efectivo, el comercio / operador del cajero automático y su adquirente reciben los datos necesarios para aceptar, conciliar e impugnar la transacción (nombre que figura en la tarjeta o en el token, PAN truncado o token, importe, datos del dispositivo según se transmitan a través de la red de pagos). Sus prácticas de privacidad les son propias.
7.7 Autoridades y divulgación obligatoria
Divulgamos datos cuando la ley, las reglas de la red de pagos o una autoridad competente nos lo exijan o permitan, incluidas la SEPRELAD, el Banco Central del Paraguay, la SEDECO, las autoridades tributarias, los tribunales, la policía, las unidades de inteligencia financiera y las autoridades extranjeras equivalentes, así como los programas de riesgo / cumplimiento de Visa.
7.8 Operaciones societarias
Si X4T o el programa de la Tarjeta se ven involucrados en una reorganización, cesión, financiación o venta, los datos personales podrán divulgarse a las contrapartes y a sus asesores en virtud de acuerdos de confidencialidad, y transferirse al operador sucesor del programa.
No compartimos datos personales con terceros no afiliados para sus propios fines de marketing directo, salvo que usted lo consienta.
8. Datos sensibles y datos biométricos
Conforme a la Ley 1682/2001 y a estándares comparables, los datos sensibles incluyen el origen racial o étnico, las opiniones políticas, las creencias religiosas o filosóficas, la salud, la vida sexual y, cuando se utilicen para identificar de manera unívoca a una persona, los datos biométricos.
- Los datos biométricos de identidad (selfie / prueba de vida) se utilizan únicamente para verificar la identidad y prevenir la suplantación. Las plantillas, si se conservan, son almacenadas por nosotros o por nuestro encargado del tratamiento de KYC con controles de acceso y no se utilizan para fines de identificación no relacionados.
- Los datos biométricos del dispositivo (huella dactilar, desbloqueo facial) utilizados para abrir la aplicación X4T o para confirmar operaciones en Google Pay son tratados en su dispositivo por el sistema operativo o por la billetera. X4T no recibe la plantilla biométrica en bruto de Google Pay ni del sistema operativo del dispositivo.
- No utilizamos datos sensibles con fines de marketing.
- La publicación o difusión de datos sobre solvencia económica está restringida conforme a lo exigido por la Ley 1682/2001 y la Ley 6534/2020.
9. Transferencias internacionales
Los datos del programa de la Tarjeta se tratan en Paraguay y se transfieren a otros países, se almacenan en ellos o se accede a ellos desde dichos países, entre ellos:
- Hong Kong y otros lugares en los que operan el Emisor y sus procesadores;
- los países en los que operan Visa, los proveedores de servicios de tokenización y los procesadores de la red de pagos (incluidos los Estados Unidos);
- los países en los que operan Google y otros proveedores de billeteras;
- los países en los que operan nuestros proveedores de servicios en la nube, KYC, prevención del fraude, SMS y soporte (que pueden incluir el EEE, el Reino Unido, los Estados Unidos y otros).
Es posible que estos países no cuenten con un régimen de protección de datos idéntico al de Paraguay. Utilizamos una o varias de las siguientes garantías:
- transferencias necesarias para ejecutar el Contrato celebrado con usted (no es posible utilizar una tarjeta Visa global sin el enrutamiento a través de la red de pagos);
- transferencias exigidas por la ley o por las reglas de la red de pagos;
- cláusulas contractuales de confidencialidad y de tratamiento de datos con los proveedores;
- cuando se apliquen estándares del tipo RGPD, instrumentos de transferencia adecuados (por ejemplo, cláusulas contractuales tipo) y medidas complementarias;
- su reconocimiento informado de que un programa global de tarjetas requiere un tratamiento transfronterizo.
Al solicitar y utilizar la Tarjeta, usted comprende que los mensajes de autorización de la red de pagos saldrán de Paraguay en tiempo real.
10. Conservación
Conservamos los datos personales únicamente durante el tiempo necesario para la finalidad para la cual fueron recopilados y, posteriormente, en la medida en que lo exijan fines legales, tributarios, AML, de la red de pagos, contables y de gestión de controversias.
Plazos de conservación indicativos (prevalece el plazo aplicable más largo):
| Tipo de registro | Plazo de conservación habitual |
|---|---|
| Expediente de solicitud / KYC / debida diligencia del cliente | Duración de la relación más un mínimo de 5 años tras el cierre de la Cuenta de la Tarjeta (o un plazo mayor si las normas AML o del emisor lo exigen) |
| Datos de transacciones, autorizaciones, liquidaciones y estados de cuenta | Al menos 5 años a partir de la transacción o del cierre, y un plazo mayor si hay una controversia, un contracargo o una investigación en curso |
| Consultas e informes de información crediticia | Según lo exijan la Ley 6534/2020 y las normas de los burós de crédito / del BCP |
| Grabaciones de soporte y expedientes de reclamos | Normalmente hasta 5 años después del cierre del ticket, o un plazo mayor si es razonablemente previsible un reclamo |
| Expedientes de fraude e investigaciones | Hasta que concluyan la investigación y cualquier plazo de prescripción |
| Consentimientos de marketing y listas de exclusión | Durante el período de validez del consentimiento y, posteriormente, en la medida necesaria para respetar las bajas |
| Datos del titular de la tarjeta sujetos a PCI | Únicamente en la medida permitida por PCI DSS; el CVV y los datos completos de la banda magnética (track data) no se almacenan después de la autorización |
| Registros del dispositivo / de seguridad | Un breve período operativo, salvo que sean necesarios para una investigación de seguridad |
| Copias de seguridad | Ciclos rotativos, tras lo cual se sobrescriben |
Al vencer un plazo, suprimimos, destruimos o anonimizamos de forma irreversible los datos, salvo que sea necesaria una retención (litigio, requerimiento de un regulador, auditoría de la red de pagos).
El cierre de la Tarjeta o la eliminación de un token de billetera no borra de inmediato los registros históricos de transacciones y de KYC.
11. Seguridad
Nosotros y el Emisor aplicamos medidas organizativas y técnicas adecuadas al riesgo, entre ellas:
- controles PCI DSS en los entornos que almacenan, procesan o transmiten datos de titulares de tarjetas;
- tokenización y truncamiento del PAN;
- cifrado en tránsito (TLS) y cifrado o protección equivalente en reposo para los campos sensibles;
- segmentación de redes, cortafuegos (firewalls), gestión de vulnerabilidades y pruebas periódicas;
- control de acceso, principio de mínimo privilegio, registro de actividades (logging) y obligaciones de confidencialidad del personal;
- debida diligencia respecto de los proveedores;
- medidas de continuidad del negocio y de copias de seguridad.
Ningún método de transmisión o de almacenamiento es completamente seguro. Usted también debe proteger sus dispositivos, PIN, OTP, contraseñas, 2FA y métodos de desbloqueo de la billetera, y notificarnos de inmediato la pérdida, el robo o la sospecha de uso indebido.
Si es probable que un incidente que afecte a datos personales o a datos de titulares de tarjetas genere un riesgo relevante, notificaremos a las personas afectadas y a las autoridades competentes según lo exijan la ley aplicable, el reglamento operativo de Visa y los requisitos de PCI.
12. Sus derechos
Con sujeción a las excepciones legales (normas AML que prohíben alertar al cliente sobre reportes o investigaciones (tipping-off), confidencialidad de la red de pagos, derechos de terceros, conservación exigida por la ley), usted puede ejercer los siguientes derechos:
- Acceso / información — confirmación de si tratamos sus datos y una copia de los principales datos y de sus destinatarios.
- Rectificación — corrección de datos inexactos o incompletos.
- Supresión / cancelación — eliminación cuando los datos ya no sean necesarios y no exista una base legal prevalente.
- Oposición — oposición al tratamiento basado en intereses legítimos o al marketing directo (la oposición al marketing es absoluta).
- Limitación — limitación del tratamiento en los casos previstos por la ley aplicable.
- Revocación del consentimiento — cuando el tratamiento se base en el consentimiento; la revocación no afecta al tratamiento lícito realizado con anterioridad.
- Portabilidad — una copia estructurada y de uso común de los datos que usted haya proporcionado, cuando sea técnicamente viable y cuando el tratamiento se base en el consentimiento o en el contrato y se efectúe por medios automatizados.
- Revisión de decisiones automatizadas significativas — según lo descrito en la Sección 6.
- Derechos sobre datos crediticios conforme a la Ley 6534/2020 — acceso a la información crediticia que se mantenga sobre usted, rectificación de datos crediticios inexactos e información sobre los destinatarios de los datos crediticios, incluso a través de la sociedad de información crediticia correspondiente.
- Hábeas data — acción constitucional para acceder a los datos que consten en registros públicos o privados y, cuando corresponda, actualizarlos o suprimirlos.
Cómo ejercer sus derechos
Envíe un correo electrónico a support@x4t.com con el asunto “X4T Card privacy request” (solicitud de privacidad X4T Card), escriba a la dirección de la oficina comercial indicada en la Sección 1 o llame al +595 992 443 344.
Le solicitamos incluir:
- su nombre completo y su ID de usuario de X4T / los últimos cuatro dígitos de la Tarjeta;
- una copia de su documento de identidad, si no podemos identificarlo a partir de la cuenta;
- el derecho que desea ejercer y lo que desea que hagamos;
- si la solicitud también se refiere a datos en poder del Emisor.
Podremos solicitarle información adicional para verificar su identidad y no daremos curso a una solicitud si no podemos verificarla. Responderemos dentro del plazo exigido por la ley aplicable. Si la solicitud se refiere a datos que están únicamente en poder del Emisor, de Visa o de un proveedor de billetera, se lo informaremos y, cuando corresponda, trasladaremos la solicitud.
El ejercicio de sus derechos es gratuito, salvo que una solicitud sea manifiestamente infundada o excesiva, en cuyo caso podremos cobrar una tarifa razonable o negarnos a atenderla.
Reclamos
Usted puede presentar un reclamo:
- ante X4T, a través de los contactos indicados más arriba;
- ante la SEDECO (Secretaría de Defensa del Consumidor y el Usuario), en cuestiones de consumo;
- ante la autoridad competente en materia de protección de la información crediticia conforme a la Ley 6534/2020 / las normas del BCP (y ante cualquier autoridad nacional de protección de datos que la suceda);
- en relación con el tratamiento realizado por el Emisor, a través de los canales indicados en la política de privacidad del Emisor, incluida su función de delegado de protección de datos (DPO) (XpertDPO Ltd, dpo@xpertdpo.com, 20 Harcourt Street, Dublin, D02 H365, Irlanda, según lo publicado por Reap);
- si el RGPD se aplica a una actividad de tratamiento concreta, ante una autoridad de control del EEE o del Reino Unido, en particular la de su lugar de residencia.
Lo anterior no limita ningún otro recurso disponible conforme a la legislación paraguaya.
13. Marketing
Enviaremos comunicaciones comerciales sobre la Tarjeta u otros productos de X4T únicamente cuando esté permitido.
Usted puede darse de baja en cualquier momento:
- utilizando el enlace para darse de baja incluido en un correo electrónico;
- modificando la configuración de notificaciones en la aplicación X4T; o
- enviando un correo electrónico a support@x4t.com.
Los avisos de servicio, de seguridad y legales no constituyen marketing y continuarán enviándose.
14. Menores de edad
La X4T Card no se ofrece a personas que no cumplan los requisitos de edad mínima y de elegibilidad establecidos en el Contrato. No recopilamos a sabiendas datos personales de menores de edad para emitir una Tarjeta. Si usted considera que hemos recopilado dichos datos, contáctenos y los suprimiremos, salvo que estemos legalmente obligados a conservarlos.
15. Cookies y rastreadores en la aplicación
El sitio web y la aplicación de X4T utilizan cookies y tecnologías similares según lo descrito en los términos generales / el aviso de cookies de X4T. Las funciones específicas de la Tarjeta pueden instalar cookies adicionales estrictamente necesarias o elementos de almacenamiento local para mantener su sesión iniciada, recordar las preferencias relativas a la Tarjeta y proteger las sesiones. Los SDK de análisis o de publicidad solo se ejecutan con el consentimiento exigido por el aviso aplicable.
16. Servicios y enlaces de terceros
Los comercios, Apple / Google / otros proveedores de billeteras, Visa, los adquirentes, los operadores de cajeros automáticos y los navegadores son responsables independientes del tratamiento que ellos mismos realizan. Se aplican sus propios términos y políticas de privacidad. X4T no es responsable de sus prácticas.
Las redes públicas de blockchain no están controladas por X4T. Si usted fondea la Tarjeta con criptoactivos, los datos on-chain pueden ser visibles para terceros de forma indefinida.
17. Usuarios Autorizados y Administradores
Si usted es un Administrador, debe:
- inscribir únicamente a Usuarios Autorizados que hayan aceptado el Contrato y esta Política;
- mantener exactos los datos de los Usuarios Autorizados; y
- asegurarse de que su organización cuente con una base legal para compartir con X4T y el Emisor los datos de sus empleados / contratistas.
Los Usuarios Autorizados reconocen que el titular de la Cuenta del Programa y el Administrador pueden ver las transacciones de su Tarjeta y pueden congelar, limitar o cancelar su Tarjeta.
18. Modificaciones de esta Política
Podremos actualizar esta Política para reflejar cambios en el programa, en el Emisor, en las reglas de Visa o en la ley. La versión vigente se publica en https://x4t.com/es/card-privacy-policy e indica el número de versión y la fecha de entrada en vigencia.
Los cambios sustanciales se notificarán a través de la aplicación X4T, del sitio web o por correo electrónico. El uso continuado de la Tarjeta después de la fecha de entrada en vigencia constituye la aceptación de la Política actualizada, salvo cuando la ley aplicable exija un consentimiento específico.
Si usted no está de acuerdo, debe dejar de utilizar la Tarjeta y solicitar su cierre de conformidad con el Contrato. El tratamiento histórico sigue sujeto a la Política vigente en el momento del tratamiento, salvo que la nueva Política le resulte más favorable o sea exigida por la ley.
19. Idioma y ley aplicable
Esta Política se emite en inglés. El inglés es el idioma oficial y vinculante de esta Política. Si posteriormente se publica una traducción, esta se proporciona únicamente por razones de conveniencia, y en caso de conflicto prevalecerá la versión en inglés.
Esta Política se rige por las leyes de la República del Paraguay. Son competentes los tribunales de la ciudad de Asunción, sin perjuicio de los fueros imperativos en materia de consumo y de cualquier cláusula de resolución de controversias prevista en el Contrato.
El tratamiento realizado por el Emisor puede estar sujeto, además, a las leyes aplicables a Reap Technologies Limited.
20. Contacto
Para preguntas, solicitudes o reclamos sobre privacidad relativos a la Tarjeta:
X4T S.A.
The Top Business Center
Av. Aviadores del Chaco esq. César López Moreira
Piso 16, Oficina 1602
Asunción 1529, Paraguay
Correo electrónico: support@x4t.com
Teléfono: +595 992 443 344
Pérdida o robo de la Tarjeta o del dispositivo: notifíquenos de inmediato a través de la aplicación X4T o mediante los contactos indicados más arriba. La demora aumenta su responsabilidad conforme al Contrato.
Política de privacidad del Emisor: https://reap.global/resources/info/privacy-policy
Política de privacidad de Google: https://policies.google.com/privacy
Centro de privacidad de Visa: https://www.visa.com/privacy (o el aviso de privacidad de Visa correspondiente a su región)
Fin de la Política de Privacidad de la X4T Card — Versión 1.0