Política de Privacidad

En ONE RED MARKET nos comprometemos a proteger tu privacidad y tus datos personales con los más altos estándares internacionales. Esta Política de Privacidad describe de forma exhaustiva cómo recopilamos, usamos, almacenamos, compartimos y protegemos tu información personal cuando utilizas nuestra plataforma de intercambio de activos digitales, en cumplimiento del GDPR, la Ley 1581 de Colombia, la LGPD de Brasil, la CCPA y demás normativas internacionales aplicables. Al registrarte y usar la plataforma, confirmas haber leído y aceptado esta política en su totalidad.

1. Responsable del Tratamiento de Datos e Identificación

ONE RED MARKET (en adelante, "la Plataforma" o "nosotros") actúa como Responsable del Tratamiento de los datos personales recopilados a través de sus servicios de intercambio de activos digitales. Esta Política de Privacidad ha sido elaborada en cumplimiento de los más altos estándares internacionales de protección de datos, incluyendo el Reglamento General de Protección de Datos de la UE (GDPR – Reglamento (UE) 2016/679), la Ley 1581 de 2012 de Colombia (y su Decreto reglamentario 1377/2013), la California Consumer Privacy Act (CCPA), la Lei Geral de Proteção de Dados de Brasil (LGPD – Lei 13.709/2018), y demás normativas aplicables en las jurisdicciones donde operamos. Para cualquier consulta relacionada con privacidad, puedes contactarnos en: support@oneredmarket.com. Contamos con un Delegado de Protección de Datos (DPO) disponible a través del canal de soporte oficial.

2. Marco Normativo Internacional Aplicable

Esta Política de Privacidad se rige y cumple con el siguiente marco regulatorio internacional: • GDPR – Reglamento (UE) 2016/679 – Protección de datos de usuarios europeos. • Directiva ePrivacy (UE) 2002/58/CE – Privacidad en comunicaciones electrónicas. • CCPA / CPRA – California Consumer Privacy Act y California Privacy Rights Act (EE.UU.). • LGPD – Lei Geral de Proteção de Dados (Brasil, Lei 13.709/2018). • Ley 1581 de 2012 y Decreto 1377 de 2013 (Colombia) – Protección de Datos Personales. • Ley 1273 de 2009 (Colombia) – Delitos informáticos y protección de información. • Ley 25.326 de Argentina – Protección de los Datos Personales. • Resolución AAIP Argentina – Disposiciones sobre datos biométricos y sensibles. • Ley Federal de Protección de Datos Personales en Posesión de Particulares (México – LFPDPPP). • PDPA – Personal Data Protection Act (Tailandia, Singapur, Malasia). • PIPL – Personal Information Protection Law (China, 2021). • PDPB – Personal Data Protection Bill (India). • POPIA – Protection of Personal Information Act (Sudáfrica). • Privacy Act 1988 (Australia) y Australian Privacy Principles (APPs). • PIPEDA – Personal Information Protection and Electronic Documents Act (Canadá). • Lei 172-13 de República Dominicana – Protección de Datos Personales. • Ley 81 de Panamá – Protección de Datos Personales. • Ley 29733 de Perú – Protección de Datos Personales. • Normas ISO/IEC 27001 e ISO/IEC 27701 – Gestión de Seguridad y Privacidad de la Información. • NIST Privacy Framework (EE.UU.) – Marco de gestión de riesgos de privacidad. Esta lista no es exhaustiva. ONE RED MARKET aplica el principio de la normativa más protectora aplicable al usuario, independientemente de su jurisdicción.

3. Categorías de Datos Personales Recopilados

Recopilamos y procesamos las siguientes categorías de datos personales: (a) Datos de identidad: nombre completo, fecha de nacimiento, nacionalidad, género, número de documento de identidad nacional, pasaporte o licencia de conducir. (b) Datos de contacto: dirección de correo electrónico, número de teléfono móvil, dirección postal o de residencia. (c) Datos biométricos y de verificación (categoría especial): fotografías de documentos de identidad, selfies para verificación facial en vivo, huellas dactilar o reconocimiento facial cuando aplique para KYC avanzado. (d) Datos financieros: historial completo de transacciones, saldos de billetera, métodos de pago vinculados, información bancaria, fuente declarada de fondos. (e) Datos de cumplimiento regulatorio: resultados de verificación KYC/AML, puntuaciones de riesgo, alertas generadas, declaraciones de PEP (Persona Políticamente Expuesta), documentación de fuente de fondos. (f) Datos técnicos: dirección IP, geolocalización aproximada, tipo de dispositivo, sistema operativo, navegador, cookies de sesión, identificadores de dispositivo, logs de acceso. (g) Datos de comportamiento y uso: páginas visitadas, acciones realizadas dentro de la plataforma, patrones de uso, preferencias de configuración, historial de búsquedas internas. (h) Datos de comunicaciones: registros de soporte, chats P2P, tickets de atención al cliente, correos electrónicos intercambiados.

4. Finalidades y Bases Legales del Tratamiento

Procesamos tus datos personales bajo las siguientes bases legales y para las finalidades indicadas: (a) Ejecución del contrato (Art. 6.1.b GDPR): gestión de cuenta, procesamiento de transacciones, depósitos, retiros, operaciones P2P, staking y bridge. (b) Obligación legal (Art. 6.1.c GDPR): cumplimiento de normativas KYC, AML/CFT, reporte a Unidades de Inteligencia Financiera, cumplimiento de órdenes judiciales o requerimientos de autoridades regulatorias, aplicación de sanciones internacionales. (c) Interés legítimo (Art. 6.1.f GDPR): prevención del fraude, seguridad de la plataforma, detección de actividades sospechosas, mejora de servicios mediante análisis anonimizados, gestión de riesgos operacionales. (d) Consentimiento expreso (Art. 6.1.a GDPR): comunicaciones comerciales y de marketing, cookies no esenciales, tratamiento de datos biométricos cuando la ley lo exija por separado. (e) Protección de intereses vitales (Art. 6.1.d GDPR): en casos excepcionales donde el tratamiento sea necesario para proteger la seguridad de usuarios o terceros.

5. Verificación de Identidad (KYC), AML y Debida Diligencia Ampliada (EDD)

Como Proveedor de Servicios de Activos Virtuales (PSAV/VASP), estamos legalmente obligados a implementar procesos de verificación de identidad (KYC) y prevención de lavado de activos (AML/CFT) conforme a las Recomendaciones FATF/GAFI y normativas locales aplicables. Procesamos con este fin: documentos de identidad oficiales, verificación biométrica facial, prueba de domicilio, declaración de fuente de fondos, y evaluación de riesgo continua. Adicionalmente, en casos específicos derivados de alertas de riesgo, patrones transaccionales inusuales, o requerimientos regulatorios, podremos solicitar una Debida Diligencia Ampliada (EDD – Enhanced Due Diligence) que incluya documentación adicional sobre el origen de los fondos, relaciones comerciales, o verificación reforzada de identidad. El usuario será notificado cuando se active este proceso y estará obligado a colaborar conforme a lo aceptado en los Términos y Condiciones. Estos datos podrán ser compartidos con proveedores de verificación de identidad certificados y con autoridades competentes cuando la normativa aplicable lo exija.

6. Datos Sensibles y Biométricos

Determinados datos que recopilamos son considerados categorías especiales o datos sensibles bajo múltiples marcos normativos (Art. 9 GDPR, Art. 5 Ley 1581 de Colombia, etc.). Esto incluye datos biométricos utilizados para la verificación de identidad (reconocimiento facial, comparación de fotografías). Procesamos estos datos exclusivamente bajo: (a) consentimiento explícito del usuario obtenido antes de la recopilación; (b) obligación legal de cumplimiento regulatorio KYC/AML; (c) necesidad sustancial para la prestación del servicio conforme a normativa vigente. Aplicamos medidas de seguridad reforzadas para esta categoría de datos y los conservamos únicamente por el tiempo estrictamente necesario.

7. Compartición y Transferencia de Datos a Terceros

Podemos compartir tus datos personales con las siguientes categorías de destinatarios, bajo estrictos acuerdos de confidencialidad y tratamiento de datos: (a) Proveedores de infraestructura y custodia tecnológica (servidores en la nube, almacenamiento seguro). (b) Proveedores de servicios KYC/AML certificados (verificación de identidad, screening de sanciones). (c) Procesadores de pagos y custodios de activos digitales. (d) Autoridades regulatorias, fiscales, judiciales o de inteligencia financiera (UIF, FinCEN, SEPBLAC, UAF, etc.) cuando la ley lo exija. (e) Organismos internacionales de cumplimiento (INTERPOL, OFAC, ONU) en cumplimiento de obligaciones legales. (f) Auditores externos, asesores legales y consultores financieros bajo acuerdos de confidencialidad. (g) Entidades adquirentes en caso de fusión, adquisición o reestructuración corporativa, con notificación previa. NO vendemos, alquilamos ni cedemos datos personales a terceros con fines publicitarios o comerciales sin tu consentimiento explícito.

8. Transferencias Internacionales de Datos

Dado el carácter global de nuestras operaciones, tus datos pueden ser transferidos, almacenados y procesados en países distintos a tu país de residencia, incluyendo países fuera del Espacio Económico Europeo (EEE) o fuera de tu región de origen. Para todas las transferencias internacionales, aplicamos las salvaguardas legales exigidas: • Cláusulas Contractuales Tipo (CCT/SCC) aprobadas por la Comisión Europea. • Decisiones de adecuación de la Comisión Europea para países con protección equivalente. • Normas Corporativas Vinculantes (BCR) donde apliquen. • Mecanismos equivalentes exigidos por LGPD (Brasil), LFPDPPP (México), y demás normativas locales. • Consentimiento explícito del usuario cuando ninguna otra salvaguarda sea aplicable. En todos los casos garantizamos que el nivel de protección de tus datos es equivalente al exigido en tu jurisdicción de origen.

9. Plazos de Conservación de Datos

Conservamos los datos personales durante los plazos mínimos exigidos por la normativa aplicable más estricta: • Datos de identidad y documentos KYC: mínimo 5 años desde el cierre de la cuenta (FATF Recomendación 11, Directiva 5AMLD, normativas locales AML). • Historial completo de transacciones: mínimo 5 años desde la ejecución de cada transacción. • Datos de comunicaciones y soporte: 3 años desde la última interacción. • Datos técnicos y logs de acceso: 2 años desde su generación. • Datos para resolución de disputas legales activas: hasta prescripción de las acciones correspondientes. • Datos sujetos a investigación regulatoria o judicial: hasta resolución definitiva del proceso. Transcurridos estos plazos, procederemos a la supresión o anonimización irreversible de los datos, salvo obligación legal de conservación adicional. Los datos biométricos serán eliminados en los plazos más cortos permitidos por la ley.

10. Seguridad de la Información

Implementamos un programa integral de seguridad de la información conforme a las normas ISO/IEC 27001 e ISO/IEC 27701, que incluye: (a) Cifrado end-to-end en tránsito (TLS 1.3) y en reposo (AES-256). (b) Controles de acceso basados en roles (RBAC) con principio de mínimo privilegio. (c) Autenticación multifactor (MFA/2FA) para accesos privilegiados. (d) Monitoreo continuo de amenazas y sistemas de detección de intrusiones (IDS/IPS). (e) Auditorías de seguridad periódicas y pruebas de penetración (pen-testing). (f) Planes de respuesta a incidentes y recuperación ante desastres (DRP/BCP). (g) Segregación de datos y entornos de producción aislados. (h) Capacitación continua del equipo en ciberseguridad y privacidad. En caso de brecha de seguridad que afecte tus datos personales, te notificaremos dentro de los plazos legales aplicables (máximo 72 horas según GDPR; plazos equivalentes según otras normativas), junto con los pasos adoptados para mitigar el impacto.

11. Cookies, Rastreo y Tecnologías Similares

Utilizamos cookies y tecnologías de rastreo similares (web beacons, pixels, localStorage) con las siguientes finalidades: • Cookies estrictamente necesarias: gestión de sesión, autenticación, seguridad. No requieren consentimiento. • Cookies funcionales: recordar preferencias de idioma, tema y configuración. Requieren consentimiento. • Cookies analíticas: análisis de uso y mejora de la plataforma (datos anonimizados o seudonimizados). Requieren consentimiento. • Cookies de rendimiento: monitorización del funcionamiento técnico de la plataforma. No utilizamos cookies de seguimiento publicitario de terceros sin tu consentimiento previo e informado. Puedes gestionar tus preferencias de cookies en cualquier momento desde la configuración de tu cuenta o navegador. La revocación de cookies no esenciales no afectará el acceso a las funciones principales de la plataforma.

12. Tus Derechos como Titular de los Datos

Conforme al GDPR, Ley 1581 de Colombia, LGPD de Brasil, CCPA y demás normativas aplicables, tienes los siguientes derechos sobre tus datos personales: (a) Derecho de acceso: obtener confirmación de si tratamos tus datos y recibir una copia de los mismos. (b) Derecho de rectificación: corregir datos inexactos, desactualizados o incompletos. (c) Derecho de supresión ('derecho al olvido'): solicitar la eliminación de tus datos cuando ya no sean necesarios, salvo obligación legal de conservación. (d) Derecho de limitación del tratamiento: solicitar la suspensión temporal del tratamiento en casos específicos. (e) Derecho de portabilidad: recibir tus datos en formato estructurado, de uso común y legible por máquina (JSON, CSV). (f) Derecho de oposición: oponerte al tratamiento basado en interés legítimo o con fines de marketing. (g) Derecho a no ser objeto de decisiones automatizadas: solicitar intervención humana en decisiones basadas exclusivamente en tratamiento automatizado que te afecten significativamente. (h) Derecho a retirar el consentimiento: en cualquier momento, sin efecto retroactivo. (i) Derecho a presentar reclamación ante la autoridad de control competente. Para ejercer estos derechos: support@oneredmarket.com. Responderemos dentro de los plazos legales (30 días según GDPR; plazos equivalentes según otras normativas). Podemos solicitar verificación de identidad antes de atender la solicitud. Algunos derechos pueden estar limitados por obligaciones legales de cumplimiento regulatorio.

13. Decisiones Automatizadas y Perfilado

ONE RED MARKET utiliza sistemas automatizados para la evaluación de riesgo, detección de fraude y cumplimiento AML/CFT. Estos sistemas pueden generar perfiles de riesgo y tomar decisiones preliminares automatizadas que pueden afectar el acceso a ciertas funciones de la plataforma. Conforme al Art. 22 del GDPR y normativas equivalentes, tienes derecho a solicitar revisión humana de cualquier decisión automatizada que te afecte significativamente. Para ejercer este derecho, contacta a nuestro equipo de cumplimiento a través del soporte oficial.

14. Autoridades de Control Competentes

Si consideras que el tratamiento de tus datos no cumple con la normativa aplicable, tienes derecho a presentar reclamación ante la autoridad de protección de datos competente en tu país o región, incluyendo: • Colombia: Superintendencia de Industria y Comercio (SIC) – www.sic.gov.co • Unión Europea: Autoridad de protección de datos de tu Estado miembro (p. ej., AEPD en España, CNIL en Francia, BfDI en Alemania, ICO en el Reino Unido post-Brexit). • Brasil: Autoridade Nacional de Proteção de Dados (ANPD) – www.gov.br/anpd • México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) – www.inai.org.mx • Argentina: Agencia de Acceso a la Información Pública (AAIP) – www.argentina.gob.ar/aaip • Perú: Autoridad Nacional de Protección de Datos Personales (ANPDP). • Chile: Consejo para la Transparencia (CPLT). • EE.UU.: Federal Trade Commission (FTC) y autoridades estatales aplicables. • Canadá: Office of the Privacy Commissioner of Canada (OPC). • Australia: Office of the Australian Information Commissioner (OAIC). Antes de acudir a la autoridad, te invitamos a contactarnos para resolver cualquier inquietud de forma directa.

15. Menores de Edad

Nuestros servicios están dirigidos exclusivamente a personas mayores de 18 años. No recopilamos conscientemente datos personales de menores de edad. Si detectamos o recibimos notificación de que un menor ha proporcionado datos sin el consentimiento válido de sus tutores legales, procederemos a eliminar dicha información de forma inmediata y a cancelar la cuenta asociada. Si eres padre, madre o tutor legal y tienes conocimiento de que un menor ha utilizado nuestros servicios, comunícate con nosotros de inmediato.

16. Comunicaciones y Marketing

Únicamente enviaremos comunicaciones comerciales, de marketing o promocionales con tu consentimiento previo, expreso e inequívoco. Puedes retirar este consentimiento en cualquier momento mediante: (a) el enlace de baja (unsubscribe) incluido en cada comunicación; (b) la configuración de notificaciones en tu perfil de cuenta; (c) solicitud directa a support@oneredmarket.com. Las comunicaciones operativas relacionadas con tu cuenta, transacciones y seguridad no requieren consentimiento y no pueden desactivarse mientras tu cuenta esté activa.

17. Privacidad en Operaciones P2P y Datos de Contraparte

En el contexto de operaciones P2P, ciertos datos limitados (nombre de usuario, método de pago seleccionado, información de cuenta bancaria proporcionada voluntariamente) serán visibles para tu contraparte en la operación, únicamente durante el proceso de la transacción y con el propósito exclusivo de completarla. Al participar en operaciones P2P, aceptas este tratamiento como condición inherente al servicio. Estos datos no son accesibles a otros usuarios fuera de la operación específica.

18. Cambios en la Política de Privacidad

Esta Política de Privacidad puede actualizarse periódicamente para reflejar cambios normativos, nuevas funcionalidades o mejoras en nuestras prácticas de privacidad. Ante cambios materiales, te notificaremos con al menos 15 días de antelación mediante correo electrónico a tu dirección registrada y aviso destacado en la plataforma. Los cambios no materiales (correcciones de redacción, actualizaciones de contacto) entrarán en vigor de forma inmediata. El uso continuado de la plataforma tras la entrada en vigor de los cambios implica su aceptación.

19. Delegado de Protección de Datos (DPO) y Contacto

Para ejercer tus derechos, formular consultas, presentar reclamaciones relacionadas con privacidad, o contactar a nuestro Delegado de Protección de Datos (DPO), puedes hacerlo a través de: • Correo electrónico: support@oneredmarket.com • Formulario de soporte disponible en la plataforma. Nos comprometemos a responder en los siguientes plazos: • Consultas generales: 5 días hábiles. • Ejercicio de derechos de protección de datos: máximo 30 días hábiles (con posibilidad de extensión justificada de hasta 60 días adicionales en casos complejos, conforme al Art. 12 GDPR). • Reportes de incidentes de seguridad: 72 horas desde la notificación para confirmación de recepción. Las solicitudes de organismos regulatorios, autoridades judiciales y entidades de cumplimiento tienen canal prioritario y serán atendidas en los plazos establecidos por la normativa correspondiente.

Derecho al olvido — Eliminar tu cuenta

Conforme al Art. 17 GDPR y normativas equivalentes, tienes derecho a solicitar la eliminación de tu cuenta y datos personales. Ten en cuenta que por obligaciones legales AML/KYC, ciertos datos se conservan hasta 5 años.

Esta política está redactada conforme a los más altos estándares internacionales de protección de datos: GDPR (UE), LGPD (Brasil), Ley 1581 (Colombia), CCPA (EE.UU.), LFPDPPP (México), Ley 25.326 (Argentina), PDPA, PIPL, POPIA, Privacy Act (Australia), PIPEDA (Canadá) y demás normativas aplicables a nivel global.

Si tienes dudas sobre esta política, contáctanos en support@oneredmarket.com