Política de privacidad
Versión 1 ·
Esta política explica qué datos personales tratamos cuando visitas la web pitiklini.com, usas la app de Pitiklini, nos escribes, presentas una reclamación o nos avisas de un anuncio, y qué puedes hacer con ellos. Se rige por el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Lo esencial
Información básica sobre protección de datos. Cada punto está explicado más abajo.
| Tema | Resumen |
|---|---|
| Responsable | PITIKLINI SOLUTION SL (Pitiklini). Contacto: soporte@pitiklini.com |
| Finalidades | Darte la cuenta y los servicios de la plataforma, mantenerlos seguros, atender tus consultas, reclamaciones y avisos, y cumplir la ley. Con tu permiso, grabar la pantalla de la app cuando falla y medir su rendimiento. No usamos tus datos para publicidad |
| Bases legales | El contrato que aceptas al abrir la cuenta, las obligaciones legales, nuestro interés legítimo en la seguridad y el buen funcionamiento, y tu consentimiento para la grabación de pantalla y la medición del rendimiento |
| Destinatarios | El proveedor que presta los servicios de criptoactivos; en P2P, la otra persona de cada operación; y empresas que nos dan servicios técnicos, algunas de Estados Unidos |
| Procedencia | Casi todo nos lo das tú. Del proveedor recibimos el resultado de la verificación de tu identidad, tu nombre verificado y los datos de tu cuenta con él |
| Conservación | Mientras tengas la cuenta; después, bloqueados el tiempo que obliga la ley, y borrados |
| Derechos | Acceder, rectificar, suprimir, oponerte, limitar y llevarte tus datos, y retirar tu consentimiento, escribiendo a soporte@pitiklini.com. Y reclamar ante la Agencia Española de Protección de Datos |
¿Quién es responsable de tus datos?
El responsable de los datos de tu cuenta, de la web y de la app es PITIKLINI SOLUTION SL, con NIF B19842756 y domicilio en Calle La Alhondiga, 23, en Los Realejos (Tenerife). Para cualquier cosa sobre tus datos, escríbenos a soporte@pitiklini.com.
No hemos nombrado un delegado de protección de datos, porque la ley no nos lo exige.
¿Qué hace el proveedor del servicio con tus datos?
Los servicios de criptoactivos te los presta el proveedor del servicio (DEPASIFY S.L., NIF B67823831, calle Álvaro de Bazán 10, 46010 Valencia: custodia, verificación de identidad, pagos y transferencias en euros): la verificación de tu identidad, la custodia de tus criptomonedas y de tu dinero, los depósitos, las retiradas y los pagos en euros. Para prestarlos y para cumplir la normativa de prevención del blanqueo de capitales, el proveedor trata tus datos por su cuenta, como responsable, con su propia política de privacidad. Si no la encuentras, pídenosla en soporte@pitiklini.com y te la haremos llegar.
- Cuando verificas tu identidad, los documentos y la imagen de tu cara los das directamente en la pantalla del proveedor: no pasan por nuestros servidores ni los guardamos.
- Lo que le pasamos: el identificador de tu cuenta, tu correo cuando hay que abrir tu cuenta con él, y las órdenes de tus depósitos, retiradas y pagos.
- Lo que nos da: si tu identidad está verificada y cuándo, tu nombre tal como figura en tu documento, los identificadores de tu cuenta con él, tus direcciones de depósito, tus saldos y movimientos (para comprobar que coinciden con los nuestros) y el estado de tus pagos y retiradas. Te lo contamos aquí porque estos datos no nos los das tú (RGPD, artículo 14).
- Las reclamaciones sobre los servicios de criptoactivos las resuelve el proveedor: si nos las envías a nosotros, se las hacemos llegar.
¿Qué datos tratamos y de dónde salen?
Si solo visitas la web, sin cuenta: la dirección IP y los datos técnicos de tu navegador que recibe el servidor con cada petición, y, si una página falla, un informe técnico del error, sin tu IP. La web no usa cookies ni analítica. Lo que guarda en tu navegador está en la Política de cookies.
Si abres una cuenta:
- tu correo electrónico y tu contraseña, que se guarda como un resumen irreversible (un hash), nunca tal cual;
- el código con el que confirmas tu correo;
- tu nombre visible en P2P y un identificador corto de tu cuenta. Si no cambias el nombre en tu perfil, es la parte de tu correo anterior a la @;
- tu idioma y tus preferencias;
- tu código antiphishing, si lo eliges, que ponemos en nuestros correos para que los reconozcas;
- tu teléfono móvil, si nos lo das y lo verificas, para enviarte avisos de seguridad por SMS.
Para proteger tu cuenta: si usas la verificación en dos pasos, el secreto de tu aplicación de autenticación; las sesiones abiertas; y el historial de accesos, con la dirección IP, el navegador, el sistema operativo y el país aproximado que se deduce de la IP. Los avisos de seguridad que te enviamos llevan esos datos.
Antes de verificar tu identidad, la app te pide unos datos básicos: nombre, apellidos, fecha de nacimiento, nacionalidad, dirección, ciudad y código postal. Los guardamos en tu cuenta y no se los pasamos al proveedor.
Lo que haces en la plataforma: tus saldos, depósitos, retiradas (con las direcciones de destino y los identificadores de cada transacción), órdenes, operaciones y comisiones. Y, para detectar fraude, las señales de riesgo de cada retirada.
En P2P: tus anuncios, las operaciones, los mensajes del chat, las valoraciones, las cuentas de pago que guardes (cifradas) y, si hay una disputa, lo que aportéis las partes: mensajes, justificantes y otros ficheros.
Si nos escribes o reclamas: lo que nos cuentes y cómo contestarte. En una reclamación, además, los datos que pide el formulario: los tuyos y, si reclamas en nombre de otra persona, los de quien representas y los tuyos como representante.
Si nos avisas de un anuncio: tu nombre, tu correo y lo que nos cuentes. Los guardamos cifrados.
Si nos avisas de una barrera de accesibilidad o nos pides otro formato: lo que nos cuentes. No te pediremos datos de salud; si nos los das, solo los usaremos para atender tu petición.
Informes de errores, grabación de pantalla y rendimiento: cuando la web o la app fallan, enviamos un informe técnico del error: qué falló, en qué pantalla, con qué navegador y sistema. No incluye tu IP, ni tu nombre, ni tu correo. En la app, y solo si lo aceptas, en algunos fallos añadimos una grabación de la pantalla desde el minuto anterior al error, en la que se tapan antes de salir de tu dispositivo todos los textos, lo que escribes y las imágenes. Y, también solo si lo aceptas, medimos el rendimiento de la app: los tiempos de carga y de respuesta de las pantallas y un recuento anónimo de las sesiones de cada versión.
Datos de otras personas que nos das: si reclamas en nombre de otra persona o nos das datos de alguien en una disputa, asegúrate de que puedes hacerlo y de informarle.
¿Qué ven otras personas?
- Tu perfil de P2P es público: cualquiera, aunque no tenga cuenta, ve en tus anuncios tu nombre visible, tu identificador corto, cuántas operaciones has hecho y tu valoración.
- En una operación P2P, la otra persona ve tu nombre verificado y, si vendes, la cuenta de pago a la que te tiene que pagar. Es lo necesario para que el pago llegue a quien debe.
- Si hay una disputa, el equipo que la resuelve ve lo que aportéis las dos partes. Lo que subas a una disputa lo ve la otra parte solo si lo compartes.
- Si avisas de un anuncio, quien lo publicó no ve tu nombre ni tu correo, salvo que sea estrictamente necesario para explicarle la decisión (Reglamento de Servicios Digitales, artículo 17).
¿Para qué usamos tus datos y con qué base legal?
| Para qué | Base legal (RGPD, artículo 6) |
|---|---|
| Abrir y mantener tu cuenta y darte los servicios de la plataforma: operar, P2P, avisos de tus operaciones y de tu cuenta | Contrato (6.1.b) |
| Mantener tu cuenta segura: la verificación en dos pasos, los avisos de accesos nuevos o de cambios, cerrar sesiones | Contrato (6.1.b) |
| Prevenir el fraude y los abusos: revisar retiradas con riesgo, bloquear la cuenta tras varios intentos fallidos, frenar las retiradas después de un cambio de seguridad | Interés legítimo en proteger tu dinero, el de los demás usuarios y la plataforma (6.1.f; considerandos 47 y 49) |
| Pasar al proveedor lo necesario para abrir tu cuenta con él y darte sus servicios, y recibir de él lo que necesitamos para mostrártelos | Contrato (6.1.b). La verificación de identidad, además, es una obligación legal del proveedor (Ley 10/2010) |
| Mostrar tu perfil y tus anuncios en P2P, y a la otra parte de cada operación lo necesario para pagar | Contrato (6.1.b) |
| Resolver las disputas de P2P | Contrato (6.1.b) |
| Recibir y resolver los avisos sobre anuncios y explicar nuestras decisiones de moderación | Obligación legal (6.1.c; Reglamento de Servicios Digitales, artículos 16 y 17) |
| Atender tus consultas y reclamaciones, y hacer llegar al proveedor las que le corresponden | Contrato (6.1.b) y obligación legal de atender reclamaciones (6.1.c; Ley General para la Defensa de los Consumidores y Usuarios, artículo 21) |
| Atender tus avisos de accesibilidad y darte la información en otro formato | Obligación legal (6.1.c; Ley 11/2023, de accesibilidad de productos y servicios) |
| Llevar la contabilidad, cumplir las obligaciones fiscales y atender a jueces y autoridades | Obligación legal (6.1.c) |
| Defendernos ante reclamaciones | Interés legítimo en ejercer nuestros derechos (6.1.f) |
| Detectar y corregir fallos de la web y la app con informes de errores | Interés legítimo en que la web y la app funcionen y sean seguras (6.1.f) |
| Grabar la pantalla de la app cuando falla | Tu consentimiento (6.1.a), que puedes retirar cuando quieras |
| Medir el rendimiento de la app | Tu consentimiento (6.1.a), que puedes retirar cuando quieras |
| Hacer copias de seguridad | Interés legítimo en no perder los datos (6.1.f) y la obligación de protegerlos (RGPD, artículo 32) |
Si quieres saber cómo hemos ponderado nuestro interés legítimo con tus derechos, pídenoslo en soporte@pitiklini.com.
No enviamos publicidad ni hacemos perfiles comerciales. Antes de empezar a usar tus datos para algo que no esté en esta política, te lo diremos.
¿Tomamos decisiones automáticas sobre ti?
No tomamos decisiones sobre ti basadas solo en un tratamiento automático que tengan efectos jurídicos o te afecten de forma parecida (RGPD, artículo 22).
Sí hay reglas automáticas que ponen algo en espera para que lo revise una persona: una retirada pasa a revisión por su importe, porque va a una dirección nueva, porque es la primera, porque hubo un depósito reciente o porque la cuenta es nueva; la cuenta se bloquea un tiempo tras varios intentos fallidos de contraseña, y las retiradas, tras un cambio de seguridad. En todos esos casos decide una persona, o el bloqueo termina solo.
¿Qué datos tienes que darnos?
Sin correo y contraseña no se puede abrir una cuenta. Sin verificar tu identidad con el proveedor no puedes usar los servicios de criptoactivos, porque la ley se lo exige a él. Para retirar necesitas la verificación en dos pasos, y para vender en P2P, una cuenta de pago a tu nombre. El teléfono móvil y el código antiphishing son voluntarios.
¿Con quién compartimos tus datos?
- El proveedor del servicio, como explicamos arriba.
- La otra persona de cada operación P2P, lo necesario para pagar.
- Empresas que nos dan servicios (encargados del tratamiento): solo tratan los datos siguiendo nuestras instrucciones.
| Empresa | Qué hace | Dónde están los datos |
|---|---|---|
| GotoSend Technologies S.L. (España) | Desarrolla y mantiene la plataforma para nosotros, con acceso a sus sistemas | Unión Europea |
| Hostinger International Ltd. (Chipre) | El servidor de la plataforma y el buzón del correo de soporte | Unión Europea |
| MongoDB Limited (Irlanda) | La base de datos | Unión Europea (París, Francia) |
| Functional Software, Inc. (Sentry, Estados Unidos) | Los informes de errores y, si lo aceptas, la grabación de la pantalla y la medición del rendimiento de la app | Unión Europea (Fráncfort, Alemania); su soporte técnico, desde Estados Unidos |
| Plus Five Five, Inc. (Resend, Estados Unidos) | El envío de los correos | Estados Unidos |
| Twilio (Estados Unidos) | El envío de los SMS de seguridad | Estados Unidos |
| Cloudinary (Israel y Estados Unidos) | El almacenamiento de las imágenes y de los ficheros de las disputas | Estados Unidos |
- Mientras siga en uso la app anterior, al abrirla tu navegador pide tipos de letra, estilos e iconos a jsDelivr, cdnfonts y Font Awesome, y precios a CryptoCompare al publicar un anuncio P2P. Esas empresas reciben tu dirección IP y los datos técnicos de tu navegador, como cualquier web que visitas. La app nueva no los usa.
- Jueces, autoridades y supervisores, cuando la ley nos obliga, y la Agencia Tributaria si una norma nos exige informarle.
- Asesores (abogados, auditores), con deber de confidencialidad, y el comprador o sucesor si la empresa se vendiera o se fusionara (LOPDGDD, artículo 21).
No vendemos tus datos ni los cedemos a nadie para publicidad.
¿Salen tus datos de la Unión Europea?
Sí, a Estados Unidos y a Israel, con estas garantías:
- Estados Unidos: Sentry, Resend, Twilio, Cloudinary y MongoDB están en la lista del Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795); lo comprobamos el 25 de septiembre de 2026 en la lista oficial, y lo revisamos cuando cambia. Además, con cada una usamos las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), por si el Marco dejara de valer.
- Israel tiene una decisión de adecuación de la Comisión Europea (Decisión 2011/61/UE).
Puedes pedirnos gratis una copia de estas garantías en soporte@pitiklini.com.
¿Cuánto tiempo guardamos tus datos?
Mientras un dato hace falta, lo usamos. Cuando deja de hacer falta pero la ley obliga a conservarlo, lo bloqueamos: nadie puede usarlo ni verlo, y solo se pone a disposición de jueces, fiscales o autoridades para exigir las responsabilidades que puedan existir, durante el plazo en que se pueden exigir (LOPDGDD, artículo 32). Después, lo borramos.
| Datos | Cuánto tiempo |
|---|---|
| Tu cuenta, tu perfil y tus datos básicos | Mientras tengas la cuenta. Al cerrarla, bloqueados cinco años (Código Civil, artículo 1964) |
| Operaciones, movimientos y comisiones | Seis años desde el último asiento del ejercicio (Código de Comercio, artículo 30) |
| Historial de accesos y datos de seguridad | Un año desde cada acceso |
| Mensajes, operaciones y disputas de P2P | Cinco años desde que termina la operación |
| Cuentas de pago de P2P | Mientras las tengas guardadas; si las borras, solo dentro de las operaciones que las usaron |
| Nombre verificado | Mientras tengas la cuenta; al cerrarla, bloqueado cinco años |
| Consultas de soporte y avisos de accesibilidad | Un año desde que se cierran |
| Reclamaciones | Cinco años desde que se resuelven |
| Avisos sobre anuncios | Un año desde la decisión |
| Informes de errores, grabaciones de pantalla y mediciones de rendimiento | Hasta 90 días, en Sentry |
| Registros del servidor (con la dirección IP) | Catorce días |
| Copias de seguridad | Catorce días: lo borrado sigue ese tiempo en ellas |
| Lo que guarda el proveedor | Los plazos de su política. La ley le obliga a conservar los datos de la verificación diez años (Ley 10/2010, artículo 25) |
Lo que queda en la cadena de bloques
Cuando depositas o retiras criptomonedas, la operación queda anotada en la cadena de bloques de esa red, que es pública y no se puede modificar ni borrar. Esa anotación no lleva tu nombre, pero la dirección y el importe quedan a la vista de cualquiera. Lo que sí borramos, cuando toca, es lo que une esa operación contigo en nuestros sistemas.
Tus derechos y cómo ejercerlos
Puedes pedirnos en cualquier momento:
- acceder a tus datos y saber cómo los tratamos;
- rectificarlos, si están mal o incompletos (muchos los puedes corregir tú mismo en tu perfil);
- suprimirlos, cuando ya no hagan falta o no haya base para tratarlos;
- limitar su uso, en los casos que prevé la ley;
- llevártelos en un formato de uso común (portabilidad), los que nos diste tú, cuando los tratamos por contrato o consentimiento;
- retirar tu consentimiento, sin que afecte a lo que hicimos antes;
- no ser objeto de decisiones automatizadas con efectos jurídicos.
Tu derecho a oponerte. Puedes oponerte en cualquier momento, por motivos relacionados con tu situación particular, a que tratemos tus datos por nuestro interés legítimo: por ejemplo, a los informes de errores o a las reglas contra el fraude. Escríbenos a soporte@pitiklini.com. Dejaremos de hacerlo salvo que tengamos motivos legítimos imperiosos que prevalezcan o lo necesitemos para defendernos ante una reclamación (RGPD, artículo 21).
Cómo: escríbenos a soporte@pitiklini.com desde el correo de tu cuenta, o dinos cómo comprobar que eres tú. Puedes hacerlo por medio de un representante. Es gratis. Te contestamos en un mes; si la petición es compleja o hay muchas, podemos ampliarlo dos meses más, y te lo diremos dentro del primero (RGPD, artículo 12).
Límites: no podemos borrar lo que la ley nos obliga a conservar (queda bloqueado, como explicamos arriba). Lo que trata el proveedor por su cuenta se le pide a él; si nos lo pides a nosotros, se lo hacemos llegar.
¿Cómo protegemos tus datos?
Todas las conexiones entre tu navegador y nuestros servidores van cifradas. Las contraseñas se guardan con hash, las cuentas de pago y el nombre verificado, cifrados, y las copias de seguridad, cifradas. La verificación en dos pasos protege tu cuenta, y el acceso de nuestro equipo a los datos está limitado por funciones y queda registrado. Más detalle, y lo que puedes hacer tú, en Seguridad.
Menores
La plataforma es solo para mayores de 18 años. Si sabemos que una cuenta es de un menor, la cerramos y borramos sus datos, salvo lo que la ley nos obligue a conservar, que queda bloqueado.
Cambios en esta política
Publicamos cada versión nueva con la fecha desde la que rige y un resumen de lo que cambia; las anteriores siguen disponibles al final de esta página. Si un cambio te afecta de forma importante, te avisamos antes por correo o en la app, con su fecha y lo que supone para ti.
Contacto y reclamaciones
Para cualquier cosa sobre tus datos, escríbenos a soporte@pitiklini.com o por correo postal a Calle La Alhondiga, 23, en Los Realejos (Tenerife).
Si crees que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos, en su sede electrónica, o ante la autoridad de protección de datos del país de la Unión Europea donde vivas o trabajes. Te agradeceremos que antes nos escribas, para intentar resolverlo.
Versiones de este documento
Cada cambio se publica como una versión nueva, con la fecha desde la que rige. Las anteriores se conservan tal como se publicaron.
Versión 6 · · la vigente
La aplicación deja de grabar la pantalla cuando falla y de medir su rendimiento, que eran los dos únicos tratamientos basados en su consentimiento: salen de las finalidades, de la base jurídica, de lo que recibe Sentry y de los plazos, y con ellos el derecho a retirar el consentimiento. Se cuenta además lo que nuestro servidor envía a Sentry de una parte de las peticiones que recibe, cuánto tarda en responderlas, sin su nombre, su correo electrónico, su dirección IP ni lo que usted envía, por nuestro interés legítimo en que la Plataforma funcione bien.
Recoge datos que la Plataforma ya trata y la política no contaba: su seudónimo, que puede cambiar, y su ID de Pitiklini; sus llaves de acceso (solo su parte pública: su huella o su rostro no salen de su dispositivo) y los navegadores desde los que entra, para avisarle de un acceso desde uno nuevo; al enviar criptoactivos, de quién es la dirección de destino o a quién envía dentro de Pitiklini, que exige el Reglamento (UE) 2023/1113; y, al retirar euros, su domicilio. Con su finalidad, su legitimación y su plazo de conservación. Explica qué ven otras personas: su perfil de P2P, que es público, y, en un envío entre personas de Pitiklini, su seudónimo y su ID, nunca su nombre ni su dirección de correo electrónico. Y desaparece el párrafo de los datos básicos que se pedían antes de verificar la identidad: ya no se piden y los guardados se borraron.
Cambia la base jurídica de atender los avisos de accesibilidad: la ejecución del contrato si tiene una Cuenta y, si no, nuestro interés legítimo en que cualquier persona pueda utilizar la Plataforma. Antes era una obligación legal que no se aplica a Pitiklini por ser microempresa.
Se añaden los registros del servidor, que se conservan catorce días para la seguridad de la Plataforma, y la estadística de visitas que elaboramos con ellos, con la dirección IP recortada y conservada hasta 25 meses, con su base jurídica y cómo oponerse. Se precisa que Sentry no guarda la dirección IP.
Revisión de la redacción: tratamiento de usted, términos definidos y una presentación más clara de quién presta cada servicio. No cambian los derechos ni las obligaciones.
Versión 1 ·
Primera versión publicada.