Política de Privacidad

Vigente desde: 21 de agosto de 2026

TronDealer es una pasarela de pagos en stablecoins y criptomonedas. Está diseñada para funcionar con la mínima cantidad posible de datos personales: una cuenta es un identificador aleatorio y una llave de API. Esta política describe, con precisión, qué datos manejamos, por qué, con quién se comparten y durante cuánto tiempo. Aplica al sitio web, al panel de control, a la API y a la aplicación móvil de TronDealer.

1. Lo que no recopilamos

Para crear y usar una cuenta de TronDealer no pedimos ni almacenamos:

  • Dirección de correo electrónico ni número de teléfono.
  • Nombre de persona, fecha de nacimiento ni documento de identidad.
  • Datos de tarjetas bancarias ni cuentas bancarias.
  • Contraseñas (la autenticación se hace con una llave de API generada por nosotros).
  • Ubicación del dispositivo, lista de contactos ni identificadores publicitarios.
  • Analíticas de comportamiento ni perfiles de uso, ni en la web ni en la aplicación móvil.

No existe un campo de correo en nuestra base de datos. En la aplicación móvil, la llave de API se guarda únicamente en el almacenamiento seguro del dispositivo (Keychain en iOS, Keystore en Android) y no se envía a ningún otro servicio.

2. Lo que sí almacenamos y para qué

  • Nombre de la cuenta. Un nombre que usted elige para identificar su negocio o integración. Puede ser cualquier texto; no verificamos que corresponda a una persona o empresa real.
  • Llave de API. Generada por nosotros al registrarse. Es su único credencial. Se muestra una vez y se usa para autenticar las llamadas a la API y el panel.
  • Direcciones de liquidación. Las direcciones de wallet a las que quiere que enviemos sus fondos, una por red. Son direcciones públicas de blockchain.
  • Cuenta QvaPay o contacto Zelle. Solo si elige uno de esos métodos de liquidación. Se usan exclusivamente para ejecutar el pago.
  • URL y secreto de webhook. Para notificar a su propio servidor cuando se detecta o confirma un pago. Las notificaciones se firman con el secreto que usted configura.
  • Transacciones en cadena. Hashes de transacción, direcciones de wallet, activo, monto, número de bloque y marcas de tiempo de los depósitos recibidos en las direcciones que le asignamos. Son datos que ya son públicos en la blockchain; los guardamos para detectar, confirmar y liquidar sus pagos y para mostrarle su historial.
  • Wallets de depósito. Generamos direcciones de depósito para su cuenta. Las claves privadas correspondientes se almacenan cifradas (AES-256-GCM) y solo se descifran en el momento de mover los fondos a su dirección de liquidación.
  • Registro de notificaciones push. Si activa notificaciones en la aplicación móvil, guardamos qué transacciones ya le notificamos para no enviar avisos duplicados. Estos registros se borran automáticamente a los 7 días.

3. Datos técnicos de seguridad

Como cualquier servicio en internet, nuestra infraestructura registra direcciones IP en los registros de acceso del servidor y de nuestro proxy (Cloudflare) para detectar abuso, ataques y errores. Estos registros se rotan y no se cruzan con las cuentas ni se usan para construir perfiles. El registro de cuenta limita a una solicitud por dirección IP y hora; ese contador vive solo en la memoria del servidor y desaparece al reiniciarse. El registro público usa Cloudflare Turnstile para distinguir humanos de bots; Turnstile se rige por la política de privacidad de Cloudflare.

4. Cookies

El panel web usa una única cookie, td_session, estrictamente necesaria para mantener la sesión iniciada. Contiene su identificador de cuenta y una firma; caduca a los 30 días. No usamos cookies de seguimiento, de publicidad ni de terceros. La aplicación móvil no usa cookies.

5. Notificaciones push (aplicación móvil)

Las notificaciones push son opcionales. Si las activa, el servicio OneSignal registra el token push de su dispositivo y lo asocia a su identificador de cuenta para que podamos avisarle cuando se detecte o confirme un depósito. El token push lo guarda OneSignal, no nuestra base de datos. Puede desactivar las notificaciones en cualquier momento desde los ajustes del dispositivo; al cerrar sesión o desinstalar la aplicación, la asociación se elimina.

6. Con quién se comparten los datos

No vendemos datos ni los compartimos con anunciantes o intermediarios de datos. Solo usamos proveedores necesarios para operar el servicio:

  • Supabase — base de datos, cifrada en reposo.
  • Cloudflare — proxy, protección contra ataques y verificación anti-bot (Turnstile).
  • OneSignal — entrega de notificaciones push, solo si usted las activa en la aplicación móvil.
  • Proveedores de nodos blockchain — reciben únicamente direcciones y transacciones en cadena, que ya son públicas.
  • QvaPay o Zelle — solo si usted los elige como método de liquidación, y únicamente los datos necesarios para ejecutar el pago.
  • CoinGecko — cotizaciones de mercado; no recibe ningún dato suyo.
  • Su propio servidor — si configura un webhook, le enviamos los datos de sus transacciones a la URL que indique.

También podemos divulgar datos cuando una ley u orden judicial válida nos obligue a ello.

7. La blockchain es pública

Las transacciones que procesa TronDealer se registran en blockchains públicas. Son permanentes, visibles para cualquiera y no pueden modificarse ni borrarse, ni por nosotros ni por usted. Cualquier derecho de supresión se refiere únicamente a la copia que guardamos en nuestros sistemas, nunca a la cadena.

8. Cumplimiento de sanciones

Antes de enviar fondos a una dirección, la comparamos con listas públicas de sanciones (como la lista SDN de la OFAC). Este tratamiento opera solo sobre direcciones de blockchain, no sobre datos personales, y es necesario para cumplir con la normativa aplicable.

9. Conservación y borrado

  • Datos de la cuenta (nombre, llave, direcciones, webhook): mientras la cuenta exista. Puede eliminar su cuenta usted mismo en cualquier momento, desde los Ajustes de la aplicación móvil o mediante la API; al hacerlo se borran de inmediato el nombre, las direcciones de liquidación y los datos del webhook, y la llave de API queda invalidada.
  • Historial de transacciones: mientras la cuenta exista; los datos en cadena siguen siendo públicos después.
  • Cookie de sesión: 30 días.
  • Registro de notificaciones push: 7 días, borrado automático.
  • Wallets de depósito sin actividad: se desactivan automáticamente a los 120 días.
  • Registros técnicos de acceso: se rotan de forma periódica.

10. Sus derechos

Según su jurisdicción, puede tener derecho a acceder a los datos que guardamos sobre su cuenta, corregirlos, solicitar su eliminación u oponerse a ciertos tratamientos. Todos los datos de su cuenta son visibles y editables desde el panel, y la eliminación de la cuenta es autoservicio: está en los Ajustes de la aplicación móvil y disponible en la API, sin necesidad de escribirnos. Para cualquier otra consulta, o si ya no tiene acceso a la cuenta, escríbanos a [email protected]. Como no tenemos su correo ni su identidad, le pediremos que demuestre el control de la cuenta (por ejemplo, firmando con su llave de API).

11. Menores de edad

El servicio no está dirigido a menores de 18 años y no recopilamos a sabiendas datos de menores.

12. Transferencias internacionales

Nuestros proveedores pueden procesar datos en servidores fuera de su país. Todos ellos aplican medidas de seguridad estándar del sector y cifrado en tránsito.

13. Cambios a esta política

Si cambiamos esta política, actualizaremos la fecha de vigencia en esta página. Si un cambio amplía los datos que recopilamos, lo anunciaremos en el panel antes de que entre en vigor.

14. Contacto

Para cualquier pregunta sobre privacidad: [email protected].