Volver

Política de Privacidad — Proveedores

Esta política explica cómo PayDay SpA trata los datos personales asociados al uso de CashOut por parte de las empresas proveedoras, sus representantes, sus administradores de plataforma y su personal en terreno (vendedores de autoventa y transportistas).

Es un documento distinto de la Política de Privacidad para comercios. Si usted es un comercio que paga con PayDay, esa es la que le aplica.

Está redactada conforme a la Ley N° 21.719, que establece el nuevo marco de protección de datos personales en Chile y crea la Agencia de Protección de Datos Personales (APDP). Hasta su plena entrada en vigencia el 1 de diciembre de 2026 sigue rigiendo la Ley N° 19.628; hemos adelantado la aplicación de los estándares de la nueva ley.

Versión 2.0 — Última actualización: 31 de agosto de 2026

1. Quién es responsable de sus datos

Responsable del tratamiento: PayDay SpA Domicilio: La Serena, Región de Coquimbo, Chile Correo de contacto en materia de datos personales: [email protected] PayDay SpA decide las finalidades y los medios del tratamiento descrito en este documento y responde ante usted y ante la Agencia de Protección de Datos Personales por su cumplimiento.

1.1 Cuando el responsable es usted y no nosotros

Cuando usted registra una venta, escanea un código o confirma una entrega, los datos del comercio los aporta usted. Respecto de la información de sus propios clientes que usted incorpora a la plataforma, usted actúa como responsable y nosotros tratamos esos datos por su cuenta, siguiendo sus instrucciones y las finalidades de este documento. Eso significa que a usted le corresponde contar con base legal para entregarnos esos datos, y a nosotros no utilizarlos para fines distintos de la prestación del servicio.

2. A quién aplica esta política

• A la empresa proveedora incorporada a CashOut y a su representante legal • A las personas que usted autoriza para usar el panel web de CashOut • A su personal en terreno que usa la aplicación móvil CashOut: vendedores de autoventa y transportistas Si usted es empleador de esas personas, es su responsabilidad informarles que su actividad en la aplicación queda registrada en los términos descritos en la sección 3.4.

3. Qué datos tratamos

3.1 Datos de la empresa proveedora

• Razón social, nombre de fantasía y RUT de la empresa • Dirección comercial, región y comuna • Correo electrónico y teléfono de contacto • Nombre del representante legal y del supervisor responsable Origen: los entrega usted al solicitar la incorporación o durante el alta.

3.2 Datos de las cuentas de usuario

• Correo electrónico y nombre de cada usuario habilitado • Contraseña, almacenada siempre cifrada y nunca visible para nosotros • Identificador de la cuenta en el proveedor de autenticación (Firebase Authentication) • Rol asignado y estado de la cuenta • Fecha y hora de inicio de sesión y de las operaciones realizadas

3.3 Datos de la operación comercial

• Ventas registradas: monto, modalidad de cobro, número de cuotas, fecha de inicio de los pagos • Códigos dinámicos generados y su estado • Cuotas, montos recaudados, saldos pendientes y fechas de vencimiento • Comercios asociados a su cuenta, su cupo y su historial con usted Esta información es en su mayor parte comercial, pero se asocia a personas identificables (el representante del comercio, el vendedor que registró la operación), por lo que la tratamos bajo esta política.

3.4 Datos capturados en terreno por la aplicación móvil

Al confirmar una entrega, la aplicación guarda un respaldo compuesto por: • La fotografía tomada como evidencia de la entrega • La latitud y longitud del punto donde se confirmó, y la fecha y hora exacta • El correo y el nombre del usuario que realizó la entrega • Un indicador de si la ubicación provino de una fuente simulada • El sistema operativo, su versión y el modelo del dispositivo • El tipo de conexión, la dirección IP del dispositivo y si hay una VPN activa Para qué: este respaldo existe para poder acreditar una entrega si un comercio afirma no haberla recibido. Los indicadores de ubicación simulada y VPN se registran únicamente para detectar respaldos manipulados; no se usan para perfilar ni evaluar al trabajador. Importante: la aplicación registra la ubicación solo en el instante en que se confirma una entrega. No hace seguimiento continuo, no funciona en segundo plano y no registra recorridos.

3.5 Datos técnicos del sitio y del panel

• Dirección IP, utilizada de forma transitoria para limitar el envío abusivo del formulario de incorporación. No se almacena junto a la solicitud • Cookie de sesión de tipo httpOnly, estrictamente necesaria para mantener la sesión iniciada • Datos guardados en el navegador durante la sesión (identificador, nombre y correo del usuario), que se borran al cerrarla No utilizamos cookies de publicidad, de análisis ni de terceros. No hay herramientas de analítica ni de seguimiento instaladas en este sitio ni en la aplicación móvil.

3.6 Datos del formulario de incorporación

Del formulario público de solicitud recogemos: RUT de la empresa, razón social, dirección comercial, correo electrónico y teléfono, junto con la fecha de envío y la constancia de que aceptó estos documentos. Si la solicitud no prospera, esos datos se eliminan en el plazo indicado en la sección 7.

3.7 Datos que no tratamos

CashOut no recoge datos sensibles en el sentido del artículo 2 letra g) de la Ley N° 21.719: no tratamos origen étnico, afiliación política o sindical, creencias, salud, vida sexual ni datos biométricos. La aplicación no accede a su agenda de contactos, a sus mensajes, a su micrófono ni a su galería de fotos. Los únicos permisos que solicita son cámara y ubicación, y solo para lo descrito en la sección 3.4.

4. Para qué usamos los datos y con qué base legal

4.1 Ejecución del contrato

Base legal: el tratamiento es necesario para ejecutar el contrato de incorporación a CashOut del que usted es parte. Lo usamos para: dar de alta su empresa y sus usuarios, permitirle registrar ventas, calcular y programar las cuotas, recaudar el saldo desde las ventas electrónicas del comercio, mostrarle el estado de cada operación en el panel y en la aplicación, y prestarle soporte.

4.2 Cumplimiento de obligaciones legales

Base legal: el cumplimiento de un deber impuesto por la ley. Lo usamos para: emitir y conservar documentación tributaria, atender requerimientos de autoridades competentes, cumplir con la normativa de prevención de lavado de activos y financiamiento del terrorismo, y conservar los registros que la ley exige mantener.

4.3 Interés legítimo

Base legal: nuestro interés legítimo, ponderado frente a sus derechos. Lo usamos para: prevenir fraude y usos indebidos de la plataforma, mantener la seguridad de los sistemas y de las cuentas, conservar la evidencia de entrega que permite resolver una disputa entre usted y un comercio, y elaborar estadísticas agregadas del funcionamiento del servicio. Usted puede oponerse a los tratamientos basados en interés legítimo por los medios de la sección 8. Si lo hace, evaluaremos su solicitud caso a caso y le responderemos de forma fundada.

4.4 Consentimiento

Base legal: su consentimiento libre, informado, específico e inequívoco. Lo usamos para: enviarle comunicaciones comerciales sobre nuevas funcionalidades, y para cualquier finalidad futura que no esté cubierta por las bases anteriores. Puede revocar su consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento realizado antes de la revocación. Revocarlo no impide seguir usando CashOut: las comunicaciones operativas del servicio se envían bajo la base del punto 4.1 y no dependen de su consentimiento.

5. Con quién compartimos los datos

5.1 No vendemos datos

No vendemos, arrendamos ni cedemos sus datos personales a terceros con fines comerciales o publicitarios. Los compartimos únicamente en los casos descritos a continuación.

5.2 Proveedores de infraestructura tecnológica

Google LLC (Firebase Authentication, Cloud Firestore, Cloud Storage y Google Maps): autenticación de las cuentas, almacenamiento de las evidencias de entrega y las notificaciones, y visualización de comercios en el mapa. Actúa como encargado del tratamiento por cuenta nuestra. DigitalOcean: alojamiento de la aplicación web. Estos proveedores tratan los datos siguiendo nuestras instrucciones y no pueden usarlos para fines propios.

5.3 Procesadores de pago

Getnet Chile y Transbank S.A. procesan los cobros a los comercios. Reciben los datos estrictamente necesarios para ejecutar y conciliar cada transacción. Los números completos de tarjeta nunca se almacenan en nuestros sistemas: trabajamos con tokens entregados por el procesador y conservamos solo los últimos cuatro dígitos, la marca y el vencimiento, para que el usuario pueda reconocer su medio de pago.

5.4 Evaluación de riesgo comercial

Para evaluar la incorporación de un comercio consultamos a un proveedor externo de información comercial y riesgo crediticio, al que se le entrega el RUT y que devuelve un puntaje de riesgo y el nombre asociado. Esta consulta se realiza en el marco de la evaluación previa a otorgar un cupo, es la práctica habitual del sector y se ampara en la Ley N° 19.628 sobre tratamiento de datos de obligaciones de carácter económico. El titular tiene derecho a conocer el resultado de la consulta y a impugnarlo.

5.5 Autoridades

Entregamos información cuando una autoridad judicial, tributaria, administrativa o de persecución penal lo requiere por una vía legalmente válida. En ese caso entregamos únicamente lo solicitado y, salvo prohibición legal, le informamos del requerimiento.

5.6 Reorganizaciones societarias

Si PayDay SpA participa en una fusión, adquisición o venta de activos, los datos pueden transferirse a la entidad continuadora, que queda obligada por esta misma política. Se le informará con al menos 30 días de anticipación.

6. Transferencias internacionales

Parte de la infraestructura que utilizamos está operada por Google LLC y por DigitalOcean, con servidores fuera de Chile, principalmente en Estados Unidos. Esto implica una transferencia internacional de datos personales en el sentido del Título VIII de la Ley N° 21.719. Esas transferencias se amparan en cláusulas contractuales que imponen al destinatario un nivel de protección equivalente al exigido por la ley chilena, incluyendo obligaciones de confidencialidad, medidas de seguridad, restricciones de subcontratación y colaboración ante el ejercicio de derechos. Puede solicitarnos información sobre las garantías aplicables a una transferencia determinada escribiendo a [email protected].

7. Cuánto tiempo conservamos los datos

Conservamos cada dato solo mientras sea necesario para la finalidad que lo justifica: • Datos de la cuenta y de la empresa: mientras el contrato esté vigente y por 6 años después de su término, plazo de conservación de la documentación mercantil • Operaciones, cuotas y pagos: 6 años desde el cierre de la operación, por obligaciones tributarias y contables • Evidencias de entrega (fotografía, ubicación y datos del dispositivo): 24 meses desde la entrega, o hasta la resolución firme de una disputa si hubiera una en curso • Registros de prevención de lavado de activos: 5 años, conforme a la Ley N° 19.913 • Solicitudes de incorporación que no prosperan: 12 meses desde el envío • Registros técnicos de acceso y seguridad: 12 meses Cumplido el plazo, los datos se eliminan o se anonimizan de forma irreversible. La información anonimizada, que ya no permite identificar a nadie, puede conservarse indefinidamente con fines estadísticos.

8. Sus derechos

8.1 Qué puede exigirnos

La Ley N° 21.719 le reconoce los siguientes derechos sobre sus datos personales: • Acceso: saber qué datos suyos tratamos, de dónde provienen, con qué finalidad y a quién se los hemos comunicado • Rectificación: corregir datos inexactos, desactualizados o incompletos • Supresión: pedir que eliminemos sus datos cuando ya no sean necesarios, cuando retire su consentimiento y no exista otra base, o cuando el tratamiento sea ilícito • Oposición: oponerse a un tratamiento determinado, en particular a los basados en interés legítimo • Portabilidad: recibir sus datos en un formato estructurado y de uso común, o pedir que se los transmitamos directamente a otro responsable cuando sea técnicamente posible • Bloqueo temporal: pedir que suspendamos el tratamiento mientras se resuelve una solicitud de rectificación o supresión, o una controversia sobre la licitud del tratamiento Estos derechos son personalísimos, gratuitos y no pueden limitarse por contrato.

8.2 Cómo ejercerlos

Escriba a [email protected] indicando en el asunto el derecho que desea ejercer, e incluya: • Su nombre completo y RUT • Una descripción clara de lo que solicita • Un medio de contacto para responderle • Un antecedente que permita verificar su identidad Le pedimos verificar su identidad únicamente para no entregar datos personales a quien no corresponde. Ese antecedente se usa solo para esa verificación y se elimina una vez resuelta la solicitud.

8.3 En cuánto tiempo respondemos

Responderemos dentro de los 30 días corridos siguientes a la recepción de su solicitud. Si la complejidad de lo pedido lo justifica, podremos prorrogar ese plazo una sola vez por 30 días corridos adicionales, informándole del motivo antes de que venza el plazo original. Si rechazamos total o parcialmente su solicitud, se lo diremos de forma fundada y le indicaremos cómo reclamar.

8.4 Dónde reclamar

Si no responde nuestra respuesta a sus expectativas, puede reclamar ante la Agencia de Protección de Datos Personales, el organismo creado por la Ley N° 21.719 para fiscalizar el cumplimiento de la normativa de protección de datos en Chile. También conserva íntegras las acciones judiciales que la ley le franquea ante los tribunales ordinarios de justicia.

9. Seguridad de la información

Aplicamos medidas técnicas y organizativas proporcionales al riesgo del tratamiento: • Cifrado en tránsito mediante TLS en todas las comunicaciones entre las aplicaciones y nuestros servidores • Contraseñas almacenadas mediante funciones de derivación de clave, nunca en texto plano ni en forma reversible • Sesiones sostenidas por cookies httpOnly, inaccesibles para el código del navegador • Control de acceso por rol: cada usuario ve únicamente la información que le corresponde • Reglas de acceso a nivel de base de datos y de almacenamiento de archivos, con denegación por defecto • Límites de frecuencia en los formularios públicos y en los intentos de autenticación • Registro de la actividad relevante para poder auditar accesos Ningún sistema es completamente invulnerable. Nos comprometemos a mantener estas medidas actualizadas y a revisarlas periódicamente.

10. Vulneraciones de seguridad

Si se produce una vulneración de seguridad que afecte datos personales y represente un riesgo para los derechos de los titulares, la reportaremos a la Agencia de Protección de Datos Personales por el medio más expedito y sin dilaciones indebidas. Cuando la vulneración implique un riesgo alto para sus derechos, se lo comunicaremos también a usted directamente, describiendo qué ocurrió, qué datos se vieron afectados, qué consecuencias probables tiene y qué medidas hemos tomado. Mantenemos un registro interno de estos incidentes, con independencia de si dieron lugar o no a notificación.

11. Decisiones automatizadas

El cálculo de las cuotas de una venta y el bloqueo automático de nuevas operaciones ante atrasos de un comercio se realizan de forma automatizada, según reglas fijas y públicas que constan en los Términos y Condiciones. No elaboramos perfiles de comportamiento de sus trabajadores ni tomamos decisiones automatizadas sobre personas naturales que produzcan efectos jurídicos o las afecten significativamente. Si eso cambiara, se lo informaríamos antes y podría solicitar intervención humana.

12. Menores de edad

CashOut es una herramienta de uso profesional dirigida exclusivamente a personas mayores de 18 años. No recopilamos deliberadamente datos de menores. Si detectamos que se ha creado una cuenta con datos de un menor, la eliminaremos.

13. Cambios a esta política

Podemos actualizar esta política cuando cambie la forma en que tratamos los datos, cuando incorporemos nuevas funcionalidades o cuando lo exija un cambio normativo. Cuando el cambio sea sustancial: publicaremos la nueva versión con su número y fecha, se lo comunicaremos por correo electrónico o a través de la plataforma con al menos 15 días de anticipación, y le pediremos una nueva aceptación si el cambio afecta las finalidades para las que trata sus datos. Conservamos el registro de la versión que usted aceptó y de la fecha en que lo hizo.

14. Contacto

Responsable

PayDay SpA

Domicilio

La Serena, Región de Coquimbo, Chile

Ley aplicable

Esta política se rige por la ley chilena, en particular por la Ley N° 21.719 sobre protección y tratamiento de datos personales, la Ley N° 19.628 mientras conserve vigencia, la Ley N° 19.496 sobre protección de los derechos de los consumidores y la Ley N° 19.913 sobre prevención de lavado de activos. Cualquier controversia será conocida por los tribunales ordinarios de justicia de La Serena, Chile.

Lo que este documento promete, el sistema lo cumple. El inventario de datos de la sección 3 describe exactamente lo que la plataforma guarda hoy. Si incorporamos una funcionalidad que capture algo distinto, actualizaremos esta política antes de ponerla en marcha.

© 2026 PayDay SpA. Todos los derechos reservados.