Esta política explica cómo PayDay SpA trata los datos personales asociados al uso de CashOut por parte de las empresas proveedoras, sus representantes, sus administradores de plataforma y su personal en terreno (vendedores de autoventa y transportistas).
Es un documento distinto de la Política de Privacidad para comercios. Si usted es un comercio que paga con PayDay, esa es la que le aplica.
Está redactada conforme a la Ley N° 21.719, que establece el nuevo marco de protección de datos personales en Chile y crea la Agencia de Protección de Datos Personales (APDP). Hasta su plena entrada en vigencia el 1 de diciembre de 2026 sigue rigiendo la Ley N° 19.628; hemos adelantado la aplicación de los estándares de la nueva ley.
Responsable del tratamiento: PayDay SpA Domicilio: La Serena, Región de Coquimbo, Chile Correo de contacto en materia de datos personales: [email protected] PayDay SpA decide las finalidades y los medios del tratamiento descrito en este documento y responde ante usted y ante la Agencia de Protección de Datos Personales por su cumplimiento.
Cuando usted registra una venta, escanea un código o confirma una entrega, los datos del comercio los aporta usted. Respecto de la información de sus propios clientes que usted incorpora a la plataforma, usted actúa como responsable y nosotros tratamos esos datos por su cuenta, siguiendo sus instrucciones y las finalidades de este documento. Eso significa que a usted le corresponde contar con base legal para entregarnos esos datos, y a nosotros no utilizarlos para fines distintos de la prestación del servicio.
• A la empresa proveedora incorporada a CashOut y a su representante legal • A las personas que usted autoriza para usar el panel web de CashOut • A su personal en terreno que usa la aplicación móvil CashOut: vendedores de autoventa y transportistas Si usted es empleador de esas personas, es su responsabilidad informarles que su actividad en la aplicación queda registrada en los términos descritos en la sección 3.4.
• Razón social, nombre de fantasía y RUT de la empresa • Dirección comercial, región y comuna • Correo electrónico y teléfono de contacto • Nombre del representante legal y del supervisor responsable Origen: los entrega usted al solicitar la incorporación o durante el alta.
• Correo electrónico y nombre de cada usuario habilitado • Contraseña, almacenada siempre cifrada y nunca visible para nosotros • Identificador de la cuenta en el proveedor de autenticación (Firebase Authentication) • Rol asignado y estado de la cuenta • Fecha y hora de inicio de sesión y de las operaciones realizadas
• Ventas registradas: monto, modalidad de cobro, número de cuotas, fecha de inicio de los pagos • Códigos dinámicos generados y su estado • Cuotas, montos recaudados, saldos pendientes y fechas de vencimiento • Comercios asociados a su cuenta, su cupo y su historial con usted Esta información es en su mayor parte comercial, pero se asocia a personas identificables (el representante del comercio, el vendedor que registró la operación), por lo que la tratamos bajo esta política.
Al confirmar una entrega, la aplicación guarda un respaldo compuesto por: • La fotografía tomada como evidencia de la entrega • La latitud y longitud del punto donde se confirmó, y la fecha y hora exacta • El correo y el nombre del usuario que realizó la entrega • Un indicador de si la ubicación provino de una fuente simulada • El sistema operativo, su versión y el modelo del dispositivo • El tipo de conexión, la dirección IP del dispositivo y si hay una VPN activa Para qué: este respaldo existe para poder acreditar una entrega si un comercio afirma no haberla recibido. Los indicadores de ubicación simulada y VPN se registran únicamente para detectar respaldos manipulados; no se usan para perfilar ni evaluar al trabajador. Importante: la aplicación registra la ubicación solo en el instante en que se confirma una entrega. No hace seguimiento continuo, no funciona en segundo plano y no registra recorridos.
• Dirección IP, utilizada de forma transitoria para limitar el envío abusivo del formulario de incorporación. No se almacena junto a la solicitud • Cookie de sesión de tipo httpOnly, estrictamente necesaria para mantener la sesión iniciada • Datos guardados en el navegador durante la sesión (identificador, nombre y correo del usuario), que se borran al cerrarla No utilizamos cookies de publicidad, de análisis ni de terceros. No hay herramientas de analítica ni de seguimiento instaladas en este sitio ni en la aplicación móvil.
Del formulario público de solicitud recogemos: RUT de la empresa, razón social, dirección comercial, correo electrónico y teléfono, junto con la fecha de envío y la constancia de que aceptó estos documentos. Si la solicitud no prospera, esos datos se eliminan en el plazo indicado en la sección 7.
CashOut no recoge datos sensibles en el sentido del artículo 2 letra g) de la Ley N° 21.719: no tratamos origen étnico, afiliación política o sindical, creencias, salud, vida sexual ni datos biométricos. La aplicación no accede a su agenda de contactos, a sus mensajes, a su micrófono ni a su galería de fotos. Los únicos permisos que solicita son cámara y ubicación, y solo para lo descrito en la sección 3.4.
Base legal: el tratamiento es necesario para ejecutar el contrato de incorporación a CashOut del que usted es parte. Lo usamos para: dar de alta su empresa y sus usuarios, permitirle registrar ventas, calcular y programar las cuotas, recaudar el saldo desde las ventas electrónicas del comercio, mostrarle el estado de cada operación en el panel y en la aplicación, y prestarle soporte.
Base legal: el cumplimiento de un deber impuesto por la ley. Lo usamos para: emitir y conservar documentación tributaria, atender requerimientos de autoridades competentes, cumplir con la normativa de prevención de lavado de activos y financiamiento del terrorismo, y conservar los registros que la ley exige mantener.
Base legal: nuestro interés legítimo, ponderado frente a sus derechos. Lo usamos para: prevenir fraude y usos indebidos de la plataforma, mantener la seguridad de los sistemas y de las cuentas, conservar la evidencia de entrega que permite resolver una disputa entre usted y un comercio, y elaborar estadísticas agregadas del funcionamiento del servicio. Usted puede oponerse a los tratamientos basados en interés legítimo por los medios de la sección 8. Si lo hace, evaluaremos su solicitud caso a caso y le responderemos de forma fundada.
Base legal: su consentimiento libre, informado, específico e inequívoco. Lo usamos para: enviarle comunicaciones comerciales sobre nuevas funcionalidades, y para cualquier finalidad futura que no esté cubierta por las bases anteriores. Puede revocar su consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento realizado antes de la revocación. Revocarlo no impide seguir usando CashOut: las comunicaciones operativas del servicio se envían bajo la base del punto 4.1 y no dependen de su consentimiento.
No vendemos, arrendamos ni cedemos sus datos personales a terceros con fines comerciales o publicitarios. Los compartimos únicamente en los casos descritos a continuación.
Google LLC (Firebase Authentication, Cloud Firestore, Cloud Storage y Google Maps): autenticación de las cuentas, almacenamiento de las evidencias de entrega y las notificaciones, y visualización de comercios en el mapa. Actúa como encargado del tratamiento por cuenta nuestra. DigitalOcean: alojamiento de la aplicación web. Estos proveedores tratan los datos siguiendo nuestras instrucciones y no pueden usarlos para fines propios.
Getnet Chile y Transbank S.A. procesan los cobros a los comercios. Reciben los datos estrictamente necesarios para ejecutar y conciliar cada transacción. Los números completos de tarjeta nunca se almacenan en nuestros sistemas: trabajamos con tokens entregados por el procesador y conservamos solo los últimos cuatro dígitos, la marca y el vencimiento, para que el usuario pueda reconocer su medio de pago.
Para evaluar la incorporación de un comercio consultamos a un proveedor externo de información comercial y riesgo crediticio, al que se le entrega el RUT y que devuelve un puntaje de riesgo y el nombre asociado. Esta consulta se realiza en el marco de la evaluación previa a otorgar un cupo, es la práctica habitual del sector y se ampara en la Ley N° 19.628 sobre tratamiento de datos de obligaciones de carácter económico. El titular tiene derecho a conocer el resultado de la consulta y a impugnarlo.
Entregamos información cuando una autoridad judicial, tributaria, administrativa o de persecución penal lo requiere por una vía legalmente válida. En ese caso entregamos únicamente lo solicitado y, salvo prohibición legal, le informamos del requerimiento.
Si PayDay SpA participa en una fusión, adquisición o venta de activos, los datos pueden transferirse a la entidad continuadora, que queda obligada por esta misma política. Se le informará con al menos 30 días de anticipación.
Parte de la infraestructura que utilizamos está operada por Google LLC y por DigitalOcean, con servidores fuera de Chile, principalmente en Estados Unidos. Esto implica una transferencia internacional de datos personales en el sentido del Título VIII de la Ley N° 21.719. Esas transferencias se amparan en cláusulas contractuales que imponen al destinatario un nivel de protección equivalente al exigido por la ley chilena, incluyendo obligaciones de confidencialidad, medidas de seguridad, restricciones de subcontratación y colaboración ante el ejercicio de derechos. Puede solicitarnos información sobre las garantías aplicables a una transferencia determinada escribiendo a [email protected].
Conservamos cada dato solo mientras sea necesario para la finalidad que lo justifica: • Datos de la cuenta y de la empresa: mientras el contrato esté vigente y por 6 años después de su término, plazo de conservación de la documentación mercantil • Operaciones, cuotas y pagos: 6 años desde el cierre de la operación, por obligaciones tributarias y contables • Evidencias de entrega (fotografía, ubicación y datos del dispositivo): 24 meses desde la entrega, o hasta la resolución firme de una disputa si hubiera una en curso • Registros de prevención de lavado de activos: 5 años, conforme a la Ley N° 19.913 • Solicitudes de incorporación que no prosperan: 12 meses desde el envío • Registros técnicos de acceso y seguridad: 12 meses Cumplido el plazo, los datos se eliminan o se anonimizan de forma irreversible. La información anonimizada, que ya no permite identificar a nadie, puede conservarse indefinidamente con fines estadísticos.
La Ley N° 21.719 le reconoce los siguientes derechos sobre sus datos personales: • Acceso: saber qué datos suyos tratamos, de dónde provienen, con qué finalidad y a quién se los hemos comunicado • Rectificación: corregir datos inexactos, desactualizados o incompletos • Supresión: pedir que eliminemos sus datos cuando ya no sean necesarios, cuando retire su consentimiento y no exista otra base, o cuando el tratamiento sea ilícito • Oposición: oponerse a un tratamiento determinado, en particular a los basados en interés legítimo • Portabilidad: recibir sus datos en un formato estructurado y de uso común, o pedir que se los transmitamos directamente a otro responsable cuando sea técnicamente posible • Bloqueo temporal: pedir que suspendamos el tratamiento mientras se resuelve una solicitud de rectificación o supresión, o una controversia sobre la licitud del tratamiento Estos derechos son personalísimos, gratuitos y no pueden limitarse por contrato.
Escriba a [email protected] indicando en el asunto el derecho que desea ejercer, e incluya: • Su nombre completo y RUT • Una descripción clara de lo que solicita • Un medio de contacto para responderle • Un antecedente que permita verificar su identidad Le pedimos verificar su identidad únicamente para no entregar datos personales a quien no corresponde. Ese antecedente se usa solo para esa verificación y se elimina una vez resuelta la solicitud.
Responderemos dentro de los 30 días corridos siguientes a la recepción de su solicitud. Si la complejidad de lo pedido lo justifica, podremos prorrogar ese plazo una sola vez por 30 días corridos adicionales, informándole del motivo antes de que venza el plazo original. Si rechazamos total o parcialmente su solicitud, se lo diremos de forma fundada y le indicaremos cómo reclamar.
Si no responde nuestra respuesta a sus expectativas, puede reclamar ante la Agencia de Protección de Datos Personales, el organismo creado por la Ley N° 21.719 para fiscalizar el cumplimiento de la normativa de protección de datos en Chile. También conserva íntegras las acciones judiciales que la ley le franquea ante los tribunales ordinarios de justicia.
Aplicamos medidas técnicas y organizativas proporcionales al riesgo del tratamiento: • Cifrado en tránsito mediante TLS en todas las comunicaciones entre las aplicaciones y nuestros servidores • Contraseñas almacenadas mediante funciones de derivación de clave, nunca en texto plano ni en forma reversible • Sesiones sostenidas por cookies httpOnly, inaccesibles para el código del navegador • Control de acceso por rol: cada usuario ve únicamente la información que le corresponde • Reglas de acceso a nivel de base de datos y de almacenamiento de archivos, con denegación por defecto • Límites de frecuencia en los formularios públicos y en los intentos de autenticación • Registro de la actividad relevante para poder auditar accesos Ningún sistema es completamente invulnerable. Nos comprometemos a mantener estas medidas actualizadas y a revisarlas periódicamente.
Si se produce una vulneración de seguridad que afecte datos personales y represente un riesgo para los derechos de los titulares, la reportaremos a la Agencia de Protección de Datos Personales por el medio más expedito y sin dilaciones indebidas. Cuando la vulneración implique un riesgo alto para sus derechos, se lo comunicaremos también a usted directamente, describiendo qué ocurrió, qué datos se vieron afectados, qué consecuencias probables tiene y qué medidas hemos tomado. Mantenemos un registro interno de estos incidentes, con independencia de si dieron lugar o no a notificación.
El cálculo de las cuotas de una venta y el bloqueo automático de nuevas operaciones ante atrasos de un comercio se realizan de forma automatizada, según reglas fijas y públicas que constan en los Términos y Condiciones. No elaboramos perfiles de comportamiento de sus trabajadores ni tomamos decisiones automatizadas sobre personas naturales que produzcan efectos jurídicos o las afecten significativamente. Si eso cambiara, se lo informaríamos antes y podría solicitar intervención humana.
CashOut es una herramienta de uso profesional dirigida exclusivamente a personas mayores de 18 años. No recopilamos deliberadamente datos de menores. Si detectamos que se ha creado una cuenta con datos de un menor, la eliminaremos.
Podemos actualizar esta política cuando cambie la forma en que tratamos los datos, cuando incorporemos nuevas funcionalidades o cuando lo exija un cambio normativo. Cuando el cambio sea sustancial: publicaremos la nueva versión con su número y fecha, se lo comunicaremos por correo electrónico o a través de la plataforma con al menos 15 días de anticipación, y le pediremos una nueva aceptación si el cambio afecta las finalidades para las que trata sus datos. Conservamos el registro de la versión que usted aceptó y de la fecha en que lo hizo.
Responsable
PayDay SpA
Correo
Domicilio
La Serena, Región de Coquimbo, Chile
Documento relacionado
Esta política se rige por la ley chilena, en particular por la Ley N° 21.719 sobre protección y tratamiento de datos personales, la Ley N° 19.628 mientras conserve vigencia, la Ley N° 19.496 sobre protección de los derechos de los consumidores y la Ley N° 19.913 sobre prevención de lavado de activos. Cualquier controversia será conocida por los tribunales ordinarios de justicia de La Serena, Chile.
Lo que este documento promete, el sistema lo cumple. El inventario de datos de la sección 3 describe exactamente lo que la plataforma guarda hoy. Si incorporamos una funcionalidad que capture algo distinto, actualizaremos esta política antes de ponerla en marcha.
© 2026 PayDay SpA. Todos los derechos reservados.