Acuerdo de Tratamiento de Datos (DPA)
Versión: v2 · Fecha de vigencia: 23/09/2026
Entre Koodev (P2Pilot, «el Encargado») y el Operador («el Responsable»), en conjunto
«las Partes». Forma parte de los Términos de Uso y de la
Política de Privacidad.
1. Objeto
El Responsable autoriza al Encargado a tratar datos personales para las finalidades y con el alcance descritos en los Términos y en la Política de Privacidad: leer su cuenta de Binance, calcular su operación, conciliar, mostrar información, enviar mensajes en el chat de sus órdenes, gestionar sus anuncios y órdenes (y su apelación) con su confirmación, y registrar la liquidación.
2. Duración
Vigente mientras el Operador use la Plataforma. Al terminar, se aplican la devolución o supresión y los plazos legales de conservación de la Política de Retención.
3. Naturaleza y finalidad del tratamiento
| Aspecto | Detalle |
|---|---|
| Naturaleza | Tratamiento automatizado (lectura, almacenamiento, cálculo, comunicación en chat) |
| Finalidad | Prestación del servicio de gestión P2P y liquidación |
| Categorías de datos | Identificación, cuenta de Binance, operación, saldos, cuentas bancarias, chat, técnicas |
| Categorías de titulares | El Operador; contrapartes (solo nick enmascarado de Binance) |
| Base legal | Consentimiento y ejecución del contrato |
4. Instrucciones
El Encargado trata los datos solo según las instrucciones documentadas del Responsable (estos documentos y la configuración que el Operador establece). Si una ley le exige otro tratamiento, lo informará salvo prohibición legal.
5. Confidencialidad
El personal y los colaboradores del Encargado que accedan a datos personales están obligados a confidencialidad. No acceden a la API key en texto claro (ver Declaración de No Acceso).
6. Seguridad
El Encargado aplica las medidas técnicas y organizativas de docs/SEGURIDAD.md, entre ellas:
- cifrado en tránsito (HTTPS/HSTS) y en reposo; cifrado de secretos;
- autenticación por rol y 2FA; sesiones cifradas;
- lista blanca de endpoints de Binance (solo lectura para los fondos; además gestiona anuncios, órdenes y apelaciones propias);
- registro de auditoría con redacción de secretos; y
- respaldos cifrados con prueba de restauración.
7. Subencargados
El Responsable autoriza el uso de los subencargados necesarios: proveedores de infraestructura (servidor, CDN/WAF y correo) (servidor, CDN/WAF,
correo). El Encargado les impone obligaciones equivalentes y responde por su desempeño. Cualquier
cambio relevante se informa.
8. Asistencia al Responsable
El Encargado asiste al Responsable en el ejercicio de sus derechos (acceso, rectificación, supresión, oposición y revocatoria) y en la atención de incidentes, conforme al Procedimiento de Incidentes.
9. Devolución o supresión
Al terminar el servicio, el Encargado suprime o devuelve los datos personales a solicitud, salvo los que deba conservar por obligación legal (por ejemplo, registros contables).
10. No acceso a la clave
El Encargado no accede al «secret» de la API key a través de la aplicación y no lo usa para fines distintos a los de la cláusula 1. Esta obligación se detalla en la Declaración de No Acceso.
11. Responsabilidad
Cada Parte responde según la ley y los Términos. El Encargado responde por el tratamiento que realice fuera de las instrucciones del Responsable.
12. Ley aplicable
Ley venezolana. Jurisdicción de Venezuela, salvo norma imperativa en contrario.
Anexo A — Medidas técnicas y organizativas (resumen)
Las medidas completas están en docs/SEGURIDAD.md. Resumen: cifrado de secretos con clave respaldada
fuera del servidor; solo el Operador escribe la clave (el modelo de datos lo impide a otros); rechazo de
claves no restringidas por IP o con permisos de más; lista blanca de endpoints; auditoría; respaldos
cifrados; procedimiento de incidentes; y revisión de seguridad antes de cada despliegue (pruebas
automatizadas y despliegue reversible).