Política de Seguridad de Datos
La información confiada a Cash Cowboy. Esta política explica los controles y prácticas que utilizamos en nuestros productos, sitios web y sistemas internos.
1. Alcance y cumplimiento
Esta política se aplica a todos los empleados, contratistas, proveedores de servicios y socios que acceden a los sistemas, datos o infraestructura de Cash Cowboy.
Alineamos nuestro programa de seguridad con las leyes y normas aplicables, incluyendo:
- Canadá: PIPEDA; leyes provinciales de privacidad (por ejemplo, PIPA de Columbia Británica, PIPA de Alberta, FIPPA de Manitoba); protecciones financieras al consumidor.
- Estados Unidos (cuando corresponda): requisitos federales y estatales relevantes de protección de datos para los servicios financieros.
- Industria: cifrado en tránsito y en reposo, autenticación sólida, desarrollo seguro y (cuando corresponda) PCI DSS.
2. Definiciones
| Término — | Significado |
|---|---|
| Información | Personal | (PI): Información que puede identificar a una persona (nombre, información de contacto, datos bancarios, información laboral).
| Datos | Financieros | Sensibles: Estados de cuenta bancarios, números de cuenta, datos de IBV, registros de ingresos, historial de préstamos y documentos de suscripción.
| : Informació | n de Identificación | Personal que se vincula directamente con un individuo.
| Custodio | de Datos:Equipo | de TI y Seguridad responsable del almacenamiento seguro, la infraestructura y los controles técnicos.
| Usuario | de Datos: Empleados | que manejan datos de clientes (por ejemplo, suscripción, cumplimiento y servicio al cliente).
3. Roles y Responsabilidades
Todo el personal
- Usar los datos únicamente para fines comerciales aprobados.
- Mantener las credenciales privadas y seguras; habilitar la autenticación multifactor (MFA) cuando esté disponible.
- Informar de inmediato cualquier actividad sospechosa o inquietud relacionada con los datos.
Dirección y Seguridad de TI
- Implementar controles de acceso y cifrado.
- Supervisar la actividad y mantener registros de seguridad.
- Realizar auditorías y evaluaciones de riesgos.
- Proporcionar capacitación periódica sobre procedimientos de manejo seguro.
4. Control de Acceso
- El acceso a los datos de los clientes se basa en permisos y es específico según el rol (principio de privilegio mínimo).
- Los sistemas internos requieren contraseñas seguras, MFA y tiempos de expiración de sesión seguros.
- Las solicitudes de acceso se documentan; los cambios se registran y se revisan.
5) Data Protection
Cifrado
- Todos los datos sensibles se cifran tanto en tránsito como en reposo.
- Los campos de la base de datos que contienen información bancaria o de identidad pueden ser enmascarados o tokenizados.
- Las claves de cifrado se almacenan de forma segura y nunca se comparten en texto plano.
Transmisión Segura
- Los formularios en línea, los datos de las solicitudes, las conexiones IBV y las cargas de archivos utilizan cifrado TLS.
- Los intercambios de datos externos se realizan únicamente a través de canales seguros y cifrados.
6. Seguridad de la Red y los Sistemas
- Los firewalls, la detección de intrusiones y la protección de endpoints protegen nuestro entorno.
- Los sistemas se actualizan y se aplican parches regularmente para mitigar vulnerabilidades.
- Los servidores están alojados en centros de datos seguros y conformes, con controles estrictos.
7. Almacenamiento, Respaldo y Retención de Datos
- Los datos de los clientes se conservan únicamente durante el tiempo necesario para fines regulatorios y operativos.
- Se mantienen copias de seguridad seguras y se prueban para garantizar la recuperación.
- Los datos programados para su eliminación se destruyen de forma permanente mediante procedimientos de borrado certificados.
8. Intercambio de Datos con Terceros
Compartimos cierta información personal con terceros cuidadosamente evaluados para operar nuestros servicios, procesar solicitudes y cumplir con las obligaciones legales. Exigimos que cada tercero proteja los datos mediante salvaguardas técnicas y organizativas adecuadas y que los utilice únicamente para los fines contratados.
Fines del Intercambio
- Verificaciones de identidad y fraude: verificación de identidad, revisión de listas de control y prevención del fraude.
- Verificación bancaria y de ingresos (IBV): recuperación segura de los datos bancarios que usted autoriza para la evaluación crediticia.
- Procesamiento de pagos: desembolsos, débitos, reembolsos y gestión de contracargos.
- Suscripción y gestión del préstamo: evaluación del riesgo crediticio, apoyo en la toma de decisiones y logística de cobranzas.
- Atención al cliente y comunicación: correo electrónico, SMS, mensajería dentro de la aplicación y herramientas de mesa de ayuda.
- Cumplimiento y asuntos legales: reguladores, auditores, fuerzas del orden y divulgaciones obligatorias.
- Analítica y seguridad: análisis de productos, monitoreo de sistemas y detección de amenazas.
- Socios de referencia y asesoramiento (cuando corresponda): Cuando nos solicite que lo conectemos con socios externos, incluidos, entre otros, asesores de deuda, asesores financieros u otros proveedores de servicios.
- Venta o transferencia de datos: Podemos vender o transferir sus datos a terceros para fines de marketing, operaciones comerciales u otros propósitos. Esto incluye compartir datos anonimizados o agregados para análisis, desarrollo de productos o publicidad.
Categorías de Datos Compartidos
- Identificadores y datos de contacto (por ejemplo, nombre, correo electrónico, teléfono, dirección).
- Datos gubernamentales/de identificación y detalles de elegibilidad (según se proporcionen y lo permita la ley).
- Información financiera (por ejemplo, identificadores de cuentas bancarias, datos de IBV autorizados, historial de pagos).
- Datos de la solicitud (empleo, ingresos, gastos declarados), datos del dispositivo y de uso para la seguridad.
Salvaguardas y Contratos
- Los terceros están sujetos a acuerdos escritos, obligaciones de confidencialidad y requisitos de seguridad.
- Los datos se cifran en tránsito y en reposo cuando corresponde; el acceso se limita según el principio de necesidad de saber.
- Realizamos la debida diligencia y revisiones periódicas de los controles de los proveedores.
- Las transferencias transfronterizas (si las hubiera) cumplen con las leyes aplicables e incluyen las salvaguardas de transferencia adecuadas.
Sus Opciones
- Puede retirar consentimientos específicos (por ejemplo, marketing) en cualquier momento utilizando los enlaces en nuestros mensajes o contactándonos.
- Si la ley de su región lo exige, puede optar por no participar en ciertas “ventas” o “comparticiones” para publicidad dirigida: Opciones de privacidad.
- Nota: El intercambio esencial para verificaciones de identidad, IBV, evaluación crediticia, pagos, seguridad y cumplimiento legal es necesario para prestar nuestros servicios.
Cuando la legislación local define “venta” o “compartir” de manera que incluya cierta publicidad o analítica, respetamos los derechos de exclusión voluntaria aplicables.
9. Respuesta a Incidentes
- Restringir inmediatamente el acceso a los sistemas afectados.
- Investigar, evaluar el impacto y documentar los hallazgos.
- Notificar a los reguladores pertinentes y a los clientes afectados según lo exija la ley.
- Implementar medidas de remediación y prevención.
10. Capacitación de los Empleados
- Todo el personal completa una capacitación obligatoria en privacidad y seguridad.
- Se proporciona capacitación adicional para los roles de suscripción, cumplimiento y liderazgo.
11. Revisión de la Política
Esta política se revisa anualmente o en respuesta a cambios en los sistemas, actualizaciones legales o riesgos identificados.
12. Contacto
¿Tiene preguntas sobre cómo protegemos su información? Comuníquese con nuestro Equipo de Seguridad de Datos y Privacidad:
Correo electrónico: [email protected]
Sitio web: cashcowboy.net
Última actualización: marzo de 2025
