XIP

Documentos institucionales  /  Política de Protección de Datos y Privacidad

Política

Política de Protección de Datos y Privacidad

Cómo XIP recoge, utiliza, comparte, protege y elimina datos personales, y cómo el titular ejerce sus derechos bajo la Ley General de Protección de Datos de Brasil.

Documento POL-01
Versión 1.0
Vigente desde 29/07/2026
Última revisión 29/07/2026
Clasificación Público

Esta es una traducción de cortesía. La versión en portugués es el texto auténtico y prevalece en caso de divergencia.

Resumen en una línea

XIP es una billetera no custodial: sus claves privadas se generan y permanecen en su dispositivo, y nosotros no tenemos acceso a ellas ni a sus fondos. Tratamos únicamente los datos necesarios para mantener su cuenta, ejecutar operaciones de conversión entre reales y criptoactivos y cumplir las obligaciones legales que recaen sobre esas operaciones.

Objetivo y alcance

Esta Política de Protección de Datos y Privacidad describe cómo XIP recopila, utiliza, almacena, comparte, protege y elimina datos personales, y cómo el titular puede ejercer los derechos que la legislación le asegura.

Se aplica a todo tratamiento de datos personales realizado por XIP en el contexto de:

  • la aplicación móvil XIP, incluida la creación de cuenta, la autenticación y la billetera de criptoactivos;
  • la interfaz de programación (API) que da soporte a la aplicación;
  • el proceso de verificación de identidad que habilita las operaciones de entrada (on-ramp) y de salida (off-ramp) en moneda nacional (reales brasileños, BRL);
  • el sitio institucional xip.cash;
  • los canales de atención y soporte al usuario.

Esta política observa la Ley n.º 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD, la ley general de protección de datos personales de Brasil), la Ley n.º 12.965/2014 (Marco Civil da Internet, el marco de derechos y garantías para el uso de internet en Brasil), la Ley n.º 8.078/1990 (Código de Defesa do Consumidor, el código de defensa del consumidor de Brasil) y la Ley n.º 9.613/1998 (la ley brasileña de prevención del blanqueo de capitales), en lo que se refiere a la conservación de registros exigida por la legislación de prevención del blanqueo de capitales.

Definiciones

Término Significado adoptado en este documento
Dato personal Información relacionada con una persona física identificada o identificable.
Dato personal sensible Dato sobre origen racial o étnico, convicción religiosa, opinión política, afiliación sindical, salud, vida sexual, o dato genético o biométrico. En el contexto de XIP, la categoría relevante es el dato biométrico, presente en la imagen facial (selfie) exigida en la verificación de identidad.
Titular La persona física a la que se refieren los datos personales.
Responsable del tratamiento Quien toma las decisiones sobre el tratamiento de los datos personales.
Encargado del tratamiento Quien realiza el tratamiento en nombre del responsable del tratamiento y conforme a sus instrucciones.
Proveedor de servicios de pago La institución autorizada, contratada por XIP, responsable de la liquidación de las operaciones en moneda nacional y de la verificación de identidad de los usuarios. Referida a lo largo de este documento como prestador contratado.
Billetera no custodial Billetera de criptoactivos en la que las claves criptográficas se generan y se mantienen exclusivamente bajo el control del usuario, sin que el proveedor del software tenga poder de disposición sobre los activos.
Operación de entrada (on-ramp) Conversión de moneda nacional en criptoactivo, con abono en la billetera del usuario.
Operación de salida (off-ramp) Conversión de criptoactivo en moneda nacional, con abono en una cuenta de pago o cuenta bancaria indicada por el usuario.

Nuestro papel en el tratamiento

XIP actúa como responsable del tratamiento de los datos personales que recopila directamente del usuario para crear y mantener su cuenta, autenticarlo y registrar sus operaciones.

En la verificación de identidad, XIP recopila los datos y documentos en la aplicación y los remite al prestador contratado, que es la institución autorizada responsable de analizarlos, decidir sobre la aprobación y cumplir las obligaciones reglamentarias correspondientes. En esa etapa:

  • XIP es responsable del tratamiento en cuanto a la decisión de exigir la verificación y en cuanto al registro del resultado (aprobado, rechazado, en análisis) que condiciona el uso de la plataforma;
  • el prestador contratado es responsable del tratamiento independiente en cuanto al análisis de los documentos, a la decisión de verificación y al cumplimiento de las obligaciones que la ley le impone directamente, incluida la guarda de los documentos de identificación;
  • XIP no decide el resultado de la verificación ni reanaliza la decisión del prestador contratado.

Los proveedores de infraestructura de nube, alojamiento, envío de mensajes transaccionales y observabilidad actúan como encargados del tratamiento, tratando datos personales exclusivamente bajo instrucción contractual de XIP.

Arquitectura no custodial: aquello a lo que nunca tenemos acceso

La arquitectura de XIP restringe deliberadamente lo que podemos tratar. Los elementos siguientes nunca llegan a nuestros servidores y no pueden ser accedidos, exportados ni recuperados por nosotros, por decisión de diseño:

Elemento Dónde reside Consecuencia
Frase de recuperación (seed) y claves privadas Exclusivamente en el dispositivo del usuario, en un área protegida por el sistema operativo No podemos movilizar, bloquear ni congelar los criptoactivos del usuario, ni restaurar su billetera si se pierde la frase de recuperación.
Contraseña de acceso a la aplicación, PIN y biometría del dispositivo Recursos del propio sistema operativo del dispositivo No recibimos ni almacenamos esos factores de desbloqueo local.
Contraseña de la cuenta XIP Nuestros servidores, únicamente en forma de hash criptográfico (bcrypt, factor de coste 12) La contraseña en texto claro no se almacena ni es recuperable; una filtración de la base no expone contraseñas utilizables.
Atención

Como consecuencia directa del modelo no custodial, la pérdida de la frase de recuperación implica la pérdida definitiva del acceso a los criptoactivos. Ningún procedimiento de soporte, verificación de identidad o decisión judicial nos permite recrear esa información, porque nunca estuvo bajo nuestra guarda.

Datos personales tratados

Tratamos las categorías de datos que se indican a continuación. La columna "origen" indica si el dato es facilitado por el titular, generado por el sistema o recibido de un tercero.

Datos de cuenta y autenticación

Dato Origen Observación
Dirección de correo electrónico Titular Identificador principal de la cuenta y canal de comunicación transaccional.
Nombre de usuario (handle) Titular Identificador público elegido por el usuario, de hasta 20 caracteres.
Contraseña Titular Almacenada exclusivamente como hash bcrypt; nunca en texto claro.
Fecha de confirmación del correo electrónico Sistema Registra la validación de la dirección facilitada.
Códigos de verificación de un solo uso Sistema Utilizados en la confirmación del correo electrónico, en el acceso por código y en el restablecimiento de contraseña. Tienen validez corta y se descartan después del uso o del vencimiento.
Secreto de autenticación en dos pasos y códigos de recuperación Sistema Generados cuando el usuario activa la autenticación en dos pasos. Los códigos de recuperación se almacenan de forma protegida y se invalidan individualmente después del uso.

Datos de identificación y verificación

Dato Origen Persistido por XIP
Nombre completo Titular
Número de CPF (CPF, el número de registro fiscal de personas físicas de Brasil) Titular
Número de teléfono Titular No — remitido al prestador contratado, sin persistencia en nuestra base.
Tipo de documento presentado (RG, el documento de identidad brasileño, o CNH, el permiso de conducir brasileño) Titular No — informado al prestador contratado en el envío.
Imágenes del documento de identificación Titular No — véase la sección siguiente.
Imagen facial (selfie) — dato biométrico Titular No — véase la sección siguiente.
Situación de la verificación y del registro Prestador contratado — estados de verificación y de habilitación del registro.
Motivo de rechazo, cuando lo haya Prestador contratado — se muestra al usuario para que pueda corregir y volver a presentar.
Fecha del análisis Prestador contratado
Identificador del registro ante el prestador contratado Prestador contratado — permite correlacionar el registro sin replicar su contenido.

Datos de operaciones

Dato Origen Observación
Tipo de la operación (entrada o salida) Sistema
Importe en moneda nacional y cantidad de criptoactivo Sistema Incluye la cotización aplicada y el activo de destino.
Situación de la operación e hitos temporales Sistema y prestador contratado Creación, expiración de la cotización y conclusión.
Dirección de billetera de destino Titular Dirección pública en blockchain, indicada por el usuario.
Identificadores de la operación Sistema y prestador contratado Identificador interno e identificadores de orden y de cotización ante el prestador contratado, para conciliación y trazabilidad.
Código de pago instantáneo y datos del receptor en la salida Titular y prestador contratado Clave de pago, tipo de clave, nombre y documento del receptor, cuando sea aplicable a la operación de salida.
Registros de eventos recibidos del prestador contratado Prestador contratado Traza de auditoría de las notificaciones de cambio de situación de las operaciones, con fecha de recepción y de procesamiento.
Sobre la blockchain

Las operaciones registradas en blockchain son públicas, permanentes e irreversibles por naturaleza. Las direcciones de billetera, los importes y los horarios de las transacciones quedan visibles para cualquier persona y no pueden ser modificados, ocultados ni borrados por nosotros ni por ninguna otra parte — incluso en atención a un pedido de eliminación. Esa característica es inherente a la tecnología, y no una elección de XIP.

Datos técnicos y de seguridad

  • Dirección IP, fecha y hora de acceso e identificación básica del agente de acceso, registrados para seguridad, prevención del fraude y cumplimiento del Marco Civil da Internet;
  • Registros de aplicación (logs) de errores y eventos relevantes, mantenidos con minimización de identificadores personales — los datos sensibles como el CPF completo se registran de forma enmascarada u omitidos;
  • Registros de bloqueo por exceso de solicitudes, producidos por los controles de limitación de tráfico.

Datos que no persistimos

Las imágenes exigidas en la verificación de identidad — foto del documento (anverso y reverso, en el caso del RG; imagen única, en el caso de la CNH) e imagen facial — no son almacenadas por XIP en ningún momento.

Técnicamente, el flujo es el siguiente: las imágenes se capturan o se seleccionan en la aplicación, se comprimen en el dispositivo y se transmiten por canal cifrado a nuestra API; la API las mantiene únicamente en memoria durante el tiempo de la solicitud, lo suficiente para recomponer el envío, y las remite inmediatamente al prestador contratado. Finalizada la solicitud, los datos se descartan. No hay escritura en disco, en sistema de archivos, en servicio de almacenamiento de objetos, en base de datos ni en caché.

La guarda de los documentos de identificación, por los plazos exigidos por la legislación aplicable, es responsabilidad del prestador contratado, en su calidad de institución autorizada.

Del mismo modo, el número de teléfono facilitado durante la verificación se transmite al prestador contratado, pero no se persiste en nuestra base de datos.

Por qué esto es importante para usted

Reducir deliberadamente lo que almacenamos reduce el daño potencial de cualquier incidente de seguridad. Un compromiso de nuestra base de datos no expondría imágenes de documentos ni imágenes faciales, porque no están allí.

Finalidades y bases legales

Todo tratamiento realizado por XIP se apoya en una base legal del art. 7 de la LGPD y, cuando involucra datos personales sensibles, también en una hipótesis del art. 11.

Finalidad Datos involucrados Base legal
Crear y mantener la cuenta; autenticar al usuario; recuperar el acceso Cuenta y autenticación Ejecución de contrato — art. 7, V
Verificar la identidad del usuario como condición para habilitar operaciones en moneda nacional Identificación, documentos e imagen facial Cumplimiento de obligación legal y reglamentaria — art. 7, II; y, en cuanto al dato biométrico, art. 11, II, "a" y "g" (cumplimiento de obligación legal y prevención del fraude y seguridad del titular)
Ejecutar, liquidar, conciliar y acreditar las operaciones contratadas Operaciones e identificación Ejecución de contrato — art. 7, V
Prevenir, detectar y reprimir el blanqueo de capitales, la financiación del terrorismo y el fraude; conservar registros de operaciones Identificación, operaciones y datos técnicos Cumplimiento de obligación legal — art. 7, II; prevención del fraude y seguridad del titular — art. 11, II, "g", cuando sea aplicable
Garantizar la seguridad de la plataforma: limitar el abuso, bloquear ataques, investigar incidentes Datos técnicos y de seguridad Interés legítimo — art. 7, IX
Prestar soporte y responder a solicitudes del usuario Cuenta y datos facilitados en la atención Ejecución de contrato — art. 7, V
Atender requerimientos de autoridades competentes y ejercer derechos en procesos Conforme el objeto del requerimiento Cumplimiento de obligación legal — art. 7, II; ejercicio regular de derechos — art. 7, VI
Mantener registros de acceso a la aplicación Dirección IP, fecha y hora Cumplimiento de obligación legal — art. 7, II (Marco Civil da Internet, art. 15)

No utilizamos datos personales para publicidad comportamental, no los vendemos y no los cedemos a terceros con fines de marketing. No realizamos decisiones automatizadas de perfilado con efectos jurídicos sobre el titular más allá de la verificación de identidad descrita anteriormente, cuya decisión se comunica con el motivo respectivo y admite nueva presentación.

Compartición con terceros

Compartimos datos personales solo en la medida necesaria y con las siguientes categorías de destinatarios:

Destinatario Qué se comparte Por qué
Proveedor de servicios de pago contratado Nombre, CPF, correo electrónico, teléfono, dirección de billetera, imágenes del documento e imagen facial, datos de las operaciones Verificación de identidad y liquidación de las operaciones en moneda nacional. Obligación legal y ejecución del contrato.
Proveedores de infraestructura de nube y alojamiento Datos almacenados y procesados en la plataforma Operación técnica de los sistemas, bajo contrato de encargado del tratamiento con obligaciones de seguridad y confidencialidad.
Proveedor de envío de mensajes transaccionales Dirección de correo electrónico y contenido del mensaje Envío de confirmaciones, códigos de acceso y avisos de seguridad.
Autoridades públicas competentes Conforme el objeto y los límites del requerimiento Cumplimiento de determinación legal, reglamentaria o judicial.
Asesores jurídicos y auditores independientes Lo mínimo necesario para el trabajo contratado Ejercicio regular de derechos y verificación de conformidad, bajo deber de secreto.
Sucesores, en reorganización societaria Base de datos, en la extensión de la operación Continuidad de la prestación del servicio, preservadas las finalidades y las garantías de esta política.

Transferencia internacional

Parte de la infraestructura que da soporte a la plataforma puede estar ubicada fuera de Brasil. Cuando haya transferencia internacional de datos personales, esta se realiza en los términos del art. 33 de la LGPD, mediante:

  • transferencia a un país u organismo que proporcione un grado de protección adecuado, cuando así se reconozca; o
  • cláusulas contractuales específicas que aseguren el cumplimiento de los principios, de los derechos del titular y del régimen de protección de datos previstos en la LGPD; y
  • obligaciones contractuales de confidencialidad, seguridad de la información, restricción de finalidad y auxilio en la atención de solicitudes de titulares.

Plazos de conservación y eliminación

Conservamos datos personales solo por el tiempo necesario para las finalidades que los justifican, observados los plazos legales de guarda. Vencido el plazo, los datos se eliminan o se anonimizan de forma irreversible.

Categoría Plazo de conservación Fundamento
Datos de cuenta y autenticación Mientras la cuenta esté activa y durante 5 años tras su cierre Ejecución de contrato y plazo de prescripción para el ejercicio de derechos
Datos de identificación y resultado de la verificación 5 años contados desde la terminación de la relación con el usuario Legislación de prevención del blanqueo de capitales
Registros de operaciones Mínimo de 5 años contados desde la conclusión de cada operación, y puede extenderse por determinación de autoridad competente Legislación de prevención del blanqueo de capitales y obligaciones fiscales
Traza de eventos recibidos del prestador contratado El mismo plazo del registro de la operación a la que se refiere Integridad y auditabilidad del registro de la operación
Registros de acceso a la aplicación 6 meses, prorrogables por requerimiento de autoridad Marco Civil da Internet, art. 15
Registros de aplicación y de seguridad Hasta 12 meses Interés legítimo en seguridad e investigación de incidentes
Códigos de verificación de un solo uso Minutos — se descartan después del uso o del vencimiento Minimización de datos
Registros de atención y soporte 5 años contados desde el cierre de la atención Código de Defesa do Consumidor y ejercicio regular de derechos

Los registros de operaciones se tratan como registros financieros: el sistema impide su eliminación en cascada cuando se cierra una cuenta, precisamente para preservar la integridad de la contabilización y permitir el cumplimiento de las obligaciones de guarda.

Medidas de seguridad

Adoptamos medidas técnicas y administrativas para proteger los datos personales contra el acceso no autorizado, la pérdida, la alteración y la divulgación indebida. Las principales, en operación hoy:

Protección del acceso del usuario

  • Contraseñas almacenadas únicamente como hash bcrypt con factor de coste 12;
  • Autenticación en dos pasos mediante aplicación de autenticación, con códigos de recuperación de un solo uso;
  • Confirmación del correo electrónico y acceso por código de un solo uso de validez corta;
  • Tokens de sesión firmados, con expiración, e invalidación de la sesión cuando el servidor detecta una credencial no válida;
  • Control de fuerza bruta en los endpoints de credenciales, con limitación por dirección de origen y por cuenta.

Protección de la plataforma

  • Cifrado en tránsito por TLS en toda la comunicación entre aplicación, API y prestador contratado;
  • Limitación de tráfico en múltiples capas: límite global por origen para toda la API, límites por cuenta autenticada y límites específicos en los endpoints de verificación y de operaciones;
  • Filtros de solicitud contra anomalías de encabezado, intentos de inyección de SQL y contenido malicioso;
  • Verificación de autenticidad de las notificaciones recibidas del prestador contratado mediante firma HMAC-SHA256 sobre el cuerpo bruto del mensaje — las notificaciones sin firma válida son rechazadas, sin excepción ni mecanismo de omisión;
  • Control de concurrencia mediante bloqueos en la base de datos e idempotencia mediante identificadores únicos, evitando duplicidad de registro y de operación;
  • Minimización en los registros de aplicación: los identificadores sensibles se enmascaran antes de ser registrados.

Controles administrativos

  • Perfiles de acceso y permisos granulares en el panel administrativo, con asignación por función y principio de mínimo privilegio;
  • Segregación de entornos entre desarrollo, homologación y producción;
  • Obligaciones contractuales de confidencialidad y seguridad de la información impuestas a encargados del tratamiento y prestadores;
  • Compromiso de confidencialidad aplicable a todo el personal con acceso a datos personales, que se mantiene tras la terminación del vínculo.
Limitación

Ninguna medida de seguridad es absoluta. Nos comprometemos a mantener controles proporcionales al riesgo y a comunicar los incidentes relevantes conforme se describe más adelante, pero no es posible garantizar la inviolabilidad de la transmisión de datos por internet.

Derechos del titular

En los términos del art. 18 de la LGPD, el titular puede, en cualquier momento y de forma gratuita, requerir:

Derecho Qué significa en la práctica
Confirmación y acceso Saber si tratamos sus datos y obtener una copia de ellos en formato legible.
Corrección Corregir datos incompletos, inexactos o desactualizados. El nombre, el correo electrónico y el teléfono pueden ser actualizados por el propio usuario en la aplicación antes de la aprobación de la verificación; el CPF, una vez verificado, es inmutable y su modificación requiere atención por el canal indicado más abajo.
Anonimización, bloqueo o eliminación Requerir la anonimización, el bloqueo o la eliminación de datos innecesarios, excesivos o tratados en disconformidad con la ley.
Portabilidad Solicitar la transferencia de los datos a otro proveedor, observada la reglamentación de la ANPD, la Autoridad Nacional de Protección de Datos de Brasil, y el secreto comercial e industrial.
Información sobre la compartición Saber con qué entidades públicas y privadas compartimos sus datos.
Información sobre la denegación del consentimiento Ser informado sobre la posibilidad de no otorgar el consentimiento y sobre las consecuencias de esa negativa.
Revocación del consentimiento Revocar el consentimiento, cuando esta sea la base legal utilizada.
Revisión de decisión automatizada Solicitar la revisión de una decisión tomada únicamente con base en tratamiento automatizado que afecte sus intereses.
Petición ante la autoridad Peticionar directamente ante la Autoridad Nacional de Protección de Datos (ANPD).

Cómo ejercerlos

Envíe la solicitud a privacy@xip.cash, identificándose y describiendo el pedido. Podremos solicitar información adicional para confirmar su identidad — medida necesaria para no divulgar datos personales a quien no es el titular. Responderemos:

  • de inmediato, en formato simplificado, cuando el pedido sea de confirmación de existencia o de acceso simplificado; o
  • en un plazo máximo de 15 (quince) días contados desde la solicitud, en los demás casos, mediante declaración clara y completa, conforme al art. 19 de la LGPD.

Límites al pedido de eliminación

Algunos datos no pueden ser eliminados a solicitud, por prevalecer una obligación legal o reglamentaria de conservación, o por ser necesarios para el ejercicio regular de derechos (art. 16 de la LGPD). Es el caso, en particular, de los registros de identificación y de operaciones, sujetos a una guarda mínima por la legislación de prevención del blanqueo de capitales. En esas hipótesis, informaremos al titular de la negativa parcial y de su fundamento, y restringiremos el tratamiento a la finalidad de conservación.

Los registros ya publicados en blockchain no pueden ser eliminados por nosotros ni por ningún tercero, conforme se ha explicado anteriormente.

Delegado de Protección de Datos y canal de atención

Canal Dirección Asunto
Delegado de Protección de Datos (DPO) Raphael Mirante — privacy@xip.cash Derechos del titular, dudas y reclamaciones sobre privacidad; interlocución con la ANPD.
Cumplimiento normativo y prevención del blanqueo de capitales compliance@xip.cash Asuntos de PBC/FT (prevención del blanqueo de capitales y de la financiación del terrorismo), requerimientos de autoridades y cooperación institucional.
Seguridad de la información security@xip.cash Comunicación responsable de vulnerabilidades y sospechas de incidente.
Soporte al usuario support@xip.cash Dudas sobre cuenta, verificación y operaciones.
Dirección postal Rua dos Goitacazes, 375, Sala 1404, Centro, Belo Horizonte/MG, CEP 30190-050 Correspondencia formal.

Cookies y tecnologías en el sitio

El sitio institucional xip.cash está compuesto por páginas estáticas y no utiliza cookies de rastreo, de publicidad ni de análisis de audiencia, ni genera perfiles de navegación.

Para transparencia, hacemos constar que las páginas cargan fuentes tipográficas alojadas por el servicio Google Fonts. Esa carga hace que el navegador del visitante establezca conexión con servidores del proveedor, lo que expone a ese tercero la dirección IP e información básica de la solicitud. Ninguna otra información es transmitida por nosotros, y no hay identificación del visitante.

La aplicación móvil no utiliza cookies. Las preferencias locales de uso quedan en el almacenamiento del propio dispositivo.

Incidentes de seguridad

Mantenemos un procedimiento de respuesta a incidentes que comprende detección, contención, erradicación, recuperación, evaluación del riesgo para los titulares y registro de las medidas adoptadas.

Constatada la ocurrencia de un incidente de seguridad que pueda ocasionar riesgo o daño relevante a los titulares, lo comunicaremos:

  • a la ANPD, en el plazo de 3 (tres) días hábiles contados desde el conocimiento del incidente, conforme a la reglamentación vigente; y
  • a los titulares afectados, en el mismo plazo, informando de la naturaleza de los datos involucrados, los riesgos, las medidas tomadas y las recomendaciones de protección.

Las sospechas de vulnerabilidad pueden comunicarse a security@xip.cash. Nos comprometemos a analizar las comunicaciones de buena fe y a no adoptar medidas de represalia contra quien reporte de forma responsable, sin explotación de datos de terceros y sin degradación del servicio.

Niños y adolescentes

XIP está destinado exclusivamente a personas de 18 años o más, con plena capacidad civil. No recopilamos intencionadamente datos de niños o adolescentes. La verificación de identidad tiene, entre sus funciones, la de confirmar la mayoría de edad del usuario. Si se identifica una cuenta cuyo titular es un menor de edad, esta se cierra y los datos asociados se eliminan, salvo la conservación exigida por ley.

Modificaciones de esta política

Esta política puede ser revisada para reflejar cambios legales, reglamentarios, técnicos u operativos. La versión vigente es siempre la publicada en esta página, con indicación de versión y fecha de revisión en el encabezado.

Las modificaciones que restrinjan derechos del titular o amplíen significativamente las finalidades de tratamiento se comunicarán previamente, por correo electrónico o aviso en la aplicación, con una antelación razonable a su entrada en vigor.

Historial de versiones

Versión Fecha Modificaciones
1.0 29/07/2026 Publicación inicial.