DECLARACIÓN VINCULANTE DE PRIVACIDAD

Esta Política de Privacidad y Protección de Datos Personales constituye un instrumento legal vinculante que regula el tratamiento (procesamiento) de datos personales por parte de ParaGaming ("el Responsable del Tratamiento", "Data Controller", "nosotros"). Se elabora en cumplimiento del:

  • GDPR - Reglamento (UE) 2016/679 del Parlamento Europeo
  • LGPD - Lei Geral de Proteção de Dados (Brasil) Ley N° 13.709/2018
  • CCPA - California Consumer Privacy Act (EE.UU.)
  • Ley N° 6.534/2020 - Protección de Datos Personales de Paraguay

Al acceder, registrarse o utilizar nuestros servicios, el Usuario (Titular de Datos, Data Subject) consiente expresamente el tratamiento de sus datos personales conforme a los términos establecidos en este documento. El consentimiento puede revocarse en cualquier momento contactando a dpo@paragaming.games.

Responsable del Tratamiento y Delegado de Protección de Datos

Identificación del Responsable del Tratamiento (Data Controller)

Denominación Social: ParaGaming Professional Services
Nombre Comercial: ParaGaming
RUC (Registro Tributario): [Pendiente Constitución Formal - En trámite SET]
Domicilio Legal: Asunción, República del Paraguay
Representante Legal: [A Designar tras Constitución Societaria]
Email Corporativo: info@paragaming.games
Email Privacidad: privacy@paragaming.games
Sitio Web Oficial: https://paragaming.games

Delegado de Protección de Datos (DPO - Data Protection Officer)

Datos de Contacto del DPO

Email Oficial: dpo@paragaming.games
Email Alternativo: dataprotection@paragaming.games
Formulario Web: paragaming.games/dpo-request
Horario de Atención: Lunes a Viernes, 09:00 - 18:00 (GMT-4 Paraguay)
Plazo de Respuesta: Máximo 30 días calendario (Art. 12.3 GDPR)

Funciones del DPO

Certificaciones y Cualificaciones del DPO

El DPO de ParaGaming cuenta con formación especializada en protección de datos personales, incluyendo certificaciones internacionales CIPP/E (Certified Information Privacy Professional/Europe), CIPM (Certified Information Privacy Manager) y conocimientos jurídicos en derecho informático, derecho internacional y regulaciones de privacidad multi-jurisdiccionales.

Definiciones Legales y Terminología Técnica

Dato Personal (Personal Data)

Cualquier información relativa a una persona física identificada o identificable ("Titular de Datos", "Data Subject"). Se considera identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, mediante identificador único tal como: nombre completo, número de identificación (DNI, CI, pasaporte, RUC), datos de localización geográfica (GPS, dirección IP), identificador online (cookies, device fingerprint, session ID), o factores específicos de identidad física, fisiológica, genética, psíquica, económica, cultural o social (GDPR Art. 4.1).

Tratamiento o Procesamiento (Processing)

Cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como: recopilación, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción (GDPR Art. 4.2). Incluye tanto procesamiento automatizado (algoritmos, ML) como manual (lectura por empleados).

Responsable del Tratamiento (Data Controller)

Persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento de datos personales (GDPR Art. 4.7). En este caso, ParaGaming actúa como Responsable respecto a los datos de sus usuarios, clientes y visitantes del sitio web, determinando qué datos recopilar, con qué finalidad, durante cuánto tiempo conservarlos y con quién compartirlos.

Encargado del Tratamiento (Data Processor)

Persona física o jurídica que trata datos personales por cuenta del Responsable (GDPR Art. 4.8). Ejemplos: proveedores de hosting (DigitalOcean, AWS), servicios de email marketing (Mailchimp), plataformas de analytics (Google Analytics), gateways de pago (Bancard). Los Encargados solo pueden tratar datos según instrucciones documentadas del Responsable y están sujetos a obligaciones contractuales mediante Data Processing Agreements (DPA).

Consentimiento del Titular (Consent)

Manifestación de voluntad libre, específica, informada e inequívoca mediante la cual el interesado acepta, ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen (GDPR Art. 4.11). Características requeridas: (i) Libre: sin coacción, presión o consecuencias negativas por rechazar; (ii) Específico: separado por finalidad (no consentimiento global); (iii) Informado: con información clara previa; (iv) Inequívoco: acción afirmativa (checkbox marcado activamente, NO pre-marcado). El silencio, casillas pre-marcadas o inacción NO constituyen consentimiento válido.

Violación de Seguridad (Data Breach)

Toda violación de la seguridad que ocasione la destrucción, pérdida, alteración accidental o ilícita, divulgación no autorizada o acceso no autorizado a datos personales transmitidos, conservados o tratados de otro modo (GDPR Art. 4.12). Tipos: (i) Breach de confidencialidad (acceso no autorizado); (ii) Breach de integridad (alteración no autorizada); (iii) Breach de disponibilidad (pérdida de acceso, ransomware). Requiere notificación a autoridad competente en 72 horas (Art. 33 GDPR) y a afectados si existe alto riesgo (Art. 34 GDPR).

Pseudonimización (Pseudonymization)

Tratamiento de datos personales de manera tal que ya no puedan atribuirse a un interesado específico sin utilizar información adicional, siempre que dicha información adicional figure por separado y esté sujeta a medidas técnicas y organizativas para garantizar que no se atribuyan a una persona identificada o identificable (GDPR Art. 4.5). Ejemplo: reemplazar nombres por IDs únicos (UUID), almacenar la tabla de correspondencia ID-nombre en servidor separado con cifrado. La pseudonimización reduce riesgos pero los datos siguen siendo personales (a diferencia de anonimización irreversible).

Transferencia Internacional de Datos

Transmisión de datos personales que son objeto de tratamiento o destinados a ser tratados tras su transferencia a un tercer país (fuera del Espacio Económico Europeo - EEA) u organización internacional (GDPR Cap. V). Requiere garantías adicionales: (i) Decisión de adecuación de la Comisión Europea (ej: Andorra, Argentina, Uruguay); (ii) Cláusulas Contractuales Tipo (SCC - Standard Contractual Clauses); (iii) Normas Corporativas Vinculantes (BCR); o (iv) Consentimiento explícito del titular. Transferencias a EE.UU.: requieren certificación EU-US Data Privacy Framework (sucesor de Privacy Shield anulado por Schrems II).

Profilado (Profiling)

Forma de tratamiento automatizado de datos personales consistente en utilizar datos para evaluar determinados aspectos personales de una persona física, en particular para analizar o predecir aspectos relativos al rendimiento profesional, situación económica, salud, preferencias personales, intereses, fiabilidad, comportamiento, ubicación o movimientos (GDPR Art. 4.4). Ejemplos: scoring crediticio automatizado, publicidad comportamental personalizada, sistemas de recomendación (Netflix, Amazon), rechazo automático de solicitudes de empleo. El titular tiene derecho a NO ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o le afecten significativamente (Art. 22 GDPR).

Datos Sensibles (Special Categories of Data)

Categorías especiales de datos personales que revelan: origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos dirigidos a identificar de manera unívoca a una persona física, datos relativos a la salud o datos relativos a la vida sexual u orientación sexual (GDPR Art. 9.1). Estos datos están PROHIBIDOS de procesar salvo excepciones explícitas (consentimiento explícito, interés público esencial, medicina preventiva, etc.). ParaGaming NO recopila ni procesa datos sensibles intencionalmente, salvo que el usuario los proporcione voluntariamente.

Interpretación de Términos Técnicos

Las definiciones aquí establecidas se interpretan conforme al sentido técnico-jurídico otorgado por el GDPR (Reglamento UE 2016/679), LGPD (Lei 13.709/2018), CCPA (California Civil Code §1798.140), y Guidelines del European Data Protection Board (EDPB). En caso de ambigüedad, prevalece la interpretación más favorable a los derechos del titular de datos (principio pro privacy). Para términos no definidos, se recurre a la doctrina jurisprudencial del Tribunal de Justicia de la Unión Europea (TJUE) y autoridades de control nacionales.

Principios Rectores del Tratamiento de Datos

1. Licitud, Lealtad y Transparencia

Los datos personales serán tratados de manera lícita, leal y transparente en relación con el titular (Art. 5.1.a GDPR). Licitud: Todo tratamiento debe tener una base legal válida (consentimiento, contrato, obligación legal, interés vital, interés público o interés legítimo). Lealtad: El tratamiento debe ser razonable y no utilizarse de manera perjudicial o discriminatoria para el titular. Transparencia: Información clara, accesible y comprensible sobre cómo se procesan los datos, sin lenguaje jurídico opaco.

2. Limitación de la Finalidad

Los datos personales serán recogidos con fines determinados, explícitos y legítimos, y no serán tratados ulteriormente de manera incompatible con dichos fines (Art. 5.1.b GDPR). Aplicamos "purpose specification" (especificación previa del fin) y "purpose limitation" (prohibición de uso para fines incompatibles). Ejemplo: datos recopilados para facturación NO se usarán para marketing sin consentimiento adicional específico.

3. Minimización de Datos

Los datos personales serán adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados (Art. 5.1.c GDPR). Solo recopilamos datos estrictamente necesarios, evitando "recolección por las dudas". No solicitamos fecha de nacimiento completa si solo necesitamos verificar mayoría de edad. No pedimos dirección postal si no enviamos correspondencia física. Implementación de "data minimization by design".

4. Exactitud

Los datos personales serán exactos y, si fuera necesario, actualizados. Se adoptarán medidas razonables para que se supriman o rectifiquen sin dilación los datos inexactos respecto de los fines para los que se tratan (Art. 5.1.d GDPR). Permitimos a usuarios actualizar su información en cualquier momento. Implementamos verificación por email, validaciones de formato, recordatorios periódicos para actualización de datos.

5. Limitación del Plazo de Conservación

Los datos personales serán mantenidos de forma que permitan la identificación de los interesados durante no más tiempo del necesario para los fines del tratamiento (Art. 5.1.e GDPR). Aplicamos políticas de retención específicas. Ejemplo: logs de acceso 12 meses, datos de facturación 5 años (plazo prescripción fiscal), datos de soporte técnico 2 años. Después: eliminación segura o anonimización irreversible para estadísticas.

6. Integridad y Confidencialidad

Los datos personales serán tratados de tal manera que se garantice una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental, mediante la aplicación de medidas técnicas u organizativas apropiadas (Art. 5.1.f GDPR). Implementamos: cifrado TLS 1.3, hashing bcrypt, firewalls, control de acceso basado en roles (RBAC), auditorías de seguridad, backups encriptados, capacitación en ciberseguridad.

7. Responsabilidad Proactiva (Accountability)

El responsable del tratamiento será responsable del cumplimiento de los principios anteriores y capaz de demostrarlo (Art. 5.2 GDPR). No basta cumplir, debemos poder probarlo. Mantenemos: Registro de Actividades de Tratamiento (ROPA), políticas documentadas, DPIAs para tratamientos de alto riesgo, Data Processing Agreements con terceros, logs de auditoría, capacitación del personal, evaluaciones periódicas de compliance.

Consecuencias del Incumplimiento

La violación de estos principios constituye infracción al GDPR sancionable con multas de hasta €20 millones o 4% del volumen de negocio anual global (lo que sea mayor), según Art. 83 GDPR. Para LGPD, multas hasta R$50 millones o 2% de la facturación por infracción (Art. 52 LGPD). ParaGaming se compromete al cumplimiento estricto mediante sistemas de gestión de privacidad certificados.

Categorías de Datos Personales Tratados

Datos Sensibles NO Recopilados

ParaGaming NO recopila intencionalmente categorías especiales de datos (Art. 9 GDPR / Art. 11 LGPD):

  • Origen racial o étnico
  • Opiniones políticas o afiliación sindical
  • Convicciones religiosas o filosóficas
  • Datos genéticos o biométricos (huellas, reconocimiento facial)
  • Datos de salud o información médica
  • Vida sexual u orientación sexual
  • Antecedentes penales o infracciones

Datos de Menores de Edad

Nuestros servicios están dirigidos exclusivamente a personas mayores de 18 años. NO recopilamos conscientemente datos de menores de 16 años (GDPR) / 13 años (LGPD) / 13 años (COPPA). Si detectamos que un menor proporcionó datos, los eliminaremos inmediatamente. Padres/tutores pueden contactar a dpo@paragaming.games si sospechan que su hijo menor proporcionó información sin autorización.

Bases Legales del Tratamiento

1. Consentimiento del Titular (Art. 6.1.a GDPR / Art. 7.I LGPD)

Definición: El interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos.

Requisitos del Consentimiento:

  • Libre: Sin coacción, presión indebida ni consecuencias negativas por negar el consentimiento
  • Específico: Separado por finalidad (consentimiento granular, NO global)
  • Informado: Con información previa clara sobre qué datos, para qué finalidad, quién accederá
  • Inequívoco: Mediante declaración o acción afirmativa clara (checkbox activamente marcado)

Aplicamos Consentimiento para:

  • Cookies no esenciales (analytics, marketing, personalización)
  • Envío de newsletters y comunicaciones comerciales
  • Geolocalización GPS precisa en apps móviles
  • Profilado con fines de marketing
  • Compartir datos con socios comerciales para ofertas

Derecho de Revocación: El consentimiento puede retirarse en cualquier momento con la misma facilidad con que se otorgó. La revocación no afecta la licitud del tratamiento anterior.

2. Ejecución de Contrato (Art. 6.1.b GDPR / Art. 7.V LGPD)

Definición: El tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para aplicar medidas precontractuales a petición del interesado.

Aplicamos Ejecución de Contrato para:

  • Crear y gestionar cuenta de usuario (credenciales, perfil)
  • Proveer los servicios contratados (desarrollo, soporte, hosting)
  • Procesar pagos y emitir facturas
  • Comunicaciones esenciales del servicio (notificaciones de sistema, alertas de seguridad)
  • Soporte técnico y atención al cliente
  • Cumplir con términos y condiciones acordados

Observación importante: Si el usuario no proporciona los datos necesarios para ejecutar el contrato, no podremos prestar el servicio.

3. Obligación Legal (Art. 6.1.c GDPR / Art. 7.II LGPD)

Definición: El tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable del tratamiento.

Aplicamos Obligación Legal para:

  • Obligaciones Tributarias: Conservar facturas y registros contables por 5 años (Código Tributario Paraguay, Ley 125/1991)
  • Prevención de Lavado de Dinero: Verificación KYC/AML cuando transacciones superan umbrales establecidos por SEPRELAD (Paraguay)
  • Retención de Datos: Conservar logs de acceso por 12 meses para investigaciones judiciales (Data Retention laws)
  • Respuesta a Autoridades: Proporcionar datos cuando exista orden judicial válida u obligación legal de divulgación
  • Protección de Consumidores: Registros de reclamaciones según Ley 1.334/1998 Defensa del Consumidor

Nota: Cuando procesamos datos por obligación legal, NO requerimos consentimiento ni puede el usuario oponerse al tratamiento (aunque sí puede solicitar información sobre qué datos se procesan y con qué base legal).

4. Interés Legítimo (Art. 6.1.f GDPR / Art. 7.IX LGPD)

Definición: El tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses NO prevalezcan los intereses o los derechos y libertades fundamentales del interesado.

Test de Balanceo (Legitimate Interest Assessment - LIA):

  1. Finalidad legítima: ¿Es el interés real, actual y específico?
  2. Necesidad: ¿Es el tratamiento necesario y proporcionado para ese fin?
  3. Balanceo: ¿Los derechos del titular son superados por el interés legítimo?

Aplicamos Interés Legítimo para:

  • Seguridad y Prevención de Fraude: Análisis de IPs sospechosas, detección de patrones anómalos, bloqueo de ataques DDoS, prevención de spam
  • Mejora del Servicio: Analytics (Google Analytics), heatmaps (Hotjar), A/B testing, estudios de usabilidad, optimización de performance
  • Marketing Directo: Envío de ofert as a clientes existentes sobre servicios similares a los contratados (soft opt-in, con opt-out fácil)
  • Comunicaciones Internas: Compartir datos entre departamentos de ParaGaming para operaciones administrativas
  • Ejercicio de Derechos: Defender reclamaciones legales, ejercer derechos en procedimientos judiciales

Derecho de Oposición: Los titulares pueden oponerse al tratamiento basado en interés legítimo en cualquier momento. ParaGaming debe demostrar motivos imperiosos que prevalezcan sobre derechos del titular, o cesar el tratamiento.

Documentación de Bases Legales

ParaGaming mantiene un Registro de Actividades de Tratamiento (ROPA) conforme al Art. 30 GDPR, documentando para cada tratamiento: finalidad, categorías de datos, categorías de destinatarios, transferencias internacionales, plazos de supresión, medidas de seguridad y base legal específica aplicable. Este registro está disponible para inspección por autoridades de control.

Compartir Datos con Terceros

Proveedores de Infraestructura y Servicios Cloud

Servicios de Comunicaciones

Procesadores de Pagos

Bancard S.A. (vPOS)

Servicio: Procesamiento de pagos con tarjetas de crédito/débito emitidas en Paraguay.

Datos Compartidos: Nombre del titular de tarjeta, email, monto de transacción, moneda, descripción del producto. NO compartimos número completo de tarjeta ni CVV (procesado directamente por Bancard mediante iframe seguro PCI DSS).

Ubicación: 🇵🇾 Paraguay - Certificación PCI DSS Level 1, cumplimiento normativo Banco Central del Paraguay.

Política de Privacidad: bancard.com.py/privacidad

Herramientas de Analytics y Marketing

Data Processing Agreements (DPA)

Todos los Encargados del Tratamiento (Data Processors) que procesan datos por cuenta de ParaGaming están sujetos a:

  • Contrato Vinculante (DPA): Acuerdo que establece obligaciones de confidencialidad, seguridad, instrucciones de procesamiento y derechos de auditoría (Art. 28 GDPR).
  • Confidencialidad: El encargado NO puede divulgar datos a terceros sin autorización del responsable.
  • Seguridad: Implementación de medidas técnicas y organizativas apropiadas equivalentes a las de ParaGaming.
  • Subcontratación: Requiere autorización previa por escrito. El encargado sigue siendo responsable.
  • Eliminación: Al finalizar servicios, todos los datos deben ser devueltos o eliminados de forma segura.

NO Vendemos Datos Personales

ParaGaming NO vende, alquila ni comercializa datos personales a terceros con fines publicitarios o comerciales. No participamos en data brokerage ni en programas de monetización de datos de usuarios. Los datos solo se comparten con proveedores de servicios estrictamente necesarios para operaciones, bajo relación de encargado del tratamiento con obligaciones contractuales de confidencialidad.

Transferencias Internacionales de Datos

Mecanismos de Transferencia Utilizados

1. EU-US Data Privacy Framework (DPF)

Proveedores estadounidenses certificados bajo el Data Privacy Framework (sucesor de Privacy Shield) cumplen con principios equivalentes al GDPR, validados por Decisión de Adecuación C(2023) 4745 de la Comisión Europea.

Proveedores certificados DPF que utilizamos:

  • Amazon Web Services (AWS) - ID: 6094
  • Google Cloud Platform / Firebase - ID: 1558
  • Microsoft Azure / Clarity - ID: 84

2. Cláusulas Contractuales Tipo (SCC - Standard Contractual Clauses)

Para proveedores NO certificados DPF, aplicamos las Cláusulas Contractuales Tipo (SCC) adoptadas por Decisión de Ejecución (UE) 2021/914 de la Comisión Europea. Estas cláusulas son módulos contractuales pre-aprobados que garantizan nivel adecuado de protección.

Módulos aplicados:

  • Módulo 2 (Controller to Processor): ParaGaming (responsable) → Proveedor cloud (encargado)
  • Cláusula de Transferencia Posterior: Si el encargado subcontrata, debe aplicar mismas SCC

3. Transfer Impact Assessment (TIA)

Conforme a la Sentencia Schrems II (C-311/18), realizamos evaluación de impacto en transferencias (TIA) analizando:

  • Legislación del país de destino: ¿Permite acceso gubernamental desproporcionado a datos?
  • Medidas suplementarias: Cifrado end-to-end, pseudonimización, minimización de datos
  • Mecanismos de recurso efectivo: ¿Los titulares pueden impugnar accesos indebidos?

Detalle de Transferencias por País

Derechos del Titular ante Transferencias

El titular tiene derecho a:

  • Recibir copia de las salvaguardas aplicadas (SCC, DPA, certificaciones DPF)
  • Obtener información sobre qué datos específicos fueron transferidos y a qué destinatarios
  • Revocar consentimiento cuando la transferencia se base en consentimiento
  • Presentar reclamación ante autoridad de control si considera transferencia inadecuada

Para solicitar documentación de transferencias: dpo@paragaming.games (respuesta en 30 días)

Plazos de Retención y Eliminación de Datos

Procedimiento de Eliminación Segura

Eliminación de Cuenta Por Solicitud del Usuario

Los usuarios pueden solicitar eliminación completa de su cuenta en cualquier momento escribiendo a dpo@paragaming.games o desde el panel de configuración (Settings → Account → Delete Account).

Procedimiento:
1️⃣ Verificación de identidad (email de confirmación o autenticación 2FA)
2️⃣ Advertencia sobre irreversibilidad y pérdida de acceso
3️⃣ Período de gracia 14 días (puede cancelar eliminación durante este tiempo)
4️⃣ Eliminación efectiva el día 15
5️⃣ Confirmación por email cuando proceso finalice

Excepciones: Datos sujetos a obligación legal de retención (facturas, contratos) se conservarán en archivo aislado durante plazo legal, sin posibilidad de acceso por usuario o uso para otros fines.

Cookies y Tecnologías de Rastreo

Tipos de Cookies Utilizadas

Gestión de Consentimiento de Cookies

Cookies Estrictamente Necesarias (Siempre Activas)

Estas cookies son esenciales para que el sitio web funcione correctamente. Sin ellas, servicios básicos como login, carrito de compra o seguridad no estarían disponibles. NO requieren consentimiento según Art. 5.3 Directiva ePrivacy y Considerando 66 GDPR ("estrictamente necesarias para proveer servicio solicitado").

Incluyen: cookies de sesión (PHPSESSID), tokens anti-CSRF, cookies de balanceo de carga, cookies de gateway de pago (Bancard session), cookies de seguridad (rate limiting, prevención ataques).

Cómo Eliminar o Bloquear Cookies

Do Not Track (DNT) y Global Privacy Control (GPC)

ParaGaming respeta las señales Global Privacy Control (GPC) enviadas por navegadores compatibles (Firefox con plugin, Brave, DuckDuckGo). Cuando detectamos GPC habilitado, NO activamos cookies de analytics ni marketing sin consentimiento adicional. Nota: Do Not Track (DNT) es un estándar obsoleto sin valor legal, pero GPC sí tiene reconocimiento legal en CCPA y GDPR (Considerando 32).

Derechos del Titular de Datos

1. Derecho de Acceso (Art. 15 GDPR / Art. 18 LGPD)

El titular tiene derecho a obtener confirmación sobre si ParaGaming trata sus datos personales y, en tal caso, acceder a la siguiente información:

  • Copia de todos los datos personales objeto de tratamiento
  • Finalidades del tratamiento
  • Categorías de datos personales tratados
  • Destinatarios a quienes se comunicaron o comunicarán los datos
  • Plazo de conservación previsto
  • Existencia de decisiones automatizadas, incluida la elaboración de perfiles
  • Información sobre transferencias internacionales y garantías aplicadas

2. Derecho de Rectificación (Art. 16 GDPR / Art. 18 LGPD)

El titular puede obtener sin dilación indebida la rectificación de datos personales inexactos o la completitud de datos incompletos. Implementamos formulario de actualización en el panel de usuario y procesamos solicitudes por email en máximo 5 días hábiles.

3. Derecho de Supresión "Derecho al Olvido" (Art. 17 GDPR / Art. 18 LGPD)

El titular tiene derecho a obtener la supresión de sus datos personales cuando concurra alguna de las siguientes circunstancias:

  • Los datos ya no son necesarios para los fines para los que fueron recogidos
  • El titular retira el consentimiento y no existe otra base legal
  • El titular se opone al tratamiento basado en interés legítimo y no prevalecen motivos legítimos imperios
  • Los datos han sido tratados ilícitamente
  • Obligación legal de supresión

Excepciones: NO procede supresión cuando el tratamiento sea necesario para: cumplir obligación legal, ejercicio/defensa de reclamaciones, interés público en salud pública, fines de archivo de interés público.

4. Derecho de Limitación del Tratamiento (Art. 18 GDPR / Art. 18 LGPD)

El titular puede obtener "congelamiento" temporal del tratamiento cuando: (i) impugne exactitud de datos (limitado mientras verificamos), (ii) tratamiento sea ilícito pero titular prefiere limitación en vez de supresión, (iii) no necesitemos datos pero titular los requiera para reclamaciones, (iv) haya ejercido oposición (limitado mientras verificamos si prevalecen motivos legítimos del responsable). Durante limitación, datos solo pueden tratarse con consentimiento o para reclamaciones legales.

5. Derecho de Portabilidad (Art. 20 GDPR / Art. 18 LGPD)

El titular tiene derecho a recibir sus datos personales en formato estructurado, de uso común y lectura mecánica (JSON, CSV, XML) y a transmitirlos a otro responsable sin que ParaGaming lo impida, cuando: (i) tratamiento se base en consentimiento o contrato, (ii) tratamiento se efectúe por medios automatizados. Implementamos exportación en JSON con un click desde panel de usuario. Plazo: 15 días hábiles para volúmenes grandes.

6. Derecho de Oposición (Art. 21 GDPR / Art. 18 LGPD)

El titular puede oponerse en cualquier momento al tratamiento de datos personales basado en interés legítimo o misión de interés público. ParaGaming debe cesar el tratamiento salvo que acredite motivos legítimos imperiosos que prevalezcan sobre intereses del titular, o para ejercicio/defensa de reclamaciones. Oposición absoluta: Para marketing directo (opt-out), el usuario puede oponerse sin necesidad de justificación y ParaGaming debe cesar inmediatamente.

7. Decisiones Automatizadas y Perfilado (Art. 22 GDPR / Art. 20 LGPD)

El titular tiene derecho a NO ser objeto de decisiones basadas únicamente en tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos o le afecten significativamente de modo similar. Excepciones: necesaria para contrato, ley lo autorice, consentimiento explícito. Si aplica excepción, titular tiene derecho a solicitar intervención humana, expresar su punto de vista e impugnar la decisión.

Cómo Ejercer Sus Derechos

Procedimiento de Solicitud

1. Envío de Solicitud:

  • Email: dpo@paragaming.games
  • Formulario web: https://paragaming.games/dpo-request
  • Correo postal: Atención DPO, Asunción, Paraguay

2. Información a Proporcionar:

  • Nombre completo y email registrado
  • Derecho que desea ejercer (acceso, rectificación, supresión, etc.)
  • Descripción específica de lo solicitado
  • Documentación de identidad (para verificación)

3. Plazos de Respuesta:

  • Plazo General: 30 días calendario (Art. 12.3 GDPR)
  • Solicitudes Complejas: Extensión de 60 días adicionales (totalizando 90 días), con notificación al titular en los primeros 30 días explicando razones
  • Urgentes (brechas seguridad): 72 horas

4. Gratuidad:

El ejercicio de derechos es GRATUITO. Solo podrá cobrarse tarifa razonable si: (i) solicitudes son manifiestamente infundadas o excesivas (especialmente repetitivas), (ii) solicitud de copias adicionales (primera copia siempre gratuita).

Reclamación ante Autoridad de Control

Si el titular considera que ParaGaming no ha respondido adecuadamente a su solicitud o que el tratamiento de sus datos viola normativa de protección de datos, tiene derecho a:

  • Presentar reclamación ante autoridad de control competente:
    • 🇪🇺 Agencia Española de Protección de Datos (AEPD): www.aepd.es
    • 🇧🇷 Autoridade Nacional de Proteção de Dados (ANPD Brasil): www.gov.br/anpd
    • 🇬🇧 Information Commissioner's Office (ICO UK): ico.org.uk
    • 🇵🇾 Ministerio de Tecnologías de la Información y Comunicación (MITIC Paraguay) - En implementación
  • Ejercer recurso judicial efectivo para hacer cumplir sus derechos (Art. 79 GDPR)

Presentar reclamación NO impide ejercer acciones judiciales simultáneas o posteriores.

Medidas de Seguridad Técnicas y Organizativas

Medidas Técnicas Implementadas

Medidas Organizativas

Certificaciones y Cumplimiento

ParaGaming sigue estándares internacionales de seguridad y trabaja hacia certificaciones formales:

  • ISO/IEC 27001: Sistema de Gestión de Seguridad de la Información (en proceso de certificación 2026)
  • OWASP Top 10: Cumplimiento verificado en auditorías de código y penetration testing
  • PCI DSS: Cumplimiento indirecto mediante procesador PCI DSS Level 1 (Bancard)
  • SOC 2 Type II: Proveedores cloud (AWS, DigitalOcean) certificados SOC 2

Notificación de Brechas de Seguridad

Definición de Violación de Seguridad

Clasificación de Brechas por Tipo

Obligación de Notificación a Autoridad (72 horas)

Art. 33 GDPR: En caso de violación de seguridad, ParaGaming notificará a la autoridad de control competente sin dilación indebida y, a más tardar, 72 horas después de tener constancia de ella, salvo que sea improbable que la brecha entrañe riesgo para libertades de los titulares.

La notificación incluirá: (i) Naturaleza de la violación (tipo, categorías y número aproximado de afectados), (ii) Datos de contacto del DPO, (iii) Consecuencias probables, (iv) Medidas adoptadas o propuestas para remediar y mitigar efectos.

Comunicación a los Afectados

Plan de Respuesta a Incidentes

Fases del Incident Response Plan (IRP)

  1. Detección e Identificación (0-2 horas):
    • Alerta recibida vía SIEM, IDS, reporte de usuario o auditoría
    • Clasificación inicial: ¿Es realmente una brecha? ¿Afecta datos personales?
    • Activación del Incident Response Team (IRT): DPO, CISO, Legal, Operaciones
  2. Contención (2-6 horas):
    • Aislar sistemas afectados (firewall rules, desconexión de red)
    • Cambiar credenciales comprometidas (passwords, API keys, tokens)
    • Bloquear IPs maliciosas, revocar sesiones sospechosas
    • Preservar evidencias forenses (capturas de memoria, logs, snapshots)
  3. Evaluación e Investigación (6-24 horas):
    • Análisis forense completo: ¿Cómo ocurrió? ¿Desde cuándo? ¿Vector de ataque?
    • Cuantificación: ¿Cuántos registros afectados? ¿Qué datos específicos?
    • Evaluación de riesgo: ¿Alto riesgo para titulares? ¿Datos sensibles expuestos?
  4. Notificación (24-72 horas máximo):
    • Notificación a autoridad de control dentro de 72h (Art. 33 GDPR)
    • Notificación a afectados si alto riesgo (Art. 34 GDPR)
    • Comunicación interna a dirección, socios, team
    • Comunicación externa (press release) si impacto reputacional significativo
  5. Remediación (1-4 semanas):
    • Parcheo de vulnerabilidades explotadas
    • Refuerzo de controles de seguridad (WAF rules, rate limits, authentication)
    • Restauración desde backups si necesario, verificando integridad
    • Monitoreo reforzado durante 90 días post-incidente
  6. Lecciones Aprendidas (Post-Mortem):
    • Reunión post-incident review dentro de 30 días
    • Documentación: timeline exacto, decisiones tomadas, efectividad de medidas
    • Actualización de políticas, procedimientos, capacitación basado en aprendizajes
    • Implementación de controles preventivos para evitar recurrencia

Registro de Violaciones de Seguridad

Conforme a Art. 33.5 GDPR, ParaGaming mantiene Registro de Violaciones de Seguridad documentando hechos, efectos y medidas correctivas adoptadas. Este registro está disponible para auditoría por autoridad de control. Conservación: mínimo 5 años. El titular puede solicitar confirmación de si sus datos estuvieron involucrados en alguna brecha mediante dpo@paragaming.games.

Privacidad de Menores de Edad

Servicios Restringidos a Mayores de 18 Años

ParaGaming NO recopila deliberadamente datos personales de menores de 18 años. Nuestros servicios están dirigidos exclusivamente a personas mayores de edad con plena capacidad legal para contratar conforme a legislación de su país de residencia. Si usted es menor de 18 años, NO debe registrarse ni utilizar nuestros servicios.

Fundamento Legal Internacional

GDPR (Reglamento General de Protección de Datos - Unión Europea)

Art. 8 GDPR: El consentimiento del menor solo es válido si tiene al menos 16 años (estados miembros pueden reducir hasta 13 años con legislación nacional, pero ParaGaming aplica edad superior 18+ por naturaleza contractual de servicios). Si menor de edad aplicable, requiere consentimiento o autorización del titular de la patria potestad o tutela.

LGPD (Ley General de Protección de Datos - Brasil)

Art. 14 LGPD: El tratamiento de datos personales de niños y adolescentes debe realizarse en su mejor interés, conforme al Estatuto da Criança e do Adolescente (ECA). Requiere consentimiento específico y destacado de al menos uno de los padres o tutor legal. ParaGaming, al exigir 18+, cumple sobradamente evitando tratamiento de datos de menores.

COPPA (Children's Online Privacy Protection Act - Estados Unidos)

15 U.S.C. §§ 6501–6506: Regula recopilación de información personal de menores de 13 años. Requiere consentimiento verificable de padres antes de recopilar, usar o divulgar información personal de niños. Sanciones FTC pueden alcanzar $46,517 por violación. ParaGaming, al prohibir menores de 18 años, garantiza cumplimiento absoluto de COPPA.

Ley 6.534/2020 (Protección de Datos Personales - Paraguay)

Art. 13: Para datos personales de niños, niñas y adolescentes, debe considerarse su interés superior conforme a Código de la Niñez y la Adolescencia (Ley 1.680/2001). ParaGaming, estableciendo barrera de 18+, elimina tratamiento de datos de menores paraguayos.

Mecanismos de Verificación de Edad

Procedimiento si se Detecta Menor de Edad

Acción Inmediata

Si ParaGaming tiene conocimiento o sospecha razonable de que un usuario es menor de 18 años:

  1. Suspensión Inmediata: Cuenta suspendida automáticamente, acceso bloqueado.
  2. Investigación: Equipo de seguridad revisa evidencias (fecha nacimiento, contenido, comportamiento, documentos si existen).
  3. Notificación a Padres/Tutores: Si se confirma que es menor, contactamos dirección email proporcionada solicitando verificación de padres/tutores.
  4. Eliminación de Datos: Confirmado que es menor, todos los datos personales son eliminados dentro de 30 días, sin posibilidad de recuperación (salvo obligación legal retención - art. 17.3 GDPR).
  5. Reembolso si Aplica: Si hubo pago de servicios, se efectúa reembolso completo inmediato (menor carece capacidad contractual, contrato nulo de pleno derecho).

Reporte de Menores en la Plataforma

Si usted es padre, tutor o tiene conocimiento de que un menor de 18 años está utilizando servicios de ParaGaming, por favor contáctenos inmediatamente en:
Email: privacy@paragaming.games (Asunto: "Child Safety Report")
WhatsApp: +595 983 041 202
Respuesta garantizada en 24 horas. Incluya: nombre de usuario sospechoso, evidencias si dispone, relación con el menor. Tratamos estos casos con máxima prioridad.

Marco Legal Aplicable y Autoridades de Control

Normativa Principal Aplicable

GDPR - Reglamento (UE) 2016/679 (General Data Protection Regulation)

Ámbito Territorial: Se aplica a ParaGaming cuando procesamos datos de residentes en la Unión Europea (27 estados miembros) + EEA (Islandia, Liechtenstein, Noruega) + Suiza (mediante Acuerdo Bilateral), independientemente de que ParaGaming esté establecido en UE o no (Art. 3.2 GDPR - "targeting").

Autoridad de Control Líder: Agencia Española de Protección de Datos (AEPD) - www.aepd.es (por mayor volumen de usuarios hispanohablantes)

Sanciones: Hasta €20.000.000 o 4% del volumen de negocio anual global (lo que sea mayor) por infracciones graves (Art. 83 GDPR). Récord: Amazon €746 millones (2021), Meta €1.200 millones (2023).

LGPD - Lei Geral de Proteção de Dados (Lei nº 13.709/2018 - Brasil)

Ámbito Territorial: Se aplica a tratamiento de datos personales de individuos localizados en Brasil, independientemente del medio, país de sede o país donde los datos estén localizados (Art. 3 LGPD).

Autoridad Nacional: Autoridade Nacional de Proteção de Dados (ANPD) - www.gov.br/anpd

Sanciones: Hasta R$50.000.000 (≈US$10M) por infracción o 2% del volumen de negocio en Brasil (Art. 52 LGPD). Incluye advertencia, publicización de infracción, bloqueo/eliminación de datos, suspensión de base de datos.

CCPA / CPRA (California Consumer Privacy Act - California Privacy Rights Act)

Ámbito Territorial: Se aplica a negocios que procesan datos de residentes de California (no ciudadanía, sino residencia) y cumplen umbral: ingresos anuales >$25M, o datos de >50.000 consumidores CA, o >50% ingresos de venta de datos personales (Civil Code §1798.140).

Autoridad de Control: California Privacy Protection Agency (CPPA) - cppa.ca.gov

Sanciones: Hasta $7,500 por violación intencional o $2,500 por violación no intencional (por consumidor). Derecho privado de acción para brechas: $100-$750 por consumidor por incidente. Class actions pueden alcanzar millones.

Ley 6.534/2020 - Protección de Datos Personales (Paraguay)

Ámbito Territorial: Datos de residentes paraguayos tratados en territorio nacional o en el extranjero cuando la actividad de tratamiento se relacione con oferta de bienes o servicios a titulares en Paraguay.

Autoridad de Control: Ministerio de Tecnologías de la Información y Comunicación (MITIC) - Dirección de Protección de Datos Personales (en proceso de consolidación institucional 2025-2026)

Sanciones: Multas de 1 a 2.000 jornales mínimos legales (≈US$20.000-$40.000), suspensión temporal o definitiva de base de datos, clausura parcial/total de actividad (Art. 54 Ley 6.534/2020).

Jurisprudencia Relevante

Conflicto de Leyes y Principio de Aplicación Más Favorable

Cuando múltiples normativas sean aplicables simultáneamente (ej: usuario español residente en California con empresa paraguaya), ParaGaming aplica el estándar más protector para el titular, conforme al principio favor libertatis. En caso de duda interpretativa, consulta a DPO (dpo@paragaming.games) quien realiza análisis de conflicto de leyes (choice of law) con asesoría legal especializada.

Contacto del Delegado de Protección de Datos

Información de Contacto del DPO

Cargo: Delegado de Protección de Datos (Data Protection Officer)
Email Principal: dpo@paragaming.games
Respuesta garantizada en 5 días hábiles
Email Alternativo: privacy@paragaming.games
Formulario Web: paragaming.games/dpo-request
Formulario seguro con cifrado TLS 1.3
WhatsApp Business: +595 983 041 202
Consultas urgentes (brechas, menores) - Respuesta en 24h
Correo Postal: Atención: Delegado de Protección de Datos
ParaGaming - División Privacidad
Asunción, Paraguay
(Para solicitudes formales certificadas con acuse de recibo)
Horario de Atención: Lunes a Viernes: 09:00 - 18:00 (GMT-4 Paraguay)
Fuera de horario: email/formulario (procesado día hábil siguiente)

Funciones del DPO

  • Información y Asesoramiento: Informa y asesora al responsable del tratamiento y a los empleados sobre obligaciones derivadas de GDPR, LGPD y demás normativas de protección de datos.
  • Supervisión del Cumplimiento: Supervisa cumplimiento de políticas de protección de datos, incluyendo asignación de responsabilidades, sensibilización, formación del personal y auditorías.
  • Evaluaciones de Impacto (DPIA): Cuando proceda, ofrece asesoramiento sobre evaluación de impacto en protección de datos (Data Protection Impact Assessment - Art. 35 GDPR) y supervisa su realización.
  • Cooperación con Autoridades: Actúa como punto de contacto con autoridades de control (AEPD, ANPD, CPPA, etc.) y coopera con ellas en cuestiones relacionadas con el tratamiento.
  • Atención a Titulares: Actúa como punto de contacto para titulares de datos en cuestiones relacionadas con tratamiento de sus datos y ejercicio de derechos (acceso, rectificación, supresión, etc.).
  • Gestión de Brechas: Coordina respuesta ante violaciones de seguridad (data breaches), asegurando notificación a autoridad en 72h (Art. 33 GDPR) y a afectados si procede (Art. 34 GDPR).
  • Actualización Normativa: Monitorea cambios en legislación, directrices de EDPB (European Data Protection Board), jurisprudencia de TJUE y mejores prácticas internacionales.

Procedimiento para Solicitudes a DPO

Pasos para Ejercer Derechos o Presentar Consultas

1. Preparación de Solicitud:

  • Identifique claramente qué derecho desea ejercer (acceso, rectificación, supresión, etc.) o naturaleza de su consulta
  • Reúna información necesaria: nombre completo, email registrado, descripción específica de lo solicitado
  • Si solicita supresión o rectificación, prepare documentación respaldo si aplica

2. Envío de Solicitud:

  • Opción A - Email: Envíe mensaje a dpo@paragaming.games indicando en asunto tipo de solicitud (ej: "Solicitud de Acceso Art. 15 GDPR"). Adjunte copia de documento identidad para verificación.
  • Opción B - Formulario Web: Complete formulario en paragaming.games/dpo-request. Sistema genera ticket automático con número de seguimiento.
  • Opción C - WhatsApp (urgente): Para casos urgentes (brechas, menores), contacte +595 983 041 202. Agente verificará identidad y escalará inmediatamente.

3. Verificación de Identidad:

Para proteger su privacidad, solicitaremos verificación de identidad mediante: (i) Email de confirmación a dirección registrada + respuesta confirmatoria, (ii) Copia de documento identidad (DNI, pasaporte), o (iii) Autenticación 2FA si tiene habilitada. Esto previene acceso fraudulento a datos por terceros no autorizados (Considerando 64 GDPR).

4. Acuse de Recibo:

Recibirá acuse de recibo dentro de 5 días hábiles confirmando que su solicitud fue registrada, con número de ticket, timeline esperado y contacto del responsable de su caso.

5. Respuesta Sustantiva:

Plazo General: 30 días calendario desde recepción de solicitud completa (Art. 12.3 GDPR).
Solicitudes Complejas: Extensión de hasta 60 días adicionales (total 90 días), con notificación en primeros 30 días explicando razones (complejidad, volumen de solicitudes).
Solicitudes Urgentes (brechas): Respuesta en 72 horas.

6. Formato de Respuesta:

Las respuestas se proporcionan por escrito (email o carta certificada si se solicitó). Para datos voluminosos (ej: solicitud de acceso a 5 años de historial), podemos proporcionar acceso seguro a portal online con credenciales temporales o exportación en JSON/CSV descargable.

Gratuidad y Excepciones

El ejercicio de derechos es TOTALMENTE GRATUITO (Art. 12.5 GDPR). ParaGaming NO cobrará ninguna tarifa por primera solicitud de cada tipo.

Excepciones (coste razonable permitido):

  • Solicitudes manifiestamente infundadas (ej: solicitar supresión de datos de otra persona)
  • Solicitudes excesivas, especialmente por carácter repetitivo (ej: 10 solicitudes de acceso en 3 meses sin cambio de datos)
  • Copias adicionales de información ya proporcionada (primera copia siempre gratuita, segunda+ puede costar €10)

Si aplica tarifa, se notificará antes de procesar solicitud, con justificación detallada. Usuario puede cancelar solicitud sin coste.

Validez y Última Actualización

Versión: 5.0
Fecha de Vigencia: 8 de febrero de 2026
Última Actualización: 8 de febrero de 2026
Próxima Revisión Programada: 8 de agosto de 2026

Esta Política de Privacidad puede ser modificada para reflejar cambios en prácticas de tratamiento de datos, requisitos legales o mejores prácticas. Cualquier modificación sustancial será notificada con 30 días de anticipación mediante email a dirección registrada y banner destacado en sitio web. El uso continuado de servicios tras fecha de vigencia de cambios constituye aceptación de Política modificada. Versiones anteriores disponibles en paragaming.games/privacidad/historial