Ir al contenido

Política de Privacidad

Protección de Datos Personales — Cobertura Multijurisdiccional LATAM

Última actualización: Julio 2026

Aviso Importante: La presente Política de Privacidad es de aceptación obligatoria para todos los usuarios que se registren en la plataforma COX. Al completar el formulario de registro, usted declara haber leído, comprendido y aceptado íntegramente los términos aquí establecidos.

1Responsable del Tratamiento

Compliance Express, comercialmente conocida como COX, es una plataforma tecnológica de Software como Servicio (SaaS) especializada en automatización de procesos de Conoce a Tu Cliente (KYC), Prevención de Lavado de Activos (AML/CFT) y gestión de riesgo regulatorio, operada por Cox Technologies S.A., sociedad debidamente constituida y existente bajo las leyes de la República de Panamá.

Datos de Contacto del Responsable:
  • Razón Social: Cox Technologies S.A.
  • Domicilio: Ciudad de Panamá, República de Panamá
  • Correo Electrónico: [email protected]
  • Sitio Web: https://coxtech.io
Ubicación de los Datos: La infraestructura técnica de la plataforma COX opera en servidores ubicados en los Estados Unidos de América. Al registrarse y utilizar la plataforma, usted consiente expresamente que sus datos sean procesados, almacenados y tratados en dicho territorio, bajo las garantías descritas en la Sección 6 de esta Política.

COX actúa exclusivamente como proveedor tecnológico y no como entidad financiera regulada. La plataforma proporciona herramientas de apoyo para el cumplimiento regulatorio, sin que sus resultados constituyan asesoría legal definitiva. El cliente es el único responsable de las decisiones finales tomadas con base en los reportes generados.

2Datos recopilados

En el marco de la prestación de nuestros servicios de verificación de identidad, diligencia debida y evaluación de riesgos, COX puede recopilar y procesar las siguientes categorías de datos personales:

Datos de Identificación Personal
  • Nombre y apellidos completos
  • Número de identificación oficial (cédula, pasaporte, RUC, RFC, CURP, NIT)
  • Fecha y lugar de nacimiento
  • Nacionalidad
  • Estado civil
  • Profesión u ocupación
  • Fotografía del documento de identidad
Datos de contacto
  • Dirección física completa
  • Correo electrónico
  • Número de teléfono fijo y celular
  • Datos de la empresa u organización
  • Carga o posición
Datos Biométricos
  • Fotografía facial (selfie)
  • Datos de verificación de vida (detección de vida)
  • Comparación biométrica facial

El procesamiento de datos biométricos requiere el consentimiento expreso e informado del titular.

Información Financiera
  • Fuente de ingresos
  • Rango de ingresos mensuales
  • Referencias bancarias
  • Información patrimonial declarada
  • Historial de transacciones en la plataforma
Datos de Geolocalización
  • Coordenadas GPS del dispositivo
  • Ubicación aproximada basada en IP
  • Zona horaria del navegador
  • País de origen de la conexión
Datos Técnicos y de Uso
  • Dirección IP
  • Tipo de navegador y versión
  • Sistema operativo
  • Registros de acceso y actividad
  • Marcas de tiempo de las operaciones
  • Identificadores de sesión
Documentos y Resultados
  • Documentos cargados: Copias de identificación, certificaciones, poderes legales, estados financieros y demás documentación de soporte requerida para la debida diligencia.
  • Resultados KYC: Reportes de verificación de identidad, resultados de búsqueda en listas restrictivas (sanciones, PEP, listas internas).
  • Evaluaciones de riesgo: Puntajes de riesgo calculados, clasificaciones (bajo, medio, alto), historial de reevaluaciones y justificaciones.

3Finalidad del Tratamiento

Los datos personales recopilados se tratan exclusivamente para los siguientes fines:

Finalidad Descripción
Cumplimiento AML/CFT Ejecución de procesos de prevención de lavado de activos y financiamiento del terrorismo, incluyendo identificación, verificación y monitoreo de clientes conforme a las normativas aplicables en cada jurisdicción LATAM.
Debida Diligencia (KYC) Realización de procesos de conocimiento del cliente conforme a estándares regulatorios locales (SSNF Panamá, SAT/UIF México, SFC/UIAF Colombia, IVE Guatemala, ONCDOFT Venezuela) e internacionales (GAFI/FATF).
Selección y listado Consulta automatizada en listas de sanciones internacionales (OFAC, ONU, UE), bases de datos de Personas Políticamente Exponentes (PEP) y listas internas de vigilancia.
Vinculación digital Procesamiento de formularios digitales de registro, verificación de identidad biométrica y validación de documentos para vinculación de clientes de forma remota.
Evaluación de Riesgo Aplicación de matrices de riesgo configurables para calcular y asignar niveles de riesgo (bajo, medio, alto) a clientes individuales y personas jurídicas.
Gestión Contractual Administración de la relación comercial, gestión de cuentas de usuario y soporte técnico.
Facturación Emisión de facturas, gestión de pagos, administración de créditos y cobro de servicios.
Auditoría y Trazabilidad Mantenimiento de registros auditables de todas las operaciones para cumplimiento regulatorio, inspecciones de autoridades y revisiones internas. Generación de reportes para organismos supervisores.
Prevención del fraude Detección y prevención de actividades fraudulentas, uso indebido de la plataforma y protección contra accesos no autorizados.
Obligaciones Regulatorias Cumplimiento de requerimientos legales, respuesta a solicitudes de autoridades competentes (UAF, UIF, UIAF, SSNF, IVE, ONCDOFT, SAT) y reportes obligatorios de actividades inusuales o sospechosas.

5Conservación de la Información

Los datos personales serán conservados durante el tiempo necesario para cumplir con las finalidades para las cuales fueron recopilados y, como mínimo, durante los plazos exigidos por la normativa más restrictiva aplicable a la jurisdicción del cliente:

Categoría de datos Período Mínimo Fundación
Datos de cumplimiento AML/KYC (expediente del cliente) 10 años desde la operación o desde la terminación de la relación, según la jurisdicción LFPIORPI Art. 18, fracción IV (México: 10 años para las operaciones realizadas desde el 17/07/2025); Ley 23 de 2015, Art. 29 (Panamá: mínimo 5 años desde la terminación de la relación)
Documentación de debida diligencia (Colombia) 20 años desde la última operación Ley 962 de 2005, Art. 28; Capítulo X de la Circular Básica Jurídica de Supersociedades (SAGRILAFT) e instrucciones de la UIAF
Registros de auditoría y trazabilidad Mínimo 10 años Requisitos de auditoría GAFI/FATF; normativas locales
Informes de operaciones inusuales o sospechosas 10 años desde el reporte Estándares GAFI; recomendaciones 10 y 11
Datos de facturación 5 años desde la fecha de emisión Legislación fiscal y tributaria
Registros técnicos y de seguridad 12 meses Seguridad de la información
Datos biométricos Vigencia de la relación comercial + 5 años Proporcionalidad y consentimiento
Nota para clientes colombianos: Los sujetos obligados en Colombia deben conservar los documentos que soportan su sistema de prevención por un mínimo de diez (10) años, conforme al artículo 28 de la Ley 962 de 2005 y a las instrucciones de su supervisor (Capítulo X de la Circular Básica Jurídica de la Superintendencia de Sociedades para el SAGRILAFT, o la Circular Básica Jurídica de la Superintendencia Financiera para el SARLAFT), sin perjuicio de los plazos especiales que resulten aplicables a su sector. Cox Technologies S.A. puede extender el período de retención de datos a solicitud del cliente cuando la normativa local así lo exija.

Una vez transcurridos los plazos de conservación aplicables, los datos serán eliminados de forma segura o anonimizados de manera irreversible, salvo que exista una obligación legal vigente de conservación adicional.

6Transferencias internacionales de datos

Información clave: Cox Technologies S.A. es una empresa panameña con sede en Ciudad de Panamá. Sin embargo, los servidores y la infraestructura técnica de la plataforma COX se encuentran ubicados en los Estados Unidos de América. Esto implica una transferencia internacional de datos desde Panamá (y desde los países de los usuarios) hacia los Estados Unidos.

Para la prestación de nuestros servicios, Compliance Express transfiere y procesa datos personales principalmente en los Estados Unidos, y puede involucrar a los siguientes proveedores o categorías de destinos:

  • Infraestructura cloud (EE.UU.): Utilizamos servicios de computación en la nube con servidores ubicados en Estados Unidos, operados por proveedores con certificaciones de seguridad reconocidas internacionalmente (SOC 2 Tipo II, ISO 27001, PCI DSS). Los datos permanecen primariamente en territorio estadounidense.
  • Proveedores de verificación de identidad: Integraciones con APIs de verificación biométrica y consulta de listas restrictivas que pueden procesar datos en Estados Unidos u otras jurisdicciones con nivel adecuado de protección.
  • Procesadores de pagos internacionales: Para el procesamiento de transacciones de pago, utilizamos pasarelas autorizadas que operan bajo certificación PCI DSS.
  • Comunicaciones (SMS/Email): Servicios de mensajería y correo electrónico transaccional operados bajo estándares de seguridad adecuados.
Garantías de la Transferencia

De conformidad con el artículo 43 de la Ley 81 de 2019 de Panamá y estándares internacionales, garantizamos que todas las transferencias internacionales se realizan bajo mecanismos de protección adecuados, que incluyen:

Cláusulas Contractuales Estándar (SCC)

Contratos de procesamiento de datos bajo cláusulas tipo aprobadas, que obligan a los procesadores externos a respetar los mismos estándares de seguridad y privacidad.

Certificaciones de Seguridad

Todos los proveedores de infraestructura crítica cuentan con certificaciones SOC 2, ISO 27001 o equivalentes que garantizan la protección de los datos.

Acuerdos de Procesamiento de Datos (DPA)

Convenios específicos con cada proveedor que delimitan el alcance del tratamiento, las medidas de seguridad y las obligaciones en caso de incidente.

Cifrado en Tránsito y en Reposo

Todos los datos transferidos viajan cifrados bajo TLS 1.3 y se almacenan con cifrado AES-256 en los servidores de destino.

7Derechos del Titular de los Datos

De conformidad con la Ley 81 de 2019 de Panamá y las normativas aplicables en cada jurisdicción, usted tiene los siguientes derechos respecto a sus datos personales:

Derecho de acceso

Conocer qué datos personales suyos están siendo tratados y obtener copia de los mismos.

Derecho de rectificación

Solicitar la corrección de datos inexactos o incompletos.

Derecho de Cancelación / Supresión

Solicitar la eliminación de sus datos cuando ya no sean necesarios, sujeto a obligaciones legales de conservación AML/CFT que pueden limitar este derecho.

Derecho de oposición

Oponerse al tratamiento de sus datos para determinados fines, salvo cuando dicho tratamiento sea obligatorio por ley.

Derecho de portabilidad

Recibir sus datos en formato estructurado y transferirlos a otro responsable.

Revocación del consentimiento

Retirar el consentimiento otorgado en cualquier momento, sin afectar la licitud del tratamiento previo.

Derechos Adicionales según Jurisdicción
🇲🇽 México — Derechos ARCO (LFPDPPP)

Los titulares mexicanos tienen derechos de Acceso, Rectificación, Cancelación y Oposición bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y pueden presentar quejas ante el INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales).

🇨🇴 Colombia — Habeas Data (Ley 1581/2012)

Los titulares colombianos tienen derecho a conocer, actualizar, rectificar y suprimir sus datos bajo la Ley 1581 de 2012 y pueden presentar reclamos ante la Superintendencia de Industria y Comercio (SIC).

🇵🇦 Panamá — Ley 81 de 2019

Los titulares panameños pueden ejercer sus derechos ante Cox Technologies S.A. y, en caso de no obtener respuesta satisfactoria, presentar reclamo ante la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI).

🇬🇹 Guatemala / 🇻🇪 Venezuela

Los titulares en Guatemala y Venezuela tienen el derecho constitucional a la protección de datos personales (habeas data). Para ejercer estos derechos, pueden contactarnos directamente. Evaluamos cada solicitud conforme a los estándares internacionales de protección de datos.

Ejercicio de Derechos

Para ejercer cualquiera de estos derechos, puede contactarnos a través de:

Las solicitudes serán atendidas en un plazo máximo de quince (15) días hábiles, prorrogables por igual período en casos complejos. Para clientes mexicanos, el plazo de respuesta es de veinte (20) días hábiles conforme a la LFPDPPP.

8Medidas de Seguridad

COX implementa medidas técnicas, administrativas y organizativas apropiadas para proteger los datos personales contra el acceso no autorizado, la pérdida, la alteración o la destrucción:

Cifrado de datos

Cifrado TLS 1.3 en tránsito y AES-256 en reposo para toda la información sensible almacenada en servidores de EE.UU.

Control de acceso

Autenticación multifactor, gestión de roles, principio de privilegio mínimo y registro de todos los accesos.

Auditoría continua

Registro inmutable de todas las operaciones, monitoreo de seguridad 24/7 y revisiones periódicas de vulnerabilidades.

La plataforma mantiene trazabilidad completa de todas las operaciones realizadas, generando logs auditables que permiten reconstruir el historial de acciones sobre cualquier registro. En caso de brecha de seguridad que afecte datos personales, notificaremos a los titulares afectados y a las autoridades competentes dentro de los plazos establecidos por la normativa aplicable.

9Cookies y tecnologías de seguimiento

COX utiliza cookies y tecnologías similares para mejorar la experiencia de usuario y el funcionamiento de la plataforma:

Tipo de cookie Propósito Duración
Cookies técnicas Esenciales para el funcionamiento de la plataforma, gestión de sesión, seguridad y anti-bot (Cloudflare Turnstile). Sesión
Cookies de Preferencias Recordar configuraciones del usuario como idioma y preferencias de visualización. 1 año
Cookies analíticas Recopilar información sobre el uso de la plataforma para mejorar el servicio (datos anonimizados). 2 años

Puede configurar su navegador para rechazar cookies, aunque esto puede afectar la funcionalidad de algunos servicios. En cumplimiento de la LFPDPPP (México) y la Ley 1581 (Colombia), le informamos que tiene derecho a revocar su consentimiento para el uso de cookies no esenciales.

10Modificaciones a esta Política

Compliance Express se reserva el derecho de modificar esta Política de Privacidad en cualquier momento para adaptarla a novedades legislativas en cualquiera de las jurisdicciones en que opera, cambios en la infraestructura técnica, jurisprudencia o prácticas empresariales.

Las modificaciones serán notificadas mediante:

  • Publicación de la versión actualizada en esta página web con indicación de la fecha de cambio
  • Aviso destacado en la plataforma al iniciar sesión
  • Notificación por correo electrónico para cambios sustanciales que afecten los derechos de los titulares

Se recomienda revisar periódicamente esta política. El uso continuado de la plataforma tras la publicación de cambios constituye aceptación de los mismos. Si no está de acuerdo con los cambios, debe cesar el uso de la plataforma.

¿¿Tiene preguntas sobre privacidad?

Nuestro equipo de protección de datos está disponible para atender sus consultas en Panamá, México, Colombia, Guatemala y Venezuela.

[email protected] Formulario de Contacto
Escríbenos por WhatsApp