Política de privacidad
🛡 Aplicamos estándares GDPR europeos globalmente
Aunque operamos bajo licencia Curacao (fuera del ámbito directo del Reglamento UE 2016/679, GDPR), aplicamos los estándares GDPR a todos los usuarios — incluidos residentes de LatAm y jurisdicciones sin marco de protección de datos equivalente. Tu privacidad no depende de dónde vivas.
Contacto de nuestro Delegado de Protección de Datos (DPO): dpo@mostbetoficial.com
- 1. Responsable del tratamiento
- 2. Datos que recopilamos
- 3. Finalidades y base legal
- 4. Terceros y encargados
- 5. Transferencias internacionales
- 6. Retención de datos
- 7. Derechos ARCO-POL
- 8. Cómo ejercer tus derechos
- 9. Seguridad
- 10. Cookies y tracking
- 11. Menores
- 12. Cambios y notificación
- 13. Reclamaciones ante autoridades
- 14. Contacto DPO
1. Responsable del tratamiento
Venson Ltd, sociedad de Bizbon N.V., con domicilio social en Zuikertuintjeweg Z/N (Zuikertuin Tower), Willemstad, Curacao, es el responsable del tratamiento de tus datos personales cuando usas los servicios de mostbetoficial.com y apps móviles asociadas.
Delegado de Protección de Datos (DPO): nombrado voluntariamente para gestionar peticiones bajo GDPR. Contacto directo: dpo@mostbetoficial.com.
2. Datos que recopilamos
2.1 Datos de identidad y contacto
- Registro: nombre completo, fecha de nacimiento, email, teléfono, país de residencia, moneda preferida.
- KYC: foto de documento de identidad (DNI/pasaporte/cédula), foto tuya (selfie con documento), comprobante de domicilio.
- Métodos de pago: primeros 6 y últimos 4 dígitos de tarjeta (nunca el completo), IBAN parcial, dirección de wallet cripto, cuenta Mercado Pago/Zelle vinculada.
2.2 Datos técnicos y de uso
- Dispositivo: tipo, modelo, sistema operativo, versión del navegador, resolución de pantalla, idioma.
- Conexión: dirección IP, proveedor de internet, geolocalización aproximada (ciudad/país), timestamp de accesos.
- Uso del servicio: historial de apuestas y ganancias, sesiones (hora inicio/fin, duración), interacciones con la web/app, chat con soporte.
- Cookies: ver sección 10.
2.3 Datos financieros
- Transacciones: historial completo de depósitos y retiros (importe, método, timestamp, ID de transacción externa).
- Origen de fondos (EDD): comprobantes solicitados para retiros > 10.000 USD (nómina, declaración fiscal, extractos bancarios).
2.4 Datos de comportamiento (juego responsable)
- Configuración de límites (depósito, pérdida, sesión).
- Eventos de reality check y respuestas.
- Autoexclusiones activas o históricas.
- Análisis automático de patrones de riesgo (aumento brusco de depósitos, sesiones prolongadas, chase-losing detectado).
3. Finalidades y base legal del tratamiento
| Finalidad | Datos usados | Base legal (GDPR) | Duración |
|---|---|---|---|
| Prestación del servicio (cuenta, apuestas, pagos) | Identidad, contacto, técnicos, financieros | Art. 6(1)(b) — ejecución de contrato | Vigencia + 5 años (AML) |
| KYC / verificación de edad e identidad | KYC (documentos) | Art. 6(1)(c) — obligación legal AML/CFT | 5 años post-cierre |
| Prevención de fraude y AML | Todos los datos + comportamiento | Art. 6(1)(c) — obligación legal | 5 años mínimo |
| Juego responsable (detección de patrones de riesgo) | Uso, comportamiento, límites | Art. 6(1)(f) — interés legítimo (protección del usuario) | Vigencia + 3 años |
| Marketing y promociones | Email, teléfono, preferencias | Art. 6(1)(a) — consentimiento (opt-in) | Hasta retirada del consentimiento |
| Analítica web (agregada) | Cookies analíticas | Art. 6(1)(a) — consentimiento | 13 meses máximo |
| Soporte al cliente | Contacto, historial chat/email | Art. 6(1)(b) — contrato | 3 años desde última interacción |
| Cumplimiento fiscal | Financieros, identidad | Art. 6(1)(c) — obligación legal | 10 años (norma fiscal) |
4. Terceros y encargados del tratamiento
Compartimos datos con proveedores necesarios para operar el servicio, todos sujetos a acuerdos de encargado de tratamiento con obligaciones GDPR equivalentes:
- Procesadores de pago: Payment Institution Curacao, Stripe (tarjetas), Skrill/Neteller (e-wallets), procesadores locales (PIX, Mercado Pago, Zelle, Yape, Bizum). Reciben solo los datos necesarios para procesar cada transacción.
- Proveedores de juegos: Pragmatic Play, Hacksaw Gaming, Play'n GO, Spribe, Evolution Gaming, MicroGaming, NetEnt, BGaming. Reciben datos técnicos de sesión (ID anónimo, timestamps, apuestas) — no reciben identidad personal.
- Proveedores de KYC: Jumio, SumSub, Onfido (verificación automatizada de documentos). Datos KYC procesados por 30 días máximo tras verificación exitosa.
- Infraestructura y hosting: AWS (Frankfurt / São Paulo), Cloudflare (CDN + DDoS mitigation).
- Analítica: Google Analytics 4 (con IP anonimizada), Yandex Metrica — solo si aceptas cookies analíticas.
- Soporte y CRM: plataforma de live chat (Crisp/Intercom), CRM interno.
- Autoridades regulatorias: Antillephone N.V. (Curacao), Unidad de Inteligencia Financiera de Curacao (UFC), autoridades fiscales de tu país de residencia cuando la ley lo requiera.
5. Transferencias internacionales de datos
Tus datos pueden transferirse a jurisdicciones fuera del Espacio Económico Europeo, incluyendo Curacao (sede del operador), Estados Unidos (proveedores AWS, Cloudflare, Stripe) y otros países donde operen los proveedores de juego y KYC. Para estas transferencias aplicamos:
- Standard Contractual Clauses (SCC) aprobadas por la Comisión Europea (versión 2021).
- Adecuación verificada cuando el país de destino tiene decisión de adecuación europea (por ejemplo, Reino Unido, Argentina, Uruguay).
- Cifrado en tránsito (TLS 1.3) y reposo (AES-256).
- Auditoría periódica de compliance por auditor externo independiente.
6. Retención de datos
Retenemos datos personales durante los plazos mínimos necesarios para cumplir las finalidades declaradas y las obligaciones legales:
- Datos de cuenta activa: mientras la cuenta esté abierta.
- Datos KYC y AML: 5 años desde cierre de cuenta (obligación legal AML/CFT Curacao 8048).
- Datos financieros y fiscales: hasta 10 años según normativa fiscal aplicable.
- Historial de comunicaciones: 3 años desde última interacción.
- Datos de marketing: hasta que retires el consentimiento (baja inmediata).
- Cookies analíticas: 13 meses máximo.
Tras el plazo de retención legal, los datos se anonimizan o eliminan definitivamente. Los datos anonimizados (agregados sin posibilidad de identificación) pueden conservarse indefinidamente con fines estadísticos.
7. Derechos ARCO-POL bajo GDPR
Tienes los siguientes derechos, ejercitables sin coste ni justificación:
- Acceso (Art. 15 GDPR): obtener copia de todos los datos personales que tenemos sobre ti.
- Rectificación (Art. 16): corregir datos inexactos o incompletos.
- Cancelación / Supresión / Derecho al olvido (Art. 17): eliminar tu cuenta y datos, excepto los que retenemos por obligación legal (AML 5 años).
- Oposición (Art. 21): oponerte al tratamiento con fines de marketing directo (baja inmediata).
- Portabilidad (Art. 20): recibir tus datos en formato JSON estructurado interoperable, para transferir a otro operador.
- Limitación del tratamiento (Art. 18): pausar el procesamiento mientras se resuelve una disputa.
- Retirar consentimiento: en cualquier momento para tratamientos basados en Art. 6(1)(a).
- No ser objeto de decisiones automatizadas (Art. 22): puedes solicitar revisión humana de decisiones automatizadas de detección de riesgo (bloqueo por juego problemático algorítmico).
8. Cómo ejercer tus derechos
Envía email a dpo@mostbetoficial.com con:
- Asunto claro: por ejemplo, «Solicitud derecho al olvido», «Solicitud portabilidad», «Solicitud acceso».
- Identificación: foto de tu DNI/pasaporte + email registrado en tu cuenta Mostbet (para verificación).
- Detalle: qué derecho ejerces y sobre qué datos específicos.
Plazo de respuesta: 5-30 días naturales según complejidad. Si necesitamos más tiempo (peticiones muy complejas), te notificamos en el plazo inicial de 30 días e indicamos la extensión (máximo 2 meses adicionales según Art. 12(3) GDPR).
9. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos:
- Cifrado en tránsito: TLS 1.3 en todas las comunicaciones.
- Cifrado en reposo: AES-256 para datos sensibles almacenados (KYC, transacciones).
- Autenticación en dos pasos (2FA): disponible y recomendada para todas las cuentas.
- PCI-DSS Nivel 1: certificación del procesador de pagos con auditoría anual.
- ISO 27001: gestión de seguridad de la información auditada.
- Segregación de accesos: principio de mínimo privilegio, logs de acceso auditados.
- Backups cifrados: diarios + retención de 30 días.
- Penetration testing: anual + tras cambios mayores de infraestructura.
- Notificación de brechas: te informamos en 72 h máximo (Art. 33 GDPR) si detectamos brecha que afecte a tus datos.
Reporte de vulnerabilidades de seguridad al equipo interno: security@mostbetoficial.com.
10. Cookies y tecnologías de tracking
Usamos cookies y tecnologías similares (local storage, session storage, pixels) para:
- Cookies funcionales (siempre activas): sesión, preferencias de idioma/moneda, configuración de cookies, prevención de fraude. Base legal: Art. 6(1)(b) — ejecución del contrato.
- Cookies analíticas (opcionales): Google Analytics 4 (IP anonimizada), Yandex Metrica. Base legal: Art. 6(1)(a) — consentimiento. Duración: 13 meses máximo.
- Cookies de marketing (opcionales): pixels de Facebook/Meta, Google Ads, retargeting. Base legal: Art. 6(1)(a) — consentimiento.
Gestiona tus preferencias en Configuración de cookies (footer, visible en toda la web) o elimina cookies desde los ajustes del navegador. Respetamos el header Do Not Track — si tu navegador lo envía, no cargamos cookies opcionales sin pedir consentimiento explicito.
11. Menores de edad
No aceptamos usuarios menores de 18 años bajo ninguna circunstancia. No recopilamos datos personales de menores intencionadamente. Aplicamos KYC obligatorio antes del primer retiro para verificar edad.
Si descubrimos que hemos recopilado datos de un menor sin consentimiento parental válido, procedemos a eliminarlos inmediatamente y a bloquear la cuenta. Si eres padre/madre/tutor y sospechas que un menor bajo tu tutela ha creado cuenta con nosotros, contacta support@mostbetoficial.com con documentación de parentesco — bloqueamos en 24-48 h. Ver sección de protección de menores en /apuestas-responsables.
12. Cambios y notificación
Podemos actualizar esta política en cualquier momento. Los cambios se publican con nueva fecha y versión. Cambios materiales (que afecten sustancialmente tus derechos u obligaciones) se notifican por email con 30 días de antelación. Puedes revisar el histórico de versiones solicitándolo a dpo@mostbetoficial.com.
13. Reclamaciones ante autoridades
Si consideras que hemos vulnerado tus derechos de protección de datos, puedes presentar reclamación ante:
- España: Agencia Española de Protección de Datos (AEPD) — aepd.es.
- Portugal: Comissão Nacional de Protecção de Dados (CNPD) — cnpd.pt.
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.
- Argentina: Agencia de Acceso a la Información Pública — argentina.gob.ar/aaip.
- México: Instituto Nacional de Transparencia (INAI) — inai.org.mx.
- Colombia: Superintendencia de Industria y Comercio (SIC) — sic.gov.co.
- Curacao (jurisdicción del operador): Curacao Data Protection Authority.
- Otras jurisdicciones: tu autoridad nacional de protección de datos correspondiente.
Antes de reclamar ante autoridad, te agradecemos que nos contactes directamente en dpo@mostbetoficial.com — resolvemos el 95% de las incidencias en el plazo legal de 30 días.
14. Contacto del DPO
Delegado de Protección de Datos: dpo@mostbetoficial.com
Responsable del tratamiento: Venson Ltd (Bizbon N.V.)
Domicilio social: Zuikertuintjeweg Z/N, Willemstad, Curacao
Registro comercial Curacao: CoC Nº 152125
Licencia: Curacao 8048/JAZ2016-065
Notificación de brechas de seguridad: security@mostbetoficial.com
Otros contactos: ver /contactos (7 departamentos especializados).
Política de privacidad Mostbet: versión 3.5 vigente desde 30 agosto 2026. Responsable del tratamiento: Venson Ltd (Bizbon N.V.), Curacao. Aplicamos estándares GDPR europeos a todos los usuarios (LatAm y ES incluidos). Para ejercicio de derechos ARCO-POL o notificación de brechas: dpo@mostbetoficial.com. Solo mayores de 18 años. Certificación PCI-DSS Nivel 1 + ISO 27001. Cifrado TLS 1.3 (tránsito) y AES-256 (reposo). Ayuda para juego responsable en /apuestas-responsables.
MB