Volver a página de inicio

Normas corporativas sobre usuarios de PayPal

Normas corporativas sobre usuarios de PayPal

Última actualización el 28 de septiembre de 2026

El Grupo PayPal pretende aplicar normas de privacidad y protección de datos uniformes, adecuadas y globales para la gestión de todos los Datos personales de usuarios en todo el Grupo PayPal.  Estas Normas corporativas del usuario se aplican a todos los Datos personales de usuario:

  • transferidos de un Miembro del Grupo del EEE (como Responsable del procesamiento de datos) a un Miembro del Grupo no perteneciente al EEE (como Responsable del procesamiento de datos o Procesador); y
  • transferidos posteriormente por un destinatario que no sea Miembro del Grupo del EEE en virtud de estas Normas corporativas de usuarios a otro Miembro del Grupo que no pertenezca al EEE (como Responsable del procesamiento de datos o Procesador).

Los usuarios de todo el mundo facilitan sus Datos personales a los Miembros del Grupo para utilizar los servicios que ofrece el Grupo.  La mayoría de los Datos personales de usuario se recopilan y almacenan en Estados Unidos.  Para llevar a cabo sus actividades globales, PayPal debe compartir los Datos personales de usuario con otras entidades de PayPal en Estados Unidos y en todo el mundo donde PayPal esté presente en la actualidad o donde planee estar.

PayPal se compromete a proteger debidamente la información de los Usuarios, independientemente de dónde residan los Datos personales, y a proporcionar una protección adecuada a los Datos personales de usuario cuando se transfieran fuera del EEE.

En el Anexo I figura una lista de los Miembros del Grupo sujetos a estas Normas corporativas sobre usuarios. Los empleados ubicados en las jurisdicciones enumeradas en el Anexo II pueden tener acceso a los Datos personales de usuario. Estas listas pueden cambiar a medida que se expanda el negocio de la empresa.

El ámbito material de aplicación de estas Normas se determina en las definiciones y secciones de las presentes Normas, como en la sección 12 (Datos personales de los usuarios y tipos de interesados), la sección 2.1 para los tipos de tratamiento, es decir, los fines para los que se procesan los Datos personales de usuario, y una lista de países está disponible en el Anexo II.

1. Responsabilidades y estructura de la gestión de la privacidad

Las Normas corporativas sobre usuarios adquieren carácter jurídicamente vinculante en virtud de un acuerdo (el "IGA") entre PayPal (Europe) S.à r.l. & Cie, S.C.A. ("Miembro principal del Grupo") y otros Miembros del grupo PayPal.  El IGA exige que los Miembros del Grupo cumplan estas Normas corporativas sobre usuarios. Los Miembros del Grupo exigen a sus Empleados que cumplan con estas Normas corporativas sobre usuarios al procesar Datos personales de usuario.

Los gestores y directivos del Grupo PayPal son responsables de hacer cumplir estas Normas corporativas sobre usuarios, lo cual incluye garantizar que los Empleados conozcan estas Normas corporativas sobre usuarios y las cumplan.

El Responsable de cumplimiento de privacidad impulsa el programa de privacidad de PayPal. Ocupa un alto cargo en PayPal Holdings, Inc. y depende directamente del responsable ejecutivo de cumplimiento o del director ejecutivo de más alto rango en relación con la función de cumplimiento normativo en PayPal.  El Rsponsable de cumplimiento de privacidad supervisa el Equipo global de privacidad de PayPal e interactúa con otras organizaciones u otros equipos internos, como los de operaciones, seguridad de la información, cumplimiento normativo, riesgos y auditoría interna con el fin de ayudar a garantizar que las comunicaciones, las prácticas y las políticas de privacidad sean coherentes en todo el Grupo PayPal. El Equipo de cumplimiento de privacidad global de PayPal desarrolla y coordina la aplicación de su estrategia de cumplimiento normativo en todo el Grupo PayPal y se asegura de que las normas se cumplan.  El Equipo de cumplimiento de privacidad global de PayPal tiene representantes directos e indirectos en todo el Grupo PayPal, quienes, entre otras cosas, ayudan a garantizar el cumplimiento de las Normas corporativas sobre usuarios y las leyes de protección de datos aplicables.

El Responsable legal de privacidad supervisa el Equipo legal de privacidad global de PayPal y depende directamente del director general legal o del director ejecutivo de máximo rango dentro de los cargos legales de PayPal. El Responsable legal de privacidad define las obligaciones de la empresa conforme a las leyes de protección de datos aplicables y a estas Normas corporativas sobre usuarios. El Responsable legal de privacidad y el Equipo legal de privacidad global de PayPal trabajan en estrecha coordinación con el Responsable de cumplimiento de privacidad y el Equipo de cumplimiento de privacidad global de PayPal, e interactúan con otras organizaciones y otros equipos como los del departamento legal, operaciones, seguridad de la información y riesgos para proporcionar asesoramiento legal e interpretar las implicaciones legales y normativas de las cuestiones relativas a la privacidad en evolución en todo el Grupo PayPal en todo el mundo.

Colectivamente, el Equipo de cumplimiento de privacidad global de PayPal y el Equipo legal de privacidad global de PayPal conforman el Equipo de privacidad global de PayPal.

El Responsable de protección de datos europeo, ubicado en Luxemburgo, ha sido designado por y depende de la dirección de PayPal (Europe) S.à r.l. et Cie, S.C.A.. El Responsable de protección de datos europeo actúa como contacto principal ante las autoridades de protección de datos del EEE y no realiza ninguna tarea que pueda dar lugar a un conflicto de intereses. El Responsable de protección de datos europeo tiene, entre otras, las siguientes funciones: informar y aconsejar a los Miembros del Grupo y a sus empleados, que procesan datos personales, sobre sus obligaciones según la legislación sobre privacidad para garantizar el cumplimiento de estas Normas corporativas sobre usuarios; colaborar con el Equipo de privacidad global de PayPal para supervisar el cumplimiento de la legislación sobre privacidad y las políticas relacionadas de los Miembros del Grupo; y ofrecer asesoramiento legal a los Miembros del Grupo cuando se le solicite en relación con las evaluaciones del impacto de la protección de datos y su aplicación. El Responsable de protección de datos europeo informará al más alto nivel directivo y podrá informar a dicho nivel de cualquier cuestión o problema que surja durante el ejercicio de sus funciones.

2. Principios del procesamiento de Datos personales de usuario

Los Miembros del Grupo deben respetar los siguientes principios relativos a los Datos personales de usuario.

2.1 Limitación de la finalidad

Solo es posible procesar los Datos personales de usuario con fines específicos, explícitos y legítimos.  En concreto, es posible procesar Datos personales de usuario para:

  • comunicarse con los Usuarios en relación con los servicios;
  • ofrecer, administrar y facilitar la prestación de Servicios a petición de los Usuarios, incluida la apertura de una cuenta y la administración de los pagos de los Usuarios;
  • mejorar los Servicios y desarrollar Servicios nuevos;
  • resolver disputas, gestionar litigios, solucionar problemas y proporcionar servicio al cliente, incluidos fines de análisis de datos, pruebas, investigación y elaboración de estadísticas;
  • llevar a cabo la gestión de riesgos;
  • procesar transacciones y cobrar las comisiones adeudadas, incluida la acreditación de que las operaciones se han ejecutado;
  • comprobar la solvencia crediticia y la solvencia en general;
  • valorar el interés de los Usuarios en los Servicios, así como sus opiniones y comentarios acerca de estos, e informar a los Usuarios sobre ofertas, Servicios y novedades por Internet y en otros ámbitos;
  • personalizar la experiencia de los Usuarios;
  • detectar y prevenir errores, fraudes y otras actividades delictivas, incluida la verificación de la identidad y la información de contacto de los Usuarios;
  • cumplir las obligaciones legales, contractuales o normativas del Grupo PayPal;
  • hacer cumplir las condiciones del Servicio y cualquier otra condición que se les especifique a los Usuarios en el momento del cobro y en la política de privacidad del Servicio;
  • proteger la seguridad, integridad y disponibilidad de los Servicios y de la red del Grupo PayPal;
  • proteger los derechos e intereses legales del Grupo PayPal, incluidos, entre otros, el planteamiento, ejercicio o defensa de acciones y reclamaciones legales, así como la tramitación de procedimientos de cobro;
  • evaluar qué opciones de pago y servicios ofrecer a los Usuarios, por ejemplo, llevando a cabo evaluaciones crediticias internas y externas; y
  • cumplir con los procedimientos internos de PayPal.

El procesamiento de Datos personales de usuario con otros fines distintos de los anteriormente indicados está sujeto a aprobación previa del Equipo legal de privacidad global de PayPal.  En caso de duda, los Miembros del Grupo deberán consultar con el Equipo legal de privacidad global de PayPal.

Los Datos personales de usuario no se procesarán posteriormente para una finalidad secundaria que sea incompatible con los fines arriba indicados, a menos que exista una base legal para hacerlo conforme a la legislación aplicable al Miembro del Grupo del EEE responsable de la recopilación o la transferencia de los Datos personales de usuario (es decir, la entidad exportadora).   

2.2 Minimización, de datos, exactitud y limitación del almacenamiento

Los Datos personales de usuario deberán ser:

  • Correctos y, cuando sea necesario, actualizados
  • Adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que se procesan;
  •  Conservados exclusivamente el tiempo necesario para lograr los fines para los cuales se recopilaron o se procesaron posteriormente; y
  • Borrados, eliminados, destruidos o anonimizados de acuerdo con las políticas de PayPal aplicables, cuando ya no sean necesarios para los fines para los que fueron procesados, a menos que exista una base jurídica que permita un procesamiento adicional o que su conservación sea exigida por la legislación aplicable o por las políticas de PayPal aplicables

2.3 Bases legales para el procesamiento y equidad

  1. Base jurídica para el procesamiento de los Datos personales de usuario

Los Miembros del Grupo se asegurarán de que los Datos personales de usuario se procesen de forma justa y legal y, en particular y como mínimo, en virtud de una de las siguientes bases legales:

  • Consentimiento inequívoco, libre, específico e informado del Usuario;
  • El procesamiento necesario para la ejecución de un contrato del cual el Usuario sea parte o con el fin de emprender acciones a petición del Usuario antes de formalizar un contrato;
  • El procesamiento necesario para garantizar el cumplimiento de una obligación legal a la que los Miembros del Grupo estén sujetos;
  • El procesamiento necesario para proteger los intereses vitales del Usuario o de otra persona física;
  • El procesamiento necesario para la ejecución de una tarea de interés público o en el ejercicio de la autoridad oficial otorgada a los Miembros del Grupo o a Terceros a quienes se deban revelar los datos; o
  • El procesamiento necesario para fines con intereses legítimos por parte del Miembro del Grupo o por parte del Tercero o de las Partes a quienes se revelen los datos, excepto en casos en que los derechos y libertades del Usuario tengan prioridad frente a dichos intereses.
  1. Base jurídica para el tratamiento de los Datos personales de categoría especial de los usuarios

Siempre que la recopilación de Datos personales de categoría especial sea necesaria o que los Usuarios proporcionen dicha información voluntariamente, los Miembros del Grupo garantizarán que los Datos personales de categoría especial de usuarios solo se procesen basándose en al menos uno de los siguientes motivos:

  • El consentimiento expreso del Usuario
  • El procesamiento necesario para proteger los intereses vitales del Usuario o de otra persona en los casos en que el Usuario esté física o legalmente incapacitado para otorgar su consentimiento
  • El procesamiento está relacionado con Datos personales de usuario hechos públicos de forma manifiesta por el propio Usuario
  • Procesamiento necesario para la formulación, el ejercicio o la defensa de reclamaciones legales, o cuando los tribunales actúen en el ejercicio de sus funciones judiciales.
  1. Base jurídica para el procesamiento que implique la toma de decisiones automatizadas

Cuando un Usuario pueda estar sujeto a una decisión basada únicamente en un Procesamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o significativos (una "Decisión automatizada"), los Miembros del Grupo se asegurarán de que dicha Decisión automatizada:

  • sea necesaria para la celebración o ejecución de un contrato entre el Usuario y un Miembro del Grupo;
  • esté autorizada por el Derecho de la UE o de los Estados miembros al que esté sujeto el Miembro del Grupo y que establezca asimismo medidas adecuadas para salvaguardar los derechos y libertades del Usuario y sus intereses legítimos; o bien
  • se base en el consentimiento explícito del Usuario.

Además, al menos en el primero y el tercero de los supuestos anteriores, el Miembro del Grupo adoptará medidas adecuadas para salvaguardar los derechos y libertades del Usuario y sus intereses legítimos, como ofrecer al Usuario la oportunidad de que un representante del servicio de atención al cliente revise la decisión individualmente y permitir al Usuario que proporcione su punto de vista. Si el Usuario sigue estando en desacuerdo con la Decisión automática, el representante del Servicio de Atención al Cliente deberá trasladar el asunto al Responsable de protección de datos en la Unión Europea. Cuando proceda, se consultará con el Responsable legal de privacidad y se informará al Responsable de cumplimiento de privacidad.

2.4 Transparencia

Al recopilar Datos personales de usuario, los Miembros del Grupo informarán a los Usuarios de lo siguiente:

  • La identidad y los detalles de contacto del Miembro del Grupo responsable de la recopilación y el Procesamiento originales;
  • Los detalles de contacto del Responsable de protección de datos europeo. Los detalles relevantes son: El Responsable de protección de datos (DPO) europeo, PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburgo o por Internet;
  • Los fines previstos del Procesamiento, así como la base jurídica del Procesamiento;
  • Cuando el Procesamiento se base en intereses legítimos, los intereses legítimos perseguidos por el Miembro del Grupo o por un tercero;
  • Los destinatarios o las categorías de destinatarios (incluidos los Procesadores) de los Datos personales de usuario;
  • Cuando proceda, el hecho de que el Miembro del Grupo tenga la intención de transferir Datos personales de usuario a un tercer país o a una organización internacional, así como la existencia o ausencia de una decisión de adecuación por parte de la Comisión Europea o, cuando se invoquen, una referencia a las garantías apropiadas o adecuadas (incluidas las presentes Normas corporativas sobre usuarios), indicando asimismo los medios para obtener una copia de dichas garantías o el lugar en el que se hayan puesto a disposición;
  • El período durante el cual se almacenarán los Datos personales de usuario o, cuando no sea posible determinarlo, los criterios utilizados para establecer dicho período;
  • La existencia de los derechos de los Usuarios, incluido el derecho a solicitar al Miembro del Grupo el acceso a sus Datos personales, así como su rectificación o eliminación, o la restricción del Procesamiento de los datos relativos al Usuario, o a oponerse al Procesamiento, así como el derecho a la portabilidad de los datos;
  • Cuando el Procesamiento se base en el consentimiento, la existencia del derecho a retirar dicho consentimiento en cualquier momento, sin que ello afecte a la licitud del Procesamiento basado en el consentimiento antes de su retirada;
  • El derecho a presentar una queja ante una Autoridad de protección de datos;
  • Cuando la comunicación de los Datos personales de usuario sea un requisito legal o contractual, o un requisito necesario para celebrar un contrato, así como si las respuestas a las preguntas son obligatorias o voluntarias, así como las posibles consecuencias de no responder; y
  • En el caso de las Decisiones automatizadas, información significativa sobre la lógica aplicada, así como sobre la importancia y las consecuencias previstas de dicho Procesamiento para el Usuario.

Los Miembros del Grupo pueden proporcionar la información en una Política de privacidad del servicio accesible mediante un vínculo o presentada en un lugar destacado del sitio web de cada Servicio o aplicación y durante el registro.  La obligación de informar a los Usuarios no es aplicable para los usuarios que ya tengan constancia de la información.  

En los casos en que se demuestre que es imposible proporcionar la información o que proporcionarla implique un esfuerzo desproporcionado, los Miembros del Grupo podrán abstenerse de proporcionar la información.  Estos casos se limitan exclusivamente a situaciones en las que los Datos personales de usuario no se hayan obtenido directamente del Usuario. 

En circunstancias excepcionales, es posible posponer u omitir la provisión de información específica, por ejemplo, en el contexto de investigaciones de conductas negligentes, para cumplir con la legislación aplicable o cuando el hecho de proporcionar la información pueda poner en riesgo la integridad de la investigación.

2.5 Responsabilidad, confidencialidad y seguridad

  1. Responsabilidad

Cada Miembro del Grupo que actúe como responsable de datos será responsable del cumplimiento de las Normas corporativas sobre usuarios y deberá poder demostrar dicho cumplimiento.

Con el fin de reforzar el cumplimiento y cuando sea necesario, se llevan a cabo evaluaciones de impacto de la protección de datos para las operaciones de procesamiento que puedan suponer un alto riesgo para los derechos y libertades de las personas físicas. Cuando una evaluación de impacto relativa a la protección de datos, tal como se establece en el Reglamento (UE) 2016/679, indique que el procesamiento daría lugar a un alto riesgo si el Miembro del Grupo no adoptase medidas para mitigarlo, se consultará a la Autoridad de protección de datos competente, antes de proceder con el procesamiento.

Se aplican medidas técnicas y organizativas apropiadas, concebidas para aplicar los principios de protección de datos y facilitar, en la práctica, el cumplimiento de los requisitos establecidos en las Normas corporativas sobre usuarios (protección de datos desde el diseño y por defecto).

  1. Confidencialidad y seguridad

Los Miembros del Grupo utilizan controles de seguridad físicos, técnicos y organizativos en consonancia con la cantidad y la confidencialidad de los Datos personales de usuario para evitar Procesamientos no autorizados, lo cual incluye, entre otros, el acceso no autorizado, la recopilación y el uso, la pérdida, la destrucción o los daños que afecten a los Datos personales de usuario. Los Miembros del Grupo utilizan cifrado, cortafuegos, controles de accesos, estándares y otros procedimientos para proteger los Datos personales de usuario frente a accesos no autorizados.  El acceso físico y lógico a los archivos electrónicos e impresos también está restringido en función de las responsabilidades laborales y las necesidades de la empresa.

  1. Violación la seguridad de datos personales

En caso de que se detecte una violación de la seguridad de los datos personales, tal y como se define en el artículo 4, apartado 12, el artículo 33, apartado 1, y el artículo 34, apartado 1, del Reglamento (UE) 2016/679 del RGPD y el artículo 33.1, el Miembro del Grupo afectado lo notificará, sin dilación indebida, al Miembro principal del Grupo, al Responsable de protección de datos europeo y a otras partes interesadas requeridas de conformidad con las políticas internas aplicables. Cuando la violación de la seguridad de los datos personales pueda suponer un alto riesgo para los derechos y libertades de las personas físicas, el Miembro del Grupo y el Miembro principal del Grupo, en consulta con el Responsable de protección de datos europeo, informarán a los interesados afectados y a la Autoridad de protección de datos, según proceda. Las violaciones de la seguridad de datos personales se documentarán para registrar: i) los hechos relacionados con la violación de la seguridad de los datos personales; ii) sus efectos; y iii) las medidas correctivas adoptadas. Dicha documentación se facilitará a la Autoridad de protección de datos competente a petición de esta.

2.6 Opciones y derechos de los Usuarios

Los Usuarios podrán ejercer los siguientes derechos:

  • Los Usuarios tienen la posibilidad de acceder a la mayoría de los Datos personales de usuario relacionados con ellos conservados por los Miembros del Grupo y corregirlos utilizando herramientas de Internet adecuadas o procesos en régimen de autoservicio puestos a su disposición a través del sitio web o la aplicación del Servicio.
  • En todos los casos, los Usuarios, en calidad de interesados, tienen derecho a presentar una solicitud de acceso para visualizar o recibir una copia de sus Datos personales de usuario que no estén accesibles mediante el sitio web o la aplicación del Servicio. Los Usuarios deben ponerse en contacto con el Servicio de Atención al Cliente siguiendo las instrucciones proporcionadas mediante el sitio web o la aplicación del Servicio.
  • Los Usuarios también pueden solicitar la rectificación de sus datos si están incompletos o son inexactos. Los Miembros del Grupo cumplirán con dicha solicitud e informarán a los Usuarios en cuanto se hayan rectificado sus datos. Los Miembros del Grupo notificarán a los terceros a quienes se hayan revelado los datos del Usuario cualquier rectificación realizada, a menos que esto sea imposible o implique un esfuerzo desproporcionado.
  • Los Usuarios podrán ejercer su derecho a obtener una revisión humana de cualquier Decisión automatizada adoptada por un Miembro del Grupo de conformidad con la Sección 2.3 (c).
  • Los Usuarios podrán oponerse al Procesamiento de sus Datos personales. Los Miembros del Grupo atenderán dichas solicitudes, a menos que la ley aplicable requiera la conservación de los Datos personales de usuario o que estos se necesiten para defender al Grupo PayPal frente a reclamaciones legales. Se informará a los Usuarios del resultado de su solicitud y de las medidas adoptadas por los Miembros del Grupo.
  • Además, los Usuarios pueden solicitar el cierre de sus cuentas conforme a las instrucciones proporcionadas por el sitio web o la aplicación del Servicio. También podrán ejercer sus derechos a la restricción del Procesamiento de sus Datos personales de usuario, o a la eliminación de los Datos personales de usuario, en relación con el cierre de dicha cuenta. Los Miembros del Grupo eliminarán o anonimizarán la información del Usuario de un Servicio tan pronto como sea razonablemente posible en función de la actividad de la cuenta.  En algunos casos, los Miembros del Grupo podrán retrasar el cierre de una cuenta o conservar Datos personales de usuario para llevar a cabo una investigación o si la legislación aplicable lo exige. Los Miembros del Grupo también podrán retener Información de Usuario correspondiente a cuentas cerradas para detectar y prevenir el fraude, cobrar tarifas debidas, resolver disputas, solucionar problemas, colaborar en cualquier investigación, gestionar riesgos, cumplir con las condiciones de un Servicio, cumplir con requisitos legales o normativos y realizar otras acciones permitidas por la legislación aplicable de cualquier otro modo. La forma de almacenamiento de los datos permitirá la identificación de los interesados solo mientras sean necesarios con los fines para los cuales se recopilaron o se procesaron posteriormente y se eliminarán en cuanto el motivo subyacente de su conservación se haya abordado o solucionado.
  • A excepción de los Usuarios que hayan optado por no recibir ciertas comunicaciones, los Miembros del Grupo podrán utilizar los Datos personales de usuario para enviar comunicaciones a los Usuarios en función de sus intereses conforme a la legislación aplicable.  Los Usuarios que no deseen recibir comunicaciones de marketing del Grupo PayPal dispondrán de un medio de fácil acceso para oponerse a recibir más publicidad, por ejemplo, en la configuración de su cuenta o siguiendo unas instrucciones proporcionadas por correo electrónico o mediante un vínculo en la comunicación.

En todos los casos, los Usuarios podrán ejercer los derechos anteriores poniéndose en contacto con el servicio de atención al cliente. Si resulta difícil verificar la identidad de un Usuario, los Miembros del Grupo podrán pedir al Usuario que proporcione pruebas adicionales de identificación. Los Miembros del Grupo cumplirán con las solicitudes dentro de los plazos estipulados por la legislación aplicable, excepto si la legislación aplicable proporciona una excepción a tal obligación.

2.7 Divulgaciones y transferencias de datos personales

Los Miembros del Grupo pueden compartir Datos personales de usuario en el desarrollo normal y dentro del alcance de su actividad de negocio con otros Miembros del Grupo en todo el mundo para los fines identificados en la sección 2.1.

  1. Divulgaciones y transferencias a autoridades públicas externas

Conforme a las leyes, los tratados o las convenciones internacionales aplicables, los Miembros del Grupo pueden compartir Datos personales con agencias de seguridad pública y autoridades reguladoras cuando sea necesario en una sociedad democrática para proteger la seguridad nacional, la defensa y la seguridad pública o para colaborar en la prevención, investigación, detección y persecución de delitos y, en particular para cumplir con las sanciones establecidas en los instrumentos de cumplimiento nacionales o internacionales, con los requisitos de notificación fiscal o con los requisitos de notificación relativos al blanqueo de dinero.

Cuando un Miembro del Grupo no perteneciente a la UE tenga motivos para creer que la legislación que le sea aplicable le impide que cumplir sus obligaciones en virtud de las Normas corporativas sobre usuarios, afectando de forma sustancial a las garantías establecidas en dichas Normas, el Miembro del Grupo no perteneciente a la UE informará sin demora (a menos que la legislación aplicable lo prohíba) al Miembro principal del Grupo y/o al Responsable de protección de datos europeo. Esto incluye si:

  1. recibe una solicitud jurídicamente vinculante por parte de una autoridad pública no perteneciente a la UE para la divulgación de Datos personales de usuario transferidos de conformidad con las presentes Normas corporativas sobre usuarios, en cuyo caso el Miembro del Grupo no perteneciente a la UE (a menos que la legislación aplicable lo prohíba) proporcionará al Miembro principal del Grupo y/o al Responsable de protección de datos europeo información sobre los Datos personales de usuario solicitados, la autoridad pública de fuera de la UE que haya formulado la solicitud, la base jurídica de dicha solicitud y la respuesta proporcionada;
  2. tenga conocimiento de cualquier acceso directo por parte de autoridades públicas de fuera de la UE a los Datos personales de usuario transferidos de conformidad con las Normas corporativas sobre usuarios, en cuyo caso el Miembro del Grupo no perteneciente a la UE (a menos que la legislación aplicable lo prohíba) proporcionará al Miembro principal del Grupo y/o al Responsable de protección de datos europeo toda la información de la que tenga conocimiento.

Si, en casos específicos, la suspensión y/o la notificación estuvieran prohibidas, el Miembro del Grupo requerido se esforzará por obtener la autorización para levantar dicha prohibición, con el fin de comunicar la mayor cantidad de información posible y tan pronto como sea posible. El Miembro del Grupo no perteneciente a la UE revisará la legalidad de cada solicitud de divulgación por parte de una autoridad pública no perteneciente a la UE para determinar si dicha solicitud se encuentra dentro de las facultades conferidas a dicha autoridad, y la impugnará si no fuera así. Documentará y conservará un registro de dicha revisión y, a menos que la legislación aplicable lo prohíba, pondrá dicho registro a disposición del Miembro principal del Grupo y/o del Responsable de protección de datos europeo. También lo pondrá a disposición de las Autoridades de protección de datos competentes que lo soliciten.

El Miembro del Grupo no perteneciente a la UE facilitará la cantidad mínima de información permitida al responder a una solicitud de divulgación de información de una autoridad pública no perteneciente a la UE, sobre la base de una interpretación razonable de dicha solicitud.

Los Miembros del Grupo no pueden transferir Datos personales de usuario a una autoridad pública no perteneciente a la UE de forma masiva, desproporcionada o indiscriminada, cuando dicha transferencia exceda de lo necesario en una sociedad democrática.

  1. Divulgaciones de Datos personales a un Procesador

Cuando un Miembro del Grupo transfiera Datos personales de usuario a un Procesador, se deberá someter al Procesador a una evaluación de riesgos sobre privacidad, protección de datos y seguridad de la información antes de iniciar el trabajo y antes de cualquier transferencia de Datos personales de usuario.  El alcance de la evaluación dependerá de la confidencialidad de los Datos personales de usuario que se vayan a procesar. La evaluación de la privacidad, la protección de datos y la seguridad de la información no es obligatoria en el caso de Procesadores que ya han sido objeto de esta evaluación o que sean Miembros del Grupo, a menos que las actividades de Procesamiento involucren actividades de alto riesgo, teniendo en cuenta la naturaleza y la cantidad de Datos personales y el tipo de actividades de Procesamiento de que se trate.

Los Procesadores, lo que incluye a un Miembro del Grupo que actúe como Procesador, deben establecer un acuerdo con el Miembro del Grupo relevante que vaya a actuar como Responsable del procesamiento de datos de los Datos personales de usuario para proporcionar medidas adecuadas de privacidad, protección de datos y seguridad de la información. Dicho acuerdo incluye cláusulas que garantizan el uso apropiado de Datos personales de usuario y medidas de seguridad en consonancia con la cantidad, la naturaleza y la confidencialidad de los Datos personales de usuario de que se trate. 

Como mínimo, las protecciones contractuales deben abarcar los siguientes aspectos:

  • Los requisitos para cumplir con la ley y para Procesar Datos personales de usuario solo conforme a las condiciones del acuerdo y solo según las instrucciones de los Miembros del Grupo involucrados
  • Garantizar que las personas autorizadas para procesar Datos personales de usuario se hayan comprometido a mantener la confidencialidad o estén sujetas a una obligación legal de confidencialidad adecuada
  • Garantizar que no se recurra previamente a otro procesador sin la autorización previa, específica o general, por escrito del Miembro del Grupo y que, cuando dicho procesador recurra a su vez a otro encargado del tratamiento, este último esté sujeto a las mismas garantías contractuales
  • Las medidas técnicas y organizativas adecuadas adaptadas a la confidencialidad de los Datos personales de usuario y al Procesamiento involucrado
  • Prestar asistencia al Miembro del Grupo, mediante medidas técnicas y organizativas adecuadas, en la medida de lo posible, para que pueda cumplir su obligación de responder a las solicitudes de ejercicio de los derechos de los interesados
  • Obligaciones de notificación de las violaciones de la seguridad de los datos, como la obligación de notificar a PayPal por escrito, sin dilación indebida, una vez que se tenga conocimiento de una violación de la seguridad
  • A elección del Miembro del Grupo que comunique los datos, eliminar o devolver a dicho Miembro del Grupo todos los datos personales una vez finalice la prestación de los servicios de procesamiento, así como eliminar las copias existentes, salvo que el derecho de la Unión Europea o la legislación de un Estado miembro exija la conservación de los datos personales
  • El derecho a auditar el cumplimiento de las garantías contractuales por parte del Procesador
  • Las disposiciones sobre la corrección en caso de incumplimiento de las obligaciones legales o contractuales por parte del Procesador

Los acuerdos deben contener disposiciones que garanticen que el incumplimiento de las condiciones del acuerdo pueda provocar la suspensión o rescisión del acuerdo, entre otras compensaciones identificadas en las condiciones de uso.

  1. Divulgación de datos personales a terceros

Cuando los Miembros del Grupo transfieran Datos personales de usuario del EEE a Terceros (incluidos los Procesadores que no sean Miembros del Grupo ubicados en un país no perteneciente al EEE que (i) no proporcione niveles adecuados de protección (en el sentido del Reglamento General de Protección de Datos de la UE); y (ii) no disponga de otras disposiciones que satisfagan los requisitos de adecuación de la UE, el Miembro del Grupo se asegurará de que el Tercero aplique las medidas de seguridad contractuales adecuadas, tales como cláusulas contractuales tipo aprobadas por la Comisión Europea, que proporcionen niveles de protección acordes con las presentes Normas corporativas sobre usuarios o, alternativamente, garanticen que la transferencia (i) se realice con el consentimiento explícito del Usuario; (ii) sea necesaria para celebrar o ejecutar un contrato celebrado con el UsuarioM; (iii) sea necesaria o legalmente requerida por razones importantes de interés público; (iv) sea necesaria para proteger los intereses vitales del Usuario; o (v) sea necesaria para el ejercicio, establecimiento o defensa de reclamaciones legales.

2.8 Evaluaciones de impacto de las transferencias

Los Miembros evaluarán (y supervisarán de forma continua) si las leyes o prácticas de terceros países impiden el cumplimiento de las presentes Normas corporativas sobre usuarios. Dichas evaluaciones tendrán en cuenta:

  • Las circunstancias específicas de las transferencias o del conjunto de transferencias, así como de cualesquiera transferencias ulteriores previstas dentro del mismo tercer país o a otro tercer país, incluidas:
    • los fines para los que se transfieren y procesan los datos (por ejemplo, marketing, recursos humanos, almacenamiento, soporte informático o ensayos clínicos);
    • los tipos de entidades que participan en el procesamiento (el importador de datos y cualquier otro destinatario de una transferencia ulterior);
    • el sector económico en el que se lleva a cabo la transferencia o el conjunto de transferencias;
    • las categorías y el formato de los datos personales transferidos;
    • el lugar del procesamiento, incluido el almacenamiento; y
    • los canales de transmisión utilizados;
  • Las leyes y las prácticas del tercer país de destino pertinentes a la luz de las circunstancias de la transferencia, incluidas aquellas que exijan la divulgación de datos a las autoridades públicas o autoricen el acceso a dichos datos por parte de estas, así como aquellas que contemplen el acceso a los datos durante su tránsito entre el país del exportador de los datos y el país del importador de los datos; y
  • Cualquier garantía contractual, técnica u organizativa pertinente establecida para complementar las garantías previstas en las Normas corporativas sobre usuarios, incluidas las medidas aplicadas durante la transmisión y el procesamiento de los Datos personales de usuario en el país de destino.

Si no se puede garantizar un nivel de protección adecuado, las transferencias deberán suspenderse o finalizarse. Las evaluaciones se documentarán y se pondrán a disposición de las Autoridades de protección de datos que las soliciten.

2.9 Solicitudes de autoridades públicas

Los importadores informarán al Miembro principal del Grupo, cuando se les solicite, de las solicitudes de acceso a los datos formuladas por autoridades públicas. Impugnarán razonablemente las obligaciones de confidencialidad o las solicitudes ilícitas, limitarán al mínimo la divulgación de datos y documentarán las actuaciones realizadas.

3. Mecanismo de reclamación

Si un Usuario cree que sus Datos personales de usuario se han procesado infringiendo las Normas corporativas sobre usuarios, puede informar de posibles problemas al Servicio de Atención al Cliente del Miembro del Grupo que corresponda mediante el sitio web del Servicio pertinente, por correo electrónico o de cualquier otro modo indicado en las condiciones aplicables.  Los Usuarios en general pueden encontrar respuestas a las preguntas y las preocupaciones más frecuentes sobre privacidad escribiendo la palabra "privacidad" en la sección de ayuda del servicio correspondiente, lo cual, por lo general, dirigirá al Usuario a una página o una política específica de privacidad.  La sección de "ayuda" del servicio correspondiente es el punto de entrada único para las consultas de todos los Usuarios en relación con su privacidad o con el procesamiento de su Información de usuario y proporciona al Usuario la oportunidad de ponerse en contacto con el Servicio de Atención al Cliente. 

En caso de duda sobre el canal que se debe utilizar para comunicar cuestiones relacionadas con la privacidad, los Usuarios pueden ponerse en contacto con el Responsable de protección de datos europeo por Internet.

El Servicio de Atención al Cliente investiga e intenta resolver las preocupaciones de los Usuarios. Los empleados responsables de tratar con cuestiones relacionadas con la privacidad trabajan en estrecha colaboración con el Equipo de privacidad global de PayPal y responde a los Usuarios de acuerdo con las políticas, los procedimientos y las directrices de PayPal. Si un Usuario considera que su consulta no ha sido atendida correctamente o no ha recibido ninguna respuesta, puede solicitar que su consulta se remita al Responsable de protección de datos europeo. Se consultará con el Responsable legal de privacidad y se notificará al Responsable de cumplimiento de privacidad. Se determinarán las rutas de remisión en función de la naturaleza y el alcance de la consulta, que se remitirá al equipo adecuado sin demora.  Se proporcionará una respuesta al Usuario acerca de la reclamación en un plazo razonable y, en cualquier caso, en un plazo de tres (3) meses a partir de la fecha de la consulta, excepto en circunstancias inusuales o preguntas complejas, en cuyo caso se informará al Usuario de que la respuesta podría tardar más de tres (3) meses.

El mecanismo de gestión de reclamaciones no afecta al derecho del Usuario a presentar reclamaciones ante los tribunales o las Autoridades de protección de datos competentes. En concreto, los Usuarios pueden presentar una reclamación:

  • ante una Autoridad de protección de datos competente, en particular en el Estado miembro de la residencia habitual, el lugar de trabajo o el lugar de la presunta infracción de los Usuarios; y
  • ante el tribunal competente de los Estados miembros en los que el Miembro del Grupo que sea el Responsable del procesamiento de datos o el Procesador tenga un establecimiento, o en el que el Usuario tenga su residencia habitual.

4. Responsabilidad y derechos de terceros beneficiarios

Los Usuarios del EEE que sospechen de un incumplimiento de las Normas corporativas sobre usuarios fuera del EEE tienen derecho a exigir judicialmente su cumplimiento y a obtener reparación y, cuando proceda, a una indemnización en caso de incumplimiento de alguno de los elementos exigibles de las Normas corporativas sobre usuarios en su condición de terceros beneficiarios, y específicamente para las Secciones 2, 3, 4, 7, 8 y 9 de las Normas corporativas sobre usuarios ante las autoridades competentes en materia de protección de datos o ante los tribunales de conformidad con la Sección 3. Estos derechos de reclamación y reparación se entenderán sin perjuicio de cualesquiera otros recursos o derechos que PayPal proporcione o que resulten disponibles en virtud de la legislación aplicable.

Aunque no es necesario, se anima a los Usuarios del EEE a, en primer lugar, informar de su preocupación directamente al Miembro del Grupo en lugar de a las Autoridades de protección de datos o a los tribunales.  Esto permite obtener una respuesta rápida y eficaz del Grupo PayPal y reduce al mínimo los posibles retrasos en los procedimientos de las Autoridades de protección de datos o de los tribunales.

PayPal (Europe) S.à r.l. et Cie, S.C.A., una sociedad de responsabilidad limitada con sede en Luxemburgo, acepta la responsabilidad del cumplimiento de las Normas corporativas sobre usuarios por parte de los Miembros del Grupo y acepta supervisar dicho cumplimiento.  El Miembro principal del Grupo se compromete a (i) adoptar las medidas necesarias para corregir las infracciones cometidas por Miembros del Grupo fuera del EEE, y (ii) pagar a los Usuarios del EEE las compensaciones que conceda la Autoridad de protección de datos o los tribunales de Luxemburgo por cualquier daño resultante directamente de la infracción de las Normas corporativas sobre usuarios por parte de Miembros del Grupo fuera del EEE, si el Miembro del Grupo correspondiente no pudiese o no estuviese dispuesto a pagar la compensación o cumplir con la orden correspondiente. 

El Miembro principal del Grupo reconoce y acepta que la carga de la prueba recae sobre él con respecto a un supuesto incumplimiento de las Normas corporativas sobre usuarios.

El Miembro principal del Grupo (o cualquier Miembro del Grupo) no será responsable si demuestra razonablemente, en función de los datos disponibles y teniendo en cuenta los comentarios del Usuario, que el Miembro del Grupo de fuera del EEE no ha infringido las Normas corporativas sobre usuarios o no es responsable de cualquier daño alegado por el Usuario.

5. Formación

Los Miembros del Grupo se asegurarán de que todos los Empleados que procesen Datos personales de usuario, así como los Empleados que participen en el diseño de herramientas que se vayan a utilizar para recopilar o procesar Datos personales de usuario, reciban formación sobre privacidad y para la concienciación sobre la seguridad de la información con el fin de hacer hincapié e informar a los Empleados de la necesidad de proteger los Datos personales de usuario de forma coherente con estas Normas corporativas sobre usuarios. 

Cada año, los Empleados deben realizar cursos de formación sobre cumplimiento en Internet centrados en el Código de conducta y ética empresarial, lo cual incluye una sección sobre la protección de datos.  Los Empleados nuevos están obligados a realizar cursos de formación en Internet sobre cumplimiento antes de empezar a trabajar.

Además de esta formación sobre cumplimiento en Internet, el Equipo de privacidad global de PayPal y el Responsable de protección de datos europeo ofrecerán formación sobre privacidad y concienciación sobre la seguridad de la información con el fin de hacer hincapié e informar a los Empleados de la necesidad de proteger los Datos personales. Estos cursos de formación se realizan una vez al año o con mayor frecuencia si las circunstancias lo requieren.

Los cursos para Empleados estarán adaptados a sus niveles de acceso a Datos personales de usuario y los empleados con mayores niveles de acceso recibirán formación adicional. 

Los Miembros del Grupo informarán a los Empleados de que el incumplimiento de estas Normas corporativas sobre usuarios puede acarrear medidas disciplinarias y otras acciones permitidas por la legislación aplicable.  Todos los Empleados pueden acceder en cualquier momento a una copia de estas Normas corporativas sobre usuarios y a otros procedimientos y políticas relacionados con la privacidad y la seguridad a través Intranet de la empresa. Las Normas corporativas sobre usuarios también forman parte del Código de conducta y ética empresarial que todos los empleados están obligados a leer, aceptar y acatar.

6. Auditorías y supervisión

Para ayudar a garantizar el cumplimiento de estas Normas corporativas sobre usuarios, el Equipo de cumplimiento de privacidad global de PayPal revisa periódicamente las actividades y las prácticas de procesamiento de Datos personales de usuario. Estas actividades están coordinadas en estrecha colaboración con el Responsable de protección de datos europeo. Estas actividades se llevan a cabo periódicamente, al menos una vez al año, y ayudan a evaluar el cumplimiento de las Normas corporativas sobre usuarios.

El equipo de Auditoría interna es un asesor independiente y objetivo para la administración y la Junta directiva que, a través del comité de auditorías, comunica los resultados de las auditorías a la Junta directiva, a los responsables de privacidad y al Responsable de protección de datos europeo. 

El equipo de Auditoría interna puede llevar a cabo revisiones periódicas de las actividades o las prácticas identificadas por el Equipo de privacidad global. En caso necesario, el equipo de Auditoría interna, los responsables de privacidad y el Responsable de protección de datos europeo exigirán la ejecución de un plan de acción para garantizar el cumplimiento de estas Normas corporativas sobre usuarios. En la medida en que los grupos internos no solucionen las cuestiones de forma adecuada, el Grupo puede designar a auditores externos independientes para una resolución definitiva.

El Responsable de protección de datos europeo, el Equipo de cumplimiento de privacidad global de PayPal o los equipos de auditoría interna y los auditores externos desarrollan planes y programas de auditoría detallados en función de los riesgos del Procesamiento.

Los resultados de la auditoría de privacidad estarán disponibles para las Autoridades de protección de datos competentes si así lo solicitan.

7. Relación entre las Normas corporativas sobre usuarios y la legislación nacional

Puesto que los requisitos legales relativos a la protección de datos suelen ser distintos en cada país, el uso de Normas corporativas sobre usuarios sirve para establecer un conjunto coherente de requisitos que garantice un Procesamiento correcto de los Datos personales de usuario. Si bien las Normas corporativas sobre usuarios crean unos requisitos de referencia que los Miembros del Grupo deben cumplir, los Miembros del Grupo deberán ajustarse a la legislación aplicable, que puede imponer un estándar más estricto que el establecido en estas Normas corporativas.

Ningún contenido de estas Normas corporativas sobre usuarios afecta a las obligaciones de los Miembros del Grupo según la legislación bancaria aplicable, en concreto en relación con el secreto bancario.   Si hubiese algún conflicto entre la legislación aplicable y estas Normas corporativas sobre usuarios que pueda impedir a un Miembro del Grupo cumplir sus obligaciones en virtud de las Normas corporativas sobre usuarios, el Miembro del Grupo deberá notificarlo inmediatamente al Responsable de protección de datos europeo, excepto si la legislación aplicable o la autoridad encargada de aplicarla prohíben proporcionar dicha información.  El Responsable de protección de datos europeo, los responsables de privacidad y el Miembro del Grupo deberán determinar el curso de acción apropiado y, en caso de duda, consultarlo con la Autoridad competente en materia de protección de datos.

8. Asistencia mutua y colaboración con las Autoridades de protección de datos

Los Miembros del Grupo cooperarán y se ayudarán unos a otros para gestionar las solicitudes o reclamaciones de Usuarios en relación con estas Normas corporativas sobre usuarios.

Los Miembros del Grupo responderán con diligencia y de manera apropiada a las solicitudes de las Autoridades de protección de datos en relación con las Normas corporativas sobre usuarios.  Si un empleado recibe una solicitud de este tipo de una Autoridad de protección de datos, deberá notificárselo de inmediato al Responsable de protección de datos europeo.   

Los Miembros del Grupo colaborarán en las consultas, aceptarán auditorías de las Autoridades de protección de datos competentes del EEE en relación con el cumplimiento de estas Normas corporativas sobre usuarios y respetarán sus decisiones, acorde con la legislación aplicable y los derechos procesales debidos.

Los Miembros del Grupo cumplirán con el asesoramiento de las Autoridades de protección de datos en relación a las cuestiones relativas a las Normas corporativas sobre usuarios. Cualquier disputa relacionada con el ejercicio de la supervisión del cumplimiento de las Normas corporativas de sobre usuarios por parte de una Autoridad de protección de datos competente será resuelta por los tribunales del Estado miembro de dicha Autoridad de protección de datos, de conformidad con las normas procesales de dicho Estado miembro. Los Miembros del Grupo acuerdan someterse a la jurisdicción de dichos tribunales.

9. Actualizaciones del Contenido de estas Normas corporativas sobre usuarios y Lista de los miembros vinculados

PayPal se reserva el derecho de modificar estas Normas corporativas sobre usuarios siempre que sea necesario, por ejemplo, para adaptarse a modificaciones en las leyes, los reglamentos y las normativas aplicables, o en las prácticas, los procedimientos y las estructuras organizativas propias de PayPal así como para ajustarse a los requisitos impuestos por las Autoridades de protecciónd e datos competentes.

El Equipo legal de privacidad global de PayPal (bajo la dirección del Responsable legal de privacidad) propondrá los cambios necesarios en estas Normas corporativas sobre usuarios. El Equipo de cumplimiento de privacidad global de PayPal (bajo la dirección del Responsable de cumplimiento de privacidad) y el Responsable de protección de datos europeo deben autorizar todos los cambios en las Normas corporativas sobre usuarios y deberán realizar un seguimiento de todas las modificaciones a dichas Normas, así como cualquier cambio en la lista de los Miembros del Grupo. Los Miembros del Grupo informarán a las Autoridades de protección de datos competentes sobre los cambios realizados en las Normas corporativas sobre usuarios para su aprobación formal y según lo exija la legislación aplicable.

El Miembro principal del Grupo consultará con la Autoridad principal de protección de datos acerca de los cambios materiales en las Normas corporativas sobre usuarios que puedan afectar al cumplimiento de la protección de datos o al funcionamiento de las Normas corporativas sobre usuarios.  El Miembro principal del Grupo comunicará los cambios sustanciales de las Normas corporativas sobre usuarios y los cambios en la lista de Miembros del Grupo al menos una vez al año a la Autoridad principal de protección de datos. Si un cambio sustancial perjudica el nivel de protección ofrecido por estas Normas corporativas sobre usuarios o afecta significativamente a dichas Normas (por ejemplo, cambios en su carácter vinculante o cambios en el Miembro principal del Grupo), dichos cambios se comunicarán con antelación a la Autoridad principal de protección de datos con una breve explicación de los motivos de la actualización, para que la Autoridad principal de protección de datos pueda evaluar, junto con las demás Autoridades de protección de datos competentes, si los cambios requieren una nueva aprobación.

Los Equipos de privacidad global de PayPal colaborarán para apoyar al Responsable de protección de datos europeo que, en particular, coordinará las respuestas y reaccionará con prontitud a los comentarios, las sugerencias o las objeciones frente a los cambios procedentes de la Autoridad principal de protección de datos en nombre de PayPal. Todos los comentarios, sugerencias u objeciones que planteen otras Autoridades de protección de datos se comunicarán al Responsable de protección de datos europeo por parte de la Autoridad principal de protección de datos, que actuará en nombre de las demás Autoridades de protección de datos.  

Los cambios en las Normas corporativas sobre usuarios se aplicarán a todos los Miembros del Grupo en la fecha de entrada en vigor de la implementación. El Equipo de privacidad global de PayPal y el Responsable de protección de datos europeo informarán a los Miembros del Grupo de los cambios en las Normas corporativas de usuarios antes de su implementación. Los Miembros del Grupo notificarán los cambios materiales en las Normas corporativas sobre usuarios a los Usuarios de acuerdo con las preferencias del Servicio del Usuario, ya sea mediante un mensaje de correo electrónico masivo o mediante la publicación en el sitio web, con tiempo suficiente, de una advertencia clara para los Usuarios sobre el cambio en las Normas que se refieren a los Usuarios. Los Miembros del Grupo deberán publicar las Normas corporativas sobre usuarios revisadas en sitios web externos seleccionados o en aplicaciones accesibles para los Usuarios.  Las modificaciones de las Normas corporativas sobre usuarios entran en vigor dos meses después de que los Miembros del Grupo se las hayan notificado a los Usuarios y hayan publicado las Normas corporativas sobre usuarios revisadas.

No se realiza ninguna transferencia a un nuevo Miembro del Grupo hasta que el nuevo miembro del BCR del Miembro del Grupo esté efectivamente sujeto a las Normas corporativas sobre usuarios y pueda garantizar su cumplimiento.

10. Publicación

Se publicarán las Normas corporativas sobre usuarios y se facilitará un vínculo en el sitio web o en las aplicaciones del Servicio.  Estarán disponibles en los principales idiomas de la UE. Los Usuarios pueden solicitar una copia al Responsable de protección de datos europeo (DPO), PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburgo o por Internet.

11. Disposiciones finales

Fecha de entrada en vigor: fecha de publicación

Contacto: Contacto: los usuarios pueden remitir cualquier consulta en relación con estas Normas corporativas sobre usuarios poniéndose en contacto con:

El Responsable de protección de datos europeo (DPO)

PayPal (Europe) S.à r.l et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburgo o poniéndose en contacto con PayPal en el siguiente enlace: https://www.paypal.com/uk/cshelp/contact-us/privacy

12. Definiciones

Los Miembros del Grupo interpretarán las Normas corporativas sobre usuarios de la forma más coherente posible con los conceptos básicos de los principios del Reglamento (UE) 2016/679 o de cualquier otra normativa de la Unión Europea que lo sustituya.

A efectos de las presentes Normas corporativas sobre usuarios, se aplicarán las siguientes definiciones:

Junta directiva  se refiere a la junta directiva del Miembro principal del Grupo.

Responsable del procesamiento de datos significa la persona jurídica que, sola o conjuntamente con otras, determina los fines y medios del procesamiento de los Datos Personales.

Autoridades de protección de datos : las autoridades públicas independientes que supervisan, a través de poderes de investigación y corrección, la aplicación de la ley de protección de datos, de conformidad con el capítulo VI del Reglamento (UE) 2016/679 y otras normativas nacionales aplicables.

EEE  significa el Espacio Económico Europeo, que actualmente comprende los Estados miembros de la Unión Europea, Islandia, Liechtenstein y Noruega.

Empleado  se refiere a los empleados, trabajadores, becarios y otros miembros del personal, lo que incluye trabajadores provisionales o temporales, mano de obra alternativa o contratistas de un Miembro del Grupo, empleados tanto a jornada parcial como a jornada completa, e independientemente del tipo de empleo o de contratación.

Responsable de protección de datos europeo (DPO)  se refiere al empleado designado por y dependiente directamente de la dirección del Miembro principal del Grupo, que también pertenece al Equipo legal de privacidad global de PayPal. El DPO europeo se encuentra en Luxemburgo.

Miembro del Grupo  es una entidad del Grupo PayPal que ha firmado una copia del IGA.

IGA se refiere al Acuerdo intragrupo entre el Miembro principal del Grupo y otros Miembros del Grupo PayPal que confiere carácter jurídicamente vinculante a las presentes Normas corporativas sobre usuarios dentro del Grupo PayPal

Autoridad principal de protección de datos  se refiere a la "Commission nationale pour la protection des données" ("CNPD"), ubicada en Luxemburgo.

Miembro principal del Grupo se refiere a PayPal (Europe) S.à r.l. & Cie, S.C.A., una sociedad de responsabilidad limitada de Luxemburgo.

Equipo de privacidad global de PayPal  se refiere al equipo coordinado formado por el Equipo de cumplimiento de privacidad global de PayPal y el Equipo legal de privacidad global de PayPal.

Equipo de cumplimiento de privacidad global de PayPal  se refiere a los miembros de la organización de cumplimiento normativo que se ocupa específicamente del cumplimiento normativo y el funcionamiento del programa de privacidad de PayPal. 

Equipo legal de privacidad de PayPal  se refiere a los miembros del departamento legal que tratan específicamente con la privacidad y la protección de datos.

Grupo PayPal se refiere a PayPal Holdings, Inc. ("PayPal") y a cualquier entidad directa o indirectamente controlada por PayPal que procese Datos personales de usuario; en este contexto, "control" se refiere a la titularidad de más del cincuenta por ciento (50 %) de los derechos de voto para elegir a los directores de la empresa o más del cincuenta por ciento (50 %) de los intereses de propiedad de la empresa.

Datos personales  se refiere a cualquier información relacionada con una persona física identificada o identificable; una persona "identificable" es aquella que se puede identificar, directa o indirectamente, a partir de un número de identificación o a partir de uno o más factores específicos de su identidad física, fisiológica, mental, económica, cultural o social.

Proceso  se refiere a cualquier operación o conjunto de operaciones que se realiza con Datos personales, ya sea de forma automática o no, como la recopilación, el registro, la organización, el almacenamiento, la adaptación o alteración, la recuperación, la consulta, el uso, la revelación por transmisión, la divulgación o puesta a disposición de cualquier otro modo, la alineación o combinación, el bloqueo, la eliminación o la destrucción.

Procesador  se refiere a cualquier persona física o jurídica que Procese Datos personales en nombre de un Miembro del Grupo.

Datos personales de categoría especial se refiere a los Datos personales que revelen el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas, la afiliación sindical, así como los datos genéticos y los datos biométricos dirigidos a identificar de forma unívoca a una persona física, la información relativa a delitos penales o la información relativa a la salud, la vida sexual o la orientación sexual.

Servicio se refiere a un sitio web, aplicación u otro producto o servicio ofrecido por un Miembro del Grupo para uso por parte de un Usuario.

Tercero se refiere a cualquier persona física o jurídica, autoridad pública, agencia o cualquier otro organismo distinto del Usuario, el Miembro del Grupo y los individuos que, bajo la autoridad directa del Miembro del Grupo, por ejemplo, Empleados, tenga autorización para procesar Datos personales. El término "Tercero" incluirá a los Procesadores que no sean Miembros del Grupo.

Usuario incluye clientes actuales y pasados del Grupo PayPal, clientes potenciales, inversores, socios empresariales y vendedores.

Datos personales de usuario  se refiere a Datos personales relativos a los Usuarios.

Violación de la seguridad de los Datos personales de usuario significa una violación de la seguridad que conduce a la destrucción, pérdida o alteración accidental o ilícita de los Datos personales de usuario, o la comunicación o acceso no autorizados a dichos datos, transmitidos, almacenados o tratados de cualquier otro modo.

Anexo I

Lista de Miembros del Grupo


Entidades de la UE/EEE

Nombre de la empresaDirección postalPaís
PayPal Limited, Sucursal de BélgicaBoulevard Saint-Michel 47, 1040 Etterbeek Bruselas, BélgicaBélgica
PayPal Limited, Sucursal de Francia21, rue de la Banque, 75002, París, FranciaFrancia
PayPal Limited, Sucursal de Alemania (Niederlassung)Marktplatz 1, 14532, Kleinmachnow, AlemaniaAlemania
PayPal Europe Services LimitedBallycoolin Business Park, Ballycoolin Road, Blanchardstown, Dublín 15, IrlandaIrlanda
PayPal Giving Fund Ireland Company Limited by GuaranteeBallycoolin Business Park, Ballycoolin Road, Dublín 15, D15 VNC4, IrlandaIrlanda
PayPal LimitedBallycoolin Business Park, Ballycoolin Road, Blanchardstown, Dublín, DUBLÍN 15, IrlandaIrlanda
PayPal Limited, Sede Secondaria ItalianaRichmond Upon Thames, Whittaker Avenue SNC, Reino UnidoItalia
PayPal (Europe) S.à r.l.22-24 Boulevard Royal L-2449, LuxembourgLuxemburgo
PayPal (Europe) S.à r.l. et Cie, S.C.A.22-24 Boulevard Royal L-2449, LuxembourgLuxemburgo
PayPal 2 S.à r.l.22-24 Boulevard Royal L-2449, LuxembourgLuxemburgo
PayPal International S.à.r.l22-24 Boulevard Royal L-2449, LuxembourgLuxemburgo
PayPal International Treasury Centre S.à r.l.22-24 Boulevard Royal L-2449, LuxembourgLuxemburgo
PayPal Limited, sucursal de los Países BajosBarbara Strozzilaan 201, 1083 HN, Ámsterdam, Países BajosPaíses Bajos
iZettle Merchant Services ASAmesto Accountant House AS, Smeltedigelen 1, 0195, Oslo, NoruegaNoruega
PayPal Polska Sp. z o.o.ul. Emilii Plater 53, 00-113, Varsovia, PoloniaPolonia
Tapping Bunnies SRL46 Gral. Gheorghe Magheru Street, Entrada B, 2.º piso, Apto. 8, Ciudad de Oradea, Condado de Bihor, RumaníaRumanía
PayPal Limited, Sucursal de EspañaTorre Picasso, Plaza Pablo Ruiz Picasso, 1, planta 13, 28020, Madrid, EspañaEspaña
PayPal España, S.L. Sociedad UnipersonalTorre Picasso, Plaza Pablo Ruiz Picasso, 1, planta 13, 28020, Madrid, EspañaEspaña
iZettle Capital ABRegeringsgatan 65, 111 56, Estocolmo, SueciaSuecia
iZettle Merchant Services ABRegeringsgatan 65, 111 56, Estocolmo, SueciaSuecia
PayPal Limited, filial en SueciaRegeringsgatan 65, 111 56, Estocolmo, SueciaSuecia


Entidades del Reino Unido

Nombre de la empresaDirección postalPaís
PayPal UK LtdWhittaker House, Whittaker Avenue, Richmond-Upon-Thames, Surrey, Reino Unido, TW9 1EHReino Unido
PayPal Giving Fund Reino UnidoWhittaker House, Whittaker Avenue, Richmond, Surrey, TW9 1EH, Reino UnidoReino Unido
PayPal Limited, sucursal del Reino UnidoWhittaker House, Whittaker Avenue, Richmond Upon Thames, Surrey, Inglaterra, TW9 1 EH, Reino UnidoReino Unido


Entidades no pertenecientes a la UE/EEE/Reino Unido

Nombre de la empresaDirección postalPaís
Hyperwallet Systems Australia Pty LtdLevel 24, 1 York Street, Sídney Nueva Gales del Sur 2000Australia
PayPal Australia Pty LimitedLevel 24, 1 York Street, Sídney NSW 2000, AustraliaAustralia
PayPal Credit Pty LtdLevel 24, 1 York Street, Sídney NSW 2000, AustraliaAustralia
PayPal Giving Fund Australia Company LtdLevel 24, 1 York Street, Sídney Nueva Gales del Sur 2000Australia
iZettle do Brasil Meios de Pagamento Ltda.Rua Alvorada, 1289, 19º Andar Vila Olimpia CEP 04550 004, São Paulo, BrasilBrasil
PayPal do Brasil Holding LtdaAv. Paulista, No. 1048, piso 13, São Paulo, São Paulo, 01310-100, BrasilBrasil
PayPal do Brasil Instituição de Pagamento Ltda.Avenida Paulista, No. 1048, pisos 8º, 13º y 17º, Bela Vista, São Paulo, 01310-100, BrasilBrasil
FPayPal do Brasil Holding Ltda.Av. Paulista, No. 1048, piso 13, São Paulo, São Paulo, 01310-100, BrasilBrasil
Hyperwallet Systems Inc.Suite 2600, Three Bentall Centre, 595 Burrard Street, P.O. Box 49314, Vancouver BC V7X 1L3, CanadáCanadá
PayPal Canada Co.600 - 1741, Lower Water Street, Halifax Nouvelle-Écosse NS B3J 0J2, CanadáCanadá
PayPal Giving Fund Canadá22 Adelaide Street West, Suite 3600, Toronto ON M5H4ED, CanadáCanadá
Beijing Zhirong Xinda Technology Co., Ltd.Unidad 5-A3, Edificio 3, No. 11 East Hepingli Street, Distrito de Dongcheng, Pekín, ChinaChina
PayPal Payments (Pekín) Co., Ltd.Sala 1005, Piso 10, 101, Edificio 3, No. 9 Jiaogezhuang Street, Distrito de Shunyi, Pekín, ChinaChina
PayPal Payments (Pekín) Co., Ltd., Sucursal de ChaoyangPiso 12A, Torre Norte del CP Center, No. 20 Jin He East Avenue, Distrito de Chaoyang, Pekín, R.P. ChinaChina
PayPal Payments (Pekín) Co., Ltd., Sucursal de ShangháiSala 2303-2311, piso 23, No. 175 Longyao Road, Distrito de Xuhui, Shanghái, ChinaChina
PayPal Payments (Pekín) Co., Ltd., Sucursal de QianhaiSala 702B-C, Edificio T1, Qianhai Kerry Center, Qianhai Avenue, Nanshan Street, Zona de Cooperación Qianhai Shenzhen-Hong Kong, ShenzhenChina
PayPal Information Technologies (Shanghái) Co., Ltd, Sucursal de Shenzhen BeibaoUnidad 301-1, Zhong Xin Si Road West, Fu Hua Yi Road South, Kerry Plaza, Distrito de Futian, Shenzhen, ChinaChina
PayPal Information Technologies (Shanghái) Co., Ltd.Unidad 1901, 19F (actual 17F), No. 1217 Dongfang Road, Shanghái, Zona Piloto de Libre Comercio, ChinaChina
PayPal Network Information Services (Shanghái) Co., Ltd.22F No. 1217 Dongfang Road, Nuevo distrito de Pudong, Shanghái, 200127, ChinaChina
Shanghai An Jie Bao Tong Network Technology Co., Ltd.Sala 302, Edificio 6, No. 91 Zhangjiang Road, Zona Piloto de Libre Comercio, Shanghái, ChinaChina
PayPal Data Services, Inc., Sucursal GuatemalaRuta 03 4-59 zona 4, Municipio de Guatemala, Departamento de Guatemala, GuatemalaGuatemala
Soluciones BK, Sociedad AnónimaRuta 03 4-59 zona 4, Municipio de Guatemala, Departamento de Guatemala, GuatemalaGuatemala
PayPal Hong Kong LimitedHabitaciones 1506-07, 15/F Central Plaza, 18 Harbour Road, Wanchai, Hong KongHong Kong
PayPal India Private LimitedFutura IT Park, bloque A, 334 Old Mahabalipuram Road, Sholliganallur, Chennai, Tamil Nadu, 600119, IndiaIndia
PayPal India Private Limited, Sucursal de HyderabadNivel 2 Edificio Oval iLabs Centre Parcela No. 18, Madhapur, Hyderabad, Círculo 12, Círculo 12, IndiaIndia
PayPal Payments Private Limited2º piso, cuadrante B, The IL&FS Financial Centre, parcela No. C 22, bloque G, complejo Bandra Kurla, Bandra East, Maharashtra, 400051, IndiaIndia
PayPal Israel Holding (2008) Ltd.98 Yigal Alon St., P.O.Box 28218, código postal 6128102, Tel Aviv, 6789141, IsraelIsrael
PayPal Israel Ltd.Electra Tower, 98 Yigal Alon St., Tel Aviv, 6789141, IsraelIsrael
PayPal Israel Payment Services LTDElectra Tower, 98 Yigal Alon St., Tel Aviv, 6789141, IsraelIsrael
Hyperwallet Japón KK1-20-3 Nishi-shimbashi, Minato-ku, Tokio, JapónJapón
Paidy Inc.9-7-1 Akasaka, Minato-ku, Tokio, JapónJapón
PayPal Pte. Ltd., Sucursal de TokioAo Building 15F, 3-11-7 Kita Aoyama Minato-ku, Tokio, 107-0061, JapónJapón
PayPal Korea Services LLC#3004, Torre ASEM piso 30, 517 Yeongdong-daero, Gangnam-gu, Seúl, 135-798, Corea, República deCorea, República de
PayPal Malasia Services Sdn. Bhd.Nivel 19-1, Menara Milenium, Jalan Damanlela, Pusat Bandar Damansara, 50490 Kuala Lumpur Wilayah Persekutuan, MalasiaMalasia
iZettle México, S. de R.L. de C.V. (en liquidación)No 13 oficina 402. Col., San José Insurgentes Del. Benito Juárez, CP 03900, MéxicoMéxico
Operadora PayPal de México, S. de R.L. de C.V.Mariano Escobedo 476 piso 14, Col. Nueva Anzures, Del. Miguel Hidalgo, Ciudad de México, 11590, MéxicoMéxico
PayPal Filipinas, Inc.Unidad 309, Antonio Centre, Prime Street, Madrigal Business Park II, Ayala Alabang Muntinlupa City, 1770, FilipinasFilipinas
Sociedad de Responsabilidad Limitada Institución de crédito no bancaria "PayPal RU" (LLC NBCI "PayPal RU")Butirskiy Val, bl.10., 125047, Moscú, Federación de RusiaFederación de Rusia
PayPal Payment Holdings Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingapurSingapur
PayPal Payments Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingapurSingapur
PayPal Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingapurSingapur
PayPal Network Pte. Ltd.5 Temasek Boulevard, #09-01 Suntec Tower Five, 038985, SingapurSingapur
Zong S.A.c/o Eversheds Sutherland AG, 20, rue du Marche, 1204 Ginebra, SuizaSuiza
PayPal (Thailand) LimitedNo. 63 Athenee Tower, Sala No. 27-29, Piso 23, Witthayu Road, Kwaeng Lumpini, Khet Pathumwan, Bangkok, TailandiaTailandia
Bill Me Later, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
Chargehound LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
Curv LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
Global Express Money Orders, Inc. (en liquidación)351 W Camden Street, Baltimore MD 21201, Estados UnidosEstados Unidos
Globex Financial Services, Inc. (en liquidación)The Corporation Trust Incorporated, 2405 York Rd. Ste. 201, Lutherville Timonium MD 21093, Estados UnidosEstados Unidos
Honey Science LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
Payments Technology Holdings, LLCCT Corporation System, 11 36 Union Mall, Suite 301, Honolulu HI 96813, Estados UnidosEstados Unidos
Payments Technology Insurance Company, Inc.CT Corporation System, 11 36 Union Mall, Suite 301, Honolulu HI 96813, Estados UnidosEstados Unidos
PayPal Charitable Giving Fund1202 I Street NW, Washington DC 20005, Estados UnidosEstados Unidos
PayPal Data Services, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
PayPal Digital, Inc.117 Barrow Street, Nueva York NY 10014Estados Unidos
PayPal Global Holdings, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
PayPal Holdings, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
PayPal, Inc.The Corporation Trust Company, 1209 Orange Street, Wilmington, Condado de New Castle DE 19801Estados Unidos
PayPal Ventures, LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington DE 19801, Estados UnidosEstados Unidos
Softgate Systems, Inc. (en liquidación)The Corporation Trust Company, 820 Bear Tavern Road, West Trenton NJ 08628, Estados UnidosEstados Unidos
Swift Financial, LLCThe Corporation Trust Company, 1209 Orange Street, Wilmington, New Castle County DE 19801, Estados UnidosEstados Unidos
TIO Networks USA Inc. (en liquidación)CT Corporation System, 711 Capitol Way S, Suite 204, Olympia WA 98501, Estados UnidosEstados Unidos
PayPal FZ-LLC405, 6 Falak Building, Al Safouh Second, Emirato de Dubái, Emiratos Árabes UnidosEmiratos Árabes Unidos

Anexo II

Lista de países

Fuera de la UE

Australia
Brasil
Canadá
China
Guatemala
Hong Kong
India
Israel
Japón
Corea, República de
Malasia
México
Filipinas
Federación de Rusia
Singapur
Suiza
Tailandia
Estados Unidos
Emiratos Árabes Unidos

Reino Unido

Reino Unido

UE

Bélgica
Francia
Alemania
Irlanda
Italia
Luxemburgo
Noruega
Polonia
Rumanía
España
Suecia