Política de privacidad
Última actualización: 6 de octubre de 2026
En CARTHEN tratamos datos personales de acuerdo con la Ley N.º 29733, Ley de Protección de Datos Personales del Perú, y su reglamento, el Decreto Supremo N.º 016-2024-JUS, vigente desde marzo de 2025. Esta política está escrita en lenguaje claro a propósito: si algo no se entiende, no sirve.
1.Quién responde por tus datos
El responsable del tratamiento es CARTHEN TECHNOLOGIES E.I.R.L., empresa peruana constituida en Lima.
- Razón social
- CARTHEN TECHNOLOGIES E.I.R.L.
- RUC
- 20616097971
- Domicilio fiscal
- Asc. República de Francia Mz. A Lt. 11A, Villa El Salvador, Lima, Perú
- Correo
- contacto@carthentech.com
- Teléfono
- +51 994 990 315
2.Qué cubre esta política
Esta política cubre tres cosas distintas, y conviene no confundirlas:
- Este sitio web. Todas sus páginas, como la que estás leyendo, y sus formularios: el del Libro de Reclamaciones, el de «Prefiero que me llamen», el de «Contratar tu plan», el de «Cancelar el cobro automático» y el de «Mi cuenta».
- La aplicación Carthen Caja, y la página de pedidos por QR que cada tienda puede publicar.
- Los datos de los clientes de tu tienda y de las personas que atienden tu caja. Ahí el responsable eres tú, y nosotros los guardamos y los procesamos por encargo tuyo. Está explicado en el punto 4 y en el punto 5, y conviene leerlo antes de anotar a nadie.
3.Qué recoge este sitio web
Este sitio es informativo y casi todo en él se lee sin dejar ningún dato. Te pedimos datos solo en sus formularios:
- El Libro de Reclamaciones, que es obligatorio por ley (punto 3-bis).
- «Prefiero que me llamen», donde nos dejas tus datos para que te llamemos (punto 4).
- «Contratar tu plan», donde eliges tu plan y aceptas nuestros Términos y esta política antes de pagar. Ahí no escribes ningún dato personal: guardamos solo una constancia de la aceptación (punto 4).
- «Mi cuenta», donde el dueño de una tienda paga su plan, activa o cancela su cobro automático, cambia de plan y ve sus pagos. Entras con el mismo correo y la misma contraseña de tu tienda en la app: la página se los manda directamente a Firebase Authentication, el servicio de Google que también verifica tu entrada en la app. Tu contraseña no pasa por nuestro servidor y no la guardamos. Ya adentro, la página le pide a nuestro servidor (punto 7) los datos de tu plan y de tus pagos. Antes de pagar eliges boleta o factura; si pides factura, escribes el RUC y la razón social a cuyo nombre sale (punto 8). Cuando pagas o activas el cobro automático, guardamos con ese pago, o con tu cobro automático, el comprobante que elegiste, la versión de los Términos que aceptaste y la fecha y hora.
- «Cancelar el cobro automático», donde nos dejas los datos de tu cuenta para cancelar tu cobro automático con tarjeta (punto 4).
Lo que sigue siendo cierto de todo el sitio:
- No usa cookies de ningún tipo, ni de seguimiento ni técnicas, con una sola excepción: en «Mi cuenta», cuando su verificación esté activa, reCAPTCHA de Google guarda una cookie necesaria para esa verificación (punto 12). Los formularios están hechos a propósito para no necesitarlas. Por eso no verás ningún cartel de cookies en este sitio. La aplicación y la página de pago de Flow sí guardan información en tu dispositivo: lo explicamos en la Política de cookies y almacenamiento. La página «Mi cuenta» guarda, mientras la usas, tu correo y una credencial temporal en el almacenamiento de sesión de tu navegador, que no son cookies: lo explicamos en la Política de cookies y almacenamiento.
- No usa herramientas de analítica, ni propias ni de terceros. No sabemos quién nos visita ni cuántos son.
- No carga ningún recurso externo: ni fuentes, ni scripts, ni imágenes de otros servidores. Todo lo que ves se sirve desde nuestro propio dominio. La única excepción es «Mi cuenta»: se conecta con Firebase Authentication, para verificar tu entrada, y con nuestro servidor del cobro; y, cuando su verificación esté activa, carga reCAPTCHA desde los servidores de Google y se conecta con Firebase App Check (punto 12).
- No lleva JavaScript, salvo la página «Mi cuenta», que lo necesita para que entres con tu cuenta y veas tu plan. En el resto del sitio, ni una línea.
Si nos escribes por correo o por WhatsApp, tratamos tu mensaje y tu dirección o número solo para responderte. Como cualquier alojamiento web, el servidor guarda registros técnicos básicos (dirección IP, fecha y hora, página solicitada) por seguridad y para que el sitio funcione. Esos registros no se usan para identificarte ni para publicidad.
3-bis. Los datos del Libro de Reclamaciones
En el Libro de Reclamaciones te pedimos datos porque una norma nos obliga a pedirlos, no porque queramos tenerlos.
- Qué recogemos
- Tu nombre, tu documento de identidad, tu domicilio o tu correo, tu teléfono si lo das, el nombre de tu padre, madre o representante si eres menor de edad, y lo que nos cuentas: el detalle del reclamo y lo que pides. Son los campos que exige el artículo 5 del Reglamento del Libro de Reclamaciones.
- Para qué
- Para registrar tu reclamo, responderte dentro del plazo legal y poder acreditarlo ante el INDECOPI si nos lo pide. Para nada más.
- Por qué no te pedimos permiso
- Porque el tratamiento se ampara en una obligación legal, no en tu consentimiento. Pedirte permiso sería fingir que puedes negarte: no podrías reclamar sin darnos estos datos, y condicionarte el reclamo está prohibido.
- Cuánto los guardamos
- Dos años desde el día en que presentaste el reclamo. Lo fija el artículo 12 del Reglamento, y abarca tu hoja y la constancia de nuestra respuesta.
- Con quién los compartimos
- Con nadie, salvo el INDECOPI si nos los requiere en ejercicio de sus funciones. Los guarda, por encargo nuestro, nuestro proveedor de alojamiento y de correo, Hostinger (punto 7). Si presentas tu reclamo por WhatsApp, ese mensaje lo trata también WhatsApp LLC (Meta), en Estados Unidos.
- Dónde se guardan
- En el servidor del sitio, fuera de la carpeta pública —no son accesibles desde la web aunque alguien acierte con la dirección—, y en nuestro buzón de correo, al que te enviamos la copia de tu hoja.
Sobre el anti-spam: para que un robot no llene el libro de basura, el servidor cuenta cuántos envíos llegan por hora desde una misma conexión. Para eso no guardamos tu dirección IP, sino un código calculado a partir de ella, que cambia cada día. Sirve para contar, no para saber quién eres.
Puedes ejercer tus derechos de acceso, rectificación, cancelación y oposición sobre estos datos igual que sobre cualquier otro, como se explica en el apartado Tus derechos y cómo ejercerlos.
4.Datos tuyos, como comerciante
Cuando creas la cuenta de tu negocio y usas Carthen Caja, tratamos:
- Los datos de tu cuenta: tu correo electrónico y tu contraseña (que se guarda cifrada), para identificar la cuenta y escribirte por temas del servicio.
- Si entras con Google: tu cuenta no tiene contraseña de Carthen Caja, salvo que crees una en la aplicación para abrir tu tienda en otros teléfonos. Google nos confirma tu correo y nos entrega un código que identifica tu cuenta de Google; usamos solo ese correo y ese código, para identificar tu cuenta. No leemos tus correos, tus contactos ni ningún otro dato de tu cuenta de Google, y no se los damos a nadie. En la versión web le pedimos a Google solo tu correo. En la aplicación para Android, Google incluye además tu nombre y la dirección de tu foto de perfil: el servicio de acceso de Google que usamos (Firebase Authentication) los guarda junto a tu cuenta de acceso, pero nosotros no los copiamos a los datos de tu tienda, no los mostramos y no los usamos para nada.
- Los datos de tu negocio: su nombre y, si los registras, el RUC, la razón social, el teléfono y el logo, que salen en tus notas de venta y en los PDF que entregas; y la dirección, que es opcional y solo sale en tus notas de venta: no la usamos para nada más, tampoco para estadísticas. El tipo de negocio que eliges al crear tu cuenta (y lo que escribes en «Otros»). Y, aparte de la dirección, si la marcas, la zona de tu tienda: un cuadrado de unos 2 km de lado que la contiene, que no sale en tus notas de venta. No guardamos el punto exacto: cuando usas tu ubicación actual o marcas en el mapa, tu teléfono calcula la zona y solo nos envía la zona. Para tu ubicación actual, la aplicación para Android pide solo la ubicación aproximada.
- Si eliges un negocio de comida (restaurante, pollería u otro), que todavía no está disponible: guardamos que te interesa, con tu cuenta, para avisarte a tu correo cuando esté listo. No se crea tu tienda ni empieza tu prueba gratis.
- Los datos de operación de tu negocio: productos, precios, stock, ventas, métodos de cobro, gastos y reportes.
- Los dispositivos donde está abierta tu tienda: un código interno de cada uno, el nombre que le das, cuándo se usó por última vez y la versión del navegador con el que funciona la aplicación en ese dispositivo. Y, en los teléfonos donde entra un administrador y permite las notificaciones, el identificador de avisos que entrega Google (Firebase Cloud Messaging), para mandarle los avisos de los pagos con Yape aunque la aplicación esté cerrada.
- El registro de tu aceptación de los Términos y de esta política: qué versión aceptaste, la fecha y la hora, tu cuenta, el dispositivo, la dirección IP desde la que aceptaste o, si aceptaste sin internet, la de tu primera conexión después, y, si aceptaste al entrar a un perfil de administrador, el código de ese perfil (no su nombre). Y, si contratas desde nuestra web, una constancia sin datos personales: la fecha y la hora, el plan y la versión de los textos que aceptaste. Y, cuando pagas o activas el cobro automático en «Mi cuenta», guardamos con tu cuenta, junto a ese pago o a tu cobro automático, la versión que aceptaste y la fecha y hora (punto 3).
- Lo que nos llega de tu pago (punto 8): tu correo, el monto, la fecha, el medio de pago y si el pago se aprobó; si pagas con tarjeta, también su marca y solo algunos de sus dígitos. Y lo de tu comprobante: si pides factura, el RUC y la razón social que escribes en «Mi cuenta» antes de pagar; si eliges boleta, ningún dato tuyo (salvo lo que explica el punto 8); y, en los dos casos, tu correo, para enviártelo (punto 8).
- Si usas «Prefiero que me llamen»: el nombre de tu negocio, tu nombre, celular, correo y distrito, el plan que te interesa y si quieres boleta o factura: si marcas «Factura con RUC», también el RUC y la razón social a cuyo nombre la quieres; y, para frenar envíos automáticos, un código calculado a partir de tu conexión que cambia cada día, como en el Libro de Reclamaciones.
- Si usas «Cancelar el cobro automático»: el correo de tu cuenta, el nombre de tu tienda y, si lo das, tu celular, y el mismo código contra envíos automáticos.
- Tus solicitudes, por ejemplo la de eliminar tu cuenta: la fecha, el correo desde el que la pediste y la fecha en que la atendimos.
- Lo que nos escribes por WhatsApp o por correo cuando pides soporte.
- Un registro mínimo de que tu cuenta ya usó su prueba gratis: un código interno y la fecha en que creaste tu tienda, para que la prueba sea una por cuenta.
Sobre estos datos, el responsable somos nosotros. Los tratamos para prestarte el servicio, administrar tu suscripción, cobrarte y emitir tus comprobantes, darte soporte, guardar las constancias que nos permiten demostrar que cumplimos, proteger el servicio contra el abuso y el fraude (punto 12) y elaborar nuestras estadísticas internas, con información anonimizada (punto 11). Forman nuestro banco de datos «Clientes y suscripciones».
Si atiendes la caja de una tienda
Si atiendes la caja de una tienda que usa Carthen Caja, esto es lo que guardamos de tu perfil: tu nombre, tu rol (administrador o cajero), tu ícono, el tamaño de letra que elegiste, una huella cifrada de tu PIN (nunca el número), los intentos fallidos de PIN y lo que haces en la tienda: tus ventas, abonos, anulaciones, cambios de método de pago, cierres de caja y gastos, y en qué dispositivo entraste y cuándo. Lo guardamos por indicación de la tienda, que es la responsable de esos datos, igual que de los de sus clientes (punto 5). Si la tienda te da de baja, tu perfil deja de aparecer en la pantalla de entrada, pero tu nombre se conserva en el historial de tus ventas. Para ejercer tus derechos sobre estos datos, dirígete a la tienda; si nos escribes a nosotros, le trasladamos tu pedido en un máximo de 3 días hábiles y te avisamos que lo hicimos.
5.Los datos de tus clientes: los fiados
Este punto es importante y queremos que quede claro.
El módulo de fiados de la aplicación te permite anotar a quién le fías: normalmente el nombre de la persona y cuánto debe, junto con el historial de sus abonos. Eso son datos personales de terceros, y los pones tú.
- Tú eres el responsable de esos datos. Eres quien decide anotarlos, para qué y por cuánto tiempo. Te corresponde a ti informar a tus clientes de que llevas ese registro y contar con la base legal para hacerlo, según la Ley N.º 29733.
- CARTHEN es el encargado del tratamiento. Guardamos y procesamos esos datos por encargo tuyo, solo para darte el servicio y según tus instrucciones; aplicamos medidas de seguridad para protegerlos; y los eliminamos o te los devolvemos cuando termina tu servicio o vencen los plazos de los Términos. Nunca contactamos a tus clientes ni usamos esos datos para fines propios, salvo para nuestras estadísticas internas, con información anonimizada que no lleva sus nombres (punto 11). No los consultamos salvo que tú nos lo pidas: para resolver un problema técnico o para borrar el nombre de un cliente que te lo pidió.
- La página de pedidos por QR. Si la activas, para que tus clientes encuentren rápido su nombre al pedir, esa página les sugiere solo los nombres de los clientes que registraste tú, en Clientes o al cobrarles con la casilla «Guardar este cliente para la próxima vez» (hasta 300). Nunca publica los nombres que solo están en tus fiados ni lo que alguien escribió en un pedido. Cualquier persona que abra el enlace de tu QR puede ver esos nombres.
- Si un cliente tuyo te pide que borres sus datos, puedes hacerlo tú desde la aplicación (Ajustes → Clientes, «Borrar sus datos», con internet) o escribirnos para que lo hagamos por ti, como explica la página Eliminar tu cuenta (punto 5).
- Si un cliente tuyo nos escribe a nosotros pidiendo acceder a sus datos o que se eliminen, no tocamos nada: te trasladamos su pedido en un máximo de 3 días hábiles, porque la decisión es tuya, y le avisamos que lo hicimos.
Consejo práctico: anota lo mínimo necesario. Para cobrar un fiado basta con un nombre y un monto. No hace falta el DNI, ni la dirección, ni el número de nadie.
6.Para qué usamos los datos
- Para prestar el servicio: registrar ventas, llevar el inventario y los fiados, y mostrarte tus reportes.
- Para sincronizar la información entre los dispositivos de tu negocio.
- Para comprobar que el correo de tu cuenta es tuyo.
- Para darte soporte cuando nos escribes.
- Para administrar tu suscripción, cobrarte, emitir tus comprobantes y avisarte de vencimientos, renovaciones o cambios en el servicio.
- Para guardar las constancias de que aceptaste los Términos y de tus solicitudes.
- Para proteger el servicio contra el abuso y el fraude: comprobar, con la verificación de Google cuando está activa, que las conexiones vengan de la aplicación original y que en «Mi cuenta» entre una persona y no un programa automático (punto 12).
- Para llamarte, si nos dejas tus datos en «Prefiero que me llamen», y, si pides factura, para ayudarte a pedirla cuando contrates: al pagar, en «Mi cuenta», marcas otra vez «Factura con RUC».
- Si marcas la zona de tu tienda, para saber en qué zonas están las tiendas que usan Carthen Caja y atenderlas mejor, y para las estadísticas por zona del punto 11. Con el tipo de negocio, para mostrarte lo que corresponde a tu negocio y para las estadísticas por tipo de negocio del punto 11.
- Para la elaboración de nuestras estadísticas internas a partir de información anonimizada —por ejemplo, en qué zonas se usa más cada función de la aplicación y qué necesitan los negocios— y para mejorar el servicio (punto 11).
Tus datos no se venden
Tus datos personales los tratan, por encargo nuestro, los proveedores que nos ayudan a darte el servicio (puntos 7 y 10), y los comunicamos a las autoridades cuando una norma nos obliga; y lo que tú decides publicar en tu página de pedidos por QR lo ve quien abre su enlace. Fuera de eso, nunca vendemos ni cedemos tus datos individuales —los de tu negocio o los de tus clientes— y no se los entregamos a nadie, como dicen los Términos y condiciones de venta (§9).
7.Dónde se guardan y transferencia internacional
Tus datos se guardan con estos proveedores:
- Lo que registras en la aplicación —ventas, inventario, fiados, perfiles— se aloja en la infraestructura de Google (Firebase), en su región de São Paulo, Brasil.
- El correo y la contraseña de tu cuenta —o, si entras con Google, lo que Google nos entrega de tu cuenta (punto 4)— los trata el servicio de acceso de Google (Firebase Authentication), que funciona en Estados Unidos.
- Google también registra, por un tiempo limitado, la dirección IP de quien abre la aplicación o la página de pedidos por QR, por seguridad y para que el servicio funcione, y puede procesar esos datos en cualquiera de sus centros de datos del mundo.
- Los datos técnicos de la verificación de la aplicación (punto 12), cuando está activa, los procesan Google Play y Firebase, que pueden hacerlo en cualquiera de los centros de datos de Google del mundo.
- Este sitio web y lo que envías por sus formularios se guardan en su servidor, en Brasil, y en nuestro buzón de correo. Los dos los presta nuestro proveedor de alojamiento y de correo, Hostinger.
- Lo que envías en «Mi cuenta» va a nuestro servidor del cobro, en Google (Firebase), en São Paulo, Brasil (tu correo y tu contraseña, a Firebase Authentication, como dice el segundo punto de esta lista); y, cuando pagas, el aviso para emitir tu comprobante, con tu correo y, si pediste factura, el RUC y la razón social, llega a nuestro buzón de correo.
- Si nos escribes por WhatsApp, ese mensaje lo trata WhatsApp LLC (Meta), en Estados Unidos.
- Los pagos de tu suscripción los procesa Flow (Flow Pagos Perú S.A.C., Perú), nuestra pasarela de pagos, en sus propias páginas (punto 8). En el Perú, NUBEFACT S.A. nos ayuda a emitir los comprobantes electrónicos.
Eso significa que hay una transferencia internacional de datos: tus datos, y los de tus clientes y cajeros, salen del Perú. Lo que registras en la aplicación se guarda en Brasil, y el acceso a tu cuenta se trata en Estados Unidos. Te lo decimos de frente porque la Ley N.º 29733 obliga a informarlo, y porque es la clase de cosa que nadie debería descubrir por su cuenta.
Nuestros bancos de datos personales, de los que CARTHEN es titular (punto 1):
- «Quejas y reclamos»: los datos del Libro de Reclamaciones. Inscrito ante la Autoridad Nacional de Protección de Datos Personales: código de banco de datos personales PJ-2026-4317 · constancia de inscripción INS-2026-4862 · constancia de modificación MOD-2026-1658.
- «Clientes y suscripciones»: los datos de las tiendas y de sus cuentas, de los pagos, de las constancias y de los formularios «Prefiero que me llamen», «Contratar tu plan», «Mi cuenta» y «Cancelar el cobro automático».
Los datos de los clientes y del personal de cada tienda no forman un banco nuestro: sobre ellos, CARTHEN es encargado de la tienda (Términos, §10).
Google, Hostinger y WhatsApp tienen sus propios compromisos contractuales de seguridad y protección de datos. Además, la aplicación guarda una copia local en tu propio dispositivo: eso es justamente lo que le permite seguir funcionando cuando no hay internet (ver la Política de cookies y almacenamiento).
8.Datos de pago
No guardamos datos de tarjetas. Los pagos de la suscripción se hacen en las páginas de Flow (Flow Pagos Perú S.A.C., RUC 20605041168), nuestra pasarela de pagos, con tarjeta o con Yape: CARTHEN nunca ve el número completo de tu tarjeta. En esas páginas, Flow trata tus datos de pago también según sus propias condiciones y su propia política de privacidad; las de CARTHEN son nuestros Términos y condiciones de venta y esta política, que aceptas antes de pagar.
Para crear tu pago, le damos a Flow lo que necesita para cobrarte, como el correo de tu cuenta, el plan y el monto. Y Flow nos hace llegar lo que necesitamos para reconocer tu pago y activar tu plan: tu correo, el monto, la fecha, el medio de pago y si el pago se aprobó; si pagas con tarjeta, también su marca y solo algunos de sus dígitos (nunca el número completo).
Para emitir tu boleta o factura electrónica trabajamos con NUBEFACT S.A., que nos ayuda a generarla y la envía a la SUNAT. Le damos lo que el comprobante exige: con factura, el RUC y la razón social; con boleta, ningún dato tuyo, porque sale sin tu nombre ni tu documento, como permite la SUNAT en las boletas de menos de setecientos soles. Y tu correo, para que te lo envíe. Si alguna vez una boleta llega a setecientos soles o más (con los planes no pasa; puede pasar con la Puesta en marcha de un inventario muy grande), te pedimos tu nombre y tu documento de identidad: la SUNAT los exige cuando la boleta pasa de setecientos soles, y nosotros los pedimos desde ese monto.
Antes de pagar, en «Mi cuenta», eliges boleta o factura. Si pides factura, escribes el RUC y la razón social a cuyo nombre sale; si eliges boleta, no te pedimos nada más. Guardamos esa elección con tu pago, porque con ella emitimos tu comprobante, y también como la última elección de tu tienda, para que la próxima vez salga puesta. Cuánto tiempo, en el punto 9.
Si tenemos que reembolsarte un pago y no se puede por el mismo medio (por ejemplo, un pago con Yape), te pedimos la cuenta bancaria a la que te lo transferimos. La usamos solo para ese reembolso y la conservamos con el registro del pago, durante el plazo de los datos de facturación y pagos (punto 9).
9.Cuánto tiempo los conservamos
Conservamos tus datos mientras dure tu servicio. Si dejas de pagar, o termina tu prueba gratis sin que pagues, conservamos los datos de tu cuenta durante 6 meses desde el vencimiento de tu último periodo, para que puedas reactivarla o pedirnos una copia de tu información; después, se eliminan. Los datos de facturación y pagos se conservan durante el plazo que exige la normativa tributaria (SUNAT): como mínimo, 5 años.
Otros plazos:
- Los datos del Libro de Reclamaciones: 2 años desde el reclamo (punto 3-bis).
- La zona de tu tienda y el tipo de negocio se conservan como los demás datos de tu cuenta. Si quitas tu zona, se borra de nuestra base de datos apenas tu teléfono se conecte y, de las copias de seguridad, a más tardar en 4 semanas.
- El aviso de que te interesa un negocio de comida: hasta que te avisemos que está listo, o antes si pides eliminar tu cuenta.
- Los datos de «Prefiero que me llamen», también el RUC y la razón social si marcaste «Factura con RUC»: si no llegas a contratar, los eliminamos a los 6 meses de que nos los dejaste.
- El RUC y la razón social de tus facturas: los que van con cada pago se conservan con los datos de facturación y pagos, durante el plazo que exige la SUNAT (como mínimo, 5 años). La última elección que guardamos para tu tienda, para que la próxima vez salga puesta, y el RUC, la razón social y el correo de un pago que empezaste y no terminaste, se borran cuando eliminas tu cuenta.
- Las constancias —la de tu aceptación de los Términos, la de «Contratar tu plan» y las de tus solicitudes, como la de eliminar tu cuenta o cancelar tu cobro automático—: 5 años, porque son las que nos permiten demostrar que cumplimos. Los de la constancia de tu aceptación se cuentan desde que se elimina tu cuenta.
- El registro de accesos y acciones de tu tienda (las entradas y salidas de los perfiles, y las altas, cambios, borrados, importaciones y exportaciones de datos personales): 2 años, porque la ley lo exige. Se conserva aunque elimines tu cuenta.
- Tu cuenta (el correo con el que entras) y el registro mínimo de que ya usaste tu prueba gratis: se conservan 2 años más después de esos 6 meses, para que puedas volver con tu misma cuenta y para que la prueba gratis sea una sola por persona; después se eliminan, o antes si pides eliminar tu cuenta.
- La dirección IP que registra Google: unas semanas o unos meses, según su propia política.
Las copias de seguridad de nuestra base de datos se renuevan solas en un máximo de 4 semanas: lo que eliminamos desaparece también de ellas, a más tardar, en ese plazo.
Si pides la eliminación de tu cuenta, se aplica lo que explica la página Eliminar tu cuenta.
10.Con quién se comparten
Con nadie, salvo en estos casos:
- Los proveedores que necesitamos para darte el servicio, que actúan por encargo nuestro y no pueden usar los datos para fines propios: Google, que aloja la aplicación, su base de datos y el acceso a tu cuenta, y envía los avisos al teléfono; Hostinger, que aloja este sitio y nuestro correo; y NUBEFACT S.A., que nos ayuda a emitir los comprobantes electrónicos y los envía a la SUNAT.
- Flow (Flow Pagos Perú S.A.C.), nuestra pasarela de pagos, que procesa los pagos de tu suscripción en sus propias páginas y trata esos datos también según su propia política de privacidad (punto 8).
- WhatsApp, cuando nos escribes por ese medio para soporte, un reclamo o cualquier pedido.
- Google, si entras con tu cuenta de Google: Google sabe que usaste tu cuenta para entrar a Carthen Caja, y eso lo trata según su propia política de privacidad. Nosotros no le enviamos los datos de tu tienda por ese camino.
- Las herramientas de tu teléfono y las que trae la aplicación: el dictado por voz usa el servicio de reconocimiento de voz de tu teléfono (normalmente de Google), que con internet puede procesar el audio fuera del teléfono; y el lector de códigos de barras de la aplicación para Android usa una herramienta de Google que viene dentro de la aplicación: lee el código en tu teléfono y, con internet, le envía a Google datos técnicos del aparato y de la aplicación, y un identificador de esa instalación que, según Google, no está pensado para identificarte (Política de cookies, punto 3).
- La verificación de Google (punto 12): en la aplicación para Android, cuando está activa, Google Play comprueba que sea la aplicación original, según sus propias condiciones; y en «Mi cuenta», cuando está activa, reCAPTCHA, que Google opera por encargo nuestro.
- El mapa para marcar tu zona: lo cargamos desde nuestro propio alojamiento en Google, con datos de OpenStreetMap. Ninguna empresa de mapas recibe tu ubicación.
- Lo que tú decides publicar: si activas la página de pedidos por QR, cualquier persona que abra su enlace ve tu catálogo y los nombres de los clientes registrados (punto 5).
- Autoridades, cuando una norma o una orden judicial nos obligue a entregarlos (por ejemplo, la SUNAT o el INDECOPI).
Fuera de estos casos, nunca vendemos ni cedemos tus datos individuales —los de tu negocio o los de tus clientes— y no se los entregamos a nadie.
Quiénes son y dónde están
- Google LLC, Estados Unidos. Base de datos en São Paulo, Brasil; acceso a la cuenta en Estados Unidos; alojamiento y verificación de la aplicación, en sus centros de datos del mundo.
- Hostinger
- HOSTINGER Global S.à r.l., Luxemburgo. El servidor de este sitio está en Brasil.
- Flow
- Flow Pagos Perú S.A.C., RUC 20605041168, Perú.
- NubeFacT
- NUBEFACT S.A., RUC 20600695771, Perú.
- WhatsApp LLC (Meta), Estados Unidos.
11.Nuestras estadísticas internas
Para nuestras estadísticas internas y para mejorar el servicio, juntamos la información de ventas y de uso de la aplicación de muchos negocios y le quitamos todo lo que identifica: los nombres, los datos de contacto y de qué negocio viene. Así vemos, por ejemplo, en qué zonas del país se usa más cada función de la aplicación y qué necesitan los negocios, para mejorar el servicio para ellos.
La anonimización es irreversible (Ley N.º 29733, art. 2.14): la información anonimizada no permite identificar a ninguna persona ni a ningún negocio en concreto y no puede volver a unirse a sus datos. Para lograrlo, no usamos los nombres de los clientes de las tiendas ni sus datos de contacto —usamos cifras de ventas, productos, precios, montos y fechas—, ni la dirección de las tiendas, y cada cifra junta suficientes tiendas para que ninguna se pueda reconocer.
Cuando una estadística se arma por zona o por tipo de negocio, cada zona es un área fija, definida de antemano, que junta suficientes tiendas para que ninguna se pueda reconocer. La zona de una tienda en particular no se publica ni se le entrega a nadie.
Esas estadísticas no te identifican ni pueden rastrearse hasta tu negocio, como explican los Términos y condiciones de venta (§9).
12.Seguridad
Las medidas que aplicamos hoy:
- La información viaja cifrada entre tu dispositivo y el servidor.
- Cada negocio está aislado: las reglas de seguridad del servidor impiden que una tienda acceda a los datos de otra. La única excepción es lo que tú decides publicar: la página de pedidos por QR muestra tu catálogo y los nombres de los clientes registrados (punto 5).
- Cada persona entra con su propio PIN y con los permisos que le dé el administrador. Los reportes financieros son del administrador.
- La verificación de la aplicación y de «Mi cuenta». En la aplicación instalada desde Google Play, cuando esa verificación esté activa, Google comprueba que sea la aplicación original de CARTHEN, sin cambios, en un teléfono Android auténtico (Firebase App Check con Play Integrity). Para eso, Google Play procesa datos técnicos de la aplicación (nombre de paquete, versión y certificado de firma), el estado de su licencia y datos del teléfono (un certificado del propio teléfono y un comprobante que generan los servicios de Google Play). Firebase recibe ese comprobante y datos técnicos del teléfono: su sistema y su versión, el modelo, la marca, el tipo de aparato, la tienda desde la que se instaló la aplicación y las herramientas de Firebase que lleva, con sus versiones. Según Google, esos datos no se vinculan con ningún identificador de una persona ni de un aparato, y Google los usa también para mantener y mejorar Firebase. A cambio, Firebase entrega un comprobante temporal que vence en 7 días como máximo: es lo único de esta verificación que la aplicación envía después a nuestro servidor. En la web, solo en «Mi cuenta» y solo cuando esa verificación esté activa, reCAPTCHA analiza datos técnicos del dispositivo y del navegador para distinguir a una persona de un programa automático. Nosotros las usamos solo para proteger el servicio: no para identificarte ni para publicidad.
Ningún sistema es infalible. Si ocurriera un incidente de seguridad que afecte a tus datos, te lo comunicaremos de inmediato y, cuando la ley lo exige, se lo informaremos a la Autoridad Nacional de Protección de Datos Personales como máximo dentro de las 48 horas desde que lo sepamos.
Por tu parte: no compartas tu PIN, pide que cada cajero use el suyo, y revisa de vez en cuando qué permisos tiene cada uno.
13.Tus derechos y cómo ejercerlos
La Ley N.º 29733 te reconoce los llamados derechos ARCO:
- Acceso: saber qué datos tuyos tenemos y qué hacemos con ellos.
- Rectificación: corregir los que estén equivocados, incompletos o desactualizados.
- Cancelación: pedir que los eliminemos.
- Oposición: oponerte a que los tratemos, cuando la ley te ampare.
También puedes revocar el consentimiento que hayas dado y pedir información sobre el tratamiento. Ejercerlos no te cuesta nada.
Si entras con Google, también puedes quitarle a Carthen Caja el permiso de usar tu cuenta de Google desde la configuración de tu propia cuenta de Google. Eso no borra tu tienda ni sus datos: para eso está «Eliminar la cuenta», dentro de la aplicación.
Cómo ejercerlos, paso a paso
- Escríbenos a contacto@carthentech.com o por WhatsApp al +51 994 990 315, indicando qué derecho quieres ejercer y sobre qué datos, y un correo o teléfono donde podamos responderte. Si tienes una tienda en Carthen Caja y nos escribes desde el correo de tu cuenta, eso basta para saber que eres tú: no necesitas enviarnos un documento. Si nos escribes por WhatsApp, te confirmaremos la solicitud por correo, para que a los dos nos quede constancia. Si no tienes una tienda en Carthen Caja, o no puedes escribir desde el correo de tu cuenta, te pediremos un documento que acredite tu identidad.
- Te confirmamos que recibimos tu solicitud en un día hábil.
- Si a tu solicitud le falta algo, te lo decimos dentro de los 5 días hábiles siguientes, y tienes 5 días hábiles para completarla.
- Te respondemos sin costo, dentro de estos plazos, contados desde el día
hábil siguiente a tu solicitud:
- información sobre cómo tratamos tus datos: 8 días hábiles;
- acceso, incluida una copia de tus datos: 20 días hábiles;
- rectificación, cancelación u oposición: 10 días hábiles.
- Si no podemos atender tu solicitud, en todo o en parte, te explicamos por escrito el motivo, y te indicamos que puedes recurrir ante la Dirección de Protección de Datos Personales, en vía de reclamación, o al Poder Judicial, con una acción de hábeas data (punto 14).
Desde la aplicación: si eres el dueño de la tienda, puedes pedir la eliminación de tu cuenta en Ajustes → Eliminar la cuenta y, mientras tu cuenta no esté suspendida, descargar cuando quieras una copia de seguridad de tus productos, ventas, fiados y abonos, y de la configuración, en Ajustes → Gestión de Datos. Si quieres una copia de todos tus datos, pídenosla como se explica arriba. Si necesitas recuperar o trasladar tus datos, CARTHEN lo hace a tu pedido, después de verificar que eres el dueño de la cuenta (Términos y condiciones de venta, §9.8).
Para eliminar tu cuenta de Carthen Caja y los datos de tu tienda, aunque ya no tengas la aplicación, sigue los pasos de la página Eliminar tu cuenta (carthentech.com/eliminar-cuenta).
Si eres cliente de una tienda que usa Carthen Caja y tu nombre aparece en el registro de fiados de esa tienda, o si atiendes su caja, el responsable de esos datos es la tienda, no nosotros. Dirígete a ella. Si nos escribes a nosotros, no tocamos tus datos: le trasladamos tu pedido a la tienda en un máximo de 3 días hábiles y te avisamos que lo hicimos.
14.Reclamos ante la autoridad
Si consideras que no hemos atendido bien tus derechos, puedes presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales, del Ministerio de Justicia y Derechos Humanos del Perú, o acudir al Poder Judicial con una acción de hábeas data.
15.Menores de edad
Carthen Caja es una herramienta de trabajo dirigida a negocios, y la cuenta de cada tienda es de un adulto, que la contrata y responde por ella. Si un familiar menor de edad ayuda en la bodega, su perfil lo crea y lo supervisa ese adulto. Y en el Libro de Reclamaciones puede reclamar un menor de edad, indicando a su padre, madre o representante (punto 3-bis). Fuera de esos dos casos, no recogemos datos de menores a sabiendas. Si detectas que eso ha ocurrido, escríbenos y lo corregimos.
16.Cambios a esta política
Podemos actualizar esta política si cambia el servicio o la normativa. Cuando lo hagamos, cambiaremos la fecha de «última actualización» del inicio. Si el cambio es importante, te lo avisaremos con al menos 30 días calendario de anticipación, dentro de la aplicación y por correo, y cuando corresponda te pediremos que la aceptes de nuevo, como explican los Términos y condiciones de venta (§15).
Para cualquier duda sobre esta política o sobre tus datos, escríbenos a contacto@carthentech.com. Las condiciones del servicio están en la página Términos y condiciones de venta.
