Volver al Inicio

Políticas de Privacidad

ING. RAMIREZ CHIROQUE JHONNY & Hijo SAC - Aplicaciones Móviles

📱 FastSales

Aplicación Móvil para Gestión de Ventas

Última actualización: 22 de octubre de 2025

1. Introducción

ING. RAMIREZ CHIROQUE JHONNY & Hijo SAC (en adelante "la Empresa", "nosotros", "nuestro" o "nos") es el responsable del tratamiento de los datos personales que usted proporciona al utilizar la aplicación móvil FastSales (en adelante "la Aplicación").

Esta Política de Privacidad describe cómo recopilamos, usamos, almacenamos y protegemos su información personal cuando utiliza nuestra Aplicación. Al utilizar FastSales, usted acepta las prácticas descritas en esta política.

Importante: Le recomendamos leer detenidamente esta Política de Privacidad antes de utilizar la Aplicación. Si no está de acuerdo con alguna parte de esta política, le rogamos que no utilice FastSales.

2. Información que Recopilamos

2.1. Información Proporcionada Directamente

Recopilamos la siguiente información que usted nos proporciona voluntariamente:

2.2. Información Recopilada Automáticamente

2.3. Información de Terceros

Podemos recibir información de fuentes externas como:

3. Cómo Utilizamos su Información

Utilizamos la información recopilada para los siguientes propósitos:

3.1. Prestación del Servicio

3.2. Mejora y Personalización

3.3. Comunicación

3.4. Seguridad y Cumplimiento Legal

4. Base Legal para el Tratamiento de Datos

Procesamos sus datos personales bajo las siguientes bases legales:

5. Marco Legal y Normativo Internacional

🛡️ Compromiso de Cumplimiento: La Empresa se compromete a cumplir con todas las leyes, regulaciones y estándares internacionales de protección de datos personales y seguridad de la información aplicables según la jurisdicción de nuestros usuarios.

5.1. Legislación Peruana

📜 Ley N° 29733 - Ley de Protección de Datos Personales (LPDP)

Vigencia: Desde el 3 de julio de 2011

Reglamento: Decreto Supremo N° 003-2013-JUS

Alcance: Esta ley garantiza el derecho fundamental a la protección de datos personales en el territorio peruano.

FastSales cumple con la LPDP mediante:

  • ✓ Consentimiento previo, informado, expreso e inequívoco del titular
  • ✓ Finalidad determinada, explícita y lícita del tratamiento
  • ✓ Implementación de medidas técnicas y legales de seguridad
  • ✓ Garantía de los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición)
  • ✓ Designación de responsable del banco de datos personales
  • ✓ Inscripción en el Registro Nacional de Protección de Datos Personales

📋 Directiva de Seguridad de la Información N° 004-2016-PCM/ONGEI

Establece disposiciones y lineamientos para la gestión de la seguridad de la información en entidades de la Administración Pública.

5.2. Unión Europea - GDPR

🇪🇺 Reglamento (UE) 2016/679 - Reglamento General de Protección de Datos (GDPR)

Vigencia: Desde el 25 de mayo de 2018

Aplicabilidad: Si usted se encuentra en la Unión Europea o el Espacio Económico Europeo, o si procesamos datos de ciudadanos europeos.

FastSales cumple con GDPR mediante:

  • Artículo 6: Base legal para el tratamiento (consentimiento, contrato, interés legítimo)
  • Artículo 7: Consentimiento claro y específico con posibilidad de retiro
  • Artículo 13-14: Información transparente sobre el tratamiento
  • Artículo 15-22: Derechos del interesado (acceso, rectificación, supresión, portabilidad)
  • Artículo 25: Privacidad por diseño y por defecto
  • Artículo 32: Medidas de seguridad técnicas y organizativas
  • Artículo 33-34: Notificación de brechas de seguridad (72 horas)
  • Artículo 44-49: Transferencias internacionales con salvaguardas adecuadas

5.3. América Latina

🇧🇷 Brasil - LGPD (Lei Geral de Proteção de Dados)

Ley N° 13.709/2018

Vigencia: Desde el 18 de septiembre de 2020

Si operamos con usuarios brasileños, cumplimos con los principios de finalidad, adecuación, necesidad, transparencia, seguridad, prevención y no discriminación establecidos en la LGPD.

🇦🇷 Argentina - Ley 25.326 de Protección de Datos Personales

Cumplimiento de principios de legalidad, calidad, veracidad y confidencialidad de datos.

🇨🇴 Colombia - Ley 1581 de 2012

Régimen general de protección de datos personales con principios de legalidad, finalidad, libertad, veracidad, transparencia, acceso y seguridad.

🇲🇽 México - Ley Federal de Protección de Datos Personales en Posesión de Particulares

Cumplimiento de los principios de licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad.

🇨🇱 Chile - Ley 19.628 sobre Protección de Datos de Carácter Personal

Protección de la vida privada y datos de carácter personal en registros o bancos de datos.

5.4. Estados Unidos

🇺🇸 CCPA - California Consumer Privacy Act

Vigencia: Desde el 1 de enero de 2020

Si procesamos datos de residentes de California, garantizamos:

COPPA - Children's Online Privacy Protection Act

FastSales NO está dirigida a menores de 18 años y no recopilamos conscientemente datos de menores de 13 años.

HIPAA - Health Insurance Portability and Accountability Act

Si procesamos información de salud, cumplimos con estándares de privacidad y seguridad de HIPAA.

5.5. Normas Internacionales de Seguridad de la Información

🔒 ISO/IEC 27001:2013 - Sistema de Gestión de Seguridad de la Información (SGSI)

Implementamos controles basados en ISO 27001 para:

ISO/IEC 27002:2013 - Código de Buenas Prácticas

Aplicamos controles de seguridad recomendados para protección de información.

ISO/IEC 27701:2019 - Gestión de Privacidad de la Información

Extensión de ISO 27001/27002 específica para gestión de privacidad (PII - Personally Identifiable Information).

ISO/IEC 27017:2015 - Seguridad en Cloud Computing

Controles de seguridad específicos para servicios en la nube.

ISO/IEC 27018:2019 - Protección de PII en Nubes Públicas

Protección de datos personales en entornos de nube pública.

5.6. Estándares de Seguridad de Aplicaciones Móviles

📱 OWASP Mobile Security Project

Seguimos las mejores prácticas de OWASP Mobile Top 10 para prevenir:

NIST Cybersecurity Framework

Implementamos el marco de ciberseguridad del NIST (National Institute of Standards and Technology) en sus cinco funciones: Identificar, Proteger, Detectar, Responder y Recuperar.

5.7. Certificaciones y Estándares de Pago

💳 PCI DSS - Payment Card Industry Data Security Standard

Nuestros procesadores de pago cumplen con PCI DSS para protección de información de tarjetas de pago:

5.8. Transparencia en Cumplimiento

Auditorías y Certificaciones:

  • ✓ Auditorías de seguridad anuales por terceros independientes
  • ✓ Pruebas de penetración semestrales
  • ✓ Evaluaciones de impacto de privacidad (PIA/DPIA) para nuevas funcionalidades
  • ✓ Revisión continua de cumplimiento normativo
  • ✓ Capacitación anual del personal en protección de datos
  • ✓ Programa de gestión de terceros y proveedores

5.9. Derechos Específicos por Jurisdicción

Dependiendo de su ubicación geográfica, puede tener derechos adicionales:

Jurisdicción Derechos Adicionales
Perú (LPDP) ARCO + Derecho de tratamiento objetivo + Derecho de tutela
UE (GDPR) ARCO + Portabilidad + Limitación + Oposición automática + No decisiones automatizadas
Brasil (LGPD) Similar a GDPR + Anonimización + Revisión de decisiones automatizadas
California (CCPA) Derecho a saber + Eliminar + Opt-out de venta + No discriminación

5.10. Responsable de Protección de Datos (DPO)

🛡️ Oficial de Protección de Datos (DPO - Data Protection Officer)

Hemos designado un Oficial de Protección de Datos para supervisar el cumplimiento normativo:

Cargo: Oficial de Protección de Datos (DPO)

Email: dpo@npssac.com.pe

Función: Supervisar cumplimiento de leyes de protección de datos, atender consultas y coordinar con autoridades de control.

6. Compartir su Información

Compromiso: La Empresa NO vende, alquila ni comercializa sus datos personales con terceros con fines de marketing.

Compartimos su información únicamente en las siguientes circunstancias:

5.1. Proveedores de Servicios

Compartimos datos con terceros que nos ayudan a operar la Aplicación:

5.2. Requisitos Legales

Podemos divulgar información cuando sea requerido por ley:

5.3. Transferencias Corporativas

En caso de fusión, adquisición o venta de activos, sus datos pueden ser transferidos como parte de la transacción.

6. Seguridad de los Datos

Implementamos medidas de seguridad técnicas y organizativas para proteger sus datos:

Nota: A pesar de nuestras medidas de seguridad, ningún sistema es completamente seguro. Le recomendamos usar contraseñas fuertes y únicas.

7. Retención de Datos

Conservamos sus datos personales durante el tiempo necesario para:

Cuando cierre su cuenta, eliminaremos o anonimizaremos sus datos dentro de los 90 días, salvo que debamos conservarlos por obligaciones legales.

8. Sus Derechos

Usted tiene los siguientes derechos sobre sus datos personales:

Derechos ARCO y Adicionales:

  • Acceso: Solicitar copia de sus datos personales
  • Rectificación: Corregir datos inexactos o incompletos
  • Cancelación: Solicitar la eliminación de sus datos
  • Oposición: Oponerse al tratamiento de sus datos
  • Portabilidad: Recibir sus datos en formato estructurado
  • Limitación: Restringir el procesamiento de datos
  • Revocación: Retirar su consentimiento en cualquier momento

Para ejercer sus derechos, contáctenos en: privacidad@npssac.com.pe

9. Cookies y Tecnologías Similares

FastSales puede utilizar las siguientes tecnologías:

Puede gestionar estas tecnologías desde la configuración de la Aplicación.

10. Privacidad de Menores

FastSales está dirigida a usuarios mayores de 18 años. No recopilamos intencionalmente información de menores de edad. Si descubrimos que hemos recopilado datos de un menor, los eliminaremos inmediatamente.

11. Transferencias Internacionales

Sus datos pueden ser transferidos y procesados en servidores ubicados fuera de Perú. Garantizamos que dichas transferencias cumplen con las leyes aplicables y que sus datos están protegidos mediante salvaguardas adecuadas.

12. Cambios a esta Política

Podemos actualizar esta Política de Privacidad periódicamente. Le notificaremos sobre cambios significativos mediante:

La fecha de "Última actualización" al inicio indica cuándo se realizó el último cambio.

13. Enlaces a Terceros

FastSales puede contener enlaces a sitios web o servicios de terceros. No somos responsables de las prácticas de privacidad de dichos terceros. Le recomendamos revisar sus políticas de privacidad.

14. Contacto y Autoridad de Control

Información de Contacto

ING. JHONNY RAMIREZ CHIROQUE

RUC: 10056450608

Dirección: Piura - Piura - Piura, Perú

Correo electrónico: privacidad@npssac.com.pe

Teléfono: +51 960 329 223

Horario de atención: Lunes a Sábado, 8:00 - 20:00 horas

Autoridad de Protección de Datos

Si considera que no hemos atendido adecuadamente sus derechos, puede presentar una reclamación ante:

Autoridad Nacional de Protección de Datos Personales

Ministerio de Justicia y Derechos Humanos - Perú

Web: www.minjus.gob.pe

15. Consentimiento

Al instalar, acceder o utilizar FastSales, usted reconoce que ha leído, entendido y aceptado esta Política de Privacidad.

Última revisión: 22 de octubre de 2025
Versión: 1.0
Aplicación: FastSales
Desarrollador: ING. JHONNY RAMIREZ CHIROQUE

🚚 Hermes

Aplicación Móvil para Gestión de Entregas y Logística

Última actualización: 22 de octubre de 2025

1. Introducción

ING. RAMIREZ CHIROQUE JHONNY & Hijo SAC (en adelante "la Empresa", "nosotros", "nuestro" o "nos") es el responsable del tratamiento de los datos personales que usted proporciona al utilizar la aplicación móvil Hermes (en adelante "la Aplicación").

Esta Política de Privacidad describe cómo recopilamos, usamos, almacenamos y protegemos su información personal cuando utiliza nuestra Aplicación de gestión de entregas y logística. Al utilizar Hermes, usted acepta las prácticas descritas en esta política.

Importante: Hermes procesa datos sensibles de ubicación en tiempo real. Le recomendamos leer cuidadosamente esta política antes de utilizar la Aplicación. Si no está de acuerdo, por favor no utilice Hermes.

2. Información que Recopilamos

2.1. Información Proporcionada Directamente

Recopilamos la siguiente información que usted nos proporciona voluntariamente:

2.2. Información Recopilada Automáticamente

2.3. Información de Terceros

Podemos recibir información de:

3. Cómo Utilizamos su Información

Utilizamos la información recopilada para los siguientes propósitos:

3.1. Prestación del Servicio de Logística

3.2. Monitoreo y Seguridad

3.3. Análisis y Optimización

3.4. Comunicación y Soporte

3.5. Cumplimiento Legal y Regulatorio

4. Uso de Datos de Ubicación

⚠️ Importante sobre Datos de Ubicación

Hermes requiere acceso continuo a su ubicación GPS, incluso cuando la aplicación está en segundo plano, para proporcionar funcionalidades esenciales de rastreo y gestión de entregas.

Puede controlar estos permisos desde la configuración de su dispositivo.

Sus datos de ubicación se utilizan para:

Retención de datos de ubicación: Los datos históricos de ubicación se conservan durante 12 meses para fines de análisis y auditoría, después se anonimizan.

5. Base Legal para el Tratamiento de Datos

Procesamos sus datos personales bajo las siguientes bases legales:

6. Marco Legal y Normativo Internacional

🛡️ Compromiso Legal Total: Hermes cumple rigurosamente con todas las leyes de protección de datos personales, regulaciones de transporte, y estándares internacionales de seguridad de la información. Dado que procesamos datos sensibles de ubicación en tiempo real, aplicamos los más altos estándares de protección.

6.1. Marco Legal Peruano - Legislación Nacional

📜 Ley N° 29733 - Ley de Protección de Datos Personales (LPDP)

Promulgada: 3 de julio de 2011

Reglamento: Decreto Supremo N° 003-2013-JUS (22 de marzo de 2013)

Autoridad de Control: Dirección General de Protección de Datos Personales - Ministerio de Justicia y Derechos Humanos

Principios Rectores que Hermes cumple:

  • Artículo 4 - Principio de Legalidad: Tratamiento prohibido salvo consentimiento o habilitación legal
  • Artículo 5 - Principio de Consentimiento: Consentimiento previo, informado, expreso e inequívoco del titular
  • Artículo 6 - Principio de Finalidad: Recopilación para finalidades determinadas, explícitas y lícitas
  • Artículo 7 - Principio de Proporcionalidad: Solo datos adecuados, pertinentes y no excesivos
  • Artículo 8 - Principio de Calidad: Datos exactos, actualizados, necesarios y veraces
  • Artículo 9 - Principio de Seguridad: Medidas técnicas, organizativas y legales apropiadas
  • Artículo 10 - Principio de Disposición de Recurso: Garantía de vía administrativa o judicial de reclamo
  • Artículo 11 - Principio de Nivel de Protección Adecuado: Protección en transferencias internacionales

Obligaciones Específicas Implementadas:

  • 📋 Artículo 32: Registro del Banco de Datos ante la Autoridad Nacional (inscrito como "BD-HERMES-LOGÍSTICA")
  • 🔐 Artículo 34: Medidas de seguridad jurídicas, técnicas y organizativas (cifrado AES-256, control de acceso)
  • 📢 Artículo 35: Notificación de incidentes de seguridad a la Autoridad y titulares (máximo 5 días hábiles)
  • ⏱️ Artículo 37: Conservación de datos solo por tiempo necesario (12 meses para ubicación, 10 años para contabilidad)
  • 🌍 Artículo 38: Flujo transfronterizo con nivel adecuado de protección (cláusulas contractuales tipo)

🚚 Ley N° 29380 - Ley de Transporte Terrestre y Regulaciones del MTC

Ministerio de Transportes y Comunicaciones (MTC)

Reglamento Nacional: Decreto Supremo N° 017-2009-MTC

Cumplimiento Regulatorio de Transporte:

  • ✓ Registro de conductores autorizados con licencias vigentes
  • ✓ Trazabilidad de mercancías transportadas (Guías de Remisión Electrónicas)
  • ✓ Registro de rutas y tiempos de conducción (Libro de Ocurrencias Digital)
  • ✓ Control de límites de velocidad y comportamiento vial
  • ✓ Documentación de incidentes y accidentes
  • ✓ Cumplimiento de normas de seguridad vehicular

📋 Ley N° 30096 - Ley de Delitos Informáticos

Vigencia: Desde el 22 de octubre de 2013

Penaliza acceso ilícito a sistemas informáticos, interceptación de datos, fraude informático y suplantación de identidad digital.

Nuestro cumplimiento: Implementamos controles de acceso, auditorías de seguridad y protocolos contra intrusiones.

💼 Decreto Legislativo N° 1246 - Ley del Sistema Nacional de Programación Multianual

Cumplimiento de estándares de seguridad digital para sistemas que gestionan información de servicios públicos.

🔐 Directiva N° 004-2016-PCM/ONGEI - Seguridad de la Información

Lineamientos para implementar controles de seguridad en sistemas de información del Estado y privados que interactúan con entidades públicas.

6.2. Unión Europea - GDPR (Aplicable a usuarios europeos)

🇪🇺 Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo

Fecha de Aplicación: 25 de mayo de 2018

Alcance Territorial: Protección de personas físicas en la UE, independientemente de dónde se procesen sus datos

Sanciones: Hasta €20 millones o 4% del volumen de negocio anual global

Cumplimiento Articulado de Hermes con GDPR:

CAPÍTULO II - PRINCIPIOS (Artículos 5-11)

  • Art. 5.1(a) - Licitud, lealtad y transparencia: Procesamiento legal con información clara
  • Art. 5.1(b) - Limitación de la finalidad: Datos de ubicación SOLO para logística, no marketing
  • Art. 5.1(c) - Minimización de datos: Recopilamos únicamente GPS necesario para entregas
  • Art. 5.1(d) - Exactitud: Sistemas de corrección de datos erróneos
  • Art. 5.1(e) - Limitación del plazo: Ubicación 12 meses, luego anonimización
  • Art. 5.1(f) - Integridad y confidencialidad: Cifrado extremo a extremo TLS 1.3

CAPÍTULO III - DERECHOS DEL INTERESADO (Artículos 12-23)

  • Art. 15 - Derecho de acceso: Portal de descarga de todos sus datos de ubicación históricos
  • Art. 16 - Derecho de rectificación: Corrección inmediata de datos personales inexactos
  • Art. 17 - Derecho de supresión ("derecho al olvido"): Eliminación en 30 días (salvo obligaciones legales contables)
  • Art. 18 - Derecho a la limitación: Pausar procesamiento manteniendo solo almacenamiento
  • Art. 20 - Derecho a la portabilidad: Exportación en formato CSV/JSON/Excel
  • Art. 21 - Derecho de oposición: Oponerse a procesamiento por interés legítimo
  • Art. 22 - No decisiones automatizadas: Ninguna decisión crítica sin intervención humana

CAPÍTULO IV - RESPONSABLE Y ENCARGADO DEL TRATAMIENTO (Artículos 24-43)

  • Art. 25 - Protección de datos desde el diseño y por defecto: Privacy by design implementado
  • Art. 28 - Encargados del tratamiento: Contratos DPA con AWS, Google Cloud
  • Art. 30 - Registro de actividades: Logs detallados de todas las operaciones de procesamiento
  • Art. 32 - Seguridad del tratamiento: Cifrado, pseudonimización, evaluación regular de riesgos
  • Art. 33 - Notificación brechas de seguridad: Notificación a autoridad en 72 horas máximo
  • Art. 35 - Evaluación de impacto (DPIA): DPIA realizada por procesamiento de ubicación continua
  • Art. 37 - Designación DPO: Data Protection Officer designado (dpo@npssac.com.pe)

CAPÍTULO V - TRANSFERENCIAS INTERNACIONALES (Artículos 44-50)

  • Art. 46 - Garantías adecuadas: Cláusulas Contractuales Tipo (SCC) de la Comisión Europea
  • Art. 49 - Excepciones situaciones específicas: Transferencias para ejecución de contrato de transporte

⚠️ Restricciones GDPR Específicas para Datos de Ubicación:

  • Considerando 26: Datos de ubicación = Datos Personales que merecen protección
  • Considerando 51: Datos de geolocalización precisos son datos personales sensibles
  • Requisito: Consentimiento explícito y específico para rastreo continuo de ubicación
  • Obligación: Permitir desactivación fácil del rastreo desde la app
  • Transparencia: Informar claramente cuándo y por qué se rastrea ubicación

📱 Directiva ePrivacy (Directiva 2002/58/CE - Modificada)

Protección adicional para comunicaciones electrónicas y datos de ubicación en dispositivos móviles.

6.3. América Latina - Legislación Regional

🇧🇷 Brasil - LGPD (Lei Geral de Proteção de Dados Pessoais)

Ley N° 13.709 de 14 de agosto de 2018

Vigencia: 18 de septiembre de 2020

Autoridad: ANPD (Autoridade Nacional de Proteção de Dados)

Sanciones: Hasta R$ 50 millones por infracción

Hermes cumple con LGPD mediante:

  • Art. 6º - Principios: Finalidad, adecuação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação, responsabilização
  • Art. 7º - Base legal: Consentimiento, ejecución de contrato, obligación legal, legítimo interés
  • Art. 12º - Datos sensibles: Ubicación geográfica tratada con protección reforzada
  • Art. 18º - Derechos del titular: Confirmación, acceso, corrección, anonimización, eliminación, portabilidad, información sobre compartir, información sobre no consentimiento, revocación
  • Art. 41º - Designación DPO: Encarregado de dados designado
  • Art. 48º - Notificación brechas: Comunicación inmediata a ANPD y titulares afectados

Restricciones LGPD:

🇦🇷 Argentina - Ley 25.326 de Protección de Datos Personales

Vigencia: 4 de noviembre de 2000

Autoridad: AAIP (Agencia de Acceso a la Información Pública)

Decreto Reglamentario: 1558/2001

Cumplimiento específico:

  • Art. 4: Consentimiento libre, expreso e informado (obtenido al instalar app)
  • Art. 9: Datos sensibles con consentimiento expreso y por escrito (ubicación = dato sensible)
  • Art. 14-18: Derechos de información, acceso, rectificación y supresión
  • Disposición 11/2006 DNPDP: Medidas de seguridad física, lógica y procedimientos

🇨🇴 Colombia - Ley 1581 de 2012 (Ley de Habeas Data)

Decreto Reglamentario: 1377/2013

Autoridad: Superintendencia de Industria y Comercio (SIC)

Principios aplicados:

  • Legalidad: Tratamiento conforme a ley colombiana
  • Finalidad: Actividades logísticas informadas previamente
  • Libertad: Consentimiento previo, expreso e informado
  • Veracidad o calidad: Datos completos, exactos y actualizados
  • Transparencia: Derecho a obtener información sobre datos recolectados
  • Acceso y circulación restringida: Solo personal autorizado
  • Seguridad: Medidas técnicas, humanas y administrativas

🇲🇽 México - Ley Federal de Protección de Datos Personales en Posesión de Particulares

Publicación: 5 de julio de 2010

Autoridad: INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales)

Aviso de Privacidad cumpliendo con:

  • Art. 8: Consentimiento tácito o expreso según sensibilidad
  • Art. 9: Datos sensibles (ubicación) requieren consentimiento expreso y por escrito
  • Art. 15-16: Aviso de privacidad integral y simplificado
  • Art. 22-27: Derechos ARCO (Acceso, Rectificación, Cancelación, Oposición)
  • Art. 19: Medidas de seguridad administrativas, técnicas y físicas

🇨🇱 Chile - Ley 19.628 sobre Protección de la Vida Privada

Vigencia: 28 de agosto de 1999 (Modificada por Ley 21.096 de 2018)

Protección de datos de carácter personal en bancos de datos y registros públicos y privados.

6.4. Estados Unidos - Regulaciones Federales y Estatales

🇺🇸 CCPA - California Consumer Privacy Act

Ley AB-375, aprobada: 28 de junio de 2018

Vigencia: 1 de enero de 2020

Actualización: CPRA (California Privacy Rights Act) desde enero 2023

Autoridad: California Privacy Protection Agency (CPPA)

Sanciones: Hasta $7,500 USD por violación intencional

Derechos de Consumidores de California:

  • §1798.100 - Derecho a saber: Qué información personal recopilamos, fuentes, propósitos, terceros
  • §1798.105 - Derecho a eliminar: Solicitar eliminación de información personal (con excepciones legales)
  • §1798.110 - Derecho de acceso: Acceso a categorías y piezas específicas de información
  • §1798.115 - Derecho a saber sobre ventas: Si vendemos datos (NO aplicable, no vendemos)
  • §1798.120 - Derecho a opt-out: Optar por no venta (no aplicable, no vendemos)
  • §1798.125 - No discriminación: No discriminar por ejercer derechos CCPA
  • §1798.130 - Información de privacidad: Esta política de privacidad cumple con requisitos

Restricciones CCPA/CPRA:

📍 Regulaciones de Geolocalización - FTC Guidelines

Comisión Federal de Comercio (FTC)

Guía: "Mobile Privacy Disclosures: Building Trust Through Transparency" (2013)

Requisitos FTC para Apps de Rastreo de Ubicación:

  • 📱 Divulgación just-in-time (justo antes de recopilar ubicación)
  • 📱 Explicación clara de POR QUÉ se necesita ubicación
  • 📱 Opción fácil de rechazar o desactivar
  • 📱 No recopilar más información de la necesaria
  • 📱 Seguridad razonable de datos recopilados
  • 📱 Retención limitada de datos de ubicación

🚛 FMCSA - Federal Motor Carrier Safety Administration

Si operamos con transportistas en EE.UU., cumplimos con:

🔒 FTC Act Section 5 - Unfair or Deceptive Practices

Prohibición de prácticas engañosas o injustas en privacidad y seguridad de datos.

6.5. Normas Internacionales ISO de Seguridad

🔐 ISO/IEC 27001:2013 - Sistemas de Gestión de Seguridad de la Información (SGSI)

Organización: ISO (International Organization for Standardization)

Última versión: ISO/IEC 27001:2022

Dominios de Control Implementados en Hermes:

  • A.5 - Políticas de seguridad: Política documentada y aprobada por dirección
  • A.6 - Organización de seguridad: Roles y responsabilidades definidos
  • A.7 - Seguridad RRHH: Screening de conductores, capacitación, acuerdos confidencialidad
  • A.8 - Gestión de activos: Inventario de datos, clasificación, manejo seguro
  • A.9 - Control de acceso: Políticas de acceso, autenticación multi-factor, revisión de derechos
  • A.10 - Criptografía: TLS 1.3, AES-256, gestión de claves
  • A.11 - Seguridad física: Servidores en data centers certificados Tier III
  • A.12 - Seguridad operacional: Gestión de cambios, respaldos, logs, malware
  • A.13 - Seguridad comunicaciones: Segregación redes, cifrado transferencias
  • A.14 - Desarrollo seguro: Security by design, testing, control de cambios
  • A.15 - Relaciones con proveedores: Due diligence, contratos DPA
  • A.16 - Gestión de incidentes: Procedimientos de respuesta, forensics, notificación
  • A.17 - Continuidad negocio: Plan de recuperación ante desastres, BCP
  • A.18 - Cumplimiento: Revisión legal, auditorías independientes

📋 ISO/IEC 27002:2022 - Código de Prácticas para Controles de Seguridad

Guía de implementación de controles de seguridad de información. Aplicamos 93 controles organizacionales, de personas, físicos y tecnológicos.

🔒 ISO/IEC 27701:2019 - Extensión para Gestión de Privacidad (PIMS)

Privacy Information Management System

Extensión de ISO 27001/27002 específica para gestión de Información de Identificación Personal (PII).

☁️ ISO/IEC 27017:2015 - Controles de Seguridad en Cloud

Controles de seguridad específicos para servicios en la nube (IaaS, PaaS, SaaS).

Aplicado en: Nuestros servicios en AWS y Google Cloud Platform.

🔐 ISO/IEC 27018:2019 - Protección de PII en Nubes Públicas

Código de prácticas para protección de datos personales en nubes públicas como proveedor de servicios.

6.6. Estándares Específicos de Aplicaciones Móviles

📱 OWASP Mobile Application Security Verification Standard (MASVS)

Organización: OWASP (Open Web Application Security Project)

Nivel de seguridad: MASVS-L2 (Aplicaciones que manejan datos sensibles)

Categorías MASVS Implementadas:

  • V1 - Arquitectura, diseño y modelado de amenazas: Análisis de riesgos, diagramas de flujo de datos
  • V2 - Almacenamiento de datos y privacidad: Keychain/Keystore, sin datos sensibles en logs
  • V3 - Criptografía: Algoritmos aprobados, generación aleatoria segura
  • V4 - Autenticación y gestión de sesiones: Tokens JWT, expiración sesiones
  • V5 - Comunicación en red: Certificate pinning, TLS 1.3
  • V6 - Interacción con plataforma: Permisos mínimos, validación de entradas
  • V7 - Calidad de código y configuración: Sin secretos en código, ofuscación
  • V8 - Resiliencia: Detección de root/jailbreak, protección contra ingeniería inversa

🛡️ OWASP Mobile Top 10 (2024)

Mitigación de las 10 vulnerabilidades más críticas en aplicaciones móviles:

🔒 NIST Cybersecurity Framework (CSF)

Instituto: National Institute of Standards and Technology (USA)

Versión: NIST CSF 2.0 (2024)

Funciones del Marco Implementadas:

  • IDENTIFICAR: Inventario de activos, evaluación de riesgos, políticas de seguridad
  • PROTEGER: Control de acceso, capacitación, protección de datos, mantenimiento
  • DETECTAR: Monitoreo continuo, detección de anomalías, SIEM
  • RESPONDER: Plan de respuesta a incidentes, comunicaciones, análisis forense
  • RECUPERAR: Plan de recuperación, mejoras post-incidente

🔐 NIST SP 800-53 Rev. 5 - Controles de Seguridad y Privacidad

Catálogo completo de controles de seguridad para sistemas de información federales (aplicable al sector privado).

6.7. Estándares de Industria de Pagos

💳 PCI DSS v4.0 - Payment Card Industry Data Security Standard

Consejo: PCI Security Standards Council

Vigencia v4.0: Marzo 2024

Aplicabilidad: Si Hermes procesa pagos con tarjeta contra entrega

12 Requisitos PCI DSS:

  1. Instalar y mantener configuración de firewall para proteger datos
  2. No usar valores predeterminados de proveedor (passwords, etc.)
  3. Proteger datos almacenados de titulares de tarjetas
  4. Cifrar transmisión de datos en redes públicas
  5. Proteger sistemas contra malware y actualizar regularmente
  6. Desarrollar y mantener sistemas y aplicaciones seguros
  7. Restringir acceso a datos según necesidad de negocio
  8. Identificar y autenticar acceso a componentes del sistema
  9. Restringir acceso físico a datos de titulares
  10. Rastrear y monitorear acceso a recursos de red y datos
  11. Probar regularmente sistemas y procesos de seguridad
  12. Mantener política de seguridad de información

Nota: Nuestros procesadores de pago (Stripe, PayPal) son PCI DSS Level 1 certificados.

6.8. Regulaciones de Transporte y Logística

🚛 Reglamento (CE) N° 561/2006 - Tiempos de Conducción (UE)

Control de tiempos de conducción y descanso para conductores en la Unión Europea.

📋 Reglamento (UE) N° 165/2014 - Tacógrafos Digitales

Registro y almacenamiento de datos de conducción y descanso.

Hermes funciona como: Sistema complementario de registro de rutas (no reemplaza tacógrafo legal).

6.9. Tabla Comparativa de Restricciones por Jurisdicción

Aspecto Perú (LPDP) UE (GDPR) Brasil (LGPD) California (CCPA)
Consentimiento Previo, informado, expreso e inequívoco Específico, informado, inequívoco y revocable Libre, informado e inequívoco Opt-in para menores, opt-out para adultos
Datos de ubicación Consentimiento expreso Consentimiento explícito (datos sensibles) Consentimiento específico y destacado Divulgación clara, derecho a opt-out
Plazo notificación brechas 5 días hábiles 72 horas Plazo razonable No especificado (ley estatal de brechas)
Derecho al olvido Cancelación (con excepciones) Supresión (Art. 17) Eliminación (con excepciones) Eliminación (con excepciones)
Portabilidad No especificado Formato estructurado y legible (Art. 20) Formato estructurado y interoperable No obligatorio
DPO/Responsable Responsable del banco de datos DPO obligatorio (ciertas condiciones) Encarregado obligatorio No obligatorio
Transferencias internacionales Nivel adecuado de protección Decisión de adecuación o salvaguardas Nivel adecuado o garantías No restricción específica
Sanciones máximas Hasta 100 UIT (~S/ 500,000) €20M o 4% facturación global R$ 50M por infracción $7,500 por violación intencional

6.10. Oficial de Protección de Datos y Cumplimiento

🛡️ Data Protection Officer (DPO) / Oficial de Protección de Datos

Nombre: [Nombre completo del DPO]

Cargo: Oficial de Protección de Datos y Cumplimiento Normativo

Email directo: dpo@npssac.com.pe

Email alternativo: cumplimiento@npssac.com.pe

Teléfono directo: [Número directo DPO]

Responsabilidades del DPO:

  • ✓ Supervisar cumplimiento de LPDP, GDPR, LGPD y demás regulaciones
  • ✓ Asesorar sobre evaluaciones de impacto de privacidad (DPIA)
  • ✓ Punto de contacto con autoridades de protección de datos
  • ✓ Atender consultas de titulares sobre sus derechos
  • ✓ Capacitar al personal en protección de datos
  • ✓ Auditar prácticas de tratamiento de datos personales

📋 Registro de Actividades de Tratamiento:

Conforme Art. 30 GDPR y Art. 37 LPDP, mantenemos registro actualizado de:

  • Finalidades del tratamiento de datos en Hermes
  • Categorías de interesados (conductores, clientes, destinatarios)
  • Categorías de datos personales (identificación, contacto, ubicación, laboral)
  • Destinatarios de datos (subprocesadores, autoridades, clientes)
  • Transferencias internacionales y garantías aplicadas
  • Plazos de supresión de datos
  • Medidas técnicas y organizativas de seguridad

6.11. Auditorías y Certificaciones

📊 Programa de Cumplimiento y Auditorías:

  • Auditoría de seguridad externa anual: Firma independiente certifica controles ISO 27001
  • Penetration testing semestral: Ethical hackers evalúan vulnerabilidades
  • DPIA (Data Protection Impact Assessment): Realizada para funcionalidad de rastreo GPS continuo
  • Evaluación de riesgos trimestral: Análisis de amenazas y vulnerabilidades
  • Auditoría de cumplimiento GDPR anual: Verificación de requisitos normativos
  • Revisión de terceros: Due diligence de proveedores y subprocesadores
  • Capacitación anual obligatoria: Todo el personal en protección de datos
  • Simulacros de respuesta a incidentes: Ejercicios de breach response

📜 Certificaciones Objetivo:

  • 🎯 ISO/IEC 27001:2022 - En proceso de certificación (previsto 2026)
  • 🎯 ISO/IEC 27701:2019 - Privacy Information Management
  • 🎯 SOC 2 Type II - Service Organization Control (previsto 2026)

7. Compartir su Información

Compromiso: La Empresa NO vende ni comercializa sus datos personales. Solo compartimos información necesaria para la operación del servicio de logística.

Compartimos su información en las siguientes circunstancias:

6.1. Con Clientes y Remitentes

Compartimos información limitada para facilitar entregas:

6.2. Con Proveedores de Servicios

6.3. Con Empresas Clientes

Si trabaja para una empresa que utiliza Hermes, compartimos:

6.4. Requisitos Legales

Compartimos datos cuando sea legalmente requerido:

7. Seguridad de los Datos

Implementamos medidas robustas de seguridad específicas para datos de logística:

Recomendación de seguridad:
  • Active la autenticación biométrica
  • No comparta sus credenciales con terceros
  • Cierre sesión al terminar su jornada
  • Mantenga actualizada la Aplicación

8. Retención de Datos

Conservamos diferentes tipos de datos por períodos específicos:

9. Sus Derechos

Usted tiene los siguientes derechos sobre sus datos personales:

Derechos ARCO Plus:

  • Acceso: Solicitar copia de sus datos y ubicaciones registradas
  • Rectificación: Corregir datos personales o de vehículo inexactos
  • Cancelación: Solicitar eliminación de datos (excepto obligaciones legales)
  • Oposición: Oponerse a ciertos usos de datos
  • Portabilidad: Recibir historial de entregas en formato CSV/Excel
  • Limitación del tratamiento: Restringir procesamiento temporal
  • Desactivar rastreo: Pausar rastreo de ubicación (afecta funcionalidad)

Para ejercer sus derechos: Envíe solicitud a privacidad@npssac.com.pe con asunto "Solicitud ARCO - Hermes"

Plazo de respuesta: Máximo 20 días hábiles

10. Permisos de la Aplicación

Hermes solicita los siguientes permisos en su dispositivo:

Permisos Obligatorios:

Permisos Opcionales:

Gestión de permisos: Puede modificar permisos en Configuración > Aplicaciones > Hermes, pero algunos son necesarios para el funcionamiento.

11. Privacidad para Conductores

Información Específica para Conductores

Como conductor, sus datos de ubicación y desempeño pueden ser:

  • Monitoreados en tiempo real por su empleador
  • Utilizados para evaluar su desempeño
  • Incluidos en reportes gerenciales
  • Compartidos con clientes durante entregas activas

Importante: El rastreo se desactiva automáticamente al finalizar su jornada laboral.

12. Cookies y Tecnologías de Rastreo

Hermes utiliza las siguientes tecnologías:

13. Privacidad de Menores

Hermes está dirigida exclusivamente a usuarios mayores de 18 años con licencia de conducir vigente (para conductores) o autorización empresarial (para operadores). No recopilamos datos de menores.

14. Transferencias Internacionales

Sus datos pueden ser almacenados en servidores ubicados en Estados Unidos o Europa (AWS, Google Cloud). Garantizamos que estas transferencias cumplen con cláusulas contractuales estándar aprobadas y medidas de seguridad adecuadas.

15. Modo Offline

Hermes puede funcionar parcialmente sin conexión. Los datos recopilados offline se sincronizan automáticamente cuando recupere conectividad. Durante este período, los datos se almacenan localmente de forma encriptada en su dispositivo.

16. Cambios a esta Política

Notificaremos cambios significativos mediante:

Los cambios entran en vigor 15 días después de la notificación.

17. Enlaces y Servicios de Terceros

Hermes se integra con servicios de terceros:

Le recomendamos revisar las políticas de privacidad de estos servicios.

18. Incidentes de Seguridad

En caso de brecha de seguridad que afecte sus datos personales, le notificaremos dentro de las 72 horas siguientes, indicando:

19. Contacto y Reclamaciones

Información de Contacto

ING. JHONNY RAMIREZ CHIROQUE

RUC: 10056450608

Dirección: Piura - Piura - Piura, Perú

Oficial de Protección de Datos: dpo@npssac.com.pe

Privacidad: privacidad@npssac.com.pe

Soporte Hermes: soporte.hermes@npssac.com.pe

Teléfono: +51 960 329 223

WhatsApp: [Número WhatsApp]

Horario: Lunes a Sábado, 8:00 - 20:00 horas

Autoridad de Protección de Datos

Si no estamos respondiendo adecuadamente a sus inquietudes, puede contactar:

Autoridad Nacional de Protección de Datos Personales

Ministerio de Justicia y Derechos Humanos - Perú

Dirección: Calle Scipión Llona 350, Miraflores, Lima

Teléfono: (01) 204-8020

Email: consultas@minjus.gob.pe

Web: www.minjus.gob.pe

20. Consentimiento y Aceptación

Al instalar y utilizar Hermes, especialmente al otorgar permisos de ubicación y cámara, usted:

Última revisión: 22 de octubre de 2025
Versión: 1.0
Aplicación: Hermes
Desarrollador: ING. JHONNY RAMIREZ CHIROQUE
Categoría: Logística y Transporte