Legal
Aviso de tratamiento de datos personales
Las condiciones con las que Estampo trata, por encargo de cada Comercio, los datos personales de sus clientes.
Este Aviso fija las condiciones con las que Estampo trata los datos personales de los clientes de cada Comercio. Forma parte de los Términos y Condiciones (los «Términos»): el Comercio lo acepta junto con ellos al crear su cuenta, y las palabras con mayúscula inicial tienen el significado que les dan los Términos.
Estampo es una marca de Omiru E.I.R.L., con RUC 20616471440 y domicilio fiscal en Urb. La Florida, PJ Los Geranios E12, Wanchaq, Cusco, Perú («Estampo», «nosotros»). En este Aviso, «tú» y «tu» se refieren al Comercio.
Qué es este Aviso
La Ley N.º 29733, Ley de Protección de Datos Personales, y su Reglamento, aprobado por el Decreto Supremo N.º 016-2024-JUS, distinguen a quien decide sobre unos datos personales, el responsable, de quien los trata por cuenta suya, el encargado. Frente a los Datos de Clientes:
- Tú eres el responsable y el titular del banco de datos de tus clientes. Decides tener un Programa, a quién invitas a unirse y qué haces con tus clientes.
- Estampo es el encargado. Trata los Datos de Clientes solo por cuenta tuya y para prestarte el Servicio, en las condiciones de este Aviso.
Este Aviso no cubre:
- Tus propios datos, los de tu Personal ni los de quienes visitan nuestros sitios. De esos datos Estampo es responsable, y los trata como explica la Política de Privacidad.
- La medición de visitas a las páginas de inscripción y a la tarjeta web, que hacemos con Google Analytics para mejorar el Servicio. No recibe el nombre, el correo ni el enlace de la Tarjeta de tus clientes, y también la explica la Política de Privacidad.
Qué datos tratamos y para qué
Los datos
- Lo que tu cliente escribe al inscribirse: su nombre de pila, su correo y, si quiere, su cumpleaños (día y mes, nunca el año).
- Su decisión sobre tus novedades: si marcó la casilla para recibirlas. La casilla viene desmarcada.
- Su Tarjeta: los Sellos y las Recompensas ganadas y canjeadas, en qué Local, cuándo y quién de tu Personal las registró, y los códigos que la identifican.
- Datos técnicos de la inscripción: el idioma de la página, el tipo de dispositivo (iPhone, Android u otro) y el Local en el que se inscribió.
Para proteger la inscripción contra abusos usamos además la dirección IP y señales técnicas del navegador de quien se inscribe, que no se guardan con su Tarjeta.
Para qué
Solo para prestarte el Servicio:
- inscribir a tus clientes en tu Programa y emitir y actualizar sus Tarjetas, también en Google Wallet y Apple Wallet;
- registrar Sellos y canjes, y aplicar las reglas y Promociones que configures;
- enviar a tus clientes los correos del Servicio, como el enlace de su Tarjeta o su reenvío cuando lo piden;
- mostrarte en el panel tus clientes, el historial de movimientos y tus estadísticas, y dejarte exportar ese historial; y
- proteger el Servicio y tu Programa contra abusos y fraudes, por ejemplo con el límite diario de Sellos por Tarjeta.
Los tratamos mientras tu cuenta exista y hasta que los borremos según la sección 10.
Tus instrucciones
Tratamos los Datos de Clientes solo según tus instrucciones, que son:
- los Términos y este Aviso;
- la configuración que hagas en el panel: tu Programa, tus Promociones, tus Locales, tu Personal y tus Terminales; y
- lo que nos pidas por escrito a privacidad@estampo.co desde el correo del Titular, como corregir o borrar los datos de un cliente.
Si una instrucción nos parece contraria a la ley, te lo diremos antes de seguirla. Si una ley o una orden de una autoridad nos obliga a tratar los datos de otra forma, te avisaremos antes, salvo que la propia ley lo prohíba.
Nuestros compromisos
- Solo para el Servicio. No usamos los Datos de Clientes para fines propios, no los vendemos ni los alquilamos y no los usamos para publicidad, propia ni de terceros.
- Cada Comercio por separado. No cruzamos los Datos de Clientes entre Comercios: si una persona se une a dos Programas, son dos registros separados que no se conocen.
- Confidencialidad. Solo acceden a los Datos de Clientes las personas de Estampo que lo necesitan para prestar el Servicio o darte soporte. Están obligadas a guardar secreto, también después de terminar su relación con nosotros.
- Sin comunicaciones a terceros, salvo a los subencargados de la sección 6 o cuando una ley o una orden válida nos obligue.
- Datos agregados. Podemos usar información agregada y anónima sobre el uso del Servicio, que no identifique a tus clientes ni a ti, para mantenerlo y mejorarlo, como dice la sección 9 de los Términos.
- Información. Te daremos por escrito la información razonable que necesites para comprobar que cumplimos este Aviso o para responder a la Autoridad Nacional de Protección de Datos Personales, y colaboraremos con ella si nos lo pide.
Seguridad
Aplicamos las medidas técnicas y organizativas que exigen la Ley N.º 29733 y su Reglamento. Entre ellas:
- Los datos viajan cifrados (HTTPS), y nuestro proveedor de alojamiento los guarda cifrados.
- Ninguna aplicación lee la base de datos directamente: todo pasa por nuestro servidor, que comprueba en cada solicitud quién pide qué. Cada Comercio accede solo a sus propios datos.
- Tu Personal ve solo el nombre de pila y el saldo de la Tarjeta que escanea, nunca la lista de clientes ni sus correos. Esa lista solo la ve el Titular.
- Los PIN se guardan como hash, y los intentos fallidos se limitan.
- Cuando retiras a alguien de tu Personal o desactivas una Terminal, su sesión deja de funcionar.
- El enlace de cada Tarjeta es único e imposible de adivinar, y lo quitamos de los reportes de error y de las estadísticas.
La seguridad también depende de ti: guarda en reserva tu contraseña y los PIN, retira a quien deje tu equipo y desactiva una Terminal perdida (sección 3 de los Términos). Lo que exportes del panel queda bajo tu custodia.
Subencargados
Nos apoyamos en estos proveedores para prestar el Servicio. Al aceptar este Aviso, autorizas que traten los Datos de Clientes como subencargados, solo para lo que indica la tabla:
| Subencargado | Para qué | Dónde |
|---|---|---|
| Google Cloud · Firebase | Alojar el Servicio y guardar los Datos de Clientes: servidores, base de datos y registros técnicos. | Estados Unidos |
| Google Wallet | Emitir y actualizar el pase de los clientes que guardan su Tarjeta en Google Wallet. | Estados Unidos |
| Apple Wallet | Emitir y actualizar el pase de los clientes que guardan su Tarjeta en Apple Wallet. | Estados Unidos |
| Amazon Web Services (Amazon SES) | Enviar a tus clientes los correos del Servicio, como el enlace de su Tarjeta. | Estados Unidos |
| Cloudflare (Turnstile) | Comprobar que quien se inscribe en tu Programa es una persona y no un programa automático. | Estados Unidos (red global) |
| Sentry | Reportes de errores técnicos de las páginas de inscripción y de la tarjeta web, sin el enlace de la Tarjeta. | Estados Unidos |
- Mismas obligaciones. Cada subencargado está obligado por contrato a proteger los datos con garantías equivalentes a las de este Aviso. Seguimos respondiendo ante ti por el encargo, también en la parte que hacen ellos.
- Cambios. Si sumamos o reemplazamos un subencargado, te avisaremos por correo y en el panel al menos 30 días antes y actualizaremos esta lista. Si te opones por un motivo razonable de protección de datos, escríbenos y buscaremos una solución. Si no la hay, puedes cancelar tu cuenta antes de que el cambio rija (sección 12 de los Términos).
- Urgencias. Si la seguridad o la continuidad del Servicio exigen un cambio inmediato, te avisaremos lo antes posible y te explicaremos el motivo.
Cuando tu cliente guarda su Tarjeta en Google Wallet o Apple Wallet, el pase llega además a la billetera de su teléfono. Ahí lo guarda por decisión suya, y Google o Apple lo tratan según sus propias políticas.
Flujo transfronterizo
Nuestros servidores y los de nuestros subencargados están en Estados Unidos, así que los Datos de Clientes salen del Perú: es lo que la ley llama flujo transfronterizo de datos personales. Al aceptar este Aviso, nos indicas que lo hagamos.
- La base de datos y nuestro servidor están en Google Cloud, y los correos salen desde Amazon Web Services, todos en Estados Unidos.
- Los demás subencargados operan donde indica la tabla de la sección 6.
Elegimos subencargados que se obligan por contrato a dar a los datos un nivel de protección adecuado, con medidas de seguridad acordes con la ley peruana, y les damos solo los datos que necesitan para su tarea.
Al inscribir tu banco de datos de clientes, declara este flujo con la información de esta sección y de la sección 6. Si te falta algún dato para hacerlo, escríbenos.
Derechos de tus clientes
Tus clientes pueden ejercer sus derechos de información, acceso, rectificación, cancelación y oposición. Como responsable, te corresponde responderles. Te ayudamos así:
- En el panel ves la lista de tus clientes, con sus datos y el saldo de su Tarjeta, y el historial de movimientos, que puedes exportar.
- Lo que el panel no permite, como corregir o borrar los datos de un cliente o darle una copia completa, lo hacemos nosotros dentro de los 5 días hábiles siguientes a que nos lo pidas a privacidad@estampo.co desde el correo del Titular.
- Si un cliente nos escribe a nosotros, te reenviaremos su pedido dentro de los 2 días hábiles siguientes y le diremos que lo hicimos. No le responderemos por ti, salvo que nos lo pidas.
- Si lo que pide es dejar de recibir tus novedades, marcaremos su casilla como retirada y te avisaremos el mismo día hábil, porque la ley exige que esa baja tenga efecto inmediato. Desde ese aviso, no le envíes más novedades.
La ley da plazos cortos, contados desde el día siguiente a la solicitud: 8 días hábiles para un pedido de información, 20 para uno de acceso y 10 para uno de rectificación, cancelación u oposición. Son los que publica la Política de Privacidad.
Cuando borramos los datos de un cliente, su Tarjeta deja de funcionar y el historial de sus Sellos queda sin ningún dato que lo identifique.
Incidentes de seguridad
Si confirmamos un incidente de seguridad que afecte los Datos de Clientes, como un acceso, una pérdida o una divulgación no autorizados:
- Te avisaremos sin demora por correo al Titular, y a más tardar 24 horas después de confirmarlo.
- Te diremos qué pasó, qué datos y aproximadamente cuántos clientes se vieron afectados, qué hicimos para contenerlo y qué te recomendamos hacer. Lo que aún no sepamos te lo diremos a medida que lo sepamos.
- Te daremos la información que necesites para notificarlo a la Autoridad Nacional de Protección de Datos Personales dentro de las 48 horas que exige la ley y, cuando corresponda, para informar a tus clientes afectados.
Fin del encargo
- Mientras tu cuenta exista, puedes exportar el historial de movimientos desde el panel y pedirnos a privacidad@estampo.co una copia de los Datos de Clientes en un formato ordenado y de uso común.
- Al cerrarse tu cuenta, las Tarjetas se marcan como finalizadas y dejan de recibir Sellos, y borramos los Datos de Clientes dentro de 90 días. Al borrarlos retiramos las Tarjetas de las billeteras (sección 12 de los Términos). Hasta entonces, puedes pedirnos la copia del punto anterior.
- Registros técnicos y reportes de error. Se borran solos, en los plazos de la Política de Privacidad: 30 y 90 días.
- Nada más se conserva, salvo lo que una ley nos obligue a guardar, y solo mientras nos obligue.
Lo que te corresponde
Además de lo que fija la sección 7 de los Términos, como responsable:
- Informa a tus clientes. La página de inscripción muestra el nombre de tu negocio y enlaza la Política de Privacidad, que explica qué datos tratamos, para qué, con qué proveedores, dónde y cómo ejercer sus derechos. Si la ley te exige informarles algo más, como tu razón social, tu domicilio o una finalidad propia, te corresponde hacerlo.
- Inscribe tu banco de datos de clientes en el Registro Nacional de Protección de Datos Personales, con Omiru E.I.R.L. como encargado, los subencargados de la sección 6 y el flujo transfronterizo de la sección 7.
- Responde por lo que hagas fuera del Servicio con los Datos de Clientes, como con un archivo exportado o al enviar tus novedades.
- No uses el Servicio para datos sensibles, como los de salud, ni para datos de menores de edad: es solo para mayores de 18 años (sección 15 de los Términos).
- Avísanos sin demora si sabes de un incidente o de un pedido de un cliente que necesite nuestra ayuda.
Vigencia y cambios
- Vigencia. Este Aviso rige mientras tu cuenta exista y, después, hasta que borremos los Datos de Clientes. El deber de confidencialidad sigue después.
- Cambios. Lo cambiamos igual que los Términos (sección 2 de los Términos): con 30 días de aviso si un cambio afecta tus derechos u obligaciones. Cada versión se identifica por la fecha que aparece al inicio.
- Prioridad. En lo que toca a los Datos de Clientes, si este Aviso y los Términos no coinciden, prima este Aviso.
- Idioma. Si hay diferencias entre esta versión en español y una traducción, prima la versión en español.
Contacto
Omiru E.I.R.L. · RUC 20616471440
Urb. La Florida, PJ Los Geranios E12, Wanchaq, Cusco, Perú
privacidad@estampo.co