Política de Privacidad
Versión 2026-09-24 · Aplica a Qhatu (qhatu.castillosistemas.com)
Aviso interno: Documento preparado para la primera versión comercial. Debe ser revisado por un abogado antes de su publicación definitiva.
En Qhatu cuidamos los datos personales que nos confías. Esta política explica qué datos tratamos, con qué finalidad, cuánto tiempo los conservamos y cómo puedes ejercer tus derechos.
1. Quién es responsable
- Titular: Castillo Sistemas, desarrollador y operador de Qhatu.
- Sitio web: qhatu.castillosistemas.com
- Contacto de privacidad: a través del formulario de contacto
2. Marco legal
Tratamos los datos personales conforme a la Ley N.º 29733, Ley de Protección de Datos Personales, y su Reglamento, aprobado por Decreto Supremo N.º 016-2024-JUS, publicado el 30 de noviembre de 2024 y vigente desde el 30 de marzo de 2025, que reemplazó al Reglamento aprobado por Decreto Supremo N.º 003-2013-JUS.
3. Nuestro rol según el tipo de dato
Qhatu cumple dos roles distintos, según de quién sean los datos y para qué se usen:
- Como titular del banco de datos (responsable del tratamiento), Castillo Sistemas decide sobre los datos de la cuenta del restaurante: la persona o empresa que contrata, el administrador, los usuarios del equipo, los datos de facturación de la suscripción y los datos que nos envías por los formularios de demo, cotización o contacto.
- Como encargado del tratamiento, Qhatu trata por cuenta del restaurante los datos que este registra en la plataforma sobre su operación (por ejemplo, pedidos, pagos registrados, movimientos de caja y actividad de su equipo). En ese caso, el restaurante es el responsable del tratamiento y Qhatu solo trata esos datos para prestar el servicio y según sus instrucciones.
Si eres cliente o trabajador de un restaurante que usa Qhatu y quieres ejercer tus derechos sobre los datos que ese restaurante registró, dirígete primero al restaurante. Si nos escribes, trasladaremos tu solicitud.
4. Qué datos tratamos
4.1. Al crear tu cuenta
- Tipo y número de documento (DNI o RUC).
- Nombre o razón social.
- Nombre del administrador de la cuenta.
- Correo electrónico.
- Contraseña: se almacena únicamente como un hash generado con Argon2id; nunca en texto plano y nadie en Castillo Sistemas puede leerla.
- Nombre comercial del restaurante y datos de su local.
- Plan elegido y frecuencia de pago.
- Si lo autorizas, tu consentimiento para recibir novedades y consejos de Qhatu por correo (es opcional).
Mientras completas el registro, los datos ingresados se guardan temporalmente. Si no terminas el registro, se eliminan a los 7 días; si lo terminas, los datos temporales del proceso de registro también se eliminan a los 7 días.
4.2. Usuarios de tu equipo
Los datos de las personas que el administrador registra como usuarios (por ejemplo, nombre, datos de acceso y rol: administrador, mesero, cocinero o cajero).
4.3. Pagos de la suscripción
Qhatu nunca almacena el número de tu tarjeta ni su código de seguridad (CVV). Los datos de la tarjeta se convierten en un token en tu navegador, antes de llegar a nuestros servidores. Guardamos solo la marca de la tarjeta, sus últimos 4 dígitos y las referencias que nos entrega el proveedor de pagos, además del plan, el periodo, el monto, el estado y la fecha de cada cobro de la suscripción. En esta versión, los registros de facturación no incluyen tu DNI o RUC ni tu nombre. En la versión actual, los pagos de la suscripción funcionan con un sistema de pagos simulado y no se realizan cargos reales.
4.4. Formularios de demo, cotización y contacto
Nombre, restaurante o empresa, correo, teléfono (opcional), cantidad de locales o usuarios y el mensaje que nos escribas.
4.5. Datos técnicos y de seguridad
Registros de acceso y de auditoría: fecha y hora, acciones relevantes realizadas en la cuenta (incluidos los accesos del equipo de soporte), dirección IP y tipo de navegador. Estos registros nunca contienen contraseñas ni tokens de sesión.
4.6. Datos operativos del restaurante
La información que el restaurante registra al operar (carta, mesas, pedidos, pagos registrados, caja y reportes). Respecto de los datos personales que pudieran estar incluidos, actuamos como encargado del tratamiento (ver punto 3).
5. Para qué usamos los datos
- Crear y administrar tu cuenta, y prestarte el servicio contratado.
- Gestionar tu suscripción, los cambios de plan y la facturación.
- Responder tus solicitudes de demo, cotización o contacto.
- Proteger la plataforma: prevenir accesos no autorizados, fraudes y abusos, e investigar incidentes.
- Cumplir obligaciones legales, incluidas las tributarias.
- Enviarte comunicaciones necesarias sobre el servicio (por ejemplo, seguridad, cambios de plan o de estas políticas).
- Darte soporte técnico cuando lo necesites, con las garantías del punto 8.
Finalidad opcional: novedades y consejos por correo
Solo si nos das tu consentimiento, usaremos tu correo para enviarte novedades y consejos de Qhatu. Es una finalidad distinta y opcional: no es necesaria para usar el servicio. Puedes retirar tu consentimiento en cualquier momento desde «Mi cuenta» en la plataforma, y el cambio se aplica de inmediato.
Tratamos los datos de la cuenta porque son necesarios para ejecutar la relación contractual contigo; los datos de los formularios, sobre la base del consentimiento que nos das al enviarlos; las novedades por correo, sobre la base de tu consentimiento; y los registros de seguridad y facturación, para cumplir obligaciones legales. No vendemos datos personales.
6. Con quién compartimos datos
- Proveedor de hosting: la plataforma funciona en un servidor privado virtual (VPS) de un proveedor de alojamiento (Elastika, Perú), que actúa como encargado y solo presta la infraestructura.
- Proveedor de envío de correos (SMTP): solo cuando el envío de correos está habilitado, para entregar los correos de la plataforma (por ejemplo, el restablecimiento de contraseña o los avisos de seguridad).
- Proveedor de pagos (Culqi): solo cuando se habiliten cobros reales de la suscripción, para procesar el pago con tarjeta. En la versión actual los pagos son simulados y no se comparten datos con Culqi.
- Autoridades: cuando una norma o una orden de autoridad competente lo exija.
Si en el futuro realizamos un flujo transfronterizo de datos personales o incorporamos nuevos proveedores que traten datos personales, actualizaremos esta política y aplicaremos las garantías que exige la normativa.
7. Cómo protegemos los datos
- Cifrado en tránsito mediante HTTPS/TLS.
- Cifrado adicional en reposo del número de documento (DNI o RUC) y del nombre o razón social del titular de la cuenta, con una clave distinta para cada cliente.
- Contraseñas almacenadas solo como hash Argon2id, y secretos de la verificación en dos pasos guardados cifrados.
- Copias de respaldo diarias de la base de datos, cifradas con una clave pública; la clave para descifrarlas se guarda fuera del servidor.
- Control de acceso por roles: cada usuario ve solo lo que necesita para su trabajo.
- Aislamiento entre restaurantes: un restaurante no puede acceder a los datos de otro.
- Registros de auditoría de las acciones relevantes.
- Sesiones con expiración y confirmación de la contraseña para acciones sensibles (por ejemplo, cambiar roles, modificar la suscripción o exportar datos).
8. Acceso del equipo de soporte
El equipo de soporte de Castillo Sistemas puede acceder a la cuenta de un administrador solo para resolver un problema y con estas garantías:
- Debe registrar obligatoriamente el motivo del acceso.
- El acceso dura como máximo 30 minutos.
- Mientras dura, la plataforma muestra un aviso visible de «Modo soporte».
- Queda registrado en el registro de auditoría con el nombre de la persona de soporte que lo realizó.
- El administrador principal de la cuenta recibe un aviso por correo y puede revisar los accesos en «Mi cuenta → Accesos de soporte».
9. Cuánto tiempo conservamos los datos
| Dato | Plazo |
|---|---|
| Datos de la cuenta y datos operativos | Mientras la cuenta esté activa. Si solicitas la eliminación, hay un periodo de gracia de 72 horas y luego los datos del restaurante se eliminan físicamente. |
| Registros de facturación de la suscripción | Durante el plazo exigido por la normativa tributaria. Si eliminas la cuenta, solo conservamos el plan, el periodo, el monto, el estado y la fecha de cada cobro de la suscripción, vinculados a una referencia no reversible en lugar de a la cuenta. |
| Registros de seguridad y auditoría | 3 años (el artículo 46 del Reglamento exige un mínimo de 2 años). No contienen contraseñas ni tokens. La dirección IP y el tipo de navegador se eliminan a los 180 días, o de inmediato si eliminas la cuenta; los motivos escritos en texto libre también se eliminan al eliminar la cuenta. |
| Copias de respaldo | Se generan a diario, cifradas, y se eliminan automáticamente a los 14 días. Los datos eliminados pueden permanecer en los respaldos hasta 14 días y desaparecen cuando esas copias vencen. |
| Registros de cuenta en curso | Si el registro no se completa, sus datos se eliminan a los 7 días. Si se completa, los datos temporales del proceso se eliminan a los 7 días. |
| Consentimiento para novedades por correo | Hasta que lo retires o se elimine tu cuenta. |
| Solicitudes de demo, cotización y contacto | 12 meses desde su envío. |
10. Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, cancelación y oposición (derechos ARCO), así como el derecho a la portabilidad de tus datos. Además, desde la plataforma el administrador puede exportar los datos de la cuenta en formato JSON y descargar reportes en CSV en cualquier momento.
Envía tu solicitud a través del formulario de contacto, indicando tu nombre, el derecho que deseas ejercer y un medio para responderte. Podremos pedirte información para verificar tu identidad.
Responderemos dentro de los plazos del Reglamento, contados en días hábiles:
- Derecho de información: 8 días.
- Derecho de acceso: 20 días.
- Rectificación, cancelación y oposición: 10 días.
Estos plazos pueden prorrogarse una sola vez, por un plazo igual, cuando las circunstancias lo justifiquen; en ese caso te lo informaremos. Si consideras que no atendimos debidamente tu solicitud, puedes acudir a la Autoridad Nacional de Protección de Datos Personales.
11. Incidentes de seguridad
Si ocurre un incidente de seguridad relevante que afecte datos personales, lo notificaremos a la Autoridad Nacional de Protección de Datos Personales dentro de las 48 horas que exige el Reglamento, y nos comprometemos a informar a los clientes afectados con la información disponible y las medidas adoptadas.
12. Cookies
Solo usamos cookies estrictamente necesarias para iniciar sesión y guardamos en tu navegador el local que seleccionaste. No usamos cookies de analítica ni de publicidad. Más detalles en la Política de Cookies.
13. Cambios a esta política
Si modificamos esta política, publicaremos la nueva versión en esta página con su fecha. Si el cambio es relevante, te lo informaremos por correo o dentro de la plataforma.