Política de privacidad
Última actualización: 5 de septiembre de 2026
Lo esencial: Quantivo lee tu Gmail con un permiso de solo lectura y con un filtro por remitente, así que únicamente descarga los correos de tu banco. El resto de tu buzón no se consulta.
De esos correos se guarda el movimiento que describen, no una copia del correo. Nada se vende, nada se usa para publicidad y nada se usa para entrenar modelos de inteligencia artificial. Puedes retirar el permiso desde tu cuenta de Google y pedir la eliminación de tus datos cuando quieras.
1. Quién trata tus datos
El responsable del tratamiento es el titular de Quantivo, servicio disponible en https://quantivo.pe y operado desde Perú a título individual.
Canal único para cualquier asunto de privacidad, incluido el ejercicio de tus derechos: jazabachem1@gmail.com.
2. Qué datos tratamos
De tu cuenta de Google
Tu correo electrónico, tu nombre y el identificador único de tu cuenta de Google (el sub de OpenID). Sirven para crear tu cuenta e identificarte en cada inicio de sesión. Nunca vemos ni recibimos tu contraseña de Google: la autenticación ocurre entera en Google.
La autorización de acceso a Gmail
Google nos entrega un token de renovación que permite leer tu correo con el permiso que autorizaste. Se guarda cifrado con AES-256-GCM; la clave de cifrado vive sólo en la configuración del servidor y no en la base de datos.
Datos extraídos de las notificaciones de tu banco
De cada notificación bancaria reconocida se guarda el movimiento que describe:
- fecha y hora de la operación, monto, moneda y tipo (gasto o ingreso);
- banco, comercio o persona, canal y descripción;
- la categoría asignada y la regla que la resolvió, para poder explicarla;
- el asunto del correo y el identificador del mensaje en Gmail, que es lo que evita procesar dos veces la misma notificación.
El cuerpo del correo se procesa en memoria y no se almacena. La única excepción es la cola de revisión: cuando una notificación no se puede interpretar con confianza, se guarda un fragmento recortado de su texto para que puedas resolverla tú y para diagnosticar el fallo del análisis.
Datos que tú introduces
Los movimientos que registras a mano, tus reglas de clasificación, tus límites mensuales de gasto y tus ingresos recurrentes.
Si importas un extracto en CSV, el archivo se procesa en tu navegador. El servidor recibe únicamente filas normalizadas para la comparación; el archivo no se sube ni se conserva.
Datos técnicos y de seguridad
- Tu sesión. La base de datos guarda sólo el
SHA-256del token de sesión, nunca el token en claro. - Un historial de sincronizaciones para diagnóstico, con fecha, duración, origen, contadores y códigos de error normalizados. Está deliberadamente sanitizado: no contiene montos, comercios, asuntos, identificadores de correo, remitentes, consultas, tokens, dirección IP, agente de usuario ni mensajes de error crudos.
- Tu estado de suscripción y su fecha de vencimiento.
No usamos analítica de terceros, ni píxeles publicitarios, ni botones de redes sociales. No hay rastreo de tu navegación.
3. Qué leemos de tu Gmail y con qué permiso
Quantivo solicita un único permiso de Gmail, de solo lectura:
https://www.googleapis.com/auth/gmail.readonly
Es el alcance más estrecho que permite leer notificaciones. Con él no se puede enviar, responder, etiquetar, archivar ni eliminar correo, y la aplicación no lo intenta.
El buzón no se recorre entero
La consulta que Quantivo envía a Gmail lleva siempre un filtro por remitente. Gmail devuelve únicamente los correos de estas direcciones:
notificaciones@notificacionesbcp.com.peservicioalcliente@netinterbank.com.penotificaciones@yape.pe
El resto de tu buzón no se descarga ni se consulta. Si mañana se añade un banco, se añadirá su remitente a esta lista y a este documento.
Y tampoco entero en el tiempo
La lectura empieza en tu punto de inicio y avanza hacia adelante. No cargamos tu historial anterior: es una decisión de privacidad, no una limitación técnica.
De cada correo bancario se leen el remitente, el asunto, la fecha y el cuerpo, con el único fin de extraer el movimiento. Lo que se conserva después es lo descrito en la sección anterior.
4. Uso limitado de los datos de Google
El uso que Quantivo hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios API de Google, incluidos sus requisitos de Uso Limitado.
Quantivo’s use of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
En concreto, y aplicado tanto a los datos crudos como a todo lo derivado de ellos:
- Los usamos sólo para ofrecer y mejorar las funciones visibles del producto: el resumen mensual, la clasificación de movimientos, el límite de gasto, los ingresos recurrentes y la cola de revisión.
- No transferimos los datos a terceros, salvo lo necesario para prestar esas funciones y con tu consentimiento, por razones de seguridad (por ejemplo, investigar un abuso), para cumplir la ley, o en el marco de una fusión, adquisición o venta de activos, en cuyo caso se pedirá tu consentimiento previo y explícito.
- No los usamos ni los transferimos para publicidad de ningún tipo, incluidas la remarketing, la personalizada y la basada en intereses. No los vendemos a plataformas publicitarias, intermediarios de datos ni revendedores de información.
- No los usamos para evaluar tu capacidad de crédito ni con fines de préstamo, ni los cedemos a nadie que lo haga.
- Ninguna persona lee tus datos, salvo que nos autorices expresamente para un caso concreto (por ejemplo, si pides ayuda con un movimiento que salió mal), que sea necesario por seguridad para investigar un error o un abuso, que lo exija la ley, o que se trate de datos agregados y anonimizados para operaciones internas.
- No los usamos para crear, entrenar ni mejorar modelos de inteligencia artificial o aprendizaje automático. Quantivo no usa IA: la clasificación es determinista y se basa en tus reglas, un diccionario de comercios y heurísticas fijas.
5. Para qué usamos cada dato y con qué base
- Correo, nombre e identificador de Google: crear e identificar tu cuenta y contactarte por asuntos del servicio. Base: ejecución de la relación contractual contigo.
- Token de acceso a Gmail: leer las notificaciones de tu banco. Base: tu consentimiento expreso, otorgado en la pantalla de Google y revocable en cualquier momento.
- Movimientos, reglas, límites e ingresos recurrentes: mostrarte el resumen, clasificar, calcular tu límite y explicar cada resultado. Base: ejecución de la relación contractual.
- Estado de suscripción: controlar el acceso y confirmar pagos. Base: ejecución de la relación contractual y cumplimiento de obligaciones legales.
- Historial técnico de sincronización: diagnosticar fallas, detectar ejecuciones atascadas y prevenir abuso. Base: interés legítimo en la seguridad y la continuidad del servicio.
No tomamos decisiones automatizadas con efectos jurídicos sobre ti y no elaboramos perfiles para terceros. La clasificación de un movimiento es una propuesta que puedes corregir, y la corrección se convierte en tu regla.
6. Con quién los compartimos
No vendemos ni alquilamos tus datos. No hay intermediarios de datos, redes publicitarias ni socios comerciales con acceso a ellos.
Los proveedores estrictamente necesarios para operar el servicio son:
- Google LLC — autenticación y API de Gmail. Es el origen de las notificaciones, no un destinatario de datos nuestros.
- Oracle Cloud Infrastructure — la máquina virtual donde corren la aplicación y la base de datos.
- Cloudflare — servicio de DNS del dominio. Está configurado en modo «solo DNS», así que el tráfico de la aplicación no pasa por él: viaja directo del navegador al servidor.
- GitHub — repositorio de código y registro de las imágenes que se despliegan. No tiene acceso a datos de usuarios.
Sólo entregaríamos datos a una autoridad ante un requerimiento legal válido, y limitado a lo que ese requerimiento exija.
Dónde se almacenan
La aplicación y la base de datos residen en infraestructura en la nube que puede estar ubicada fuera del Perú. Al usar Quantivo aceptas ese tratamiento internacional, sujeto a las medidas de seguridad descritas más abajo.
7. Cuánto tiempo los conservamos
- Cuenta, movimientos, reglas, límites e ingresos recurrentes: mientras tu cuenta exista. Si tu acceso vence, se conservan para que estén ahí cuando reactives, hasta que pidas su eliminación.
- Token de acceso a Gmail: hasta que retires el permiso o elimines tu cuenta. Si Google lo invalida, deja de funcionar y queda marcado como revocado.
- Historial técnico de sincronización: 30 días las ejecuciones correctas u omitidas y 90 días los errores y las inconclusas. Se depura automáticamente.
- Sesiones: la cookie de sesión dura como máximo 30 días. Caduca sola y se invalida al cerrar sesión.
- Copias de seguridad: cada despliegue genera un respaldo de la base de datos y se conservan los siete más recientes. Un dato eliminado puede seguir existiendo en esos respaldos hasta que roten; no se usan para reponer datos individuales, sólo para recuperar el servicio ante un desastre.
8. Cómo los protegemos
- Todo el tráfico va por HTTPS, con HSTS y cabeceras de seguridad que impiden incrustar la aplicación en otro sitio y evitan filtrar la dirección de origen.
- El token de acceso a Gmail está cifrado con AES-256-GCM. Quien obtuviera una copia de la base de datos no podría usarlo sin la clave, que no está en ella.
- La sesión no viaja en un token legible: la cookie es
httpOnly,SameSite=LaxySecureen producción, y la base guarda sólo su huellaSHA-256. - Cada consulta a la base está acotada a tu identificador de usuario y va parametrizada, de modo que un usuario no puede alcanzar los datos de otro.
- Hay límites de tasa por dirección IP y un tiempo de espera en la sincronización manual, para contener el abuso.
- El historial técnico está sanitizado por diseño, así que un registro de diagnóstico no puede filtrar tus datos financieros.
Ningún sistema es infalible. Si ocurriera un incidente que afecte tus datos personales, te lo comunicaremos y lo reportaremos a la autoridad competente cuando la normativa lo exija.
9. Tus derechos
Conforme a la Ley N.º 29733, Ley de Protección de Datos Personales, y su reglamento aprobado por Decreto Supremo N.º 016-2024-JUS, puedes ejercer tus derechos de:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Actualización y rectificación: corregir lo que esté mal o incompleto.
- Cancelación o supresión: pedir que eliminemos tus datos.
- Oposición: oponerte a un tratamiento concreto.
- Revocación del consentimiento: retirar el permiso de Gmail sin que eso afecte lo tratado antes de la revocación.
Para ejercerlos, escribe a jazabachem1@gmail.com desde la dirección de correo de tu cuenta. Podemos pedirte alguna verificación adicional si hay duda razonable sobre tu identidad. Responderemos dentro de los plazos que fija la normativa peruana.
10. Cómo retirar el permiso de Gmail
Puedes cortar nuestro acceso a tu correo cuando quieras, sin pedirnos permiso:
- Entra a myaccount.google.com/permissions, en tu cuenta de Google.
- Busca Quantivo en la lista de aplicaciones con acceso.
- Elige quitarle el acceso.
El efecto es inmediato: el token deja de funcionar, la aplicación lo marca como revocado y no se lee ningún correo nuevo. Los movimientos ya guardados siguen en tu cuenta de Quantivo; si también quieres que desaparezcan, pide la eliminación como se explica abajo.
La autogestión desde la propia aplicación —exportar tus datos, desconectar Gmail, cerrar todas tus sesiones y eliminar la cuenta con un clic— está en desarrollo. Mientras no exista, el camino es el de arriba más el correo de contacto, y se atiende igual.
11. Cómo eliminar tu cuenta y tus datos
Escribe a jazabachem1@gmail.com desde la dirección de correo de tu cuenta pidiendo la eliminación. Si antes quieres una copia de tus datos, pídela en el mismo mensaje y te la enviaremos primero.
Al eliminar tu cuenta se borran, en cascada y de forma definitiva:
- tu usuario, con tu correo, tu nombre y tu identificador de Google;
- el token cifrado de acceso a Gmail;
- todos tus movimientos, tanto los extraídos del correo como los que registraste a mano;
- tus reglas de clasificación, tus límites de gasto y tus ingresos recurrentes;
- tu cola de revisión, incluidos los fragmentos de texto que contuviera;
- tus sesiones activas y tu historial técnico de sincronización.
La única salvedad son las copias de seguridad descritas en la sección de retención: el dato puede sobrevivir en ellas hasta que roten, y no se consultan salvo para recuperar el servicio ante un desastre.
13. Menores de edad
Quantivo no está dirigido a menores de 18 años y no recogemos datos de menores a sabiendas. Si detectamos que una cuenta pertenece a un menor de edad, la eliminaremos junto con sus datos.
14. Cambios en esta política
Podemos actualizar esta política. La fecha de la última actualización aparece al inicio del documento, y si el cambio afecta de forma sustancial el tratamiento de tus datos se avisará por correo o dentro de la aplicación antes de que entre en vigor.
Si alguna vez necesitáramos acceder a un tipo de dato de Google que esta política no declara hoy, actualizaremos el documento y te pediremos tu consentimiento de nuevo antes de acceder a ese dato.
15. Contacto y reclamos
Para cualquier consulta sobre esta política o para ejercer tus derechos: jazabachem1@gmail.com.
Si consideras que no atendimos bien tu solicitud, puedes presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos del Perú.
Los términos que rigen el uso del servicio están en Términos de servicio.