Última actualización: 2 de octubre de 2026
Carissa Authenticator genera códigos de verificación en dos pasos (TOTP/HOTP) en tu teléfono. Los secretos de tus cuentas se guardan cifrados en el dispositivo y nunca se envían a ningún servidor en claro.
La app no incluye analítica ni publicidad: no usa el identificador de publicidad de Android, no lleva SDK de analítica ni de anuncios y ni nosotros ni terceros reciben de ella estadísticas sobre cómo la usas. La única excepción es técnica y está en el lector de códigos QR, que usa ML Kit de Google: la imagen se analiza dentro del teléfono y no sale de él, pero, al usar el lector, ML Kit envía a Google datos de diagnóstico del propio lector (modelo del teléfono y versión del sistema, versión de la app, un identificador por instalación que no es el de publicidad, el tipo de evento, tiempos y códigos de error). No incluyen la imagen ni el contenido del código. Si prefieres evitarlo, puedes añadir las cuentas escribiendo sus datos a mano o importándolas desde un archivo.
La passphrase de backup nunca sale de tu teléfono: se usa localmente para cifrar y descifrar el backup, y no se transmite ni se guarda en ningún servidor.
Exclusivamente para que puedas recuperar tus backups desde cualquier teléfono, para llevar a tu navegador los códigos que apruebas en tu teléfono y para proteger tu cuenta (límites de intentos, detección de accesos indebidos). No vendemos ni compartimos datos con terceros. El email transaccional (códigos de verificación y avisos de seguridad) se envía a través de Resend y los avisos al teléfono a través de Firebase Cloud Messaging (Google).
La app solicita permiso de cámara únicamente para escanear códigos QR al añadir una cuenta TOTP/HOTP. La cámara no se usa para ningún otro fin y no se graba ni se sube ningún contenido capturado (sobre los datos de diagnóstico del lector, ver "Qué datos recogemos").
La extensión de Carissa para Chrome solo lee la dirección y el título de la pestaña activa cuando pulsas "Pedir código", los cifra para tu teléfono y, cuando apruebas la petición, escribe el código en el campo de la página o lo copia al portapapeles. No guarda secretos ni códigos, no lee otras pestañas ni tu historial y solo se comunica con nuestro servidor. Se desvincula desde la extensión o desde la app (Ajustes › Navegadores vinculados).
En servidores de DigitalOcean. Todo el tráfico va cifrado con TLS.
El borrado elimina de forma inmediata y permanente tu email, tus sesiones, todos tus backups en la nube y tus navegadores vinculados con sus peticiones. Las cuentas guardadas en tu teléfono no se ven afectadas. Al terminar te enviamos un último correo a esa dirección para avisarte de que la cuenta se ha eliminado; si no fuiste tú, escríbenos a apps@carissa.io.