Política de privacidad de Carissa Authenticator

Última actualización: 2 de octubre de 2026

Carissa Authenticator genera códigos de verificación en dos pasos (TOTP/HOTP) en tu teléfono. Los secretos de tus cuentas se guardan cifrados en el dispositivo y nunca se envían a ningún servidor en claro.

Qué datos recogemos

La app no incluye analítica ni publicidad: no usa el identificador de publicidad de Android, no lleva SDK de analítica ni de anuncios y ni nosotros ni terceros reciben de ella estadísticas sobre cómo la usas. La única excepción es técnica y está en el lector de códigos QR, que usa ML Kit de Google: la imagen se analiza dentro del teléfono y no sale de él, pero, al usar el lector, ML Kit envía a Google datos de diagnóstico del propio lector (modelo del teléfono y versión del sistema, versión de la app, un identificador por instalación que no es el de publicidad, el tipo de evento, tiempos y códigos de error). No incluyen la imagen ni el contenido del código. Si prefieres evitarlo, puedes añadir las cuentas escribiendo sus datos a mano o importándolas desde un archivo.

La passphrase de backup nunca sale de tu teléfono: se usa localmente para cifrar y descifrar el backup, y no se transmite ni se guarda en ningún servidor.

Para qué los usamos

Exclusivamente para que puedas recuperar tus backups desde cualquier teléfono, para llevar a tu navegador los códigos que apruebas en tu teléfono y para proteger tu cuenta (límites de intentos, detección de accesos indebidos). No vendemos ni compartimos datos con terceros. El email transaccional (códigos de verificación y avisos de seguridad) se envía a través de Resend y los avisos al teléfono a través de Firebase Cloud Messaging (Google).

Permisos del dispositivo

La app solicita permiso de cámara únicamente para escanear códigos QR al añadir una cuenta TOTP/HOTP. La cámara no se usa para ningún otro fin y no se graba ni se sube ningún contenido capturado (sobre los datos de diagnóstico del lector, ver "Qué datos recogemos").

Extensión de navegador

La extensión de Carissa para Chrome solo lee la dirección y el título de la pestaña activa cuando pulsas "Pedir código", los cifra para tu teléfono y, cuando apruebas la petición, escribe el código en el campo de la página o lo copia al portapapeles. No guarda secretos ni códigos, no lee otras pestañas ni tu historial y solo se comunica con nuestro servidor. Se desvincula desde la extensión o desde la app (Ajustes › Navegadores vinculados).

Dónde se guardan

En servidores de DigitalOcean. Todo el tráfico va cifrado con TLS.

Cómo borrar tus datos

El borrado elimina de forma inmediata y permanente tu email, tus sesiones, todos tus backups en la nube y tus navegadores vinculados con sus peticiones. Las cuentas guardadas en tu teléfono no se ven afectadas. Al terminar te enviamos un último correo a esa dirección para avisarte de que la cuenta se ha eliminado; si no fuiste tú, escríbenos a apps@carissa.io.

Contacto