Saltar al contenido

Inicio/privacy

Política de privacidad

Este documento explica qué datos personales trata API Tracking Perú, en qué condición los trata, con quién los comparte y cómo ejercer los derechos que reconoce la Ley 29733 de Protección de Datos Personales y su reglamento. Se lee junto con los términos del servicio.

En vigor desde el 2026-09-17.

Quién responde por estos datos

Responsable
Alexander Parco Flores
Correo de contacto
hola@tracking-peru.com

API Tracking Perú lo opera hoy una persona natural: no hay una empresa constituida detrás, y por eso no verás un RUC en esta página. La Ley 29733 no lo exige —el titular de un banco de datos puede ser persona natural o jurídica—, pero conviene que lo sepas antes de integrar, sobre todo si tu área de compras necesita facturar a una empresa. Si ese es tu caso, escríbenos y lo conversamos de frente.

Qué datos tratamos, y en qué rol

La distinción importa porque cambia quién responde ante quién. Hay datos sobre los que decidimos nosotros y datos que sólo procesamos por encargo de un cliente.

Los tuyos, como cliente del API

Cuando pides una key gratuita te pedimos nombre y correo electrónico. Cuando entras a tu panel usamos ese mismo correo para mandarte un enlace de acceso. No pedimos contraseña, y no pedimos tarjeta para el plan gratuito.

Los usamos para crear y mantener tu cuenta, entregarte y renovar tu API key, avisarte de tu cupo y responderte si escribes. Sobre estos datos somos titulares del banco de datos: la finalidad la decidimos nosotros, y por eso respondemos directamente ante ti.

Los de tus destinatarios, cuando creas una guía

Al generar un envío con POST /v1/shipments tu sistema nos envía los datos que el courier necesita para entregarlo: nombre, documento de identidad y teléfono del remitente y del destinatario, la dirección de entrega y una descripción del bulto.

Esos datos son de terceros y no son nuestros. Los recibimos únicamente para cumplir el encargo —crear la guía en el courier que elegiste y devolverte su número— y los transmitimos al courier correspondiente, que es quien materialmente hace la entrega. No los usamos para ninguna otra finalidad, no los cedemos a nadie más y no los explotamos con fines comerciales ni analíticos.

Frente a esos datos somos encargados del tratamiento y tú eres el titular del banco de datos. Si una persona te reclama por sus datos, quien tiene que atenderlo eres tú; nosotros estamos obligados a asistirte, y lo hacemos.

Los que devuelve el rastreo

Al consultar un envío, el courier puede devolver el nombre de quien lo recibió, además de la secuencia de estados y la ubicación de cada evento. Lo que llega depende de cada courier: GET /v1/carriers publica en provides.parties cuáles exponen esa información y cuáles no. Trátala como dato personal, porque lo es.

Los documentos de identidad no salen del rastreo

Varios couriers peruanos exponen el DNI de quien recibió el paquete en endpoints que cualquiera puede consultar con un número de guía. Nosotros no lo reenviamos: en los 5 couriers integrados el campo provides.party_documents es false, y donde la respuesta cruda del courier lo traía, se elimina antes de servirla. Pedir la respuesta con include=raw tampoco lo devuelve.

Los webhooks siguen el mismo criterio: el aviso que llega a tu servidor lleva el cambio de estado y nada más. Remitente, destinatario y contenido del bulto se quedan fuera del envío.

Esto es una decisión de diseño, no una consecuencia. Un documento de identidad que no viaja es un documento que no se puede filtrar en el camino.

Con quién compartimos datos

Los 5 couriers integrados
Expreso Marvisur, Olva Courier, Urbano Express, Cruz del Sur Cargo y Shalom. Reciben los datos del envío que tú nos mandas, porque sin ellos no hay entrega posible. Cada uno trata esos datos bajo su propia política.
Cloudflare
Protege el formulario de registro gratuito con un CAPTCHA (Turnstile) y sirve parte del tráfico del sitio. Para verificar que no eres un bot procesa tu dirección IP y señales de tu navegador.
Microsoft Clarity
Mide cómo se usa el sitio público: páginas vistas, clics, desplazamiento y reconstrucción de la sesión de navegación. No se carga en el panel de tu cuenta ni en la pantalla de acceso, y la API key que te entregamos al registrarte va enmascarada para que no quede legible en ninguna grabación. Tampoco recibe datos de envíos ni de tus llamadas al API: eso viaja por otro dominio donde Clarity no está.

No vendemos datos personales, no los cedemos con fines publicitarios y no hay más terceros que los tres de arriba.

Transferencias fuera del Perú

Cloudflare y Microsoft operan infraestructura fuera del Perú, así que los datos que reciben —IP y señales del navegador en un caso, comportamiento de navegación en el otro— se tratan en el extranjero. Son transferencias internacionales en los términos de la Ley 29733, y se limitan a lo descrito arriba: ni el contenido de tus envíos ni los datos de tus destinatarios salen por esa vía.

Cuánto tiempo conservamos cada cosa

Cuenta y API keymientras la cuenta exista
El correo y el nombre con los que se creó la cuenta. Revocar una key corta su acceso de inmediato, pero el registro de la key y la fecha en que se revocó se conservan: es el dato que se mira si hay que reconstruir un incidente. No hay borrado automático de cuentas; se hace a pedido, escribiendo al correo de contacto.
Envíos creados y su rastreoplazo por definir
Los datos que envías para generar una guía y los eventos que devuelve el courier. Se conservan mientras el envío siga en curso y un tiempo después para poder responder reclamos. Todavía no hay un borrado automático que fije un plazo, y por eso no declaramos uno.
Uso del APImientras la cuenta exista
Un contador por día, key y endpoint, con la clase de respuesta. Es un agregado para medir cuota: no guarda el detalle de cada llamada ni el contenido de lo que consultaste.
Errores recientessólo los últimos, los más viejos se borran solos
Para que puedas diagnosticar desde tu panel: identificador de la petición, fecha, método, endpoint, código de estado y mensaje de error. La tabla está acotada y va descartando los más antiguos a medida que entran nuevos.
Direcciones IPno se almacenan
La IP se usa en memoria y por unos segundos para detectar ráfagas de intentos de autenticación fallidos, y se descarta sola. No queda registrada en ninguna tabla ni asociada a tu cuenta.

Tus derechos, y cómo ejercerlos

La Ley 29733 te reconoce los derechos de acceso, rectificación, cancelación y oposición sobre tus datos personales, además del derecho a revocar el consentimiento y a impedir que se usen para finalidades distintas de las declaradas acá.

Para ejercerlos escribe a hola@tracking-peru.com desde el correo de tu cuenta, o desde cualquiera si adjuntas cómo verificar que eres quien dices. Respondemos dentro de los plazos que fija el reglamento de la ley. Si no quedas conforme, puedes reclamar ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia.

Si tu reclamo es sobre los datos de un envío que creó una tienda —es decir, si eres el destinatario de un paquete y no nuestro cliente—, quien tiene que atenderte es esa tienda, que es el titular del banco de datos. Escríbenos igual y te ayudamos a llegar a quien corresponde.

Seguridad

Todo el tráfico del sitio y del API viaja cifrado con TLS. El acceso al panel no usa contraseña sino un enlace de un solo uso enviado a tu correo. Las llamadas al API se autentican con una key que puedes rotar cuando quieras desde tu panel, y los webhooks van firmados con HMAC-SHA256 para que tu servidor pueda verificar que el aviso salió de acá y no de un tercero.

Cambios a esta política

Si cambia algo de lo que dice acá —qué datos se tratan, con quién se comparten o cuánto se conservan— se actualiza esta página y se avisa por correo a las cuentas activas antes de que el cambio entre en vigor.

¿Algo de esto no responde tu pregunta? Escribe a hola@tracking-peru.com y te contestamos. Si tu área legal necesita algo en un formato distinto para una evaluación de proveedor, dilo y lo preparamos.