Última actualización: 3 de octubre de 2026 · Vigencia: 3 de octubre de 2026 · Responsable RUC 1793220313001 (Ecuador)
1. Responsable y aplicación
Operador de Market Mundi · [COMPLETAR: razón social según certificado RUC 1793220313001]
RUC 1793220313001 · Quito, Ecuador
[COMPLETAR: dirección matriz — ciudad, calle, número]
Correo de privacidad y derechos: privacy@marketmundi.com
Soporte: support@marketmundi.com
App: Market Mundi App para Android (versión 1.2.0+5), descargable únicamente desde Google Play mediante los enlaces oficiales publicados en nuestro sitio. Esta política cubre la app móvil; el sitio y el portal se rigen por /privacidad/web. El marco aplicable combina la LOPDP del Ecuador y su Reglamento con las políticas de Google Play (sección Seguridad de los datos o Data Safety, divulgación prominente de permisos sensibles, requisito de eliminación de cuenta y políticas de comportamiento). Lo declarado aquí coincide con el formulario Data Safety de la ficha de Play: si detectas cualquier diferencia entre la ficha y este texto, prevalece este texto y te pedimos reportarlo a privacy@marketmundi.com para corregirlo en 72 horas.
1.1. Coherencia con la ficha de Play
Mantenemos sincronizados tres elementos: (a) los permisos del manifiesto Android, (b) las respuestas del formulario Data Safety y (c) esta política. Cada nueva versión de la app pasa por una revisión de privacidad que verifica que ningún SDK nuevo, ningún permiso adicional y ninguna finalidad distinta entren sin actualizar los tres elementos. No usamos SDKs de analítica ni de publicidad de terceros, de modo que la superficie de datos es la mínima descrita en la cláusula 4.
1.2. Quién usa la app y para qué
La app es una herramienta empresarial: los usuarios (OWNER, ADMIN, EMPLEADO, CAJERO, CONTADOR) facturan, cobran en punto de venta, consultan reportes y administran su tenant. No es una app de consumo, no está dirigida a menores de 18 años y no ofrece compras integradas para fines personales. La empresa-cliente es responsable de los datos de terceros que sus usuarios cargan, y Market Mundi actúa como encargado bajo su instrucción (ver marco LOPDP).
2. Divulgación prominente de permisos (exigencia de Play)
Google exige explicar de forma visible, antes de pedirlos, los permisos sensibles. La app solicita cada permiso solo cuando usas la función correspondiente y con una explicación en contexto previa al diálogo del sistema. Puedes denegar cualquier permiso opcional y seguir usando el resto de la app sin penalidad, degradación oculta ni cobros. Ningún permiso se usa para publicidad, venta de datos ni elaboración de perfiles comerciales.
- Micrófono (RECORD_AUDIO) + reconocimiento de voz: facturación por voz y asistente virtual. El audio se usa para convertir tu voz en acciones (crear facturas o clientes). No hay grabación en segundo plano, no se activa sin tu acción y no se usa para publicidad.
- Cámara (CAMERA): escanear códigos QR y de barras de productos en el punto de venta. La imagen se procesa para leer el código; no se toman fotos automáticas ni se vigila el entorno.
- Biometría (USE_BIOMETRIC): desbloqueo con huella, rostro o PIN del sistema. Los datos biométricos nunca salen del dispositivo ni llegan a nuestros servidores.
- Bluetooth (BLUETOOTH_CONNECT y afines): imprimir tickets en la impresora térmica de tu negocio. La conexión es solo con el dispositivo que elijas.
- Internet: comunicación cifrada con nuestra API. La app no accede a SMS, contactos, ubicación, calendario, salud ni archivos fuera de los que tú elijas (firma .p12, logo, PDF).
Gestión: Ajustes de Android → Aplicaciones → Market Mundi → Permisos. Revocar un permiso desactiva solo esa función y puedes reactivarla cuando quieras. Si el sistema operativo introduce nuevos modelos de permiso en futuras versiones de Android, los adoptaremos y actualizaremos esta cláusula antes de exigirlos.
3. Cada permiso, en detalle
3.1. Micrófono y reconocimiento de voz
Al dictar (“factura a cliente X por dos unidades…”), la app captura audio por el micrófono y lo convierte a texto con los motores del sistema (Google). El texto resultante se muestra para tu confirmación antes de cualquier emisión: nada se factura solo por haberlo dicho. El audio no se almacena en nuestros servidores salvo que tu empresa active expresamente la auditoría de voz de su tenant, en cuyo caso se informa y se conserva bajo su responsabilidad como responsable. Puedes usar toda la app por teclado sin conceder este permiso. En entornos ruidosos o con datos confidenciales audibles por terceros, recomendamos el ingreso manual.
3.2. Cámara y escáner de códigos
El escáner del punto de venta lee QR, EAN, UPC, Code128/39/93, ITF14 y DataMatrix para identificar productos sin digitarlos. El visor muestra únicamente lo necesario para encuadrar el código; la lectura ocurre en el dispositivo y no enviamos video a servidores. Si deniegas la cámara, puedes ingresar códigos manualmente o seleccionar productos del catálogo. Nunca usamos la cámara para reconocimiento facial ni vigilancia.
3.3. Biometría y credenciales del sistema
El desbloqueo biométrico delega en el hardware y el sistema Android (huella, rostro o PIN/patrón como alternativa): la app solo recibe “autenticado / no autenticado”. No vemos, almacenamos ni transmitimos tu huella ni tu rostro, y desactivar la biometría del sistema desactiva automáticamente esta función. Ante cambios biométricos del dispositivo (nuevas huellas), Android exige reautenticación y la app cierra la sesión por precaución.
3.4. Bluetooth e impresión
La impresión térmica envía el ticket o RIDE a la impresora que emparejes. Solo se transmite el contenido del documento que decides imprimir; no hacemos rastreo de dispositivos cercanos ni recolectamos identificadores de otros equipos. Puedes olvidar el dispositivo desde los ajustes Bluetooth del sistema en cualquier momento. Los modelos compatibles se listan en el centro de soporte y se amplían sin cambiar esta política.
3.5. Red e integridad
El permiso de internet sostiene la API cifrada (HTTPS/WSS), la consulta de RUC, la autorización ante el SRI y las actualizaciones de parches (OTA). La app verifica el estado de red solo para informarte (“sin conexión”) y encolar operaciones, nunca para perfilar tu ubicación o hábitos. No usamos el identificador de publicidad de Android ni ningún identificador persistente con fines publicitarios.
4. Datos que recoge la app (formulario Data Safety)
| Categoría | Datos | Finalidad | ¿Se comparte? |
|---|---|---|---|
| Cuenta y autenticación | Nombre y apellido, correo electrónico, contraseña (hash), rol, tenant/empresa, IDs de usuario, sesión y dispositivo, tokens, códigos OTP y de recuperación. | Crear y gestionar cuentas, iniciar sesión, 2FA, recuperación y seguridad. | No se comparte con terceros salvo infraestructura de hosting como encargado. |
| Datos tributarios y de facturación (Ecuador) | RUC, razón social, nombre comercial, establecimientos, puntos de emisión, clientes (nombre, tipo y número de identificación: RUC/cédula/pasaporte/consumidor final), dirección, correo y teléfono del cliente, comprobantes, clave de acceso y firma electrónica (.p12). | Emitir y autorizar comprobantes electrónicos ante el SRI y prestar el servicio contratado. | Se comunica al Servicio de Rentas Internas (SRI) del Ecuador por obligación legal. Sin venta ni publicidad. |
| Audio / voz (opcional) | Audio del micrófono y transcripciones para facturación por voz y asistente. | Funcionalidad de la app únicamente. Nunca para publicidad ni perfilado. | Procesado por el sistema operativo (Apple/Google). No se vende. |
| Cámara (opcional) | Captura en tiempo real para escanear QR y códigos de barras de productos. | Identificar productos en el POS. No se almacenan fotos sin acción del usuario. | No se comparte. Procesamiento en el dispositivo. |
| Biometría (opcional, solo dispositivo) | Huella / Face ID para desbloqueo. | Seguridad de acceso. Los datos biométricos nunca salen del dispositivo ni llegan a Market Mundi. | Nunca se comparte ni se almacena en servidores. |
| Bluetooth (opcional) | Conexión con impresora térmica del negocio. | Imprimir tickets y RIDE. | Solo con el dispositivo del propio usuario. |
| Diagnóstico técnico | Estado de red, versión de app, identificadores de sesión/dispositivo, registros de errores locales. | Seguridad, prevención del fraude y funcionamiento. | Infraestructura propia. Sin SDKs de analítica de terceros ni rastreo publicitario. |
- Recogemos: información de cuenta (nombre, correo), identificadores (usuario, dispositivo, sesión), datos fiscales y de clientes (RUC, cédula, pasaporte, consumidor final, dirección, correos y teléfonos cargados por tu empresa), audio opcional de voz, imágenes y archivos que subas (logo, firma .p12, PDF) y diagnóstico técnico (versión, errores, estado de red).
- Finalidades declaradas en Play: funcionalidad de la app, gestión de la cuenta y seguridad con prevención del fraude. Ninguna otra finalidad.
- Datos compartidos: al SRI por obligación tributaria e infraestructura bajo contrato de encargo. Sin venta, sin intermediarios de datos, sin publicidad.
- Cifrado en tránsito: sí, en todas las transmisiones (HTTPS/TLS, WSS). Eliminación: puedes solicitar el borrado (cláusula 7).
- Rastreo entre apps y sitios: no. Sin ID publicitario, sin Firebase Analytics o Crashlytics, sin SDKs de terceros y sin huellas de navegador cruzadas.
4.1. Lo que NO recogemos (compromiso verificable)
Ubicación (gruesa o precisa), lista de contactos, SMS o registros de llamadas, calendario, actividad física o salud, fotos o videos salvo los que tú subas, historial de navegación fuera de la app, ni datos de otras aplicaciones instaladas. Si una futura función requiriera alguno, actualizaríamos el manifiesto, el formulario Data Safety y esta política antes de publicarla, con divulgación prominente previa. Puedes auditarlo: los permisos instalados son visibles en Ajustes y corresponden uno a uno con la cláusula 3.
4.2. Datos de terceros cargados por tu empresa
Los clientes, proveedores y productos que registras pertenecen a tu tenant y tú eres su responsable: debes contar con base legitimadora e informarles del encargo y del envío al SRI. Nosotros los tratamos solo para operar tu tenant y autorizar ante el SRI, sin reutilizarlos para otros clientes ni para fines propios. Si un titular te reclama sus derechos ARCO, atiéndelo como responsable y transmítenos por escrito la instrucción técnica que necesites (ver procedimiento).
5. Ciclo de vida de los datos en tu equipo Android
- Almacenamiento seguro: tokens de sesión, usuario, tenant y rol se guardan en el almacén seguro del sistema (Android Keystore), no en texto plano; al cerrar sesión se purgan. Preferencias no sensibles (tema, idioma, biometría activada) van en almacenamiento local ordinario.
- Caché e imágenes: logos y miniaturas pueden cachearse para velocidad; el caché se limpia al cerrar sesión o desde los ajustes de la app, y nunca incluye tu firma .p12 ni claves.
- Firma .p12: se transmite cifrada para configurarla y no se conserva en el dispositivo salvo lo estrictamente necesario para firmar la sesión; su clave solo vive en memoria durante la operación.
- Copias del sistema: si activas la copia de seguridad de Android con tu cuenta de Google, el sistema puede respaldar datos de la app según tus ajustes; te recomendamos excluir información sensible o cifrar el dispositivo, y al vender o entregar tu equipo debes cerrar sesión y borrar los datos de la app.
- Desinstalación: elimina los datos locales de la app, pero no la cuenta ni los datos del servidor: para el borrado completo usa la cláusula 7.
5.1. Sesiones, dispositivos y robo o pérdida
Cada inicio registra un identificador de sesión y dispositivo visible para el OWNER. Si pierdes el equipo, cambia tu contraseña desde otro dispositivo (expulsa todas las sesiones), revoca el acceso con tu OWNER y avísanos para bloquear preventivamente el tenant. La sesión expira a los 15 minutos de inactividad y ante cambios biométricos, y el cambio de contraseña invalida todos los tokens emitidos.
5.2. Actualizaciones del sistema y compatibilidad
Cada versión mayor de Android puede cambiar el comportamiento de permisos (concesión única, acceso parcial a multimedia, nuevos diálogos de Bluetooth o notificaciones). Adoptamos esos modelos en la primera versión compatible y documentamos aquí cualquier cambio en lo que la app puede solicitar. Mantenemos soporte para las versiones de Android con cuota relevante y avisamos con 90 días el fin de soporte de versiones antiguas, durante los cuales las funciones sensibles (firma, pagos) pueden limitarse por seguridad. Trasladar tu cuenta a un equipo nuevo es simple: instala desde Play, autentícate (expulsando sesiones viejas si lo deseas) y verifica los permisos uno por uno; ningún dato sensible viaja por canales no cifrados en el proceso.
6. SRI, motores del sistema y otros terceros
Para emitir comprobantes, la app envía al Servicio de Rentas Internas (SRI) del Ecuador RUC, comprobantes, clave de acceso y firma electrónica: comunicación exigida por la normativa tributaria ecuatoriana, donde el SRI es destinatario legal. Las funciones de voz usan los motores del sistema (Google), la biometría es cien por ciento en el dispositivo, las fuentes pueden implicar una petición técnica al proveedor y las actualizaciones de parches (OTA) consultan versión disponible. Nada de esto es venta de datos ni publicidad: son canales necesarios descritos con su finalidad, y ninguno recibe tu catálogo completo ni tu historial tributario salvo el SRI en lo que la ley exige.
6.1. Actualizaciones y parches OTA
Los parches inalámbricos corrigen errores y vulnerabilidades sin pasar por Play cuando la tecnología lo permite, respetando las políticas de tiendas: nunca introducen funciones que exigirían nuevos permisos sin actualizar el manifiesto, el Data Safety y esta política. Puedes verificar la versión instalada en Ajustes de la app y exigir versión mínima es una medida de seguridad, no una limitación arbitraria.
6.2. Impresoras y accesorios
Solo reciben el documento que decides imprimir. La compatibilidad con modelos se publica en soporte; un accesorio defectuoso o mal configurado es responsabilidad de su fabricante y de tu empresa, sin que ello afecte la validez de los comprobantes ya autorizados ante el SRI.
6.3. Red, batería y rendimiento
La app sincroniza al abrirse y al emitir; no mantiene rastreo ni sincronización oculta permanente y usa los canales estándar de notificaciones del sistema. El consumo de batería y datos equivale al de cualquier app empresarial en línea. Si observas consumo anómalo, repórtalo como posible defecto: lo investigamos y, si proviene de un error nuestro, lo corregimos por OTA y lo documentamos en el historial. Los borradores sin conexión se guardan localmente hasta el envío; verifica la pantalla de documentos antes de desinstalar para no perderlos.
7. Eliminación de cuenta y datos (requisito de Play)
- En la app y el portal: el rol OWNER elimina usuarios, clientes y revoca sesiones; pide a tu administrador la baja y conserva el comprobante de la acción.
- Por correo: escribe a privacy@marketmundi.com con asunto “Eliminar mi cuenta” indicando correo de la cuenta y empresa. Verificamos identidad (correo registrado o documento) y respondemos con alcance y fechas.
- Plazos: borrado operativo en 15 días desde la solicitud completa (propagado a respaldos en el ciclo de 30 días); confirmación escrita del alcance borrado frente al bloqueado legal.
- Límite legal: comprobantes y registros tributarios se bloquean (sin visibilidad operativa) y se conservan 7 años por el Código Tributario; tu cuenta y tokens se eliminan de inmediato aunque esos documentos permanezcan bloqueados.
Este procedimiento satisface la exigencia de Google de ofrecer eliminación de cuenta dentro y fuera de la app. Si tu empresa es quien administra el tenant, coordina con tu OWNER: por seguridad no eliminamos tenants completos a pedido de usuarios sin rol administrativo, pero sí bloqueamos tu acceso individual de inmediato.
8. Seguridad, retención y menores
- En el dispositivo: Keystore para secretos, biometría opcional con PIN como alternativa, ofuscación de la app, detección de entornos comprometidos (rooteo) con degradación segura de funciones sensibles como la firma.
- En tránsito y servidor: TLS/WSS, cifrado en reposo, hash de contraseñas, tokens de corta duración con rotación, control por roles y auditoría inmutable.
- Retención: cuenta hasta eliminación solicitada; tributarios mínimo 7 años; logs de seguridad 12 meses; diagnósticos agregados sin identificación.
- Menores: app B2B no dirigida a menores de 18 años; si detectamos una cuenta de menor, la cerramos y eliminamos sus datos salvo bloqueo legal.
El detalle del programa de seguridad (medidas técnicas, organizativas y respuesta a incidentes con notificación a titulares y Autoridad ante riesgo relevante) está en /proteccion-datos. Ante robo del equipo, credenciales expuestas o correos de restablecimiento no solicitados, cambia tu contraseña, revoca sesiones y avísanos en 24 horas.
9. Derechos ARCO + LOPDP y contacto
Acceso (art. 13), rectificación y actualización (art. 14), eliminación (art. 15), oposición (art. 16), portabilidad (art. 17), suspensión (art. 19) y no ser objeto de decisiones totalmente automatizadas: ejercicio gratuito en privacy@marketmundi.com con verificación de identidad, respuesta legal en 15 días y procedimiento completo en /derechos-arco, incluidas las excepciones del art. 18 y la vía de reclamación ante Superintendencia de Protección de Datos del Ecuador. Si tus datos los trata tu empleador en su tenant, también puedes dirigirte a él como responsable primario.
10. Licencia, propiedad intelectual y uso aceptable
- Licencia limitada, no exclusiva, intransferible y revocable por suscripción; prohibidos copia, ingeniería inversa (salvo ley imperativa), reventa, alquiler y comparativas públicas con datos manipulados.
- Prohibido emitir comprobantes falsos o con fines de evasión o lavado, vulnerar la seguridad, saturar la API, extraer datos masivamente, compartir cuentas para eludir límites o ceder el tenant sin autorización escrita.
- El uso de la app confirma los Términos B2B: tope de responsabilidad a 12 meses de servicio, indemnidad a Market Mundi, suspensión por impago o fraude, ley del Ecuador con domicilio en Quito y mediación previa.
11. Glosario Android
- Data Safety: sección “Seguridad de los datos” de la ficha de Play con lo que la app recoge, comparte y protege.
- Divulgación prominente: explicación visible previa al pedido de permisos sensibles, exigida por Play.
- Keystore: almacén seguro del sistema Android para secretos como tokens de sesión.
- Manifiesto: declaración de permisos y componentes de la app (p. ej., RECORD_AUDIO, CAMERA).
- OTA: parche inalámbrico que corrige la app sin pasar por la tienda.
- Token: credencial temporal de sesión, revocable al cerrar sesión o cambiar la contraseña.
- 2FA: segundo factor que refuerza el ingreso además de la contraseña.
- RIDE: representación impresa del comprobante electrónico en PDF.
- Clave de acceso: código de 49 dígitos que identifica el comprobante ante el SRI.
- Tenant: espacio empresarial aislado de cada cliente en la plataforma.
- OWNER: rol máximo del tenant que administra usuarios y datos.
- Bloqueo legal: conservación restringida por mandato tributario, sin uso operativo.
- SDK: kit de desarrollo de terceros; la app no incluye de analítica ni publicidad.
- ID publicitario: identificador de Android para anuncios, que la app no utiliza.
- Rooteo: alteración del sistema que compromete su seguridad y degrada funciones sensibles.
- Caché: copias temporales para velocidad, purgables al cerrar sesión.
- Sesión: autenticación vigente en un dispositivo, con expiración por inactividad.
- SRI: Servicio de Rentas Internas del Ecuador, destinatario legal de la facturación.
- LOPDP: Ley Orgánica de Protección de Datos Personales del Ecuador.
- ARCO: derechos de Acceso, Rectificación, Cancelación/Eliminación y Oposición.
- Consentimiento: acto afirmativo, libre e informado que autoriza un tratamiento opcional y es revocable.
- Finalidad: uso declarado y limitado que justifica cada dato recogido.
- Minimización: recoger solo lo adecuado, pertinente y necesario.
- Parche: corrección distribuida por OTA sin reinstalación completa.
- Revocación: retiro de un permiso o del consentimiento con efectos hacia el futuro.
- Biometría: verificación por rasgo físico procesada solo en tu equipo.
12. Preguntas frecuentes
¿La app me escucha en segundo plano?
No. El micrófono solo se activa cuando tocas dictar o invocas al asistente, con indicador visible del sistema. No hay grabación ambiental, continua ni con fines publicitarios.
¿Puedo usar la app sin dar ningún permiso?
Sí: ingreso, catálogos, facturación manual, reportes y administración funcionan sin permisos. Cada permiso solo habilita su función (voz, escaneo, biometría, impresión).
¿Mi huella o mi rostro salen de mi teléfono?
Nunca. La verificación ocurre en el hardware del dispositivo y la app solo recibe “autenticado”. Ni siquiera nuestro personal puede acceder a tus biométricos.
¿Qué ve Google de mi uso?
Lo propio del sistema operativo (descarga en Play, servicios de voz del sistema si los usas). Nosotros no le enviamos tu catálogo, tus comprobantes ni tu actividad comercial.
¿Cómo borro todo si cambio de teléfono?
Cierra sesión en el equipo viejo (purga secretos y caché), verifica en otro dispositivo que no queden sesiones activas y, si vendes el equipo, restablécelo de fábrica. Tu cuenta del servidor se elimina por la cláusula 7.
¿Qué pasa si me roban el teléfono?
Cambia tu contraseña desde otro dispositivo para expulsar sesiones, pide a tu OWNER revocar tu acceso y avísanos para bloqueo preventivo. La biometría y la expiración por inactividad reducen la ventana de exposición.
¿La impresora guarda mis facturas?
Solo recibe el documento impreso; no le enviamos tu base de datos. Su memoria depende del fabricante: consulta su manual para purgarla si te preocupa.
¿Por qué la app necesita internet permanente?
La autorización ante el SRI, la consulta de RUC y la sincronización del tenant son en línea por diseño tributario. Sin conexión puedes preparar borradores que se envían al recuperar red.
¿Puedo oponerme a la analítica?
No hay analítica de terceros que desactivar. Los reportes del producto usan los datos de tu propio tenant y sirven a tu gestión, no a anunciantes.
¿Cómo ejerzo mis derechos desde la app?
Pide a tu OWNER la edición o eliminación en el tenant, o escribe a privacy@marketmundi.com con el derecho, tu cuenta y tu identidad. Respondemos en 15 días según /derechos-arco.
¿Qué datos se queda el SRI aunque yo me borre?
Los comprobantes autorizados y sus registros, bloqueados por 7 años por el Código Tributario. Tu cuenta, tokens y datos operativos sí se eliminan de inmediato.
¿La app funciona en teléfonos rooteados?
Con degradación segura: las funciones sensibles como la firma pueden bloquearse para proteger tu certificado y tus comprobantes. Te recomendamos sistema íntegro y actualizado.
¿Dónde reporto un permiso que no entiendo?
En privacy@marketmundi.com indicando tu modelo de equipo y versión de Android. Revisamos cada reporte y, si hay discrepancia con esta política, la corregimos en 72 horas.
¿Puedo pedir que no usen mis audios para mejorar?
Sí: la mejora con interacciones anonimizadas es opcional y puedes oponerte escribiendo a privacidad, sin afectar ninguna función. Nunca usamos audios identificables sin consentimiento expreso.
¿La app consume batería o datos en segundo plano?
No hay rastreo ni sincronización oculta permanente: la app sincroniza al abrirla y al emitir, y las notificaciones usan los canales estándar del sistema. Si observas consumo anómalo, repórtalo como posible defecto y lo investigamos.
¿Puedo trasladar mi cuenta a otro teléfono?
Sí: instala desde Play, ingresa con tu correo y verifica los permisos uno por uno. Recomendamos expulsar las sesiones del equipo anterior y, si lo vendes, restablecerlo de fábrica tras cerrar sesión.
¿Qué pasa con mis borradores sin conexión?
Se guardan localmente hasta enviarse al recuperar red. Si desinstalas antes del envío, esos borradores locales se pierden: verifica la sincronización en la pantalla de documentos antes de borrar la app.
¿Responden por impresoras que fallan?
No: la compatibilidad se publica como guía y el hardware es de su fabricante. Si una impresión falla, el comprobante autorizado sigue válido en el SRI y puedes reimprimirlo cuando quieras.
¿Qué información del SRI puedo verificar yo mismo?
Toda: con la clave de acceso de 49 dígitos puedes consultar la autorización en el portal público del SRI. Si un comprobante figura autorizado allí, es válido aunque tu app esté desactualizada o sin conexión.
¿Puedo limitar el acceso de un empleado solo a cobrar?
Sí: el rol CAJERO cobra e imprime sin administrar usuarios, clientes ni firmas. El OWNER asigna roles y puntos de emisión, y la auditoría registra cada acción para control interno.
¿Qué hacen con los registros de mis sesiones?
Los conservamos 12 meses como evidencia de seguridad (quién ingresó, cuándo, desde qué dispositivo) y solo acceden el OWNER y personal autorizado bajo registro. Sirven para investigar accesos indebidos y responder a tus reclamos.
¿La app pide acceso a mis fotos o archivos?
Solo cuando tú eliges subir un logo, una firma .p12 o un PDF: el selector del sistema te muestra exactamente qué entregas. No hay acceso indiscriminado a tu galería ni a tus documentos.
¿Cómo verifico que esta política es la de Play?
Compara la URL de esta página con el enlace “Política de privacidad” de nuestra ficha en Google Play: deben coincidir. La versión vigente es siempre la publicada aquí, con su historial en el Anexo D.
¿Afecta a mi privacidad usar el dictado con datos de clientes?
Dicta solo lo necesario y confirma en pantalla antes de emitir; evita dictar claves, tarjetas o datos sensibles en lugares públicos. Tu empresa responde por los datos de terceros que dictes, como si los digitaras.
¿Puedo usar la app con una cuenta personal de Google en el trabajo?
La cuenta de Google del equipo solo afecta a copias del sistema y servicios del SO, no a tu cuenta Market Mundi, que es corporativa. En equipos compartidos usa perfiles separados de Android y cierra sesión siempre.
¿Qué pasa si restauro mi teléfono desde un respaldo viejo?
Pueden reaparecer sesiones o cachés antiguos: abre la app, verifica las sesiones con tu OWNER, cierra las desconocidas y cambia tu contraseña si el respaldo es anterior a un cambio de credenciales.
¿Puedo pedir el borrado solo de mi usuario y no del tenant?
Sí: es lo habitual al salir de una empresa. Borramos tu usuario, tokens y sesiones en 15 días y conservamos los documentos tributarios de la empresa bloqueados por ley, sin datos personales tuyos asociados más allá de la auditoría anonimizada.
13. Anexos
Anexo A — Espejo del formulario Data Safety
Recogemos: información personal (nombre, correo), identificadores (usuario, dispositivo, sesión), datos fiscales y de clientes, audio opcional, imágenes y archivos subidos, diagnóstico. Finalidades: funcionalidad, gestión de cuenta, seguridad y antifraude. Compartimos: SRI por ley y procesadores bajo contrato. Cifrado en tránsito: sí. Eliminación: disponible dentro y fuera de la app. Rastreo: no.
Anexo A.1 — Mapeo de finalidades por categoría
Cuenta e identificadores → autenticar, autorizar por roles y auditar (contrato y seguridad). Datos fiscales y de clientes → emitir y autorizar comprobantes ante el SRI (contrato y obligación legal). Audio, cámara y Bluetooth → ejecutar la función solicitada en el dispositivo (consentimiento revocable). Diagnóstico → detectar errores y abuso (interés legítimo ponderado). Ninguna categoría se usa para publicidad, venta ni perfilado comercial, y el cruce de categorías con fines distintos requiere actualizar esta política.
Anexo B — Permisos del manifiesto y correspondencia
RECORD_AUDIO → voz y asistente. CAMERA → escáner POS. USE_BIOMETRIC (y USE_FINGERPRINT en versiones antiguas) → desbloqueo. BLUETOOTH / BLUETOOTH_ADMIN / BLUETOOTH_CONNECT → impresora. INTERNET → API. Sin ubicación, contactos, SMS, calendario, salud ni publicidad.
Anexo C — Modelo de solicitud de eliminación
Para: privacy@marketmundi.com. Asunto: Eliminar mi cuenta — [CORREO CUENTA] — [EMPRESA]. Contenido: nombre, identificación, alcance (solo mi usuario o tenant completo con autorización del OWNER) y medio de confirmación.
Anexo D — Historial de versiones
Versión 1.0 vigente desde 3 de octubre de 2026. Cambios futuros anotados aquí con fecha, resumen y preaviso. La versión publicada en esta URL es la vigente y la referenciada en la ficha de Play.
Anexo D.1 — Cómo leer cambios futuros
Cada versión indicará qué secciones cambiaron (permisos, datos, plazos, terceros) y desde cuándo aplican, con preaviso de 15 días generales. Los cambios que amplíen datos o finalidades exigirán tu consentimiento cuando la LOPDP lo requiera antes de activarse en tu equipo mediante actualización.
English version — Android Privacy Policy (translation)
The Spanish text above prevails in case of discrepancy. This translation is provided for Google Play review and foreign counsel.
1. Controller and app
Market Mundi App for Android (version 1.2.0+5), distributed only through Google Play via our official site links, is governed by this policy, while the website and portal follow the web policy. The applicable framework combines Ecuador's LOPDP and its Regulation with Google Play policies (Data Safety, prominent disclosure of sensitive permissions, account-deletion requirement). The manifest permissions, the Data Safety answers and this policy are kept synchronized, and every release passes a privacy review ensuring no new SDK, permission or purpose enters without updating all three. We use no analytics or advertising SDKs. The app is a business tool (roles OWNER, ADMIN, EMPLOYEE, CASHIER, ACCOUNTANT) for invoicing, point-of-sale collection, reporting and tenant administration; it is not a consumer app, is not directed at children under 18, and the customer company is controller of third-party data its users upload, with Market Mundi as processor on instruction.
2. Prominent disclosure and per-permission detail
Each permission is requested only when its feature is used, with a prior in-context explanation, and denying any optional permission never degrades the rest of the app, which keeps working without penalty or charge; no permission serves advertising, data sale or commercial profiling. Microphone plus speech recognition power voice invoicing and the virtual assistant: audio converts your speech into draft actions always shown for confirmation before any issuance, with no background recording and no on-device retention beyond an expressly enabled tenant audit. Camera scans POS product codes (QR, EAN, UPC, Code128/39/93, ITF14, DataMatrix) with on-device reading and no automatic photos or facial recognition, with manual entry always available. Biometric unlock delegates to Android hardware with PIN fallback: the app only receives an authenticated verdict and never sees, stores or transmits fingerprints or faces, closing sessions upon biometric enrollment changes. Bluetooth sends only the ticket or RIDE you print to your paired thermal printer, with no nearby-device tracking. Internet sustains the encrypted API (HTTPS/WSS), RUC lookup, SRI authorization and OTA patches, checking connectivity only to inform and queue, without location or habit profiling and without using Android's advertising ID. Manage permissions at Android Settings → Apps → Market Mundi → Permissions.
3. Glossary, FAQ and annexes (translation)
Data Safety mirrors the Spanish section 4: personal info (name, email), identifiers (user, device, session), fiscal and customer data, optional audio, uploaded images and files, and diagnostics — for functionality, account management and security with fraud prevention; sharing limited to the SRI by law and to contracted processors; encrypted in transit; deletion available in and out of the app; no tracking. Manifest permissions map one-to-one: RECORD_AUDIO to voice, CAMERA to POS scanning, USE_BIOMETRIC to unlock, BLUETOOTH family to printing, INTERNET to the API — with no location, contacts, SMS, calendar, health or advertising permissions. Frequently asked: the app never listens in the background and the microphone activates only on your dictation action with a system indicator; all features except each optional permission's own function work without grants; biometrics never leave the phone; Google sees only operating-system-level activity while we send it no catalogs, invoices or commercial activity; lost phones are handled by changing passwords elsewhere, asking the OWNER to revoke access and requesting preventive blocking; printers receive only the printed document; offline drafts persist locally until the network returns and are lost if the app is uninstalled before syncing, so verify the documents screen first; deletion requests go to privacy@marketmundi.com with operational erasure in 15 days and SRI-authorized records blocked for 7 years. Annexes mirror the Data Safety form, the manifest table, the deletion-request template and the version history, currently version 1.0 effective 3 de octubre de 2026.
4. Data Safety, lifecycle, SRI and deletion
We collect account information (name, email), identifiers (user, device, session), fiscal and customer data entered by your company (RUC, ID, passport, final-consumer records, addresses, emails, phones), optional voice audio, images and files you upload (logo, .p12 signature, PDFs) and technical diagnostics (version, errors, network state), for app functionality, account management and security with fraud prevention and no other purpose. Sharing is limited to the Ecuadorian SRI as required by tax law (a legal recipient) and to infrastructure processors under written contracts; there is no sale, no data brokers and no advertising. Everything is encrypted in transit and deletable as described below, with no cross-app tracking. We do not collect location, contacts, SMS or call logs, calendar, fitness or health data, photos or videos beyond your uploads, off-app browsing history or other installed apps, and any future addition would first update the manifest, Data Safety and this policy. Session tokens, user, tenant and role live in Android Keystore and are purged on logout alongside cache (never holding .p12 material or keys, whose passwords live only in memory during signing); system backups depend on your Google settings so encrypt the device and wipe app data before transferring it, while uninstalling removes local data but not the server account. Sessions expire after 15 idle minutes, password changes expel all sessions, and OWNER-visible device identifiers help respond to theft by changing passwords, revoking access and requesting preventive tenant blocking. OTA patches fix bugs and vulnerabilities respecting store policies and never introduce permission-requiring features without updating disclosures. Account and data deletion (Google's in-app and out-of-app requirement) runs through the OWNER role in-app or by emailing privacy@marketmundi.com with subject “Delete my account” stating account email and company, with identity verification, operational erasure within 15 days propagating to 30-day rotating backups, written confirmation of erased versus legally blocked scope, and SRI-authorized invoices blocked without operational visibility and kept 7 years under the Tax Code. Security combines Keystore secrets, optional biometrics with fallback, app hardening with safe degradation on compromised (rooted) devices, TLS/WSS, at-rest encryption, hashed passwords, short-lived rotating tokens, role control and immutable audit, detailed in the data-protection framework. LOPDP rights (information art. 12, access art. 13, rectification art. 14, erasure art. 15, objection art. 16, portability art. 17, suspension art. 19, no solely-automated decisions) are free at privacy@marketmundi.com with 15-day statutory replies under the full procedure at /derechos-arco, with complaints to Superintendencia de Protección de Datos del Ecuador. Use of the app confirms the B2B Terms (12-month liability cap, indemnity, suspension for non-payment or fraud, Ecuador law in Quito with prior mediation). This policy is version 1.0 effective 3 de octubre de 2026; the version at this URL prevails and is the one referenced in the Play listing.