Resumen en lenguaje claro
Recopilamos lo mínimo necesario para que el Sitio funcione: tu correo al registrarte, lo que publicas en la Comunidad y estadísticas de uso. Tus datos de tarjeta los maneja Mercado Pago — nunca pasan por nuestros servidores. Si en lugar de tarjeta pagas a mano con Yape, la confirmación nos llega por WhatsApp con tu captura y tu correo, y eso nos deja también tu número de teléfono (sección 2). El nombre real que confirmas para tus diplomas se guarda en tu cuenta de forma privada: los demás usuarios solo ven tu nombre de usuario, y en la verificación pública del certificado tu nombre aparece parcialmente oculto (solo iniciales). Si reservas un cambio de USDT, ahí sí necesitamos más: tu correo (lo escribes tú dos veces), tu teléfono verificado con un código por SMS y, una sola vez, la verificación de tu DNI y una selfie con Didit, que haces en el perfil de tu cuenta gratuita de AR4 y que solo se hace a mayores de 18 años (sección 3.1); si empiezas una reserva sin estar verificado, lo que ya escribiste se guarda solo en tu navegador, hasta unas 24 horas, mientras te verificas; si nos vendes USDT, además tu banco y tu cuenta; la cuenta completa (o tu dirección de USDT, si nos compras) solo mientras la operación está abierta, y después solo sus cuatro últimos dígitos (sección 2). No vendemos tus datos a nadie, y puedes pedirnos acceso, corrección o eliminación cuando quieras. Si ganas un premio fuerte, para entregártelo te pediremos una copia de tu documento de identidad: se usa solo para eso, no se la damos al aliado y se borra tras la entrega (sección 3). Y si presentas una hoja en el Libro de Reclamaciones, ahí sí recogemos tu nombre, tu tipo y número de documento y tu domicilio, porque los exige la norma de consumidor: solo sirven para atender ese reclamo y se guardan el plazo que esa norma manda (secciones 2 y 9). Tu Diario del trader es privado —solo tú ves tus entradas y el importe en dinero, que además es opcional— y de él solo se publica lo que decides compartir como caso de estudio, anónimo o con tu usuario (sección 2).
Y lo nuevo, en cuatro líneas: nuestros proveedores (Netlify, Supabase, Mercado Pago, Google, Meta, Cloudflare, Anthropic) tienen los servidores fuera del Perú, así que tus datos salen del país y te explicamos con qué garantía (sección 11). Cuando ejerces un derecho tenemos un plazo concreto para responderte —8, 20 o 10 días hábiles según el derecho— y si no te respondemos o te decimos que no, puedes reclamar ante la Autoridad Nacional de Protección de Datos Personales (secciones 7 y 16). El botón «Eliminar mi cuenta» de tu perfil borra de verdad, y en la sección 12 está la lista exacta de lo que borra y lo que no. Si alguna vez hubiera una filtración que te afecte, la norma nos da 48 horas para avisar a la autoridad y para avisarte a ti (sección 13).
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales descritos en esta política es el titular de la marca AR4 Mercados, que opera el establecimiento comercial virtual ar4mercados.com. Para cualquier asunto de privacidad puedes contactarnos desde la página de contacto o por correo a contacto@ar4mercados.com. Si tu asunto es un reclamo o una queja como consumidor, tienes además el Libro de Reclamaciones.
Qué norma nos aplica. El Sitio se opera desde el Perú y se rige por la Ley N.º 29733, Ley de Protección de Datos Personales, y por su Reglamento, aprobado por el Decreto Supremo N.º 016-2024-JUS, publicado el 30 de noviembre de 2024 y vigente desde el 30 de marzo de 2025 (entró en vigor 120 días calendario después de su publicación y reemplazó al reglamento anterior, el D.S. N.º 003-2013-JUS). La autoridad que vigila su cumplimiento es la Autoridad Nacional de Protección de Datos Personales, que la Ley encarga al Ministerio de Justicia y Derechos Humanos (artículo 32 de la Ley). Puedes leer la Ley en el texto publicado por el Estado peruano y el Reglamento en la edición oficial de El Peruano. A lo largo de este documento citamos el artículo concreto en el que se apoya cada cosa que decimos, para que no tengas que creernos.
Si vives fuera del Perú. Buena parte de quienes usan AR4 Mercados están en México, Colombia, Chile, Argentina, Ecuador o Bolivia. Esta política se escribió sobre la norma peruana porque es la que nos obliga a nosotros, pero los derechos que describe la sección 7 —saber qué datos tenemos, corregirlos, borrarlos y oponerte— existen también en la ley de tu país, y te los reconocemos igual vengas de donde vengas. Si tu norma local te da algo más de lo que aquí figura, prevalece la tuya: no te pedimos que renuncies a nada.
Esto no es asesoría legal. Este documento explica lo que hacemos con tus datos, en lenguaje llano y con la norma citada. No es un dictamen ni sustituye la opinión de un abogado, ni la nuestra ni la tuya.
2. Qué datos recopilamos y por qué
- Datos de cuenta — correo electrónico y contraseña (cifrada, gestionada por Netlify Identity). Finalidad: darte acceso a tu cuenta, la Comunidad y Premium.
- Reserva de cambio de USDT — si dejas una reserva en la página de cambio, guardamos: tu correo, que no se confirma con un código: lo escribes dos veces y eres responsable de escribirlo bien, porque es adonde te llegan los datos y los avisos de tu reserva; tu teléfono, verificado con un código por SMS; tu nombre, el monto, el precio acordado, el medio de pago elegido y la referencia de la operación. Si eres tú quien vende USDT, guardamos además tu banco, los cuatro últimos dígitos de tu cuenta y la red por la que envías, y —solo si nos lo facilitas para que comprobemos tu envío— el identificador de tu transacción, la cantidad de USDT que llegó y cuándo llegó. Ese identificador es un dato que ya es público en la propia cadena de bloques, que cualquiera puede consultar; lo guardamos para poder demostrar que recibimos tu envío y para que un mismo envío no se pueda presentar dos veces.
El comprobante de tu pago. Para avisarnos de que ya pagaste, subes en tu reserva la foto o captura de tu comprobante: la de tu transferencia si nos compras USDT, o la de tu envío si nos lo vendes (además del identificador de la transacción). Guardamos el archivo, su tipo, su tamaño y la hora en que lo subiste. Finalidad: verificar tu pago y evitar fraudes —cuadrar el titular, la hora, el importe y el número de operación con lo que vemos en nuestra cuenta o en la red— y poder demostrar el pago si después hay un reclamo. Quién lo ve: solo el responsable del servicio, desde su panel privado. Se guarda en un almacenamiento privado de Supabase, con un nombre de archivo aleatorio y sin dirección pública; para verlo, el panel pide un enlace que caduca a los 10 minutos. No viaja en correos ni en notificaciones y no se lo damos a nadie más. Cuánto se guarda: lo mismo que la reserva, 90 días, y después se borra. Sube solo el comprobante: no hace falta que se vean tu saldo ni otros movimientos. Si al reservar nos das la dirección desde la que enviarás tu USDT, guardamos esa dirección y la que la propia red muestra como remitente de tu envío, para comprobar que el USDT sale de ti; las dos son datos públicos de la cadena de bloques y se borran con la reserva, a los 90 días. Desde S/ 2.000 guardamos también el origen de los fondos que declaras y tu declaración de que operas por cuenta propia. Finalidad: cerrar la operación, poder cuadrarla después y cumplir con la diligencia razonable que se espera de un servicio de cambio.
Tu cuenta completa y tu dirección de USDT, solo mientras dura la operación. Para poder transferirte o enviarte lo tuyo sin errores de copia, guardamos tu CCI completo (si nos vendes) o tu dirección de USDT (si nos compras) mientras la reserva está abierta. Se borran de la base en cuanto la operación se completa o se cancela y, si quedara abierta, a los 7 días; desde entonces solo quedan los cuatro últimos dígitos de la cuenta y la red, y el dato completo sigue únicamente en el correo de la operación. Guardamos también cuándo nos avisas de que ya enviaste tu pago, cuándo confirmamos que lo recibimos y, si nos compras, que comprobamos que el titular de la cuenta que pagó coincide con tu nombre; y una huella irreversible del código por SMS que usaste, para que ese código no sirva para una segunda reserva.
Lista privada de no operación. Si decidimos no volver a operar con un correo, un teléfono, una dirección de USDT o una cuenta —por un pago de un tercero, indicios de fraude o abuso del servicio—, lo anotamos en una lista interna con el motivo. Solo la ve el responsable del servicio, solo sirve para rechazar nuevas reservas con esos datos y se conserva mientras siga vigente el motivo; puedes pedirnos que la revisemos o que te digamos si figuras en ella (sección 7). Para saber si una reserva es tu primera operación con nosotros consultamos tus reservas completadas, que se borran a los 90 días como el resto.
Lo que NO guardamos en nuestra base: tu CCI completo ni la dirección de USDT en la que recibes, una vez cerrada la operación (la dirección desde la que nos envías sí, como se explica arriba). Tampoco guardamos copias de tu documento de identidad ni tu selfie: cuando verificas tu identidad, esas imágenes las trata Didit y nosotros solo guardamos el resultado (sección 3.1). Y no guardamos tu dirección IP: guardamos un código derivado de ella, que solo sirve para frenar el uso abusivo del formulario y no permite recuperar la dirección original.
Si tienes cuenta en AR4 y verificas tu teléfono en una reserva, ese número queda guardado en tu perfil para no volver a pedirte un código en la siguiente. Puedes pedirnos que lo borremos cuando quieras (sección 7), y se borra con tu cuenta.
Plazos: la reserva se borra a los 90 días; los códigos de verificación se guardan cifrados en un solo sentido —no se puede leer el código a partir de lo guardado— y se borran al día siguiente. Los códigos por SMS los envía Twilio y los correos Resend, cada uno bajo sus propias condiciones (sección 5).
WhatsApp, solo después de pagar. Antes de pagar, hablas con nosotros desde tu propia reserva («Sigue tu reserva») o respondiendo a su correo. El número de WhatsApp del servicio te lo damos solo después de que pagaste y subiste tu comprobante (o el identificador de tu envío); si nos escribes por ahí, recibimos tu número y lo que nos envíes, bajo las condiciones de WhatsApp (Meta), y solo lo usamos para atender tu operación.
Hoy todo el cambio se hace por reserva con AR4. Si /p2p volviera a enlazar a un anuncio en Binance, lo que hagas dentro de esa plataforma lo tratará ella, bajo sus propias condiciones. - Perfil de Comunidad — nombre de usuario, avatar, biografía, estilo de trading, publicaciones, comentarios, reacciones, seguidores y mensajes privados. Finalidad: operar las funciones sociales que tú decides usar. Todo lo que publiques en el foro es visible públicamente.
- Progreso educativo — módulos completados y puntos de comunidad, asociados a tu perfil. Finalidad: tu camino de aprendizaje, ranking y emisión de diplomas.
- Días en que entras con tu cuenta — guardamos qué días entras en el Sitio con tu cuenta iniciada: una sola anotación por día, con el día (en hora de Lima), sin la hora. Nada más: ni las páginas que ves, ni cuántas veces entras, ni tu dirección IP, ni tu dispositivo. Finalidad: medir cuánta gente vuelve a la Comunidad, en cifras de conjunto que solo ve el responsable del Sitio. Se borra al eliminar tu cuenta (sección 12) y, en cualquier caso, a los 400 días.
- Lista de seguimiento y niveles vigilados — los instrumentos que añades a tu lista y, si los usas, los precios a los que pides aviso. Finalidad: mostrarte tu lista en cualquier dispositivo y avisarte cuando el precio llega a ese nivel. Es dato privado —dice qué estás mirando y a qué precio— y no se enseña a nadie más, salvo que tú la compartas: si pulsas «Compartir» en tu lista de Herramientas, creamos un enlace con un código al azar y guardamos ese código asociado a tu cuenta. Quien tenga el enlace ve tus instrumentos (su nombre y su símbolo), tal como estén en tu lista en cada momento, y su precio; nunca tu nombre de usuario, tu correo, tus niveles ni ningún otro dato tuyo. Puedes dejar de compartir cuando quieras desde la misma lista: borramos el código y el enlace deja de funcionar en menos de un minuto. Si vuelves a compartir, el enlace es otro. Se borra al eliminar tu cuenta (sección 12).
- Mi AR4 (tu panel personal) — /mi-ar4 junta en una sola pantalla datos que ya tienes en AR4: tu lista del gráfico, tu lista de seguimiento, tus alertas de precio, tu avance en la academia, tus avisos de la Comunidad y tu credencial. No guarda nada nuevo sobre ti y solo lo ves tú, con tu sesión iniciada. Para la tarjeta «Mi cambio de USDT» buscamos las reservas de los últimos 30 días hechas con el correo de tu cuenta y, además, ligadas a ella —por tu verificación de identidad hecha con esta cuenta o por el teléfono verificado de tu perfil—, y te enseñamos solo su referencia, si es compra o venta y en qué paso va: sin montos, sin precios y sin datos de pago, que siguen detrás de «Sigue tu reserva». Si prefieres no ver el resumen arriba de la portada, el interruptor del panel lo apaga; esa preferencia se guarda solo en tu navegador.
- Tu resumen de cada mañana (solo si lo activas) — la tarjeta «Tu resumen de hoy» de /mi-ar4 se calcula con los datos del punto anterior y no guarda nada. Si además activas el interruptor «Recibir mi resumen cada mañana» (en Mi AR4 o en tu perfil), que viene apagado, guardamos asociado a tu cuenta: que lo activaste y cuándo; una copia de los mercados que sigues (como mucho 12, solo instrumentos del gráfico, porque «Mi lista» del gráfico vive en tu navegador); una copia de tu correo (el de tu cuenta, tomado de tu sesión), solo para encontrar tu reserva del cambio de USDT con la misma regla que el panel —hecha con ese correo y ligada a tu cuenta—; y, de cada día, si el aviso salió, no hacía falta o no pudo salir y cuántos puntos tenía. Finalidad: enviarte de lunes a viernes, hacia las 7:30 (hora de Lima), un aviso a tu celular con los datos del calendario de hoy que el mercado vigila en tus instrumentos, los titulares del Flash que los nombran y si tu cambio de USDT sigue en curso, solo si ese día hay algo. No lleva señales de compra o venta ni datos de pago, y como se ve con el teléfono bloqueado no lleva la referencia de tu reserva. Cuenta dentro del tope de un aviso al día: si ese día ya te llegó otro aviso tuyo, el resumen se queda en Mi AR4. Lo entrega el servicio de notificaciones de tu navegador (sección 5). Base: tu consentimiento (sección 4). Cómo apagarlo: con el mismo interruptor, cuando quieras; en ese momento dejamos de enviarlo y borramos la copia de tu correo y la de tus mercados, y solo queda la fecha de alta y de baja. El registro de cada día se borra solo a los 30 días, y todo se borra al eliminar tu cuenta (sección 12).
- Radiografía de tu historial — el archivo de operaciones que subes en /radiografia se lee y se analiza solo en tu navegador; no se envía a AR4 ni a terceros. Si lo analizas con tu cuenta gratuita, guardamos únicamente el identificador de tu cuenta, cuántas radiografías has usado y la fecha de la primera y la última, para aplicar el límite de 3 usos. Con Premium no guardamos nada. Ese registro se borra al eliminar tu cuenta. Las carteras que armas en el Laboratorio de cartera se guardan solo en tu navegador: el servidor calcula el análisis y no conserva la cartera.
- Prácticas del gráfico — si guardas una práctica desde el Gráfico AR4, queda asociada a tu cuenta para que la retomes después, junto con tus ajustes de práctica (saldo de práctica, costos supuestos y retos de 20 operaciones). Los dibujos y trazos que haces sobre el gráfico se guardan en tu propio navegador y, solo si iniciaste sesión, también una copia en tu cuenta, por instrumento, para que los veas en otro dispositivo. Lo mismo con tus espacios de trabajo, tus combinaciones guardadas y tus plantillas de ajustes del gráfico: viven en tu navegador y, solo si iniciaste sesión, también una copia en tu cuenta para tenerlos en cualquier dispositivo; esa copia lleva solo lo que pusiste en el gráfico (el nombre que les diste, mercados, indicadores, fórmulas y colores), ningún otro dato tuyo. Se borran cuando eliminas tu cuenta. Los análisis que compartes con un enlace viajan dentro del propio enlace y no se guardan en nuestro servidor.
- Historias de la Comunidad — si publicas una historia, guardamos la imagen o el vídeo, la hora, las reacciones y quién la vio. La lista de quién la vio es privada del autor de la historia, igual que en otras redes. Las historias caducan a las 24 horas.
- Invitaciones (programa de referidos) — si llegas con el enlace de otra persona, guardamos el vínculo «te invitó tal cuenta» por su identificador interno, una sola vez. Finalidad: darle a quien te invitó sus puntos y sus boletos del sorteo, con un tope. No sirve para nada más.
- Contador de uso del chat — si usas a Aria sin Premium, cada mensaje deja una anotación de importe cero en tu libro de puntos. Finalidad: contar el tope diario del plan gratuito en el servidor, donde no se pueda saltar. Anota que hubo un mensaje y cuándo, no lo que escribiste.
- Huella irreversible de tu correo — el bono de bienvenida de 100 puntos se paga una sola vez por buzón, y para poder comprobarlo guardamos en una tabla aparte una huella criptográfica (hash SHA-256) de tu correo, nunca el correo. De esa huella no se puede recuperar la dirección. Finalidad: impedir que una misma persona cobre el bono una y otra vez creando y borrando cuentas, lo que vaciaría el fondo de premios en perjuicio del resto. Es el único uso que le damos: no sirve para identificarte, ni para publicidad, ni se comparte con nadie. Como el bono se define por el buzón y no por la cuenta, esa huella sobrevive a la eliminación de tu cuenta (ver la salvedad (c) de la sección 9).
- Nombre para diplomas — el nombre y apellidos reales que confirmas al emitir tu primer diploma se guardan de forma segura en tu cuenta. Finalidad: imprimirlo en tu diploma y validar su autenticidad. No es público: los demás usuarios solo ven tu nombre de usuario, y la verificación pública muestra el nombre parcialmente oculto (iniciales). Se confirma una sola vez; para corregir un error real, escríbenos.
- Copia de tu documento de identidad — te pedimos la imagen de un documento oficial vigente (DNI o pasaporte) solo si ganas un premio fuerte y solo para entregártelo, y en su caso una videollamada breve de confirmación. Finalidad: comprobar que el premio llega a la persona que lo ganó y que no hay multicuentas. Se borra tras la entrega. Todo el detalle —canal, aliados, plazos— está en la sección 3. Es distinto del número de documento que se anota en la hoja del Libro de Reclamaciones (punto siguiente): ahí no se sube ninguna imagen.
- Hoja del Libro de Reclamaciones — si registras un reclamo o una queja en el Libro de Reclamaciones, recogemos los datos que exige su Reglamento (D.S. N.º 011-2011-PCM): nombres y apellidos, tipo y número de documento, domicilio y correo electrónico (obligatorios), teléfono y país de residencia (opcionales), qué contrataste y —si quieres indicarlos— el monto reclamado, el medio de pago y la fecha del hecho, más el detalle de lo ocurrido, lo que pides, y el código y la fecha y hora de Lima con que queda registrada la hoja. Si quien reclama es menor de edad, la norma pide además el nombre y el documento de su padre, madre o apoderado (ver sección 10). Finalidad: identificarte como consumidor, atender el reclamo y responderte dentro del plazo que fija esa norma; no se usa para publicidad ni para nada más. Ahí no te pedimos contraseñas, números de tarjeta ni copias de documentos. La hoja llega al buzón privado de formularios de Netlify (sección 5), no se publica en ninguna parte, y se conserva por el plazo que exige el Reglamento aunque no tengas cuenta en el Sitio (sección 9). Puedes usar el Libro sin estar registrado y sin haber pagado nada.
- Datos de pago — si te suscribes a Premium o compras en la tienda de avatares, tu tarjeta la procesa directamente Mercado Pago bajo sus estándares PCI-DSS. Nosotros solo recibimos la confirmación del pago y el identificador de la suscripción, nunca el número de tu tarjeta.
- Pago manual por Yape (solo Perú) — si eliges esta vía en lugar de la tarjeta, al pulsar «Ya yapeé — confirmar por correo» se abre un correo dirigido a contacto@ar4mercados.com, el buzón del propio dominio de AR4, en el que nos escribes el número de operación, la fecha y hora y el importe del pago, el correo con el que te registraste y adjuntas la captura de tu pago. Con eso recibimos también la dirección de correo desde la que escribes y los datos que la propia captura muestre (nombre del titular, importe, número de operación y fecha). Finalidad: comprobar ese pago y activar Premium a mano en tu cuenta, ya que no hay confirmación automática. La transferencia la procesa Yape, bajo sus propias condiciones. Por ese canal nunca te pediremos tu contraseña ni códigos de verificación (ver sección 3). Puedes pedirnos que borremos la captura y los correos ejerciendo los derechos de la sección 7.
- Conversaciones con la IA — los mensajes que envías a Aria o al Copilot se transmiten al proveedor de IA (Anthropic) para generar la respuesta, conforme a sus términos de API. No los usamos para publicidad ni los vendemos. No guardamos el texto de esas conversaciones en nuestra base de datos: el hilo se guarda en el almacenamiento local de tu propio navegador —para que no se pierda si cierras la ventana— y lo único que queda en nuestro servidor es el contador de uso del punto anterior y, si valoras una respuesta como útil o no útil, esa valoración: el sí o el no, el motivo si escribes uno (hasta 280 caracteres, sin correos, teléfonos ni enlaces), el plan, el tipo de página y la fecha, sin la conversación, sin tu perfil y sin tu dirección IP. Para que la respuesta sea exacta, junto con tu mensaje viajan a Anthropic datos públicos del propio sitio (la ficha, el módulo o el artículo que estás viendo, la fecha y el resultado de las herramientas de Aria, como un precio o un cálculo de riesgo); para consultar un precio, el servidor solo envía a su proveedor de datos el símbolo del activo. Si quieres borrarlo, borra los datos del sitio en tu navegador; al cerrar sesión también se retira el historial guardado en ese dispositivo.
- Hablarle a Aria por voz — si usas el micrófono del chat de Aria, tu voz no llega a AR4: la convierte en texto el sistema de tu teléfono o de tu navegador (en Android, normalmente los servicios de Google; en iPhone, Apple), con sus propias condiciones de privacidad, y a nosotros solo nos llega ese texto, que se trata igual que un mensaje escrito (punto anterior). El micrófono solo escucha cuando lo tocas y se apaga solo al terminar tu frase: no hay escucha continua ni palabra de activación. Las respuestas que Aria lee en voz alta las produce la voz de tu propio dispositivo. Para darte la hora y el calendario de tu país, Aria lo deduce de la zona horaria de tu dispositivo (o usa el que elijas en el chat): ese código de país viaja con tu mensaje y no se guarda en nuestra base de datos; tu elección queda solo en tu navegador. Si algún día activamos una voz generada en un servidor, lo diremos aquí antes de usarla.
- Formulario de contacto y de sugerencias — en la página de contacto te pedimos nombre y correo (en el de contacto) o solo tu mensaje y, si quieres que te respondamos, tu correo (en el de sugerencias). Finalidad: leer y responder lo que nos escribes. Llega al buzón privado de formularios de Netlify (sección 5) y no se publica en ninguna parte.
- Datos de uso y técnicos — páginas visitadas y métricas agregadas mediante Cloudflare Web Analytics, que no usa cookies ni crea perfiles individuales y por eso va siempre. Aparte, la medición con Google Analytics 4 (qué páginas recorres y de dónde llegaste) y con la etiqueta de Google Ads (si un anuncio nuestro funcionó) solo se activa si la aceptas (ver la sección 6). En el Gráfico AR4, si aceptaste la medición, se anota de forma anónima qué instrumento y qué temporalidad se consultan —sin tu nombre ni tu cuenta— para saber qué se usa de verdad, y lo mismo en las Herramientas y en el Copiloto de mercado: qué calculadora se usó y sobre qué instrumento, nunca los números que tú escribes en ellas (ni tu capital, ni tu porcentaje de aciertos, ni tus operaciones). Las direcciones IP las procesa la infraestructura (Netlify, Cloudflare, Supabase) para servir la página, repartir la carga y defenderse de ataques; nosotros no llevamos un registro propio de direcciones IP asociado a tu cuenta, ni guardamos ninguna dirección IP en claro. La única excepción, y la explicamos entera porque nos parece que se entiende mejor dicha que escondida: para que puedas probar el chat de Aria sin crear cuenta hace falta contar cuántos mensajes llevas, y alguien sin cuenta no tiene contra qué contar. Para eso guardamos un resumen irreversible de tu dirección IP (SHA-256 con una clave secreta que solo conoce nuestro servidor, de la que no se puede volver a la dirección original) junto con un identificador aleatorio que tu navegador guarda en tu propio equipo. No van asociados a ninguna cuenta ni a tu nombre, no se usan para medirte ni para publicidad, y se borran automáticamente a los dos días; solo queda un conteo agregado por jornada, sin nada que permita identificar a nadie. Si creas tu cuenta, esto deja de aplicarse: a partir de ahí el límite se cuenta contra tu perfil.
- Preferencias locales — ajustes como la guía de bienvenida cerrada o el último apartado visitado se guardan en tu propio navegador (localStorage) y no salen de tu dispositivo. La única entrada de esa lista que sí viaja a nuestro servidor es
ar4Visitante: un número aleatorio, sin ningún dato tuyo dentro, que se crea solo si pruebas el chat de Aria sin cuenta y que sirve para que el límite de la prueba sea tuyo y no de toda tu red —en los móviles, muchísimas personas comparten la misma dirección IP, y sin él a unas se les gastaría la prueba de otras—. Puedes borrarlo cuando quieras vaciando los datos del sitio en tu navegador. - Diario de trading de Herramientas — si tienes sesión iniciada en Herramientas, cada operación que anotas (instrumento, compra o venta, precios de entrada, salida, stop y objetivo, el resultado, tu estado emocional y tu nota) se guarda en nuestro servidor asociada a tu cuenta, para que la veas desde cualquier dispositivo y calcules tus estadísticas. Es privado: el servidor solo te lo entrega a ti. Puedes exportarlo a CSV desde la misma página; allí las operaciones no se borran una a una, pero puedes pedirnos que borremos tu diario desde la página de contacto, y se borra entero al eliminar tu cuenta (sección 12).
- Diario del trader de la Comunidad — si usas la pestaña «Diario» de la Comunidad, guardamos cada entrada que anotas: la fecha, el activo, si fue compra o venta, si fue en cuenta demo, en práctica o en cuenta real, los precios de entrada, stop y objetivo si los escribes, el riesgo y el resultado medidos en R (tu unidad de riesgo), si seguiste tu plan, las emociones que marcas antes y después, los errores que etiquetas, tu nota y, si la vinculas, una lectura tuya del Foro. El importe en dinero y su moneda son opcionales. Finalidad: que revises tu proceso; las estadísticas, la revisión semanal y las lecturas sugeridas se calculan en tu navegador con tus propias entradas. Es privado: el servidor solo te entrega tus entradas a ti, con tu sesión, y ninguna pantalla del Sitio se las muestra a otra persona —tampoco al equipo de moderación ni en tu perfil público—. El importe en dinero no sale nunca de tu diario, salvo en el archivo CSV que descargas tú. Anotar no da puntos ni te envía avisos. Como el resto de la base de datos (sección 8), está al alcance técnico del responsable del Sitio.
Los casos de estudio que decides compartir. Solo si pulsas «Compartir como caso de estudio» se publica una copia de una entrada cerrada, con una lista cerrada de datos: el activo, si fue compra o venta, la fecha, el riesgo y el resultado en R, si seguiste tu plan y la lección que escribes en ese momento. Nunca el importe, los precios, tu nota privada, tus emociones ni la lectura vinculada. Eliges si se firma con tu nombre de usuario o como anónimo: si es anónimo, ni los demás usuarios ni los moderadores del equipo ven quién lo escribió; solo lo ve el responsable del Sitio, para poder actuar si incumple las normas. La lista de casos es pública: se ve sin cuenta. La lección pasa antes por la revisión automática de contenido (sección 14). Si alguien reporta un caso, guardamos quién lo reportó y por qué; el caso llega a la cola de moderación, y con tres reportes de personas distintas se oculta solo hasta que una persona del equipo decida. Si un caso tuyo se oculta, te llega un aviso de moderación. Cada decisión queda en el registro de moderación con una copia del caso y de su lección (sección 9).
Cuánto se conserva, cómo lo exportas y cómo lo borras. Tus entradas se guardan mientras tengas cuenta o hasta que las borres tú: puedes borrar cualquier entrada en cualquier momento y, si estaba compartida, su caso se retira con ella; también puedes retirar un caso sin borrar la entrada. El botón «Exportar CSV» descarga tus entradas —hasta las 1.000 más recientes— con la nota completa y el importe. Al eliminar tu cuenta se borran tus entradas, tus casos compartidos (con los reportes que recibieron) y los reportes que hiciste a casos de otras personas (sección 12).
Importar desde el diario de Herramientas. Solo si pulsas «Importar desde el diario de Herramientas», se copian tus operaciones de aquel diario a este, con tu sesión y solo las tuyas. Aquel diario no cambia: sigue con sus operaciones y sus puntos. Las copias son entradas de este diario como cualquier otra (se editan, se borran y se exportan igual), y en su nota se indica de dónde vienen. - Registro de cobros de prop firms — si registras, desde Fondeo o desde la ficha de una firma, un cobro que te pagó una cuenta de fondeo, guardamos asociados a tu cuenta: la firma, la fecha, la banda del importe (nunca la cifra exacta), los días que tardó desde que lo pediste y el medio de pago. Si cobraste en USDT y nos das el identificador de la transacción (TxID) y la dirección donde lo recibiste, nuestro servidor los usa en ese momento para comprobar el envío en la cadena de bloques (sección 5) y no los guarda: guarda solo huellas criptográficas irreversibles (HMAC-SHA256 con una clave del servidor) del TxID, de esa dirección y de la dirección que envió el pago, para que un mismo cobro no se registre dos veces y para detectar registros repetidos o dudosos; además guardamos si el cobro quedó comprobado o por qué no, y el día del envío según la cadena, sin la hora. Si nos avisas de un cobro que una firma te negó, guardamos la firma, la fecha, la banda y lo que escribas (hasta 500 caracteres). Qué se publica: solo cifras de conjunto por firma —la mediana de días hasta cobrar, cuántos cobros comprobados hay, el periodo en meses y los medios de pago— y solo cuando una firma reúne al menos 5 cobros comprobados; nunca tu nombre, tu usuario, tu dirección, tu TxID ni tu importe. Los avisos de cobro negado no se publican: solo los ve el responsable del Sitio. Base: tu consentimiento, que das marcando la casilla del formulario. Cuánto se guarda: puedes borrar cualquiera de tus registros tú mismo, cuando quieras, desde el mismo formulario; se borran todos al eliminar tu cuenta (sección 12), y los no comprobados, los retirados por moderación y los avisos de cobro negado se borran solos a los 24 meses.
- Credenciales digitales (Open Badges) — cuando pides la credencial de un diploma de la academia o la Credencial AR4 de lecturas en formato Open Badges, el Sitio la genera en ese momento con datos que ya son públicos en la verificación de certificados y en tu página pública de lecturas: para un diploma, el programa, la fecha de emisión, la calificación final y el código del certificado; para la de lecturas, cuántas lecturas se juzgaron contra el precio real, cuántas a favor y en contra, el porcentaje, los periodos que cuenta y la referencia de los Socios IA. Te identifica solo con tu nombre de usuario público (el enlace a tu página /t/usuario) o, si no tienes nombre de usuario, solo con el código del certificado: nunca con tu nombre real ni con tu correo, ni siquiera con las iniciales que muestra la verificación del diploma. Cuando la firma digital de AR4 está activada, la credencial va firmada para que cualquiera compruebe que nadie la alteró; si no lo está, la propia credencial lo dice. Es pública por diseño: cualquiera que tenga el enlace, el archivo o el código —y, en la de lecturas, cualquiera que conozca tu nombre de usuario— puede verla y verificarla en /verificar-credencial o desde otros sitios. No guardamos una copia de cada credencial que se genera ni de lo que se pega en la página de verificación. Si eliminas tu cuenta, tus certificados salen del registro y tu nombre de usuario se anonimiza, así que la verificación contra nuestro registro dejará de confirmarla; lo que no podemos es borrar los archivos que ya descargaste o compartiste, y su firma seguirá siendo técnicamente válida.
- Notificaciones push — si las activas, guardamos la dirección técnica que tu navegador genera para recibirlas, sus claves de cifrado y el identificador del navegador. Solo sirven para enviarte los avisos; al desactivarlas dejamos de usarlas.
- Avisos de precio del cambio de USDT — si en /p2p creas con tu cuenta un aviso «Avísame cuando el precio llegue a X», guardamos asociado a tu cuenta: si quieres comprar o vender USDT, la cifra que elegiste, cuándo lo creaste y cuándo vence, y por dónde quieres el aviso. Si eliges el correo, guardamos una copia del correo de tu cuenta (el de tu sesión, no uno que escribas); si eliges la notificación en tu aparato, la dirección técnica de ese aparato, y el aviso solo sale si ese aparato sigue enlazado a tu cuenta. Cuando el aviso sale guardamos cuándo, a qué precio y si se pudo entregar. Finalidad: avisarte una sola vez cuando el precio publicado de AR4 llegue a tu cifra; no se usa para publicidad ni para nada más. El aviso dice el precio, tu cifra y que el precio puede cambiar, sin ningún dato tuyo, porque una notificación se ve con el teléfono bloqueado. El responsable del Sitio solo ve cifras de conjunto (cuántos avisos hay activos de cada lado y la cifra mediana), nunca quién los creó. Los entrega el servicio de correo (Resend) o el servicio de notificaciones de tu navegador (sección 5). Base: tu solicitud, que haces al crear el aviso, y la puedes retirar cancelándolo. Cuánto se guarda: cada aviso dura 30 días; puedes cancelarlo antes desde la misma página, y la fila se borra sola 30 días después de vencer (como máximo 60 días desde que lo creaste). Todos se borran al eliminar tu cuenta (sección 12).
- Alertas de precio del gráfico — si en /grafico creas con tu cuenta una alerta que te llegue como notificación aunque cierres la página («avísame cuando el oro cruce por encima de…», «cuando se mueva un 5 %»), guardamos asociado a tu cuenta: el instrumento, el tipo de alerta, el nivel que elegiste, el precio de ese instrumento cuando la creaste (para saber desde dónde se mide), cuándo la creaste y cuándo vence, hasta qué minuto la revisamos, y la dirección técnica del aparato donde la creaste; la alerta solo sale si ese aparato sigue enlazado a tu cuenta. No guardamos tu correo para esto. Cuando sale guardamos cuándo, a qué precio y si se pudo entregar. Finalidad: avisarte una sola vez cuando el precio llegue a tu nivel; no se usa para publicidad ni para nada más, y nadie del equipo ve qué alertas tiene cada persona. El aviso dice el instrumento, el nivel, el precio, la hora y la fuente, sin ningún dato tuyo, porque una notificación se ve con el teléfono bloqueado. Lo entrega el servicio de notificaciones de tu navegador (sección 5). Las alertas que eliges «en esta página» y tu lista de seguimiento del gráfico no llegan a nuestros servidores: se guardan solo en tu navegador. Base: tu solicitud, que haces al crear la alerta, y la puedes retirar cancelándola. Cuánto se guarda: cada alerta dura 30 días; puedes cancelarla antes desde la misma página, y la fila se borra sola 30 días después de vencer (como máximo 60 días desde que la creaste). Todas se borran al eliminar tu cuenta (sección 12).
- Resumen semanal de la Comunidad por correo (solo si lo pides) — si marcas en tu perfil la casilla «Recibir el resumen semanal de la comunidad por correo», que viene desmarcada, guardamos una copia de tu correo (el de tu cuenta, tomado de tu sesión; si lo cambias, se actualiza la próxima vez que abras tu perfil), cuándo lo activaste y qué versión de este texto aceptaste, y la fecha del último envío. Finalidad: enviarte, como máximo una vez por semana, un resumen con cómo les fue a tus lecturas e ideas —medidas con el precio real, igual que en el Foro—, las publicaciones más útiles de la semana, quién acertó y los datos económicos de alto impacto de los siete días siguientes. No se usa para publicidad ni para nada más, no se comparte con nadie salvo con el servicio que entrega el correo (Resend, sección 5) y no se envía a cuentas de IA ni a cuentas suspendidas. Base: tu consentimiento (sección 4). Cómo darte de baja: con el enlace «Darte de baja» al pie de cada correo, que abre una página donde confirmas la baja con un botón, sin iniciar sesión; con el botón de baja que te muestre tu gestor de correo, que la hace en un clic; o desmarcando la casilla en tu perfil. En los tres casos dejamos de enviarlo en ese momento y borramos la copia de tu correo: solo conservamos la fecha de alta y la de baja, sin la dirección, como constancia de que lo pediste y lo retiraste. Si eliminas tu cuenta, se borra también esa constancia (sección 12).
- Píxel de Meta (Facebook) y etiquetas de Google — los usamos para medir la eficacia de nuestra publicidad. A Meta se le comunican tres cosas y ninguna más: tu visita; si creas una cuenta, que el registro se completó; y si contratas Premium, que la compra se completó junto con su importe en soles (hoy S/ 105 el plan mensual y S/ 1.050 el anual). A Google (Analytics 4 y Ads) le llegan esas mismas tres, más los eventos anónimos de uso del punto anterior: qué herramienta o qué instrumento del gráfico se consultó. En ningún caso se envía tu nombre, tu correo, tu documento ni los datos de tu tarjeta. No se cargan si no lo autorizas: mientras no aceptes, el navegador ni siquiera se comunica con Meta ni con Google Ads. Puedes aceptarlo o rechazarlo en el aviso que aparece en tu primera visita, y cambiar de idea cuando quieras con el botón , que también está al pie de todas las páginas. Si lo rechazas, borramos además las cookies publicitarias que hubiera guardadas.
- Revisión automática de contenido — las publicaciones, comentarios y mensajes del foro, y la lección de los casos de estudio que compartes desde tu Diario del trader, pasan por un filtro automático de moderación que usa el servicio de IA de Anthropic para detectar abusos. Ese texto se envía únicamente con ese fin y no se usa para entrenar modelos.
3. Verificación de identidad para la entrega de premios
Si ganas un premio fuerte (cuenta de fondeo, los US$ 100 para operar, cualquier premio en efectivo o un canje directo de puntos), las bases del programa de premios nos obligan a comprobar que eres una persona real y que eres tú. Esto es lo que eso significa para tus datos:
- Qué te pedimos — un documento oficial vigente (DNI o pasaporte) cuyo nombre coincida con el nombre real registrado en tu cuenta y que acredite que eres mayor de 18 años. Puede añadirse una videollamada breve de confirmación.
- Cuándo — solo después de que el premio esté adjudicado, y únicamente para ese premio. No pedimos documentos para registrarte, para participar, para acumular puntos ni para girar la Ruleta.
- Para qué — evitar que una misma persona se lleve el premio con varias cuentas y asegurarnos de que llega a quien lo ganó. No se usa para nada más: ni publicidad, ni perfilado, ni verificación de otros servicios.
- Base legal — la ejecución de las bases del sorteo que aceptaste al participar, junto con tu consentimiento. Puedes negarte y no hay sanción alguna, pero sin validación el premio no se entrega y queda anulado, tal como dicen las bases.
- Por dónde viaja — el canje se coordina por correo electrónico, en la dirección publicada en la página de Premios, que es el buzón del propio dominio de AR4 (contacto@ar4mercados.com). Ese es el único canal: nadie de AR4 te pedirá tu documento por la Comunidad, por mensaje privado, por WhatsApp ni por redes sociales. Si te lo piden por ahí, es un intento de suplantación.
- La videollamada no se graba — sirve para confirmarte en directo. No guardamos vídeo, audio ni capturas de esa llamada.
- Con quién se comparte — cuando el premio lo entrega un aliado (una prop firm, o el broker en el que se abonan los fondos), le comunicamos los datos mínimos para abrir tu cuenta: nombre y correo. Te decimos qué aliado es antes de la entrega. No le reenviamos la imagen de tu documento: si el aliado necesita verificarte por su cuenta, lo hará contigo directamente y bajo su propia política. Esos aliados pueden estar fuera del Perú, de modo que esa comunicación es una transferencia internacional de datos.
- Cuánto se guarda — la copia del documento se borra en cuanto el premio queda entregado y, como máximo, 30 días después de la entrega. De la validación solo conservamos la constancia de que se hizo y su fecha, sin la imagen. Si el premio finalmente no se entrega, la copia se borra al cerrarse el caso.
Puedes pedirnos que borremos esa copia antes de ese plazo, con los mismos derechos de la sección 7. Esa copia no entra en la base de datos de la Comunidad: viaja y se guarda únicamente en el buzón de correo del canal indicado arriba, y de ahí se elimina. Como el aliado que entrega el premio puede estar fuera del Perú, esa comunicación de tu nombre y tu correo es una transferencia internacional; lo que eso significa está en la sección 11.
3.1 Verificación de identidad en el cambio de USDT
Para cambiar USDT te pedimos que verifiques tu identidad una sola vez, con tu DNI (las dos caras) y una selfie, antes de tu primera operación: sin ella no te enseñamos los datos de pago. La haces en el perfil de tu cuenta de AR4, que es gratuita y se crea con tu nombre real, el de tu DNI, y la verificación queda ligada a esa cuenta. Es solo para mayores de 18 años. Si queda en revisión, usamos tu correo para avisarte del resultado. Esto es lo que eso significa para tus datos:
- Para qué — prevenir el fraude en el servicio de cambio: sobre todo, que alguien pague con dinero de otra persona (una cuenta ajena o robada), que es la estafa más común en el cambio entre personas. Comprobamos que el documento es auténtico, que la cara de la selfie es la del documento, que el nombre del DNI es el que escribiste para la reserva y que eres mayor de edad. No se usa para nada más: ni publicidad, ni perfilado, ni ningún otro servicio del Sitio.
- Quién la hace — Didit (Didit Identity Spain, S.L., con sede en Barcelona, España), un proveedor especializado en verificación de identidad que actúa como encargado de tratamiento por cuenta de AR4 (sección 5). Las fotos de tu DNI y tu selfie se toman y se procesan en la página de Didit, no en la nuestra.
- Qué datos trata Didit — las imágenes de tu DNI por las dos caras, tu selfie y los datos que se leen del documento. Las conserva Didit según su política y el plazo de conservación configurado en la cuenta de AR4; puedes pedirnos en cualquier momento que solicitemos a Didit su eliminación (sección 7).
- Qué guardamos nosotros — solo el resultado (aprobado o no, y el motivo), el nombre completo que figura en tu DNI, el número de tu DNI convertido en una huella irreversible (no se puede recuperar el número a partir de ella) junto con sus 3 últimos dígitos para reconocerlo, si eres mayor de edad (sí o no: no guardamos tu fecha de nacimiento), el identificador de la sesión en Didit, tu correo, tu teléfono verificado, la cuenta de AR4 a la que queda ligada (las verificaciones antiguas, hechas en un cambio sin cuenta, quedan ligadas solo a tu correo y tu teléfono) y las fechas de la verificación y de tu consentimiento. Ninguna imagen llega a nuestra base de datos.
- Quién ve el resultado — tus datos, solo el responsable del servicio de cambio, que ve «DNI verificado» con tu nombre y los 3 últimos dígitos al atender tu reserva, para comprobar que la transferencia viene de una cuenta a tu nombre. Lo único que se ve en público es esto: si verificas tu identidad con tu cuenta de AR4, tu perfil público muestra un check dorado de «Identidad verificada». Ese check no muestra tu nombre, tu DNI ni tu foto, y lo ve cualquiera que vea tu perfil. En la Comunidad apareces con tu apodo: tu nombre real no se publica.
- Base legal — tu consentimiento expreso, que das marcando la casilla de autorización antes de empezar y que queda registrado con su fecha. La imagen de tu rostro es un dato sensible para la Ley N.º 29733 (datos biométricos, artículo 2, numeral 5), y por eso ese consentimiento se pide aparte y no se da por supuesto. Puedes negarte sin ninguna consecuencia para el resto del Sitio: lo único que ocurre es que no podemos hacer ese cambio de USDT contigo.
- Cuánto dura — la verificación se hace una sola vez y no caduca: vale mientras uses el servicio. Si ya estás verificado —en tu perfil, o antes en un cambio con tu mismo correo y tu mismo celular— no la repites; si te verificaste antes sin cuenta, puedes seguir operando sin cuenta con ese mismo correo y ese mismo celular. Guardamos el resultado mientras uses el servicio y lo borramos a los 24 meses sin operar, o antes si nos lo pides (sección 7; si lo borras, se te pedirá de nuevo en tu siguiente operación). El nombre verificado queda además en la reserva, con los mismos plazos que ella (sección 2). Las verificaciones que no se terminan se borran a los 30 días.
- Tu reserva a medias, solo en tu navegador — si empiezas una reserva sin estar verificado, lo que ya escribiste (el monto, tu nombre, tu correo y tu celular) se guarda solo en tu navegador, en este dispositivo, hasta unas 24 horas, mientras creas tu cuenta y te verificas; no llega a nuestra base de datos. Al terminar, «Volver a mi cambio» retoma tu reserva y esos datos se borran del navegador en ese momento. También puedes borrarlos tú, borrando los datos de este sitio en tu navegador.
- Menores de edad — el cambio es solo para mayores de 18 años. Si la verificación muestra que eres menor, no se hace la operación y solo anotamos que no eres mayor de edad.
- Transferencia internacional — como Didit trata los datos fuera del Perú, es una transferencia internacional que se apoya en tu consentimiento (sección 11).
4. Con qué base legal tratamos cada dato
En corto: en el Perú la regla es el consentimiento, y solo hay excepciones tasadas. Lo que necesitamos para darte el servicio que pediste no requiere pedirte permiso aparte; todo lo demás —la publicidad, sobre todo— sí, y puedes retirarlo cuando quieras.
La Ley N.º 29733 parte del principio de consentimiento (artículo 5) y lo detalla en su artículo 13.5: el consentimiento debe ser previo, informado, expreso e inequívoco; su Reglamento añade que además ha de ser libre. El artículo 14 de la Ley enumera los casos tasados en que ese consentimiento no se necesita. Esto es lo que aplicamos, tratamiento por tratamiento:
- Tu cuenta, la Comunidad, la academia, los diplomas y la suscripción Premium — base: ejecución de la relación contractual (artículo 14, numeral 5 de la Ley: datos necesarios para la preparación, celebración y ejecución de un contrato en el que tú eres parte). Sin correo no hay cuenta, sin cuenta no hay Comunidad y sin el nombre real no hay diploma a tu nombre. No podemos «dejar de tratar» estos datos y seguir prestándote el servicio: lo que sí puedes es cerrar la cuenta (sección 12).
- Publicidad y medición (píxel de Meta, Google Analytics 4 y Google Ads) — base: tu consentimiento, pedido antes de cargar nada y retirable en un clic desde el botón . El Reglamento admite expresamente que ese consentimiento se dé pulsando o tocando un botón. Mientras no decidas, esas etiquetas no se descargan (sección 6).
- Notificaciones push y correos que tú activas — base: tu consentimiento, que das al aceptar el permiso del navegador y retiras desactivándolas. El resumen semanal de la Comunidad por correo es uno de ellos: lo das marcando la casilla de tu perfil, que viene desmarcada, y lo retiras desde el enlace del propio correo o desmarcándola; dejamos de enviarlo en ese mismo momento, sin esperar los diez días que permite el Reglamento. El resumen de cada mañana también: lo das encendiendo su interruptor, que viene apagado, y lo retiras apagándolo.
- Verificación de identidad en el cambio de USDT (DNI y selfie con Didit) — base: tu consentimiento expreso, que das marcando una casilla aparte antes de empezar y que queda registrado con su fecha. Hace falta porque la imagen del rostro es un dato sensible (artículo 2, numeral 5 de la Ley). Puedes negarte: sin la verificación no podemos hacer ese cambio contigo, y nada más cambia (sección 3.1).
- Validación de identidad para entregar un premio — base: ejecución de las bases del sorteo que aceptaste al participar, junto con tu consentimiento para esa entrega concreta. Puedes negarte sin sanción: lo que ocurre es que el premio no se entrega y queda anulado (sección 3).
- Hoja del Libro de Reclamaciones — base: mandato legal. El artículo 150 del Código de Protección y Defensa del Consumidor (Ley N.º 29571) dispone que los establecimientos comerciales cuenten con un Libro de Reclamaciones, en forma física o virtual, y su Reglamento (D.S. N.º 011-2011-PCM) fija qué datos debe contener la hoja y en qué formato. AR4 Mercados lo ofrece en forma virtual. No podemos recortar esa lista de datos ni dejar de conservar la hoja.
- Registros de pago — base: mandato legal también, esta vez tributario: un comprobante no se borra a petición porque haya que conservarlo para la administración tributaria.
- Seguridad del Sitio y prevención del abuso — aquí no inventamos una base: lo que hacemos es tratar los mismos datos que ya nos diste para el servicio (tu cuenta, tus publicaciones) y aplicar medidas de seguridad, que es una obligación nuestra, no una licencia para recoger más (artículos 9 y 16 de la Ley). Las estadísticas de audiencia se miran de forma agregada; el artículo 14, numeral 8, permite tratar datos a los que se ha aplicado un procedimiento de disociación o anonimización.
- Registro de cobros de prop firms — base: tu consentimiento, que das marcando la casilla del formulario antes de enviar. Lo retiras borrando tus registros desde el mismo formulario (sección 2).
- Huella criptográfica del correo para el bono de bienvenida — base: ejecución del contrato, en su parte de programa de puntos: el bono se ofrece «una vez por buzón» y sin esa huella esa condición no se puede cumplir. No es tu correo ni permite recuperarlo (secciones 2 y 9).
Retirar el consentimiento. Donde la base es tu consentimiento, puedes retirarlo en cualquier momento, sin justificarte y sin que te cueste más que darlo: lo dice el artículo 13.7 de la Ley. El Reglamento nos obliga además a ofrecer un medio accesible, incondicional, sencillo, rápido y gratuito para hacerlo efectivo, y a adaptar el tratamiento a esa decisión en un plazo que no puede pasar de diez (10) días. Retirarlo no vuelve ilegal lo que se trató antes, y no afecta a lo que necesitamos para mantener tu cuenta abierta.
Publicidad: el «no» es especial. Si lo que quieres es que no se usen tus datos con fines publicitarios o de prospección comercial, el Reglamento nos obliga a darte un medio sencillo y gratuito y a atenderlo en un máximo de diez (10) días, y a que negarse no sea más complicado que haber aceptado. Aquí eso es un clic en «Preferencias de medición».
5. Con quién compartimos datos
En corto: no vendemos tus datos. Los tocan solo las empresas que hacen falta para que el Sitio funcione, cada una con un trabajo concreto y ninguna con permiso para usarlos por su cuenta.
No vendemos ni alquilamos tus datos personales. La Ley llama encargado de tratamiento (artículo 2, numeral 7) a quien trata datos personales por encargo de otro, y esa es la figura de todos los proveedores de la lista de abajo: trabajan para nosotros, no para ellos. Dos consecuencias que la Ley deja escritas y que nos obligan: el artículo 30 prohíbe que esos servicios usen los datos con un fin distinto al que figura en el contrato, y también que los transfieran a otros; y el artículo 18 dispone que, si sumamos un encargado después de que nos dieras tu consentimiento, su actuación queda bajo nuestra responsabilidad y tenemos que informártelo. Asumimos esa responsabilidad para toda la lista, se haya sumado antes o después: si uno de ellos hace algo mal con tus datos, el que responde ante ti somos nosotros; no te vamos a mandar a discutir con un proveedor. Esta es la lista completa, con lo que hace cada uno:
- Netlify — alojamiento del Sitio, funciones de servidor, gestión de identidad (cuentas) y el buzón privado de formularios donde llegan el formulario de contacto y la hoja del Libro de Reclamaciones. Solo accede el responsable del Sitio.
- Supabase — base de datos donde viven los perfiles de Comunidad, publicaciones, mensajes, progreso educativo y los dos diarios de trading, y el almacenamiento privado de los comprobantes del cambio de USDT.
- Mercado Pago — procesamiento de pagos y suscripciones.
- Resend — entrega de los correos propios del Sitio: el de bienvenida, los de las reservas de cambio de USDT, el aviso a quien gana un premio y, si lo activas, el resumen semanal de la Comunidad. Recibe tu dirección y el contenido de cada correo, solo para entregarlo.
- Twilio — envío de los códigos de verificación por SMS de las reservas de cambio de USDT. Recibe tu número de teléfono y el código, solo para entregarlo.
- Didit (Didit Identity Spain, S.L., España) — verificación de identidad del cambio de USDT, que se hace una sola vez: recibe las imágenes de tu DNI y tu selfie, y nos devuelve el resultado, el nombre del documento, su número (del que guardamos solo una huella y los 3 últimos dígitos) y si eres mayor de edad (sección 3.1).
- Yape — únicamente si eliges el pago manual por Yape: la transferencia la procesa Yape, bajo su propia política de privacidad, y la confirmación (tus datos del pago, tu correo y tu captura) nos llega por correo electrónico a contacto@ar4mercados.com. Si pagas con tarjeta, no interviene.
- WhatsApp (Meta) — solo en el cambio de USDT, si después de pagar nos escribes al número del servicio (sección 2), bajo su propia política de privacidad.
- Anthropic — procesamiento de los mensajes que envías a los asistentes de IA y generación de contenido editorial.
- TronGrid y nodos públicos de BNB Smart Chain — para comprobar un envío de USDT (en el cambio de USDT y en el registro de cobros de prop firms), nuestro servidor consulta estos servicios públicos de la cadena de bloques. Reciben el identificador de la transacción y, en la red TRON, la dirección que recibió el envío: datos que ya son públicos en la propia cadena. No reciben tu nombre, tu correo ni la IP de tu dispositivo, porque la consulta la hace el servidor.
- Cloudflare — analítica de audiencia agregada (sin cookies y sin perfiles individuales) y protección de la infraestructura.
- Google — medición de campañas (Google Ads) y estadísticas de recorrido (Google Analytics 4), solo si aceptas (sección 6). Las tipografías con las que se ve el Sitio las servimos desde nuestro propio dominio: tu navegador no las pide a Google.
- Meta — el píxel de Facebook, también solo si aceptas (y, aparte, WhatsApp en el cambio de USDT después de pagar, ya descrito arriba).
- TradingView — algunos gráficos incrustados en Noticias, Ideas y Herramientas son suyos: al cargarlos, tu navegador se comunica con sus servidores conforme a la política de TradingView.
- Binance, Bybit, OKX, Coinbase y Kraken — en el Gráfico AR4, las velas y el volumen de criptomonedas los pide tu propio navegador a las interfaces públicas de esos cinco mercados. Eso significa que ellos ven la petición (y con ella tu dirección IP), y también que nosotros no: esas consultas no pasan por ninguna máquina nuestra, así que no hay ningún registro nuestro de qué activo miras.
- Yahoo Finance — los datos de divisas, índices, materias primas y acciones llegan a través de una función de servidor nuestra que pregunta por ti y guarda la respuesta un minuto. Aquí es al revés que en el punto anterior: tu navegador no habla con Yahoo, habla con nosotros.
- NASA (GIBS), Planespotters y Wikimedia Commons — en el mapa de la Terminal AR4, las imágenes de los fondos del mapa (Mapa, Satélite, Satélite del día y Relieve), las del globo 3D (de día y de noche) y la capa de lluvia las pide tu propio navegador al servicio de imágenes de la NASA, y la foto de un avión, cuando abres su ficha, la pide tu navegador a Planespotters.net, que la muestra con el nombre de su fotógrafo. Las fotos de minas, puertos, refinerías, centrales, buques y modelos de avión las pide tu navegador a Wikimedia Commons (thumb.wikimedia.org y upload.wikimedia.org), sin enviarles la página de origen, y cada una lleva su autor y su licencia. Ellos ven esa petición y tu dirección IP, conforme a sus propias políticas. El resto de datos del mapa (buques, aviones, rutas y puertos) llegan a través de funciones de servidor nuestras.
Cuando lo pide una autoridad. Podríamos entregar datos si una autoridad competente lo exige legalmente, limitándonos a lo estrictamente requerido y dejando constancia de qué se entregó y a quién. En el cambio de USDT, además, si una operación muestra señales de fraude o de lavado de activos, cuando corresponda podemos comunicarla a las autoridades competentes, como la UIF-Perú, con los datos de esa operación (Términos, sección 27). No entregamos datos a nadie más: ni a anunciantes, ni a brokers, ni a los aliados con los que tenemos acuerdo comercial. La única excepción declarada es la entrega de un premio, y ahí solo van tu nombre y tu correo, y te decimos antes a qué aliado (sección 3).
6. Cookies y tecnologías similares
En corto: lo que el Sitio necesita para funcionar va siempre; lo que sirve para medir publicidad no se carga hasta que digas que sí, y decir que no cuesta un solo clic.
Distinguimos dos cosas, y solo la segunda te pregunta:
- Lo imprescindible, que va siempre — la cookie técnica que mantiene tu sesión iniciada y el almacenamiento local de tus preferencias (el tema, la guía de bienvenida cerrada, el último apartado visitado). Sin eso no podrías entrar a tu cuenta. No sirve para publicidad y no sale de tu dispositivo. A esto se suma Cloudflare Web Analytics, que cuenta visitas de forma agregada sin cookies, sin identificarte y sin seguirte a otros sitios.
- La medición publicitaria y de audiencia de Google y Meta, que solo corre si la aceptas — la etiqueta de Google Ads, Google Analytics 4 y el píxel de Meta, que nos dicen qué anuncios funcionan y qué recorrido hace la gente por el Sitio. No se descargan mientras no decidas. En tu primera visita verás un aviso al pie con dos botones del mismo tamaño, «Aceptar» y «Rechazar»: rechazar cuesta exactamente un clic, igual que aceptar, y el sitio funciona igual de bien en los dos casos.
Por qué te preguntamos. Porque el rastreo que no es imprescindible necesita consentimiento previo, y porque la norma exige que ese consentimiento sea libre: si rechazar fuera más difícil que aceptar, no sería libre. El Reglamento de la Ley 29733 admite expresamente que el consentimiento se manifieste pulsando o tocando un botón, que es exactamente lo que hace ese aviso. Mientras no decidas, tu navegador ni siquiera se comunica con Google Ads, con Google Analytics ni con Meta. Tampoco con Google Fonts: las tipografías del Sitio se sirven desde nuestro propio dominio (sección 5).
Dónde se guarda tu respuesta. En el almacenamiento local de tu propio navegador, bajo el nombre ar4_consentimiento. No se guarda en tu cuenta ni en nuestra base de datos, y eso tiene dos efectos que conviene saber: si borras los datos del sitio, si navegas en modo privado o si entras desde otro dispositivo, te lo volveremos a preguntar; y tu decisión no viaja con tu usuario de un teléfono a otro.
Tu elección se guarda en tu propio navegador y vale para todo el sitio. Para cambiarla, usa el botón — está también en el pie de todas las páginas, en la columna «Legal». Al rechazar, además de dejar de cargarlas, borramos las cookies publicitarias que Google o Meta hubieran dejado antes (_fbp, _fbc, _gcl_au, _ga y similares).
7. Tus derechos y cómo ejercerlos
En corto: puedes pedirnos ver, corregir o borrar tus datos, y oponerte a que los usemos. Es gratis, se pide por un solo canal y tenemos un plazo concreto para contestarte: 8, 20 o 10 días hábiles según lo que pidas. Si te decimos que no, tienes a dónde reclamar.
La Ley N.º 29733 —y las normas equivalentes de tu país de residencia— te reconoce estos derechos sobre tus propios datos:
- Información (artículo 18) — saber para qué se tratan tus datos, quién puede recibirlos, cuánto se conservan y cómo ejercer tus derechos. Esa información es, precisamente, este documento: la Ley admite que cuando los datos se recogen en línea esta obligación se cumpla publicando una política de privacidad accesible.
- Acceso (artículo 19) — obtener qué datos tuyos tratamos, cómo los recogimos, por qué, a pedido de quién y qué transferencias hemos hecho o previsto hacer.
- Actualización, inclusión, rectificación y supresión (artículo 20) — corregir lo que esté mal o incompleto y borrar lo que ya no haga falta para la finalidad con la que se recogió. Mientras tramitamos una rectificación o una supresión, la Ley nos obliga a bloquear ese dato: nadie más accede a él durante el trámite.
- Impedir el suministro (artículo 21) — evitar que tus datos se entreguen a terceros, especialmente cuando eso afecte tus derechos fundamentales.
- Oposición (artículo 22) — oponerte al tratamiento por motivos fundados y legítimos de tu situación personal. Si la oposición es justificada, corresponde suprimir el dato.
- Tratamiento objetivo (artículo 23) — no quedar sometido a una decisión con efectos jurídicos o que te afecte de forma significativa basada únicamente en un tratamiento automatizado que evalúe tu personalidad o tu conducta. Lo que esto significa aquí está en la sección 14.
- Portabilidad — pedir los datos que tú nos diste en un formato estructurado y de uso común para llevártelos a otro servicio, cuando el tratamiento sea automatizado. Lo regula el Reglamento vigente desde 2025.
- Tutela (artículo 24) e indemnización (artículo 25) — reclamar ante la autoridad o ante el Poder Judicial si te negamos un derecho, y ser indemnizado si un incumplimiento te causa un daño.
Cómo se piden. Escríbenos desde la página de contacto o por correo a contacto@ar4mercados.com, diciendo qué derecho quieres ejercer y sobre qué datos. Para poder responderte necesitamos poder identificarte: basta con que la solicitud llegue desde el mismo correo con el que te registraste, o que nos digas tu nombre de usuario. Para ti es gratis, no te pedimos ningún formato especial y no hace falta que expliques por qué, salvo en la oposición, donde la propia Ley pide que haya un motivo fundado.
En cuánto respondemos. Los plazos los fija el Reglamento y se cuentan en días hábiles (la Ley, en su artículo 2, define «días» como días hábiles), desde el día siguiente a que presentes la solicitud:
- Derecho de información: 8 días.
- Derecho de acceso: 20 días.
- Rectificación, cancelación u oposición: 10 días.
- Oposición a usos publicitarios o de prospección comercial: 10 días, con un medio sencillo y gratuito para pedirlo (aquí, el botón ).
Si la solicitud llega incompleta, te lo diremos para que la completes; el Reglamento te da diez (10) días para aportar lo que falte y, si no llega, la solicitud se tiene por no presentada y puedes volver a empezar cuando quieras.
Si te decimos que no. Una negativa, total o parcial, tiene que ser motivada: te diremos por qué, apoyados en la Ley, y te recordaremos que puedes recurrir. El artículo 24 de la Ley te abre dos caminos, y puedes elegir: reclamar ante la Autoridad Nacional de Protección de Datos Personales o acudir al Poder Judicial mediante una acción de hábeas data. Cómo hacerlo, en la sección 16.
Lo que puedes hacer tú mismo, sin escribirnos ni esperar plazos. Editar tu perfil de la Comunidad; cambiar tu decisión sobre la medición con «Preferencias de medición»; retirar el permiso de notificaciones desde los ajustes de tu navegador o de tu teléfono (al retirarlo dejamos de poder enviártelas); borrar el historial del chat de Aria cerrando sesión o borrando los datos del sitio en tu navegador; y eliminar tu cuenta desde tu perfil → «Eliminar mi cuenta y mis datos». El borrado es inmediato, antes de confirmarlo se te explica qué se borra y qué se conserva, y el detalle completo está en la sección 12.
8. Seguridad
En corto: el tráfico va cifrado, las contraseñas no se guardan en claro, la base de datos no se toca desde el navegador y el Sitio bloquea por defecto todo lo externo que no esté en una lista. Y ningún sistema es infalible, así que también decimos qué haríamos si algo saliera mal.
Proteger tus datos no es una cortesía nuestra: la Ley nos lo impone como principio de seguridad (artículo 9) y como obligación concreta de adoptar medidas técnicas, organizativas y legales (artículo 16). Esto es lo que hay hoy:
- Todo viaja cifrado. El Sitio se sirve solo por HTTPS y cualquier petición en claro se reescribe a cifrada antes de salir.
- Las contraseñas no las vemos. Las gestiona Netlify Identity y se guardan con un resumen criptográfico, nunca en texto plano. Nadie de AR4 puede leer tu contraseña, ni nosotros.
- Un PIN de 6 dígitos, además de la contraseña. Al iniciar sesión en un dispositivo nuevo te pedimos un PIN que eliges tú, como segundo paso después de tu contraseña. Solo sirve para confirmar ese inicio de sesión. Lo guardamos únicamente como un resumen criptográfico irreversible (scrypt, con una sal propia de tu cuenta): nadie de AR4 puede leerlo, ni nosotros. Tras 5 intentos fallidos se bloquea 15 minutos y tras 10 seguidos hay que restablecerlo. Si lo olvidas, te enviamos a tu correo un código que vence en 15 minutos y sirve una sola vez; del código también guardamos solo su resumen. Tu dispositivo recuerda que ya confirmaste el PIN durante 30 días o hasta que cierres sesión. Al eliminar tu cuenta, se borra.
- Llaves de acceso (Face ID, Touch ID, huella o Windows Hello). Si activas una llave de acceso para entrar sin escribir tu PIN, guardamos solo el identificador de la llave, su clave pública, un contador de usos, el tipo de aparato (por ejemplo, «iPhone») y las fechas en que la añadiste y la usaste por última vez. Tu rostro o tu huella se comprueban dentro de tu aparato y nunca los recibimos ni los guardamos: solo recibimos una firma que confirma que eres tú. Puedes quitar la llave cuando quieras desde «Llaves de acceso», y se borra al eliminar tu cuenta.
- La base de datos no se toca desde el navegador. Todo lo que lee o escribe datos pasa por funciones de servidor que usan claves que nunca se publican, y las operaciones sensibles —panel de administración, suscripciones, diplomas, calificación de los cuestionarios de la academia— comprueban tu identidad en cada solicitud, en el servidor, no en tu pantalla.
- Lista blanca de lo externo. El Sitio declara al navegador, mediante una política de seguridad de contenidos, exactamente qué dominios pueden ejecutar código, cargar tipografías o abrir conexiones. Lo que no está en esa lista, no carga. Además el Sitio no se puede incrustar dentro de otra página, que es la trampa habitual para hacerte pulsar algo que no querías.
- Lo que se publica es solo lo que debe publicarse. El proceso que prepara cada publicación excluye a propósito el código de servidor, las claves y el material de la ruta de pago, y se detiene si detecta que algo de eso se ha colado.
Y lo que no podemos prometerte. Ningún sistema es infalible y cualquiera que te diga lo contrario te está vendiendo algo. Lo que sí podemos comprometernos es a no ocultarlo: si hubiera un incidente que afecte a tus datos, se aplica lo que dice la sección 13, con plazos que no ponemos nosotros.
Tu parte. Usa una contraseña que no repitas en otros sitios y no compartas tu cuenta. Y recuerda lo de la sección 3: nadie de AR4 te va a pedir tu contraseña, ni tu documento por WhatsApp, redes sociales o mensajes privados de la Comunidad.
9. Retención y eliminación
En corto: guardamos cada dato mientras haga falta para lo que se recogió, y ni un día más — salvo cuando una norma nos obliga a conservarlo, que son los casos de la tabla.
El artículo 8 de la Ley N.º 29733 lo dice sin rodeos: los datos personales se conservan «solo por el tiempo necesario para cumplir con la finalidad del tratamiento». Esta es esa cuenta, dato por dato:
Conservamos tus datos mientras tu cuenta esté activa. Si la eliminas, borramos tus datos personales en un plazo razonable, con tres salvedades: (a) registros de pago que la normativa tributaria nos obligue a conservar; (b) contenido público de la Comunidad que otros usuarios hayan citado, que puede anonimizarse en lugar de borrarse para no romper conversaciones de terceros; y (c) la huella criptográfica de tu correo descrita en la sección 2, que se conserva de forma indefinida.
Por qué esa huella (c) no se borra. Existe únicamente para que el bono de bienvenida se pague una sola vez por buzón. Si la borráramos junto con la cuenta, bastaría con eliminar y volver a registrarse para cobrarlo otra vez, tantas veces como se quisiera, y los puntos dan tickets del sorteo: el control dejaría de existir justo por donde se le puede dar la vuelta. No es tu correo ni permite recuperarlo, no se usa para identificarte ni para contactarte, y no se cruza con ningún otro dato. Si aun así quieres que la eliminemos, puedes pedírnoslo ejerciendo los derechos de la sección 7; al hacerlo, ese buzón podrá volver a cobrar el bono en un futuro registro.
Hoja del Libro de Reclamaciones. Se conserva aparte, junto con la respuesta que te demos, durante dos (2) años contados desde la fecha en que quedó registrada tu queja o reclamo: lo fija el artículo 12 del Reglamento del Libro de Reclamaciones (D.S. N.º 011-2011-PCM), porque la norma nos obliga a poder exhibirla ante el Indecopi. Ese plazo no depende de que tengas cuenta ni de que la elimines. Cumplido el plazo, la hoja se elimina. Aparte de conservarla, la norma nos obliga a responderte en un máximo de quince (15) días hábiles, sin posibilidad de ampliarlo (artículo 24 del Código de Protección y Defensa del Consumidor, modificado por la Ley N.º 31435, y el Reglamento adecuado por el D.S. N.º 101-2022-PCM).
10. Menores de edad
En corto: esto es para mayores de 18. Si nos enteramos de que una cuenta es de un menor, la cerramos. La única vez que tratamos datos de un menor es cuando alguien reclama en su nombre, porque así lo manda la norma de consumidor.
Por qué 18 y no 14. El Reglamento de la Ley 29733 permite, en general, que un menor de entre 14 y 18 años consienta por sí mismo el tratamiento de sus datos en servicios digitales, y exige el permiso del padre, madre o tutor por debajo de los 14. Pero añade una prohibición que aquí manda sobre todo lo demás: ese consentimiento no vale nunca para acceder a bienes o servicios restringidos para su edad. Todo lo que rodea a este Sitio —abrir cuenta en un broker, operar en mercados financieros, participar en sorteos con premios— lo está. Por eso el corte está en los 18 años y no admitimos cuentas por debajo de esa edad, aunque el menor y sus padres estuvieran de acuerdo.
El Sitio está dirigido a mayores de 18 años. No recopilamos deliberadamente datos de menores para crear cuentas ni para ninguna función del Sitio; si detectamos una cuenta de un menor, la eliminaremos. Si eres padre, madre o tutor y crees que un menor nos ha proporcionado datos, contáctanos para eliminarlos.
Una sola excepción, y la manda la norma: la hoja del Libro de Reclamaciones puede presentarse a nombre de un consumidor menor de edad, y en ese caso el Reglamento pide también el nombre y el documento de su padre, madre o apoderado. Esos datos se usan únicamente para tramitar ese reclamo, se conservan con la hoja (secciones 2 y 9) y no crean cuenta ni habilitan ninguna función del Sitio.
11. Transferencias internacionales: dónde están tus datos
En corto: tus datos no se quedan en el Perú. Las empresas que hacen funcionar el Sitio tienen su infraestructura fuera del país, y eso la ley lo permite con condiciones. Aquí decimos cuáles son y en cuál nos apoyamos.
El hecho, primero. AR4 Mercados no tiene servidores propios. Todo lo que ves y todo lo que guardas se apoya en proveedores —Netlify, Supabase, Mercado Pago, Google, Meta, Cloudflare, Anthropic, y para los correos y los SMS, Resend y Twilio; y, para la verificación de identidad del cambio de USDT, Didit— que son empresas extranjeras y tratan los datos en infraestructura ubicada fuera del Perú. Casi todas están constituidas en Estados Unidos —las excepciones son Mercado Pago, del grupo argentino Mercado Libre, y Didit, constituida en España— y varias reparten su red por distintas regiones del mundo, de modo que el dato puede atravesar más de un país antes de llegar a su destino. Cuando te registras, publicas en la Comunidad o pagas, tus datos salen del país. No podemos prometerte lo contrario y no lo vamos a hacer.
Qué dice la norma. La Ley N.º 29733 llama a esto flujo transfronterizo y lo regula en su artículo 15: la regla general es que los datos solo viajen a países con un nivel de protección adecuado y, cuando el destino no lo tiene, quien los envía debe garantizar que allí se traten conforme a la Ley peruana. La misma norma enumera casos en los que esa exigencia adicional no se aplica; dos nos alcanzan directamente:
- Numeral 4 del artículo 15 — cuando los datos son necesarios para la ejecución de una relación contractual en la que tú eres parte, e incluye expresamente la autenticación del usuario, la mejora y el soporte del servicio, el seguimiento de su calidad y la facturación de la cuenta. Es exactamente lo que hacen Netlify (tu inicio de sesión), Supabase (tu perfil y tus publicaciones) y Mercado Pago (tu suscripción).
- Numeral 7 del artículo 15 — cuando diste tu consentimiento previo, informado, expreso e inequívoco. Es el caso de la medición publicitaria de Google y Meta, que no se carga hasta que aceptas (sección 6). Si no aceptas, esos datos no salen.
La garantía en la que nos apoyamos. Además de esas dos vías, el Reglamento permite que quien exporta datos se apoye en cláusulas contractuales modelo u otros instrumentos jurídicos que impongan al destinatario, como mínimo, las mismas obligaciones a las que estamos sujetos nosotros, y prevé que la autoridad publique modelos de esas cláusulas. Nos apoyamos en los acuerdos de tratamiento de datos que cada proveedor ofrece a sus clientes con ese contenido. El Reglamento exige también que el flujo transfronterizo se comunique a la autoridad para su anotación en el Registro Nacional; sobre ese trámite, ver la sección 15.
Y una consecuencia honesta. Que los datos salgan del país significa que, además de la ley peruana, les afectan las leyes del lugar donde estén alojados. Si eso es determinante para ti, la única forma de evitarlo es no crear cuenta: casi todo el Sitio —noticias, gráficos, guías, herramientas— se puede leer y usar sin registrarse.
12. Qué pasa exactamente cuando eliminas tu cuenta
En corto: el botón borra de verdad, corta el cobro de tu suscripción dentro del mismo proceso, y hay cinco cosas que no se borran, por motivos que se explican. Es irreversible.
Puedes eliminar tu cuenta tú mismo desde tu perfil → «Eliminar mi cuenta y mis datos», sin escribirnos y sin esperar plazos. Antes de confirmarlo, la pantalla te muestra qué se borra y qué se conserva. Esto es lo que ocurre, en este orden:
- Se borran tus mensajes privados y sus conversaciones, junto con las imágenes que enviaste en ellos; tus historias y sus archivos; todas las fotos de perfil que subiste, no solo la última; tus suscripciones a notificaciones; tus avisos; tu lista de seguimiento, los niveles que vigilabas y el enlace con que la compartías; tus prácticas del gráfico; tus dibujos, espacios, combinaciones y plantillas del gráfico guardados en tu cuenta; tu diario de trading de Herramientas; tu Diario del trader, con tus casos de estudio compartidos (y los reportes que recibieron) y los reportes que hiciste a casos de otras personas; tu suscripción al resumen semanal por correo, con la copia de tu correo y las fechas de alta y baja; tu resumen de cada mañana, con la copia de tu correo y de tus mercados y el registro de envíos; los días en que entraste con tu cuenta; tus registros de cobros de prop firms y tus avisos de cobro negado; tus avisos de precio del cambio de USDT; tus alertas de precio del gráfico; y el rastro que dejaste en historias de otras personas (qué viste y a qué reaccionaste).
- Se anonimiza tu perfil. El nombre de usuario pasa a ser un identificador sin significado, y se vacían la biografía, el avatar, las redes, el estilo de trading, el teléfono y los puntos.
- Se corta el cobro. Si tienes una suscripción Premium activa, la cancelamos en Mercado Pago en este punto, dentro del mismo proceso de borrado. Si esa cancelación fallara, te lo decimos con esas palabras y te pedimos que la canceles tú desde Membresía o que nos escribas: para entonces lo de los dos puntos anteriores ya está borrado, y el cobro no se detiene solo. Te lo contamos así de claro porque es lo que ocurre de verdad.
- Se cierra tu cuenta de acceso —correo, contraseña y el nombre real guardado para los diplomas— y se comprueba que se cerró de verdad. Antes, tus certificados salen del registro de la verificación: desde ese momento, ni ese registro ni la verificación de credenciales digitales los confirman. Si ese paso, o el cambio de nombre de usuario, no salieran bien, la respuesta te lo dice con esas palabras: «borramos tus datos personales, pero no pudimos…», y te pide reintentar. Nunca te diremos «quedó eliminada» a medias.
Lo que no se borra, y por qué. Cinco cosas: (a) tus publicaciones y comentarios de la Comunidad, que se quedan sin autor identificable en vez de desaparecer, porque borrarlas rompería las conversaciones de terceros que te respondieron; (b) los registros de pago que la normativa tributaria obliga a conservar; (c) la huella criptográfica de tu correo del bono de bienvenida, por lo explicado en la sección 9 — y esa sí te la borramos si nos lo pides expresamente; y (d) los mensajes que escribiste en el chat de la Comunidad, que se quedan igual que las publicaciones —sin autor identificable— porque borrarlos dejaría a medias las conversaciones de otras personas; y (e) el registro de moderación, que conserva el rastro de las decisiones del equipo sobre contenido reportado, unido a tu perfil ya anonimizado (sección 9). Tampoco podemos borrar las credenciales digitales que ya descargaste o compartiste: están en tu equipo o donde las hayas enviado, aunque nuestro registro ya no las confirme. Si además presentaste una hoja en el Libro de Reclamaciones, esa hoja sigue su propio plazo de dos años, al margen de tu cuenta.
Es irreversible. No hay papelera ni periodo de gracia: cuando termina, termina. Si lo que quieres es solo dejar de recibir cosas, te sale más a cuenta rechazar la medición, quitar las notificaciones y dejar la cuenta quieta.
13. Si hubiera una filtración o un incidente de seguridad
En corto: si pasa algo que afecte tus datos, tenemos 48 horas para avisar a la autoridad y 48 horas para avisarte a ti, en lenguaje claro. No lo decidimos nosotros: lo manda el Reglamento.
El artículo 34 del Reglamento de la Ley 29733 regula la notificación de incidentes de seguridad. Esto es lo que nos obliga a hacer, y lo que puedes exigirnos:
- Avisar a la Autoridad Nacional de Protección de Datos Personales dentro de las 48 horas de conocer el incidente, cuando expone grandes volúmenes de datos, puede afectar a muchas personas, involucra datos sensibles o causa daño. Si avisáramos más tarde, hay que decir por qué y probarlo.
- Avisarte a ti dentro de las 48 horas, sin demora injustificada, en lenguaje simple y claro, cuando el incidente pueda afectar tus derechos, contándote también qué hemos hecho para reducir el daño.
- La obligación no desaparece porque creamos que el problema ya está resuelto por dentro. Eso está escrito en la norma, y es justo la excusa que se usa para no contar nada.
- Si el incidente ocurre en el entorno digital, la notificación va además al Centro Nacional de Seguridad Digital, para que quede registrado.
Cuando te escribamos por algo así, te diremos qué pasó, qué datos tuyos están implicados, qué consecuencias puede tener para ti y qué te conviene hacer (por ejemplo, cambiar tu contraseña). No vamos a escondernos detrás de un «por motivos de seguridad no podemos dar detalles».
14. Decisiones automáticas y moderación con IA
En corto: aquí hay cosas que decide un programa (moderación, puntos, notas de los cuestionarios, orden de los rankings). Ninguna tiene efectos legales sobre ti, y si alguna te parece injusta, la revisa una persona.
El artículo 23 de la Ley N.º 29733 te da derecho a no verte sometido a una decisión con efectos jurídicos, o que te afecte de forma significativa, basada únicamente en un tratamiento automatizado que evalúe tu personalidad o tu conducta. Para que puedas ejercerlo, primero hay que decirte qué es automático aquí:
- Moderación de contenido — lo que publicas en el foro, los comentarios, los mensajes y la lección de los casos de estudio de tu Diario del trader pasan por un filtro automático que usa el servicio de IA de Anthropic para detectar abusos. Ese texto se envía solo para eso y no se usa para entrenar modelos. La consecuencia más grave posible es que un mensaje se bloquee o se oculte.
- Puntos, rachas, misiones y boletos del sorteo — los calcula el servidor con reglas fijas, iguales para todos, y con topes pensados para que nadie pueda fabricarse puntos. Ningún humano reparte puntos a dedo.
- Cuestionarios de la academia — se califican en el servidor, no en tu navegador, precisamente para que la nota no dependa de lo que se pueda tocar desde el lado del visitante.
- Orden de los rankings de brokers y exchanges — sale de una fórmula publicada, la misma para todos, que puedes leer y rehacer tú mismo en Metodología. No es una decisión sobre ti, pero conviene que se sepa que es automática y comprobable.
- Aria y el Copilot generan texto para orientarte. No deciden nada sobre tu cuenta, no puntúan y, como dice el propio Sitio en todas partes, no dan señales de compra ni de venta ni asesoría de inversión.
Nada de esto produce efectos jurídicos sobre ti ni te deja fuera de un servicio esencial. Lo más fuerte que puede pasar es que un mensaje quede bloqueado o que un premio no se entregue por incumplir las bases; en los dos casos puedes escribirnos y lo revisa una persona. AR4 Mercados lo lleva su fundador, así que no siempre seremos rápidos; lo que no va a pasar es que del otro lado no haya nadie.
15. El banco de datos personales y el Registro Nacional
En corto: la ley peruana llama «banco de datos personales» a cualquier conjunto organizado de datos de personas, y la autoridad lleva un registro público de esos bancos. Aquí te decimos cuáles tenemos y para qué sirve ese registro.
La Ley N.º 29733 define banco de datos personales (artículo 2, numeral 1) como un conjunto organizado de datos personales, automatizado o no, cualquiera sea su soporte y su forma de creación o acceso. En cristiano: cada base de datos ordenada donde figuren personas. Los que sostienen este Sitio son tres:
- Cuentas y Comunidad — el registro de acceso (correo y contraseña) y los perfiles, publicaciones, mensajes, progreso educativo y diplomas.
- Formularios y reclamos — el buzón privado donde llegan el formulario de contacto, las sugerencias y las hojas del Libro de Reclamaciones.
- Pagos y suscripciones — la constancia de qué se cobró y a qué cuenta corresponde. Los datos de la tarjeta no están aquí: nunca pasan por nosotros.
El Registro Nacional. El artículo 34 de la Ley crea el Registro Nacional de Protección de Datos Personales, a cargo de la Autoridad, para inscribir los bancos de datos de administración pública y privada y los datos necesarios para que sus titulares puedan ejercer sus derechos. El Reglamento vigente (artículo 42) establece que quienes crean, modifican o cancelan bancos de datos personales están obligados a tramitar la inscripción de esos actos, y que cualquier persona puede consultar la información que ese Registro contiene. Inscribir un banco de datos no le da a la autoridad acceso a su contenido: eso solo ocurre dentro de un procedimiento administrativo en curso.
Si quieres saber en qué situación está la inscripción del banco de datos de AR4 Mercados, pídenoslo por el canal de contacto de la sección 1 y te lo respondemos. Preferimos remitirte a un dato comprobable antes que estampar aquí una afirmación que no puedas verificar por tu cuenta.
16. Si no cumplimos: a quién puedes reclamar
En corto: dos autoridades distintas y no se pisan. Por tus datos personales, la ANPD. Por un problema de consumo, el Indecopi. Y siempre puedes ir al Poder Judicial.
- Por datos personales: la Autoridad Nacional de Protección de Datos Personales, que la Ley encarga al Ministerio de Justicia y Derechos Humanos (artículo 32). Si te negamos un derecho de la sección 7, total o parcialmente, o si simplemente no te respondemos en el plazo, el artículo 24 de la Ley te permite reclamar ante ella o acudir al Poder Judicial mediante una acción de hábeas data. Su información oficial y sus canales están en gob.pe/institucion/anpd.
- Por un problema de consumo: el Indecopi. Es la entidad que supervisa el Libro de Reclamaciones y el Código de Protección y Defensa del Consumidor. Empieza por la hoja del Libro de Reclamaciones —tenemos 30 días calendario para responderte— y, si la respuesta no te satisface, puedes llevarlo al Indecopi (indecopi.gob.pe). Registrar una hoja no es requisito para denunciar, y no podemos condicionarte nada por haberla presentado.
Nada de lo que dice esta política te quita esos caminos, y no te pedimos que renuncies a ninguno. Te pedimos una sola cosa, y es un favor, no una condición: escríbenos primero, porque casi siempre lo podemos arreglar sin que tengas que ir a ninguna parte.
17. Cambios en esta política
Cuando actualicemos esta política cambiará la fecha de "última actualización" de esta página; si el cambio fuera sustancial en cómo tratamos tus datos, lo anunciaremos de forma visible en el Sitio antes de que entre en vigor. Un cambio nunca se aplica hacia atrás para legitimar un uso que no estaba declarado cuando nos diste el dato: si quisiéramos usar tus datos para una finalidad nueva, te lo pediríamos antes, como manda el principio de finalidad (artículo 6 de la Ley). La versión que puedes descargar en PDF se genera de esta misma página, así que no puede decir algo distinto de lo que estás leyendo.
Documento redactado con criterio profesional y con la norma citada artículo por artículo para que puedas comprobarla: la Ley N.º 29733 y su Reglamento (D.S. N.º 016-2024-JUS, vigente desde el 30 de marzo de 2025), y el Reglamento del Libro de Reclamaciones (D.S. N.º 011-2011-PCM). No es asesoría legal ni sustituye la revisión de un abogado especializado en protección de datos, que sigue siendo recomendable —en particular antes de campañas publicitarias de gran escala y para confirmar los trámites ante la Autoridad Nacional de Protección de Datos Personales.