Agrega MoverModuloCarritoDto y CarritoService.moverModulo() como
método dedicado (no toca update() existente) que valida que el
módulo destino pertenezca a la misma institución del carrito.
Expone PUT /carrito/mover-modulo protegido con validarSuperAdmin.
Co-authored-by: Cursor <cursoragent@cursor.com>