Política de protección de datos
- INTRODUCCIÓN
ACOSAUSTRO S.A. AGENCIA ASESORA PRODUCTORA DE SEGUROS, en adelante “ACOSAUSTRO”, adopta esta Política de Privacidad y Protección de Datos Personales para página web y canales digitales, con el fin de informar de manera clara cómo trata la información personal de usuarios del sitio web, prospectos, clientes, asegurados, beneficiarios, dependientes, representantes, reclamantes, colaboradores, postulantes, proveedores y demás personas naturales que interactúan con sus canales digitales.
Esta Política se aplica al sitio web, formularios de contacto, formularios de cotización, landing pages, canales de atención digital, correos electrónicos, mensajería autorizada, redes sociales administradas por ACOSAUSTRO, herramientas de analítica, CRM, plataformas de servicio y demás medios digitales utilizados para actividades propias de una agencia asesora productora de seguros.
Su contenido se basa en la Ley Orgánica de Protección de Datos Personales, su Reglamento General y la normativa aplicable emitida por la Superintendencia de Protección de Datos Personales, especialmente en materia de transparencia, consentimiento, bases de legitimación, derechos de los titulares, seguridad, gestión de riesgos, encargados, transferencias, datos sensibles y protección de datos desde el diseño y por defecto.
- OBJETIVO Y ÁMBITO DE APLICACIÓN
El objetivo de esta Política es establecer reglas claras para el tratamiento lícito, leal, transparente, seguro y proporcional de los datos personales que ACOSAUSTRO recopila o trata a través de su página web y canales digitales.
Esta Política es obligatoria para:
- directivos, administradores, colaboradores, asesores, personal comercial, operativo, tecnológico, administrativo y de marketing que intervenga en activos digitales;
- proveedores, contratistas, encargados del tratamiento, aliados comerciales, agencias, plataformas tecnológicas y terceros que accedan a datos personales por cuenta de ACOSAUSTRO;
- cualquier persona que, por sus funciones o relación contractual, trate o conozca datos personales obtenidos a través del sitio web o canales digitales de ACOSAUSTRO.
Toda persona sujeta a esta Política deberá tratar datos personales únicamente para finalidades autorizadas, conforme a sus funciones, instrucciones documentadas, avisos de privacidad, contratos vigentes y procedimientos internos aplicables.
- GLOSARIO DE TÉRMINOS
Dato personal: información que identifica o hace identificable a una persona natural.
Dato sensible: dato que puede afectar derechos o libertades, como información de salud, discapacidad, datos biométricos, condición migratoria, orientación sexual, ideología, religión u otros previstos en la normativa.
Titular: persona natural a quien pertenecen los datos personales.
Usuario digital: persona que accede o interactúa con el sitio web, formularios, redes sociales, canales de contacto, cotizadores o herramientas digitales de ACOSAUSTRO.
Responsable del tratamiento: persona natural o jurídica que decide sobre la finalidad y los medios del tratamiento.
Encargado del tratamiento: persona natural o jurídica que trata datos personales por cuenta del responsable y siguiendo sus instrucciones.
Tratamiento: cualquier operación realizada sobre datos personales, como recolección, almacenamiento, consulta, uso, comunicación, transferencia, modificación, bloqueo, eliminación o conservación.
Cookies y tecnologías similares: archivos, identificadores, etiquetas, píxeles, scripts, SDK, almacenamiento local, herramientas de analítica o mecanismos equivalentes utilizados en activos digitales.
Delegado de Protección de Datos Personales o DPD: persona natural encargada de informar, asesorar, velar y supervisar el cumplimiento normativo en materia de protección de datos personales, y de servir como punto de contacto con la autoridad de control.
- IDENTIFICACIÓN DEL RESPONSABLE Y CANALES DE CONTACTO
Responsable del tratamiento: ACOSAUSTRO S.A. AGENCIA ASESORA PRODUCTORA DE SEGUROS.
RUC: 0991287469001.
Domicilio para ejercicio de derechos y comunicaciones: Av. Cristóbal Colón E1-45 y Av. 10 de Agosto, Quito, Ecuador.
Correo electrónico para protección de datos personales: DATOSPERSONALES@ACOSAUSTRO.COM.EC.
Delegado de Protección de Datos Personales: Gabriela Cadena.
Correo de contacto del DPD y canal para protección de datos personales: datospersonales@acosaustro.com.ec.
ACOSAUSTRO podrá habilitar canales adicionales para atención de consultas, solicitudes de derechos, comunicaciones de privacidad, actualización de preferencias, reporte de incidentes o gestión de consentimientos, siempre que permitan registrar la recepción, gestión y respuesta.
- DATOS PERSONALES QUE PUEDE TRATAR ACOSAUSTRO
Según la relación con cada titular, el canal utilizado y la finalidad correspondiente, ACOSAUSTRO podrá tratar las siguientes categorías de datos personales en su sitio web y canales digitales:
- datos de identificación y contacto: nombres, apellidos, cédula, pasaporte, RUC, firma, dirección, correo electrónico, teléfonos y datos de representación;
- datos comerciales y contractuales: productos consultados, solicitudes de cotización, pólizas, renovaciones, endosos, reclamos, beneficiarios, dependientes, historial de interacción y gestiones asociadas;
- datos económicos, financieros y de facturación: información de pago, cuentas, comprobantes, datos tributarios, facturación y datos vinculados a la contratación o administración de seguros;
- datos del riesgo asegurable: información de vehículos, inmuebles, actividades, bienes, ubicación, uso, características del bien o servicio solicitado y documentos de soporte;
- datos de siniestros, reclamos o asistencias: reportes, documentos, fotografías, declaraciones, comunicaciones y datos necesarios para acompañar la gestión ante aseguradoras, ajustadores, prestadores o proveedores de asistencia;
- datos de salud u otros datos sensibles, cuando sean necesarios para cotizar, contratar, administrar o gestionar seguros de salud, vida, asistencia médica, accidentes personales, beneficios, siniestros o reembolsos, con base de legitimación válida, información previa, acceso restringido y medidas reforzadas de confidencialidad y seguridad;
- datos de navegación, seguridad y soporte tecnológico: dirección IP, identificadores de sesión o dispositivo, navegador, sistema operativo, fecha, hora, idioma, origen de tráfico, registros técnicos, cookies y métricas de uso;
- datos de postulantes, colaboradores, proveedores, visitantes digitales y representantes legales, cuando sean necesarios para procesos administrativos, contractuales, laborales, comerciales o de seguridad.
ACOSAUSTRO no solicitará datos personales innecesarios para la finalidad informada y deberá aplicar el principio de minimización, especialmente en formularios, cotizadores, procesos de contacto, campañas, expedientes digitales y canales de atención.
- FINALIDADES DEL TRATAMIENTO
ACOSAUSTRO tratará datos personales obtenidos mediante su página web y canales digitales para finalidades determinadas, explícitas y legítimas, entre ellas:
- identificar, contactar y atender a usuarios, prospectos, clientes actuales, asegurados, beneficiarios, dependientes, reclamantes y representantes;
- recibir, analizar y gestionar solicitudes de información, contacto, cotización, asesoría, comparación de alternativas de seguro, renovación o contratación;
- asesorar, cotizar, colocar, emitir, renovar, endosar, administrar y dar seguimiento a contratos de seguros o servicios de asistencia médica;
- gestionar solicitudes, reclamos, siniestros, reembolsos, beneficios, soporte, servicio al cliente y comunicaciones relacionadas con la relación contractual o precontractual;
- compartir información con aseguradoras, empresas de medicina prepagada, proveedores de asistencia, ajustadores, auditores, peritos, prestadores médicos u otros terceros cuando sea necesario para la gestión del servicio;
- cumplir obligaciones legales, regulatorias, tributarias, contables, laborales, societarias, contractuales y requerimientos de autoridades competentes;
- gestionar comunicaciones comerciales, informativas, educativas o de fidelización cuando exista una base de legitimación válida y se respete el derecho de oposición del titular;
- administrar el sitio web, formularios, campañas, analítica, seguridad, continuidad operativa, prevención de fraude, control de accesos, soporte tecnológico y gestión de incidentes.
- Los datos no serán tratados para finalidades incompatibles con las informadas, salvo que exista una base de legitimación prevista en la normativa aplicable y se informe al titular cuando corresponda.
- BASES DE LEGITIMACIÓN
El tratamiento de datos personales se realizará únicamente cuando exista una base de legitimación conforme a la LOPDP, tales como:
- consentimiento libre, específico, informado e inequívoco del titular, especialmente para formularios voluntarios, comunicaciones comerciales, cookies no estrictamente necesarias o tratamientos que así lo requieran;
- ejecución de medidas precontractuales o contractuales solicitadas por el titular o necesarias para la relación con ACOSAUSTRO;
- cumplimiento de obligaciones legales o regulatorias aplicables a ACOSAUSTRO;
- interés legítimo, siempre que no prevalezcan los derechos y libertades del titular y se realice una evaluación o prueba de ponderación documentada, previa y verificable;
- protección de intereses vitales del titular o de otra persona natural, cuando corresponda;
- interés público o ejercicio de competencias previstas en la ley, cuando resulte aplicable.
Cuando ACOSAUSTRO se base en interés legítimo, documentará la finalidad perseguida, necesidad del tratamiento, impacto sobre los titulares, equilibrio de intereses, expectativa razonable del usuario, medidas de mitigación y salvaguardas aplicadas.
Para datos sensibles, incluidos datos de salud, ACOSAUSTRO aplicará condiciones reforzadas de legitimación, necesidad, proporcionalidad, seguridad, confidencialidad, trazabilidad y acceso restringido. Cuando corresponda, se utilizarán consentimientos, cláusulas informativas o bases habilitantes específicas.
- PRINCIPIOS DE PROTECCIÓN DE DATOS
ACOSAUSTRO velará por la aplicación de los principios previstos en la LOPDP en su página web y canales digitales, especialmente:
- Juridicidad: tratar datos personales conforme a la Constitución, la LOPDP, su Reglamento y demás normativa aplicable.
- Lealtad y transparencia: informar al titular de forma clara sobre el uso de sus datos, incluso antes de enviar formularios o aceptar cookies no estrictamente necesarias.
- Finalidad: usar los datos solo para finalidades determinadas, explícitas y legítimas.
- Pertinencia y minimización: tratar solo los datos adecuados y necesarios para el canal, producto, formulario o servicio solicitado.
- Proporcionalidad: evitar tratamientos excesivos, seguimiento invasivo, perfilamiento desproporcionado o formularios con campos ajenos a la finalidad.
- Calidad y exactitud: procurar que los datos sean correctos, completos y actualizados, especialmente en cotizaciones, pólizas, beneficiarios, siniestros y comunicaciones.
- Conservación limitada: mantener los datos solo durante el tiempo necesario o permitido por la ley.
- Confidencialidad y seguridad: proteger los datos contra acceso, uso, pérdida, alteración, divulgación o destrucción no autorizada.
- Responsabilidad proactiva: documentar, revisar y demostrar medidas de cumplimiento, consentimientos, preferencias, contratos, controles y decisiones de riesgo.
- Protección desde el diseño y por defecto: incorporar privacidad, seguridad, minimización y controles de riesgo desde la planificación de formularios, cotizadores, campañas, integraciones, sistemas y relaciones con terceros.
- DERECHOS DE LOS TITULARES
Los titulares podrán ejercer, de forma gratuita y conforme a la LOPDP, los derechos que les correspondan respecto de sus datos personales tratados mediante la página web y canales digitales:
- Información: conocer quién trata sus datos, para qué fines, con qué base, por cuánto tiempo y con quiénes podrían comunicarse.
- Acceso: conocer y obtener copia de los datos personales tratados por ACOSAUSTRO.
- Rectificación y actualización: solicitar la corrección de datos inexactos, incompletos o desactualizados.
- Eliminación: pedir la supresión de datos cuando corresponda conforme a la normativa.
- Oposición: oponerse al tratamiento en los casos previstos por la ley, especialmente frente a mercadotecnia directa o perfilamiento.
- Suspensión: solicitar la suspensión temporal del tratamiento cuando proceda.
- Portabilidad: recibir o transmitir sus datos en formato compatible, cuando sea aplicable.
- No ser objeto de decisiones automatizadas: solicitar revisión humana cuando una decisión automatizada produzca efectos jurídicos o afecte significativamente al titular.
- Revocatoria del consentimiento: retirar el consentimiento otorgado, sin afectar la licitud del tratamiento realizado con anterioridad.
- EJERCICIO DE DERECHOS
El titular o su representante debidamente autorizado podrá presentar solicitudes a través del correo datospersonales@acosaustro.com.ec o por escrito en el domicilio indicado en esta Política.
La solicitud deberá contener:
- nombres y apellidos del titular;
- documento de identidad o medio equivalente de verificación, cuando resulte necesario;
- descripción clara del derecho que desea ejercer;
- datos de contacto para recibir la respuesta;
- documentos que acrediten la representación, cuando actúe un tercero a nombre del titular.
ACOSAUSTRO atenderá las solicitudes dentro del término máximo de quince (15) días contado desde la recepción de la solicitud completa, conforme a la LOPDP. Cuando la solicitud sea incompleta, ambigua o no permita verificar la identidad o representación, ACOSAUSTRO podrá requerir información adicional para procesar adecuadamente el requerimiento.
ACOSAUSTRO mantendrá evidencia de la recepción, análisis, respuesta y cierre de las solicitudes de derechos. Si el titular no está conforme con la respuesta, podrá acudir ante la Superintendencia de Protección de Datos Personales o ejercer las acciones que la normativa le reconoce.
Las preferencias de comunicaciones comerciales y cookies podrán gestionarse mediante los mecanismos habilitados en el sitio web, sin perjuicio de los demás derechos reconocidos por la normativa.
- CONSERVACIÓN, BLOQUEO, ELIMINACIÓN Y ANONIMIZACIÓN
Los datos personales obtenidos por la página web y canales digitales se conservarán durante el tiempo necesario para cumplir la finalidad para la cual fueron recolectados, atender obligaciones legales, contractuales, contables, tributarias, laborales, regulatorias o para la formulación, ejercicio o defensa de reclamaciones.
Como criterios referenciales, las consultas y cotizaciones no concretadas podrán conservarse durante el tiempo necesario para seguimiento comercial y trazabilidad; los datos asociados a clientes, pólizas, reclamos y siniestros se conservarán durante la relación aplicable y por los plazos de prescripción o defensa de reclamaciones; los registros contables o tributarios se conservarán conforme a la normativa aplicable; las comunicaciones comerciales se mantendrán hasta la revocatoria u oposición del titular, o conforme a los criterios internos de depuración.
Cumplida la finalidad y cuando no exista obligación o base de legitimación para conservarlos, ACOSAUSTRO procederá, según corresponda, a la eliminación, bloqueo o anonimización de los datos personales, aplicando medidas de seguridad, trazabilidad y controles de acceso.
ACOSAUSTRO mantendrá criterios o plazos de conservación por categoría de tratamiento. Estos criterios serán revisados periódicamente y deberán constar en el Registro de Actividades de Tratamiento o en los procedimientos internos de conservación, bloqueo, eliminación y anonimización.
- SEGURIDAD, CONFIDENCIALIDAD Y GESTIÓN DE RIESGOS
ACOSAUSTRO aplicará medidas técnicas, organizativas, jurídicas, administrativas y físicas razonables, proporcionales al riesgo, para proteger los datos personales tratados en la página web y canales digitales contra tratamiento no autorizado, pérdida, alteración, acceso indebido, divulgación o destrucción.
Entre las medidas se incluyen:
- control de accesos conforme a funciones, necesidad de uso y perfiles autorizados;
- uso de canales corporativos autorizados para la recepción y gestión de datos personales;
- compromisos de confidencialidad para personal y terceros con acceso a datos;
- respaldo, custodia, trazabilidad y disponibilidad de información relevante;
- configuración segura de formularios, CRM, correo, hosting, analítica, gestores de consentimiento y herramientas de atención digital;
- restricción de rastreadores, píxeles o etiquetas publicitarias en recorridos de salud, vida, asistencia médica, siniestros, pagos, datos bancarios, autenticación, beneficiarios o dependientes;
- evaluación de riesgos, amenazas y vulnerabilidades en tratamientos digitales;
- gestión, documentación y escalamiento interno de incidentes de seguridad
- revisión de medidas de seguridad y mejora continua.
Toda persona que conozca una posible vulneración de seguridad deberá comunicarla de inmediato al DPD, al responsable interno de protección de datos o al área designada por ACOSAUSTRO. Los encargados del tratamiento deberán notificar a ACOSAUSTRO cualquier vulneración de seguridad sin dilación indebida y dentro del plazo contractual definido para tal efecto.
Cuando exista una vulneración de seguridad que pueda afectar derechos o libertades de los titulares, ACOSAUSTRO activará el procedimiento interno correspondiente, documentará los hechos, evaluará el riesgo, adoptará medidas de contención y realizará las notificaciones a la autoridad de control y a los titulares cuando lo exija la LOPDP y la normativa aplicable.
- ENCARGADOS, TERCEROS Y TRANSFERENCIAS
ACOSAUSTRO podrá comunicar o encargar el tratamiento de datos personales a aseguradoras, empresas de medicina prepagada, proveedores de asistencia, prestadores médicos, ajustadores, auditores, proveedores tecnológicos, servicios de hosting, correo, CRM, analítica, gestión de campañas, atención digital, archivo, asesores externos, autoridades competentes y otros terceros cuando sea necesario para cumplir las finalidades informadas o una obligación legal.
Cuando un tercero actúe como encargado del tratamiento, la relación deberá constar por escrito y contener instrucciones documentadas, objeto, duración, naturaleza, finalidad, categorías de datos, categorías de titulares, medidas de seguridad, confidencialidad, subcontratación, asistencia para atender derechos, gestión de incidentes, devolución o eliminación de datos y responsabilidades de las partes.
ACOSAUSTRO verificará que los encargados y terceros que accedan a datos personales acrediten condiciones suficientes de confidencialidad, seguridad, cumplimiento normativo y cooperación. Los accesos deberán limitarse a lo necesario para la finalidad autorizada.
Cuando un tercero actúe con finalidades propias, ACOSAUSTRO informará al titular cuando corresponda y documentará la comunicación, la finalidad, la base de legitimación y las medidas aplicadas.
Las transferencias o comunicaciones nacionales e internacionales de datos personales se realizarán únicamente cuando exista una condición permitida por la LOPDP, su Reglamento y la normativa aplicable, y se adopten salvaguardas proporcionales para proteger los derechos de los titulares. Cuando proceda, ACOSAUSTRO documentará la base de transferencia, los destinatarios, la finalidad, las medidas aplicadas y las obligaciones asumidas por el receptor.
Los enlaces a sitios de terceros, plataformas externas o redes sociales se rigen por sus propios avisos y configuraciones de privacidad. ACOSAUSTRO recomienda revisar dichos avisos antes de entregar información personal en canales ajenos a su administración.
- DELEGADO DE PROTECCIÓN DE DATOS PERSONALES Y ROLES INTERNOS
ACOSAUSTRO designa como Delegado de Protección de Datos Personales a Gabriela Cadena. La DPD actuará con independencia funcional, sin recibir instrucciones sobre el sentido de sus criterios técnicos, y no deberá ser sancionada o removida por el ejercicio legítimo de sus funciones. Su designación, nombramiento, registro y actuación deberán observar la normativa aplicable emitida por la Superintendencia de Protección de Datos Personales.
La DPD tendrá funciones de asesoría y supervisión en materia de página web y canales digitales, tales como:
- informar y asesorar al Responsabledel Tratamiento y al personal sobre sus obligaciones en protección de datos;
- velar por la observancia de la LOPDP, su Reglamento y la normativa emitida por la Superintendencia de Protección de Datos Personales;
- orientar la atención de solicitudes de derechos de los titulares;
- supervisar la gestión de riesgos, evaluaciones de impacto, encargados, terceros, cookies e incidentes cuando corresponda;
- servir como punto de contacto con la autoridad de control, sin asumir decisiones que correspondan al Responsabledel Tratamiento.
Las áreas de negocio, tecnología, seguridad, talento humano, legal, marketing, comercial y administrativa deberán colaborar con el cumplimiento de esta Política dentro del ámbito de sus funciones y reportar oportunamente riesgos, incidentes, nuevas herramientas digitales o dudas relevantes al DPD o canal designado.
- REGISTRO DE ACTIVIDADES, DATOS SENSIBLES Y EVALUACIÓN DE IMPACTO
ACOSAUSTRO mantendrá un Registro de Actividades de Tratamiento como herramienta permanente de responsabilidad proactiva, incluyendo tratamientos asociados a la página web, formularios, cotizadores, canales digitales, comunicaciones comerciales, cookies, analítica, CRM, herramientas de atención y proveedores tecnológicos.
El registro incluirá información sobre:
- responsable, canales de contacto y, cuando corresponda, DPD;
- finalidades y bases de legitimación del tratamiento;
- categorías de titulares y datos personales;
- destinatarios o categorías de destinatarios;
- transferencias internacionales, si existieren;
- plazos de conservación o criterios de revisión;
- descripción general de medidas de seguridad.
Los tratamientos que involucren datos sensibles, datos de salud, gran escala, perfilamiento, nuevas tecnologías, observación sistemática o cualquier situación que pueda generar alto riesgo para los derechos y libertades de los titulares deberán ser evaluados mediante análisis de riesgos y, cuando corresponda, mediante evaluación de impacto.
En recorridos relacionados con seguros de salud, vida, asistencia médica, siniestros, autenticación, pagos, datos bancarios, beneficiarios o dependientes, ACOSAUSTRO aplicará restricciones reforzadas a rastreadores publicitarios, identificación cruzada, reutilización de información por terceros y campos no vinculados con la finalidad informada.
La evaluación de impacto deberá describir el tratamiento, finalidad, necesidad, proporcionalidad, riesgos para los titulares, medidas de mitigación, responsables internos y conclusiones. Cuando el riesgo residual sea alto, ACOSAUSTRO adoptará medidas adicionales y evaluará la necesidad de consulta o actuación ante la autoridad competente, conforme a la normativa aplicable.
- CAPACITACIÓN, REVISIÓN E INCUMPLIMIENTO
ACOSAUSTRO promoverá la capacitación y concientización del personal que trate datos personales obtenidos mediante página web y canales digitales, con énfasis en principios, derechos, confidencialidad, seguridad, gestión de incidentes, tratamiento de datos sensibles, cookies, encargados, transferencias y obligaciones internas.
Esta Política será revisada por lo menos una vez al año o cuando existan reformas legales, cambios relevantes en tratamientos digitales, formularios, cotizadores, campañas, proveedores, cookies, herramientas tecnológicas, incidentes, nuevos servicios o modificaciones operativas que puedan afectar la protección de datos personales.
El incumplimiento de esta Política podrá generar medidas disciplinarias, contractuales, civiles, administrativas o legales, según la relación del infractor con ACOSAUSTRO y la gravedad de los hechos
Français