Esta Política explica cómo Certia Asistencias (en adelante, “Certia”) trata los datos personales en la plataforma Certia Asistencias (la “Plataforma”). Se basa en la Ley Orgánica de Protección de Datos Personales (LOPDP), publicada en el Quinto Suplemento del Registro Oficial No. 459 de 26 de mayo de 2021, en su Reglamento General y en la normativa que emita la Superintendencia de Protección de Datos Personales.
Los términos con mayúscula inicial, como Cliente Corporativo, Programa, Cliente Final, Tienda, Usuario, Reclamo y Base Semanal, tienen el significado definido en los Términos y Condiciones de Uso.
1. Quiénes somos y alcance
Certia administra una plataforma en la nube para operar programas de garantías y asistencias por encargo de empresas. Su domicilio es Quito, Ecuador. Para cualquier asunto de datos personales, el contacto es privacidad@certiaasistencias.com.
Esta Política se aplica a los datos tratados en la Plataforma y en sus integraciones. No cubre lo que cada Cliente Corporativo, Tienda o proveedor hace con los datos fuera de ella, que se rige por sus propias políticas.
Certia aplica los principios del artículo 10 de la LOPDP, entre ellos los de juridicidad, lealtad, transparencia, finalidad, minimización, proporcionalidad, confidencialidad, calidad y exactitud, conservación limitada, seguridad y responsabilidad proactiva.
2. Responsable y encargado
- Datos de Clientes Finales: el responsable del tratamiento es el Cliente Corporativo que patrocina el Programa, que decide para qué y cómo se tratan. Certia actúa como encargado: trata los datos a nombre y por cuenta del Cliente Corporativo, solo según sus instrucciones y bajo un contrato de encargo, como exige el artículo 34 de la LOPDP. Certia no usa estos datos para fines propios.
- Datos de las Tiendas: se tratan para operar la red del Programa por cuenta del Cliente Corporativo. Cuando la Tienda es una persona natural, sus datos reciben la misma protección que los de los Clientes Finales.
- Datos de los Usuarios: Certia es responsable del tratamiento de los datos de las cuentas y de los registros de acceso y actividad.
Los Clientes Finales pueden conocer la política de privacidad de su Programa consultándola con el Cliente Corporativo que lo ofrece.
3. Datos que tratamos
- Clientes Finales: cédula, nombres, teléfono, número de contrato, fecha de compra, marca, modelo, valor e IMEI del equipo, Tienda de origen e historial de Reclamos. El historial incluye la descripción del daño, las fotos y documentos de evidencia y, en caso de robo, el número de la denuncia presentada en la Fiscalía.
- Tiendas: nombre comercial, código, ciudad, dirección, teléfono, correo, facturas y comprobantes de reembolso.
- Usuarios: nombre, nombre de usuario, correo, rol, entidad o Tienda a la que pertenece, dirección IP y navegador de cada sesión, registros de ingreso, acciones registradas en la Bitácora y constancia de aceptación de los Términos con su fecha, hora, IP y versión.
La Plataforma no trata datos de salud ni datos biométricos. El número de denuncia se usa solo para validar Reclamos por robo. Pedimos a las Tiendas que las fotos de evidencia muestren solo el equipo y que los documentos no incluyan más datos de los necesarios.
4. Origen de los datos
- El Cliente Corporativo entrega la Base Semanal con los datos de sus Clientes Finales.
- Las Tiendas registran los Reclamos y sus evidencias con la información que les entrega el Cliente Final.
- El Call Center del Programa consulta la elegibilidad y registra Reclamos por API a partir de la atención por WhatsApp o llamada.
- El administrador registra los datos iniciales de cada Usuario, y el Usuario completa los suyos al activar su cuenta.
- La Plataforma genera los registros de sesión, de actividad y de la Bitácora.
Como los datos de los Clientes Finales no se obtienen directamente de ellos, corresponde al Cliente Corporativo informarles sobre este tratamiento, conforme al artículo 12 de la LOPDP. Esta Política sirve de apoyo para ese deber.
5. Datos, finalidad y base de legitimación
Las bases de legitimación son las del artículo 7 de la LOPDP. Para los datos de Clientes Finales y Tiendas, la base la determina el Cliente Corporativo como responsable. Este es el resumen:
- Elegibilidad y gestión de Reclamos. Datos de Clientes Finales y Reclamos. Finalidad: verificar la cobertura, registrar y decidir el Reclamo, coordinar la atención y, en caso de robo, validar la denuncia y el bloqueo del equipo. Base: ejecución del contrato del Programa entre el Cliente Final y el Cliente Corporativo (art. 7, numeral 5).
- Coordinación con Tiendas y avisos. Datos de Tiendas, Reclamos y teléfono del Cliente Final parcialmente oculto. Finalidad: informar decisiones y pedidos de información por la Plataforma, correo, WhatsApp o llamada. Base: ejecución de los contratos del Programa (art. 7, numeral 5).
- Cierres, facturación y reembolsos. Datos de Tiendas, Reclamos resueltos, facturas y comprobantes. Finalidad: generar reportes mensuales, conciliar y registrar reembolsos. Base: ejecución de contratos y cumplimiento de obligaciones tributarias y contables (art. 7, numerales 2 y 5).
- Prevención de fraude y auditoría. Datos de Reclamos, evidencias y Bitácora. Finalidad: detectar Reclamos duplicados o falsos y mantener la trazabilidad que exigen los Programas. Base: interés legítimo del Cliente Corporativo y de Certia, limitado a los datos estrictamente necesarios (art. 7, numeral 8, y art. 9).
- Gestión de cuentas. Datos de Usuarios. Finalidad: crear y activar cuentas, autenticar, asignar roles y dar soporte. Base: cumplimiento del contrato entre Certia y la entidad para la que trabaja el Usuario, e interés legítimo de Certia en controlar el acceso (art. 7, numerales 5 y 8).
- Seguridad de la Plataforma. IP, navegador, registros de ingreso y Bitácora. Finalidad: proteger las cuentas, bloquear accesos indebidos, investigar incidentes y demostrar cumplimiento. Base: deber legal de seguridad del artículo 37 e interés legítimo (art. 7, numerales 2 y 8).
- Constancia de aceptación. Fecha, hora, IP y versión aceptada. Finalidad: probar la aceptación electrónica de los Términos. Base: ejecución del contrato e interés legítimo (art. 7, numerales 5 y 8).
Los datos no se venden, no se usan con fines publicitarios y no se usan para elaborar perfiles comerciales. Aceptar esta Política al activar una cuenta deja constancia de que el Usuario fue informado. Esa aceptación no es la base de todos los tratamientos.
6. Decisiones automatizadas y revisión humana
La Plataforma aplica reglas automáticas para comprobar requisitos objetivos de elegibilidad: que el Cliente Final esté activo en la Base Semanal vigente, que haya cumplido el período de carencia, que no tenga otro Reclamo abierto del mismo tipo, que la cobertura sea aplicable, que la Tienda tenga taller cuando la cobertura lo exige y que exista denuncia en caso de robo. Si una regla no se cumple, el Reclamo no se registra y se explica el motivo.
La decisión de aprobar o rechazar un Reclamo la toma siempre una persona del equipo de Certia. La Plataforma no elabora perfiles ni califica a las personas.
El artículo 20 de la LOPDP reconoce el derecho a no ser objeto de decisiones basadas única o parcialmente en valoraciones automatizadas que produzcan efectos jurídicos o afecten derechos. Por eso, el Cliente Final puede, por medio de la Tienda, del Call Center del Programa o del Cliente Corporativo:
- Pedir una explicación motivada del resultado.
- Presentar observaciones.
- Conocer los criterios de las reglas aplicadas.
- Saber qué datos se usaron y de qué fuente provienen.
- Impugnar el resultado, que revisará una persona del equipo de Certia.
7. Minimización y acceso por rol
- Cada Usuario accede solo a los Programas y funciones de su rol.
- Las Tiendas ven solo los Reclamos de su local, con el teléfono del Cliente Final parcialmente oculto.
- El Call Center del Programa recibe por API solo lo indispensable para atender, como el primer nombre del Cliente Final, el equipo, la ciudad y las coberturas disponibles.
- En la Base Semanal, el único dato obligatorio es la cédula. Los demás campos se usan cuando el Programa los necesita.
8. Encargados y destinatarios
Certia se apoya en los siguientes proveedores, que tratan datos solo para prestar el servicio contratado y están obligados por contrato a mantener medidas de seguridad y confidencialidad. Para los datos de Clientes Finales, su participación cuenta con la autorización del Cliente Corporativo.
- Vercel: alojamiento y ejecución de la aplicación web. País: Estados Unidos.
- Supabase: base de datos y almacenamiento privado de archivos. País: Estados Unidos, región us-east-1.
- Resend: envío de correos transaccionales, como enlaces de activación y avisos a Tiendas. País: Estados Unidos.
- GAIL: call center digital del Programa, que atiende por WhatsApp y llamadas y se conecta por API. País: según la ubicación de su infraestructura, que puede estar fuera del Ecuador, al igual que la de WhatsApp.
Por pedido o con autorización del Cliente Corporativo, se comunica a las Tiendas la información necesaria para atender cada Reclamo. Los datos también pueden entregarse a autoridades administrativas o judiciales cuando lo exija la ley o una orden competente (art. 36 de la LOPDP).
Si Certia incorpora un nuevo proveedor que trate datos personales, actualizará esta lista. Para los datos de Clientes Finales, lo hará con la autorización del Cliente Corporativo.
9. Transferencias internacionales
Como los proveedores de infraestructura están en Estados Unidos, los datos se almacenan y procesan fuera del Ecuador. La LOPDP regula estas transferencias en sus artículos 55 a 61.
Cuando el país de destino no haya sido declarado de nivel adecuado de protección por la Superintendencia de Protección de Datos Personales, Certia sustenta la transferencia en garantías adecuadas, conforme al artículo 57: instrumentos jurídicos vinculantes con cada proveedor que aseguran un nivel de protección igual o mayor al de la normativa ecuatoriana, la tutela efectiva de los derechos del titular y su derecho a una reparación integral. Certia también cumple los registros y mecanismos que establezca la Superintendencia.
Las transferencias de datos de Clientes Finales se hacen con la autorización del Cliente Corporativo como responsable. Puede pedirse más información sobre estas garantías a privacidad@certiaasistencias.com.
10. Conservación
- Datos de Clientes Finales, Bases Semanales y Reclamos: mientras esté vigente el Programa y según las instrucciones del Cliente Corporativo. Al terminar el encargo, Certia los devuelve o los destruye, como dispone el artículo 34 de la LOPDP, salvo los que deba conservar por obligación legal.
- Facturas, comprobantes y cierres: por los plazos que exige la normativa tributaria y contable.
- Cuentas de Usuario: mientras la cuenta esté activa. Al desactivarse, se conservan solo los datos necesarios para la Bitácora, la seguridad y la defensa ante posibles reclamos.
- Registros de sesión y Bitácora: durante la relación con el Cliente Corporativo y el tiempo necesario para atender auditorías y los plazos de prescripción de las acciones que puedan surgir. Luego se eliminan o se anonimizan.
La Bitácora no se edita ni se borra durante su período de conservación, porque protege la integridad de la prueba. Por eso, algunas solicitudes de eliminación pueden no proceder mientras dure ese período, conforme a las excepciones del artículo 18 de la LOPDP.
11. Seguridad
Conforme a los artículos 37 y 39 de la LOPDP, Certia aplica medidas técnicas y organizativas proporcionales al riesgo, entre ellas:
- Cifrado de las comunicaciones con HTTPS y HSTS.
- Contraseñas protegidas con argon2id. Nadie puede verlas.
- Sesiones con una cookie httpOnly. El servidor guarda solo una huella cifrada (hash) del token de sesión.
- Bloqueo de la cuenta durante 15 minutos tras cinco intentos fallidos, y límites de intentos por dirección IP.
- Control de acceso por roles validado en el servidor en cada acción.
- Archivos en almacenamiento privado, accesibles solo con permiso y mediante enlaces temporales que vencen a los 60 segundos.
- Llaves de API guardadas solo como hash y con límites de uso.
- Bitácora de solo inserción, que no puede editarse ni borrarse.
- Acceso a la base de datos solo desde el servidor de la aplicación.
Ningún sistema es invulnerable. Certia revisa y mejora estas medidas de forma periódica.
12. Vulneraciones de seguridad
- Datos de Clientes Finales y Tiendas: como encargado, Certia notificará al Cliente Corporativo tan pronto sea posible y a más tardar en el término de dos días desde que tenga conocimiento de la vulneración, como dispone el artículo 43 de la LOPDP. También lo apoyará para que cumpla sus propias notificaciones.
- Datos de Usuarios: como responsable, Certia notificará a la Superintendencia de Protección de Datos Personales y a las demás entidades que determine la normativa vigente, tan pronto sea posible y a más tardar en el término de cinco días desde que tenga constancia de la vulneración, salvo que sea improbable que constituya un riesgo para los derechos de las personas (art. 43). Si existe riesgo, avisará a los Usuarios afectados sin dilación, dentro del término de tres días (art. 46), con lenguaje claro, lo ocurrido, las medidas adoptadas y recomendaciones.
13. Derechos de los titulares
Conforme a los artículos 12 a 20 de la LOPDP, todo titular tiene derecho a:
- Información sobre el tratamiento de sus datos.
- Acceso gratuito a sus datos.
- Rectificación y actualización de datos inexactos o incompletos.
- Eliminación, en los casos previstos en la ley.
- Oposición al tratamiento, en los casos previstos en la ley.
- Portabilidad, cuando se cumplan las condiciones legales.
- Suspensión del tratamiento, en los casos previstos en la ley.
- No ser objeto de decisiones basadas única o parcialmente en valoraciones automatizadas, en los términos de la sección 6.
Estos derechos tienen las excepciones del artículo 18 de la LOPDP, por ejemplo, cuando los datos son necesarios para cumplir una obligación legal o contractual o para la defensa de reclamos.
14. Cómo ejercer los derechos
- Clientes Finales: deben dirigir su solicitud al Cliente Corporativo del Programa, que es el responsable. Si escriben a Certia, Certia trasladará la solicitud al Cliente Corporativo sin demora y le dará el apoyo técnico necesario para responder dentro del plazo legal.
- Usuarios: pueden escribir a privacidad@certiaasistencias.com desde el correo registrado en su cuenta, indicando el derecho que ejercen y su nombre de usuario. Si hace falta, Certia pedirá una prueba de identidad proporcional.
El trámite es gratuito. Certia responderá dentro del término de diez días del artículo 62 de la LOPDP, sin exceder los plazos propios de cada derecho, como los quince días de los artículos 13 a 16. Si la solicitud no es clara, Certia podrá pedir por una sola vez que se aclare o se complete, conforme al Reglamento General.
Si el titular no recibe respuesta o no está de acuerdo con ella, puede presentar un reclamo ante la Superintendencia de Protección de Datos Personales (art. 64), sin perjuicio de las demás acciones legales.
15. Cookies
La Plataforma usa una sola cookie, certia_session, que es esencial para mantener la sesión iniciada de forma segura. Es httpOnly, por lo que no puede leerse desde el navegador. Dura como máximo 14 días y se elimina al cerrar sesión. Su base es la ejecución del servicio y el interés legítimo en la seguridad.
Certia no usa cookies de publicidad, de analítica ni de terceros.
16. Delegado de protección de datos
El punto de contacto de Certia para datos personales es privacidad@certiaasistencias.com. Cuando corresponda designar un delegado de protección de datos personales conforme al artículo 48 de la LOPDP, Certia publicará aquí su nombre y sus datos de contacto.
17. Cambios a esta Política
Certia puede actualizar esta Política. Cada versión indica su número y su fecha. Los cambios relevantes se informarán en la Plataforma o por correo antes de su vigencia y, cuando corresponda, se pedirá una nueva aceptación.
18. Contacto
- Datos personales y ejercicio de derechos: privacidad@certiaasistencias.com
- Soporte: soporte@certiaasistencias.com
- Domicilio: Quito, Ecuador.
- Autoridad de control: Superintendencia de Protección de Datos Personales.