La 29 - Cooperativa de Ahorro y Crédito - Política Datos Personales

Esta Política de Privacidad describe cómo se recopila, utiliza, protege y divulga la información personal que recopilamos cuando utilizas nuestros servicios. Tu privacidad es importante para nosotros y nos comprometemos a proteger tus datos personales.

Política General de Protección de Datos Personales

Cooperativa de Ahorro y Crédito 29 de Octubre Ltda. 

La presente Política General de Protección de Datos Personales ("Política") establece los principios, roles y procedimientos bajo los cuales la Cooperativa de Ahorro y Crédito 29 de Octubre Ltda. ("la COAC") trata los datos personales de sus socios, clientes, usuarios, colaboradores, directivos, proveedores y demás personas naturales relacionadas con su actividad, en cumplimiento de la Ley Orgánica de Protección de Datos Personales, su Reglamento General y la normativa emitida por la Superintendencia de Protección de Datos Personales ("SPDP"), sin perjuicio de las disposiciones de la Superintendencia de Economía Popular y Solidaria ("SEPS") y el Código Orgánico Monetario y Financiero aplicables por la naturaleza de la COAC.

Esta Política es de aplicación obligatoria para todos los socios, clientes, usuarios, prospectos, directivos, colaboradores, proveedores y terceros sobre los cuales la COAC realice tratamiento de datos personales, a través de cualquier canal físico o digital.

Dato Detalle
Razón social Cooperativa de Ahorro y Crédito 29 de Octubre Ltda.
RUC 1790567699001
Dirección Cañaris OE6-140 y Mariscal Sucre, sector La Magdalena, Quito, Ecuador
Teléfono 1800 292929
Correo protecciondedatos@29deoctubre.fin.ec

La COAC ha designado un Delegado de Protección de Datos Personales, en cumplimiento del Art. 48 numeral 2 de la LOPDP, dado que sus actividades de tratamiento de datos de asociados requieren un control permanente y sistematizado por su volumen y naturaleza.

Dato Detalle
Nombre Edison Fernández
Correo protecciondedatos@29deoctubre.fin.ec
Funciones Asesorar, supervisar el cumplimiento normativo, actuar como punto de contacto con la SPDP
Término Definición
Dato personal Dato que identifica o hace identificable a una persona natural, directa o indirectamente.
Dato sensible Datos relativos a etnia, identidad de género, identidad cultural, religión, ideología, filiación política, pasado judicial, condición migratoria, orientación sexual, salud, datos biométricos, datos genéticos y aquellos cuyo tratamiento indebido pueda dar origen a discriminación o atentar contra derechos y libertades fundamentales.
Dato biométrico Dato único relativo a características físicas, fisiológicas o de conducta que permite confirmar la identidad de una persona (huella, imagen facial, voz, entre otros).
Dato personal crediticio Dato que integra el comportamiento económico de una persona natural para analizar su capacidad financiera.
Categoría especial de dato personal Datos sensibles, datos de niñas, niños y adolescentes, datos de salud, y datos de personas con discapacidad.
Titular Persona natural cuyos datos son objeto de tratamiento.
Responsable del tratamiento La COAC, como entidad que decide sobre la finalidad y medios del tratamiento.
Encargado del tratamiento Persona natural o jurídica que trata datos personales por cuenta de la COAC.
Interés legítimo Base de legitimación que permite tratar datos personales sin consentimiento del titular, siempre que se acredite mediante una evaluación de ponderación documentada que no prevalecen los derechos y libertades del titular.
Tratamiento Cualquier operación sobre datos personales: recolección, registro, organización, conservación, uso, comunicación, transferencia, eliminación, entre otras.

La COAC trata los datos personales conforme a los principios reconocidos en la normativa de protección de datos: juridicidad, lealtad, transparencia, finalidad, pertinencia y minimización, proporcionalidad, confidencialidad, calidad y exactitud, conservación, seguridad y responsabilidad demostrada.

Categoría Ejemplos
Datos identificativos y de contacto Nombres, cédula/pasaporte, dirección, teléfono, correo, firma
Datos de características personales Fecha de nacimiento, estado civil, nivel de educación, representante legal (si aplica)
Datos financieros, patrimoniales y crediticios Comportamiento crediticio, ingresos, activos, pasivos, historial en burós de crédito
Datos transaccionales Depósitos, retiros, transferencias, pagos, movimientos de cuenta
Datos de autenticación y seguridad Claves, datos de validación de identidad, registros de acceso a canales digitales
Datos biométricos (categoría especial) Huella dactilar, imagen facial, voz — usados para verificación de identidad en canales digitales y presenciales
Datos de imagen y videovigilancia Grabaciones en agencias, cajeros y oficinas, con fines de seguridad
Datos de navegación Información técnica generada por el funcionamiento del sitio web y app (sección 20 — sin perfilamiento)
Datos sensibles / de salud (categoría especial) Solo cuando exista base legitimadora expresa (sección 9)
Datos de niñas, niños y adolescentes (categoría especial) Cuando el producto o servicio lo requiera (sección 13)
# Finalidad Base legitimadora
1 Apertura de cuentas de ahorro, depósitos a plazo fijo, otorgamiento, reestructuración o refinanciamiento de créditos y demás productos financieros Ejecución contractual / medidas precontractuales
2 Confirmar y actualizar periódicamente la información de socios y clientes Obligación legal — calidad y exactitud del dato
3 Soporte, atención de reclamos y mejora continua de servicios Ejecución contractual
4 Seguimiento y ofrecimiento comercial de productos y servicios Base dual — ver detalle en sección 8.1
5 Cumplimiento de obligaciones legales y reportes a SEPS, SRI, UAFE y demás autoridades competentes Obligación legal
6 Prevención de fraude y de conductas delictivas en el ámbito financiero (incluye PLA/FT) Obligación legal
7 Análisis de riesgos, elaboración de perfiles y modelos de análisis crediticio Ejecución contractual + obligación legal, con intervención humana en la valoración final
8 Consulta a centrales/burós de información crediticia Consentimiento + obligación legal
9 Gestión de representantes, apoderados, procuradores y beneficiarios designados Ejecución contractual
10 Habilitar mecanismos de seguridad física en instalaciones (videovigilancia) Interés legítimo de la COAC y de terceros
11 Verificación de identidad y autenticación en canales digitales, incluyendo datos biométricos en onboarding digital Consentimiento explícito — con alternativa presencial si no se otorga
12 Gestión de cobranza judicial y extrajudicial Ejecución contractual
13 Comunicaciones normativas (estados de cuenta, alertas de seguridad, cambios en términos y condiciones) Obligación legal
14 Uso de cookies técnicas y funcionales en sitio web y app Ejecución contractual / interés legítimo en el funcionamiento del servicio, sin perfilamiento (sección 20)
15 Gestión de relación laboral con colaboradores y directivos Ejecución contractual + obligación legal
16 Selección y gestión de proveedores Medidas precontractuales / ejecución contractual
8.1 Base legal dual para el seguimiento comercial

Socios y clientes con relación contractual vigente: la COAC podrá tratar sus datos con base en su interés legítimo para mantenerlos informados sobre productos y servicios de su interés. Esta base solo se aplica cuando: (i) no se afectan derechos o libertades fundamentales del titular; (ii) no se involucran datos sensibles ni de niñas, niños o adolescentes; (iii) existe una relación contractual previa o una expectativa razonable de contacto; y (iv) se pone a disposición del titular un mecanismo de oposición visible, gratuito y eficaz.

Prospectos sin relación previa: requieren consentimiento explícito antes de recibir cualquier comunicación comercial.

9.1 Datos biométricos

La COAC trata datos biométricos únicamente para fines de verificación y autenticación de identidad en canales digitales (onboarding, banca móvil). Este tratamiento requiere consentimiento explícito del titular; en caso de no otorgarlo, el titular puede completar el proceso de forma presencial en agencia. La COAC aplicará una metodología de análisis de riesgo específica para este tipo de dato.

9.2 Datos crediticios

Se tratan exclusivamente para el análisis de capacidad financiera del titular. No se comunican a terceros para fines distintos, y no se comunican transcurridos cinco años desde que la obligación se hizo exigible.

9.3 Datos de salud

Solo se tratan cuando exista consentimiento del titular o necesidad de cumplimiento contractual (p. ej., seguros asociados a productos financieros), bajo un deber de confidencialidad reforzado.

9.4 Datos de niñas, niños y adolescentes

Ver sección 13.

Los datos personales provienen de:

  • Entrega directa del titular, a través de formularios físicos o digitales, contratos, sitio web, app, canales telefónicos.
  • Fuentes internas, generadas por el uso de productos y servicios de la COAC.
  • Fuentes de información legalmente habilitadas: Dirección Nacional de Registros Públicos, burós de crédito, sistemas de prevención de lavado de activos y financiamiento del terrorismo, y terceros autorizados expresamente por el titular.

La COAC podrá comunicar datos personales a:

  • Entidades públicas y de control, cuando exista obligación legal (SEPS, SRI, UAFE, SPDP).
  • Sistemas de información crediticia autorizados.
  • Jueces y tribunales por orden judicial.
  • Proveedores que actúan como encargados del tratamiento, bajo contrato escrito que defina objeto, duración, naturaleza, finalidad, categorías de datos y obligaciones del encargado.

La COAC podrá realizar transferencias internacionales de datos personales, por ejemplo, para ejecutar operaciones financieras hacia cuentas en el exterior, contratar proveedores de infraestructura tecnológica (hosting, herramientas colaborativas) o dar cumplimiento a compromisos regulatorios internacionales.

Cuando el país destinatario no cuente con resolución de nivel adecuado de protección, la transferencia se sustentará en garantías contractuales adecuadas, normas corporativas vinculantes u otros mecanismos reconocidos por la normativa, o en supuestos excepcionales como el consentimiento informado del titular, obligación legal o ejecución contractual.

  • Para el tratamiento de datos de menores de 15 años, se requiere el consentimiento de su representante legal.
  • Los adolescentes desde los 15 años pueden otorgar su propio consentimiento explícito, en lenguaje sencillo adecuado a su edad; su representante legal no puede revocar este consentimiento.
  • El tratamiento de datos sensibles o decisiones automatizadas sobre menores requiere siempre consentimiento expreso del representante legal.
  • En ningún caso el tratamiento podrá menoscabar el interés superior del niño, niña o adolescente; de ocurrir, el consentimiento se considera inválido.

El consentimiento será válido cuando sea libre, específico, informado e inequívoco. El silencio o la inacción no se presumen como consentimiento.

Revocatoria: el titular puede revocar su consentimiento en cualquier momento a través de protecciondedatos@29deoctubre.fin.ec o de forma presencial en agencia, especificando la finalidad a revocar. La revocatoria no afecta la licitud del tratamiento previo, ni comprende datos anonimizados, información que la COAC deba custodiar por ley, ni la necesaria para el funcionamiento de servicios contratados.

Los datos personales se conservarán durante la vigencia de la relación contractual y por el tiempo adicional que exijan el Código Orgánico Monetario y Financiero, normativa SEPS, o los plazos de prescripción de acciones legales. Cumplido el plazo, los datos serán eliminados o anonimizados.

Derecho Contenido Canal
Información Ser informado sobre el uso de sus datos correo / agencias
Acceso Conocer y obtener copia gratuita de sus datos ídem
Rectificación y actualización Corregir datos inexactos o incompletos ídem
Eliminación Suprimir datos, salvo excepciones legales ídem
Oposición Negarse al tratamiento, salvo excepciones legales ídem
Portabilidad Recibir sus datos en formato estructurado o transferirlos a otro responsable ídem
Suspensión del tratamiento Suspender el tratamiento en supuestos específicos (p. ej., mientras se verifica la exactitud de los datos) ídem
No ser objeto de decisiones automatizadas Oponerse, pedir explicación o revisión humana de decisiones automatizadas ídem

Canal de contacto: protecciondedatos@29deoctubre.fin.ec

Plazo de respuesta: 15 días calendario desde la recepción de la solicitud, prorrogable por 15 días adicionales en casos justificados. Toda solicitud debe acompañarse de copia del documento de identidad del titular o su representante. La COAC registrará todas las solicitudes recibidas.

Si el titular no recibe respuesta oportuna o adecuada, puede presentar un reclamo ante la Autoridad de Protección de Datos Personales.

La COAC podrá realizar análisis y elaboración de perfiles crediticios y comerciales mediante tratamiento automatizado o parcialmente automatizado. Toda decisión que produzca efectos jurídicos relevantes para el titular contará con intervención humana en su valoración final. El titular puede oponerse, solicitar explicaciones o pedir revisión humana de estas decisiones.

La COAC implementa medidas técnicas, organizativas, físicas y jurídicas conforme al estado de la técnica y a la normativa aplicable a entidades del sector financiero popular y solidario, garantizando confidencialidad, integridad y disponibilidad de los datos personales durante todo su ciclo de vida.

Notificación de vulneraciones de seguridad
  • A la SPDP y a la Agencia de Regulación y Control de Telecomunicaciones: dentro de 5 días desde que se tuvo conocimiento del riesgo.
  • Del encargado al responsable: dentro de 2 días.
  • Al titular afectado, cuando exista riesgo a sus derechos fundamentales: dentro de 3 días.

Todo proveedor que acceda a datos personales por cuenta de la COAC deberá:

  • Suscribir un contrato de encargo de tratamiento o Acuerdo de Tratamiento de Datos (DPA) con objeto, duración, naturaleza, finalidad, categorías de datos y obligaciones del encargado.
  • Acreditar medidas de seguridad técnicas, organizativas y jurídicas adecuadas.
  • Devolver o eliminar los datos personales al finalizar la relación contractual.
  • Notificar a la COAC antes de subcontratar el tratamiento a un tercero.

El sitio web y la aplicación transaccional de la COAC utilizan únicamente cookies técnicas y funcionales, estrictamente necesarias para el correcto funcionamiento de la plataforma (por ejemplo, mantener la sesión activa del usuario). La COAC no utiliza cookies con fines de perfilamiento, seguimiento publicitario o análisis de comportamiento comercial.

Para tratamientos que impliquen evaluación sistemática de aspectos personales, categorías especiales de datos a gran escala, decisiones automatizadas con efectos jurídicos, o el uso de interés legítimo conforme a la sección 8.1, la COAC realizará una evaluación de impacto o de ponderación previa al inicio del tratamiento (prioridad crítica).

La COAC reportará y mantendrá actualizada ante la SPDP la información de sus tratamientos, incluyendo identificación del responsable y encargado, finalidad, naturaleza de los datos, destinatarios, medidas de seguridad y plazos de conservación, dentro de los 10 días siguientes al inicio de cada tratamiento.

La COAC realizará procesos periódicos de evaluación y control del cumplimiento de la normativa de protección de datos y sus medidas de seguridad, y capacitará periódicamente a directivos y colaboradores sobre principios, derechos y obligaciones en la materia.

Esta Política podrá actualizarse para reflejar cambios normativos, regulatorios u operativos. Toda modificación será debidamente comunicada a los titulares a través de los canales oficiales de la COAC.

Medidas de Seguridad

Consejos útiles para que no seas víctima de la delincuencia.

Conoce más aquí

Agencias a Nivel Nacional

¿Deseas visitar una de nuestras 34 agencias a nivel nacional?

Busca una agencia cercana

¿Tienes dudas para despejar?

Contáctanos a nuestra línea de ayuda gratuita 1800-292929 o escríbenos.

Escríbenos a Facebook Messenger