Hay un detalle de la legislación de protección de datos de tu país que cambia la forma de elegir un sistema, y casi ningún corredor lo sabe.

Ante la ley, el responsable de los datos de tus clientes eres tú, no el proveedor del software. En la mayoría de las legislaciones de protección de datos de la región, tú eres el responsable del tratamiento (o "controlador"): quien define para qué existen los datos y qué se hace con ellos. El sistema actúa como encargado del tratamiento — procesa los datos por tu cuenta y bajo tus instrucciones.

En la práctica, esto significa algo incómodo. Si tu proveedor filtra la base, el cliente reclama contigo a ti.

Y la base de datos de un corredor de vida no es una lista de contactos cualquiera. Tiene documento de identidad, fecha de nacimiento, composición familiar, patrimonio, beneficiarios y, en muchos casos, información de salud — que la mayoría de las legislaciones de protección de datos trata como dato personal sensible, con una protección reforzada.

Este texto es el checklist de lo que debes exigir antes de subir esa base a cualquier sistema.

Los ocho puntos del checklist

1. Aislamiento entre cuentas

Pregunta: ¿otro corredor que use el mismo sistema tiene alguna posibilidad de ver a un cliente mío?

La respuesta debe describir el mecanismo, no la intención. Los sistemas multiusuario guardan los datos de todos los clientes en la misma base de datos. Lo que impide el cruce es el aislamiento por cuenta aplicado en cada consulta.

"Eso no pasa" es una promesa. "Cada consulta a la base de datos está filtrada por cuenta" es una arquitectura.

2. Acceso del propio proveedor

Pregunta: ¿existe alguna pantalla en la que un empleado de ustedes vea mi cartera?

Este es el punto que más sorprende. Muchos sistemas tienen un panel administrativo con acceso completo a los datos de los clientes, justificado como soporte técnico.

No es ilegal, y puede ser necesario. Pero necesitas saber que existe, porque es una superficie de riesgo que tu cartera tiene y que tú no controlas.

La pregunta siguiente es la que importa: cuando ese acceso se usa, ¿queda registrado?

3. Registro de acceso administrativo

Pregunta: ¿toda acción administrativa genera un registro (log) con autor, fecha, hora e IP?

El log de auditoría es lo que transforma la confianza en verificación. Sin él, no hay forma de saber si alguien accedió, ni de demostrar que nadie lo hizo.

Para ti, como responsable del tratamiento, el log es la evidencia que sustenta una respuesta al titular de los datos.

4. Cifrado en tránsito y en reposo

Pregunta: ¿el tráfico está cifrado y la base de datos está cifrada en reposo?

Son dos cosas distintas y las dos deben existir.

El tráfico cifrado protege el dato en el camino entre tu navegador y el servidor. El cifrado en reposo protege el dato almacenado, y es lo que limita el daño si el almacenamiento se ve comprometido.

5. Manejo de contraseñas

Pregunta: ¿de qué forma se guardan las contraseñas?

La respuesta correcta es que no se guardan. La contraseña se almacena como hash, con un algoritmo específico para eso, y el proveedor no tiene forma de leerla.

Si el proveedor logra recuperar tu contraseña original y reenviártela por correo, significa que está almacenada de forma reversible. Es una señal de alerta que no necesita más análisis.

6. Sesión e intentos de acceso

Pregunta: ¿la sesión expira? ¿Existe bloqueo tras varios intentos fallidos de inicio de sesión?

Una sesión que no expira convierte una laptop olvidada en acceso permanente a la cartera. Un login sin límite de intentos convierte una contraseña débil en una puerta abierta.

Son protecciones básicas, y la ausencia de cualquiera de ellas indica el nivel de cuidado general del sistema.

7. Salida con los datos

Pregunta: ¿puedo exportar todo, yo mismo, sin pedírselo a nadie?

Este es el punto que separa a un proveedor de un secuestro de datos. Exportación completa, en un formato legible por máquina, disponible dentro del sistema.

Un sistema que solo devuelve los datos mediante solicitud y plazo está usando tu base como retención comercial. Y, desde el punto de vista legal, dificulta el cumplimiento de los derechos de portabilidad y de eliminación que la mayoría de las legislaciones de protección de datos reconoce al titular.

8. Eliminación definitiva

Pregunta: cuando yo dé de baja la cuenta, ¿en cuánto tiempo se eliminan los datos, y cómo sé que se eliminaron?

Tiene que haber un plazo declarado, una rutina que lo cumpla y un registro de la ejecución. Una política de retención sin rutina automática es intención, no práctica.

Este texto forma parte de la guía de CRM para corredores de seguro de vida, sobre lo que la categoría necesita entregar.

Los términos que usa este texto

Dato personal sensible es la categoría que la mayoría de las legislaciones de protección de datos de la región reconoce para información como los datos de salud, y que recibe una protección más restrictiva que la de los datos comunes.

Responsable del tratamiento (o controlador), en el lenguaje que usan la mayoría de estas leyes, es quien decide la finalidad y los medios del tratamiento de datos personales. En el caso de tu cartera, ese alguien eres tú.

Los dos documentos que deben existir

Además del checklist técnico, dos documentos.

Política de privacidad que describa el rol de cada parte, la base legal del tratamiento, el plazo de retención y el canal de contacto para solicitudes.

Términos de uso que prohíban de forma expresa el uso de tus datos para cualquier finalidad que no sea operar el servicio.

El segundo merece atención especial en nuestro sector. Un proveedor de software para corredores tiene acceso, en teoría, a la mejor base de prospección del mercado. La prohibición contractual de usar esos datos —incluso para actividad de corretaje— es lo que impide que tu cartera se convierta en un activo comercial de otra persona.

Si ese punto no está por escrito, pregunta por qué no lo está.

Lo que la ley exige, en términos generales

Dos obligaciones concentran, en la mayoría de las legislaciones de protección de datos de la región, la exigencia práctica.

La primera es la obligación de adoptar medidas de seguridad técnicas y administrativas aptas para proteger los datos personales frente a accesos no autorizados y frente a situaciones accidentales o ilícitas de destrucción, pérdida, alteración, comunicación o cualquier otra forma de tratamiento inadecuado. La ley no suele listar las medidas puntuales: exige que sean aptas, y el criterio es la adecuación al riesgo, no una lista de casillas para marcar.

La segunda es la obligación de comunicar a la autoridad de protección de datos y al titular la ocurrencia de un incidente de seguridad que pueda generar un riesgo o un daño relevante. Cada vez es más frecuente que las certificaciones y los exámenes de habilitación profesional del sector incorporen contenidos sobre protección de datos personales, lo que confirma que el tema dejó de ser un detalle legal y pasó a ser parte del oficio.

El plazo para notificar

El plazo suele ser corto, y varía según la legislación de cada país — en general se cuenta en días, no en semanas, tanto para avisar a la autoridad como para avisar al titular de los datos. El plazo empieza a correr desde el momento en que el responsable del tratamiento toma conocimiento de que el incidente afectó datos personales.

Ese plazo corto es el tiempo que tienes para descubrir qué se filtró, de quién, y avisar. Quien no sabe dónde están sus datos no llega a cumplirlo.

Lo que tu responsabilidad exige, sin importar el proveedor

Elegir un sistema seguro no agota tu obligación. Tres cosas siguen siendo tuyas.

Obligación Qué exige
La base legal del tratamiento Necesitas saber por qué tratas cada dato. La ejecución de un contrato y el interés legítimo cubren la mayor parte del trabajo de corretaje; la comunicación de marketing suele requerir consentimiento.
La respuesta al titular Si un cliente te pide saber qué datos tienes sobre él, o pide su eliminación, el plazo y la respuesta son tuyos. El sistema ayuda; la obligación no es suya.
La higiene del acceso Contraseña fuerte, cierre de sesión en computadoras compartidas, cuidado con las exportaciones guardadas en el escritorio. La mayoría de los incidentes con bases de clientes no involucran una intrusión al servidor. Involucran un archivo olvidado.

Cómo responde Insurance Pro al checklist

Punto por punto, con lo que es verdad hoy.

Punto Respuesta
Aislamiento Toda consulta a la base de datos está filtrada por cuenta. No existe consulta sin ese filtro.
Acceso del proveedor El panel administrativo gestiona licencias y accesos. No existe ninguna pantalla que muestre clientes, pólizas o comisiones de un suscriptor. El documento de identidad del cliente se almacena para consolidar los informes importados y no aparece en pantalla.
Registro Crear una cuenta, renovar la licencia, restablecer la contraseña y eliminar datos generan un log de auditoría permanente, con autor, fecha, hora e IP.
Cifrado Tráfico en HTTPS y base de datos cifrada en reposo, sobre infraestructura gestionada con backup automático.
Contraseña Se almacena como hash bcrypt. No tenemos forma de leerla.
Sesión Firmada, con expiración a las ocho horas, y bloqueo temporal tras varios intentos fallidos de inicio de sesión.
Salida Exportación completa dentro del sistema, en formato JSON, que incluye clientes, pólizas, coberturas, comisiones, notas, clasificaciones, plantillas de mensajes, propuestas y metas.
Eliminación Una rutina automática elimina los datos de las cuentas con licencia vencida hace más de noventa días, y esa ejecución también queda registrada en el log. Antes de ese plazo, la eliminación se hace a pedido.
Contractual Los términos prohíben usar tus datos para cualquier finalidad que no sea operar el servicio, incluida la actividad de corretaje.
Lo que no tenemos Certificación externa de seguridad, del tipo ISO 27001 o SOC 2. Somos un producto nuevo y todavía no pasamos por una auditoría independiente. Si eso es un requisito para ti, es información que necesitas antes de decidir, no después.

Usa el checklist tal como está

Los ocho puntos funcionan con cualquier proveedor, incluido nosotros. Llévalos a la demostración y pide una respuesta a cada uno.

Tres reacciones son informativas por sí mismas.

Reacción Qué hacer con ella
Respuesta que describe el mecanismo Buena señal. Quien lo construyó sabe explicarlo.
Respuesta que describe una intención "Tus datos están seguros con nosotros" no responde a ninguna de las ocho preguntas.
Incomodidad con la pregunta 2 Preguntar si el proveedor ve tu cartera es legítimo, y la reacción a esa pregunta suele decir más que la respuesta.

La base de clientes es el activo de una cartera de vida. Merece el mismo nivel de verificación que aplicarías a un contrato.

Preguntas frecuentes

¿Qué exigir en materia de seguridad en un CRM de seguros?

Aislamiento por cuenta en cada consulta y ausencia de pantallas administrativas con acceso a la cartera. Además: log de auditoría, cifrado en tránsito y en reposo, contraseña en hash, sesión con expiración, exportación completa y un plazo declarado de eliminación.

¿El proveedor del CRM puede ver mi cartera de clientes?

Depende de la arquitectura. Es la pregunta más importante de la lista, y la respuesta debe describir el mecanismo. Cuando ese acceso existe, hace falta saber si queda registrado.

¿De quién es la responsabilidad sobre los datos de los clientes?

Del corredor. Ante la legislación de protección de datos de tu país, tú eres el responsable del tratamiento y el sistema es el encargado. Elegir un proveedor seguro no transfiere la obligación de definir la finalidad, responder al titular y comunicar un incidente.


Fuentes
  • Legislación de protección de datos personales vigente en tu país o mercado. Los conceptos de responsable y encargado del tratamiento, dato sensible, deber de seguridad y notificación de incidentes son comunes a la mayoría de las leyes de la región, aunque los detalles y los plazos varían según la jurisdicción. Ante cualquier duda concreta, conviene revisar la norma local con asesoría legal.
  • Medidas de seguridad de Insurance Pro verificadas en el código: aislamiento por cuenta, log de auditoría, hash bcrypt, sesión firmada con expiración, exportación completa y rutina de eliminación en 90 días.
  • Certificaciones externas de seguridad: no contamos con ninguna.