Política de privacidad
Esta política describe cómo Correo Masivo Panamá (en adelante "CMP") recolecta, usa, comparte y protege los datos personales que recibe en el marco de su actividad comercial. Cumple con la Ley 81 del 26 de marzo de 2019 sobre Protección de Datos Personales de la República de Panamá, su decreto reglamentario y los criterios técnicos publicados por la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI). Esta política no es un texto legal copiado de plantilla: describe lo que efectivamente hacemos con los datos, y es revisada por nuestro Oficial de Protección de Datos cada seis meses.
1. Quién es el responsable del tratamiento
El responsable del tratamiento, conforme al artículo 4.6 de la Ley 81, es Correo Masivo Panamá, S.A., sociedad inscrita en el Registro Público de Panamá, con domicilio en San Francisco, Calle 50, Torre Global Bank, Ciudad de Panamá. Para consultas, ejercicio de derechos o presentación de reclamos:
- Correo del Oficial de Protección de Datos: [email protected]
- WhatsApp Business (línea oficial): +507 202-5392
- Línea telefónica de oficina: +507 202-5392
- Dirección física para recepción de comunicaciones formales: San Francisco, Calle 50, Torre Global Bank, Piso indicado en placa, Ciudad de Panamá, República de Panamá
El Oficial de Protección de Datos es la persona designada internamente para recibir y procesar las solicitudes de los titulares. Si la solicitud requiere coordinación con áreas técnicas u operativas, el Oficial es el responsable de gestionarla y responderle al titular en los plazos comprometidos.
2. Qué datos recolectamos
Recolectamos tres categorías de datos, con distinto tratamiento técnico y legal cada una:
2.1. Datos de contacto comercial (prospects y clientes)
Cuando una empresa nos contacta para cotizar o contratar servicios, recolectamos: nombre completo de la persona de contacto, cargo dentro de la empresa, correo corporativo, número de WhatsApp o teléfono directo, nombre legal y RUC de la empresa, dirección comercial, descripción del servicio que necesita, y rango aproximado de volumen de envío. Si el contacto avanza a propuesta firmada, agregamos datos contractuales: persona autorizada para firmar, contacto de facturación, contacto técnico, cuenta bancaria para pagos.
Estos datos son recolectados directamente del titular (la persona que nos escribe en nombre de la empresa). El consentimiento se entiende otorgado por el hecho de contactarnos voluntariamente para evaluar nuestros servicios. Cuando el contacto avanza a relación contractual, el consentimiento queda formalizado por escrito en la propuesta firmada que incluye cláusula específica de tratamiento de datos.
2.2. Datos de visitantes del sitio web (correomasivopanama.com)
Cuando alguien visita el sitio, recolectamos automáticamente metadata técnica: dirección IP del visitante (anonimizada a los 14 días para fines de análisis), tipo y versión de navegador, sistema operativo, dispositivo aproximado (escritorio, tableta, móvil), páginas visitadas dentro del sitio, tiempo en cada página, fuente de referencia (qué sitio o búsqueda lo trajo), país aproximado de origen según IP.
Estos datos se procesan en forma agregada para entender qué contenido es útil y mejorar el sitio. No los vinculamos con identidades individuales salvo que el visitante deje explícitamente sus datos en un formulario, en cuyo caso pasa a la categoría 2.1.
2.3. Datos que el Cliente nos entrega para prestar el servicio (bases de contactos)
Para prestar los servicios contratados (envío de email marketing, SMS, WhatsApp, gestión de SMTP), los clientes nos entregan sus propias bases de contactos. Estas bases contienen datos de terceros (los clientes finales del cliente).
Sobre estos datos, conforme al artículo 5 de la Ley 81, CMP actúa como Encargado del Tratamiento, no como Responsable. El Cliente sigue siendo el Responsable frente al titular de los datos. CMP solo trata los datos siguiendo las instrucciones documentadas del Cliente y para los fines específicos del servicio contratado.
El Cliente garantiza por escrito en el contrato que: (a) cuenta con consentimiento expreso y verificable de cada titular incluido en la base, (b) ha informado al titular de los canales por los que recibirá comunicación, (c) tiene mecanismo de opt-out funcional, y (d) responderá por cualquier reclamo de los titulares sobre el origen del consentimiento. Si la ANTAI nos requiere información sobre una base que recibimos del Cliente, nuestra respuesta documenta esta cadena: somos encargados, el Cliente es responsable, las solicitudes sustantivas deben dirigirse al Cliente.
3. Para qué usamos los datos (finalidades)
Los datos descritos en la sección 2.1 (contactos comerciales) se usan para:
- Atender solicitudes comerciales recibidas, preparar cotizaciones y enviar propuestas.
- Mantener comunicación operativa con el Cliente durante la prestación del servicio: reportes mensuales, alertas de incidencias técnicas, coordinación de campañas, soporte técnico por WhatsApp y correo.
- Facturar y cobrar los servicios contratados conforme a la propuesta firmada.
- Cumplir obligaciones legales, tributarias y contables: declaraciones ante la Dirección General de Ingresos (DGI), conservación de respaldos contables conforme al Código Fiscal.
- Análisis interno agregado para mejorar nuestros propios servicios. Este análisis se hace sobre datos anonimizados; nunca usamos información identificable del Cliente para entrenar modelos predictivos o estadísticos.
Los datos descritos en la sección 2.2 (visitantes del sitio) se usan para entender qué contenido es útil, qué páginas tienen problemas de usabilidad, qué fuentes de tráfico nos traen visitantes calificados. Análisis exclusivamente agregado.
Los datos descritos en la sección 2.3 (bases del Cliente) se usan exclusivamente para prestar los servicios contratados: ejecutar las campañas de envío que el Cliente programa, monitorear su entregabilidad, generar reportes operativos para el Cliente, mantener registros de envío para auditoría del Cliente. No usamos los datos del Cliente para fines propios de CMP bajo ninguna circunstancia. No vendemos, no compartimos para marketing de terceros, no usamos para entrenar IA, no cruzamos con otras bases.
4. Base legal del tratamiento
Conforme al artículo 13 de la Ley 81, todo tratamiento debe ampararse en una de las bases legales reconocidas. El tratamiento que hacemos se ampara en las siguientes, según la categoría:
- Consentimiento del titular (artículo 13.1) — para datos de contactos comerciales recolectados directamente. El consentimiento es expreso, otorgado al iniciar conversación voluntariamente con nosotros, y revocable en cualquier momento.
- Ejecución de un contrato (artículo 13.2) — para datos contractuales del Cliente y para las bases que el Cliente nos entrega para prestar el servicio (en este caso, el contrato es entre CMP y el Cliente).
- Cumplimiento de una obligación legal (artículo 13.3) — para retención fiscal y contable obligatoria según el Código Fiscal de Panamá.
- Interés legítimo del responsable (artículo 13.6) — para análisis interno de seguridad, prevención de fraude, y mejora del sitio web sobre datos agregados. Este interés se balancea con los derechos del titular y no incluye análisis individualizado.
5. Con quién compartimos los datos
Compartimos datos solo con terceros estrictamente necesarios para prestar el servicio, bajo acuerdos de confidencialidad y con cláusulas específicas de tratamiento de datos:
- Proveedores de infraestructura técnica: centros de datos donde corren nuestros servidores SMTP, proveedores de DNS, proveedores de CDN para el sitio web. Listado actualizado disponible bajo solicitud.
- Proveedores de procesamiento de pagos: entidades bancarias panameñas y pasarelas de pago internacionales para procesar facturación.
- Software interno de CMP: CRM para gestión comercial, software contable para facturación, herramientas de monitoreo de entregabilidad. Cada proveedor con su propio acuerdo de tratamiento de datos.
- Auditores externos: contadores y auditores profesionales que revisan nuestras cuentas, sujetos a deber profesional de confidencialidad.
- Autoridades competentes: cuando exista requerimiento legal vinculante (orden judicial, requerimiento fiscal formal, solicitud ANTAI dentro de procedimiento administrativo). Estos requerimientos se atienden con asesoría legal y se notifica al titular cuando la ley lo permite.
No vendemos datos personales bajo ninguna circunstancia. No compartimos datos con redes publicitarias ni con corredores de datos ("data brokers"). No alquilamos listas. No participamos en programas de "sincronización de cookies" con terceros publicitarios.
6. Transferencia internacional de datos
Algunos proveedores de infraestructura están localizados fuera de Panamá, principalmente en Estados Unidos y la Unión Europea. La transferencia se realiza conforme al artículo 36 de la Ley 81, que permite transferencias internacionales cuando:
- El país destino ofrece nivel adecuado de protección reconocido por la autoridad competente, o
- Se han implementado garantías contractuales reforzadas (Cláusulas Contractuales Tipo o equivalente), o
- El titular ha otorgado consentimiento específico para la transferencia, o
- La transferencia es necesaria para la ejecución de un contrato con el titular.
En nuestro caso, las transferencias se amparan en las dos primeras bases. Mantenemos documentación contractual de las garantías con cada proveedor, disponible para inspección de la ANTAI bajo procedimiento administrativo. Para clientes que requieran procesamiento exclusivamente en infraestructura panameña (por razones de compliance bancario o de salud), ofrecemos esa opción dentro del plan Enterprise.
7. Cuánto tiempo conservamos los datos
Los plazos de conservación varían según la categoría de dato y la finalidad:
- Datos de prospects que no avanzaron a contrato: 24 meses desde el último contacto, luego se eliminan automáticamente o se anonimizan para análisis agregado.
- Datos de clientes activos: durante toda la relación contractual y por 5 años adicionales tras la terminación, conforme al Código Fiscal de Panamá para fines tributarios y contables. Después de los 5 años, los datos se eliminan definitivamente salvo que la ley exija conservación mayor (por ejemplo, en caso de litigio activo).
- Datos de visitantes del sitio: IP anonimizada a los 14 días. Datos agregados de uso del sitio conservados máximo 24 meses, después se procesan solo como métricas históricas no vinculadas a IPs originales.
- Bases del Cliente: conservadas mientras dure el contrato. Tras la terminación, eliminadas definitivamente dentro de 60 días salvo que el Cliente solicite plazo distinto. Mantenemos certificación documental de la eliminación firmada por el Oficial de Protección de Datos.
- Logs de envío para auditoría: conservados 7 años conforme a buenas prácticas del sector y a requisitos de auditoría que algunos clientes (banca, fintech) tienen sobre nosotros como proveedor.
8. Sus derechos como titular
Conforme a los artículos 15 a 23 de la Ley 81, usted puede ejercer los siguientes derechos sobre sus datos personales:
- Derecho de acceso (artículo 15): conocer qué datos suyos tenemos, con qué finalidad, durante cuánto tiempo los conservaremos, con quién los compartimos, y cuál es la fuente si no fueron entregados por usted directamente.
- Derecho de rectificación (artículo 16): corregir datos inexactos o incompletos.
- Derecho de cancelación (artículo 17): solicitar que eliminemos sus datos cuando dejen de ser necesarios para los fines que motivaron su recolección, o cuando usted revoque el consentimiento que era la base legal.
- Derecho de oposición (artículo 18): oponerse al tratamiento por motivos relacionados con su situación particular, especialmente cuando el tratamiento se ampara en interés legítimo.
- Derecho de portabilidad (artículo 20): recibir los datos que nos haya proporcionado en formato estructurado de uso común (CSV, JSON), para transmitirlos a otro responsable si lo desea.
- Derecho a no ser objeto de decisiones automatizadas (artículo 21): no ser sometido a decisiones que produzcan efectos jurídicos sobre usted basadas únicamente en tratamiento automatizado. CMP no toma este tipo de decisiones sobre titulares.
- Derecho de limitación del tratamiento: solicitar suspensión temporal del tratamiento mientras se resuelve una disputa sobre exactitud de los datos.
8.1. Cómo ejercer estos derechos
Para ejercer cualquiera de los derechos anteriores, envíe solicitud por escrito al Oficial de Protección de Datos:
- Por correo electrónico a [email protected] indicando en el asunto "Ejercicio de derecho ARCO".
- Por correo postal a la dirección física señalada en la sección 1.
- Por WhatsApp al +507 202-5392 identificándose y solicitando se le confirme recepción formal.
Para procesar la solicitud necesitamos verificar su identidad. Le pediremos: copia de cédula o pasaporte vigente, descripción específica del derecho que ejerce, los datos a los que se refiere si es derecho de acceso/rectificación/cancelación específico, y un canal de respuesta. Una vez verificada la identidad, respondemos en plazo máximo de 15 días hábiles. Si la solicitud es compleja y requiere coordinación con áreas técnicas, podemos extender el plazo hasta 30 días hábiles avisándole por escrito antes del vencimiento del plazo inicial.
8.2. Cuándo podemos denegar el ejercicio
En algunos casos podemos denegar parcial o totalmente la solicitud, conforme al artículo 19 de la Ley 81: cuando la conservación es obligatoria por ley (datos fiscales en curso de retención obligatoria), cuando existe litigio activo donde los datos son evidencia, cuando se afectarían derechos de terceros (por ejemplo, en una base del Cliente, el titular debería dirigirse al Cliente como Responsable). En cada caso la denegación se justifica por escrito con base legal específica.
8.3. Recurso ante la ANTAI
Si no recibe respuesta dentro del plazo, o si considera que la respuesta vulnera su derecho, puede presentar reclamo ante la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI), que es la autoridad rectora en materia de protección de datos en Panamá. La ANTAI puede iniciar procedimiento administrativo sancionador con multas entre USD 1.000 y USD 10.000 por infracción comprobada. Información de contacto de la ANTAI: antai.gob.pa.
9. Cookies y tecnologías similares
El sitio usa las siguientes categorías de cookies:
- Cookies estrictamente necesarias: esenciales para el funcionamiento básico del sitio (gestión de sesión, recordar preferencias de idioma). No requieren consentimiento por ser técnicamente indispensables.
- Cookies analíticas: medición agregada de uso del sitio (qué páginas son más visitadas, cuánto tiempo en cada una, fuentes de tráfico). Datos anonimizados, sin perfilamiento individual. Opcionales y desactivables.
El sitio no usa cookies de publicidad ni de rastreo cross-site para perfilamiento. No participamos en redes de retargeting publicitario. No tenemos pixels de Facebook, LinkedIn, Twitter ni otros ad networks instalados para seguimiento de visitantes. La integración con WhatsApp Business para el botón de contacto es directa, sin cookies de tracking de Meta sobre nuestros visitantes.
10. Seguridad de los datos
Implementamos medidas técnicas y organizativas razonables, proporcionales al riesgo del tratamiento que realizamos:
- Cifrado en tránsito: TLS 1.3 obligatorio en todas las conexiones al sitio, a la plataforma de gestión, y a los servidores SMTP de envío. Configuración HSTS activa.
- Cifrado en reposo: bases de datos sensibles cifradas con AES-256. Backups cifrados con claves separadas de los sistemas de producción.
- Control de accesos: autenticación multifactor obligatoria para todo personal con acceso a sistemas de producción. Permisos asignados por rol bajo principio de menor privilegio. Auditoría de accesos.
- Segregación de ambientes: ambientes de desarrollo, staging y producción técnicamente separados. Personal técnico opera solo en el ambiente que su rol requiere.
- Logs de auditoría: cada acceso a datos sensibles queda registrado en log inmutable con timestamp, identidad del usuario, recurso accedido. Revisión periódica por el Oficial de Seguridad.
- Copias de seguridad: backups diarios cifrados, almacenados en infraestructura separada con retención escalonada (diarios 30 días, semanales 90 días, mensuales 12 meses).
- Formación del personal: entrenamiento obligatorio anual en buenas prácticas de seguridad y protección de datos para todo el equipo, con verificación de cumplimiento.
- Acuerdos de confidencialidad: NDAs firmados por todo el personal con acceso a datos de clientes y por todos los contratistas externos.
- Pruebas de penetración: auditoría externa de seguridad realizada anualmente con remediación documentada de hallazgos.
Ningún sistema es perfectamente seguro y CMP no afirma lo contrario. En caso de incidente que afecte datos personales (brecha de seguridad real o razonablemente sospechada), seguimos el procedimiento establecido en el artículo 26 de la Ley 81: notificación a la ANTAI dentro de 72 horas de identificado el incidente, notificación a los titulares afectados sin demora indebida, documentación interna del incidente y de las medidas correctivas implementadas. En 11 años de operación CMP no ha registrado brechas de seguridad reportables.
11. Menores de edad
Nuestros servicios están dirigidos exclusivamente a empresas y profesionales mayores de edad. No recolectamos conscientemente datos de menores de 18 años. Si en una base que un Cliente nos entrega detectamos datos que claramente corresponden a menores (campos de "fecha de nacimiento" que indican menos de 18, formularios de programas dirigidos a estudiantes de primaria, por ejemplo), notificamos al Cliente para validar la base legal de ese tratamiento. Si el tratamiento de menores no tiene base legal específica (consentimiento de tutor, finalidad educativa autorizada), se excluyen del envío.
12. Cambios a esta política
Esta política puede actualizarse para reflejar cambios en nuestros servicios, en la regulación aplicable, o en buenas prácticas del sector. Los cambios se publican con número de versión actualizado y fecha de vigencia. Cambios sustanciales (que afecten finalidades del tratamiento, base legal, o derechos de titulares) se notifican también por correo electrónico a los clientes activos y a los suscriptores del blog que han dado consentimiento para recibir comunicaciones de CMP, con al menos 30 días de antelación al inicio de vigencia.
Versiones anteriores de esta política se conservan internamente para fines de auditoría y están disponibles bajo solicitud al Oficial de Protección de Datos. Esto permite a cualquier titular saber qué política estaba vigente cuando otorgó su consentimiento.
13. Contacto y reclamos
Para cualquier duda, reclamo, ejercicio de derechos, o consulta general sobre esta política:
- Correo del Oficial de Protección de Datos: [email protected] · respuesta en 48 horas hábiles a consultas generales, 15 días hábiles a ejercicio formal de derechos.
- WhatsApp Business oficial: +507 202-5392
- Dirección postal: San Francisco, Calle 50, Torre Global Bank, Ciudad de Panamá, República de Panamá.
- Autoridad competente para reclamos externos: Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI) — antai.gob.pa