Diálogos DPO Chile · Reporte 02

Seguros y datos personales: cuando la confianza también debe ser trazable

SegurosTrazabilidadConsentimientoDatos sensiblesGobernanza operativa
Desliza para leer el reporte

La nueva Ley de Protección de Datos Personales llega a una industria que ya vive bajo alta presión regulatoria, comercial y tecnológica. Pero en seguros el desafío no está solo en cumplir una nueva norma: está en demostrar cómo se trata el dato a lo largo de una cadena donde participan clientes, corredores, aseguradoras, insurtechs, proveedores, liquidadores, plataformas y sistemas heredados.

La industria de seguros siempre ha trabajado con datos. Datos personales, financieros, comerciales, patrimoniales, familiares y, en muchos casos, datos sensibles vinculados a salud, beneficiarios, siniestros o declaraciones personales.

Lo que cambia con la nueva ley no es solo la obligación de proteger esa información. Cambia el estándar de demostración. Ya no basta con tener políticas, documentos o consentimientos. El verdadero desafío será poder explicar, probar y auditar cómo se obtiene un dato, para qué se usa, quién accede, con quién se comparte, dónde queda registrado y cuándo debe eliminarse.

La conversación dejó una tensión central: seguros es una industria acostumbrada a operar con información crítica, pero no necesariamente diseñada para gobernarla de manera trazable en toda su cadena. Parte importante de la operación ocurre entre múltiples actores: clientes, corredores, compañías, plataformas tecnológicas, proveedores y liquidadores.

Eso hace que el cumplimiento no pueda resolverse únicamente desde el área legal ni desde un documento corporativo. Requiere mirar la operación completa.

La nueva exigencia no es simplemente proteger datos. Es construir una capacidad real para demostrar cuidado.
Hugo GalileaHugo GalileaKepler + DPO Chile
Participantes
Marcos Licci
Marcos Licci
Gerente de Riesgo y Cumplimiento, Aspor.
Francis Robinson
Francis Robinson
CEO, Segurum.
Karen Gonzalez
Karen Gonzalez
CEO, Klid Corredores.
Arturo Fuenzalida
Arturo Fuenzalida
CEO, Nask Insurance.
Belén Quezada
Belén Quezada
Abogada corporativa, Apparcel Uriarte Abogados + DPO Chile.
Hugo Galilea
Hugo Galilea
Socio fundador, Kepler + DPO Chile.
Andrés Parra
Andrés Parra
Consultor, Kepler + DPO Chile.
01

La nueva ley llega a una industria regulada, pero no necesariamente preparada

Una de las primeras tensiones que apareció en la mesa fue el cansancio regulatorio. La industria de seguros ya convive con múltiples exigencias: normativa financiera, delitos económicos, delitos informáticos, ciberseguridad, exigencias de la CMF y, ahora, la nueva regulación de datos personales.

Ese contexto importa porque la adopción de la ley no ocurrirá en una hoja en blanco. Llegará a organizaciones que ya administran múltiples frentes regulatorios, con equipos exigidos, presupuestos limitados y una sensación creciente de saturación frente a nuevas obligaciones.

Hemos visto un management desgastado respecto de las normativas. Ya no quieren saber más de leyes.
Andrés ParraAndrés ParraKepler + DPO Chile

Pero el cansancio no elimina la exposición. En seguros, el volumen y sensibilidad de los datos tratados hace que la industria quede especialmente expuesta. A diferencia de otros sectores, aquí el tratamiento de información personal no es periférico: está en el corazón del negocio.

La conversación también dejó ver que parte importante del mercado todavía está en una posición de espera. Algunos actores saben que la ley viene, pero no tienen claridad sobre cómo implementarla, qué estándares serán fiscalizados o cuál será el criterio práctico de las autoridades.

Yo creo que ninguno está preparado. Nadie. Estamos todos un poco a la espera de ver qué pasa.
Francis RobinsonFrancis RobinsonSegurum

El riesgo de esa espera es que la implementación real requiere tiempo. No se trata solo de redactar documentos. Se trata de revisar procesos, sistemas, permisos, contratos, proveedores, consentimientos y hábitos comerciales.

La industria ya está regulada. Pero la pregunta que abre esta nueva etapa es distinta: ¿puede demostrar cómo trata los datos en la operación diaria?

02

El riesgo no está en un punto: está en todo el viaje del dato

La mesa coincidió en una idea clave: en seguros no existe un único punto de riesgo. El dato se mueve desde la cotización hasta la postventa, desde la suscripción hasta el siniestro, desde el corredor hasta la compañía, desde plataformas internas hasta terceros tecnológicos.

Ese recorrido transforma la protección de datos en un problema sistémico.

Donde se recolecta el dato hasta donde se destruye, ese viaje que hace el dato tiene factores de riesgo en toda la cadena.
Andrés ParraAndrés ParraKepler + DPO Chile

Esta mirada cambia la forma de abordar el cumplimiento. No basta con identificar bases de datos. Hay que entender procesos. No basta con saber dónde se almacena información. Hay que comprender cómo circula.

En la práctica, eso implica mapear preguntas concretas: quién recibe el dato, quién lo copia, quién lo sube a una plataforma, quién lo comparte con una compañía, quién lo entrega a un liquidador, quién lo guarda y quién lo elimina.

La conversación fue especialmente clara en que la cadena de seguros multiplica los puntos de exposición. Un corredor puede captar al cliente, una insurtech puede administrar parte del flujo, una compañía puede emitir la póliza, un tercero puede gestionar el siniestro y otro proveedor puede almacenar información en la nube.

Pueden ser varias empresas que están presentes. Tú como corredor captaste, trabajaste con una insurtech y esa insurtech tiene la comunicación final con la compañía de seguro.
Francis RobinsonFrancis RobinsonSegurum

En ese contexto, el cumplimiento deja de ser un atributo interno de una organización aislada. Pasa a ser una capacidad de coordinación entre actores.

La protección de datos en seguros no se juega solo en la empresa. Se juega en la cadena.

03

El cumplimiento empieza antes de la póliza

Uno de los momentos más concretos de la conversación fue la descripción de cómo parte hoy el proceso comercial en muchas corredoras. Landing pages, formularios, referidos, WhatsApp, pantallazos, liquidaciones de sueldo, datos de beneficiarios y antecedentes enviados por canales poco estructurados.

Ahí aparece una brecha crítica: muchas veces el riesgo no nace cuando se emite la póliza, sino mucho antes, en el primer contacto comercial.

Hoy día todos los procesos comerciales parten de una landing page, del WhatsApp, de formulario, de la página web, de un referido, de contacto por WhatsApp, liquidaciones de sueldo que se mandan por WhatsApp, beneficiarios. Es un montón de información confidencial.
Karen GonzalezKaren GonzalezKlid

Esta cita resume uno de los grandes desafíos de la industria. La comercialización digital simplifica la experiencia del cliente, pero también puede desordenar el tratamiento de datos si no existe una arquitectura mínima de captura, consentimiento, trazabilidad y resguardo.

El uso de WhatsApp es especialmente relevante. Es rápido, cómodo y cercano, pero muchas veces se convierte en un repositorio informal de información sensible. En la lógica comercial, pedir menos fricción puede parecer mejor. En la lógica de protección de datos, cada captura informal puede convertirse en una zona gris.

La mesa también abrió una pregunta clave: ¿qué datos son realmente necesarios para cotizar? Esta pregunta conecta directamente con el principio de minimización.

Si tú estás recogiendo un dato y no eres capaz de responder por qué lo necesitas, por qué este es necesario y no otro, entonces no tiene sustento.
Belén QuezadaBelén QuezadaApparcel Uriarte + DPO Chile

La implicancia es práctica: el proceso comercial debe rediseñarse desde el inicio. No para hacerlo más lento, sino para hacerlo más limpio, proporcional y demostrable.

La primera pregunta de cumplimiento no debería ser solamente “¿tenemos consentimiento?”. Debería ser: “¿necesitábamos pedir este dato?”.

04

Consentimiento: de la autorización al registro auditable

El consentimiento fue uno de los temas más repetidos de la conversación. Pero no apareció como un simple checkbox legal, sino como un desafío de administración, trazabilidad y prueba.

En seguros, el consentimiento puede estar asociado a múltiples momentos: cotización, evaluación de riesgo, declaración de salud, consulta de antecedentes, contacto comercial, uso de plataformas, comunicación con terceros y procesos de postventa.

El punto crítico no es solo pedir el consentimiento. Es poder demostrarlo.

Todos los consentimientos que tengo que pedir tengo que ser capaz de recolectarlos, guardarlos en un solo lado y poder, si me los piden, mostrarlos.
Hugo GalileaHugo GalileaKepler + DPO Chile

Esta frase instala una exigencia operativa relevante. Un consentimiento disperso en correos, formularios, pantallazos o conversaciones de WhatsApp no es realmente gobernable. Para que tenga valor frente a una auditoría, reclamo o incidente, debe estar ordenado, asociado al tratamiento correspondiente y disponible como evidencia.

La mesa también mostró preocupación por lo que Marcos Licci llamó el “festival del consentimiento”: la posibilidad de que todo termine resolviéndose con capas sucesivas de autorizaciones, sin claridad suficiente sobre finalidad, proporcionalidad o utilidad real.

El otro festival que ya aparece es el de los consentimientos.
Marcos LicciMarcos LicciAspor

El consentimiento mal diseñado puede generar falsa seguridad. Puede proteger formalmente, pero no necesariamente ordenar el tratamiento. Por eso, la discusión debe moverse desde “pedir consentimiento para todo” hacia una pregunta más estratégica: qué tratamiento se realiza, cuál es su finalidad, cuál es su base de licitud, qué datos requiere y cómo se registra la evidencia.

El consentimiento no es el final del cumplimiento. Es una pieza dentro de una arquitectura mayor de gobernanza.

05

Proporcionalidad: cumplir sin paralizar el negocio

Una inquietud especialmente importante vino desde las corredoras más pequeñas: ¿cuál es el estándar razonable para cumplir? ¿Debe una corredora pequeña operar bajo las mismas estructuras que una gran aseguradora? ¿Cómo evitar que el cumplimiento se vuelva inviable para actores de menor tamaño?

La respuesta de la mesa apuntó al principio de proporcionalidad. La ley no necesariamente exige la misma estructura para todos, pero sí exige que cada organización adopte medidas razonables según su realidad, sus riesgos y el tipo de datos que trata.

La ley no hace una mención específica al tamaño de la empresa, pero sí habla de proporcionalidad en relación al uso y tratamiento de los datos.
Belén QuezadaBelén QuezadaApparcel Uriarte + DPO Chile

Este punto es central para el mercado. El cumplimiento no puede transformarse en una carga tan pesada que haga inviable la operación, pero tampoco puede quedar reducido a una política descargada de internet.

Para una corredora pequeña, el camino puede partir por controles básicos: política de privacidad, orden en los canales de captura, reducción de datos innecesarios, resguardo mínimo de información, claridad sobre proveedores y registro de consentimientos.

Para una compañía más grande, probablemente se requiere una estructura más robusta: gobierno corporativo, responsables internos, comités, matrices de riesgo, controles, auditorías y mecanismos permanentes de evidencia.

El sobrecumplimiento no es sustentable.
Andrés ParraAndrés ParraKepler + DPO Chile

La proporcionalidad no debe entenderse como excusa para hacer menos. Debe entenderse como criterio para hacer lo correcto según el riesgo real.

El cumplimiento sostenible será aquel que logre proteger datos sin detener el negocio.

06

Sistemas legacy e insurtechs: dos velocidades frente a la trazabilidad

La conversación marcó una diferencia importante entre organizaciones tradicionales e insurtechs o plataformas nativas digitales.

En las compañías tradicionales, muchos sistemas fueron diseñados para operar, emitir, consultar o administrar carteras, pero no necesariamente para registrar logs, separar clientes, auditar accesos o reconstruir el ciclo completo del dato.

Esto genera una dificultad estructural: adaptar sistemas heredados a exigencias modernas de trazabilidad.

Yo veo el desafío mayor en ese mundo, con sistemas que fueron creados y generados para operar, no necesariamente para hacer el seguimiento de los logs y de los datos.
Arturo FuenzalidaArturo FuenzalidaNask Insurance

En cambio, las plataformas nativas digitales pueden nacer con una lógica más cercana a privacy by design: separación de información, registros de acceso, cifrado, control de permisos y auditoría del journey digital.

Pero la mesa fue cuidadosa en no idealizar la tecnología. Que una organización sea digital no significa automáticamente que cumpla. La tecnología facilita el camino si fue diseñada, administrada y gobernada correctamente.

La tecnología es una herramienta que bien utilizada, bien administrada, con diseño y arquitectura pertinente, finalmente te facilita el camino.
Arturo FuenzalidaArturo FuenzalidaNask Insurance

La diferencia, entonces, no está solo entre “tradicional” y “digital”. Está entre sistemas pensados únicamente para operar y sistemas diseñados también para demostrar.

La nueva ventaja competitiva no será solo vender seguros de forma más eficiente. Será poder probar que cada dato fue tratado con finalidad, seguridad y trazabilidad.

07

Datos sensibles: cuando el seguro toca la intimidad de las personas

La industria de seguros trata datos que pueden ser especialmente delicados: declaraciones personales de salud, información financiera, beneficiarios, antecedentes familiares, enfermedades preexistentes, datos biométricos o información que puede dar lugar a discriminación.

La mesa fue clara en que no todos los datos tienen el mismo nivel de criticidad. Los datos sensibles requieren mayor resguardo y una mirada de riesgo más exigente.

La ley hace una distinción clara entre datos sensibles y datos personales. El cuidado tiene que ser distinto, el tratamiento tiene que ser diferente.
Hugo GalileaHugo GalileaKepler + DPO Chile

Esto se vuelve particularmente desafiante en productos de vida, salud o colectivos. En esos casos, el dato sensible no siempre aparece solo en formularios formales. Puede surgir en conversaciones, en interacciones con agentes, en declaraciones espontáneas o en canales digitales.

Muchas veces, sin la pregunta específica de una declaración personal de salud, sale que tengo esta condición o tengo tal preexistencia.
Arturo FuenzalidaArturo FuenzalidaNask Insurance

Ese punto es clave para una industria que avanza hacia canales conversacionales, automatización e inteligencia artificial. Cuando el cliente conversa con un ejecutivo, un bot o un agente digital, puede entregar más información de la estrictamente necesaria. Esa información, si queda registrada, también debe ser gobernada.

La protección de datos sensibles no se limita al formulario. Empieza en cualquier interacción donde la persona revela algo íntimo sobre sí misma.

En seguros, el dato sensible puede aparecer incluso cuando nadie lo pidió formalmente.

08

La relación asegurado–corredor–compañía exige una respuesta de industria

Hacia el cierre de la mesa apareció uno de los temas más urgentes: la necesidad de ordenar la relación entre asegurado, corredor, broker, insurtech y compañía.

La preocupación es concreta. Una compañía puede tener políticas robustas, pero trabajar con corredores o proveedores que tienen estándares distintos. Un corredor puede captar datos y luego entregarlos a una plataforma o aseguradora. Una insurtech puede administrar parte del proceso, pero depender de consentimientos capturados por otro actor.

En cada transferencia se abre una pregunta de responsabilidad.

Hay que normalizar la relación asegurado, broker y compañía. Es un tema súper urgente a nivel de industria.
Marcos LicciMarcos LicciAspor

El desafío es que esta coordinación probablemente no se resuelve organización por organización. Requiere criterios comunes, anexos contractuales, estándares mínimos, definiciones sobre roles de responsable y encargado, acuerdos sobre eliminación de datos y mecanismos de trazabilidad compartida.

Uno tiene contacto con no sé, 20 compañías. Y eso va a ser un tema.
Francis RobinsonFrancis RobinsonSegurum

Este punto revela una posible brecha estructural para las corredoras: si cada compañía exige un estándar distinto, la carga operativa puede volverse difícil de administrar. Y si cada corredor opera con criterios propios, las compañías también quedan expuestas.

La industria necesita avanzar hacia una base común de gobernanza de datos.

No se trata solo de que cada actor cumpla. Se trata de que la cadena completa sea gobernable.

09

Qué deberían hacer ahora las organizaciones de seguros

Primero, mapear el viaje real del dato. No basta con listar sistemas. Las organizaciones deben entender cómo entra, circula, se usa, se comparte, se almacena y se elimina la información personal en cada proceso: cotización, venta, suscripción, postventa, siniestro, cobranza, renovación y atención de derechos.

Segundo, ordenar los canales de captura comercial. WhatsApp, formularios, landing pages, referidos y correos deben ser revisados. La pregunta crítica es qué datos se están pidiendo, por qué se piden, dónde quedan y cómo se obtiene evidencia del consentimiento o de la base de licitud correspondiente.

Tercero, aplicar minimización de datos. Cada dato solicitado debe tener una justificación. Si no es necesario para cotizar, evaluar, emitir o administrar una póliza, probablemente no debería pedirse ni almacenarse.

Cuarto, construir una gestión auditable de consentimientos. El consentimiento debe poder encontrarse, vincularse a un tratamiento específico y demostrarse ante una auditoría, reclamo o incidente. No puede depender de archivos dispersos, pantallazos o correos aislados.

Quinto, clasificar datos según nivel de sensibilidad. No todos los datos requieren el mismo tratamiento. Salud, biometría, información financiera, beneficiarios o antecedentes familiares requieren controles reforzados y una evaluación más cuidadosa.

Sexto, revisar contratos y responsabilidades con terceros. Corredores, compañías, insurtechs, plataformas, proveedores tecnológicos, liquidadores y servicios cloud deben tener roles claros. La industria necesita definir quién es responsable, quién es encargado, qué obligaciones asume cada uno y cómo se responde ante incidentes.

Séptimo, adaptar el cumplimiento al tamaño y riesgo de cada actor.Una corredora pequeña no necesita replicar la estructura de una gran aseguradora, pero sí debe cumplir con estándares básicos. La proporcionalidad debe traducirse en controles realistas, no en ausencia de controles.

Octavo, levantar una matriz de riesgos de datos. Aunque no todas las obligaciones se resuelven con una matriz, esta permite identificar tratamientos críticos, brechas, controles, responsables y planes de mitigación. También ayuda a demostrar diligencia.

Noveno, conectar protección de datos y ciberseguridad. Las políticas de datos y ciberseguridad deben conversar. El cuidado de la información requiere controles físicos, digitales, contractuales y culturales.

Décimo, avanzar hacia criterios comunes de industria. La relación asegurado–corredor–compañía necesita estándares compartidos. Si cada actor define exigencias distintas, la implementación se volverá más costosa, confusa y difícil de auditar.

Conclusión

La confianza también tendrá que ser demostrable.

La mesa dejó una idea central: en seguros, la protección de datos no puede abordarse como un trámite documental. La industria trata información crítica en una cadena extensa, fragmentada y altamente interdependiente.

La nueva ley no solo exigirá políticas. Exigirá evidencia. No solo pedirá consentimiento. Pedirá trazabilidad. No solo evaluará si existe una intención de cumplir, sino si la organización puede demostrar que cuidó los datos de manera diligente, proporcional y sostenida.

Para aseguradoras, corredoras e insurtechs, el desafío no es detener la operación. Es rediseñarla para que el cumplimiento viva dentro de ella.

La confianza siempre ha sido parte del negocio asegurador.

La ley exige evidencia.
La operación exige trazabilidad.
La cadena exige coordinación.
Y en seguros, la próxima ventaja competitiva será poder probar que cada dato fue tratado correctamente.

Diálogos DPO Chile

Conversaciones para transformar regulación en práctica.