POLÍTICA DE PRIVACIDAD
GEDEON RICHTER ECUADOR S.A. (en adelante, "GREC" o "el Responsable") con número de RUC 1792056268001, con dirección de domicilio en Av. 12 de Octubre N24-68 y Av. la Coruña, Quito, número de teléfono +593 600 4410 - +593 600 4411 y con correo electrónico contacto.ec@gedeonrichter.com reconoce la importancia de la privacidad y la protección de datos personales de sus trabajadores, clientes, proveedores, médicos, speakers, personal de farmacias, postulantes y demás miembros de la comunidad. Por ello, en calidad de Responsable, se compromete a proteger la privacidad y los datos personales, en cumplimiento de la Ley Orgánica de Protección de Datos Personales de Ecuador, su Reglamento General y demás normativa aplicable.
Gedeon Richter Ecuador está comprometida con la protección de la privacidad de la información personal de los usuarios de esta página web. Los usuarios ingresan su información de manera voluntaria y en consideración a las características de la página, bajo su exclusiva responsabilidad, por lo cual deberán ser mayores de edad y residentes de Ecuador. Quien diligencia el formulario de registro acepta que sus datos se incorporen a las bases de datos de Gedeon Richter Ecuador.
De conformidad con lo dispuesto en el artículo 12 de la Ley Orgánica de Protección de Datos Personales, GREC cumple con informar a sus distintos grupos de interés acerca de las condiciones bajo las cuales se da el tratamiento de sus datos personales.
Por obligación legal, GREC debe contar con un Delegado de Protección de Datos, que para efectos de comunicaciones es María Gracia Naranjo Ponce, número de teléfono 022 552 510, quien puede ser contactada a través de contacto.ec@gedeonrichter.com.
DATOS PERSONALES QUE PODRÁN SER TRATADOS, SUS FINALIDADES, TIPOS DE TRATAMIENTO Y BASES DE LEGITIMACIÓN
GREC trata los datos personales que se detallan a continuación, proporcionados por sus distintos grupos de interés en el marco de sus relaciones comerciales, contractuales, laborales y de otra naturaleza.
TRABAJADORES
GREC podrá tratar los datos personales del trabajador: 1) que sean directamente proporcionados por él, tales como datos identificativos (nombres y apellidos, estado civil, edad, número de cédula de identidad, RUC, nacionalidad, fecha de nacimiento, papeleta de votación, fotografías), datos de contacto (teléfono, dirección domiciliaria, correo electrónico), datos académicos (historial académico, capacitaciones, experiencia laboral, currículum vitae), datos económicos (datos bancarios, formulario de declaración del impuesto a la renta, composición familiar con cargas justificadas mediante certificados), datos de cargas familiares e información de contacto de emergencia, y datos sensibles (información de salud necesaria para exámenes de salud ocupacional, grupo sanguíneo, datos de discapacidad, género y etnia, únicamente en los casos exigidos por la normativa legal, o con el propósito de otorgar beneficios internos); 2) aquellos disponibles en bases de datos de acceso público que puedan ser necesarios para el desarrollo de la relación laboral, incluyendo información proveniente del IESS, Ministerio de Trabajo, Función Judicial y Registro Civil; 3) información derivada de resoluciones judiciales que deban ser cumplidas en el marco de la relación laboral; y, 4) aquellos a los que el empleador pudiera tener acceso en el marco de la relación laboral, incluyendo imágenes para el uso de credenciales o comunicación interna, y aquellas captadas por circuitos de videovigilancia u otros mecanismos de control.
El tratamiento de estos datos se legitima en la existencia de una relación contractual con el trabajador y, en los casos en que lo requiera la normativa aplicable (Código de Trabajo, Ley de Seguridad Social), en el cumplimiento de obligaciones legales. El tratamiento de datos sensibles que no derive de una obligación legal se realiza con base en el consentimiento explícito del trabajador. Los datos personales se utilizarán exclusivamente para fines laborales y de gestión de la relación de trabajo, incluyendo: administración de personal y control interno; gestión de nómina, beneficios sociales y pagos; reportes al IESS y al Ministerio de Trabajo; fines médicos y de salud ocupacional, bienestar del personal; gestión de cargas familiares; cumplimiento de resoluciones judiciales; fines administrativos, financieros y contables; y fines de seguridad física de las instalaciones.
ASPIRANTES Y CANDIDATOS
GREC podrá tratar los datos personales de los aspirantes interesados en trabajar en la empresa: 1) que sean directamente proporcionados por ellos, tales como datos identificativos (nombres y apellidos, número de cédula, RUC, imagen del rostro, dirección domiciliaria, teléfono, correo electrónico, fotografías, currículum vitae), datos académicos (grado de instrucción, idiomas, profesión, historial y antecedentes profesionales), datos de características personales (lugar y fecha de nacimiento, nacionalidad, sexo, estado civil, dependientes a cargo, composición familiar), y datos de carácter social (referencias laborales, antecedentes laborales y personales), y datos de salud (informe o examen médico preocupacional para verificación de aptitud laboral, en los casos en que aplique como parte del proceso de selección); y, 2) aquellos disponibles en bases de datos de acceso público que resulten necesarios para los procesos de verificación y selección, tales como Policía Nacional, Función Judicial, Fiscalía, CONADIS u otras fuentes públicas; y, 3) aquellos a los que el Responsable pueda tener acceso en el marco del proceso de selección, incluyendo imágenes captadas por circuitos de videovigilancia u otros mecanismos de control, en caso de que el aspirante asista a las instalaciones del Responsable.
El tratamiento de estos datos se legitima en la existencia de una relación precontractual entre las partes y se realizará exclusivamente para fines de evaluación, verificación y selección de aspirantes, así como para la comprobación del cumplimiento del perfil requerido y, de ser necesario, para fines de seguridad y cumplimiento de obligaciones legales. No se solicitan datos sensibles como orientaciones políticas o filosóficas, creencias religiosas, afiliación sindical ni orientación sexual.
PERSONAL BAJO RELACIÓN CIVIL
GREC podrá tratar los datos personales del personal vinculado bajo relación civil (prestadores de servicios, consultores y contratistas sin relación de dependencia): 1) que sean directamente proporcionados por la persona contratada, tales como datos identificativos (nombres y apellidos, número de cédula de identidad, RUC), datos de contacto (teléfono, dirección domiciliaria, correo electrónico), y datos económicos (cuenta bancaria y demás información necesaria para la gestión de pagos, elaboración de comprobantes de pago y retenciones); 2) información generada para la elaboración de comprobantes de pago, recibos de egreso y registros administrativos internos; y, 3) imágenes captadas por circuitos de videovigilancia en caso de asistir a las instalaciones del Responsable, con fines de seguridad.
El tratamiento de estos datos se legitima en la existencia de una relación contractual de naturaleza civil, y se realizará exclusivamente para fines administrativos, contables y financieros, incluyendo gestión de pagos, elaboración de recibos de egreso, cumplimiento de obligaciones legales y contractuales (SRI, retenciones), control interno y fines de seguridad.
PROVEEDORES
GREC podrá tratar los datos personales de sus proveedores: 1) que sean directamente proporcionados por ellos, tales como datos identificativos (razón social y RUC, nombres y apellidos de personas de contacto, número de cédula), datos de contacto (dirección domiciliaria, teléfono, correo electrónico) y datos económicos (cuentas bancarias, papeletas de votación); 2) aquellos disponibles en bases de datos de acceso público que resulten necesarios para la verificación de información y el desarrollo de la relación comercial; y, 3) imágenes captadas de los representantes por circuitos de videovigilancia en caso de asistir a las instalaciones del Responsable, con fines de seguridad.
CLIENTES
GREC podrá tratar los datos personales de sus clientes (distribuidoras farmacéuticas, farmacias y demás personas jurídicas o naturales con las que mantenga una relación comercial): 1) que sean directamente proporcionados por el cliente en el marco de la relación comercial, tales como datos identificativos (razón social, RUC, nombres y apellidos de personas de contacto), datos de contacto (dirección, teléfono, correo electrónico) y datos económicos (cuentas bancarias, historial crediticio); 2) aquellos contenidos en documentos contractuales, órdenes de compra o comunicaciones relacionadas con la prestación de los servicios; y, 3) aquellos a los que GREC tenga acceso como consecuencia de la ejecución de la relación comercial, incluyendo información proveniente de fuentes públicas como el SRI, Función Judicial o registros crediticios.
Los datos se tratarán exclusivamente para fines de gestión de la relación comercial, facturación, cobranza, gestión administrativa y contable, cumplimiento de obligaciones legales y tributarias, y análisis comercial interno. El tratamiento se legitima en la existencia de una relación contractual o precontractual entre las partes.
MÉDICOS, SPEAKERS, PROPIETARIOS Y PERSONAL DE FARMACIAS
En el marco de sus actividades de marketing y relacionamiento comercial, GREC podrá tratar los datos personales de médicos, enfermeras y asistentes personales; speakers (presentadores en eventos científicos o de marketing); y propietarios y dependientes de farmacias. Los datos personales que se podrán tratar son: 1) datos identificativos (nombres y apellidos, número de cédula de identidad o pasaporte, RUC, fecha de nacimiento, estado civil); 2) datos de contacto (dirección de consultorio o de trabajo, teléfonos, correo electrónico); 3) datos académicos y profesionales (especialidad médica, número de registro médico, credenciales, antecedentes profesionales); 4) datos económicos de speakers (cuenta bancaria y datos necesarios para la generación de pagos de honorarios y envío de retenciones); 5) datos personales que puedan ser recopilados de fuentes públicas (redes sociales, páginas web, información publicitaria); y, 6) imágenes captadas por circuitos de videovigilancia en caso de asistir a las instalaciones del Responsable, con fines de seguridad.
El tratamiento de estos datos se justifica por la existencia de una relación contractual o precontractual entre las partes, así como por el interés legítimo del Responsable de gestionar su relacionamiento comercial y científico. Los datos serán tratados con las siguientes finalidades: i) visitación médica y oferta de productos farmacéuticos a través de medios presenciales y digitales; ii) formalización, desarrollo y ejecución de la relación comercial y/o contractual con speakers; iii) invitación y gestión de la participación en congresos, eventos científicos y de marketing; iv) gestión administrativa, tributaria y contractual; v) comunicación y notificaciones (retenciones, facturación, pagos a speakers); y, vi) cumplimiento de obligaciones legales y judiciales.
El uso de imagen de médicos y speakers con fines de comunicación externa o marketing estará sujeto a consentimiento previo e informado, recabado mediante el documento específico habilitado para el efecto. Asimismo, la comunicación de los datos de identidad de médicos y speakers —incluido el pasaporte— a agencias de viaje y a organizadores de eventos para la gestión de su participación en congresos nacionales e internacionales se realiza con base en su consentimiento previo e informado, recabado mediante el documento habilitado para el efecto.
OTROS GRUPOS DE INTERÉS (RELACIONAMIENTO COMERCIAL Y OPERATIVO)
En el marco de sus actividades comerciales y operativas, GREC podrá tratar los datos personales de otros grupos de interés: a) Fuerza de ventas de otros distribuidores farmacéuticos: datos identificativos (nombres y apellidos), datos de contacto (teléfono, correo electrónico, dirección de oficina) y fecha de nacimiento, necesarios para el relacionamiento operativo con distribuidores con quienes GREC mantenga relación comercial; b) Contactos clave comerciales de clientes y proveedores: nombres, apellidos y teléfonos necesarios para la gestión operativa; c) Secretarias y personal de apoyo de profesionales médicos: nombres, apellidos, dirección del establecimiento y teléfonos, necesarios para facilitar la interacción comercial con los profesionales de la salud; y, d) Proveedores de servicios de Salud y Seguridad Ocupacional (SSO): tratamiento de datos de salud de trabajadores de GREC compartidos con proveedores de servicios de SSO en cumplimiento estricto de la normativa laboral y de seguridad ocupacional. El tratamiento de los datos de los grupos a), b) y c) se legitima en el interés legítimo del Responsable de gestionar sus relaciones comerciales y operativas. El tratamiento de los datos del grupo d) se legitima en el cumplimiento de obligaciones legales en materia laboral y de seguridad ocupacional.
VIDEOVIGILANCIA
GREC utiliza sistemas de videovigilancia en sus instalaciones con la finalidad de garantizar la seguridad de las personas, bienes e instalaciones, así como dejar constancia de cualquier eventualidad que pudiera producirse.
Las imágenes captadas son tratadas exclusivamente para fines de seguridad y prevención de incidentes. Las grabaciones se almacenan de forma segura y confidencial, por un plazo máximo de treinta (30) días, transcurrido el cual son eliminadas automáticamente, salvo que deban conservarse por más tiempo para atender requerimientos de autoridades competentes o para el ejercicio o defensa de derechos en procedimientos administrativos o judiciales. El tratamiento se legitima en el interés legítimo del Responsable de garantizar la seguridad de sus instalaciones.
Las imágenes no son compartidas con terceros, salvo en caso de siniestro o requerimiento expreso de autoridades competentes, en cuyo caso podrán ser comunicadas a la administración del edificio donde opera GREC, autoridades administrativas o judiciales competentes, o a la aseguradora correspondiente.
El edificio en el que operan las oficinas de GREC mantiene sistemas de videovigilancia propios para garantizar la seguridad de las personas, los bienes y las instalaciones. La administración del edificio es la responsable del tratamiento de las imágenes captadas por dichos sistemas; GREC no opera ni controla dichos sistemas de videovigilancia. Para conocer las condiciones de dicho tratamiento —incluidas las finalidades, el plazo de conservación de las imágenes y el ejercicio de los derechos correspondientes—, los titulares podrán dirigirse a la administración del edificio, en su calidad de responsable del tratamiento.
VISITANTES DE LA PÁGINA WEB
A través de su página web, GREC podrá recopilar datos personales de médicos y visitantes en general, incluyendo: datos identificativos (nombres y apellidos, especialidad médica, número de registro médico), datos de contacto (ciudad, teléfono, correo electrónico), y datos de navegación (cookies). El tratamiento de datos de visitantes se legitima en el consentimiento del titular para el caso de cookies no esenciales, y en el interés legítimo del Responsable para el caso de formularios de contacto. La Política de Cookies detalla las categorías de cookies utilizadas y los mecanismos para aceptarlas o rechazarlas.
TRANSFERENCIAS Y ENCARGOS DE DATOS PERSONALES
GREC únicamente compartirá con terceros los datos personales de sus distintos grupos de interés si existe un fundamento jurídico para hacerlo. Los encargos se realizarán para la prestación de servicios necesarios para el cumplimiento de las finalidades legítimas previamente informadas, bajo instrucciones documentadas del Responsable y con las garantías contractuales, técnicas y organizativas adecuadas.
Sin perjuicio de otras comunicaciones o transferencias que puedan resultar necesarias, GREC cumple con informar que podrá encargar o comunicar datos personales en los siguientes casos:
Los datos de Trabajadores podrán ser comunicados o encargados a: proveedores de servicios de nómina, outsourcing y software de gestión de recursos humanos; compañías de seguros de salud, vida y accidentes; proveedores de servicios de salud y medicina ocupacional; empresas de mensajería, logística y distribución; proveedores de servicios tecnológicos e informáticos; plataformas de gestión de gastos; asesores o estudios legales externos; el IESS, el Ministerio de Trabajo y demás entes regulatorios competentes; y a nivel internacional, a empresas del mismo grupo empresarial y a proveedores internacionales de servicios tecnológicos, ubicados fuera del Ecuador.
Los datos de Clientes podrán ser comunicados o encargados a: proveedores de análisis comercial y datos de mercado; plataformas de gestión comercial y reporte de ventas; proveedores de servicios tecnológicos; y a la Administración Tributaria en cumplimiento de obligaciones legales.
Los datos de Proveedores podrán ser comunicados o encargados a: plataformas de gestión de gastos; proveedores de servicios tecnológicos; y a la Administración Tributaria en cumplimiento de obligaciones legales.
Los datos de Aspirantes y Candidatos podrán ser comunicados a: empresas de selección y headhunting de personal; entidades públicas competentes para la verificación de discapacidades; proveedores de servicios médicos preocupacionales; y proveedores de servicios tecnológicos. A nivel internacional, a proveedores de servicios tecnológicos, cuyas transferencias se realizan conforme a las garantías previstas en la LOPDP.
Los datos de Médicos, Speakers y Personal de Farmacias podrán ser comunicados o encargados a: proveedores de análisis y datos de mercado farmacéutico; proveedores de servicios tecnológicos, y a organizadores de congresos médicos nacionales o internacionales, en cuyo caso el Responsable informará previamente sobre la transferencia. Asimismo, los datos de médicos y speakers podrán comunicarse a agencias de viaje y operadores turísticos, así como a prestadores de servicios de transporte y alojamiento, para la gestión de pasajes, reservas y desplazamientos relacionados con su participación en congresos y eventos, lo que puede implicar la transferencia local e internacional de sus datos de identidad, incluido el pasaporte.
La información de videovigilancia podrá ser comunicada, en caso de siniestro o requerimiento legal, a la administración del edificio donde opera GREC, a las autoridades competentes, y a la aseguradora correspondiente.
Cuando las transferencias o comunicaciones de datos personales se realicen hacia destinatarios ubicados fuera del Ecuador —incluyendo empresas del mismo grupo empresarial y proveedores internacionales de servicios—, dichas transferencias se amparan en un acuerdo intragrupo y/o en cláusulas contractuales tipo que garantizan un nivel de protección adecuado, conforme a los artículos 55 a 61 de la Ley Orgánica de Protección de Datos Personales.
PLAZOS DE CONSERVACIÓN DE LOS DATOS PERSONALES
Las imágenes de videovigilancia serán eliminadas automáticamente transcurridos treinta (30) días desde su captación, salvo las excepciones previstas. Los demás plazos específicos de conservación se encuentran definidos en la Política de Conservación de GREC, atendiendo en todo caso a la normativa aplicable, a los plazos de prescripción legal y al cumplimiento de las obligaciones legales, regulatorias y contractuales que correspondan. En todo caso, el titular podrá solicitar la eliminación de sus datos personales en cualquier momento, siempre que no exista una obligación legal, contractual o administrativa que exija su conservación.
MEDIDAS DE PROTECCIÓN DE DATOS PERSONALES
GREC adoptará medidas de seguridad técnicas, organizativas y legales adecuadas para proteger los datos personales de sus distintos grupos de interés contra el acceso no autorizado, la pérdida, la alteración o la destrucción, incluyendo controles de acceso restringido tanto en medios físicos como electrónicos, protocolos de seguridad informática, y gestión de incidentes de seguridad.
OBLIGACIONES DE LOS TITULARES DE DATOS PERSONALES
El titular de los datos personales tiene la responsabilidad de suministrar información veraz, exacta, completa y actualizada. El suministro de datos falsos, incompletos o incorrectos puede generar consecuencias negativas para el propio titular, incluyendo decisiones inadecuadas, la imposibilidad de acceder a determinados servicios o la imputación de responsabilidad derivada de la información proporcionada.
En caso de negativa a entregar datos personales:
Derecho de acceso a sus datos contenidos en los ficheros o bases de datos de GREC.
Derecho de rectificación y actualización de los datos que puedan ser incorrectos o incompletos.
Derecho de eliminación o anulación de sus datos personales, en los casos previstos en la normativa vigente.
Derecho de oposición al tratamiento, incluyendo el cese de comunicaciones con fines comerciales.
Derecho a la suspensión o limitación del tratamiento, durante un período de tiempo determinado.
Derecho a la portabilidad, para recibir sus datos en formato compatible, estructurado y de lectura mecánica.
Derecho a la revocación del consentimiento otorgado para el tratamiento de sus datos.
Derecho a no ser objeto de decisiones automatizadas.
Para ejercer sus derechos, los titulares de los datos personales deberán contactar al Responsable en contacto.ec@gedeonrichter.com. El Responsable responderá a las solicitudes en el plazo establecido por la normativa aplicable. En caso de que el reclamo no sea atendido, el titular podrá acudir ante la Superintendencia de Protección de Datos Personales en https://spdp.gob.ec.
GREC no adopta decisiones que produzcan efectos jurídicos sobre los titulares, o que los afecten significativamente, basadas únicamente en el tratamiento automatizado de sus datos personales, ni elabora perfiles con dicho alcance.
BASES DE LEGITIMACIÓN
GREC tratará los datos personales de sus distintos grupos de interés únicamente cuando cuente con una base de legitimación para el efecto. Las bases de legitimación aplicables son: la ejecución de una relación contractual o precontractual en la que el titular sea parte; el cumplimiento de una obligación legal a cargo del Responsable; la protección de intereses vitales del titular o de otra persona; la ejecución de una tarea en interés público o en el ejercicio de competencias conferidas al Responsable; el interés legítimo del Responsable o de un tercero, siempre que no prevalezcan los derechos y libertades fundamentales del titular; y el consentimiento del titular, que se requerirá únicamente cuando no exista otra base de legitimación aplicable.
CAMBIOS A LA POLÍTICA DE PRIVACIDAD
GREC se reserva el derecho de modificar esta Política de Privacidad en cualquier momento, informando de los cambios a través de los canales habituales de comunicación. La versión actualizada estará disponible en: https://gedeonrichter.com.ec/politicas-de-privacidad/