RE/MAXEcuador · INMOBILMESA S.A.

Política Interna de Protección de Datos Personales

En cumplimiento de la Ley Orgánica de Protección de Datos Personales (LOPDP) del Ecuador y su Reglamento General.

Documento actualizado al 20 de agosto de 2026

1.Objetivo y Alcance

La presente política establece los lineamientos bajo los cuales INMOBILMESA S.A. (en adelante, «RE/MAX Ecuador» o «la Empresa») realiza el tratamiento, recolección, almacenamiento, uso, circulación, verificación y transferencia de datos personales, en cumplimiento de la Ley Orgánica de Protección de Datos Personales (LOPDP) y su Reglamento General.

Esta política aplica a todos los titulares de datos que se relacionen con la Empresa, incluyendo: clientes (vendedores, compradores, arrendadores y arrendatarios), prospectos, usuarios de plataformas digitales, seguidores y usuarios de redes sociales oficiales, personas interesadas en unirse a la red, interesados en adquisición de franquicias, personas que contacten por consulta general, proveedores, empleados directos, agentes asociados, brokers, staff de oficinas, ex-agentes, dueños y ex-dueños de franquicias, y accionistas y ex-accionistas de franquicias.

Esta política rige el tratamiento de datos que realiza directamente la Empresa. No rige, ni la Empresa responde por, el tratamiento que cada oficina franquiciada realiza de forma autónoma en su propia operación, conforme se detalla en la Sección 12.

2.Principios Rectores (Art. 10 LOPDP)

Todo tratamiento de datos realizado por la Empresa se rige por los siguientes principios, que prevalecen sobre cualquier práctica operativa que los contradiga:

  • Juridicidad: apego estricto a la Constitución, la LOPDP, su Reglamento y demás normativa aplicable.
  • Lealtad y transparencia: tratamiento honesto y comprensible para el titular.
  • Legitimidad y finalidad: solo se trata para fines lícitos, específicos e informados previamente.
  • Pertinencia y minimización: se recolecta únicamente lo estrictamente necesario.
  • Proporcionalidad: el alcance del tratamiento debe ser proporcional a la finalidad.
  • Confidencialidad y calidad: los datos deben mantenerse exactos, actualizados y reservados.
  • Conservación limitada: los datos se conservan solo durante el tiempo necesario (ver Sección 7).
  • Seguridad: medidas técnicas y organizativas adecuadas (ver Sección 9).
  • Responsabilidad proactiva y demostrada: la Empresa debe poder demostrar el cumplimiento, no solo declararlo.
  • Aplicación favorable al titular: en caso de duda, toda disposición se interpretará en el sentido más favorable al titular.

3.Bases Legales del Tratamiento (Art. 7-9 LOPDP)

A diferencia de un consentimiento único y general, cada finalidad de tratamiento debe fundamentarse en una base legal específica:

Base legalAplicación en la Empresa
Consentimiento del titularMarketing, boletines, uso de datos de prospectos y seguidores de redes sociales, uso de imagen/testimoniales.
Interés legítimo (con prueba de ponderación documentada)Verificación razonable de identidad o solvencia para prevenir fraude en una transacción concreta.
Protección de intereses vitalesSituaciones de emergencia.

El consentimiento, cuando sea la base aplicable, debe ser libre, específico, informado e inequívoco, obtenido mediante una acción afirmativa clara del titular. No es válido el consentimiento por omisión, mediante casillas premarcadas, ni el que se presuma del simple hecho de interactuar con redes sociales, visitar el sitio web o realizar una consulta puntual por curiosidad.

4.Tratamiento por Categoría de Titular

A. Prospectos, Clientes, Usuarios de Redes Sociales y Contactos Generales

Aplica a:

  • Prospectos e interesados que busquen información para comprar, vender o alquilar un inmueble.
  • Clientes de captación (vendedores/arrendadores) que firmen contrato o autorización de gestión.
  • Clientes de cierre (compradores/arrendatarios) que firmen contratos, promesas, actas u ofertas.
  • Seguidores y usuarios de redes sociales que interactúen con las cuentas oficiales de la Empresa.
  • Contactos generales que escriban o llamen con fines informativos o de simple consulta.

Finalidades y base legal aplicable:

  • Envío de avisos comerciales, alertas de propiedades y promociones → consentimiento específico, otorgable y revocable de forma independiente a la prestación del servicio inmobiliario.
  • Seguimiento de requerimientos inmobiliarios y comunicación operativa → ejecución del contrato (clientes de captación/cierre) o consentimiento (prospectos).

Canales autorizados: llamadas telefónicas, correo electrónico, SMS, WhatsApp, mensajería de redes sociales, dirección física — siempre conforme al canal y finalidad consentidos por el titular.

B. Interesados en Franquicias y Aspirantes a Agentes Asociados

Aplica a quienes contacten a la Empresa para adquirir/operar una franquicia o convertirse en agente asociado.

Finalidad y base legal: evaluación de perfil comercial, remisión de propuestas, convocatorias a entrevistas o webinars, y seguimiento del proceso de incorporación, con base en el consentimiento otorgado al enviar su postulación o perfil profesional, informado de forma previa sobre el alcance del tratamiento.

C. Agentes Asociados, Brokers, Staff, Ex-Agentes, Dueños/Ex-Dueños y Accionistas/Ex-Accionistas de Franquicias

Finalidades: fines promocionales, posicionamiento de marca, testimoniales e historial de gestión, seguimiento comercial, evaluación de desempeño y cumplimiento de manuales de franquicia — con base en el contrato de vinculación y, para uso de imagen/testimoniales, consentimiento específico y revocable.

Ex-miembros de la red: la Empresa podrá conservar un registro histórico de gestión y cumplimiento de obligaciones de no-competencia, limitado a:

  • La información estrictamente necesaria para fines de auditoría y seguimiento legal.
  • El plazo definido en la Sección 7 (no de forma indefinida).
  • Uso restringido a las finalidades de control de cumplimiento contractual y obligaciones legales vigentes, no para fines comerciales adicionales sin nuevo consentimiento.

D. Empleados Directos y Proveedores

  • Empleados: tratamiento basado en la relación laboral (Código de Trabajo) para gestión de talento humano, nómina, evaluación de desempeño, seguridad interna y comunicación institucional.
  • Proveedores: tratamiento basado en la relación contractual para gestión de compras, pagos, evaluación de calidad y auditorías, limitado a datos comerciales, financieros y de contacto pertinentes.

5.Protección Especial de Menores de Edad

  • El tratamiento de datos de niñas, niños y adolescentes requiere, por regla general, el consentimiento de su representante legal.
  • Los adolescentes a partir de 15 años pueden otorgar su propio consentimiento explícito, siempre que se les informe en lenguaje claro y adecuado a su edad sobre finalidades, derechos y consecuencias del tratamiento.
  • Para datos sensibles de menores o decisiones basadas en valoraciones automatizadas que les afecten, se requiere siempre el consentimiento expreso del representante legal, sin importar la edad del menor.
  • El silencio o la inacción del menor o su representante no presume consentimiento.
  • La Empresa se abstendrá de incorporar datos de menores a bases de marketing salvo finalidad legítima específica (p. ej. menores integrantes del núcleo familiar comprador) y con el consentimiento correspondiente.

6.Verificación y Due Diligence

Con el fin de salvaguardar la seguridad de las operaciones y prevenir fraude, la Empresa podrá realizar consultas de verificación sobre clientes de cierre, agentes asociados, brokers, dueños/ex-dueños y accionistas/ex-accionistas de franquicias, empleados, proveedores e interesados en franquicias o reclutamiento, bajo las siguientes condiciones:

  • Las consultas se limitan a lo estrictamente necesario y proporcional respecto de la finalidad específica informada al titular (p. ej., evaluar solvencia para un contrato de arrendamiento, verificar antecedentes para vinculación como agente).
  • No se realizan de forma genérica sobre cualquier persona que solo haya contactado por curiosidad o consulta puntual, ni de forma «irrestricta».
  • Fuentes consultables, según el caso y la finalidad: burós de crédito autorizados y entidades del sistema financiero (capacidad de pago); récord policial y sistema de la Función Judicial (eSATJE) cuando exista finalidad legítima de seguridad contractual; SRI, Superintendencia de Compañías, Registro Civil y UAFE, en el marco de obligaciones legales de prevención de lavado de activos o verificación de identidad.
  • Esta facultad de verificación se otorga mediante consentimiento específico y revocable, o se fundamenta en el cumplimiento de una obligación legal, según corresponda — en ningún caso se invoca como autorización «irrestricta, irrevocable y permanente».

7.Retención de Datos

Los datos se conservarán únicamente durante el tiempo necesario para cumplir la finalidad del tratamiento, conforme a los siguientes plazos:

Categoría de titularPlazo de conservación
Prospectos sin conversión a clienteHasta 24 meses desde el último contacto, o hasta revocatoria del consentimiento.
Clientes de cierre (compradores/vendedores/arrendatarios)Duración de la relación contractual + plazos legales de prescripción civil y tributaria aplicables.
Agentes asociados / brokers activosMientras dure la vinculación con la franquicia.
Ex-agentes, ex-dueños, ex-accionistasPlazo de la obligación de no-competencia contractual + plazo legal de prescripción de acciones aplicable; vencido este plazo, los datos se eliminan o anonimizan.
EmpleadosDuración de la relación laboral + plazos legales laborales y tributarios.
ProveedoresDuración de la relación contractual + plazo de prescripción de obligaciones comerciales.
Seguidores de redes sociales / contactos por curiosidadMientras se mantenga interacción activa.

Vencido el plazo aplicable, los datos serán eliminados o anonimizados, salvo requerimiento expreso de autoridad competente que justifique su conservación adicional.

8.Derechos del Titular

Los titulares de datos tienen derecho, en todo momento y a través de los canales oficiales que la Empresa disponga para el efecto, a:

  • Información: conocer de forma previa y clara cómo se tratan sus datos.
  • Acceso: saber si sus datos están siendo tratados y obtener copia de ellos.
  • Rectificación/actualización: corregir datos inexactos o incompletos sin dilación injustificada.
  • Eliminación (supresión): solicitar el borrado cuando los datos ya no sean necesarios, se revoque el consentimiento, o el tratamiento sea ilícito.
  • Oposición: oponerse al tratamiento por motivos particulares, incluido el marketing directo.
  • Portabilidad: recibir sus datos en formato estructurado y transmitirlos a otro responsable.
  • Limitación/suspensión del tratamiento mientras se resuelve una reclamación.
  • Consulta pública y gratuita ante el Registro Nacional de Protección de Datos Personales.
  • Educación digital.
  • Revocación del consentimiento en cualquier momento (ver Sección 10).
  • Derechos de causahabientes: los familiares de titulares fallecidos podrán solicitar acceso, rectificación o eliminación de los datos del causante.

El ejercicio de estos derechos es gratuito, sencillo, y solo podrá limitarse cuando exista una obligación legal, contractual, de auditoría o regulatoria vigente que lo justifique expresamente, debiendo la Empresa motivar dicha limitación frente al titular.

9.Seguridad de la Información y Gestión de Brechas

9.1 Medidas de seguridad

La Empresa implementará, como mínimo:

  • Privacidad desde el diseño y por defecto en cada nuevo formulario, campaña o sistema.
  • Cifrado de datos sensibles y credenciales de acceso.
  • Control de acceso basado en roles, limitando el acceso a cada categoría de datos al personal autorizado.
  • Copias de seguridad (backups) periódicas y seguras (si llegaremos a tener).
  • Análisis de riesgos y, cuando el tratamiento implique alto riesgo (datos sensibles a gran escala, scoring), una Evaluación de Impacto en la Protección de Datos (EIPD).
  • Registro de Actividades de Tratamiento (RAT) actualizado.
  • Evaluación de la necesidad de designar un Delegado de Protección de Datos (DPD), conforme al volumen y sensibilidad de los datos tratados.

9.2 Notificación de brechas de seguridad

Ante cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de los datos personales, la Empresa deberá:

  • Notificar a la Superintendencia de Protección de Datos Personales (SPDP) dentro de los plazos establecidos por la normativa vigente.
  • Notificar a los titulares afectados cuando la brecha implique un riesgo alto para sus derechos (p. ej. exposición de datos financieros, identificatorios o sensibles).
  • Documentar internamente: naturaleza de la brecha, datos afectados, medidas correctivas adoptadas y acciones para prevenir recurrencia.

10.Revocación del Consentimiento

  • El titular tiene derecho a retirar su consentimiento en cualquier momento, mediante un procedimiento tan sencillo como el utilizado para otorgarlo.
  • La revocatoria no afecta la licitud del tratamiento realizado previamente a la misma.
  • La revocatoria no requiere justificación por parte del titular.
  • La Empresa procesará la solicitud en un plazo razonable y lo comunicará expresamente al titular.
  • La Empresa no invoca ni invocará autorizaciones de carácter «irrevocable y permanente» para ninguna finalidad de tratamiento; toda autorización del titular es revocable conforme a la LOPDP.

11.Transferencia y Comunicación de Datos a Terceros y Aliados

La Empresa podrá transferir o compartir datos personales con terceros, empresas filiales, socios comerciales o aliados estratégicos que participen en campañas conjuntas, siempre que:

  • Exista una base legal aplicable a dicha transferencia (consentimiento específico del titular, ejecución contractual, u otra base prevista en la ley), y
  • Los terceros receptores asuman las mismas obligaciones de confidencialidad, seguridad y limitación de uso establecidas en esta política.

Transferencias internacionales

Cuando la transferencia se realice a destinatarios ubicados fuera de Ecuador (incluyendo oficinas de la red RE/MAX internacional, proveedores de CRM o servicios en la nube), la Empresa deberá:

  • Verificar que el país de destino cuente con un nivel adecuado de protección reconocido por la Autoridad de Protección de Datos, o
  • Implementar garantías adecuadas: cláusulas contractuales tipo, normas corporativas vinculantes (en el caso de transferencias intra-red de franquicias), o consentimiento explícito del titular informado sobre los riesgos específicos de la transferencia.

12.Oficinas Franquiciadas: Independencia y Delimitación de Responsabilidades

12.1 Naturaleza jurídica de la red

La red RE/MAX en Ecuador opera bajo un modelo de franquicia. Cada oficina RE/MAX es de propiedad y administración independiente («Each Office Independently Owned and Operated»): constituye una persona natural o jurídica autónoma, con su propio Registro Único de Contribuyentes, representación legal, personal, infraestructura tecnológica, políticas internas, cartera de clientes y decisiones comerciales.

En consecuencia, y para todos los efectos de la LOPDP:

  • Las oficinas franquiciadas no son sucursales, agencias, establecimientos ni dependencias de INMOBILMESA S.A.
  • Los agentes asociados, brokers y staff vinculados a cada oficina no mantienen relación laboral ni de dependencia con la Empresa, sino con la oficina franquiciada correspondiente o de forma autónoma según su contrato.
  • La licencia de uso de la marca RE/MAX y el cumplimiento de los manuales de franquicia no confieren a la Empresa el control efectivo sobre las bases de datos, sistemas ni operaciones de tratamiento de cada oficina.

12.2 Delimitación de roles en el tratamiento

  • La oficina franquiciada actúa como responsable del tratamiento autónomo e independiente respecto de los datos personales de clientes, prospectos, agentes asociados, staff, proveedores y terceros que recolecta, almacena, usa, comparte o de cualquier forma trata en el desarrollo de su propia operación, por cuanto determina de manera independiente las finalidades y los medios de dicho tratamiento.
  • La Empresa actúa como responsable del tratamiento únicamente respecto de los datos que ella misma recolecta y trata directamente: canales corporativos oficiales, sitio web y plataformas digitales de su titularidad, redes sociales oficiales, procesos de reclutamiento propio, procesos de otorgamiento y administración de franquicias, y la relación contractual con franquiciados, agentes y proveedores propios.
  • Cuando la Empresa ponga a disposición de las oficinas herramientas tecnológicas centralizadas (CRM, plataformas de listados, sistemas de marketing u otras), lo hará en calidad de encargada del tratamiento por cuenta de la oficina —limitándose a las instrucciones documentadas de esta— o bajo un acuerdo de corresponsabilidad con reparto expreso de obligaciones, según lo determine el instrumento contractual aplicable. Fuera de ese alcance documentado, la Empresa no accede ni dispone de las bases de datos propias de cada oficina.

12.3 Exclusión de responsabilidad

RE/MAX Ecuador (INMOBILMESA S.A.) no se responsabiliza por el uso, almacenamiento, tratamiento, cesión, transferencia, comercialización, pérdida, alteración o divulgación de datos personales de clientes, prospectos, agentes asociados, staff o terceros que realicen las oficinas franquiciadas, sus propietarios, administradores, agentes, empleados o colaboradores, por hechos que se produzcan fuera del ámbito de control y de las instrucciones documentadas de la Empresa.

Cada oficina franquiciada responde de forma directa y exclusiva, frente a los titulares de los datos y frente a la Superintendencia de Protección de Datos Personales, por:

  • El cumplimiento de la LOPDP y su Reglamento en su propia operación.
  • La obtención, registro y conservación de la prueba de los consentimientos que recabe.
  • La atención de las solicitudes de derechos de los titulares sobre las bases de datos que administra.
  • Las medidas técnicas y organizativas de seguridad que implemente, y la gestión y notificación de las brechas de seguridad que ocurran en sus sistemas.
  • La contratación y supervisión de los encargados del tratamiento y terceros con los que comparta datos por cuenta propia.
  • Las sanciones, multas, indemnizaciones o reclamos derivados de sus propios incumplimientos.

12.4 Obligaciones exigibles a la oficina franquiciada

Como condición del contrato de franquicia y de los manuales de la red, cada oficina deberá:

  • Contar con su propia política de protección de datos y sus avisos de privacidad, e informar a los titulares que actúa como responsable independiente del tratamiento.
  • Mantener su propio Registro de Actividades de Tratamiento (RAT) y designar un responsable interno de protección de datos.
  • Atender directamente las solicitudes de derechos de los titulares que administra, en los plazos legales.
  • Notificar a la Empresa, sin demora indebida, toda brecha de seguridad que involucre datos vinculados a la marca o a herramientas provistas por la red, sin perjuicio de su obligación propia de notificar a la SPDP y a los titulares afectados.
  • Abstenerse de usar la marca RE/MAX para respaldar o legitimar tratamientos de datos no autorizados por el titular o contrarios a la ley.
  • Mantener indemne a la Empresa frente a reclamos, sanciones, multas, costas y perjuicios que se le impongan o reclamen como consecuencia de incumplimientos imputables a la oficina.

12.5 Facultad de supervisión sin asunción de responsabilidad

La verificación del cumplimiento de los manuales de franquicia —incluidas auditorías, requerimientos, capacitaciones o lineamientos que la Empresa emita en materia de protección de datos— se realiza en interés del cumplimiento contractual y de la protección de la marca. Dicha supervisión no implica que la Empresa asuma la calidad de responsable del tratamiento sobre las bases de datos propias de cada oficina, ni que ejerza control efectivo sobre las finalidades y medios definidos por esta.

12.6 Alcance del deslinde

Esta delimitación se fundamenta en la asignación real de roles descrita en las secciones 12.1 y 12.2. La Empresa reconoce que el deslinde no resulta aplicable respecto de aquellos tratamientos en los que ella misma determine efectivamente las finalidades y los medios, ni la exime de sus obligaciones propias como responsable o encargada según corresponda. Conforme al principio de aplicación favorable al titular (Sección 2), ninguna disposición de esta sección podrá interpretarse en el sentido de privar a un titular de sus derechos o de dejarlo sin un interlocutor identificable.

12.7 Solicitudes de titulares sobre sus propios datos: derivación a la oficina responsable

Cuando una persona se dirija a la Empresa, en su condición de matriz regional, para ejercer derechos sobre sus propios datos personales —saber si sus datos se encuentran almacenados, acceder a ellos u obtener copia, rectificarlos o actualizarlos, solicitar su eliminación, oponerse al tratamiento, solicitar su portabilidad o revocar un consentimiento— y dichos datos correspondan a la operación de una oficina franquiciada, se aplicará el siguiente procedimiento:

  • Identificación de la oficina responsable. La Empresa determinará, con la información aportada por el solicitante, cuál es la oficina franquiciada a la que corresponde la solicitud.
  • Remisión. La Empresa remitirá la solicitud y los datos de contacto del titular a dicha oficina, sin dilación indebida y en un plazo máximo de tres (3) días hábiles contados desde su recepción, a fin de que esta disponga del tiempo legal íntegro para atenderla.
  • Atención por la oficina. La oficina franquiciada, en su calidad de responsable del tratamiento independiente, asume íntegramente la atención de la solicitud: verificar la identidad del titular, buscar en sus propias bases de datos, responder directamente al solicitante dentro de los plazos legales, ejecutar la eliminación, rectificación o medida que corresponda, y conservar la prueba de su respuesta.
  • No intervención de la Empresa. La Empresa no accede ni consulta las bases de datos de la oficina, no confirma ni niega si esta posee datos del solicitante y no se pronuncia sobre el fondo de la solicitud.
  • Ausencia de comunicación con el solicitante. La Empresa no se comunica con la persona que presentó la solicitud por ningún motivo: no emite acuse de recibo, no le informa que su solicitud fue derivada, no le indica a qué oficina fue remitida ni mantiene con ella ningún tipo de interacción, anterior o posterior a la remisión. La totalidad de la comunicación con el titular corresponde exclusivamente a la oficina franquiciada responsable, quien deberá contactarlo y responderle directamente dentro de los plazos legales.
  • Trazabilidad. La Empresa conservará el registro de la solicitud recibida y de su remisión —fecha, oficina destinataria y datos mínimos del solicitante— por un plazo máximo de 12 meses, con la exclusiva finalidad de acreditar el cumplimiento de este procedimiento. Estos datos no se incorporan a las bases comerciales ni de marketing de la Empresa ni se utilizan para ninguna otra finalidad.

La remisión regulada en esta sección tiene por único objeto encauzar la solicitud hacia el responsable que efectivamente administra los datos, y no implica asunción de responsabilidad alguna por parte de la Empresa sobre el tratamiento consultado ni sobre la respuesta que emita la oficina.

Cuando la solicitud recaiga sobre datos que la Empresa trata directamente conforme a la Sección 12.2, esta la atenderá por sí misma con arreglo a la Sección 8.

13.Cookies y Tecnologías de Rastreo

Para los sitios web, landing pages y plataformas digitales de la Empresa:

  • Se implementará un banner de consentimiento de cookies previo a la activación de cookies no esenciales.
  • Las cookies estrictamente necesarias (sesión, funcionamiento del sitio) no requieren consentimiento previo, pero deben informarse.
  • Las cookies analíticas y de marketing/retargeting (Google Analytics, Meta Pixel, Google Ads, etc.) requieren consentimiento previo, específico y revocable, con opción de «rechazar» igualmente accesible que «aceptar».
  • Se habilitará un panel de preferencias de cookies accesible en todo momento para modificar o retirar el consentimiento otorgado.

14.Responsabilidad Proactiva y Cumplimiento

La Empresa mantendrá:

  • Un Registro de Actividades de Tratamiento (RAT) actualizado.
  • Procedimientos documentados para la atención de solicitudes de derechos del titular y para la respuesta ante brechas de seguridad.
  • Capacitación periódica del personal en materia de protección de datos.
  • Revisión periódica de esta política conforme a las resoluciones y guías técnicas que emita la Superintendencia de Protección de Datos Personales (SPDP).

15.Vigencia y Actualización

Esta política entra en vigencia a partir de su aprobación interna y será revisada al menos una vez al año, o cuando se modifique la normativa de protección de datos personales o las operaciones de la Empresa lo requieran.