Anonimización de expedientes de siniestros para aseguradoras y corredurías
Un expediente de siniestro es una carpeta heterogénea —parte, fotografías, informe pericial, informe médico, facturas de taller— que sale de la entidad hacia peritos, talleres, médicos evaluadores, reaseguradoras y ficheros comunes mientras corre el plazo de cuarenta días del art. 18 de la Ley de Contrato de Seguro. La Ley 20/2015 (LOSSEAR) dice, en su art. 99, exactamente cuánto puede viajar de ese expediente sin consentimiento: solo lo estrictamente necesario, y los datos de salud para ninguna otra finalidad que pagar la prestación. anonimiza.do deja cada envío con lo que su destinatario necesita, trata la matrícula y el resto de identificadores del sistema español, y registra cada operación.
Qué documentos maneja el departamento de siniestros
Cada expediente reúne, en formatos distintos y de varias fuentes:
- Solicitud de seguro y cuestionario previo, con el cuestionario de salud en vida, salud, accidentes y decesos que el art. 10 de la Ley de Contrato de Seguro obliga a recoger.
- Póliza, condiciones particulares, suplementos y recibos de prima, con IBAN, matrícula o dirección del riesgo y código QR en el recibo.
- Parte de siniestro y declaración amistosa de accidente, con los datos de las dos partes y las dos matrículas, a menudo rellenada a mano.
- Informes periciales de daños —auto, hogar, comercio, industrial, agrario— con reportaje fotográfico, presupuestos y facturas de reparación.
- Documentación médica: partes de asistencia y de urgencias, informes de alta, de rehabilitación y de valoración del daño corporal, pruebas diagnósticas.
- Atestados policiales y de la Guardia Civil de Tráfico, denuncias y diligencias.
- Expedientes de investigación de fraude: informes de investigadores, declaraciones, rastro digital con direcciones IP y de correo.
- Reclamaciones y litigios: quejas al servicio de atención al cliente y al defensor del asegurado, demandas, contestaciones y periciales judiciales.
- En la correduría: ficha de cliente, carta de nombramiento, análisis comparativo de ofertas e historial de siniestralidad que se adjunta para pedir cotización.
Cuándo hay que anonimizar el expediente, y qué dice la ley
El pago de la indemnización, la aportación a un procedimiento judicial, la comunicación al supervisor y las obligaciones de prevención del blanqueo van con todos los datos. El resto son usos que la LOSSEAR limita:
Envío a peritos, talleres, médicos evaluadores y abogados
El art. 99.5 LOSSEAR considera encargado del tratamiento a quien presta servicios externalizados a la aseguradora, y cada uno necesita una parte distinta del expediente: el taller no necesita el cuestionario de salud, el perito de daños no necesita el IBAN, el evaluador médico no necesita la matrícula ni la prima. Es minimización pura y es el caso más cotidiano.
Reaseguro y compartición entre compañías
Reclamación a la contraria, convenios de indemnización directa, coaseguro y, sobre todo, reaseguro, donde el expediente o su estadística salen de la entidad y con frecuencia del país. El art. 99.4 permite comunicar al reasegurador sin consentimiento «los datos que sean estrictamente necesarios»: la propia habilitación legal está redactada como un mandato de minimización, y fuera de la UE aplican las garantías del capítulo V del RGPD.
Ficheros comunes, tarificación y modelos antifraude
El art. 99.7 permite ficheros comunes para liquidar siniestros, tarificar, seleccionar riesgos, elaborar estudios actuariales y prevenir el fraude, sin consentimiento previo pero comunicándolo al afectado, y cierra: los datos de salud «sólo podrán ser objeto de tratamiento con el consentimiento expreso del afectado». Para llevar un siniestro con componente médico a un fichero común, a un estudio o al entrenamiento de un modelo antifraude, o hay consentimiento expreso o el expediente va anonimizado.
Auditoría, supervisión y control interno
Auditor de cuentas, actuario, revisión de reservas técnicas, informes al supervisor y comités internos de siniestros necesitan el contenido de los expedientes, no la identidad de los asegurados y los perjudicados.
La correduría que pide oferta al mercado
Presentar un riesgo y su historial de siniestralidad a varias compañías que todavía no tienen relación con el cliente para obtener cotización deja datos identificados en manos de todas menos una. El art. 99.9 obliga a cancelar en diez días los datos de un contrato que no llega a celebrarse, con consentimiento expreso si son de salud. Pedir oferta con el historial anonimizado evita el problema de raíz.
Formación, casuística y entornos de prueba
Usar siniestros reales en la formación de tramitadores y de la red comercial, en circulares internas o cargados en el entorno de pruebas al cambiar el gestor de siniestros es una finalidad distinta de la del contrato, y el art. 99.1 exige para ella consentimiento específico. Se anonimizan antes.
Qué datos aparecen y cuáles son distintivos del sector
La matrícula es la tipología propia de esta vertical: está en el parte, en el atestado, en la peritación, en la factura del taller y dentro de las fotografías.
- Identificación de tomador, asegurado, perjudicados y testigos: nombres, NIF o NIE, pasaporte, dirección del riesgo, teléfono, email, fecha de nacimiento, IBAN y cantidades de prima e indemnización.
- Matrículas, a menudo dos por parte; y dentro del reportaje fotográfico, matrículas, rótulos y números de portal legibles.
- En la documentación médica y de baja: número de la Seguridad Social, denominación del centro, CSV y código de barras de la etiqueta identificativa del hospital; y diagnóstico, tratamiento y número de historia clínica, que son categoría especial y no están en las 20 tipologías del catálogo: se cubren con tipología propia en lenguaje natural.
- En atestados y denuncias: nombres, matrícula, denominación del cuerpo actuante, identificador profesional del agente y resultado de alcoholemia, que es dato de salud.
- En expedientes de fraude: direcciones IP y de correo del rastro digital, además de nombres, matrícula y cantidades.
- Números de póliza, de recibo, de expediente y de atestado: no están en el catálogo, pero se describen como tipologías propias. Y la misma persona aparece en un atestado como conductor, denunciado, «don Fulano» y «el titular del vehículo».
Cómo encajarlo en la tramitación con cuarenta días corriendo
- Política por ramo —auto, hogar, salud, responsabilidad civil— aprobada por el DPO: qué se anonimiza, para qué destinatario y con qué técnica.
- Una plantilla de tratamiento por destinatario: perito de daños, taller, médico evaluador, abogado, reasegurador, fichero común, formación. Cada una deja solo lo que ese destinatario necesita.
- El expediente completo como lote: la carpeta del siniestro se sube en un ZIP y el resultado vuelve al gestor de siniestros por API, sin que el tramitador cambie de pantalla.
- Seudonimización reversible para todo lo que después hay que pagar o reclamar; anonimización irreversible con verificación de k-anonimidad para el histórico de tarificación, los ficheros comunes y los modelos.
- Revisión por valor único en lugar de repasar cuarenta veces el mismo nombre en un expediente largo.
- Registro de cada cesión en el registro de actividades de tratamiento, y destrucción o cancelación en plazo: diez días para la oferta no contratada.
Qué aporta anonimiza.do a una aseguradora o una correduría
- Detecta las 20 tipologías del catálogo —con la matrícula, el IBAN, las cantidades, las fechas, los NIF y NIE, el pasaporte, la Seguridad Social, los CSV, los códigos de barras y QR y las direcciones IP— y valida NIF, NIE, Seguridad Social e IBAN por su dígito de control.
- Tipologías propias descritas en lenguaje natural —número de póliza, de expediente, de atestado, diagnóstico, número de historia clínica— sin programar reglas ni entrenar nada.
- Correferencia e identificadores de relación y de cargo: reconoce que «el conductor habitual», «el hermano del asegurado» y «don Fulano» son la misma persona a lo largo del expediente, y los trata de forma coherente.
- Lotes en ZIP para la carpeta del siniestro, hojas de cálculo columna por columna para los históricos, OCR para informes y facturas escaneados y para el texto legible de las fotografías, y API REST para integrarlo con el gestor de siniestros.
- Dos modos según el uso: seudonimización reversible con tokenización estable para lo que hay que pagar o reclamar después, y anonimización irreversible con verificación de k-anonimidad para ficheros comunes, estudios actuariales y modelos.
- Elimina los metadatos del fichero antes de la descarga y deja un log de auditoría de cada documento procesado.
- Datos siempre en la Unión Europea (AWS Frankfurt), con opción de despliegue en la región de AWS en España; Esquema Nacional de Seguridad categoría MEDIA y contrato de encargado del tratamiento.
- Plan Empresa con volumen ilimitado, SSO/SAML, account manager dedicado y SLA; plan gratuito de 3 documentos al mes para probar.
Probar gratis: 3 documentos al mes
Preguntas frecuentes
¿Trata las matrículas y el resto de datos que aparecen en las fotografías del perito?
Las imágenes y los PDF escaneados pasan por OCR: el texto legible de una fotografía —matrículas, rótulos, números de portal, documentos fotografiados— se detecta como cualquier otro dato del catálogo. Lo que no sea texto legible no se detecta automáticamente y se revisa a mano.
Si anonimizamos el histórico para el fichero común o para entrenar el modelo antifraude, ¿deja de ser dato personal?
Solo si la anonimización es irreversible y nadie puede reidentificar cruzando matrícula, código postal y fecha: para eso está la verificación de k-anonimidad. La seudonimización no basta, porque el art. 4.5 del RGPD la mantiene dentro del reglamento. Y con datos de salud el art. 99.7 de la LOSSEAR deja dos caminos: consentimiento expreso o anonimización.
¿Cómo lo metemos en el gestor de siniestros sin que el tramitador cambie de pantalla?
Por la API REST y los lotes en ZIP: la carpeta del expediente entra, se trata con la plantilla del destinatario y vuelve al gestor. Con el plazo de cuarenta días del art. 18 de la Ley de Contrato de Seguro corriendo, una herramienta que obligue a descargar, subir y volver a cargar no se adopta.
Si anonimizamos el expediente, ¿cómo pagamos después la indemnización?
Para todo lo que hay que pagar o reclamar se usa la seudonimización reversible: los identificadores se sustituyen por tokens estables y la reversión se hace con clave y queda registrada. La anonimización irreversible se reserva para el histórico, los ficheros comunes y los modelos, donde no hay que volver al asegurado.
¿Hay que anonimizar lo que se aporta al juzgado, al supervisor o para el blanqueo?
No. El procedimiento judicial, la comunicación a la Dirección General de Seguros y las obligaciones de la Ley 10/2010 tienen base legal propia y van con todos los datos. Lo que se anonimiza es el uso secundario que el art. 99 de la LOSSEAR limita: proveedores, reaseguro, ficheros comunes, ofertas no contratadas, formación y pruebas.