Política de Protección de Datos Personales (Política de Privacidad)
Fecha de referencia: 17 de julio de 2026 (Versión 0.3, Borrador)
La versión en japonés es el texto auténtico. Esta traducción al español se ofrece únicamente a título informativo.
Cor. Inc. (en adelante, «la Empresa») reconoce la importancia de la información personal que trata y gestiona adecuadamente la información personal de clientes, empleados, candidatos a empleo y demás personas, de conformidad con la Ley de Protección de Información Personal (en adelante, la «Ley de Protección de Información Personal»), demás leyes y reglamentos pertinentes, directrices y el sistema de gestión de la seguridad de la información basado en la norma ISO/IEC 27001:2022 (JIS Q 27001:2023). La Empresa protege la información personal con arreglo a la siguiente política.
1. Información de la empresa
| Nombre de la empresa | Cor. Inc. |
|---|---|
| Ubicación | Prefectura de Fukuoka (sede central) |
| Representante | Director Representante Kosuke Terada |
| Actividad empresarial | Planificación, definición de requisitos, desarrollo y operación de soluciones de IA, así como las tareas contables y financieras asociadas. |
| Responsable de Protección de Información Personal | Responsable de Gestión del ISMS Nagisa Terada |
| Consultas | A través del punto de contacto establecido en el apartado 10. |
2. Información personal recopilada y finalidad de su uso
Al recopilar información personal, la Empresa especifica en la medida de lo posible la finalidad de su uso y la obtiene por medios lícitos y leales. Salvo que se haya obtenido previamente el consentimiento del interesado, la Empresa no trata la información personal más allá del alcance necesario para alcanzar la finalidad especificada. Los tipos de información personal que trata la Empresa y la finalidad de su uso son los siguientes.
(1) Clientes (incluidos socios comerciales y clientes potenciales)
- Información recopilada
- Nombre, razón social, departamento, cargo, dirección de correo electrónico, número de teléfono, información relativa a las transacciones, etc.
- Finalidad del uso
- Atención de consultas y solicitudes / celebración y ejecución de contratos, prestación del desarrollo, operación y mantenimiento de soluciones de IA / facturación, pago y demás procesos contables y financieros / comunicaciones e información relativas a los servicios / gestión de transacciones y contratos y cumplimiento de las obligaciones legales.
(2) Empleados (incluidos directivos, personal a tiempo parcial, contratados por tiempo determinado y becarios)
- Información recopilada
- Nombre, datos de contacto, fecha de nacimiento, domicilio, cuenta bancaria, My Number (Información Personal Específica), información relativa a la seguridad social, evaluación de desempeño, registros de asistencia, registros (logs) laborales, etc.
- Finalidad del uso
- Gestión de recursos humanos y relaciones laborales (contratación, asignación, evaluación, salarios, primas, jubilación, etc.) / cálculo de nóminas, retención en origen y demás procesos fiscales, así como los trámites de seguridad social y seguro laboral (incluida la Información Personal Específica; véase el apartado 4) / registro objetivo de la jornada laboral y cumplimiento de los deberes de gestión de la salud y de protección de la seguridad / obtención y supervisión de registros (logs) para la gestión de la seguridad de la información (detección y respuesta ante accesos no autorizados, fugas de información, infecciones por malware, etc.; el alcance de la recopilación se rige por el apartado 9 y por las normas internas) / contactos de emergencia, prestaciones sociales y demás aspectos de gestión derivados del contrato de trabajo.
(3) Candidatos a empleo
- Información recopilada
- Nombre, datos de contacto, currículum, historial profesional, registros de entrevistas, información obtenida durante el proceso de selección, etc.
- Finalidad del uso
- Proceso de selección (recepción de candidaturas, selección, comunicación y decisión de contratación o no contratación) / preparación de los trámites de incorporación tras la contratación / gestión de la información de candidatura durante un periodo determinado en caso de no contratación (incluida la relativa a futuras comunicaciones; únicamente cuando se base en el consentimiento del interesado).
Nota: La notificación interna a los empleados y candidatos a empleo sobre la finalidad del uso se realiza mediante la presente política, así como, por separado, mediante la notificación de las condiciones laborales, el documento de compromiso y la información facilitada en el momento de la contratación. En particular, mediante la presente política y el «Aviso y Consentimiento sobre la Monitorización de Empleados» se hace constar expresamente que entre las finalidades del uso se incluye la obtención y supervisión de registros (logs) para la gestión de recursos humanos y relaciones laborales y para la gestión de la seguridad de la información de los empleados.
3. Cesión a terceros y encargo de tratamiento
Salvo que concurra alguno de los siguientes supuestos, la Empresa no cederá datos personales a terceros sin obtener previamente el consentimiento del interesado.
- Cuando así lo exija la ley.
- Cuando sea necesario para proteger la vida, la integridad física o el patrimonio de una persona y resulte difícil obtener el consentimiento del interesado.
- Cuando sea especialmente necesario para mejorar la salud pública o para promover el desarrollo saludable de los menores y resulte difícil obtener el consentimiento del interesado.
- Cuando sea necesario cooperar con un organismo del Estado o similar en la ejecución de las funciones establecidas por la ley y la obtención del consentimiento del interesado pueda obstaculizar dicha ejecución.
La Empresa podrá encargar la totalidad o una parte del tratamiento de la información personal a empresas externas (subcontratistas, proveedores de servicios en la nube, etc.) dentro del alcance necesario para alcanzar la finalidad del uso. En tal caso, la Empresa ejercerá la supervisión necesaria y adecuada sobre el encargado de conformidad con la norma interna «Reglamento de Gestión de Proveedores y Encargos Externos».
Cuando la Empresa ceda datos personales a un tercero, o los reciba de un tercero, registrará y conservará la información necesaria de conformidad con los artículos 29 y 30 de la Ley de Protección de Información Personal.
4. Uso de servicios en la nube y cesión a terceros situados en el extranjero (artículo 28 de la Ley de Protección de Información Personal)
La Empresa trata información personal utilizando servicios en la nube como Google Workspace (unidades compartidas), Google Cloud (GCP/Secret Manager), GitHub, Bitwarden, entre otros.
Con el uso de estos servicios en la nube, los datos personales pueden tratarse en el extranjero (transferencia transfronteriza). Cuando la Empresa ceda datos personales a un tercero situado en el extranjero (incluido el supuesto en que los datos se traten en el extranjero a través de servicios en la nube), los tratará adecuadamente de conformidad con el artículo 28 de la Ley de Protección de Información Personal, ya sea obteniendo previamente el consentimiento del interesado, comprobando que dicho tercero ha implantado un sistema conforme a los criterios establecidos en dicha ley, o por cualquier otro medio previsto por la ley.
Cuando la Empresa lleve a cabo una transferencia transfronteriza, facilitará al interesado, a petición de este y conforme a lo dispuesto por la ley, el nombre del país en que se encuentra el destinatario de la transferencia, información sobre el régimen de protección de la información personal de dicho país y sobre las medidas adoptadas por el destinatario.
* Respecto de la Información Personal Específica (My Number), no se realizará cesión alguna a terceros situados en el extranjero, de conformidad con la Ley My Number.
5. Uso de cookies y herramientas de análisis del sitio web
La Compañía utiliza herramientas de análisis que emplean identificadores como las cookies con el fin de conocer el uso del sitio web y mejorar su presentación y calidad. Mediante ellas se obtiene información como la dirección IP, información del navegador y del dispositivo, páginas visitadas, origen de la visita, tiempo de permanencia e interacciones en pantalla (clics, desplazamiento, etc.).
Las herramientas de análisis utilizadas por la Compañía son las siguientes.
- Microsoft Clarity (proveedor: Microsoft Corporation / Estados Unidos): registra la visualización de páginas y las interacciones como clics y desplazamientos, y las analiza mediante mapas de calor y repeticiones de sesión. La información obtenida se trata fuera de Japón, incluido Estados Unidos.
- Cloudflare Web Analytics (proveedor: Cloudflare, Inc. / Estados Unidos): obtiene información estadística, como el número de visualizaciones de página. No utiliza cookies que rastreen a personas.
La Compañía no utiliza la información obtenida mediante estas herramientas con el fin de identificar a personas, ni la combina con otra información en su poder para identificarlas. El tratamiento de la información obtenida se rige asimismo por las políticas de privacidad de cada proveedor.
Dado que el tratamiento de información por parte de Microsoft Clarity implica una transferencia transfronteriza a Estados Unidos, la Compañía la trata de forma adecuada conforme a los métodos establecidos en el apartado 4 (Uso de servicios en la nube y cesión a terceros situados en el extranjero).
En las repeticiones de sesión, el texto introducido en los formularios se enmascara y se configura de modo que la Compañía no pueda visualizarlo. No se utiliza con el fin de registrar información sensible, como el contenido de las consultas.
Si desea detener la recopilación de información, puede utilizar los siguientes métodos: (1) enviar una señal de Global Privacy Control (GPC) mediante su navegador o una extensión (Microsoft Clarity admite GPC); o (2) seleccionar Microsoft en la página de exclusión que proporciona la Digital Advertising Alliance. Tenga en cuenta que Microsoft Clarity no responde a las señales Do Not Track (DNT) del navegador. Además, aunque desactive las cookies, se sigue recopilando información básica, como el número de visualizaciones de página, y las sesiones registradas simplemente se fragmentan. Si desactiva las cookies, es posible que algunas funciones del sitio web no estén disponibles.
La exclusión mediante el método (2) se almacena en una cookie, por lo que eliminar o desactivar las cookies también borra dicha configuración. Para conservarla, utilice el método (1), Global Privacy Control (GPC), o la extensión del navegador que proporciona la Digital Advertising Alliance que se indica a continuación (disponible únicamente en Estados Unidos, Canadá y Argentina).
6. Medidas de gestión de la seguridad
Con el fin de prevenir la fuga, pérdida o deterioro de la información personal que trata, así como para garantizar otras medidas de gestión de la seguridad, la Empresa adopta las siguientes medidas (los detalles se rigen por las normas internas «Reglamento de Tratamiento de Información Personal e Información Personal Específica» y «Reglamento de Gestión de la Seguridad de la Información»).
- Medidas de gestión de la seguridad de carácter organizativo y humano: Se designa un Responsable de Protección de Información Personal (Responsable de Gestión del ISMS) que conoce y supervisa la situación del tratamiento. Se imparte formación a los empleados sobre el deber de confidencialidad y el cumplimiento de las leyes y reglamentos pertinentes.
- Control de acceso: Conforme al enfoque de confianza cero (zero trust), el acceso a los datos personales se controla mediante autenticación multifactor (MFA), verificación del estado de los dispositivos y el principio de mínimo privilegio. Respecto de la Información Personal Específica, los permisos se configuran de modo que únicamente puedan acceder a ella las personas encargadas de su tratamiento.
- Cifrado: Los terminales de trabajo tienen habilitado el cifrado de disco (FileVault) y las comunicaciones se cifran mediante TLS u otros medios. Los datos almacenados en la nube tienen habilitado el cifrado en reposo.
- Registros (logs) y detección: El acceso a los datos personales es objeto de registros mínimos relacionados con la actividad laboral (que no captan contenido privado), que se conservan y supervisan.
- Eliminación: Los datos personales que dejan de ser necesarios se eliminan mediante un método que impide su recuperación.
7. Solicitud de divulgación, entre otras, de los datos personales en posesión de la Empresa
El interesado o su representante (entendiéndose por tal el representante legal y el representante apoderado por el interesado) podrá solicitar a la Empresa, respecto de los datos personales en su posesión que identifiquen a dicho interesado, la notificación de la finalidad del uso, la divulgación, la rectificación, adición o supresión de su contenido, la suspensión del uso o el borrado, y la suspensión de la cesión a terceros.
La Empresa tramitará la solicitud conforme al método que tiene establecido, acompañada de los documentos que permitan verificar la identidad del interesado o de su representante.
La Empresa decidirá el contenido de la respuesta y lo notificará al interesado, en principio, dentro de los 30 días siguientes a la fecha de recepción de la solicitud. Cuando, por circunstancias inevitables, no pueda responder dentro de dicho plazo, notificará el motivo y la previsión de respuesta.
Cuando la Empresa atienda una solicitud de divulgación, podrá cobrar la tarifa que tiene establecida, dentro de un alcance que se considere razonable teniendo en cuenta los costes reales.
En determinados supuestos previstos por la ley (cuando exista riesgo de perjudicar los derechos e intereses del interesado o de un tercero, cuando exista riesgo de obstaculizar gravemente la adecuada ejecución de las actividades de la Empresa, cuando ello suponga infringir otras leyes, etc.), la Empresa podrá no divulgar la totalidad o una parte. En tal caso, lo notificará al interesado junto con el motivo correspondiente.
8. Actuación en caso de producirse una fuga u otro incidente
Cuando se produzca una fuga, pérdida, deterioro u otro incidente relativo a la seguridad de los datos personales y dicho incidente corresponda a alguno de los supuestos previstos en el artículo 26 de la Ley de Protección de Información Personal, la Empresa informará a la Comisión de Protección de Información Personal sin demora (informe preliminar) y dentro del plazo establecido (informe definitivo), y notificará al interesado sin demora en función de la situación de dicho incidente. Cuando la notificación al interesado resulte difícil, la Empresa adoptará las medidas alternativas necesarias para proteger los derechos e intereses del interesado. Respecto de las fugas u otros incidentes relativos a la Información Personal Específica, la Empresa realizará por separado los informes y notificaciones necesarios de conformidad con la Ley My Number y con el reglamento de la Comisión de Protección de Información Personal.
9. Tratamiento relativo a la obtención y supervisión de registros (logs) (para empleados)
Con el fin de gestionar la seguridad de la información, gestionar las relaciones laborales y registrar objetivamente la jornada laboral, la Empresa obtiene y supervisa, en los terminales y servicios en la nube utilizados para el trabajo, los registros (logs) relacionados con la actividad laboral (autenticación, ejecución de procesos, metadatos de comunicación, accesos a datos internos, configuración de software, asistencia/tiempo de uso). La Empresa no obtiene contenido privado (contenido de navegación personal, contenido de cuentas personales, pulsaciones de teclas).
La finalidad, el alcance, el responsable, las condiciones de consulta y el periodo de conservación de la obtención y supervisión de registros (logs) se rigen por lo establecido en las normas internas «Reglamento de Obtención de Registros y Monitorización» y «Aviso y Consentimiento sobre la Monitorización de Empleados».
10. Punto de contacto para consultas
Las solicitudes de divulgación, entre otras, de los datos personales en posesión de la Empresa, así como las reclamaciones y consultas relativas al tratamiento de la información personal, se atienden en el siguiente punto de contacto.
| Punto de contacto | Cor. Inc. Responsable de Protección de Información Personal (Responsable de Gestión del ISMS Nagisa Terada) |
|---|---|
| Forma de contacto | Para las solicitudes de divulgación y similares (apartado 7), contáctenos en [email protected] adjuntando documentos que acrediten su identidad. Las reclamaciones y consultas relativas al tratamiento de información personal también se atienden a través de Cloudia (chat con IA) o por teléfono en nuestra página de contacto. |
11. Modificación de la presente política
La Empresa podrá modificar la presente política por motivos como reformas legales, cambios en su actividad empresarial u otras circunstancias. En caso de modificación, publicará el contenido modificado en el sitio web de la Empresa u otros medios. Cuando realice cambios importantes, los dará a conocer por un medio adecuado.
Para conocer nuestro marco de seguridad de la información, consulte también nuestra página de Seguridad.
Versión: 0.3 (Borrador) / Fecha de referencia: 17 de julio de 2026 / Elaborado por: Cor. Inc. / Responsable: Responsable de Protección de Información Personal (Responsable de Gestión del ISMS, Nagisa Terada)
* La presente política es un resumen, con fines de publicación externa, de la norma interna «Reglamento de Tratamiento de Información Personal e Información Personal Específica», correspondiéndose ambos documentos; en caso de discrepancia entre ellos, se interpretará conforme a las leyes y reglamentos y al espíritu de dicha norma.