Checklist de Cumplimiento de Protección al Consumidor

Lista de Control de Protección de Datos de Consumidores

Versión: 1.0
Fecha: 4 de agosto de 2026
Uso: Interno
Responsable: [COMPLETAR: área o cargo]
Aprobador: [COMPLETAR: nombre o cargo]

1. Objetivo

Establecer controles para que el tratamiento de datos personales de consumidores, usuarios, compradores, participantes y contactos de Summit Explorer JD cumpla la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP).

Este documento es una herramienta de cumplimiento y no reemplaza el análisis jurídico de cada producto, campaña o tratamiento.

2. Alcance

Aplica a los datos recogidos o utilizados durante:

  • creación y administración de cuentas;
  • consultas, soporte y atención al cliente;
  • contratación, pagos, facturación y reembolsos;
  • inscripción y participación en expediciones;
  • envío de comunicaciones operativas o comerciales;
  • encuestas, reseñas y actividades de comunidad;
  • prevención de fraude y seguridad de la plataforma; y
  • ejercicio de derechos de los titulares.

Incluye tratamientos realizados por personal, sistemas internos y proveedores que actúen por cuenta de Summit Explorer JD.

3. Reglas obligatorias por tratamiento

Antes de activar una función o formulario, el propietario del proceso debe completar una fila en el Registro de Actividades de Tratamiento y documentar lo siguiente:

Control Evidencia mínima Estado
Finalidad específica y comprensible Descripción aprobada de cada finalidad [ ]
Categorías de datos necesarias Inventario de campos y justificación [ ]
Base de legitimación por finalidad Consentimiento, contrato, obligación legal u otra base del artículo 7 [ ]
Titulares y destinatarios Categorías de personas, áreas y terceros [ ]
Información al titular Versión y captura del aviso presentado [ ]
Conservación y eliminación Plazo, evento de inicio, fundamento y acción final [ ]
Riesgos y medidas de seguridad Evaluación y controles técnicos/organizativos [ ]
Proveedores y transferencias Contrato, ubicación y garantías aplicables [ ]
Atención de derechos Sistema responsable y mecanismo de búsqueda [ ]

No se utilizará una base de legitimación genérica para finalidades distintas. Por ejemplo, la ejecución de una compra no habilita por sí sola el envío de publicidad.

4. Recolección y formularios

  • Solicitar únicamente datos adecuados, pertinentes y estrictamente necesarios para la finalidad informada.
  • Marcar con claridad los campos obligatorios y explicar por qué se requieren.
  • Evitar campos abiertos cuando una opción estructurada reduzca la recolección excesiva.
  • No solicitar datos sensibles salvo necesidad documentada, base jurídica válida y controles reforzados.
  • No reutilizar datos para una finalidad incompatible sin realizar un nuevo análisis de legitimación e información.
  • Validar que los datos sean exactos y habilitar mecanismos razonables de actualización.
  • Aplicar privacidad desde el diseño y por defecto en cambios de producto.

Datos de niñas, niños y adolescentes

  • Identificar si el servicio está dirigido a menores o puede ser utilizado por ellos.
  • Implementar verificación de edad proporcional al riesgo, sin recolectar datos excesivos.
  • Aplicar el interés superior y las reglas especiales de consentimiento previstas por la LOPDP.
  • Presentar información clara y adecuada a la edad y, cuando corresponda, al representante legal.
  • Prohibir perfilamiento publicitario o usos secundarios incompatibles con el interés superior del menor.

5. Transparencia

Antes o en el momento de obtener los datos, el aviso aplicable debe informar de forma accesible, clara y sencilla, como mínimo:

  • identidad y datos de contacto del responsable;

  • fines y base de legitimación de cada tratamiento;

  • categorías de datos y, cuando no provengan del titular, su origen;

  • tiempo de conservación o criterios utilizados para determinarlo;

  • destinatarios, encargados y transferencias nacionales o internacionales relevantes;

  • consecuencias de entregar o no datos obligatorios;

  • derechos disponibles y mecanismo para ejercerlos;

  • posibilidad de revocar el consentimiento cuando esa sea la base;

  • existencia de decisiones automatizadas y consecuencias relevantes; y

  • canal de reclamo ante el responsable y la autoridad competente.

  • El aviso está disponible sin exigir registro o pago.

  • Se conserva evidencia de la versión mostrada, fecha, interfaz y acción del titular.

  • Los cambios materiales son comunicados antes de aplicar la nueva finalidad.

6. Consentimiento y comunicaciones comerciales

Cuando el consentimiento sea la base de legitimación:

  • Debe ser libre, específico, informado e inequívoco.
  • La casilla no debe estar premarcada ni incorporada dentro de una aceptación general.
  • Cada finalidad opcional materialmente distinta debe poder aceptarse por separado.
  • La prueba debe registrar titular, texto, versión, fecha, medio y acción afirmativa.
  • Retirar el consentimiento debe ser tan sencillo como otorgarlo.
  • El retiro detiene el tratamiento futuro basado en consentimiento sin afectar tratamientos sustentados en otra base válida.

Las comunicaciones necesarias para ejecutar un contrato, informar sobre seguridad o responder una solicitud deben distinguirse de la publicidad. Las listas de supresión se conservarán con acceso restringido únicamente para respetar la oposición o revocación.

7. Pagos, soporte y expediciones

Pagos y reembolsos

  • Separar los datos necesarios para contratar y pagar de los utilizados para analítica o marketing.
  • No almacenar datos completos de tarjetas si una pasarela puede tratarlos directamente.
  • Informar la identidad de la pasarela y documentarla como proveedor o destinatario.
  • Limitar el acceso a comprobantes, reclamos y datos financieros.

Soporte

  • Verificar razonablemente la identidad antes de revelar o modificar datos de una cuenta.
  • Evitar copiar datos sensibles o credenciales dentro de tickets.
  • Definir reglas de depuración para adjuntos, grabaciones y conversaciones.

Expediciones

  • Separar información médica, contacto de emergencia y autorización de imagen.
  • Restringir los datos de salud al personal que los necesite para seguridad y operación.
  • Informar al contacto de emergencia sobre el tratamiento de sus datos cuando corresponda.
  • Eliminar o anonimizar los datos especiales cuando deje de existir su finalidad y no haya obligación de conservación.

8. Derechos de los titulares

El canal publicado debe admitir solicitudes de información, acceso, rectificación y actualización, eliminación, oposición, anulación, limitación, suspensión, portabilidad y las relacionadas con decisiones automatizadas, según proceda.

  • Registrar la fecha de recepción y calcular el plazo legal aplicable.
  • Verificar identidad de manera proporcional, sin crear una barrera injustificada.
  • Buscar en sistemas activos, archivos y proveedores relevantes.
  • Preservar únicamente los datos que deban mantenerse por obligación legal o defensa de reclamaciones, con acceso y uso restringidos.
  • Responder de manera motivada y conservar evidencia de la gestión.
  • Escalar de inmediato cualquier solicitud compleja o reclamo a la función de privacidad.

9. Seguridad, proveedores e incidentes

  • Aplicar control de acceso por función, autenticación robusta y revisión periódica de permisos.
  • Proteger datos en tránsito y, según el riesgo, en reposo.
  • Mantener registros de acceso y cambios para sistemas críticos.
  • Probar copias de seguridad, recuperación, eliminación y anonimización.
  • Capacitar al personal y exigir confidencialidad.
  • Contratar encargados mediante cláusulas que delimiten instrucciones, seguridad, confidencialidad, subencargados, asistencia, devolución/eliminación y auditoría.
  • Evaluar y documentar transferencias internacionales antes de iniciarlas.
  • Activar el procedimiento de respuesta ante cualquier posible vulneración de datos personales.

10. Puerta de aprobación

Un nuevo tratamiento de consumidores no puede pasar a producción hasta contar con:

  1. entrada aprobada en el Registro de Actividades de Tratamiento;
  2. base de legitimación y aviso validados;
  3. plazo de conservación implementado;
  4. evaluación de riesgos y medidas verificadas;
  5. contratos y transferencias revisados; y
  6. evidencia de que el sistema permite atender derechos.

Debe realizarse una evaluación de impacto cuando el tratamiento pueda implicar alto riesgo para los derechos y libertades de los titulares, especialmente ante datos sensibles, menores, monitoreo sistemático, perfilamiento o decisiones automatizadas relevantes.

11. Referencia normativa

  • Ley Orgánica de Protección de Datos Personales: artículos 7 a 10 (legitimación, consentimiento, interés legítimo y principios); 12 a 22 (derechos); 25 y 26 (categorías especiales y datos sensibles); 40 a 43 (protección desde el diseño, análisis de riesgos, evaluación de impacto y vulneraciones); 47 y 48 (obligaciones de responsables y encargados); y 55 a 61 (transferencias internacionales).
  • Reglamento General a la LOPDP y normativa, resoluciones y guías vigentes emitidas por la Superintendencia de Protección de Datos Personales, cuando resulten aplicables.

Fuente oficial consultada: https://www.gob.ec/sites/default/files/regulations/2022-08/Ley-Org%C3%A1nica-Protecci%C3%B3n-Datos-Personales.pdf

12. Control de revisión

Revisar este documento al menos una vez al año y antes si cambia un tratamiento, proveedor, tecnología, finalidad o norma aplicable.

Fecha Cambio Responsable Aprobación
[COMPLETAR] [COMPLETAR] [COMPLETAR] [COMPLETAR]