Lista de Control de Protección de Datos de Consumidores
Versión: 1.0
Fecha: 4 de agosto de 2026
Uso: Interno
Responsable: [COMPLETAR: área o cargo]
Aprobador: [COMPLETAR: nombre o cargo]
1. Objetivo
Establecer controles para que el tratamiento de datos personales de consumidores, usuarios, compradores, participantes y contactos de Summit Explorer JD cumpla la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP).
Este documento es una herramienta de cumplimiento y no reemplaza el análisis jurídico de cada producto, campaña o tratamiento.
2. Alcance
Aplica a los datos recogidos o utilizados durante:
- creación y administración de cuentas;
- consultas, soporte y atención al cliente;
- contratación, pagos, facturación y reembolsos;
- inscripción y participación en expediciones;
- envío de comunicaciones operativas o comerciales;
- encuestas, reseñas y actividades de comunidad;
- prevención de fraude y seguridad de la plataforma; y
- ejercicio de derechos de los titulares.
Incluye tratamientos realizados por personal, sistemas internos y proveedores que actúen por cuenta de Summit Explorer JD.
3. Reglas obligatorias por tratamiento
Antes de activar una función o formulario, el propietario del proceso debe completar una fila en el Registro de Actividades de Tratamiento y documentar lo siguiente:
| Control | Evidencia mínima | Estado |
|---|---|---|
| Finalidad específica y comprensible | Descripción aprobada de cada finalidad | [ ] |
| Categorías de datos necesarias | Inventario de campos y justificación | [ ] |
| Base de legitimación por finalidad | Consentimiento, contrato, obligación legal u otra base del artículo 7 | [ ] |
| Titulares y destinatarios | Categorías de personas, áreas y terceros | [ ] |
| Información al titular | Versión y captura del aviso presentado | [ ] |
| Conservación y eliminación | Plazo, evento de inicio, fundamento y acción final | [ ] |
| Riesgos y medidas de seguridad | Evaluación y controles técnicos/organizativos | [ ] |
| Proveedores y transferencias | Contrato, ubicación y garantías aplicables | [ ] |
| Atención de derechos | Sistema responsable y mecanismo de búsqueda | [ ] |
No se utilizará una base de legitimación genérica para finalidades distintas. Por ejemplo, la ejecución de una compra no habilita por sí sola el envío de publicidad.
4. Recolección y formularios
- Solicitar únicamente datos adecuados, pertinentes y estrictamente necesarios para la finalidad informada.
- Marcar con claridad los campos obligatorios y explicar por qué se requieren.
- Evitar campos abiertos cuando una opción estructurada reduzca la recolección excesiva.
- No solicitar datos sensibles salvo necesidad documentada, base jurídica válida y controles reforzados.
- No reutilizar datos para una finalidad incompatible sin realizar un nuevo análisis de legitimación e información.
- Validar que los datos sean exactos y habilitar mecanismos razonables de actualización.
- Aplicar privacidad desde el diseño y por defecto en cambios de producto.
Datos de niñas, niños y adolescentes
- Identificar si el servicio está dirigido a menores o puede ser utilizado por ellos.
- Implementar verificación de edad proporcional al riesgo, sin recolectar datos excesivos.
- Aplicar el interés superior y las reglas especiales de consentimiento previstas por la LOPDP.
- Presentar información clara y adecuada a la edad y, cuando corresponda, al representante legal.
- Prohibir perfilamiento publicitario o usos secundarios incompatibles con el interés superior del menor.
5. Transparencia
Antes o en el momento de obtener los datos, el aviso aplicable debe informar de forma accesible, clara y sencilla, como mínimo:
identidad y datos de contacto del responsable;
fines y base de legitimación de cada tratamiento;
categorías de datos y, cuando no provengan del titular, su origen;
tiempo de conservación o criterios utilizados para determinarlo;
destinatarios, encargados y transferencias nacionales o internacionales relevantes;
consecuencias de entregar o no datos obligatorios;
derechos disponibles y mecanismo para ejercerlos;
posibilidad de revocar el consentimiento cuando esa sea la base;
existencia de decisiones automatizadas y consecuencias relevantes; y
canal de reclamo ante el responsable y la autoridad competente.
El aviso está disponible sin exigir registro o pago.
Se conserva evidencia de la versión mostrada, fecha, interfaz y acción del titular.
Los cambios materiales son comunicados antes de aplicar la nueva finalidad.
6. Consentimiento y comunicaciones comerciales
Cuando el consentimiento sea la base de legitimación:
- Debe ser libre, específico, informado e inequívoco.
- La casilla no debe estar premarcada ni incorporada dentro de una aceptación general.
- Cada finalidad opcional materialmente distinta debe poder aceptarse por separado.
- La prueba debe registrar titular, texto, versión, fecha, medio y acción afirmativa.
- Retirar el consentimiento debe ser tan sencillo como otorgarlo.
- El retiro detiene el tratamiento futuro basado en consentimiento sin afectar tratamientos sustentados en otra base válida.
Las comunicaciones necesarias para ejecutar un contrato, informar sobre seguridad o responder una solicitud deben distinguirse de la publicidad. Las listas de supresión se conservarán con acceso restringido únicamente para respetar la oposición o revocación.
7. Pagos, soporte y expediciones
Pagos y reembolsos
- Separar los datos necesarios para contratar y pagar de los utilizados para analítica o marketing.
- No almacenar datos completos de tarjetas si una pasarela puede tratarlos directamente.
- Informar la identidad de la pasarela y documentarla como proveedor o destinatario.
- Limitar el acceso a comprobantes, reclamos y datos financieros.
Soporte
- Verificar razonablemente la identidad antes de revelar o modificar datos de una cuenta.
- Evitar copiar datos sensibles o credenciales dentro de tickets.
- Definir reglas de depuración para adjuntos, grabaciones y conversaciones.
Expediciones
- Separar información médica, contacto de emergencia y autorización de imagen.
- Restringir los datos de salud al personal que los necesite para seguridad y operación.
- Informar al contacto de emergencia sobre el tratamiento de sus datos cuando corresponda.
- Eliminar o anonimizar los datos especiales cuando deje de existir su finalidad y no haya obligación de conservación.
8. Derechos de los titulares
El canal publicado debe admitir solicitudes de información, acceso, rectificación y actualización, eliminación, oposición, anulación, limitación, suspensión, portabilidad y las relacionadas con decisiones automatizadas, según proceda.
- Registrar la fecha de recepción y calcular el plazo legal aplicable.
- Verificar identidad de manera proporcional, sin crear una barrera injustificada.
- Buscar en sistemas activos, archivos y proveedores relevantes.
- Preservar únicamente los datos que deban mantenerse por obligación legal o defensa de reclamaciones, con acceso y uso restringidos.
- Responder de manera motivada y conservar evidencia de la gestión.
- Escalar de inmediato cualquier solicitud compleja o reclamo a la función de privacidad.
9. Seguridad, proveedores e incidentes
- Aplicar control de acceso por función, autenticación robusta y revisión periódica de permisos.
- Proteger datos en tránsito y, según el riesgo, en reposo.
- Mantener registros de acceso y cambios para sistemas críticos.
- Probar copias de seguridad, recuperación, eliminación y anonimización.
- Capacitar al personal y exigir confidencialidad.
- Contratar encargados mediante cláusulas que delimiten instrucciones, seguridad, confidencialidad, subencargados, asistencia, devolución/eliminación y auditoría.
- Evaluar y documentar transferencias internacionales antes de iniciarlas.
- Activar el procedimiento de respuesta ante cualquier posible vulneración de datos personales.
10. Puerta de aprobación
Un nuevo tratamiento de consumidores no puede pasar a producción hasta contar con:
- entrada aprobada en el Registro de Actividades de Tratamiento;
- base de legitimación y aviso validados;
- plazo de conservación implementado;
- evaluación de riesgos y medidas verificadas;
- contratos y transferencias revisados; y
- evidencia de que el sistema permite atender derechos.
Debe realizarse una evaluación de impacto cuando el tratamiento pueda implicar alto riesgo para los derechos y libertades de los titulares, especialmente ante datos sensibles, menores, monitoreo sistemático, perfilamiento o decisiones automatizadas relevantes.
11. Referencia normativa
- Ley Orgánica de Protección de Datos Personales: artículos 7 a 10 (legitimación, consentimiento, interés legítimo y principios); 12 a 22 (derechos); 25 y 26 (categorías especiales y datos sensibles); 40 a 43 (protección desde el diseño, análisis de riesgos, evaluación de impacto y vulneraciones); 47 y 48 (obligaciones de responsables y encargados); y 55 a 61 (transferencias internacionales).
- Reglamento General a la LOPDP y normativa, resoluciones y guías vigentes emitidas por la Superintendencia de Protección de Datos Personales, cuando resulten aplicables.
Fuente oficial consultada: https://www.gob.ec/sites/default/files/regulations/2022-08/Ley-Org%C3%A1nica-Protecci%C3%B3n-Datos-Personales.pdf
12. Control de revisión
Revisar este documento al menos una vez al año y antes si cambia un tratamiento, proveedor, tecnología, finalidad o norma aplicable.
| Fecha | Cambio | Responsable | Aprobación |
|---|---|---|---|
| [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] |