Políticas de Privacidad

Política de Privacidad

Última actualización: 30 de julio de 2026
Versión: 2.0

Esta Política informa cómo CASTRO MARTIN JULIO DAVID, quien opera bajo la marca SummitExplorer JD, trata los datos personales de usuarios, clientes, participantes, visitantes y representantes de organizaciones.

Esta Política es informativa. Su lectura no constituye un consentimiento general. Cuando un tratamiento requiera consentimiento, este será solicitado mediante una acción afirmativa, separada y específica.


1. Responsable del tratamiento

Campo Información
Responsable CASTRO MARTIN JULIO DAVID
Nombre comercial SummitExplorer JD
RUC 1805015904001
Domicilio legal Panamericana Norte, Ambato, Tungurahua, Ecuador
Teléfono +593 99 885 7876
Correo de privacidad info@summitexplorerjd.ec
Sitio web https://summitexplorerjd.ec

Si posteriormente una sociedad asume la operación, esta Política deberá actualizarse antes de transferirle la calidad de responsable.

Delegado de protección de datos: la obligación de designarlo se determina mediante una evaluación documentada, considerando la escala, naturaleza y regularidad de los tratamientos. Mientras no exista una designación registrada, el canal del responsable para privacidad y ejercicio de derechos es info@summitexplorerjd.ec. Si la evaluación concluye que la designación es obligatoria, sus datos de contacto se publicarán aquí y se realizará el registro exigido ante la Superintendencia.


2. Alcance y bases de datos

Esta Política se aplica a los datos tratados mediante:

  • sitio web, aplicaciones, plataformas SaaS y cuentas;
  • tienda, pagos, facturación y suscripciones;
  • soporte, comunicaciones y comunidad;
  • expediciones, reservas y actividades de montaña;
  • formularios, contratos, archivos y registros de seguridad; y
  • relaciones con clientes, proveedores y representantes empresariales.

Los datos pueden constar en bases de cuentas, clientes, facturación, operaciones, expediciones, soporte, comunidad, marketing, seguridad, consentimientos y evidencias contractuales.


3. Datos tratados y origen

3.1 Datos entregados directamente

  • Identificación: nombres, apellidos, cédula o pasaporte cuando sea necesario, fecha de nacimiento y firma.
  • Contacto: correo, teléfono, domicilio y contacto de emergencia.
  • Cuenta: usuario, credenciales protegidas mediante hash, preferencias, organización, roles y permisos.
  • Contratación y facturación: RUC o identificación tributaria, dirección, pedidos, planes, facturas, pagos y devoluciones.
  • Pago: estado, importe, referencia, marca y últimos dígitos del medio de pago. Los datos completos de tarjeta serán tratados por la pasarela correspondiente y no por SummitExplorer JD, salvo que se informe expresamente lo contrario.
  • Contenido: archivos, mensajes, reseñas, publicaciones, solicitudes y comunicaciones de soporte.
  • Expediciones: experiencia, aptitud, seguro, contacto de emergencia y datos de salud estrictamente necesarios.
  • Imagen y voz: solamente cuando exista una finalidad informada y una base jurídica válida.
  • Preferencias comerciales: suscripciones, consentimientos y revocaciones.

3.2 Datos obtenidos automáticamente

  • dirección IP, fecha y hora;
  • navegador, sistema operativo, dispositivo y agente de usuario;
  • identificadores de sesión, registros de acceso y seguridad;
  • páginas, funciones e interacciones;
  • ubicación aproximada derivada de IP; y
  • cookies y tecnologías similares conforme a la Política de Cookies.

3.3 Datos obtenidos de terceros

Podemos recibir datos de:

  • organizaciones que crean o administran cuentas para sus usuarios;
  • pasarelas de pago y entidades financieras;
  • proveedores de autenticación;
  • clientes empresariales que utilizan los servicios SaaS;
  • participantes que proporcionan un contacto de emergencia;
  • autoridades o fuentes públicas legalmente habilitadas; y
  • integraciones activadas por el usuario.

Cuando corresponda, se informará al titular dentro de los treinta días o en la primera comunicación, lo que ocurra primero.


4. Finalidades y bases de legitimación

Finalidad Datos principales Base de legitimación
Crear y administrar cuentas Identificación, contacto, credenciales, IP y evidencias Medidas precontractuales y ejecución contractual
Autenticar y proteger la plataforma Cuenta, IP, dispositivo y logs Ejecución contractual; interés legítimo únicamente con evaluación de ponderación previa favorable
Procesar pedidos, pagos y facturas Identificación, contacto, facturación y referencias de pago Ejecución contractual y obligación legal
Gestionar pagos recurrentes Cuenta, plan, referencias y estado del pago Ejecución contractual y autorización de recurrencia
Prestar software y SaaS Cuenta, contenido y datos cargados Ejecución contractual; encargo cuando se trate por cuenta de un cliente
Atender soporte y reclamaciones Contacto, tickets, comunicaciones y registros técnicos Ejecución contractual, obligación legal; interés legítimo únicamente con evaluación de ponderación previa favorable
Gestionar expediciones Identificación, contacto, experiencia, seguro y reserva Medidas precontractuales y ejecución contractual
Proteger vida, salud e integridad en emergencias Salud, ubicación y contacto de emergencia Interés vital; consentimiento explícito cuando sea exigible
Evaluar aptitud para una expedición Datos de salud estrictamente necesarios Consentimiento explícito u otra excepción legal aplicable, informada previamente
Usar imágenes con fines promocionales Imagen, voz y contexto Consentimiento separado y revocable
Enviar marketing Nombre, correo y preferencias Consentimiento
Analizar servicios con cookies no esenciales Identificadores y uso Consentimiento
Prevenir fraude y abuso Cuenta, transacciones, IP, dispositivo y logs Interés legítimo sujeto a evaluación de ponderación previa, individual, motivada y documentada
Cumplir obligaciones y órdenes Datos requeridos en cada caso Obligación legal u orden de autoridad competente
Formular o defender reclamaciones Contratos, evidencias y comunicaciones Normativa aplicable; interés legítimo solo con evaluación de ponderación previa favorable

No se utilizarán los datos para una finalidad incompatible sin informar previamente y contar con una base de legitimación válida.

Cuando se invoque interés legítimo, el responsable documentará antes del tratamiento: el interés concreto; la necesidad; la inexistencia de una alternativa menos invasiva; las expectativas razonables del titular; la naturaleza y volumen de los datos; los riesgos; las medidas de mitigación; y el resultado de la ponderación. El titular podrá solicitar acceso a dicha evaluación, protegiendo secretos empresariales y controles de seguridad.


5. Entrega obligatoria, negativa e información inexacta

Los campos obligatorios se identificarán en cada formulario.

  • Si un dato es necesario para crear una cuenta, contratar, facturar o prestar un servicio, su negativa puede impedir completar esa operación.
  • Negarse al marketing, a cookies no esenciales o al uso promocional de imagen no impedirá acceder a servicios no relacionados.
  • En expediciones, negarse a proporcionar información de salud estrictamente necesaria puede impedir participar cuando no sea posible evaluar o gestionar razonablemente la seguridad.
  • Los datos inexactos pueden causar errores de acceso, entrega, facturación, soporte o respuesta ante emergencias. El titular debe actualizarlos cuando corresponda.

6. Consentimiento y revocación

Cuando el tratamiento se base en consentimiento:

  • se solicitará mediante casilla o acción afirmativa no premarcada;
  • las finalidades diferentes se presentarán separadamente;
  • se conservará evidencia de la versión, fecha y acción;
  • no se condicionará un servicio a consentimientos innecesarios; y
  • podrá revocarse gratuitamente y con facilidad equivalente a su otorgamiento.

La revocación no afecta la licitud del tratamiento anterior. Puede ejercerse desde la configuración disponible, el enlace de cancelación o mediante info@summitexplorerjd.ec.


7. Destinatarios y encargados

Los datos podrán comunicarse o ponerse a disposición de:

  • proveedores de infraestructura, hosting, respaldo y seguridad;
  • servicios de autenticación, correo y comunicaciones;
  • pasarelas de pago, bancos y facturación;
  • proveedores de analítica y publicidad, únicamente con consentimiento cuando corresponda;
  • herramientas de soporte y gestión de relaciones con clientes;
  • guías, aseguradoras, servicios de rescate, hospitales o autoridades ante una emergencia;
  • asesores sujetos a confidencialidad;
  • clientes empresariales que administran cuentas de su organización; y
  • autoridades competentes cuando exista una obligación, orden o base legal válida.

El listado real de proveedores, ubicaciones y funciones deberá mantenerse en el Anexo de Proveedores y Transferencias. Los encargados deberán estar vinculados por contratos que regulen confidencialidad, seguridad, instrucciones, subencargados, derechos, incidentes y eliminación o devolución.

No vendemos ni alquilamos datos personales.


8. Transferencias internacionales

Los proveedores tecnológicos pueden tratar datos fuera de Ecuador. Antes de realizar una transferencia internacional se verificará:

  • país y destinatario;
  • finalidad y categorías de datos;
  • nivel adecuado de protección o garantía aplicable;
  • contrato o mecanismo exigido por la LOPDP;
  • medidas de seguridad; y
  • subencargados involucrados.

La información concreta debe constar en el Anexo de Proveedores y Transferencias. El titular puede solicitar información sobre las garantías mediante el correo de privacidad.

No se activará un proveedor internacional hasta completar esta evaluación.


9. Conservación y eliminación

Los datos se conservarán únicamente durante el tiempo necesario para la finalidad y las obligaciones aplicables. Los plazos concretos deberán constar en el Programa de Conservación y Eliminación.

Como criterios:

  • cuentas: mientras estén activas y durante el plazo justificado para atender obligaciones o reclamaciones;
  • facturación: durante el período exigido por la normativa tributaria;
  • evidencias de aceptación y contratación: durante la relación y el plazo de prescripción aplicable;
  • datos de salud: por el mínimo tiempo necesario para seguridad y reclamaciones legítimas;
  • marketing: hasta revocación o pérdida de vigencia de la base;
  • soporte y seguridad: durante períodos proporcionales al riesgo y finalidad.

Al vencer el plazo, los datos serán eliminados de forma segura, anonimizados irreversiblemente o bloqueados cuando exista una obligación válida de conservación.


10. Derechos de los titulares

El titular puede ejercer gratuitamente:

  • Información: conocer las condiciones del tratamiento.
  • Acceso: obtener sus datos y la información prevista por la ley.
  • Rectificación y actualización: corregir datos inexactos o incompletos.
  • Eliminación: solicitar su supresión cuando proceda.
  • Oposición: oponerse en los casos legalmente previstos.
  • Suspensión: limitar temporalmente el tratamiento cuando corresponda.
  • Portabilidad: recibir o transmitir datos cuando se cumplan los requisitos legales.
  • Revocación: retirar el consentimiento sin efecto retroactivo.
  • Decisiones automatizadas: no quedar sujeto a decisiones basadas exclusivamente en tratamientos automatizados que produzcan efectos jurídicos o afecten derechos, salvo excepción legal y con las garantías aplicables.

Procedimiento

La solicitud puede enviarse a info@summitexplorerjd.ec con:

  1. nombre e información suficiente para localizar los datos;
  2. derecho que desea ejercer;
  3. descripción de la solicitud; y
  4. medio para recibir la respuesta.

Solo se solicitará la información adicional necesaria para verificar identidad y representación. No se exigirá indiscriminadamente una copia de la cédula.

La solicitud será atendida dentro del plazo de quince (15) días, conforme a la LOPDP y normativa aplicable. Toda negativa será motivada e informará los mecanismos de impugnación.

El titular también puede presentar una reclamación ante la Superintendencia de Protección de Datos Personales del Ecuador, mediante los canales oficiales vigentes publicados por dicha autoridad.


11. Decisiones automatizadas y perfiles

A la fecha de esta versión:

  • no se adoptarán decisiones exclusivamente automatizadas con efectos jurídicos sobre el titular sin información previa y garantías legales;
  • los controles antifraude de pasarelas pueden emitir recomendaciones o rechazos conforme a sus propios sistemas; y
  • cualquier perfil publicitario solo se activará con consentimiento para las tecnologías correspondientes.

Cuando exista una decisión automatizada relevante, se informará su existencia, lógica general, importancia, consecuencias y mecanismo para solicitar intervención humana o impugnarla.


12. Seguridad y privacidad desde el diseño

Aplicamos medidas proporcionales al riesgo, incluyendo:

  • cifrado de comunicaciones;
  • hash seguro de contraseñas;
  • control de acceso y mínimo privilegio;
  • registros y monitoreo;
  • respaldos y recuperación;
  • gestión de vulnerabilidades;
  • separación reforzada de datos sensibles;
  • compromisos de confidencialidad;
  • revisión de proveedores; y
  • pruebas y evaluaciones periódicas.

Las nuevas funciones deberán evaluar minimización, finalidad, accesos, conservación, proveedores y riesgos antes de iniciar el tratamiento.


13. Vulneraciones de seguridad

Toda vulneración se gestionará conforme al Procedimiento de Respuesta a Incidentes.

Cuando corresponda:

  • el encargado notificará al responsable tan pronto como sea posible y, como máximo, dentro de dos días desde que tenga conocimiento;
  • el responsable notificará a la Superintendencia de Protección de Datos Personales y a ARCOTEL tan pronto como sea posible y dentro del término de cinco (5) días desde que tenga conocimiento, salvo que sea improbable que exista riesgo para los derechos y libertades; y
  • el responsable notificará al titular sin dilación y dentro del término de tres (3) días desde que conozca el riesgo, cuando la vulneración pueda afectar sus derechos fundamentales y libertades.

Se documentarán todos los incidentes, aunque no requieran notificación.


14. Niñas, niños y adolescentes

Los registros ordinarios y contrataciones directas están dirigidos a mayores de dieciocho años.

Un menor solo podrá participar en un servicio expresamente habilitado para menores mediante su representante legal. En ese caso:

  • la información se entregará también al representante;
  • se verificará la representación de forma proporcional;
  • se solicitarán únicamente datos necesarios;
  • no se utilizarán datos o imágenes con fines comerciales sin la autorización separada aplicable; y
  • se aplicará protección reforzada atendiendo al interés superior del menor.

Las cuentas creadas por menores fuera de estos procedimientos podrán suspenderse hasta verificar la autorización o eliminarse cuando no exista base para conservarlas.


15. Contactos de emergencia y otros terceros

Quien proporcione datos de un contacto de emergencia declara que puede comunicarlos para dicha finalidad y se compromete a informar a esa persona. Estos datos se usarán exclusivamente para preparación, seguridad y respuesta ante emergencias, salvo otra base legal aplicable.

Cuando recibamos otros datos indirectamente, cumpliremos el deber de información dentro del plazo legal, salvo excepción aplicable.


16. Cambios de esta Política

Los cambios se publicarán con nueva fecha y versión. Los cambios materiales se comunicarán por un medio verificable.

Una nueva versión de esta Política no sustituye el consentimiento otorgado para una finalidad específica. Si cambia una finalidad basada en consentimiento, se solicitará una nueva autorización cuando corresponda.


17. Contacto y reclamaciones