Procedimiento de Protección de Datos para Procesos Tributarios
Versión: 1.0
Fecha: 4 de agosto de 2026
Uso: Interno
Responsable: [COMPLETAR: área o cargo de finanzas/tributación]
Custodio técnico: [COMPLETAR]
Aprobador: [COMPLETAR]
1. Objetivo
Regular el tratamiento de datos personales utilizado para facturación, contabilidad, declaraciones, retenciones, auditorías y atención de requerimientos tributarios, de acuerdo con la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP).
Este procedimiento no determina obligaciones, documentos ni plazos tributarios. Esos elementos deben validarse y documentarse con fundamento en la normativa fiscal vigente aplicable a Summit Explorer JD.
2. Alcance
Aplica a datos personales de clientes, proveedores, trabajadores, representantes, profesionales y terceros incluidos en:
- comprobantes de venta, retención y documentos complementarios;
- registros contables y conciliaciones;
- declaraciones y anexos tributarios;
- expedientes de devolución, reclamo o auditoría;
- reportes entregados al Servicio de Rentas Internas u otra autoridad competente;
- archivos de respaldo y sistemas de proveedores contables; y
- comunicaciones relacionadas con obligaciones fiscales.
3. Principios de operación
- Base jurídica por finalidad. El tratamiento estrictamente necesario para cumplir una obligación tributaria se documentará bajo la obligación legal prevista en el artículo 7 de la LOPDP. Los datos necesarios para preparar o ejecutar una transacción podrán sustentarse, según corresponda, en medidas precontractuales o ejecución contractual. Ninguna de estas bases habilita automáticamente marketing, perfilamiento u otros usos.
- Finalidad limitada. Los datos tributarios se utilizarán solo para facturación, contabilidad, cumplimiento normativo, auditoría y formulación, ejercicio o defensa de reclamaciones debidamente documentadas.
- Minimización. Se recogerán únicamente los campos exigidos por la norma tributaria o necesarios para la operación documentada.
- Exactitud. Los datos deberán mantenerse correctos y actualizarse cuando exista evidencia válida de un cambio.
- Conservación limitada. Cada categoría tendrá un plazo y fundamento verificable. Vencido el plazo, se eliminará, anonimizará o bloqueará según corresponda.
- Seguridad y confidencialidad. El acceso se limitará a personas y proveedores autorizados por función.
- Responsabilidad demostrable. Toda decisión deberá conservar evidencia suficiente para acreditar el cumplimiento.
4. Inventario y matriz de legitimación
Finanzas y la función de privacidad mantendrán la siguiente matriz completa y vinculada al Registro de Actividades de Tratamiento:
| Proceso | Datos mínimos | Titular | Finalidad | Base LOPDP | Norma tributaria específica | Destinatarios | Conservación |
|---|---|---|---|---|---|---|---|
| Facturación | [COMPLETAR] | Cliente/representante | Emitir y conservar comprobante | Obligación legal/contrato, según aplique | [COMPLETAR artículo y norma] | SRI, proveedor autorizado | [COMPLETAR plazo y evento inicial] |
| Proveedores | [COMPLETAR] | Proveedor/persona de contacto | Registro, pago y retención | Obligación legal/contrato | [COMPLETAR] | SRI, banco, contador | [COMPLETAR] |
| Declaraciones y anexos | [COMPLETAR] | [COMPLETAR] | Cumplimiento tributario | Obligación legal | [COMPLETAR] | SRI | [COMPLETAR] |
| Auditoría o reclamo | [COMPLETAR] | [COMPLETAR] | Verificación y defensa | Obligación legal/interés legítimo, previa evaluación | [COMPLETAR] | Auditor/asesor/autoridad | [COMPLETAR] |
No se pondrá en producción un campo tributario obligatorio sin identificar la disposición que lo exige. Cuando el campo sea opcional, se deberá documentar su necesidad y base de legitimación por separado.
5. Recolección y calidad
- Solicitar datos tributarios mediante canal protegido.
- Diferenciar campos legalmente obligatorios de los opcionales.
- Evitar copias de documentos de identidad si basta registrar datos puntuales.
- No recolectar datos sensibles salvo obligación o necesidad específica documentada y legalmente habilitada.
- Validar formato, integridad y exactitud antes de emitir documentos o reportes.
- Mantener trazabilidad de correcciones sin conservar duplicados innecesarios.
- Prohibir el uso de datos reales en pruebas, salvo excepción aprobada con controles equivalentes.
Si los datos no se obtienen directamente del titular, se registrará su fuente y se cumplirá el deber de información en los términos aplicables.
6. Información al titular
El aviso de privacidad aplicable debe explicar:
- identidad y contacto del responsable;
- datos tratados y fuente, cuando no provengan del titular;
- finalidades de facturación, contabilidad y cumplimiento;
- obligación legal o contrato que sustenta cada uso;
- carácter obligatorio de los datos y consecuencias de no proporcionarlos;
- destinatarios, incluidos autoridades y proveedores;
- transferencias internacionales, si existen;
- plazo de conservación o criterio para determinarlo; y
- derechos y canales para ejercerlos o presentar reclamos.
La entrega de información exigida por ley no requiere presentar una casilla de consentimiento como condición. Si existe una finalidad opcional, debe separarse y contar con su propia base válida.
7. Comunicaciones a autoridades y terceros
Antes de comunicar datos tributarios:
- verificar identidad, competencia y canal del destinatario;
- confirmar el fundamento jurídico y alcance del requerimiento;
- entregar solo los datos comprendidos y necesarios;
- utilizar cifrado u otro mecanismo seguro acorde con el riesgo;
- registrar fecha, destinatario, fundamento, categorías y responsable de la entrega; y
- conservar el requerimiento y comprobante de transmisión según la matriz de conservación.
Los asesores, proveedores de facturación, contabilidad, almacenamiento o soporte que traten datos por instrucciones de Summit Explorer JD deberán estar sujetos a un contrato de encargado conforme a la LOPDP. Si determinan fines propios, se evaluará y documentará su rol y la legitimidad de la comunicación.
Toda transferencia internacional se revisará antes de iniciarse y deberá cumplir las garantías, autorizaciones o excepciones aplicables.
8. Conservación, bloqueo y eliminación
El responsable del proceso mantendrá un programa de conservación que contenga para cada conjunto documental:
| Categoría | Sistema/archivo | Evento inicial | Plazo | Fundamento tributario o legal | Acción final | Responsable |
|---|---|---|---|---|---|---|
| Comprobantes | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | Eliminar/anonimizar/bloquear | [COMPLETAR] |
| Declaraciones y anexos | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] |
| Soportes contables | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] |
| Requerimientos y auditorías | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] |
Reglas:
- El plazo no será indefinido ni se justificará solo por conveniencia.
- Los respaldos y copias exportadas deberán seguir la misma regla o un ciclo técnico documentado.
- Una retención por litigio, auditoría o requerimiento suspenderá la eliminación solo para el alcance necesario y quedará registrada.
- Los datos conservados únicamente por obligación legal quedarán bloqueados frente a usos incompatibles.
- La eliminación o anonimización será verificable mediante registros de ejecución y pruebas periódicas.
9. Derechos de los titulares
Las solicitudes se tramitarán mediante el procedimiento general de derechos LOPDP.
Cuando se solicite eliminar, oponerse o limitar datos tributarios:
- identificar cada finalidad y sistema afectado;
- comprobar si existe una obligación legal vigente de conservación o comunicación;
- atender los datos y usos no cubiertos por esa obligación;
- restringir el acceso y prohibir usos secundarios cuando deban conservarse; y
- responder motivadamente, indicando el fundamento y tiempo de conservación restante cuando proceda.
Una obligación de conservación no impide rectificar información inexacta ni atender los demás derechos que resulten compatibles.
10. Seguridad y acceso
- Aplicar acceso por rol y mínimo privilegio a sistemas tributarios y contables.
- Usar cuentas individuales, autenticación multifactor y revisión periódica de permisos.
- Cifrar transmisiones y proteger exportaciones y respaldos según el riesgo.
- Registrar accesos, cambios, exportaciones y entregas relevantes.
- Evitar el envío de documentos tributarios por canales personales o no autorizados.
- Definir conciliación y revocación inmediata de accesos al cambiar funciones o terminar relaciones.
- Capacitar al personal y documentar compromisos de confidencialidad.
- Someter cambios de sistemas o proveedores a análisis de riesgos y privacidad desde el diseño.
Cualquier pérdida, acceso indebido, envío erróneo o alteración se reportará inmediatamente mediante el procedimiento de respuesta a incidentes, sin esperar a confirmar el daño.
11. Verificación periódica
Trimestralmente, o con la frecuencia mayor que determine el riesgo, el responsable documentará:
- muestra de campos y fundamentos normativos;
- usuarios con acceso y privilegios;
- reportes enviados a autoridades y terceros;
- contratos y subencargados vigentes;
- exportaciones y archivos locales;
- vencimientos de conservación y ejecución de eliminación;
- incidentes y solicitudes de derechos; y
- cambios en normas o criterios de la autoridad.
Los hallazgos tendrán responsable, prioridad, fecha límite y evidencia de cierre.
12. Referencia normativa
- Ley Orgánica de Protección de Datos Personales: artículo 7 (bases de legitimación, incluida obligación legal y ejecución contractual); artículo 10 (principios); artículos 12 a 22 (derechos); artículos 40 a 43 (protección desde el diseño, riesgos, evaluación de impacto y vulneraciones); artículos 47 y 48 (obligaciones); y artículos 55 a 61 (transferencias internacionales).
- Normativa tributaria vigente y disposiciones del Servicio de Rentas Internas aplicables a cada obligación, campo, destinatario y plazo de conservación, que deberán citarse en las matrices de este procedimiento.
- Reglamento General a la LOPDP y normativa vigente emitida por la Superintendencia de Protección de Datos Personales.
Fuente oficial consultada: https://www.gob.ec/sites/default/files/regulations/2022-08/Ley-Org%C3%A1nica-Protecci%C3%B3n-Datos-Personales.pdf
13. Control de revisión
Revisar este procedimiento al menos anualmente y ante cambios tributarios, tecnológicos, contractuales o de proveedores.
| Fecha | Cambio | Responsable | Aprobación |
|---|---|---|---|
| [COMPLETAR] | [COMPLETAR] | [COMPLETAR] | [COMPLETAR] |