1. Introducción
La Asociación de Profesionales de Gestión de Riesgos del Ecuador, APGRE, quien para efectos del presente instrumento se denominará simplemente como “APGRE”, respeta la privacidad de sus trabajadores, colaboradores, proveedores, clientes y otros titulares vinculados a la APGRE; y se compromete a proteger la información personal recolectada en el marco del ejercicio de sus actividades.
La presente Política de Protección de Datos Personales establece las prácticas y procedimientos para garantizar el cumplimiento de la normativa ecuatoriana en materia de protección de datos personales. Esta política se aplica a todos los datos personales obtenidos, tratados y transferidos por APGRE, de manera digital o física.
2. Alcance
En cumplimiento del artículo 47, numeral 4 de la Ley Orgánica de Protección de Datos Personales, en adelante “LOPDP”, referente a la obligación de implementar políticas de protección de datos personales, APGRE emite esta política aplicable a la organización y a todas las bases de datos y/o documentación, sea física o digital, que contengan datos personales y que sean objeto de tratamiento por parte de APGRE.
Esta política determina el modo de obtención, tratamiento, finalidades y posibles transferencias en relación con los datos personales de trabajadores, colaboradores, proveedores, clientes y otros titulares con quienes APGRE mantenga una relación.
3. Principios del tratamiento
La presente política se basa en los principios básicos de la protección de datos personales en Ecuador, conforme lo establece la Constitución de la República, la Ley Orgánica de Protección de Datos Personales, el Reglamento General a la Ley Orgánica de Protección de Datos Personales y demás normas conexas.
APGRE se obliga a aplicar los principios de juridicidad, lealtad, transparencia, finalidad, pertinencia y minimización de datos personales, proporcionalidad del tratamiento, confidencialidad, calidad y exactitud, conservación, seguridad de los datos personales, responsabilidad proactiva y demostrada.
4. Encargados
APGRE podrá encargar el tratamiento de los datos personales a empleados o colaboradores directos, así como a proveedores externos, únicamente para los fines para los cuales fueron obtenidos dichos datos y con las limitaciones y estipulaciones que manda la ley y la normativa vinculante en la materia.
Todos los encargados del tratamiento de datos personales suscribirán acuerdos de confidencialidad y manejo adecuado de los datos personales, incluyendo una cláusula penal y la posibilidad de repetir en contra de ellos por incumplimiento de sus obligaciones referentes al tratamiento de datos personales.
APGRE informará en caso de incumplimiento a las autoridades civiles, administrativas y penales para la investigación correspondiente. En caso de que el incumplimiento sea de un miembro o colaborador de APGRE, se aplicarán las sanciones internas, civiles y laborales respectivas.
Una vez terminado el tratamiento de los datos para los que fueron delegados, los encargados tienen la obligación de eliminar o devolver los datos que tengan en su posesión, sin excepción alguna.
Todos los encargados del tratamiento de datos declaran conocer su obligación de permitir cualquier auditoría o investigación de parte del responsable o de la autoridad en cualquier momento.
5. Medidas de seguridad
APGRE ha implementado e implementará todas las medidas técnicas, organizativas, jurídicas e informáticas para proteger los datos personales que recolecta y trata, según un análisis de riesgos, amenazas y vulnerabilidades, teniendo en cuenta la naturaleza y volumen de los datos personales objeto del tratamiento.
Lo mismo se aplicará a los encargados del tratamiento de datos, en el marco del encargo dado por el responsable. Se realizarán las evaluaciones de impacto sobre el tratamiento, se implementarán medidas de seguridad desde el diseño y por defecto, y se solicitará que los encargados mantengan un nivel óptimo y adecuado de seguridad de la información.
6. Política de videovigilancia
En adición a la presente política y de modo complementario, APGRE, en estricto cumplimiento de la LOPDP, su reglamento y las buenas prácticas en materia de protección de datos personales, mantiene una política de videovigilancia para que todos los usuarios y visitantes de las instalaciones tengan conocimiento de cómo serán tratados sus datos personales recolectados por el sistema de videovigilancia con finalidad de seguridad.
La política establece el modo de gestión del Circuito Cerrado de Televisión (CCTV) en sus instalaciones en relación con la protección de datos personales.
7. Obtención de datos
APGRE, dentro de sus procesos, recolecta datos de clientes, trabajadores, prospectos de proveedores, proveedores, familiares de trabajadores, visitantes de sus instalaciones y demás personas que mantengan una relación con la organización.
Los datos personales se recolectan a través de distintos medios, ya sean digitales o físicos, siempre en un marco de transparencia y tratamiento legítimo, buscando el libre consentimiento del titular en todos los casos que se requiera, con finalidades informadas, específicas y comunicadas de modo transparente.
Los datos que se obtienen y tratan podrán ser, sin limitarse a: nombres, fechas de nacimiento, números de teléfono, direcciones, correos electrónicos, sexo, género, edad, condiciones médicas, imagen personal, estados y movimientos financieros, información relativa a discapacidades, entre otros, en el marco de relaciones de prestación del servicio y conexas.
En aplicación del principio de minimización, APGRE limitará el tratamiento a lo estrictamente necesario para cumplir con las finalidades correspondientes.
Bases legitimadoras del tratamiento:
- Consentimiento libre, inequívoco, específico e informado del titular.
- Existencia de una relación contractual entre el responsable y el titular de los datos personales.
- Mandato legal o ejecución de medidas precontractuales a petición del titular.
- Protección de intereses vitales del interesado o de otra persona natural.
- Interés legítimo del responsable atendiendo al principio de ponderación.
- Datos provenientes de una base de datos de acceso público.
8. Finalidades
Los fines del tratamiento de datos personales por parte de APGRE se establecerán en cada contrato o documento que soporte la entrega u obtención de dichos datos.
Estos fines serán debidamente informados a los titulares y se verificará en todos los casos el cumplimiento de la normativa relacionada.
Las finalidades del tratamiento de datos serán distintas dependiendo de la relación entre APGRE y el titular, y podrán incluir, entre otros, procesos de contratación, notificaciones vía correo electrónico y SMS, y relación contractual de naturaleza civil y/o laboral.
Los titulares nunca serán objeto de una decisión basada única o parcialmente en valoraciones automatizadas, y APGRE se compromete a tratar sus datos con estricto cumplimiento de la LOPDP, su Reglamento General y demás normas vinculantes.
9. Tratamiento
El tratamiento que se le da a los datos personales en el marco de esta política incluye, pero no se limita a: obtención, compilación, registro, organización, estructuración, conservación, custodia, adaptación, modificación, eliminación, indexación, extracción, consulta, elaboración, utilización, posesión, aprovechamiento, distribución, cesión, comunicación o transferencia.
También comprende cualquier otra forma de habilitación de acceso, cotejo, interconexión, limitación, supresión, destrucción y, en general, cualquier uso de datos personales.
Las actividades de tratamiento se harán conforme a los fines específicos para los cuales fueron obtenidos dichos datos personales y no podrán ser utilizados para otros fines de manera unilateral.
10. Transferencia
Las transferencias de datos personales que realice APGRE serán únicamente para cumplir las finalidades específicas para las cuales el titular otorgó su consentimiento o para el cumplimiento de una obligación legal o contractual.
En caso de requerirlo y contar con el consentimiento del titular, APGRE transferirá a terceros únicamente la información necesaria para el cumplimiento de las finalidades para las cuales se otorgó consentimiento, garantizando un nivel de protección adecuado a los datos personales.
Además, APGRE suscribirá contratos que incluyan cláusulas de confidencialidad y manejo adecuado de datos personales para garantizar un sistema adecuado de protección de datos.
En el caso de realizarse transferencias internacionales, APGRE velará porque se garanticen los derechos de los titulares, cumpliendo con las disposiciones normativas constantes en la ley y el reglamento de la materia.
11. Conservación de los datos
Los datos personales tendrán distintos plazos de conservación dependiendo del tipo de relación entre el responsable y el titular.
Este plazo de conservación siempre tendrá relación con las finalidades para las cuales se recogieron los datos y con la justificación de su tratamiento.
En las relaciones de carácter contractual se mantendrán los datos personales durante toda la relación contractual y por un plazo posterior, de conformidad con la normativa aplicable, en particular con relación a los plazos de prescripción de acciones.
Una vez concluido el plazo de conservación, APGRE procederá a la eliminación, pseudonimización o anonimización de los datos personales.
12. Datos de categoría especial, de menores y de salud
APGRE, por el giro de sus actividades, no tratará datos sensibles que puedan dar origen a discriminación o atenten contra derechos fundamentales del titular.
En los casos de datos de categoría especial, como los datos relativos a salud, discapacidades o niños, niñas y adolescentes, APGRE obtendrá únicamente los datos indispensables para gestionar la relación con el titular, y los tratará de conformidad con el artículo 26 de la LOPDP.
APGRE únicamente conocerá datos relativos a la salud y/o datos de personas con discapacidad y de sus sustitutos de modo estrictamente confidencial, para atender el derecho superior del titular, adecuar instalaciones, atender necesidades especiales, tener las precauciones necesarias entendiendo riesgos posibles a la salud de sus empleados y cumplir con la normativa laboral vigente.
13. Derechos de los titulares
APGRE garantiza el cumplimiento de los derechos reconocidos a los titulares de datos personales en la LOPDP, para lo cual mantiene procedimientos internos adecuados para la recepción, análisis y resolución de los requerimientos de los titulares.
APGRE pone a disposición el formulario para el ejercicio de los derechos de acceso, rectificación, cancelación y oposición, así como el formulario para el derecho a la portabilidad.
Una vez recibido el formulario en el correo proteccion.datos@asoprofesionalesriesgo.org, la solicitud será atendida dentro del plazo de quince (15) días, siempre y cuando se encuentre toda la información necesaria o sea aclarada la solicitud.
Derechos disponibles:
- Derecho de acceso.
- Derecho de rectificación y actualización.
- Derecho de eliminación.
- Derecho de oposición.
- Derecho de portabilidad.
- Derecho a la suspensión del tratamiento.
- Derecho a no ser objeto de una decisión basada única o parcialmente en valoraciones automatizadas.
- Revocatoria del consentimiento.
14. Transferencia Internacional de Datos Personales
En caso de transferencia internacional de datos, APGRE se cerciorará de que sea efectuada a jurisdicciones que tutelen la protección y privacidad de datos personales.
APGRE no comunicará dichos datos a terceros, salvo cuando sea necesario para gestionar sus procesos y servicios.
En caso de que se tenga que realizar transferencias de datos a terceros países que no necesariamente comprendan los mismos estándares de protección que Ecuador, APGRE adoptará las medidas adecuadas para garantizar una protección adecuada a los datos personales de acuerdo con la LOPDP.
Los destinatarios estarán sujetos a las mismas obligaciones y medidas de seguridad técnicas y legales descritas en la LOPDP, normativa secundaria y resoluciones emitidas por la Autoridad de Protección de Datos.
15. Notificación en caso de vulneración a la seguridad de la información
APGRE implementa todas las medidas técnicas, organizativas y de cualquier otra índole para minimizar los riesgos, amenazas y vulnerabilidades.
En caso de que APGRE detecte una vulneración a la seguridad de su información que pueda conllevar un riesgo a los derechos fundamentales y libertades individuales de los titulares, activará el protocolo establecido para el efecto y realizará una notificación a cada uno de los titulares y a las autoridades de control correspondientes.
16. Actualización de esta política
Esta política podrá actualizarse en cualquier momento.
Asimismo, en virtud del artículo 76 de la LOPDP, esta política podrá ser modificada una vez que la Autoridad de Protección de Datos emita las directrices para el diseño y contenido de la política de tratamiento de datos personales.
17. Datos de contacto del responsable del tratamiento
Para la solicitud de ejercicio de cualquiera de los derechos aquí indicados o para realizar una reclamación sobre el tratamiento de datos personales, los titulares podrán comunicarse con APGRE a través de los siguientes datos:
Nombre: Asociación de Profesionales de Gestión de Riesgos del Ecuador
RUC: 1792956978001
Representante Legal: Silvia Melendez
Dirección: Rubio de Arevalo y Julio Zaldumbide
Correo electrónico: proteccion.datos@asoprofesionalesriesgo.org
Teléfono: +593 99 450 1477