Política de protección de datos HCJB
1. Introducción
La Misión HCJB La Voz de los Andes Ecuador (en adelante, La Misión) reconoce el derecho fundamental a la protección de datos personales, consagrado en el artículo 66 numeral 19 de la Constitución de la República del Ecuador, y asume el compromiso de tratar los datos personales de manera lícita, leal, transparente y segura.
La presente Política regula todos los tratamientos de datos personales realizados por La Misión, en el marco de la prestación de sus servicios de Radio Comunitaria y de todo lo relacionado con lo que se difunda a través del medio de comunicación masivo. El objetivo principal de la Radio HCJB es difundir el Evangelio de Jesucristo, siendo una organización cristiana sin fines de lucro, está permitida por su estatuto gestionar su autofinanciamiento, para lo cual debe realizar actividades que conllevan relaciones comerciales, laborales y de cooperación con organizaciones hermanas, o con personas naturales y jurídicas.
Esta Política aplica a datos personales tratados por medios físicos, digitales, automatizados o no automatizados, y es obligatoria para empleados, directivos, proveedores, clientes, aliados, contratistas y terceros autorizados.
2. Identidad del responsable del tratamiento
La Misión HCJB La Voz de los Andes Ecuador, titular del RUC No. 1792518601001, con domicilio legal en la ciudad de Quito, en la calle Oe2 Vozandes N39-85 y Juan Diguja. Teléfono: 3980670. Correo electrónico: la-radio@hcjb.org.
3. Delegado de Protección de Datos Personales (DPD)
En cumplimiento del artículo 48 de la LOPDP, La Misión ha designado como Delegado de Protección de Datos Personales al señor abogado Benjamín Amador Capelo Mora, quien actúa con independencia funcional y técnica. Cualquier comunicación para el Delegado se podrá recibir en forma presencial en el Pasaje Jacinto de la Cueva Oe4-33 y Av. Brasil, Quito – Ecuador, telefónicamente al: 0986117118 y mediante correo electrónico a: delegadodatospersonales@hcjb.org. El DPD es el punto de contacto para consultas, ejercicio de derechos y reclamos relacionados con el tratamiento de datos personales de La Misión.
4. Finalidad del Tratamiento de Datos Personales
| Finalidad Principal | Descripción |
| Gestión interna | Nómina, RRHH, contratos |
| Membresía | Asamblea General |
| Donaciones | Recaudación y agradecimientos |
| Programas | Participantes (evangelización) |
| Cumplimiento legal | Reportes UAFE, IESS, SPD |
| Marketing | Newsletters (con consentimiento) |
| Seguridad | Logs de acceso |
Finalidades secundarias: Ocasionales, notificadas previamente.
5. Base legal para el tratamiento de datos
El tratamiento de los datos personales se fundamenta en las siguientes bases legales:
Artículo 66 numeral 19 de la Constitución de la República del Ecuador.
Artículo 7 numerales 1, 2, 5 y 8 y Artículo 9 de la Ley Orgánica de Protección de Datos Personales, que legitiman el tratamiento por:
Consentimiento del titular.
Cumplimiento de obligaciones legales y contractuales.
Ejecución de la relación laboral.
Interés legítimo del responsable del tratamiento.
6. Tipos de tratamiento realizados
En el desarrollo de sus actividades de Radio Comunitaria y todo lo que tiene que ver con lo que se comparta a través del medio de comunicación masivo, La Misión realiza, de manera lícita, controlada y proporcional, los siguientes tipos de tratamiento de datos personales:
Recolección: Obtención de datos personales directamente del titular o de fuentes legítimas autorizadas, a través de medios físicos, electrónicos o digitales.
Registro: Incorporación de los datos personales en sistemas de información, bases de datos, plataformas tecnológicas o archivos fisicos debidamente autorizados.
Organización y estructuración: Clasificación, ordenamiento y estructuración de los datos conforme a criterios técnicos, administrativos y de seguridad de la información.
Almacenamiento: Conservación de los datos personales en repositorios físicos o digitales que cuentan con medidas de seguridad técnicas, organizativas y administrativas acordes al nivel de riesgo.
Consulta y acceso controlado: Acceso restringido a los datos personales únicamente por personal autorizado, conforme a perfiles de acceso, principios de mínimo privilegio y trazabilidad.
Uso técnico y operativo: Utilización de los datos personales estrictamente necesaria para la prestación de servicios, ejecución de contratos, soporte técnico, gestión de incidentes, continuidad operativa y cumplimiento normativo.
Comunicación o transferencia autorizada: Transmisión de datos personales a terceros debidamente legitimados, tales como autoridades competentes, proveedores que actúan como encargados del tratamiento o clientes, conforme a la ley y a las garantías aplicables.
Análisis técnico: Tratamiento de datos personales con fines de diagnóstico, auditoría, monitoreo, investigación de incidentes de seguridad, mejora de servicios y control interno, sin desvirtuar la finalidad original del tratamiento.
Conservación, bloqueo y supresión: Mantenimiento, restricción o eliminación de los datos personales conforme a los plazos de conservación definidos y a las obligaciones legales aplicables.
Todos los tratamientos se realizan respetando los principios de licitud, finalidad, minimización, proporcionalidad, confidencialidad, integridad y responsabilidad proactiva, establecidos en la LOPDP.
7. Tiempo de conservación de los datos personales
Los datos personales tratados por La Misión serán conservados únicamente durante el tiempo estrictamente necesario para cumplir con la finalidad para la cual fueron recopilados y tratados. Concluida dicha finalidad, los datos podrán conservarse adicionalmente únicamente en los siguientes casos:
Durante 7 años se mantendrá la información de facturación de acuerdo con la normativa del SRI.
Durante los plazos legales aplicables, cuando exista una obligación normativa, laboral, tributaria, contractual o regulatoria que exija su conservación.
Mientras subsistan responsabilidades contractuales o legales, incluyendo posibles reclamaciones, auditorías, procesos administrativos o judiciales.
Para fines probatorios de auditoría, seguridad de la información o gestión de incidentes, cuando sea necesario para demostrar cumplimiento normativo, garantizar la trazabilidad o proteger los derechos del Responsable del Tratamiento y de los titulares.
Una vez vencidos los plazos de conservación y cuando los datos ya no sean necesarios para ninguna de las finalidades descritas, La Misión procederá, según corresponda, a su eliminación segura, anonimización o bloqueo, garantizando que no puedan ser recuperados, utilizados o tratados de forma indebida.
8. Existencia de bases de datos
La Misión mantiene bases de datos físicas y digitales que contienen datos personales de Miembros de la Asamblea de la Organización, Directivos, Donantes, Clientes, Empleados, Exempleados, Proveedores, Contratistas, Usuarios de Servicios, Aliados Estratégicos y Registros Técnicos, incluyendo aquellos generados como resultado de la prestación de servicios tecnológicos y de ciberseguridad.
Dichas bases de datos se encuentran debidamente identificadas, inventariadas y clasificadas, y son gestionadas bajo un enfoque de gestión de riesgos, contando con medidas técnicas, organizativas, administrativas y jurídicas acordes a la naturaleza de los datos tratados, su nivel de sensibilidad y el impacto potencial ante accesos no autorizados, pérdida, alteración o divulgación indebida.
Estas medidas incluyen, entre otras, controles de acceso, autenticación, segregación de funciones, cifrado, monitoreo, respaldos, trazabilidad, políticas internas y procedimientos de respuesta a incidentes, conforme a la normativa vigente y a los estándares de seguridad de la información aplicables.
9. Origen de los datos personales
Los datos personales tratados por La Misión pueden provenir de las siguientes fuentes legítimas:
El propio titular, de forma directa y voluntaria, a través de formularios, contratos, plataformas digitales, comunicaciones electrónicas o cualquier otro medio autorizado.
Representantes legales del titular, cuando corresponda y conforme a la ley.
Clientes corporativos o empleadores, en el marco de relaciones contractuales que impliquen la prestación de servicios tecnológicos o de soporte especializado.
Proveedores tecnológicos, aliados o encargados del tratamiento, cuando sea necesario para la ejecución del servicio o exista una base legal que lo habilite.
Fuentes públicas permitidas por la ley, siempre que los datos sean tratados conforme a los principios y límites establecidos en la LOPDP.
Cuando los datos personales no provengan directamente del titular, La Misión garantizará que este sea informado de manera oportuna, clara y transparente sobre el origen de los datos, las finalidades del tratamiento y los derechos que le asisten, conforme a lo dispuesto en la normativa aplicable.
10. Otras finalidades y tratamientos ulteriores
La Misión podrá realizar tratamientos ulteriores de datos personales, siempre que sean compatibles con las finalidades originales que motivaron su recolección y no resulten incompatibles con los derechos y libertades del titular. Entre estos tratamientos compatibles se incluyen, de manera enunciativa mas no limitativa:
Mejora continua de servicios, procesos y soluciones tecnológicas.
Auditorías internas, controles de cumplimiento y revisiones de seguridad de la información.
Cumplimiento normativo, atención de requerimientos de autoridades competentes y aplicación de políticas internas.
En caso de que La Misión pretenda realizar un tratamiento ulterior incompatible con la finalidad original, se procederá previamente a informar al titular y, de ser legalmente exigible, a obtener un nuevo consentimiento, sin perjuicio de otras bases legales que puedan resultar aplicables.
11. Transferencias y comunicaciones de datos personales
La Misión podrá realizar comunicaciones o transferencias de datos personales, únicamente cuando exista una base legal que las habilite, sean necesarias para el cumplimiento de las finalidades informadas y se garantice un nivel adecuado de protección de los datos personales.
11.1. Transferencias y comunicaciones nacionales
Los datos personales podrán ser comunicados, según corresponda (Arts. 35 a 38 LOPDP), a:
Autoridades públicas, judiciales o administrativas competentes, cuando exista una obligación legal, requerimiento expreso o mandato debidamente fundamentado.
Proveedores y aliados estratégicos que actúen como encargados del tratamiento, con los cuales La Misión haya suscrito los respectivos contratos de encargo, que establezcan obligaciones de confidencialidad, seguridad y tratamiento conforme a la LOPDP.
Clientes o usuarios, exclusivamente cuando la comunicación de los datos resulte estrictamente necesaria para la prestación de los servicios a los que se dedica La Misión.
En todos los casos, las transferencias nacionales se realizarán bajo los principios de minimización, proporcionalidad, confidencialidad y seguridad de la información.
11.2. Transferencias internacionales
Las transferencias internacionales de datos personales solo se efectuarán cuando se cumpla al menos una de las siguientes condiciones:
Existan garantías adecuadas que aseguren un nivel de protección equivalente al previsto en la LOPDP.
Se hayan suscrito contratos de encargo o cláusulas contractuales que garanticen el cumplimiento de los principios y derechos en materia de protección de datos personales.
Se implementen medidas técnicas, organizativas y de seguridad equivalentes, que permitan salvaguardar los datos personales frente a accesos no autorizados, pérdida o uso indebido.
12. Consecuencias de entregar o negarse a entregar los datos personales
La entrega de los datos personales solicitados por La Misión permite la correcta prestación de los servicios, el cumplimiento de obligaciones legales y contractuales, así como la adecuada gestión de la relación con el titular. La negativa a proporcionar determinados datos personales, cuando estos sean necesarios y proporcionales para las finalidades informadas, puede dar lugar a:
La imposibilidad de ejecutar contratos o prestar servicios.
La limitación o suspensión de determinadas funcionalidades, accesos o atenciones.
El incumplimiento de obligaciones legales o regulatorias que recaen sobre la Misión.
13. Efectos de suministrar datos personales erróneos, inexactos o desactualizados
El suministro de datos personales erróneos, inexactos, incompletos o desactualizados puede generar, entre otros efectos:
Fallas en la prestación de servicios tecnológicos o de soporte.
Riesgos para la seguridad de la información, los sistemas y los activos tecnológicos.
Incumplimientos contractuales o legales, tanto para el titular como para la Misión.
El titular es responsable de mantener sus datos personales veraces y actualizados, sin perjuicio de su derecho a solicitar su rectificación o actualización.
14. Derechos ARCO+ del titular de los datos personales
El titular de los datos personales podrá ejercer, en cualquier momento, los siguientes derechos (Arts. 12 a 23 LOPDP):
Acceso, para conocer si sus datos están siendo tratados y obtener información sobre dicho tratamiento.
Rectificación y actualización, cuando los datos sean inexactos, incompletos o desactualizados.
Cancelación y eliminación, cuando se cumplan las condiciones previstas en la ley.
Oposición, en los casos legalmente establecidos.
Anulación, cuando el tratamiento carezca de base legal válida.
Limitación del tratamiento, conforme a lo dispuesto en la normativa aplicable.
A no ser objeto de decisiones basadas únicamente en tratamientos automatizados, incluido el perfilamiento, que produzcan efectos jurídicos o afecten significativamente al titular.
15. Derecho a la portabilidad de los datos personales
El titular podrá solicitar la portabilidad de sus datos personales cuando el tratamiento se base en el consentimiento o en un contrato y se realice por medios automatizados. La Misión proporcionará los datos en un formato estructurado, de uso común y lectura mecánica, siempre que ello no afecte derechos de terceros, información confidencial o la seguridad de los sistemas.
16. Procedimiento para el Ejercicio de los derechos de Protección de Datos Personales
16.1. Ante La Misión
El/la titular de los datos personales podrá ejercer en cualquier momento los derechos reconocidos en la Ley Orgánica de Protección de Datos Personales, incluyendo, entre otros, los derechos de acceso, rectificación, actualización, eliminación, oposición, limitación del tratamiento, portabilidad, a no ser objeto de decisiones automatizadas y la revocatoria del consentimiento, cuando corresponda.
Para el ejercicio de estos derechos, el/la titular deberá dirigir una solicitud expresa al Delegado de Protección de Datos Personales, mediante cualquiera de los siguientes canales:
Correo electrónico: delegadodatospersonales@hcjb.org.
Solicitud escrita presentada de forma presencial en las oficinas de La Misión.
La solicitud deberá indicar claramente el derecho que se desea ejercer (por ejemplo: acceso, rectificación, cancelación o eliminación, revocatoria del consentimiento, entre otros), y estar acompañada de los documentos que acrediten la identidad del titular (copia de la cédula de identidad) o, de ser el caso, de su representante legal debidamente acreditado. El Delegado de Protección de Datos Personales será el responsable de recibir, gestionar, analizar y responder las solicitudes presentadas.
16.2. Ante la autoridad de Protección de Datos Personales
En caso de considerar que sus derechos no han sido debidamente atendidos, el titular podrá presentar un reclamo ante la Superintendencia de Protección de Datos Personales (SPDP), conforme a los procedimientos legalmente establecidos.
17. Decisiones automatizadas y perfilamiento
La Misión no adopta decisiones basadas exclusivamente en tratamientos automatizados (Art. 19 LOPDP) que produzcan efectos jurídicos significativos o afecten de manera relevante a los titulares de datos personales. En caso de que en el futuro se implementen mecanismos de análisis automatizado o perfilamiento, La Misión garantizará la intervención humana, la transparencia de los criterios aplicados y el derecho del titular a impugnar la decisión.
18. Responsabilidades de La Misión en materia de protección de datos personales
La Misión, en su calidad de responsable del tratamiento, asume y garantiza frente a los titulares de datos personales:
18.1. Principios y licitud: Tratar los datos personales conforme a los principios de licitud, lealtad, transparencia, finalidad, minimización, proporcionalidad, confidencialidad, exactitud, limitación del plazo de conservación y responsabilidad proactiva.
18.2. Seguridad de la información: Implementar y mantener medidas técnicas, organizativas, administrativas y jurídicas acordes al riesgo, incluyendo controles de acceso, segregación de funciones, monitoreo, gestión de incidentes y respaldo de la información.
18.3. Uso limitado de los datos: No utilizar los datos personales de los titulares para fines distintos a los informados en esta Política de Privacidad y Tratamiento de Datos Personales, salvo obligación legal.
18.4. Confidencialidad: Garantizar que el personal autorizado trate los datos personales bajo un deber permanente de confidencialidad, el cual se mantendrá vigente incluso después de la finalización de la relación laboral.
18.5. Gestión de incidentes: Gestionar y notificar oportunamente las vulneraciones de seguridad de datos personales, conforme a la LOPDP, su Reglamento y los procedimientos internos.
18.6. Atención de derechos: Facilitar el ejercicio efectivo de los derechos del titular, atender solicitudes dentro de los plazos legales, a través del Delegado de Protección de Datos Personales.
18.7. Transferencias seguras: Asegurarse de que toda comunicación o transferencia de datos personales se realice bajo garantías legales, contractuales y técnicas adecuadas.
19. Actualización de la política
La presente Política de Privacidad y Tratamiento de Datos Personales podrá ser actualizada en cualquier momento, en función de cambios normativos, operativos o tecnológicos.
La presente Política entra en vigor a partir de su aprobación y publicación, y sustituye cualquier versión anterior. Las versiones vigentes serán publicadas a través de los canales oficiales de La Misión, y estarán disponibles para consulta de los titulares de datos personales.
Procedimiento de Gestión de Incidentes
Este procedimiento se establece conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP) del Ecuador, su reglamento (Decreto Ejecutivo 904), y en cumplimiento con las normas ISO/IEC 27001, 27002, 27005 y 27701. Tiene como objetivo gestionar eficazmente los incidentes de seguridad que involucren datos personales.
1. Identificación de Incidentes
Proceso diseñado para identificar y reportar cualquier brecha de seguridad que ponga en riesgo los datos personales. Incluye las siguientes actividades:
Detección de eventos inusuales en los sistemas de información.
Clasificación del incidente según su impacto en los datos personales.
Comunicación inmediata al responsable de seguridad de la información.
2. Notificación y Respuesta
Procedimiento formalizado para notificar de forma inmediata a los titulares de los datos afectados y a la Autoridad de Protección de Datos Personales, cuando sea necesario. Incluye los siguientes pasos:
La naturaleza y tipo de vulneración;
Identificar los titulares o interesados afectados;
El detalle inicial de los sistemas vulnerados;
La causa presunta de la vulneración;
El volumen y tipos de datos expuestos o comprometidos;
Las medidas adoptadas y previstas para responder y remediar la vulneración con la finalidad de mitigar las consecuencias que puedan ocasionarse;
La evaluación del riesgo que la vulneración implica para los derechos y libertades de los titulares; y,
Otros aspectos determinados por la Autoridad de Protección de Datos Personales.
3. Registro de Incidentes
Se mantiene un registro centralizado y actualizado de todos los incidentes de seguridad reportados, que incluye:
Fecha y hora del incidente.
Descripción del incidente y sistemas afectados.
Datos personales comprometidos, si los hubiere.
Acciones correctivas y preventivas adoptadas.
Resultado de la investigación y cierre del incidente.
Este documento debe revisarse y actualizarse periódicamente, y estar disponible para auditorías internas y externas conforme a la normativa aplicable.