EASYPAGOS S.A. es una compañía domiciliada en Guayaquil, Ecuador, que tiene como actividad principal el pago y envío de giros, remesas o transferencias de dinero, ya sea en el ámbito nacional o internacional, a través de convenios de corresponsalía con empresas del exterior.
EASYPAGOS S.A. protege los datos personales que sus Clientes (personas naturales) le confían y solo los utiliza en lo estrictamente necesario.
1. OBJETIVO
El objetivo de esta Política es informar a los clientes y usuarios la manera en la que serán utilizados sus datos personales y los derechos más importantes que les confiere la Ley Orgánica de Protección de Datos (LOPDP), su Reglamento y demás normativa secundaria.
2. MARCO DE GESTIÓN INTEGRAL
2.1. Datos del Responsable del Tratamiento de Datos Personales
EASYPAGOS S.A., en calidad de institución autorizada para la prestación de servicios auxiliares de pago y remesas, actúa como Responsable del Tratamiento de los datos personales de sus clientes, beneficiarios, colaboradores y proveedores, al determinar los fines, medios y alcance del procesamiento de dicha información.
- Razón Social: EASYPAGOS S.A.
- RUC: 0992139862001
- Domicilio Legal: Guayaquil, Ecuador.
- Correo Electrónico de Contacto: info@easypagos.com
Designación del Oficial de Tratamiento de Datos: En estricto cumplimiento del principio de Responsabilidad proactiva y demostrada, contemplado en la LOPDP, EASYPAGOS S.A. ha designado formalmente a María Sol Baste Guevara como su Oficial de Tratamiento de Datos (OTD). La Oficial será el canal oficial de comunicación para que los titulares ejerzan sus derechos y actuará como el enlace técnico y jurídico directo ante la Superintendencia de Protección de Datos Personales.
2.2. Responsabilidades del Encargado del Tratamiento
Se define como Encargado del Tratamiento a toda persona natural o jurídica, pública o privada, ajena a la estructura interna de EASYPAGOS S.A. (tales como las remesadoras del exterior, proveedores de infraestructura en la nube o empresas de auditoría externa), que trate datos personales por cuenta y mandato del responsable.
Todo Encargado designado por EASYPAGOS S.A. estará sujeto a las siguientes responsabilidades obligatorias:
- Tratamiento Restringido: Procesar los datos personales única y exclusivamente siguiendo las instrucciones explícitas y por escrito dictadas por EASYPAGOS S.A., quedando prohibido el uso de la información para fines propios o comerciales ajenos al contrato.
- Garantía de Confidencialidad: Asegurar que todo el personal autorizado para procesar los datos personales esté sujeto a un acuerdo de confidencialidad estricto y secreto profesional vinculante.
- Seguridad Técnica Homologada: Implementar las medidas de seguridad técnicas, organizativas, lógicas y físicas (cifrado, control de accesos lógicos y bitácoras inalterables) acordadas con EASYPAGOS S.A., garantizando un nivel de protección equivalente al exigido por la LOPDP.
- Subcontratación Regulada: No delegar ni subcontratar el tratamiento de datos a un tercero sin la autorización previa, expresa y por escrito de EASYPAGOS S.A.
- Asistencia en Derechos ARCO: Cooperar y proveer las herramientas tecnológicas necesarias para que EASYPAGOS S.A. pueda dar respuesta oportuna a las solicitudes de derechos ARCO presentadas por los titulares.
- Destino Final de los Datos: A la finalización del vínculo contractual, el Encargado deberá, a elección de EASYPAGOS S.A., destruir o devolver la totalidad de los datos personales a los que tuvo acceso, borrando de forma definitiva cualquier copia existente.
2.3. Principios Completos del Tratamiento de Datos Personales
De conformidad con la LOPDP, EASYPAGOS S.A. incorpora y aplica los siguientes principios:
- Juridicidad: Los datos personales se tratan únicamente bajo las causas de legitimación previstas en la Ley.
- Veracidad, Lealtad y Transparencia: Toda información procesada es exacta, lícita y comunicada de forma clara, prohibiendo el uso de mecanismos engañosos.
- Finalidad: Los datos se recopilan con fines determinados, explícitos y legítimos vinculados al servicio autorizado de remesas y pasarela de pagos.
- Pertinencia y Minimización de Datos Personales: El tratamiento es adecuado y limitado exclusivamente a los datos estrictamente necesarios para cumplir con las operaciones autorizadas.
- Proporcionalidad: No se recopilará ni procesará información en exceso de lo requerido para la prestación del servicio.
- Confidencialidad: Todo tratamiento se ejecuta bajo estricto sigilo, secreto profesional y reserva legal, impidiendo su comunicación a terceros sin base legal.
- Calidad y Exactitud: Se implementan procedimientos de actualización periódica para asegurar que los datos reflejen la situación real del titular.
- Conservación: Los datos se mantendrán únicamente durante el tiempo necesario para cumplir la finalidad del tratamiento o los plazos legales financieros.
- Seguridad de Datos Personales: Aplicación de medidas técnicas, físicas, organizativas y lógicas para prevenir la alteración, pérdida o acceso no autorizado.
- Responsabilidad Proactiva y Demostrada: EASYPAGOS S.A. adopta activamente las herramientas administrativas y tecnológicas necesarias para demostrar ante la Autoridad de Control el cumplimiento normativo.
- Aplicación Favorable al Titular: En caso de duda sobre el alcance de la normativa, se aplicará la interpretación que más favorezca los derechos del ciudadano.
3. POLÍTICA DE CONSERVACIÓN Y FINALIDAD
3.1. Tipos de Datos Recopilados por EASYPAGOS S.A.
- Datos de Clientes Nuevos y Beneficiarios (Remesas): Nombres completos, número de cédula/pasaporte, dirección domiciliaria, número telefónico, correo electrónico, origen y destino de los fondos, y datos de la cuenta bancaria de destino.
- Datos de Agentes y Corresponsales: Identificación legal, RUC, registros comerciales, estados financieros, geolocalización del punto de atención y datos de auditoría transaccional.
- Datos Tecnológicos: Dirección IP, datos de navegación en la APP, metadatos de transacciones y registros de uso de la pasarela de pagos (audit trails).
3.2. Tabla Detallada de Conservación de la Información
Para dar cumplimiento a la LOPDP y a las normas de prevención de lavado de activos de la UAFE y el BCE, se definen los siguientes plazos rígidos de archivo:
| Tipo de Datos / Soporte |
Plazo de Conservación |
Destino Final / Acción |
Sustento Técnico Legal |
| Registros Transaccionales y Giros |
10 años posteriores a la transacción |
Anonimización y Borrado Lógico |
Código Orgánico Monetario y Financiero / LOPDP |
| Expedientes de Clientes (KYC) |
10 años desde el cierre de la cuenta |
Eliminación segura de archivos físicos y digitales |
Normativa UAFE de Prevención de Lavado de Activos |
| Datos de Agentes y Proveedores |
7 años tras la finalización del contrato |
Supresión definitiva del núcleo de la base de datos |
Código de Comercio / Obligaciones Tributarias SRI |
| Registros de Canales Virtuales (Logs/IP) |
2 años desde su captura |
Borrado automatizado por el Área de IT |
Estándar de Seguridad de Datos PCI-DSS |
3.3. Finalidades de la recopilación de datos
EASYPAGOS S.A. utiliza la información personal suministrada por los Titulares de la información para lo siguiente:
- Servicio de Atención al Usuario: Con la información suministrada, EASYPAGOS S.A. puede proporcionar una atención personalizada para los servicios que se requieran.
- Prestar los servicios contratados: ya sean éstos pago, envío de giros o transferencias de dinero desde, hacia y dentro del Ecuador, así como el pago de servicios varios.
- Prevención de Fraude: Se busca la seguridad de los Titulares de la información, previniendo cualquier tipo de riesgo financiero que se pueda presentar.
- Análisis estadístico: Se analiza el comportamiento de los Titulares de la información con la finalidad de mejorar su experiencia.
- Mensajería: A través de mensajería instantánea se pretende informar sobre el estado de las transacciones realizadas.
- Publicidad: Se da la posibilidad de participar en diversas promociones, concursos y sorteos, se da a conocer los nuevos servicios o tarifas que se implementen, así como se advierte sobre transacciones riesgosas.
- Atender requerimientos legales de autoridad competente: en ciertas ocasiones la autoridad solicita información sobre los giros o remesas procesadas por EASYPAGOS y sus Agentes.
4. PROCESO DE NOTIFICACIÓN A LOS AFECTADOS POR VULNERACIÓN DE SEGURIDAD
En caso de detectarse un incidente o brecha de seguridad que comprometa la confidencialidad de los datos personales, EASYPAGOS S.A. activará el siguiente protocolo de control ampliado:
- Detección del Incidente de Seguridad
- Comité de Riesgos e IT (Análisis)
- Notificación a la Autoridad de Control (Máx. término 5 días)
- Notificación Obligatoria a Titulares Afectados (Vía Web/ WhatsApp/Mail)
- Evaluación Técnica Inicial: El Área de IT y el Comité de Riesgos analizarán la magnitud del evento dentro de las primeras 12 horas de reportado el incidente.
- Notificación a la Autoridad: Se reportará el suceso a la Autoridad de Protección de Datos Personales en un plazo máximo en el término de 5 días desde su conocimiento a menos que sea improbable que la vulneración de seguridad constituya un riesgo para los derechos y libertades de las personas físicas.
- Notificación Directa a los Afectados: EASYPAGOS S.A., comunicará de forma obligatoria e inmediata la vulneración a los titulares de los datos cuando exista riesgo para sus derechos. Esta notificación se enviará de forma masiva e individual por correo electrónico, alertas dentro de los grupos de WS corporativos y una publicación destacada en el Sitio Web.
Contenido Mínimo de la Notificación al Titular:
- Naturaleza del incidente y tipo de datos personales comprometidos.
- Nombre y datos de contacto del Oficial de tratamiento de datos personales para guiar al usuario.
- Recomendaciones inmediatas para el titular.
- Medidas técnicas y correctivas de remediación adoptadas por EASYPAGOS S.A. para detener la brecha de seguridad.
5. PROCEDIMIENTO PARA EL EJERCICIO DE DERECHOS ARCO
5.1. Mecanismo para el Cumplimiento de los Derechos ARCO
EASYPAGOS S.A. garantiza a los titulares de la información el ejercicio libre, gratuito e irrestricto de sus derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO).
Descripción de los Derechos:
- Acceso: El titular tiene derecho a conocer qué datos personales suyos posee la empresa, el origen de estos, la finalidad de su tratamiento y los destinatarios a quienes fueron transferidos.
- Rectificación: Permite al titular exigir la corrección o actualización de sus datos personales cuando estos sean inexactos, incompletos o desactualizados.
- Cancelación (Supresión): El titular puede solicitar la eliminación definitiva de sus datos cuando ya no sean necesarios para la finalidad que fueron recopilados, salvo que exista una obligación legal de conservación conforme al Código Orgánico Monetario y Financiero (los 10 años transaccionales).
- Oposición: Derecho a negarse al tratamiento de sus datos personales para fines específicos, tales como campañas publicitarias o prospección comercial.
- Portabilidad: El titular puede solicitar recibir sus datos personales en un formato electrónico estructurado, genérico y de lectura mecánica, o pedir que se transfieran directamente a otro responsable del tratamiento, siempre que sea técnicamente factible.
Procedimiento de Atención de Solicitudes:
- Canal de Recepción: El titular deberá enviar una solicitud formal firmada (física o electrónicamente) al correo electrónico guayaquil1@easypagos.com o presentarla en las oficinas administrativas de la empresa, dirigida a la Oficial de Tratamiento de Datos.
- Requisitos Obligatorios: La solicitud debe incluir: nombres completos del titular, copia legible del documento de identidad (cédula o pasaporte) para validar que es el dueño de la información, descripción clara del derecho que desea ejercer y los datos de contacto para la respuesta.
- Plazos de Respuesta Legal:
- Para solicitudes de Acceso y Portabilidad, la OTD emitirá una respuesta en un plazo máximo de quince (15) días contados a partir de la recepción de la solicitud.
- Para solicitudes de Rectificación, Cancelación y Oposición, la respuesta y ejecución se resolverá en un plazo máximo de quince (15) días.
- Excepciones de Control: En caso de que la solicitud de Cancelación afecte registros transaccionales activos o históricos de remesas bajo control de lavado de activos, la OTD notificará de forma motivada al usuario la imposibilidad jurídica de eliminar dichos logs antes del cumplimiento del plazo de 10 años fijado por los entes reguladores.