{"id":694,"date":"2025-09-27T22:31:21","date_gmt":"2025-09-27T22:31:21","guid":{"rendered":"https:\/\/pruebap.union-ratings.com\/?page_id=694"},"modified":"2025-12-09T01:14:29","modified_gmt":"2025-12-09T01:14:29","slug":"consultas-absueltas","status":"publish","type":"page","link":"https:\/\/pruebap.union-ratings.com\/index.php\/consultas-absueltas\/","title":{"rendered":"Consultas Absueltas"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"694\" class=\"elementor elementor-694\">\n\t\t\t\t<div class=\"elementor-element elementor-element-650829c2 e-flex e-con-boxed wpr-particle-no wpr-jarallax-no wpr-parallax-no wpr-sticky-section-no e-con e-parent\" data-id=\"650829c2\" data-element_type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-570abaa3 elementor-widget elementor-widget-text-editor\" data-id=\"570abaa3\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3224d16 elementor-widget elementor-widget-heading\" data-id=\"3224d16\" data-element_type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">hola<\/h2>\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-e79fee7 e-flex e-con-boxed wpr-particle-no wpr-jarallax-no wpr-parallax-no wpr-sticky-section-no e-con e-parent\" data-id=\"e79fee7\" data-element_type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-35fb636 elementor-widget elementor-widget-text-editor\" data-id=\"35fb636\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<h1>Consultas absueltas por la SPDP<\/h1>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-1b10ef1 e-flex e-con-boxed wpr-particle-no wpr-jarallax-no wpr-parallax-no wpr-sticky-section-no e-con e-parent\" data-id=\"1b10ef1\" data-element_type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-f00f369 elementor-widget elementor-widget-text-editor\" data-id=\"f00f369\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>De conformidad con el numeral 9 del art\u00edculo 76 de la LOPDP, en concordancia con el Reglamento para la atenci\u00f3n de consultas publicado en el Suplemento del Registro Oficial N.\u00ba 683 del 14 de noviembre del 2024<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-f18921a e-flex e-con-boxed wpr-particle-no wpr-jarallax-no wpr-parallax-no wpr-sticky-section-no e-con e-parent\" data-id=\"f18921a\" data-element_type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-a028b43 elementor-widget elementor-widget-shortcode\" data-id=\"a028b43\" data-element_type=\"widget\" data-widget_type=\"shortcode.default\">\n\t\t\t\t\t\t\t<div class=\"elementor-shortcode\">\n    <style>\n        .buscador-wrapper {\n            display: flex;\n            flex-direction: column;\n            gap: 20px;\n            margin-top: 20px;\n            font-family: \"Segoe UI\", sans-serif;\n        }\n\n        .buscador-header {\n            display: flex;\n            justify-content: center;\n        }\n\n        .buscador-header input {\n            width: 60%;\n            padding: 10px 15px;\n            border-radius: 8px;\n            border: 1px solid #ccc;\n            font-size: 16px;\n        }\n\n        .buscador-contenido {\n            display: flex;\n            gap: 25px;\n        }\n\n        .filtros {\n            width: 25%;\n            background-color: #f9f9f9;\n            border-radius: 12px;\n            padding: 20px;\n            box-shadow: 0 2px 8px rgba(0,0,0,0.05);\n            height: fit-content;\n        }\n\n        .filtros h4 {\n            margin-bottom: 15px;\n            color: #333;\n        }\n\n        .filtros label {\n            display: block;\n            margin-bottom: 5px;\n            font-weight: 600;\n        }\n\n        .filtros select {\n            width: 100%;\n            padding: 8px;\n            border-radius: 6px;\n            border: 1px solid #ccc;\n            margin-bottom: 15px;\n        }\n\n        .resultados {\n    width: 75%;\n    display: grid;\n    grid-template-columns: repeat(auto-fill, minmax(320px, 1fr));\n    gap: 20px;\n    align-items: stretch; \/* <- asegura que todas las tarjetas ocupen la misma altura *\/\n}\n\n.tarjeta {\n    background: white;\n    border-radius: 12px;\n    padding: 20px;\n    box-shadow: 0 4px 10px rgba(0,0,0,0.08);\n    line-height: 1.7;\n    white-space: pre-line;\n    text-align: justify;\n    transition: transform 0.2s;\n    display: flex;\n    flex-direction: column; \/* estructura vertical *\/\n    justify-content: space-between; \/* empuja el bot\u00f3n hacia abajo *\/\n    height: 100%;\n}\n\n.tarjeta:hover {\n    transform: scale(1.02);\n}\n\n.tarjeta h3 {\n    color: #0056b3;\n    margin-bottom: 10px;\n    font-size: 18px;\n}\n\n.tarjeta section {\n    flex-grow: 1; \/* hace que el contenido ocupe el espacio necesario y empuje el bot\u00f3n *\/\n    margin-bottom: 10px;\n    text-align: justify;\n}\n\n.ver-mas {\n    align-self: flex-end; \/* asegura que quede alineado al fondo *\/\n    margin-top: auto;\n    padding: 8px 14px;\n    background: #0056b3;\n    color: white;\n    border-radius: 6px;\n    cursor: pointer;\n    font-size: 14px;\n    text-decoration: none;\n    transition: background 0.3s;\n}\n\n.ver-mas:hover {\n    background: #00409b;\n}\n\n\n        .no-resultados {\n            background: #fff8f8;\n            padding: 20px;\n            border-radius: 10px;\n            border: 1px solid #ffd6d6;\n            color: #a33;\n            grid-column: 1 \/ -1;\n        }\n\n        \/* Texto justificado y t\u00edtulos en negrita *\/\n        .tarjeta section b,\n        .tarjeta section strong {\n            font-weight: bold;\n        }\n\n        .tarjeta section {\n            text-align: justify;\n        }\n\n        \/* Modal Ventana emergente*\/\n        .modal {\n            display: none;\n            position: fixed;\n            z-index: 999;\n            left: 0;\n            top: 0;\n            width: 100%;\n            height: 100%;\n            overflow: auto;\n            background-color: rgba(0,0,0,0.6);\n        }\n\n        .modal-content {\n            background-color: #fff;\n            margin: 5% auto;\n            padding: 30px;\n            border-radius: 10px;\n            width: 80%;\n            max-width: 900px;\n            white-space: pre-line;\n            text-align: justify;\n            box-shadow: 0 5px 15px rgba(0,0,0,0.3);\n        }\n\n        .cerrar {\n            color: #aaa;\n            float: right;\n            font-size: 24px;\n            font-weight: bold;\n            cursor: pointer;\n        }\n\n        .cerrar:hover {\n            color: black;\n        }\n\t\n\t\/* \ud83d\udd39 Ajuste solo para m\u00f3viles: modal m\u00e1s peque\u00f1o y centrado *\/\n\/* \u2705 Ajuste perfecto para m\u00f3viles *\/\n@media (max-width: 768px) {\n\n    \/* Filtros arriba *\/\n    .buscador-contenido {\n        flex-direction: column;\n    }\n\n    .filtros {\n        width: 100%;\n        order: -1;\n        margin-bottom: 15px;\n    }\n\n    .resultados {\n        width: 100%;\n    }\n\n    \/* \ud83d\udd38 Ventana emergente peque\u00f1a, sin moverse hacia arriba *\/\n    .modal {\n        display: none;\n        position: fixed;\n        inset: 0;\n        z-index: 999;\n        background-color: rgba(0,0,0,0.5);\n        backdrop-filter: blur(2px);\n        overflow: hidden;\n\t\n    }\n\n    .modal-content {\n        position: absolute;\n        top: 30%;         \/* no se fija arriba *\/\n        left: 20%;\n\t\t\n        transform: translateX(-50%);\n        width: 80%;        \/* m\u00e1s peque\u00f1a y centrada horizontalmente *\/\n        max-width: 400px;\n        height: auto;\n        max-height: 150vh;  \/* no se sale de la pantalla *\/\n        padding: 12px;\n        border-radius: 10px;\n        font-size: 13.5px;\n        background: #fff;\n        overflow-y: auto;  \/* si hay mucho texto, solo dentro del modal *\/\n        box-shadow: 0 4px 10px rgba(0,0,0,0.25);\n    }\n\n    .cerrar {\n        position: absolute;\n        top: 6px;\n        right: 10px;\n        font-size: 22px;\n    }\n}\n\n\t\n    <\/style>\n\n    <div class=\"buscador-wrapper\">\n\n        <!-- Buscador -->\n        <div class=\"buscador-header\">\n            <input type=\"text\" id=\"busqueda\" placeholder=\"\ud83d\udd0d Buscar por palabra o n\u00famero de oficio...\" onkeyup=\"filtrarOficios()\">\n        <\/div>\n\n        <div class=\"buscador-contenido\">\n            <!-- Filtros -->\n            <div class=\"filtros\">\n                <h4>Filtros<\/h4>\n                <label for=\"filtro-anio\">A\u00f1o<\/label>\n                <select id=\"filtro-anio\" onchange=\"filtrarOficios()\">\n                    <option value=\"\">Todos<\/option>\n                    <option value=\"2024\">2024<\/option>\n                    <option value=\"2025\">2025<\/option>\n                <\/select>\n\n                <label for=\"filtro-numero\">N\u00famero de Oficio<\/label>\n                <select id=\"filtro-numero\" onchange=\"filtrarOficios()\">\n                    <option value=\"\">Todos<\/option>\n                    <option value=\"SPDP-IGRPD-2024-001-O-C\">Oficio N\u00b0 SPDP-IGRPD-2024-001-O-C<\/option>\n                    <option value=\"SPDP-IGRPD-2024-002-O-C\">Oficio N\u00b0 SPDP-IGRPD-2024-002-O-C<\/option>\n\t\t\t\t\t<option value=\"SPDP-IGRPD-2024-008-O-C\">Oficio N\u00b0 SPDP-IGRPD-2024-008-O-C<\/option>\n\t\t\t\t\t<option value=\"SPDP-IRD-2025-0198-O\">Oficio N\u00b0 SPDP-IRD-2025-0198-O<\/option>\n\t\t\t\t\t<option value=\"SPDP-IRD-2025-0197-O\">Oficio N\u00b0 SPDP-IRD-2025-0197-O<\/option>\n                <\/select>\n\n                <label for=\"filtro-palabra\">Palabras clave<\/label>\n                <select id=\"filtro-palabra\" onchange=\"filtrarOficios()\">\n                    <option value=\"\">Todas<\/option>\n                    <option value=\"delegado\">Delegado<\/option>\n                    <option value=\"protecci\u00f3n de datos\">Protecci\u00f3n de Datos<\/option>\n                    <option value=\"cumplimiento\">Cumplimiento<\/option>\n                    <option value=\"constituci\u00f3n\">Constituci\u00f3n<\/option>\n                <\/select>\n            <\/div>\n\n            <!-- Resultados -->\n            <div class=\"resultados\" id=\"resultados\"><\/div>\n        <\/div>\n    <\/div>\n\n    <!-- Modal - Ventana emergente -->\n    <div id=\"modalOficio\" class=\"modal\">\n        <div class=\"modal-content\">\n            <span class=\"cerrar\" onclick=\"cerrarModal()\">&times;<\/span>\n            <div id=\"contenidoModal\"><\/div>\n        <\/div>\n    <\/div>\n\n    <script>\n        const oficios = [\n            {\n                numero: \"SPDP-IGRPD-2024-001-O-C\",\n                anio: \"2024\",\n                palabras: [\"protecci\u00f3n de datos\", \"delegado\", \"cumplimiento\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IGRPD-2024-001-O-C\n\nPreguntas\n1. Procedimiento formal para obtener el reconocimiento: \u00bfCu\u00e1l es el procedimiento aplicable para responsables y encargados del tratamiento que buscan obtener el reconocimiento por buenas pr\u00e1cticas determinado en la Disposici\u00f3n transitoria tercera?\n2. Criterios de evaluaci\u00f3n: \u00bfQu\u00e9 metodolog\u00eda y qu\u00e9 criterios espec\u00edficos se aplicar\u00e1n por parte de la superintendencia para evaluar la implementaci\u00f3n de los preceptos de la Ley?\n3. Documentaci\u00f3n y requisitos necesarios: \u00bfCu\u00e1les son los documentos, evidencias y requisitos que deben presentarse para sustentar la solicitud de reconocimiento de buenas pr\u00e1cticas?\n4. Plazos de presentaci\u00f3n: \u00bfCu\u00e1les son los plazos aplicables para la presentaci\u00f3n de solicitudes y cu\u00e1l es el plazo de revisi\u00f3n de cumplimiento para el otorgamiento de reconocimiento de buenas pr\u00e1cticas?\n5. Beneficios asociados al reconocimiento: \u00bfQu\u00e9 consecuencias concretas o beneficios tangibles se derivan de la obtenci\u00f3n del reconocimiento de buenas pr\u00e1cticas por parte de una entidad, particularmente en relaci\u00f3n con el r\u00e9gimen sancionatorio?\n\nAn\u00e1lisis\nEl numeral 23 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) establece el derecho de petici\u00f3n, ya sea de manera individual o colectiva, ante las autoridades y recibir una respuesta fundamentada. En concordancia con lo mencionado, el art\u00edculo 32 del C\u00f3digo Org\u00e1nico Administrativo (\u201cCOA\u201d) se\u00f1ala que \u201c[l]as personas tienen derecho a formular peticiones, individual o colectivamente, ante las administraciones p\u00fablicas y a recibir respuestas motivadas, de forma oportuna.\u201d. As\u00ed mismo, la CRE en su art\u00edculo 226 consagra el principio de legalidad, el cual habilita y limita el alcance del ejercicio de las competencias de los servidores p\u00fablicos que ejercen una potestad estatal; indicando que los mismos deber\u00e1n ejercer solo aquellas competencias y facultades que est\u00e9n contempladas en la Constituci\u00f3n y la ley. Adem\u00e1s, se insta cumplir con el deber de \u201ccoordinar acciones para el cumplimiento de sus fines y hacer efectivo el goce y ejercicio de los derechos reconocidos en la Constituci\u00f3n.\u201d. En concordancia con lo mencionado, el art\u00edculo 14 del COA establece el principio de juridicidad, con otro nombre, pero bajo la misma esencia, donde se menciona que las actuaciones administrativas se someten no solo a las normas jer\u00e1rquicas superiores, CRE y tratados internacionales, sino tambi\u00e9n a los principios y jurisprudencia; de igual forma las administraciones p\u00fablicas gozan de potestad discrecional con apego a derecho.En este mismo sentido de ideas, la CRE en su art\u00edculo 82 hace referencia al principio a la seguridad jur\u00eddica que implica la \u201c\u2026existencia de normas jur\u00eddicas previas, claras, p\u00fablicas y aplicadas por las autoridades competentes.\u201d; y su fundamento es el respeto a la CRE. En concordancia con esto, el COA en su art\u00edculo 22 consagra el principio de seguridad jur\u00eddica indicando que las \u201cadministraciones p\u00fablicas actuar\u00e1n bajo los criterios de certeza y previsibilidad.\u201d; es decir, que el administrado sabr\u00e1 previamente la forma de actuar coherente de la administraci\u00f3n p\u00fablica a trav\u00e9s de las normas que contemplen dichas reglas. Adicionalmente, la Jueza ponente constitucional, abogada Karla Andrade Quevedo, en su Sentencia N\u00b0 2137-21-EP \/21 del caso N\u00b0 2137-21-EP del 29 de septiembre del 2021, menciona respecto del art\u00edculo 82 CRE que \u201c[d]el texto constitucional se desprende que la Constituci\u00f3n garantiza a las personas el derecho de contar con un ordenamiento jur\u00eddico previsible, claro, determinado, estable y coherente que le permita tener una noci\u00f3n razonable de las reglas de juego que le ser\u00e1n aplicables\u2026\u201d.En concordancia con lo mencionado en el p\u00e1rrafo anterior, el Juez ponente constitucional, abogado Enrique Herrer\u00eda Bonnet, en su Sentencia N\u00b0 54-17-IN\/22 del caso N\u00b0 54-17-IN del 26 de mayo del 2022, menciona que \u201c[l]a Constituci\u00f3n concibe a la seguridad jur\u00eddica como un derecho-prerrogativa que ostentan las personas para exigir el respeto de la norma constitucional a trav\u00e9s de la formulaci\u00f3n de normas jur\u00eddicas previas, claras y p\u00fablicas, obligando al \u00f3rgano con potestad normativa a respetar estos requisitos.\u201d.En este sentido, antes de que los servidores p\u00fablicos realicen o ejecuten cualquier actuaci\u00f3n administrativa, deben contar con la normativa que regule el procedimiento que permita el ejercicio de dicha actuaci\u00f3n. Esta normativa debe ser clara y conocida por el administrado, en el marco de los principios constitucionales y administrativos de legalidad (juridicidad) y seguridad jur\u00eddica. En caso de que la norma carezca de claridad, es decir, si su articulado no ofrece el grado de certeza suficiente para que los ciudadanos puedan inferir el procedimiento, la prohibici\u00f3n, la permisi\u00f3n o la sanci\u00f3n correspondiente, el ciudadano tiene el derecho de solicitar a la instituci\u00f3n p\u00fablica una respuesta a una consulta sobre el texto de la misma o su aplicaci\u00f3n. As\u00ed entonces, usted solicita informaci\u00f3n detallada y plantea varias interrogantes sobre el proceso aplicable para acceder al reconocimiento por buenas pr\u00e1cticas, conforme a lo establecido en la disposici\u00f3n transitoria tercera de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (\u201cLOPDP\u201d). Al respecto, me permito indicar que, si bien el reconocimiento por buenas pr\u00e1cticas est\u00e1 garantizado por la LOPDP, el proceso al que hace referencia no existe en la actualidad, y por ello no podemos ofrecer informaci\u00f3n detallada sobre el mismo. Adem\u00e1s, cabe mencionar que la Superintendencia de Protecci\u00f3n de Datos Personales se encuentra en una etapa de arranque de sus funciones y est\u00e1 coordinando acciones para expedir oportunamente normativa que regule los procedimientos y procesos que garanticen el cumplimiento de sus objetivos y fines, y aseguren el goce y ejercicio efectivo de los derechos de los administrados.\n\nPronunciamiento\nEn ejercicio de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0007-R de fecha 30 de septiembre, en donde en su literal c) del art\u00edculo 4, en mi calidad de delegado del Superintendente de Protecci\u00f3n de Datos Personales, en atenci\u00f3n a su petitorio en la consulta que versa sobre el aspecto de un proceso aplicable para acceder al reconocimiento por buenas pr\u00e1cticas, conforme a lo establecido en la disposici\u00f3n transitoria tercera de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (\u201cLOPDP\u201d), esta autoridad no se pronuncia al respecto, toda vez que la misma es ambigua, vaga e indeterminada, ya que versa sobre normativa inexistente en la actualidad, que no ha sido emitida por esta instituci\u00f3n p\u00fablica, por lo que a la fecha no existe disposici\u00f3n alguna que establezca el procedimiento y requisitos para obtener tal reconocimiento, en cumplimiento del art\u00edculo 226 de la Constituci\u00f3n. En este sentido se da contestaci\u00f3n a su solicitud, exhortando al consultante a que realice las consultas que sean necesarias cuando la normativa aplicable sea expedida en legal y debida forma.`\n            },\n            {\n                numero: \"SPDP-IGRPD-2024-002-O-C\",\n                anio: \"2024\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IGRPD-2024-002-O-C\n\nPreguntas:\n1. Existencia del procedimiento: \u00bfExistir\u00e1 un procedimiento de verificaci\u00f3n orientado al control de cumplimiento de dicha obligaci\u00f3n?\n2. M\u00e9todo de verificaci\u00f3n: \u00bfCu\u00e1les ser\u00e1n los m\u00e9todos y procedimientos espec\u00edficos que la Superintendencia emplear\u00e1 para verificar si una entidad ha designado a su Delegado?\n3. Documentaci\u00f3n y requisitos necesarios: \u00bfCu\u00e1les son los documentos y evidencias que deber\u00e1n presentarse para sustentar el cumplimiento de la obligaci\u00f3n?\n4. Plazos de presentaci\u00f3n: \u00bfCu\u00e1les son los plazos aplicables para la presentaci\u00f3n de dichos requisitos o documentaci\u00f3n?\n\nAn\u00e1lisis\nEl numeral 23 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) establece el derecho de petici\u00f3n, ya sea de manera individual o colectiva, ante las autoridades y recibir una respuesta fundamentada. En concordancia con lo mencionado, el art\u00edculo 32 del C\u00f3digo Org\u00e1nico Administrativo (\u201cCOA\u201d) se\u00f1ala que \u201c[l]as personas tienen derecho a formular peticiones, individual o colectivamente, ante las administraciones p\u00fablicas y a recibir respuestas motivadas, de forma oportuna.\u201d. As\u00ed mismo, la CRE en su art\u00edculo 226 consagra el principio de legalidad, el cual habilita y limita el alcance del ejercicio de las competencias de los servidores p\u00fablicos que ejercen una potestad estatal; indicando que los mismos deber\u00e1n ejercer solas aquellas competencias y facultades que est\u00e9n contempladas en la Constituci\u00f3n y la ley. Adem\u00e1s, se insta cumplir con el deber de \u201ccoordinar acciones para el cumplimiento de sus fines y hacer efectivo el goce y ejercicio de los derechos reconocidos en la Constituci\u00f3n.\u201d. En concordancia con lo mencionado, el art\u00edculo 14 del COA establece el principio de juridicidad, con otro nombre, pero bajo la misma esencia, donde se menciona que las actuaciones administrativas se someten no solo a las normas jer\u00e1rquicas superiores, CRE y tratados internacionales, sino tambi\u00e9n a los principios y jurisprudencia; de igual forma las administraciones p\u00fablicas gozan de potestad discrecional con apego a derecho.En este mismo sentido de ideas, la CRE en su art\u00edculo 82 hace referencia al principio a la seguridad jur\u00eddica que implica la \u201c\u2026existencia de normas jur\u00eddicas previas, claras, p\u00fablicas y aplicadas por las autoridades competentes.\u201d; y su fundamento es el respeto a la CRE.\nEn concordancia con esto, el COA en su art\u00edculo 22 consagra el principio de seguridad jur\u00eddica indicando que las \u201cadministraciones p\u00fablicas actuar\u00e1n bajo los criterios de certeza y previsibilidad.\u201d; es decir, que el administrado sabr\u00e1 previamente la forma de actuar coherente de la administraci\u00f3n p\u00fablica a trav\u00e9s de las normas que contemplen dichas reglas. Adicionalmente, la Jueza ponente constitucional, abogada Karla Andrade Quevedo, en su Sentencia N\u00b0 2137-21-EP \/21 del caso N\u00b0 2137-21-EP del 29 de septiembre del 2021, menciona respecto del art\u00edculo 82 CRE que \u201c[d]el texto constitucional se desprende que la Constituci\u00f3n garantiza a las personas el derecho de contar con un ordenamiento jur\u00eddico previsible, claro, determinado, estable y coherente que le permita tener una noci\u00f3n razonable de las reglas de juego que le ser\u00e1n aplicables\u2026\u201d.\n2 En concordancia con lo mencionado en el p\u00e1rrafo anterior, el Juez ponente constitucional, abogado Enrique Herrer\u00eda Bonnet, en su Sentencia N\u00b0 54-17-IN\/22 del caso N\u00b0 54-17-IN del 26 de mayo del 2022, menciona que \u201c[l]a Constituci\u00f3n concibe a la seguridad jur\u00eddica como un derecho-prerrogativa que ostentan las personas para exigir el respeto de la norma constitucional a trav\u00e9s de la formulaci\u00f3n de normas jur\u00eddicas previas, claras y p\u00fablicas, obligando al \u00f3rgano con potestad normativa a respetar estos requisitos.\u201d\n3 En este sentido, antes de que los servidores p\u00fablicos realicen cualquier actuaci\u00f3n administrativa, deben contar con la normativa que regule el procedimiento que permita el ejercicio de dicha actuaci\u00f3n. Esta normativa debe ser clara y conocida por el administrado, en el marco de los principios constitucionales y administrativos de legalidad (juridicidad) y seguridad jur\u00eddica. En caso de que la norma carezca de claridad, es decir, si su articulado no ofrece el grado de certeza suficiente para que los ciudadanos puedan inferir el procedimiento, la prohibici\u00f3n, la permisi\u00f3n o la sanci\u00f3n correspondiente, el ciudadano tiene el derecho de solicitar a la instituci\u00f3n p\u00fablica una respuesta a su consulta sobre el texto de la misma o su aplicaci\u00f3n. As\u00ed entonces, usted solicita informaci\u00f3n y plantea varias preguntas sobre el proceso que implementar\u00e1 esta instituci\u00f3n p\u00fablica para verificar el cumplimiento de la obligaci\u00f3n relativa a la contrataci\u00f3n del Delegado de Protecci\u00f3n de Datos Personales, conforme a lo establecido en el numeral 13 del art\u00edculo 47 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (\u201cLOPDP\u201d).\nAl respecto, me permito indicar que, si bien la obligaci\u00f3n del responsable del tratamiento de designar a un Delegado de Protecci\u00f3n de Datos Personales est\u00e1 establecida por la LOPDP, el proceso al que hace referencia, tal como usted refiere, no existe en la actualidad, y por ello no podemos ofrecer informaci\u00f3n sobre el mismo. Adem\u00e1s, cabe mencionar que la Superintendencia de Protecci\u00f3n de Datos Personales se encuentra en una etapa de arranque de sus funciones y est\u00e1 coordinando acciones para expedir oportunamente normativa que regule los procedimientos y procesos que garanticen el cumplimiento de sus objetivos y fines, y aseguren el goce y ejercicio efectivo de los derechos de los administrados.\n\nPronunciamiento\nEn ejercicio de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0007-R de fecha 30 de septiembre, en donde en su literal c) del art\u00edculo 4, en mi calidad de delegado del Superintendente de Protecci\u00f3n de Datos Personales, en atenci\u00f3n a su petitorio en la consulta que guarda relaci\u00f3n sobre el proceso que implementar\u00e1 esta instituci\u00f3n para verificar el cumplimiento de la obligaci\u00f3n relativa a la \u201ccontrataci\u00f3n\u201d del Delegado de Protecci\u00f3n de Datos Personales, de conformidad a lo establecido en el numeral 13 del art\u00edculo 47 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (\u201cLOPDP\u201d), esta autoridad no se pronuncia al respecto, toda vez que la misma es ambigua, vaga e indeterminada, ya que versa sobre normativa inexistente en la actualidad, que no ha sido emitida por esta entidad, por lo que a la fecha no existe disposici\u00f3n alguna que establezca el procedimiento para verificar el cumplimiento del numeral 13 del art\u00edculo 47 de la \u201cLOPD\u201d, en cumplimiento del art\u00edculo 226 de la Constituci\u00f3n. Sin perjuicio de lo anterior, hasta que se emita normativa aplicable a la consulta, todos los sujetos regulados SIN EXCEPCI\u00d3N deber\u00e1n cumplir en forma imperativa todo lo establecido en la LOPDP y su Reglamento en lo que se relaciona al Delegado de Protecci\u00f3n de Datos. En este sentido se da contestaci\u00f3n a su solicitud, exhort\u00e1ndolo a que realice las consultas que sean necesarias cuando la normativa aplicable sea expedida en legal y debida forma.`\n            },\n\t\t\t\t {\n                numero: \"SPDP-IGRPD-2024-008-O-C\",\n                anio: \"2024\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IGRPD-2024-008-O-C\n\nPreguntas\n\u00bfSe afecta el derecho a la protecci\u00f3n de datos de car\u00e1cter personal, previsto en el art\u00edculo 66, numeral 19 de la Constituci\u00f3n de la Rep\u00fablica, por la disposici\u00f3n reglamentaria del uso del c\u00f3digo dactilar junto al n\u00famero de c\u00e9dula de ciudadan\u00eda para la emisi\u00f3n de nombramientos de representantes legales de las sociedades controladas por la Superintendencia de Compa\u00f1\u00edas, Valores y Seguros?\n\nAn\u00e1lisis\nCon base en lo previamente se\u00f1alado, el derecho de protecci\u00f3n de datos personales se encuentra reconocido en la Constituci\u00f3n, la cual menciona que se podr\u00e1n realizar tratamientos a los datos personales de los titulares solo con la autorizaci\u00f3n de estos, ya sea con el consentimiento, o por mandato legal. En este sentido la protecci\u00f3n de la informaci\u00f3n de los titulares de datos y la garant\u00eda del derecho se ha tutelado por la LOPDP, la cual regula el mandato establecido en la norma constitucional. Es as\u00ed, que la CRE delimita a que solo normas con rango de ley pueden ordenar el tratamiento de datos personales, siempre y cuando dicho tratamiento cumpla con los principios que establece la LOPDP, para que as\u00ed se garantice en todo momento el derecho a la protecci\u00f3n de datos personales de sus titulares. La normativa hace una distinci\u00f3n de categor\u00edas de datos personales debido a que no todo dato de una persona natural tiene la misma carga de informaci\u00f3n identificable. Por ende, los datos que se consideren especiales tienen una mayor carga de informaci\u00f3n de un titular y pertenecen a la esfera m\u00e1s \u00edntima de la persona, por lo que merecen y se les debe otorgar un mayor nivel de protecci\u00f3n y seguridad. En este sentido, la huella dactilar se considera un dato biom\u00e9trico, por ende, debe tener un mayor nivel de protecci\u00f3n y seguridad. Ahora bien, el c\u00f3digo dactilar es la codificaci\u00f3n de la epidermis del dedo de una persona natural la cual es \u00fanica e irrepetible, por lo que el c\u00f3digo siempre va a ser diferente para cada huella dactilar, en consecuencia, identifica directamente a un titular de datos personales por lo que el c\u00f3digo dactilar se considera un dato biom\u00e9trico. Como se ha mencionado, para poder realizar un tratamiento de datos personales se debe contar con una base legitimadora de tratamiento y, en caso de ser un tratamiento de datos sensibles, se debe contar con bases legitimadoras adicionales previstas en el art\u00edculo 26 de la LOPDP. Un tratamiento que contenga la huella dactilar, al ser un dato especial sensible, debe contar con legitimaci\u00f3n y, adicionalmente, cumplir con los principios que establece la normativa en protecci\u00f3n de datos personales. Es as\u00ed como se debe realizar un an\u00e1lisis de riesgo respecto al tratamiento con la finalidad de poder identificar los riesgos a los que puede estar sometido el mismo, medidas de mitigaci\u00f3n y, si efectivamente es viable llevarlo a cabo. En este sentido, cuando se haya identificado que el tratamiento de datos personales conlleva un alto riesgo para los derechos y libertades del titular o cumple con uno de los supuestos obligatorios mencionados en la LOPDP, se debe realizar una evaluaci\u00f3n de impacto de tratamiento, con la finalidad de evaluar el impacto potencial del tratamiento de datos personales sobre la privacidad y los derechos de los individuos. Cabe mencionar que la normativa establece como obligatorio la evaluaci\u00f3n de impacto cuando sea un tratamiento a gran escala de categor\u00edas especiales de datos y, el RLOPDP dispone que, entre lo que se considera gran escala, se encuentran los tratamientos que afecten a una gran cantidad de datos de varios titulares en proporci\u00f3n de la poblaci\u00f3n correspondiente. Es necesario realizar el an\u00e1lisis de riesgo y la evaluaci\u00f3n de impacto, en los casos que corresponda, debido a que se puede identificqr la proporcionalidad del tratamiento y el impacto que el mismo puede tener sobre los derechos del titular de datos. De acuerdo con la normativa antes se\u00f1aladas, todas las sociedades tienen la obligaci\u00f3n de designar un administrador que tenga la representaci\u00f3n legal de cada sociedad y, se deber\u00e1 inscribir su nombramiento con la raz\u00f3n de aceptaci\u00f3n. Cabe recalcar que la aceptaci\u00f3n que da el representante legal es sobre el cargo, y \u00e9sta no versa sobre un tratamiento de datos espec\u00edfico debido a que no cumple con los requisitos normativos para ser considerado como un consentimiento v\u00e1lido y, en el caso espec\u00edfico, la base legitimadora no ser\u00eda el consentimiento. Adicionalmente, cabe mencionar que a los datos personales de representantes legales no les aplica la LOPDP, siempre y cuando se trate de informaci\u00f3n identificativa, de contacto o referente al giro de negocio, competencias, facultades, atribuciones o cargo; sin perjuicio de que los datos de los representantes legales que se publiquen est\u00e9n sometidos a una evaluaci\u00f3n de proporcionalidad y efectivamente sean los m\u00ednimos necesarios para cumplir con las obligaciones del negocio. Es menester mencionar que los nombramientos tienen \u201cvocaci\u00f3n\u201d de publicidad por lo que se incorporan en registros p\u00fablicos con la finalidad de que la sociedad pueda tener acceso a la informaci\u00f3n y as\u00ed protegerse de posibles confusiones o enga\u00f1os que se puedan realizar en actividades de comercio. En este sentido, la publicidad es uno de los pilares b\u00e1sicos de las actividades de comercio ya que la esencia de esta es que se pueda identificar a la persona del comercio correspondiente con informaci\u00f3n razonable y relevante para las actividades mercantiles. De acuerdo con lo previamente mencionado se considera una base legitimadora al mandato legal contenido en normativa que tenga el nivel jer\u00e1rquico de ley el cual ordene un determinado tratamiento de datos personales. Esto, sin perjuicio que la ley que ordene el tratamiento est\u00e9 de acuerdo con los principios constitucionales y los contemplados en la LOPDP, especialmente el de finalidad, pertinencia y minimizaci\u00f3n y el de proporcionalidad. La solicitud e inclusi\u00f3n del c\u00f3digo dactilar en los nombramientos de representantes legales de las distintas sociedades, de acuerdo con la normativa y los criterios jur\u00eddicos presentados, tiene como finalidad la identificaci\u00f3n inequ\u00edvoca de los representantes legales para actividades de comercio. Sin embargo, al ya incluirse el n\u00famero de identificaci\u00f3n se logra cumplir con la misma finalidad, por lo que la solicitud de un dato biom\u00e9trico se considera que no cumple con los principios de proporcionalidad y necesidad respecto a la finalidad determinada.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio N\u00b0 SCVS-INC-DNCDN-2024-00125858-O del 7 de noviembre de 2024 y al an\u00e1lisis realizado, se concluye que la Resoluci\u00f3n N\u00b0 SCVS-INC-DNCDN-2022-0008 del 21 de junio de 2022 que solicita el c\u00f3digo dactilar de los representantes legales de las sociedades junto con el n\u00famero de c\u00e9dula de identidad en los nombramiento de estos, es desproporcionado con relaci\u00f3n a su finalidad, toda vez que se puede identificar de manera inequ\u00edvoca a una persona a trav\u00e9s del n\u00famero de c\u00e9dula de identidad; m\u00e1s a\u00fan que los nombramientos se inscriben ante la autoridad competente para que en esencia se cumpla con el principio de publicidad de la Ley de Compa\u00f1\u00eda y el C\u00f3digo de Comercio, lo cual genera un mayor riesgo de vulneraci\u00f3n a los derechos de los titulares de datos personales; motivos por los cuales la resoluci\u00f3n mencionada vulnera los principios de finalidad, pertinencia y minimizaci\u00f3n de datos personales, y de proporcionalidad contemplados en los literales d., e. y f. del art\u00edculo 10 LOPDP. En respuesta a la interrogante planteada por el consultante de que si: \u00bfSe afecta el derecho a la protecci\u00f3n de datos de car\u00e1cter personal, previsto en el art\u00edculo 66, numeral 19 de la Constituci\u00f3n de la Rep\u00fablica, por la disposici\u00f3n reglamentaria del uso del c\u00f3digo dactilar junto al n\u00famero de c\u00e9dula de ciudadan\u00eda para la emisi\u00f3n de nombramientos de representantes legales de las sociedades controladas por la Superintendencia de Compa\u00f1\u00edas, Valores y Seguros? Determinamos que la Constituci\u00f3n reconoce y protege el derecho a la protecci\u00f3n de datos personales, el cual se garantiza con los principios desarrollados en la LOPDP. Es as\u00ed que, como se menciona en el p\u00e1rrafo anterior, al vulnerarse los principios que garantizan la protecci\u00f3n de datos personales, este derecho se ve afectado en forma directa. El presente pronunciamiento deber\u00e1 ser entendido en su integridad y se limita a la consulta espec\u00edfica presentada por la SCVS, siendo de exclusiva responsabilidad de la entidad consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t {\n                numero: \"SPDP-IRD-2025-0009-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0009-O\nPreguntas\nEn base a lo manifestado \u00bfEn calidad de Notario Septuag\u00e9simo Octavo encargado del cant\u00f3n Quito, otorgar copias, testimonios de escrituras matriz o compulsas de los documentos que se encuentran en el archivo bajo mi responsabilidad, debo entregar a cualquier persona, pero si se trata de terceras personas, las que no hayan intervenido en los actos o contratos, deber\u00e1n presentar el un contrato suscrito con el titular conforme al Art. 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales?\n\nAn\u00e1lisis\nCon base en la normativa previamente mencionada, todo tratamiento de datos personales debe respetar y aplicar los principios contemplados en la LOPDP para que de esta manera se garanticen los derechos e informaci\u00f3n de los titulares de datos. En este sentido, los principios que se destacan en el tratamiento son: en primer lugar, el de juridicidad que hace referencia a que todos los datos personales a los que se tenga acceso para el tratamiento deben ser tratados en estricto apego y cumplimiento a los principios, derechos y obligaciones reconocidos en la CRE e instrumentos internacionales aplicables. Este principio es fundamental para el tratamiento de datos personales debido a que exhorta a las partes a manejar los datos con un enfoque hol\u00edstico, d\u00e1ndoles una mayor protecci\u00f3n a los titulares de datos es as\u00ed que, el Consultante, en calidad de notario, deber\u00e1 en todo momento aplicar los m\u00e1s altos est\u00e1ndares de seguridad para el manejo de datos personales. En segundo lugar, el principio de lealtad, el cual establece que todas las personas que traten datos personales deben informar a los titulares respecto al tratamiento que se va a dar a la informaci\u00f3n proporcionada. Esto es fundamental, debido a que se relaciona con el derecho de informaci\u00f3n y el consentimiento que se solicita a los titulares de datos para que el mismo sea considerado v\u00e1lido. Es as\u00ed que, en el presente caso espec\u00edfico, el mencionado principio se debe tomar en cuenta al momento de brindar los servicios y solicitar consentimientos a los titulares de datos personales. En tercer lugar, el principio de finalidad, el cual hace referencia a que todos los tratamientos deber\u00e1n ser determinados, expl\u00edcitos, leg\u00edtimos y comunicados al titular. Esto significa que no se puede solicitar informaci\u00f3n a los titulares de datos personales para tratamientos que no se hayan determinado ni informado a este \u00faltimo. Este principio es de fundamental relevancia debido a que tambi\u00e9n se relaciona con el derecho de informaci\u00f3n, y debe ser informado al momento de solicitar el consentimiento para el tratamiento de datos a los titulares, adem\u00e1s que se debe incluir en las pol\u00edticas de privacidad de los responsables y encargados de tratamiento. En cuarto lugar, el principio de pertinencia y minimizaci\u00f3n, el cual hace referencia a que solamente se podr\u00e1n solicitar los datos limitados a los estrictamente necesario, este principio tiene correlaci\u00f3n con el previamente mencionado de finalidad, debido a que solo se deben solicitar los datos m\u00ednimos necesarios para la finalidad espec\u00edfica para la cual se solicita la informaci\u00f3n. Como quinto y \u00faltimo principio m\u00e1s relevante a tomar en consideraci\u00f3n en el presente caso, es el de proporcionalidad del tratamiento, el cual hace referencia a que todo tratamiento de datos personales que se realice debe ser adecuado, necesario oportuno, relevante y no excesivo en relaci\u00f3n a las finalidades para las cuales se solicita la informaci\u00f3n. Con base en este \u00faltimo principio es necesario y de suma importancia realizar el examen de proporcionalidad que se contempla en la SENTENCIA INTERPRETATIVA No. 002-10-SIC-CC CASO No. 0020-09-IC 1 y, al que se hace referencia en el RLOPDP. Es as\u00ed que, el examen de proporcionalidad que se realiza a continuaci\u00f3n analiza la colisi\u00f3n entre el derecho a la transparencia y acceso de las escrituras p\u00fablicas de un notario, espec\u00edficamente la posibilidad de que cualquier persona pueda solicitar copias o testimonio de la escritura matriz o compulsa de los documentos protocolizados, y el derecho de protecci\u00f3n de datos personales de los titulares involucrados en dichos actos notariales. Adem\u00e1s, se toma en cuenta el de acceso a la informaci\u00f3n p\u00fablica. Para ello, aplicaremos los tres pasos del examen de proporcionalidad: adecuaci\u00f3n, necesidad y proporcionalidad en sentido estricto. Respecto a la adecuaci\u00f3n, se busca examinar si la medida adoptada es adecuada para alcanzar el objetivo leg\u00edtimo perseguido, en el presente caso lo que se busca es que haya transparencia pero que no se vulnere el derecho a la protecci\u00f3n de datos personales. Para lo cual es relevante se\u00f1alar la importancia del derecho de transparencia y el acceso a la informaci\u00f3n p\u00fablica los cuales son de suma transcendencia y a\u00fan m\u00e1s en Ecuador, ya que promueven la rendici\u00f3n de cuentas, la transparencia en la gesti\u00f3n p\u00fablica y el acceso de los ciudadanos a la informaci\u00f3n. Por otro lado, existe el derecho a la protecci\u00f3n de datos personales el cual busca proteger la informaci\u00f3n de la esfera \u00edntima y privada de una persona natural, lo cual es un objetivo leg\u00edtimo y forma parte de las libertades de los seres humanos. En este caso, se busca garantizar que las escrituras p\u00fablicas notariales sean accesibles a cualquier persona, permitiendo la verificaci\u00f3n de la autenticidad de documentos y la transparencia de las acciones del notario, pero limitando dicho derecho para as\u00ed proteger la informaci\u00f3n de los titulares de datos personales. La medida de permitir que cualquier persona solicite copias de los archivos notariales puede ser adecuada para alcanzar el objetivo de transparencia y acceso a la informaci\u00f3n p\u00fablica. Sin embargo, debe asegurarse de que no se infrinja el derecho de protecci\u00f3n de datos personales. Si bien el derecho de acceso a la informaci\u00f3n p\u00fablica es fundamental, no se puede permitir que dicho acceso vulnere la privacidad de las personas involucradas en los actos notariales.Como segundo punto, es imprescindible analizar dentro del examen de proporcionalidad, el de la necesidad. En el presente caso se analiza si es necesario el acceso a las escrituras p\u00fablicas que se encuentran en el archivo de la notar\u00eda del consultante. Como se menciona anteriormente es importante el acceso debido a que la esencia de la gesti\u00f3n notarial es dar fe p\u00fablica respecto a los actos jur\u00eddicos celebrados ante notario, en este sentido debido a que la fe es p\u00fablica, esta puede ser verificada por cualquier persona, por lo tanto, estos documentos deben poder ser accesibles al p\u00fablico. Sin embargo, la transparencia y el derecho de acceso a la informaci\u00f3n no pueden vulnerar bajo ninguna consideraci\u00f3n, el derecho a la protecci\u00f3n de datos personales, por lo que es necesario que ambos derechos sean aplicados en conjunto para que puedan tener vigencia en armon\u00eda. En este punto es preciso realizar el an\u00e1lisis de proporcionalidad o balance donde se busca un equilibrio entre los derechos y la aplicaci\u00f3n de ambos de una manera arm\u00f3nica de acuerdo con lo establecido en el bloque de constitucionalidad. En este sentido, de acuerdo con la normativa previamente citada, el art\u00edculo 40 de la LN establece que cualquier persona podr\u00e1 tener acceso al archivo de los notarios, teniendo en cuenta que muchos de los documentos contienen datos personales de las partes intervinientes en los diferentes actos que se encuentran contemplados en estos. En este sentido, la LOPDP y su Reglamento protegen el tratamiento de la informaci\u00f3n de personas naturales y la misma normativa establece que la custodia y cualquier uso que se d\u00e9 a la informaci\u00f3n se considera un tratamiento y, contempla como transferencia, entre varias acciones, a la entrega o consulta de dicha informaci\u00f3n. Por ende, para poder dar un tratamiento leg\u00edtimo se debe cumplir con al menos una base legitimadora, las cuales se encuentran enumeradas de manera taxativa en el art\u00edculo 7 de la LOPDP. Adicionalmente, al ser considerada una transferencia o comunicaci\u00f3n la entrega de informaci\u00f3n es aplicable el art\u00edculo 33 de la LOPDP, el cual establece como requisito para las transferencias contar con el consentimiento del titular, adem\u00e1s de una base legitimadora, por lo que para que el consentimiento sea considerado v\u00e1lido deber\u00e1 cumplir con lo establecido en el art\u00edculo 8 LOPDP y adem\u00e1s con los principios previamente analizados l\u00edneas arriba. Con base en lo previamente analizado, se concluye que cualquier persona puede solicitar copias o testimonio de la escritura matriz o compulsa de los documentos protocolizados del notario debido a que se encuentra previsto en la LN; sin embargo, en cumplimiento de la LOPDP, teniendo en consideraci\u00f3n que tutela o protege un derecho fundamental y que tiene un rango superior, de acuerdo con el art\u00edculo 425 CRE, por su condici\u00f3n de org\u00e1nica, se deber\u00e1 cumplir con TODOS los requisitos establecidos en la misma para dar un tratamiento leg\u00edtimo a los datos personales. En este sentido se deber\u00e1 contar con una base legitimadora y, adem\u00e1s, contar con el consentimiento de los titulares de datos personales o sus representantes. Adicionalmente, en miras de cumplir con las cinco medidas de seguridad contempladas en el a LOPDP las cuales son t\u00e9cnicas, f\u00edsicas, organizativas, administrativas y legales encaminadas a proteger la informaci\u00f3n en su confidencialidad, disponibilidad e integridad se deber\u00e1n implementar TODAS las medidas de seguridad que correspondan al caso espec\u00edfico, como por ejemplo la anonimizaci\u00f3n de datos personales especiales, que no sean necesarios para las finalidades para las cuales se solicite el acceso a determinados documentos. En este sentido se busca que el acceso a la informaci\u00f3n debe equilibrarse con la protecci\u00f3n de datos personales, utilizando restricciones o mecanismos de seguridad que eviten el acceso innecesario a informaci\u00f3n privada.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio N\u00b0 S\/N del 10 de diciembre de 2024, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el consultante; \u201cEn base a lo manifestado \u00bfEn calidad de Notario Septuag\u00e9simo Octavo encargado del cant\u00f3n Quito, otorgar copias, testimonios de escrituras matriz o compulsas de los documentos que se encuentran en el archivo bajo mi responsabilidad, debo entregar a cualquier persona, pero si se trata de terceras personas, las que no hayan intervenido en los actos o contratos, deber\u00e1n presentar el un contrato suscrito con el titular conforme al Art. 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales,?...\u201d se determina que s\u00ed se debe dar cumplimiento al art\u00edculo 40 de la Ley Notarial, respecto a la copia de una escritura matriz o compulsa de los documentos protocolizados a terceras personas que cumplan con al menos una base legitimadora de tratamiento y, adicionalmente, a fin de dar cumplimiento a la LOPDP se recomienda solicitar el consentimiento para el tratamiento de datos personales a los titulares al momento de requerir y realizar los servicios notariales correspondientes. Las terceras personas que quieran acceder escrituras p\u00fablicas del notario no tienen la obligaci\u00f3n de contar con un contrato con el titular ni con el notario, quien en el presente caso ostenta la calidad de responsable de tratamiento, debido a que el art\u00edculo aplicable NO es el 34 de la LOPDP de acuerdo con el an\u00e1lisis previo realizado. El presente pronunciamiento deber\u00e1 ser entendido en su integridad y se limita a la consulta espec\u00edfica presentada por el doctor Ramiro Gonzalo Borja Borja, en calidad de Notario Septuag\u00e9simo Octavo encargado del cant\u00f3n Quito, siendo de exclusiva responsabilidad de la entidad consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0010-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0010-O\nPreguntas\n\u00bfCu\u00e1l es el proceso de tratamiento de datos personales que deben seguir los establecimientos de salud, fabricantes, y\/o titulares de registros sanitarios con respecto a la trazabilidad de las tarjetas de implante?\n\nAn\u00e1lisis\nCon base en la normativa previamente detallada, la CRE reconoce el derecho de protecci\u00f3n de datos personales. De esta manera, esta garant\u00eda normativa se encuentra tutelada en la LOPDP, ley que goza con el car\u00e1cter de org\u00e1nica por lo que regula el mandato constitucional em forma expresa. No obstante, previo a ejecutar un tratamiento de datos se debe contar con el habilitante que corresponda, es decir, tener una legitimaci\u00f3n de car\u00e1cter legal o disponer del consentimiento del titular de los datos. En este sentido, la CRE contempla que solo normas con rango de ley pueden ordenar el tratamiento de datos personales y de acuerdo con la misma las nomas con jerarqu\u00eda de ley solo pueden ser emitidas por el poder legislativo esto es la Asamblea Nacional como se menciona en los art\u00edculos 118 y 120 CRE. Adem\u00e1s, la LOPDP de manera expresa prev\u00e9 que no todo dato personal contiene la misma carga de informaci\u00f3n identificable, por tal motivo se reconocen categor\u00edas especiales de datos, mismas que incorporan una mayor carga de informaci\u00f3n de un titular y pertenecen a la esfera m\u00e1s \u00edntima de la persona, por lo cual deben recibir un mayor nivel de protecci\u00f3n y seguridad. Es as\u00ed que, con base en la ampliaci\u00f3n de consulta presentada por CORPOMEDICA y la Resoluci\u00f3n correspondiente del ARCSA, la tarjeta de implante contempla en su tratamiento datos de car\u00e1cter b\u00e1sico y especial al ser de salud. Dicho dispositivo es una fuente que proporciona a los pacientes la informaci\u00f3n de la tarjeta de implante incorporada en el cuerpo humano y dependiendo del procedimiento o de la afecci\u00f3n del paciente, este dispositivo m\u00e9dico tendr\u00e1 informaci\u00f3n diferente seg\u00fan el caso cl\u00ednico. En consecuencia, la tarjeta de implante identifica directamente a un titular de datos personales, y para la identificaci\u00f3n y trazabilidad de este dispositivo se necesitan datos de categor\u00eda especial, es decir, de salud por lo que requiere un mayor de nivel de protecci\u00f3n. Para poder realizar un tratamiento de datos personales sensibles se debe contar con una base de legitimaci\u00f3n y, adicionalmente, se debe dar \u00edntegro cumplimiento a lo establecido en el art\u00edculo 26 de la LOPDP. Por consiguiente, el tratamiento respecto a la fabricaci\u00f3n, provisi\u00f3n y\/o comercializaci\u00f3n de tarjetas de implantes, las cuales llegan a almacenar datos de salud de un titular, deben cumplir con lo establecido en el numeral 19 del art\u00edculo 66 CRE y, contar con la debida legitimaci\u00f3n establecida en el art\u00edculo 7 de la LOPDP junto con los principios establecidos en el art\u00edculo 10 LOPDP. Al ser un tratamiento de datos personales sensibles es necesario realizar el an\u00e1lisis de riesgo con la finalidad de poder identificar estos, las medidas de control aplicables y, si efectivamente es viable llevarlo a cabo. Una vez identificado que el tratamiento de datos personales conlleva un alto riesgo para los derechos y libertades del titular, es menester realizar una evaluaci\u00f3n de impacto, puesto que as\u00ed se podr\u00e1 determinar la idoneidad, la necesidad, y la proporcionalidad del tratamiento como el impacto qu\u00e9 puede o podr\u00e1 generarse a los derechos y libertades fundamentales de los titulares. En contexto con la normativa detallada, todos los establecimientos de salud, fabricantes y\/o titulares de registro sanitario tienen la obligaci\u00f3n disponer toda la informaci\u00f3n respectiva de las tarjetas de implante a fin de establecer la trazabilidad del dispositivo m\u00e9dico implantable para poder identificar y ejecutar las acciones necesarias en caso de presentarse los eventos adversos establecidos en el art\u00edculo 27 de la Resoluci\u00f3n N\u00b0ARCSA-DE-2023-016-AKRG. Sin embargo, no se puede considerar que la base de legitimaci\u00f3n para dicho tratamiento es la normativa establecida en la Resoluci\u00f3n N\u00b0 ARCSA-DE-2023-016-AKRG, ya que de acuerdo con el art\u00edculo 66.19 CRE, los tratamientos de datos personales solamente pueden estar legitimados en una norma con rango de Ley, por lo que en el presente caso concreto, si bien el ARCSA es la autoridad competente y emiti\u00f3 su normativa la cual es aplicable, la misma debe estar en armon\u00eda con la CRE y la LOPDP, por lo que no puede ser tomada como mandato legal por no tener dicho rango normativo, como una base de legitimaci\u00f3n de tratamiento. Por ello, deber\u00e1 cumplir con otra base que legitime el tratamiento de datos personales, el cual en el presente caso deber\u00eda ser el consentimiento del titular de datos personales y, adicionalmente cumplir con los principios constitucionales y los contemplados en la LOPDP, especialmente lo relacionado a: finalidad, pertinencia y minimizaci\u00f3n; y, proporcionalidad. En atenci\u00f3n ello, los establecimientos de salud, fabricantes y\/o titulares de registro pueden realizar el tratamiento de datos personales con respecto a la trazabilidad de las tarjetas de implante de conformidad con la Resoluci\u00f3n N\u00b0. ARCSA-DE-2023-016-AKRG, solicitando el consentimiento informado de los titulares, en vista de que deben salvaguardar la vida e integridad del paciente. No obstante, solamente se deber\u00e1n tratar los datos relativos a: 1. Nombre del Establecimiento en el que se realiza el implante; 2. Identificaci\u00f3n del paciente (nombre y apellido); 3. Fecha del implante; 4. C\u00f3digo ECRI o GMDN y Nombre Gen\u00e9rico del Dispositivo M\u00e9dico de Uso Humano; 5. Nombre comercial del Dispositivo M\u00e9dico de Uso Humano; 6. N\u00famero de lote o serie del Dispositivo M\u00e9dico de Uso Humano; 7. Nombre y direcci\u00f3n del fabricante; 8. Nombre y direcci\u00f3n del importador; 9. N\u00famero del registro sanitario; y, 10. UDI, cuando aplique, en funci\u00f3n a lo dispuesto mediante la Resoluci\u00f3n N\u00b0. ARCSA-DE-2023-016-AKRG.\n\nPronunciamiento\nConsiderando la consulta presentada por COPROMEDICA mediante Oficio S\/N de noviembre 28 de 2024 y dentro del contexto del an\u00e1lisis desarrollado, se concluye que los establecimientos de salud, fabricantes y\/o titulares de registro sanitario deben cumplir con la Resoluci\u00f3n N\u00b0. ARCSA-DE-2023-016-AKRG, sin embargo, se deber\u00e1 solicitar el consentimiento de los titulares de datos personales y, deber\u00e1n tratar \u00fanicamente los datos personales prescritos en el art\u00edculo 32 de la Resoluci\u00f3n antes indicada, para lo cual se recomienda implementar las medidas de control adecuadas con el objeto de garantizar mayor nivel de protecci\u00f3n y seguridad de los datos, y garantizar en todo momento los principios de finalidad, pertinencia y minimizaci\u00f3n de datos personales, y de proporcionalidad contemplados en los literales d., e. y f. del art\u00edculo 10 LOPDP. En atenci\u00f3n a las consultas espec\u00edficas planteadas por el consultante se contesta lo siguiente: \u201c\u00bfCu\u00e1l es el proceso de tratamiento de datos personales que deben seguir los establecimientos de salud, fabricantes, y\/o titulares de registros sanitarios con respecto a la trazabilidad de las tarjetas de implante?\u201d. \u201c(\u2026) se consulta \u00bfCu\u00e1l es el procedimiento de tratamiento de datos personales que deben realizar los establecimientos de salud, fabricantes y\/o titulares de registros sanitarios, que manejan datos personales a trav\u00e9s \u201ctarjetas de implante\u201d de los dispositivos m\u00e9dicos invasivos (implantes)? (\u2026)\u201d La SPDP determina que el ciclo de vida del dato en este tratamiento, inicia con la trazabilidad de las tarjetas de implante siempre que se solicite el consentimiento de los titulares, en este sentido la finalidad del tratamiento de acuerdo con la con la Resoluci\u00f3n N\u00b0 ARCSA-DE-2023-016-AKRG es establecer la trazabilidad del dispositivo m\u00e9dico implantable para identificar y ejecutar las acciones que se requieran en caso de presentarse eventos adversos que puedan afectar al paciente. Una vez terminada la finalidad para la cual se recabaron los datos personales, los mismos deber\u00e1n ser conservados en otra base de datos de manera pasiva por el tiempo justificado necesario, posterior del cual los datos deber\u00e1n ser eliminados. \u201c(\u2026) Y, de ser el caso \u00bfQu\u00e9 finalidad del dato ser\u00eda la pertinente en este caso? Esto, considerando las disposiciones previstas en la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales y su Reglamento.\u201d Como se mencion\u00f3 anteriormente, la finalidad para tratar los datos personales de los pacientes es la mencionada en la Resoluci\u00f3n N\u00b0 ARCSA-DE-2023-016-AKRG, la cual establece la trazabilidad del dispositivo m\u00e9dico implantable para identificar y ejecutar las acciones que se requieran en caso de presentarse eventos adversos que puedan afectar al paciente. El presente pronunciamiento deber\u00e1 ser entendido en su integridad y se limita a la consulta espec\u00edfica presentada por la consultante, siendo de exclusiva responsabilidad de la entidad consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0017-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0017-O\nPreguntas\n\u00bfEs responsabilidad de cada notar\u00eda, de forma individual, nombrar un Delegado de Protecci\u00f3n de Datos Personales? O, en su defecto, \u00bfes el Consejo de la Judicatura, como instituci\u00f3n del sector p\u00fablico encargado de regular y supervisar el ejercicio de la actividad notarial, la entidad competente para designar un \u00fanico Delegado de Protecci\u00f3n de Datos Personales?\n\nAn\u00e1lisis\nCon base en la normativa previamente mencionada, todo tratamiento de datos personales debe respetar y aplicar los principios contemplados en la LOPDP para que de esta manera se garanticen los derechos e informaci\u00f3n de los titulares de datos. En este sentido, los principios que se destacan en el tratamiento son: en primer lugar, el de juridicidad que hace referencia a que todos los datos personales a los que se tenga acceso para el tratamiento deben ser tratados en estricto apego y cumplimiento a los principios, derechos y obligaciones reconocidos en la CRE e instrumentos internacionales aplicables. Este principio es fundamental para el tratamiento de datos personales debido a que exhorta a las partes a manejar los datos con un enfoque hol\u00edstico, d\u00e1ndoles una mayor protecci\u00f3n a los titulares de datos es as\u00ed que, el Consultante, en calidad de notario, deber\u00e1 en todo momento aplicar los m\u00e1s altos est\u00e1ndares de seguridad para el manejo de datos personales. En segundo lugar, el principio de lealtad, el cual establece que todas las personas que traten datos personales deben informar a los titulares respecto al tratamiento que se va a dar a la informaci\u00f3n proporcionada. Esto es fundamental, debido a que se relaciona con el derecho de informaci\u00f3n y el consentimiento que se solicita a los titulares de datos para que el mismo sea considerado v\u00e1lido. Es as\u00ed que, en el presente caso espec\u00edfico, el mencionado principio se debe tomar en cuenta al momento de brindar los servicios y solicitar consentimientos a los titulares de datos personales. En tercer lugar, el principio de finalidad, el cual hace referencia a que todos los tratamientos deber\u00e1n ser determinados, expl\u00edcitos, leg\u00edtimos y comunicados al titular. Esto significa que no se puede solicitar informaci\u00f3n a los titulares de datos personales para tratamientos que no se hayan determinado ni informado a este \u00faltimo. Este principio es de fundamental relevancia debido a que tambi\u00e9n se relaciona con el derecho de informaci\u00f3n, y debe ser informado al momento de solicitar el consentimiento para el tratamiento de datos a los titulares, adem\u00e1s que se debe incluir en las pol\u00edticas de privacidad de los responsables y encargados de tratamiento. En cuarto lugar, el principio de pertinencia y minimizaci\u00f3n, el cual hace referencia a que solamente se podr\u00e1n solicitar los datos limitados a los estrictamente necesario, este principio tiene correlaci\u00f3n con el previamente mencionado de finalidad, debido a que solo se deben solicitar los datos m\u00ednimos necesarios para la finalidad espec\u00edfica para la cual se solicita la informaci\u00f3n. Como quinto y \u00faltimo principio m\u00e1s relevante a tomar en consideraci\u00f3n en el presente caso, es el de proporcionalidad del tratamiento, el cual hace referencia a que todo tratamiento de datos personales que se realice debe ser adecuado, necesario oportuno, relevante y no excesivo en relaci\u00f3n a las finalidades para las cuales se solicita la informaci\u00f3n. Con base en este \u00faltimo principio es necesario y de suma importancia realizar el examen de proporcionalidad que se contempla en la SENTENCIA INTERPRETATIVA No. 002-10-SIC-CC CASO No. 0020-09-IC 1 y, al que se hace referencia en el RLOPDP. Es as\u00ed que, el examen de proporcionalidad que se realiza a continuaci\u00f3n analiza la colisi\u00f3n entre el derecho a la transparencia y acceso de las escrituras p\u00fablicas de un notario, espec\u00edficamente la posibilidad de que cualquier persona pueda solicitar copias o testimonio de la escritura matriz o compulsa de los documentos protocolizados, y el derecho de protecci\u00f3n de datos personales de los titulares involucrados en dichos actos notariales. Adem\u00e1s, se toma en cuenta el de acceso a la informaci\u00f3n p\u00fablica. Para ello, aplicaremos los tres pasos del examen de proporcionalidad: adecuaci\u00f3n, necesidad y proporcionalidad en sentido estricto. Respecto a la adecuaci\u00f3n, se busca examinar si la medida adoptada es adecuada para alcanzar el objetivo leg\u00edtimo perseguido, en el presente caso lo que se busca es que haya transparencia pero que no se vulnere el derecho a la protecci\u00f3n de datos personales. Para lo cual es relevante se\u00f1alar la importancia del derecho de transparencia y el acceso a la informaci\u00f3n p\u00fablica los cuales son de suma transcendencia y a\u00fan m\u00e1s en Ecuador, ya que promueven la rendici\u00f3n de cuentas, la transparencia en la gesti\u00f3n p\u00fablica y el acceso de los ciudadanos a la informaci\u00f3n. Por otro lado, existe el derecho a la protecci\u00f3n de datos personales el cual busca proteger la informaci\u00f3n de la esfera \u00edntima y privada de una persona natural, lo cual es un objetivo leg\u00edtimo y forma parte de las libertades de los seres humanos. En este caso, se busca garantizar que las escrituras p\u00fablicas notariales sean accesibles a cualquier persona, permitiendo la verificaci\u00f3n de la autenticidad de documentos y la transparencia de las acciones del notario, pero limitando dicho derecho para as\u00ed proteger la informaci\u00f3n de los titulares de datos personales. La medida de permitir que cualquier persona solicite copias de los archivos notariales puede ser adecuada para alcanzar el objetivo de transparencia y acceso a la informaci\u00f3n p\u00fablica. Sin embargo, debe asegurarse de que no se infrinja el derecho de protecci\u00f3n de datos personales. Si bien el derecho de acceso a la informaci\u00f3n p\u00fablica es fundamental, no se puede permitir que dicho acceso vulnere la privacidad de las personas involucradas en los actos notariales.Como segundo punto, es imprescindible analizar dentro del examen de proporcionalidad, el de la necesidad. En el presente caso se analiza si es necesario el acceso a las escrituras p\u00fablicas que se encuentran en el archivo de la notar\u00eda del consultante. Como se menciona anteriormente es importante el acceso debido a que la esencia de la gesti\u00f3n notarial es dar fe p\u00fablica respecto a los actos jur\u00eddicos celebrados ante notario, en este sentido debido a que la fe es p\u00fablica, esta puede ser verificada por cualquier persona, por lo tanto, estos documentos deben poder ser accesibles al p\u00fablico. Sin embargo, la transparencia y el derecho de acceso a la informaci\u00f3n no pueden vulnerar bajo ninguna consideraci\u00f3n, el derecho a la protecci\u00f3n de datos personales, por lo que es necesario que ambos derechos sean aplicados en conjunto para que puedan tener vigencia en armon\u00eda. En este punto es preciso realizar el an\u00e1lisis de proporcionalidad o balance donde se busca un equilibrio entre los derechos y la aplicaci\u00f3n de ambos de una manera arm\u00f3nica de acuerdo con lo establecido en el bloque de constitucionalidad. En este sentido, de acuerdo con la normativa previamente citada, el art\u00edculo 40 de la LN establece que cualquier persona podr\u00e1 tener acceso al archivo de los notarios, teniendo en cuenta que muchos de los documentos contienen datos personales de las partes intervinientes en los diferentes actos que se encuentran contemplados en estos. En este sentido, la LOPDP y su Reglamento protegen el tratamiento de la informaci\u00f3n de personas naturales y la misma normativa establece que la custodia y cualquier uso que se d\u00e9 a la informaci\u00f3n se considera un tratamiento y, contempla como transferencia, entre varias acciones, a la entrega o consulta de dicha informaci\u00f3n. Por ende, para poder dar un tratamiento leg\u00edtimo se debe cumplir con al menos una base legitimadora, las cuales se encuentran enumeradas de manera taxativa en el art\u00edculo 7 de la LOPDP. Adicionalmente, al ser considerada una transferencia o comunicaci\u00f3n la entrega de informaci\u00f3n es aplicable el art\u00edculo 33 de la LOPDP, el cual establece como requisito para las transferencias contar con el consentimiento del titular, adem\u00e1s de una base legitimadora, por lo que para que el consentimiento sea considerado v\u00e1lido deber\u00e1 cumplir con lo establecido en el art\u00edculo 8 LOPDP y adem\u00e1s con los principios previamente analizados l\u00edneas arriba. Con base en lo previamente analizado, se concluye que cualquier persona puede solicitar copias o testimonio de la escritura matriz o compulsa de los documentos protocolizados del notario debido a que se encuentra previsto en la LN; sin embargo, en cumplimiento de la LOPDP, teniendo en consideraci\u00f3n que tutela o protege un derecho fundamental y que tiene un rango superior, de acuerdo con el art\u00edculo 425 CRE, por su condici\u00f3n de org\u00e1nica, se deber\u00e1 cumplir con TODOS los requisitos establecidos en la misma para dar un tratamiento leg\u00edtimo a los datos personales. En este sentido se deber\u00e1 contar con una base legitimadora y, adem\u00e1s, contar con el consentimiento de los titulares de datos personales o sus representantes. Adicionalmente, en miras de cumplir con las cinco medidas de seguridad contempladas en el a LOPDP las cuales son t\u00e9cnicas, f\u00edsicas, organizativas, administrativas y legales encaminadas a proteger la informaci\u00f3n en su confidencialidad, disponibilidad e integridad se deber\u00e1n implementar TODAS las medidas de seguridad que correspondan al caso espec\u00edfico, como por ejemplo la anonimizaci\u00f3n de datos personales especiales, que no sean necesarios para las finalidades para las cuales se solicite el acceso a determinados documentos. En este sentido se busca que el acceso a la informaci\u00f3n debe equilibrarse con la protecci\u00f3n de datos personales, utilizando restricciones o mecanismos de seguridad que eviten el acceso innecesario a informaci\u00f3n privada.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio N\u00b0 CNP-P-HVM-2025-0001 del 24 de enero de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el consultante determinamos lo siguiente; \u201c\u00bfEs responsabilidad de cada notar\u00eda, de forma individual, nombrar un Delegado de Protecci\u00f3n de Datos Personales? (\u2026)\u201d No es responsabilidad de cada notar\u00eda nombrar un DPD en virtud del art\u00edculo 49 de la LOPDP, por cuanto no ejercen las funciones de m\u00e1ximas autoridades de una entidad p\u00fablica. \u201c (\u2026) O, en su defecto, \u00bfes el Consejo de la Judicatura, como instituci\u00f3n del sector p\u00fablico encargado de regular y supervisar el ejercicio de la actividad notarial, la entidad competente para designar un \u00fanico Delegado de Protecci\u00f3n de Datos Personales?\u201d En relaci\u00f3n con la segunda pregunta, \u00e9sta corresponde a una hip\u00f3tesis que a\u00fan no ha sido materia de regulaci\u00f3n por parte de la SPDP, para lo cual expedir\u00e1 la normativa necesaria en el futuro, a fin de que el tratamiento de datos dentro del servicio notarial se d\u00e9 en cumplimiento del r\u00e9gimen jur\u00eddico de la protecci\u00f3n de datos personales vigente. Por lo tanto, la Superintendencia de Protecci\u00f3n de Datos Personales se abstiene de responder la segunda pregunta planteada.El presente pronunciamiento deber\u00e1 ser entendido en su integridad, siendo de exclusiva responsabilidad de la entidad consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t{\n                numero:  \"SPDP-IRD-2025-0031-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0031-O\n\nPreguntas\n\u00bfEs procedente el tratamiento de datos biom\u00e9tricos para el registro de Asistencia de trabajadores por parte del Empleador?, \u00bfes necesario el consentimiento expreso para el tratamiento de esos datos biom\u00e9tricos para control de asistencia?, \u00bfsin consentimiento es procedente el tratamiento de esos datos bajo las otras circunstancias del Art. 26, de la LOPDP?\n\nAn\u00e1lisis\nCon base en la normativa previamente citada, se evidencia que la CRE consagra el derecho de protecci\u00f3n de datos personales estableciendo que para que se pueda realizar un tratamiento de datos personales, \u00e9ste solamente podr\u00e1 realizarse con la autorizaci\u00f3n del titular de datos personales o por mandato legal. Bajo estos lineamientos, la LOPDP y su Reglamento regulan espec\u00edficamente el derecho a la protecci\u00f3n de datos personales. En este sentido, tanto la CRE como la normativa espec\u00edfica de la materia establecen la obligaci\u00f3n de los responsables de datos personales de cumplir con los principios, as\u00ed como al obligaci\u00f3n de implementar las suficientes y adecuadas medidas de seguridad que garanticen la confidencialidad, disponibilidad e integridad de la informaci\u00f3n en todo momento. En este sentido, la LOPDP distingue categor\u00edas de datos personales, dentro de las cuales se contemplan dos principales. La primera, es la de datos personales generales, la cual hace referencia a toda la informaci\u00f3n b\u00e1sica de una persona que no afecta a la esfera \u00edntima de una persona ni es considerado dato especial. La segunda, es la categor\u00eda de datos personales especiales, la cual se subdivide en las siguientes: datos personales sensibles; datos de ni\u00f1as, ni\u00f1os y adolescentes; datos de salud; datos de personas con discapacidad y, se entiende que dentro de esta categor\u00eda tambi\u00e9n se encuentran contemplados los datos crediticios y la excepcionalidad de personas fallecidas. Es as\u00ed como, dentro de la categor\u00eda de datos especiales sensibles, la LOPDP incluye a los datos biom\u00e9tricos y los define como todo dato personal \u00fanico que contiene informaci\u00f3n personal\u00edsima e \u00edntima de una persona natural referente a caracter\u00edsticas f\u00edsicas o fisiol\u00f3gicas o conductas de una persona natural, tales como datos dactilosc\u00f3picos1. Al considerarse los datos personales especiales sensibles pertenecientes a la esfera m\u00e1s \u00edntima de una persona natural, estos deben ser objeto de mayor protecci\u00f3n y, por ende, la LOPDP como regla general proh\u00edbe su tratamiento, sin embargo, establece un art\u00edculo espec\u00edfico de excepciones al tratamiento de esta categor\u00eda de datos personales, reconociendo las siguientes excepciones: por consentimiento, para el cumplimiento de obligaciones y el ejercicio de derechos espec\u00edficos del responsable del tratamiento o del titular en el \u00e1mbito del derecho laboral y de la seguridad y protecci\u00f3n social, para proteger intereses vitales, datos que el titular haya hecho manifiestamente p\u00fablicos, por orden de autoridad juridicial, para fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica o hist\u00f3rica o fines estad\u00edsticos, los cuales deben ser proporcionales al objetivo perseguido, as\u00ed como cuando el tratamiento de los datos de salud se sujete a las disposiciones contenidas en la presente Ley. Ahora bien, es menester analizar cada una de las excepciones mencionadas a la luz de lo consagrado en la CRE y en aplicaci\u00f3n espec\u00edfica al tratamiento de datos personales biom\u00e9tricos como medio de registro de asistencia de los titulares a su lugar de trabajo. Respecto a la excepci\u00f3n contenida en el literal b del art\u00edculo 26 de la misma ley, \u00e9sta establece que se podr\u00e1 tratar datos sensibles para el cumplimiento de obligaciones y el ejercicio de derechos espec\u00edficos del responsable del tratamiento o del titular en el \u00e1mbito del derecho laboral y de la seguridad y protecci\u00f3n social, la cual no aplica en el presente caso debido a que no hay ninguna norma expresa la cual obligue al responsable de tratamiento (empleador como personal natural o persona jur\u00eddica) a registrar la asistencia con el uso de dispositivos biom\u00e9tricos. Con relaci\u00f3n a la excepci\u00f3n contenida en el literal c, \u00e9sta hace referencia al uso de datos sensibles de manera necesaria \u201cpara proteger intereses vitales del titular o de otra persona natural, en el supuesto de que el titular no est\u00e9 capacitado, f\u00edsica o jur\u00eddicamente, para dar su consentimiento\u201d, hip\u00f3tesis normativa que no resulta aplicable en el supuesto propuesto debido a que las personas que registran su asistencia se entienden que son plenamente capaces. Respecto al literal d del art\u00edculo 26 de la norma analizada, contempla la excepci\u00f3n del uso de datos sensibles, que es el caso en el cual el titular los haya hecho manifiestamente p\u00fablicos, circunstancia que no aplica en este caso debido a que se entiende que ninguna de las personas que registran su asistencia a su lugar de trabajo ha publicado en ning\u00fan portal ni red p\u00fablica su huella dactilar, iris ni datos similares considerados biom\u00e9tricos y, en el caso excepcional de que una persona lo haya hecho corresponder\u00eda a un porcentaje m\u00ednimo, casi inexistente de personas que lo hayan realizado. Con relaci\u00f3n al literal e del mismo art\u00edculo previamente mencionado, reconoce la posibilidad de tratar datos personales sensibles por orden de autoridad judicial, lo que no aplica al presente caso debido a que ninguna autoridad judicial podr\u00eda emitir una orden en dicho sentido ya que se considerar\u00eda inconstitucional con base en los art\u00edculos previamente citados de la CRE. Respecto al literal f del art\u00edculo 26 de la misma ley, contempla la excepci\u00f3n de tratar datos sensibles en caso de que tenga fines \u201cde archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica o hist\u00f3rica o fines estad\u00edsticos\u201d, supuesto que no se configura en el presente caso debido a que son finalidades totalmente opuestas y distintas. En relaci\u00f3n al literal g contenido en el mismo art\u00edculo, el cual contempla la posibilidad de tratar datos personales sensibles de salud, tampoco resulta aplicable en el supuesto consultado debido a que los datos biom\u00e9tricos son sensibles, pero no se consideran datos de salud. Finalmente, se ha dejado a la excepci\u00f3n contenida en el literal a del art\u00edculo 26 para el an\u00e1lisis final, toda vez que hace referencia a la posibilidad de tratar datos personales con la base legitimadora del consentimiento del titular de datos personales, que podr\u00eda asumirse hipot\u00e9ticamente es aplicable; sin embargo, es indispensable realizar un an\u00e1lisis del uso del consentimiento para legitimar el tratamiento de uso de los datos biom\u00e9tricos para el registro de asistencia del titular de datos personales al lugar de trabajo. En este sentido, la LOPDP establece que para que el consentimiento pueda ser considerado v\u00e1lido \u00e9ste debe ser libre, espec\u00edfico, informado e inequ\u00edvoco. T\u00e9rminos que deben ser entendidos de acuerdo con los lineamientos explicados en el mismo cuerpo legal. Empero, respecto a la caracter\u00edstica de libre, se establece que esta libertad se entender\u00e1 as\u00ed cuando \u201cse encuentre exenta de vicios del consentimiento\u201d2, lo que nos plantea la necesidad de revisar el art\u00edculo 1472 del CC, el cual consagra como uno de los vicios del consentimiento a la fuerza, la cual vicia el consentimiento cuando es \u201ccapaz de producir una impresi\u00f3n fuerte en una persona de sano juicio, tomando en cuenta su edad, sexo y condici\u00f3n. Se mira como fuerza de este g\u00e9nero todo acto que infunde a una persona justo temor de verse expuestos ella, su c\u00f3nyuge o alguno de sus ascendientes o descendientes, a un mal irreparable y grave.\u201d Adicionalmente, dentro del mismo art\u00edculo se hace referencia al temor reverencial concepto al cual lo define como \u201cel solo temor de desagradar a las personas a quienes se debe sumisi\u00f3n y respeto\u201d e indica que dicho concepto no basta para viciar el consentimiento. Es sobre este concepto donde se ha ejemplificado por la doctrina3 como la relaci\u00f3n que puede existir entre un trabajador frente a su empleador, debido a que el trabajador le debe sumisi\u00f3n y respeto, dentro del \u00e1mbito laboral, por la naturaleza de su relaci\u00f3n. Sin embargo, el temor reverencial debe ser analizado en el contexto de las situaciones en las que se aplica y en relaci\u00f3n y armon\u00eda con el ordenamiento jur\u00eddico ecuatoriano, los principios que consagra y los tratados internacionales. En este sentido, tambi\u00e9n se ha mencionado que \u201c(\u2026) el temor reverencial es un tipo de emoci\u00f3n que afecta el consentimiento, dado que el tipo de relaciones que dependen de ese temor son valiosas (jefes, superiores jer\u00e1rquicos, autoridades familiares, eclesi\u00e1sticas o pol\u00edticas)\u201d4 (\u00e9nfasis agregado), es as\u00ed que se entiende al temor reverencial como un temor dado por respeto a una persona que ostenta un cargo de poder frente a otra. Una vez aclarado el concepto de temor reverencial, es imperioso precisar los l\u00edmites de \u00e9ste, los cuales se identifican cuando se analiza \u00e9ste en conjunto con el bloque de constitucionalidad, toda vez que en relaci\u00f3n con la aplicaci\u00f3n de temor reverencial, \u00e9ste no puede ir en contra de los principios reconocidos en la constituci\u00f3n, en los tratados internacionales, ni de la normativa vigente debido a que se incurrir\u00eda en la vulneraci\u00f3n de derechos de una persona. En este sentido, se menciona que \u201c(\u2026) el consentimiento para que los mismos se desconozcan ante escenarios por ejemplo de temor reverencial que se traslada a esta p\u00e9rdida de derechos para no perder su trabajo, o tener alg\u00fan tipo de ingreso, gozan de total invalidez jur\u00eddica y en cualquier momento pueden ser tutelados por el trabajador\u201d5 (\u00e9nfasis agregado). Es as\u00ed que se debe entender al temor reverencial aplicable en \u00f3rdenes, disposiciones y\/o actividades relacionadas al trabajo espec\u00edfico que se presta, pero bajo ning\u00fan concepto puede ser aplicado a situaciones donde se pida al trabajador, como persona que est\u00e1 bajo una relaci\u00f3n de poder o subordinaci\u00f3n, que consienta o realice alguna actividad que afecten su esfera \u00edntima y\/o sus derechos. Al solicitar el consentimiento para el registro de la asistencia laboral en una relaci\u00f3n de trabajador y empleador o, de manera general, de una persona la cual reciba ordenes o realice un trabajo por prestaci\u00f3n de servicios y\/o tenga una persona un cargo de mayor jerarqu\u00eda demuestra un claro desequilibro de condiciones entre las partes y, efectivamente genera un temor real (que traspasa los l\u00edmites propios del temor reverencial) relacionado no solamente al desagrado sino que va mucho m\u00e1s all\u00e1 e infunde a una persona de sano juicio con plenas capacidades un temor real grave e irreparable de poder perder su trabajo por no firmar un consentimiento que busca acceder a informaci\u00f3n \u00edntima de la persona. En este sentido, se recalcan los art\u00edculos previamente citados de la CRE los cuales reconocen la vida digna de las personas, la cual incluye ente otros, contar con un trabajo\/empleo justo que respete los derechos de las personas sin violentar su esfera de privacidad ni intimidad en ning\u00fan \u00e1mbito ni grado. Por lo tanto, el hecho de usar la base legitimadora del consentimiento para el tratamiento de datos personales biom\u00e9tricos con finalidades de registro de asistencia laboral en cualquiera de sus \u00e1mbitos, se considera que hay un temor real a la p\u00e9rdida de trabajo (que no configura el temor reverencial) y, por ende, la posibilidad de no alcanzar una vida digna; por lo que se considera la configuraci\u00f3n de la existencia de una fuerza real que desborda la esfera del temor reverencial debido a que se busca consentimiento para acceso y uso de informaci\u00f3n privada e \u00edntima de una persona natural, lo que no se relaciona en lo absoluto con las condiciones propias de una relaci\u00f3n laboral o de trabajo; menos resulta aplicable en ninguna situaci\u00f3n donde exista una relaci\u00f3n de poder, lo cual justifique tal invasi\u00f3n. En este sentido, el hecho de solicitar un consentimiento ilegitimo no solamente genera afectaci\u00f3n al derecho de protecci\u00f3n de datos personales, sino que al crear un temor en el no acceso o la p\u00e9rdida de trabajo tambi\u00e9n se vulnerar\u00eda el derecho a la libertad de trabajo, el derecho a una vida digna, al desarrollo personal y el derecho al proyecto de vida el cual ha sido reconocido por la Corte Interamericana de DDHH.6 Una vez que se ha analizado y concluido que el registro de datos biom\u00e9tricos para efectos del registro de asistencia no puede ni debe aplicarse bajo ninguna consideraci\u00f3n bajo ninguna de las bases legitimadoras, cabe mencionar que la LOPDP reconoce principios b\u00e1sicos los cuales deben ser aplicados en todos los tratamientos de datos personales de manera adicional y conjunta con las bases legitimadoras. En este sentido se hace menci\u00f3n y especial \u00e9nfasis a dos principios. El primero, de Pertinencia y minimizaci\u00f3n de datos personales, el cual hace referencia a que todos los datos personales que se soliciten para una finalidad espec\u00edfica deben ser los adecuados, pertinentes y m\u00ednimos necesarios los cuales permitan al responsable o encargado de tratamiento cumplir con la finalidad espec\u00edfica para la cual se solicit\u00f3 la informaci\u00f3n. El segundo, es el de Proporcionalidad del tratamiento, el cual busca que el tratamiento de datos personales sea adecuado, necesario, oportuno, relevante y no excesivo respecto a las finalidades. Con base en lo mencionado, la finalidad de registro de asistencia puede cumplirse a trav\u00e9s de diferentes medios y formas que no se sean tan invasivas como, por ejemplo, el uso de tarjetas magn\u00e9ticas, registro manual de asistencia, registro en ordenadores verificando el IP al momento del ingreso y salida, entre otras. Es as\u00ed que el uso de datos biom\u00e9tricos para el registro de asistencia no es ni proporcional ni necesario y, por ende, es excesivo al poderse cumplir con la misma finalidad a trav\u00e9s de otros medios menos invasivos y reconocidos y aceptados en el r\u00e9gimen laboral vigente. Finalmente, cabe mencionar que es necesario realizar un an\u00e1lisis de riesgos previo a cualquier tratamiento de datos personales y, en los tratamientos que se identifique y tengan un riesgo alto se debe llevar a cabo una evaluaci\u00f3n de impacto con la finalidad de implementar medidas adecuadas de seguridad para mitigar los riesgos y obtener un riesgo residual que sea manejable y prudente que no afecte los derechos de los titulares de datos personales. En este sentido se recomienda que previo a la posibilidad de aplicaci\u00f3n de tratamientos de datos biom\u00e9tricos se realice una evaluaci\u00f3n de impacto para el cumplimiento de la LOPDP.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio SN del 21 de enero de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante determinamos lo siguiente: \u201c \u00bfEs procedente el tratamiento de datos biom\u00e9tricos para el registro de Asistencia de trabajadores por parte del Empleador? (\u2026)\u201d Entendiendo a la palabra \u201cprocedente\u201d como aplicable y, con base en el an\u00e1lisis previo realizado se determina que no se debe usar dicho m\u00e9todo para el registro de asistencia ya que, el uso de datos biom\u00e9tricos para registro de asistencia es desproporcionado e impertinente, por lo que no se recomienda su aplicaci\u00f3n. \u201c(\u2026) \u00bfes necesario el consentimiento expreso para el tratamiento de esos datos biom\u00e9tricos para control de asistencia? (\u2026)\u201d De acuerdo con el an\u00e1lisis previo no es necesario solicitar consentimiento ya que no se considera un consentimiento libre. \u201c(\u2026) \u00bfsin consentimiento es procedente el tratamiento de esos datos bajo las otras circunstancias del Art. 26, de la LOPDP?\u201d No se considera justificado bajo ninguna base legitimadora del art 26 ni cumple con los principios consagrados en la LOPDP. El presente pronunciamiento deber\u00e1 ser entendido en su integridad, siendo de exclusiva responsabilidad de la persona consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0036-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0036-O\nPreguntas\n\u00bfLas Cooperativas de Ahorro y Cr\u00e9dito deben designar un Delegado de Protecci\u00f3n de Datos Personales?\nEn caso de requerirlo, \u00bfLa designaci\u00f3n del Delegado de Protecci\u00f3n de Datos Personales que deben realizar las cooperativas de ahorro y cr\u00e9dito debe efectuarse una vez cuando sea requerido por la Superintendencia de Protecci\u00f3n de Datos Personales o ya se debe contar con un Delegado dentro de la instituci\u00f3n?\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido:\n\nEl numeral 19 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) reconoce el derecho de protecci\u00f3n de datos personales estableciendo lo siguiente:\n\n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley. (\u2026)\u201d (\u00e9nfasis agregado).\nAsimismo, el art\u00edculo 92 de la CRE prev\u00e9 lo siguiente:\n\n\u201cArt. 92.- Toda persona, por sus propios derechos o como representante legitimado para el efecto, tendr\u00e1 derecho a conocer de la existencia y a acceder a los documentos, datos gen\u00e9ticos, bancos o archivos de datos personales e informes que sobre s\u00ed misma, o sobre sus bienes, consten en entidades p\u00fablicas o privadas, en soporte material o electr\u00f3nico. Asimismo, tendr\u00e1 derecho a conocer el uso que se haga de ellos, su finalidad, el origen y destino de informaci\u00f3n personal y el tiempo de vigencia del archivo o banco de datos.\n\nLas personas responsables de los bancos o archivos de datos personales podr\u00e1n difundir la informaci\u00f3n archivada con autorizaci\u00f3n de su titular o de la ley.\n\nLa persona titular de los datos podr\u00e1 solicitar al responsable el acceso sin costo al archivo, as\u00ed como la actualizaci\u00f3n de los datos, su rectificaci\u00f3n, eliminaci\u00f3n o anulaci\u00f3n. En el caso de datos sensibles, cuyo archivo deber\u00e1 estar autorizado por la ley o por la persona titular, se exigir\u00e1 la adopci\u00f3n de las medidas de seguridad necesarias. Si no se atendiera su solicitud, \u00e9sta podr\u00e1 acudir a la jueza o juez. La persona afectada podr\u00e1 demandar por los perjuicios ocasionados.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 311 de la CRE dispone:\n\u201cArt. 311.- El sector financiero popular y solidario se compondr\u00e1 de cooperativas de ahorro y cr\u00e9dito, entidades asociativas o solidarias, cajas y bancos comunales, cajas de ahorro. Las iniciativas de servicios del sector financiero popular y solidario, y de las micro, peque\u00f1as y medianas unidades productivas, recibir\u00e1n un tratamiento diferenciado y preferencial del Estado, en la medida en que impulsen el desarrollo de la econom\u00eda popular y solidaria.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 4 de la LOPDP define lo siguiente:\n\u201cDatos personales crediticios: Datos que integran el comportamiento econ\u00f3mico de personas naturales, para analizar su capacidad financiera.\nDelegado de protecci\u00f3n de datos: Persona natural encargada de informar al responsable o al encargado del tratamiento sobre sus obligaciones legales en materia de protecci\u00f3n de datos, as\u00ed como de velar o supervisar el cumplimiento normativo al respecto, y de cooperar con la Autoridad de Protecci\u00f3n de Datos Personales, sirviendo como punto de contacto entre esta y la entidad responsable del tratamiento de datos.\nEncargado del tratamiento de datos personales: Persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales.\nResponsable de tratamiento de datos personales: persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo, que solo o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 5 del mismo cuerpo normativo dicta lo siguiente:\n\u201cArt. 5.- Integrantes del sistema de protecci\u00f3n de datos personales.- Son parte del sistema de protecci\u00f3n de datos personales, los siguientes:\n1) Titular;\n2) Responsable del tratamiento;\n3) Encargado del tratamiento;\n4) Destinatario;\n5) Autoridad de Protecci\u00f3n de Datos Personales; y,\n6) Delegado de protecci\u00f3n de datos personales.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 10 de la LOPDP determina varios principios rectores de la materia bajo los cuales todos los tratamientos de datos personales deben regirse, entre los cuales se encuentra el siguiente:\n\u201ca) Juridicidad.- Los datos personales deben tratarse con estricto apego y cumplimiento a los principios, derechos y obligaciones establecidas en la Constituci\u00f3n, los instrumentos internacionales, la presente Ley, su Reglamento y la dem\u00e1s normativa y jurisprudencia aplicable.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 25 de la LOPDP indica lo siguiente:\n\u201cCAP\u00cdTULO IV CATEGOR\u00cdAS ESPECIALES DE DATOS\nArt. 25.- Categor\u00edas especiales de datos personales.- Se considerar\u00e1n categor\u00edas especiales de datos personales, los siguientes:\na) Datos sensibles;\nb) Datos de ni\u00f1as, ni\u00f1os y adolescentes;\nc) Datos de salud; y,\nd) Datos de personas con discapacidad y de sus sustitutos, relativos a la discapacidad.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 28 de la LOPDP establece que:\n\u201cArt. 28.- Datos crediticios.- Salvo prueba en contrario ser\u00e1 leg\u00edtimo y l\u00edcito el tratamiento de datos destinados a informar sobre la solvencia patrimonial o crediticia, incluyendo aquellos relativos al cumplimiento o incumplimiento de obligaciones de car\u00e1cter comercial o crediticia que permitan evaluar la concertaci\u00f3n de negocios en general, la conducta comercial o la capacidad de pago del titular de los datos, en aquellos casos en que los mismos sean obtenidos de fuentes de acceso p\u00fablico o procedentes de informaciones facilitadas por el acreedor. Tales datos pueden ser utilizados solamente para esa finalidad de an\u00e1lisis y no ser\u00e1n comunicados o difundidos, ni podr\u00e1n tener cualquier finalidad secundaria.\nLa protecci\u00f3n de datos personales crediticios se sujetar\u00e1 a lo previsto en la presente Ley, en la legislaci\u00f3n especializada sobre la materia y dem\u00e1s normativa dictada por la Autoridad de Protecci\u00f3n de Datos Personales.\nSin perjuicio de lo anterior, en ning\u00fan caso podr\u00e1n comunicarse los datos crediticios relativos a obligaciones de car\u00e1cter econ\u00f3mico, financiero, bancario o comercial una vez transcurridos cinco a\u00f1os desde que la obligaci\u00f3n a la que se refieran se haya hecho exigible.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 48 de la LOPDP contempla quienes est\u00e1n obligados a contar con un DPD se\u00f1alando lo siguiente:\n\u201cArt. 48.- Delegado de protecci\u00f3n de datos personales.- Se designar\u00e1 un delegado de protecci\u00f3n de datos personales en los siguientes casos:\n1) Cuando el tratamiento se lleve a cabo por quienes conforman el sector p\u00fablico de acuerdo con lo establecido en el art\u00edculo 225 de la Constituci\u00f3n de la Rep\u00fablica;\n2) Cuando las actividades del responsable o encargado del tratamiento de datos personales requieran un control permanente y sistematizado por su volumen, naturaleza, alcance o finalidades del tratamiento, conforme se establezca en esta Ley, el reglamento a \u00e9sta, o en la normativa que dicte al respecto la Autoridad de Protecci\u00f3n de Datos Personales;\n3) Cuando se refiera al tratamiento a gran escala de categor\u00edas especiales de datos, de conformidad con lo establecido en el reglamento de esta Ley; y,\n4) Cuando el tratamiento no se refiera a datos relacionados con la seguridad nacional y defensa del Estado que adolezcan de reserva ni fuesen secretos, de conformidad con lo establecido en la normativa especializada en la materia. La Autoridad de Protecci\u00f3n de Datos Personales podr\u00e1 definir nuevas condiciones en las que deba designarse un delegado de protecci\u00f3n de datos personales y emitir\u00e1, a dicho efecto, las directrices suficientes para su designaci\u00f3n.\u201d (\u00e9nfasis agregado).\nEn concordancia con lo previamente mencionado el numeral 7 del art\u00edculo 4 del RLOPDP establece:\n\u201c7. Tratamiento a gran escala: es aquel que afecta a una gran cantidad de datos, referentes a un elevado n\u00famero de titulares, procedentes de una amplia diversidad geogr\u00e1fica, y que pueden entra\u00f1ar un riesgo a sus derechos y libertades.\nPara determinar cu\u00e1ndo se est\u00e1 en presencia de un tratamiento \"a gran escala\" la Autoridad de Protecci\u00f3n de Datos Personales y los responsables del tratamiento deber\u00e1n tener en cuenta los siguientes aspectos:\na. El n\u00famero de interesados o titulares, bien como cifra concreta o como proporci\u00f3n de la poblaci\u00f3n correspondiente;\nb. El volumen de datos o la variedad de elementos de datos que son objeto de tratamiento;\nc. La duraci\u00f3n o permanencia de la actividad de tratamiento de datos; y,\nd. El alcance geogr\u00e1fico de la actividad de tratamiento.\nSe considera tratamiento a gran escala:\na. El tratamiento de datos de pacientes en el desarrollo normal de la actividad de un hospital, o de las instituciones que conforman el Sistema Nacional de Salud;\nb. El tratamiento de datos de desplazamiento de las personas que utilizan el sistema de transporte p\u00fablico de una ciudad (p. ej. seguimiento a trav\u00e9s de tarjetas de transporte):\nc. El tratamiento de datos de geolocalizaci\u00f3n en tiempo real de clientes por parte de un responsable del tratamiento de datos personales especializado en la prestaci\u00f3n de estos servicios;\nd. El tratamiento de datos de clientes en el desarrollo normal de la actividad de una compa\u00f1\u00eda de seguros, corredores, agentes, prestadores o de instituciones financieras;\ne. El tratamiento de datos personales para publicidad comportamental por un motor de b\u00fasqueda; y.\nf. El tratamiento de datos (contenido, tr\u00e1fico, ubicaci\u00f3n) por proveedores de servicios de telefon\u00eda o internet.\u201d (\u00e9nfasis agregado).\n\nEn este sentido el art\u00edculo 48 del RLOPDP menciona lo siguiente:\n\u201cArt. 48.- Delegado de protecci\u00f3n de datos - El delegado de protecci\u00f3n de datos personales es la persona natural que se encarga principalmente de asesorar, velar y supervisar, de manera independiente, el cumplimiento de las obligaciones legales imputables al responsable y al encargado del tratamiento de datos personales.\nPodr\u00e1 realizar otras actividades relacionadas con la protecci\u00f3n de datos personales que le sean encomendadas por el responsable, siempre que no supongan o exijan del delegado una preparaci\u00f3n diversa ni exista un conflicto con las responsabilidades previamente adquiridas.\nEl delegado de protecci\u00f3n de datos personales desempe\u00f1ar\u00e1 sus funciones de manera profesional, con total independencia del responsable y del encargado del tratamiento de datos personales, quienes estar\u00e1n obligados a facilitar la asistencia, recursos y elementos que les sea oportunamente requeridos para garantizar el cumplimiento de los deberes, funciones y responsabilidades a cargo del delegado.\nSin perjuicio de lo que disponga la Ley y este Reglamento, corresponder\u00e1 a la Autoridad de Protecci\u00f3n de Datos Personales emitir la normativa que garantice la independencia del delegado de protecci\u00f3n de datos personales en el desempe\u00f1o de sus funciones en relaci\u00f3n con el responsable y encargado.\u201d (\u00e9nfasis agregado).\n\nFundamentado en el marco legal previamente mencionado, se afirma que la protecci\u00f3n de datos personales es un derecho reconocido tanto en la CRE como en su legislaci\u00f3n. El objetivo primordial es salvaguardar la informaci\u00f3n de los individuos en sus diversas dimensiones, desde la esfera m\u00e1s \u00edntima hasta la personal. La CRE impone la obligaci\u00f3n de proteger este derecho, responsabilidad que recae en quienes tratan los datos, ya sean responsables o encargados. En esta l\u00ednea, la LOPDP y su Reglamento desarrollan y aseguran este derecho, introduciendo la figura del delegado de protecci\u00f3n de datos personales. La funci\u00f3n principal del DPD es actuar como enlace entre los responsables o encargados del tratamiento y la autoridad competente y, entre el responsable o encargado con el titular de datos personales. El DPD es un garante de la legalidad y un protector de la protecci\u00f3n de los derechos personales de los titulares.\n\nEn este sentido, se evidencia que la LOPDP establece las causales espec\u00edficas respecto a cu\u00e1ndo se debe designar un DPD, incluyendo tambi\u00e9n la posibilidad de que la SPDP establezca otras adicionales; sin embargo, entre \u00e9stas se contempla la obligaci\u00f3n de designar un DPD cuando \u201cse refiera al tratamiento a gran escala de categor\u00edas especiales de datos, de conformidad con lo establecido en el reglamento de esta Ley; (...)\u201d. Por lo que para poder entender de manera clara la obligaci\u00f3n es necesario comprender cada una de sus partes, para lo cual es fundamental primero establecer qu\u00e9 dispone la LOPDP respecto de los datos especiales. Es as\u00ed como el cap\u00edtulo IV de la normativa referida se titula \u201ccategor\u00edas especiales\u201d, en su primer art\u00edculo, hace referencia a las categor\u00edas de estos y, aunque no enumera los datos crediticios expresamente, se debe considerar que aquellos forman parte de la categor\u00eda de especiales al encontrarse determinados y regulados dentro del mismo cap\u00edtulo.\n\nEn segundo lugar, es necesario tener claro a lo que la norma hace referencia por gran escala de datos, para ello el RLOPDP ha establecido en su art\u00edculo 4.7 la definici\u00f3n del mencionado concepto disponiendo lo siguiente \u201ces aquel que afecta a una gran cantidad de datos, referentes a un elevado n\u00famero de titulares, procedentes de una amplia diversidad geogr\u00e1fica, y que pueden entra\u00f1ar un riesgo a sus derechos y libertades (\u2026)\u201d. Sin embargo, dentro del mismo art\u00edculo y numeral establece casos concretos donde obligatoriamente se considera gran escala a los tratamientos que se encuentren dentro de dichos supuestos, entre estos se menciona a los tratamientos de datos de clientes en el desarrollo normal de la actividad de instituciones financieras.\n\nEn este sentido y, tomando en consideraci\u00f3n que el art\u00edculo 311 de la CRE reconoce a las cooperativas de ahorro y cr\u00e9dito como parte del sector financiero popular y solidario. Es as\u00ed que, al ser su n\u00facleo de actividades el tratamiento de datos crediticios, est\u00e1s se entienden que est\u00e1n realizan tratamientos a gran escala por lo que se encuentran bajo la obligaci\u00f3n de la LOPDP de contar un DPD.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio N\u00b0 FECOAC-GG2025-023 del 12 de febrero de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el consultante determinamos lo siguiente;\n\n\u00bfLas Cooperativas de Ahorro y Cr\u00e9dito deben designar un Delegado de Protecci\u00f3n de Datos Personales?\n\nS\u00ed, ya que son parte del sector financiero popular y solidario.\n\nEn caso de requerirlo, \u00bfLa designaci\u00f3n del Delegado de Protecci\u00f3n de Datos Personales que deben realizar las cooperativas de ahorro y cr\u00e9dito debe efectuarse una vez cuando sea requerido por la Superintendencia de Protecci\u00f3n de Datos Personales o ya se debe contar con un Delegado dentro de la instituci\u00f3n?\n\nLa LOPDP se encuentra vigente desde el a\u00f1o 2021 y el r\u00e9gimen sancionatorio desde el a\u00f1o 2023, por lo que la obligaci\u00f3n de designarlo nace desde la vigencia de la LOPDP y el RLOPDP por lo que desde su vigencia las cooperativas de ahorro y cr\u00e9dito deben contar con un DPD.\nEl presente pronunciamiento deber\u00e1 ser entendido en su integridad, siendo de exclusiva responsabilidad de la entidad consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t{\n                numero: \" SPDP-IRD-2025-0065-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4Oficio N\u00b0 SPDP-IRD-2025-0065-O\nPreguntas\n\u00bfEs procedente el tratamiento de datos biom\u00e9tricos para el registro de Asistencia de trabajadores por parte del Empleador?, \u00bfes necesario el consentimiento expreso para el tratamiento de esos datos biom\u00e9tricos para control de asistencia?, \u00bfsin consentimiento es procedente el tratamiento de esos datos bajo las otras circunstancias del Art. 26, de la LOPDP?\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido:\nEl art\u00edculo 33 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) establece lo siguiente:\n\n\u201cArt. 33.- El trabajo es un derecho y un deber social, y un derecho econ\u00f3mico, fuente de realizaci\u00f3n personal y base de la econom\u00eda. El Estado garantizar\u00e1 a las personas trabajadoras el pleno respeto a su dignidad, una vida decorosa, remuneraciones y retribuciones justas y el desempe\u00f1o de un trabajo saludable y libremente escogido o aceptado.\u201d (\u00e9nfasis agregado).\n\nEn este sentido los numerales 2 y 17 del art\u00edculo 66 CRE reconocen lo siguiente:\n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas (\u2026) 2. El derecho a una vida diga, que asegure la salud, alimentaci\u00f3n y nutrici\u00f3n, agua potable, vivienda, saneamiento ambiental, educaci\u00f3n, trabajo, empleo, descanso y ocio, cultura f\u00edsica, vestido, seguridad social y otros servicios sociales necesarios. (\u2026) 17. El derecho a la libertad de trabajo. Nadie ser\u00e1 obligado a realizar un trabajo gratuito o forzoso, salvo los casos que determine la ley (\u2026)\u201d (\u00e9nfasis agregado).\n\nAdicionalmente, el numeral 19 del art\u00edculo 66 CRE reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:\n\n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)\u201d (\u00e9nfasis agregado).\n\nAsimismo, el art\u00edculo 92 de la CRE prev\u00e9 lo siguiente:\n\u201cArt. 92.- Toda persona, por sus propios derechos o como representante legitimado para el efecto, tendr\u00e1 derecho a conocer de la existencia y a acceder a los documentos, datos gen\u00e9ticos, bancos o archivos de datos personales e informes que sobre s\u00ed misma, o sobre sus bienes, consten en entidades p\u00fablicas o privadas, en soporte material o electr\u00f3nico. Asimismo, tendr\u00e1 derecho a conocer el uso que se haga de ellos, su finalidad, el origen y destino de informaci\u00f3n personal y el tiempo de vigencia del archivo o banco de datos.\nLas personas responsables de los bancos o archivos de datos personales podr\u00e1n difundir la informaci\u00f3n archivada con autorizaci\u00f3n de su titular o de la ley.\nLa persona titular de los datos podr\u00e1 solicitar al responsable el acceso sin costo al archivo, as\u00ed como la actualizaci\u00f3n de los datos, su rectificaci\u00f3n, eliminaci\u00f3n o anulaci\u00f3n. En el caso de datos sensibles, cuyo archivo deber\u00e1 estar autorizado por la ley o por la persona titular, se exigir\u00e1 la adopci\u00f3n de las medidas de seguridad necesarias. Si no se atendiera su solicitud, \u00e9sta podr\u00e1 acudir a la jueza o juez. La persona afectada podr\u00e1 demandar por los perjuicios ocasionados.\u201d (\u00e9nfasis agregado).\n\nEn concordancia con los art\u00edculos previamente citados, el art\u00edculo 4 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (\u201cLOPDP\u201d) define lo siguiente: \u201cDato personal: Dato que identifica o hace identificable a una persona natural, directa o indirectamente. Dato biom\u00e9trico: Dato personal \u00fanico, relativo a las caracter\u00edsticas f\u00edsicas o fisiol\u00f3gicas, o conductas de una persona natural que permita o confirme la identificaci\u00f3n \u00fanica de dicha persona, como im\u00e1genes faciales o datos dactilosc\u00f3picos, entre otros. (\u2026) Datos sensibles: Datos relativos a: etnia, identidad de g\u00e9nero, identidad cultural, religi\u00f3n, ideolog\u00eda, filiaci\u00f3n pol\u00edtica, pasado judicial, condici\u00f3n migratoria, orientaci\u00f3n sexual, salud, datos biom\u00e9tricos, datos gen\u00e9ticos y aquellos cuyo tratamiento indebido pueda dar origen a discriminaci\u00f3n, atenten o puedan atentar contra los derechos y libertades fundamentales.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 8 de la LOPDP dispone lo siguiente:\n\u201cArt. 8.- Consentimiento.- Se podr\u00e1n tratar y comunicar datos personales cuando se cuente con la manifestaci\u00f3n de la voluntad del titular para hacerlo. El consentimiento ser\u00e1 v\u00e1lido, cuando la manifestaci\u00f3n de la voluntad sea:\n1) Libre, es decir, cuando se encuentre exenta de vicios del consentimiento;\n2) Espec\u00edfica, en cuanto a la determinaci\u00f3n concreta de los medios y fines del tratamiento;\n3) Informada, de modo que cumpla con el principio de transparencia y efectivice el derecho a la transparencia,\n4) Inequ\u00edvoca, de manera que no presente dudas sobre el alcance de la autorizaci\u00f3n otorgada por el titular. El consentimiento podr\u00e1 revocarse en cualquier momento sin que sea necesaria una justificaci\u00f3n, para lo cual el responsable del tratamiento de datos personales establecer\u00e1 mecanismos que garanticen celeridad, eficiencia, eficacia y gratuidad, as\u00ed como un procedimiento sencillo, similar al proceder con el cual recab\u00f3 el consentimiento. El tratamiento realizado antes de revocar el consentimiento es l\u00edcito, en virtud de que este no tiene efectos retroactivos. Cuando se pretenda fundar el tratamiento de los datos en el consentimiento del afectado para una pluralidad de finalidades ser\u00e1 preciso que conste que dicho consentimiento se otorga para todas ellas.\u201d (\u00e9nfasis agregado).\n\nAsimismo, el art\u00edculo 10 de la LOPDP determina lo siguiente:\n\u201cArt. 10.- Principios.- Sin perjuicio de otros principios establecidos en la Constituci\u00f3n de la Rep\u00fablica, los instrumentos internacionales ratificados por el Estado u otras normas jur\u00eddicas, la presente Ley se regir\u00e1 por los principios de: (\u2026)\ne) Pertinencia y minimizaci\u00f3n de datos personales.- Los datos personales deben ser pertinentes y estar limitados a lo estrictamente necesario para el cumplimiento de la finalidad del tratamiento.\nf) Proporcionalidad del tratamiento.- El tratamiento debe ser adecuado, necesario, oportuno, relevante y no excesivo con relaci\u00f3n a las finalidades para las cuales hayan sido recogidos o a la naturaleza misma, de las categor\u00edas especiales de datos. (\u2026)\u201d (\u00e9nfasis agregado).\n\nEn este sentido el art\u00edculo 25 de la LOPDP dispone:\n\u201cArt. 25.- Categor\u00edas especiales de datos personales.- Se considerar\u00e1n categor\u00edas especiales de datos personales, los siguientes:\na) Datos sensibles;\nb) Datos de ni\u00f1as, ni\u00f1os y adolescentes;\nc) Datos de salud; y,\nd) Datos de personas con discapacidad y de sus sustitutos, relativos a la discapacidad.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 26 del mismo cuerpo legal indica:\n\u201cArt. 26.- Tratamiento de datos sensibles.- Queda prohibido el tratamiento de datos personales sensibles salvo que concurra alguna de las siguientes circunstancias:\na) El titular haya dado su consentimiento expl\u00edcito para el tratamiento de sus datos personales, especific\u00e1ndose claramente sus fines.\nb) El tratamiento es necesario para el cumplimiento de obligaciones y el ejercicio de derechos espec\u00edficos del responsable del tratamiento o del titular en el \u00e1mbito del Derecho laboral y de la seguridad y protecci\u00f3n social.\nc) El tratamiento es necesario para proteger intereses vitales del titular o de otra persona natural, en el supuesto de que el titular no est\u00e9 capacitado, f\u00edsica o jur\u00eddicamente, para dar su consentimiento.\nd) El tratamiento se refiere a datos personales que el titular ha hecho manifiestamente p\u00fablicos.\ne) El tratamiento se lo realiza por orden de autoridad judicial.\nf) El tratamiento es necesario con fines de archivo en inter\u00e9s p\u00fablico, fines de investigaci\u00f3n cient\u00edfica o hist\u00f3rica o fines estad\u00edsticos, que debe ser proporcional al objetivo perseguido, respetar en lo esencial el derecho a la protecci\u00f3n de datos y establecer medidas adecuadas y espec\u00edficas para proteger los intereses y derechos fundamentales del titular.\ng) Cuando el tratamiento de los datos de salud se sujete a las disposiciones contenidas en la presente Ley.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 40 de la LOPDP establece:\n\u201cAn\u00e1lisis de riesgo, amenazas y vulnerabilidades.- Para el an\u00e1lisis de riesgos, amenazas y vulnerabilidades, el responsable y el encargado del tratamiento de los datos personales deber\u00e1n utilizar una metodolog\u00eda que considere, entre otras:\n1) Las particularidades del tratamiento;\n2) Las particularidades de las partes involucradas; y,\n3) Las categor\u00edas y el volumen de datos personales objeto de tratamiento.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 41 de la LOPDP menciona que: \u201cDeterminaci\u00f3n de medidas de seguridad aplicables.- Para determinar las medidas de seguridad, aceptadas por el estado de la t\u00e9cnica, a las que est\u00e1n obligadas el responsable y el encargado del tratamiento de los datos personales, se deber\u00e1n tomar en consideraci\u00f3n, entre otros:\n1) Los resultados del an\u00e1lisis de riesgos, amenazas y vulnerabilidades;\n2) La naturaleza de los datos personales;\n3) Las caracter\u00edsticas de las partes involucradas; y,\n4) Los antecedentes de destrucci\u00f3n de datos personales, la p\u00e9rdida, alteraci\u00f3n, divulgaci\u00f3n o impedimento de acceso a los mismos por parte del titular, sean accidentales e intencionales, por acci\u00f3n u omisi\u00f3n, as\u00ed como los antecedentes de transferencia, comunicaci\u00f3n o de acceso no autorizado o exceso de autorizaci\u00f3n de tales datos.\nEl responsable y el encargado del tratamiento de datos personales deber\u00e1n tomar las medidas adecuadas y necesarias, de forma permanente y continua, para evaluar prevenir, impedir, reducir, mitigar y controlar los riesgos, amenazas y vulnerabilidades, incluidas las que conlleven un alto riesgo para los derechos y libertades del titular, de conformidad con la normativa que emita la Autoridad de Protecci\u00f3n de Datos Personales.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 42 de la LOPDP dispone:\n\u201cEvaluaci\u00f3n de impacto del tratamiento de datos personales.- El responsable realizar\u00e1 una evaluaci\u00f3n de impacto del tratamiento de datos personales cuando se haya identificado la probabilidad de que dicho tratamiento, por su naturaleza, contexto o fines, conlleve un alto riesgo para los derechos y libertades del titular o cuando la Autoridad de Protecci\u00f3n de Datos Personales lo requiera (\u2026)\u201d (\u00e9nfasis agregado).\nEn concordancia con lo antedicho, el art\u00edculo 1472 del C\u00f3digo Civil (\u201cCC\u201d) menciona lo siguiente:\n\n\u201cArt. 1472.- La fuerza no vicia el consentimiento, sino cuando es capaz de producir una impresi\u00f3n fuerte en una persona de sano juicio, tomando en cuenta su edad, sexo y condici\u00f3n. Se mira como fuerza de este g\u00e9nero todo acto que infunde a una persona justo temor de verse expuestos ella, su c\u00f3nyuge o alguno de sus ascendientes o descendientes, a un mal irreparable y grave.\nEl temor reverencial, esto es, el solo temor de desagradar a las personas a quienes se debe sumisi\u00f3n y respeto, no basta para viciar el consentimiento.\u201d (\u00e9nfasis agregado).\n\nRespecto el derecho de acceso, el art\u00edculo 13 de la LOPDP establece: \u201cDerecho de acceso.- El titular tiene derecho a conocer y a obtener, gratuitamente, del responsable de tratamiento acceso a todos sus datos personales y a la informaci\u00f3n detallada en el art\u00edculo precedente, sin necesidad de presentar justificaci\u00f3n alguna. El responsable del tratamiento de datos personales deber\u00e1 establecer m\u00e9todos razonables que permitan el ejercicio de este derecho, el cual deber\u00e1 ser atendido dentro del plazo de quince (15) d\u00edas.\nEl derecho de acceso no podr\u00e1 ejercerse de forma tal que constituya abuso del derecho.\u201d (\u00e9nfasis agregado).\nEn este sentido, el derecho de rectificaci\u00f3n se reconoce el art\u00edculo 14 de la LOPDP menciona: \u201cDerecho de rectificaci\u00f3n y actualizaci\u00f3n.- El titular tiene el derecho a obtener del responsable del tratamiento la rectificaci\u00f3n y actualizaci\u00f3n de sus datos personales inexactos o incompletos.\nPara tal efecto, el titular deber\u00e1 presentar los justificativos del caso, cuando sea pertinente. El responsable de tratamiento deber\u00e1 atender el requerimiento en un plazo de quince (15) d\u00edas y en este mismo plazo, deber\u00e1 informar al destinatario de los datos, de ser el caso, sobre la rectificaci\u00f3n, a fin de que lo actualice.\u201d\n\nCon base en la normativa previamente citada y en concordancia con el Oficio N\u00ba SPDP-IRD-2025-0031-O de la consulta de expediente EXP-SPDP-IRD-CNSR-2025-0002 donde se dio contestaci\u00f3n a la consulta respecto al uso de biom\u00e9tricos para el registro de asistencia, se ratifica la contestaci\u00f3n de dicha consulta respecto a las preguntas realizadas sobre el uso de biom\u00e9tricos. Sin embargo, se recalca que, el uso de datos biom\u00e9tricos para registro de asistencia, no deben ser usados como primera ni \u00fanica opci\u00f3n, sino como \u00faltima elecci\u00f3n, considerando lo que seguidamente se se\u00f1ala. En efecto, de acuerdo con el numeral 19 del art\u00edculo 66 de la CRE, en concordancia con el art\u00edculo 26 de la LOPDP, los datos personales solo podr\u00e1n tratarse para tal finalidad, esto es, para el control de asistencia, siempre y cuando el tratamiento haya superado el test de proporcionalidad de acuerdo con el principio de proporcionalidad, an\u00e1lisis de riesgo y evaluaci\u00f3n de impacto, bajo el consentimiento del titular de datos, tanto del sector privado como del sector p\u00fablico. El solo consentimiento del titular no libera al responsable del tratamiento de llevar a cabo el test de proporcionalidad (y de poder demostrar que fue superado), el an\u00e1lisis de riesgo y la evaluaci\u00f3n de impacto; y para que el consentimiento se lo tenga por libre, en los t\u00e9rminos del art\u00edculo 8 de la LOPDP, el titular deber\u00e1 tener la posibilidad real de poder escoger, entre varias opciones efectivamente puestas a su disposici\u00f3n, cu\u00e1l es la que mejor le conviene para el control de su asistencia, en cuyo caso se deber\u00e1 ser capaz de probar ante la SPDP, de manera fehaciente, que efectivamente el titular de datos personales pudo y escogi\u00f3 el mencionado tratamiento para el registro de asistencia.\n\nCabe mencionar que el inter\u00e9s general no es una base legitimadora reconocida en la CRE ni en el art\u00edculo 26 de la LOPDP por lo que no aplica en el presente caso planteado, en este sentido se invita al Consultante a revisar y leer el an\u00e1lisis realizado en el Oficio N\u00ba SPDP-IRD-2025-0031-O de la consulta de expediente EXP-SPDP-IRD-CNSR-2025-0002 donde se analiz\u00f3 la aplicabilidad de todas las bases legitimadoras del art\u00edculo 26 de la LOPDP.\n\nRespecto al uso del derecho de acceso, de acuerdo con el art\u00edculo13 de la LOPDP el \u201c[e]l titular tiene derecho a conocer y a obtener, gratuitamente, del responsable de tratamiento acceso a todos sus datos personales y a la informaci\u00f3n detallada en el art\u00edculo precedente, sin necesidad de presentar justificaci\u00f3n alguna. (\u2026)\u201d. En este sentido, es procedente que un trabajador o extrabajador solicite, en virtud de su derecho de acceso contemplado en el art\u00edculo 13 de la LOPDP, los documentos generados durante la relaci\u00f3n laboral \u2014como contratos de trabajo, avisos de entrada y salida a la seguridad social, roles de pago, renuncias, entre otros\u2014 siempre que aquellos contengan sus datos personales.\n\nLa normativa de protecci\u00f3n de datos personales establece de forma clara que el titular de los datos tiene derecho a conocer y obtener gratuitamente toda su informaci\u00f3n en poder del responsable del tratamiento, sin necesidad de justificaci\u00f3n alguna. Por tanto, si los documentos mencionados contienen datos personales del solicitante (como nombre, c\u00e9dula, direcci\u00f3n, cargo, salario, entre otros), aquel tiene derecho a acceder a ellos. Adem\u00e1s, el responsable del tratamiento est\u00e1 obligado a facilitar el acceso mediante m\u00e9todos razonables, entendibles y, a responder la solicitud en un plazo de quince (15) d\u00edas. No obstante, este derecho debe ejercerse de manera sensata y no abusiva por parte de los titulares de datos personales, por lo que la solicitud debe estar relacionada con la informaci\u00f3n personal del titular y no perseguir fines que puedan interpretarse como un abuso del derecho.\n\nRespecto al derecho de rectificaci\u00f3n, conforme a lo establecido en el art\u00edculo 14 de la LOPDP, el titular de los datos personales tiene derecho a solicitar la rectificaci\u00f3n de aquellos datos que sean inexactos, err\u00f3neos o incorrectos. En este contexto, si la informaci\u00f3n relacionada con la forma en que finaliz\u00f3 una relaci\u00f3n laboral es un hecho controvertido, el titular podr\u00e1 ejercer su derecho de rectificaci\u00f3n ante el responsable del tratamiento siempre y cuando, el titular presente los justificativos correspondientes que respalden la solicitud. No obstante, queda perfectamente aclarado que el titular de datos personales podr\u00e1 solicitar la rectificaci\u00f3n de los hechos de su historial laboral cuando cuente con decisi\u00f3n judicial que as\u00ed lo declare; decisi\u00f3n que deber\u00e1 hallarse ejecutoriada y pasada en autoridad de cosa juzgada. En caso de que se llegue a rectificar la informaci\u00f3n, el responsable del tratamiento deber\u00e1 atender el requerimiento en un plazo de quince (15) d\u00edas y, en ese mismo t\u00e9rmino, comunicar la rectificaci\u00f3n a los destinatarios de los datos, si los hubiere, para que tambi\u00e9n procedan con su actualizaci\u00f3n.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio SN del 25 de marzo de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante se determina lo siguiente:\n\n\u201c\u00bfEs aplicable el tratamiento de datos biom\u00e9tricos para el registro de asistencia de servidores p\u00fablicos en funci\u00f3n del inter\u00e9s general? En caso de ser procedente, \u00bfBajo qu\u00e9 circunstancias del Art. 26, de la LOPDP ser\u00eda aplicable?\u201d\n\nEl tratamiento de datos biom\u00e9tricos, en el presente caso planteado, puede aplicarse siempre y cuando pase el test de proporcionalidad, no emita un riesgo alto ni cr\u00edtico posterior al an\u00e1lisis de riesgos realizados, y cuente con una evaluaci\u00f3n de impacto que establezca las medidas de mitigaci\u00f3n de riesgo adecuadas, pertinentes, proporcionales y necesarias al tratamiento de datos espec\u00edficos. Una vez que cuente con todos los pasos anteriores y no haya un riesgo alto ni cr\u00edtico, se deber\u00e1 contar con el consentimiento de los titulares; consentimiento que, para ten\u00e9rselo por libre, espec\u00edfico, informado e inequ\u00edvoco, deber\u00e1 permitirle al titular disponer de la posibilidad real de escoger entre varias alternativas para el control de su asistencia. Por lo tanto, el inter\u00e9s general no es una base legitimadora reconocida en la CRE ni en el art\u00edculo 26 de la LOPDP, por lo que no aplica en el presente caso planteado.\n\n\u201c\u00bfEs procedente que un trabajador o ex trabajador solicite, en virtud de su derecho de acceso (Art. 13 de la LOPDP), sus documentos que fueron generados durante la relaci\u00f3n laboral (contratos de trabajo, avisos de entrada y salida a la seguridad social, roles de pago, renuncias, entre otros), mismos que contienen informaci\u00f3n personal?\u201d\n\nS\u00ed es procedente que un trabajador o extrabajador solicite el acceso total a documentos que contienen sus datos personales que haya otorgado como trabajador y los que se hayan generado y contengan informaci\u00f3n que identifiquen o le hagan identificable.\n\n\u201cEn caso de detectarse informaci\u00f3n err\u00f3nea o desactualizada sobre la forma de terminaci\u00f3n de la relaci\u00f3n laboral, como una supuesta renuncia voluntaria o abandono cuando en realidad se trat\u00f3 de otra causal, \u00bfEs v\u00e1lido solicitar la rectificaci\u00f3n de dicha informaci\u00f3n conforma al Art. 14 de la LOPDP?\u201d\n\nPor tratarse de una cuesti\u00f3n de hecho, la causal de terminaci\u00f3n de la relaci\u00f3n laboral se podr\u00e1 rectificar siempre y cuando una autoridad judicial la hubiese declarado en su sentencia, que, tal cual est\u00e1 apuntado, deber\u00e1 estar ejecutoriada y pasada en autoridad de cosa juzgada. Cumplido lo anterior, el titular de datos personales podr\u00e1 ejercer su derecho de rectificaci\u00f3n ante el responsable de tratamiento.\nEl presente pronunciamiento deber\u00e1 ser entendido en su integridad, siendo de exclusiva responsabilidad de la persona consultante su aplicaci\u00f3n.\n\t`\n            },\n\t\t\t\t{\n                numero: \" SPDP-IRD-2025-0089-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4Oficio N\u00b0 SPDP-IRD-2025-0089-O\nPreguntas\n\u201c1.\u00bfCu\u00e1l es la figura jur\u00eddica adecuada para designar al Delegado de Protecci\u00f3n de Datos  Personales (DPDP) en una instituci\u00f3n del sector p\u00fablico, considerando que el art\u00edculo 49 inciso segundo del RGLOPDP \u00fanicamente nos indica que lo designa la m\u00e1xima autoridad? \n\u00bfEs necesario que este cargo conste previamente en el org\u00e1nico estructural y funcional de la entidad de conformidad con la LOSEP y dem\u00e1s normativa que regula el desempe\u00f1o de un puesto p\u00fablico, o basta con su designaci\u00f3n mediante resoluci\u00f3n administrativa por parte de la m\u00e1xima autoridad institucional que explique una toma de responsabilidad y figura jur\u00eddica? \n2. \u00bfPuede un funcionario p\u00fablico asumir simult\u00e1neamente el rol de DPDP y otras funciones dentro de la entidad, o se requiere que esta funci\u00f3n se ejerza con dedicaci\u00f3n exclusiva? \n3. \u00bfQu\u00e9 nivel jer\u00e1rquico o funcional m\u00ednimo debe tener el DPDP dentro de una entidad p\u00fablica para que se asegure su autonom\u00eda, autoridad t\u00e9cnica y cumplimiento efectivo de sus responsabilidades seg\u00fan la LOPDP?\u201d\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido: \n\nEl numeral 19 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:  \n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)\u201d (\u00e9nfasis agregado). \n\nEn concordancia con el art\u00edculo previamente citado, el art\u00edculo 4 y 5 de la LOPDP establecen:  \n\u201cArt. 4.- (\u2026) Delegado de protecci\u00f3n de datos: Persona natural encargada de informar al responsable o al encargado del tratamiento sobre sus obligaciones legales en materia de protecci\u00f3n de datos, as\u00ed como de velar o supervisar el cumplimiento normativo al respecto, y de cooperar con la Autoridad de Protecci\u00f3n de Datos Personales, sirviendo como punto de contacto entre esta y la entidad responsable del tratamiento de datos.\u201d \n\u201cArt. 5.- Integrantes del sistema de protecci\u00f3n de datos personales.- Son parte del sistema de protecci\u00f3n de datos personales, los siguientes: \n\n1) Titular; \n2) Responsable del tratamiento; \n3) Encargado del tratamiento; \n4) Destinatario; \n5) Autoridad de Protecci\u00f3n de Datos Personales; y, \n6) Delegado de protecci\u00f3n de datos personales.\u201d (\u00e9nfasis agregado). \n\nEn este contexto se menciona dentro del derecho a la informaci\u00f3n lo siguiente en el art\u00edculo 12 LOPDP:  \n\u201cArt. 12.- Derecho a la informaci\u00f3n.- El titular de datos personales tiene derecho a ser informado conforme los principios de lealtad y transparente por cualquier medio sobre: (\u2026) 9) Cuando sea del caso, identidad y datos de contacto del delegado de protecci\u00f3n de datos personales, que incluir\u00e1: direcci\u00f3n domiciliaria, n\u00famero de tel\u00e9fono y correo electr\u00f3nico;\u201d (\u00e9nfasis agregado). \n\nComo obligaciones el art\u00edculo 47 y 48 de la LOPDP disponen lo siguiente:  \n\u201cArt. 47.- Obligaciones del responsable y encargado del tratamiento de datos personales.- El responsable del tratamiento de datos personales est\u00e1 obligado a: (\u2026) 13) Designar al Delegado de Protecci\u00f3n de Datos Personales, en los casos que corresponda;\u201d (\u00e9nfasis agregado). \n\u201cArt. 48.- Delegado de protecci\u00f3n de datos personales.- Se designar\u00e1 un delegado de protecci\u00f3n de datos personales en los siguientes casos: \n1) Cuando el tratamiento se lleve a cabo por quienes conforman el sector p\u00fablico de acuerdo con lo establecido en el art\u00edculo 225 de la Constituci\u00f3n de la Rep\u00fablica; \n2) Cuando las actividades del responsable o encargado del tratamiento de datos personales requieran un control permanente y sistematizado por su volumen, naturaleza, alcance o finalidades del tratamiento, conforme se establezca en esta Ley, el reglamento a \u00e9sta, o en la normativa que dicte al respecto la Autoridad de Protecci\u00f3n de Datos Personales; \n3) Cuando se refiera al tratamiento a gran escala de categor\u00edas especiales de datos, de conformidad con lo establecido en el reglamento de esta Ley; y, \n4) Cuando el tratamiento no se refiera a datos relacionados con la seguridad nacional y defensa del Estado que adolezcan de reserva ni fuesen secretos, de conformidad con lo establecido en la normativa especializada en la materia. \nLa Autoridad de Protecci\u00f3n de Datos Personales podr\u00e1 definir nuevas condiciones en las que deba designarse un delegado de protecci\u00f3n de datos personales y emitir\u00e1, a dicho efecto, las directrices suficientes para su designaci\u00f3n.\u201d (\u00e9nfasis agregado). \nEl art\u00edculo 49 de la LOPDP dispone:  \n\u201cArt. 49.- Funciones del delegado de protecci\u00f3n de datos personales.- El delegado de protecci\u00f3n de datos personales tendr\u00e1, entre otras, las siguientes funciones y atribuciones: \n1) Asesorar al responsable, al personal del responsable y al encargado del tratamiento de datos personales, sobre las disposiciones contenidas en esta Ley, el reglamento, las directrices, lineamientos y dem\u00e1s regulaciones emitidas por la Autoridad de Protecci\u00f3n de Datos Personales; \n2) Supervisar el cumplimiento de las disposiciones contenidas en esta Ley, el reglamento, las directrices, lineamientos y dem\u00e1s regulaciones emitidas por la Autoridad de Protecci\u00f3n de Datos Personales; \n3) Asesorar en el an\u00e1lisis de riesgo, evaluaci\u00f3n de impacto y evaluaci\u00f3n de medidas de seguridad, y supervisar su aplicaci\u00f3n; \n4) Cooperar con la Autoridad de Protecci\u00f3n de Datos Personales y actuar como punto de contacto con dicha entidad, con relaci\u00f3n a las cuestiones referentes al tratamiento de datos personales; y, \n5) Las dem\u00e1s que llegase a establecer la Autoridad de Protecci\u00f3n de Datos Personales con ocasi\u00f3n de las categor\u00edas especiales de datos personales. \n\nEn caso de incumplimiento de sus funciones, el delegado de protecci\u00f3n de datos personales responder\u00e1 administrativa, civil y penalmente, de conformidad con la ley.\u201d \n\u201cArt. 50.- Consideraciones especiales para el delegado de protecci\u00f3n de datos personales.- Para la ejecuci\u00f3n de las funciones del delegado de protecci\u00f3n de datos, el responsable y el encargado de tratamiento de datos personales, deber\u00e1n observar lo siguiente: \n1) Garantizar que la participaci\u00f3n del delegado de protecci\u00f3n de datos personales, en todas las cuestiones relativas a la protecci\u00f3n de datos personales, sea apropiada y oportuna; \n2) Facilitar el acceso a los datos personales de las operaciones de tratamiento, as\u00ed como todos los recursos y elementos necesarios para garantizar el correcto y libre desempe\u00f1o de sus funciones; \n3) Capacitar y actualizar en la materia al delegado de protecci\u00f3n de datos personales, de conformidad con la normativa t\u00e9cnica que emita la Autoridad de Protecci\u00f3n de Datos Personales; \n4) No podr\u00e1n destituir o sancionar al delegado de protecci\u00f3n de datos personales por el correcto desempe\u00f1o de sus funciones; \n5) El delegado de protecci\u00f3n de datos personales mantendr\u00e1 relaci\u00f3n directa con el m\u00e1s alto nivel ejecutivo y de decisi\u00f3n del responsable y con el encargado; \n6) El titular de los datos personales podr\u00e1 contactar al delegado de protecci\u00f3n de datos personales con relaci\u00f3n al tratamiento de sus datos personales a fin de ejercer sus derechos; y, \n7) El delegado de protecci\u00f3n de datos personales estar\u00e1 obligado a mantener la m\u00e1s estricta confidencialidad respecto a la ejecuci\u00f3n de sus funciones. \n\nSiempre que no exista conflicto con las responsabilidades establecidas en la presente Ley, su reglamento, directrices, lineamientos y dem\u00e1s regulaciones emitidas por la Autoridad de Protecci\u00f3n de Datos Personales, el delegado de protecci\u00f3n, de datos personales podr\u00e1 desempe\u00f1ar otras funciones dispuestas por el responsable o el encargado del tratamiento de datos personales.\u201d (\u00e9nfasis agregado). \nRespecto a la infracci\u00f3n y sanci\u00f3n de no contar con un DPD los art\u00edculos 68 y 76 disponen lo siguiente:  \n\u201cArt. 68.- Infracciones graves del Responsable de protecci\u00f3n de datos.- Se consideran infracciones graves las siguientes: (\u2026) 12) No designar al delegado de protecci\u00f3n de datos personales cuando corresponda; (\u2026)\u201d \n\u201cArt. 76.- Funciones atribuciones y facultades.- La Autoridad de Protecci\u00f3n de Datos Personales es el \u00f3rgano de control y vigilancia encargado de garantizar a todos los ciudadanos la protecci\u00f3n de sus datos personales, y de realizar todas las acciones necesarias para que se respeten los principios, derechos, garant\u00edas y procedimientos previstos en la presente Ley y en su reglamento de aplicaci\u00f3n, para lo cual le corresponde las siguientes funciones, atribuciones y facultades: (\u2026) 2) Ejercer la potestad sancionadora respecto de responsables, delegados, encargados y terceros, conforme a lo establecido en la presente Ley; (\u2026)\u201d(\u00e9nfasis agregado). \n\nEn alcance a los art\u00edculos previamente citado el RLOPDP dispone los siguientes art\u00edculos:  \n\u201cArt. 48 .- Delegado de protecci\u00f3n de datos - El delegado de protecci\u00f3n de datos personales es la persona natural que se encarga principalmente de asesorar, velar y supervisar, de manera independiente, el cumplimiento de las obligaciones legales imputables al responsable y al encargado del tratamiento de datos personales. \n\nPodr\u00e1 realizar otras actividades relacionadas con la protecci\u00f3n de datos personales que le sean encomendadas por el responsable, siempre que no supongan o exijan del delegado una preparaci\u00f3n diversa ni exista un conflicto con las responsabilidades previamente adquiridas. \n\nEl delegado de protecci\u00f3n de datos personales desempe\u00f1ar\u00e1 sus funciones de manera profesional, con total independencia del responsable y del encargado del tratamiento de datos personales, quienes estar\u00e1n obligados a facilitar la asistencia, recursos y elementos que les sea oportunamente requeridos para garantizar el cumplimiento de los deberes, funciones y responsabilidades a cargo del delegado. \n\nSin perjuicio de lo que disponga la Ley y este Reglamento, corresponder\u00e1 a la Autoridad de Protecci\u00f3n de Datos Personales emitir la normativa que garantice la independencia del delegado de protecci\u00f3n de datos personales en el desempe\u00f1o de sus funciones en relaci\u00f3n con el responsable y encargado.\u201d \nArt. 49.- Tipo de contrataci\u00f3n.- El delegado de protecci\u00f3n de datos podr\u00e1 ser contratado por el responsable del tratamiento de datos personales, bajo la figura de relaci\u00f3n de dependencia o a trav\u00e9s de un contrato de prestaci\u00f3n de servicios. Sin perjuicio de lo indicado, en cualquiera de los casos, deber\u00e1 respetar y garantizar que se presten los servicios de manera independiente. \n\nTrat\u00e1ndose de las instituciones del sector p\u00fablico, el delegado de protecci\u00f3n de datos ser\u00e1 designado por la m\u00e1xima autoridad institucional.  (\u2026) \nArt. 51.- Prohibici\u00f3n de sanci\u00f3n al delegado de protecci\u00f3n de datos.- El responsable y el encargado del tratamiento de datos personales deber\u00e1n respetar el trabajo que ejecute el delegado de protecci\u00f3n de datos personales, y no se aplicar\u00e1n sanciones por el hecho de desempe\u00f1ar y cumplir sus funciones. En caso que el delegado sea sancionado o removido por motivo de la ejecuci\u00f3n de sus funciones, podr\u00e1 poner este hecho en conocimiento de la Autoridad de Protecci\u00f3n de Datos Personales, que valorar\u00e1 las circunstancias en las que se produjo la desvinculaci\u00f3n o sanci\u00f3n y validar\u00e1 las sanciones que correspondan, sin perjuicio de las acciones legales o judiciales a que hubiere a lugar por parte del delegado perjudicado. \n\nLa Autoridad de Protecci\u00f3n de Datos Personales establecer\u00e1 el procedimiento de denuncia y las sanciones correspondientes para los casos de remoci\u00f3n o sanci\u00f3n injustificadas del delegado de protecci\u00f3n de datos. \nArt. 52.- Buenas pr\u00e1cticas.- Los responsables o encargados del tratamiento de datos personales, que no se encuentren dentro de las categor\u00edas de obligados a designar un delegado de protecci\u00f3n de datos, podr\u00e1n hacerlo de manera voluntaria como un mecanismo de buena pr\u00e1ctica y como parte de las medidas de responsabilidad proactiva a adoptar. \n\nEn atenci\u00f3n a sus necesidades institucionales, los responsables y encargados del tratamiento de datos personales podr\u00e1n designar un delegado suplente, que actuar\u00e1 en caso de ausencia o impedimento temporal o definitivo del primero.\u201d \nEl art\u00edculo 55 y 56 del RLOPDP, establecen los requisitos e impedimentos para ser DPD disponiendo lo siguiente:  \n\u201cArt. 55.- Requisitos para ser delegado.- Sin perjuicio de otros requisitos que establezca la Autoridad de Protecci\u00f3n de Datos Personales, para ser delegado de protecci\u00f3n de datos personales, se requerir\u00e1: \n1. Estar en goce de los derechos pol\u00edticos; \n2. Ser mayor de edad; \n3. Tener t\u00edtulo de tercer nivel en Derecho, Sistemas de Informaci\u00f3n, de Comunicaci\u00f3n, o de Tecnolog\u00edas; y, \n4. Acreditar experiencia profesional de por lo menos cinco a\u00f1os. \nArt. 56.- Impedimento para ser delegado.- Sin perjuicio de otras que defina la Autoridad de Protecci\u00f3n de Datos Personales, no podr\u00e1n ser delegados de protecci\u00f3n de datos personales las siguientes personas: \n1. Quienes formen parte de los \u00f3rganos de administraci\u00f3n y control del responsable y encargado; \n2. Los socios o accionistas del responsable y encargado; \n3. Los c\u00f3nyuges de los administradores, directores o comisarios de la compa\u00f1\u00eda, en caso de haberlos, del responsable y encargado, o sus parientes hasta el cuarto grado de consanguinidad o segundo de afinidad; y, \n4. Quienes tengan conflictos de intereses con el responsable y encargado, para lo cual la Autoridad de Protecci\u00f3n de Datos Personales emitir\u00e1 la normativa correspondiente en la que se establecer\u00e1n los supuestos espec\u00edficos que dar\u00edan lugar a dicho conflicto de intereses. \n\nTrat\u00e1ndose de las instituciones del sector p\u00fablico, la Autoridad de Protecci\u00f3n de Datos Personales definir\u00e1 las incompatibilidades para ser delegado de protecci\u00f3n de datos personales para cada caso en particular.\u201d (\u00e9nfasis agregado). \n\nEl art\u00edculo 57 del RLOPDP dispone lo siguiente:  \n\u201cArt. 57.- Acuerdos de Confidencialidad.- El delegado de protecci\u00f3n de datos personales suscribir\u00e1 un acuerdo de confidencialidad respecto de la informaci\u00f3n que llegase a conocer o respecto de la cual pueda llegar a tener acceso por el desempe\u00f1o de su cargo. Las partes acordar\u00e1n, libremente, los t\u00e9rminos y condiciones del acuerdo, pero en ning\u00fan caso tales documentos podr\u00e1n limitar el acceso del delegado a la informaci\u00f3n que estime necesaria para el desempe\u00f1o de su funci\u00f3n. \n\nEl incumplimiento de los acuerdos de confidencialidad estar\u00e1 sujeto a las responsabilidades civiles y penales a las que hubiere lugar. \n\nEste deber de guardar confidencialidad subsistir\u00e1 incluso una vez que haya concluido la relaci\u00f3n jur\u00eddica con el responsable o encargado.\u201d (\u00e9nfasis agregado). \n\nEn concordancia con lo previamente mencionado, el art\u00edculo 47 del C\u00f3digo Org\u00e1nico Administrativo (\u201cCOA\u201d) establece lo siguiente:  \n\u201cArt. 47.- Representaci\u00f3n legal de las administraciones p\u00fablicas. La m\u00e1xima autoridad administrativa de la correspondiente entidad p\u00fablica ejerce su representaci\u00f3n para intervenir en todos los actos, contratos y relaciones jur\u00eddicas sujetas a su competencia. Esta autoridad no requiere delegaci\u00f3n o autorizaci\u00f3n alguna de un \u00f3rgano o entidad superior, salvo en los casos expresamente previstos en la ley.\u201d (\u00e9nfasis agregado). \n\nAsimismo, el art\u00edculo 17 de la Ley Org\u00e1nica de Servicio P\u00fablico (\u201cLOSEP\u201d) dispone:  \n\u201cArt. 17.- Clases de Nombramiento.- Para el ejercicio de la funci\u00f3n p\u00fablica los nombramientos podr\u00e1n ser:\na) Permanentes: Aquellos que se expiden para llenar vacantes mediante el sistema de selecci\u00f3n previstos en esta Ley;\nb) Provisionales, aquellos que se expiden para ocupar:\nb.1) El puesto de un servidor que ha sido suspendido en sus funciones o destituido, hasta que se produzca el fallo de la Sala de lo Contencioso Administrativo u otra instancia competente para este efecto;\nb.2) El puesto de una servidora o servidor que se hallare en goce de licencia sin remuneraci\u00f3n. Este nombramiento no podr\u00e1 exceder el tiempo determinado para la se\u00f1alada licencia;\nb.3) Para ocupar el puesto de la servidora o servidor que se encuentre en comisi\u00f3n de servicios sin remuneraci\u00f3n o vacante. Este nombramiento no podr\u00e1 exceder el tiempo determinado para la se\u00f1alada comisi\u00f3n;\nb.4) Quienes ocupen puestos comprendidos dentro de la escala del nivel jer\u00e1rquico superior; y,\nb.5) De prueba, otorgado a la servidora o servidor que ingresa a la administraci\u00f3n p\u00fablica o a quien fuere ascendido durante el periodo de prueba. El servidor o servidora p\u00fablica se encuentra sujeto a evaluaci\u00f3n durante un periodo de tres meses, superado el cual, o, en caso de no haberse practicado, se otorgar\u00e1 el nombramiento definitivo; si no superare la prueba respectiva, cesar\u00e1 en el puesto. De igual manera se otorgar\u00e1 nombramiento provisional a quienes fueron ascendidos, los mismos que ser\u00e1n evaluados dentro de un periodo m\u00e1ximo de seis meses, mediante una evaluaci\u00f3n t\u00e9cnica y objetiva de sus servicios y si se determinare luego de \u00e9sta que no califica para el desempe\u00f1o del puesto se proceder\u00e1 al reintegro al puesto anterior con su remuneraci\u00f3n anterior;\nc) De libre nombramiento y remoci\u00f3n; y,\nd) De per\u00edodo fijo. Los nombramientos provisionales se\u00f1alados en los literales b.1) y b.2) podr\u00e1n ser otorgados a favor de servidoras o servidores p\u00fablicos de carrera que prestan servicios en la misma instituci\u00f3n; o a favor de personas que no tengan la calidad de servidores p\u00fablicos.\u201d (\u00e9nfasis agregado). \n\nEl art\u00edculo 56 de la LOSEP establece:  \n\u201cArt. 56.- De la planificaci\u00f3n institucional del talento humano.- Las Unidades de Administraci\u00f3n del Talento Humano estructurar\u00e1n, elaborar\u00e1n y presentar\u00e1n la planificaci\u00f3n del talento humano, en funci\u00f3n de los planes, programas, proyectos y procesos a ser ejecutados. Las Unidades de Administraci\u00f3n del Talento Humano de las Entidades del Sector P\u00fablico, enviar\u00e1n al Ministerio del Trabajo, la planificaci\u00f3n institucional del talento humano para el a\u00f1o siguiente para su aprobaci\u00f3n, la cual se presentar\u00e1 treinta d\u00edas posteriores a la expedici\u00f3n de las Directrices Presupuestarias para la Proforma Presupuestaria del a\u00f1o correspondiente. Esta norma no se aplicar\u00e1 a los miembros activos de las Fuerzas Armadas y Polic\u00eda Nacional, Universidades y Escuelas Polit\u00e9cnicas P\u00fablicas y a las entidades sujetas al \u00e1mbito de la Ley Org\u00e1nica de Empresas P\u00fablicas. Los Gobiernos Aut\u00f3nomos Descentralizados, sus entidades y reg\u00edmenes especiales, obligatoriamente tendr\u00e1n su propia planificaci\u00f3n anual del talento humano, la que ser\u00e1 sometida a su respectivo \u00f3rgano legislativo.\u201d (\u00e9nfasis agregado). \n\nEl art\u00edculo 58 de la LOSEP establece:  \n\u201cArt. 58.- De los contratos de servicios ocasionales.- La suscripci\u00f3n de contratos de servicios ocasionales ser\u00e1 autorizada de forma excepcional por la autoridad nominadora, para satisfacer necesidades institucionales no permanentes, previo el informe motivado de la Unidad de Administraci\u00f3n del Talento Humano, siempre que exista la partida presupuestaria y disponibilidad de los recursos econ\u00f3micos para este fin. La contrataci\u00f3n de personal ocasional para la ejecuci\u00f3n de actividades no permanentes, no podr\u00e1 sobrepasar el veinte por ciento de la totalidad del personal de la entidad contratante; en caso de que se superare dicho porcentaje, deber\u00e1 contarse con la autorizaci\u00f3n previa del Ministerio de Trabajo. Se except\u00faa de este porcentaje a las personas con discapacidad, debidamente calificadas por la Autoridad Sanitaria Nacional a trav\u00e9s del Sistema Nacional de Salud; personas contratadas bajo esta modalidad en instituciones u organismos de reciente creaci\u00f3n, hasta que se realicen los correspondientes concursos de selecci\u00f3n de m\u00e9ritos y oposici\u00f3n, en el caso de puestos que correspondan a proyectos de inversi\u00f3n o comprendidos en la escala del nivel jer\u00e1rquico superior; y el de las mujeres embarazadas. Por su naturaleza, este tipo de contratos no generan estabilidad, en el caso de las mujeres embarazadas la vigencia del contrato durar\u00e1 \"hasta el fin del per\u00edodo fiscal en que concluya su per\u00edodo de lactancia\", de acuerdo con la ley. El personal que labora en el servicio p\u00fablico bajo esta modalidad tendr\u00e1 relaci\u00f3n de dependencia y derecho a todos los beneficios econ\u00f3micos contemplados para el personal de nombramiento permanente, con excepci\u00f3n de las indemnizaciones por supresi\u00f3n de puesto o partida o incentivos para jubilaci\u00f3n. Las servidoras o servidores p\u00fablicos sujetos a este tipo de contrato no ingresar\u00e1n a la carrera del servicio p\u00fablico, mientras dure su contrato. Nada impedir\u00e1 a una persona con un contrato ocasional presentarse a un concurso p\u00fablico de m\u00e9ritos y oposici\u00f3n mientras dure su contrato. Para las y los servidores que tuvieran suscritos este tipo de contratos, no se conceder\u00e1 licencias y comisiones de servicios con o sin remuneraci\u00f3n para estudios regulares o de postgrados dentro de la jornada de trabajo, ni para prestar servicios en otra instituci\u00f3n del sector p\u00fablico. Las y los servidores que tienen suscritos este tipo de contratos tendr\u00e1n derecho a los permisos mencionados en el art\u00edculo 33 de esta Ley. Este tipo de contratos, por su naturaleza, de ninguna manera representar\u00e1 estabilidad laboral en el mismo, ni derecho adquirido para la emisi\u00f3n de un nombramiento permanente, pudiendo darse por terminado en cualquier momento por alguna de las causales establecidas en la presente ley y su reglamento. La remuneraci\u00f3n mensual unificada para este tipo de contratos ser\u00e1 la fijada conforme a los valores y requisitos determinados para los puestos o grados establecidos en las Escalas de Remuneraciones fijadas por el Ministerio de Trabajo, el cual expedir\u00e1 la normativa correspondiente. El contrato de servicios ocasionales que no se sujete a los t\u00e9rminos de esta Ley ser\u00e1 causal para la conclusi\u00f3n autom\u00e1tica del mismo y originar\u00e1, en consecuencia, la determinaci\u00f3n de las responsabilidades administrativas, civiles o penales de conformidad con la ley. Cuando la necesidad institucional pasa a ser permanente, la Unidad Administrativa de Talento Humano planificar\u00e1 la creaci\u00f3n del puesto el cual ser\u00e1 ocupado agotando el concurso de m\u00e9ritos y oposici\u00f3n, previo al cumplimiento de los requisitos y procesos legales correspondientes. Se considerar\u00e1 que las necesidades institucionales pasan a ser permanentes cuando luego de un a\u00f1o de contrataci\u00f3n ocasional se mantenga a la misma persona o se contrate a otra, bajo esta modalidad, para suplir la misma necesidad, en la respectiva instituci\u00f3n p\u00fablica. La Unidad Administrativa de Talento Humano bajo sanci\u00f3n en caso de incumplimiento tendr\u00e1 la obligaci\u00f3n de iniciar el concurso de m\u00e9ritos y oposici\u00f3n correspondiente, tiempo en el cual se entender\u00e1 prorrogado el contrato ocasional hasta la finalizaci\u00f3n del concurso y la designaci\u00f3n de la persona ganadora. Los servidores responsables determinados en los art\u00edculos 56 y 57 de esta ley, deber\u00e1n, presentar las planificaciones, solicitudes, aprobaciones e informes que se necesitan para poder convocar a concurso de m\u00e9ritos y oposici\u00f3n, inmediatamente a partir de la fecha de terminaci\u00f3n del contrato ocasional; caso contrario ser\u00e1 causal de remoci\u00f3n o destituci\u00f3n del cargo seg\u00fan corresponda. Las servidoras o servidores p\u00fablicos responsables de la Unidad Administrativa de Talento Humano que contravengan con lo dispuesto en este art\u00edculo ser\u00e1n sancionados por la autoridad nominadora o su delegado, con la suspensi\u00f3n o destituci\u00f3n del cargo previo el correspondiente sumario administrativo, proceso disciplinario que ser\u00e1 vigilado por el Ministerio de Trabajo. En todos los casos, se dejar\u00e1 constancia por escrito de la sanci\u00f3n impuesta en el expediente personal de la servidora o servidor.\u201d (\u00e9nfasis agregado). \n\nEl art\u00edculo 65 de la LOSEP dispone:  \n\u201cArt. 65.- Del ingreso a un puesto p\u00fablico.- El ingreso a un puesto p\u00fablico ser\u00e1 efectuado mediante concurso de merecimientos y oposici\u00f3n, que eval\u00fae la idoneidad de los interesados y se garantice el libre acceso a los mismos. El ingreso a un puesto p\u00fablico se realizar\u00e1 bajo los preceptos de justicia, transparencia y sin discriminaci\u00f3n alguna. Respecto de la inserci\u00f3n y accesibilidad en igualdad de condiciones al trabajo remunerado de las personas con discapacidad y de las comunidades, pueblos y nacionalidades, se aplicar\u00e1n acciones afirmativas. El Ministerio del Trabajo implementar\u00e1 normas para facilitar su actividad laboral. La calificaci\u00f3n en los concursos de m\u00e9ritos y oposici\u00f3n debe hacerse con par\u00e1metros objetivos, y en ning\u00fan caso, las autoridades nominadoras podr\u00e1n intervenir de manera directa, subjetiva o hacer uso de mecanismos discrecionales. Este tipo de irregularidades invalidar\u00e1n los procesos de selecci\u00f3n de personal. Durante la calificaci\u00f3n de los concursos de m\u00e9ritos y oposiciones, se otorgar\u00e1 un puntaje adicional a los aspirantes que demuestren haber sido acreedores a un reconocimiento dentro del Programa Nacional de Reconocimientos a la Excelencia Acad\u00e9mica o que hubieren alcanzado alg\u00fan reconocimiento a la excelencia en el \u00e1mbito de la formaci\u00f3n t\u00e9cnica, tecnol\u00f3gica o su equivalente, reconocida por el ente rector de la Educaci\u00f3n Superior, Ciencia, Tecnolog\u00eda e Innovaci\u00f3n.\u201d \n\nEl art\u00edculo 85 de la LOSEP indica:  \n\u201cArt. 85.- Servidoras y servidores p\u00fablicos de libre nombramiento y remoci\u00f3n.- Las autoridades nominadoras podr\u00e1n designar, previo el cumplimiento de los requisitos previstos para el ingreso al servicio p\u00fablico, y remover libremente a las y los servidores que ocupen los puestos se\u00f1alados en el literal a) y el literal h) del Art\u00edculo 83 de esta Ley. La remoci\u00f3n as\u00ed efectuada no constituye destituci\u00f3n ni sanci\u00f3n disciplinaria de ninguna naturaleza.\u201d \n\nAsimismo, el art\u00edculo 16 y 17 del Reglamento General a la Ley Org\u00e1nica del Servicio P\u00fablico (\u201cRLOSEP\u201d) menciona:  \n\u201cArt. 16.- Nombramiento.- Enti\u00e9ndase por nombramiento el acto unilateral del poder p\u00fablico expedido por autoridad competente o autoridad nominadora mediante la expedici\u00f3n de un decreto, acuerdo, resoluci\u00f3n, acta o acci\u00f3n de personal, que otorga capacidad para el ejercicio de un puesto en el servicio p\u00fablico.  \nArt. 17.- Clases de nombramientos.- Los nombramientos extendidos para el ejercicio de un puesto en la funci\u00f3n p\u00fablica pueden ser: a) Permanentes: El que se otorga a la o el ganador del concurso de m\u00e9ritos y oposici\u00f3n, una vez que haya aprobado el per\u00edodo de prueba; b) Provisionales: Aquellos otorgados para ocupar temporalmente los puestos determinados en el literal b) del art\u00edculo 17 de la LOSEP; no generar\u00e1n derecho de estabilidad a la o el servidor; c) De libre nombramiento y remoci\u00f3n: Los expedidos a favor de personas que van a ocupar puestos de direcci\u00f3n pol\u00edtica, estrat\u00e9gica o administrativa en las instituciones del Estado; y, d) De per\u00edodo fijo: Aquellos cuyos titulares son nombrados para ejercer un puesto en el servicio p\u00fablico por un per\u00edodo determinado por mandato legal.\u201d \n\nEl art\u00edculo 141 del RLOSEP indica:  \n\u201cArt. 141.- De la planificaci\u00f3n institucional del talento humano.- Sobre la base de las pol\u00edticas, normas e instrumentos del Ministerio de Relaciones Laborales, las UATH, de conformidad con el plan estrat\u00e9gico institucional, portafolio de productos, servicios, procesos, y procedimientos dise\u00f1ar\u00e1n los lineamientos en que se fundamentar\u00e1n las diferentes unidades o procesos administrativos, para la elaboraci\u00f3n de la planificaci\u00f3n del talento humano necesario en cada una de ellas. Posteriormente las UATH deber\u00e1n remitir la informaci\u00f3n en el t\u00e9rmino se\u00f1alado en el segundo inciso del art\u00edculo 56 de la LOSEP, para la aprobaci\u00f3n del Ministerio de Relaciones Laborales. La planificaci\u00f3n del talento humano se constituir\u00e1 en un referente para los procesos de creaci\u00f3n de puestos, la contrataci\u00f3n de servicios ocasionales, contratos civiles de servicios profesionales, los convenios o contratos de pasant\u00edas o pr\u00e1cticas laborales, la supresi\u00f3n de puestos y dem\u00e1s movimientos de personal, y se registrar\u00e1n en el sistema de informaci\u00f3n que el Ministerio de Relaciones Laborales determine. (\u2026)\u201d \n\nEl art\u00edculo 143 del RLOSEP establece:  \n\u201cArt. 143.- De los contratos de servicios ocasionales.- La autoridad nominadora, podr\u00e1 suscribir contratos para la prestaci\u00f3n de servicios ocasionales, previo informe favorable de la UATH. El informe justificar\u00e1 la necesidad de trabajo ocasional, certificar\u00e1 el cumplimiento de los requisitos previstos en la LOSEP y este Reglamento General para el ingreso ocasional al servicio p\u00fablico por parte de la persona a ser contratada; para el efecto se contar\u00e1 con la certificaci\u00f3n de que existen los recursos econ\u00f3micos disponibles en la correspondiente partida presupuestaria y se observar\u00e1 que la contrataci\u00f3n no implique aumento en la masa salarial aprobada; en caso de que esta contrataci\u00f3n implique aumento de la masa salarial aprobada, deber\u00e1 obtenerse en forma previa las respectivas autorizaciones favorables. El plazo m\u00e1ximo de duraci\u00f3n del contrato de servicios ocasionales ser\u00e1 de hasta doce meses o hasta finalizar el ejercicio fiscal en curso, y podr\u00e1 ser renovado por \u00fanica vez hasta por doce meses adicionales en el siguiente ejercicio fiscal, en cuyo caso no ser\u00e1 necesaria la suscripci\u00f3n de un nuevo contrato por el transcurso del nuevo ejercicio fiscal, bastando la decisi\u00f3n administrativa que en tal sentido expida la autoridad nominadora o su delegado la cual se incorporar\u00e1 al expediente respectivo al igual que la certificaci\u00f3n presupuestaria que expida la unidad financiera de la instituci\u00f3n. Se podr\u00e1n suscribir varios contratos de servicios ocasionales entre la misma instituci\u00f3n y la o el mismo servidor, durante un ejercicio fiscal en curso, que se pueden renovar dentro del consecutivo ejercicio fiscal, por necesidad institucional solo hasta 12 meses adicionales. Superado este plazo ya no se podr\u00e1n contratar con la o el mismo servidor; y, pasado un ejercicio fiscal se podr\u00e1 contratar nuevamente. Cuando las instituciones del Estado hayan contratado personal hasta el lapso de tiempo que permite el art\u00edculo 58 de la LOSEP, en el que se incluye la renovaci\u00f3n, de persistir la necesidad de cumplimiento de actividades permanentes, la UATH planificar\u00e1 la creaci\u00f3n del puesto el cual ser\u00e1 ocupado agotando el concurso de m\u00e9ritos y oposici\u00f3n. En caso de proceder a la renovaci\u00f3n del contrato de servicios ocasionales, no se suspende la relaci\u00f3n entre la o el servidor y la instituci\u00f3n contratante. El personal sujeto a contratos de servicios ocasionales, podr\u00e1 subrogar o encargarse de un puesto de aquellos comprendidos dentro de la escala del nivel jer\u00e1rquico superior o de la escala nacional de remuneraciones mensuales unificadas de los servidores p\u00fablicos, para lo cual deber\u00e1 cumplir con los requisitos y perfiles para el puesto a subrogar o encargarse. La UATH en el informe previo a la contrataci\u00f3n deber\u00e1 incorporar dicha posibilidad, la cual constar\u00e1 de manera expresa como cl\u00e1usula en el contrato a suscribirse. Si se requiere que la servidora o servidor contratado ejecute parcial o totalmente actividades o funciones distintas a las determinadas en el contrato, se podr\u00e1 realizar un adendum al mismo en acuerdo entre las partes, o se deber\u00e1 dar por terminado el contrato, previo al cumplimiento de las disposiciones establecidas en la LOSEP y este Reglamento General, y este \u00faltimo caso celebrar un nuevo contrato. Por su naturaleza, este tipo de contratos no genera estabilidad laboral alguna, no son sujetos de indemnizaci\u00f3n por supresi\u00f3n de puestos o partidas, incentivos para la jubilaci\u00f3n, planes de retiro voluntario con indemnizaci\u00f3n, compras de renuncias, compensaciones por renuncia voluntaria, licencias sin remuneraci\u00f3n y comisiones de servicio con remuneraci\u00f3n para estudios regulares de postgrado, no ingresar\u00e1n a la carrera del servicio p\u00fablico mientras dure la relaci\u00f3n contractual; sin embargo, las personas contratadas deber\u00e1n cumplir con todos los requisitos y el perfil del puesto exigido en los manuales institucionales y en el Manual Gen\u00e9rico de Puestos. La UATH a fin de propender a una efectiva realizaci\u00f3n de sus actividades, desde el primer momento, ser\u00e1 responsable de la implementaci\u00f3n de mecanismos de inducci\u00f3n para las y los servidores con contratos de servicios ocasionales. Todos los contratos de servicios ocasionales celebrados por las instituciones comprendidas en el art\u00edculo 3 de la LOSEP, deber\u00e1n ser registrados en el Sistema Inform\u00e1tico Integrado del Talento Humano que implemente el Ministerio de Relaciones Laborales para el efecto. Para efectos presupuestarios y de pago, las instituciones deber\u00e1n registrar estos contratos en el eSIPREN con la finalidad de expedir los distributivos de remuneraciones correspondientes y de ser el caso las respectivas reformas. Para las instituciones de la Funci\u00f3n Ejecutiva, el Ministerio de Relaciones Laborales controlar\u00e1 los procedimientos de contrataci\u00f3n utilizados por la UATH de cada instituci\u00f3n, y verificar\u00e1 el cumplimiento de las pol\u00edticas, normas e instrumentos de contrataci\u00f3n ocasional; y, de su incumplimiento comunicar\u00e1 a la autoridad nominadora para la aplicaci\u00f3n del r\u00e9gimen disciplinario, sin perjuicio de someter a conocimiento de la Contralor\u00eda General del Estado, para la determinaci\u00f3n de responsabilidades a que hubiere lugar.\u201d \n\nAsimismo, el art\u00edculo 148 del RLOSEP dispone:  \n\u201cArt. 148.- De los contratos civiles de servicios.- La autoridad nominadora podr\u00e1 suscribir contratos civiles de servicios profesionales o contratos t\u00e9cnicos especializados sin relaci\u00f3n de dependencia, siempre y cuando la UATH justifique que la labor a ser desarrollada no puede ser ejecutada por personal de su propia entidad u organizaci\u00f3n, fuere insuficiente el mismo o se requiera especializaci\u00f3n en trabajos espec\u00edficos a ser desarrollados, que existan recursos econ\u00f3micos disponibles en una partida para tales efectos, que no implique aumento en la masa salarial aprobada, y que cumpla con los perfiles establecidos para los puestos institucionales y gen\u00e9ricos correspondientes. Estos contratos se suscribir\u00e1n para puestos comprendidos en todos los grupos ocupacionales y se pagar\u00e1n mediante honorarios mensualizados. Las personas a contratarse bajo esta modalidad no deber\u00e1n tener inhabilidades, prohibiciones e impedimentos establecidos para las y los servidores p\u00fablicos. Trat\u00e1ndose de personas que hayan recibido indemnizaci\u00f3n o compensaci\u00f3n econ\u00f3mica por compra de renuncia, retiro voluntario, venta de renuncia u otras figuras similares, no constituir\u00e1 impedimento para suscribir un contrato civil de servicios, conforme lo establece la LOSEP y este Reglamento General. Las personas extranjeras, podr\u00e1n prestar sus servicios al Estado Ecuatoriano, mediante la suscripci\u00f3n de contratos civiles de servicios profesionales o de servicios t\u00e9cnicos especializados para lo cual se estar\u00e1 a lo que establece para estas personas en la LOSEP, en este Reglamento General y las normas legales aplicables.\u201d \n\nCon base en la normativa previamente citada, pueden ser designados como Delegados de Protecci\u00f3n de Datos Personales aquellas personas naturales que cumplan con los requisitos establecidos en el art\u00edculo 55 del RLOPDP. En tal sentido, el DPD deber\u00e1 estar en pleno goce de sus derechos pol\u00edticos, ser mayor de edad, poseer un t\u00edtulo de tercer nivel en las \u00e1reas de derecho, sistemas de informaci\u00f3n, comunicaci\u00f3n o tecnolog\u00edas, as\u00ed como acreditar una experiencia profesional m\u00ednima de cinco a\u00f1os en la carrera profesional que ostente de las previamente mencionadas. Estos requisitos buscan garantizar que quien asuma este rol cuente con el conocimiento necesario para asesorar, supervisar y velar por el cumplimiento de la normativa en materia de protecci\u00f3n de datos personales, en concordancia con lo establecido en el art\u00edculo 4 de la LOPDP.  \n\nRespecto a la forma de contrataci\u00f3n del DPD, se ha evidenciado que ni la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (LOPDP) ni su Reglamento (RLOPDP) establecen una modalidad espec\u00edfica de contrataci\u00f3n en el sector p\u00fablico. Lo \u00fanico que se dispone al respecto es que la designaci\u00f3n debe ser realizada por la m\u00e1xima autoridad, en concordancia con lo establecido en el COA, el cual se\u00f1ala que dicha autoridad ejerce la representaci\u00f3n legal e institucional, con facultad para intervenir en todos los contratos que suscriba la entidad. En este marco, la LOSEP contempla varias modalidades de contrataci\u00f3n en el sector p\u00fablico, las cuales se agrupan en tres categor\u00edas generales: La primera, los Contratos de Servicios Ocasionales, esta modalidad se utiliza para atender necesidades institucionales espec\u00edficas y temporales. Los contratos son autorizados por la autoridad nominadora, previo informe favorable de la Unidad de Administraci\u00f3n del Talento Humano (UATH), y est\u00e1n sujetos a la existencia de una partida presupuestaria y disponibilidad de recursos econ\u00f3micos. De acuerdo con la LOSEP, la contrataci\u00f3n de personal bajo esta figura no podr\u00e1 exceder el 20% del total de personal de la entidad; en caso de superar dicho porcentaje, se requerir\u00e1 autorizaci\u00f3n previa del Ministerio de Trabajo. Adem\u00e1s, la duraci\u00f3n m\u00e1xima del contrato ser\u00e1 de 12 meses, o hasta la finalizaci\u00f3n del ejercicio fiscal correspondiente. \nLa segunda modalidad es por nombramientos, seg\u00fan el art\u00edculo 17 de la LOSEP, los nombramientos pueden clasificarse en: \nNombramientos provisionales, otorgados en los siguientes casos: \nCuando un servidor ha sido suspendido o destituido, mientras se resuelve su situaci\u00f3n legal en sede administrativa o judicial. \nCuando el servidor titular del puesto se encuentra en licencia sin remuneraci\u00f3n. \nPara cubrir vacantes temporales por comisi\u00f3n de servicios sin remuneraci\u00f3n o cuando el puesto se encuentra vacante. \nPara el ejercicio de funciones en puestos correspondientes al nivel jer\u00e1rquico superior. \nDurante el per\u00edodo de prueba para servidores de nuevo ingreso o ascendidos, con evaluaci\u00f3n obligatoria al cabo de tres meses (o seis en caso de ascensos). \nCabe se\u00f1alar que los nombramientos provisionales se\u00f1alados en los literales b.1) y b.2) pueden otorgarse tanto a servidores p\u00fablicos de carrera como a personas externas sin dicha calidad. \nNombramientos de libre nombramiento y remoci\u00f3n y \nNombramientos de per\u00edodo fijo, aplicables seg\u00fan las caracter\u00edsticas del puesto. \nFinalmente, se encuentra la contrataci\u00f3n por servicios profesionales la cual no establece relaci\u00f3n de dependencia. Esta modalidad se utiliza para actividades espec\u00edficas y determinadas, conforme a la normativa legal vigente. \n\nEn este contexto, la contrataci\u00f3n del DPD podr\u00e1 ejecutarse bajo relaci\u00f3n de dependencia o mediante contrato de prestaci\u00f3n de servicios, conforme a los criterios establecidos por el \u00e1rea de talento humano de cada instituci\u00f3n. En todos los casos, se deber\u00e1 garantizar el cumplimiento de funciones y la independencia de sus funciones de acuerdo con lo mencionado en la normativa de protecci\u00f3n de datos personales. \n\nNo obstante, existen impedimentos expresamente previstos por la normativa que deben ser observados con rigurosidad al momento de la designaci\u00f3n. El art\u00edculo 56 del RLOPDP proh\u00edbe que ejerzan funciones como DPD las personas que formen parte de los \u00f3rganos de administraci\u00f3n y control del responsable o encargado del tratamiento, sus socios o accionistas, los c\u00f3nyuges o parientes cercanos de estos, o quienes mantengan conflictos de intereses con dichas entidades. Estas disposiciones buscan garantizar la independencia, imparcialidad y objetividad del DPD, condici\u00f3n fundamental para el ejercicio eficaz de sus funciones. De manera particular, en el sector p\u00fablico, esta Superintendencia podr\u00e1 establecer incompatibilidades espec\u00edficas, a fin de asegurar que el DPD no se encuentre condicionado por jerarqu\u00edas o intereses institucionales que comprometan su labor. En suma, solo aquellas personas naturales que cumplan con los requisitos formales, as\u00ed como cuenten con experiencia acreditada y no se encuentren incursas en causales de incompatibilidad, pueden ser leg\u00edtimamente designadas como DPD en el marco del sistema ecuatoriano de protecci\u00f3n de datos personales. \n\nEn el sector p\u00fablico, la prohibici\u00f3n de que el DPD forme parte de los \u00f3rganos de administraci\u00f3n y control del responsable o encargado del tratamiento debe entenderse como una garant\u00eda esencial para preservar su independencia funcional, integridad y objetividad en el ejercicio de sus atribuciones. Esta restricci\u00f3n, cobra especial relevancia en la administraci\u00f3n p\u00fablica, donde las estructuras jer\u00e1rquicas y las responsabilidades administrativas pueden generar presiones o interferencias en el desempe\u00f1o del DPD. As\u00ed, estar desvinculado de los \u00f3rganos que adoptan decisiones operativas, presupuestarias o de supervisi\u00f3n interna como por ejemplo direcciones, subsecretar\u00edas, unidades administrativas, comit\u00e9s institucionales de control o de auditor\u00eda interna. Esto permite al DPD ejercer su funci\u00f3n de asesorar, velar y supervisar el cumplimiento de la normativa sin que exista parcialidad o conflicto de intereses, garantizando en todo momento una independencia y autonom\u00eda funcional concreta y real. Esta separaci\u00f3n org\u00e1nica y funcional tambi\u00e9n fortalece la percepci\u00f3n de imparcialidad del DPD ante la ciudadan\u00eda, lo que resulta indispensable para consolidar la confianza en las instituciones p\u00fablicas y para asegurar que las recomendaciones y advertencias del DPD no sean desestimadas o ignoradas por razones jer\u00e1rquicas o institucionales.  \n\nConforme a lo dispuesto en los art\u00edculos previamente citados de la LOPDP y del RLOPDP, las funciones del DPD se estructuran en torno a tres verbos rectores: asesorar, velar y supervisar. Esta delimitaci\u00f3n funcional implica que el DPD NO es el encargado de ejecutar directamente las obligaciones legales que corresponden al responsable o al encargado del tratamiento de datos, sino que debe guiar, acompa\u00f1ar y verificar que dichas obligaciones se cumplan adecuadamente. En consecuencia, no le corresponde elaborar ni implementar pol\u00edticas, procedimientos, registros, evaluaciones de impacto, ni ning\u00fan otro instrumento de cumplimiento normativo; estas son responsabilidades que recaen exclusivamente sobre los sujetos obligados. La labor del DPD consiste, m\u00e1s bien, en asesorar t\u00e9cnica y jur\u00eddicamente sobre la correcta aplicaci\u00f3n de la normativa, alertar sobre riesgos, formular observaciones preventivas y supervisar que las medidas adoptadas por el responsable o encargado se ajusten a la ley. Esta separaci\u00f3n de funciones es esencial para preservar su objetividad e independencia, evitando que el DPD se convierta en juez de su propia actuaci\u00f3n. En esta misma l\u00ednea, el art\u00edculo 48 del RLOPDP refuerza esta funci\u00f3n diferenciada al establecer que, si bien el DPD puede realizar otras actividades relacionadas con la protecci\u00f3n de datos personales, dichas tareas no deben exigir una preparaci\u00f3n ajena a su perfil ni generar conflictos con sus funciones principales. Esto implica que cualquier encargo adicional debe estar subordinado al principio de independencia funcional y no puede tener como efecto la asunci\u00f3n de obligaciones propias del responsable o encargado, pues hacerlo desnaturalizar\u00eda el rol del DPD y podr\u00eda comprometer su imparcialidad y su capacidad para ejercer un control efectivo sobre el cumplimiento normativo. Bajo este mismo argumento el DPD puede ejecutar otras actividades siempre y cuando no afecten a la imparcialidad y correcto desempe\u00f1o de sus funciones como DPD.  \n\nAdicionalmente, la SPDP, emiti\u00f3 la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0002-R, donde se aprob\u00f3 el Plan Regulatorio Institucional del a\u00f1o 2025 donde se incluy\u00f3 como uno de los proyectos normativos a expedirse en este ejercicio econ\u00f3mico, el \u201cEstatuto de los Delegados de Protecci\u00f3n de Datos Personales\u201d, el cual a la fecha se encuentra en proceso de revisi\u00f3n de las observaciones emitidas por la ciudadan\u00eda durante su proceso de socializaci\u00f3n, por lo que a\u00fan se encuentra en tr\u00e1mite de aprobaci\u00f3n, por lo que a la fecha no es una normativa aplicable. Dicho estatuto busca esclarecer y ampliar varios supuestos que no han sido especificados en la LOPDP ni en el RLOPDP y, que en dichas normativas se ha remitido a la SPDP para que regule dichos temas. En este mismo sentido de ideas, la CRE en su art\u00edculo 82 hace referencia al principio a la seguridad jur\u00eddica que implica la \u201c\u2026existencia de normas jur\u00eddicas previas, claras, p\u00fablicas y aplicadas por las autoridades competentes.\u201d; y su fundamento es el respeto a la CRE. En concordancia con esto, el C\u00f3digo Org\u00e1nico Administrativo (\u201cCOA\u201d) en su art\u00edculo 22 consagra el principio de seguridad jur\u00eddica indicando que las \u201cadministraciones p\u00fablicas actuar\u00e1n bajo los criterios de certeza y previsibilidad.\u201d; es decir, que el administrado sabr\u00e1 previamente la forma de actuar coherente de la administraci\u00f3n p\u00fablica a trav\u00e9s de las normas que contemplen dichas reglas. \n\nAdicionalmente, la Jueza ponente constitucional, abogada Karla Andrade Quevedo, en su Sentencia N\u00b0 2137-21-EP \/21 del caso N\u00b0 2137-21-EP del 29 de septiembre del 2021, menciona respecto del art\u00edculo 82 CRE que \u201c[d]el texto constitucional se desprende que la Constituci\u00f3n garantiza a las personas el derecho de contar con un ordenamiento jur\u00eddico previsible, claro, determinado, estable y coherente que le permita tener una noci\u00f3n razonable de las reglas de juego que le ser\u00e1n aplicables\u2026\u201d.1 En concordancia con lo mencionado en el p\u00e1rrafo anterior, el Juez ponente constitucional, abogado Enrique Herrer\u00eda Bonnet, en su Sentencia N\u00b0 54-17-IN\/22 del caso N\u00b0 54-17-IN del 26 de mayo del 2022, menciona que \u201c[l]a Constituci\u00f3n concibe a la seguridad jur\u00eddica como un derecho-prerrogativa que ostentan las personas para exigir el respeto de la norma constitucional a trav\u00e9s de la formulaci\u00f3n de normas jur\u00eddicas previas, claras y p\u00fablicas, obligando al \u00f3rgano con potestad normativa a respetar estos requisitos.\u201d.2  \n\nEn este sentido se ha identificado que el consultante solicita informaci\u00f3n y plantea varias preguntas sobre el proceso que implementar\u00e1 esta instituci\u00f3n p\u00fablica para verificar el cumplimiento de la obligaci\u00f3n relativa a la contrataci\u00f3n del Delegado de Protecci\u00f3n de Datos Personales, conforme a lo establecido en el numeral 13 del art\u00edculo 47 de la LOPDP. Al respecto, me permito indicar que, si bien la obligaci\u00f3n del responsable del tratamiento de designar a un Delegado de Protecci\u00f3n de Datos Personales est\u00e1 establecida por la LOPDP, el proceso no est\u00e1 condicionado a ninguna circunstancia espec\u00edfica, lo cual no obsta o impide su designaci\u00f3n en cumplimiento de la ley vigente, por ello no podemos ofrecer informaci\u00f3n sobre el mismo. Adem\u00e1s, cabe mencionar que la SPDP, como se ha mencionado anteriormente, se encuentra gestionando las acciones necesarias para expedir el \u201cEstatuto de los Delegados de Protecci\u00f3n de Datos Personales\u201d el cual aclarar\u00e1 algunas de las dudas de los administrados en caso de que sean de su competencia.  \n\nCabe mencionar que cada instituci\u00f3n p\u00fablica cuenta con una estructura espec\u00edfica y \u00fanica de acuerdo con sus necesidades y obligaciones normativas, por lo que cada una, de manera independiente, debe analizar su estructura para poder establecer al DPD en el cargo adecuado y correspondiente que cumpla con los requisitos establecidos por la normativa en protecci\u00f3n de datos personales y, que en su esencia no haya ning\u00fan conflicto de intereses y se garantice su independencia en el actuar del mismo.  \n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio SN del 25 de marzo de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante se determina lo siguiente: \n\n\u201c1.\u00bfCu\u00e1l es la figura jur\u00eddica adecuada para designar al Delegado de Protecci\u00f3n de Datos  Personales (DPDP) en una instituci\u00f3n del sector p\u00fablico, considerando que el art\u00edculo 49 inciso segundo del RGLOPDP \u00fanicamente nos indica que lo designa la m\u00e1xima autoridad? \n\nCon base en el an\u00e1lisis previamente realizado y en concordancia con la normativa citada, esta Autoridad no puede establecer cu\u00e1l es la figura jur\u00eddica adecuada para designar al DPD en vista de que la normativa en protecci\u00f3n de datos personales solamente dispone que deber\u00e1 ser nombrado por la m\u00e1xima autoridad y, a la fecha no se ha emitido ninguna normativa adicional que regule la designaci\u00f3n del mismo. En este sentido, se podr\u00e1 contratar un DPD siempre que sea designado por la m\u00e1xima autoridad bajo cualquiera de las modalidades contempladas por la LOSEP siempre y cuando sus funciones no se contrapongan a las obligaciones que debe cumplir ni se encuentre en ninguna de las causales de impedimentos contemplados en la normativa de protecci\u00f3n de datos personales. \n\n\u00bfEs necesario que este cargo conste previamente en el org\u00e1nico estructural y funcional de la entidad de conformidad con la LOSEP y dem\u00e1s normativa que regula el desempe\u00f1o de un puesto p\u00fablico, o basta con su designaci\u00f3n mediante resoluci\u00f3n administrativa por parte de la m\u00e1xima autoridad institucional que explique una toma de responsabilidad y figura jur\u00eddica? \n\nPor el momento esta autoridad no se pronuncia al respecto, toda vez que la pregunta realizada versa sobre normativa inexistente en la actualidad, que no ha sido emitida por esta Autoridad a la fecha. Sin embargo, se aclara que la designaci\u00f3n de un DPD al no haber una especificaci\u00f3n de formas, a la fecha se considerar\u00e1n v\u00e1lidas todas las designaciones que cumplan con el requisito establecido por la normativa en protecci\u00f3n de datos personales, esto es, que sean designados por la m\u00e1xima autoridad y que se encuentre bajo una de las formas de contrataci\u00f3n establecidas en la LOSEP.   \n\n2. \u00bfPuede un funcionario p\u00fablico asumir simult\u00e1neamente el rol de DPDP y otras funciones dentro de la entidad, o se requiere que esta funci\u00f3n se ejerza con dedicaci\u00f3n exclusiva? \nS\u00ed, siempre y cuando pueda ejercer sus funciones como DPD de manera correcta, se cumpla con el principio de independencia de sus funciones, no asuma obligaciones propias del responsable o encargado, no comprometa su imparcialidad y su capacidad para ejercer un control efectivo sobre el cumplimiento normativo. \n\n3. \u00bfQu\u00e9 nivel jer\u00e1rquico o funcional m\u00ednimo debe tener el DPDP dentro de una entidad p\u00fablica para que se asegure su autonom\u00eda, autoridad t\u00e9cnica y cumplimiento efectivo de sus responsabilidades seg\u00fan la LOPDP?\u201d \n\nPor el momento esta Autoridad no se pronuncia al respecto, toda vez que la pregunta realizada versa sobre normativa inexistente en la actualidad, que no ha sido emitida por esta entidad a la fecha. Sin embargo, a la fecha, cada instituci\u00f3n al tener su propia organizaci\u00f3n interna deber\u00e1 evaluar internamente el cargo a otorgarle al DPD para que pueda cumplir con los requisitos normativos previamente analizados, especialmente garantizar la independencia en las funciones de este.  \n\nEl presente pronunciamiento deber\u00e1 ser entendido en su integridad, siendo de exclusiva responsabilidad de la persona consultante su aplicaci\u00f3n.\t\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0090-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0090-O\nPreguntas\n 2. CONSULTA: \u00bfSe debe considerar que las COMPA\u00d1\u00cdAS DE SEGUROS son ENCARGADAS DE DATOS PEROSNALES al tenor de lo dispuesto en el art\u00edculo 34 de la LOPDP cuando \u00e9stas acceden a la informaci\u00f3n de los pacientes recolectada y transmitida por un ESTABLECIMIENTO DE SALUD, si esta transmisi\u00f3n se hace por cuenta y por pedido de los pacientes contratantes del seguro, es decir sin que exista relaci\u00f3n contractual entre el establecimiento y la aseguradora? \nCriterios jur\u00eddicos\n1.1.La Pontificia Universidad Cat\u00f3lica del Ecuador (PUCE) ha manifestado lo siguiente:\n\n  I. INTRODUCCI\u00d3N Este documento tiene como objetivo determinar en qu\u00e9 circunstancias una compa\u00f1\u00eda de seguros puede ser calificada como encargada del tratamiento de datos personales, en particular cuando accede a informaci\u00f3n m\u00e9dica de pacientes transmitida por establecimientos de salud, considerando que dicha transmisi\u00f3n se realiza por solicitud y consentimiento del titular, y no existe una relaci\u00f3n contractual entre el establecimiento de salud y la aseguradora.\n\nII. AN\u00c1LISIS JUR\u00cdDICO CONSULTA: \u00bfSe debe considerar que las COMPA\u00d1I\u00c1S DE SEGUROS son ENCARGAS DE DATOS PERSONALES al tenor de lo dispuesto en el art\u00edculo 34 de la LOPDP cuando \u00e9stas acceden a la informaci\u00f3n de los pacientes recolectada y transmitida por un ESTABLECIMIENTO DE SALUD, si esta transmisi\u00f3n se hace por cuenta y por pedido de los pacientes contratantes del seguro, es decir sin que exista relaci\u00f3n contractual entre el establecimiento y la aseguradora?\n\n\u00bfQu\u00e9 determina la calidad de responsable o encargado del tratamiento de datos personales? Seg\u00fan la Ley Org\u00e1nica de Protecci\u00f3n de Datos (LOPDP) y, el Reglamento a la Ley Org\u00e1nica de Protecci\u00f3n de Datos (RLOPDP), el criterio esencial para determinar el rol de responsable o encargado de datos es la autonom\u00eda de decisi\u00f3n de los fines y medios del prop\u00f3sito del tratamiento.\n\nSi la persona natural o jur\u00eddica define para qu\u00e9 y c\u00f3mo usar los datos, es responsable. De otra parte, si ejecuta instrucciones establecidas se la debe considerar como encargado del tratamiento.\n\nSi una entidad define  para qu\u00e9  (fines) y  c\u00f3mo  (medios esenciales) se tratan los datos, debe ser considerada responsable del tratamiento. Si se limita a tratar los datos conforme a las instrucciones contractuales de otro sujeto, sin autonom\u00eda decisoria, ser\u00e1 considerado encargado del tratamiento.\n\nEscenario 1: La Compa\u00f1\u00eda de Seguros recibe datos personales por solicitud del paciente contratante del seguro. En la consulta planteada por la Superintendencia de Datos Personales (SPDP), en el que un paciente solicita a un hospital que solicita que se remita su historia cl\u00ednica a una aseguradora para, por ejemplo, tramitar un reembolso, se analiza que la compa\u00f1\u00eda de seguros act\u00faa como responsable del tratamiento de datos personales. Esta calificaci\u00f3n se sustenta en que no existe una relaci\u00f3n contractual entre el hospital y la aseguradora que configure un encargo de tratamiento conforme a los art\u00edculos 34 y 41 de la LOPDP y el RLOPDP respectivamente.\n\nAdem\u00e1s, la aseguradora determina de forma aut\u00f3noma los fines del tratamiento (como verificaci\u00f3n de cobertura, an\u00e1lisis de riesgo, \u00edndice de siniestralidad, detecci\u00f3n de fraude, etc.) y los medios utilizados, lo que cumple con el criterio de autonom\u00eda establecido en el art\u00edculo 4 de la LOPDP de la definici\u00f3n de responsable. El tratamiento de los datos se realiza en virtud de la relaci\u00f3n contractual entre el titular y la aseguradora, no por cuenta de un particular, por lo que no corresponde calificarla como encargada del tratamiento en el contexto planteado.\n\nEn consecuencia, la aseguradora asume la calidad de responsable del tratamiento, en virtud de la relaci\u00f3n contractual que mantiene directamente con el paciente, quien es el titular de los datos personales.\n\nIII. CONCLUSIONES 1. La aseguradora no es encargada del tratamiento cuando trata datos personales de pacientes por solicitud del titular y con fines propios, aunque la informaci\u00f3n provenga de un establecimiento de salud. En tal caso, es responsable receptor del tratamiento.\n\n2. Solo ser\u00e1 encargada del tratamiento si: ? Existe una relaci\u00f3n contractual con un responsable ? El tratamiento es por cuenta e instrucciones del responsable ? No se utilizan los datos para fines propios, ? Se suscribe un contrato conforme al art. 34 de la LOPDP y del art\u00edculo 24 del RLOPD.\n\n3. El consentimiento del titular de datos personales (paciente) habilita la transferencia, pero no configura una relaci\u00f3n de encargo entre el establecimiento de salud y la compa\u00f1\u00eda de seguro.\n\n4. El consentimiento del titular no convierte autom\u00e1ticamente a un receptor de datos en encargado. La relaci\u00f3n jur\u00eddica subyacente y el prop\u00f3sito del tratamiento son claves.  \n\n1.2. La Universidad de Guayaquil (UG) ha manifestado lo siguiente:\n\n Por medio del presente, traslado para su conocimiento y atenci\u00f3n pertinente, el contenido del Memorando No. UG-PS-2025-0499-M, emitido por la Procuradur\u00eda S\u00edndica de la Universidad de Guayaquil, en atenci\u00f3n al Oficio N.\u00ba SPDP-IRD-2025-0075-O, del 28 de mayo de 2024, suscrito por la abogada Camila Valdez Gonz\u00e1lez, Intendente General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales (Subrogante), que en su parte pertinente expresa lo siguiente:\n\n En virtud de lo establecido en el Art\u00edculo 7 de la Resoluci\u00f3n N.\u00ba SPDP-SPDP-2024-0012-R, que faculta a la autoridad competente a solicitar criterio jur\u00eddico de personas jur\u00eddicas de derecho p\u00fablico relacionadas con el tema consultado, consideramos necesario realizar las siguientes precisiones:\n\nSi bien la Universidad de Guayaquil constituye una persona jur\u00eddica de derecho p\u00fablico, es preciso se\u00f1alar que no mantiene relaci\u00f3n directa con la materia objeto de consulta, espec\u00edficamente en lo que respecta a temas de salud y seguros privados, ni posee atribuciones legales, competencias t\u00e9cnicas o conocimiento especializado en el \u00e1mbito de la protecci\u00f3n de datos personales en dichos contextos.\n\nEn este sentido, emitir un pronunciamiento jur\u00eddico sobre esta materia implicar\u00eda actuar fuera del \u00e1mbito de competencias institucionales que rigen a esta entidad de educaci\u00f3n superior, lo cual contraviene que las entidades p\u00fablicas deben actuar exclusivamente dentro del marco de las funciones y finalidades que la ley les ha asignado.\n\nLa finalidad de la Universidad de Guayaquil se encuentra claramente establecida en el Art\u00edculo 350 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador, que dispone:  El sistema de educaci\u00f3n superior tiene como finalidad la formaci\u00f3n acad\u00e9mica y profesional con visi\u00f3n cient\u00edfica y humanista; la investigaci\u00f3n cient\u00edfica y tecnol\u00f3gica; la innovaci\u00f3n, promoci\u00f3n, desarrollo y difusi\u00f3n de los saberes y las culturas; la construcci\u00f3n de soluciones para los problemas del pa\u00eds, en relaci\u00f3n con los objetivos del r\u00e9gimen de desarrollo.\n\nDe igual manera, el Art\u00edculo 13 de la Ley Org\u00e1nica de Educaci\u00f3n Superior (LOES) manifiesta las Funciones del Sistema de Educaci\u00f3n Superior.\n\nAs\u00ed mismo el Art\u00edculo 1 del Estatuto Universitario define como misi\u00f3n de esta instituci\u00f3n la formaci\u00f3n de profesionales mediante las funciones sustantivas de docencia, investigaci\u00f3n, vinculaci\u00f3n con la sociedad y gesti\u00f3n, promoviendo el desarrollo sostenible del pa\u00eds. A ello se suma lo dispuesto en el Art\u00edculo 2 del Reglamento Org\u00e1nico de Gesti\u00f3n Organizacional por Procesos de la Universidad de Guayaquil, el cual enumera los fines institucionales, orientados a la generaci\u00f3n del conocimiento, la formaci\u00f3n acad\u00e9mica y el aporte al desarrollo cient\u00edfico, tecnol\u00f3gico y social del pa\u00eds.\n\nPor tanto, y en cumplimiento de las disposiciones constitucionales, legales y reglamentarias que rigen el accionar de la Universidad de Guayaquil, as\u00ed como en observancia del principio de legalidad y el principio de eficacia, los cuales exigen que las entidades p\u00fablicas act\u00faen \u00fanicamente dentro del marco de la ley y sus competencias, nos abstenemos de emitir el criterio jur\u00eddico solicitado, al no encontrarse esta materia dentro de nuestra esfera de competencias ni cumplir con los requisitos establecidos en el Art\u00edculo 7 de la Resoluci\u00f3n N.\u00ba SPDP-SPDP-2024- 0012-R.\n\nFinalmente, esta decisi\u00f3n responde a la necesidad de evitar un pronunciamiento que pudiera resultar impreciso o inadecuado, dada la falta de atribuciones y conocimientos t\u00e9cnicos espec\u00edficos en el \u00e1mbito consultado, salvaguardando as\u00ed la responsabilidad institucional y el respeto al marco normativo vigente. (...) .\n\nEn atenci\u00f3n al o expuesto en l\u00edneas precedentes, esta Procuradur\u00eda S\u00edndica se abstiene de emitir el criterio jur\u00eddico solicitado, al no encontrarse esta materia dentro de nuestra esfera de competencias ni cumplir con los requisitos establecidos en el Art\u00edculo 7 de la Resoluci\u00f3n N\u00ba SPDP-SPDP-2024-0012-R.\n\nFinalmente, esta decisi\u00f3n responde a la necesidad de evitar un pronunciamiento que pudiera resultar impreciso o inadecuado, dada la falta de atribuciones y conocimientos t\u00e9cnicos espec\u00edficos en el \u00e1mbito consultado, salvaguardando as\u00ed la responsabilidad institucional y el respeto al marco normativo vigente.\n\nSin otro particular, reitero nuestra disposici\u00f3n para colaborar en todo aquello que se enmarque dentro de nuestras competencias institucionales y \u00e1reas de conocimiento. \n\nEn m\u00e9rito de la recomendaci\u00f3n emitida por la Procuradur\u00eda S\u00edndica, en mi calidad de Rector de esta instituci\u00f3n de educaci\u00f3n superior, de conformidad a las atribuciones contempladas en el Estatuto de la Universidad de Guayaquil, me permito se\u00f1alar que esta instituci\u00f3n no mantiene relaci\u00f3n directa con la materia objeto de consulta, espec\u00edficamente en lo que respecta a temas de salud y seguros privados, ni posee atribuciones legales, competencias t\u00e9cnicas o conocimiento especializado en el \u00e1mbito de la protecci\u00f3n de datos personales en dichos contextos. En este sentido, emitir un pronunciamiento jur\u00eddico sobre esta materia implicar\u00eda actuar fuera del \u00e1mbito de competencias institucionales que rigen a esta entidad de educaci\u00f3n superior, lo cual contraviene que las entidades p\u00fablicas deben actuar exclusivamente dentro del marco de las funciones y finalidades que la ley les ha asignado.\n\nParticular que comunico para los fines pertinentes, con sentimientos de distinguida consideraci\u00f3n. \n\n1.3. La Fundaci\u00f3n Ciudadan\u00eda y Desarrollo (FCD) ha manifestado lo siguiente:\n\n En atenci\u00f3n a su oficio SPDP-IRD-2025-0072-O, mediante el cual se solicita a la Fundaci\u00f3n Ciudadan\u00eda y Desarrollo (FCD) un criterio jur\u00eddico no vinculante respecto a la consulta elevada por el Hospital de los Valles S.A. (HODEVALLES), nos permitimos remitir el presente pronunciamiento, elaborado con base en el art\u00edculo 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (LOPDP), as\u00ed como en normativa comparada, criterios doctrinales y pronunciamientos de autoridades de protecci\u00f3n de datos de jurisdicciones relevantes.\n\nFORMULACI\u00d3N DEL PROBLEMA La consulta planteada gira en torno a la determinaci\u00f3n del rol que corresponde asumir a una compa\u00f1\u00eda de seguros que accede a datos personales de salud transmitidos por un establecimiento sanitario, a solicitud del titular de los datos, sin que medie una relaci\u00f3n contractual directa entre dicho establecimiento y la aseguradora. Espec\u00edficamente, se pregunta si, en virtud del art\u00edculo 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (en adelante,  LOPDP ), la aseguradora debe ser considerada un  encargado del tratamiento  cuando recibe y utiliza los datos del paciente con el prop\u00f3sito de cumplir con sus obligaciones contractuales frente al asegurado.\n\nMARCO NORMATIVO NACIONAL La LOPDP, en su art\u00edculo 34, establece las categor\u00edas de  responsable del tratamiento  y  encargado del tratamiento , las cuales constituyen pilares fundamentales del r\u00e9gimen de protecci\u00f3n de datos personales vigente en el Ecuador. As\u00ed, el responsable del tratamiento es definido como la persona natural o jur\u00eddica, p\u00fablica o privada, que  decide sobre la finalidad y los medios del tratamiento de datos personales , mientras que el encargado es  la persona natural o jur\u00eddica, p\u00fablica o privada, que trata datos personales por cuenta del responsable del tratamiento .\n\nDe esta definici\u00f3n se desprende un criterio funcional, conforme al cual lo determinante para calificar a un sujeto como responsable o encargado no es la denominaci\u00f3n formal que se le otorgue, sino su grado de autonom\u00eda en la toma de decisiones respecto del tratamiento. En efecto, el elemento definitorio del encargado del tratamiento es su car\u00e1cter subordinado a las instrucciones del responsable, en el marco de una relaci\u00f3n jur\u00eddica que, conforme al art\u00edculo 35 de la LOPDP, deber\u00e1 constar en un contrato u otro acto jur\u00eddico vinculante. Este contrato debe establecer expresamente que el encargado actuar\u00e1  \u00fanicamente siguiendo instrucciones documentadas del responsable , as\u00ed como prever cl\u00e1usulas espec\u00edficas sobre confidencialidad, seguridad, conservaci\u00f3n, y dem\u00e1s garant\u00edas.\n\nDe manera adicional, debe considerarse que el tratamiento de datos personales relativos a la salud reviste car\u00e1cter especialmente sensible, conforme lo dispone el art\u00edculo 25 de la LOPDP, por lo que su tratamiento est\u00e1 sujeto a un r\u00e9gimen reforzado de protecci\u00f3n. La transmisi\u00f3n de este tipo de datos entre un prestador de salud y un tercero \u2014como una aseguradora\u2014 requiere, en principio, una base de licitud espec\u00edfica, que puede encontrarse en el consentimiento expreso del titular o en otras causales habilitantes previstas en la ley, como la ejecuci\u00f3n de un contrato en el que el titular sea parte, siempre que se observen los principios de finalidad, proporcionalidad, necesidad y minimizaci\u00f3n de datos (art. 8 de la LOPDP).\n\nAN\u00c1LISIS JUR\u00cdDICO 1. Autonom\u00eda funcional de los establecimientos de salud y de las compa\u00f1\u00edas de seguros\n\nEl tratamiento de datos personales por parte de los establecimientos de salud se enmarca dentro de su funci\u00f3n legal y constitucional de prestar servicios m\u00e9dicos, lo cual implica la recopilaci\u00f3n, almacenamiento y uso de datos sensibles, tales como antecedentes m\u00e9dicos, diagn\u00f3sticos y tratamientos. En ese sentido, la legislaci\u00f3n sanitaria ecuatoriana \u2014en especial la Ley Org\u00e1nica de Salud y la Ley Org\u00e1nica de Derechos y Amparo al Paciente\u2014 impone al prestador de salud obligaciones legales espec\u00edficas, incluyendo la custodia de la historia cl\u00ednica, la confidencialidad de la informaci\u00f3n y el uso restringido de dichos datos exclusivamente para fines asistenciales. Esta normativa sectorial robustece la calificaci\u00f3n del establecimiento de salud como responsable del tratamiento, en tanto define de forma aut\u00f3noma los fines (prestaci\u00f3n del servicio sanitario) y los medios (procesos, tecnolog\u00edas y mecanismos de archivo) del tratamiento.\n\nCuando, en virtud de su derecho a la autodeterminaci\u00f3n informativa, el titular de los datos (paciente) solicita o consiente la transferencia de cierta informaci\u00f3n m\u00e9dica a su aseguradora para efectos de gesti\u00f3n de cobertura o reembolso, se configura una situaci\u00f3n en la que la compa\u00f1\u00eda de seguros accede a datos personales sensibles generados inicialmente por el prestador. Sin embargo, dicho acceso no implica que la aseguradora act\u00fae en nombre o por cuenta del establecimiento sanitario. Muy por el contrario, la aseguradora recibe y trata la informaci\u00f3n con base en una relaci\u00f3n contractual independiente con el titular y para fines propios \u2014como la verificaci\u00f3n del siniestro, la autorizaci\u00f3n de procedimientos, o la determinaci\u00f3n de indemnizaciones\u2014 que escapan al control y direcci\u00f3n del prestador de salud. Esta autonom\u00eda decisoria respecto de los fines y medios del tratamiento excluye la figura de encargado y permite calificar a la aseguradora como responsable del tratamiento.\n\nEste razonamiento encuentra respaldo en la doctrina y jurisprudencia comparada, que, como se expondr\u00e1 infra, coincide en identificar a hospitales y aseguradoras como responsables diferenciados cuando ambos act\u00faan con finalidades aut\u00f3nomas.\n\n2. Inexistencia de relaci\u00f3n de encargadur\u00eda\n\nPara que pueda configurarse una relaci\u00f3n de encargadur\u00eda del tratamiento, la normativa ecuatoriana requiere, adem\u00e1s del elemento funcional de subordinaci\u00f3n a las instrucciones del responsable, la existencia de un contrato o acto jur\u00eddico vinculante que regule expresamente dicha relaci\u00f3n. Este contrato, conforme al art\u00edculo 35 de la LOPDP, debe contener disposiciones relativas a las instrucciones documentadas, confidencialidad, medidas de seguridad, devoluci\u00f3n o supresi\u00f3n de datos, entre otras. En el caso bajo an\u00e1lisis, no existe v\u00ednculo contractual entre el establecimiento de salud y la aseguradora que permita sustentar una relaci\u00f3n de encargadur\u00eda. La transferencia de informaci\u00f3n ocurre exclusivamente por mandato o autorizaci\u00f3n del titular, lo que implica una cesi\u00f3n de datos entre dos responsables que act\u00faan con base en sus propias competencias y finalidades legales. La aseguradora no est\u00e1 sometida a las directrices del prestador de salud, ni ejecuta tratamientos por encargo de \u00e9ste; por el contrario, la aseguradora define sus propios criterios de gesti\u00f3n y conservaci\u00f3n de la informaci\u00f3n recibida, en ejercicio de su rol de financiador o garantizador de servicios m\u00e9dicos.\n\n3. An\u00e1lisis comparado: armonizaci\u00f3n con est\u00e1ndares internacionales\n\nLa interpretaci\u00f3n expuesta se encuentra en l\u00ednea con los criterios adoptados por diversas jurisdicciones con reg\u00edmenes normativos consolidados en materia de protecci\u00f3n de datos personales: \u2022 En Brasil, la Ley General de Protecci\u00f3n de Datos (LGPD) y los pronunciamientos de la Autoridade Nacional de Prote\u00e7\u00e3o de Dados (ANPD) establecen que hospitales y aseguradoras act\u00faan como responsables independientes. El tratamiento de datos de salud por parte de una aseguradora exige una base legal espec\u00edfica, como el consentimiento del titular o el cumplimiento de una obligaci\u00f3n legal derivada del contrato de seguro. \u2022 En Argentina, la Ley N\u00ba 25.326 tampoco contempla la figura del encargado de manera expresa, pero la doctrina local ha interpretado que los prestadores de salud y las aseguradoras act\u00faan como responsables aut\u00f3nomos, dado que cada uno determina los fines y medios de sus respectivos tratamientos, conforme a la relaci\u00f3n jur\u00eddica que mantienen con el titular. \u2022 En Colombia, la Ley 1581 de 2012 y la jurisprudencia de la Corte Constitucional reconocen la historia cl\u00ednica como un documento reservado, y a las entidades prestadoras de salud y a las aseguradoras como responsables independientes. La entrega de informaci\u00f3n m\u00e9dica est\u00e1 condicionada al consentimiento del paciente o a una habilitaci\u00f3n legal espec\u00edfica. \u2022 En Espa\u00f1a, la Agencia Espa\u00f1ola de Protecci\u00f3n de Datos ha establecido que los centros sanitarios que atienden a asegurados no son encargados del tratamiento de las aseguradoras, sino responsables del tratamiento conforme a la Ley 41\/2002 y al Reglamento General de Protecci\u00f3n de Datos (RGPD). A su vez, la aseguradora es responsable del tratamiento por los datos que recibe y gestiona para fines contractuales. \u2022 En el marco de la Uni\u00f3n Europea, conforme a los art\u00edculos 4, 26 y 28 del RGPD, se distingue entre responsables y encargados seg\u00fan el criterio de autonom\u00eda decisoria. El Comit\u00e9 Europeo de Protecci\u00f3n de Datos ha reiterado que, en ausencia de instrucciones vinculantes, cada entidad que determine los fines del tratamiento act\u00faa como responsable. La transferencia de informaci\u00f3n entre un hospital y una aseguradora, mediando consentimiento del titular o una base legal suficiente, constituye una cesi\u00f3n entre responsables y no una relaci\u00f3n de encargadur\u00eda.\n\nEstas coincidencias refuerzan la validez del enfoque propuesto para el caso ecuatoriano, en tanto privilegian la funci\u00f3n sustantiva y no la mera formalidad del flujo de datos para determinar los roles y responsabilidades de los actores involucrados.\n\nCONCLUSI\u00d3N\n\nEn virtud de los fundamentos expuestos, este criterio estima que, en el escenario consultado, no se configura una relaci\u00f3n de encargadur\u00eda entre el establecimiento de salud y la compa\u00f1\u00eda de seguros. Por el contrario, ambas entidades deben ser consideradas responsables del tratamiento de datos personales dentro del \u00e1mbito de sus respectivas competencias y finalidades. El establecimiento de salud es responsable del tratamiento de los datos cl\u00ednicos generados durante la atenci\u00f3n sanitaria, conforme a las disposiciones legales y \u00e9ticas aplicables al ejercicio profesional y a la gesti\u00f3n de la historia cl\u00ednica. La aseguradora, por su parte, act\u00faa como responsable respecto de los datos que recibe y trata para verificar siniestros, gestionar coberturas y ejecutar el contrato de seguro suscrito con el titular.\n\nLa base de licitud para la transferencia de datos entre ambas entidades podr\u00e1 encontrarse en el consentimiento expreso, libre, informado y espec\u00edfico del titular de los datos, o en otras causales habilitantes conforme al art\u00edculo 7 de la LOPDP, tales como la ejecuci\u00f3n del contrato de seguro en el que el titular sea parte. En cualquier caso, el tratamiento deber\u00e1 observar los principios rectores del r\u00e9gimen de protecci\u00f3n de datos personales, especialmente los de finalidad, minimizaci\u00f3n, proporcionalidad, integridad y confidencialidad.\n\nFinalmente, se resalta que esta interpretaci\u00f3n se encuentra alineada con est\u00e1ndares normativos internacionales y con el enfoque adoptado por autoridades de protecci\u00f3n de datos en jurisdicciones comparables, lo que refuerza su validez como par\u00e1metro t\u00e9cnico y jur\u00eddico para la elaboraci\u00f3n de criterios generales por parte de esa Superintendencia.\n\nSin otro particular, reiteramos nuestra disposici\u00f3n para ampliar o complementar el presente criterio, en caso de ser requerido, y aprovechamos la ocasi\u00f3n para saludarle con la consideraci\u00f3n m\u00e1s distinguida. \n\n1.4. El Hospital Metropolitano S.A.S. (HM) ha manifestado lo siguiente:\n\n Por medio de la presente, me permito extenderle un cordial saludo. Desde el sector empresarial, le deseamos \u00e9xito en el desarrollo de sus funciones.\n\nEn relaci\u00f3n con el criterio jur\u00eddico no vinculante solicitado al Hospital-Metropolitano S.A.S. con respecto de una consulta de protecci\u00f3n de datos personales realizada por otra instituci\u00f3n hospitalaria y actuando en virtud de la consulta remitida a trav\u00e9s del Oficio No. SPDP-IRD-2025-0071-O, notificado el 28 de mayo de 2025 a trav\u00e9s de correo electr\u00f3nico, por encargo del Gerente General de la Instituci\u00f3n, procedemos a dar respuesta.\n\nLa consulta realizada menciona lo siguiente:\n\n \u00bfSe debe considerar que las COMPA\u00d1I\u00c1S DE SEGUROS son ENCARGADAS DE DATOS PERSONALES, al tenor de lo dispuesto en el art\u00edculo 34 de la LOPDP, cuando \u00e9stas acceden a la informaci\u00f3n de los pacientes recolectada y transmitida por un ESTABLECIMIENTO DE SALUD, si esta transmisi\u00f3n se hace por cuenta y por pedido de los pacientes contratantes del seguro, es decir sin que exista relaci\u00f3n contractual entre el establecimiento y la aseguradora? \n\nHemos revisado detalladamente su consulta y, tras un an\u00e1lisis minucioso, consideramos que las compa\u00f1\u00edas de seguros no pueden ser consideradas encargadas del tratamiento de datos personales al tenor del art\u00edculo 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (LOPDP) del Ecuador, incluso cuando acceden a informaci\u00f3n de pacientes recolectada y transmitida por un establecimiento de salud a pedido de los propios pacientes asegurados, y sin que exista una relaci\u00f3n contractual directa entre el establecimiento de salud y la aseguradora.\n\nNuestra posici\u00f3n se fundamenta en los siguientes puntos clave, tomando en consideraci\u00f3n que su pregunta establece que no existe relaci\u00f3n contractual entre el establecimiento y la aseguradora:\n\n1. El titular (asegurado) tiene derecho a conocer y a obtener, gratuitamente, del responsable de tratamiento (establecimiento de salud) acceso a todos sus datos personales y a la informaci\u00f3n sensible, sin necesidad de presentar justificaci\u00f3n alguna, como lo establece el art\u00edculo 13 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales.\n\n2.En el presente caso, el rol de la compa\u00f1\u00eda de seguros se ajusta a la definici\u00f3n de un  tercero  establecida en el art\u00edculo 4, numeral 6, del Reglamento a la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales. Dicho reglamento lo define como tercero a:  toda persona natural o jur\u00eddica, autoridad p\u00fablica, servicio u organismo distinto del titular, del responsable del tratamiento, del encargado del tratamiento y de las personas autorizadas para tratar los datos personales bajo la autoridad directa del responsable .\n\n3. Esta clasificaci\u00f3n se fundamenta en que las aseguradoras act\u00faan como responsables del tratamiento respecto de dichos datos, operando de manera independiente al responsable original (el establecimiento de salud), en virtud de su propia relaci\u00f3n contractual con el asegurado y las instrucciones de \u00e9ste.\n\n4. Por otro lado, cuando la solicitud de datos personales se realice directamente entre un establecimiento de salud (como responsable del tratamiento) y una compa\u00f1\u00eda de seguros (como tercero), resulta fundamental que exista un contrato de cesi\u00f3n o comunicaci\u00f3n de datos personales para instrumentar dicha solicitud, regulando un tratamiento adecuado.\n\n5. Bajo esta perspectiva, consideramos que resulta fundamental haber obtenido el consentimiento previo, expl\u00edcito e informado del titular de los datos para la cesi\u00f3n de su informaci\u00f3n personal a un tercero (aseguradora). Esto implica que la aseguradora debe estar en capacidad de demostrar fehacientemente que cuenta con dicho consentimiento.\n\n6. Es preciso se\u00f1alar que la comunicaci\u00f3n de los datos deber\u00e1 respetar el principio de proporcionalidad, consagrado por el art\u00edculo 10 literal f) de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales. En consecuencia, no podr\u00e1n ser comunicados, ni solicitados por la compa\u00f1\u00eda de seguros, m\u00e1s datos que los que resulten adecuados, pertinentes y no excesivos para determinar la cobertura que habr\u00e1 de ser satisfecha en virtud del contrato que se mantenga.\n\nPara optimizar y transparentar los roles dentro de nuestro giro de negocio, ser\u00eda sumamente \u00fatil que la Superintendencia de Protecci\u00f3n de Datos Personales proponga y desarrolle una gu\u00eda integral donde se clarifiquen los roles. Para esta iniciativa, recomendamos se busque la participaci\u00f3n activa de todos los actores relevantes: establecimientos de salud (considerando que hospitales, cl\u00ednicas y centros de salud), compa\u00f1\u00edas de seguros y corredores de seguros (brokers).\n\nCon esta iniciativa se podr\u00e1, de una manera objetiva, esclarecer y definir con precisi\u00f3n las responsabilidades, roles y participaci\u00f3n que tiene cada uno dentro de su giro de negocio. Al hacerlo, no solo fortaleceremos la coordinaci\u00f3n y eficiencia, sino que tambi\u00e9n garantizaremos una mayor calidad y seguridad en la atenci\u00f3n a los pacientes, eliminando cualquier confusi\u00f3n.\n\nEsperamos que nuestra respuesta permita avanzar en la adecuada regulaci\u00f3n de los roles para el tratamiento de datos personales en el sector de la Salud.\n\nCualquier requerimiento adicional o clarificaci\u00f3n, la recibir\u00e9 en el correo electr\u00f3nico XXXX \n\n1.5. La Federaci\u00f3n Ecuatoriana de Empresas de Seguros (FEDESEG) ha manifestado lo siguiente:\n\n 1. ANTECEDENTES\n\na) Mediante oficio No. SPDP-IRD-2025-0073-O de 28 de mayo de 2025 y notificado el 29 de los mismos mes y a\u00f1o, la Superintendencia de Protecci\u00f3n de Datos Personales, puso en conocimiento de FEDESEG la consulta formulada por HDV, quien en lo principal del texto puesto en nuestro conocimiento, dice:\n\n 1. ASUNTO: Determinaci\u00f3n del REPONSABLE (SIC) y el ENCARGADO DE DATOS en el manejo de datos de pacientes entre los ESTABLECIMIENTOS DE SALUD y COMPA\u00d1\u00cdAS DE SEGUROS, conforme el Art\u00edculo 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales. 2. CONSULTA: \u00bfSe debe considerar que las COMPA\u00d1I\u00c1S DE SEGUROS son ENCARGAS DE DAROS PERSNALES (SIC) al tenor de lo dispuesto en el art\u00edculo 34 de la LOPDP cuando \u00e9stas acceden a la informaci\u00f3n de los pacientes recolectada y transmitida por un ESTABLECIMIENTO DE SALUD, si esta transmisi\u00f3n se hace por cuenta y por pedido de los pacientes contratantes del seguro, es decir sin que exista relaci\u00f3n contractual entre el establecimiento y la aseguradora? \n\nb) Conforme se desprende del texto, no se ha puesto en conocimiento de esta Federaci\u00f3n ning\u00fan otro antecedente que pueda arrojar hechos o situaciones jur\u00eddicas que puedan ser de especial consideraci\u00f3n para nuestras agremiadas; en consecuencia, este documento plasma una posici\u00f3n netamente jur\u00eddica construida sobre las premisas constantes en el requerimiento de Su Autoridad y no son aplicables a un caso espec\u00edfico.\n\n2. AN\u00c1LISIS JUR\u00cdDICO\n\n2.1. PRESTACI\u00d3N DE UN SERVICIO DEL ENCARGADO AL RESPONSABLE\n\nEl contenido del art\u00edculo 34 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales - en adelante, LOPDP- establece en su parte pertinente:\n\n Art. 34.-Acceso a datos personales por parte del encargado.- No se considerar\u00e1 transferencia o comunicaci\u00f3n en el caso de que el encargado acceda a datos personales para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales. El tercero que ha accedido leg\u00edtimamente a datos personales en estas consideraciones ser\u00e1 considerado encargado del tratamiento.\n\nEl tratamiento de datos personales realizado por el encargado deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado del tratamiento de datos personales tratar\u00e1 \u00fanicamente los mismos conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas.\n\nUna vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la Autoridad de Protecci\u00f3n de Datos Personales. El encargado ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento de datos personales establecidas en la presente ley. \n\nDe la norma transcrita y que ha sido invocada por el consultante, se identifica una serie de presupuestos jur\u00eddicos para la existencia de un encargo de tratamiento de datos personales. En este sentido, se tendr\u00e1 lo siguiente:\n\na) En primer lugar, necesariamente deber\u00e1 existir un acceso a datos personales que se encuentran bajo tratamiento de un responsable de aquellos.\n\nb) En segundo lugar, quien accede debe necesariamente hacerlo a t\u00edtulo de una PRESTACI\u00d3N DE UN SERVICIO al responsable de tratamiento de datos personales.\n\nc) Para los efectos del tratamiento, adem\u00e1s del contrato civil o mercantil existente y que justifique la prestaci\u00f3n de un servicio al responsable, debe tambi\u00e9n existir un contrato que regule tanto el tratamiento, la finalidad, conservaci\u00f3n y ciclo de vida del dato personal que se est\u00e1 transmitiendo\/accediendo.\n\nBajo lo anotado, se ha de evidenciar dos aristas de trascendental importancia: (a) por una parte, la prestaci\u00f3n de un servicio hace presuponer justamente la necesidad de regular aspectos contractuales de esa relaci\u00f3n biyectiva, incluyendo el tratamiento de datos; y, (b) la necesidad de que el encargado de tratamiento de datos -como consecuencia de la relaci\u00f3n- se adhiera tanto a las directrices que para el efecto emita el responsable, como a las condiciones t\u00e9cnicas de tratamiento de esos datos.\n\nEn este contexto, de los presupuestos de la consulta, no se evidencia la existencia de un contrato o convenio comercial o civil suscrito entre HDV (o cualquier otro establecimiento de salud en general) y las aseguradoras; por el contrario, la misma consulta es clara al establecer como condici\u00f3n preexistente  el pedido de los pacientes contratantes del seguro, es decir sin que exista relaci\u00f3n contractual entre el establecimiento y la aseguradora. , afirmaci\u00f3n que abordaremos m\u00e1s adelante.\n\nCOROLARIO 1: La inexistencia de una prestaci\u00f3n de servicios de la aseguradora al establecimiento de salud, hace imposible la configuraci\u00f3n de un encargo de tratamiento de datos.\n\n2.2. CONSENTIMIENTO\n\nConforme se ha establecido de la misma estructura de la consulta, se reconoce la existencia de una relaci\u00f3n contractual entre la aseguradora y el asegurado ya establecida al momento de generar el acceso a datos personales, esto es, el contrato de seguros.\n\nBajo esta relaci\u00f3n, el asegurado ha solicitado al establecimiento de salud que le permita a la aseguradora acceder a sus datos; en consecuencia, el acceso al que se refiere la consulta se da en el seno de una relaci\u00f3n contractual aseguradoraasegurado y no aseguradora-hospital. Ahora bien, el veh\u00edculo procedimental que permite ejecutar precisamente ese acceso a datos personales por parte de la aseguradora es la propia solicitud del asegurado, por lo que, cuando el establecimiento transfiere dichos datos a la aseguradora, est\u00e1 cumpliendo la orden expresa del titular de datos.\n\nCOROLARIO 2: El acceso de la aseguradora a los datos personales de un contratante de seguro, en el caso planteado, se dar\u00eda en virtud de la petici\u00f3n del asegurado (titular de datos); evidenci\u00e1ndose as\u00ed, adem\u00e1s, la causal de legitimaci\u00f3n contenida en el art\u00edculo 7.1. de la LOPDP en concordancia con el art. 8 \u00edbidem.\n\n3. CRITERIO\n\nDel an\u00e1lisis efectuado, FEDESEG emite el siguiente criterio:\n\n3.1. Las aseguradoras no son encargadas de tratamiento de datos personales cuando estas acceden a petici\u00f3n del asegurado, a los datos que est\u00e1n en tratamiento por parte de un establecimiento de salud, por cuanto: 3.1.1. No existe una relaci\u00f3n contractual de prestaci\u00f3n de servicio entre las aseguradoras y los establecimientos de salud; puesto que el servicio de las aseguradoras se presta directamente al asegurado. 3.1.2. El acceso a los datos se da como consecuencia de la solicitud\/autorizaci\u00f3n otorgada por el titular de los datos personales. 3.1.3. El acceso a los datos personales se efect\u00faa como una consecuencia de la ejecuci\u00f3n contractual abordada en el numeral 3.1.1. de esta misma secci\u00f3n. \n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido:\n\nEl numeral 19 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador ( CRE ) reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:\n\n Art. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)  (\u00e9nfasis agregado).\n\nEn concordancia con el art\u00edculo previamente citado, el art\u00edculo 4 de la LOPDP establece:\n\n Art.4.- T\u00e9rminos y definiciones.- Para los efectos de la aplicaci\u00f3n de la presente Ley se establecen las siguientes definiciones: (\u2026)\n\nDestinatario: Persona natural o jur\u00eddica que ha sido comunicada con datos personales.\n\nEncargado del tratamiento de datos personales: Persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales.\n\nResponsable de tratamiento de datos personales: persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo, que solo o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales.\n\nTransferencia o comunicaci\u00f3n: Manifestaci\u00f3n, declaraci\u00f3n, entrega, consulta, interconexi\u00f3n, cesi\u00f3n, transmisi\u00f3n, difusi\u00f3n, divulgaci\u00f3n o cualquier forma de revelaci\u00f3n de datos personales realizada a una persona distinta al titular, responsable o encargado del tratamiento de datos personales. Los datos personales que comuniquen deben ser exactos, completos y actualizados.\n\nTratamiento: Cualquier operaci\u00f3n o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos t\u00e9cnicos de car\u00e1cter automatizado, parcialmente automatizado o no automatizado, tales como: la recogida, recopilaci\u00f3n, obtenci\u00f3n, registro, organizaci\u00f3n, estructuraci\u00f3n, conservaci\u00f3n, custodia, adaptaci\u00f3n, modificaci\u00f3n, eliminaci\u00f3n, indexaci\u00f3n, extracci\u00f3n, consulta, elaboraci\u00f3n, utilizaci\u00f3n, posesi\u00f3n, aprovechamiento, distribuci\u00f3n, cesi\u00f3n, comunicaci\u00f3n o transferencia, o cualquier otra forma de habilitaci\u00f3n de acceso, cotejo, interconexi\u00f3n, limitaci\u00f3n, supresi\u00f3n, destrucci\u00f3n y, en general, cualquier uso de datos personales.  (\u00e9nfasis agregado).\n\nEl art\u00edculo 5 de la LOPDP dispone lo siguiente:\n\n Art. 5.- Integrantes del sistema de protecci\u00f3n de datos personales.- Son parte del sistema de protecci\u00f3n de datos personales, los siguientes: 1) Titular; 2) Responsable del tratamiento; 3) Encargado del tratamiento; 4) Destinatario; 5) Autoridad de Protecci\u00f3n de Datos Personales; y, 6) Delegado de protecci\u00f3n de datos personales. \n\nEl art\u00edculo 34 y 35 de la LOPDP mencionan:\n\n Art. 34.- Acceso a datos personales por parte del encargado.- No se considerar\u00e1 transferencia o comunicaci\u00f3n en el caso de que el encargado acceda a datos personales para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales. El tercero que ha accedido leg\u00edtimamente a datos personales en estas consideraciones, ser\u00e1 considerado encargado del tratamiento. El tratamiento de datos personales realizado por el encargado deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado del tratamiento de datos personales tratar\u00e1 \u00fanicamente los mismos conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas. Una vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la Autoridad de Protecci\u00f3n de Datos Personales. El encargado ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento de datos personales establecidas en la presente Ley.\n\nArt. 35.- Acceso a datos personales por parte de terceros.- No se considerar\u00e1 transferencia o comunicaci\u00f3n cuando el acceso a datos personales por un tercero sea necesario para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales. El tercero que ha accedido a datos personales en estas condiciones debi\u00f3 hacerlo leg\u00edtimamente. El tratamiento de datos personales realizado por terceros deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado del tratamiento de datos personales tratar\u00e1 \u00fanicamente los mismos conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas. Una vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la autoridad de protecci\u00f3n de datos personales. El tercero ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento de datos personales establecidas en la presente Ley.  (\u00e9nfasis agregado).\n\nEn concordancia con lo previamente mencionado el Acuerdo Ministerial N\u00b0 5216 en su \u00faltima reforma 2021 emiti\u00f3 el Reglamento de Informaci\u00f3n Confidencial en Sistema Nacional de Salud donde en su art\u00edculo 7 menciona lo siguiente:\n\n Art. 7.- Por documentos que contienen informaci\u00f3n de salud se entienden: historias cl\u00ednicas, resultados de ex\u00e1menes de laboratorio, imagenolog\u00eda y otros procedimientos, tarjetas de registro de atenciones m\u00e9dicas con indicaci\u00f3n de diagn\u00f3stico y tratamientos, siendo los datos consignados en ellos confidenciales. El uso de los documentos que contienen informaci\u00f3n de salud no se podr\u00e1 autorizar para fines diferentes a los concernientes a la atenci\u00f3n de los\/las usuarios\/as, evaluaci\u00f3n de la calidad de los servicios, an\u00e1lisis estad\u00edstico, investigaci\u00f3n y docencia. Toda persona que intervenga en su elaboraci\u00f3n o que tenga acceso a su contenido, est\u00e1 obligada a guardar la confidencialidad respecto de la informaci\u00f3n constante en los documentos antes mencionados. La autorizaci\u00f3n para el uso de estos documentos antes se\u00f1alados, es potestad privativa del\/a usuario\/a o representante legal. En caso de investigaciones realizadas por autoridades p\u00fablicas competentes sobre violaciones a derechos de las personas, no podr\u00e1 invocarse reserva de accesibilidad a la informaci\u00f3n contenida en los documentos que contienen informaci\u00f3n de salud.  (\u00e9nfasis agregado).\n\nEn este sentido, el C\u00f3digo Org\u00e1nico Monetario y Financiero Libro III Ley General Seguros ( COMF III ) en su art\u00edculo 3 dispone:\n\n Art. 3.- Son empresas que realicen operaciones de seguros las compa\u00f1\u00edas an\u00f3nimas y cooperativas de seguros constituidas en el territorio nacional y las sucursales de empresas extranjeras, establecidas en el pa\u00eds, en concordancia con lo dispuesto en la presente Ley y cuyo objeto exclusivo es el negocio de asumir directa o indirectamente o aceptar y ceder riesgos en base a primas. Las empresas de seguros podr\u00e1n desarrollar otras actividades afines o complementarias con el giro normal de sus negocios, excepto aquellas que tengan relaci\u00f3n con los asesores productores de seguros, intermediarios de seguros y peritos de seguros con previa autorizaci\u00f3n de la Superintendencia de Compa\u00f1\u00edas, Valores y Seguros. Las empresas de seguros son: de seguros generales, de seguros de vida y las que operaban al 3 de abril de 1998 en conjunto en las dos actividades.  Las empresas de seguros que se constituyeron a partir del 3 de abril de 1998, s\u00f3lo podr\u00e1n operar en seguros generales o en seguros de vida . Nota: Frase entre comillas del inciso segundo, fue declarada inconstitucional por Resoluci\u00f3n de la Corte Constitucional No. 5, publicada en Registro Oficial Suplemento 57 de 24 de Julio del 2018. Las de seguros generales.- Son aquellas que aseguren los riesgos causados por afecciones, p\u00e9rdidas o da\u00f1os de la salud, de los bienes o del patrimonio y los riesgos de fianza o garant\u00edas. Las de seguros de vida.- Son aquellas que cubren los riesgos de las personas o que garanticen a \u00e9stas dentro o al t\u00e9rmino de un plazo, un capital o una renta peri\u00f3dica para el asegurado y sus beneficiarios. Las empresas de seguros de vida, tendr\u00e1n objeto exclusivo y deber\u00e1n constituirse con capital, administraci\u00f3n y contabilidad propias. Las empresas de seguros que operen conjuntamente en los ramos de seguros generales y en el ramo de seguros de vida, continuar\u00e1n manteniendo contabilidades separadas.  (\u00e9nfasis agregado).\n\nEl art\u00edculo 7 del COMF III establece:\n\n Art. 7.- Son asesores productores de seguros: a) Los agentes de seguros, personas naturales que a nombre de una empresa de seguros se dedican a gestionar y obtener contratos de seguros, se regir\u00e1n por el contrato de trabajo suscrito entre las partes y no podr\u00e1n prestar tales servicios en m\u00e1s de una entidad aseguradora por clase de seguros; y, los agentes de seguros, personas naturales que a nombre de una o varias empresas de seguros se dedican a obtener contratos de seguros, se regir\u00e1n por el contrato mercantil de agenciamientos suscrito entre las partes; b) Las agencias asesoras productoras de seguros, personas jur\u00eddicas con organizaci\u00f3n cuya \u00fanica actividad es la de gestionar y obtener contratos de seguros para una o varias empresas de seguros o de medicina prepagada autorizada a operar en el pa\u00eds. Las empresas de seguros ser\u00e1n solidariamente responsables por los actos ordenados o ejecutados por los agentes de seguros y las agencias asesoras productoras de seguros dentro de las facultades contenidas en los respectivos contratos.  (\u00e9nfasis agregado).\n\nCon base en la normativa previamente citada, es menester precisar la figura del responsable y del encargado del tratamiento como uno de los sujetos principales integrantes del sistema de protecci\u00f3n de datos personales en el tratamiento de datos personales y el ciclo de vida de los mismos. De acuerdo con lo establecido por la LOPDP el responsable del tratamiento es toda persona natural o jur\u00eddica de naturaleza p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que decida sobre la finalidad de tratamiento de los datos personales. Cabe mencionar que se considera tratamiento de datos personales a cualquier conjunto de operaciones que se realice sobre esto, ya sea desde el mero acceso a informaci\u00f3n que contenga datos personales hasta la eliminaci\u00f3n o conservaci\u00f3n de los mismos. Por otro lado, la figura del encargado del tratamiento de datos personales corresponde a una persona natural o jur\u00eddica, de naturaleza p\u00fablica o privada, autoridad p\u00fablica u otro organismo que trate datos personales a nombre y por cuenta de un responsable de tratamiento, en este sentido, se tiene que entender a este integrante dentro del ciclo de vida del dato en relaci\u00f3n con el art\u00edculo 34 y 35 de la LOPDP.\n\nEl art\u00edculo 34 menciona que, el  [a]cceso a datos personales por parte del encargado.- No se considerar\u00e1 transferencia o comunicaci\u00f3n en el caso de que el encargado acceda a datos personales para la prestaci\u00f3n de un servicio al responsable del tratamiento (\u2026) , es as\u00ed que el tratamiento de datos personales por parte de un encargado a los datos del responsable del tratamiento no puede considerarse una transferencia ni comunicaci\u00f3n de datos personales de acuerdo con lo establecido en la misma LOPDP, por lo que su acci\u00f3n rectora es encargar. En concordancia, a lo mencionado el art\u00edculo 35 de la LOPDP menciona que:\n\n Acceso a datos personales por parte de terceros.- No se considerar\u00e1 transferencia o comunicaci\u00f3n cuando el acceso a datos personales por un tercero sea necesario para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales. El tercero que ha accedido a datos personales en estas condiciones debi\u00f3 hacerlo leg\u00edtimamente.\n\nEl tratamiento de datos personales realizado por terceros deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado (\u2026)  (\u00e9nfasis agregado).\n\nEs as\u00ed que el art\u00edculo previamente citado, es necesario analizarlo para el presente caso en tres aspectos espec\u00edficos. El primero, corresponde a que hace referencia a terceros que tengan acceso a datos personales, siendo esto una acci\u00f3n considerada una forma de tratamiento, por lo que se debe entender que el tercero que tenga el mero acceso -como m\u00ednimo- va a ejecutar un tratamiento a datos personales que est\u00e9n en posesi\u00f3n del responsable del tratamiento. Esto se relaciona con el segundo aspecto, que hace referencia a que este acceso sea necesario para la prestaci\u00f3n de un servicio al responsable del tratamiento, esto hace que \u00e9ste se convierta en un encargado del tratamiento debido a que pasa a realizar un tratamiento de datos personales que fue solicitado \u2013 contratado- por parte del responsable del tratamiento, y tiene acceso a datos personales a los cuales, en ciertos casos, por s\u00ed solo no hubiera podido obtener. Adem\u00e1s, en ciertos casos, algunos encargados del tratamiento de datos personales pueden ser identificados, ya que su actividad econ\u00f3mica depende directamente de la existencia de otro actor con el que mantienen una relaci\u00f3n funcional o comercial. Por ejemplo, los negocios que son reclutadores de personal para otras empresas, esto por s\u00ed solos no tendr\u00edan una funci\u00f3n, ya que su esencia es buscar personas que encajen en perfiles espec\u00edficos solicitados por otras empresas. El tercer aspecto por analizar es que el art\u00edculo previamente citado, en su segundo p\u00e1rrafo, establece que este acceso por parte de terceros que se d\u00e9 para la prestaci\u00f3n de un servicio debe contar con un contrato de encargo, por lo tanto, la LOPDP, convierte a dicho sujeto en un encargado del tratamiento de datos personales.\n\nAhora bien, una vez aclaradas las figuras del responsable y del encargado del tratamiento es necesario mencionar que dentro de los integrantes del sistema de protecci\u00f3n de datos personales tambi\u00e9n forma parte de \u00e9ste el destinatario, a quien la norma lo define como cualquier persona natural o jur\u00eddica a quien se le comunican datos personales. En este sentido se aclara que todo destinatario al momento que trata datos personales y los destina para una finalidad espec\u00edfica se convierte o asume la calidad de un responsable del tratamiento, por lo tanto, en este sentido, todo destinatario que trate datos personales ser\u00e1 un responsable de tratamiento. As\u00ed mismo, es necesario dejar en claro que un destinatario nunca podr\u00e1 detentar la calidad de encargado.\n\nAs\u00ed tambi\u00e9n, es oportuno analizar la definici\u00f3n que la LOPDP da al destinatario, ya que la se\u00f1ala como la  [p]ersona natural o jur\u00eddica que ha sido comunicada con datos personales . En este sentido, el legislador al usar el verbo rector  comunicar , \u00e9ste se relaciona en concordancia con la definici\u00f3n que da posteriormente el art\u00edculo 4 de la LOPDP respecto del concepto  transferencia o comunicaci\u00f3n , mencionando que se considerar\u00e1 como tales a la  [m]anifestaci\u00f3n, declaraci\u00f3n, entrega, consulta, interconexi\u00f3n, cesi\u00f3n, transmisi\u00f3n, difusi\u00f3n, divulgaci\u00f3n o cualquier forma de revelaci\u00f3n de datos personales realizada a una persona distinta al titular, responsable o encargado del tratamiento de datos personales. Los datos personales que comuniquen deben ser exactos, completos y actualizados  (\u00e9nfasis agregado), es as\u00ed que hay que entender que las acciones de transferencia y\/o comunicaci\u00f3n no constituyen bajo ninguna circunstancia en un encargo de tratamiento de datos personales con base en los art\u00edculos 34 y 35 de la LOPDP.\n\nCon base en el an\u00e1lisis previamente realizado, esta Autoridad se permite se\u00f1alar de manera enf\u00e1tica, que en la legislaci\u00f3n ecuatoriana no existe ni es l\u00f3gicamente aplicable el concepto de  responsables independientes , esto debido a que el mero hecho de ser un responsable implica que una persona natural o jur\u00eddica, de naturaleza p\u00fablica o privada, autoridad p\u00fablica u otro organismo, trata en su actividad datos personales para uno o varios tratamientos de datos personales decidiendo la finalidad de los mismos en forma independiente y aut\u00f3noma, ya que si tratar\u00eda datos con otro responsable ser\u00edan responsables conjuntos. Por lo que se aclara que esta figura no existe en la legislaci\u00f3n ecuatoriana, por lo que se recomienda se abstenga de usar dichos conceptos, ya que puede generar una confusi\u00f3n a los administrados.\n\nSubsumiendo, el an\u00e1lisis previamente realizado al caso concreto consultado y tomando en cuenta lo mencionado por todas las personas jur\u00eddicas a quienes se ha solicitado su criterio jur\u00eddico previamente citado para determinar el alcance de la interrogante propuesta, se establece que un hospital \u2013 o centro de salud de cualquier naturaleza - cumple con los requisitos para ser considerado como responsable de tratamiento respecto a su giro de negocio y para las finalidades espec\u00edficas que sean necesarias para brindar servicios relacionados a la salud, de los cuales se van a proporcionar datos personales por parte de los pacientes -titulares de datos personales- y se van a obtener nuevos datos personales sensibles de salud despu\u00e9s de procesar la informaci\u00f3n de los pacientes como es el caso de obtenci\u00f3n de an\u00e1lisis m\u00e9dicos. Por otro lado, las compa\u00f1\u00edas de seguros y las empresas asesoras productoras de seguros tienen su propio giro de negocio, cuyo alcance espec\u00edfico se encuentra se\u00f1alados en el COMF III. Para las compa\u00f1\u00edas de seguros se reconocen que \u00e9stas tienen como  objeto exclusivo (...) el negocio de asumir directa o indirectamente o aceptar y ceder riesgos en base a primas , lo que les convierte en responsables de tratamiento para los fines espec\u00edficos para los cuales destinan los datos personales de los asegurados -titulares de datos personales- y, en este sentido el titular de datos personales contrata directamente con la empresa de seguros o, en su defecto, a trav\u00e9s de una empresas asesora y productora de seguros -br\u00f3ker-, lo que se convierte a la empresa de seguros en responsable del tratamiento del servicio que el asegurado haya contratado.\n\nEn el caso de las empresas asesoras y productoras de seguros, el COMF III establece como su objeto  la de gestionar y obtener contratos de seguros para una o varias empresas de seguros o de medicina prepagada autorizada a operar en el pa\u00eds , por lo que dentro del ciclo de vida de cada dato personal que obtengan de los asegurados -titulares de datos personales que sean personas naturales- y mientras traten datos personales, tendr\u00e1n la calidad de responsable de tratamiento. Sin embargo, estas mismas empresas podr\u00e1n detentar la calidad de encargado de tratamiento siempre y cuando en el ciclo de vida del dato y por la esencia del giro de su negocio realicen un tratamiento prestando un servicio a la empresa aseguradora.\n\nEn este sentido, se identifican para la presente Consulta, tres momentos espec\u00edficos y cruciales donde se tratan datos personales para finalidades espec\u00edficas. El primer momento es el tratamiento de datos personales por parte del establecimiento de salud, el cual destina para sus finalidades propias relacionadas a servicios de salud. El segundo momento se da cuando el titular de datos personales solicita que se transfiera la informaci\u00f3n de sus datos m\u00e9dicos de salud a la empresa de seguros ya sea la aseguradora o la empresa asesora y productora de seguros y estas \u00faltimas reciben la informaci\u00f3n. Finalmente, el tercer momento, se da cuando la empresa de seguros comienza a dar tratamiento a los datos personales recibidos para sus propias finalidades. En este sentido se detalla en el cuadro a continuaci\u00f3n la calidad que ostentan cada empresa en cada uno de los momentos detallados:\n<img decoding=\"async\" src=\"https:\/\/pruebap.union-ratings.com\/wp-content\/uploads\/2025\/12\/Cuadro1.jpg\" \n     alt=\"Protecci\u00f3n de datos personales\"\n     style=\"display:block; margin:20px auto; max-width:80%; height:auto; border-radius:8px;\">\nEs as\u00ed que, como se detalla anteriormente, en el caso concreto planteado por el consultante, a la empresa de seguros y\/o asesora y productora de seguros se los considera un destinatario en el momento de la transferencia de la informaci\u00f3n por parte del establecimiento de salud. Esto, debido a que el hospital realiza la entrega de informaci\u00f3n, la cual es una forma de transferencia seg\u00fan la LOPDP, sin embargo, al momento que la empresa de seguros y\/o la empresa asesora y productora de seguros destina la informaci\u00f3n que recibi\u00f3 para sus propias finalidades asume la calidad de responsable del tratamiento para estas finalidades espec\u00edficas propias de su giro de negocio. Distinto ser\u00eda si la empresa aseguradora o asesora de seguros tiene un contrato directo con el establecimiento de salud donde tenga acceso a datos personales, lo que deber\u00eda analizarse de manera espec\u00edfica en cada caso concreto.\n\nPara mayor claridad se detalla el flujo de datos a continuaci\u00f3n:\nES: establecimiento de salud\nSB: seguros y br\u00f3ker\nRT: responsable de tratamiento\nD: destinatario\n\t<img decoding=\"async\" src=\"https:\/\/pruebap.union-ratings.com\/wp-content\/uploads\/2025\/12\/imagen2.jpg\" \n     alt=\"Protecci\u00f3n de datos personales\"\n     style=\"display:block; margin:20px auto; max-width:80%; height:auto; border-radius:8px;\">\nAdicionalmente, cabe se\u00f1alar que, al tratarse de datos personales sensibles de salud, estos son objeto de una mayor protecci\u00f3n ya que pertenecen a la esfera \u00edntima de la persona, por lo que tanto el hospital como las empresas de seguros deben cumplir con todos los requisitos que establecen la LOPDP respecto a la legitimaci\u00f3n que se debe tener para tratar los mismos, tanto desde su recolecci\u00f3n, su procesamiento, conservaci\u00f3n hasta la eliminaci\u00f3n. En este sentido se debe proteger los mismos en su confidencialidad, integridad y disponibilidad implementando medidas de seguridad orientadas a garantizar estos tres aspectos de los datos personales. Es as\u00ed que, el Reglamento de Informaci\u00f3n Confidencial en Sistema Nacional de Salud, debe aplicarse de manera concordante con la LOPDP, en este sentido este menciona que \u201c[l]a autorizaci\u00f3n para el uso de estos documentos antes se\u00f1alados, es potestad privativa del\/a usuario\/a o representante legal (\u2026)\u201d por lo que es necesario que previo al env\u00edo de datos personales por parte de un hospital a una empresa de seguros o asesora y productora de seguros se deber\u00e1 cumplir con todos los requisitos de transferencia de datos personales establecidos en el Cap\u00edtulo V de la LOPDP y, adem\u00e1s, con lo establecido en el Reglamento previamente citado.\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio SN del 25 de marzo de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante se determina lo siguiente:\n\n\u201c\u00bfSe debe considerar que las COMPA\u00d1\u00cdAS DE SEGUROS son ENCARGADAS DE DATOS PERSONALES al tenor de lo dispuesto en el art\u00edculo 34 de la LOPDP cuando \u00e9stas acceden a la informaci\u00f3n de los pacientes recolectada y transmitida por un ESTABLECIMIENTO DE SALUD, si esta transmisi\u00f3n se hace por cuenta y por pedido de los pacientes contratantes del seguro, es decir sin que exista relaci\u00f3n contractual entre el establecimiento y la aseguradora?\u201d\n\nNo. Las compa\u00f1\u00edas de seguros y\/o productoras y asesoras de seguros, en el momento en el que se les entrega informaci\u00f3n por parte de un establecimiento de salud, reciben los datos personales de titulares en calidad de destinatarias. Sin embargo, cuando estas mismas compa\u00f1\u00edas de seguros y\/o productoras y asesoras de seguros dan una finalidad propia a su giro de negocio a dichos datos, es decir, realizan un tratamiento a la informaci\u00f3n recibida para realizar sus propias finalidades, detentan la calidad de responsables de tratamiento.\n\nEste pronunciamiento debe ser entendido en su integridad y su aplicaci\u00f3n es de exclusiva responsabilidad del Consultante. Esta respuesta no tiene car\u00e1cter vinculante ni genera efectos jur\u00eddicos generales, pues constituye \u00fanicamente una opini\u00f3n t\u00e9cnica sobre la normativa aplicable en materia de protecci\u00f3n de datos personales.\n\nSu contenido no puede, en ning\u00fan caso, ser invocado para limitar, condicionar o impedir el ejercicio de las facultades de supervisi\u00f3n, control y sanci\u00f3n que corresponden a la Superintendencia de Protecci\u00f3n de Datos Personales.\n\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0096-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0096-O\nPreguntas\n\u201cSobre la base de lo se\u00f1alado, Veris solicita a la SPDP que aclare la forma de interpretaci\u00f3n y aplicaci\u00f3n de los art\u00edculos 34 y 35 de la LOPDP, en junto con el alcance jur\u00eddico del art\u00edculo 43 del RLOPDP.\u201d\n\nCon base en el an\u00e1lisis previamente expuesto, se propone la siguiente interpretaci\u00f3n arm\u00f3nica de los art\u00edculos 34 y 35 de la LOPDP: el art\u00edculo 34 resulta aplicable a los encargados del tratamiento debidamente identificados y formalizados, esto es, aquellos que, por disposici\u00f3n del responsable, tratan datos personales bajo una relaci\u00f3n contractual claramente definida.\n\nPor su parte, el art\u00edculo 35 debe aplicarse a los casos en los que una persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica u otro organismo inicie su relaci\u00f3n como tercero, pero cuya participaci\u00f3n consista, en esencia, en la prestaci\u00f3n de un servicio al responsable del tratamiento que implique el tratamiento de datos personales a los que se accede y tiene conocimiento por dicha prestaci\u00f3n. En tales circunstancias, el tercero se convierte en un encargado del tratamiento, por lo que estar\u00e1 sujeto a las obligaciones y responsabilidades que la normativa impone a dicha figura.\n\nEsta interpretaci\u00f3n debe aplicarse en conjunto con lo previsto en el art\u00edculo 43 del RLOPDP, el cual permite clarificar el alcance de la relaci\u00f3n entre el responsable y el encargado. En particular, se establece que, cuando un encargado del tratamiento destine los datos personales a finalidades propias \u2014distintas de aquellas que motivaron su encargo\u2014, deber\u00e1 contar con una base de legitimaci\u00f3n v\u00e1lida, y ser\u00e1 considerado responsable del tratamiento respecto de dichas finalidades espec\u00edficas, sin que ello implique la p\u00e9rdida de su calidad de encargado respecto de las finalidades originales para las cuales fue contratado.\n\nEste pronunciamiento debe ser entendido en su integridad y su aplicaci\u00f3n es de exclusiva responsabilidad del Consultante. Esta respuesta no tiene car\u00e1cter vinculante ni genera efectos jur\u00eddicos generales, pues constituye \u00fanicamente una opini\u00f3n t\u00e9cnica sobre la normativa aplicable en materia de protecci\u00f3n de datos personales.\n\nSu contenido no puede, en ning\u00fan caso, ser invocado para limitar, condicionar o impedir el ejercicio de las facultades de supervisi\u00f3n, control y sanci\u00f3n que corresponden a la Superintendencia de Protecci\u00f3n de Datos Personales.\t \n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0097-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0097-O\n\n\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0098-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0098-O\nPreguntas\n\u201cSobre la base de lo se\u00f1alado, GOLDEN solicita a la SPDP que aclare la forma de interpretaci\u00f3n y aplicaci\u00f3n de los art\u00edculos 34 y 35 de la LOPDP, en junto con el alcance jur\u00eddico del art\u00edculo 43 del RLOPDP.\u201d\n\nAn\u00e1lisis\nCon base en la normativa previamente citada y en concordancia con el Oficio N\u00ba SPDP-IRD-2025-0096-O de la consulta del expediente EXP-SPDP-IRD-CNSR-2025-0026 donde se dio contestaci\u00f3n a la consulta respecto a la interpretaci\u00f3n y aplicaci\u00f3n del art\u00edculo 34 y 35 de la LOPDP, junto con el alcance jur\u00eddico del art\u00edculo 43 del RLOPDP, se ratifica la contestaci\u00f3n de dicha consulta y se remita al mismo an\u00e1lisis el cual se cita a continuaci\u00f3n:\n\n\u201cDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido:\n\nEl numeral 19 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:\n\n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)\u201d (\u00e9nfasis agregado).\n\nEn concordancia con el art\u00edculo previamente citado, el art\u00edculo 4 de la LOPDP establece:\n\n\u201cArt.4.- T\u00e9rminos y definiciones.- Para los efectos de la aplicaci\u00f3n de la presente Ley se establecen las siguientes definiciones: (\u2026)\n\nEncargado del tratamiento de datos personales: Persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales.\n\nResponsable de tratamiento de datos personales: persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo, que solo o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales.\n\nTransferencia o comunicaci\u00f3n: Manifestaci\u00f3n, declaraci\u00f3n, entrega, consulta, interconexi\u00f3n, cesi\u00f3n, transmisi\u00f3n, difusi\u00f3n, divulgaci\u00f3n o cualquier forma de revelaci\u00f3n de datos personales realizada a una persona distinta al titular, responsable o encargado del tratamiento de datos personales. Los datos personales que comuniquen deben ser exactos, completos y actualizados.\n\nTratamiento: Cualquier operaci\u00f3n o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos t\u00e9cnicos de car\u00e1cter automatizado, parcialmente automatizado o no automatizado, tales como: la recogida, recopilaci\u00f3n, obtenci\u00f3n, registro, organizaci\u00f3n, estructuraci\u00f3n, conservaci\u00f3n, custodia, adaptaci\u00f3n, modificaci\u00f3n, eliminaci\u00f3n, indexaci\u00f3n, extracci\u00f3n, consulta, elaboraci\u00f3n, utilizaci\u00f3n, posesi\u00f3n, aprovechamiento, distribuci\u00f3n, cesi\u00f3n, comunicaci\u00f3n o transferencia, o cualquier otra forma de habilitaci\u00f3n de acceso, cotejo, interconexi\u00f3n, limitaci\u00f3n, supresi\u00f3n, destrucci\u00f3n y, en general, cualquier uso de datos personales.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 5 de la LOPDP dispone lo siguiente:\n\n\u201cArt. 5.- Integrantes del sistema de protecci\u00f3n de datos personales.- Son parte del sistema de protecci\u00f3n de datos personales, los siguientes:\n\t\t\t\t\t\n1) Titular;\n2) Responsable del tratamiento;\n3) Encargado del tratamiento;\n4) Destinatario;\n5) Autoridad de Protecci\u00f3n de Datos Personales; y,\n6) Delegado de protecci\u00f3n de datos personales.\u201d\n\nEl art\u00edculo 7 de la LOPDP indica lo siguiente:\n\u201cArt. 7.- Tratamiento leg\u00edtimo de datos personas (sic).- El tratamiento ser\u00e1 leg\u00edtimo y l\u00edcito si se cumple con alguna de las siguientes condiciones:\n\n1) Por consentimiento del titular para el tratamiento de sus datos personales, para una o varias finalidades especificas;\n\n2) Que sea realizado por el responsable del tratamiento en cumplimiento de una obligaci\u00f3n legal;\n\n3) Que sea realizado por el responsable del tratamiento, por orden judicial, debiendo observarse los principios de la presente Ley;\n\n4) Que el tratamiento de datos personales se sustente en el cumplimiento de una misi\u00f3n realizada en inter\u00e9s p\u00fablico o en el ejercicio de poderes p\u00fablicos conferidos al responsable, derivados de una competencia atribuida por una norma con rango de ley, sujeto al cumplimiento de los est\u00e1ndares internacionales de derechos humanos aplicables a la materia, al cumplimiento de los principios de esta Ley y a los criterios de legalidad, proporcionalidad y necesidad;\n\n5) Para la ejecuci\u00f3n de medidas precontractuales a petici\u00f3n del titular o para el cumplimiento de obligaciones contractuales perseguidas por el responsable del tratamiento de datos personales, encargado del tratamiento de datos personales o por un tercero legalmente habilitado;\n\n6) Para proteger intereses vitales del interesado o de otra persona natural, como su vida, salud o integridad;\n\n7) Para tratamiento de datos personales que consten en bases de datos de acceso p\u00fablico; u,\n\n8) Para satisfacer un inter\u00e9s leg\u00edtimo del responsable de tratamiento o de tercero, siempre que no prevalezca el inter\u00e9s o derechos fundamentales de los titulares al amparo de lo dispuesto en esta norma.\u201d\n\nEl art\u00edculo 34 y 35 de la LOPDP mencionan:\n\n\u201cArt. 34.- Acceso a datos personales por parte del encargado.- No se considerar\u00e1 transferencia o comunicaci\u00f3n en el caso de que el encargado acceda a datos personales para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales. El tercero que ha accedido leg\u00edtimamente a datos personales en estas consideraciones, ser\u00e1 considerado encargado del tratamiento.\n\nEl tratamiento de datos personales realizado por el encargado deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado del tratamiento de datos personales tratar\u00e1 \u00fanicamente los mismos conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas.\n\nUna vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la Autoridad de Protecci\u00f3n de Datos Personales.\n\nEl encargado ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento de datos personales establecidas en la presente Ley.\n\nArt. 35.- Acceso a datos personales por parte de terceros.- No se considerar\u00e1 transferencia o comunicaci\u00f3n cuando el acceso a datos personales por un tercero sea necesario para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales. El tercero que ha accedido a datos personales en estas condiciones debi\u00f3 hacerlo leg\u00edtimamente.\n\nEl tratamiento de datos personales realizado por terceros deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado del tratamiento de datos personales tratar\u00e1 \u00fanicamente los mismos conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas.\n\nUna vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la autoridad de protecci\u00f3n de datos personales.\n\nEl tercero ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento de datos personales establecidas en la presente Ley.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 4 del Reglamento General de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (RLOPDP) establece las siguientes definiciones:\n\n\u201c(\u2026) 6. Tercero: Persona natural o jur\u00eddica, autoridad p\u00fablica, servicio u organismo distinto del titular, del responsable del tratamiento, del encargado del tratamiento y de las personas autorizadas para tratar los datos personales bajo la autoridad directa del responsable. (\u2026)\u201d\n\nEl art\u00edculo 43 del RLOPDP establece lo siguiente:\n\n\u201cArt. 43.- Responsabilidad del encargado.- El encargado del tratamiento que, por cualquier causa, determine los fines y los medios del tratamiento, se considerar\u00e1, para efectos de la Ley, responsable del tratamiento en lo que respecta a dicho tratamiento. En tal sentido, para que el encargado sea considerado como tal, debe actuar a nombre y por cuenta del responsable y conforme a las instrucciones documentadas. Si el encargado considera que una instrucci\u00f3n es ilegal, informar\u00e1 al responsable del tratamiento, sin demora injustificada, para que se corrija la instrucci\u00f3n, de ser pertinente.\u201d\n\nCon base en la normativa previamente citada, y para poder esclarecer la aplicaci\u00f3n del art\u00edculo 34 y 35 de la LOPDP en relaci\u00f3n con el art\u00edculo 43 del RLOPDP, es necesario determinar los conceptos del responsable del tratamiento, encargado del tratamiento, destinatario y tercero, como punto de partida.\n\nRespecto al responsable del tratamiento, el art\u00edculo 4 de la LOPDP establece que podr\u00e1 ser una \u201cpersona natural, jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo, que solo o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales.\u201d Cabe analizar en partes la definici\u00f3n para aclararla respecto de su alcance de la siguiente manera:\n\nQue solo o conjuntamente: Este elemento introduce la posibilidad de que la decisi\u00f3n sobre el tratamiento de datos personales no sea exclusiva de un solo sujeto, sino que pueda ser ejercida de forma compartida con otros responsables. Esta redacci\u00f3n reconoce la figura de la responsabilidad conjunta, prevista en la normativa ecuatoriana, mediante la cual dos o m\u00e1s entidades determinan conjuntamente los fines y los medios del tratamiento.\n\nDecide sobre la finalidad: Decidir sobre la finalidad implica que el responsable del tratamiento tiene poder de decisi\u00f3n aut\u00f3nomo o compartido para determinar porqu\u00e9 se recogen los datos personales. \u00c9ste es el criterio fundamental que distingue al responsable del tratamiento de otras figuras, como el encargado. El responsable define el \u201cpara qu\u00e9\u201d del tratamiento y, por tanto, asume la responsabilidad principal de que dicho prop\u00f3sito sea l\u00edcito, expl\u00edcito, determinado y compatible con el marco normativo.\n\nDecide sobre el tratamiento: hace referencia a cualquier operaci\u00f3n o conjunto de operaciones que se realicen sobre datos personales, tales como su recolecci\u00f3n, almacenamiento, consulta, modificaci\u00f3n, uso, comunicaci\u00f3n o eliminaci\u00f3n. El decidir sobre el tratamiento, implica que el responsable tiene control sobre los medios t\u00e9cnicos y organizativos a trav\u00e9s de los cuales se lleva a cabo ese tratamiento.\n\nRespecto al encargado del tratamiento, el mismo art\u00edculo 4 de la LOPDP menciona que es \u201cpersona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales\u201d. Al igual que lo previamente efectuado, se desglosa la definici\u00f3n para mayor claridad:\n\nQue solo o conjuntamente: Este primer componente indica que el tratamiento realizado por el encargado puede llevarse a cabo de forma individual o coordinada con otros encargados, sin que ello implique autonom\u00eda en la determinaci\u00f3n de la finalidad. El hecho de que el encargado pueda operar \u201cconjuntamente\u201d no lo convierte en responsable conjunto, pues su actuaci\u00f3n se encuentra subordinada a las instrucciones del responsable.\n\nTrate datos personales a nombre de: Este texto expresa que el encargado no act\u00faa en nombre propio, sino en representaci\u00f3n del responsable, cumpliendo funciones operativas que le han sido delegadas, y por las que ha sido contratado.\n\nTrate datos personales por cuenta de: La expresi\u00f3n \u201cpor cuenta de\u201d refuerza la naturaleza instrumental del rol del encargado. El encargado realiza operaciones de tratamiento por delegaci\u00f3n o encargo expreso, en virtud de una relaci\u00f3n contractual o legal con el responsable. Su intervenci\u00f3n es de car\u00e1cter auxiliar y debe ce\u00f1irse al marco de control y supervisi\u00f3n que determine el responsable.\n\nRespecto al destinatario el art\u00edculo 4 ib\u00eddem, se se\u00f1ala que ser\u00e1 la \u201cpersona natural o jur\u00eddica que ha sido comunicada con datos personales\u201d. A continuaci\u00f3n, se desglosa la definici\u00f3n para aclarar su alcance:\n\nPersona natural o jur\u00eddica: Este componente indica que el destinatario puede ser cualquier sujeto individual o colectivo, a diferencia del responsable o encargado, el destinatario no est\u00e1 definido por su rol funcional en el tratamiento, sino por el hecho de haber recibido datos personales como parte de una transferencia o comunicaci\u00f3n de datos personales.\n\nHa sido comunicada: Este factor delimita el alcance del t\u00e9rmino a quienes han recibido datos personales como parte de una acci\u00f3n de transferencia o comunicaci\u00f3n por parte de un responsable o encargado del tratamiento. Es decir, el destinatario no decide sobre la finalidad ni sobre los medios del tratamiento (como el responsable), ni ejecuta operaciones a nombre del responsable (como el encargado); su rol es receptivo, y se configura \u00fanicamente por el hecho de recibir datos personales.\n\nRespecto al tercero el art\u00edculo 4 del RLOPDP menciona que es \u201c[p]ersona natural o jur\u00eddica, autoridad p\u00fablica, servicio u organismo distinto del titular, del responsable del tratamiento, del encargado del tratamiento y de las personas autorizadas para tratar los datos personales bajo la autoridad directa del responsable\u201d. Dicho texto se analiza de la siguiente manera:\n\nDistinto al titular, responsable del tratamiento, encargado del tratamiento y personales autorizadas para tratar los datos bajo la autoridad del responsable: El tercero es definido como cualquier persona natural o jur\u00eddica, autoridad p\u00fablica, servicio u organismo que no sea el titular, el responsable del tratamiento, el encargado del tratamiento ni el personal autorizado bajo la autoridad del responsable. Esta definici\u00f3n, construida por exclusi\u00f3n, delimita claramente a los sujetos externos al c\u00edrculo de tratamiento leg\u00edtimo de los datos personales. Es as\u00ed que, si bien todo destinatario es un tercero, no todo tercero es destinatario, ya que \u00e9ste \u00faltimo requiere de un acto concreto de comunicaci\u00f3n de datos.\n\nUna vez definidos y determinados los alcances reales de los conceptos antes se\u00f1alado, esta autoridad estima necesario que los mismos sean interpretados de forma sist\u00e9mica y en concordancia con el marco normativo vigente en materia de protecci\u00f3n de datos personales. Tal interpretaci\u00f3n resulta esencial para una aplicaci\u00f3n coherente de las disposiciones legales y reglamentarias que rigen esta materia. En este sentido, es imprescindible considerar el ciclo de vida del dato personal como un eje estructural del tratamiento. El ciclo debe observarse de manera integral en todo tratamiento de datos personales, con independencia de su naturaleza o del sector en el que se lleve a cabo, dado que constituye la base sobre la cual se articulan las obligaciones y responsabilidades de los distintos sujetos intervinientes. La correcta comprensi\u00f3n de las etapas que conforman dicho ciclo permite delimitar con precisi\u00f3n el rol que cada actor \u2013sea responsable, encargado, tercero u otro sujeto vinculado al tratamiento\u2013 desempe\u00f1a dentro del sistema de protecci\u00f3n de datos personales, as\u00ed como sus facultades, l\u00edmites y obligaciones a lo largo de todo el proceso.\n\nCon el prop\u00f3sito de ofrecer mayor claridad al Consultante respecto a esta estructura funcional, se presenta a continuaci\u00f3n una representaci\u00f3n gr\u00e1fica de las etapas que integran el ciclo de vida del dato personal, a fin de facilitar su comprensi\u00f3n y aplicaci\u00f3n conforme a los principios y deberes previstos en la normativa vigente:\n\n<img decoding=\"async\" src=\"https:\/\/pruebap.union-ratings.com\/wp-content\/uploads\/2025\/12\/Imagen1.jpg\" \n     alt=\"Protecci\u00f3n de datos personales\"\n     style=\"display:block; margin:20px auto; max-width:80%; height:auto; border-radius:8px;\">\nComo se puede observar en el gr\u00e1fico anterior, el ciclo de vida del dato personal comprende las distintas fases por las que atraviesa desde el momento en que es recolectado hasta su eliminaci\u00f3n o anonimizaci\u00f3n. Cada una de estas fases debe estar sujeta al cumplimiento de los principios rectores del tratamiento y a la implementaci\u00f3n de medidas de seguridad, transparencia y licitud, que aseguren el respeto de los derechos de los titulares y la legitimidad del tratamiento. El proceso inicia con la captaci\u00f3n o recolecci\u00f3n del dato personal, momento en el cual el responsable del tratamiento debe contar con una de las bases legitimadoras que se establecen en el art\u00edculo 7 de la LOPDP. Asimismo, debe informar de manera clara al titular sobre las finalidades del tratamiento y garantizar que la informaci\u00f3n sea obtenida de forma l\u00edcita, leal y transparente.\n\nLa segunda etapa se da una vez recolectados los datos, \u00e9stos pasan al registro y almacenamiento, sea en formato f\u00edsico o digital, fase en la que se debe asegurar la integridad, confidencialidad y disponibilidad de la informaci\u00f3n mediante la adopci\u00f3n de medidas t\u00e9cnicas, f\u00edsicas, legales, administrativas y organizativas apropiadas. El almacenamiento debe ajustarse a los principios de minimizaci\u00f3n, proporcionalidad y limitaci\u00f3n temporal, evitando la conservaci\u00f3n excesiva e innecesaria de datos, solamente conserv\u00e1ndolos para la finalidad que motiv\u00f3 su recolecci\u00f3n. En la tercera etapa, los datos personales ingresan en la fase de uso o tratamiento activo, que abarca cualquier operaci\u00f3n que se realice sobre ellos, incluyendo su an\u00e1lisis, modificaci\u00f3n, procesamiento, entre otras. En esta etapa, el tratamiento debe responder exclusivamente a la finalidad declarada y contar con controles efectivos que permitan garantizar la trazabilidad. Es en esta etapa donde el responsable del tratamiento puede realizar un encargo de tratamiento de datos personales.\n\nLa cuarta etapa, que no se da ni es obligatoria para todos los tratamientos, es la de transferencia o comunicaci\u00f3n a terceros. Dicha transferencia deber\u00e1 contar con las bases legitimadoras correspondientes y, contar con garant\u00edas suficientes que aseguren un nivel adecuado de protecci\u00f3n de la informaci\u00f3n tanto en almacenamiento del responsable del tratamiento como en tr\u00e1nsito. Toda comunicaci\u00f3n de datos debe documentarse y estar debidamente respaldada por contratos u otros instrumentos que regulen el acceso y uso de la informaci\u00f3n por parte del tercero que recibe la informaci\u00f3n.\n\nSuperada la fase activa del tratamiento, se pasa a la quinta etapa que es la de conservaci\u00f3n. Los datos deben ser conservados \u00fanicamente durante el tiempo estrictamente necesario para el cumplimiento de la finalidad que justific\u00f3 su recolecci\u00f3n. Concluido dicho plazo, corresponde al responsable proceder a su eliminaci\u00f3n o a su anonimizaci\u00f3n irreversible, salvo que exista una obligaci\u00f3n legal o contractual de conservaci\u00f3n posterior. La conservaci\u00f3n debe regirse por el principio de proporcionalidad, evitando la retenci\u00f3n indefinida de datos que no responden a una finalidad actual, y aplicando t\u00e9cnicas como la seudonimizaci\u00f3n cuando corresponda. Finalmente, la sexta etapa corresponde a la eliminaci\u00f3n del dato personal, que implica su destrucci\u00f3n definitiva o, alternativamente, su anonimizaci\u00f3n irreversible, de modo que no pueda ser reidentificado por ning\u00fan medio razonablemente disponible. Esta etapa puede ser activada por el cumplimiento de los plazos legales de conservaci\u00f3n, por el ejercicio del derecho de eliminaci\u00f3n del titular, o por el cese de la finalidad del tratamiento. En todos los casos, el procedimiento de eliminaci\u00f3n debe garantizar que la informaci\u00f3n no pueda ser recuperada ni expuesta posteriormente.\n\nSe enfatiza que el enfoque por ciclo de vida del dato personal permite adoptar una visi\u00f3n integral del tratamiento, identificar riesgos en cada etapa y aplicar medidas de seguridad diferenciadas de protecci\u00f3n que respondan al nivel de sensibilidad de los datos y a la naturaleza de la operaci\u00f3n que se realiza. En dicho sentido es fundamental que durante todo el ciclo de vida del dato se debe mantener una supervisi\u00f3n constante, debido a que el tratamiento de datos personales es din\u00e1mico por lo que la mera implementaci\u00f3n no implica un cumplimiento total, sino que se debe mantener una auditor\u00eda y actualizaci\u00f3n constante para poder monitorear el flujo de los datos personales.\n\nAhora bien, analizada las diferentes etapas y como \u00e9stas se ubican en el ciclo de vida del dato, es menester analizar de manera desglosada los art\u00edculos 34 y 35 de la LOPDP, previamente citados. Iniciamos con el art\u00edculo 34, del cual se obtienen los siguientes elementos:\n\nNo se considera transferencia ni comunicaci\u00f3n: \u201cNo se considerar\u00e1 transferencia o comunicaci\u00f3n en el caso de que el encargado acceda a datos personales\u201d.\n\nPrestaci\u00f3n de servicio al responsable: \u201cpara la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales\u201d.\n\nAcceso leg\u00edtimo: \u201cEl tercero que ha accedido leg\u00edtimamente a datos personales en estas consideraciones, ser\u00e1 considerado encargado del tratamiento.\u201d.\n\nContrato de encargo: \u201ctratamiento de datos personales realizado por el encargado deber\u00e1 estar regulado por un contrato (\u2026) en el que se establezca de manera clara y precisa que el encargado del tratamiento de datos personales tratar\u00e1 \u00fanicamente los mismos conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas.\u201d.\n\nEliminaci\u00f3n y devoluci\u00f3n: \u201cUna vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la Autoridad de Protecci\u00f3n de Datos Personales.\u201d.\n\nResponsabilidad: \u201cEl encargado ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento (\u2026)\u201d.\n\nEn este sentido a continuaci\u00f3n se procede a realizar el mismo ejercicio con el art\u00edculo 35:\n\nNo se considera transferencia ni comunicaci\u00f3n: \u201cNo se considerar\u00e1 transferencia o comunicaci\u00f3n cuando el acceso a datos personales por un tercero\u201d.\n\nPrestaci\u00f3n de servicio al responsable: \u201csea necesario para la prestaci\u00f3n de un servicio al responsable del tratamiento de datos personales\u201d.\n\nAcceso leg\u00edtimo: \u201cEl tercero que ha accedido a datos personales en estas condiciones debi\u00f3 hacerlo leg\u00edtimamente.\u201d.\n\nContrato de encargo: \u201cEl tratamiento de datos personales realizado por terceros deber\u00e1 estar regulado por un contrato, en el que se establezca de manera clara y precisa que el encargado del tratamiento (\u2026) conforme las instrucciones del responsable y que no los utilizar\u00e1 para finalidades diferentes a las se\u00f1aladas en el contrato, ni que los transferir\u00e1 o comunicar\u00e1 ni siquiera para su conservaci\u00f3n a otras personas.\u201d.\n\nEliminaci\u00f3n y devoluci\u00f3n: \u201cUna vez que se haya cumplido la prestaci\u00f3n contractual, los datos personales deber\u00e1n ser destruidos o devueltos al responsable del tratamiento de datos personales bajo la supervisi\u00f3n de la autoridad de protecci\u00f3n de datos personales.\u201d.\n\nResponsabilidad: \u201cEl tercero ser\u00e1 responsable de las infracciones derivadas del incumplimiento de las condiciones de tratamiento de datos personales establecidas en la presente Ley.\u201d.\n\nEs as\u00ed como, se evidencian varias similitudes entre ambos art\u00edculos, de las cuales se destaca que si bien, el primer art\u00edculo est\u00e1 dirigido al encargado directamente; y, el segundo, a la figura del tercero, ambos terminan regulando en ambos casos un encargo de tratamiento que es dado por \u201cla prestaci\u00f3n de un servicio\u201d al responsable del tratamiento, elemento clave el cual convierte a la relaci\u00f3n de las partes en un encargo de tratamiento. De esta manera, se deriva la obligaci\u00f3n de eliminaci\u00f3n y devoluci\u00f3n de los datos personales al responsable del tratamiento una vez finalizada la prestaci\u00f3n del servicio, entendi\u00e9ndose que la supervisi\u00f3n por parte de la autoridad como la posibilidad de desplegar el aparataje institucional en caso de incumplimiento. Consecuentemente se establece la responsabilidad en caso de incumplimiento de las condiciones contractuales establecidas. En este sentido la diferencia de los art\u00edculos radica en el momento inicial respecto a quien est\u00e1 dirigido y, del an\u00e1lisis previo se evidencian los siguientes elementos diferenciadores:\n<img decoding=\"async\" src=\"https:\/\/pruebap.union-ratings.com\/wp-content\/uploads\/2025\/12\/Imagen2-1.jpg\" \n     alt=\"Protecci\u00f3n de datos personales\"\n     style=\"display:block; margin:20px auto; max-width:80%; height:auto; border-radius:8px;\">\nCon base en lo previamente se\u00f1alado, el art\u00edculo 35 de la LOPDP debe ser interpretado como una cl\u00e1usula de reconducci\u00f3n jur\u00eddica, en tanto constituye un mecanismo normativo que permite determinar cu\u00e1ndo un tercero que accede a datos personales, en el contexto de la prestaci\u00f3n de un servicio al responsable del tratamiento, deja de ser tercero y se convierte en un encargado del tratamiento. Mediante este mecanismo, se busca evitar vac\u00edos de responsabilidad o zonas grises en el tratamiento de datos por parte de sujetos que, si bien formalmente pueden ser considerados terceros, en la pr\u00e1ctica brindan un servicio al responsable de tratamiento, convirtiendo el mero acceso a datos personales de dicho responsable del tratamiento, en un encargo de tratamiento. En efecto, el art\u00edculo 35 establece un criterio t\u00e9cnico que reconduce la situaci\u00f3n jur\u00eddica del tercero hacia la figura del encargado cuando concurren determinados elementos: (i) el acceso a los datos personales se produce en virtud de una prestaci\u00f3n de servicios a favor del responsable; y, (ii) dicho acceso es necesario para la ejecuci\u00f3n del servicio.\n\nAhora bien, cabe analizar el art\u00edculo 43 del RLOPDP el cual establece:\n\n\u201cResponsabilidad del encargado.- El encargado del tratamiento que, por cualquier causa, determine los fines y los medios del tratamiento, se considerar\u00e1, para efectos de la Ley, responsable del tratamiento en lo que respecta a dicho tratamiento. En tal sentido, para que el encargado sea considerado como tal, debe actuar a nombre y por cuenta del responsable y conforme a las instrucciones documentadas. Si el encargado considera que una instrucci\u00f3n es ilegal, informar\u00e1 al responsable del tratamiento, sin demora injustificada, para que se corrija la instrucci\u00f3n, de ser pertinente.\u201d\n\nEn este sentido se destacan los siguientes elementos claves:\n\n\u201cResponsabilidad del encargado\u201d: el primer requisito para que se pueda aplicar este art\u00edculo es que debe tener la calidad de encargado. Tanto en los art\u00edculos 34 y 35, se constituye un encargo de tratamiento; y, por lo tanto, el art\u00edculo 43 del RLOPDP es aplicable.\n\nEl encargado del tratamiento que, por cualquier causa, determine los fines y los medios del tratamiento, se considerar\u00e1, para efectos de la Ley, responsable del tratamiento en lo que respecta a dicho tratamiento\u201d: de acuerdo con este elemento, en el caso que el encargado por cualquier causa - la cual en TODO momento debe ser leg\u00edtima - decida sobre los fines y medios de un nuevo tratamiento, se considerar\u00e1 responsable para dichas finalidades. Sin embargo, en este punto cabe recalcar que, al ostentar la calidad de responsable de tratamiento para dichas finalidades, \u00e9ste deber\u00e1 necesariamente contar con una de las bases legitimadoras establecidas en el art\u00edculo 7 para que se considere leg\u00edtimo y legal dicho tratamiento.\n\n\u201cEn tal sentido, para que el encargado sea considerado como tal, debe actuar a nombre y por cuenta del responsable y conforme a las instrucciones documentadas.\u201d: este elemento debe entenderse en armon\u00eda con las definiciones dadas por la normativa y el art\u00edculo 34, 35 de la LOPDP, en este sentido se entiende que todos los art\u00edculos est\u00e1n en armon\u00eda debido a que el tratar los datos personales en nombre y cuenta de implica que debe haber una relaci\u00f3n contractual entre las partes. Por ende, el que el art\u00edculo 34 y 35 mencionen que se configura un encargo al prestar un servicio al responsable del tratamiento por parte del encargado comprende que en la acci\u00f3n de prestar el servicio lo hace a nombre y por cuenta del responsable del tratamiento, debido a que este \u00faltimo le contrata para que le d\u00e9 un servicio espec\u00edfico sobre la base de datos propia que tiene en posici\u00f3n y usa para sus propias finalidades. De igual manera, se entiende que, si el responsable de tratamiento no contrata al encargado del tratamiento, este \u00faltimo no podr\u00eda acceder a dicha base de datos por lo que depende del responsable del tratamiento para poder acceder a la misma y poder cumplir con las finalidades para las cuales se le contrata. En este punto se cita la consulta absuelta en el Oficio N\u00b0 SPDP-IRD-2025-0090-O donde se menciona que \u201cse convierta en un encargado del tratamiento debido a que pasa a realizar un tratamiento de datos personales que fue solicitado \u2013 contratado- por parte del responsable del tratamiento, y tiene acceso a datos personales a los cuales, en ciertos casos, por s\u00ed solo no hubiera podido obtener.\u201d\n\nCon base en el an\u00e1lisis previamente realizado se establece que tanto las definiciones de la normativa en los art\u00edculos 34 y 35 de la LOPDP y el 43 del RLOPDP, no se contradicen y se entienden de manera concordante, pues el art\u00edculo 34, como lo mencion\u00f3 una de las personas jur\u00eddicas a quien se solicit\u00f3 criterio jur\u00eddico es, \u201cla columna vertebral de la regulaci\u00f3n para definir a un encargado del tratamiento\u201d. Mientras que el art\u00edculo 35 es el art\u00edculo que busca evitar vac\u00edos de responsabilidad en casos donde terceros, que acceden a datos personales en el marco de un servicio al responsable, configurando en la pr\u00e1ctica una relaci\u00f3n de encargo. En este sentido, se establece que los art\u00edculos se relacionan y, como mencionaba una de las personas jur\u00eddicas a quien se le solicit\u00f3 opini\u00f3n jur\u00eddica, el art\u00edculo 43 del RLOPDP complementa la relaci\u00f3n jur\u00eddica entre el responsable y el encargado del tratamiento.\n\nSin embargo, se aclara que una misma persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica u otro organismo puede ostentar la figura de responsable del tratamiento frente a unas finalidades espec\u00edficas y de encargado del tratamiento frente a otras finalidades espec\u00edficas. Es as\u00ed que, en ocasiones puede ostentar la calidad de encargado del tratamiento para datos personales que ha tenido acceso por prestar un servicio a un responsable del tratamiento, pero se considerar\u00e1 responsable del tratamiento de esos mismos datos personales para otra finalidad leg\u00edtima a la cual destine los mismos. Por ejemplo, en el caso de que, por una obligaci\u00f3n legal, deba conservar dicha informaci\u00f3n, caso en el cual inicia su propio ciclo de vida del dato. Empero, en dicha relaci\u00f3n en ning\u00fan momento se pierde la calidad de encargado del tratamiento frente al responsable del tratamiento inicial quien lo contrat\u00f3 para que preste un servicio espec\u00edfico determinado, teniendo que cumplir con todas las disposiciones normativas de protecci\u00f3n de datos personales. Es as\u00ed que, se deber\u00e1n devolver los datos personales que le hayan sido proporcionados relativos a las finalidades del encargo, pero los datos personales legitimados para sus finalidades propias que ya constan en su propio ciclo de vida del dato pueden ser conservados hasta cumplir con la finalidad de ese ciclo de vida espec\u00edfico.\n\nAdicionalmente, esta autoridad recalca y enfatiza los siguientes puntos: primero, que la \u201cprestaci\u00f3n de un servicio\u201d comprende la acci\u00f3n de realizar dicho servicio a nombre y cuenta del responsable del tratamiento. Segundo, que el encargado del tratamiento que es contratado por el responsable del tratamiento, la mayor\u00eda de las veces \u2013si no es en todas- se dedica a un giro de negocio distinto, por esto mismo es contratado; sin embargo, el hecho de que \u00e9ste preste sus servicios que evidentemente son propios, no se puede interpretar como sus propias finalidades. Por lo tanto, el encargado que sea contratado para dar un servicio no puede asumir para s\u00ed la base de datos del responsable del tratamiento para intereses propios como, por ejemplo, alimentar su propia base de datos para generar prospecci\u00f3n. Tercero, en caso de que, por \u201ccualquier causa\u201d el encargado determine los fines y medios del tratamiento, este \u00faltimo deber\u00e1 ser leg\u00edtimo, esto es que debe cumplir con una base legitimadora y dem\u00e1s obligaciones establecidas en la normativa de protecci\u00f3n de datos personales para el responsable del tratamiento.\u201d.\n\n\u201cSobre la base de lo se\u00f1alado, GOLDEN solicita a la SPDP que aclare la forma de interpretaci\u00f3n y aplicaci\u00f3n de los art\u00edculos 34 y 35 de la LOPDP, en junto con el alcance jur\u00eddico del art\u00edculo 43 del RLOPDP.\u201d\n\nEn atenci\u00f3n a los t\u00e9rminos expuestos en la consulta remitida mediante oficio SN, con fecha 14 de mayo de 2025, y con base en el an\u00e1lisis correspondiente, esta Autoridad procede a dar respuesta a lo planteado por el consultante, ratificando el pronunciamiento contenido en el Oficio N.\u00ba SPDP-IRD-2025-0096-O, emitido en el marco del expediente EXP-SPDP-IRD-CNSR-2025-0026, en el cual se establece lo siguiente:\n\n\u201cCon base en el an\u00e1lisis previamente expuesto, se propone la siguiente interpretaci\u00f3n arm\u00f3nica de los art\u00edculos 34 y 35 de la LOPDP: el art\u00edculo 34 resulta aplicable a los encargados del tratamiento debidamente identificados y formalizados, esto es, aquellos que, por disposici\u00f3n del responsable, tratan datos personales bajo una relaci\u00f3n contractual claramente definida.\n\nPor su parte, el art\u00edculo 35 debe aplicarse a los casos en los que una persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica u otro organismo inicie su relaci\u00f3n como tercero, pero cuya participaci\u00f3n consista, en esencia, en la prestaci\u00f3n de un servicio al responsable del tratamiento que implique el tratamiento de datos personales a los que se accede y tiene conocimiento por dicha prestaci\u00f3n. En tales circunstancias, el tercero se convierte en un encargado del tratamiento, por lo que estar\u00e1 sujeto a las obligaciones y responsabilidades que la normativa impone a dicha figura.\n\nEsta interpretaci\u00f3n debe aplicarse en conjunto con lo previsto en el art\u00edculo 43 del RLOPDP, el cual permite clarificar el alcance de la relaci\u00f3n entre el responsable y el encargado. En particular, se establece que, cuando un encargado del tratamiento destine los datos personales a finalidades propias \u2014distintas de aquellas que motivaron su encargo\u2014, deber\u00e1 contar con una base de legitimaci\u00f3n v\u00e1lida, y ser\u00e1 considerado responsable del tratamiento respecto de dichas finalidades espec\u00edficas, sin que ello implique la p\u00e9rdida de su calidad de encargado respecto de las finalidades originales para las cuales fue contratado.\n\nEste pronunciamiento debe ser entendido en su integridad y su aplicaci\u00f3n es de exclusiva responsabilidad del Consultante. Esta respuesta no tiene car\u00e1cter vinculante ni genera efectos jur\u00eddicos generales, pues constituye \u00fanicamente una opini\u00f3n t\u00e9cnica sobre la normativa aplicable en materia de protecci\u00f3n de datos personales.\n\nSu contenido no puede, en ning\u00fan caso, ser invocado para limitar, condicionar o impedir el ejercicio de las facultades de supervisi\u00f3n, control y sanci\u00f3n que corresponden a la Superintendencia de Protecci\u00f3n de Datos Personales.\u201d.\n\nPronunciamiento\n\u201cSobre la base de lo se\u00f1alado, GOLDEN solicita a la SPDP que aclare la forma de interpretaci\u00f3n y aplicaci\u00f3n de los art\u00edculos 34 y 35 de la LOPDP, en junto con el alcance jur\u00eddico del art\u00edculo 43 del RLOPDP.\u201d\n\n\n\nEn atenci\u00f3n a los t\u00e9rminos expuestos en la consulta remitida mediante oficio SN, con fecha 14 de mayo de 2025, y con base en el an\u00e1lisis correspondiente, esta Autoridad procede a dar respuesta a lo planteado por el consultante, ratificando el pronunciamiento contenido en el Oficio N.\u00ba SPDP-IRD-2025-0096-O, emitido en el marco del expediente EXP-SPDP-IRD-CNSR-2025-0026, en el cual se establece lo siguiente:\n\n\u201cCon base en el an\u00e1lisis previamente expuesto, se propone la siguiente interpretaci\u00f3n arm\u00f3nica de los art\u00edculos 34 y 35 de la LOPDP: el art\u00edculo 34 resulta aplicable a los encargados del tratamiento debidamente identificados y formalizados, esto es, aquellos que, por disposici\u00f3n del responsable, tratan datos personales bajo una relaci\u00f3n contractual claramente definida.\n\nPor su parte, el art\u00edculo 35 debe aplicarse a los casos en los que una persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica u otro organismo inicie su relaci\u00f3n como tercero, pero cuya participaci\u00f3n consista, en esencia, en la prestaci\u00f3n de un servicio al responsable del tratamiento que implique el tratamiento de datos personales a los que se accede y tiene conocimiento por dicha prestaci\u00f3n. En tales circunstancias, el tercero se convierte en un encargado del tratamiento, por lo que estar\u00e1 sujeto a las obligaciones y responsabilidades que la normativa impone a dicha figura.\n\nEsta interpretaci\u00f3n debe aplicarse en conjunto con lo previsto en el art\u00edculo 43 del RLOPDP, el cual permite clarificar el alcance de la relaci\u00f3n entre el responsable y el encargado. En particular, se establece que, cuando un encargado del tratamiento destine los datos personales a finalidades propias \u2014distintas de aquellas que motivaron su encargo\u2014, deber\u00e1 contar con una base de legitimaci\u00f3n v\u00e1lida, y ser\u00e1 considerado responsable del tratamiento respecto de dichas finalidades espec\u00edficas, sin que ello implique la p\u00e9rdida de su calidad de encargado respecto de las finalidades originales para las cuales fue contratado.\n\nEste pronunciamiento debe ser entendido en su integridad y su aplicaci\u00f3n es de exclusiva responsabilidad del Consultante. Esta respuesta no tiene car\u00e1cter vinculante ni genera efectos jur\u00eddicos generales, pues constituye \u00fanicamente una opini\u00f3n t\u00e9cnica sobre la normativa aplicable en materia de protecci\u00f3n de datos personales.\n\nSu contenido no puede, en ning\u00fan caso, ser invocado para limitar, condicionar o impedir el ejercicio de las facultades de supervisi\u00f3n, control y sanci\u00f3n que corresponden a la Superintendencia de Protecci\u00f3n de Datos Personales.\u201d.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0108-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0108-O\nPreguntas\n\u201c\u00bfEn aplicaci\u00f3n de los art\u00edculos 7, numeral, 1, 8 y 26 de la ley Org\u00e1nica de Protecci\u00f3n de Datos Personales, es jur\u00eddicamente viable el uso del consentimiento explicito como base legitimadora para el control de asistencia de los trabajadores siempre y cuando exista un an\u00e1lisis de riesgo integral que contenga medidas organizativas y t\u00e9cnicas que permitan mitigar los riesgos; y, alternativas no invasivas que permitan tomar la decisi\u00f3n de optar por otro mecanismo de control de asistencia, reduciendo as\u00ed la posibilidad de la existencia de un temor reverencial por parte del empleador?.\u201d\n\n\n\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0126-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0126-O\nPreguntas\n\u201c\u00bfEn los casos en que el tratamiento de datos personales se sustente en una base legitimadora distinta al consentimiento -como lo establece el art\u00edculo 7 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales-, resulta legalmente viable efectuar dicho tratamiento sin requerir la aceptaci\u00f3n expresa de la pol\u00edtica de protecci\u00f3n de datos personales por parte del titular, siempre que se cumpla con el deber de informar previsto en el art\u00edculo 10 y 12 de la misma norma?\u201d\n\nAn\u00e1lisis\nSuperintendencia de Protecci\u00f3n de Datos Personales\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido:\n\nAdicionalmente, el numeral 19 del art\u00edculo 66 Constituci\u00f3n de la Rep\u00fablica del Ecuador (\"CRE\") reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:\n\nArt. 66.-\n\nSe reconoce y garantizar\u00e1 a las personas: (...) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (...) (\u00e9nfasis agregado).\n\nAsimismo, el art\u00edculo 92 de la CRE prev\u00e9 lo siguiente:\n\nArt. 92.-\n\nToda persona, por sus propios derechos o como representante legitimado para el efecto, tendr\u00e1 derecho a conocer de la existencia y a acceder a los documentos, datos gen\u00e9ticos, bancos o archivos de datos personales e informes que sobre s\u00ed misma, o sobre sus bienes, consten en entidades p\u00fablicas o privadas, en soporte material o electr\u00f3nico. Asimismo tendr\u00e1 derecho a conocer el uso que se haga de ellos, su finalidad, el origen y destino de informaci\u00f3n personal y el tiempo de vigencia del archivo o banco de datos.\n\nLas personas responsables de los bancos o archivos de datos personales podr\u00e1n difundir la informaci\u00f3n archivada con autorizaci\u00f3n de su titular o de la ley.\n\nLa persona titular de los datos podr\u00e1 solicitar al responsable el acceso sin costo al archivo, as\u00ed como la actualizaci\u00f3n de los datos, su rectificaci\u00f3n, eliminaci\u00f3n o anulaci\u00f3n. En el caso de datos sensibles, cuyo archivo deber\u00e1 estar autorizado por la ley o por la persona titular, se exigir\u00e1 la adopci\u00f3n de las medidas de seguridad necesarias. Si no se atendiera su solicitud, \u00e9sta podr\u00e1 acudir a la jueza o juez. La persona afectada podr\u00e1 demandar por los perjuicios ocasionados. (\u00e9nfasis agregado).\n\nEn concordancia con los art\u00edculos previamente citados, el art\u00edculo 4 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales (LOPDP)  lo siguiente:\n\nConsentimiento: Manifestaci\u00f3n de la voluntad libre, espec\u00edfica, informada e inequ\u00edvoca, por el que el titular de los datos personales autoriza al responsable del tratamiento de los datos personales a tratar los mismos.\n\nDato personal: Dato que identifica o hace identificable a una persona natural, directa o indirectamente.\n\nTratamiento: Cualquier operaci\u00f3n o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos t\u00e9cnicos de car\u00e1cter automatizado, parcialmente automatizado o no automatizado, tales como: la recogida, recopilaci\u00f3n, obtenci\u00f3n, registro, organizaci\u00f3n, estructuraci\u00f3n, conservaci\u00f3n, custodia, adaptaci\u00f3n, modificaci\u00f3n, eliminaci\u00f3n, indexaci\u00f3n, extracci\u00f3n, consulta, elaboraci\u00f3n, utilizaci\u00f3n, posesi\u00f3n, aprovechamiento, distribuci\u00f3n, cesi\u00f3n, comunicaci\u00f3n o transferencia, o cualquier otra forma de habilitaci\u00f3n de acceso, cotejo, interconexi\u00f3n, limitaci\u00f3n, supresi\u00f3n, destrucci\u00f3n y, en general, cualquier uso de datos personales. (\u00e9nfasis agregado).\n\nEl art\u00edculo 7 de la LOPDP establece que:\n\nArt. 7.- Tratamiento leg\u00edtimo de datos personas.-\n\nEl tratamiento ser\u00e1 leg\u00edtimo y l\u00edcito si se cumple con alguna de las siguientes condiciones:\n\n1) Por consentimiento del titular para el tratamiento de sus datos personales, para una o varias finalidades especificas;\n2) Que sea realizado por el responsable del tratamiento en cumplimiento de una obligaci\u00f3n legal;\n3) Que sea realizado por el responsable del tratamiento, por orden judicial, debiendo observarse los principios de la presente Ley;\n4) Que el tratamiento de datos personales se sustente en el cumplimiento de una misi\u00f3n realizada en inter\u00e9s p\u00fablico o en el ejercicio de poderes p\u00fablicos conferidos al responsable, derivados de una competencia atribuida por una norma con rango de ley, sujeto al cumplimiento de los est\u00e1ndares internacionales de derechos humanos aplicables a la materia, al cumplimiento de los principios de esta Ley y a los criterios de legalidad, proporcionalidad y necesidad;\n5) Para la ejecuci\u00f3n de medidas precontractuales a petici\u00f3n del titular o para el cumplimiento de obligaciones contractuales perseguidas por el responsable del tratamiento de datos personales, encargado del tratamiento de datos personales o por un tercero legalmente habilitado;\n6) Para proteger intereses vitales del interesado o de otra persona natural, como su vida, salud o integridad;\n7) Para tratamiento de datos personales que consten en bases de datos de acceso p\u00fablico; u,\n8) Para satisfacer un inter\u00e9s leg\u00edtimo del responsable de tratamiento o de tercero, siempre que no prevalezca el inter\u00e9s o derechos fundamentales de los titulares al amparo de lo dispuesto en esta norma.\n(\u00e9nfasis agregado).\n\nEn concordancia con la normativa previamente referida, se aclara que todo tratamiento de datos personales para que sea considerado leg\u00edtimo debe ampararse en una de las bases de legitimaci\u00f3n contempladas en el art\u00edculo 7 de la LOPDP, las cuales son taxativas. Es as\u00ed que ninguna de las bases de legitimaci\u00f3n tiene superioridad o prevalencia sobre otra. De conformidad con lo establecido en la LOPDP, todas las bases de legitimaci\u00f3n tienen el mismo rango y valor jur\u00eddico y deben ser aplicadas seg\u00fan correspondan en cada caso concreto y para cada finalidad espec\u00edfica. Por ello, la aplicaci\u00f3n de cualesquiera de las bases de legitimaci\u00f3n previstas en el ordenamiento jur\u00eddico vigente no excluye en ning\u00fan sentido el cumplimiento de obligaciones ni principios que establece la normativa de protecci\u00f3n de datos personales para ninguno de los integrantes del sistema de protecci\u00f3n de datos personales.\n\nEn este sentido, todos los responsables y encargados del tratamiento tienen la obligaci\u00f3n legal de contar con una pol\u00edtica de protecci\u00f3n de datos personales que refleje de manera precisa las actividades de tratamiento que llevan a cabo. Esta pol\u00edtica constituye un instrumento esencial de cumplimiento normativo, en tanto se configura como el documento base que debe contener, al menos, la informaci\u00f3n prevista en el art\u00edculo 12 de la LOPDP. Su importancia radica en que permite informar de manera clara y transparente al titular de los datos personales, a la Superintendencia de Protecci\u00f3n de Datos Personales y, en general, a todos los actores del sistema de protecci\u00f3n de datos personales, acerca de las operaciones de tratamiento realizadas por el responsable o encargado, seg\u00fan corresponda, as\u00ed como los lineamientos jur\u00eddicos y organizacionales que rigen dicho tratamiento.\n\nNo obstante lo anterior, de conformidad con lo dispuesto en el numeral 4 del art\u00edculo 47 de la LOPDP, la obligaci\u00f3n prevista en la normativa vigente exige que la pol\u00edtica de protecci\u00f3n de datos personales est\u00e9 implementada, disponible y acorde con los tratamientos efectuados, mas no que sea aceptada formalmente por los titulares. Sin embargo, en virtud del principio de transparencia y del derecho a la informaci\u00f3n, la pol\u00edtica debe ser comunicada oportunamente a los titulares, de forma previa o simult\u00e1nea a la recolecci\u00f3n de los datos personales o, en caso de no haber una recolecci\u00f3n de datos personales, en el momento previo a que se realice el tratamiento de datos personales. En este sentido, es fundamental el cumplimiento de la pol\u00edtica de protecci\u00f3n de datos personales acorde a los principios previamente citados. Es as\u00ed que la pol\u00edtica debe estar en un lenguaje claro, accesible y comprensible para el titular de datos personales de quien se vaya a tener acceso a su informaci\u00f3n, esto quiere decir que, si el titular de datos personales de quien se van a tratar los datos personales es un menor de edad, la pol\u00edtica deber\u00e1 estar escrita en un lenguaje y forma que sea entendible para el menor de edad. Esta exigencia tiene como prop\u00f3sito garantizar que los titulares est\u00e9n debidamente informados sobre las condiciones bajo las cuales se procesar\u00e1 su informaci\u00f3n personal, sin que esto implique que su consentimiento expreso deba vincularse a la aceptaci\u00f3n de la pol\u00edtica en s\u00ed misma.\n\nSin perjuicio de lo anterior, esta Superintendencia tiene conocimiento que diversos regulados optan por solicitar la aceptaci\u00f3n expl\u00edcita de la pol\u00edtica de protecci\u00f3n de datos como una medida de trazabilidad y evidencia de cumplimiento de la obligaci\u00f3n del deber de informaci\u00f3n que tienen los responsables y encargados del tratamiento frente a los titulares de datos personales. Esta pr\u00e1ctica, aunque no es jur\u00eddicamente obligatoria, no contraviene la normativa siempre que no se condicione el acceso al servicio o producto a dicha aceptaci\u00f3n, ni se confunda dicha aceptaci\u00f3n con el consentimiento requerido para el tratamiento de los datos personales. Su finalidad operativa radica en acreditar ante los titulares y ante esta autoridad que la pol\u00edtica fue debidamente informada y puesta a disposici\u00f3n, lo cual se alinea con la necesidad de demostrabilidad del cumplimiento contemplada en el principio de responsabilidad proactiva. Por tanto, esta pr\u00e1ctica puede ser considerada v\u00e1lida en tanto se mantenga dentro del marco del respeto a los derechos de los titulares y no sustituya las manifestaciones de voluntad requeridas para su validez en los casos en que el tratamiento s\u00ed demande el consentimiento cumpliendo las condiciones previstas en la normativa vigente.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio SN el 18 de junio de 2025, y debidamente subsanada el 22 de julio de 2025, del an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante se determina lo siguiente: \u201c\u00bfEn los casos en que el tratamiento de datos personales se sustente en una base legitimadora distinta al consentimiento -como lo establece el art\u00edculo 7 de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales-, resulta legalmente viable efectuar dicho tratamiento sin requerir la aceptaci\u00f3n expresa de la pol\u00edtica de protecci\u00f3n de datos personales por parte del titular, siempre que se cumpla con el deber de informar previsto en el art\u00edculo 10 y 12 de la misma norma?\u201d\nPara que cualquier tratamiento de datos personales sea considerado leg\u00edtimo, debe necesariamente sustentarse en una de las bases de legitimaci\u00f3n establecidas en el art\u00edculo 7 de la LOPDP. Independientemente de la base de legitimaci\u00f3n que se aplique, los principios y obligaciones previstos en la LOPDP deben ser cumplidos en su integridad. Entre estos deberes se encuentra la obligaci\u00f3n de implementar una pol\u00edtica de protecci\u00f3n de datos personales y asegurar que esta se mantenga disponible en todo momento.\nNo obstante lo anterior, dicha pol\u00edtica no requiere del consentimiento expreso por parte del titular; sin embargo, su contenido debe ser informado de manera clara, suficiente y oportuna. Esta obligaci\u00f3n de informaci\u00f3n debe ser adem\u00e1s comprobable, tanto ante el propio titular de los datos personales como ante esta Superintendencia de Protecci\u00f3n de Datos Personales.\nEste pronunciamiento debe ser entendido en su integridad y su aplicaci\u00f3n es de exclusiva responsabilidad de la Consultante. Esta respuesta no tiene car\u00e1cter vinculante ni genera efectos jur\u00eddicos generales, pues constituye \u00fanicamente una opini\u00f3n t\u00e9cnica sobre la normativa aplicable en materia de protecci\u00f3n de datos personales.\nSu contenido no puede, en ning\u00fan caso, ser invocado para limitar, condicionar o impedir el ejercicio de las facultades de supervisi\u00f3n, control y sanci\u00f3n que corresponden a la Superintendencia de Protecci\u00f3n de Datos Personales.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0180-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0180-O\nPreguntas\n\u201c\u00bfDebe entenderse, conforme al numeral 3 del art\u00edculo 10 del Reglamento del Delegado de Protecci\u00f3n de Datos Personales, que la designaci\u00f3n de un Delegado de Protecci\u00f3n de Datos Personales es obligatoria para todos los responsables o encargados que traten datos personales de ni\u00f1os, ni\u00f1as y adolescentes exclusivamente en cumplimiento de obligaciones legales previstas en el C\u00f3digo del Trabajo y en la normativa tributaria, incluso cuando dicho tratamiento se limite estrictamente a dichas finalidades?\u201d\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir, como en efecto se emite, la presente absoluci\u00f3n de consulta, a nombre y en representaci\u00f3n de la Superintendencia de Protecci\u00f3n de Datos Personales en el siguiente sentido:\n\nEl numeral 19 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:\n\n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)\u201d (\u00e9nfasis agregado).\n\nEn concordancia con el art\u00edculo previamente citado, el art\u00edculo 4 de la LOPDP establece: \u201cArt.4.- T\u00e9rminos y definiciones.- Para los efectos de la aplicaci\u00f3n de la presente Ley se establecen las siguientes definiciones: (\u2026)\n\nDelegado de protecci\u00f3n de datos: Persona natural encargada de informar al responsable o al encargado del tratamiento sobre sus obligaciones legales en materia de protecci\u00f3n de datos, as\u00ed como de velar o supervisar el cumplimiento normativo al respecto, y de cooperar con la Autoridad de Protecci\u00f3n de Datos Personales, sirviendo como punto de contacto entre esta y la entidad responsable del tratamiento de datos. Encargado del tratamiento de datos personales: Persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales. Responsable de tratamiento de datos personales: persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo, que solo o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales. Tratamiento: Cualquier operaci\u00f3n o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos t\u00e9cnicos de car\u00e1cter automatizado, parcialmente automatizado o no automatizado, tales como: la recogida, recopilaci\u00f3n, obtenci\u00f3n, registro, organizaci\u00f3n, estructuraci\u00f3n, conservaci\u00f3n, custodia, adaptaci\u00f3n, modificaci\u00f3n, eliminaci\u00f3n, indexaci\u00f3n, extracci\u00f3n, consulta, elaboraci\u00f3n, utilizaci\u00f3n, posesi\u00f3n, aprovechamiento, distribuci\u00f3n, cesi\u00f3n, comunicaci\u00f3n o transferencia, o cualquier otra forma de habilitaci\u00f3n de acceso, cotejo, interconexi\u00f3n, limitaci\u00f3n, supresi\u00f3n, destrucci\u00f3n y, en general, cualquier uso de datos personales.\u201d (\u00e9nfasis agregado).\n\nEl art\u00edculo 5 de la LOPDP dispone lo siguiente:\n\n\u201cArt. 47.- Obligaciones del responsable y encargado del tratamiento de datos personales.- El responsable del tratamiento de datos personales est\u00e1 obligado a: (\u2026) 13) Designar al Delegado de Protecci\u00f3n de Datos Personales, en los casos que corresponda; (\u2026) 15) Los dem\u00e1s establecidos en la presente Ley en su reglamento, en directrices, lineamientos, regulaciones emitidas por la Autoridad de Protecci\u00f3n de Datos Personales y normativa sobre la materia. El encargado de tratamiento de datos personales tendr\u00e1 las mismas obligaciones que el responsable de tratamiento de datos personales, en lo que sea aplicable, de acuerdo a la presente Ley y su reglamento.\u201d\n\nAsimismo, el art\u00edculo 48 de la LOPDP establece lo siguiente:\n\n\u201cArt. 48.- Delegado de protecci\u00f3n de datos personales.- Se designar\u00e1 un delegado de protecci\u00f3n de datos personales en los siguientes casos: 1) Cuando el tratamiento se lleve a cabo por quienes conforman el sector p\u00fablico de acuerdo con lo establecido en el art\u00edculo 225 de la Constituci\u00f3n de la Rep\u00fablica; 2) Cuando las actividades del responsable o encargado del tratamiento de datos personales requieran un control permanente y sistematizado por su volumen, naturaleza, alcance o finalidades del tratamiento, conforme se establezca en esta Ley, el reglamento a \u00e9sta, o en la normativa que dicte al respecto la Autoridad de Protecci\u00f3n de Datos Personales; 3) Cuando se refiera al tratamiento a gran escala de categor\u00edas especiales de datos, de conformidad con lo establecido en el reglamento de esta Ley; y, 4) Cuando el tratamiento no se refiera a datos relacionados con la seguridad nacional y defensa del Estado que adolezcan de reserva ni fuesen secretos, de conformidad con lo establecido en la normativa especializada en la materia.\n\nLa Autoridad de Protecci\u00f3n de Datos Personales podr\u00e1 definir nuevas condiciones en las que deba designarse un delegado de protecci\u00f3n de datos personales y emitir\u00e1, a dicho efecto, las directrices suficientes para su designaci\u00f3n.\u201d(\u00e9nfasis agregado).\n\nEn este sentido, el art\u00edculo 68 de la LOPDP indica lo siguiente:\n\n\u201cArt. 68.- Infracciones graves del Responsable de protecci\u00f3n de datos.- se consideran infracciones graves las siguientes: (...) 12) No designar al delegado de protecci\u00f3n de datos personales cuando corresponda; (...)\u201d(\u00e9nfasis agregado).\n\nEn esta misma l\u00ednea, el art\u00edculo 48 del RLOPDP dispone:\n\n\u201cArt. 48.- Delegado de protecci\u00f3n de datos - El delegado de protecci\u00f3n de datos personales es la persona natural que se encarga principalmente de asesorar, velar y supervisar, de manera independiente, el cumplimiento de las obligaciones legales imputables al responsable y al encargado del tratamiento de datos personales.\n\nPodr\u00e1 realizar otras actividades relacionadas con la protecci\u00f3n de datos personales que le sean encomendadas por el responsable, siempre que no supongan o exijan del delegado una preparaci\u00f3n diversa ni exista un conflicto con las responsabilidades previamente adquiridas.\n\nEl delegado de protecci\u00f3n de datos personales desempe\u00f1ar\u00e1 sus funciones de manera profesional, con total independencia del responsable y del encargado del tratamiento de datos personales, quienes estar\u00e1n obligados a facilitar la asistencia, recursos y elementos que les sea oportunamente requeridos para garantizar el cumplimiento de los deberes, funciones y responsabilidades a cargo del delegado.\n\nSin perjuicio de lo que disponga la Ley y este Reglamento, corresponder\u00e1 a la Autoridad de Protecci\u00f3n de Datos Personales emitir la normativa que garantice la independencia del delegado de protecci\u00f3n de datos personales en el desempe\u00f1o de sus funciones en relaci\u00f3n con el responsable y encargado.\u201d\n\nEl numeral 3 del art\u00edculo 10 de la RESOLUCI\u00d3N N.\u00ba SPDP-SPD-2025-0028-R menciona lo siguiente:\n\n\u201cArt. 10.- Adem\u00e1s de lo establecido en la LOPDP y el RGLOPDP, estar\u00e1n obligados a designar delegados los responsables o los encargados del tratamiento que tuvieren por objeto o que se dedicaren, de forma habitual, a las siguientes actividades aun cuando no persiguieren fin de lucro: (\u2026)\n\n10.3. Toda actividad que conllevare el tratamiento datos personales de categor\u00edas especiales relacionadas con menores de edad;(\u2026)\u201d (\u00e9nfasis agregado).\n\nCon base en la normativa previamente citada, el Delegado de Protecci\u00f3n de Datos Personales constituye una figura esencial en el marco del r\u00e9gimen jur\u00eddico de protecci\u00f3n de datos en el Ecuador, en virtud de lo establecido en el art\u00edculo 4 de la LOPDP, el art\u00edculo 48 de la misma Ley, y su reglamento, as\u00ed como en la normativa emitida por la SPDP. Se trata de una persona natural que debe asesorar al responsable o encargado del tratamiento sobre sus obligaciones legales en materia de protecci\u00f3n de datos personales, supervisar y velar por el cumplimiento normativo, y actuar como enlace entre la entidad responsable y la SPDP. La designaci\u00f3n de esta figura es obligatoria en los casos previstos por la Ley, entre ellos: cuando el tratamiento se realice en el sector p\u00fablico, cuando las actividades del responsable requieran un control sistem\u00e1tico por su volumen o naturaleza, o cuando se trate de categor\u00edas especiales de datos, incluidos los datos de menores de edad, as\u00ed como en aquellas situaciones adicionales determinadas por la SPDP, quien ha emitido el Reglamento de los DPD donde se establecen m\u00e1s casos especiales de designaci\u00f3n obligatoria de DPD, entre estos a los casos de tratamiento de datos personales que conlleven tratamiento de categor\u00edas especiales de menores de edad.\n\nEn este sentido, cabe mencionar que la finalidad del DPD radica en garantizar la observancia y el respeto de los derechos de los titulares de datos personales, en concordancia con las obligaciones de los responsables y encargados del tratamiento. En este sentido, el DPD act\u00faa de manera profesional e independiente, asegurando que las operaciones de tratamiento se realicen conforme a la ley, y colaborando estrechamente con la SPDP para la supervisi\u00f3n y cumplimiento de la normativa. Su designaci\u00f3n y desempe\u00f1o constituyen un elemento clave para prevenir infracciones graves, garantizar la transparencia en el tratamiento de datos personales y fortalecer la cultura de protecci\u00f3n de datos dentro de las entidades obligadas, en cumplimiento de las disposiciones legales y reglamentarias aplicables.\n\nEs as\u00ed que, la designaci\u00f3n de un DPD, en su esencia, conlleva la necesidad de designarlo en los casos de mayor riesgo y esto trasciende una mera formalidad administrativa, constituyendo un mecanismo estrat\u00e9gico de mitigaci\u00f3n de riesgos y garant\u00eda de seguridad adicional en el tratamiento de datos. Esta figura permite establecer un control especializado y continuo que fortalece la resiliencia del responsable o encargado del tratamiento frente a posibles vulneraciones, asegurando que las decisiones y operaciones relacionadas con datos personales se realicen bajo est\u00e1ndares adecuados o elevados de protecci\u00f3n. Asimismo, la presencia del DPD contribuye a consolidar una cultura organizacional orientada a la prevenci\u00f3n, la transparencia y la responsabilidad proactiva, promoviendo no solo el cumplimiento normativo, sino tambi\u00e9n la confianza de los titulares de datos.\n\nCon base en lo previamente mencionado la LOPDP establece que la SPDP como autoridad competente en la materia podr\u00e1 \u201cdefinir nuevas condiciones en las que deba designarse un delegado de protecci\u00f3n de datos personales\u201d, en este sentido, esta autoridad en uso de sus facultades emiti\u00f3 el Reglamento de los DPD, donde se incluy\u00f3 en el art\u00edculo 10 los casos adicionales en los cuales se debe designar obligatoriamente un DPD. Entre estos al numeral 3 del mencionado art\u00edculo que menciona que: \u201c[t]oda actividad que conllevare el tratamiento datos personales de categor\u00edas especiales relacionadas con menores de edad\u201d, el cual ha sido objeto de la presente consulta, para lo cual es necesario desglosarlo con la finalidad de tener un entendimiento completo y correcto para su aplicaci\u00f3n.\n\nPara examinar el numeral 3 del art\u00edculo 10, se debe realizar un an\u00e1lisis ontol\u00f3gico de su contenido normativo en su totalidad, prestando especial atenci\u00f3n a la integralidad del art\u00edculo en conjunto con todo el ordenamiento jur\u00eddico vigente. En este sentido, resulta pertinente considerar la parte inicial del art\u00edculo, que se cita a continuaci\u00f3n:\n\n\u201cArt. 10.- Adem\u00e1s de lo establecido en la LOPDP y el RGLOPDP, estar\u00e1n obligados a designar delegados los responsables o los encargados del tratamiento que tuvieren por objeto o que se dedicaren, de forma habitual, a las siguientes actividades aun cuando no persiguieren fin de lucro: (\u2026)\u201d\n\nEn este sentido, se advierte que existe una obligaci\u00f3n de car\u00e1cter general que surge en la primera parte del art\u00edculo antes se\u00f1alado, es decir, en el texto previamente citado establece el presupuesto normativo general dentro del cual debe aplicarse a todos los numerales descritos en el mismo art\u00edculo. Asimismo, se concluye que dicha obligaci\u00f3n establece dos condiciones previas necesarias para que resulten aplicables en los supuestos correspondientes a las actividades enunciadas posteriormente en el mismo art\u00edculo. Para analizar las condiciones, se proceder\u00e1 a examinar el supuesto objeto de la consulta, correspondiente al numeral 3.\n\nEn este sentido, la primera condici\u00f3n que se identifica es que el responsable o encargado del tratamiento debe dedicarse a una actividad que implique el tratamiento de datos personales de categor\u00edas especiales relacionados con menores de edad. Seg\u00fan la Real Academia Espa\u00f1ola, en este contexto la expresi\u00f3n \u201cpor objeto\u201d funciona como atributo o complemento predicativo, equivalente a \u201ctener como finalidad\u201d. La norma establece que debe \u201ctener por objeto\u201d, lo cual se presenta como opci\u00f3n disyuntiva frente a la segunda parte, que es que el responsable o encargado \u201cse dedicaren\u201d a la actividad. En el \u00e1mbito jur\u00eddico-ling\u00fc\u00edstico, la expresi\u00f3n \u201cdedicarse a\u201d debe aplicarse conforme a las acepciones de la Real Academia Espa\u00f1ola, esto es, por un lado, destinar tiempo, recursos o esfuerzos a un fin determinado (acepci\u00f3n 1); y, por otro, ejercer de manera frecuente una actividad u ocupaci\u00f3n profesional (acepci\u00f3n 2). En consecuencia, cuando un contrato, estatuto o disposici\u00f3n normativa establece que una persona natural o jur\u00eddica \u201cse dedica a\u201d determinada actividad, ello debe entenderse como la orientaci\u00f3n estable y continua de su labor hacia un objeto o finalidad espec\u00edfica.\n\nAdicionalmente, como segunda condici\u00f3n se establece que esta se aplica \u00fanicamente si se cumple o configura la primera, esto es, si se establece que la actividad de tratamiento de datos personales de categor\u00edas especiales relacionadas con menores de edad debe realizarse, adem\u00e1s de que el responsable o encargado del tratamiento tenga por objeto o se dedique a dicha actividad de manera \u201chabitual\u201d. El mencionado concepto deriva de habitus, vocablo latino que alude a lo que se realiza, tiene o sufre de manera continuada o con frecuencia. En el \u00e1mbito jur\u00eddico, la habitualidad no se identifica con un hecho aislado ni espor\u00e1dico, sino con una conducta reiterada y permanente en el tiempo, que otorga a la actividad un car\u00e1cter estable y reconocible. Tal calificaci\u00f3n adquiere relevancia para distinguir entre actos ocasionales y actividades que, por su continuidad y permanencia, configuran un ejercicio profesional, econ\u00f3mico o jur\u00eddico espec\u00edfico, generando as\u00ed obligaciones y responsabilidades propias para quien las desarrolla de forma habitual.\n\nPara mejor entendimiento a continuaci\u00f3n se describe un gr\u00e1fico que demuestra las dos condiciones a cumplirse para que pueda aplicarse una de las causales establecidas en los numerales del art\u00edculo 10 del Reglamento de los DPD.\n<img decoding=\"async\" src=\"https:\/\/pruebap.union-ratings.com\/wp-content\/uploads\/2025\/12\/c180_grf.jpg\" \n     alt=\"Protecci\u00f3n de datos personales\"\n     style=\"display:block; margin:20px auto; max-width:80%; height:auto; border-radius:8px;\">\n\tAhora bien, analizada la obligaci\u00f3n, se subsume el hecho objeto de la consulta a la obligaci\u00f3n analizada. Por lo tanto, el que se realicen tratamientos de datos personales de categor\u00eda especial relacionadas con menores de edad, como es el caso del supuesto presentado, en el que el tratamiento se da en el cumplimiento de obligaciones legales previstas en el C\u00f3digo del Trabajo y en la normativa tributaria (siempre y cuando est\u00e9 prevista en una norma con rango de ley), es un tratamiento que si bien puede realizarse con frecuencia y por ende habitualidad, este no cumple con la condici\u00f3n de que los responsables o encargados de tratamiento tengan por objeto ni se dediquen a tratar los datos personales de menores de edad. Sin embargo, si este responsable o encargado del tratamiento, incurriere en cualquiera de las otras causales establecidas en la LOPDP o el Reglamento de los DPD de designaci\u00f3n obligatoria de DPD, se deber\u00e1 designar un DPD.\n\nEs as\u00ed que, si un responsable o encargado del tratamiento incurre en cualquiera de las causales de designaci\u00f3n de DPD y, adem\u00e1s, por cumplimiento legal realiza tratamientos de datos personales, se entiende que no se dedica a este \u00faltimo tratamiento de datos personales aun siendo de menores de edad, ya que se lo realiza por mandato legal m\u00e1s no como giro de negocio, ni como objeto de su labor, ni se dedica a \u00e9ste, empero est\u00e1 obligado a designar un DPD por la causal en la que se configura, m\u00e1s no por la obligaci\u00f3n legal per se. Por ejemplo, un colegio, en virtud del C\u00f3digo de Trabajo y de la normativa tributaria, tiene la obligaci\u00f3n de comunicar los datos personales de las cargas familiares de sus trabajadores; en consecuencia, debe realizar imperativamente un tratamiento de datos personales para cumplir con dicha obligaci\u00f3n legal. No obstante, esta actividad no constituye el objeto al que se dedica la instituci\u00f3n educativa, por lo que no estar\u00eda obligada a designar un DPD conforme a la causal prevista en el numeral 3 del art\u00edculo 10 del Reglamento de los DPD. Ahora bien, al momento de analizar en su integralidad la situaci\u00f3n jur\u00eddica del colegio, como responsable de tratamiento, debe considerarse que su actividad principal consiste en la prestaci\u00f3n de servicios educativos a menores de edad. En tal virtud, se encuentra necesariamente vinculado al tratamiento de datos personales pertenecientes a una categor\u00eda especial, esto es, los datos de ni\u00f1os, ni\u00f1as y adolescentes, por ende, incurre en la causal del numeral 1 de art\u00edculo 10 del Reglamento de los DPD, por lo tanto, al momento de analizar al responsable de manera integral para determinar si este tiene la obligaci\u00f3n de nombrar un DPD por la causal que corresponda del art\u00edculo 10 de la norma previamente mencionada.\n\nPronunciamiento\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio s\/n del 05 de agosto de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante, se determina lo siguiente: \u201c\u00bfDebe entenderse, conforme al numeral 3 del art\u00edculo 10 del Reglamento del Delegado de Protecci\u00f3n de Datos Personales, que la designaci\u00f3n de un Delegado de Protecci\u00f3n de Datos Personales es obligatoria para todos los responsables o encargados que traten datos personales de ni\u00f1os, ni\u00f1as y adolescentes exclusivamente en cumplimiento de obligaciones legales previstas en el C\u00f3digo del Trabajo y en la normativa tributaria, incluso cuando dicho tratamiento se limite estrictamente a dichas finalidades?\u201d\n\nEn atenci\u00f3n a los t\u00e9rminos de la consulta realizada mediante Oficio s\/n del 05 de agosto de 2025, al an\u00e1lisis realizado y dando respuesta a la consulta planteada por el Consultante, se determina lo siguiente:\n\n\u201c\u00bfDebe entenderse, conforme al numeral 3 del art\u00edculo 10 del Reglamento del Delegado de Protecci\u00f3n de Datos Personales, que la designaci\u00f3n de un Delegado de Protecci\u00f3n de Datos Personales es obligatoria para todos los responsables o encargados que traten datos personales de ni\u00f1os, ni\u00f1as y adolescentes exclusivamente en cumplimiento de obligaciones legales previstas en el C\u00f3digo del Trabajo y en la normativa tributaria, incluso cuando dicho tratamiento se limite estrictamente a dichas finalidades?\u201d\n\nDebe entenderse que se debe designar un DPD por el responsable o encargado del tratamiento, siempre y cuando se incurra en una de las causales del art\u00edculo 48 de la LOPDP y, respecto a los casos adicionales establecidos en el Reglamento de los DPD, se deber\u00e1 nombrar un DPD cuando se cumpla con las condiciones de establecidas en el art\u00edculo 10 de este \u00faltimo. Esto es, cuando tuviere por objeto o se dedicare de manera habitual al tratamiento de datos personales contenido en una o m\u00e1s de las causales establecidas en el art\u00edculo 10.\n\nEn este sentido, si el responsable o encargado del tratamiento tratan datos personales de ni\u00f1os, ni\u00f1as y adolescentes en cumplimiento de obligaciones legales, no estar\u00edan obligados a designar un DPD al no cumplir con la condici\u00f3n de tener por objeto ni dedicarse a ese tratamiento. Sin embargo, si el mismo responsable o encargado incurre en cualquiera de las otras causales o cumple con uno de los numerales del art\u00edculo 48 de la LOPDP, si deber\u00e1 designar un DPD.\n\nEste pronunciamiento debe ser entendido en su integridad y su aplicaci\u00f3n es de exclusiva responsabilidad del Consultante. Esta respuesta no tiene car\u00e1cter vinculante ni genera efectos jur\u00eddicos generales, pues constituye \u00fanicamente una opini\u00f3n t\u00e9cnica sobre la normativa aplicable en materia de protecci\u00f3n de datos personales.\n\nSu contenido no puede, en ning\u00fan caso, ser invocado para limitar, condicionar o impedir el ejercicio de las facultades de supervisi\u00f3n, control y sanci\u00f3n que corresponden a la Superintendencia de Protecci\u00f3n de Datos Personales.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0197-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0197-O\nPreguntas\n\u201c2.3. En este sentido, si una persona que ocupa el cargo de Oficial de cumplimiento, Oficial de Seguridad de la informaci\u00f3n, es apoderado especial de un responsable o encargado extranjero, realiza actividades que implican el tratamiento de datos, o brinda asesor\u00eda en una empresa fue nombrada como Delegado de Protecci\u00f3n de Datos Personales, previo a la expedici\u00f3n de la Resoluci\u00f3n No. SPDP-SPD-2025-0028-R, \u00bfpuede continuar como Delegado de Protecci\u00f3n de Datos Personales de una sociedad conforme lo determina la Disposici\u00f3n Transitoria Primera de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0028-R, \u00bfsin perjuicio de que el referido delegado se encuentre dentro de las limitaciones y prohibiciones para desarrollar su cargo?\u201d\n\n`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0198-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0198-O\n\nPreguntas\n\u201cSe solicita a la Autoridad que determine el modo en que una empresa extranjera que trata datos personales de nacionales ecuatorianos, pero sin estar sujeta a un modelo de encargo ni de corresponsabilidad, debe cumplir con la exigencia prevista en el art\u00edculo 6, inciso primero, de la Resoluci\u00f3n N.\u00b0 SPDPSPDP-2024-0002-R relativa al registro de apoderados y presentaci\u00f3n de un acuerdo de corresponsabilidad o encargo de tratamiento.\u201d\n\n Personales.`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0225-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0225-O\nPreguntas\n\u201c\u00bfLa obligaci\u00f3n prevista en el art\u00edculo 10, numeral 10?12, del Reglamento del Delegado de Protecci\u00f3n de Datos Personales recae exclusivamente sobre las personas jur\u00eddicas de derecho privado que cuenten con un t\u00edtulo habilitante otorgado por ARCOTEL para la prestaci\u00f3n de servicios de telecomunicaciones, conforme a la normativa sectorial de telecomunicaciones?\u201d\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0SPDP-SPD-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir, como en efecto se emite, la presente absoluci\u00f3n de consulta, a nombre y en representaci\u00f3n de la SPDP en el siguiente sentido: El numeral 19 del art\u00edculo 66 de la Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente: \u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)\u201d(\u00e9nfasis agregado). En concordancia con el art\u00edculo previamente citado, el art\u00edculo 4 de la LOPDP establece: \u201cArt.4.- T\u00e9rminos y definiciones.- Para los efectos de la aplicaci\u00f3n de la presente Ley se establecen las siguientes definiciones: (\u2026) Delegado de protecci\u00f3n de datos: Persona natural encargada de informar al responsable o al encargado del tratamiento sobre sus obligaciones legales en materia de protecci\u00f3n de datos, as\u00ed como de velar o supervisar el cumplimiento normativo al respecto, y de cooperar con la Autoridad de Protecci\u00f3n de Datos Personales, sirviendo como punto de contacto entre esta y la entidad responsable del tratamiento de datos. Encargado del tratamiento de datos personales: Persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo que solo o conjuntamente con otros trate datos personales a nombre y por cuenta de un responsable de tratamiento de datos personales. Responsable de tratamiento de datos personales: persona natural o jur\u00eddica, p\u00fablica o privada, autoridad p\u00fablica, u otro organismo, que solo o conjuntamente con otros decide sobre la finalidad y el tratamiento de datos personales.\u201d (\u00e9nfasis agregado). El art\u00edculo 5 de la LOPDP dispone lo siguiente: \u201cArt. 47.- Obligaciones del responsable y encargado del tratamiento de datos personales.- El responsable del tratamiento de datos personales est\u00e1 obligado a: (\u2026) 13) Designar al Delegado de Protecci\u00f3n de Datos Personales, en los casos que corresponda; (\u2026) 15) Los dem\u00e1s establecidos en la presente Ley en su reglamento, en directrices, lineamientos, regulaciones emitidas por la Autoridad de Protecci\u00f3n de Datos Personales y normativa sobre la materia. El encargado de tratamiento de datos personales tendr\u00e1 las mismas obligaciones que el responsable de tratamiento de datos personales, en lo que sea aplicable, de acuerdo a la presente Ley y su reglamento.\u201d\n Personales.\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0241-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0241-O\nPreguntas\n1. \u00bfDebe interpretarse el art\u00edculo 55 del RGLOPDP en el sentido de que el t\u00edtulo de tercer nivel en Derecho, Comunicaci\u00f3n o TI es excluyente para el ejercicio del DPD, \u00bfo puede ser cumplido mediante formaci\u00f3n profesionalizante reconocida por la SPDP conforme a la DT segunda del mismo reglamento?\n2. \u00bfLa Resoluci\u00f3n SPDP-SPD-2025-0004-R, que regula el Programa Profesionalizante del DPD, constituye desarrollo t\u00e9cnico de la DT segunda del RGLOPDP, \u00bfhabilitando equivalencias acad\u00e9micas para el cumplimiento del art\u00edculo 55?\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPDP-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir como en efecto se emite la presente absoluci\u00f3n de consulta a nombre y en representaci\u00f3n de la SPDP en el siguiente sentido:\nEl numeral 19 del art\u00edculo 66 Constituci\u00f3n de la Rep\u00fablica del Ecuador (\u201cCRE\u201d) reconoce el derecho a la protecci\u00f3n de datos personales estableciendo lo siguiente:\n\u201cArt. 66.- Se reconoce y garantizar\u00e1 a las personas: (\u2026) 19. El derecho a la protecci\u00f3n de datos de car\u00e1cter personal, que incluye el acceso y la decisi\u00f3n sobre informaci\u00f3n y datos de este car\u00e1cter, as\u00ed como su correspondiente protecci\u00f3n. La recolecci\u00f3n, archivo, procesamiento, distribuci\u00f3n o difusi\u00f3n de estos datos o informaci\u00f3n requerir\u00e1n la autorizaci\u00f3n del titular o el mandato de la ley (\u2026)\u201d (\u00e9nfasis agregado).\nAsimismo, el art\u00edculo 226 de la CRE establece:\n\u201cArt. 226.- Las instituciones del Estado, sus organismos, dependencias, las servidoras o servidores p\u00fablicos y las personas que act\u00faen en virtud de una potestad estatal ejercer\u00e1n solamente las competencias y facultades que les sean atribuidas en la Constituci\u00f3n y la ley.\u201d (\u00e9nfasis agregado).\nAdicionalmente el art\u00edculo 425 de la CRE dispone:\n\u201cEl orden jer\u00e1rquico de aplicaci\u00f3n de las normas ser\u00e1 el siguiente: La Constituci\u00f3n; los tratados y convenios internacionales; las leyes org\u00e1nicas; las leyes ordinarias; las normas regionales y las ordenanzas distritales; los decretos y reglamentos; las ordenanzas; los acuerdos y las resoluciones; y los dem\u00e1s actos y decisiones de los poderes p\u00fablicos.\nEn caso de conflicto entre normas de distinta jerarqu\u00eda, la Corte Constitucional, las juezas y jueces, autoridades administrativas y servidoras y servidores p\u00fablicos, lo resolver\u00e1n mediante la aplicaci\u00f3n de la norma jer\u00e1rquica superior. La jerarqu\u00eda normativa considerar\u00e1, en lo que corresponda, el principio de competencia, en especial la titularidad de las competencias exclusivas de los gobiernos aut\u00f3nomos descentralizados.\u201d (\u00e9nfasis agregado).\nIgualmente, el art\u00edculo 426 de la CRE expone:\n\u201cTodas las personas, autoridades e instituciones est\u00e1n sujetas a la Constituci\u00f3n.\nLas juezas y jueces, autoridades administrativas y servidoras y servidores p\u00fablicos, aplicar\u00e1n directamente las normas constitucionales y las previstas en los instrumentos internacionales de derechos humanos siempre que sean m\u00e1s favorables a las establecidas en la Constituci\u00f3n, aunque las partes no las invoquen expresamente.\nLos derechos consagrados en la Constituci\u00f3n y los instrumentos internacionales de derechos humanos ser\u00e1n de inmediato cumplimiento y aplicaci\u00f3n. No podr\u00e1 alegarse falta de ley o desconocimiento de las normas para justificar la vulneraci\u00f3n de los derechos y garant\u00edas establecidos en la Constituci\u00f3n, para desechar la acci\u00f3n interpuesta en su defensa, ni para negar el reconocimiento de tales derechos.\u201d (\u00e9nfasis agregado).\n\n\t`\n            },\n\t\t\t\t{\n                numero: \"SPDP-IRD-2025-0246-O\",\n                anio: \"2025\",\n                palabras: [\"constituci\u00f3n\", \"seguridad jur\u00eddica\", \"delegado\"],\n                contenido: `\ud83d\udcc4 Oficio N\u00b0 SPDP-IRD-2025-0246-O\nPreguntas\n\u201c\u00bfLa obligaci\u00f3n impuesta por el Consejo de la Judicatura de registrar, conservar e incorporar al protocolo notarial informaci\u00f3n sensible, incluyendo los c\u00f3digos dactilares de menores y comparecientes, las huellas dactilares de los comparecientes, as\u00ed como la imagen facial del notario o de los funcionarios notariales vulnera el principio de minimizaci\u00f3n y proporcionalidad previsto en el art\u00edculo 11 literales e) y f) de la Ley Org\u00e1nica de Protecci\u00f3n de Datos Personales?\u201d\n\nAn\u00e1lisis\nDe conformidad con lo dispuesto en el numeral 9 del primer inciso del art\u00edculo 10 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2024-0001-R que aprob\u00f3 el Estatuto de Arranque de la SPDP y, en ejercicio de la competencia administrativa delegada a la Intendencia General de Regulaci\u00f3n de Protecci\u00f3n de Datos Personales, establecida en el literal c del art\u00edculo 4 de la Resoluci\u00f3n N\u00b0 SPDP-SPD-2025-0001-R, se procede a emitir, como en efecto se emite, la presente absoluci\u00f3n de consulta, a nombre y en representaci\u00f3n de la SPDP en el siguiente sentido: \n\n\n\t`\n            }\t\n        ];\n\n        function formatContenido(texto) {\n            return texto\n                .replace(\/(Preguntas|PREGUNTAS)\/gi, \"<b>Preguntas<\/b>\")\n                .replace(\/(An\u00e1lisis|AN\u00c1LISIS)\/gi, \"<b>An\u00e1lisis<\/b>\")\n                .replace(\/(Pronunciamiento|PRONUNCIAMIENTO)\/gi, \"<b>Pronunciamiento<\/b>\");\n        }\n\n        function filtrarOficios() {\n            const busqueda = document.getElementById(\"busqueda\").value.toLowerCase();\n            const anio = document.getElementById(\"filtro-anio\").value;\n            const numero = document.getElementById(\"filtro-numero\").value;\n            const palabra = document.getElementById(\"filtro-palabra\").value;\n            const contenedor = document.getElementById(\"resultados\");\n\n            contenedor.innerHTML = \"\";\n\n            if (!busqueda && !anio && !numero && !palabra) return;\n\n            const resultados = oficios.filter(o => {\n                return (\n                    (!anio || o.anio === anio) &&\n                    (!numero || o.numero.includes(numero)) &&\n                    (!palabra || o.palabras.includes(palabra)) &&\n                    (\n                        o.numero.toLowerCase().includes(busqueda) ||\n                        o.contenido.toLowerCase().includes(busqueda)\n                    )\n                );\n            });\n\n            if (resultados.length === 0) {\n                contenedor.innerHTML = `<div class=\"no-resultados\">No se encontraron resultados.<\/div>`;\n                return;\n            }\n\n            resultados.forEach(of => {\n                const resumen = of.contenido.substring(0, 300) + \"...\";\n                const div = document.createElement(\"div\");\n                div.classList.add(\"tarjeta\");\n                div.innerHTML = `\n                    <h3>${of.numero} (${of.anio})<\/h3>\n                    <section>${formatContenido(resumen)}<\/section>\n                    <button class=\"ver-mas\" onclick=\"verMas('${of.numero}')\">Ver m\u00e1s<\/button>\n                `;\n                contenedor.appendChild(div);\n            });\n        }\n\n        function verMas(numero) {\n            const oficio = oficios.find(o => o.numero === numero);\n            if (oficio) {\n                document.getElementById(\"contenidoModal\").innerHTML =\n                    `<h3>${oficio.numero} (${oficio.anio})<\/h3><section>${formatContenido(oficio.contenido)}<\/section>`;\n                document.getElementById(\"modalOficio\").style.display = \"block\";\n            }\n        }\n\n        function cerrarModal() {\n            document.getElementById(\"modalOficio\").style.display = \"none\";\n        }\n\n        window.onclick = function(event) {\n            const modal = document.getElementById(\"modalOficio\");\n            if (event.target === modal) modal.style.display = \"none\";\n        };\n    <\/script>\n\n     \n<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>. hola Consultas absueltas por la SPDP De conformidad con el numeral 9 del art\u00edculo 76 de la LOPDP, en concordancia con el Reglamento para la atenci\u00f3n de consultas publicado en el Suplemento del Registro Oficial N.\u00ba 683 del 14 de noviembre del 2024<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"site-sidebar-layout":"no-sidebar","site-content-layout":"","ast-site-content-layout":"full-width-container","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"disabled","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"class_list":["post-694","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/pages\/694","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/comments?post=694"}],"version-history":[{"count":112,"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/pages\/694\/revisions"}],"predecessor-version":[{"id":5412,"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/pages\/694\/revisions\/5412"}],"wp:attachment":[{"href":"https:\/\/pruebap.union-ratings.com\/index.php\/wp-json\/wp\/v2\/media?parent=694"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}