أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

الإكوادور

LOPDP

القانون الأساسي لحماية البيانات الشخصية

يضع القانون الأساسي لحماية البيانات الشخصية في الإكوادور (Ley Orgánica de Protección de Datos Personales أو LOPDP) الإطار الوطني لحماية البيانات الشخصية وتنظيم معالجتها من قِبل المؤسسات العامة والخاصة.

صدر قانون LOPDP في 2021، ويُستكمل باللائحة العامة لقانون LOPDP الصادرة بموجب المرسوم التنفيذي رقم 904 والمنشورة في 13 نوفمبر 2023. ويحدد الإطار التنظيمي متطلبات تشمل الموافقة وحقوق أصحاب البيانات والأمن وعمليات النقل الدولي والمساءلة وجوانب أخرى من معالجة البيانات الشخصية.

يُلزم قانون LOPDP في الإكوادور المؤسسات بتحديد أساس قانوني مناسب قبل معالجة البيانات الشخصية. وعند الاعتماد على الموافقة، يجب أن تكون حرة ومحددة ومستنيرة ولا لبس فيها. وتخضع فئات معينة من البيانات الشخصية الحساسة لمتطلبات مشددة.

كما يمنح الإطار الأفراد حقوقًا على بياناتهم الشخصية، ويحدد التزامات تتعلق بالأمن والشفافية والنقل الدولي وتقييمات الأثر على حماية البيانات وحوكمة الامتثال.

المنطقة

الإكوادور

الحالة

صدر في 2021

صدر قانون LOPDP في 2021، وصدرت لائحته العامة التنفيذية في 2023. ويتولى إدارة إطار حماية البيانات في الإكوادور والإشراف عليه حاليًا Superintendencia de Protección de Datos Personales (SPDP).

المجموعة

الأمريكتان

من يجب عليه الامتثال لقانون LOPDP؟

يسري قانون LOPDP ولائحته على الأشخاص الطبيعيين والاعتباريين والجهات العامة والخاصة والمؤسسات التي تعالج البيانات الشخصية ضمن نطاق الإطار الإكوادوري.

تشمل اللائحة العامة صراحةً المتحكمين والمعالجين الوطنيين والأجانب متى وقعت أنشطة المعالجة الخاصة بهم ضمن النطاق الإقليمي المعمول به. كما يمكن أن تسري على المؤسسات التي تعالج البيانات الشخصية لغير المقيمين عندما تجري المعالجة المعنية في الإكوادور.

لذلك ينبغي للمؤسسات تقييم ما يلي:

  • مكان إجراء المعالجة الخاصة بها
  • مكان وجود الأفراد المعنيين
  • ما إذا كانت تعمل بصفة متحكم أو معالج
  • ما إذا كانت تقدم سلعًا أو خدمات تتعلق بأفراد في الإكوادور
  • ما إذا كانت تراقب البيانات الشخصية أو تعالجها بطريقة أخرى داخل الإكوادور
  • ما إذا كان يلزم تعيين ممثل في الإكوادور

العقوبات بموجب قانون LOPDP

يحدد قانون LOPDP عقوبات إدارية على مخالفات إطار حماية البيانات الشخصية في الإكوادور.

تختلف العقوبات بحسب نوع المخالفة وجسامتها، ويمكن حسابها لبعض المؤسسات بالرجوع إلى الدخل أو حجم الأعمال.

وتعتمد العقوبة المطبقة على المخالفة المحددة والمؤسسة المعنية والظروف التي تحددها السلطة المختصة.

لذلك ينبغي للمؤسسات أن تتعامل مع الامتثال للخصوصية بوصفه التزامًا مستمرًا في مجال الحوكمة، بدلًا من الاكتفاء بسياسة خصوصية أو لافتة موافقة.

الالتزامات الرئيسية بموجب قانون LOPDP

ينبغي للمؤسسات التي تعالج البيانات الشخصية في الإكوادور:

  • تحديد أساس قانوني مناسب لكل غرض من أغراض المعالجة.
  • الحصول على موافقة صالحة عندما تكون الموافقة هي الأساس القانوني المعمول به.
  • التأكد من أن الموافقة حرة ومحددة ومستنيرة ولا لبس فيها.
  • تطبيق متطلبات إضافية عند معالجة البيانات الشخصية الحساسة.
  • تقديم معلومات شفافة عن أنشطة المعالجة.
  • احترام حقوق أصحاب البيانات.
  • تطبيق تدابير أمنية تقنية وتنظيمية مناسبة.
  • الاحتفاظ بالوثائق والأدلة المناسبة على الامتثال.
  • إجراء تقييمات الأثر على حماية البيانات عند الاقتضاء.
  • إدارة عمليات النقل الدولي وفقًا للمتطلبات المعمول بها.
  • الإخطار بحوادث أمن البيانات الشخصية التي تستوجب الإخطار.
  • تعيين مسؤول حماية البيانات عند الاقتضاء.
  • الإبقاء على إجراءات مناسبة للرد على طلبات أصحاب البيانات.

الأساس القانوني ومتطلبات الموافقة

تُعد الموافقة أحد الأسس القانونية المتاحة بموجب قانون LOPDP في الإكوادور.

عند الاعتماد على الموافقة، يجب أن تكون:

  • حرة
  • محددة
  • مستنيرة
  • لا لبس فيها

يعرّف قانون LOPDP الموافقة بأنها تعبير عن إرادة حرة ومحددة ومستنيرة ولا لبس فيها، يأذن من خلاله صاحب البيانات للمتحكم بمعالجة بياناته الشخصية.

ومع ذلك، لا ينبغي للمؤسسات أن تفترض أن الموافقة مطلوبة لكل نشاط من أنشطة المعالجة.

يعترف قانون LOPDP بأسس قانونية متعددة لمعالجة البيانات الشخصية. لذلك ينبغي للمؤسسات تحديد الأساس القانوني المناسب لكل غرض من أغراض المعالجة قبل تنفيذ استراتيجية الموافقة الخاصة بها.

وبالنسبة إلى المواقع الإلكترونية، يكتسب هذا التمييز أهمية خاصة عند إدارة تقنيات التحليلات والإعلانات والتخصيص وغيرها من تقنيات التتبع.

البيانات الشخصية الحساسة

يوفر قانون LOPDP حماية معززة للفئات الخاصة من البيانات الشخصية.

ينبغي للمؤسسات التي تعالج معلومات حساسة تقييم الأساس القانوني المعمول به والمتطلبات الإضافية قبل بدء المعالجة.

وينبغي أن تحدد آليات الموافقة بوضوح معالجة البيانات الحساسة ذات الصلة عندما تكون الموافقة مطلوبة، وألا تدمج الموافقة على البيانات الحساسة ضمن أذونات غامضة أو واسعة النطاق بشكل مفرط.

حقوق أصحاب البيانات

يمنح قانون LOPDP الأفراد حقوقًا تتعلق ببياناتهم الشخصية.

وتشمل هذه الحقوق:

حق الوصول

يمكن للأفراد طلب معلومات عن بياناتهم الشخصية وأنشطة المعالجة ذات الصلة.

حق التصحيح والتحديث

يمكن للأفراد طلب تصحيح بياناتهم الشخصية غير الدقيقة أو غير المكتملة أو القديمة أو تحديثها.

حق الحذف

يجوز للأفراد طلب حذف بياناتهم الشخصية متى استُوفيت المتطلبات القانونية المعمول بها.

حق الاعتراض

يمكن للأفراد الاعتراض على أنشطة معالجة معينة عند توافر الشروط التي يحددها القانون.

حق نقل البيانات

وفقًا للشروط المعمول بها، يجوز للأفراد طلب بياناتهم الشخصية بتنسيق منظم وممارسة حقهم في نقل البيانات.

حقوق أخرى

ينص قانون LOPDP أيضًا على حقوق وضمانات إضافية، بما في ذلك الحقوق المتعلقة باتخاذ القرارات الآلية ومعالجة البيانات الشخصية.

ينبغي للمؤسسات الإبقاء على عملية موثقة لاستلام هذه الطلبات والتحقق من هوية مقدميها وتتبعها والرد عليها.

إشعارات الخصوصية والشفافية

ينبغي للمؤسسات تزويد الأفراد بمعلومات واضحة ومفهومة عن كيفية معالجة بياناتهم الشخصية.

وينبغي أن يوضح إشعار الخصوصية المعلومات ذات الصلة، مثل:

  • هوية المتحكم
  • فئات البيانات الشخصية التي يتم جمعها
  • أغراض المعالجة
  • الأساس القانوني المعمول به
  • المستلمون أو فئات المستلمين
  • عمليات النقل الدولي، عند الاقتضاء
  • معلومات الاحتفاظ بالبيانات
  • حقوق أصحاب البيانات
  • كيفية ممارسة الأفراد لحقوقهم
  • معلومات الاتصال للطلبات المتعلقة بالخصوصية

ينبغي الحفاظ على الشفافية طوال دورة حياة البيانات، وعدم قصرها على مرحلة الجمع الأولية.

أمن البيانات

يُلزم قانون LOPDP المتحكمين والمعالجين بتطبيق تدابير أمنية مناسبة لحماية البيانات الشخصية.

ويشترط القانون تحديدًا أن تراعي التدابير الأمنية عوامل مثل طبيعة البيانات الشخصية وسياق المعالجة والمخاطر والتهديدات ونقاط الضعف.

ويمكن أن تشمل التدابير الأمنية:

  • الضمانات التقنية
  • الضوابط التنظيمية
  • إدارة الوصول
  • التشفير عند الاقتضاء
  • المراقبة
  • تقليل البيانات
  • الاستجابة للحوادث
  • تدابير استمرارية الأعمال
  • توعية الموظفين وتدريبهم

ينبغي للمؤسسات أن تقيّم دوريًا ما إذا كانت ضماناتها لا تزال مناسبة مع تغير أنشطة المعالجة والمخاطر.

تقييمات الأثر على حماية البيانات

يتضمن الإطار الإكوادوري تقييمات الأثر على حماية البيانات (DPIAs) لأنشطة المعالجة التي قد تنشأ عنها مخاطر كبيرة على الأفراد.

يمكن أن يساعد DPIA المؤسسات على تحديد:

  • طبيعة المعالجة والغرض منها
  • المخاطر المحتملة على الأفراد
  • ضوابط الأمن والخصوصية
  • ضرورة المعالجة وتناسبها
  • تدابير الحد من المخاطر المحددة

ينبغي للمؤسسات التي تجري معالجة عالية المخاطر تقييم ما إذا كان DPIA مطلوبًا قبل بدء المعالجة.

مسؤول حماية البيانات

يحدد الإطار الإكوادوري متطلبات تتعلق بتعيين مسؤول حماية البيانات (DPO) لمؤسسات وأنشطة معالجة معينة.

ويمكن أن تشمل وظيفة DPO مسؤوليات مثل:

  • تقديم المشورة بشأن التزامات حماية البيانات
  • مراقبة الامتثال
  • دعم إجراء DPIAs
  • التعاون مع السلطة الإشرافية
  • تقديم التوجيه بشأن حقوق أصحاب البيانات
  • تعزيز حوكمة الخصوصية داخل المؤسسة

ينبغي للمؤسسات تقييم ما إذا كان حجمها أو أنشطتها أو فئات البيانات أو عمليات المعالجة لديها تستوجب تعيين DPO.

الإخطار بخروقات البيانات

يحدد إطار قانون LOPDP التزامات تتعلق بخروقات أمن البيانات الشخصية.

ينبغي للمؤسسات الإبقاء على إجراءات من أجل:

  1. اكتشاف الحوادث الأمنية.
  2. تقييم ما إذا كانت البيانات الشخصية متأثرة.
  3. توثيق الحادث.
  4. تحديد متطلبات الإخطار المعمول بها.
  5. إخطار السلطة المختصة عند الاقتضاء.
  6. التواصل مع الأفراد المتأثرين عند الاقتضاء.
  7. تنفيذ التدابير التصحيحية.

لذلك ينبغي لبرنامج الخصوصية أن يربط إدارة الحوادث الأمنية بالامتثال لحماية البيانات.

النقل الدولي للبيانات

ينظم الإطار الإكوادوري نقل البيانات الشخصية وإبلاغها، بما في ذلك عمليات النقل الدولي.

أصدرت SPDP في 2025 لوائح محددة تتناول عمليات النقل أو الإبلاغ الوطنية والدولية للبيانات الشخصية. وتُلزم هذه القواعد المؤسسات بتطبيق الأحكام ذات الصلة من قانون LOPDP ولائحته العامة عند إجراء عمليات النقل الدولي للبيانات.

ينبغي للمؤسسات تقييم ما يلي:

  • الجهة التي تُنقل إليها البيانات الشخصية
  • من يستلم البيانات
  • الغرض من النقل
  • فئات البيانات المعنية
  • بلد الوجهة
  • الضمانات المعمول بها
  • المتطلبات التعاقدية
  • الأساس القانوني للنقل

ينبغي توثيق تدفقات البيانات الدولية بوصفها جزءًا من برنامج المؤسسة الأوسع لتخطيط البيانات.

الاحتفاظ بالبيانات وحذفها

لا ينبغي الاحتفاظ بالبيانات الشخصية إلى أجل غير مسمى دون غرض مناسب.

ينبغي للمؤسسات تحديد فترات الاحتفاظ استنادًا إلى:

  • غرض المعالجة
  • الالتزامات القانونية المعمول بها
  • المتطلبات التعاقدية
  • الاعتبارات الأمنية
  • حقوق أصحاب البيانات
  • المتطلبات التنظيمية

عندما لا تعود البيانات الشخصية مطلوبة، ينبغي للمؤسسات تطبيق تدابير مناسبة للحذف أو إخفاء الهوية أو غيرها من التدابير المطلوبة قانونًا.

كما أصدرت SPDP في الإكوادور لائحة محددة بشأن إخفاء هوية البيانات الشخصية وحجبها وتعليقها وإزالتها، بما يطور هذا الجانب من الإطار.

ملفات تعريف الارتباط والتتبع عبر الإنترنت

قد تنطوي ملفات تعريف الارتباط ووحدات البكسل وأدوات التتبع الإعلانية وأدوات التحليلات وغيرها من التقنيات على معالجة البيانات الشخصية.

لذلك ينبغي للمؤسسات التي تشغّل مواقع إلكترونية في الإكوادور تحديد ما يلي:

  • ملفات تعريف الارتباط وأدوات التتبع المستخدمة
  • البيانات التي تجمعها كل تقنية
  • أغراض المعالجة
  • المستلمون من الأطراف الثالثة
  • عمليات النقل الدولي
  • الأسس القانونية المعمول بها
  • ما إذا كانت الموافقة مطلوبة
  • ما إذا كان ينبغي حظر أدوات التتبع قبل الموافقة

عندما تكون الموافقة هي الأساس القانوني المعمول به، يمكن أن تساعد ConsentX المؤسسات على الحصول على موافقة صالحة قبل تفعيل تقنيات التتبع المعنية.

كيف تساعدك ConsentX على الامتثال لقانون LOPDP

تساعد ConsentX المؤسسات على تطبيق المتطلبات الرئيسية للخصوصية والموافقة عمليًا عبر المواقع الإلكترونية والتجارب الرقمية.

موافقة حرة ومحددة ومستنيرة

أنشئ تجارب موافقة مصممة لتحقيق الخصائص المطلوبة عندما تكون الموافقة هي الأساس القانوني المعمول به.

الموافقة المستندة إلى الغرض

اشرح بوضوح الأغراض المرتبطة بملفات تعريف الارتباط وأدوات التتبع والتحليلات والإعلانات وغيرها من أنشطة المعالجة.

الموافقة على البيانات الحساسة

ادعم التعامل المنفصل مع الفئات الحساسة عندما تنطبق متطلبات موافقة مشددة أو متطلبات قانونية أخرى.

إدارة ملفات تعريف الارتباط وأدوات التتبع

افحص المواقع الإلكترونية لتحديد ملفات تعريف الارتباط وأدوات التتبع، وامنع تفعيل التقنيات غير الأساسية المعنية قبل الموافقة.

إيصالات الموافقة

احتفظ بسجلات قابلة للتدقيق لاختيارات المستخدمين المتعلقة بالموافقة والمعلومات السياقية ذات الصلة.

إدارة طلبات أصحاب البيانات

ادعم مسارات عمل لطلبات الوصول والتصحيح والحذف والاعتراض ونقل البيانات وغيرها من طلبات الخصوصية المعمول بها.

الامتثال الإقليمي

استخدم محرك قواعد المناطق في ConsentX لضبط تجارب الموافقة وفقًا للولاية القضائية المعمول بها.

استعد لقانون LOPDP مع ConsentX

افحص موقعك الإلكتروني → حدّد أدوات التتبع → حدّد الأغراض → اضبط الموافقة → احظر أدوات التتبع المعنية → سجّل الموافقة → أدِر طلبات الخصوصية

ابنِ تجربة خصوصية أكثر شفافية وقابلية للتدقيق للمستخدمين في الإكوادور.

كيفية الامتثال لـ LOPDP باستخدام ConsentX

  1. 1

    افحص موقعك الإلكتروني

    افحص موقعك الإلكتروني لتحديد ملفات تعريف الارتباط وأدوات التتبع ووحدات البكسل والبرامج النصية وتقنيات الأطراف الثالثة.

  2. 2

    حدّد أغراض المعالجة

    حدّد سبب معالجة كل تقنية للبيانات الشخصية، وحدّد الأساس القانوني المناسب.

  3. 3

    اضبط لافتة موافقة مهيأة للإكوادور

    عندما تكون الموافقة هي الأساس القانوني المعمول به، اضبط لافتة تقدم معلومات واضحة وتحصل على موافقة حرة ومحددة ومستنيرة ولا لبس فيها.

  4. 4

    احظر أدوات التتبع المعنية قبل الموافقة

    امنع تفعيل ملفات تعريف الارتباط وأدوات التتبع غير الأساسية المعنية إلى أن يتم الحصول على الموافقة المطلوبة.

  5. 5

    سجّل أدلة الموافقة

    احتفظ بإيصالات موافقة تتضمن المعلومات ذات الصلة عن اختيار المستخدم وحدث الموافقة.

  6. 6

    أدِر طلبات أصحاب البيانات

    اجمع في مكان مركزي طلبات الوصول والتصحيح والحذف والاعتراض ونقل البيانات وغيرها من الحقوق المعمول بها.

  7. 7

    راقب موقعك الإلكتروني

    أعد فحص موقعك الإلكتروني بانتظام لاكتشاف أدوات تتبع أو برامج نصية أو موردين جدد أو أي تغييرات في أنشطة المعالجة.

الأسئلة الشائعة

الدولة الخاضعة لقانون LOPDP

إخلاء المسؤولية القانونية

تقدم هذه الصفحة ملخصًا مبسطًا لإطار حماية البيانات الشخصية في الإكوادور لأغراض إعلامية عامة، ولا تُعد استشارة قانونية. ينبغي للمؤسسات تقييم أنشطة المعالجة الخاصة بها واستشارة مستشار قانوني مؤهل في الإكوادور عند الضرورة.