LOPDP
Loi organique sur la protection des données personnelles
La loi organique sur la protection des données personnelles (Ley Orgánica de Protección de Datos Personales ou LOPDP) de l'Équateur établit le cadre national de protection des données personnelles et encadre leur traitement par les organisations publiques et privées.
La LOPDP a été adoptée en 2021 et est complétée par le Règlement général de la LOPDP, pris par le décret exécutif n° 904 et publié le 13 novembre 2023. Ce cadre réglementaire fixe des exigences portant sur le consentement, les droits des personnes concernées, la sécurité, les transferts internationaux, la responsabilité et d'autres aspects du traitement des données personnelles.
La LOPDP de l'Équateur impose aux organisations d'identifier une base légale appropriée avant de traiter des données personnelles. Lorsque le consentement est utilisé, il doit être libre, spécifique, éclairé et univoque. Certaines catégories de données personnelles sensibles sont soumises à des exigences renforcées.
Le cadre confère également aux personnes des droits sur leurs données personnelles et établit des obligations relatives à la sécurité, à la transparence, aux transferts internationaux, aux analyses d'impact relatives à la protection des données et à la gouvernance de la conformité.
Équateur
Adoptée en 2021
La LOPDP a été adoptée en 2021, et son Règlement général d'application a été pris en 2023. Le cadre équatorien de protection des données est actuellement administré et supervisé par la Superintendencia de Protección de Datos Personales (SPDP).
Amériques
Qui doit se conformer à la LOPDP ?
La LOPDP et son Règlement s'appliquent aux personnes physiques et morales, aux entités publiques et privées et aux organisations qui traitent des données personnelles dans le champ d'application du cadre équatorien.
Le Règlement général couvre expressément les responsables du traitement et les sous-traitants nationaux et étrangers lorsque leurs activités de traitement relèvent du champ d'application territorial applicable. Il peut également s'appliquer aux organisations qui traitent les données personnelles de non-résidents lorsque le traitement concerné a lieu en Équateur.
Les organisations doivent donc évaluer :
- Où se déroule leur traitement
- Où se trouvent les personnes concernées
- Si elles agissent en tant que responsable du traitement ou sous-traitant
- Si elles proposent des biens ou des services impliquant des personnes en Équateur
- Si elles surveillent ou traitent d'une autre manière des données personnelles en Équateur
- Si un représentant en Équateur est requis
Sanctions prévues par la LOPDP
La LOPDP établit des sanctions administratives en cas de violation du cadre équatorien de protection des données personnelles.
Les sanctions varient selon le type et la gravité de l'infraction et, pour certaines organisations, peuvent être calculées par référence aux revenus ou au chiffre d'affaires.
La sanction applicable dépend de la violation concernée, de l'organisation en cause et des circonstances établies par l'autorité compétente.
Les organisations doivent donc considérer la conformité en matière de vie privée comme une obligation de gouvernance continue plutôt que de se reposer uniquement sur une politique de confidentialité ou une bannière de consentement.
Principales obligations au titre de la LOPDP
Les organisations qui traitent des données personnelles en Équateur doivent :
- Identifier une base légale appropriée pour chaque finalité de traitement.
- Obtenir un consentement valable lorsque le consentement est la base légale applicable.
- Veiller à ce que le consentement soit libre, spécifique, éclairé et univoque.
- Appliquer des exigences supplémentaires lors du traitement de données personnelles sensibles.
- Fournir des informations transparentes sur les activités de traitement.
- Respecter les droits des personnes concernées.
- Mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées.
- Conserver une documentation et des preuves de conformité appropriées.
- Réaliser des analyses d'impact relatives à la protection des données lorsque cela est requis.
- Gérer les transferts internationaux conformément aux exigences applicables.
- Notifier les incidents de sécurité des données personnelles qui l'exigent.
- Désigner un délégué à la protection des données lorsque cela est requis.
- Maintenir des procédures appropriées pour répondre aux demandes des personnes concernées.
Base légale et exigences en matière de consentement
Le consentement est l'une des bases légales prévues par la LOPDP de l'Équateur.
Lorsque le consentement est utilisé, il doit être :
- Libre
- Spécifique
- Éclairé
- Univoque
La LOPDP définit le consentement comme une manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne concernée autorise le responsable du traitement à traiter ses données personnelles.
Toutefois, les organisations ne doivent pas présumer que le consentement est requis pour chaque activité de traitement.
La LOPDP reconnaît plusieurs bases légales pour le traitement des données personnelles. Les organisations doivent donc déterminer la base légale appropriée pour chaque finalité de traitement avant de mettre en œuvre leur stratégie de consentement.
Pour les sites web, cette distinction est particulièrement importante lors de la gestion des outils d'analyse, de la publicité, de la personnalisation et d'autres technologies de suivi.
Données personnelles sensibles
La LOPDP accorde une protection renforcée aux catégories particulières de données personnelles.
Les organisations qui traitent des informations sensibles doivent évaluer la base légale applicable et les exigences supplémentaires avant le début du traitement.
Les mécanismes de consentement doivent identifier clairement le traitement de données sensibles concerné lorsque le consentement est requis et ne doivent pas intégrer le consentement relatif aux données sensibles dans des autorisations floues ou excessivement larges.
Droits des personnes concernées
La LOPDP confère aux personnes des droits sur leurs données personnelles.
Ces droits comprennent :
Droit d'accès
Les personnes peuvent demander des informations sur leurs données personnelles et sur les activités de traitement concernées.
Droit de rectification et de mise à jour
Les personnes peuvent demander la correction ou la mise à jour de données personnelles inexactes, incomplètes ou obsolètes.
Droit à l'effacement
Les personnes peuvent demander l'effacement de leurs données personnelles lorsque les conditions légales applicables sont remplies.
Droit d'opposition
Les personnes peuvent s'opposer à certaines activités de traitement lorsque les conditions prévues par la loi s'appliquent.
Droit à la portabilité
Dans les conditions applicables, les personnes peuvent demander leurs données personnelles dans un format structuré et exercer leur droit à la portabilité des données.
Autres droits
La LOPDP prévoit également d'autres droits et protections, notamment des droits relatifs à la prise de décision automatisée et au traitement des données personnelles.
Les organisations doivent maintenir une procédure documentée pour recevoir, authentifier, suivre et traiter ces demandes.
Avis de confidentialité et transparence
Les organisations doivent fournir aux personnes des informations claires et compréhensibles sur la manière dont leurs données personnelles sont traitées.
Un avis de confidentialité doit expliquer les informations pertinentes, telles que :
- L'identité du responsable du traitement
- Les catégories de données personnelles collectées
- Les finalités du traitement
- La base légale applicable
- Les destinataires ou catégories de destinataires
- Les transferts internationaux, le cas échéant
- Les informations sur la conservation des données
- Les droits des personnes concernées
- La manière dont les personnes peuvent exercer leurs droits
- Les coordonnées pour les demandes relatives à la vie privée
La transparence doit être maintenue tout au long du cycle de vie des données et ne pas se limiter à l'étape initiale de collecte.
Sécurité des données
La LOPDP impose aux responsables du traitement et aux sous-traitants de mettre en œuvre des mesures de sécurité appropriées pour protéger les données personnelles.
La loi exige expressément que les mesures de sécurité tiennent compte de facteurs tels que la nature des données personnelles, le contexte du traitement, les risques, les menaces et les vulnérabilités.
Les mesures de sécurité peuvent comprendre :
- Des garanties techniques
- Des contrôles organisationnels
- La gestion des accès
- Le chiffrement, le cas échéant
- La surveillance
- La minimisation des données
- La réponse aux incidents
- Des mesures de continuité d'activité
- La sensibilisation et la formation du personnel
Les organisations doivent évaluer périodiquement si leurs garanties restent appropriées à mesure que les activités de traitement et les risques évoluent.
Analyses d'impact relatives à la protection des données
Le cadre équatorien prévoit des analyses d'impact relatives à la protection des données (DPIA) pour les activités de traitement susceptibles d'engendrer des risques importants pour les personnes.
Une DPIA peut aider les organisations à identifier :
- La nature et la finalité du traitement
- Les risques potentiels pour les personnes
- Les contrôles de sécurité et de protection de la vie privée
- La nécessité et la proportionnalité du traitement
- Les mesures permettant de réduire les risques identifiés
Les organisations qui effectuent des traitements à haut risque doivent évaluer si une DPIA est requise avant le début du traitement.
Délégué à la protection des données
Le cadre équatorien établit des exigences concernant la désignation d'un délégué à la protection des données (DPO) pour certaines organisations et activités de traitement.
La fonction de DPO peut inclure des responsabilités telles que :
- Conseiller sur les obligations en matière de protection des données
- Contrôler la conformité
- Apporter un soutien aux DPIA
- Coopérer avec l'autorité de contrôle
- Fournir des orientations sur les droits des personnes concernées
- Promouvoir la gouvernance de la vie privée au sein de l'organisation
Les organisations doivent évaluer si leur taille, leurs activités, leurs catégories de données ou leurs opérations de traitement déclenchent l'obligation de désigner un DPO.
Notification des violations de données
Le cadre de la LOPDP établit des obligations relatives aux violations de la sécurité des données personnelles.
Les organisations doivent maintenir des procédures permettant de :
- Détecter les incidents de sécurité.
- Évaluer si des données personnelles sont concernées.
- Documenter l'incident.
- Déterminer les exigences de notification applicables.
- Notifier l'autorité compétente lorsque cela est requis.
- Informer les personnes concernées, le cas échéant.
- Mettre en œuvre des mesures correctives.
Un programme de protection de la vie privée doit donc relier la gestion des incidents de sécurité à la conformité en matière de protection des données.
Transferts internationaux de données
Le cadre équatorien encadre le transfert et la communication des données personnelles, y compris les transferts internationaux.
La SPDP a adopté en 2025 des réglementations spécifiques portant sur les transferts ou communications nationaux et internationaux de données personnelles. Ces règles imposent aux organisations d'appliquer les dispositions pertinentes de la LOPDP et de son Règlement général lorsqu'elles effectuent des transferts internationaux de données.
Les organisations doivent évaluer :
- Vers quel lieu les données personnelles sont transférées
- Qui reçoit les données
- La finalité du transfert
- Les catégories de données concernées
- Le pays de destination
- Les garanties applicables
- Les exigences contractuelles
- La base légale du transfert
Les flux internationaux de données doivent être documentés dans le cadre du programme plus large de cartographie des données de l'organisation.
Conservation et suppression des données
Les données personnelles ne doivent pas être conservées indéfiniment sans finalité appropriée.
Les organisations doivent fixer des durées de conservation en fonction :
- De la finalité du traitement
- Des obligations légales applicables
- Des exigences contractuelles
- Des considérations de sécurité
- Des droits des personnes concernées
- Des exigences réglementaires
Lorsque les données personnelles ne sont plus nécessaires, les organisations doivent appliquer des mesures appropriées de suppression, d'anonymisation ou d'autres mesures imposées par la loi.
La SPDP de l'Équateur a également adopté un règlement spécifique concernant l'anonymisation, le blocage, la suspension et l'élimination des données personnelles, qui développe davantage cet aspect du cadre.
Cookies et suivi en ligne
Les cookies, pixels, traceurs publicitaires, outils d'analyse et autres technologies peuvent impliquer le traitement de données personnelles.
Les organisations qui exploitent des sites web en Équateur doivent donc identifier :
- Les cookies et traceurs déployés
- Les données collectées par chaque technologie
- Les finalités du traitement
- Les destinataires tiers
- Les transferts internationaux
- Les bases légales applicables
- Si le consentement est requis
- Si les traceurs doivent être bloqués avant le consentement
Lorsque le consentement est la base légale applicable, ConsentX peut aider les organisations à obtenir un consentement valable avant l'activation des technologies de suivi concernées.
Comment ConsentX vous aide à vous conformer à la LOPDP
ConsentX aide les organisations à mettre en pratique les principales exigences en matière de vie privée et de consentement sur leurs sites web et leurs expériences numériques.
Consentement libre, spécifique et éclairé
Créez des expériences de consentement conçues pour recueillir les caractéristiques requises lorsque le consentement est la base légale applicable.
Consentement par finalité
Expliquez clairement les finalités associées aux cookies, aux traceurs, aux outils d'analyse, à la publicité et aux autres activités de traitement.
Consentement pour les données sensibles
Prenez en charge un traitement distinct des catégories sensibles lorsqu'un consentement renforcé ou d'autres exigences légales s'appliquent.
Gestion des cookies et des traceurs
Analysez les sites web pour identifier les cookies et les traceurs et empêcher l'activation des technologies non essentielles concernées avant le consentement.
Reçus de consentement
Conservez des registres vérifiables des choix de consentement des utilisateurs et des informations contextuelles pertinentes.
Gestion des demandes des personnes concernées
Prenez en charge des flux de travail pour les demandes d'accès, de rectification, d'effacement, d'opposition, de portabilité et les autres demandes applicables relatives à la vie privée.
Conformité régionale
Utilisez le Region Rule Engine de ConsentX pour configurer les expériences de consentement en fonction de la juridiction applicable.
Préparez-vous à la LOPDP avec ConsentX
Analysez votre site web → Identifiez les traceurs → Cartographiez les finalités → Configurez le consentement → Bloquez les traceurs concernés → Enregistrez le consentement → Gérez les demandes relatives à la vie privée
Offrez aux utilisateurs en Équateur une expérience de confidentialité plus transparente et plus vérifiable.
Comment se conformer au LOPDP avec ConsentX
- 1
Analysez votre site web
Analysez votre site web pour identifier les cookies, traceurs, pixels, scripts et technologies tierces.
- 2
Cartographiez les finalités du traitement
Identifiez pourquoi chaque technologie traite des données personnelles et déterminez la base légale appropriée.
- 3
Configurez une bannière de consentement adaptée à l'Équateur
Lorsque le consentement est la base légale applicable, configurez une bannière qui fournit des informations claires et recueille un consentement libre, spécifique, éclairé et univoque.
- 4
Bloquez les traceurs concernés avant le consentement
Empêchez l'activation des cookies et traceurs non essentiels concernés jusqu'à l'obtention du consentement requis.
- 5
Enregistrez les preuves du consentement
Conservez des reçus de consentement contenant les informations pertinentes sur le choix de l'utilisateur et l'événement de consentement.
- 6
Gérez les demandes des personnes concernées
Centralisez les demandes d'accès, de rectification, d'effacement, d'opposition, de portabilité et d'exercice des autres droits applicables.
- 7
Surveillez votre site web
Analysez régulièrement votre site web pour détecter de nouveaux traceurs, scripts, fournisseurs ou des changements dans les activités de traitement.
Questions fréquentes
Pays soumis à la LOPDP
Avertissement juridique
Cette page fournit un résumé en langage clair du cadre de protection des données personnelles de l'Équateur à des fins d'information générale et ne constitue pas un conseil juridique. Les organisations doivent évaluer leurs activités de traitement spécifiques et consulter, si nécessaire, un conseil juridique équatorien qualifié.