DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Эквадор

LOPDP

Органический закон о защите персональных данных

Органический закон Эквадора о защите персональных данных (Ley Orgánica de Protección de Datos Personales, или LOPDP) устанавливает в стране правовую основу защиты персональных данных и регулирует их обработку государственными и частными организациями.

LOPDP был принят в 2021 году и дополнен Общим регламентом к LOPDP, изданным Исполнительным указом № 904 и опубликованным 13 ноября 2023 года. Нормативная база устанавливает требования в отношении согласия, прав субъектов данных, безопасности, международной передачи, подотчётности и других аспектов обработки персональных данных.

LOPDP Эквадора требует от организаций определить надлежащее правовое основание до начала обработки персональных данных. Если используется согласие, оно должно быть свободным, конкретным, информированным и недвусмысленным. На отдельные категории чувствительных персональных данных распространяются повышенные требования.

Эта система также наделяет физических лиц правами в отношении их персональных данных и устанавливает обязанности, касающиеся безопасности, прозрачности, международной передачи, оценки воздействия на защиту данных и управления соблюдением требований.

Регион

Эквадор

Статус

Принят в 2021 году

LOPDP был принят в 2021 году, а его Общий регламент по применению издан в 2023 году. В настоящее время система защиты данных Эквадора администрируется и контролируется Superintendencia de Protección de Datos Personales (SPDP).

Группа

Америка

Кто обязан соблюдать LOPDP?

LOPDP и его Регламент применяются к физическим и юридическим лицам, государственным и частным структурам и организациям, которые обрабатывают персональные данные в пределах сферы действия эквадорской системы.

Общий регламент прямо распространяется на национальных и иностранных операторов и обработчиков, если их деятельность по обработке подпадает под применимую территориальную сферу действия. Он также может применяться к организациям, обрабатывающим персональные данные нерезидентов, если соответствующая обработка осуществляется в Эквадоре.

Поэтому организациям следует оценить:

  • Где осуществляется их обработка
  • Где находятся соответствующие физические лица
  • Действуют ли они как оператор или обработчик
  • Предлагают ли они товары или услуги, затрагивающие лиц в Эквадоре
  • Осуществляют ли они мониторинг или иную обработку персональных данных в Эквадоре
  • Требуется ли представитель в Эквадоре

Санкции по LOPDP

LOPDP устанавливает административные санкции за нарушения эквадорской системы защиты персональных данных.

Санкции зависят от вида и тяжести нарушения и для некоторых организаций могут рассчитываться исходя из дохода или оборота.

Применимая санкция зависит от конкретного нарушения, вовлечённой организации и обстоятельств, установленных компетентным органом.

Поэтому организациям следует рассматривать соблюдение требований о конфиденциальности как постоянную обязанность в сфере управления, а не полагаться только на политику конфиденциальности или баннер согласия.

Ключевые обязанности по LOPDP

Организациям, обрабатывающим персональные данные в Эквадоре, следует:

  • Определять надлежащее правовое основание для каждой цели обработки.
  • Получать действительное согласие, если согласие является применимым правовым основанием.
  • Обеспечивать, чтобы согласие было свободным, конкретным, информированным и недвусмысленным.
  • Применять дополнительные требования при обработке чувствительных персональных данных.
  • Предоставлять прозрачную информацию о деятельности по обработке.
  • Соблюдать права субъектов данных.
  • Внедрять надлежащие технические и организационные меры безопасности.
  • Вести надлежащую документацию и сохранять доказательства соблюдения требований.
  • Проводить оценку воздействия на защиту данных, если она требуется.
  • Управлять международной передачей в соответствии с применимыми требованиями.
  • Уведомлять о подлежащих уведомлению инцидентах безопасности персональных данных.
  • Назначать инспектора по защите данных, если это требуется.
  • Поддерживать надлежащие процедуры ответа на запросы субъектов данных.

Правовое основание и требования к согласию

Согласие является одним из правовых оснований, предусмотренных LOPDP Эквадора.

Если используется согласие, оно должно быть:

  • Свободным
  • Конкретным
  • Информированным
  • Недвусмысленным

LOPDP определяет согласие как свободное, конкретное, информированное и недвусмысленное волеизъявление, посредством которого субъект данных разрешает оператору обрабатывать его персональные данные.

Однако организациям не следует исходить из того, что согласие требуется для любой деятельности по обработке.

LOPDP признаёт несколько правовых оснований для обработки персональных данных. Поэтому организациям следует определить надлежащее правовое основание для каждой цели обработки до реализации своей стратегии получения согласия.

Для веб-сайтов это различие особенно важно при управлении аналитикой, рекламой, персонализацией и другими технологиями отслеживания.

Чувствительные персональные данные

LOPDP обеспечивает повышенную защиту особых категорий персональных данных.

Организациям, обрабатывающим чувствительную информацию, следует оценить применимое правовое основание и дополнительные требования до начала обработки.

Механизмы получения согласия должны чётко обозначать соответствующую обработку чувствительных данных, если требуется согласие, и не должны объединять согласие на обработку чувствительных данных с неясными или чрезмерно широкими разрешениями.

Права субъектов данных

LOPDP наделяет физических лиц правами в отношении их персональных данных.

К ним относятся:

Право на доступ

Физические лица могут запрашивать информацию о своих персональных данных и соответствующей деятельности по обработке.

Право на исправление и обновление

Физические лица могут требовать исправления или обновления неточных, неполных или устаревших персональных данных.

Право на удаление

Физические лица могут требовать удаления своих персональных данных, если соблюдены применимые требования закона.

Право на возражение

Физические лица могут возражать против определённой деятельности по обработке при наличии условий, установленных законом.

Право на переносимость

При соблюдении применимых условий физические лица могут запрашивать свои персональные данные в структурированном формате и осуществлять право на переносимость данных.

Другие права

LOPDP также предусматривает дополнительные права и гарантии, в том числе права, связанные с автоматизированным принятием решений и обработкой персональных данных.

Организациям следует поддерживать задокументированный процесс получения, проверки подлинности, отслеживания таких запросов и ответа на них.

Уведомления о конфиденциальности и прозрачность

Организациям следует предоставлять физическим лицам ясную и понятную информацию о том, как обрабатываются их персональные данные.

Уведомление о конфиденциальности должно разъяснять соответствующую информацию, например:

  • Сведения об операторе
  • Категории собираемых персональных данных
  • Цели обработки
  • Применимое правовое основание
  • Получатели или категории получателей
  • Международная передача, если применимо
  • Информация о сроках хранения данных
  • Права субъектов данных
  • Как физические лица могут осуществлять свои права
  • Контактная информация для запросов, связанных с конфиденциальностью

Прозрачность следует обеспечивать на протяжении всего жизненного цикла данных, а не ограничиваться этапом первоначального сбора.

Безопасность данных

LOPDP требует от операторов и обработчиков внедрять надлежащие меры безопасности для защиты персональных данных.

Закон прямо требует, чтобы меры безопасности учитывали такие факторы, как характер персональных данных, контекст обработки, риски, угрозы и уязвимости.

Меры безопасности могут включать:

  • Технические средства защиты
  • Организационные меры контроля
  • Управление доступом
  • Шифрование, где это уместно
  • Мониторинг
  • Минимизацию данных
  • Реагирование на инциденты
  • Меры по обеспечению непрерывности бизнеса
  • Повышение осведомлённости и обучение сотрудников

Организациям следует периодически оценивать, остаются ли их меры защиты надлежащими по мере изменения деятельности по обработке и рисков.

Оценка воздействия на защиту данных

Эквадорская система предусматривает оценку воздействия на защиту данных (DPIA) для деятельности по обработке, которая может создавать значительные риски для физических лиц.

DPIA может помочь организациям определить:

  • Характер и цель обработки
  • Потенциальные риски для физических лиц
  • Меры контроля безопасности и конфиденциальности
  • Необходимость и соразмерность обработки
  • Меры по снижению выявленных рисков

Организациям, осуществляющим обработку с высоким уровнем риска, следует до начала обработки оценить, требуется ли DPIA.

Инспектор по защите данных

Эквадорская система устанавливает требования к назначению инспектора по защите данных (DPO) для определённых организаций и видов деятельности по обработке.

Функция DPO может включать такие обязанности, как:

  • Консультирование по обязанностям в сфере защиты данных
  • Мониторинг соблюдения требований
  • Поддержка проведения DPIA
  • Взаимодействие с надзорным органом
  • Разъяснения по правам субъектов данных
  • Развитие управления конфиденциальностью в организации

Организациям следует оценить, влекут ли их размер, деятельность, категории данных или операции по обработке требование о назначении DPO.

Уведомление об утечках данных

Система LOPDP устанавливает обязанности, связанные с нарушениями безопасности персональных данных.

Организациям следует поддерживать процедуры, позволяющие:

  1. Выявлять инциденты безопасности.
  2. Оценивать, затронуты ли персональные данные.
  3. Документировать инцидент.
  4. Определять применимые требования к уведомлению.
  5. Уведомлять компетентный орган, если это требуется.
  6. Информировать затронутых лиц, если применимо.
  7. Принимать корректирующие меры.

Поэтому программа обеспечения конфиденциальности должна связывать управление инцидентами безопасности с соблюдением требований о защите данных.

Международная передача данных

Система Эквадора регулирует передачу и предоставление персональных данных, включая международную передачу.

В 2025 году SPDP издала специальные правила, касающиеся национальной и международной передачи или предоставления персональных данных. Эти правила обязывают организации применять соответствующие положения LOPDP и его Общего регламента при осуществлении международной передачи данных.

Организациям следует оценить:

  • Куда передаются персональные данные
  • Кто получает данные
  • Цель передачи
  • Затрагиваемые категории данных
  • Страну назначения
  • Применимые гарантии
  • Договорные требования
  • Правовое основание передачи

Международные потоки данных следует документировать в рамках более широкой программы картирования данных организации.

Хранение и удаление данных

Персональные данные не следует хранить бессрочно без надлежащей цели.

Организациям следует устанавливать сроки хранения исходя из:

  • Цели обработки
  • Применимых правовых обязанностей
  • Договорных требований
  • Соображений безопасности
  • Прав субъектов данных
  • Нормативных требований

Когда персональные данные больше не нужны, организациям следует применять надлежащие меры по удалению, анонимизации или иные меры, требуемые законом.

SPDP Эквадора также издала специальный регламент об анонимизации, блокировании, приостановлении и уничтожении персональных данных, развивающий этот аспект системы.

Cookie и онлайн-отслеживание

Cookie, пиксели, рекламные трекеры, инструменты аналитики и другие технологии могут предполагать обработку персональных данных.

Поэтому организациям, управляющим веб-сайтами в Эквадоре, следует определить:

  • Используемые cookie и трекеры
  • Данные, собираемые каждой технологией
  • Цели обработки
  • Сторонних получателей
  • Международную передачу
  • Применимые правовые основания
  • Требуется ли согласие
  • Следует ли блокировать трекеры до получения согласия

Если согласие является применимым правовым основанием, ConsentX может помочь организациям получить действительное согласие до активации применимых технологий отслеживания.

Как ConsentX помогает соблюдать LOPDP

ConsentX помогает организациям применять на практике ключевые требования к конфиденциальности и согласию на веб-сайтах и в цифровых сервисах.

Свободное, конкретное и информированное согласие

Создавайте сценарии получения согласия, рассчитанные на фиксацию требуемых характеристик, если согласие является применимым правовым основанием.

Согласие по целям обработки

Чётко разъясняйте цели, связанные с cookie, трекерами, аналитикой, рекламой и другой деятельностью по обработке.

Согласие на обработку чувствительных данных

Поддерживайте отдельную обработку чувствительных категорий, если действуют повышенные требования к согласию или иные требования закона.

Управление cookie и трекерами

Сканируйте веб-сайты, чтобы выявлять cookie и трекеры, и не допускайте активации применимых несущественных технологий до получения согласия.

Квитанции о согласии

Ведите пригодные для аудита записи о выборе пользователей в отношении согласия и соответствующую контекстную информацию.

Управление запросами субъектов данных

Поддерживайте процессы обработки запросов на доступ, исправление, удаление, возражение, переносимость и других применимых запросов о конфиденциальности.

Региональное соответствие

Используйте механизм региональных правил ConsentX, чтобы настраивать сценарии получения согласия в соответствии с применимой юрисдикцией.

Подготовьтесь к LOPDP с ConsentX

Просканируйте сайт → Выявите трекеры → Определите цели → Настройте согласие → Заблокируйте применимые трекеры → Зафиксируйте согласие → Управляйте запросами о конфиденциальности

Создайте более прозрачный и пригодный для аудита процесс конфиденциальности для пользователей в Эквадоре.

Как соблюдать LOPDP с помощью ConsentX

  1. 1

    Просканируйте свой сайт

    Просканируйте свой сайт, чтобы выявить cookie, трекеры, пиксели, скрипты и сторонние технологии.

  2. 2

    Определите цели обработки

    Установите, зачем каждая технология обрабатывает персональные данные, и определите надлежащее правовое основание.

  3. 3

    Настройте баннер согласия для Эквадора

    Если согласие является применимым правовым основанием, настройте баннер, который предоставляет ясную информацию и фиксирует свободное, конкретное, информированное и недвусмысленное согласие.

  4. 4

    Блокируйте применимые трекеры до получения согласия

    Не допускайте активации применимых несущественных cookie и трекеров до получения требуемого согласия.

  5. 5

    Фиксируйте доказательства согласия

    Ведите квитанции о согласии с соответствующей информацией о выборе пользователя и событии согласия.

  6. 6

    Управляйте запросами субъектов данных

    Централизуйте запросы на доступ, исправление, удаление, возражение, переносимость и осуществление других применимых прав.

  7. 7

    Отслеживайте состояние сайта

    Регулярно повторно сканируйте сайт, чтобы выявлять новые трекеры, скрипты, поставщиков или изменения в деятельности по обработке.

Часто задаваемые вопросы

Страна, на которую распространяется LOPDP

Правовая оговорка

На этой странице в доступной форме кратко изложена эквадорская система защиты персональных данных в общих информационных целях; она не является юридической консультацией. Организациям следует оценить свою конкретную деятельность по обработке и при необходимости обратиться к квалифицированному юристу в Эквадоре.