DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

厄瓜多尔

LOPDP

《个人数据保护组织法》

厄瓜多尔的《个人数据保护组织法》(Ley Orgánica de Protección de Datos Personales,简称 LOPDP)确立了该国保护个人数据并规范公共和私营组织处理个人数据的框架。

LOPDP 于 2021年颁布,并由 LOPDP 通用条例加以补充,该条例通过第904号行政令发布,并于2023年11月13日公布。该监管框架规定了涵盖同意、数据主体权利、安全、跨境传输、问责以及个人数据处理其他方面的要求。

厄瓜多尔的 LOPDP 要求组织在处理个人数据之前确定适当的合法依据。在使用同意的情况下,同意必须是自由、具体、知情且明确的。某些类别的敏感个人数据须遵守更严格的要求。

该框架还赋予个人对其个人数据的权利,并规定了与安全、透明度、跨境传输、数据保护影响评估以及合规治理相关的义务。

地区

厄瓜多尔

生效状态

2021年颁布

LOPDP 于2021年颁布,其实施通用条例于2023年发布。厄瓜多尔的数据保护框架目前由 Superintendencia de Protección de Datos Personales(SPDP)负责管理和监督。

分类

美洲

哪些主体必须遵守 LOPDP?

LOPDP 及其条例适用于在厄瓜多尔框架范围内处理个人数据的自然人和法人、公共和私营实体以及其他组织。

通用条例明确涵盖处理活动属于适用地域范围的本国和外国控制者及处理者。当相关处理在厄瓜多尔境内进行时,它也可能适用于处理非居民个人数据的组织。

因此,组织应当评估:

  • 其处理活动在何处进行
  • 相关个人位于何处
  • 其作为控制者还是处理者行事
  • 是否提供涉及厄瓜多尔境内个人的商品或服务
  • 是否在厄瓜多尔境内监控或以其他方式处理个人数据
  • 是否需要设立厄瓜多尔代表

LOPDP 规定的处罚

LOPDP 对违反厄瓜多尔个人数据保护框架的行为规定了行政处罚。

处罚因违规行为的类型和严重程度而异,对于某些组织,可参照其收入或营业额计算。

适用的处罚取决于具体违规行为、所涉组织以及主管机关认定的情况。

因此,组织应将隐私合规视为一项持续的治理义务,而不是仅依赖隐私政策或同意横幅。

LOPDP 规定的主要义务

在厄瓜多尔处理个人数据的组织应当:

  • 为每项处理目的确定适当的合法依据。
  • 在同意是适用的法律依据时,取得有效的同意。
  • 确保同意是自由、具体、知情且明确的。
  • 在处理敏感个人数据时适用额外要求。
  • 就处理活动提供透明的信息。
  • 尊重数据主体的权利。
  • 实施适当的技术和组织安全措施。
  • 保存适当的文件和合规证据。
  • 在需要时开展数据保护影响评估。
  • 按照适用要求管理跨境传输。
  • 通报符合条件的个人数据安全事件。
  • 在需要时任命数据保护官。
  • 维持适当的程序以回应数据主体的请求。

合法依据与同意要求

同意是厄瓜多尔 LOPDP 规定的可用合法依据之一。

在使用同意的情况下,同意必须是:

  • 自由的
  • 具体的
  • 知情的
  • 明确的

LOPDP 将同意定义为一种自由、具体、知情且明确的意思表示,数据主体据此授权控制者处理其个人数据。

然而,组织不应认为每项处理活动都需要取得同意。

LOPDP 承认处理个人数据的多种合法依据。因此,组织应在实施其同意策略之前,为每项处理目的确定适当的法律依据。

对于网站而言,在管理分析、广告、个性化以及其他跟踪技术时,这一区分尤为重要。

敏感个人数据

LOPDP 为特殊类别个人数据提供了更高程度的保护。

处理敏感信息的组织应在开始处理之前评估适用的法律依据和额外要求。

在需要取得同意的情况下,同意机制应清楚标明相关的敏感数据处理,并且不应将敏感数据同意捆绑在含糊不清或过于宽泛的授权之中。

数据主体权利

LOPDP 赋予个人与其个人数据相关的权利。

这些权利包括:

访问权

个人可以请求获取有关其个人数据及相关处理活动的信息。

更正和更新权

个人可以请求更正或更新不准确、不完整或过时的个人数据。

删除权

在满足适用法律要求的情况下,个人可以请求删除其个人数据。

反对权

在法律规定的条件适用时,个人可以反对某些处理活动。

可携带权

在适用条件下,个人可以请求以结构化格式获取其个人数据,并行使数据可携带权。

其他权利

LOPDP 还规定了其他权利和保护,包括与自动化决策及个人数据处理相关的权利。

组织应维持一套有文档记录的流程,用于接收、验证、跟踪和回应这些请求。

隐私声明与透明度

组织应向个人提供有关其个人数据如何被处理的清晰易懂的信息。

隐私声明应说明以下相关信息:

  • 控制者的身份
  • 所收集的个人数据类别
  • 处理目的
  • 适用的法律依据
  • 接收方或接收方类别
  • 跨境传输(如适用)
  • 数据保留信息
  • 数据主体权利
  • 个人如何行使其权利
  • 隐私相关请求的联系信息

透明度应在整个数据生命周期内保持,而不仅限于最初的收集阶段。

数据安全

LOPDP 要求控制者和处理者实施适当的安全措施以保护个人数据。

该法特别要求安全措施考虑个人数据的性质、处理背景、风险、威胁和漏洞等因素。

安全措施可以包括:

  • 技术保护措施
  • 组织控制措施
  • 访问管理
  • 适当情况下的加密
  • 监控
  • 数据最小化
  • 事件响应
  • 业务连续性措施
  • 员工意识与培训

随着处理活动和风险的变化,组织应定期评估其保护措施是否仍然适当。

数据保护影响评估

厄瓜多尔的框架包括针对可能对个人造成重大风险的处理活动开展的数据保护影响评估(DPIA)

DPIA 可以帮助组织识别:

  • 处理的性质和目的
  • 对个人的潜在风险
  • 安全和隐私控制措施
  • 处理的必要性和相称性
  • 降低已识别风险的措施

开展高风险处理的组织应在开始处理之前评估是否需要进行 DPIA。

数据保护官

厄瓜多尔的框架针对某些组织和处理活动规定了任命数据保护官(DPO)的要求。

DPO 的职能可以包括以下职责:

  • 就数据保护义务提供建议
  • 监督合规情况
  • 支持 DPIA
  • 与监管机构合作
  • 就数据主体权利提供指导
  • 在组织内部推动隐私治理

组织应评估其规模、活动、数据类别或处理操作是否触发任命 DPO 的要求。

数据泄露通报

LOPDP 框架规定了与个人数据安全泄露相关的义务。

组织应维持以下程序:

  1. 检测安全事件。
  2. 评估个人数据是否受到影响。
  3. 记录事件。
  4. 确定适用的通报要求。
  5. 在需要时通报主管机关。
  6. 在适用时与受影响的个人沟通。
  7. 实施纠正措施。

因此,隐私计划应将安全事件管理与数据保护合规相衔接。

跨境数据传输

厄瓜多尔的框架规范个人数据的传输和传递,包括跨境传输

SPDP 于2025年发布了专门规定,涉及个人数据在境内和跨境的传输或传递。这些规则要求组织在进行跨境数据传输时适用 LOPDP 及其通用条例的相关规定。

组织应当评估:

  • 个人数据被传输到何处
  • 谁接收这些数据
  • 传输的目的
  • 所涉及的数据类别
  • 目的地国家
  • 适用的保护措施
  • 合同要求
  • 传输的法律依据

跨境数据流动应作为组织更广泛的数据映射计划的一部分进行记录。

数据保留与删除

在没有适当目的的情况下,不应无限期保留个人数据。

组织应根据以下因素确定保留期限:

  • 处理目的
  • 适用的法律义务
  • 合同要求
  • 安全考虑
  • 数据主体权利
  • 监管要求

当个人数据不再需要时,组织应采取适当的删除、匿名化或其他法律要求的措施。

厄瓜多尔 SPDP 还发布了关于个人数据的匿名化、封存、暂停和清除的专门规定,进一步完善了该框架的这一方面。

Cookie 与在线跟踪

Cookie、像素、广告跟踪器、分析工具以及其他技术可能涉及个人数据的处理。

因此,在厄瓜多尔运营网站的组织应当识别:

  • 所部署的 Cookie 和跟踪器
  • 每项技术收集的数据
  • 处理目的
  • 第三方接收方
  • 跨境传输
  • 适用的合法依据
  • 是否需要取得同意
  • 是否应在取得同意前拦截跟踪器

在同意是适用的合法依据时,ConsentX 可以帮助组织在适用的跟踪技术启用之前取得有效同意。

ConsentX 如何帮助遵守 LOPDP

ConsentX 帮助组织在网站和数字体验中落实关键的隐私与同意要求。

自由、具体且知情的同意

打造专门设计的同意体验,以在同意是适用的法律依据时体现所要求的各项特征。

基于目的的同意

清楚说明与 Cookie、跟踪器、分析、广告及其他处理活动相关的目的。

敏感数据同意

在适用更严格的同意或其他法律要求时,支持对敏感类别进行单独处理。

Cookie 与跟踪器管理

扫描网站以识别 Cookie 和跟踪器,并在取得同意前阻止适用的非必要技术启用。

同意凭证

保存有关用户同意选择及相关背景信息的可审计记录。

数据主体请求管理

支持处理访问、更正、删除、反对、可携带以及其他适用隐私请求的工作流程。

地区合规

使用 ConsentX 的 Region Rule Engine,根据适用的司法辖区配置同意体验。

借助 ConsentX 为 LOPDP 做好准备

扫描网站 → 识别跟踪器 → 映射目的 → 配置同意 → 拦截适用的跟踪器 → 记录同意 → 管理隐私请求

为厄瓜多尔用户打造更加透明、可审计的隐私体验。

如何使用 ConsentX 满足 LOPDP 的要求

  1. 1

    扫描您的网站

    扫描您的网站,识别 Cookie、跟踪器、像素、脚本以及第三方技术。

  2. 2

    映射处理目的

    确定每项技术处理个人数据的原因,并确定适当的合法依据。

  3. 3

    配置适用于厄瓜多尔的同意横幅

    在同意是适用的法律依据时,配置能够提供清晰信息并采集自由、具体、知情且明确的同意的横幅。

  4. 4

    在取得同意前拦截适用的跟踪器

    在取得所需同意之前,阻止适用的非必要 Cookie 和跟踪器启用。

  5. 5

    记录同意证据

    保存包含用户选择及同意事件相关信息的同意凭证。

  6. 6

    管理数据主体请求

    集中处理访问、更正、删除、反对、可携带以及其他适用权利的请求。

  7. 7

    监控您的网站

    定期重新扫描您的网站,以发现新的跟踪器、脚本、供应商或处理活动的变化。

常见问题

适用 LOPDP 的国家

法律免责声明

本页面以通俗易懂的语言概述厄瓜多尔的个人数据保护框架,仅供一般参考,不构成法律建议。组织应评估其具体的处理活动,并在必要时咨询具备资质的厄瓜多尔法律顾问。