Política de Privacidad y Protección de Datos Personales

Última actualización: Mayo 2025 | Versión 2.0

La presente Política de Privacidad describe cómo GestorWork (en adelante, "el Responsable" o "GestorWork") recopila, trata, conserva y protege los datos personales de sus usuarios y clientes, en cumplimiento de la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP), publicada en el Registro Oficial Suplemento N° 459 del 26 de mayo de 2021, y su Reglamento.

1. Responsable del Tratamiento (Art. 6 LOPDP)

CampoInformación
Razón socialGestorWork
País de constituciónEcuador
Correo de privacidadprivacidad@gestorwork.com
Delegado de Protección de Datosdpo@gestorwork.com
Autoridad supervisoraAutoridad de Protección de Datos Personales del Ecuador (AEPD)

2. Datos Personales que Tratamos (Art. 4 LOPDP)

2.1 Usuarios del sistema (operadores internos)

CategoríaDatos específicosFuente
IdentificaciónNombre, apellido, correo electrónico, cédulaRegistro del cliente
ContactoTeléfono, direcciónRegistro del cliente
AutenticaciónContraseña (almacenada con hash SHA-512 + salt)Generado por el usuario
ActividadRegistros de inicio/cierre de sesión, IP, user-agentAutomático del sistema
PreferenciasConfiguración de módulos y permisosAdministrador del cliente

2.2 Leads y contactos del CRM

CategoríaDatos específicosFuente
IdentificaciónNombre, correo electrónico, cédulaCliente importador
ContactoTeléfono, ciudad, país, direcciónCliente importador / scraping autorizado
ClasificaciónCategoría, sector, tags, género, fecha de nacimientoCliente importador
InteraccionesHistorial de mensajes WhatsApp, estado de campañasAutomático del sistema

2.3 Datos de facturación y documentos

Nombre comercial, RUC/cédula, dirección, correo electrónico, datos de transacciones comerciales necesarios para la emisión de documentos tributarios.

3. Finalidades y Bases de Legitimación (Art. 9-11 LOPDP)

FinalidadBase de legitimaciónMódulo
Prestación del servicio de gestión operativaContratoTodos los módulos
Autenticación y control de accesoContratoLogin / Usuarios
Facturación electrónica y cumplimiento tributarioObligación legalFacturación
Gestión de leads y campañas de CRMInterés legítimo / ConsentimientoCRM
Comunicaciones por WhatsAppInterés legítimo / ConsentimientoWhatsApp CRM
Seguridad, auditoría y trazabilidadInterés legítimoLogs / Auditoría
Gestión de activos y recursos humanosContratoActivos / Gestión
Notificaciones operativas y alertasContratoTodos

4. Datos Sensibles (Art. 22-25 LOPDP)

El sistema puede tratar datos sensibles cuando el cliente (empresas usuarias) así lo requiera para sus procesos internos. Entre estos se incluyen: datos de salud (en módulos de gestión de personal), datos biométricos (fotografías en expedientes civiles) y datos de origen étnico cuando son proporcionados voluntariamente.

El tratamiento de datos sensibles se realiza únicamente con:

  • Consentimiento explícito del titular, o
  • Habilitación legal expresa para la finalidad específica.

GestorWork no recopila ni trata por iniciativa propia datos sensibles de titulares ajenos a sus clientes directos.

5. Plazos de Conservación (Art. 9.e LOPDP)

Tipo de datoPlazo de conservaciónFundamento
Datos de usuarios activosMientras el contrato esté vigenteEjecución del contrato
Datos de usuarios tras baja5 años adicionalesObligaciones legales y comerciales
Documentos tributarios (facturas, retenciones)7 añosCódigo Tributario Ecuador, Art. 94
Logs de auditoría y acceso3 añosSeguridad e interés legítimo
Leads del CRM sin interacción2 años desde el último contactoInterés legítimo
Comunicaciones WhatsApp1 año desde la última interacciónInterés legítimo
Registros de brechas de seguridad5 añosArt. 41 LOPDP

Transcurridos los plazos, los datos son eliminados o anonimizados de forma segura.

6. Destinatarios (Art. 16 LOPDP)

Los datos personales no son vendidos ni cedidos a terceros con fines comerciales. Los datos pueden ser comunicados a:

  • Encargados de tratamiento: proveedores de infraestructura (servidores en la nube), servicios de correo, servicios de mensajería, bajo acuerdos de confidencialidad y tratamiento de datos que garantizan niveles de seguridad equivalentes.
  • Autoridades públicas: cuando exista obligación legal (SRI, Superintendencia de Compañías, autoridades judiciales).
  • Empresas del grupo: en su caso, bajo los mismos estándares de protección.

7. Transferencias Internacionales (Art. 44-47 LOPDP)

GestorWork puede utilizar servicios alojados fuera de Ecuador, incluyendo:

Proveedor / ServicioPaísGarantía
Google Cloud / Vertex AIEstados UnidosCláusulas contractuales estándar
Amazon Web Services (S3)Estados UnidosCláusulas contractuales estándar
Meta (WhatsApp Business API)Estados UnidosTérminos de servicio Meta + cláusulas contractuales
OpenAI / GeminiEstados UnidosAcuerdo de procesamiento de datos del proveedor

Todas las transferencias se realizan con salvaguardas adecuadas conforme al Art. 44 de la LOPDP.

8. Medidas de Seguridad (Art. 30 LOPDP)

GestorWork implementa medidas técnicas y organizativas para proteger los datos personales, entre ellas:

  • Cifrado de contraseñas: algoritmo SHA-512 con salt único por usuario.
  • Transmisión segura: HTTPS/TLS en todas las comunicaciones.
  • Control de acceso: autenticación mediante JWT con expiración, cookies HttpOnly.
  • Autorización basada en roles: permisos granulares por módulo y sección.
  • Registro de auditoría: log de accesos, modificaciones y eliminaciones sobre datos personales.
  • Backups automáticos: copias de seguridad cifradas con rotación programada.
  • Segregación de datos: arquitectura multi-tenant que aísla datos de cada empresa cliente.
  • Sanitización de entradas: protección contra inyección MongoDB (express-mongo-sanitize).
  • Notificación de brechas: procedimiento interno con plazo de 72 horas para notificación a la AEPD.

9. Sus Derechos ARCO+ (Art. 26 LOPDP)

¿Cómo ejercer sus derechos?
Complete el formulario en: /lopdp/solicitud
O envíe un correo a: privacidad@gestorwork.com
Responderemos dentro de los 15 días hábiles siguientes a la recepción de su solicitud (Art. 26 LOPDP).
DerechoDescripciónPlazo de respuesta
AccesoConocer qué datos personales tratamos sobre usted, su origen, finalidad y destinatarios.15 días hábiles
RectificaciónCorregir datos inexactos, incompletos o desactualizados.15 días hábiles
Supresión / EliminaciónSolicitar la eliminación de sus datos cuando no sean necesarios para la finalidad original, o retire su consentimiento.15 días hábiles
PortabilidadRecibir sus datos en formato estructurado (JSON), legible por máquina, para trasladarlos a otro responsable.15 días hábiles
OposiciónOponerse al tratamiento de sus datos en determinadas circunstancias, especialmente para fines de marketing directo.15 días hábiles
No-decisión automatizadaNo ser objeto de decisiones con efectos jurídicos basadas únicamente en tratamiento automatizado, incluyendo perfilado.15 días hábiles
Revocación del consentimientoRetirar en cualquier momento el consentimiento previamente otorgado, sin efecto retroactivo.Inmediato

Si considera que sus derechos no han sido atendidos correctamente, puede presentar una reclamación ante la Autoridad de Protección de Datos Personales del Ecuador (AEPD).

10. Datos de Menores de Edad (Art. 13 LOPDP)

Los servicios de GestorWork están destinados a empresas y a personas mayores de 18 años. No recopilamos conscientemente datos personales de menores de edad. Si detectamos que se han proporcionado datos de menores sin el consentimiento de sus representantes legales, procederemos a su eliminación inmediata.

En módulos específicos (gestión de becarios, personal de RRHH) donde puedan aparecer menores de edad como beneficiarios, el tratamiento se realiza sobre la base de la relación contractual con la institución cliente y con las salvaguardas adicionales requeridas por la ley.

11. Cookies y Tecnologías Similares

GestorWork utiliza cookies estrictamente necesarias para el funcionamiento del servicio:

CookieTipoFinalidadDuración
authTokenNecesariaToken de autenticación JWT (HttpOnly)30 días
userIDNecesariaIdentificador de sesión del usuario30 días
isAdminNecesariaRol de administrador (Secure)30 días

No utilizamos cookies de seguimiento, publicidad ni analítica de terceros.

12. Marco Legal por País

GestorWork opera en múltiples países. Cada titular de datos queda amparado por la ley de protección de datos vigente en su país de residencia. A continuación se detalla el marco aplicable y los plazos de respuesta a solicitudes de derechos en cada jurisdicción:

PaísLey aplicableAutoridad reguladoraPlazo ARCONotif. brechas
🇪🇨 EcuadorLOPDP (2021)AEPD Ecuador15 días hábiles72 horas
🇨🇴 ColombiaLey 1581/2012SIC10 días hábilesA la brevedad
🇲🇽 MéxicoLFPDPPP (2010)INAI20 días hábilesA la brevedad
🇵🇪 PerúLey 29733ANPD20 días hábilesA la brevedad
🇦🇷 ArgentinaLey 25.326AAIP30 días corridos72 horas
🇨🇱 ChileLey 19.628 / nueva leyConsejo Transparencia / CPDP30 días corridos72 horas
🇧🇷 BrasilLGPD (2020)ANPD15 días corridos72 horas
🇪🇺 España / UEGDPR + LOPDGDDAEPD / Autoridad local30 días calendario72 horas

El marco más estricto (GDPR) sirve como estándar base de toda nuestra operación. Para ejercer sus derechos indique su país en el formulario de solicitud y aplicaremos el plazo y el procedimiento que corresponde a su jurisdicción.

13. Cambios en esta Política

Podemos actualizar esta Política periódicamente para reflejar cambios en nuestras prácticas, mejoras del servicio o modificaciones normativas. Le notificaremos los cambios significativos mediante correo electrónico o aviso prominente en la plataforma con al menos 15 días de anticipación. La fecha de la última actualización siempre estará visible al inicio de este documento.

14. Contacto y Delegado de Protección de Datos

Para consultas sobre esta Política o el ejercicio de sus derechos:

Tiempo de respuesta: 15 días hábiles desde la recepción de su solicitud (Art. 26 LOPDP).