Home Colegios Cafeterías Eventos Escolares Marketplace Academias Padres y Alumnos Quiénes Somos Blog
Iniciar sesión Solicita un demo
PayMon

MEX

ECU

Iniciar sesión
Solicita un demo
Home Colegios Cafeterías Eventos Escolares Marketplace Academias Padres y Alumnos Quiénes Somos Blog

Política de Protección de Datos Personales Ecuador

Tratamiento de datos personales y biométricos de estudiantes en instituciones educativas — Ecuador

Última actualización: 10 de febrero de 2026 · Responsable: PayMon S.A.

1. Objeto y ámbito de aplicación

Esta Política establece las condiciones bajo las cuales PayMon S.A. (“PayMon”) trata los datos personales —incluidos los datos biométricos— de los estudiantes de las instituciones educativas que utilizan su plataforma, así como de sus representantes legales y demás usuarios. Su objeto es garantizar el ejercicio del derecho fundamental a la protección de datos personales reconocido en el artículo 66, numeral 19 de la Constitución de la República del Ecuador y desarrollado en la Ley Orgánica de Protección de Datos Personales (LOPDP).

Aplica a todo tratamiento realizado por PayMon en la prestación de sus servicios de pagos escolares, cafeterías, transporte, eventos y marketplace, con especial énfasis en la protección reforzada de los datos de niñas, niños y adolescentes (NNA) y en el tratamiento de datos biométricos mediante reconocimiento facial.

2. Responsables del tratamiento

PayMon S.A. es responsable del tratamiento respecto de los datos que recopila y utiliza para prestar sus servicios (registro de la cuenta, verificación biométrica, procesamiento de pagos y prevención de fraude).

Razón socialPayMon S.A.
RUC0195094292001
DomicilioChimborazo 705 y Pampite, Quito, Ecuador
Correo de contactoinfo@paymon.io
Delegado de Protección de Datos (DPD)Harry Valdivieso - harryv7@hotmail.com

La institución educativa es responsable del tratamiento respecto de los datos de su comunidad educativa dentro de su ámbito académico-administrativo, y es la entidad que comunica (cede) a PayMon los datos necesarios para la prestación del servicio, previo consentimiento del representante legal. La relación entre ambas partes se regula en el Anexo de Cesión y Tratamiento de Datos suscrito entre la institución y PayMon.

3. Marco legal aplicable

  • Constitución de la República del Ecuador (arts. 66.19, 92 —hábeas data—, 44 y 45 —derechos de NNA e interés superior).
  • Ley Orgánica de Protección de Datos Personales (LOPDP), Registro Oficial Suplemento 459 de 26 de mayo de 2021; régimen sancionatorio vigente desde el 26 de mayo de 2023.
  • Reglamento General a la LOPDP (RGLOPDP), Registro Oficial Suplemento 435 de 13 de noviembre de 2023.
  • Resoluciones y normas técnicas de la Superintendencia de Protección de Datos Personales (SPDP), incluida la Norma General sobre el Tratamiento de Datos Personales a Gran Escala (Resolución SPDP-SPD-2026-0005-R, de 2 de febrero de 2026), y la futura Norma General para el Tratamiento de Datos Biométricos.
  • Código de la Niñez y Adolescencia; Ley de Comercio Electrónico, Firmas y Mensajes de Datos; y normativa sectorial (SRI, UAFE, BCE).

4. Definiciones

  • Dato personal: toda información que identifica o hace identificable a una persona natural.
  • Dato sensible: aquel cuyo tratamiento indebido puede generar discriminación o afectar derechos fundamentales (incluye los datos biométricos). Art. 25 LOPDP.
  • Dato biométrico: dato relativo a las características físicas, fisiológicas o conductuales que permite o confirma la identificación única de una persona, como las imágenes faciales. Art. 4 LOPDP.
  • Titular: la persona natural a quien pertenecen los datos (el estudiante).
  • Representante legal: padre, madre o tutor que ejerce los derechos del menor y otorga su consentimiento.
  • Cesión o comunicación: la entrega o transmisión de datos personales a un tercero distinto del titular.

5. Categorías de datos que tratamos

  • Datos de identificación: nombres, apellidos, fecha de nacimiento y documento del estudiante; nombres, documento, correo y teléfono del representante legal.
  • Datos académico-administrativos: institución, curso/grado, código de estudiante y vinculación con el representante.
  • Datos biométricos (sensibles): imagen facial, vectores o plantillas faciales, resultados de prueba de vivacidad y de comparación facial, e imágenes de verificación en el punto de pago.
  • Datos transaccionales y financieros: recargas, saldos, compras y movimientos. PayMon no almacena números completos de tarjetas; el procesamiento de tarjetas se realiza a través de proveedores certificados.
  • Datos técnicos y de uso: identificadores de dispositivo, registros de acceso (logs) y datos de seguridad.

6. Finalidades del tratamiento

FinalidadDatos utilizadosBase de licitud
Registro y administración de la cuenta / billetera del estudianteIdentificación del menor y del representante; contactoEjecución del servicio y consentimiento (art. 7)
Verificación de identidad en el punto de pago (cafetería, transporte, eventos)Datos biométricos facialesConsentimiento explícito del representante legal (arts. 25 y 26)
Procesamiento y registro de pagos y recargasDatos transaccionales y financierosEjecución del servicio y obligación legal
Prevención de fraude y seguridad de las transaccionesBiométricos, transaccionales y de dispositivoConsentimiento, interés legítimo y obligación legal
Cumplimiento de obligaciones legales, tributarias y de prevención de lavadoIdentificación y transaccionalesObligación legal (SRI, UAFE, BCE)
Comunicaciones operativas (saldo, transacciones) y soporteDatos de contacto y de usoEjecución del servicio y consentimiento

7. Bases de licitud y legitimación

El tratamiento se sustenta en una o varias de las bases del artículo 7 de la LOPDP: el consentimiento del titular o de su representante legal; la ejecución de la relación contractual de servicio; el cumplimiento de una obligación legal; y el interés legítimo, cuando proceda y no prevalezcan los derechos del titular.

El tratamiento de datos sensibles —como los biométricos— requiere, como regla general, el consentimiento explícito del titular o de su representante legal, conforme a los artículos 25 y 26 de la LOPDP, salvo que concurra otra base de legitimación prevista en dicha norma.

8. Protección reforzada de datos de niñas, niños y adolescentes

Dado que los titulares son, en su mayoría, menores de edad, PayMon aplica una protección reforzada y prioriza en todo momento el interés superior del niño, conforme a la Constitución, el Código de la Niñez y Adolescencia y la LOPDP.

  • El tratamiento de datos de niñas y niños requiere el consentimiento de su representante legal, quien también ejerce sus derechos.
  • Los adolescentes a partir de los quince (15) años pueden otorgar, en calidad de titulares, su consentimiento explícito y ejercer sus derechos de forma directa, con información clara y comprensible para su edad.
  • El consentimiento no puede menoscabar el interés superior del menor; de identificarse tal afectación, el tratamiento cesará.
  • El representante legal puede revocar su consentimiento en cualquier momento mediante un procedimiento sencillo, sin que ello afecte la licitud del tratamiento previo a la revocatoria.

9. Tratamiento de datos biométricos y reconocimiento facial

PayMon utiliza reconocimiento facial para verificar la identidad del estudiante al momento de una transacción (por ejemplo, una compra en la cafetería o el abordaje del transporte) y así proteger el saldo de su billetera y prevenir usos no autorizados o fraude.

Proporcionalidad y alternativas. Conforme a los criterios de la SPDP, el tratamiento biométrico debe superar un test de proporcionalidad (ser adecuado, necesario, pertinente y no excesivo) y no ser la única opción disponible. Por ello, el uso del reconocimiento facial es voluntario y se ofrece un método alternativo de verificación (por ejemplo, código PIN o credencial); la negativa a usar la biometría no impide el acceso al servicio esencial.

Minimización. La verificación se basa en vectores o plantillas faciales y no en el almacenamiento innecesario de fotografías. La prueba de vivacidad evita la suplantación. Solo se conservan los datos estrictamente necesarios.

Evaluación de Impacto (EIPD). Por tratarse de datos sensibles de menores y, potencialmente, de un tratamiento a gran escala, PayMon realiza y mantiene actualizada una Evaluación de Impacto en la Protección de Datos (art. 42 LOPDP y normativa de la SPDP) antes de iniciar el tratamiento y ante cambios sustanciales.

10. Cesión, comunicación y transferencia de datos

Comunicación entre la institución y PayMon. La institución educativa comunica a PayMon los datos necesarios para habilitar el servicio, al amparo del consentimiento del representante legal y/o de la relación de servicio, y conforme al Anexo de Cesión y Tratamiento de Datos suscrito entre las partes.

Encargados y proveedores. PayMon puede apoyarse en encargados del tratamiento (proveedores tecnológicos) que actúan bajo contrato, instrucciones y medidas de seguridad equivalentes. No se vende ni comercializa la información personal de los titulares.

Transferencia internacional. La infraestructura de PayMon se aloja en servicios en la nube (Amazon Web Services) que pueden implicar el procesamiento o almacenamiento de datos fuera del Ecuador. Dicha transferencia se ampara en el consentimiento del titular o representante legal y en garantías contractuales adecuadas (acuerdo de tratamiento de datos —DPA— y cláusulas contractuales tipo del proveedor), así como en las certificaciones de seguridad del proveedor (ISO 27001/27017/27018, SOC 1-2-3, PCI DSS y CSA STAR).

11. Plazos de conservación

Tipo de datoPlazo de conservaciónCriterio
Identificación y cuentaDurante la relación de servicio y los plazos de prescripción legal aplicablesRelación contractual y obligaciones legales
Biométricos faciales (plantillas/vectores)Mientras el estudiante sea usuario activo y se mantenga el consentimiento; eliminación al terminar la relación o al revocarNecesidad, minimización e interés superior del menor
Imágenes de verificación en el punto de pagoPlazo mínimo necesario para seguridad/auditoría: [p. ej. 90 días]Minimización y trazabilidad
Transaccionales y financierosPor los plazos exigidos por la normativa tributaria y de prevención de lavado (p. ej. 7 años)Obligación legal (SRI / UAFE)
Registros de auditoría (logs)[p. ej. 12–24 meses]Seguridad y responsabilidad proactiva

12. Medidas de seguridad

PayMon aplica el principio de protección de datos desde el diseño y por defecto (art. 38 LOPDP) e implementa medidas técnicas y organizativas proporcionales al riesgo:

  • Cifrado: en tránsito (TLS 1.2+) y en reposo (AES-256), con gestión de claves dedicada y, donde aplica, mTLS para integraciones bancarias.
  • Control de acceso: mínimo privilegio, autenticación multifactor (MFA) y segregación de funciones.
  • Monitoreo y trazabilidad: registro de eventos, monitoreo continuo y alertas para detectar y responder a incidentes.
  • Resiliencia: respaldos, planes de continuidad y recuperación, y pruebas periódicas.
  • Gobierno: políticas internas, capacitación, acuerdos de confidencialidad y contratos con encargados.

13. Derechos de los titulares y cómo ejercerlos

Los titulares (o sus representantes legales) tienen los siguientes derechos, que son irrenunciables y gratuitos: Información (art. 12), Acceso (art. 13), Rectificación y actualización (art. 14), Eliminación (art. 15), Oposición (art. 16), Portabilidad (art. 17), Suspensión del tratamiento (art. 19) y a no ser objeto de decisiones automatizadas (art. 20); así como a revocar el consentimiento en cualquier momento.

Para ejercerlos, escriba al Delegado de Protección de Datos al correo harryv7@photmail.com. PayMon atenderá la solicitud dentro del término establecido en la LOPDP y su Reglamento. Si considera vulnerados sus derechos, puede presentar un reclamo ante la Superintendencia de Protección de Datos Personales (SPDP).

14. Delegado de Protección de Datos y Registro Nacional

PayMon ha designado un Delegado de Protección de Datos (DPD) como punto de contacto con los titulares y con la SPDP. Considerando que el tratamiento involucra datos sensibles de menores y puede calificar como tratamiento a gran escala, la designación y registro del DPD se efectúa conforme a la LOPDP y a la Norma General sobre el Tratamiento de Datos Personales a Gran Escala (Resolución SPDP-SPD-2026-0005-R).

15. Notificación de vulneraciones de seguridad

Ante una vulneración de seguridad que afecte datos personales o biométricos, PayMon, conforme al Capítulo VI de la LOPDP, notificará a la SPDP dentro del término de cinco (5) días desde que tenga conocimiento del incidente y, cuando exista un alto riesgo para los derechos de los titulares, comunicará a estos la naturaleza del incidente, los datos afectados, las posibles consecuencias y las medidas adoptadas.

16. Decisiones automatizadas y elaboración de perfiles

La verificación facial puede implicar un tratamiento automatizado para confirmar la identidad. PayMon no adopta decisiones que produzcan efectos jurídicos o afecten significativamente al titular basadas únicamente en procesos automatizados sin intervención humana cuando ello pudiera perjudicar al menor; el titular o su representante puede solicitar revisión e impugnación conforme a los artículos 20 y 21 de la LOPDP.

17. Vigencia, modificaciones y aceptación

Esta Política rige desde su fecha de emisión y podrá actualizarse ante cambios normativos u operativos. Las modificaciones relevantes se comunicarán por los canales habituales. Cuando una modificación afecte el tratamiento de datos sensibles, se recabará un nuevo consentimiento.

18. Contacto y autoridad de control

Responsable: PayMon S.A. — Chimborazo y Pampite — info@paymon.io. DPD: Harry Valdivieso — harryv7@photmail.com.

Autoridad de control: Superintendencia de Protección de Datos Personales (SPDP) — www.spdp.gob.ec.

PayMon Descargar en App Store Disponible en Google Play
Home Colegios Cafeterías Eventos Escolares Marketplace
Academias Padres y Alumnos Quiénes Somos Blog Atención a Clientes

MEX

ECU

Solicita un demo Iniciar sesión
Todos los derechos reservados
Política de Privacidad Términos y Condiciones ECU Términos y Condiciones MEX
PayMon

Configuración de Cookies

Utilizamos cookies para ofrecerte la mejor experiencia en nuestro sitio. También nos ayudan a entender cómo lo usas para poder mejorarlo continuamente.

Consulta nuestra Política de Privacidad

¿Cómo podemos ayudarte?

Elige el área que necesitas

Ventas Cotizaciones y demos de producto Soporte Ayuda técnica y consultas