Política de Protección de Datos Personales Ecuador
Tratamiento de datos personales y biométricos de estudiantes en instituciones educativas — Ecuador
Última actualización: 10 de febrero de 2026 · Responsable: PayMon S.A.
1. Objeto y ámbito de aplicación
Esta Política establece las condiciones bajo las cuales PayMon S.A. (“PayMon”) trata los datos personales —incluidos los datos biométricos— de los estudiantes de las instituciones educativas que utilizan su plataforma, así como de sus representantes legales y demás usuarios. Su objeto es garantizar el ejercicio del derecho fundamental a la protección de datos personales reconocido en el artículo 66, numeral 19 de la Constitución de la República del Ecuador y desarrollado en la Ley Orgánica de Protección de Datos Personales (LOPDP).
Aplica a todo tratamiento realizado por PayMon en la prestación de sus servicios de pagos escolares, cafeterías, transporte, eventos y marketplace, con especial énfasis en la protección reforzada de los datos de niñas, niños y adolescentes (NNA) y en el tratamiento de datos biométricos mediante reconocimiento facial.
2. Responsables del tratamiento
PayMon S.A. es responsable del tratamiento respecto de los datos que recopila y utiliza para prestar sus servicios (registro de la cuenta, verificación biométrica, procesamiento de pagos y prevención de fraude).
| Razón social | PayMon S.A. |
|---|---|
| RUC | 0195094292001 |
| Domicilio | Chimborazo 705 y Pampite, Quito, Ecuador |
| Correo de contacto | info@paymon.io |
| Delegado de Protección de Datos (DPD) | Harry Valdivieso - harryv7@hotmail.com |
La institución educativa es responsable del tratamiento respecto de los datos de su comunidad educativa dentro de su ámbito académico-administrativo, y es la entidad que comunica (cede) a PayMon los datos necesarios para la prestación del servicio, previo consentimiento del representante legal. La relación entre ambas partes se regula en el Anexo de Cesión y Tratamiento de Datos suscrito entre la institución y PayMon.
3. Marco legal aplicable
- Constitución de la República del Ecuador (arts. 66.19, 92 —hábeas data—, 44 y 45 —derechos de NNA e interés superior).
- Ley Orgánica de Protección de Datos Personales (LOPDP), Registro Oficial Suplemento 459 de 26 de mayo de 2021; régimen sancionatorio vigente desde el 26 de mayo de 2023.
- Reglamento General a la LOPDP (RGLOPDP), Registro Oficial Suplemento 435 de 13 de noviembre de 2023.
- Resoluciones y normas técnicas de la Superintendencia de Protección de Datos Personales (SPDP), incluida la Norma General sobre el Tratamiento de Datos Personales a Gran Escala (Resolución SPDP-SPD-2026-0005-R, de 2 de febrero de 2026), y la futura Norma General para el Tratamiento de Datos Biométricos.
- Código de la Niñez y Adolescencia; Ley de Comercio Electrónico, Firmas y Mensajes de Datos; y normativa sectorial (SRI, UAFE, BCE).
4. Definiciones
- Dato personal: toda información que identifica o hace identificable a una persona natural.
- Dato sensible: aquel cuyo tratamiento indebido puede generar discriminación o afectar derechos fundamentales (incluye los datos biométricos). Art. 25 LOPDP.
- Dato biométrico: dato relativo a las características físicas, fisiológicas o conductuales que permite o confirma la identificación única de una persona, como las imágenes faciales. Art. 4 LOPDP.
- Titular: la persona natural a quien pertenecen los datos (el estudiante).
- Representante legal: padre, madre o tutor que ejerce los derechos del menor y otorga su consentimiento.
- Cesión o comunicación: la entrega o transmisión de datos personales a un tercero distinto del titular.
5. Categorías de datos que tratamos
- Datos de identificación: nombres, apellidos, fecha de nacimiento y documento del estudiante; nombres, documento, correo y teléfono del representante legal.
- Datos académico-administrativos: institución, curso/grado, código de estudiante y vinculación con el representante.
- Datos biométricos (sensibles): imagen facial, vectores o plantillas faciales, resultados de prueba de vivacidad y de comparación facial, e imágenes de verificación en el punto de pago.
- Datos transaccionales y financieros: recargas, saldos, compras y movimientos. PayMon no almacena números completos de tarjetas; el procesamiento de tarjetas se realiza a través de proveedores certificados.
- Datos técnicos y de uso: identificadores de dispositivo, registros de acceso (logs) y datos de seguridad.
6. Finalidades del tratamiento
| Finalidad | Datos utilizados | Base de licitud |
|---|---|---|
| Registro y administración de la cuenta / billetera del estudiante | Identificación del menor y del representante; contacto | Ejecución del servicio y consentimiento (art. 7) |
| Verificación de identidad en el punto de pago (cafetería, transporte, eventos) | Datos biométricos faciales | Consentimiento explícito del representante legal (arts. 25 y 26) |
| Procesamiento y registro de pagos y recargas | Datos transaccionales y financieros | Ejecución del servicio y obligación legal |
| Prevención de fraude y seguridad de las transacciones | Biométricos, transaccionales y de dispositivo | Consentimiento, interés legítimo y obligación legal |
| Cumplimiento de obligaciones legales, tributarias y de prevención de lavado | Identificación y transaccionales | Obligación legal (SRI, UAFE, BCE) |
| Comunicaciones operativas (saldo, transacciones) y soporte | Datos de contacto y de uso | Ejecución del servicio y consentimiento |
7. Bases de licitud y legitimación
El tratamiento se sustenta en una o varias de las bases del artículo 7 de la LOPDP: el consentimiento del titular o de su representante legal; la ejecución de la relación contractual de servicio; el cumplimiento de una obligación legal; y el interés legítimo, cuando proceda y no prevalezcan los derechos del titular.
El tratamiento de datos sensibles —como los biométricos— requiere, como regla general, el consentimiento explícito del titular o de su representante legal, conforme a los artículos 25 y 26 de la LOPDP, salvo que concurra otra base de legitimación prevista en dicha norma.
8. Protección reforzada de datos de niñas, niños y adolescentes
Dado que los titulares son, en su mayoría, menores de edad, PayMon aplica una protección reforzada y prioriza en todo momento el interés superior del niño, conforme a la Constitución, el Código de la Niñez y Adolescencia y la LOPDP.
- El tratamiento de datos de niñas y niños requiere el consentimiento de su representante legal, quien también ejerce sus derechos.
- Los adolescentes a partir de los quince (15) años pueden otorgar, en calidad de titulares, su consentimiento explícito y ejercer sus derechos de forma directa, con información clara y comprensible para su edad.
- El consentimiento no puede menoscabar el interés superior del menor; de identificarse tal afectación, el tratamiento cesará.
- El representante legal puede revocar su consentimiento en cualquier momento mediante un procedimiento sencillo, sin que ello afecte la licitud del tratamiento previo a la revocatoria.
9. Tratamiento de datos biométricos y reconocimiento facial
PayMon utiliza reconocimiento facial para verificar la identidad del estudiante al momento de una transacción (por ejemplo, una compra en la cafetería o el abordaje del transporte) y así proteger el saldo de su billetera y prevenir usos no autorizados o fraude.
Proporcionalidad y alternativas. Conforme a los criterios de la SPDP, el tratamiento biométrico debe superar un test de proporcionalidad (ser adecuado, necesario, pertinente y no excesivo) y no ser la única opción disponible. Por ello, el uso del reconocimiento facial es voluntario y se ofrece un método alternativo de verificación (por ejemplo, código PIN o credencial); la negativa a usar la biometría no impide el acceso al servicio esencial.
Minimización. La verificación se basa en vectores o plantillas faciales y no en el almacenamiento innecesario de fotografías. La prueba de vivacidad evita la suplantación. Solo se conservan los datos estrictamente necesarios.
Evaluación de Impacto (EIPD). Por tratarse de datos sensibles de menores y, potencialmente, de un tratamiento a gran escala, PayMon realiza y mantiene actualizada una Evaluación de Impacto en la Protección de Datos (art. 42 LOPDP y normativa de la SPDP) antes de iniciar el tratamiento y ante cambios sustanciales.
10. Cesión, comunicación y transferencia de datos
Comunicación entre la institución y PayMon. La institución educativa comunica a PayMon los datos necesarios para habilitar el servicio, al amparo del consentimiento del representante legal y/o de la relación de servicio, y conforme al Anexo de Cesión y Tratamiento de Datos suscrito entre las partes.
Encargados y proveedores. PayMon puede apoyarse en encargados del tratamiento (proveedores tecnológicos) que actúan bajo contrato, instrucciones y medidas de seguridad equivalentes. No se vende ni comercializa la información personal de los titulares.
Transferencia internacional. La infraestructura de PayMon se aloja en servicios en la nube (Amazon Web Services) que pueden implicar el procesamiento o almacenamiento de datos fuera del Ecuador. Dicha transferencia se ampara en el consentimiento del titular o representante legal y en garantías contractuales adecuadas (acuerdo de tratamiento de datos —DPA— y cláusulas contractuales tipo del proveedor), así como en las certificaciones de seguridad del proveedor (ISO 27001/27017/27018, SOC 1-2-3, PCI DSS y CSA STAR).
11. Plazos de conservación
| Tipo de dato | Plazo de conservación | Criterio |
|---|---|---|
| Identificación y cuenta | Durante la relación de servicio y los plazos de prescripción legal aplicables | Relación contractual y obligaciones legales |
| Biométricos faciales (plantillas/vectores) | Mientras el estudiante sea usuario activo y se mantenga el consentimiento; eliminación al terminar la relación o al revocar | Necesidad, minimización e interés superior del menor |
| Imágenes de verificación en el punto de pago | Plazo mínimo necesario para seguridad/auditoría: [p. ej. 90 días] | Minimización y trazabilidad |
| Transaccionales y financieros | Por los plazos exigidos por la normativa tributaria y de prevención de lavado (p. ej. 7 años) | Obligación legal (SRI / UAFE) |
| Registros de auditoría (logs) | [p. ej. 12–24 meses] | Seguridad y responsabilidad proactiva |
12. Medidas de seguridad
PayMon aplica el principio de protección de datos desde el diseño y por defecto (art. 38 LOPDP) e implementa medidas técnicas y organizativas proporcionales al riesgo:
- Cifrado: en tránsito (TLS 1.2+) y en reposo (AES-256), con gestión de claves dedicada y, donde aplica, mTLS para integraciones bancarias.
- Control de acceso: mínimo privilegio, autenticación multifactor (MFA) y segregación de funciones.
- Monitoreo y trazabilidad: registro de eventos, monitoreo continuo y alertas para detectar y responder a incidentes.
- Resiliencia: respaldos, planes de continuidad y recuperación, y pruebas periódicas.
- Gobierno: políticas internas, capacitación, acuerdos de confidencialidad y contratos con encargados.
13. Derechos de los titulares y cómo ejercerlos
Los titulares (o sus representantes legales) tienen los siguientes derechos, que son irrenunciables y gratuitos: Información (art. 12), Acceso (art. 13), Rectificación y actualización (art. 14), Eliminación (art. 15), Oposición (art. 16), Portabilidad (art. 17), Suspensión del tratamiento (art. 19) y a no ser objeto de decisiones automatizadas (art. 20); así como a revocar el consentimiento en cualquier momento.
Para ejercerlos, escriba al Delegado de Protección de Datos al correo harryv7@photmail.com. PayMon atenderá la solicitud dentro del término establecido en la LOPDP y su Reglamento. Si considera vulnerados sus derechos, puede presentar un reclamo ante la Superintendencia de Protección de Datos Personales (SPDP).
14. Delegado de Protección de Datos y Registro Nacional
PayMon ha designado un Delegado de Protección de Datos (DPD) como punto de contacto con los titulares y con la SPDP. Considerando que el tratamiento involucra datos sensibles de menores y puede calificar como tratamiento a gran escala, la designación y registro del DPD se efectúa conforme a la LOPDP y a la Norma General sobre el Tratamiento de Datos Personales a Gran Escala (Resolución SPDP-SPD-2026-0005-R).
15. Notificación de vulneraciones de seguridad
Ante una vulneración de seguridad que afecte datos personales o biométricos, PayMon, conforme al Capítulo VI de la LOPDP, notificará a la SPDP dentro del término de cinco (5) días desde que tenga conocimiento del incidente y, cuando exista un alto riesgo para los derechos de los titulares, comunicará a estos la naturaleza del incidente, los datos afectados, las posibles consecuencias y las medidas adoptadas.
16. Decisiones automatizadas y elaboración de perfiles
La verificación facial puede implicar un tratamiento automatizado para confirmar la identidad. PayMon no adopta decisiones que produzcan efectos jurídicos o afecten significativamente al titular basadas únicamente en procesos automatizados sin intervención humana cuando ello pudiera perjudicar al menor; el titular o su representante puede solicitar revisión e impugnación conforme a los artículos 20 y 21 de la LOPDP.
17. Vigencia, modificaciones y aceptación
Esta Política rige desde su fecha de emisión y podrá actualizarse ante cambios normativos u operativos. Las modificaciones relevantes se comunicarán por los canales habituales. Cuando una modificación afecte el tratamiento de datos sensibles, se recabará un nuevo consentimiento.
18. Contacto y autoridad de control
Responsable: PayMon S.A. — Chimborazo y Pampite — info@paymon.io. DPD: Harry Valdivieso — harryv7@photmail.com.
Autoridad de control: Superintendencia de Protección de Datos Personales (SPDP) — www.spdp.gob.ec.