POLÍTICA DE PROTECCIÓN DE DATOS PERSONALES
CORPFRUT S.A.S.
CORPFRUT S.A.S. (en adelante, “CORPFRUT” o la “Organización”) está comprometida con la protección de los datos personales y la privacidad de todos los Titulares, de conformidad con la Ley Orgánica de Protección de Datos Personales (en adelante, “LOPDP”) y el Reglamento a la Ley Orgánica de Protección de Datos Personales (en adelante, “RLOPDP”). Por lo tanto, ha emitido la presente Política de Protección de Datos Personales.
- INFORMACIÓN GENERAL DEL RESPONSABLE DE TRATAMIENTO DE DATOS PERSONALES
El responsable del tratamiento de los datos es CORPFRUT S.A.S., con Registro Único de Contribuyente (RUC) número 1793216246001, con domicilio legal en la Av. General Enríquez S/N y Calle Tan, Sangolquí, cantón Rumiñahui, provincia de Pichincha, Ecuador, teléfono 0981069906 y correo electrónico protecciondedatos@corpfrutsas.com
El propósito fundamental de la Organización es la fabricación de productos alimenticios a partir de frutas, legumbres y hortalizas, incluyendo snacks, así como la comercialización de dichos productos y la prestación de servicios asociados a su giro de negocio, incluyendo la exportación, la gestión de proveedores, la operación de canales comerciales y la ejecución de actividades administrativas, contables, tributarias y logísticas.
En este sentido, la Organización recibe, recolecta, utiliza, administra, procesa, analiza, segmenta, indexa, perfila, transmite, transfiere, compendia, anonimiza, almacena y, en general, trata y procesa datos personales de sus trabajadores, clientes, proveedores y demás personas con las que mantiene relaciones, tales como datos de identificación, de contacto, financieros, laborales, de salud ocupacional, biométricos, entre otros.
- OBJETIVO
Esta Política de Protección de Datos Personales (en adelante, “Política”) busca proteger los derechos y libertades de los Titulares cuyos datos personales son recolectados, almacenados y en general tratados por la Organización. Igualmente, esta Política busca dar cumplimiento a las disposiciones de la Constitución de la República del Ecuador, la LOPDP, el RLOPDP, Resoluciones emitidas por la Superintendencia de Protección de Datos Personales (en adelante, “SPDP”) y otras normas que contengan regulaciones para la protección de información y datos personales, para evitar sanciones que afecten a la Organización.
Como su objetivo secundario, esta Política busca informar a los Titulares de los datos sobre los elementos esenciales del tratamiento que realiza la Organización, en cumplimiento del artículo 12 de la LOPDP.
- ALCANCE
Las directrices de esta Política se aplicarán al tratamiento de datos personales contenidos en cualquier tipo de soporte, así como a todo posible tratamiento posterior que realice CORPFRUT, sus trabajadores, representantes, proveedores y en general cualquier persona que actúe a nombre de esta.
La presente Política está dirigida a los proveedores, clientes, trabajadores, colaboradores, contratantes y, en general, a cualquier persona cuyos datos personales estén siendo o vayan a ser tratados por la Organización (los “Titulares”), y tiene la finalidad de garantizar los derechos de los Titulares; dar a conocer los mecanismos y procedimientos para hacer efectivos esos derechos; informar quién es el encargado dentro de la Organización de atender las solicitudes, peticiones, consultas, preguntas, reclamos y quejas, y, finalmente, dar a conocer cuáles son las finalidades y los tratamientos a los cuales se someterán los datos personales.
En este documento se fijan las directrices del accionar de CORPFRUT durante todo el ciclo de vida del dato personal, desde su recolección, hasta su destrucción; con la finalidad de garantizar los derechos de los Titulares, dar a conocer los mecanismos y procedimientos para hacer efectivos esos derechos, peticiones, consultas, preguntas, reclamos y quejas, así como dar a conocer cuáles son las finalidades y los tratamientos a los cuales se someterán los datos personales, entre otros aspectos relacionados con la interacción Titular-Responsable.
Esta Política se aplicará a todo tratamiento realizado dentro del territorio de la República de Ecuador por la Organización, por sus trabajadores y, en lo que corresponda, por aquellos terceros con los que la Organización acuerde todo o parte de la realización de cualquier actividad relativa a, o relacionada con, el tratamiento de datos personales de los cuales la Organización es responsable.
La Política se aplicará a los terceros con quienes la Organización eventualmente suscriba contratos de encargo o transmisión de datos, con el fin de que tales terceras personas conozcan las obligaciones que les aplicarán, las finalidades a las cuales se deben someter y los estándares de seguridad y confidencialidad que deben adoptar cuando realicen el tratamiento por cuenta de la Organización.
- DEFINICIONES
Los términos utilizados en esta Política deberán interpretarse conforme lo determinado en el artículo 4 de la Ley Orgánica de Protección de Datos Personales y el siguiente listado:
- Autorización o consentimiento: es el consentimiento previo, libre, específico, informado e inequívoco del Titular de los datos personales, para que la Organización realice el tratamiento legítimo y lícito de los datos personales.
- Aviso de Privacidad: es la comunicación escrita generada por la Organización, dirigida a los Titulares de acuerdo con su categoría, mediante la cual se le informa acerca de los elementos esenciales de su tratamiento, como las finalidades y los datos tratados por CORPFRUT, las vías para hacer ejercicio de sus derechos, entre otras.
- Base de Datos: conjunto estructurado de datos cualquiera que fuera la forma, modalidad de creación, almacenamiento, tipo de soporte, tratamiento, procesamiento, localización o acceso, centralizado, descentralizado o repartido de forma funcional o geográfica.
- Dato Personal: dato que identifica o hace identificable a una persona natural.
- Dato Público: es el dato personal calificado por la legislación aplicable como de libre acceso y que por lo regular está a disposición del público en general, por ejemplo, mediante portales de información de instituciones públicas. Son datos públicos, entre otros, los datos relativos al estado civil de las personas, a su profesión u oficio, a su calidad de comerciante o de servidor público y aquellos que puedan obtenerse sin reserva alguna.
- Dato Sensible: son aquellos datos relativos a: etnia, identidad de género, identidad cultural, religión, ideología, filiación política, pasado judicial, condición migratoria, orientación sexual, salud, datos biométricos, datos genéticos y aquellos cuyo tratamiento indebido pueda dar origen a discriminación, atenten o puedan atentar contra los derechos y libertades fundamentales.
- Derechos ARCO: son los derechos que tiene el Titular sobre sus datos personales. Los derechos ARCO están constituidos por: acceso, rectificación, oposición, suspensión y eliminación. Adicionalmente, la LOPDP también reconoce los derechos de información, portabilidad y a no ser objeto de una decisión basada única o parcialmente en valoraciones automatizadas, así como el derecho a la consulta y a la educación digital.
- Encargado del tratamiento de datos personales: persona natural o jurídica, pública o privada, autoridad, u otro organismo que, solo o conjuntamente a otros, trate datos personales a nombre y bajo instrucciones de un responsable de tratamiento de datos personales.
- Legitimado: son aquellas personas que pueden ejercer los derechos del Titular, tales como el mismo Titular, sus causahabientes, representantes, apoderados y aquellos que, por estipulación a favor de otro o para otro, estén acreditados, siempre que puedan acreditar su condición.
- Ley/LOPDP: es la Ley Orgánica de Protección de Datos Personales, el Reglamento a la Ley Orgánica de Protección de Datos Personales y cualquier otra norma que regule la materia de Protección de Datos Personales.
- Política: es el presente documento, en el cual está consignada la política de tratamiento de la información exigida por la Ley.
- Responsable de tratamiento de datos personales: persona natural o jurídica, pública o privada, u otro organismo que, solo o conjuntamente a otros, decide sobre la finalidad y el tratamiento de datos personales; en este caso será CORPFRUT S.A.S
- Titular: es la persona natural a la que le pertenecen los datos personales que están siendo tratados y a quien le corresponde la administración de los mismos.
- Transferencia o comunicación: manifestación, declaración, entrega, consulta, interconexión, cesión, transmisión, difusión, divulgación o cualquier forma de revelación de datos personales realizada a una persona distinta al Titular, Responsable o Encargado del Tratamiento de datos personales. Los datos personales que se comuniquen serán en todos los casos, exactos, completos y actualizados. El receptor puede encontrarse dentro o fuera del país.
- Tratamiento: cualquier operación y procedimiento sistemático, o conjunto de operaciones realizadas sobre datos personales, ya sea por procedimientos electrónicos o no, técnicos, de carácter automatizado, parcialmente automatizado o no automatizado, tales como: la recogida, recopilación, obtención, registro, estructuración, conservación, custodia, adaptación, modificación, eliminación, indexación, extracción, consulta, elaboración, utilización, posesión, aprovechamiento, distribución, cesión, comunicación o transferencia, o cualquier otra forma de habilitación de acceso, cotejo, interconexión, limitación, supresión, destrucción y, en general, cualquier uso de datos personales.
- MARCO LEGAL
La presente Política se sustenta en el marco legal ecuatoriano vigente en materia de protección de datos personales. La Constitución de la República del Ecuador reconoce en su artículo 66, numeral 19, el derecho a la protección de datos personales. La LOPDP desarrolla este derecho fundamental, complementada por su Reglamento General y las Resoluciones emitidas por la SPDP. Estos cuerpos legales reconocen el derecho a la reserva, poder de decisión y control que tienen las personas de sus datos personales, requiriendo entonces del cumplimiento de situaciones taxativas para que un tercero pueda hacer un tratamiento lícito de sus datos personales.
- COMPROMISO DE TRATAMIENTO LÍCITO
La Organización, para el tratamiento de los datos personales, procurará contar con el consentimiento libre, específico, informado e inequívoco del Titular, conforme lo establecen los artículos 8 de la LOPDP, 5 y 6 del Reglamento General a la LOPDP y conforme los principios contenidos en el artículo 66 de la Constitución de la República.
En caso de que no se pueda lograr el consentimiento del Titular o que exista una fuente secundaria, como el caso de trabajadores o tratamiento por disposición legal, la Organización basará su tratamiento en otras fuentes para el tratamiento lícito de datos personales, conforme a lo dispuesto en los artículos 7 de la LOPDP y 7 de su Reglamento General.
Los datos personales que tratará CORPFRUT proceden del propio Titular y, en determinadas circunstancias, de terceros y bases de datos públicas, como en el caso de calificación de proveedores, verificación de antecedentes para selección de personal y verificación de información ante bases de datos internas de la Organización (sistema de nómina, sistema contable, ERP), plataformas de empleo (Multitrabajos, LinkedIn), laboratorios médicos que realizan exámenes ocupacionales y fuentes accesibles al público. El Titular será responsable por la veracidad, autenticidad y oportunidad de la información entregada. La entrega de datos erróneos o inexactos puede afectar gravemente la eficiencia, finalidad, utilidad, objetivo o cualquier otro aspecto de los servicios contratados u ofertados; en algunos casos se hará imposible cumplir con el contrato si hay una negativa de entrega de información, errores o inexactitudes en los datos personales entregados, así como tampoco se podrá cumplir con obligaciones legales como la emisión de facturas, afiliación y cumplimiento de obligaciones patronales, entre otros.
- FUNDAMENTOS DEL TRATAMIENTO DE DATOS PERSONALES
Conforme a la LOPDP, el tratamiento lícito de estos datos personales se da en base a las siguientes fuentes de derechos:
- Consentimiento: la Organización velará por que, cuando el tratamiento requiera el consentimiento del Titular, este sea previo, libre, específico, informado e inequívoco, conforme a la LOPDP y el RLOPDP. Para ello, implementará mecanismos que permitan informar adecuadamente al Titular y, cuando corresponda, obtener y conservar evidencia del consentimiento por los canales habilitados para cada tratamiento.
- Cumplimiento de obligaciones legales y orden judicial: la Organización podrá procesar los datos personales de los Titulares para cumplir con requerimientos de autoridad pública competente o en cumplimiento de sus obligaciones legales, incluyendo obligaciones tributarias, laborales, de seguridad social, de seguridad y salud ocupacional, aduaneras, y reportes ante el Ministerio del Trabajo, el IESS, el SRI, el SENAE y demás autoridades competentes.
- Ejecución de un contrato: CORPFRUT podrá hacer uso de los datos personales para el cumplimiento de las obligaciones precontractuales y/o contractuales que han adquirido de manera legal y voluntaria con esta, incluyendo contratos laborales, contratos de provisión de bienes y servicios y contratos comerciales con clientes.
- Interés legítimo: se utilizan los datos que sean estrictamente necesarios y para finalidades específicas respetando los derechos fundamentales de sus Titulares y para objetivos específicos de la Organización, los cuales han sido definidos luego de haberse realizado un estudio y análisis de la necesidad y proporcionalidad. La Organización asegurará la transparencia en la información sobre los tratamientos que se realicen bajo interés legítimo. Entre los intereses legítimos se encuentran la seguridad física de las instalaciones, la videovigilancia, el control biométrico de asistencia, los respaldos de información, la elaboración de indicadores de gestión, la mejora de procesos internos y la realización de estudios de seguridad del personal para el cumplimiento de las obligaciones derivadas de la certificación BASC (Business Alliance for Secure Commerce) que mantiene la Organización.
La Organización garantizará que cada tratamiento cuente con la base de legitimación aplicable conforme a la LOPDP, pudiendo sustentarse en el consentimiento cuando corresponda, o en otra base de legitimación prevista en la ley.
- PRINCIPIOS PARA EL TRATAMIENTO DE DATOS PERSONALES
La Organización aplicará los principios establecidos en la LOPDP como pilares fundamentales en la recolección, uso y tratamiento de datos personales, en especial en cuanto al acceso restringido, calidad y exactitud, conservación, confidencialidad, juridicidad, licitud en el tratamiento, finalidad, seguridad y transparencia que esta norma promueve.
La Organización trata los datos personales de los Titulares de acuerdo con lo especificado en la Constitución de la República del Ecuador, la LOPDP, el RLOPDP, y normas internas definidas por la Organización.
- DATOS OBJETO DEL TRATAMIENTO
La Organización trata datos personales proporcionados por los Titulares o generados en el marco de su relación con CORPFRUT, según corresponda. De manera general, podrá tratar, entre otros, los siguientes tipos de datos personales:
| Categoría | Datos Específicos |
| Datos identificativos | Nombres, apellidos, número de cédula, RUC, fecha de nacimiento, edad, estado civil, género, nacionalidad, cargo, fotografía o imagen facial |
| Datos de contacto | Dirección domiciliaria, correo electrónico personal, número de teléfono, número de celular |
| Datos académicos y profesionales | Educación, experiencia profesional, perfil profesional, historial laboral, historial académico, certificaciones, referencias personales y laborales |
| Datos laborales | Cargo o puesto, departamento, fecha de ingreso, jornada, expediente laboral, registro de asistencia, horarios |
| Datos económicos y financieros | Remuneración, datos bancarios, componentes salariales, descuentos, anticipos, liquidaciones, certificaciones bancarias, datos de facturación |
| Datos contractuales y de cumplimiento | Información necesaria para la gestión de relaciones precontractuales o contractuales |
| Datos de vehículos | Número de placa (para registro de despachos) |
En circunstancias específicas, vinculadas a la seguridad y salud ocupacional, la relación laboral, el control de asistencia o la seguridad de las instalaciones, la Organización trata además los siguientes datos de categorías especiales:
| Categoría | Datos Específicos |
| Datos de salud y seguridad ocupacional | Condiciones médicas, tratamientos, medicamentos, certificados médicos, información de discapacidad, exámenes ocupacionales, accidentes laborales |
| Datos biométricos | Huella dactilar y reconocimiento facial para control de asistencia y acceso a áreas restringidas Grabaciones de videovigilancia (CCTV) en áreas comunes de las instalaciones, incluida la imagen facial captada por las cámaras de seguridad, que constituye un dato biométrico cuando se la somete a un tratamiento técnico que permite la identificación única del Titular, utilizada para la seguridad de las instalaciones y el control disciplinario |
| Datos de antecedentes | Pasado judicial (para procesos de selección de personal y verificación de idoneidad) |
| Datos familiares y de cargas | Cargas familiares, partidas de nacimiento de hijos, nombres de dependientes, información socioeconómica para cálculo de utilidades |
CORPFRUT podrá solicitar y tratar datos personales sensibles (como datos de salud o biométricos) únicamente cuando existan finalidades específicas y justificadas relativas a la relación laboral, el cumplimiento de obligaciones legales o la seguridad y salud ocupacional. Cuando la Organización, por sus procesos, requiere de tal información, ha diseñado mecanismos para obtener el consentimiento informado y tratar dichos datos con medidas de seguridad reforzadas. CORPFRUT aplica los principios de minimización y limitación de la finalidad para estos tratamientos.
Las finalidades y categorías de datos tratados son comunicadas mediante los Avisos de Privacidad disponibles para cada grupo de Titulares (trabajadores, clientes, proveedores) en el sitio web de la Organización www.corpfrutsas.com
- ALMACENAMIENTO Y CONSERVACIÓN
La Organización almacena y conserva datos personales en soportes físicos y digitales, propios o provistos por terceros, según las necesidades operativas de cada tratamiento. Los datos personales son almacenados en archivos físicos (carpetas en oficinas con acceso restringido, archiveros con llave y bodegas), en los computadores del personal autorizado, en el servidor local de la Organización, en el sistema contable y de gestión empresarial ERP (AS2), en el correo electrónico corporativo (Outlook), en el portal HIK del sistema biométrico, en el sistema de videovigilancia DVR (High Vision) y, para fines de respaldo, en la nube (Dropbox), generando las bases de datos necesarias.
Cuando intervengan terceros que presten servicios asociados al almacenamiento, alojamiento, administración de sistemas o cualquier otra operación sobre datos personales, la Organización formalizará los instrumentos contractuales aplicables, incorporando obligaciones de confidencialidad, seguridad y tratamiento conforme a instrucciones, así como las demás salvaguardas que correspondan de acuerdo con la normativa vigente.
Los datos personales serán conservados únicamente durante el tiempo necesario para cumplir con la finalidad específica para la cual fueron recolectados y tratados. Cumplida la finalidad, los datos podrán conservarse por el tiempo adicional que resulte necesario para: (i) cumplir obligaciones legales o regulatorias aplicables; y/o (ii) atender contingencias y plazos de prescripción relacionados con la formulación, ejercicio o defensa de reclamaciones, investigaciones o procedimientos judiciales o administrativos. De manera general, salvo contadas excepciones, los datos son mantenidos hasta por diez años, que corresponde a la prescripción de obligaciones civiles en el Ecuador; en caso de mantenerse el dato por más tiempo, el responsable deberá justificarlo.
Vencidos los plazos aplicables, la Organización procederá, según corresponda, a la supresión, eliminación, anonimización o bloqueo de los datos personales, aplicando medidas razonables y seguras. El Titular podrá solicitar información sobre los criterios generales de conservación y, cuando corresponda, sobre los plazos aplicables a categorías específicas de datos, a través de los canales oficiales habilitados por la Organización. Los plazos de conservación específicos son comunicados a los Titulares por medio de los respectivos Avisos de Privacidad.
La Organización revisará periódicamente la pertinencia de conservar datos personales, considerando la finalidad, la base de legitimación, las obligaciones aplicables y el riesgo asociado al tratamiento.
- DERECHOS DE LOS TITULARES Y RESPONSABILIDAD
Los derechos del Titular en referencia a sus datos personales son:
- Acceso: el Titular tiene el derecho a consultar a CORPFRUT si está procesando sus datos personales y, en caso afirmativo, puede solicitar el acceso gratuito a estos y demás información relacionada a sus datos y su tratamiento. Esto le permite recibir una copia de sus datos personales que la Organización almacena.
- Actualización: el Titular tiene el derecho a solicitar que se actualicen todos los datos personales no vigentes que sean objeto de tratamiento por parte de CORPFRUT.
- Eliminación: el Titular tiene el derecho a solicitar la supresión o eliminación de sus datos personales cuando: el tratamiento no cumpla con los principios establecidos en las regulaciones aplicables; el tratamiento no sea necesario o pertinente para el cumplimiento de la finalidad; los datos personales hayan cumplido con la finalidad para la cual fueron recogidos o tratados; haya vencido el plazo de conservación; el tratamiento afecte derechos fundamentales o libertades individuales; o revoque el consentimiento prestado o señale no haberlo otorgado para uno o varios fines específicos, sin necesidad de que medie justificación alguna. La eliminación de datos personales necesarios para dar cumplimiento del contrato o para la prestación de cualquier servicio puede afectar gravemente su eficiencia, finalidad, utilidad, objetivo o cualquier otro aspecto del servicio.
- Oposición: el Titular tiene el derecho a oponerse al tratamiento de datos personales cuando: no se afecten derechos y libertades fundamentales de terceros, la ley se lo permita y no se trate de información pública; el tratamiento tenga por objeto la mercadotecnia directa, incluida la elaboración de perfiles; o cuando no sea necesario su consentimiento para el tratamiento como consecuencia de la concurrencia de un interés legítimo y se justifique en una situación concreta personal del Titular.
- Rectificación: el Titular tiene el derecho a solicitar que se corrijan todos los datos personales incompletos o inexactos que sean objeto de tratamiento por parte de CORPFRUT.
- Revocación de consentimiento: el Titular de los datos personales puede, en cualquier momento, comunicar la revocatoria de la autorización brindada a CORPFRUT, exceptuando aquellos eventos en los cuales lo impida una disposición legal o contractual. El Titular deberá indicar en su solicitud si se trata de una revocatoria total o parcial. En caso de presentarse una revocatoria, CORPFRUT podrá suspender el tratamiento de los datos personales, eliminarlos o dejar inactivos los datos de su base de datos, según disposiciones legales o contractuales posibles. La Organización podrá continuar con el tratamiento de datos personales cuando el Titular tenga el deber legal o contractual de permanecer en la base de datos; cuando la eliminación obstaculice actuaciones judiciales o administrativas; cuando sea necesario para el cumplimiento de obligaciones legales o contractuales; o para satisfacer un interés legítimo del responsable, siempre que no prevalezcan los derechos fundamentales de los Titulares.
- Suspensión: el Titular tiene el derecho a solicitar la suspensión del tratamiento cuando: impugne la exactitud de los datos personales, mientras el responsable verifica la exactitud de estos; el tratamiento sea ilícito y el Titular se oponga a la supresión y solicite en su lugar la limitación de su uso; el responsable ya no necesite los datos personales pero el Titular los necesite para reclamaciones; o mientras se tramita un pedido de oposición.
Existen excepciones en las cuales CORPFRUT está legitimada a rechazar solicitudes de oposición, suspensión o eliminación, como cuando se acrediten motivos legítimos e imperiosos que prevalezcan sobre los intereses del Titular, o cuando los datos sean necesarios para el cumplimiento de la ley.
- Derecho de portabilidad: el Titular tiene el derecho a solicitar al responsable la entrega de sus datos personales en un formato compatible, actualizado, estructurado, común, interoperable y de lectura mecánica, preservando sus características, y/o a transmitirlos a otros responsables.
- Derecho a no ser objeto de una decisión basada en valoraciones automatizadas: la Organización no realiza, a la fecha de aprobación de esta Política, decisiones basadas únicamente en valoraciones automatizadas que produzcan efectos jurídicos sobre el Titular.
En caso de implementar decisiones automatizadas con efectos jurídicos, el Titular tendrá derecho a solicitar una explicación motivada, presentar observaciones, solicitar los criterios de valoración, solicitar información sobre los tipos de datos utilizados y su fuente, e impugnar la decisión ante el Responsable o Encargado del Tratamiento.
La Organización sí realiza la elaboración de perfiles para determinar la aptitud y elegibilidad de candidatos a puestos de trabajo, la calificación de proveedores y la segmentación de clientes para gestión comercial, sin embargo las mismas siempre tiene intervención humana.
- DERECHOS DE LOS MENORES DE EDAD
La Organización, por regla general, no dirige sus productos o servicios a niñas, niños o adolescentes, ni busca recolectar intencionalmente sus datos personales. No obstante, podrán existir escenarios en los que sea necesario tratar datos personales de menores de edad de manera accesoria o incidental, por ejemplo: (i) cuando un menor de edad sea beneficiario de obligaciones laborales vinculadas a trabajadores de la Organización, tales como el pago de utilidades u otras prestaciones.
Cuando la Organización identifique que ha recolectado datos personales de menores de edad sin intención o sin contar con la base de legitimación aplicable, adoptará medidas razonables para su supresión o bloqueo, según corresponda, sin perjuicio de aquellas obligaciones legales que exijan su conservación.
Para el tratamiento de datos personales de niñas, niños y adolescentes, la Organización observará los siguientes requisitos adicionales: contar con la autorización expresa del representante legal, cuando corresponda (los adolescentes de quince años o más podrán otorgar su consentimiento de forma directa, en los términos previstos por la normativa aplicable); respetar y garantizar el interés superior de la niña, niño o adolescente y sus derechos fundamentales; y limitar el tratamiento a lo estrictamente necesario para la finalidad informada, aplicando medidas de seguridad reforzadas.
- EJERCICIO DE LOS DERECHOS POR PARTE DEL TITULAR
Los Titulares podrán ejercer los derechos reconocidos en la LOPDP, siguiendo los procedimientos determinados por CORPFRUT para este fin. Los menores de edad podrán ejercer sus derechos personalmente, si tuvieren al menos quince (15) años o a través de sus padres o los adultos que detenten la patria potestad, quienes deberán demostrarlo mediante la documentación pertinente. Asimismo, podrán ejercer los derechos del Titular quienes lo representen para estos fines, previa exhibición del documento respectivo.
Para el ejercicio de cualquiera de los derechos descritos en esta Política, es necesario que el Titular realice su petición siguiendo el procedimiento y utilizando las herramientas generadas por la Organización para este fin. El Titular podrá ejercer sus derechos llenando/solicitando el formulario contenido en el siguiente enlace protecciondedatos@corpfrutsas.com disponible en las oficinas de CORPFRUT.
Toda petición será procesada en un término máximo de quince (15) días hábiles y recibirá una respuesta motivada a las direcciones constantes en su solicitud. En caso de que la información constante en la solicitud requiera ser aclarada o ampliada, la Organización podrá requerir al Titular, por una sola vez y dentro del término de cinco (5) días de recibida la solicitud, que la aclare o complete. El Titular contará con el término de diez (10) días contados a partir del día siguiente en el que haya sido notificado, para aclarar o completar la solicitud. Si el Titular aclara o completa la solicitud dentro del término concedido, la Organización le dará la debida atención, caso contrario, la archivará notificando este particular al Titular con las razones de su decisión. El archivo del requerimiento inicial no impedirá la presentación de una nueva solicitud.
- LIMITACIÓN DE LA FINALIDAD
CORPFRUT reconoce que los datos personales son propiedad de los Titulares, los cuales son los únicos que pueden decidir sobre la utilización, disposición y finalidad de estos. Por tal motivo, la Organización hará uso de los datos exclusivamente para las finalidades para las que se encuentra facultada y/o autorizada, atendiendo la normatividad aplicable.
- DEBERES DE LA ORGANIZACIÓN
La Organización se compromete al cumplimiento de los siguientes deberes:
a) Tratar los datos personales en estricto apego a los principios y derechos constantes en nuestra legislación y políticas internas de CORPFRUT.
b) Informar al Titular sobre la finalidad de la recolección de sus datos personales y los derechos que le asisten.
c) Solicitar y conservar la información del Titular y la autorización recibida bajo condiciones de seguridad y resguardo para impedir su pérdida o alteración indebida.
d) Garantizar al Titular el goce efectivo de sus derechos en relación con sus datos personales.
e) Implementar procesos y herramientas tecnológicas, organizativas y jurídicas apropiadas, para asegurar el correcto tratamiento de los datos personales y reducir brechas que pudieran devenir en vulneraciones de seguridad.
f) Rectificar la información cuando esta sea incorrecta y comunicar lo pertinente al Encargado del Tratamiento.
g) Dar respuesta a las consultas, solicitudes y reclamos realizados por los Titulares.
h) Cumplir con los requerimientos que impartan las autoridades competentes.
- CICLO DE VIDA DE LOS DATOS
La Organización deberá respetar el ciclo de vida de los datos establecido en esta Política.
| Fase | ¿Qué se hace? | Prácticas Responsables |
| Diseñar y Planificar | Determinar por qué y qué datos se requieren y cómo se van a gestionar. No recopilar datos por “el hecho de hacerlo”; cada dato tiene un propósito. | Inventario de datos, Minimización, Consentimiento informado, Evaluación de riesgos, Análisis de necesidad y proporcionalidad |
| Recopilar o Adquirir | Recopilar los datos que se ha decidido que se van a necesitar, principalmente del Titular. | Calidad de datos, Seguridad, Consentimiento informado, Privacidad |
| Limpiar | Organizar y preparar los datos para el almacenamiento, la transmisión, el análisis y el uso. | Anonimización o seudonimización, Calidad, Validación |
| Transferir o Almacenar | Enviar los datos o ponerlos en el almacenamiento. Los datos pueden ser electrónicos o estar en papel. | Anonimización, Seguridad |
| Analizar o Usar | Transformar los datos en información y conocimiento para la Organización. | Minimización, Calidad |
| Divulgar | Permitir a las partes interesadas el acceso a los datos o a la información generada a partir de los datos. | Privacidad, Seguridad, Transparencia |
| Comunicar | Comunicar o divulgar información y conocimientos sobre los datos a las partes interesadas. | Consentimiento informado, Privacidad, Transparencia |
| Mantener, Retener y Destruir | Decidir si hay que guardar los datos a largo plazo, cómo hacerlo, y cuándo y cómo destruirlos. | Minimización, Seguridad |
- FINALIDADES DEL TRATAMIENTO DE DATOS PERSONALES
La Organización respetará en todo momento el principio de Finalidad para el tratamiento de los datos personales recogidos. Las finalidades que la Organización da a los datos personales serán comunicadas a los diferentes grupos de interés por medio de los respectivos Avisos de Privacidad.
Entre dichas finalidades, la Organización utiliza las grabaciones de los sistemas de videovigilancia (CCTV) y demás registros de imagen para la seguridad de las personas y los bienes, el control de acceso a las instalaciones y el control disciplinario en el marco de la relación laboral, de conformidad con la normativa aplicable y previa información a los Titulares.
Asimismo, sobre la base del interés legítimo, la Organización trata la información de sus trabajadores para la realización de estudios de seguridad del personal y el cumplimiento de las obligaciones derivadas de la certificación BASC (Business Alliance for Secure Commerce) que mantiene, con el fin de garantizar la seguridad de la cadena de suministro y prevenir actividades ilícitas, conforme a un análisis previo de necesidad y proporcionalidad.
La negativa a proporcionar determinados datos personales podrá impedir a la Organización atender la solicitud del Titular, ejecutar una relación precontractual o contractual, o cumplir obligaciones legales o regulatorias aplicables.
- DELEGADO DE PROTECCIÓN DE DATOS PERSONALES
La Organización determinará la necesidad de nombrar a un Delegado de Protección de Datos (DPO) en base al riesgo que reportan sus tratamientos y aplicando los supuestos establecidos en la legislación aplicable, particularmente la Resolución No. SPDP-SPD-2025-0028-R emitida por la SPDP. De resultar obligatorio el nombramiento de uno, se comunicará a los Titulares sobre la identidad del DPO y sus datos de contacto.
- TRANSFERENCIA Y COMUNICACIONES DE DATOS PERSONALES
La Organización podrá comunicar o transferir datos personales a terceros, a nivel nacional o internacional, únicamente cuando exista una finalidad lícita, legítima y determinada, y se cuente con una base de legitimación conforme a la LOPDP. En caso de que la transferencia o comunicación se fundamente en el consentimiento, este será previo, libre, específico, informado e inequívoco, pudiendo el Titular revocarlo en cualquier momento, de conformidad con la normativa aplicable. Cuando la transferencia o comunicación se sustente en una base distinta al consentimiento, la Organización documentará el fundamento lícito correspondiente.
En toda transferencia o comunicación a terceros, la Organización implementará medidas para garantizar la protección de los datos transferidos, incluyendo, cuando corresponda: limitar la transferencia a los datos estrictamente necesarios para la finalidad informada; emplear mecanismos de transferencia seguros; y formalizar un acuerdo escrito con el destinatario que establezca, al menos, limitación de finalidad, deberes de confidencialidad, nivel de protección equivalente y restricciones para comunicaciones ulteriores sin legitimación.
CORPFRUT no vende, alquila ni cede datos personales a terceros para fines comerciales independientes. Sin embargo, para cumplir con obligaciones legales u objetivos de la Organización, podrá comunicar datos personales a destinatarios autorizados tales como: Ministerio del Trabajo, Instituto Ecuatoriano de Seguridad Social (IESS), Servicio de Rentas Internas (SRI), Servicio Nacional de Aduana del Ecuador (SENAE) y demás autoridades competentes; así como laboratorios y centros médicos para el cumplimiento de obligaciones de salud ocupacional; proveedores logísticos para la entrega de productos; y la Organización de seguridad física para la visualización restringida de grabaciones de videovigilancia.
Transferencias Internacionales de Datos
Debido a la naturaleza de los servicios tecnológicos y financieros utilizados por CORPFRUT, los datos personales pueden ser transferidos y almacenados en servidores ubicados fuera de la República del Ecuador, específicamente:
| Proveedor / Destinatario | Servicio | País |
| Dropbox, Inc. | Almacenamiento en la nube y respaldos periódicos de información empresarial | Estados Unidos |
| ERP | Sistema de gestión empresarial (procesamiento, almacenamiento y análisis de datos) | Estados Unidos |
| Entidades financieras | Solicitudes de crédito y gestiones financieras de la Organización | Curazao |
De conformidad con los artículos 55 a 61 de la LOPDP, estas transferencias se realizan previo consentimiento de los titulares, bajo garantías adecuadas, se fundamentan en el interés legítimo de la Organización para la continuidad operativa y la seguridad de la información, y cuentan con medidas de seguridad técnicas incluyendo cifrado de datos, credenciales de acceso, firewalls y controles de seguridad propios de cada plataforma.
En lo posible, los datos enviados a terceros son seudonimizados y/o anonimizados. Se velará por que en el momento del envío de información se realice de forma encriptada, asegurando que solo el destinatario pueda tener acceso a los mismos.
En caso de fusión, adquisición, reorganización societaria, venta de activos o cualquier transacción corporativa similar que involucre a la Organización, los datos personales podrán ser comunicados a terceros como parte del proceso de análisis, negociación o debida diligencia, y eventualmente transferidos como parte de la transacción, sujetándose a deberes de confidencialidad, limitación de finalidad y medidas de seguridad, sin perjuicio de los derechos de los Titulares y de las obligaciones previstas en la normativa aplicable.
La Organización conservará la documentación que respalde la legalidad y legitimidad de las transferencias o comunicaciones de datos personales, tales como contratos, evaluaciones y medidas de seguridad adoptadas, durante al menos el plazo previsto en la normativa general aplicable, y la pondrá a disposición de la SPDP cuando fuere requerida.
- SEGURIDAD DE LA INFORMACIÓN
CORPFRUT se compromete a conservar los datos personales bajo las condiciones de seguridad necesarias que impidan algún tipo de pérdida o acceso fraudulento.
CORPFRUT, sus encargados de tratamiento, así como cualquier otro tercero que llegue a tratar datos personales, cuentan con medidas de seguridad organizativas, tecnológicas, administrativas y legales necesarias, de acuerdo con el nivel usual y acostumbrado para la protección de datos personales, según el estándar de seguridad que necesiten las diferentes categorías de datos. Entre las medidas técnicas implementadas se encuentran: antivirus (Bitdefender), firewall perimetral, cifrado de discos (BitLocker), aplicación de seguridad para visualización de información, autenticación mediante usuario y clave en computadores y sistemas (ERP, Outlook, portal HIK, DVR), y seguridades propias de las plataformas en la nube y del sistema de videovigilancia. Entre las medidas organizativas se encuentran: acceso restringido a la información según perfil de usuario, oficinas con control de acceso físico, archiveros con llave, carpetas con acceso limitado en el servidor, y restricción de acceso a zonas de producción por seguridad alimentaria.
La Organización se esfuerza por proteger la información y datos recolectados para asegurarse de que los mismos se mantengan en confidencialidad. El Titular es consciente de que ningún sistema es infalible y puede ser objeto de ataques por personas que obran al margen de la ley, darse fallas de hardware o software, entre otros factores, que podrían comprometer la seguridad de los datos del Titular. Sin embargo, CORPFRUT toma las medidas necesarias para reducir este riesgo; en lo posible, se procederá con la anonimización, seudonimización y cifrado.
CORPFRUT se compromete a notificar a los Titulares y a la autoridad competente en caso de vulneraciones de seguridad que afecten significativamente los derechos y libertades de los Titulares, conforme a lo previsto en el artículo 46 de la LOPDP.
- CONSULTAS, QUEJAS Y RECLAMOS
Los Titulares podrán presentar consultas, solicitudes, quejas o reclamos relacionados con el tratamiento de sus datos personales por parte de la Organización, incluyendo el ejercicio de sus derechos conforme a la LOPDP, mediante comunicación dirigida al canal oficial habilitado para estos fines: protecciondedatos@corpfrutsas.com
La Organización atenderá las consultas y solicitudes dentro de los plazos previstos en la normativa aplicable. Como regla general, la Organización procurará emitir respuesta en un término máximo de quince (15) días hábiles, contados desde la fecha de recepción de la solicitud, sin perjuicio de los casos en los que proceda requerir información adicional para verificar la identidad del solicitante o precisar el alcance de la solicitud, o se configure una causal legal de negativa total o parcial.
La respuesta podrá ser remitida por medios físicos o electrónicos, según la naturaleza de la solicitud y los canales utilizados por el Titular. Para estos fines, el Titular autoriza el uso de medios electrónicos para el envío y recepción de comunicaciones relacionadas con su solicitud, salvo que solicite expresamente otro medio.
Sin perjuicio de lo anterior, el Titular podrá presentar el reclamo correspondiente ante la Superintendencia de Protección de Datos Personales, a través de los canales oficiales habilitados por dicha autoridad, cuando considere que su solicitud no ha sido atendida conforme a la normativa aplicable.
- CAMBIOS EN LA POLÍTICA DE TRATAMIENTO DE DATOS PERSONALES
CORPFRUT podrá modificar esta Política cuando sea necesario. El uso y tratamiento de los datos personales estará regido por la Política vigente al momento del uso y tratamiento. Si se realizan cambios materiales en la forma en que se usa la información personal y demás datos, se notificará a los Titulares publicando un aviso en el sitio web o por correo electrónico y tal notificación tendrá lugar antes o más tardar en el momento de la implementación de las nuevas políticas.
Los Titulares están obligados y quedarán sujetos por los cambios en la Política al usar los servicios después de que dichos cambios hayan sido publicados en el sitio. Por esta razón, sugerimos al Titular que revise de manera periódica la presente Política, con el fin de mantenerse informado respecto de los mecanismos de protección implementados por CORPFRUT.
- VIGENCIA
La presente Política entrará en vigencia a partir del día 1 del mes de junio del año 2026, y estará vigente hasta que la misma sea modificada expresamente por CORPFRUT S.A.S.
Versión actualizada al 1 de junio del 2026
____________________________
Carlos Aníbal Villagómez Cortez
Gerente General
CORPFRUT S.A.S.
