Última actualización: 3 de octubre de 2026 · Vigencia: 3 de octubre de 2026 · Responsable RUC 1793220313001 (Ecuador)
1. Responsable y ámbito
Operador de Market Mundi · [COMPLETAR: razón social según certificado RUC 1793220313001]
RUC 1793220313001 · Quito, Ecuador
[COMPLETAR: dirección matriz — ciudad, calle, número]
Correo de privacidad y derechos: privacy@marketmundi.com
Soporte: support@marketmundi.com
Este marco aplica a la web, el portal y las apps móviles de Market Mundi, y a todo tratamiento que realicemos como responsables o como encargados. Cuando una empresa-cliente carga datos de sus clientes, proveedores o empleados para facturar, esa empresa es responsable independiente y Market Mundi actúa como encargado que solo trata por instrucción documentada, sin fines propios (cláusula 11). El canal privacy@marketmundi.com centraliza privacidad y derechos, con tickets numerados y registro de atención a disposición de la Autoridad. Revisamos este marco al menos una vez al año y ante cada cambio relevante del SRI, de las tiendas de aplicaciones o de la normativa.
1.1. Gobernanza interna
La responsabilidad del programa recae en la dirección, con un responsable operativo de privacidad que mantiene el registro de tratamientos, los contratos de encargo, las evaluaciones de impacto y la bitácora de derechos e incidentes. El personal con acceso a datos firma confidencialidad, recibe formación anual en LOPDP y opera con accesos nominales mínimos revisados trimestralmente. Los cambios de arquitectura (nuevos permisos, nuevos terceros, nuevas finalidades) exigen visto bueno de privacidad antes del despliegue.
2. Fundamento normativo (Ecuador)
- Constitución, art. 66 numeral 19: derecho a la protección de datos personales, que incluye acceso y decisión sobre información de ese carácter. Es el ancla constitucional de todo el régimen.
- LOPDP (R.O. Suplemento 459, 26-may-2021): objeto y finalidad (art. 1: garantizar el ejercicio del derecho); principios; legitimación incluyendo interés legítimo (art. 7); deber de informar (art. 12); derechos del titular (arts. 13–17, 19 y no-decisión automatizada); excepciones (art. 18); obligaciones del responsable y del encargado; seguridad y confidencialidad; medidas correctivas, infracciones y régimen sancionatorio.
- Reglamento a la LOPDP (Decreto Ejecutivo): desarrolla el procedimiento de ejercicio de derechos (acceso, rectificación/actualización, eliminación, oposición, portabilidad), la Autoridad de Protección de Datos, su Registro Público y los roles de responsable, encargado y delegado de protección de datos.
- Normativa tributaria (SRI) y Código Tributario: emisión, autorización y archivo de comprobantes; conservación mínima de 7 años; la obligación tributaria prevalece sobre la eliminación de comprobantes mientras esté vigente.
- Ley de Comercio Electrónico, Firmas y Mensajes de Datos: validez jurídica de la firma electrónica y de los mensajes de datos usados en la facturación, equivalentes a sus contrapartes físicas cuando cumplen sus requisitos.
- Ley Orgánica de Defensa del Consumidor, arts. 43–45: nulidad de cláusulas abusivas frente a consumidores y reglas de terminación anticipada y devolución, aplicables solo si un usuario fuera calificado como consumidor (ver Términos, cláusula 18).
2.1. Jerarquía ante conflictos
Ante tensión entre finalidades, aplicamos este orden: (a) mandatos legales y judiciales; (b) ejecución del contrato con el Cliente; (c) consentimiento otorgado; (d) interés legítimo ponderado. La conservación tributaria, por ejemplo, prevalece sobre una solicitud de eliminación de comprobantes, pero no sobre la eliminación de la cuenta, los tokens o los datos operativos. Cada prevalencia se motiva por escrito al titular que la invoque.
3. Principios (LOPDP)
- Licitud, lealtad y transparencia: informamos fines, bases y plazos en lenguaje claro, sin letra pequeña ni fines ocultos (deber de información, art. 12 LOPDP).
- Finalidad y minimización: solo datos necesarios para facturación, cuenta y seguridad; cada campo de cada formulario tiene una finalidad declarada.
- Proporcionalidad y calidad: datos exactos y actualizados; rectificación ágil en 15 días y propagación al destinatario.
- Conservación limitada: plazos definidos por categoría; bloqueo legal tributario cuando aplica; purga técnica programada.
- Seguridad y confidencialidad: medidas técnicas y organizativas proporcionales al riesgo, con la firma .p12 tratada como activo de máximo riesgo.
- Responsabilidad proactiva: registros, contratos, evaluaciones, formación y atención documentada de derechos: debemos poder demostrar el cumplimiento, no solo afirmarlo.
4. Los principios, llevados a la práctica
4.1. Transparencia operativa
Publicamos este centro de privacidad con políticas por plataforma, tablas de datos, plazos y modelos de solicitud, en español con versión en inglés para revisores. Los avisos en contexto (antes de cada permiso en la app) repiten la finalidad en una frase. El OWNER puede pedir el registro de tratamientos de su tenant y la lista de subencargados con funciones, bajo confidencialidad.
4.2. Minimización por diseño
Los formularios piden lo estrictamente necesario, los campos opcionales están marcados y las funciones sensibles (voz, cámara, biometría, Bluetooth) son opt-in con degradación elegante. Las nuevas funciones pasan por revisión de minimización: si un dato no es imprescindible, no se recoge. Los entornos de pruebas usan datos sintéticos, nunca copias reales de producción.
4.3. Calidad y actualización
El portal permite editar datos básicos directamente; los tributarios se actualizan por el OWNER y se propagan conforme al procedimiento del SRI. La consulta de RUC ayuda a validar razón social y establecimientos, sin sustituir la verificación del Cliente. Los datos obsoletos detectados (rebotes de correo, identificaciones inválidas) se marcan para depuración en lugar de conservarse indefinidamente.
4.4. Conservación y bloqueo
Cada categoría tiene plazo y criterio de purga (ver políticas por plataforma y Anexo A). Vencido el plazo, el borrado es seguro (datos ilegibles e irreconocibles, art. 15) y se propaga a respaldos en el ciclo de 30 días. El bloqueo legal restringe acceso y uso sin visibilidad operativa hasta el vencimiento tributario, con inventario de lo bloqueado y su fundamento.
5. Responsable, encargado y delegado
- Como responsable: cuentas, contacto comercial, soporte, logs de seguridad y analítica propia agregada. Decidimos fines y medios, respondemos por ellos y atendemos directamente los derechos.
- Como encargado: RUC, clientes, comprobantes y firmas que la empresa-cliente carga; tratamos solo por su instrucción documentada, sin fines propios, y le avisamos de inmediato si una instrucción infringiría la LOPDP.
- Subencargados: alojamiento, correo transaccional, respaldo, monitoreo y pasarela de pagos, con contrato escrito de objeto, duración, instrucciones, confidencialidad, subencargos autorizados y devolución o supresión al terminar.
- Delegado de protección de datos: el canal privacy@marketmundi.com ejerce sus funciones (asesorar, supervisar, cooperar con la Autoridad); se designará delegado formal cuando el volumen o el riesgo lo exija conforme al Reglamento, publicando su identidad aquí.
5.1. Registro de tratamientos
Mantenemos el inventario de finalidades, categorías, bases, plazos, destinatarios y medidas por tratamiento, como responsable y como encargado por tenant. El registro sustenta las respuestas a titulares y a la Autoridad, y se actualiza antes de cada despliegue que toque datos personales. El Cliente puede solicitar un extracto de su tenant para sus propias obligaciones documentales.
6. Bases de legitimación y finalidades
- Contrato (incluidos pasos previos): crear y operar cuentas, emitir comprobantes, soporte y facturación de nuestros servicios.
- Obligación legal: identificación tributaria, emisión, autorización y archivo ante el SRI, y atención de mandatos de autoridades.
- Consentimiento (libre, específico, informado; revocable sin retroactividad): contacto comercial, comunicaciones opcionales, permisos opcionales del dispositivo y cualquier finalidad adicional futura.
- Interés legítimo (art. 7 LOPDP): seguridad, antifraude, continuidad y mejora con datos agregados, con prueba de ponderación documentada; el titular puede oponerse por su situación concreta (art. 16.3) salvo motivos legítimos imperiosos o defensa de reclamaciones.
Evaluamos necesidad y proporcionalidad antes de cada nuevo tratamiento y aplicamos privacidad desde el diseño y por defecto. Cuando concurren bases, rige la más protectora para conservación y derechos, y la revocación del consentimiento nunca afecta lo basado en contrato o ley, como explicamos en cada respuesta.
7. Datos sensibles y firma electrónica (protección reforzada)
- La firma electrónica .p12 y su clave son credenciales de máximo riesgo: transmisión cifrada, almacenamiento segregado, mínimo acceso humano (solo ante incidentes y registrado), clave solo en memoria durante la firma y eliminación a pedido del OWNER salvo retención legal.
- La biometría nunca sale del dispositivo (Secure Enclave en iOS, Keystore en Android); no la tratamos como dato nuestro y su desactivación en el sistema la desactiva en la app.
- El audio de voz se procesa para la acción solicitada y confirmada por el usuario; no se conserva salvo auditoría expresamente activada por el tenant bajo su responsabilidad.
- Está prohibido al Cliente cargar datos de niñas, niños y adolescentes o datos sensibles innecesarios (salud, biométricos ajenos, creencias); si lo hace, responde exclusivamente y debe eliminarlos de inmediato al ser requerido.
7.1. Custodia compartida de la firma
Nuestra protección no sustituye la del Cliente: debe subir la firma desde equipos íntegros, custodiar su clave fuera de la plataforma, renovar el certificado antes del vencimiento y avisarnos en 24 horas ante compromiso. El uso de la firma en la plataforma se presume autorizado por el Cliente y produce plenos efectos tributarios, como desarrollan los Términos.
8. SRI, facturación y conservación
La facturación electrónica exige comunicar al Servicio de Rentas Internas (SRI) del Ecuador identificación del emisor y del receptor, comprobantes, clave de acceso y firma electrónica para autorización. El SRI es destinatario por mandato legal, no cesionario comercial. La conservación tributaria mínima es de 7 años (Código Tributario); tras ese plazo, o al solicitar eliminación, los datos se suprimen o anonimizan salvo bloqueo vigente. La firma .p12 se conserva mientras la configuración del contribuyente esté activa y se elimina a pedido del OWNER salvo retención legal. Las caídas, rechazos o cambios de esquema del SRI no nos son imputables, pero aplicamos su régimen oficial de contingencia y reenvío.
8.1. Tabla de conservación
Cuenta y autenticación: hasta eliminación solicitada más 30 días de purga. Prospectos: 24 meses. Soporte: 12 meses desde el cierre. Seguridad y auditoría: 12 meses. Comunicaciones comerciales: hasta revocación más 6 meses de evidencia. Tributarios (comprobantes, XML, RIDE, firmas configuradas): 7 años bloqueados. Respaldos: rotación de 30 días con propagación del borrado.
9. Medidas de seguridad e incidentes
9.1. Medidas técnicas
- TLS/WSS en tránsito y cifrado en reposo para bases y respaldos; hash con sal para contraseñas; tokens de corta duración con rotación y revocación inmediata.
- Keystore y Keychain en móvil, biometría solo en dispositivo, endurecimiento de apps y degradación segura ante rooteo o jailbreak.
- Roles mínimos, doble factor disponible, bloqueo por intentos, expiración por inactividad (15 minutos en app) y auditoría inmutable de quién hizo qué, cuándo y desde dónde.
- Entornos separados, revisiones de código, gestión de vulnerabilidades y dependencias, secretos fuera del código y restauraciones de respaldo probadas.
9.2. Medidas organizativas y físicas
- Accesos nominales con revisión trimestral, confidencialidad contractual del personal y formación anual en LOPDP e incidentes.
- Infraestructura en centros de datos con controles físicos del proveedor (acceso restringido, videovigilancia, redundancia) bajo contrato.
- Procedimiento de incidentes con roles, contención, erradicación, recuperación y lecciones aprendidas, probado con simulacros.
9.3. Notificación de incidentes
Ante vulneración con riesgo para los titulares, notificamos a los afectados sin dilación indebida (naturaleza, datos afectados, medidas adoptadas, canal de contacto) y a la Autoridad cuando corresponda, registrando cada fase. Si el incidente nace en el tenant del Cliente (cuenta comprometida de su empresa), su OWNER debe avisarnos en 24 horas con el modelo de los Términos para contenerlo juntos. Los incidentes se comunican en lenguaje claro, sin tecnicismos que impidan al titular protegerse (cambio de claves, revisión de comprobantes, alerta a su banco si aplica).
10. Evaluaciones de impacto y privacidad desde el diseño
Antes de cada tratamiento nuevo o riesgoso (voz, escaneo masivo, nuevos terceros, analítica ampliada) evaluamos necesidad, proporcionalidad, riesgos para titulares y medidas, con revisión de privacidad previa al despliegue. Las evaluaciones se conservan y se reabren ante cambios de contexto (nuevo permiso, nueva jurisdicción de hosting, incidente relevante). La privacidad por defecto significa que la configuración más protectora es la inicial: los permisos opcionales nacen desactivados, la analítica agregada usa umbrales de anonimato y los registros identificables tienen el plazo más corto compatible con su fin.
10.1. Cuándo exigimos evaluación
Siempre ante nuevos permisos del dispositivo, nuevos subencargados con acceso a contenido, analítica con datos identificables, decisiones con efectos significativos, tratamientos masivos de datos de terceros o transferencias a nuevas jurisdicciones. La evaluación califica probabilidad e impacto, define medidas (minimización adicional, cifrado reforzado, plazos cortos, información específica) y solo con riesgo residual aceptable se autoriza el despliegue, con revisión a los 90 días de producción.
11. Encargados, subencargos y transferencias
Alojamiento y red, correo transaccional, respaldo, monitoreo y pasarela de pagos actúan como encargados o canales necesarios bajo contrato escrito (objeto, duración, instrucciones, confidencialidad, subencargos autorizados, auditoría y devolución o supresión al terminar). No hay venta, alquiler ni cesión para marketing. Las transferencias internacionales se limitan a las inherentes a esa infraestructura, con garantías contractuales equivalentes y análisis previo de riesgo; no trasladamos bases completas de tenants entre jurisdicciones sin ese análisis y, cuando aplique, información al titular. El SRI es destinatario por mandato legal. Todo nuevo subencargado se comunica al Cliente con 15 días para objeción motivada; sin objeción, se entiende autorizado, y con objeción fundada ofrecemos alternativa o terminación ordenada con exportación.
11.1. Auditoría a subencargados
Exigimos a cada subencargado evidencias de seguridad vigentes, asistencia ante derechos e incidentes con plazos menores a los legales (para llegar a tiempo a los tuyos) y derecho de auditoría anual con aviso razonable. Si un subencargado incumple, lo sustituimos con migración asistida y te informamos del cambio con su análisis de riesgo. Ningún subencargado puede a su vez subcontratar el tratamiento sin nuestra autorización escrita previa.
12. Cláusula de protección: datos que el Cliente carga
- El Cliente declara y garantiza que todo dato de terceros que cargue (clientes, proveedores, empleados) fue obtenido lícitamente y con base legitimadora suficiente, y que informó a los titulares del encargo a Market Mundi y del envío al SRI con sus finalidades y plazos.
- El Cliente atenderá directamente los derechos ARCO de sus titulares respecto de su tenant y nos instruirá por escrito cuando requiera colaboración técnica (extracción, rectificación, supresión o bloqueo).
- El Cliente indemnizará a Market Mundi por sanciones, reclamos, determinaciones y costos (incluidos honorarios razonables) derivados de datos ilícitos, inexactos o sin base que haya cargado o instruido tratar.
- Podemos bloquear o suprimir datos manifiestamente ilícitos (p. ej., bases compradas, datos de menores, credenciales ajenas) y suspender el tenant ante requerimiento de autoridad o riesgo grave, avisando al OWNER.
- El Cliente mantendrá su propio registro de tratamientos y sus avisos de privacidad hacia sus titulares, y colaborará en 5 días hábiles ante auditorías, incidentes o requerimientos que involucren su tenant.
13. Menores y decisiones automatizadas
Servicio B2B, no dirigido a menores de 18 años. La LOPDP refuerza la protección de niñas, niños y adolescentes (información a su representante legal y prohibición de decisiones automatizadas sobre ellos): si detectamos una cuenta de menor, la cerramos y eliminamos sus datos salvo bloqueo legal, además de reforzar controles. No tomamos decisiones totalmente automatizadas con efectos jurídicos o significativos; el asistente sugiere, el escáner propone y el humano confirma cada emisión, firma o cobro. Existe derecho a no ser objeto de tales decisiones y a solicitar intervención humana, que atenderemos aun sin previsión expresa previa.
14. Cumplimiento, registro y régimen sancionatorio
Mantenemos registro de tratamientos, contratos de encargo, evaluaciones, bitácora de derechos e incidentes a disposición de la Autoridad. La LOPDP prevé medidas correctivas, infracciones y sanciones graduadas por gravedad, intencionalidad, reincidencia y número de afectados: el incumplimiento del Cliente (cargar datos sin base, negarse a colaborar ante un incidente, desatender derechos de sus titulares) es causa de suspensión y terminación conforme a los Términos, sin perjuicio de repetir contra él las sanciones que nos impongan por su causa más un 15 % de gestión. La diligencia se demuestra con documentos, no con declaraciones: conservamos evidencia de cada obligación de este marco.
15. Tus derechos, artículo por artículo (resumen fiel)
- Información (art. 12): antes de recoger tus datos (o dentro de 30 días si vienen de otra fuente) te damos identidad del responsable, finalidades, bases, plazos, destinatarios, derechos, reclamos, transferencias, seguridad y decisiones automatizadas, en lenguaje claro y sin barreras técnicas.
- Acceso (art. 13): conocer y obtener gratuitamente todos tus datos, sin justificar motivos, en 15 días y por medios razonables; el ejercicio abusivo está proscrito.
- Rectificación y actualización (art. 14): corregir lo inexacto o incompleto con justificativos cuando corresponda, en 15 días, avisando al destinatario para que actualice.
- Eliminación (art. 15): supresión cuando el tratamiento incumpla principios, sea innecesario, cumpla su finalidad, venza su plazo, afecte derechos fundamentales, revoques el consentimiento o exista obligación legal; borrado seguro en 15 días y gratuito.
- Oposición (art. 16): negarte cuando no afecte derechos de terceros ni sea información pública u ordenada por ley, siempre frente a mercadotecnia directa y perfiles, y por tu situación concreta ante interés legítimo; cesamos salvo motivos legítimos imperiosos o defensa de reclamaciones, en 15 días.
- Portabilidad (art. 17): recibir tus datos en formato compatible, estructurado e interoperable o transmitirlos a otro responsable cuando sea técnicamente posible, sin trabas ni ralentizaciones; exige consentimiento, medios automatizados o volumen relevante, y nunca incluye inferencias ni perfiles propios.
- Suspensión (art. 19): limitar el tratamiento mientras se verifica exactitud, ilicitud alegada u oposición.
- No-decisión automatizada: no ser objeto de decisiones basadas única o parcialmente en valoraciones automatizadas con efectos significativos, con derecho a intervención humana.
Las excepciones del art. 18 (solicitante no legitimado, obligación legal o contractual, orden judicial, defensa de reclamos, perjuicio a terceros, actuaciones en curso, libertad de expresión, interés vital, interés público, archivo e investigación) y el procedimiento completo con modelos están en /derechos-arco.
16. Glosario LOPDP
- Anonimización: irreversibilidad de la desidentificación, fuera del ámbito de la LOPDP.
- Autoridad: Superintendencia de Protección de Datos del Ecuador, que supervisa, sanciona y lleva el Registro.
- Base legitimadora: contrato, ley, consentimiento o interés legítimo (art. 7).
- Bloqueo: conservación restringida sin uso operativo, por mandato legal.
- Consentimiento: libre, específico, informado e inequívoco; revocable sin retroactividad.
- Dato personal: información de persona natural identificada o identificable.
- Dato sensible: el que exige protección reforzada (aquí: firma .p12 como credencial crítica).
- Delegado (DPD): quien asesora y supervisa el cumplimiento y coopera con la Autoridad.
- Derechos ARCO+: acceso, rectificación, eliminación, oposición, más portabilidad, suspensión y no-decisión automatizada.
- Encargado: trata por cuenta del responsable bajo instrucción documentada.
- Evaluación de impacto: análisis previo de necesidad, riesgos y medidas de un tratamiento.
- Incidente: evento que compromete confidencialidad, integridad o disponibilidad.
- Interés legítimo: fin propio lícito ponderado frente a derechos del titular.
- LOPDP: Ley Orgánica de Protección de Datos Personales (R.O. 459, 2021).
- Minimización: solo datos adecuados, pertinentes y limitados a la finalidad.
- Portabilidad: entrega o transmisión en formato estructurado e interoperable (art. 17).
- Registro: inventario de tratamientos y Registro Público de la Autoridad.
- Responsable: quien decide fines y medios del tratamiento.
- Seudonimización: sustitución reversible con salvaguardas, que no equivale a anonimizar.
- Subencargado: proveedor del encargado, bajo contrato y autorización.
- Suspensión: limitación temporal del tratamiento mientras se verifica (art. 19).
- Tenant: espacio empresarial aislado de cada cliente.
- Titular: persona natural dueña de los datos y de los derechos.
- Transferencia: envío a otro responsable o a otra jurisdicción, con garantías.
- Valoración automatizada: evaluación por medios automáticos, incluido el perfilado.
- Prueba de ponderación: análisis documentado de necesidad y proporcionalidad del interés legítimo.
- Privacidad por defecto: configuración inicial más protectora (opt-in para lo opcional).
- Supresión: borrado seguro que deja ilegibles e irreconocibles los datos.
- Reclamación: queja ante la Autoridad por silencio o negativa inmotivada.
- Contingencia SRI: régimen oficial para emitir cuando sus sistemas no responden.
16. Preguntas frecuentes
¿Qué ley me protege en Ecuador?
La Constitución (art. 66.19) y la LOPDP con su Reglamento: te dan información, acceso, rectificación, eliminación, oposición, portabilidad, suspensión y protección frente a decisiones automatizadas, con Autoridad supervisora y sanciones.
¿Market Mundi vende mis datos?
No. Sin venta, alquiler, intermediarios ni publicidad con tus datos. Solo destinatarios legales (SRI), encargados bajo contrato y autoridades con mandato válido.
¿Quién responde por los datos de mis clientes?
Tú, como responsable de tu tenant: debes tener base legitimadora e informarles. Nosotros somos encargados y actuamos por tu instrucción escrita.
¿Por qué conservan comprobantes si pido borrarme?
Porque el Código Tributario exige 7 años. Borramos tu cuenta y lo operativo de inmediato y bloqueamos lo tributario sin uso visible hasta el vencimiento.
¿Mi firma .p12 está expuesta al personal?
No: acceso mínimo, segregación, registro y clave solo en memoria durante la firma. El acceso humano solo ocurre ante incidentes y queda registrado.
¿Evalúan riesgos antes de nuevas funciones?
Sí: cada tratamiento nuevo pasa por evaluación de necesidad, proporcionalidad y riesgos con revisión de privacidad previa al despliegue, y la configuración por defecto es la más protectora.
¿Avisan si hay una filtración?
Sí: a los afectados sin dilación indebida en lenguaje claro y a la Autoridad cuando corresponda, con naturaleza, datos, medidas y contacto. Si el origen es tu tenant, tu OWNER debe avisarnos en 24 horas.
¿Transfieren datos fuera del Ecuador?
Solo lo inherente a la infraestructura descrita, con cláusulas equivalentes y análisis de riesgo. Sin traslados masivos de tenants sin ese análisis e información cuando aplique.
¿Puedo oponerme al interés legítimo?
Sí, por tu situación concreta (art. 16.3): cesamos salvo motivos legítimos imperiosos o defensa de reclamaciones, motivándolo por escrito.
¿Qué pasa con datos de menores?
Están proscritos en la plataforma B2B: cerramos la cuenta, eliminamos salvo bloqueo legal y reforzamos controles. Está prohibido a los clientes cargarlos.
¿Tienen delegado de protección de datos?
El canal privacy@marketmundi.com ejerce sus funciones y se designará delegado formal cuando el Reglamento lo exija por volumen o riesgo, publicándolo aquí.
¿Cómo demuestro que cumplen?
Con registros, contratos, evaluaciones y bitácoras a disposición de la Autoridad, y con extractos para tu tenant bajo confidencialidad cuando los necesites para tus obligaciones.
¿Puedo auditarlos como cliente?
Sí, con auditoría pactada anual (alcance, fecha y confidencialidad acordados) o ante incidente que afecte tu tenant. Los costos de auditorías motivadas por tu incumplimiento son de tu cargo.
¿Qué hago si un subencargado no me convence?
Objetarlo motivadamente en 15 días: ofrecemos alternativa o terminación ordenada con exportación. Sin objeción, se entiende autorizado.
¿Cómo ejerzo cada derecho y en qué plazo responden?
Escribiendo a privacy@marketmundi.com con el derecho, tu cuenta y tu identidad: acceso, rectificación, eliminación y oposición se responden en 15 días, con el detalle y los modelos de /derechos-arco.
¿Puedo pedir que no me perfinen ni me automaticen decisiones?
Sí: no elaboramos perfiles comerciales ni decidimos automáticamente sobre ti, y tienes derecho a no ser objeto de valoraciones automatizadas con efectos significativos, con intervención humana garantizada.
¿Qué pasa si mis datos vienen de una fuente pública?
Te informamos dentro de 30 días o en la primera comunicación (art. 12), con todo el contenido del deber de información, para que puedas ejercer tus derechos con conocimiento.
¿Responden ante la Autoridad por mi tenant?
Cada uno por lo suyo: nosotros por la plataforma y el encargo, tú por tus datos y tus instrucciones. Colaboramos con evidencia y declaraciones veraces cuando la Autoridad requiera a cualquiera de los dos.
¿Dónde veo el historial de cambios de este marco?
En el Anexo C: cada versión anota fecha, motivo (anual, SRI, tiendas, normativa) y secciones tocadas, con preaviso de 15 días para cambios materiales.
¿Puedo llevarme mis datos a otro proveedor?
Sí cuando aplique la portabilidad (art. 17): formato estructurado e interoperable o transmisión directa al nuevo responsable si es técnicamente posible, sin trabas ni ralentizaciones y sin incluir inferencias propias.
¿Qué significa “responsabilidad proactiva”?
Que debemos poder demostrar el cumplimiento con documentos (registros, contratos, evaluaciones, bitácoras), no solo afirmarlo. Esa evidencia está a disposición de la Autoridad y, en extracto, de tu empresa para tu tenant.
¿Cómo reporto una base de datos comprada que me cargaron?
Escríbenos de inmediato con el detalle: bloqueamos esos registros, investigamos el origen y exigimos a tu empresa acreditar base legitimadora o eliminarlos. Cargar bases sin consentimiento expone a tu empresa a sanciones.
¿Los motores de voz de Apple o Google ven mis datos tributarios?
No: solo reciben el audio o el texto de la frase dictada según los ajustes de tu sistema, nunca tu catálogo ni tus comprobantes. El borrador resultante vive en tu tenant y se emite solo cuando lo confirmas.
¿Puedo oponerme solo a una finalidad y no a todo?
Sí: los derechos son granulares por finalidad y categoría. Puedes oponerte a comunicaciones comerciales manteniendo tu cuenta, o a la mejora anonimizadas manteniendo la voz: indicamos el alcance exacto en cada respuesta.
¿Qué evidencia guardan de mis solicitudes?
El ticket completo (solicitud, identidad verificada sin almacenar documentos más de lo necesario, análisis, respuesta y fechas) durante 5 años como prueba de cumplimiento, con acceso restringido y sin reutilización comercial.
¿Puedo pedir una revisión independiente de sus medidas?
Sí: como cliente puedes pactar una auditoría anual de tu tenant (alcance, fecha y confidencialidad acordados) y recibir el extracto aplicable de nuestros controles. Las auditorías motivadas por incumplimientos del auditado son de su cargo.
¿Qué pasa si una ley nueva contradice este marco?
La ley prevalece automáticamente y actualizamos este marco en 30 días con preaviso, manteniendo la versión anterior en el historial. Si la nueva ley ampliara tus derechos, los aplicamos desde su vigencia aunque el texto aún no esté actualizado.
17. Anexos
Anexo A — Inventario de tratamientos
| Categoría | Datos | Finalidad | ¿Se comparte? |
|---|---|---|---|
| Cuenta y autenticación | Nombre y apellido, correo electrónico, contraseña (hash), rol, tenant/empresa, IDs de usuario, sesión y dispositivo, tokens, códigos OTP y de recuperación. | Crear y gestionar cuentas, iniciar sesión, 2FA, recuperación y seguridad. | No se comparte con terceros salvo infraestructura de hosting como encargado. |
| Datos tributarios y de facturación (Ecuador) | RUC, razón social, nombre comercial, establecimientos, puntos de emisión, clientes (nombre, tipo y número de identificación: RUC/cédula/pasaporte/consumidor final), dirección, correo y teléfono del cliente, comprobantes, clave de acceso y firma electrónica (.p12). | Emitir y autorizar comprobantes electrónicos ante el SRI y prestar el servicio contratado. | Se comunica al Servicio de Rentas Internas (SRI) del Ecuador por obligación legal. Sin venta ni publicidad. |
| Audio / voz (opcional) | Audio del micrófono y transcripciones para facturación por voz y asistente. | Funcionalidad de la app únicamente. Nunca para publicidad ni perfilado. | Procesado por el sistema operativo (Apple/Google). No se vende. |
| Cámara (opcional) | Captura en tiempo real para escanear QR y códigos de barras de productos. | Identificar productos en el POS. No se almacenan fotos sin acción del usuario. | No se comparte. Procesamiento en el dispositivo. |
| Biometría (opcional, solo dispositivo) | Huella / Face ID para desbloqueo. | Seguridad de acceso. Los datos biométricos nunca salen del dispositivo ni llegan a Market Mundi. | Nunca se comparte ni se almacena en servidores. |
| Bluetooth (opcional) | Conexión con impresora térmica del negocio. | Imprimir tickets y RIDE. | Solo con el dispositivo del propio usuario. |
| Diagnóstico técnico | Estado de red, versión de app, identificadores de sesión/dispositivo, registros de errores locales. | Seguridad, prevención del fraude y funcionamiento. | Infraestructura propia. Sin SDKs de analítica de terceros ni rastreo publicitario. |
Cada fila vive además en el registro interno con base, plazo, destinatarios y medidas. El inventario se revisa antes de cada despliegue que toque datos.
Anexo B — Derechos y plazos
Información (art. 12), acceso (art. 13, 15 días), rectificación (art. 14, 15 días), eliminación (art. 15, 15 días, borrado seguro), oposición (art. 16, 15 días), portabilidad (art. 17), suspensión (art. 19) y no-decisión automatizada. Excepciones del art. 18 y procedimiento en /derechos-arco.
Anexo C — Historial de versiones
Versión 1.0 vigente desde 3 de octubre de 2026, revisada al menos anualmente y ante cambios del SRI, tiendas o normativa. La versión publicada en esta URL es la vigente.
Anexo D — Modelo de instrucción del Cliente como responsable
Para: privacy@marketmundi.com. Asunto: Instrucción de encargo — [TENANT] — [ACCIÓN: extraer/rectificar/suprimir/bloquear]. Contenido: identificación del OWNER, fundamento (derecho de tu titular o depuración), alcance exacto (registros y período), plazo requerido y confirmación de tu base legitimadora. Respondemos con ejecución, evidencia y, si la instrucción infringiera la LOPDP, objeción motivada con alternativa.
English version — Data Protection Framework (translation)
The Spanish text above prevails in case of discrepancy.
1. Controller, scope and governance
This framework covers the Market Mundi website, portal and mobile apps and every processing operation as controller or processor. Where a customer company uploads its clients', suppliers' or employees' data for invoicing, that company is the independent controller and Market Mundi acts strictly as processor on documented instruction with no own purposes. The privacy@marketmundi.com channel centralizes privacy and rights with numbered tickets and logs available to the Authority, and this framework is reviewed at least yearly and upon relevant SRI, store or regulatory changes. Governance sits with management through a privacy officer maintaining the processing register, processor contracts, impact assessments and the rights-and-incidents log; personnel sign confidentiality, train yearly on the LOPDP and work under nominal least-privilege access reviewed quarterly, with privacy clearance required before any data-touching deployment.
2. Legal basis and hierarchy
Constitution art. 66(19) anchors the regime; the LOPDP (R.O. Supplement 459, May 26, 2021) provides purpose (art. 1), principles, legitimation including legitimate interest (art. 7), information duties (art. 12), data-subject rights (arts. 13–17, 19 plus freedom from automated decisions), exceptions (art. 18), controller and processor duties, security with confidentiality, and corrective measures with infringements and sanctions; its Regulation (Executive Decree) details rights procedures, the Data Protection Authority with its Public Registry and the controller, processor and data-protection-officer roles; SRI rules with the Tax Code impose invoicing, authorization and minimum 7-year archiving prevailing over invoice erasure while in force; the Electronic Commerce, Signatures and Data Messages Act validates e-signatures; Consumer Defense Act arts. 43–45 void abusive clauses only were a user qualified as consumer. Conflicts resolve as legal and judicial mandates first, then contract performance, then consent, then balanced legitimate interest, with tax retention prevailing over invoice deletion but never over account, token or operational-data erasure, each prevalence reasoned in writing.
3. Principles in practice
Lawfulness, fairness and transparency mean plain-language purposes, bases and periods with no fine print or hidden aims. Purpose limitation and minimization give every form field a declared purpose, mark optional fields and keep sensitive features opt-in with graceful degradation, while testing uses synthetic data. Accuracy means direct editing of basic data, OWNER-updated tax data propagated per SRI procedure, RUC lookup as an aid never replacing customer verification, and flagging of obsolete records for cleanup. Storage limitation means per-category periods with scheduled purging, secure art. 15 deletion propagated to 30-day rotating backups and legal blocking without operational visibility until tax expiry. Security and confidentiality scale with risk with the .p12 signature as a top-risk credential. Accountability means demonstrable records, contracts, assessments, training and documented rights handling.
4. Roles, bases, sensitive data and SRI
As controller we decide and answer for accounts, commercial contact, support, security logs and aggregated analytics, serving rights directly; as processor of tenant content we follow only documented customer instructions, flag unlawful ones immediately and return or delete at termination except for legal blocking, with hosting, email, backup, monitoring and payment providers as written-contract sub-processors and the privacy channel exercising DPO functions until formal appointment. Bases are contract with pre-contractual steps, legal obligation, freely given specific informed revocable consent, and documented art. 7 legitimate interest subject to art. 16(3) objection absent compelling grounds or claim defense, always applying privacy by design and default with the most protective concurrent basis. The .p12 signature and key travel encrypted, rest segregated, face minimum logged human access and live in memory only while signing with OWNER-requested deletion except legal retention; biometrics never leave devices; voice audio serves only the confirmed action unless the tenant expressly enables audited retention under its controllership; customers must never upload minors' or unnecessary sensitive data. SRI invoicing communicates emitter, recipient, invoices, access keys and signatures as a legal recipient; minimum retention is 7 years; SRI outages, rejections and schema changes are unattributable to us under the official contingency regime.
5. Security, assessments, transfers, customers, minors and sanctions
Technical measures span TLS/WSS, at-rest encryption, salted hashing, short-lived rotating revocable tokens, mobile Keystore and Keychain with on-device biometrics, hardening with safe degradation on compromise, least-privilege roles with two-factor authentication, lockouts, 15-minute app inactivity expiry and immutable audit, separated environments, code review, vulnerability management and tested restores; organizational and physical measures add nominal quarterly-reviewed access, contractual confidentiality, yearly training and provider data-center controls with a drilled incident procedure notifying affected subjects plainly and without undue delay and the Authority where due, while customer-tenant incidents require 24-hour OWNER notice for joint containment. New or risky processing undergoes prior necessity, proportionality and risk assessment with pre-deployment privacy review, reopened on context change, defaulting to the most protective settings. Processor and transfer discipline uses written contracts with purpose, duration, instructions, confidentiality, authorized sub-processing, audit and return-or-deletion, no marketing sale or rental, transfers limited to infrastructure-inherent ones under equivalent clauses with prior risk analysis and 15-day customer objection rights offering alternatives or orderly export-termination. Uploading customers warrant lawful sourcing with legitimizing basis, inform their subjects of outsourcing and SRI transmission, serve their subjects' ARCO rights directly with written technical instructions to us, indemnify us for sanctions and costs from unlawful uploads, keep their own registers and cooperate within 5 business days, while we may block manifestly unlawful data and suspend tenants upon authority order or grave risk. The B2B service excludes under-18s, closes minor accounts, honors freedom from solely automated significant decisions with human intervention, and enforces graduated LOPDP sanctions with suspension, termination and cost recovery plus 15% handling against breaching customers, evidencing every duty documentarily. Version 1.0 effective 3 de octubre de 2026; the version at this URL prevails.