Legal

LOPDP: qué datos de tus clientes puedes guardar en Ecuador y qué no

9 min de lectura

La Ley Orgánica de Protección de Datos Personales se publicó en mayo de 2021, pero el régimen sancionatorio recién empezó a aplicarse en mayo de 2023. Eso significa que las multas ya no son teóricas, y que el cajón de conversaciones de WhatsApp donde guardas cédulas, direcciones y fotos de comprobantes es una base de datos personales como cualquier otra.

Qué cuenta como dato personal

Cualquier cosa que permita identificar a una persona, sola o combinada con otra. No es solo la cédula: el número de teléfono, la dirección de entrega, la foto de perfil, el correo y hasta las notas que tu vendedor escribe en la ficha son datos personales.

Aparte están los datos sensibles, que tienen protección reforzada: salud, origen étnico, datos biométricos, orientación sexual, afiliación política o sindical, situación migratoria y datos de niñas, niños y adolescentes. Si tu negocio no necesita ninguno de esos, la regla más simple y más segura es no pedirlos nunca.

No todo necesita consentimiento (y esto sorprende a casi todos)

El error más común es creer que hay que pedir permiso firmado para todo. La ley admite varias bases legales, y el consentimiento es solo una de ellas. Para un negocio que vende, las que más aparecen son tres.

  • Ejecución de un contrato o de medidas precontractuales. Si alguien te escribe pidiendo una cotización, necesitas su nombre y su contacto para cotizar: eso no requiere un consentimiento aparte.
  • Cumplimiento de una obligación legal. La factura con RUC o cédula la exige el SRI, no tú. Ahí no hay nada que pedir.
  • Interés legítimo. Cubre cosas razonables y esperables, como llevar el historial de la relación comercial. No cubre mandar publicidad a quien no la pidió.

Donde el consentimiento sí es obligatorio es en el marketing: campañas de difusión, promociones y avisos comerciales a alguien que no te los pidió. Y tiene que ser libre, específico, informado e inequívoco. Traducido: una casilla marcada de antemano no vale, y el silencio tampoco.

Cómo se pide consentimiento por WhatsApp sin que sea incómodo

No hace falta un formulario notariado. Hace falta que quede registro de que la persona dijo que sí, a qué dijo que sí, y cuándo. En un chat eso se resuelve con una pregunta directa y su respuesta guardada.

  1. 01Dile para qué vas a usar sus datos, en una línea y en español simple. Nada de "acepto los términos" a secas.
  2. 02Separa la venta de la publicidad: puede querer que le cotices y no querer que le mandes promociones. Son dos permisos distintos.
  3. 03Guarda la respuesta con su fecha. La ley pone la carga de la prueba en ti: si te reclaman, tienes que poder mostrar el consentimiento.
  4. 04Deja una salida clara y que funcione. Si alguien pide que no le escribas más, tiene que dejar de recibir mensajes de verdad.

Los derechos que te pueden ejercer

Cualquier cliente puede pedirte acceso a sus datos, que los corrijas o actualices, que los elimines, oponerse a un tratamiento, pedir portabilidad y no ser objeto de decisiones puramente automatizadas. Son irrenunciables: no se pueden desactivar con una cláusula.

En la práctica, esto exige algo muy concreto: tienes que poder encontrar todo lo de una persona y borrarlo. Si sus datos están repartidos entre tres celulares, un Excel y las notas de un vendedor que ya no trabaja contigo, no puedes cumplir aunque quieras.

Si se te filtran datos, hay reloj

Ante una vulneración de seguridad, el responsable debe notificar a la autoridad dentro de un plazo de cinco días desde que la conoce, y avisar al titular en tres días si hay riesgo para sus derechos. Ese reloj corre desde que te enteras, así que conviene tener claro de antemano quién avisa y a quién.

Cuánto cuesta hacerlo mal

Las sanciones se calculan como porcentaje del volumen de negocio del ejercicio anterior, no como un monto fijo: las infracciones leves van del 0,1% al 0,7% y las graves del 0,7% al 1%. Para una empresa mediana eso es mucho más que la multa de tránsito que la gente imagina.

Lo mínimo razonable para un negocio que vende por chat

  • Pide solo lo que necesitas. Cada dato de más es riesgo sin beneficio.
  • Ten un solo lugar donde viven los datos del cliente, no cinco celulares.
  • Que cada vendedor entre con su usuario y vea lo suyo. Cuentas compartidas hacen imposible saber quién tocó qué.
  • Separa el permiso de venta del permiso de publicidad, y respeta las bajas.
  • Publica una política de privacidad que se entienda, y que diga la verdad de lo que haces.
  • Cuando un vendedor se va, que se vaya su acceso, no la información.

Nada de esto es burocracia por la burocracia. Es la misma higiene que hace que no pierdas la cartera de clientes cuando renuncia alguien del equipo: quien la cumple está protegido por partida doble.

Manos CRM se pensó desde la LOPDP y no desde un GDPR traducido: usuarios con permisos, historial por cliente en un solo lugar y validación de RUC y cédula con dígito verificador ecuatoriano.