En su calidad de Responsable del tratamiento de los datos personales obtenidos a través de su sitio web, GAES asume el compromiso ineludible de tutelar los derechos de sus usuarios, clientes y pacientes. Por lo tanto, todo tratamiento de datos personales —lo cual comprende recogida, registro, conservación, estructuración, comunicación, transferencia y supresión de datos— se ejecutará en estricta observancia de la Ley Orgánica de Protección de Datos Personales (LOPDP), promulgada el 26 de mayo de 2021, su Reglamento General y demás normativa técnica aplicable.
Como Responsables garantizamos la protección de la información y de los datos personales mediante la observancia irrestricta de los principios rectores de confidencialidad y seguridad de datos personales. Para tal efecto, y en cumplimiento del principio de responsabilidad proactiva y demostrada, la organización ha implementado y evalúa continuamente las medidas administrativas, técnicas, físicas, organizativas y jurídicas adecuadas al estado de la técnica y al nivel de riesgo. Estas salvaguardas están diseñadas de manera preventiva para impedir, mitigar y controlar vulneraciones, accesos no autorizados, alteraciones, pérdidas o destrucción indebida de los datos. Asimismo, otorgamos una protección reforzada al tratamiento de las categorías especiales de datos personales, en particular los datos sensibles y relativos a la salud, de este modo garantizamos el cumplimiento estricto de las exigencias legales pertinentes
1.1 Propósito
El propósito de este documento es describir la Política de Protección de Datos Personales de GAES, con la finalidad de proteger los datos personales de sus usuarios, colaboradores, pacientes, clientes y demás personas relacionadas con sus actividades, en cumplimiento de la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador y otras normativas aplicables.
1.2 Alcance
El presente documento constituye la Política de Protección de Datos Personales de GAES, y su propósito cardinal es garantizar el efectivo ejercicio del derecho a la protección de datos personales y a la autodeterminación informativa de sus titulares, entre los cuales se comprenden sus pacientes, clientes, usuarios, colaboradores, proveedores y terceros vinculados a sus actividades comerciales y audiológicas.
Apegados al principio de transparencia y del derecho a la información consagrados en la Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador, este instrumento tiene por finalidad transparentar e informar de manera clara, precisa e inequívoca las condiciones bajo las cuales GAES ejecutará el tratamiento de los datos, las finalidades específicas de dicho tratamiento, los plazos de conservación, las medidas de seguridad implementadas y los mecanismos dispuestos para la tutela de los derechos de los titulares.
2.1 Responsable del Tratamiento de Datos
2.2 Delegado de Protección de Datos (DPO)
GAES tiene la obligación de designar un Delegado de Protección de Datos Personales conforme la Ley Aplicable, cuyos datos son:
Las funciones del Delegado de Protección de Datos Personales, conforme la Ley Aplicable son las siguientes:
2.3 Objetivo
El objetivo de la presente política es establecer un marco integral para la protección de los datos personales gestionados por GAES, garantizando la confidencialidad, disponibilidad e integridad de los datos, asegurando el cumplimiento de las leyes y normativas aplicables en materia de protección de datos.
Objetivos Específicos
2.4 Justificación
La Política de Protección de datos personales encuentra su justificación en el mandato del artículo 66, numeral 19 de la Constitución de la República del Ecuador y en el artículo 1 de la Ley Orgánica de Protección de Datos Personales (LOPDP). Y su propósito es establecer e implementar un marco de cumplimiento sólido que garantice el ejercicio efectivo del derecho a la protección de datos personales de los titulares.
Esto comprende asegurar de manera irrestricta su derecho de acceso y decisión sobre su información personal, así como su correspondiente protección frente a cualquier riesgo, operando en todo momento bajo el principio de responsabilidad proactiva y demostrada.
2.5 Principios del Tratamiento de Datos Personales
2.6 Categorías de Datos Personales Tratados
A. Datos Personales Estándar (Pacientes, Clientes y Proveedores):
B. Datos Personales Estándar (Candidatos y Colaboradores):
C. Categorías Especiales de Datos Personales: Toda vez que el giro de negocio de GAES es prestar soluciones audiológicas, aplicamos un nivel de protección reforzado a la siguiente información:
2.7 Finalidades del Tratamiento
GAES declara que los datos personales de sus pacientes, clientes, administradores, colaboradores, proveedores, accionistas y usuarios de sus plataformas digitales, serán tratados única y exclusivamente para finalidades determinadas, explícitas y legítimas.
En el ejercicio de sus actividades clínicas, operativas, regulatorias y comerciales orientadas a brindar soluciones audiológicas, GAES tratará los datos personales para las siguientes finalidades principales:
El detalle exhaustivo de las bases de legitimación y las operaciones técnicas aplicadas a cada una de estas finalidades se encuentra documentado a nivel interno en el ANEXO 1 “Cuadro de Inventario de Actividades de Tratamiento” de GAES, en apego al principio de responsabilidad proactiva y demostrada.
En el uso de su sitio web y plataformas digitales, GAES podrá emplear cookies y tecnologías similares con fines técnicos, analíticos y de mejora en la experiencia del usuario.
En el tratamiento de datos derivado del uso de cookies no esenciales se realizará únicamente previo consentimiento libre, específico, informado e inequívoco del titular, recabado mediante mecanismos claros de aceptación o rechazo.
El detalle sobre los tipos de cookies utilizadas, su finalidad, tiempo de conservación y opciones de gestión se encuentra disponible en https://www.gaes.ec/politica-de-cookies
2.8 Consecuencias de la entrega, negativa o inexactitud de los datos personales
En estricto cumplimiento del derecho a la información consagrado en la LOPDP, GAES informa a los titulares que la entrega y requerimiento de sus datos personales será obligatoria exclusivamente cuando estos resulten estrictamente necesarios para el cumplimiento de las finalidades clínicas, audiológicas, laborales, regulatorias o comerciales descritas en la presente Política, así como para la ejecución de obligaciones legales o contractuales. En tales supuestos, la negativa a proporcionar la información requerida imposibilitará la adecuada prestación de los servicios de salud audiológica, la formalización de relaciones contractuales o el cumplimiento de los procesos institucionales.
Cuando los datos no sean indispensables para dichas finalidades, su entrega será de carácter estrictamente facultativo.
En observancia del principio de calidad y exactitud, el titular es responsable de que la información proporcionada sea veraz, íntegra, precisa y se encuentre debidamente actualizada. El suministro de datos erróneos, incompletos o inexactos afectará la calidad del diagnóstico, la prestación del servicio audiológico o el adecuado desarrollo de la gestión administrativa y contractual. Todo ello, sin perjuicio del derecho irrenunciable del titular a solicitar la rectificación o actualización de sus datos en cualquier momento conforme a la normativa aplicable.
2.9 Bases legitimadoras del tratamiento
El tratamiento de datos personales por parte de GAES es legítimo y lícito cuando se cumple una de las siguientes condiciones:
Cuando el tratamiento de datos personales se fundamente en el interés legítimo de GAES, este se sustentará previa y obligatoriamente en la realización de un ejercicio de ponderación documentado, que evalúe el equilibrio entre dicho interés y expectativas del titular de los datos. Los resultados de este análisis de ponderación formarán parte del sistema interno de cumplimiento y estarán disponibles para la Autoridad de Protección de Datos Personales cuándo sean requeridos, en cumplimiento del principio de responsabilidad proactiva demostrada.
2.10 Tipos de tratamiento
En el marco de las finalidades descritas en la presente Política, GAES ejecutará diversas operaciones de tratamiento sobre los datos personales, en estricto cumplimiento de la Ley Orgánica de Protección de Datos Personales (LOPDP) y demás normativa conexa. Dicho tratamiento, ya sea que se realice mediante procedimientos técnicos de carácter automatizado, parcialmente automatizado o no automatizado, comprenderá operaciones tales como: la recogida, recopilación, registro, organización, estructuración, conservación, custodia, utilización y procesamiento de los datos. Asimismo, incluirá la limitación, anonimización, supresión o destrucción segura de la información una vez que se haya cumplido la finalidad que justificó su tratamiento, o cuando la ley así lo disponga.
Todas estas operaciones se realizarán siempre dentro de los límites de las finalidades previamente establecidas. Para ello, y con base en el análisis de riesgos, GAES aplicará las salvaguardas administrativas, técnicas, físicas, organizativas y jurídicas apropiadas para garantizar la seguridad de la información. Toda operación se ejecutará en irrestricta observancia de los principios rectores de juridicidad, proporcionalidad, pertinencia y minimización de datos personales, y responsabilidad proactiva y demostrada.
2.11 Medidas de seguridad y Bases de datos en las que reposan los datos personales
Los datos personales tratados por GAES constan en bases de datos o ficheros físicos y/o digitales, administrados directamente por la empresa o a través de sistemas tecnológicos provistos por terceros debidamente autorizados, quienes actuarán en estricta calidad de encargados del tratamiento. Dichas bases de datos comprenderán, entre otras, historiales 10 clínicos y audiológicos, registros administrativos, laborales, comerciales, contractuales, de seguridad, de control de accesos y de gestión de plataformas digitales institucionales.
Estas bases de datos serán gestionadas con estricto apego a las finalidades legítimas, determinadas y explícitas establecidas en la presente Política. En irrestricta observancia del principio de seguridad de datos personales, GAES implementará y mantendrá las medidas administrativas, técnicas, físicas, organizativas y jurídicas adecuadas y necesarias para proteger los datos personales frente a cualquier riesgo, amenaza o vulnerabilidad, garantizando en todo momento la confidencialidad, integridad y disponibilidad de la información, de conformidad con la Ley Orgánica de Protección de Datos Personales (LOPDP) y demás normativa conexa.
2.12 Origen de los datos personales
Los datos personales tratados por GAES podrán tener un origen directo o indirecto. En la mayoría de los casos, la información es recopilada de forma directa del titular a través de formularios físicos o digitales, plataformas electrónicas, procesos de agendamiento clínico, evaluación audiológica, contratación, uso de aplicativos o mediante la interacción directa con GAES, sus encargados del tratamiento o terceros autorizados.
Excepcionalmente, los datos podrán ser obtenidos de forma indirecta a través de terceros (tales como médicos derivantes, entidades del Sistema Nacional de Salud, compañías de seguros) o extraídos de fuentes accesibles al público. En estos supuestos, GAES garantiza que dicha obtención estará amparada en una base de legitimación válida conforme al artículo 7 de la LOPDP. Tratándose de información clínica o audiológica, al ser datos de categoría especial (salud), su tratamiento se sujetará estrictamente a las excepciones establecidas en el artículo 26 de la ley.
Asimismo, GAES asegura que el tratamiento será compatible con las finalidades legítimas previamente establecidas y cumplirá con el deber de informar al titular sobre este origen indirecto dentro de los plazos y condiciones que exige la normativa aplicable.
2.13 Transferencias, Comunicaciones y Encargados de Tratamiento
En estricto cumplimiento de la Ley Orgánica de Protección de Datos Personales (LOPDP), GAES diferencia jurídicamente el flujo de la información de sus pacientes, clientes y colaboradores bajo las siguientes reglas:
En todas las operaciones de flujo de información, GAES aplicará el principio de responsabilidad proactiva y demostrada, asegurando que los datos personales sean utilizados exclusivamente para las finalidades legítimas y proporcionales que justificaron su tratamiento.
2.14 Derechos de los Titulares de Datos
En estricta observancia de la Ley Orgánica de Protección de Datos Personales (LOPDP), GAES garantiza a los titulares de los datos el ejercicio gratuito de los siguientes derechos:
2.15 Responsabilidades de la Política
2.15.1 Evaluación y Mejora Continua del Sistema de Protección de Datos
En estricto cumplimiento del principio de responsabilidad proactiva y demostrada, las políticas y el sistema de gestión de protección de datos de GAES serán objeto de revisión, evaluación y valoración continua y permanente. El objetivo es garantizar la eficacia y efectividad de las medidas administrativas, técnicas, físicas, organizativas y jurídicas implementadas frente a los riesgos identificados. Para ello, la organización revisará y evaluará periódicamente lo siguiente:
2.15.2 Comité de Protección de Datos (o Alta Dirección)
Como órgano de gobierno corporativo, es responsable de liderar y respaldar la estrategia de cumplimiento, coordinando de forma directa con el Delegado de Protección de Datos (DPD) y garantizando en todo momento la independencia de este último en el ejercicio de sus funciones. Sus responsabilidades principales incluyen:
Los miembros que conformarán el comité son:
Este comité se reúne semestralmente para:
El Delegado de Protección de Datos, en las limitaciones de sus funciones definido por la Ley Aplicable, podrá actuar como consultor del Comité de Protección de Datos Personales.
2.16 Reclamos y Consultas
Los titulares de los datos personales podrán presentar sus solicitudes, reclamos o consultas para el ejercicio de sus derechos (acceso, rectificación, actualización, eliminación, oposición, suspensión, portabilidad y a no ser objeto de decisiones automatizadas) de forma gratuita a través de los siguientes canales físicos y digitales puestos a disposición por GAES:
Toda solicitud deberá contener:
GAES atenderá y ejecutará el requerimiento dentro del plazo máximo de quince (15) días para solicitudes relativas al ejercicio de los derechos de acceso, rectificación, actualización, eliminación y oposición, y en un término de diez (10) días para la contestación general de requerimientos, quejas o reclamaciones directas.
Sin menoscabo de lo indicado, el titular de los datos personales podrá ejercer sus derechos previstos en la Ley a través de un requerimiento dirigido a la Autoridad de Protección de Datos Personales del Ecuador, cuando considere que el tratamiento de sus datos personales vulnera derechos y garantías reconocidas en la Constitución Política del Ecuador, la Ley Orgánica de Protección de Datos Personales (LOPDP) y su reglamento general.
2.17 Retiro del Consentimiento
El titular de los datos personales tiene el derecho inalienable a revocar su consentimiento en cualquier momento, de forma gratuita y sin necesidad de presentar justificación alguna.
Para garantizar la efectividad de este derecho, GAES pone a disposición del titular mecanismos ágiles que garantizan celeridad, eficiencia y eficacia, a través de un procedimiento sencillo, similar al empleado para recabar el consentimiento inicial.
La revocatoria del consentimiento no tendrá efectos retroactivos; por lo tanto, el tratamiento realizado antes de revocar el consentimiento se mantendrá lícito y plenamente válido. Asimismo, la revocación del consentimiento para finalidades accesorias (como mercadotecnia o publicidad) no condicionará ni suspenderá la prestación de los servicios clínicos audiológicos o la ejecución del contrato principal. En estos supuestos, GAES podrá continuar con el tratamiento de los datos personales estrictamente necesarios siempre que se sustenten en otras bases de legitimación válidas y distintas al consentimiento (tales como el cumplimiento de una obligación legal, la ejecución de medidas contractuales o el interés legítimo), de conformidad con el artículo 7 de la LOPDP.
3.1. Generalidades
3.1.1. Creación de Políticas de Protección de Datos Personales
El Comité de Protección de Datos (o Alta Dirección) establece las directrices estratégicas y operativas orientadas a proteger de manera integral la información que se encuentra en poder de GAES. Esto se ejecuta mediante la asignación estructurada de roles y responsabilidades, la correcta clasificación de la información y la estricta observancia de los pilares fundamentales de la seguridad de la información: confidencialidad, integridad y disponibilidad. La presente política garantiza el cumplimiento irrestricto de la Ley Orgánica de Protección de Datos Personales (LOPDP), su Reglamento y las resoluciones de la Superintendencia de Protección de Datos Personales (SPDP).
Dicho cumplimiento comprende la implementación de controles estrictos de acceso, la gestión diligente frente a cualquier vulneración de la seguridad de los datos personales, y la aplicación de un nivel de protección reforzado para las categorías especiales de datos personales, en particular los datos relativos a la salud audiológica. Asimismo, el marco normativo interno contempla programas de capacitación continua del talento humano, procesos de revisión, monitoreo, auditoría periódica y la determinación de responsabilidades por incumplimiento. Todo ello respaldado por la implementación de medidas administrativas, técnicas, físicas, organizativas y jurídicas adecuadas al nivel de riesgo, fundamentándose en los siguientes objetivos y principios rectores:
3.1.2. Revisión de Políticas de Protección de Datos Personales
En estricto cumplimiento del principio de responsabilidad proactiva y demostrada, y de la obligación legal de aplicar e implementar procesos de verificación, evaluación y valoración periódica, las Políticas de Protección de Datos Personales de GAES serán revisadas continuamente. El propósito es asegurar la conformidad regulatoria, garantizar la protección reforzada de los derechos de los titulares y mantener el irrestricto alineamiento con las directrices de la Superintendencia de Protección de Datos Personales (SPDP).
Para el efecto, GAES revisará y evaluará de forma permanente lo siguiente:
3.1.3. Comunicación de las Políticas de Protección de Datos Personales Existentes, Nuevas y Modificadas
En estricto cumplimiento de los principios de transparencia y lealtad, las Políticas de Protección de Datos Personales de GAES estarán a disposición de todos los colaboradores y directivos a través del portal web institucional https://www.gaes.ec/ u otro medio interno apropiado para su socialización.
Todo el personal será informado y notificado de manera oportuna cada vez que se creen, modifiquen o actualicen las políticas, directrices o estándares de control, garantizando su lectura y obligatoria observancia.
3.1.4. Capacitación en Protección de Datos Personales
En observancia del principio de responsabilidad proactiva y demostrada, es responsabilidad de la Dirección de Talento Humano, en coordinación con el Delegado de Protección de Datos Personales (DPD), proveer capacitaciones y formación continua a todos los colaboradores de GAES.
Estas capacitaciones dotará al personal de los conocimientos técnicos y jurídicos requeridos para comprender el tratamiento adecuado de los datos personales (con especial énfasis en los datos sensibles de salud audiológica), aplicar la protección de datos desde el diseño y por defecto, y asumir su responsabilidad individual frente al cumplimiento de los controles internos.
Los instrumentos y canales para la ejecución de los programas de capacitación y concientización incluirán, de manera no limitativa:
3.2. Política de Protección de Datos Personales
Todo el personal de GAES suscribirá obligatoriamente un contrato o acuerdo de confidencialidad y manejo adecuado de datos personales. La observancia estricta de la seguridad de la información y el mantenimiento del secreto profesional respecto a la información clínica son condiciones ineludibles de la relación laboral, la violación, negligencia o postergación de las responsabilidades y estándares documentados en las Políticas de Protección de Datos Personales constituirá una falta grave, sujeta a la aplicación de acciones disciplinarias que podrán incluir la terminación de la relación laboral, sin perjuicio de las responsabilidades civiles, administrativas y penales correspondientes. Tal como está detallado en el Reglamento interno de trabajo.
Respecto a los proveedores o terceros (no empleados) que presten servicios y tengan acceso a datos personales institucionales, estos actuarán estrictamente en calidad de encargados del tratamiento.
Para ello, deberán suscribir un contrato de encargo de tratamiento, obligándose a implementar las mismas medidas administrativas, técnicas, físicas, organizativas y jurídicas de seguridad exigidas a GAES, y a tratar los datos única y exclusivamente bajo las instrucciones documentadas de la empresa.
3.2.1. Transferencia de Datos
GAES podrá comunicar o transferir datos personales a terceros, a nivel nacional o internacional, única y exclusivamente cuando se cumplan los principios de finalidad y proporcionalidad, bajo las siguientes condiciones establecidas en la Ley Orgánica de Protección de Datos Personales (LOPDP):
3.2.2. Medidas de Seguridad
En estricto cumplimiento del principio de seguridad y de las obligaciones dispuestas en la Ley Orgánica de Protección de Datos Personales (LOPDP), GAES implementará, mantendrá y evaluará de forma continua las medidas administrativas, técnicas, físicas, organizativas y jurídicas adecuadas para proteger los datos personales (con especial nivel de protección sobre la información clínica y datos de salud) contra cualquier riesgo, amenaza, vulnerabilidad, acceso no autorizado, pérdida, alteración o destrucción.
Estas medidas se fundamentan en el análisis de riesgos y el estado de la técnica, e incluyen:
3.2.3. Conservación de Datos
En irrestricto cumplimiento del principio de conservación establecido en el artículo 10, literal i) de la Ley Orgánica de Protección de Datos Personales (LOPDP), GAES conservará los datos personales durante un tiempo no mayor al estrictamente necesario para el cumplimiento de las finalidades clínicas, audiológicas, administrativas, regulatorias, laborales y comerciales descritas en la presente Política, o mientras subsista la relación jurídica y de prestación de servicios que dio origen al tratamiento.
Adicionalmente, los datos podrán conservarse bloqueados o archivados durante los plazos específicos establecidos en la normativa aplicable, tales como la obligación legal de conservación de historiales clínicos audiológicos dispuesta por la autoridad sanitaria nacional, el cumplimiento de deberes tributarios o de seguridad social, y para la formulación, ejercicio o defensa de eventuales reclamaciones o responsabilidades administrativas, contractuales o judiciales.
Para garantizar que los datos no se conserven más tiempo del necesario, GAES aplicará plazos y procedimientos para su revisión periódica. Una vez cumplidas las finalidades del tratamiento y transcurridos los plazos legales correspondientes, GAES procederá a la eliminación segura, bloqueo o anonimización de los datos personales, conforme a sus procedimientos internos y a lo dispuesto imperativamente en la LOPDP y su Reglamento.
El tratamiento de información clínica de nuestros pacientes se sujeta al Reglamento de Información Confidencial en Sistema Nacional de Salud, en el cual se considera que el archivo de historias clínicas es un área restringida, con acceso limitado solo a personal de salud autorizado, donde se guardan de manera ordenada, accesible y centralizada todas las historias clínicas que se manejan en el establecimiento. Se denomina activo cuando cuenta con historias activas, esto es con registros de hasta cinco años atrás y se denomina pasivo cuando almacena aquellas que tienen más de cinco años sin registros, tomando en cuenta la última atención al paciente; en virtud de lo cual la información clínica será conservada por al menos diez años. En cuanto a la información laboral y fiscal el tratamiento se conservará hasta siete años de conformidad con la normativa laboral y fiscal respectiva. En aquellos casos de registros de videovigilancia se conservará de treinta a noventa días.
Esta política será revisada y actualizada periódicamente para asegurar su cumplimiento con las normativas vigentes y las mejores prácticas en protección de datos.
La estricta observancia de las Políticas de Protección de Datos Personales es de carácter obligatorio para todos los colaboradores, directivos y terceros encargados que presten servicios a GAES.
La falta de cumplimiento, negligencia o inobservancia de estas directrices constituirá una falta muy grave y resultará en la aplicación de acciones disciplinarias inmediatas, de conformidad con el Reglamento Interno de Trabajo de GAES.
Adicionalmente, dependiendo de la gravedad de la infracción o si el incumplimiento deriva en una vulneración de la seguridad de los datos personales, el infractor estará sujeto a las responsabilidades administrativas, civiles y penales contempladas en la Ley Orgánica de Protección de Datos Personales (LOPDP), el Código Orgánico Integral Penal (COIP) y demás normativa ecuatoriana aplicable.
Todo ello, sin perjuicio del derecho legal de repetición que GAES ejercerá frente al responsable directo en caso de que la organización deba asumir sanciones, multas o indemnizaciones por su negligencia.
Fecha | Delegado de Protección de Datos | Versión
16/12/2025 | Gilberto Alfonso Gutiérrez Perdomo | 1.0
La presente Política fue conocida y aprobada por el Directorio de GAES (Audiovital Cía. Ltda.) en sesión extraordinaria efectuada el 16 de diciembre de 2025. CERTIFICO que la Política de Protección de Datos Personales fue aprobada por el Directorio de GAES el día 16 de diciembre del año 2025.