Política de Protección de Datos Personales

Última actualización: marzo de 2026

La presente Política de Protección de Datos Personales (en adelante, la "Política") describe cómo Andes Marketplace (en adelante, "Andes", "nosotros" o "la Plataforma"), accesible en andes.com.ec, recopila, utiliza, almacena y protege los datos personales de sus usuarios, en cumplimiento de la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP), publicada en el Registro Oficial Suplemento No. 459 del 26 de mayo de 2021, su Reglamento General (Decreto Ejecutivo No. 904 del 6 de noviembre de 2023) y la normativa complementaria emitida por la Superintendencia de Protección de Datos Personales (SPDP).

Andes Marketplace es un marketplace multi-vendedor que conecta a compradores y vendedores en el Ecuador. Al utilizar nuestra plataforma, usted acepta las prácticas descritas en esta Política.

Aviso: Andes Marketplace se encuentra actualmente en fase de desarrollo y pruebas. La plataforma aún no ha realizado su lanzamiento comercial oficial. Los presentes términos son vinculantes desde el momento de su aceptación al registrarse, pero podrán ser actualizados previo al lanzamiento oficial con notificación a los usuarios registrados.

Operador de la Plataforma

  • Nombre: Wilson Argüello
  • RUC: 1721864070001
  • Correo electrónico: legal@andes.com.ec
  • Domicilio fiscal: Quito, Distrito Metropolitano, República del Ecuador

1. Responsable del Tratamiento de Datos

De conformidad con el artículo 34 de la LOPDP, el responsable del tratamiento de sus datos personales es:

  • Razón social: Andes Marketplace
  • RUC: 1721864070001
  • Sitio web: andes.com.ec
  • Correo electrónico de contacto: info@andes.com.ec
  • Correo de protección de datos: legal@andes.com.ec

Andes Marketplace actúa como responsable del tratamiento respecto de los datos que recopila directamente de los usuarios. Determina las finalidades y los medios del tratamiento, y asume todas las obligaciones que la LOPDP impone al responsable.

2. Datos Personales que Recopilamos

Recopilamos las siguientes categorías de datos personales, aplicando el principio de minimización (Art. 10 LOPDP): solo recolectamos los datos estrictamente necesarios para las finalidades descritas.

2.1 Datos de identificación y contacto

  • Nombre completo
  • Dirección de correo electrónico
  • Número de teléfono
  • Direcciones de envío

2.2 Datos de vendedores (adicionales)

  • Tipo y número de documento de identidad (cédula o RUC)
  • Nombre de la tienda y datos comerciales
  • Documentos de verificación (cédula, RUC) — almacenados de forma privada y no compartidos públicamente

2.3 Datos transaccionales

  • Historial de compras y pedidos realizados
  • Datos de pago: procesados exclusivamente a través de PayPhone como pasarela de pago. Andes Marketplace no almacena números de tarjeta ni datos financieros sensibles en sus servidores.

2.4 Datos de navegación

  • Cookies de sesión necesarias para el funcionamiento de la plataforma
  • Dirección IP y datos técnicos del navegador (con fines de seguridad y prevención de fraude)

Datos sensibles: Andes Marketplace no recopila datos sensibles según la definición del artículo 25 de la LOPDP (datos de salud, orientación sexual, datos biométricos, creencias religiosas, afiliación política, origen étnico, etc.).

3. Finalidad del Tratamiento

Utilizamos sus datos personales para las siguientes finalidades específicas y legítimas:

  • Procesamiento de pedidos: gestionar la compra, el pago y la entrega de productos adquiridos en la plataforma.
  • Gestión de cuentas: crear y administrar su cuenta de usuario, verificar su identidad y autenticar su acceso.
  • Comunicación sobre pedidos: enviar notificaciones relacionadas con el estado de sus pedidos, incluyendo confirmaciones, actualizaciones de envío y mensajes entre comprador y vendedor a través del sistema de mensajería interna de la plataforma.
  • Coordinación de envíos: compartir la información de envío necesaria con los vendedores para que puedan despachar los productos.
  • Seguridad y prevención de fraude: prevenir fraudes, detectar actividades sospechosas, aplicar filtros anti-contacto y proteger la integridad de la plataforma y sus usuarios.
  • Cumplimiento legal: atender requerimientos de autoridades competentes y cumplir con obligaciones tributarias (SRI) y regulatorias.

4. Base Legal del Tratamiento

De conformidad con los artículos 7 y 8 de la LOPDP, el tratamiento de sus datos se fundamenta en las siguientes bases legales:

  • Ejecución de un contrato (Art. 7, numeral 2): el tratamiento es necesario para procesar sus pedidos, gestionar su cuenta y cumplir con las obligaciones derivadas de la relación comercial entre usted y Andes Marketplace, de acuerdo con los Términos y Condiciones de Uso aceptados al momento del registro.
  • Consentimiento (Art. 7, numeral 1): para el envío de comunicaciones comerciales, promociones y contenido de marketing. Usted puede retirar su consentimiento en cualquier momento sin que ello afecte la licitud del tratamiento previo.
  • Interés legítimo (Art. 7, numeral 7): para la prevención de fraudes, la detección de actividades maliciosas, la aplicación de filtros de seguridad y la garantía de la integridad de la plataforma. Este tratamiento se sustenta en una evaluación previa de ponderación (balancing test) que ha determinado que nuestro interés legítimo no prevalece sobre los derechos y libertades fundamentales de los titulares, de conformidad con la Resolución No. SPDP-SPD-2025-0041-R de la Superintendencia de Protección de Datos Personales. Dicha evaluación se mantiene documentada y a disposición de la SPDP y de los titulares que lo soliciten.
  • Obligación legal (Art. 7, numeral 3): para la conservación de datos transaccionales requerida por la normativa tributaria del SRI y para atender requerimientos de autoridades competentes.

5. Compartición de Datos con Terceros

Sus datos personales pueden ser compartidos con las siguientes categorías de terceros, exclusivamente para las finalidades indicadas y bajo las garantías que establece la LOPDP:

  • Vendedores del marketplace (encargados del tratamiento): cuando usted realiza un pedido, compartimos con el vendedor correspondiente únicamente los datos necesarios para el cumplimiento del pedido: nombre, dirección de envío y número de teléfono. De conformidad con los artículos 34 a 36 de la LOPDP y la Resolución No. SPDP-SPD-2025-0006-R, los vendedores actúan como encargados del tratamiento respecto de estos datos, están obligados a tratarlos exclusivamente para la gestión del envío bajo las instrucciones de Andes, y no podrán utilizarlos para finalidades propias (marketing directo, formación de bases de datos propias, contacto fuera de la plataforma, etc.). Los Términos y Condiciones para Vendedores incluyen las cláusulas de protección de datos personales exigidas por la normativa vigente.
  • Procesador de pagos (PayPhone): sus datos de pago son procesados directamente por PayPhone, quien actúa como encargado del tratamiento bajo sus propias políticas de protección de datos y bajo acuerdo contractual con Andes Marketplace. Andes no tiene acceso a los datos completos de su tarjeta.
  • Servicios de correo electrónico (SMTP): utilizamos infraestructura propia de correo electrónico, alojada en servidores ubicados en Ecuador, para enviar notificaciones transaccionales relacionadas con sus pedidos, verificación de cuenta y comunicaciones operativas.
  • Autoridades competentes: cuando sea requerido por ley, orden judicial o requerimiento formal de una autoridad ecuatoriana competente (incluida la SPDP).

Andes Marketplace no vende, alquila ni cede sus datos personales a terceros con fines comerciales o publicitarios.

Transferencias internacionales: Todos los datos personales se almacenan y procesan en servidores ubicados en la República del Ecuador. No realizamos transferencias internacionales de datos personales. En caso de que en el futuro fuese necesario, se aplicarán las garantías establecidas en la Resolución No. SPDP-SPD-2025-0024-R sobre transferencias nacionales e internacionales de datos personales.

6. Conservación de Datos

Conservamos sus datos personales durante los siguientes períodos, conforme al principio de limitación de la conservación (Art. 10, numeral 5 de la LOPDP):

  • Datos de cuenta: mientras su cuenta permanezca activa en la plataforma.
  • Datos transaccionales e historial de compras: durante la vigencia de la cuenta y por un período adicional de 5 años después de la última compra, en cumplimiento de las obligaciones tributarias establecidas por el Servicio de Rentas Internas (SRI) del Ecuador y la normativa fiscal aplicable.
  • Datos de seguridad (IPs, registros de acceso): por un período máximo de 12 meses, necesario para la investigación de incidentes de seguridad.
  • Cookies de sesión: son temporales y se eliminan al cerrar la sesión o el navegador.

Una vez cumplidos los períodos de conservación y cuando no exista obligación legal que justifique su mantenimiento, los datos serán eliminados o anonimizados de forma segura, conforme a los procedimientos establecidos en la Resolución No. SPDP-SPD-2025-0030-R sobre seudonimización, anonimización, bloqueo y eliminación de datos personales.

7. Derechos del Titular de los Datos

De conformidad con el Título V de la LOPDP (artículos 11 a 24), usted tiene los siguientes derechos sobre sus datos personales:

  • Derecho de información (Art. 12): ser informado de forma clara, precisa e inequívoca sobre el tratamiento de sus datos.
  • Derecho de acceso (Art. 21): solicitar información sobre los datos personales que tratamos acerca de usted.
  • Derecho de rectificación (Art. 22): solicitar la corrección de datos inexactos o incompletos.
  • Derecho de eliminación (Art. 23): solicitar la supresión de sus datos personales cuando ya no sean necesarios para la finalidad para la que fueron recopilados, salvo obligaciones legales de conservación. Plazo de atención: 15 días desde la recepción.
  • Derecho de oposición (Art. 24): oponerse al tratamiento de sus datos personales en determinadas circunstancias, incluyendo el tratamiento basado en interés legítimo.
  • Derecho a la portabilidad (Art. 25): recibir sus datos en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable del tratamiento.
  • Derecho a la suspensión del tratamiento (Art. 26): solicitar la limitación temporal del tratamiento de sus datos en los supuestos previstos por la LOPDP.
  • Derecho a no ser objeto de decisiones automatizadas: no ser sometido a decisiones basadas únicamente en el tratamiento automatizado de sus datos que produzcan efectos jurídicos o le afecten significativamente.

8. Cómo Ejercer sus Derechos

Para ejercer cualquiera de los derechos mencionados, puede enviar una solicitud por correo electrónico a:

legal@andes.com.ec

Su solicitud deberá incluir:

  • Nombre completo del titular
  • Dirección de correo electrónico asociada a la cuenta
  • Descripción clara del derecho que desea ejercer
  • Copia de un documento de identidad para verificar su identidad

Responderemos a su solicitud en un plazo máximo de 15 días hábiles, conforme lo establece la LOPDP. En caso de no recibir una respuesta satisfactoria, usted tiene derecho a presentar una reclamación ante la Superintendencia de Protección de Datos Personales del Ecuador (sitio web: spdp.gob.ec, correo: consultas@spdp.gob.ec).

9. Uso de Cookies

Andes Marketplace utiliza únicamente cookies estrictamente necesarias para el funcionamiento de la plataforma. Estas cookies no requieren consentimiento previo por ser esenciales para la prestación del servicio:

  • Cookie de sesión: mantiene su sesión activa mientras navega por la plataforma
  • Token CSRF: protege contra ataques de falsificación de solicitudes
  • Carrito de compras: gestiona el contenido de su carrito durante la sesión

Estas cookies se eliminan automáticamente al cerrar la sesión o el navegador.

No utilizamos cookies de terceros con fines de analítica, publicidad, remarketing o rastreo de ningún tipo. No utilizamos Google Analytics, Facebook Pixel ni ninguna herramienta de seguimiento de terceros. En caso de que en el futuro se incorpore alguna herramienta de analítica, se solicitará su consentimiento previo y explícito conforme al artículo 7, numeral 1 de la LOPDP.

10. Medidas de Seguridad

De conformidad con los artículos 37 y 39 de la LOPDP, Andes Marketplace implementa medidas técnicas y organizativas adecuadas para proteger sus datos personales contra el acceso no autorizado, la pérdida, la alteración o la destrucción. Entre las medidas implementadas se incluyen:

  • Cifrado en tránsito (HTTPS/TLS): toda la comunicación entre su navegador y nuestros servidores está cifrada.
  • Contraseñas cifradas: las contraseñas de los usuarios se almacenan mediante funciones de hash seguras (bcrypt) y nunca en texto plano.
  • Limitación de tasa (rate limiting): mecanismos para prevenir ataques de fuerza bruta y abuso de la plataforma.
  • Protección antispam: sistemas de detección y prevención de envíos automatizados maliciosos.
  • Control de acceso: acceso restringido a los datos personales, limitado al personal autorizado y con necesidad operativa.
  • Monitoreo de seguridad: detección de intentos de acceso no autorizados con bloqueo automático de direcciones IP sospechosas (Fail2Ban).
  • Cabeceras de seguridad: Content Security Policy (CSP), protección contra XSS, clickjacking y otros ataques web.
  • Infraestructura en Ecuador: todos los servidores y bases de datos se encuentran físicamente en territorio ecuatoriano.

Adicionalmente, Andes Marketplace aplica el principio de protección de datos desde el diseño y por defecto (privacy by design / privacy by default), conforme al artículo 39 de la LOPDP y la Resolución No. SPDP-SPD-2025-0040-R (Guía de Protección de Datos desde el Diseño y por Defecto), asegurando que la protección de datos sea un elemento central en la arquitectura y desarrollo de nuevas funcionalidades de la plataforma.

11. Gestión de Violaciones de Seguridad

En caso de producirse una violación de la seguridad de los datos personales, Andes Marketplace actuará conforme a los artículos 45 a 47 de la LOPDP:

  • Notificación a la autoridad: Andes Marketplace notificará la violación a la Superintendencia de Protección de Datos Personales (SPDP) y a la Agencia de Regulación y Control de las Telecomunicaciones (ARCOTEL) en un plazo máximo de cinco (5) días desde que tenga constancia de la misma (Art. 46 LOPDP), indicando: la naturaleza de la vulneración, las categorías y número aproximado de titulares afectados, las medidas adoptadas o propuestas para remediar la situación, y los datos de contacto del responsable.
  • Notificación a los titulares: si la violación de seguridad implica un alto riesgo para los derechos y libertades de los titulares, se les notificará de forma individualizada en un plazo máximo de tres (3) días (Art. 47 LOPDP), indicando la naturaleza de la violación, las medidas adoptadas y las recomendaciones para mitigar posibles daños.
  • Excepción: queda exceptuada la obligación de notificar al titular cuando se hayan implementado medidas técnicas u organizativas que hagan ininteligibles los datos para terceros no autorizados (por ejemplo, cifrado robusto), o cuando el responsable haya tomado medidas posteriores que aseguren que el alto riesgo no se materializará.

Andes Marketplace mantiene un protocolo interno de respuesta a incidentes de seguridad que incluye la identificación, contención, evaluación de impacto y documentación de cada evento.

12. Delegado de Protección de Datos

De conformidad con el artículo 48 de la LOPDP y la Resolución No. SPDP-SPD-2025-0028-R (Reglamento del Delegado de Protección de Datos Personales), Andes Marketplace ha designado un Delegado de Protección de Datos (DPD) cuyas funciones incluyen:

  • Supervisar el cumplimiento de la LOPDP y su normativa complementaria
  • Asesorar sobre las evaluaciones de impacto y los análisis de riesgos
  • Gestionar las solicitudes de ejercicio de derechos de los titulares
  • Supervisar la notificación de vulneraciones de seguridad
  • Actuar como punto de contacto con la SPDP

Puede contactar al Delegado de Protección de Datos en:

legal@andes.com.ec

13. Menores de Edad

Los servicios de Andes Marketplace están dirigidos exclusivamente a personas mayores de 18 años. No recopilamos de forma intencionada datos personales de menores de edad. Si detectamos que hemos recopilado datos de un menor sin el consentimiento de su representante legal, procederemos a eliminarlos de forma inmediata.

Si usted es padre, madre o representante legal y tiene conocimiento de que un menor ha proporcionado datos personales en nuestra plataforma, le rogamos que se comunique con nosotros a través de legal@andes.com.ec para proceder con la eliminación.

14. Registro de Actividades del Tratamiento

De conformidad con el artículo 38 de la LOPDP y los artículos 85 y 86 de su Reglamento General, Andes Marketplace mantiene un Registro de Actividades del Tratamiento (RAT) que documenta todas las operaciones de tratamiento de datos personales, incluyendo: las categorías de datos tratados, las finalidades del tratamiento, los destinatarios de los datos, los plazos de conservación y las medidas de seguridad implementadas. Este registro se encuentra disponible para la Superintendencia de Protección de Datos Personales cuando sea requerido.

15. Actualizaciones de esta Política

Andes Marketplace se reserva el derecho de actualizar esta Política de Protección de Datos Personales en cualquier momento para reflejar cambios en nuestras prácticas de tratamiento de datos, requisitos legales o mejoras en la plataforma.

Cualquier modificación sustancial será notificada a los usuarios registrados a través del correo electrónico asociado a su cuenta. La fecha de la última actualización se indica al inicio de este documento. Le recomendamos revisar esta Política periódicamente.

16. Legislación Aplicable y Jurisdicción

Esta Política se rige por la legislación vigente de la República del Ecuador, en particular:

  • Ley Orgánica de Protección de Datos Personales (LOPDP) — R.O. Suplemento No. 459, 26 de mayo de 2021
  • Reglamento General a la LOPDP — Decreto Ejecutivo No. 904, 6 de noviembre de 2023
  • Resoluciones de la SPDP — en particular las Resoluciones No. SPDP-SPD-2025-0006-R (cláusulas contractuales), SPDP-SPD-2025-0028-R (DPD), SPDP-SPD-2025-0030-R (anonimización y eliminación), SPDP-SPD-2025-0040-R (privacidad desde el diseño) y SPDP-SPD-2025-0041-R (interés legítimo)

Para cualquier controversia derivada de la interpretación o aplicación de esta Política, las partes se someten a la jurisdicción de los jueces y tribunales competentes de la ciudad de Quito, Distrito Metropolitano, República del Ecuador.

Contacto

Si tiene preguntas, comentarios o inquietudes sobre esta Política de Protección de Datos Personales o sobre el tratamiento de sus datos, puede contactarnos en:

  • Consultas generales: info@andes.com.ec
  • Protección de datos y ejercicio de derechos: legal@andes.com.ec
  • Autoridad de control: Superintendencia de Protección de Datos Personales — spdp.gob.ec — consultas@spdp.gob.ec
Volver arriba