Nuestros compromisos con el cliente
FieldOps no solo declara cumplimiento — lo implementa en la base de datos y en el código del sistema. Cada uno de los siguientes compromisos está respaldado por una medida técnica verificable y documentada.
Datos personales que tratamos
Tratamos únicamente los datos necesarios para la operación del servicio contratado. La base legitimadora principal es el contrato laboral entre la empresa usuaria y sus trabajadores Art. 10 lit. c LOPDP.
| Dato personal | Finalidad | Categoría | Base legitimadora |
|---|---|---|---|
| Nombre y correo electrónico | Identificación y autenticación en el sistema | Personal ordinario | Contrato laboral |
| Fotografía de perfil | Identificación visual en reportes de campo | Personal ordinario | Consentimiento expreso |
| Geolocalización GPS | Control de asistencia y seguridad operativa en campo | Sensible — Art. 4 num. 6 | Contrato laboral + interés legítimo |
| Fotografías de evidencia | Documentar la ejecución de tareas de campo | Personal ordinario | Contrato laboral |
| Rendimiento y ejecuciones | Reportes de productividad para la empresa | Personal laboral | Contrato laboral |
| Mensajes internos | Comunicación operativa entre usuarios del sistema | Personal ordinario | Interés legítimo |
Sin datos sensibles innecesarios: FieldOps no recoge datos de salud, biométricos, ideología, etnia, religión, orientación sexual ni antecedentes penales. La geolocalización GPS se restringe estrictamente al horario laboral acordado.
Derechos del titular de datos
Todo trabajador cuyos datos son tratados en FieldOps es un titular de datos con derechos plenos bajo la LOPDP. El sistema implementa mecanismos técnicos para ejercer cada uno de estos derechos. El plazo legal máximo de atención es de 15 días hábiles Art. 18 LOPDP.
≤ 15 días hábiles
≤ 15 días hábiles
≤ 15 días hábiles
≤ 15 días hábiles
≤ 15 días hábiles
≤ 15 días hábiles
Para ejercer cualquiera de estos derechos: privacidad@fieldops.ec — indicar nombre completo, derecho a ejercer y motivo. El plazo de 15 días hábiles comienza al día siguiente del recibo de la solicitud.
Medidas de seguridad técnica
La LOPDP exige que el responsable del tratamiento adopte medidas técnicas y organizativas proporcionales al riesgo del tratamiento. Las siguientes medidas están implementadas y son verificables en el sistema:
| Medida | Implementación | Estado |
|---|---|---|
| Hash de contraseñas | bcrypt — factor de costo ajustable, sal única por usuario | Implementado |
| Auditoría de operaciones CRUD | Tabla audit_log: usuario, IP, módulo, datos anteriores y nuevos, timestamptz |
Implementado |
| Log de sesiones y accesos | Tabla sesiones_audit: login, logout, intentos fallidos, IP, user-agent |
Implementado |
| Comunicación cifrada | HTTPS / TLS obligatorio en producción entre cliente y servidor | Requerido |
| Control de acceso por roles | Trabajador, Supervisor, Admin, Gerencial — cada ruta valida el rol mínimo | Implementado |
| Integridad referencial | 23 claves foráneas con reglas CASCADE / SET NULL ajustadas para mantener consistencia al ejercer el derecho al olvido | Implementado |
| Anonimización técnica | Función anonimizar_usuario() en base de datos — preserva historial sin reidentificación |
Implementado |
| Retención automática GPS | Función purgar_locaciones_viejas() — elimina datos GPS con más de 365 días |
Implementado |
Política de retención de datos
Los datos personales no se conservarán más tiempo del necesario para la finalidad que motivó su tratamiento Art. 22 LOPDP. Los plazos aplicados en FieldOps son:
| Tipo de dato | Retención máxima | Criterio |
|---|---|---|
| Geolocalización GPS en tiempo real | 365 días | Dato sensible — Art. 4 num. 6. Purga automática implementada |
| Datos de cuenta activa (nombre, email, foto) | Vigencia del contrato laboral + 5 años | Obligación laboral y fiscal |
| Historial de ejecuciones de campo | Vigencia del contrato + 5 años | Obligaciones contractuales y de auditoría |
| Fotografías de evidencia | Duración del operativo + 2 años | Necesidad operativa documentada |
| Mensajes internos | 2 años desde el envío | Interés legítimo |
| Logs de sesión y auditoría | 5 años | Seguridad, cumplimiento normativo |
Al terminar la relación contractual entre la empresa cliente y FieldOps, los datos pueden ser exportados en formato estándar Portabilidad Art. 21 y posteriormente eliminados o anonimizados según instrucción del responsable del tratamiento.
Estado de cumplimiento normativo
Revisión técnica realizada en agosto de 2026. Todos los artículos aplicables a un sistema de gestión de operaciones de campo con trabajadores han sido verificados:
| Artículo | Materia | Estado |
|---|---|---|
| Art. 4 | Identificación y clasificación de datos personales | Cumplido |
| Art. 8–13 | Base legitimadora y consentimiento informado | Cumplido |
| Art. 17–22 | Derechos ARCO, portabilidad y olvido | Cumplido |
| Art. 22 | Principio de limitación del plazo de conservación | Cumplido |
| Art. 29 | Designación del Delegado de Protección de Datos | Cumplido |
| Art. 37 | Medidas de seguridad — auditoría de operaciones | Cumplido |
| Art. 38 | Trazabilidad completa con IP, módulo y zona horaria | Cumplido |
| Art. 40 | Log de sesiones, accesos y eventos de seguridad | Cumplido |
| Art. 11 | Principio de minimización de datos | Cumplido |
| Art. 48–52 | Transferencias internacionales de datos | Sin transferencias |
Delegado de Protección de Datos
Conforme al Art. 29 de la LOPDP, FieldOps designa un Delegado de Protección de Datos (DPO) responsable de velar por el cumplimiento normativo y atender las solicitudes de los titulares.
Para solicitudes ARCO, reportes de brechas o consultas sobre el tratamiento de datos personales. Plazo de respuesta: 15 días hábiles Art. 18 LOPDP.
Autoridad de control: La Superintendencia de Protección de Datos Personales del Ecuador es el organismo competente para recibir reclamaciones cuando el titular considere que sus derechos no han sido atendidos correctamente.
Vigencia de esta política
Este documento entra en vigor el 19 de agosto de 2026 y reemplaza cualquier versión anterior. FieldOps se compromete a revisar y actualizar estas políticas al menos una vez al año, o ante cambios normativos significativos.
Los clientes serán notificados de cambios sustanciales con un mínimo de 30 días de anticipación. La versión vigente siempre estará disponible en esta página.