Cada empresa que usa OCELOT-UAFE es la responsable de los datos personales de sus clientes, empleados, accionistas y proveedores. OCELOT SAS es el encargado: los trata solo por cuenta de la empresa y según sus instrucciones, como exige la Ley Orgánica de Protección de Datos Personales. Este contrato forma parte del servicio y lo acepta, en nombre de la empresa, quien la administra dentro de la plataforma. La plataforma guarda quién lo aceptó, cuándo y qué versión.
1. Objeto
OCELOT SAS trata datos personales por cuenta de la empresa únicamente para prestar el servicio: registro de clientes y operaciones, debida diligencia, verificaciones en listas y fuentes públicas, evaluación de riesgo, generación de reportes a la Unidad de Análisis Financiero y Económico (UAFE) y conservación del expediente.
2. Datos y personas
Personas: clientes, prospectos, empleados, accionistas, proveedores, beneficiarios finales, cónyuges, representantes legales y terceros que figuran en las operaciones de la empresa. Datos: identificación y contacto, datos económicos y patrimoniales, actividad económica y laboral, resultados de verificación en listas (ONU, OFAC, personas expuestas políticamente, antecedentes judiciales), documentos de soporte y firmas. Pueden incluir datos de menores cuando figuren en una operación y datos sobre infracciones penales cuando surjan de una verificación.
3. Instrucciones
OCELOT SAS trata los datos solo según las instrucciones de la empresa: este contrato y la configuración que ella hace en la plataforma. Si una instrucción le parece contraria a la ley, lo avisa de inmediato y puede suspenderla hasta que se aclare. No usa los datos para fines propios, no los vende ni los cede.
4. Confidencialidad
OCELOT SAS mantiene la información de la empresa bajo estricta confidencialidad. Todo su personal está obligado a guardarla, también después de terminar su relación con OCELOT SAS.
5. Seguridad
- Separación estricta de los datos de cada empresa.
- Conexión cifrada obligatoria y cabeceras de seguridad en todo el servicio.
- Cifrado de las respuestas sensibles de formularios y de las claves de cifrado.
- Doble factor de autenticación disponible para todas las cuentas; la empresa puede exigirlo a todo su equipo.
- Historial de auditoría de cambios, accesos y descargas de archivos.
- Identificaciones enmascaradas en los registros técnicos.
- Respaldos diarios cifrados, con pruebas periódicas de restauración.
6. Proveedores (subencargados)
La empresa autoriza a OCELOT SAS a apoyarse en los proveedores de esta lista. Cualquier cambio se avisa dentro de la plataforma con treinta días de anticipación; la empresa puede oponerse con causa justificada y terminar el servicio sin penalidad. Cada proveedor queda obligado a medidas de protección equivalentes.
| Proveedor | Para qué |
|---|---|
| Railway | Servidores de la aplicación y base de datos |
| Cloudflare | Archivos, respaldos y protección contra robots en formularios públicos |
| Vercel | Sitio web de la aplicación (no guarda datos de clientes) |
| Resend | Envío de correos del sistema |
| Anthropic | Inteligencia artificial opcional: la empresa puede apagarla en «Privacidad y seguridad». No usa los datos para entrenar sus modelos. |
7. Datos fuera del Ecuador
Algunos proveedores guardan o procesan datos fuera del país. OCELOT SAS solo usa proveedores que ofrecen garantías contractuales de protección adecuadas.
8. Derechos de las personas
La plataforma ofrece a la empresa el módulo «Solicitudes de titulares» para registrar, exportar y responder pedidos de acceso, rectificación, eliminación, oposición, portabilidad y suspensión dentro de los quince días que da la ley. Si una persona escribe directamente a OCELOT SAS, su pedido se remite a la empresa en máximo dos días, sin responderle por cuenta propia.
9. Vulneraciones de seguridad
OCELOT SAS avisa a la empresa de toda vulneración que afecte sus datos en máximo dos días desde que la conoce, con lo que se sepa en ese momento: qué pasó, qué datos y cuántas personas, consecuencias probables y medidas tomadas. Le da el apoyo necesario para que ella avise a la Superintendencia de Protección de Datos Personales y a las personas afectadas dentro de los plazos de la ley.
10. Conservación
La empresa, como sujeto obligado ante la UAFE, debe conservar los expedientes diez años desde la última actividad. OCELOT SAS los conserva mientras dure el servicio y aplica la anonimización que la empresa ordene cuando el plazo venza.
11. Fin del servicio
Al terminar, la empresa puede descargar sus datos y reportes durante sesenta días. Vencido ese plazo, OCELOT SAS borra los datos y deja de tenerlos en sus respaldos en máximo treinta y cinco días más, salvo que la ley obligue a guardarlos o las partes acuerden por escrito una custodia que cubra el plazo de conservación.
12. Revisión del cumplimiento
La empresa ve en vivo, en la pantalla «Privacidad y seguridad», las medidas que protegen sus datos. Además, OCELOT SAS atiende una revisión por año con quince días de aviso.
13. Responsabilidad y ley aplicable
Cada parte responde por los incumplimientos que le sean imputables. Este contrato se rige por la Ley Orgánica de Protección de Datos Personales, su reglamento y la normativa de la UAFE. Para consultas: [email protected].