Tratamiento de Datos Personales

Cómo KERNOVA SYSTEMS estructura el tratamiento de datos personales, incluyendo cuándo actúa como responsable y cuándo como encargado.

Versión 2.0 Última actualización: 31 de julio de 2026

Este documento fue elaborado por KERNOVA SYSTEMS con base en la Ley Orgánica de Protección de Datos Personales (LOPDP), su Reglamento General, la Ley Orgánica para el Fortalecimiento de la Ciberseguridad, la Ley de Comercio Electrónico, Firmas Electrónicas y Mensajes de Datos, y la normativa técnica del SRI sobre comprobantes electrónicos. Se encuentra pendiente de revisión por un profesional jurídico ecuatoriano especializado en protección de datos y contratación tecnológica antes de considerarse una versión definitiva.

Índice del documento
Historial de versiones
  • v2.0 — 31 de julio de 2026: Se incorpora la diferenciación de roles (responsable/encargado/SRI), matriz de tratamientos y reglas de consentimiento aplicadas a los formularios reales del sitio.
  • v1.0 — 15 de marzo de 2026: Versión inicial genérica del sitio web.

1. Finalidad de la política

Definir los criterios y procedimientos aplicables al tratamiento de datos personales por parte de Kernova Systems, en cumplimiento de la LOPDP, su Reglamento General y la Ley Orgánica para el Fortalecimiento de la Ciberseguridad.

2. Alcance

Aplica a los datos personales tratados a través del sitio web, del formulario de contacto, del formulario de ejercicio de derechos, del proceso de registro y uso de KERNOVA ONE, y de las comunicaciones de soporte relacionadas con estos canales.

3. Principios de tratamiento

KERNOVA aplica los principios de juridicidad, lealtad, transparencia, finalidad específica, minimización, proporcionalidad, calidad y exactitud, seguridad, confidencialidad y responsabilidad proactiva reconocidos por la LOPDP.

4. Roles: responsable, encargado y SRI

KERNOVA como responsable

KERNOVA actúa como responsable cuando trata datos para crear y administrar cuentas, cobrar el servicio, atender soporte, administrar contratos, proteger la plataforma, gestionar prospectos (formulario de contacto) y atender solicitudes de derechos.

KERNOVA como encargado

Cuando un cliente utiliza KERNOVA ONE para ingresar y tratar información de sus propios clientes, proveedores, productos, comprobantes y transacciones, KERNOVA actúa como encargado del tratamiento. En ese caso, el cliente determina las finalidades y debe contar con una base de legitimación válida para tratar esos datos; KERNOVA trata la información siguiendo las instrucciones documentadas del cliente y las obligaciones contractuales aplicables.

El SRI

El SRI no es un encargado de KERNOVA. La transmisión de comprobantes electrónicos al SRI responde a una obligación tributaria propia del contribuyente (el cliente de KERNOVA ONE), y el SRI trata esa información conforme a su propia normativa y competencias legales.

5. Matriz de tratamientos

Esta matriz refleja las actividades de tratamiento reales del sitio y de KERNOVA ONE. Se actualizará si se incorporan nuevos formularios o funcionalidades.

Actividad Rol de KERNOVA Titulares Finalidad Base jurídica Conservación
Formulario de contacto (/contact) Responsable Prospectos y visitantes del sitio Responder solicitudes comerciales Consentimiento Hasta 24 meses sin conversión a cliente
Ejercicio de derechos (/ejercer-derechos) Responsable Cualquier titular Atender solicitudes ARCO+ Obligación legal El plazo necesario para acreditar la atención de la solicitud
Registro y uso de KERNOVA ONE Responsable (cuenta) y Encargado (datos que el cliente ingresa) Clientes de KERNOVA ONE y, a su vez, los clientes/proveedores que ellos registran Prestar el servicio de facturación electrónica, POS e inventario Ejecución del contrato Mientras dure el contrato y el plazo legal tributario posterior

6. Consentimiento

  • Solicitamos consentimiento únicamente cuando es la base jurídica aplicable (por ejemplo, comunicaciones comerciales).
  • Cuando un formulario tiene más de una finalidad, las mostramos de forma separada.
  • No usamos casillas premarcadas ni asumimos consentimiento por silencio o inactividad.
  • El titular puede aceptar una finalidad y rechazar otra quedando esto claramente disponible en el propio formulario.
  • Puedes retirar tu consentimiento en cualquier momento a través del formulario de Ejercicio de Derechos; al hacerlo, dejamos de realizar los tratamientos que dependían exclusivamente de ese consentimiento.
  • Rechazar comunicaciones comerciales o funciones opcionales no impide el acceso a los servicios esenciales del sitio o de KERNOVA ONE.

7. Avisos contextuales

Además de esta política general, cada formulario del sitio (contacto, ejercicio de derechos) muestra o enlaza un aviso indicando quién trata los datos, para qué, la base jurídica, si los campos son obligatorios, y el canal para ejercer derechos, mediante enlaces directos a esta política y al formulario correspondiente.

8. Seguridad de la información

KERNOVA implementa controles técnicos y organizativos razonables (cifrado en tránsito, control de acceso por roles, segregación de información entre clientes, copias de seguridad) para gestionar riesgos de acceso no autorizado, alteración, pérdida o divulgación indebida, descritos con más detalle en la sección M de la Política de Privacidad. Estos controles se revisan periódicamente según el nivel de riesgo.

Gestión de incidentes

Ante una vulneración de seguridad que afecte datos personales, KERNOVA: detecta y registra el incidente, evalúa los datos y titulares afectados, contiene y corrige la causa, y comunica lo necesario al responsable del tratamiento (cuando KERNOVA actúa como encargado), a la autoridad competente y, cuando corresponda, al CSIRT nacional, dentro del plazo máximo que establece la normativa vigente (hasta 5 días para determinadas notificaciones, conforme a la reforma introducida por la Ley Orgánica para el Fortalecimiento de la Ciberseguridad). Cuando exista riesgo relevante para los derechos de los titulares, se les comunicará sin dilación indebida. No todo incidente implica necesariamente una comunicación pública; primero se realiza la evaluación jurídica y de riesgo correspondiente.

9. Conservación

Los datos se conservan por el tiempo necesario para la finalidad que justificó su tratamiento y por los plazos legales o contractuales aplicables (ver tabla de conservación en la Política de Privacidad). Al finalizar dicho periodo, los datos se eliminan o anonimizan.

10. Derechos de los titulares

Los titulares pueden ejercer los derechos de acceso, rectificación y actualización, eliminación, oposición, portabilidad y revocatoria del consentimiento, conforme a la LOPDP y su reglamento, a través del formulario de Ejercicio de Derechos.

11. Canal de atención

Para consultas o ejercicio de derechos, utiliza el formulario de Ejercicio de Derechos o escribe a gerencia@fastcoresas.com. Si corresponde, el titular puede acudir ante la Superintendencia de Protección de Datos Personales (SPDP).