Documento legal
Política de privacidad
Vigente desde el 5 de octubre de 2026
La presente Política de Privacidad describe cómo se tratan, almacenan, protegen y gestionan los datos personales a través de Prontual, conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP) del Ecuador, así como las responsabilidades de las organizaciones que usan la plataforma y de Cristian Fernando Peña Espinoza. El acceso y uso de LA PLATAFORMA implica la aceptación de la presente Política de Privacidad.
1. Identificación del Encargado del Tratamiento
Cristian Fernando Peña Espinoza actúa como encargado del tratamiento respecto de los datos personales gestionados a través de la plataforma Prontual. Las empresas, organizaciones o entidades que utilizan la plataforma para gestionar a su personal actúan como responsables del tratamiento, al determinar las finalidades y los medios del tratamiento de los datos personales.
Cristian Fernando Peña Espinoza
Cédula o RUC: 0930582721001
Dirección: Cdla. Terranostra, Vía a la Costa, Guayaquil, Ecuador
Correo electrónico: hello@pineacore.com
Para efectos de la presente Política:
- Responsable del tratamiento: las empresas, organizaciones o entidades que utilizan la plataforma y determinan las finalidades y medios del tratamiento de datos personales de su personal.
- Encargado del tratamiento: Cristian Fernando Peña Espinoza, como proveedor tecnológico que trata datos personales por cuenta del responsable.
- Titular de los datos: la persona natural cuyos datos personales son objeto de tratamiento (empleados, administradores, supervisores u otros usuarios).
- LA PLATAFORMA: el sistema tecnológico Prontual, incluyendo la aplicación móvil, el panel web de administración, este sitio web y los servicios asociados.
Cristian Fernando Peña Espinoza no determina de manera autónoma las finalidades del tratamiento de los datos personales gestionados a través de LA PLATAFORMA, limitándose a tratarlos conforme a las instrucciones del responsable del tratamiento y en el marco de la prestación del servicio contratado. Respecto de los datos de contacto de quienes escriben o solicitan una presentación y de los datos necesarios para operar y proteger el servicio, Cristian Fernando Peña Espinoza actúa como responsable.
2. Alcance de la Política
Esta Política describe cómo se tratan, almacenan, protegen y gestionan los datos personales a través de LA PLATAFORMA, así como las responsabilidades de los responsables del tratamiento y de Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento. Aplica a:
- la aplicación móvil Prontual
- el panel web de administración Prontual
- el sitio web informativo
- los servicios asociados a la plataforma
3. Marco Normativo
El tratamiento de datos personales realizado a través de LA PLATAFORMA se efectúa conforme a:
- Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP)
- su Reglamento General
- criterios, lineamientos o disposiciones emitidos por la autoridad de control competente (Superintendencia de Protección de Datos Personales), cuando resulten aplicables
- normativa laboral ecuatoriana aplicable a las organizaciones que usan la plataforma respecto de su personal
- normativa tributaria ecuatoriana, cuando resulte aplicable
- demás normativa aplicable en materia de protección de datos personales y seguridad de la información
4. Datos Personales Recopilados
LA PLATAFORMA puede gestionar y procesar las siguientes categorías de datos personales, conforme a las instrucciones del responsable del tratamiento:
Datos identificativos
- nombres y apellidos
- número de cédula o identificación
- fecha de nacimiento
- número telefónico
- correo electrónico
- fotografías tomadas como evidencia dentro de los formularios de una marca
Datos laborales y de organización
- cargo, departamento, sucursal y rol dentro de la organización
- horarios y plantillas de horario, feriados y excepciones
- vacaciones y permisos registrados por la organización, incluido su tipo (por ejemplo vacaciones, permiso médico, personal, maternidad o paternidad) y fechas; no se registran diagnósticos ni documentos médicos
Datos de asistencia
- fecha y hora de cada marca (entrada, descanso, salida, visitas u otras acciones configuradas)
- notas asociadas a la marca
- origen de la marca (en línea, sin conexión o manual)
- estado de la jornada, horas trabajadas, tardanzas y salidas anticipadas
- respuestas de los formularios de evidencia configurados por la organización
Datos biométricos
LA PLATAFORMA no utiliza reconocimiento facial, huellas dactilares ni otros datos biométricos para registrar asistencia. Las fotografías de los formularios son evidencias que el usuario toma voluntariamente con la cámara de la aplicación y no se utilizan para identificar o autenticar a las personas.
5. Registros de Asistencia y Actividad
Con fines de seguridad, trazabilidad y auditoría, LA PLATAFORMA registra eventos operativos tales como:
- marcas de asistencia y sus correcciones manuales
- formularios y fotografías de evidencia
- autenticaciones e inicios y cierres de sesión
- eventos administrativos (altas y cambios de empleados, horarios, permisos, geocercas y políticas)
Estos registros pueden incluir:
- fecha y hora
- ubicación asociada a la marca
- usuario asociado
- dispositivo utilizado
- origen de la marca y quién la registró o corrigió
Estos registros forman parte del historial de asistencia y pueden ser utilizados para reportes, auditoría, seguridad y resolución de incidentes, conforme a las instrucciones del responsable del tratamiento y a la normativa aplicable.
6. Uso de Ubicación GPS
La aplicación puede utilizar datos de ubicación para:
- validar que la marca se realice dentro de las zonas autorizadas por la organización (geocercas)
- asociar un punto de ubicación a la marca o al formulario guardado
- mostrar la ubicación de las marcas en el panel y en los reportes, incluido el reporte de rutas, que une en el mapa las marcas con ubicación de un mismo empleado y día
La ubicación se obtiene únicamente mientras la aplicación se utiliza (en primer plano) y en el momento de marcar o guardar un formulario. La información de ubicación no se utiliza para seguimiento continuo en segundo plano ni para fines comerciales.
7. Fotografías y Evidencias
LA PLATAFORMA puede almacenar fotografías tomadas con la cámara de la aplicación como parte de formularios de evidencia (por ejemplo, la evidencia de una visita a un cliente), junto con las respuestas del formulario y la ubicación de la marca.
La aplicación no accede a la galería de fotos del dispositivo. Su finalidad es exclusivamente el registro de la evidencia laboral solicitada por la organización, cuando esta haya habilitado dicha funcionalidad. Las fotografías y sus datos pueden consultarse en el panel y en los reportes por las personas con permiso, y exportarse en los reportes de la organización.
8. Información Técnica Recopilada
Para garantizar la seguridad y el correcto funcionamiento del sistema, LA PLATAFORMA puede recopilar información técnica como:
- dirección IP
- identificador y tipo de dispositivo
- agente de usuario (navegador o dispositivo) y sistema operativo
- zona horaria y datos del reloj del dispositivo utilizados para validar marcas sin conexión
- registros de acceso
- auditoría de actividad del sistema
9. Comunicaciones y Notificaciones
LA PLATAFORMA puede enviar comunicaciones relacionadas con el servicio, tales como recuperación de contraseña, contraseñas temporales y avisos de cuenta o de seguridad, principalmente por correo electrónico a través de proveedores de envío transaccional (como ZeptoMail, de Zoho). Cuando se habiliten otros canales, como las notificaciones push, estas se tratarán conforme a esta Política.
LA PLATAFORMA no utiliza estos canales para marketing comercial sin consentimiento explícito del titular cuando dicho consentimiento sea exigible.
10. Infraestructura Tecnológica y Proveedores
LA PLATAFORMA utiliza infraestructura tecnológica alojada en proveedores cloud, incluyendo: Amazon Web Services (AWS), DigitalOcean.
Los servidores pueden encontrarse ubicados en Estados Unidos (regiones como San Francisco y Nueva York). Por lo tanto, los datos personales podrán ser transferidos y almacenados fuera del territorio ecuatoriano cuando ello sea necesario para la prestación del servicio, garantizando que los proveedores tecnológicos implementen medidas de seguridad adecuadas y estándares apropiados de protección de datos.
Además, LA PLATAFORMA utiliza los siguientes servicios de terceros:
- Correo (Zoho / ZeptoMail): el envío de los correos del servicio se realiza mediante ZeptoMail, de Zoho, que recibe la dirección de correo y el contenido de los mensajes.
- Mapas (OpenStreetMap): la aplicación y el panel descargan mosaicos de mapa de ese servicio; por la naturaleza de la descarga, el proveedor puede recibir la dirección IP y el área del mapa consultada. No se envían nombres ni datos laborales.
Los proveedores tecnológicos mencionados actuarán como subencargados del tratamiento cuando participen en el procesamiento de datos personales.
Cuando los datos personales sean transferidos o almacenados fuera del territorio ecuatoriano, Cristian Fernando Peña Espinoza procurará que dichas transferencias se encuentren respaldadas por mecanismos contractuales, medidas de seguridad apropiadas y evaluaciones razonables sobre las garantías ofrecidas por los proveedores tecnológicos involucrados.
11. Compartición de Datos
Los datos personales pueden ser compartidos, cuando sea estrictamente necesario para la operación del servicio, con:
- administradores, supervisores y revisores de la organización a la que pertenece el titular, según los permisos asignados a su rol
- proveedores tecnológicos necesarios para operar el servicio
- servicios de envío de correo electrónico
- autoridades competentes cuando exista obligación legal u orden judicial
Los datos de cada organización se encuentran separados de los de las demás. Cada empleado puede consultar su propio historial y evidencias en la aplicación. Los proveedores tecnológicos que participen en el procesamiento de datos personales actuarán como encargados o subencargados del tratamiento, según corresponda, y estarán sujetos a obligaciones de confidencialidad, seguridad y protección de datos conforme a la normativa aplicable.
No se venden datos personales ni se utilizan para publicidad de terceros.
12. Conservación de Datos
Los datos personales tratados a través de LA PLATAFORMA serán conservados únicamente durante el tiempo necesario para cumplir con las finalidades para las cuales fueron recopilados, así como para cumplir con obligaciones legales, contractuales, laborales, de seguridad y de defensa jurídica.
Los plazos de conservación serán determinados por el responsable del tratamiento en función de las finalidades del tratamiento, sin perjuicio de las obligaciones legales aplicables al encargado del tratamiento. Los períodos de conservación podrán estar definidos también en los contratos celebrados entre las organizaciones responsables del tratamiento y Cristian Fernando Peña Espinoza.
Conservación de registros operativos. Los registros de asistencia, bitácoras del sistema, eventos de autenticación y registros de auditoría podrán conservarse mientras exista un contrato vigente entre la organización y la Empresa, y durante el tiempo adicional que resulte necesario conforme a instrucciones del responsable del tratamiento o a obligaciones legales aplicables. Una vez finalizada la relación contractual, podrán conservarse por un período adicional cuando sea necesario para el cumplimiento de obligaciones legales, requerimientos de autoridades competentes, investigaciones de seguridad o defensa jurídica.
Conservación de imágenes. Las fotografías de evidencia serán conservadas por el período definido por el responsable del tratamiento o, en su defecto, durante un plazo razonable y proporcional a la finalidad laboral para la que se tomaron, salvo que sea necesario conservarlas por un plazo mayor debido a investigaciones, procesos judiciales o administrativos o requerimientos de autoridades competentes. Una vez cumplidos los plazos establecidos, serán eliminadas, bloqueadas o anonimizadas de manera segura, según corresponda.
13. Base Legitimadora del Tratamiento
La base de legitimación aplicable podrá variar en función del tipo de titular, la funcionalidad utilizada, la naturaleza de la organización que emplea LA PLATAFORMA y el contexto específico del tratamiento, de conformidad con las decisiones e instrucciones del responsable del tratamiento y la normativa vigente.
Ejecución de una relación contractual. Para la prestación de los servicios definidos por el responsable del tratamiento, incluyendo la gestión de usuarios y empleados, el registro de asistencia, la gestión de horarios, feriados, vacaciones y permisos, y la generación de reportes.
Cumplimiento de obligaciones legales. Para cumplir con requerimientos legales, laborales, regulatorios o tributarios aplicables al responsable del tratamiento o a los servicios prestados a través de LA PLATAFORMA.
Interés legítimo. Para garantizar la seguridad, integridad y correcto funcionamiento de los sistemas y servicios y prevenir marcas fraudulentas (validaciones de ubicación y de fecha y hora), siempre que dicho interés no prevalezca sobre los derechos y libertades de los titulares.
Consentimiento del titular. Cuando sea necesario para tratamientos específicos determinados por el responsable del tratamiento, tales como el uso de la ubicación o de evidencias fotográficas cuando la normativa lo exija, o la recepción de notificaciones no esenciales. Cuando el tratamiento requiera consentimiento, este será solicitado de forma previa, expresa, informada y diferenciada para cada finalidad.
Responsabilidad de las organizaciones y administradores. Las organizaciones que utilicen LA PLATAFORMA actúan como responsables del tratamiento, al determinar las finalidades, categorías de datos y bases de legitimación aplicables al tratamiento de datos personales de su personal. El responsable del tratamiento es el encargado de garantizar la licitud del tratamiento, incluyendo informar a sus trabajadores y obtener el consentimiento cuando sea requerido por la normativa vigente.
En tratamientos que involucren categorías especiales de datos personales, menores de edad o mecanismos de geolocalización, así como en aquellos que impliquen un mayor nivel de riesgo, el responsable del tratamiento deberá aplicar criterios reforzados de necesidad, proporcionalidad, minimización y licitud, evaluando la pertinencia del tratamiento en relación con la finalidad perseguida.
14. Seguridad de la Información
Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, implementa medidas técnicas y organizativas razonables y proporcionales al nivel de riesgo del tratamiento de los datos personales:
- comunicaciones seguras mediante HTTPS u otros mecanismos de cifrado en tránsito, cuando corresponda
- controles de acceso basados en roles y permisos, y separación de los datos entre organizaciones
- sesiones por dispositivo que pueden revocarse de inmediato; al iniciar sesión se cierra la anterior del mismo tipo
- almacenamiento seguro de credenciales (las contraseñas se guardan cifradas con hash) y recuperación de contraseña mediante enlaces de un solo uso con vencimiento
- auditoría de eventos y trazabilidad de acciones relevantes, incluido el origen de cada marca y sus correcciones
- validaciones de ubicación y de fecha y hora para reducir marcas fraudulentas
- monitoreo de seguridad y gestión de incidentes
15. Derechos de los Titulares
Los titulares de los datos personales podrán ejercer los siguientes derechos conforme a la normativa vigente:
- Acceso a sus datos personales
- Rectificación de información incorrecta o incompleta
- Eliminación de datos cuando corresponda
- Oposición al tratamiento
- Limitación del tratamiento
- Portabilidad de datos cuando sea aplicable
- No ser objeto de decisiones basadas únicamente en tratamientos automatizados que les afecten significativamente
Cuando los datos personales sean tratados en el marco de una organización que utilice LA PLATAFORMA, dichas solicitudes deberán dirigirse preferentemente al responsable del tratamiento (en la práctica, el empleador), quien es la entidad encargada de determinar las finalidades y atender los requerimientos de los titulares. Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, colaborará con el responsable para facilitar la atención de dichas solicitudes cuando sea necesario.
Sin perjuicio de lo anterior, los titulares podrán contactar a Cristian Fernando Peña Espinoza a través del canal indicado a continuación, con el fin de canalizar su solicitud o recibir orientación sobre el ejercicio de sus derechos. Para garantizar la correcta gestión de las solicitudes, el titular deberá proporcionar información suficiente que permita verificar su identidad. Cuando una solicitud sea presentada directamente ante Cristian Fernando Peña Espinoza y corresponda al ámbito de decisión del responsable del tratamiento, dicha solicitud será canalizada hacia el responsable correspondiente. Los titulares también pueden presentar un reclamo ante la Superintendencia de Protección de Datos Personales.
Canal de contacto para solicitudes relacionadas con datos personales: hello@pineacore.com
16. Uso por Menores de Edad
LA PLATAFORMA está dirigida a organizaciones y a su personal y no está pensada para el tratamiento de datos de menores de edad. Si una organización emplea legalmente adolescentes y los registra en LA PLATAFORMA, el responsable del tratamiento deberá asegurar que cuenta con la base de legitimación y las autorizaciones correspondientes y que ha adoptado medidas reforzadas de protección atendiendo al interés superior del menor.
Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, implementará medidas técnicas y organizativas razonables orientadas a la minimización de datos, restricción de accesos, confidencialidad y seguridad de la información en aquellos tratamientos que involucren datos de menores de edad.
17. Eliminación de Datos
Los titulares podrán solicitar la eliminación de sus datos personales conforme a la normativa vigente y a través del responsable del tratamiento correspondiente. Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, ejecutará la eliminación, devolución o bloqueo de los datos personales conforme a las instrucciones del responsable del tratamiento y a las obligaciones legales aplicables.
- los datos personales podrán ser eliminados cuando corresponda legalmente
- algunos registros de auditoría o eventos de asistencia podrán mantenerse bloqueados o conservados cuando sea necesario por razones legales, laborales, regulatorias o de seguridad
18. Cambios en la Política
Cristian Fernando Peña Espinoza podrá modificar la presente Política de Privacidad para adaptarla a cambios legales, tecnológicos, operativos o regulatorios. Las modificaciones serán publicadas en LA PLATAFORMA y en este sitio, con su fecha de vigencia. Consulta también los Términos y Condiciones.
19. Uso de Cookies y Almacenamiento Local
El sitio web informativo no utiliza cookies de publicidad ni de seguimiento. El panel web de administración y la aplicación móvil pueden utilizar almacenamiento local del navegador o del dispositivo y otras tecnologías similares con el objetivo de garantizar el correcto funcionamiento del sistema y facilitar procesos de autenticación y seguridad, por ejemplo para:
- mantener sesiones de usuario autenticadas
- recordar preferencias de configuración, como la apariencia de la aplicación
- conservar temporalmente, en la aplicación móvil, las marcas, formularios y fotografías pendientes de enviar cuando se trabaja sin conexión, hasta que se sincronizan
- garantizar la seguridad de las sesiones y accesos
El almacenamiento local utilizado se limita principalmente a datos técnicos necesarios para el funcionamiento del servicio, tales como tokens de autenticación, identificador del dispositivo, configuraciones de sesión o preferencias del sistema. LA PLATAFORMA no utiliza cookies o tecnologías de almacenamiento para fines de publicidad comportamental ni para la creación de perfiles comerciales de los usuarios. Estas tecnologías podrán ser utilizadas también por componentes tecnológicos o librerías necesarias para el funcionamiento de la aplicación.
El usuario puede configurar su navegador para restringir o eliminar el almacenamiento local; sin embargo, algunas funcionalidades del sistema podrían verse afectadas si dichas tecnologías son deshabilitadas.
20. Incidentes de Seguridad
Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, implementa medidas técnicas y organizativas destinadas a prevenir accesos no autorizados, pérdida, alteración o divulgación indebida de datos personales. En caso de que se detecte un incidente de seguridad que pueda comprometer la confidencialidad, integridad o disponibilidad de los datos personales tratados por LA PLATAFORMA, se adoptarán las medidas necesarias para:
- contener y mitigar los efectos del incidente
- investigar las causas y el alcance del evento
- restablecer la seguridad de los sistemas afectados
- implementar medidas correctivas para evitar incidentes similares
En caso de incidentes de seguridad que afecten datos personales, el responsable del tratamiento será el encargado de evaluar y, en su caso, realizar las notificaciones a la autoridad de control y a los titulares de los datos conforme a la normativa vigente. Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, notificará al responsable sin dilación indebida y colaborará en la gestión del incidente, de manera coordinada, a fin de facilitar la evaluación del riesgo, la adopción de medidas de contención y, en su caso, las notificaciones que correspondan. Cristian Fernando Peña Espinoza mantendrá registros internos de incidentes de seguridad con fines de auditoría, mejora continua y cumplimiento normativo.
21. Tratamientos de Alto Riesgo
Cuando LA PLATAFORMA sea utilizada en contextos que impliquen un mayor nivel de riesgo para los derechos y libertades de los titulares, incluyendo el uso de geolocalización de empleados, el registro de evidencias fotográficas, el tratamiento de información relativa a la salud (como el tipo de permiso médico) o el tratamiento masivo de datos personales, el responsable del tratamiento deberá evaluar la necesidad de aplicar medidas reforzadas de protección de datos.
Estas medidas podrán incluir evaluaciones de impacto en protección de datos, análisis de proporcionalidad, revisión de alternativas menos intrusivas (por ejemplo, limitar la ubicación a la marca y no a la jornada completa), y la implementación de controles técnicos y organizativos adicionales.
Cuando el análisis determine que el tratamiento presenta un nivel de riesgo elevado que no pueda ser mitigado mediante medidas técnicas u organizativas razonables, el responsable del tratamiento deberá abstenerse de implementar dicho tratamiento o adoptar medidas adicionales que reduzcan el riesgo a un nivel aceptable. Cristian Fernando Peña Espinoza, en su calidad de encargado del tratamiento, podrá colaborar con el responsable en la implementación de medidas adecuadas para mitigar los riesgos identificados.
