13 min de lectura

LOPDP Ecuador 2026: la ley de protección de datos

La Superintendencia ya multó con USD 259.644. Cómo se calcula la multa sobre tu facturación y los dos plazos que casi nadie tiene montados.

#proteccion de datos#ley ecuador#lopdp#cumplimiento normativo#ciberseguridad
Protección de datos personales en Ecuador bajo la LOPDP

Durante casi dos años la Ley Orgánica de Protección de Datos Personales fue, para la mayoría de las empresas ecuatorianas, un documento que alguien pensaba leer algún día. Eso se acabó: la Superintendencia de Protección de Datos Personales cerró sus primeros procedimientos sancionatorios y las multas no son simbólicas.

La Liga Profesional de Fútbol del Ecuador fue multada con USD 259.644,01. La Federación Ecuatoriana de Fútbol, con USD 194.856,16. Los dos casos por lo mismo: recoger consentimiento inválido en sus aplicaciones —Fan ID y Fan FEF— para tratar datos personales. Los dos por una infracción grave del artículo 68, numeral 1.

Y el dinero no fue lo peor. A LIGAPRO le ordenaron además notificar a 14.398 titulares que su consentimiento era inválido y eliminar sus datos de todas las bases. A la FEF, actualizar su registro de actividades de tratamiento, implementar una política de protección de datos conforme a la ley, notificar a los titulares y eliminar los datos tratados por la aplicación.

Piensa un segundo en lo que significa esa medida correctiva para un negocio: escribirle a catorce mil personas para decirles que las estabas tratando mal, y borrar la base sobre la que operabas.

Este artículo es lo que la ley pide, con el artículo al lado de cada afirmación, para que puedas verificarlo sin creerme.


De dónde sale todo esto y desde cuándo aplica

Tres fechas ordenan la conversación:

fecha qué pasó
26 de mayo de 2021 Se publica la LOPDP en el Registro Oficial 459, Suplemento. La ley entra en vigencia, pero con dos años de gracia para el régimen sancionatorio.
26 de mayo de 2023 Vencen los dos años. Las sanciones son exigibles.
noviembre de 2023 Se publica el Reglamento General a la ley, por Decreto Ejecutivo 904.

A eso se suma la Superintendencia de Protección de Datos Personales (SPDP) ya en funciones, con capacidad de iniciar procedimientos de oficio (artículo 63) y con una resolución propia —la SPDP-SPD-2025-0022-R— que fija la metodología de cálculo de multas.

O sea: la ley lleva más de tres años vigente, el régimen sancionatorio más de tres, hay reglamento, hay autoridad, hay metodología de cálculo y hay sanciones firmes. La etapa de «todavía no la aplican» terminó.


Cómo se calcula la multa, y por qué el número asusta más de lo que la gente cree

Acá está el detalle que cambia la conversación en la mayoría de las empresas.

Infracciones leves (artículo 71, numeral 2): entre el 0,1 % y el 0,7 % del volumen de negocio.

Infracciones graves (artículo 72, numeral 1): entre el 0,7 % y el 1 % del volumen de negocio.

La pregunta obvia es qué cuenta como volumen de negocio. El artículo 73 lo define y conviene leerlo despacio:

«se entiende por volumen de negocio, a la cuantía resultante de la venta de productos y de la prestación de servicios realizados por operadores económicos, durante el último ejercicio que corresponda a sus actividades, previa deducción del Impuesto al Valor Agregado y de otros impuestos directamente relacionados con la operación económica.»

Es facturación, no utilidad. Ventas menos IVA. Nada de restar costos, sueldos, arriendo ni intereses. Una empresa que factura y gana poco paga sobre lo que facturó.

Un ejemplo con números redondos, para que se vea:

facturación anual multa leve (0,1 – 0,7 %) multa grave (0,7 – 1 %)
USD 200.000 USD 200 – 1.400 USD 1.400 – 2.000
USD 1.000.000 USD 1.000 – 7.000 USD 7.000 – 10.000
USD 5.000.000 USD 5.000 – 35.000 USD 35.000 – 50.000
USD 20.000.000 USD 20.000 – 140.000 USD 140.000 – 200.000

Una distribuidora que factura cinco millones y opera con márgenes de distribución sabe perfectamente lo que significan USD 50.000 en una infracción grave.

Dónde cae exactamente el porcentaje dentro de la banda no es arbitrario. Los artículos 71 y 72 mandan a la autoridad a graduar por cuatro cosas: intencionalidad, reiteración, naturaleza del perjuicio y reincidencia. Ahí es donde tener trazabilidad documentada de lo que hiciste y cuándo deja de ser burocracia y se vuelve dinero.

Un dato que casi nadie aprovecha: el artículo 46 dice que notificar oportunamente la vulneración al titular y ejecutar a tiempo las medidas de respuesta se consideran atenuante. La ley te da un descuento explícito por reaccionar bien. Sólo lo cobras si tienes el procedimiento montado antes del incidente.


Los dos relojes que casi ninguna empresa tiene montados

Si de todo el artículo te llevas una sola cosa, que sea ésta. La ley pone dos plazos en término —días hábiles— y los dos empiezan a correr sin avisar.

Reloj 1: cinco días para notificar una vulneración (artículo 43)

Cuando hay una vulneración de seguridad de datos personales, el responsable debe notificar a la Superintendencia y a la ARCOTEL tan pronto sea posible y a más tardar en el término de cinco (5) días desde que tuvo constancia de ella.

Dos matices que importan:

  • Si notificas después de los cinco días, la notificación debe ir acompañada de la indicación de los motivos de la demora. La ley previó que se llegue tarde, y previó que expliques por qué.
  • Tu proveedor tiene un plazo más corto que tú. El encargado del tratamiento debe avisarte cualquier vulneración dentro del término de dos (2) días desde que la conoce. Si contrataste un desarrollo, un hosting o un SaaS que toca datos de tus clientes, ese plazo de dos días debería estar escrito en el contrato. Casi nunca lo está.

No notificar cuando hay afectación a derechos fundamentales es infracción grave (artículo 68, numerales 7 y 8). Es decir: la banda del 0,7 % al 1 %.

Reloj 2: diez días para responderle a una persona (artículo 62)

Cualquier titular puede presentarte —gratis, por medios físicos o digitales que tú debes tener disponibles— un requerimiento sobre sus datos: acceso, rectificación, eliminación, oposición, portabilidad.

Desde que lo presenta, tienes término de diez (10) días para contestar afirmativa o negativamente, notificar y ejecutar lo que corresponda.

Si no contestas en plazo, o si niegas, el titular puede ir directo a reclamo administrativo ante la Superintendencia (artículo 64). Y no tramitar, tramitar fuera de término o negar injustificadamente es infracción leve (artículo 67, numeral 1).

La pregunta práctica: si mañana entra un correo pidiendo «eliminen todos mis datos», ¿quién en tu empresa lo recibe, quién sabe en cuántos sistemas está esa persona, y quién puede ejecutar y dejar constancia en diez días? En la mayoría de las empresas con las que trabajamos, la respuesta honesta es que ese correo llegaría a ventas y se quedaría ahí.

Montar ese circuito es trabajo de arquitectura, no de abogados: hace falta saber en qué sistemas vive un titular y poder actuar sobre todos a la vez. Es la primera cosa concreta que hacemos en un proyecto de ciberseguridad y cumplimiento.


Las infracciones graves que comete una empresa normal

El artículo 68 lista catorce. No son casos exóticos: la mayoría describe la operación cotidiana de una empresa que nunca se sentó a pensar el tema. Éstas son las que aparecen una y otra vez:

1. No implementar medidas administrativas, técnicas, físicas, organizativas y jurídicas para garantizar un tratamiento conforme a la ley. Es el numeral 1 — el que le aplicaron a LIGAPRO y a la FEF. Es también el más amplio de los catorce, y por eso el más fácil de incumplir.

2. Usar información o datos para fines distintos a los declarados. Recogiste correos para despachar pedidos y los usas para campañas de marketing. Es el caso clásico y es infracción grave.

3. Ceder o comunicar datos personales sin cumplir los requisitos. Pasarle tu base a un tercero —una agencia, un aliado comercial, una casa matriz— sin la base legal ni el contrato.

5. No realizar evaluaciones de impacto cuando eran necesarias (la evaluación está en el artículo 42).

9. No suscribir contratos con cláusulas de confidencialidad y tratamiento adecuado con el encargado y con el personal que tiene acceso a los datos. Éste sorprende a casi todos: tu contrato con la empresa que te desarrolla el sistema, con la que te hace el hosting, con la que te lleva el call center, tiene que decir esto por escrito.

10 y 11. No mantener actualizado el Registro Nacional de protección de datos personales, o no consignar en él lo que la ley manda.

12. No designar delegado de protección de datos cuando corresponde.

13. No permitir o no contribuir a auditorías o inspecciones del auditor acreditado por la autoridad.

Fíjate en el patrón: la mitad de la lista no habla de hackers. Habla de documentación, contratos y registro. Son cosas que se resuelven escribiendo, y que sin embargo son las que llevan la multa más cara.


El Registro Nacional: la obligación más ignorada del país

El artículo 51 obliga al responsable a reportar y mantener actualizada ante la Superintendencia información sobre nueve puntos:

  1. Identificación de la base de datos o del tratamiento.
  2. Nombre, domicilio legal y datos de contacto del responsable y del encargado.
  3. Características y finalidad del tratamiento.
  4. Naturaleza de los datos tratados.
  5. Identificación y contacto de los destinatarios, incluidos encargados y terceros.
  6. Modo de interrelacionar la información registrada.
  7. Medios para implementar principios, derechos y obligaciones.
  8. Requisitos y herramientas administrativas, técnicas, físicas, organizativas y jurídicas de seguridad.
  9. Tiempo de conservación de los datos.

El punto 9 es el que casi nadie puede contestar. «¿Cuánto tiempo guardas los datos de un cliente que no te compra hace seis años?» La respuesta real en la mayoría de las empresas ecuatorianas es «para siempre, porque nadie programó que se borren». Eso, además de ser un incumplimiento, es exactamente lo que convierte una filtración pequeña en una catástrofe: te roban veinte años de base en lugar de dos.

Y el punto 5 obliga a algo que suena trivial y no lo es: saber a quién le pasas datos. Si tu tienda manda datos a una pasarela de pago, a un courier, a un CRM y a una herramienta de correo masivo, esos cuatro van en el registro.


¿Tu empresa necesita un delegado de protección de datos?

El artículo 48 obliga a designarlo en cuatro casos. Los dos que aplican al sector privado:

  • Cuando las actividades requieran un control permanente y sistematizado de titulares por el volumen, naturaleza, alcance o finalidades del tratamiento.
  • Cuando haya tratamiento a gran escala de categorías especiales de datos.

Las categorías especiales están en el artículo 25 e incluyen datos de salud, origen étnico, creencias, datos biométricos y datos de niñas, niños y adolescentes. Si tu negocio es una clínica, un laboratorio o un centro médico, esto no es una hipótesis: los datos de salud tienen además artículos propios —el 30 y el 31— y lo desarrollamos aparte en salud y clínicas, porque cambia qué software sirve y cuál no.

El artículo 49 le da al delegado cinco funciones, y el 50 obliga a que participe en todas las cuestiones relativas a protección de datos. No es un cargo decorativo: el mismo artículo 49 cierra diciendo que, si incumple sus funciones, el delegado responde administrativa, civil y penalmente.


Cloud, proveedores extranjeros y transferencia internacional

Acá es donde la conversación legal se vuelve una decisión de arquitectura.

Los artículos 55 a 60 regulan la transferencia o comunicación internacional de datos. La regla corta: puedes transferir a países declarados con nivel adecuado de protección (artículo 56); si el destino no está en esa lista, necesitas garantías adecuadas (artículo 57) —cláusulas contractuales, normas corporativas vinculantes del artículo 58— o caer en alguno de los casos excepcionales del artículo 60.

Lo que esto significa en la práctica, cuando estás eligiendo dónde corre tu sistema:

  • En qué región está desplegado. No «en AWS»: en qué región de AWS. La respuesta cambia el análisis completo, y es una decisión que se toma una vez y después cuesta mucho mover. Es parte de lo que definimos al diseñar infraestructura cloud.
  • Qué subprocesadores tiene tu proveedor. Tu SaaS de facturación probablemente usa otros tres servicios por debajo. Los tres van en el punto 5 del registro del artículo 51.
  • Qué dice el contrato. El artículo 68 numeral 9 hace grave no tener cláusulas de confidencialidad y tratamiento con el encargado. Y el artículo 43 le da a ese encargado dos días para avisarte de una vulneración: si el contrato no lo dice, no lo vas a saber a tiempo.
  • Que el cifrado y el control de accesos existan de verdad, porque el artículo 37 exige medidas de seguridad apropiadas y el 39 exige protección desde el diseño y por defecto —cuya ausencia es infracción leve por el artículo 67 numeral 2.

IA, chatbots y decisiones automatizadas

Este es el frente que más rápido está creciendo y el que menos gente está mirando con la ley al lado.

El artículo 20 da al titular el derecho a no ser objeto de una decisión basada única o parcialmente en valoraciones automatizadas que produzca efectos jurídicos o lo afecte significativamente. El artículo 21 lo refuerza para niñas, niños y adolescentes.

Traducido a sistemas que hoy se están construyendo en Ecuador:

  • Un scoring que decide a quién le das crédito o a quién le apruebas una cuenta cae de lleno acá.
  • Un filtro automático de hojas de vida también.
  • Un chatbot que sólo responde preguntas, no — pero uno que aprueba, rechaza o clasifica clientes, sí. La línea es si la decisión afecta significativamente a la persona, no si hay un modelo de por medio. Cuando montamos agentes de IA y chatbots, esa frontera es lo primero que se define, junto con qué datos ve el modelo y cuáles no.

Tres preguntas que hay que poder contestar antes de conectar un modelo a datos de clientes:

  1. ¿Los datos salen del país al proveedor del modelo? Si sí, es transferencia internacional y aplican los artículos 55 a 60.
  2. ¿El proveedor usa tus datos para entrenar? Si sí, es un fin distinto al declarado — artículo 68 numeral 2, infracción grave.
  3. ¿Puedes explicar y auditar la decisión? Porque el titular tiene derecho a no quedar sujeto a ella, y eso implica poder identificar cuándo ocurrió.

Checklist: diez cosas verificables

Sin consultoría de por medio, esto lo puedes revisar tú esta semana. Cada punto tiene su artículo al lado.

  1. Inventario de tratamientos. Qué datos recoges, para qué, dónde viven y quién accede. Es la base de los nueve puntos del artículo 51.
  2. Tiempo de conservación declarado y programado. No basta escribirlo: algo tiene que borrar. Artículo 51 numeral 9.
  3. Lista de encargados y terceros a los que llegan datos: hosting, SaaS, pasarela, courier, CRM, correo masivo. Artículo 51 numeral 5.
  4. Contratos con cláusulas de confidencialidad y tratamiento con cada uno de ellos, y con el personal interno. Artículo 68 numeral 9.
  5. Plazo de dos días escrito en el contrato del proveedor para avisarte de una vulneración. Artículo 43.
  6. Procedimiento de notificación de cinco días a la Superintendencia y a la ARCOTEL: quién lo dispara, con qué datos, a qué correo. Artículo 43.
  7. Canal publicado para requerimientos de titulares y un dueño interno que responda en diez días. Artículos 62 y 67 numeral 1.
  8. Aviso de privacidad y consentimiento que se pueda demostrar — no una casilla premarcada. Es lo que le costó USD 259.644 a LIGAPRO. Artículos 8 y 12.
  9. Evaluación de impacto donde el tratamiento la amerite. Artículos 42 y 68 numeral 5.
  10. Delegado designado si caes en alguno de los supuestos. Artículos 48 y 68 numeral 12.

Si más de la mitad te da «no», estás en la misma posición en la que estaban las dos federaciones antes de la resolución.


Preguntas frecuentes

¿La LOPDP aplica a una empresa pequeña?

Sí. La ley no pone un umbral de tamaño: aplica al tratamiento de datos personales, no a empresas de cierta facturación. Lo que sí escala con el tamaño es la multa, porque se calcula sobre volumen de negocio (artículo 73). Una empresa chica no queda exenta; queda expuesta a una multa proporcionalmente chica y a las mismas medidas correctivas, que suelen doler más.

¿Los plazos son en días hábiles o corridos?

La ley dice término, que en el derecho ecuatoriano significa días hábiles. Cinco días de término para notificar una vulneración (artículo 43) y diez para responder a un titular (artículo 62).

¿Sirve de algo tener un delegado si igual incumplimos?

No evita la sanción por sí solo. Y el artículo 49 agrega que el delegado que incumple sus funciones responde administrativa, civil y penalmente. Designar a alguien sin darle participación real —lo que el artículo 50 exige— crea una responsabilidad personal sin resolver la de la empresa.

Guardamos todo en la nube de un proveedor extranjero. ¿Estamos mal?

No necesariamente. Lo que la ley exige es que la transferencia tenga base: país con nivel adecuado (artículo 56), garantías adecuadas como cláusulas contractuales (artículo 57), o un caso excepcional del artículo 60. Lo que no puede pasar es que nadie sepa en qué país están los datos ni qué dice el contrato.

¿Qué pasa si tenemos una filtración y avisamos?

Avisar dentro de los cinco días y ejecutar medidas de respuesta a tiempo se considera atenuante (artículo 46). No avisar, cuando hay afectación a derechos fundamentales, es infracción grave (artículo 68 numerales 7 y 8). La diferencia entre las dos rutas es literalmente la banda de la multa.

¿Por dónde empiezo si no tengo nada?

Por el inventario. No se puede cumplir sobre datos que no sabes que tienes, y los nueve puntos del artículo 51 son imposibles de llenar sin él. Es también la única parte del trabajo que nadie puede hacer por ti sin entrar a tus sistemas.


Lo que esto significa para tu empresa

La LOPDP dejó de ser un riesgo teórico el día en que la Superintendencia publicó dos resoluciones con montos de seis cifras y la orden de borrar bases de datos en producción.

Lo que separa a una empresa expuesta de una que no lo está no es un documento legal. Son cosas que viven en el software: saber en qué sistemas está cada persona, poder borrarla de todos a la vez, tener registro de quién consultó qué, que exista un proceso que se dispare cuando algo se filtra, y que los datos que ya no se necesitan efectivamente desaparezcan.

Nada de eso se resuelve con una política en PDF. Se resuelve con arquitectura — y se resuelve mucho más barato antes de la primera denuncia que después.

¿Necesitas ayuda?

Escríbenos por WhatsApp