La Superintendencia de Protección de Datos Personales (SPDP) es la Autoridad de control en Ecuador: regula (mediante resoluciones, normativa general y guías), supervisa y sanciona incumplimientos de la LOPDP y su Reglamento. En 2025, la SPDP pasó de un marco “general” a instrumentos mucho más operativos: pautas obligatorias en contratos, reglas para transferencias, metodología/documentación para interés legítimo, un reglamento técnico para seudonimización/anonimización y, además, evidencias públicas de actividad sancionadora.
Lo relevante de 2025 no es solo “más documentos”, sino más trazabilidad: la SPDP pide que el cumplimiento sea demostrable (documentación, matrices, anexos, registro de decisiones), y eso cambia el trabajo de empresas, sector público y consultores.
Qué es (tipo: norma vigente)
Se formaliza la exigencia de incorporar cláusulas mínimas en contratos donde un tercero trate datos personales por cuenta de un responsable (encargo). El enfoque es “cláusulas obligatorias”, aunque puedan existir modelos referenciales.
A quién afecta
Empresas (pymes y grandes), sector público y cualquier organización con proveedores que acceden/tratan datos: nómina, RR.HH., cloud/hosting, CRM, call centers, marketing, soporte TI, CCTV, mensajería, firmas digitales.
Qué exige / qué prohíbe
Exige definir: instrucciones de tratamiento, confidencialidad, medidas de seguridad, subencargos, asistencia en derechos, gestión de incidentes, devolución/eliminación, auditoría/controles. Prohíbe, en la práctica, relaciones “en blanco” sin reglas sobre seguridad y límites del tratamiento.
Riesgos de incumplimiento
Riesgo alto: contratos genéricos, proveedores sin controles, subprocesadores no autorizados, debilidad probatoria ante fiscalización o incidente.
Acciones recomendadas
Qué es (tipo: criterio/guía con parte obligatoria)
Se aprueba una guía de gestión de riesgos y evaluación de impacto donde una sección es obligatoria (mínimos exigibles) y otra parte es orientativa.
A quién afecta
Tratamientos con riesgo relevante: salud, biométricos, videovigilancia masiva, perfiles, scoring, grandes volúmenes, niños/adolescentes, tratamientos intensivos o sensibles.
Qué exige / qué prohíbe
Exige enfoque de riesgo documentado (metodología mínima), definición de medidas y trazabilidad de decisiones. Prohíbe “EIPD de relleno” sin análisis real.
Riesgos de incumplimiento
Riesgo alto: no poder demostrar evaluación de riesgos/EIPD ante requerimiento, denuncia o incidente.
Acciones recomendadas
Qué es (tipo: norma vigente)
Se define una metodología para el cálculo de multas, con anexos/criterios de aplicación.
A quién afecta
Responsables, encargados y, en general, sujetos bajo potestad sancionadora.
Qué exige / qué prohíbe
En la práctica exige madurez probatoria: demostrar diligencia (contratos, medidas, evaluaciones, respuesta a derechos, cooperación), y gestionar factores de agravación/atenuación.
N/D (No confirmado en detalle aquí)
No confirmo en este texto los parámetros exactos de anexos/fórmulas.
Cómo verificar internamente: descarga del texto íntegro y anexos desde el repositorio oficial de resoluciones de la SPDP o solicitud formal de copia certificada.
Acciones recomendadas
Qué es (tipo: norma vigente)
Se aclara el tratamiento de transferencias internacionales: deben ordenarse aplicando de forma consistente los requisitos relevantes (no es solo “consentimiento” o solo “contrato”; es un conjunto).
A quién afecta
Organizaciones con nube fuera de Ecuador, matrices/grupos, proveedores extranjeros, soporte remoto, analítica, publicidad digital, herramientas SaaS.
Qué exige / qué prohíbe
Exige mapear flujos, definir base legal, documentar garantías/condiciones y asegurar transparencia al titular. Prohíbe transferir “por costumbre” sin sustento integral.
Riesgos de incumplimiento
Riesgo alto: servicios cloud sin evaluación, ausencia de documentación por flujo, avisos de privacidad incompletos.
Acciones recomendadas
Qué es (tipo: norma vigente)
Se desarrolla el régimen del DPD: cuándo aplica, funciones, independencia, y obligación de registro del DPD ante la autoridad, incluyendo una ventana transitoria en 2025 para ciertas situaciones.
A quién afecta
Organizaciones obligadas a designar DPD por su actividad/escala/tipo de datos; y quienes ya tenían DPD designado.
Qué exige / qué prohíbe
Exige formalizar designación, rol real, recursos, independencia y registro. Prohíbe designaciones “de papel” sin capacidad de actuación.
Riesgos de incumplimiento
Riesgo medio/alto: ausencia de DPD cuando es obligatorio, o DPD sin independencia/recursos.
Acciones recomendadas
Qué es (tipo: norma vigente)
Se aterrizan reglas sobre seudonimización, anonimización, bloqueo, suspensión y eliminación, con enfoque en gestión de riesgos y ejecución operativa.
A quién afecta
Todos, pero especialmente salud, investigación, analítica, seguridad y quienes retienen grandes volúmenes.
Qué exige / qué prohíbe
Exige procedimientos y evidencia para: conservar, bloquear, suspender, eliminar. Prohíbe tratamientos indefinidos sin base o sin control del ciclo de vida.
Riesgos de incumplimiento
Riesgo alto: incumplir plazos o no poder ejecutar derechos; “anonimización” con reidentificación.
Acciones recomendadas
Qué es (tipo: norma vigente + metodología anexa)
Se establecen reglas para el uso del interés legítimo, con criterios mínimos para evaluar ponderación (necesidad, proporcionalidad, impacto, salvaguardas).
A quién afecta
Quien usa interés legítimo: seguridad, antifraude, videovigilancia, analítica interna, ciertos tratamientos corporativos (según caso).
Qué exige / qué prohíbe
Exige una evaluación documentada (LIA) y transparencia hacia el titular. Prohíbe invocar interés legítimo sin análisis o para tratamientos desproporcionados.
Riesgos de incumplimiento
Riesgo alto: oposición del titular, denuncias, inspecciones sin evidencia de ponderación.
Acciones recomendadas
Qué es (tipo: actuación/enforcement)
En 2025 se observa actividad sancionadora con resoluciones publicadas, lo que incrementa el impacto reputacional del incumplimiento.
A quién afecta
Todas las organizaciones: sube el incentivo a “cumplimiento demostrable”.
Qué implica
Mayor necesidad de: preparación de expediente, respuesta a requerimientos, remediación rápida y evidencias consistentes.
Acciones recomendadas
|
Tipo |
Impacto 2025 (práctico) |
Acción inmediata |
|
Empresa privada |
Contratos con proveedores y bases legales con mayor exigencia documental; nube/marketing bajo foco |
Paquete mínimo: contratos de encargo + LIA interés legítimo + mapa de transferencias |
|
Sector público |
Mayor necesidad de evidencia (riesgos/EIPD), derechos con SLA, contratación tecnológica |
Normalizar procedimientos: derechos, conservación/eliminación, cláusulas con proveedores |
|
Profesionales/consultores |
Entregables “auditables”: matrices, anexos, evaluaciones, trazabilidad |
Kits de cumplimiento: addendums + LIA + EIPD + transferencias + playbook de derechos |
Alto
Medio
7. Metodología de riesgos y EIPD: cuándo aplica, cómo se aprueba, cómo se revisa.
8. Política de conservación/bloqueo/eliminación con tabla de plazos.
9. Controles para anonimización/seudonimización (y pruebas de no reidentificación).
10. Capacitación focalizada (Compras, TI, Marketing, RR.HH., Atención al cliente).
Bajo/soporte
11. Revisión de avisos de privacidad y comunicaciones a titulares.
12. Carpeta probatoria por proceso (contratos, bases, riesgos, medidas, derechos).
13. Plan de auditoría interna semestral basado en riesgos.
14. Protocolo de incidentes (detección, contención, evidencias, comunicación).
15. Monitoreo periódico de nuevas publicaciones/regulaciones.
Límite / No es asesoría legal
Este contenido es informativo y no constituye asesoría legal. Conviene consulta especializada cuando haya: transferencias internacionales complejas, tratamientos de datos sensibles a gran escala, uso intensivo de interés legítimo (perfiles/scoring/monitoreo), incidentes de seguridad, denuncias o requerimientos de la autoridad, o dudas sobre obligación de designar/registrar DPD.
En KahuData ayudamos a organizaciones en el cumplimiento de la LOPDP.
Si necesitas apoyo para llevar a cabo estas recomendaciones, los expertos están a tu alcance. KahuData Solutions ofrece asesoría especializada en protección de datos personales en Ecuador.
Puedes contactarnos en info@kahudata.com o al +593 99 881 5397.
Ayudamos a empresas a implementar la LOPDP de forma práctica y alineada con mejores estándares.
Necesitas o tienes dudas sobre el cumplimiento de la LOPDP, estamos listos para ayudarte.
Contacta hoy y descubre cómo convertir el cumplimiento en una ventaja competitiva.
Primera consulta GRATUITA ¡Agéndala ahora!
