Cumplimiento

LOPDP en Ecuador: qué obliga y cómo se demuestra

·Revisado el ·7 min de lectura

La LOPDP es la Ley Orgánica de Protección de Datos Personales de Ecuador, publicada en el Registro Oficial 459 del 26 de mayo de 2021, y la aplica la Superintendencia de Protección de Datos Personales. Su régimen sancionador ya está funcionando.

¿A quién obliga la LOPDP y desde cuándo?

Alcanza a cualquier organización que trate datos personales en Ecuador, sin umbral de plantilla ni de facturación. Lo que cambia según el caso no es si aplica, sino cuánto hay que montar para responder a estas cuatro obligaciones.

  • Tratar los datos con una base legítima y una finalidad declarada, y poder acreditarla.
  • Atender los derechos de acceso, rectificación, eliminación, oposición y portabilidad en plazo.
  • Implantar medidas administrativas, técnicas, físicas, organizativas y jurídicas de seguridad.
  • Notificar las vulneraciones de seguridad a la autoridad y, cuando proceda, a los afectados.

No hace falta una fuga para incumplir

No haber implantado las medidas de seguridad está tipificado como infracción por sí mismo. Es decir, el incumplimiento no empieza el día de la brecha: existe antes, mientras todo parece ir bien. Eso convierte la pregunta de si tus controles funcionan en algo que conviene responder antes de que la haga otro.

Si además operas en otros países de la región, conviene leer qué pide cada norma por su cuenta. La Ley 1581 en Colombia y la Ley 29733 en Perú tienen sus propios trámites, y cumplir una no adelanta trabajo para la otra.

Notificar una vulneración se prepara antes

La ley obliga a notificar a la Superintendencia las vulneraciones de seguridad y, cuando el riesgo para los derechos de las personas sea alto, también a los titulares afectados. El plazo se gana antes del incidente, no durante: teniendo escrito quién declara que esto es una vulneración, quién decide notificar y quién redacta el texto que sale.

Las primeras sancionadas no fueron bancos

En su apartado de sanciones, la Superintendencia de Protección de Datos Personales publica cuatro resoluciones de 2025, y las cuatro señalan a dos organizaciones del fútbol ecuatoriano: la Federación Ecuatoriana de Fútbol y la Liga Profesional de Fútbol del Ecuador. Ni banca ni salud.

Conviene mirar esa lista antes de dar por hecho que esto va con los sectores regulados y que una empresa mediana no está en el radar. Un expediente no lo abre un sector. Lo abre una denuncia, y el canal para presentarla está publicado en la web de la Superintendencia.

Carpeta de anillas abierta sobre una mesa con hojas grapadas, una esquina doblada y un sello de goma apoyado encima

Lo que la Superintendencia publicó en 2025

El método para calcular una multa está escrito y es público. La Superintendencia de Protección de Datos Personales aprobó durante 2025 tres normas que concretan cómo va a trabajar, y las tres se consultan en su repositorio de resoluciones.

  • SPDP-SPD-2025-0003-R: guía de gestión de riesgos y evaluación de impacto del tratamiento de datos personales.
  • SPDP-SPD-2025-0022-R: reglamento para aplicar la metodología de cálculo de las multas del régimen administrativo sancionatorio.
  • SPDP-SPD-2025-0028-R: reglamento del delegado de protección de datos personales.

Que el cálculo de la multa sea público es una buena noticia y una mala. Se puede anticipar el riesgo. También se puede dar por hecho que la autoridad tiene el procedimiento montado y probado.

El delegado no puede ser cualquiera

La ley exige delegado de protección de datos en los supuestos que ella misma enumera, entre ellos cuando el tratamiento de datos sensibles o a gran escala forma parte de la actividad principal. El reglamento del delegado que la Superintendencia aprobó en 2025 le puso requisitos propios, y la autoridad mantiene además una lista de programas de formación aprobados que autoriza uno a uno, impartidos por universidades e institutos ecuatorianos.

Ahí se cae la salida rápida de nombrar delegado a alguien del departamento legal y dar el asunto por cerrado. Quien ocupe el puesto acaba siendo el interlocutor cuando llega un requerimiento, y sin nadie identificado eso se nota el primer día.

Qué se demuestra con papel y qué hay que probar

Las medidas jurídicas y organizativas se acreditan con documentos: contratos con encargados, políticas, registro de actividades de tratamiento. Las técnicas no se acreditan escribiéndolas. Una política de control de acceso firmada no dice nada sobre quién puede entrar de verdad en la base de datos esta tarde.

Qué se auditaPrecio de partidaContra qué se compara
Entorno de Microsoft 365450 €CIS Benchmarks
Aplicación web que trata los datos1.140 €OWASP Web Security Testing Guide
Sistema de gestión frente a ISO 27001980 €ISO 27001 y ENS

Una auditoría de aplicación web lleva de una a tres semanas, según el número de roles y de flujos que tenga. Al terminar se entrega el informe técnico con la evidencia de cada hallazgo y los pasos para reproducirlo, el informe ejecutivo para dirección y el retest a los seis meses, incluido. Lo que lleva dentro un informe está detallado en qué debe incluir un informe de pentesting.

Diagrama de dos columnas sobre fondo casi negro: a la izquierda tres cajas unidas a un documento, a la derecha tres cajas unidas a un ciclo de prueba y verificación

Los datos que viven en sistemas de otros

El CRM, el correo, la nube donde corre la aplicación, la pasarela de pago. En una empresa mediana ecuatoriana casi ningún dato personal está en un servidor propio, y la responsabilidad no se subcontrata junto con el servicio: sigue siendo de quien decide para qué se tratan esos datos.

Al proveedor se le trasladan obligaciones por contrato. Lo que se queda dentro es la pregunta de quién tiene acceso a cada uno de esos sistemas hoy, con nombres y apellidos. Casi nadie tiene esa lista escrita, y se saca en una tarde.

El primer sitio donde miramos en un encargo ecuatoriano

El correo. En Pentesting Team un encargo ecuatoriano empieza por la auditoría de Microsoft 365, que parte de 450 euros, porque es por donde se escapa más información de la que se cuenta y porque casi nunca vuelve vacío: una cuenta con permisos de administrador que nadie recuerda haber creado, y una regla de reenvío puesta hace meses que sigue mandando copia de todo a una dirección de fuera.

La pregunta razonable es por qué no lo revisa quien ya administra los sistemas. Nadie audita bien lo que ha configurado. Esa cuenta de administrador la creó alguien de dentro por un motivo que entonces tenía sentido, y la regla de reenvío también. Nosotros llegamos sin saber cuál era ese motivo, con un plan de auditoría por escrito antes de empezar, con fechas y pruebas previstas, y con seis fases definidas. Después vamos al pentesting de la aplicación web que trata los datos.

Portátil visto de canto sobre una mesa de oficina, con la pantalla en ángulo, una taza a medias y un post-it despegándose del borde

Lo que no hace falta pagar todavía

Certificarse en ISO 27001 no es un requisito de la LOPDP. La certificación tiene sentido cuando te la piden en una licitación o un cliente grande, y entonces se plantea como lo que es, un proyecto de meses. Si el objetivo es cumplir la ley, va después.

Tampoco recomendamos empezar comprando una plataforma de cumplimiento. Ordena bien lo que ya sabes, y lo que falta al principio es justo lo otro: saber dónde están los datos y quién llega a ellos hoy.

Por dónde empezar

Si la LOPDP te acaba de alcanzar, el lunes por la mañana hay dos cosas que se hacen en una hora y sin presupuesto: sacar la lista de quién tiene permisos de administrador en el correo y revisar qué reglas de reenvío hay activas. Con esas dos listas encima de la mesa ya se sabe si lo siguiente es una auditoría del entorno de correo o algo más grande.

Cómo lo abordamos

Los servicios con los que resolvemos lo que cuenta este artículo:

  • Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
  • Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
  • Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.

Preguntas frecuentes

No. La ley no nombra ninguna prueba concreta: exige medidas de seguridad y exige poder demostrar que existen y que sirven. Un pentest es la forma de producir esa prueba en la parte técnica, no un requisito legal. Quien te diga lo contrario está vendiendo con una obligación que no está escrita.

La auditoría del entorno de Microsoft 365 parte de 450 euros y la de la aplicación web que trata los datos, de 1.140. Una aplicación web lleva de una a tres semanas según el número de roles y de flujos. El precio final depende de los activos que entren en el alcance.

No existe un sello oficial que valide informes. Lo que se aporta es evidencia: cada hallazgo con su criticidad, los pasos para reproducirlo y la fecha en que se probó. El retest a los seis meses añade lo que más pesa, que es demostrar que lo detectado se corrigió.

Ayuda y no basta. Un sistema de gestión certificado ordena el análisis de riesgo, las políticas y la gestión de incidentes, que es buena parte de lo que la ley pide. Lo que la certificación no aporta es la prueba técnica de que los controles resisten, y eso solo sale de auditarlos.

¿Listo para saber por dónde te atacarían?

Cuéntanos qué quieres proteger y te devolvemos un alcance y un presupuesto cerrado en menos de 24 horas.

  • Respuesta en menos de 24 horas laborables
  • Presupuesto cerrado, sin sorpresas
  • Confidencialidad bajo acuerdo (NDA)
Servicio de interés