LOPDP en Ecuador: qué obliga y cómo se demuestra

La LOPDP es la Ley Orgánica de Protección de Datos Personales de Ecuador, publicada en el Registro Oficial 459 del 26 de mayo de 2021, y la aplica la Superintendencia de Protección de Datos Personales. Su régimen sancionador ya está funcionando.
¿A quién obliga la LOPDP y desde cuándo?
Alcanza a cualquier organización que trate datos personales en Ecuador, sin umbral de plantilla ni de facturación. Lo que cambia según el caso no es si aplica, sino cuánto hay que montar para responder a estas cuatro obligaciones.
- › Tratar los datos con una base legítima y una finalidad declarada, y poder acreditarla.
- › Atender los derechos de acceso, rectificación, eliminación, oposición y portabilidad en plazo.
- › Implantar medidas administrativas, técnicas, físicas, organizativas y jurídicas de seguridad.
- › Notificar las vulneraciones de seguridad a la autoridad y, cuando proceda, a los afectados.
No hace falta una fuga para incumplir
No haber implantado las medidas de seguridad está tipificado como infracción por sí mismo. Es decir, el incumplimiento no empieza el día de la brecha: existe antes, mientras todo parece ir bien. Eso convierte la pregunta de si tus controles funcionan en algo que conviene responder antes de que la haga otro.
Si además operas en otros países de la región, conviene leer qué pide cada norma por su cuenta. La Ley 1581 en Colombia y la Ley 29733 en Perú tienen sus propios trámites, y cumplir una no adelanta trabajo para la otra.
Notificar una vulneración se prepara antes
La ley obliga a notificar a la Superintendencia las vulneraciones de seguridad y, cuando el riesgo para los derechos de las personas sea alto, también a los titulares afectados. El plazo se gana antes del incidente, no durante: teniendo escrito quién declara que esto es una vulneración, quién decide notificar y quién redacta el texto que sale.
Las primeras sancionadas no fueron bancos
En su apartado de sanciones, la Superintendencia de Protección de Datos Personales publica cuatro resoluciones de 2025, y las cuatro señalan a dos organizaciones del fútbol ecuatoriano: la Federación Ecuatoriana de Fútbol y la Liga Profesional de Fútbol del Ecuador. Ni banca ni salud.
Conviene mirar esa lista antes de dar por hecho que esto va con los sectores regulados y que una empresa mediana no está en el radar. Un expediente no lo abre un sector. Lo abre una denuncia, y el canal para presentarla está publicado en la web de la Superintendencia.

Lo que la Superintendencia publicó en 2025
El método para calcular una multa está escrito y es público. La Superintendencia de Protección de Datos Personales aprobó durante 2025 tres normas que concretan cómo va a trabajar, y las tres se consultan en su repositorio de resoluciones.
- › SPDP-SPD-2025-0003-R: guía de gestión de riesgos y evaluación de impacto del tratamiento de datos personales.
- › SPDP-SPD-2025-0022-R: reglamento para aplicar la metodología de cálculo de las multas del régimen administrativo sancionatorio.
- › SPDP-SPD-2025-0028-R: reglamento del delegado de protección de datos personales.
Que el cálculo de la multa sea público es una buena noticia y una mala. Se puede anticipar el riesgo. También se puede dar por hecho que la autoridad tiene el procedimiento montado y probado.
El delegado no puede ser cualquiera
La ley exige delegado de protección de datos en los supuestos que ella misma enumera, entre ellos cuando el tratamiento de datos sensibles o a gran escala forma parte de la actividad principal. El reglamento del delegado que la Superintendencia aprobó en 2025 le puso requisitos propios, y la autoridad mantiene además una lista de programas de formación aprobados que autoriza uno a uno, impartidos por universidades e institutos ecuatorianos.
Ahí se cae la salida rápida de nombrar delegado a alguien del departamento legal y dar el asunto por cerrado. Quien ocupe el puesto acaba siendo el interlocutor cuando llega un requerimiento, y sin nadie identificado eso se nota el primer día.
Qué se demuestra con papel y qué hay que probar
Las medidas jurídicas y organizativas se acreditan con documentos: contratos con encargados, políticas, registro de actividades de tratamiento. Las técnicas no se acreditan escribiéndolas. Una política de control de acceso firmada no dice nada sobre quién puede entrar de verdad en la base de datos esta tarde.
| Qué se audita | Precio de partida | Contra qué se compara |
|---|---|---|
| Entorno de Microsoft 365 | 450 € | CIS Benchmarks |
| Aplicación web que trata los datos | 1.140 € | OWASP Web Security Testing Guide |
| Sistema de gestión frente a ISO 27001 | 980 € | ISO 27001 y ENS |
Una auditoría de aplicación web lleva de una a tres semanas, según el número de roles y de flujos que tenga. Al terminar se entrega el informe técnico con la evidencia de cada hallazgo y los pasos para reproducirlo, el informe ejecutivo para dirección y el retest a los seis meses, incluido. Lo que lleva dentro un informe está detallado en qué debe incluir un informe de pentesting.

Los datos que viven en sistemas de otros
El CRM, el correo, la nube donde corre la aplicación, la pasarela de pago. En una empresa mediana ecuatoriana casi ningún dato personal está en un servidor propio, y la responsabilidad no se subcontrata junto con el servicio: sigue siendo de quien decide para qué se tratan esos datos.
Al proveedor se le trasladan obligaciones por contrato. Lo que se queda dentro es la pregunta de quién tiene acceso a cada uno de esos sistemas hoy, con nombres y apellidos. Casi nadie tiene esa lista escrita, y se saca en una tarde.
El primer sitio donde miramos en un encargo ecuatoriano
El correo. En Pentesting Team un encargo ecuatoriano empieza por la auditoría de Microsoft 365, que parte de 450 euros, porque es por donde se escapa más información de la que se cuenta y porque casi nunca vuelve vacío: una cuenta con permisos de administrador que nadie recuerda haber creado, y una regla de reenvío puesta hace meses que sigue mandando copia de todo a una dirección de fuera.
La pregunta razonable es por qué no lo revisa quien ya administra los sistemas. Nadie audita bien lo que ha configurado. Esa cuenta de administrador la creó alguien de dentro por un motivo que entonces tenía sentido, y la regla de reenvío también. Nosotros llegamos sin saber cuál era ese motivo, con un plan de auditoría por escrito antes de empezar, con fechas y pruebas previstas, y con seis fases definidas. Después vamos al pentesting de la aplicación web que trata los datos.

Lo que no hace falta pagar todavía
Certificarse en ISO 27001 no es un requisito de la LOPDP. La certificación tiene sentido cuando te la piden en una licitación o un cliente grande, y entonces se plantea como lo que es, un proyecto de meses. Si el objetivo es cumplir la ley, va después.
Tampoco recomendamos empezar comprando una plataforma de cumplimiento. Ordena bien lo que ya sabes, y lo que falta al principio es justo lo otro: saber dónde están los datos y quién llega a ellos hoy.
Por dónde empezar
Si la LOPDP te acaba de alcanzar, el lunes por la mañana hay dos cosas que se hacen en una hora y sin presupuesto: sacar la lista de quién tiene permisos de administrador en el correo y revisar qué reglas de reenvío hay activas. Con esas dos listas encima de la mesa ya se sabe si lo siguiente es una auditoría del entorno de correo o algo más grande.
Fuentes
- ›Ley Orgánica de Protección de Datos Personales, Registro Oficial 459 de 26 de mayo de 2021 (Gobierno de Ecuador)
- ›Superintendencia de Protección de Datos Personales
- ›Resoluciones de la Superintendencia de Protección de Datos Personales
- ›Resoluciones sancionatorias publicadas por la SPDP
- ›Programas de formación de delegados de protección de datos aprobados por la SPDP
Cómo lo abordamos
Los servicios con los que resolvemos lo que cuenta este artículo:
- ›Auditoría SGSI (ISO 27001 / ENS) · Auditoría de tu SGSI frente a ISO 27001 y ENS: qué controles funcionan de verdad, cuáles están solo sobre el papel y qué falta para certificarte.
- ›Pentesting de aplicaciones web · Pentesting manual de tu aplicación web contra OWASP WSTG: la lógica de negocio rota y los accesos que no deberían existir.
- ›Auditoría de Microsoft 365 · Auditoría de tu tenant de Microsoft 365 contra los CIS Benchmarks: MFA, acceso condicional y los permisos concedidos a aplicaciones de terceros.