Contenido alineado a la LOPDP, su Reglamento General y normativa SPDP disponible a diciembre de 2025.
¿Qué es la LOPDP?
La Ley Orgánica de Protección de Datos Personales (LOPDP) regula el tratamiento de datos personales en Ecuador, protegiendo los derechos del titular y exigiendo responsabilidad proactiva (accountability).
Datos clave (Ecuador — diciembre 2025)
-
1
Autoridad de control
Superintendencia de Protección de Datos Personales (SPDP) con potestad regulatoria y sancionadora.
-
2
Régimen sancionatorio vigente
Aplica desde el 26-may-2023 (incluye multas para sector privado y público).
-
3
Normativa SPDP relevante en 2025
Metodología de cálculo de multas, transferencias y registro del Delegado de Protección de Datos.
Ámbito general
Aplica a entidades públicas y privadas que traten datos en Ecuador o que incidan en titulares en Ecuador bajo criterios de aplicabilidad extraterritorial.
Requieren controles reforzados: datos de salud, biométricos, genéticos, orientación sexual, menores de edad, etc.
Marco legal y normativo complementario
La LOPDP se integra con normas constitucionales, penales y sectoriales. Además, desde 2023 cuenta con un Reglamento General y desde 2024–2025 con normativa técnica y resoluciones SPDP.
Constitución
Derecho a la protección de datos personales (art. 66 numeral 19). Base para exigir licitud, autorización o mandato legal.
COIP y responsabilidades
Además de lo administrativo, ciertas conductas pueden activar responsabilidades penales y/o civiles según el caso y el daño.
Reglamento + SPDP
Reglamento General (DE 904, 13-nov-2023) y resoluciones SPDP (2024–2025) que operativizan registros, transferencias y sanciones.
Interoperabilidad con marcos internacionales
| Marco | Relación práctica | Qué implica para tu organización |
|---|---|---|
| RGPD (UE/EEE) | Referencia conceptual y técnica para programas de privacidad y controles. | Si operas con UE/EEE, diseña un programa unificado (privacy by design, DPIA, gobernanza, transferencias). |
| LGPD (Brasil) y región | Armonización regional en principios y derechos. | Facilita diseño de controles comunes para LATAM (inventario, consentimiento, seguridad, ARCO+). |
| Marcos sectoriales | Exigen controles adicionales (confidencialidad, auditorías, retención, etc.). | Mapea obligaciones por sector y evita contradicciones entre normativa sectorial y LOPDP. |
Vigencia, cronología y hitos (actualizado a 2025)
Fechas clave para el diseño de tu plan de adecuación, auditorías y riesgos sancionatorios.
Publicación y entrada en vigencia
Se publica en el Registro Oficial (Suplemento 459). La ley entra en vigencia desde su publicación.
Régimen sancionatorio y medidas correctivas
Desde esta fecha aplican multas administrativas y el esquema de medidas correctivas previsto en la LOPDP.
Reglamento General (Decreto Ejecutivo 904)
Se emite normativa reglamentaria para operativizar obligaciones, roles, transferencias y mecanismos.
SPDP: estructura, guías, registros y normativa técnica
La SPDP publica resoluciones, guías, modelos y procesos (incluye metodología de multas, transferencias y reglas del DPD).
Primeras sanciones públicas (hito de aplicación)
En diciembre 2025 se reportan las primeras sanciones administrativas divulgadas públicamente por la SPDP.
SPDP está operativa: prioriza evidencia (registros, controles, decisiones, auditorías, métricas), no únicamente políticas en PDF.
¿A quiénes aplica?
Aplica a toda persona natural o jurídica, pública o privada, que trate datos personales en Ecuador y, bajo supuestos, también fuera del país.
Aplicación extraterritorial (resumen práctico)
-
•
Oferta de bienes/servicios a personas en Ecuador
Ej.: apps, plataformas, e-commerce, servicios digitales con usuarios en Ecuador.
-
•
Monitoreo de comportamiento
Ej.: tracking, perfiles, analítica avanzada, scoring, biometría, etc.
-
•
Tratamiento vinculado a un establecimiento/operación en Ecuador
Ej.: sucursal, representante, operación local.
Roles y responsabilidad
Responsable
Determina finalidades y medios. Debe demostrar cumplimiento, gobernanza, seguridad y respuesta a derechos.
Encargado
Trata por cuenta del responsable. Debe ejecutar medidas y cumplir instrucciones contractuales.
Delegado de Protección de Datos (DPD/DPo)
Asesora y supervisa cumplimiento. En 2025, SPDP regula registro del delegado y refuerza su independencia.
Según la Resolución SPDP-SPD-2025-0028-R, el registro del delegado para sector privado se habilita del 1 de noviembre al 31 de diciembre de 2025.
Obligaciones principales de cumplimiento
Un programa sólido integra gobernanza + legal + seguridad + operación. La SPDP (2024–2025) enfatiza enfoque por riesgos y evidencia.
Transparencia
Avisos de privacidad por capas, finalidades claras, base legitimadora y canales efectivos de contacto.
Registro de tratamientos
Inventario vivo: categorías de datos, finalidad, base, destinatarios, transferencias, retención y controles.
Gestión de riesgos y DPIA
Evaluación y mitigación proporcional al riesgo; documenta decisiones técnicas y organizativas.
Seguridad
Controles técnicos y organizativos: accesos, cifrado, backups, segregación, monitoreo, hardening, etc.
Contratos y terceros
Cláusulas de protección de datos, subencargados, auditorías y matriz de proveedores (due diligence).
Derechos del titular
Procedimientos, verificación de identidad, trazabilidad, plazos y evidencias; canales accesibles.
Régimen sancionatorio (rango real de multas)
En la LOPDP, las multas se estructuran principalmente por infracciones leves y graves. Para el sector privado, se calculan como porcentaje del volumen de negocio; para servidores públicos, en SBU.
| Tipo | Ejemplos (referencial) | Sector público | Sector privado / empresas públicas |
|---|---|---|---|
| Leves | Incumplimientos procedimentales (p.ej., gestión administrativa deficiente de solicitudes o controles básicos). | Multa: 1 a 10 SBU (SBU 2025: USD 470) | Multa: 0,1% a 0,7% del volumen de negocio |
| Graves | Incumplimientos con impacto relevante (p.ej., controles insuficientes, cesión sin requisitos, etc.). | Multa: 10 a 20 SBU | Multa: 0,7% a 1,0% del volumen de negocio |
La Resolución SPDP-SPD-2025-0022-R establece metodología para ubicar la multa dentro del rango, considerando criterios de proporcionalidad (intencionalidad, reiteración, perjuicio, reincidencia, entre otros).
Recursos (oficiales y recomendados)
Fuentes oficiales y documentos técnicos para sostener tu programa de cumplimiento con respaldo documental.
Fuentes oficiales (Ecuador)
-
✓
SPDP — Superintendencia de Protección de Datos Personales
Resoluciones, guías, modelos, consultas y registros: spdp.gob.ec
-
✓
Metodología de cálculo de multas (SPDP-SPD-2025-0022-R)
-
✓
Reglamento General a la LOPDP (Decreto Ejecutivo 904, 13-nov-2023)




