- Finalidad: atender tu solicitud de información, cotización y soporte del producto seleccionado.
- Datos tratados: número de teléfono, nombre (si lo compartes) y contenido del mensaje.
- Base legal: consentimiento del titular al iniciar el contacto por WhatsApp.
- Conservación: solo el tiempo necesario para gestionar la atención y seguimiento comercial.
- Derechos: acceso, rectificación, actualización, eliminación, oposición y revocatoria del consentimiento.
- Canal: la comunicación se realiza por WhatsApp, sujeta también a sus propias políticas de privacidad.
Multas y sanciones LOPDP Ecuador
Guía práctica para cumplir la Ley de Protección de Datos Personales y reducir riesgos legales y reputacionales.
Para contactarte por WhatsApp te pediremos aceptar las políticas de privacidad (LOPDP). Sin ventanas emergentes.
¿Qué está pasando con la LOPDP en Ecuador?
La LOPDP ya se está aplicando mediante procesos de control y sanción, con multas administrativas que pueden ser relevantes para empresas y entidades. La Superintendencia de Protección de Datos Personales (SPDP) ya ha informado públicamente sobre sanciones impuestas.
Riesgo legal (multas)
El régimen sancionatorio contempla infracciones leves, graves y muy graves, con rangos de multa que pueden calcularse sobre el volumen de negocio (sector privado) o en SBU (sector público).
- Exposición por formularios, bases de leads, CRM, WhatsApp, cámaras, RR.HH. y proveedores.
- Riesgo por no atender derechos ARCO+ (acceso, rectificación/actualización, eliminación, oposición, portabilidad).
- Riesgo por fallas de seguridad y ausencia de evidencias de cumplimiento.
Riesgo reputacional
Más allá de la multa, un incidente o una denuncia puede afectar confianza, conversión y relación con clientes/aliados.
- Clientes piden transparencia: finalidades, base legal, plazos, y canales.
- Proveedores y partners exigen cláusulas y medidas mínimas.
- Un incidente sin plan y sin trazabilidad empeora el impacto.
Control interno (lo mínimo)
El cumplimiento real se demuestra con documentación y operación: políticas, registros, contratos, seguridad y atención de derechos.
- Inventario de datos y mapa de flujos.
- Base legal por tratamiento y avisos de privacidad.
- Contratos con encargados y medidas de seguridad.
Plan mínimo de cumplimiento (rápido y defendible)
Lo esencial para reducir riesgo en el corto plazo (y poder demostrarlo si te auditan).
| Bloque | Qué se implementa | Evidencia típica | Impacto |
|---|---|---|---|
| 1) Inventario Qué datos tienes y dónde. |
Mapa de tratamientos (web, WhatsApp, RR.HH., CCTV, proveedores, marketing, facturación). | Registro/inventario + diagrama de flujo de datos. | Base del cumplimiento |
| 2) Transparencia Informar correctamente. |
Avisos/políticas por canal (sitio, formularios, WhatsApp), finalidades y base legal. | Textos legales + versiones + fecha de vigencia. | Reduce reclamos |
| 3) Derechos Procedimiento y plazos. |
Proceso interno para solicitudes de acceso, eliminación, oposición, etc. y trazabilidad. | Procedimiento + bitácora de casos. | Evita infracciones |
| 4) Encargados Proveedores. |
Cláusulas/contratos con encargados (hosting, CRM, agencias, call center, etc.). | Anexos contractuales + listado de encargados. | Cubre terceros |
| 5) Seguridad Medidas técnicas/organizativas. |
Controles mínimos: accesos, backups, MFA, cifrado donde aplique, gestión de incidentes. | Políticas TI + checklist + evidencias (capturas, logs). | Reduce incidentes |
Tip: Si ya usas WhatsApp como canal comercial, el punto crítico suele ser: consentimiento, finalidad clara, retención y control de accesos al dispositivo/WhatsApp Business.
Preguntas frecuentes
¿A quién aplica?
A organizaciones y personas que tratan datos personales en Ecuador (clientes, empleados, proveedores, leads, etc.).
¿Qué revisan primero?
Transparencia (avisos), base legal/consentimiento, seguridad, contratos con encargados y atención de derechos.
¿Qué hago hoy mismo?
Inventario + avisos por canal + control de accesos + bitácora de solicitudes. Luego se consolida con contratos y seguridad.
📲 Contactar a Orizontel por WhatsApp (requiere aceptación LOPDP)
Conceptos clave (en palabras simples)
Entender estos términos te ayuda a saber qué te pueden pedir en una revisión y qué debes tener documentado.
Responsable vs. Encargado
Responsable: decide “para qué” y “cómo” se usan los datos (tu empresa).
Encargado: trata datos por tu cuenta y siguiendo tus instrucciones (proveedor: CRM, hosting, agencia, call center).
- Si tercerizas, necesitas contrato/claúsulas y control mínimo.
- “Yo no lo hice, fue mi proveedor” no elimina tu responsabilidad.
Base legal (no todo es consentimiento)
La ley exige que cada tratamiento tenga una base legal (por ejemplo: consentimiento, obligación legal, contrato, interés legítimo, etc.).
- Marketing: normalmente exige reglas más estrictas (consentimiento claro).
- RR.HH.: suele apoyarse en obligaciones legales/relación laboral.
Responsabilidad proactiva
No basta con “decir” que cumples: debes poder demostrarlo con evidencias (políticas, registros, bitácoras, contratos, controles).
- Documento + operación (lo que haces todos los días).
- Lo que no está evidenciado, “no existe” ante una auditoría.
¿Qué suele detonar sanciones o reclamos?
Patrones comunes de riesgo (especialmente en negocios con ventas, marketing y atención por WhatsApp).
Leads y marketing sin consentimiento válido
Formularios sin aviso claro, casillas pre-marcadas, listas compradas o mensajes masivos sin base legal.
- El aviso debe decir finalidad, base legal y cómo ejercer derechos.
- Debes poder probar el “sí” del titular (registro del consentimiento).
WhatsApp como canal (sin control)
Uso de WhatsApp personal, falta de políticas internas, dispositivos compartidos, sin límites de retención del chat.
- Define: quién atiende, cómo se guarda, y cuánto tiempo se conserva.
- Si hay cambios de personal, gestiona accesos y respaldos.
Incidentes de seguridad sin respuesta
Filtraciones, accesos no autorizados, pérdida de dispositivos, o malware; y no existe un plan de respuesta ni trazabilidad.
- Un incidente sin evidencias empeora el impacto (legal y reputacional).
- La gestión de riesgos y DPIA se refuerzan con guías SPDP.
Checklist operativo “mínimo viable” (30 días)
Si hoy estás “sin nada”, este orden te da resultados rápidos y defensibles.
| Semana | Acción | Qué entregable queda | Resultado |
|---|---|---|---|
| 1 | Inventario de tratamientos + mapa de flujos (web, WhatsApp, RR.HH., CCTV, proveedores). | Registro de actividades + diagrama simple. | Orden y alcance |
| 2 | Avisos de privacidad por canal + base legal por tratamiento. | Textos legales versionados + evidencia de publicación. | Transparencia |
| 3 | Proceso para derechos del titular + bitácora + plantillas de respuesta. | Procedimiento + formatos + registro de solicitudes. | Defensa ante reclamos |
| 4 | Contratos/claúsulas con encargados + controles TI mínimos (MFA, accesos, backups, roles). | Anexos contractuales + checklist técnico + evidencias. | Cubre terceros |
Gestión de riesgos y DPIA: cuándo te conviene hacerlo
No todos los negocios necesitan una DPIA desde el día 1, pero sí es clave cuando hay tratamientos de alto riesgo (por volumen, sensibilidad, vigilancia, perfiles, decisiones automatizadas, etc.).
Señales de “alto riesgo”
- Datos sensibles o de menores.
- Monitoreo (CCTV), geolocalización, biometría.
- Perfiles/comportamiento para marketing intensivo.
- Grandes volúmenes de datos o múltiples fuentes.
Qué demuestra una DPIA bien hecha
- Riesgos identificados (probabilidad/impacto).
- Controles aplicados (técnicos y organizativos).
- Decisiones justificadas y trazabilidad.
- Plan de mejora y responsables internos.
Base de referencia (SPDP)
La SPDP publicó lineamientos/guías para gestión de riesgos y evaluación de impacto del tratamiento de datos personales.
- Útil para auditorías internas y para “demostrar” cumplimiento.
- Alinea tu documentación con el enfoque del regulador.
Proveedores y contratos: el error más común
Si usas CRM, hosting, email marketing, agencias o call center, necesitas control contractual y operativo.
Lista de encargados
Haz una lista única de proveedores que tocan datos personales (con finalidad y tipo de datos).
- CRM / Email / WhatsApp Business API
- Hosting / CDN / Backups
- Agencias / Analítica / Ads
Cláusulas mínimas
- Instrucciones documentadas de tratamiento.
- Medidas de seguridad y confidencialidad.
- Subencargados (autorización y control).
- Retención y devolución/eliminación al terminar.
Evidencia que te piden
- Contrato/anexo firmado.
- Políticas internas y roles de acceso.
- Bitácoras (consentimientos, solicitudes, incidentes).
FAQ (respuestas rápidas)
Preguntas típicas de gerencia, marketing y TI.
¿Qué derechos puede ejercer un cliente?
Acceso, rectificación/actualización, eliminación, oposición y portabilidad, entre otros, según el caso y el canal.
¿Debo cambiar mis formularios?
Normalmente sí: aviso claro, finalidades específicas, y prueba del consentimiento cuando aplique.
¿Cómo se calculan las multas?
La SPDP ha emitido metodología/reglas para el cálculo de multas dentro de rangos previstos por la normativa.




