👋

Single Post

Proteccion de datos personales LOPDP: lo que tu empresa debe cumplir en Ecuador

Share

Proteccion de datos personales LOPDP cumplimiento empresas Ecuador

Desde mayo de 2023, la Ley Organica de Proteccion de Datos Personales (LOPDP) esta vigente en Ecuador. Si tu empresa recopila nombres, correos, telefonos, cedulas o cualquier dato personal de clientes, empleados o proveedores — y practicamente todas lo hacen — estas obligada a cumplir con esta ley. El incumplimiento puede generar multas de hasta el 1% de la facturacion anual. En este articulo te explicamos que dice la ley, que debe hacer tu empresa para cumplir, que derechos tienen los ciudadanos sobre sus datos y como implementar las medidas necesarias.

Que es la LOPDP y por que te afecta

La Ley Organica de Proteccion de Datos Personales (Registro Oficial Suplemento 459, 26 de mayo de 2021, vigente desde mayo de 2023) regula el tratamiento de datos personales en Ecuador. Aplica a toda persona natural o juridica, publica o privada, que recopile, almacene, use, transfiera o elimine datos personales.

Si tienes una base de datos de clientes, aplica. No importa si es un Excel, un CRM, una hoja de calculo en Google Drive o una libreta fisica. Si contiene datos que identifiquen o puedan identificar a una persona, estas tratando datos personales.

Si tu sitio web tiene formulario de contacto, aplica. Cada formulario que recopila nombre, correo y telefono es una operacion de tratamiento de datos personales.

Si envias correos de marketing, aplica. Las listas de correo, las campanas de email marketing y las bases de contactos para WhatsApp estan reguladas por la LOPDP.

Si tienes empleados, aplica. Los datos de nomina, contratos, evaluaciones de desempeno y expedientes laborales son datos personales de los trabajadores.

Principios de la LOPDP

La ley se basa en principios que toda empresa debe cumplir al tratar datos personales:

Licitud. Solo puedes tratar datos personales con una base legal valida: consentimiento del titular, cumplimiento de una obligacion legal, ejecucion de un contrato o interes legitimo del responsable.

Lealtad. El tratamiento debe ser transparente. El titular debe saber que datos recopilas, para que los usas y con quien los compartes.

Finalidad. Los datos solo se pueden usar para el proposito para el que fueron recopilados. Si pides el correo para enviar una cotizacion, no puedes usarlo para enviar publicidad sin consentimiento adicional.

Pertinencia y minimizacion. Solo recopila los datos que necesitas. Si para agendar una cita solo necesitas nombre, telefono y hora, no pidas cedula, fecha de nacimiento y direccion.

Conservacion. Los datos no se guardan indefinidamente. Deben eliminarse cuando ya no sean necesarios para el fin que justifica su tratamiento.

Seguridad. Debes implementar medidas tecnicas y organizativas para proteger los datos contra acceso no autorizado, perdida, alteracion o destruccion.

Responsabilidad proactiva. No basta con cumplir — debes poder demostrar que cumples. Esto implica documentar politicas, procedimientos y medidas de seguridad.

Derechos de los titulares de datos

La LOPDP otorga a las personas (titulares) los siguientes derechos sobre sus datos personales, conocidos como derechos ARCO-POL:

Acceso. El titular puede solicitar que le informes que datos tienes de el, como los obtuviste y para que los usas.

Rectificacion. Si los datos son incorrectos o estan desactualizados, el titular puede pedir que los corrijas.

Cancelacion (eliminacion). El titular puede solicitar que elimines sus datos cuando ya no sean necesarios para el proposito original.

Oposicion. El titular puede oponerse al tratamiento de sus datos en determinadas circunstancias, como el envio de publicidad.

Portabilidad. El titular puede solicitar una copia de sus datos en un formato estructurado y legible por maquina para transferirlos a otro responsable.

Limitacion. El titular puede solicitar que restrinjas el uso de sus datos mientras se resuelve una reclamacion o se verifica la exactitud de la informacion.

Tu empresa debe tener un procedimiento documentado para atender estas solicitudes en un plazo maximo de 15 dias.

Que debe hacer tu empresa para cumplir

Estas son las acciones concretas que toda empresa debe implementar:

1. Inventario de tratamientos de datos. Documenta que datos personales recopilas, de quien, para que, donde los almacenas, quien tiene acceso y durante cuanto tiempo los conservas. Este registro es la base de todo el cumplimiento.

2. Politica de privacidad. Un documento publico (disponible en tu sitio web) que informa a los titulares: que datos recopilas, la finalidad del tratamiento, la base legal, con quien los compartes, durante cuanto tiempo los conservas, como pueden ejercer sus derechos y los datos de contacto del responsable.

3. Consentimiento valido. Para tratamientos que requieren consentimiento (como marketing), este debe ser libre, especifico, informado e inequivoco. Las casillas premarcadas no valen. El silencio no es consentimiento. Debes poder demostrar que el titular consintio.

4. Contratos con encargados de tratamiento. Si compartes datos con proveedores (hosting, CRM, pasarela de pago, agencia de marketing), necesitas un contrato que establezca las obligaciones del proveedor respecto a la proteccion de esos datos.

5. Medidas de seguridad. Implementar medidas tecnicas (cifrado, control de acceso, respaldos, actualizaciones de seguridad) y organizativas (politicas internas, capacitacion, procedimiento de notificacion de brechas).

6. Delegado de proteccion de datos. Las empresas que traten datos sensibles a gran escala o que su actividad principal sea el tratamiento masivo de datos deben designar un delegado de proteccion de datos (DPO). Para PYMES con tratamiento basico, no es obligatorio pero si recomendable tener un responsable interno.

7. Evaluacion de impacto. Para tratamientos de alto riesgo (datos de salud, datos biometricos, perfilamiento automatizado, vigilancia sistematica), se requiere una evaluacion de impacto en proteccion de datos (EIPD) antes de iniciar el tratamiento.

Sanciones por incumplimiento

Tipo de infraccion Ejemplo Sancion
Leve No atender una solicitud ARCO dentro del plazo, no actualizar la politica de privacidad De 1 a 10 salarios basicos ($4,600 a $46,000 aprox.)
Grave Tratar datos sin base legal, no notificar una brecha de seguridad, transferir datos sin garantias De 10 a 20 salarios basicos ($46,000 a $92,000 aprox.)
Muy grave Tratar datos sensibles sin consentimiento explicito, comercializar datos sin autorizacion, reincidencia Hasta el 1% de la facturacion anual del ejercicio anterior

Ademas de las multas, la Superintendencia de Proteccion de Datos Personales puede ordenar la suspension del tratamiento, la eliminacion de los datos y publicar la sancion, lo que genera dano reputacional adicional.

Cuanto cuesta cumplir con la LOPDP

Servicio Que incluye Inversion referencial
Diagnostico de cumplimiento Inventario de tratamientos, identificacion de brechas, hoja de ruta de cumplimiento Desde $500 + IVA
Implementacion para PYMES Politica de privacidad, formularios de consentimiento, procedimiento ARCO, contratos con encargados, capacitacion Desde $1,200 + IVA
Seguridad tecnica Auditoria de seguridad del sitio web y servidores, cifrado, control de acceso, politica de respaldos Desde $500 + IVA (intervencion)
Evaluacion de impacto (EIPD) Para tratamientos de alto riesgo: analisis de riesgos, medidas de mitigacion, documentacion Desde $2,000 + IVA

El costo de cumplir es significativamente menor que el costo de no cumplir. Una multa del 1% de la facturacion mas el dano reputacional supera por mucho la inversion en implementar las medidas requeridas.

La LOPDP y tu sitio web

Tu sitio web es un punto critico de cumplimiento porque es donde recopilas datos de forma masiva:

Politica de privacidad visible. Debe estar enlazada desde todas las paginas (generalmente en el footer) y ser accesible sin necesidad de registro.

Banner de cookies. Si tu sitio usa cookies (Google Analytics, pixel de Meta, chat en vivo), necesitas un aviso que informe al usuario y le permita aceptar o rechazar las no esenciales.

Formularios con consentimiento. Cada formulario que recopila datos personales debe incluir un checkbox (no premarcado) con enlace a la politica de privacidad y la finalidad del tratamiento.

SSL/HTTPS obligatorio. Los datos que viajan entre el navegador del usuario y tu servidor deben estar cifrados. Un sitio sin HTTPS no cumple con el principio de seguridad.

Seguridad del sitio. WordPress actualizado, plugins al dia, firewall activo, backups automaticos y acceso administrativo protegido con contrasenas fuertes y autenticacion de dos factores.

Pasos para empezar hoy

Paso 1: Haz un inventario de todos los datos personales que tu empresa maneja: bases de clientes, listas de correo, datos de empleados, formularios web, datos de proveedores.

Paso 2: Publica una politica de privacidad en tu sitio web que cumpla con los requisitos de la LOPDP.

Paso 3: Revisa que todos tus formularios tengan consentimiento explicito y que las casillas no esten premarcadas.

Paso 4: Implementa un banner de cookies funcional (no solo decorativo).

Paso 5: Documenta un procedimiento interno para atender solicitudes de derechos ARCO.

Paso 6: Revisa los contratos con tus proveedores tecnologicos (hosting, CRM, email marketing) para asegurar clausulas de proteccion de datos.

Paso 7: Capacita a tu equipo sobre las obligaciones basicas de la LOPDP y el manejo correcto de datos personales.

Preguntas frecuentes

La LOPDP aplica a negocios pequenos?

Si. La ley aplica a toda persona natural o juridica que trate datos personales, independientemente del tamano. Un negocio con un formulario de contacto y una base de clientes en Excel esta obligado a cumplir.

Puedo seguir enviando correos de marketing a mi base de datos?

Si, pero necesitas consentimiento valido. Si tu base se recopilo antes de la LOPDP sin consentimiento explicito, necesitas obtenerlo retroactivamente o dejar de usar esos contactos para marketing.

Que pasa si un cliente me pide que elimine sus datos?

Estas obligado a eliminarlos en un plazo de 15 dias, a menos que tengas una obligacion legal de conservarlos (como datos tributarios que deben guardarse por 7 anos). En ese caso, informas al titular la razon legal de la conservacion.

Necesito un abogado para cumplir con la LOPDP?

Para la implementacion completa de empresas medianas y grandes, es recomendable contar con asesoria legal especializada. Para PYMES, la mayor parte del cumplimiento es operativo y tecnico: politicas, formularios, seguridad del sitio y procedimientos internos.

Usar un CRM en la nube cumple con la LOPDP?

Depende del proveedor. El CRM debe tener medidas de seguridad adecuadas y tu debes tener un contrato de encargado de tratamiento con el proveedor. Los CRM reconocidos (HubSpot, GoHighLevel, Salesforce) ya tienen clausulas de proteccion de datos en sus terminos.

Que es la Superintendencia de Proteccion de Datos Personales?

Es la autoridad de control creada por la LOPDP para supervisar el cumplimiento de la ley, recibir denuncias, imponer sanciones y emitir regulaciones. Cualquier ciudadano puede presentar una reclamacion ante la Superintendencia si considera que sus datos fueron tratados indebidamente.

Fuentes y referencias

Tu empresa cumple con la LOPDP?

Blue Nova realiza diagnosticos de cumplimiento LOPDP, implementa politicas de privacidad, configura la seguridad tecnica de tu sitio web y te ayuda a documentar los procedimientos que exige la ley. Tambien ofrecemos auditorias de ciberseguridad para proteger los datos que manejas.

Solicita un diagnostico y te decimos en que estado esta tu empresa respecto a la ley de proteccion de datos.

Telefono: +593 969 498 704

Correo: proyectos@bluenova.com.ec

Web: bluenova.com.ec/precios

Categorías: Ciberseguridad

Comentarios y opiniones

0 comentarios · Moderación previa

Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.

Empieza la conversación

Tu email no se publica. Los campos con * son obligatorios.

Written by

Picture of Noah Davis

Noah Davis

Content Writer

Categorías

Related Post