Descubriste que se filtraron datos de tus clientes. Puede haber sido un sitio comprometido, una base de datos expuesta, un correo enviado con la lista completa en copia visible, o un empleado que se llevó información al salir.
¿Estás en medio del problema ahora? Revisa nuestra página de emergencias digitales: encuentras tu caso y cómo contactarnos. Respondemos en menos de 2 horas en horario hábil.
En Ecuador esto ya no es solo un problema reputacional: la Ley Orgánica de Protección de Datos Personales establece obligaciones concretas, con plazos y sanciones. Esta guía ordena qué hacer y en qué orden.
Nota importante: esto es orientación general sobre el procedimiento, no asesoría legal. Ante una brecha real conviene contar con acompañamiento jurídico desde el primer momento.
Primero: contén, no investigues todavía
Antes de entender qué pasó, corta la salida de datos:
- Aísla el sistema afectado. Sácalo de línea si es necesario.
- Cambia credenciales de todos los accesos relacionados.
- Revoca sesiones activas y tokens de acceso.
- Preserva la evidencia. Respalda registros y el estado del sistema antes de limpiar. Sin logs no puedes acreditar qué pasó ni cuándo.
- Registra la hora exacta en que detectaste el incidente. Los plazos legales corren desde el conocimiento.
Ese punto de preservar evidencia es el que más se descuida. Limpiar primero destruye la información que después vas a necesitar para el reporte.
Segundo: evalúa el alcance
Para saber qué obligaciones se activan, necesitas responder con precisión:
| Pregunta | Por qué importa |
|---|---|
| ¿Qué categorías de datos se expusieron? | Los datos sensibles elevan el nivel de riesgo y de obligación |
| ¿Cuántos titulares están afectados? | Define la escala del incidente |
| ¿Cuándo ocurrió y cuándo se detectó? | Determina los plazos y la diligencia demostrable |
| ¿Los datos estaban cifrados? | El cifrado efectivo reduce el riesgo para el titular |
| ¿Los datos se difundieron o solo se accedió? | Cambia el riesgo real de perjuicio |
| ¿Se puede identificar a las personas afectadas? | Necesario para poder notificarlas |
Los datos sensibles —salud, biométricos, origen étnico, orientación sexual, datos de menores, información financiera— reciben protección reforzada. Una filtración que los incluya es materialmente más grave.
Tercero: notifica
La LOPDP establece deberes de notificación cuando ocurre una vulneración de la seguridad de los datos personales. En términos generales, esto implica dos frentes:
- A la autoridad de protección de datos. Debe hacerse sin dilación indebida una vez conocido el incidente, informando naturaleza, categorías y número aproximado de afectados, consecuencias probables y medidas adoptadas.
- A los titulares afectados, cuando la vulneración entrañe un riesgo alto para sus derechos. La comunicación debe ser clara, en lenguaje sencillo, y explicar qué pasó, qué datos se afectaron y qué pueden hacer para protegerse.
Los plazos exactos y el formato del reporte los define la normativa vigente y sus reglamentos, que han ido precisándose. Verifica el requerimiento actual con asesoría legal antes de reportar: llegar tarde o reportar incompleto agrava la situación.
Cuarto: documenta todo
Aunque el incidente no llegue a requerir notificación, debes mantener registro interno. Ese expediente es tu principal defensa si después hay una revisión:
- Cronología detallada del incidente y de la detección.
- Qué datos y cuántos titulares se vieron afectados.
- Medidas de contención aplicadas y cuándo.
- Análisis de causa raíz.
- Comunicaciones enviadas, a quién y cuándo.
- Medidas correctivas implementadas para que no se repita.
Quinto: corrige la causa
Las brechas de datos en empresas medianas suelen tener orígenes bastante repetidos:
| Origen | Medida correctiva |
|---|---|
| Sitio web comprometido | Limpieza, actualizaciones y firewall de aplicación |
| Base de datos accesible desde internet | Restringir acceso por red y credenciales fuertes |
| Copia de seguridad sin cifrar en la nube | Cifrado en reposo y control de accesos |
| Correo con destinatarios en copia visible | Capacitación y uso de herramientas de envío masivo |
| Ex empleado con accesos activos | Procedimiento formal de baja de accesos |
| Proveedor externo comprometido | Cláusulas de tratamiento de datos en contratos |
| Phishing a un empleado | Doble factor y simulaciones de concientización |
Lo que reduce el riesgo antes de que pase
- Inventario de datos. Saber qué datos personales tratas, dónde están y quién accede.
- Minimización. No recolectar lo que no necesitas: lo que no tienes no se puede filtrar.
- Cifrado en reposo y en tránsito.
- Control de accesos por rol, con revisión periódica.
- Registro de actividad que permita reconstruir qué pasó.
- Contratos con proveedores que incluyan obligaciones de protección de datos.
- Plan de respuesta a incidentes escrito y probado, con responsables definidos.
- Capacitación al equipo: la mayoría de brechas empieza por un error humano.
Si quieres el panorama completo de qué exige la ley más allá de los incidentes, está en qué es la LOPDP y cómo afecta a tu empresa.
Preguntas frecuentes
¿Debo notificar siempre que haya un incidente?
No todos los incidentes tienen el mismo tratamiento: la obligación de comunicar a los titulares se activa según el nivel de riesgo para sus derechos. Pero el registro interno siempre debe existir. La evaluación de riesgo conviene hacerla con criterio legal, no por intuición.
¿Qué pasa si no notifico?
El incumplimiento de las obligaciones de la LOPDP está sujeto a régimen sancionatorio. Más allá de la sanción, ocultar una brecha que después se conoce por otra vía suele costar mucho más en credibilidad que haberla comunicado a tiempo.
¿Aplica si mis servidores están fuera de Ecuador?
La ley se orienta a la protección de los titulares de datos, por lo que puede aplicar aunque la infraestructura esté en el exterior, según el caso. Contratar servicios fuera del país no traslada la responsabilidad: sigue siendo tuya como responsable del tratamiento.
¿Necesito un delegado de protección de datos?
La normativa contempla la figura y establece en qué supuestos resulta exigible, generalmente ligados al tipo y volumen de tratamiento. Si manejas datos sensibles o a gran escala, conviene revisarlo. Para muchas empresas medianas la alternativa práctica es un rol externo especializado.
Atencion de incidentes
¿Necesitas resolverlo ahora?
Escríbenos y te respondemos en menos de 2 horas en horario hábil. Diagnóstico sin costo y presupuesto claro antes de tocar nada.
Escribir por WhatsApp
Llamar ahora
+593 96 949 8704 · proyectos@bluenova.com.ec · Lunes a viernes 09h00 a 17h00







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.