Protección de Datos Personales en Ecuador

La ley se puede leer, pero el cumplimiento se implementa

Auditorías SPDP activas desde 2025

Evite multas de hasta USD $100,000 y sanciones penales según normativa ecuatoriana. Asesoría especializada con + de 15 años de experiencia en Ecuador

14 Sectores Obligados a DPD (Res. 0028-R)
1 a 3 Años de Prisión (Art. 178 COIP)
Hasta 1% Multa s/ Ingresos Brutos (Art. 73 LOPDP)
Expertos Certificados ISO 27001 Lead Auditor Respuesta en 24h

¿Qué es la LOPDP?

Ley Orgánica de Protección de Datos Personales

Normativa ecuatoriana que regula el tratamiento de datos personales, garantizando derechos de privacidad, confidencialidad y protección de información sensible de ciudadanos.

¿Qué pasa en 2025-2026?

La Superintendencia ha iniciado su Plan de Auditorías priorizando a los 14 sectores estratégicos (Res. SPDP-SPD-2025-0028-R). Sanciones del 0.7% al 1% de sus ingresos brutos anuales (Art. 73 LOPDP), clausura temporal y riesgo penal directo (Art. 178 COIP) para los representantes legales.

Delegado de Protección de Datos (DPD)

Cargo legal obligatorio para los 14 sectores estratégicos (Art. 10 Res. SPDP-SPD-2025-0028-R). Debe operar con total independencia (Art. 12). Por conflicto de intereses o impedimento legal (Arts. 15 y 16), NO puede ser el Oficial de Seguridad de la Información, Oficial de Cumplimiento ni el Gerente de TI.

¿A quién aplica la LOPDP?

Sectores con Designación Forzosa de DPD según la Resolución N° SPDP-SPD-2025-0028-R (Art. 10)

Educación y Menores

Art. 10.1, 10.2, 10.3

10.1 Escuelas y Colegios 10.2 Universidades 10.3 Actividades con Menores
Ver soluciones especializadas

Financiero y Seguros

Art. 10.4, 10.5

10.4 Entidades Financieras 10.5 Seguros y Corredores

Salud y Farmacéuticas

Art. 10.7, 10.8

10.7 Sistema de Salud (Clínicas) 10.8 Sector Farmacéutico

Vigilancia y Tecnología

Art. 10.9, 10.12, 10.13

10.9 Seguridad Privada y Accesos 10.12 Telecomunicaciones 10.13 Videovigilancia e IA

Comercial y Servicios P.

Art. 10.6, 10.14

10.6 Publicidad y Perfilamiento 10.14 Servicios Públicos (APP)

Gremios y Deporte

Art. 10.10, 10.11

10.10 Clubes y Federaciones 10.11 Gremios Profesionales
Metodología Exclusiva Derenzin SAS

IDC-18™ — Sistema de Cumplimiento de 18 Pasos

No es un checklist. Es un índice auditado de 100 puntos — sellado criptográficamente — que demuestra ante la Superintendencia de Protección de Datos que su organización cumple.

Fase 0 — Fundamentos

Diagnóstico y Gobernanza

Perfilamos su organización (A, B o C), levantamos el Acta de Arranque inmutable y designamos formalmente al Delegado de Protección de Datos con su Acta de Independencia.

D1 — Triage Directivo D2 — DPD y Gobernanza D3 — Mapeo Organizacional
Fases 1 y 2 — Implementación

Técnica y Jurídica

Construimos la documentación obligatoria (RAT, EIPD, Contratos DPA, etc.), configuramos los controles ISO 27001 y activamos el Canal de Derechos ARCO+ para los titulares.

D4-D6 — Datos y RAT D7 — Consentimientos D8-D10 — Riesgos y EIPD D11 — Brechas D12 — ARCO+ D13-D14 — DPA y Políticas
Fase 3 — Accountability

Medición y Renovación

Capacitamos a su equipo, sellamos la Bóveda de Evidencias con timestamp RFC 3161, calculamos el IDC-18™ y programamos la renovación según su perfil (anual o semestral).

D15 — Capacitación D16 — Bóveda Sellada D17 — Dashboard Continuo D18 — IDC-18™ Final

Perfiles de Exigibilidad LOPDP

La metodología IDC-18™ se calibra según el tamaño y riesgo de su organización (Art. 10, Res. SPDP-SPD-2025-0028-R)

Criterio Perfil A — Pequeña (<50 emp.) Perfil B — Mediana (50-250) Perfil C — Grande (>250)
DPD Requerido Opcional Recomendado Obligatorio
Score Mínimo IDC-18™ 70 / 100 80 / 100 90 / 100
Ciclo de Renovación (D18) Bianual Anual Semestral

"Al finalizar, su empresa recibe su IDC·LOPDP-18™ — una puntuación auditada de 0 a 100, sellada criptográficamente, que ningún auditor de la SPDP puede rebatir."

Solicitar mi Diagnóstico IDC-18™ Gratuito

¿Qué datos cubre la LOPDP?

Datos Biométricos (Sensibles)

Huellas en relojes de control, reconocimiento facial y voz. Clasificados como datos sensibles de altísimo riesgo; exigen Evaluación de Impacto (EIPD) previa.

Videovigilancia Corporativa

Cámaras de seguridad en instalaciones. Sujetas a rotulación obligatoria y estricto límite de retención. Prohibido su uso para acoso laboral.

Plataformas Cloud (SaaS)

Microsoft 365, Google Workspace, AWS. Al estar alojados fuera de Ecuador, implican Transferencias Internacionales reguladas por la SPDP.

Inteligencia Artificial (IA)

Algoritmos de perfilamiento comercial o selección de RRHH. Requieren auditoría algorítmica para garantizar que no existan sesgos discriminatorios (Res. 0009-R).

Archivos Físicos y Digitales

Contratos laborales, roles de pago, expedientes médicos. Todo papel o PDF que contenga un número de cédula o nombre está amparado por la LOPDP.

Sistemas Core (ERP / CRM)

Sistemas de facturación, nómina y marketing. Deben contar con logs de auditoría (trazabilidad), cifrado de datos y gestión de accesos (Zero Trust).

Documentos que Exige la Ley

No vendemos "plantillas de internet". Desarrollamos el blindaje jurídico-técnico personalizado que exige la SPDP para su modelo de negocio.

01

Política de Privacidad (Art. 12 LOPDP)

No basta un "copy-paste". Debe reflejar su operativa real, bases de legitimación legales, transferencias a terceros y tiempos de retención definidos.

02

Registro de Actividades de Tratamiento / RAT (Art. 35 LOPDP)

La columna vertebral del cumplimiento. Es el primer documento técnico-legal que la Superintendencia exigirá durante una auditoría o inspección.

03

Evaluación de Impacto / EIPD (Res. 0003-R)

Obligatorio para biometría, videovigilancia, perfilamiento, IA y datos sensibles según metodología oficial SPDP. Sin EIPD, estos tratamientos son ilegales.

04

Formularios de Consentimiento (Art. 8 LOPDP)

Avisos en lenguaje claro y comprensible según normativa SPDP. Documentos legalistas incomprensibles pueden ser considerados inválidos.

05

Procedimientos de Derechos del Titular (Arts. 13-20 LOPDP)

Canales formales y plazos estrictos para atender solicitudes (Acceso, Eliminación, Oposición). Ignorar al titular o el silencio administrativo detonan multas directas.

06

Plan de Respuesta a Incidentes (Art. 41 LOPDP)

Protocolo forense técnico-legal. Obligación de notificar formalmente a la SPDP y a los titulares en caso de sufrir hackeos, ransomware o fugas internas.

07

Contratos con Encargados (Res. 0006-R)

Cláusulas obligatorias según normativa SPDP para proveedores de CCTV, biometría, software, hosting y plataformas. Contratos sin estas cláusulas = incumplimiento legal.

08

Política de Retención y Eliminación (Art. 10 LOPDP)

Plazos de conservación, eliminación, bloqueo y anonimización según normativa SPDP. No se puede conservar biometría, videos o archivos indefinidamente.

09

Informe de Ponderación (Interés Legítimo)

Exigido por la Res. 0041-R. Si procesa datos sin consentimiento explícito amparándose en el 'interés legítimo', debe documentar esta estricta prueba de sopesamiento.

10

Acta de Designación del DPD

Exigido por la Res. 0028-R. Nombramiento formal del Delegado (independiente) con sus alcances de supervisión. Obligatorio para los 14 sectores estratégicos.

¿Cuál es su IDC-18™?

Responda las 8 dimensiones del Índice Derenzin de Cumplimiento y obtenga su puntaje estimado al instante

0
/ 100 puntos — IDC·LOPDP-18™ Estimado
Obtener mi IDC-18™ Oficial Gratuito

Nuestros Servicios IDC-18™

Tres modalidades de servicio, todas ejecutadas bajo la Metodología IDC-18™ de Derenzin — con entregables medibles y puntaje auditado.

Fase 0 — Diagnóstico IDC-18™

Triage Directivo completo. Calculamos su IDC-18™ inicial, perfilamos su organización (A, B o C) e identificamos cada brecha con su costo legal estimado de incumplimiento.

  • Perfil A/B/C + Score IDC inicial
  • Informe ejecutivo de brechas (D1)
  • Mapa de calor de riesgos priorizados
  • Diagnóstico sin costo para calificados

Fases 1-2 — Implementación IDC-18™

Ejecución de los 18 pasos normativos: construimos la documentación obligatoria (Art. 34), configuramos los controles ISO 27001 y activamos el Canal de Derechos ARCO+ para sus titulares.

  • RAT, EIPD, DPA y Políticas (Arts. LOPDP)
  • Controles ISO 27001 Anexo A certificables
  • Canal ARCO+ operativo (SLA 15 días hábiles)
  • Bóveda de Evidencias sellada con timestamp RFC 3161

DPD Outsourcing — Fase Permanente

Asumimos el rol de Delegado de Protección de Datos externo e independiente. Firmamos el Acta de Ausencia de Conflicto de Intereses y supervisamos el cumplimiento continuo (Art. 12, Res. 0028-R).

  • Acta de Designación + Independencia funcional (Art. 12)
  • Supervisión continua D17 (Dashboard activo)
  • Reportes mensuales al directorio
  • Renovación anual IDC-18™ (D18)
Promoción válida hasta fin de mes

¿Está su Institución Preparada para una Auditoría SPDP?

Solicite una consulta confidencial SIN COSTO y reciba:

Diagnóstico inicial gratuito
Checklist descargable
30 min de asesoría personalizada
Plan de acción priorizado

100% confidencial - Sin compromiso - Respuesta en 24 horas