Biblioteca Legal LOPDP Ecuador

Repositorio oficial de la normativa vigente sobre protección de datos personales en Ecuador. Consulte directamente las fuentes que los auditores de la SPDP aplican.

Ley y Reglamento Principal

Base legal suprema del sistema de protección de datos en Ecuador

LOPDP · Ley Orgánica
Ley Orgánica de Protección de Datos Personales

Norma suprema del sistema. Define los principios de licitud, finalidad, proporcionalidad y transparencia (Art. 10); los derechos ARCO+ (Arts. 17–27); las obligaciones del responsable (Art. 34) y el régimen sancionatorio de hasta el 2% del volumen de negocios (Art. 73).

Decreto Ej. 864 · Reglamento
Reglamento de la Ley Orgánica de Protección de Datos Personales

Desarrolla los mecanismos de aplicación de la LOPDP. Establece el formato del RAT, los plazos de respuesta a derechos ARCO+ (15 días hábiles), los requisitos técnicos para la EIPD y el procedimiento ante la SPDP para notificación de brechas de seguridad (72 horas).

Resoluciones SPDP — 2025

Normas técnicas y jurídicas emitidas por la Superintendencia de Protección de Datos Personales

Res. SPDP-SPD-2025-0003-R
Guía de Gestión de Riesgos y Evaluación de Impacto (EIPD)

Metodología oficial de la SPDP para elaborar la Evaluación de Impacto en la Protección de Datos (EIPD/DPIA). Obligatoria antes de implementar biometría, videovigilancia, IA, o cualquier tratamiento de alto riesgo (Art. 38 LOPDP). Define 5 fases, criterios de umbrales y plantilla oficial.

Res. SPDP-SPD-2025-0006-R
Cláusulas Contractuales para Contratos con Encargados (DPA)

Establece el contenido mínimo obligatorio de los Contratos de Encargado del Tratamiento (DPA). Toda empresa que contrate un proveedor que acceda a datos personales (cloud, software, nómina) debe usar estas cláusulas. Incluye obligaciones de subencargados y auditabilidad.

Res. SPDP-SPD-2025-0024-R
Comunicaciones y Transferencias de Datos entre Responsables

Regula cuándo y cómo un responsable puede comunicar o transferir datos a otro responsable. Distingue entre "comunicación" (mismo territorio, base legal propia) y "transferencia" (cruza fronteras o requiere garantías adicionales). Fundamental para redes empresariales y grupos corporativos.

Res. SPDP-SPD-2025-0028-R
Delegado de Protección de Datos Personales (DPD)

Define quién está obligado a designar un DPD, el perfil profesional exigido, el proceso de registro ante la SPDP y las funciones de independencia funcional. Incluye los Perfiles de Exigibilidad A (pequeña), B (mediana) y C (grande) — base del sistema IDC-18™ de Derenzin.

Res. SPDP-SPD-2025-0041-R
Normativa General de Interés Legítimo

Regula el uso del Interés Legítimo como base de licitud alternativa al consentimiento (Art. 7 lit. f LOPDP). Obliga a documentar el "Test de Ponderación de Tres Pasos" antes de invocarla. Muy relevante para marketing, seguridad corporativa e investigación interna.

Resoluciones SPDP — 2026

Normativa más reciente — obligatoria para auditorías SPDP del presente año

Res. SPDP-SPD-2026-0004-R
Norma General de Transferencias Internacionales de Datos

Marco completo para transferir datos fuera del Ecuador. Define los países con nivel de protección adecuado, los mecanismos de garantías apropiadas (BCRs, Cláusulas Contractuales Tipo) y los supuestos de excepción. Crítica para toda empresa que use servicios cloud internacionales (AWS, Google, Azure).

Res. SPDP-SPD-2026-0005-R
Cálculo de Tratamiento de Datos a Gran Escala

Establece los umbrales cuantitativos para determinar si una organización trata datos "a gran escala" — condición que activa obligaciones reforzadas: DPD obligatorio, EIPD mandatoria y notificación de brechas en plazo reducido. Incluye fórmulas de cálculo y ejemplos por sector.

Res. SPDP-SPD-2026-0009-R
Uso de Sistemas de Inteligencia Artificial

Primera regulación ecuatoriana sobre IA y datos personales. Clasifica los sistemas de IA por nivel de riesgo (alto/medio/bajo), exige EIPD para IA de alto riesgo, prohíbe ciertas aplicaciones (scoring social, reconocimiento facial masivo) y establece el derecho a no ser objeto de decisiones automatizadas sin supervisión humana.

Marco Constitucional y Normativa Relacionada

Normas complementarias que integran el sistema jurídico de privacidad en Ecuador

Constitución · Art. 66 N°19
Derecho a la Protección de Datos (Base Constitucional)

El Art. 66 Nro. 19 de la Constitución de la República del Ecuador (2008) consagra el derecho a la protección de datos personales como derecho fundamental. La LOPDP es la ley orgánica que desarrolla este derecho constitucional. Su vulneración puede activar la Acción de Habeas Data (Art. 92).

ISO 27001:2022 · Referencia
Norma Internacional de Seguridad de la Información

El Art. 37 LOPDP exige "medidas técnicas y organizativas apropiadas". La SPDP usa ISO 27001:2022 como marco de referencia para evaluar si los controles de seguridad de una organización son adecuados. El IDC-18™ de Derenzin mapea los controles ISO 27001 sobre los requisitos legales de la LOPDP.

LOEI · Ley Educativa
Ley Orgánica de Educación Intercultural (Datos de Menores)

Aplicable al Sector Educativo. La LOEI establece las obligaciones de confidencialidad de los datos de estudiantes (Art. 132). En conjunción con el Art. 26 LOPDP (datos de menores de edad como categoría especial), configura el marco dual de protección que enfrentan los colegios y universidades.

¿Necesita aplicar esta normativa?

La Metodología IDC-18™ de DERENZIN traduce estas 10+ normas en un plan de acción de 18 pasos, con los documentos obligatorios ya redactados y un puntaje auditado para presentar ante la SPDP.

100% confidencial · Sin compromiso · Respuesta en 24 horas