LOPDP
Ley Orgánica de Protección de Datos Personales
La Ley Orgánica de Protección de Datos Personales (LOPDP) de Ecuador establece el marco del país para proteger los datos personales y regular su tratamiento por parte de organizaciones públicas y privadas.
La LOPDP se promulgó en 2021 y se complementa con el Reglamento General a la LOPDP, expedido mediante el Decreto Ejecutivo N.º 904 y publicado el 13 de noviembre de 2023. El marco normativo establece requisitos sobre el consentimiento, los derechos de los titulares, la seguridad, las transferencias internacionales, la responsabilidad proactiva y otros aspectos del tratamiento de datos personales.
La LOPDP de Ecuador exige a las organizaciones identificar una base de legitimación adecuada antes de tratar datos personales. Cuando se utiliza el consentimiento, este debe ser libre, específico, informado e inequívoco. Ciertas categorías de datos personales sensibles están sujetas a requisitos reforzados.
El marco también otorga a las personas derechos sobre sus datos personales y establece obligaciones relativas a la seguridad, la transparencia, las transferencias internacionales, las evaluaciones de impacto relativas a la protección de datos y la gobernanza del cumplimiento.
Ecuador
Promulgada en 2021
La LOPDP se promulgó en 2021, y su Reglamento General de aplicación se expidió en 2023. El marco de protección de datos de Ecuador está actualmente administrado y supervisado por la Superintendencia de Protección de Datos Personales (SPDP).
América
¿Quién debe cumplir con la LOPDP?
La LOPDP y su Reglamento se aplican a personas naturales y jurídicas, entidades públicas y privadas y organizaciones que tratan datos personales dentro del ámbito del marco ecuatoriano.
El Reglamento General abarca expresamente a responsables y encargados del tratamiento nacionales y extranjeros cuando sus actividades de tratamiento se encuentran dentro del ámbito territorial aplicable. También puede aplicarse a organizaciones que tratan datos personales de no residentes cuando el tratamiento correspondiente se realiza en Ecuador.
Por ello, las organizaciones deben evaluar:
- Dónde se realiza su tratamiento
- Dónde se encuentran las personas afectadas
- Si actúan como responsables o encargados del tratamiento
- Si ofrecen bienes o servicios que involucran a personas en Ecuador
- Si monitorean o tratan de otra forma datos personales en Ecuador
- Si se requiere un representante en Ecuador
Sanciones según la LOPDP
La LOPDP establece sanciones administrativas por infracciones al marco ecuatoriano de protección de datos personales.
Las sanciones varían según el tipo y la gravedad de la infracción y, para ciertas organizaciones, pueden calcularse con referencia a los ingresos o al volumen de negocio.
La sanción aplicable depende de la infracción concreta, de la organización involucrada y de las circunstancias establecidas por la autoridad competente.
Por ello, las organizaciones deben tratar el cumplimiento en materia de privacidad como una obligación de gobernanza continua, en lugar de depender únicamente de una política de privacidad o de un banner de consentimiento.
Obligaciones clave según la LOPDP
Las organizaciones que tratan datos personales en Ecuador deben:
- Identificar una base de legitimación adecuada para cada finalidad del tratamiento.
- Obtener un consentimiento válido cuando el consentimiento sea la base jurídica aplicable.
- Garantizar que el consentimiento sea libre, específico, informado e inequívoco.
- Aplicar requisitos adicionales al tratar datos personales sensibles.
- Proporcionar información transparente sobre las actividades de tratamiento.
- Respetar los derechos de los titulares.
- Implementar medidas de seguridad técnicas y organizativas adecuadas.
- Mantener documentación y evidencias adecuadas del cumplimiento.
- Realizar evaluaciones de impacto relativas a la protección de datos cuando sea necesario.
- Gestionar las transferencias internacionales conforme a los requisitos aplicables.
- Notificar los incidentes de seguridad de datos personales que corresponda.
- Designar un delegado de protección de datos cuando sea necesario.
- Mantener procedimientos adecuados para responder a las solicitudes de los titulares.
Base de legitimación y requisitos del consentimiento
El consentimiento es una de las bases de legitimación disponibles según la LOPDP de Ecuador.
Cuando se utiliza el consentimiento, este debe ser:
- Libre
- Específico
- Informado
- Inequívoco
La LOPDP define el consentimiento como una manifestación de voluntad libre, específica, informada e inequívoca mediante la cual el titular autoriza al responsable del tratamiento a tratar sus datos personales.
Sin embargo, las organizaciones no deben suponer que el consentimiento es necesario para toda actividad de tratamiento.
La LOPDP reconoce múltiples bases de legitimación para el tratamiento de datos personales. Por ello, las organizaciones deben determinar la base jurídica adecuada para cada finalidad del tratamiento antes de implementar su estrategia de consentimiento.
En los sitios web, esta distinción es especialmente importante al gestionar la analítica, la publicidad, la personalización y otras tecnologías de seguimiento.
Datos personales sensibles
La LOPDP otorga una protección reforzada a las categorías especiales de datos personales.
Las organizaciones que tratan información sensible deben evaluar la base jurídica aplicable y los requisitos adicionales antes de iniciar el tratamiento.
Los mecanismos de consentimiento deben identificar con claridad el tratamiento de datos sensibles correspondiente cuando se requiera consentimiento y no deben agrupar el consentimiento para datos sensibles en permisos poco claros o excesivamente amplios.
Derechos de los titulares
La LOPDP otorga a las personas derechos sobre sus datos personales.
Entre ellos se incluyen:
Derecho de acceso
Las personas pueden solicitar información sobre sus datos personales y las actividades de tratamiento correspondientes.
Derecho de rectificación y actualización
Las personas pueden solicitar la corrección o actualización de datos personales inexactos, incompletos o desactualizados.
Derecho de eliminación
Las personas pueden solicitar la eliminación de sus datos personales cuando se cumplan los requisitos legales aplicables.
Derecho de oposición
Las personas pueden oponerse a ciertas actividades de tratamiento cuando se apliquen las condiciones establecidas por la ley.
Derecho a la portabilidad
En las condiciones aplicables, las personas pueden solicitar sus datos personales en un formato estructurado y ejercer su derecho a la portabilidad de los datos.
Otros derechos
La LOPDP también prevé derechos y protecciones adicionales, incluidos derechos relacionados con las decisiones automatizadas y el tratamiento de datos personales.
Las organizaciones deben mantener un proceso documentado para recibir, autenticar, dar seguimiento y responder a estas solicitudes.
Avisos de privacidad y transparencia
Las organizaciones deben proporcionar a las personas información clara y comprensible sobre cómo se tratan sus datos personales.
Un aviso de privacidad debe explicar información relevante como:
- Identidad del responsable del tratamiento
- Categorías de datos personales recopilados
- Finalidades del tratamiento
- Base jurídica aplicable
- Destinatarios o categorías de destinatarios
- Transferencias internacionales, cuando corresponda
- Información sobre la conservación de los datos
- Derechos de los titulares
- Cómo pueden las personas ejercer sus derechos
- Datos de contacto para solicitudes relacionadas con la privacidad
La transparencia debe mantenerse durante todo el ciclo de vida de los datos y no limitarse a la etapa inicial de recopilación.
Seguridad de los datos
La LOPDP exige a los responsables y encargados del tratamiento implementar medidas de seguridad adecuadas para proteger los datos personales.
La ley exige específicamente que las medidas de seguridad tengan en cuenta factores como la naturaleza de los datos personales, el contexto del tratamiento, los riesgos, las amenazas y las vulnerabilidades.
Las medidas de seguridad pueden incluir:
- Salvaguardas técnicas
- Controles organizativos
- Gestión de accesos
- Cifrado cuando corresponda
- Monitoreo
- Minimización de datos
- Respuesta a incidentes
- Medidas de continuidad del negocio
- Concienciación y capacitación del personal
Las organizaciones deben evaluar periódicamente si sus salvaguardas siguen siendo adecuadas a medida que cambian las actividades de tratamiento y los riesgos.
Evaluaciones de impacto relativas a la protección de datos
El marco ecuatoriano incluye evaluaciones de impacto relativas a la protección de datos (DPIA) para las actividades de tratamiento que puedan generar riesgos significativos para las personas.
Una DPIA puede ayudar a las organizaciones a identificar:
- La naturaleza y la finalidad del tratamiento
- Los posibles riesgos para las personas
- Los controles de seguridad y privacidad
- La necesidad y proporcionalidad del tratamiento
- Las medidas para reducir los riesgos identificados
Las organizaciones que realizan tratamientos de alto riesgo deben evaluar si se requiere una DPIA antes de iniciar el tratamiento.
Delegado de protección de datos
El marco ecuatoriano establece requisitos sobre la designación de un delegado de protección de datos (DPO) para ciertas organizaciones y actividades de tratamiento.
La función del DPO puede incluir responsabilidades como:
- Asesorar sobre las obligaciones de protección de datos
- Supervisar el cumplimiento
- Apoyar las DPIA
- Cooperar con la autoridad de control
- Orientar sobre los derechos de los titulares
- Promover la gobernanza de la privacidad dentro de la organización
Las organizaciones deben evaluar si su tamaño, sus actividades, las categorías de datos o sus operaciones de tratamiento activan la obligación de contar con un DPO.
Notificación de vulneraciones de datos
El marco de la LOPDP establece obligaciones relativas a las vulneraciones de la seguridad de los datos personales.
Las organizaciones deben mantener procedimientos para:
- Detectar incidentes de seguridad.
- Evaluar si hay datos personales afectados.
- Documentar el incidente.
- Determinar los requisitos de notificación aplicables.
- Notificar a la autoridad competente cuando sea necesario.
- Comunicarse con las personas afectadas cuando corresponda.
- Implementar medidas correctivas.
Por ello, un programa de privacidad debe vincular la gestión de incidentes de seguridad con el cumplimiento en materia de protección de datos.
Transferencias internacionales de datos
El marco ecuatoriano regula la transferencia y comunicación de datos personales, incluidas las transferencias internacionales.
La SPDP expidió en 2025 normativa específica sobre las transferencias o comunicaciones nacionales e internacionales de datos personales. Estas normas exigen a las organizaciones aplicar las disposiciones pertinentes de la LOPDP y de su Reglamento General al realizar transferencias internacionales de datos.
Las organizaciones deben evaluar:
- Hacia dónde se transfieren los datos personales
- Quién recibe los datos
- La finalidad de la transferencia
- Las categorías de datos involucradas
- El país de destino
- Las garantías aplicables
- Los requisitos contractuales
- La base jurídica de la transferencia
Los flujos internacionales de datos deben documentarse como parte del programa más amplio de mapeo de datos de la organización.
Conservación y eliminación de datos
Los datos personales no deben conservarse indefinidamente sin una finalidad adecuada.
Las organizaciones deben establecer plazos de conservación basados en:
- La finalidad del tratamiento
- Las obligaciones legales aplicables
- Los requisitos contractuales
- Las consideraciones de seguridad
- Los derechos de los titulares
- Los requisitos regulatorios
Cuando los datos personales ya no sean necesarios, las organizaciones deben aplicar medidas adecuadas de eliminación, anonimización u otras medidas exigidas por la ley.
La SPDP de Ecuador también ha expedido una normativa específica sobre la anonimización, bloqueo, suspensión y eliminación de datos personales, que desarrolla con mayor detalle este aspecto del marco.
Cookies y seguimiento en línea
Las cookies, los píxeles, los rastreadores publicitarios, las herramientas de analítica y otras tecnologías pueden implicar el tratamiento de datos personales.
Por ello, las organizaciones que operan sitios web en Ecuador deben identificar:
- Las cookies y los rastreadores implementados
- Los datos recopilados por cada tecnología
- Las finalidades del tratamiento
- Los destinatarios terceros
- Las transferencias internacionales
- Las bases de legitimación aplicables
- Si se requiere consentimiento
- Si los rastreadores deben bloquearse antes del consentimiento
Cuando el consentimiento sea la base de legitimación aplicable, ConsentX puede ayudar a las organizaciones a obtener un consentimiento válido antes de que se activen las tecnologías de seguimiento correspondientes.
Cómo te ayuda ConsentX a cumplir con la LOPDP
ConsentX ayuda a las organizaciones a poner en práctica los principales requisitos de privacidad y consentimiento en sus sitios web y experiencias digitales.
Consentimiento libre, específico e informado
Crea experiencias de consentimiento diseñadas para recoger las características exigidas cuando el consentimiento es la base jurídica aplicable.
Consentimiento por finalidad
Explica con claridad las finalidades asociadas a las cookies, los rastreadores, la analítica, la publicidad y otras actividades de tratamiento.
Consentimiento para datos sensibles
Da soporte a un tratamiento separado de las categorías sensibles cuando se apliquen un consentimiento reforzado u otros requisitos legales.
Gestión de cookies y rastreadores
Analiza sitios web para identificar cookies y rastreadores e impedir que las tecnologías no esenciales aplicables se activen antes del consentimiento.
Recibos de consentimiento
Mantén registros auditables de las elecciones de consentimiento de los usuarios y de la información contextual relevante.
Gestión de solicitudes de los titulares
Da soporte a flujos de trabajo para solicitudes de acceso, rectificación, eliminación, oposición, portabilidad y otras solicitudes de privacidad aplicables.
Cumplimiento regional
Usa el Region Rule Engine de ConsentX para configurar experiencias de consentimiento según la jurisdicción aplicable.
Prepárate para la LOPDP con ConsentX
Analiza tu sitio web → Identifica los rastreadores → Mapea las finalidades → Configura el consentimiento → Bloquea los rastreadores aplicables → Registra el consentimiento → Gestiona las solicitudes de privacidad
Crea una experiencia de privacidad más transparente y auditable para los usuarios en Ecuador.
Cómo cumplir con LOPDP usando ConsentX
- 1
Analiza tu sitio web
Analiza tu sitio web para identificar cookies, rastreadores, píxeles, scripts y tecnologías de terceros.
- 2
Mapea las finalidades del tratamiento
Identifica por qué cada tecnología trata datos personales y determina la base de legitimación adecuada.
- 3
Configura un banner de consentimiento preparado para Ecuador
Cuando el consentimiento sea la base jurídica aplicable, configura un banner que proporcione información clara y recoja un consentimiento libre, específico, informado e inequívoco.
- 4
Bloquea los rastreadores aplicables antes del consentimiento
Impide que las cookies y los rastreadores no esenciales aplicables se activen hasta que se haya obtenido el consentimiento requerido.
- 5
Registra la evidencia del consentimiento
Mantén recibos de consentimiento que contengan información relevante sobre la elección del usuario y el evento de consentimiento.
- 6
Gestiona las solicitudes de los titulares
Centraliza las solicitudes de acceso, rectificación, eliminación, oposición, portabilidad y otros derechos aplicables.
- 7
Supervisa tu sitio web
Vuelve a analizar tu sitio web con regularidad para detectar nuevos rastreadores, scripts, proveedores o cambios en las actividades de tratamiento.
Preguntas frecuentes
País sujeto a la LOPDP
Aviso legal
Esta página ofrece un resumen en lenguaje sencillo del marco de protección de datos personales de Ecuador con fines informativos generales y no constituye asesoramiento legal. Las organizaciones deben evaluar sus actividades de tratamiento específicas y consultar a un asesor legal ecuatoriano cualificado cuando sea necesario.