La mayoría de las empresas descubre una brecha semanas o meses después de que ocurrió. ¿Sabe usted en qué estado está la suya?
Cumplimiento

LOPDP: qué te exige y cómo cumplir sin frenar el negocio

La Ley Orgánica de Protección de Datos Personales dejó de ser una amenaza teórica. Las sanciones administrativas ya están vigentes y ya se han aplicado.

Qué obliga la ley

La LOPDP se publicó en 2021 y establece los principios con los que toda empresa ecuatoriana debe tratar datos personales: consentimiento del titular, finalidad definida, y medidas de seguridad proporcionales al riesgo. Exige además notificar a la autoridad y a los titulares afectados cuando ocurre una brecha de seguridad, dentro de los plazos que fija la ley, y obliga a las empresas que manejan grandes volúmenes de datos o datos sensibles a designar un Delegado de Protección de Datos.

Conviene fijar dos términos que aparecen todo el tiempo. Una brecha de seguridad es cualquier incidente que expone, altera o destruye datos personales sin autorización —desde un ataque hasta un correo enviado al destinatario equivocado—. Un Delegado de Protección de Datos es la persona encargada de velar por que la empresa cumpla la ley: un rol, no necesariamente un cargo nuevo a tiempo completo.

Qué pasa si no cumple

Las sanciones administrativas de la ley entraron en vigencia en mayo de 2023, y la Superintendencia de Protección de Datos Personales (SPDP) ya las está aplicando: las infracciones graves pueden alcanzar hasta el 1% de la facturación del ejercicio anterior, además de medidas correctivas como la suspensión del tratamiento de datos o la publicación de la sanción.

El incumplimiento de plazos para atender los derechos de un titular —como una solicitud de acceso o de eliminación de sus datos— ya cuenta como infracción por sí sola, sin necesidad de que ocurra una brecha. Es el punto que más sorprende a las empresas: no hace falta un ataque para sancionar; basta con no responder a tiempo.

Cómo la seguridad gestionada ayuda a cumplir

Cumplir la LOPDP no es solo un ejercicio legal: gran parte de sus exigencias son técnicas, y ahí es donde una operación de seguridad ordenada se vuelve evidencia. Estos son los controles que un auditor pide ver, y con qué capa se resuelven:

  • Cifrado de datos sensibles y respaldo verificado — la protección de datos que demuestra que la información está resguardada y es recuperable.
  • Control de quién accede a qué — la capa de identidad, que convierte “confiamos en el equipo” en un registro de accesos comprobable.
  • Registro de lo que se vigila y se actúa — la bitácora continua de un SOC gestionado, que le da a su equipo legal algo concreto que mostrar en lugar de una política escrita que nadie puede comprobar en la práctica.

La diferencia entre cumplir y decir que se cumple es justamente esa: evidencia técnica, con fecha y registro, frente a un documento que describe buenas intenciones.

¿Le suena conocido?

Si su empresa tiene una política de privacidad publicada pero nadie sabría explicar cómo se cumple en la práctica, si maneja datos de clientes sin saber con certeza dónde están respaldados, o si una auditoría le genera más nervios que certeza, no está sola: es la situación de la mayoría de las empresas medianas en Ecuador hoy.

Certificados en ISO 27001, ayudamos a nuestros clientes a traducir estas exigencias legales en controles técnicos concretos y documentados. No reemplazamos a su asesor legal, pero sí le damos la evidencia técnica que ese asesor necesita.

Preguntas frecuentes

¿Desde cuándo se aplican las sanciones de la LOPDP?

La ley se publicó en 2021 y su régimen de sanciones administrativas entró en vigencia en mayo de 2023. La Superintendencia de Protección de Datos Personales ya las está aplicando.

¿Cuánto puede costar incumplir?

Las infracciones graves pueden alcanzar hasta el 1% de la facturación del ejercicio anterior, además de medidas correctivas como la suspensión del tratamiento de datos o la publicación de la sanción.

¿Qué es un Delegado de Protección de Datos y quién necesita uno?

Es la persona responsable de velar por el cumplimiento de la ley dentro de la empresa. La LOPDP lo exige a las organizaciones que tratan grandes volúmenes de datos o datos sensibles.

¿La LOPDP es un tema legal o técnico?

Ambos. Los principios son legales, pero gran parte de las medidas que exige —cifrado, control de acceso, respaldo verificado, registro de actividad— son técnicas y hay que implementarlas y documentarlas.

Vea qué tan lista está su empresa para una auditoría.

La evaluación de seguridad también revisa la evidencia de cumplimiento que ya tiene y la que le falta.

Solicitar evaluación gratuita
WhatsApp