Nombres, cédulas, teléfonos, correos electrónicos, fotografías, currículums, historiales laborales, direcciones IP, grabaciones de cámaras, información médica o datos de clientes son ejemplos de datos personales.

En Ecuador, su uso está regulado por la Ley Orgánica de Protección de Datos Personales —LOPDP—.

Pero ¿qué significa realmente cumplirla?

No se trata únicamente de publicar una política de privacidad en la página web.

Se trata de conocer:

➡️ Qué datos recopilamos.
➡️ Por qué los necesitamos.
➡️ Quién puede acceder a ellos.
➡️ Con quién los compartimos.
➡️ Cuánto tiempo los conservamos.
➡️ Cómo los protegemos.
➡️ Cómo respondemos cuando una persona solicita acceder, corregir o eliminar su información.

¿Quiénes deben cumplirla?

Prácticamente todas las organizaciones públicas y privadas que tratan datos personales:

🏢 Empresas y emprendimientos.
🏛️ Instituciones públicas.
🏥 Clínicas y centros médicos.
🎓 Instituciones educativas.
🛒 Comercios y tiendas en línea.
👥 Fundaciones y organizaciones sociales.
💼 Profesionales que administran información de clientes.

También puede aplicarse a organizaciones extranjeras cuando ofrecen productos o servicios a personas residentes en Ecuador o analizan su comportamiento.

El tamaño de la empresa no elimina la obligación. Lo que puede cambiar es la complejidad de las medidas que deben implementarse.

¿Qué protege esta ley?

La ley reconoce que las personas deben conservar el control sobre su información.

Por eso, una organización debe contar con una razón válida para tratar los datos, informar claramente para qué los utilizará, limitar su uso a esa finalidad y aplicar medidas de seguridad adecuadas.

Las personas pueden ejercer derechos como:

✅ Acceder a sus datos.
✅ Solicitar su corrección.
✅ Pedir su eliminación cuando corresponda.
✅ Oponerse a determinados tratamientos.
✅ Suspender el uso de su información.
✅ No ser objeto de decisiones automatizadas sin las garantías aplicables.

¿Cómo comenzar a cumplir?

Un camino práctico puede iniciar así:

1. Inventariar los datos

Identificar qué información personal existe en formularios, archivos, correos, sistemas, respaldos, cámaras, hojas de cálculo y aplicaciones.

2. Documentar cada tratamiento

Definir para qué se utiliza cada dato, cuál es su fundamento legal, quién accede, dónde se almacena y cuánto tiempo debe conservarse.

3. Revisar formularios y avisos

Explicar claramente qué datos se recopilan y cómo serán utilizados. No solicitar información innecesaria.

4. Revisar proveedores y contratos

Hosting, sistemas de correo, CRM, nómina, respaldos, almacenamiento cloud y plataformas externas también pueden tratar datos personales. Las responsabilidades deben quedar documentadas.

5. Implementar seguridad real

Control de accesos, contraseñas seguras, MFA, cifrado, respaldos, registros de actividad, actualización de sistemas y procedimientos frente a incidentes.

6. Crear un canal para ejercer derechos

La empresa debe saber cómo recibir, gestionar y responder las solicitudes de los titulares.

7. Prepararse para incidentes

Una filtración, pérdida, acceso indebido o envío incorrecto de información requiere un procedimiento de respuesta y, cuando corresponda, notificación.

8. Evaluar si se necesita un delegado

La designación de un Delegado de Protección de Datos Personales es obligatoria en determinados casos, especialmente en entidades públicas y organizaciones que realizan ciertos tratamientos sistemáticos, especiales o a gran escala.

El punto más importante: poder demostrarlo

Cumplir no consiste en guardar documentos que nadie aplica.

La Superintendencia ha señalado que la protección de datos debe implementarse en la práctica, mediante políticas, gestión de riesgos, controles y evidencia de cumplimiento.

Ignorar la ley puede generar denuncias, medidas correctivas, afectación reputacional y sanciones administrativas.

La mejor estrategia no es esperar una inspección o una filtración.

Es empezar por una pregunta sencilla:

¿Sabemos exactamente qué datos personales tiene nuestra empresa y qué estamos haciendo para protegerlos?

📚 Para profundizar, se recomienda consultar las fuentes oficiales:

▪️ Ley Orgánica de Protección de Datos Personales — Registro Oficial.
▪️ Reglamento General de la LOPDP — MINTEL.
▪️ Superintendencia de Protección de Datos Personales.
▪️ Guías de gestión de riesgos y evaluación de impacto.
▪️ Resoluciones y consultas oficiales de la SPDP.

Este contenido es educativo y no sustituye una evaluación jurídica y técnica específica para cada organización.

#ProtecciónDeDatos #LOPDP #Privacidad #Ciberseguridad #Cumplimiento #SeguridadDeLaInformación #TransformaciónDigital #Ecuador