¿Protección de datos personales en Ecuador, mito o realidad? - Derecho Ecuador
10 minutos de lectura
Escrito por Abg. J. Francisco López M.

¿Protección de datos personales en Ecuador, mito o realidad?

Escuche el artículo

Autor: Abg. J. Francisco López M.[1]

Antecedentes:

En septiembre de 2019, un equipo de investigadores en ciberseguridad descubrió un servidor desprotegido ubicado en la ciudad de Miami, estaba operado por la empresa ecuatoriana Novaestrat. Este servidor contenía los datos personales de más de 20 millones de ecuatorianos, entre personas vivas, fallecidas y menores de edad, se incluía información como nombres completos, números de cédula, historial laboral y financiera recopilada de varias fuentes incluido el Registro Civil, entidades financieras públicas y una asociación gremial del sector automotor. En su momento esta filtración constituyó la más grande registrada en América Latina.

El caso Novaestrat expuso de manera cruda, un vacío normativo que el Ecuador arrastraba desde hacía años. Aunque la Constitución de la República ya reconocía el derecho a la protección de datos de carácter personal, el país no contaba con una ley que desarrollara esta garantía, ni con una autoridad de control capaz de investigar y sancionar o exigir remediación frente a hechos como este. Ante este caso la reacción política fue inmediata en el discurso, pero lenta en los hechos: apenas días después de conocerse la filtración, la Presidencia de la República, a través del Ministerio de Telecomunicaciones y Sociedad de la Información (MINTEL) y la Dirección Nacional de Registro de Datos Públicos (DINARDAP), presentó el 19 de septiembre de 2019, el proyecto de Ley Orgánica de Protección de Datos Personales. Sin embargo, ese proyecto tardaría casi dos años en convertirse en ley.

Novaestrat funciona, en la historia regulatoria del país, como el punto de quiebre: el hecho concreto que transformó una discusión académica en una prioridad legislativa. Es también, siete años después, el espejo en el que debemos mirarnos para evaluar qué tanto ha cambiado realmente la forma en que el Estado y las empresas ecuatorianas tratan la información personal de los ecuatorianos, lo que veremos más adelante.

A pesar de que la ley fue expedida en el 2021, casi dos años y medio después el entonces presidente Guillermo Lasso expidió, mediante Decreto Ejecutivo No. 904, el Reglamento General a la Ley Orgánica de Protección de Datos Personales, un 6 de noviembre de 2023. Con este reglamento se logró definir aspectos operativos clave: los criterios para calificar un tratamiento de datos como de “gran escala”, el contenido mínimo del Registro de Actividades de Tratamiento, y el funcionamiento de la Superintendencia de Protección de Datos Personales (SPDP), la autoridad de control prevista desde la propia ley de 2021.

¿Qué información está protegida como dato personal?

La LOPDP no deja abierta la pregunta de qué es, exactamente, un dato personal. El artículo 4 de la ley lo define como todo dato que identifica o hace identificable a una persona natural, de forma directa o indirecta: un nombre, una cédula, una dirección o un número de teléfono entran, sin discusión, en esa categoría.

Pero la ley reserva una protección reforzada para los datos denominados sensibles: aquellos relativos a etnia, identidad de género, identidad cultural, religión, ideología, filiación política, pasado judicial, condición migratoria, orientación sexual, salud, datos biométricos, datos genéticos, y, en general, cualquier dato cuyo tratamiento indebido pueda dar origen a discriminación. Dentro de esa categoría, la propia ley define los datos biométricos como el dato único, relativo a características físicas, fisiológicas o de conducta, que permite identificar de forma unívoca a una persona, como una imagen facial, una huella dactilar, o el patrón de un iris del ojo, exactamente el tipo de información que empresas como Worldcoin recolectaron a cambio de un incentivo económico. También define los datos genéticos, los datos crediticios (aquellos que reflejan el comportamiento económico de una persona) y los datos relativos a la salud, que incluyen cualquier información sobre el estado de salud físico o mental de un titular.

El consentimiento del titular

El artículo 8 de la LOPDP exige que el consentimiento del titular sea libre, específico, informado e inequívoco: no basta con una casilla marcada por defecto ni con un texto legal ilegible; el titular debe entender con claridad qué datos entrega, para qué se usarán y por cuánto tiempo. Ese consentimiento, además, puede revocarse en cualquier momento y sin necesidad de justificación por parte del titular. Cuando el dato es sensible (biométrico, de salud, o cualquiera de los mencionados arriba) la exigencia sube un peldaño: el artículo 26 requiere que el consentimiento sea explícito, con los fines del tratamiento especificados con claridad, algo que organizaciones como FUNDAMEDIOS cuestionaron abiertamente en el caso Worldcoin.

Existe, sin embargo, un elemento que suele pasarse por alto: el consentimiento no es la única base legal para tratar datos personales. El artículo 7 de la ley reconoce hasta seis supuestos en los que una empresa puede tratar datos sin pedir consentimiento, entre ellos, el cumplimiento de una obligación legal, una orden judicial, la ejecución de un contrato, o la protección de intereses vitales del titular, lo que en la práctica exige que cada empresa identifique, dato por dato, cuál es su base legal de tratamiento antes de empezar a recolectar información, algo que en la práctica puede llegar a ser muy complejo para una organización.

La estructura que la ley exige a las empresas

Más allá del consentimiento, el artículo 47 de la LOPDP fija un catálogo de obligaciones (quince en total) para quienes tratan datos personales, sea como responsable o como encargado del tratamiento. En la práctica, esas obligaciones se traducen en una estructura mínima que toda empresa (pequeña, mediana o grande), negocio personal, o ejercicio profesional debería tener: aplicar medidas administrativas, técnicas y organizativas adecuadas; establecer políticas específicas de protección de datos; realizar evaluaciones previas de seguridad antes de iniciar un tratamiento riesgoso; incorporar la protección de datos desde el diseño de cualquier producto o servicio; suscribir acuerdos de confidencialidad y cláusulas de protección de datos con los terceros que procesen información por su cuenta; y registrarse en el Registro Nacional de Protección de Datos Personales.

A esa estructura se suma una obligación con plazos muy concretos: el artículo 43 exige notificar cualquier vulneración de seguridad a la Superintendencia de Protección de Datos Personales tan pronto sea posible, y como máximo hasta cinco días después de ocurrida la vulneración; si quien detecta la falla es un encargado del tratamiento como un proveedor externo, debe alertar al responsable dentro de dos días. Y, conforme al artículo 48, designar un Delegado de Protección de Datos deja de ser opcional para las entidades del sector público y para cualquier organización, pública o privada, cuya actividad principal requiera una observación o control sistemático y permanente de los titulares. Es decir, implementar la misma estructura básica de registro, política de privacidad, consentimiento válido, seguridad, protocolo de notificación y, cuando corresponde, un Delegado que, como se explica a continuación, sigue siendo en la práctica la excepción y no la regla entre las empresas ecuatorianas.

Situación actual de la protección de datos en el Ecuador

A pesar de que la SPDP, inició actividades a finales de 2024, no empezó a operar de manera plena sino hasta mediados o finales del 2025 a decir del propio Superintendente de Protección de Datos Públicos. Sus primeras sanciones de peso llegaron recién entre diciembre de 2025 y enero de 2026, cuando multó a LigaPro y a la Federación Ecuatoriana de Fútbol, con montos entre 190.000 y 260.000 dólares, por el tratamiento indebido de datos biométricos, incluido el reconocimiento facial, a través de aplicaciones de hinchas que no contaban con un consentimiento libre, informado e independiente. Fue la primera señal concreta de que la ley, más de cuatro años después de su expedición, empezaba a tener consecuencias reales.

A pesar de estas multas, podemos ver como en este mismo año cerca de 15 millones de registros de identidad de ecuatorianos entre los que constaba información como fotografías y datos biométricos, aparecieron circulando en foros clandestinos, en un hecho presuntamente vinculado al Registro Civil, mientras que, de forma casi simultánea, la Superintendencia abrió una investigación por una posible filtración de datos biométricos, incluidas huellas dactilares, en once cooperativas de ahorro y crédito sin que hasta la actualidad exista sanciones concretas o medidas correctivas a implementarse.

Estos episodios, ocurridos cinco años después de la entrada en vigor de la ley y casi tres después de su reglamento, muestran una brecha persistente entre la norma y su aplicación efectiva. En el ámbito empresarial, obligaciones básicas como mantener un registro de actividades de tratamiento, contar con una política de privacidad, designar un delegado de protección de datos cuando corresponde, o tener un protocolo de notificación de brechas, siguen siendo, en la práctica, poco conocidas e implementadas, sobre todo entre pequeñas y medianas empresas y profesionales independientes (médicos, contadores, abogados, agencias de publicidad, etc.) que procesan a diario información sensible de sus clientes sin haber formalizado ni siquiera un aviso de privacidad.

Conclusión

Respecto de la pregunta que motiva el presente artículo, ¿Es la protección de datos personales en Ecuador un mito o una realidad?, la respuesta honesta es que es ambas cosas a la vez, según el ángulo desde el que se mire. Como marco normativo, es una realidad consolidada: el Ecuador cuenta hoy con un reconocimiento constitucional expreso, una ley orgánica moderna e inspirada en los mejores estándares internacionales, un reglamento que la desarrolla, y una Superintendencia con competencia para investigar y sancionar. Como práctica cotidiana, la que efectivamente protege a un ciudadano cuando entrega su iris a cambio de treinta dólares, o a una empresa que maneja los datos de sus clientes sin saber que tiene obligaciones legales concretas, sigue siendo una aspiración todavía en construcción.

Cerrar esa brecha no depende únicamente de que la SPDP tenga más personal, más presupuesto o más rapidez para sancionar, aunque eso sin duda haría falta. Depende, en igual o mayor grado, de algo menos técnico y más cultural: la educación de los ciudadanos. Mientras una parte importante de la ciudadanía siga sin saber qué es un dato biométrico ni por qué es irremplazable, seguirá dispuesta a canjearlo por treinta dólares. Y mientras buena parte de las empresas y profesionales ecuatorianos sigan viendo el cumplimiento de la LOPDP como un trámite prescindible en lugar de una obligación básica hacia sus clientes, ninguna ley por bien redactada que esté logrará, por sí sola, convertir el papel en garantía real. La norma ya existe; lo que Ecuador todavía tiene pendiente es construir, junto a ella, la cultura que la haga efectiva y la cultura que permita a los ciudadanos conocer, exigir y proteger sus datos personales.

 

Mira el podcast y conoce la información completa sobre este caso

 

[1] Gerente general, FASLEX.

 

Etiquetas:
Más publicaciones

Imprimir PDFAutor: Abg. J. Francisco López M.[1] Antecedentes: En septiembre de 2019, un equipo de investigadores en ciberseguridad descubrió un servidor desprotegido ubicado en la...

La potestad tributaria permite a la Administración determinar y recaudar obligaciones fiscales, pero su ejercicio no desplaza los derechos de quienes reciben una liquidación, una resolución o cualquier otro acto con efectos económicos.

: El estudio aborda la validez de pactar cláusulas penales acumulativas a la indemnización de daños y perjuicios, examinando las restricciones dogmáticas que históricamente se han aplicado en el país.

Hoy, en Ecuador, el estudio jurídico que liderará la próxima década no será el que tenga el edificio más lujoso, sino aquel cuyos abogados aprendan a dictarle a las máquinas cómo hacer el trabajo pesado, liberando la mente humana para lo que realmente importa: la estrategia, la argumentación y la justicia.

El debido proceso trasciende la categoría de una simple garantía formal para consolidarse como un derecho fundamental sustancial.

About Wikilogy

Wikilogy is a platform where knowledge from various fields merges, with experts and enthusiasts collaborating to create a reliable source covering history, science, culture, and technology.