Volver al blog
GuíaCumplimiento

LOPDP: qué exige de verdad y cómo demostrar que cumples

La Ley Orgánica de Protección de Datos Personales del Ecuador lleva años en vigor y sigue tratándose como un trámite. Repasamos qué pide en la práctica y qué evidencia deberías poder mostrar mañana.

Por Equipo GRD10 de septiembre de 20262 min de lectura

Cumplir no es tener una política publicada

El error más común es pensar que la LOPDP se resuelve publicando una política de privacidad en el sitio web. Esa política es el resultado visible de un trabajo previo; por sí sola no demuestra nada.

Lo que se te va a pedir si hay una revisión o una denuncia es evidencia: no lo que dices que haces, sino lo que puedes probar que hiciste.

Las cuatro preguntas que debes poder responder

¿Qué datos personales tienes y dónde están? Suena básico y casi nadie lo tiene documentado. Incluye lo obvio (el CRM, la nómina) y lo que se olvida: hojas de cálculo en equipos personales, formularios de eventos, listas de correo heredadas, copias de seguridad antiguas.

¿Con qué base los tratas? Consentimiento, contrato, obligación legal, interés legítimo. Cada tratamiento necesita una, y el consentimiento es la más frágil: hay que poder demostrar que se dio, cuándo y para qué exactamente.

¿Cuánto tiempo los conservas? "Indefinidamente" no es una respuesta válida. Necesitas un plazo por cada tipo de dato y un mecanismo que lo aplique. Guardar datos que ya no necesitas es aumentar tu riesgo sin ninguna contrapartida.

¿Qué haces si alguien ejerce sus derechos? Acceso, rectificación, eliminación, portabilidad, oposición. Debe haber un canal, un responsable con nombre y un plazo. Y un registro de cada solicitud atendida.

La evidencia del consentimiento

Este es el punto donde más organizaciones fallan, y es el más fácil de arreglar.

Si recoges datos en un formulario —una encuesta de evento, una inscripción, un contacto— guarda junto al dato: la versión exacta del texto que la persona aceptó y la fecha y hora. No basta con un campo booleano que diga acepto = true. Si la política cambia el mes que viene, necesitas poder demostrar qué decía cuando esa persona dijo que sí.

Es una columna más en la base de datos y te ahorra la conversación difícil.

Notificación de brechas

Si hay un incidente que afecta datos personales, hay obligación de notificar. Lo relevante para el día a día: el reloj corre desde que conoces la brecha, no desde que terminas de investigarla.

Eso significa que tu capacidad de detección es parte de tu cumplimiento. Una organización que se entera un mes tarde no solo tiene un problema de seguridad; tiene un problema legal añadido.

Por dónde empezar si vas tarde

  1. Inventario. Una hoja de cálculo con qué datos, dónde, quién accede y para qué. Imperfecta pero real.
  2. Retención. Un plazo por cada fila del inventario, aunque sea provisional.
  3. Consentimiento. Que los formularios nuevos guarden versión y fecha desde hoy.
  4. Un responsable con nombre. Alguien que reciba las solicitudes y sepa qué hacer.

Ninguno de los cuatro requiere comprar nada. Los cuatro se pueden empezar esta semana.


Esta guía es orientativa y no sustituye asesoría legal. Para una revisión formal de cumplimiento, consulta con un profesional del derecho.

LOPDPEcuadorprivacidadcumplimiento

Seguir leyendo