La protección de datos personales dejó de ser únicamente un asunto jurídico o tecnológico. Para una empresa ecuatoriana puede involucrar procesos de Talento Humano, ventas, marketing, proveedores, seguridad, tecnología, atención al cliente y administración, entre otros.
Una organización puede tratar datos personales diariamente sin haber identificado formalmente todos esos tratamientos: hojas de vida, nómina, información de clientes, cámaras de videovigilancia, bases comerciales, registros de proveedores, correos electrónicos, números telefónicos, fotografías o información almacenada en sistemas informáticos.
La Ley Orgánica de Protección de Datos Personales (LOPDP) establece obligaciones para responsables y encargados del tratamiento. Entre ellas se encuentran la implementación de políticas, gestión de riesgos y medidas técnicas, físicas, administrativas, organizativas y jurídicas adecuadas, así como mecanismos que permitan demostrar el cumplimiento.
Por ello, tener una política de privacidad no significa necesariamente que una organización haya alcanzado un nivel adecuado de cumplimiento.
Estos son 10 aspectos que una empresa debería revisar.
1. ¿Sabe exactamente qué datos personales trata?
El primer paso es conocer dónde existen datos personales dentro de la organización.
No se trata únicamente de identificar bases de datos. Hay que comprender qué información se recoge, de quién, para qué, quién accede a ella, dónde se almacena, con quién se comparte y durante cuánto tiempo se conserva.
Por ejemplo, una empresa podría tratar información relacionada con:
- trabajadores y candidatos;
- clientes y prospectos;
- proveedores;
- representantes legales;
- usuarios de su sitio web;
- visitantes;
- imágenes provenientes de cámaras;
- contactos comerciales.
Una buena gestión comienza identificando las actividades de tratamiento de forma individual.
El Reglamento de la LOPDP establece específicamente la obligación de llevar un Registro de Actividades de Tratamiento (RAT) para responsables que cuenten con cien o más trabajadores. La propia SPDP ha aclarado que esta obligación es distinta de la obligación de designar un DPD.
Incluso cuando una organización no se encuentre dentro de ese supuesto obligatorio, identificar y documentar sus tratamientos resulta muy útil para evaluar riesgos y establecer controles.
Pregunta para su empresa:
¿Podría identificar hoy todos los procesos en los que se utilizan datos personales?
2. ¿Cada tratamiento tiene una finalidad y una base de legitimación definida?
Recopilar un dato porque “siempre se ha pedido” no es suficiente.
La empresa debe conocer para qué necesita los datos y qué fundamento habilita cada tratamiento.
Esto significa revisar, por ejemplo:
- por qué se solicitan determinados datos a un trabajador;
- para qué se utiliza la información de un cliente;
- por qué se conserva una base de prospectos;
- si existe justificación para enviar comunicaciones comerciales;
- si todos los campos de un formulario son realmente necesarios.
No todos los tratamientos dependen del consentimiento. La base de legitimación debe analizarse de acuerdo con las características y finalidad de cada tratamiento.
Además, finalidad y minimización están estrechamente relacionadas: una empresa debería evitar recopilar información que no necesita para el propósito previamente definido. La metodología de riesgos publicada por la SPDP identifica, entre otros aspectos jurídicos relevantes, la legitimidad del tratamiento, la finalidad, transparencia, minimización y conservación.
Pregunta para su empresa:
¿Puede justificar por qué recopila cada categoría de datos personales?
3. ¿Informa correctamente a las personas sobre el uso de sus datos?
Uno de los pilares de la protección de datos es la transparencia.
Cuando una persona entrega sus datos, debe poder conocer aspectos relevantes del tratamiento, como su finalidad, responsable, posibles comunicaciones o transferencias, mecanismos para ejercer derechos y otros elementos establecidos por la normativa.
La SPDP ha reiterado que, cuando los datos se obtienen directamente del titular, la información debe proporcionarse previamente al momento de recogerlos. Cuando los datos no se obtienen directamente, existen reglas específicas sobre cuándo debe informarse al titular.
Esto afecta directamente a:
- formularios web;
- contratos;
- procesos de contratación laboral;
- formularios de clientes;
- aplicaciones;
- campañas comerciales;
- registros de visitantes.
Una política de privacidad general puede ser necesaria, pero no siempre sustituye la información específica que debe proporcionarse dentro de cada proceso.
Pregunta para su empresa:
¿La persona sabe realmente qué ocurrirá con sus datos cuando se los entrega?
4. ¿Tiene un procedimiento para atender los derechos de los titulares?
Los titulares pueden ejercer derechos reconocidos por la LOPDP, entre ellos acceso, rectificación y actualización, eliminación, oposición y otros derechos establecidos en la normativa.
No basta con publicar un correo electrónico.
La empresa necesita saber:
- quién recibe la solicitud;
- cómo se valida;
- qué áreas deben intervenir;
- dónde se localiza la información;
- qué excepciones podrían aplicar;
- quién aprueba la respuesta;
- cómo queda documentada la atención.
La SPDP ha reiterado, por ejemplo, que el derecho de acceso debe facilitarse mediante mecanismos razonables y entendibles y ha analizado también los plazos aplicables a derechos como acceso y rectificación.
Una empresa que nunca ha probado su procedimiento puede descubrir sus problemas recién cuando llega una solicitud real.
Pregunta para su empresa:
Si un extrabajador solicita mañana todos sus datos personales, ¿su organización sabría cómo responder?
5. ¿Sus contratos con proveedores contemplan adecuadamente la protección de datos?
Muchos datos no permanecen únicamente dentro de la empresa.
Es habitual utilizar terceros para:
- almacenamiento en la nube;
- nómina;
- hosting;
- soporte informático;
- videovigilancia;
- sistemas CRM;
- marketing;
- desarrollo de software;
- servicios contables.
En estos casos es fundamental determinar qué rol tiene cada organización: responsable, encargado u otra figura aplicable.
La normativa exige establecer las condiciones correspondientes cuando existe un encargo de tratamiento y verificar que el encargado implemente medidas adecuadas. La SPDP también ha desarrollado requisitos contractuales relacionados con el objeto, duración, naturaleza, finalidad, categorías de datos, titulares y obligaciones del encargado.
También debe analizarse si existen transferencias o comunicaciones nacionales o internacionales, especialmente al contratar servicios tecnológicos o plataformas que procesan información fuera de Ecuador.
Pregunta para su empresa:
¿Sabe qué proveedores pueden acceder actualmente a datos personales de sus trabajadores o clientes?
6. ¿Ha realizado una evaluación real de riesgos?
Uno de los errores más frecuentes es abordar la protección de datos únicamente desde documentos legales.
La SPDP señala que la LOPDP se fundamenta en un enfoque de gestión de riesgos para proteger los derechos y libertades de los titulares.
Su metodología contempla al menos cinco etapas:
contexto → identificación → análisis → evaluación → tratamiento del riesgo.
Los controles deben analizarse desde diferentes dimensiones:
- técnicas;
- físicas;
- administrativas;
- organizativas;
- jurídicas.
Por ejemplo, cifrar una base de datos puede ser una medida técnica importante, pero no resuelve por sí sola problemas como accesos excesivos, contratos deficientes, recopilación innecesaria o ausencia de procedimientos.
Pregunta para su empresa:
¿Las medidas implementadas responden a riesgos previamente identificados o simplemente se adoptaron sin evaluación?
7. ¿Aplica protección de datos desde el diseño y por defecto?
El cumplimiento no debería comenzar después de implementar un sistema.
La privacidad debe analizarse desde que se diseña un nuevo proceso, plataforma, formulario o servicio.
La SPDP publicó una guía específica sobre protección de datos desde el diseño y por defecto, vinculándola con la identificación de tratamientos, gestión de riesgos y controles aplicables.
Antes de lanzar un nuevo proyecto, una empresa debería preguntarse:
- ¿qué datos realmente necesitamos?
- ¿podemos cumplir el objetivo utilizando menos información?
- ¿quién tendrá acceso?
- ¿durante cuánto tiempo se conservará?
- ¿cómo podrá ejercer derechos el titular?
- ¿qué ocurrirá ante un incidente?
- ¿qué proveedores intervendrán?
Corregir estos aspectos antes de implementar suele ser más eficiente que intentar adecuarlos cuando el sistema ya está en producción.
8. ¿Tiene reglas para conservar, bloquear y eliminar información?
Guardar información “por si acaso” indefinidamente puede generar riesgos.
Cada organización debería establecer criterios sobre:
- plazos de conservación;
- obligaciones legales aplicables;
- eliminación;
- bloqueo;
- anonimización;
- copias de seguridad;
- eliminación en proveedores.
La SPDP ha emitido regulación específica sobre seudonimización, anonimización, bloqueo y eliminación de datos personales. Entre otros aspectos, establece reglas respecto de la eliminación y respecto de lo que debe ocurrir con los datos cuando finaliza una relación de encargo de tratamiento.
Una adecuada política de conservación permite disminuir información innecesaria y, con ello, reducir exposición.
Pregunta para su empresa:
¿Puede explicar por qué conserva los datos de un cliente o extrabajador cinco años después?
Si la respuesta es únicamente “porque siempre lo hemos hecho”, existe un aspecto que debería revisarse.
9. ¿Ha determinado si necesita un Delegado de Protección de Datos?
No todas las empresas están obligadas a designar un Delegado de Protección de Datos Personales (DPD).
La obligatoriedad debe analizarse según los supuestos previstos en la LOPDP y la normativa emitida por la SPDP, considerando factores como la naturaleza, volumen, alcance y finalidad de determinados tratamientos, el control permanente y sistematizado y el tratamiento a gran escala de categorías especiales de datos, entre otros casos establecidos normativamente.
La SPDP emitió además en 2025 el Reglamento del Delegado de Protección de Datos Personales, que desarrolla sus funciones y contempla la posibilidad de contratar determinados servicios especializados.
Por eso, la pregunta correcta no es:
“¿Mi empresa es grande?”
sino:
“¿Los tratamientos que realiza mi empresa generan alguno de los supuestos que hacen obligatoria la designación?”
La determinación debe realizarse caso por caso.
10. ¿Está preparada para demostrar el cumplimiento y responder ante un incidente?
La protección de datos no termina cuando se aprueban políticas.
La empresa debe poder demostrar que las medidas existen, funcionan y se revisan periódicamente.
La LOPDP impone a responsables y, en lo aplicable, encargados obligaciones de verificación y evaluación periódica de la eficacia y efectividad de las medidas adoptadas.
Esto implica conservar evidencia de aspectos como:
- políticas aprobadas;
- análisis de riesgos;
- capacitaciones;
- contratos;
- controles implementados;
- solicitudes de titulares;
- revisiones;
- incidentes;
- acciones correctivas.
Además, toda organización debería contar con un procedimiento para gestionar posibles vulneraciones de seguridad. El DPD, cuando corresponda, tiene entre sus funciones asesorar o supervisar la gestión de vulneraciones y las notificaciones pertinentes.
La pregunta clave es sencilla:
Si mañana ocurre una pérdida, acceso no autorizado o divulgación de información, ¿su empresa sabe quién debe actuar y qué debe hacer?
Cumplir con la LOPDP es un proceso, no un documento
El cumplimiento en protección de datos personales debe integrarse en los procesos reales de la organización.
Una empresa puede disponer de una política de privacidad y continuar teniendo brechas importantes en contratos, Talento Humano, proveedores, seguridad, derechos, conservación, bases de legitimación o gestión de riesgos.
Por eso, antes de producir grandes cantidades de documentos, es recomendable conocer el estado actual de la organización.
Un diagnóstico permite identificar:
qué tratamientos existen → qué obligaciones aplican → cuáles son las principales brechas → qué riesgos deben priorizarse → qué medidas deben implementarse.
¿Cómo saber en qué nivel se encuentra su empresa?
En 593 Asesores evaluamos los procesos relacionados con el tratamiento de datos personales para identificar brechas y establecer una hoja de ruta de cumplimiento de acuerdo con las características de cada organización.
Los servicios de Protección de Datos Personales de 593 Asesores cuentan con el respaldo especializado de DPOEC.
¿Quiere conocer el nivel de cumplimiento de su empresa?
Conocer nuestros servicios de Protección de Datos Personales
Nota informativa: Este contenido tiene carácter general e informativo. La aplicación de la normativa de protección de datos personales depende de los tratamientos, actividad, estructura y circunstancias particulares de cada organización.

