ROYER 360°

Datos — Cumplimiento LOPDP

Las primeras multas ya se impusieron. La transición terminó hace tres años.

Implementamos el cumplimiento de la Ley Orgánica de Protección de Datos Personales con entregables auditables, no con una política copiada de internet.

Durante dos años el mercado ecuatoriano trató la LOPDP como una obligación teórica. Ese periodo terminó: la Superintendencia de Protección de Datos Personales impuso sus primeras multas por infracción grave, con montos de seis cifras y obligación de notificar a los titulares afectados. Lo que cambió no es la ley, que existe desde 2021: es que ahora hay una autoridad ejerciendo su potestad sancionadora.

¿Esto te aplica?

Responde cada una. Ninguna viene contestada de antemano.

  • ¿Tienes inventariadas las bases de datos personales que trata tu empresa y con qué finalidad?
  • ¿Puedes acreditar la base legal de cada tratamiento, y no solo el consentimiento genérico?
  • ¿Sabes qué harías en las primeras 24 horas si sufrieras una vulneración de seguridad?
  • ¿Tus contratos con proveedores que acceden a datos incluyen cláusulas de encargo de tratamiento?
  • ¿Alguien en tu organización responde formalmente por la protección de datos?

0 de 5 respondidas

 

Diagnóstico LOPDP — 30 minutos, sin costo

Sin costo, sin compromiso. Si respondiste algo arriba, viaja con el formulario para que sepamos de qué hablar.

La exposición real

Borrador

La Superintendencia de Protección de Datos Personales ya demostró que ejerce su potestad sancionadora: las primeras multas graves llegaron con montos de seis cifras y obligación de notificar a los titulares afectados. La exposición no es solo la multa. Una vulneración de datos sin protocolo previo se gestiona en las primeras 24 horas de forma improvisada, y una empresa sin base legal documentada para cada tratamiento no puede acreditar buena fe frente a la autoridad, aunque nunca haya actuado con mala intención. El costo real está en la reacción tardía, no en el hecho mismo.

El matiz que vende mejor que el miedo

El régimen ecuatoriano privilegia la medida correctiva antes que la multa. La empresa con un programa razonable y evidencia de buena fe está en posición muy distinta a la que no tiene nada que mostrar. No vendemos miedo: vendemos llegar preparado.

Datos verificados que puedes citar

  • Régimen sancionatorio exigible desde mayo de 2023
  • Multas de 0,1 % a 0,7 % (infracciones leves) y de 0,7 % a 1 % (infracciones graves) del volumen de negocio anual
  • Primeras multas graves: LigaPro USD 259.644,01 y FEF USD 194.856,16

Cómo lo hacemos

Método y entregables, con plazo por escrito en cada paso.

Paso Qué hacemos Qué recibes Plazo
1 · Inventario Mapeo de bases de datos personales, finalidad y base legal Registro de actividades de tratamiento (RAT) 10 días hábiles
2 · Brechas Identificación de vacíos frente a la LOPDP Informe de brechas priorizado 10 días hábiles
3 · Implementación Cierre de brechas: contratos, cláusulas, protocolos Protocolo de vulneraciones 30 días hábiles
4 · Sostenimiento Mantenimiento del programa en el tiempo Revisión periódica Continuo

Entregables concretos

Borrador

  • Registro de actividades de tratamiento (RAT), el primer documento que pide la autoridad
  • Informe de brechas priorizado por riesgo
  • Protocolo de vulneraciones de seguridad, con las primeras 24 horas guionadas
  • Revisión de bases legales de tratamiento y de las cláusulas de encargo con tus proveedores
  • Sostenimiento continuo del programa, para que la evidencia no envejezca
  • Diagnóstico LOPDP inicial, sin costo

Cómo cobramos en este servicio

El sostenimiento es lo que convierte un proyecto de cumplimiento en un programa. Sin él, la carpeta envejece y la evidencia deja de servir.

Antes de escribirnos

Preguntas frecuentes.

Borrador

¿Por dónde empieza el cumplimiento LOPDP si no tengo nada hecho?

Por el inventario: qué datos personales trata tu empresa, con qué finalidad y con qué base legal. Es el primer documento que pide la Superintendencia.

¿Necesito un Delegado de Protección de Datos?

Depende del volumen y tipo de datos que trata tu empresa. El diagnóstico inicial lo determina.

¿Qué pasa si ya sufrí una vulneración de seguridad?

El protocolo de las primeras 24 horas es justamente para eso: contenerla, evaluarla y decidir si corresponde notificar a los titulares y a la autoridad.

¿Los contratos con mis proveedores actuales ya cumplen?

Rara vez. La cláusula de encargo de tratamiento suele faltar incluso en contratos bien redactados en lo demás — la revisamos como parte del diagnóstico.

¿Cuánto tarda implementar el programa completo?

Inventario en 10 días, informe de brechas en 10 días adicionales, implementación en 30 días, y sostenimiento continuo después.

05

Cinco servicios insignia

Cada uno resuelve un problema concreto, con entregables nombrados y plazos por escrito.

Diagnóstico LOPDP — 30 minutos, sin costo

Solicitar el checklist de los 12 documentos que la Superintendencia pide primero