Boletines
2026-09-16
Resolución N.º SPDP-SPD-2026-0040-R – Nueva Norma Técnica sobre Notificación de Vulneraciones de Seguridad de Datos Personales
Nueva Norma Técnica sobre Notificación de Vulneraciones de Seguridad de Datos Personales
La Superintendencia de Protección de Datos Personales (SPDP) emitió una norma técnica que define el procedimiento de notificación de vulneraciones de seguridad de datos personales. Aplica a responsables y encargados del tratamiento sujetos a la Ley Orgánica de Protección de Datos Personales (LOPDP).
La obligación comprende incidentes que afecten o puedan afectar la confidencialidad, integridad o disponibilidad de los datos. En consecuencia, abarca filtraciones, accesos no autorizados, pérdida, alteración o indisponibilidad de información personal.
Principales obligaciones para las empresas
- Escalamiento oportuno: el encargado debe informar al responsable dentro de un máximo de dos días. El responsable, una vez recibida la comunicación, debe notificar a la SPDP en el término de cinco días.
- Reporte ante la SPDP: la notificación se presenta digitalmente a través del Sistema Nacional de Registro de Datos Personales (SISPDP): https://servicios.spdp.gob.ec. El sistema emite una constancia de recepción que debe conservarse.
- Comunicación a los titulares: cuando corresponda, debe ser clara, accesible y oportuna; debe describir la vulneración, indicar la fecha de detección o período estimado, las medidas adoptadas y las recomendaciones de protección.
- Canales de contacto: la comunicación debe realizarse mediante los canales habituales de relación con los titulares. La publicación en medios masivos solo procede si la organización no cuenta con un canal oficial preestablecido.
Aspectos de mayor impacto
La omisión de las notificaciones exigibles puede constituir una infracción grave conforme a la LOPDP. Las notificaciones recibidas serán evaluadas por la SPDP y pueden ser remitidas a la Intendencia General de Control y Sanción.
Las vulneraciones de confidencialidad merecen una respuesta prioritaria: la SPDP las considera esencialmente permanentes, dado que los datos expuestos pueden ser utilizados, distribuidos o publicados posteriormente. La exposición de datos sensibles o categorías especiales incrementa el nivel de riesgo.
Acciones recomendadas
- Actualizar su protocolo de respuesta a incidentes para incorporar la evaluación del riesgo para los titulares y los plazos regulatorios.
- Definir una matriz interna de escalamiento entre tecnología, seguridad de la información, legal, cumplimiento, comunicaciones y el Delegado de Protección de Datos Personales, cuando corresponda.
- Ajustar los contratos con encargados del tratamiento para exigir el aviso dentro de dos días y establecer un canal electrónico de comunicación.
- Preparar formatos de notificación y registro de evidencias para documentar el incidente, su contención y las decisiones adoptadas.
- Revisar controles de acceso, respaldos, continuidad y recuperación, con prioridad en los tratamientos de mayor riesgo.
Vigencia
La Resolución fue firmada el 9 de septiembre de 2026 y entra en vigencia desde su publicación en el Registro Oficial. Se recomienda confirmar esta publicación para determinar la fecha exacta de exigibilidad.
En caso de requerir asesoría acerca de la notificación de brechas de seguridad, contacta a nuestro equipo de Protección de Datos Personales
Este documento no constituye opinión legal, es tan solo un informativo general.
En caso de requerir asesoría específica, por favor contactarnos a las siguientes direcciones:
Compartir
Noticias Relacionadas
Áreas de práctica relacionadas
PROFESIONALES RELACIONADOS


