← Volver al blog

Ley de Protección de Datos en Ecuador: lo que tu colegio o empresa debe saber

La LOPDP está vigente y sus sanciones también. Qué exige, qué se está aplicando y una lista práctica para cuidar los datos de tus clientes y estudiantes.

Nombres, cédulas, teléfonos, notas de estudiantes, fotos, historiales de compra… Casi cualquier empresa o colegio maneja datos personales todos los días. Desde 2021, Ecuador tiene una ley que regula cómo hacerlo: la Ley Orgánica de Protección de Datos Personales (LOPDP).

Esta guía es informativa y no reemplaza la asesoría de un abogado.

Una ley vigente, con sanciones

La LOPDP se aprobó en mayo de 2021 y su régimen de sanciones entró en vigencia en mayo de 2023, dos años después, para dar tiempo a que las organizaciones se adaptaran. Ese plazo ya terminó.

Para las faltas graves, las multas pueden ir del 0,7 % al 1 % del volumen de negocios del año anterior, según el resumen de la firma Russell Bedford Ecuador. Para muchas empresas, eso no es una cifra menor.

1 %del volumen de negocios del año anterior: hasta ahí puede llegar la multa por una falta grave.
Candado rojo sobre un teclado de computadora
Foto: FlyD en Unsplash

¿Se está aplicando?

Aquí hay matices. Una investigación de El Clip publicada en septiembre de 2025 reportó que la Superintendencia de Protección de Datos Personales, que empezó a operar en octubre de 2024, había recibido 191 denuncias y aún no había impuesto sanciones, en parte por limitaciones de la propia ley y de personal.

Que todavía no haya multas no significa que el riesgo no exista. Las denuncias avanzan, la institución se fortalece y, sobre todo, la confianza de tus clientes y de las familias se pierde mucho antes que cualquier sanción.

Lo esencial de la ley, en simple

  • Los datos personales se recogen para un fin concreto y no se usan para otra cosa sin permiso.
  • En muchos casos se necesita el consentimiento de la persona, y debe ser libre, informado y específico.
  • Las personas tienen derecho a acceder a sus datos, corregirlos y pedir que se eliminen, entre otros.
  • Quien maneja los datos debe protegerlos con medidas de seguridad adecuadas, desde el diseño de sus sistemas.
  • Los datos sensibles —salud, biométricos o de niños, niñas y adolescentes, por ejemplo— exigen todavía más cuidado.

Para los colegios, este último punto es clave: manejan datos de menores de edad todos los días.

Primer plano de un servidor en una sala de servidores
Foto: Winston Chen en Unsplash

Lista práctica para empezar

  1. Haz un inventario. Qué datos recoges, para qué, dónde se guardan y quién tiene acceso.
  2. Revisa tus formularios. Cada formulario de tu sitio web, de inscripción o de contacto debe explicar para qué se usan los datos y pedir consentimiento cuando corresponda.
  3. Publica una política de privacidad clara en tu sitio web.
  4. Limita el acceso. Cada persona debe ver solo lo que necesita para su trabajo. Los sistemas con roles y permisos facilitan mucho esto.
  5. Protege tus sistemas. Contraseñas seguras, conexiones cifradas, respaldos y actualizaciones al día.
  6. Define qué hacer si algo falla. Ten un procedimiento para actuar rápido ante una filtración o un acceso indebido.
  7. Capacita a tu equipo. La mayoría de incidentes empieza con un error humano: un archivo compartido de más o un correo falso.
Rack de equipos electrónicos en una sala oscura
Foto: Tyler en Unsplash

Para cerrar

Proteger los datos no es solo cumplir una ley: es una forma de demostrar a tus clientes, estudiantes y familias que pueden confiar en ti. Y en un mundo cada vez más digital, la confianza es uno de los activos más valiosos de cualquier organización.

Fuente El Clip: el estado de la protección de datos en Ecuador ↗ Siguiente idea Todo niño necesita un campeón: la lección de Rita Pierson para cada docente →