Notificación de vulneraciones de datos personales en Ecuador: lo que exige la SPDP
En Ecuador, la notificación de vulneraciones de datos personales se rige por la Resolución SPDP-SPD-2026-0040-R de la Superintendencia de Protección de Datos Personales (SPDP). Esta norma técnica fija cómo reportar brechas por el SISPDP y confirma que omitir la notificación es infracción grave.
Si tu organización trata datos de clientes, colaboradores o proveedores en Ecuador, esta norma define qué hacer en las horas y días siguientes a un incidente. La Ley Orgánica de Protección de Datos Personales (LOPDP) ya obligaba a notificar; lo nuevo es que ahora la autoridad dice cómo espera que lo gestiones, documentes y reportes. Es el momento de conectar tu proceso de incidentes con Pirani ISMS.
¿Qué es una vulneración de seguridad de datos personales?
Una vulneración de la seguridad de los datos personales es un incidente que compromete la confidencialidad, la integridad o la disponibilidad de los datos que trata una organización. Puede ser un acceso no autorizado a una base de clientes, el envío de información a un destinatario equivocado, un ransomware que cifra los expedientes o la pérdida de un equipo sin cifrar.
La norma técnica de la SPDP clasifica las vulneraciones según afecten la confidencialidad, la integridad o la disponibilidad, y analiza sus dimensiones con criterios de temporalidad, permanencia e irreversibilidad. Esta distinción importa porque no todas las brechas tienen el mismo riesgo para los titulares, y el análisis de ese riesgo es lo que determina las acciones y comunicaciones posteriores.
Dos roles son clave en la norma:
- Responsable del tratamiento: quien decide para qué y cómo se tratan los datos. Es quien notifica a la SPDP.
- Encargado del tratamiento: quien trata datos por cuenta del responsable, por ejemplo, un proveedor de nube o un call center. Debe avisar al responsable.
Novedades recientes: el paquete normativo de la SPDP de septiembre de 2026
El 9 de septiembre de 2026, la SPDP expidió cuatro resoluciones que hoy figuran en su listado oficial de resoluciones:
| Resolución | Contenido |
|---|---|
| SPDP-SPD-2026-0037-R | Reforma la norma general sobre protección de datos en el uso de sistemas de inteligencia artificial (Resolución 0009-R). |
| SPDP-SPD-2026-0038-R | Reforma el reglamento de denuncias y solicitudes. |
| SPDP-SPD-2026-0039-R | Norma general para el tratamiento de datos biométricos. |
| SPDP-SPD-2026-0040-R | Norma técnica de notificaciones de vulneraciones de la seguridad de los datos personales. |
Este artículo se centra en la 0040-R porque es la que más impacta la operación diaria de seguridad de la información. La norma no crea una obligación de notificar desde cero —esa obligación ya estaba en la LOPDP y su reglamento—, pero sí fija el procedimiento, el canal y el estándar de documentación que la autoridad espera. Según su texto, entra en vigencia a partir de su publicación en el Registro Oficial.
¿A quién aplica la norma técnica?
Aplica a todos los responsables y encargados del tratamiento de datos personales sujetos a la LOPDP, sean públicos o privados. No es una norma exclusiva del sector financiero: alcanza a aseguradoras, hospitales, retailers, empresas de telecomunicaciones, instituciones educativas y cualquier organización que trate datos de personas en Ecuador.
Plazos de notificación: encargado, responsable y titulares
La norma ordena los tiempos entre los distintos actores del tratamiento:
| Quién | A quién notifica | Plazo |
|---|---|---|
| Encargado del tratamiento | Al responsable | Máximo 2 días desde que conoce la vulneración. |
| Responsable del tratamiento | A la SPDP | Término de 5 días, conforme a la LOPDP. |
| Responsable del tratamiento | A los titulares afectados | Sin dilación, cuando la vulneración pueda afectar sus derechos y libertades. |
La comunicación a los titulares tiene una finalidad práctica: que las personas afectadas puedan tomar medidas de prevención, protección o mitigación, como cambiar contraseñas o vigilar movimientos en sus cuentas. Por eso debe ser clara, oportuna y comprensible.
El plazo de dos días para el encargado tiene una consecuencia directa en tus contratos: si tus proveedores no tienen la obligación contractual de avisarte a tiempo, tú no llegarás al término de cinco días ante la SPDP.
Cómo se notifica: el SISPDP
La notificación a la SPDP se realiza a través del Sistema Nacional de Registro de Datos Personales (SISPDP), por medios digitales y mediante el enlace habilitado por la Superintendencia. Solo de manera excepcional se admiten otros canales oficiales, cuando el sistema no esté disponible.
La norma también incorpora un sistema experto auxiliar basado en inteligencia artificial, con intervención humana, para apoyar la trazabilidad, las métricas y el análisis de riesgo de las notificaciones que recibe la autoridad. La lectura práctica es que la SPDP se está preparando para supervisar de forma sistemática: comparará notificaciones, detectará patrones y hará seguimiento.
Consecuencias de no notificar
La norma técnica establece expresamente que la falta de notificación se considera infracción grave, en concordancia con la LOPDP. Las infracciones graves se sancionan con multas calculadas sobre el volumen de negocio del infractor, según la metodología que la SPDP adoptó en su Resolución SPDP-SPD-2025-0022-R.
Más allá de la multa, una notificación tardía o incompleta debilita tu posición ante una eventual investigación y afecta la confianza de los titulares, que en muchos casos se enteran de la brecha por terceros antes que por la organización.
Cómo prepararte paso a paso
- Designa responsables del proceso de gestión de vulneraciones, con suplentes y disponibilidad fuera de horario.
- Define criterios de clasificación de vulneraciones por confidencialidad, integridad y disponibilidad, y por su temporalidad y reversibilidad.
- Revisa tus contratos con encargados para exigir la notificación en máximo dos días y la entrega de la información que pide el reglamento.
- Documenta un procedimiento de respuesta que conecte la detección técnica con la evaluación de riesgo para los titulares.
- Prepara plantillas de notificación a la SPDP y de comunicación a titulares.
- Habilita y prueba el acceso al SISPDP con los usuarios que harán la notificación.
- Registra cada vulneración, incluso las que no se notifican, con su análisis y las medidas adoptadas.
Privacidad y seguridad de la información: un mismo proceso
En muchas organizaciones, el equipo de seguridad detecta el incidente y el área legal o el delegado de protección de datos decide qué se notifica. Si esos dos mundos no comparten información en tiempo real, el término de cinco días se consume en correos. La norma de la SPDP obliga, en la práctica, a integrarlos.
La forma más eficiente de hacerlo es tratar la vulneración de datos como un tipo de incidente dentro de tu sistema de gestión de seguridad de la información (SGSI), con un paso adicional de evaluación de impacto para los titulares. Así, cada incidente técnico se evalúa automáticamente desde la óptica de privacidad, y cada notificación queda respaldada por la evidencia técnica que la originó. Este enfoque también te prepara para las exigencias de riesgo operativo y seguridad que ya aplica la Superintendencia de Bancos a las entidades financieras, descritas en la norma de control de riesgo operativo de Ecuador.
Gestiona tus vulneraciones con Pirani ISMS
La norma de la SPDP premia a las organizaciones que pueden demostrar cómo gestionaron cada incidente. Pirani ISMS te permite mantener el inventario de activos de información, evaluar riesgos de seguridad y registrar incidentes con su trazabilidad completa, desde la detección hasta el cierre. Con Pirani Compliance puedes asignar responsables y fechas a cada obligación de la LOPDP y dejar evidencia de su cumplimiento.
Si tu entidad es financiera, la gestión de datos personales se conecta con las exigencias de seguridad de la información de la Superintendencia de Bancos, que explicamos en nuestro artículo sobre seguridad de la información en entidades financieras de Ecuador. Conoce también nuestra propuesta para organizaciones ecuatorianas.
Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.
Preguntas frecuentes
¿Qué es la Resolución SPDP-SPD-2026-0040-R?
Es la norma técnica de la Superintendencia de Protección de Datos Personales de Ecuador que regula cómo responsables y encargados deben notificar las vulneraciones de seguridad de datos personales y cómo la SPDP gestiona esas notificaciones.
¿En cuánto tiempo debo notificar una brecha a la SPDP?
El responsable del tratamiento debe notificar a la SPDP en el término de cinco días previsto en la LOPDP. Si el incidente ocurre en un encargado, este debe avisar al responsable en un plazo máximo de dos días.
¿Por qué canal se notifica?
Por el Sistema Nacional de Registro de Datos Personales (SISPDP), a través del enlace habilitado por la SPDP. Otros canales oficiales solo se usan de forma excepcional si el sistema no está disponible.
¿Qué pasa si no notifico?
La falta de notificación a la SPDP o a los titulares puede constituir una infracción grave conforme a la LOPDP, sancionada con multas calculadas sobre el volumen de negocio.
¿Qué otras resoluciones expidió la SPDP en septiembre de 2026?
Junto con la norma de vulneraciones, expidió una reforma a la norma de inteligencia artificial, una reforma al reglamento de denuncias y solicitudes, y una nueva norma general para el tratamiento de datos biométricos.
Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana

5 Errores comunes al implementar un SGSI

