Ecuador | SPDP publica nuevas resoluciones sobre IA, denuncias y solicitudes, datos biométricos y vulneraciones de seguridad

Ecuador | SPDP publica nuevas resoluciones sobre IA, denuncias y solicitudes, datos biométricos y vulneraciones de seguridad

Las normativas delimitan las responsabilidades de los proveedores y encargados de sistemas de IA, establece nuevas garantías para el tratamiento de datos biométricos y refuerza los procedimientos digitales para denunciar incidentes y notificar vulneraciones de seguridad.


El 10 de septiembre de 2026, la Superintendencia de Protección de Datos Personales (SPDP) publicó cuatro nuevas resoluciones clave expedidas el 9 de septiembre del presente año:

  1. SPDP-SPD-2026-0037-R, que reforma la Norma General para la Garantía del Derecho de Protección de Datos Personales en el Uso de Sistemas de Inteligencia Artificial.
  2. SPDP-SPD-2026-0038-R, que reforma el Reglamento para la Presentación, Recepción y Trámite de Denuncias y Solicitudes.
  3. SPDP-SPD-2026-0039-R, que expide la Norma General para el Tratamiento de Datos Biométricos.
  4. SPDP-SPD-2026-0040-R, que expide la Norma Técnica de Notificaciones de Vulneraciones de la Seguridad de los Datos Personales.

Resolución No. SPDP-SPD-2026-0037-R (Reforma Inteligencia Artificial “IA”)

La reforma precisa el alcance de las obligaciones aplicables a los encargados que tengan acceso, visibilidad o control efectivo sobre datos personales tratados mediante sistemas de IA. Asimismo, incorpora estas categorías como definiciones operativas para determinar cuándo un encargado queda sujeto a la norma.

Los proveedores, desarrolladores o mantenedores de sistemas de IA deberán proporcionar al responsable información suficiente sobre su funcionamiento, limitaciones, riesgos previsibles y medidas de control, sin revelar secretos comerciales o propiedad intelectual. Las obligaciones serán exigibles únicamente respecto de las operaciones sobre las que el encargado tenga acceso, visibilidad o control efectivo, debiendo conservar evidencia cuando alegue que dichas condiciones no existen.

Resolución No. SPDP-SPD-2026-0038-R (Reforma Denuncias y Solicitudes)

La reforma actualiza las definiciones de denuncia, solicitud y constancia de recepción, y establece la presentación digital obligatoria de estos trámites mediante la página web de la SPDP o dentro del sistema desarrollado por el regulador denominado como SISPDP. Los formularios deberán contar con firma electrónica válida o, excepcionalmente, firma manuscrita digitalizada.

En actuaciones previas, el sujeto investigado contará con 10 días para pronunciarse sobre los hallazgos preliminares, mientras que la decisión administrativa deberá notificarse en un plazo máximo de 6 meses.

Resolución No. SPDP-SPD-2026-0039-R (Datos Biométricos)

La norma establece condiciones, garantías y límites para el tratamiento de datos biométricos. Todo tratamiento deberá estar precedido de un análisis de riesgos y una evaluación de impacto (EIPD), la cual deberá actualizarse cada 12 meses.

Cuando el tratamiento se base en consentimiento, este deberá ser previo, libre, específico, informado, inequívoco y explícito, y deberá ofrecerse al titular una alternativa que no requiera el uso de biometría.

Se prohíbe la identificación masiva e indiscriminada en espacios públicos, salvo mandato legal, así como la reutilización de datos biométricos para finalidades distintas de aquellas que justificaron su obtención. Para menores de edad, se establecen restricciones reforzadas y requisitos específicos de consentimiento. Los responsables que ya utilicen sistemas biométricos dispondrán de 12 meses para adecuarse a la norma.

Resolución No. SPDP-SPD-2026-0040-R (Vulneraciones de Seguridad)

La norma regula la notificación y gestión de vulneraciones de seguridad por parte de responsables y encargados. Las vulneraciones pueden comprometer la confidencialidad, integridad y disponibilidad, considerando además criterios de temporalidad, permanencia e irreversibilidad.

Las notificaciones deberán efectuarse mediante el SISPDP, y su omisión será considerada una infracción grave conforme a la LOPDP. Asimismo, se incorpora el AIxSPDP, sistema experto auxiliar basado en inteligencia artificial y sujeto a intervención humana, destinado a facilitar la trazabilidad, generación de métricas y análisis de riesgos de las notificaciones.


Escríbenos a contacto@compliancelatam.legal o visita compliancelatam.legal/tech si necesitas más información.

Ecuador | SCE actualiza sus lineamientos y prioriza la efectividad de los programas de cumplimiento en materia de Competencia Económica

Ecuador | SCE actualiza sus lineamientos y prioriza la efectividad de los programas de cumplimiento en materia de Competencia Económica

La Guía ofrece una referencia técnica para que las organizaciones revisen la calidad y el funcionamiento de los controles implementados.


El 3 de agosto de 2026, la Superintendencia de Competencia Económica (SCE) expidió la Resolución No. SCE-DS-2026-37, mediante la cual aprobó una nueva versión de la Guía de Compliance en Materia de Competencia Económica de Julio 2026.

¿Qué incorpora y profundiza frente a la guía de 2021?  

La versión anterior de la Guía ya contemplaba los componentes básicos de un programa de cumplimiento, incluidos la gestión de riesgos, la capacitación, el monitoreo y la auditoría. La nueva versión los desarrolla con mayor detalle operativo, refuerza el estándar de efectividad e incorpora 24 anexos que reúnen matrices, protocolos, listas de verificación y modelos adaptables. Entre sus principales desarrollos se encuentran los siguientes:

  • Gestión de riesgos: la Guía sistematiza una metodología para identificar, valorar y tratar los riesgos de competencia. Propone una matriz de probabilidad e impacto de cinco por cinco y clasifica los riesgos como bajos, medios, altos o críticos, con respuestas diferenciadas. Para determinados riesgos que la propia Guía identifica expresamente como especialmente graves —entre ellos, cárteles, manipulación de licitaciones, reparto de clientes o mercados, intercambio de información estratégica futura entre competidores, destrucción de evidencia, obstrucción de investigaciones y represalias contra denunciantes—, recomienda adoptar un límite de riesgo cero.
  • Competencia desleal: la nueva Guía articula el programa con la Ley Orgánica de Regulación Contra la Competencia Desleal (LORCCD) y distingue entre deslealtad simple, deslealtad agravada y posibles casos de aplicación concurrente con la normativa de libre competencia. En consecuencia, la publicidad, las comparaciones comerciales, el uso de información empresarial y otras prácticas de mercado deberían someterse a controles preventivos y contar con evidencia que respalde las decisiones adoptadas.
  • Algoritmos, datos e inteligencia artificial: la nueva versión incluye riesgos derivados de herramientas tecnológicas que intervienen en precios, descuentos, asignación de clientes o recopilación de información del mercado. Se recomienda identificar estas herramientas, documentar su funcionamiento y mantener supervisión humana en decisiones sensibles.
  • Gobernanza y modelo de tres líneas: las áreas de negocio aplican los controles diarios; las áreas de cumplimiento, riesgos y asesoría diseñan políticas, capacitan y supervisan; y la auditoría interna o una evaluación independiente verifica su efectividad. La Guía también recomienda que la función de compliance tenga independencia funcional y acceso directo a la alta dirección.

La nueva Guía desarrolla cómo adaptar el programa a la exposición real de cada operador y descarta un modelo uniforme. La estructura y profundidad del programa deberían ajustarse al tamaño y estructura de la organización, sus actividades, los mercados en los que opera y su exposición concreta a riesgos de competencia.

La Guía también incorpora protocolos para gestionar denuncias e investigaciones internas, preservar evidencia y responder de manera ordenada a requerimientos, inspecciones y otras actuaciones de la SCE.

¿Por qué es relevante?

La Guía refuerza el criterio de efectividad. La efectividad de un programa no se acredita con la sola existencia de políticas, capacitaciones o responsables designados. Para considerarse efectivo, el programa debería permitir demostrar que los riesgos fueron identificados, los controles se aplicaron y las alertas o incidentes fueron atendidos.

Esto no significa que la sola ausencia de un programa de compliance constituya una infracción sancionable, pero la Guía sí ofrece una referencia técnica para que las organizaciones revisen la calidad y el funcionamiento de los controles implementados.

En términos prácticos, de la Resolución y de la nueva Guía no se desprende una obligación general de actualizar los programas elaborados con base en la versión de 2021, ni estos se vuelven automáticamente inadecuados. Sin embargo, resulta recomendable revisarlos para identificar posibles brechas en materia de competencia desleal, riesgos digitales, gobernanza, terceros y conservación de evidencia.

Además, la Resolución permite que la Guía sea revisada y actualizada periódicamente sin necesidad de expedir una nueva resolución, con la previa aprobación de las autoridades institucionales competentes. En consecuencia, las empresas deberían verificar la versión institucional vigente antes de aprobar o actualizar sus programas.

Como su nombre lo indica, la Guía tiene carácter orientativo y, por tanto, no establece la obligación de implementar programas de cumplimiento en materia de competencia. No obstante, constituye una herramienta importante para identificar y mitigar riesgos.

¿Qué deberían considerar las empresas?

Como medidas de buena práctica, la Guía recomienda:

  • Evaluar la exposición según el sector, el tamaño de la organización, los mercados en los que opera, el contacto con competidores, la participación en licitaciones, los canales de distribución, los terceros críticos y el uso de datos.
  • Revisar el programa vigente y actualizar la matriz de riesgos, integrando la LORCCD, los riesgos digitales, los riesgos asociados a terceros y los controles para actividades críticas.
  • Definir responsabilidades claras para el órgano de gobierno, la alta dirección, las áreas de negocio y las funciones de cumplimiento, asesoría y auditoría.
  • Actualizar los protocolos aplicables a licitaciones, gremios, operaciones de concentración, publicidad, algoritmos y actuaciones ante la SCE.
  • Capacitar a los equipos según su nivel de exposición y las decisiones que adoptan.
  • Habilitar o mantener canales de consulta y denuncia que permitan reportar y escalar incidentes.
  • Documentar, medir y auditar los controles, conservar evidencia verificable, implementar planes de mejora y verificar periódicamente la versión institucional vigente de la Guía.

El punto central no es producir manuales más extensos. El programa solo será efectivo si funciona en la práctica y deja evidencia suficiente de cómo la organización previno, detectó y corrigió sus riesgos. Un programa meramente formal tendrá una utilidad limitada frente a una revisión interna o una actuación de la autoridad.


Si necesitas información, escríbenos a contacto@compliancelatam.legal.

Opinión | Cuando una campaña se acerca demasiado al evento: dónde empieza el riesgo legal

Opinión | Cuando una campaña se acerca demasiado al evento: dónde empieza el riesgo legal

Por Daniel Castelo, Socio; y José Antonio Fabara, Asociado Senior | BUSTAMANTE FABARA

El ambush marketing no es solo una estrategia creativa. Es una zona de riesgo legal que opera en la intersección de la propiedad intelectual, la competencia desleal y el derecho deportivo. En Ecuador, sin regulación específica, el análisis es más complejo —y más relevante— de lo que muchas empresas asumen.

El contexto que cambia las reglas

El Mundial 2026 no es un evento deportivo más. Con sede en tres países —Estados Unidos, Canadá y México— y una audiencia proyectada de más de cinco mil millones de personas, es el entorno de mayor exposición comercial del año. Para las marcas, eso representa una oportunidad de posicionamiento extraordinaria. Y un riesgo igualmente extraordinario.

En un evento de esta magnitud, la línea entre aprovechar el contexto y apropiarse de activos que no te pertenecen es más delgada de lo que parece. Y cruzarla —incluso sin intención— tiene consecuencias legales reales.

Qué es el ambush marketing y por qué importa ahora

El ambush marketing es la práctica mediante la cual una marca busca asociarse con un evento —y beneficiarse de su visibilidad— sin haber adquirido los derechos de patrocinio. No es nuevo. Pero el entorno digital lo ha hecho más frecuente, más difuso y difícil de contener.

Existen dos modalidades principales:

  1. Directa: uso no autorizado de marcas registradas, logos, emblemas o denominaciones oficiales del evento. La más obvia y la más fácil de identificar jurídicamente.
  2. Indirecta o asociativa: generación de una conexión perceptual con el evento sin usar ningún activo protegido. Campañas que emplean colores, narrativas, estética y temporalidad para que el consumidor asuma una relación oficial que no existe.

Es esta segunda modalidad la que domina hoy (y la que plantea los dilemas jurídicos más complejos).

El marco legal en Ecuador: lo que existe y lo que falta

Ecuador no cuenta con legislación específica sobre ambush marketing. Eso no significa que el vacío sea absoluto. Significa que el análisis jurídico debe construirse desde disciplinas distintas, con criterios que no siempre convergen.

Desde la propiedad intelectual, el eje es claro: el uso no autorizado de signos distintivos protegidos constituye infracción. Las marcas de la FIFA están registradas en Ecuador. Sus emblemas, logos, eslóganes y tipografías están bajo protección. Cualquier uso no autorizado en el ámbito comercial puede derivar en acciones legales.

La FIFA emitió las FIFA Intellectual Property Guidelines para el Mundial 2026. Este documento delimita con precisión qué constituye propiedad intelectual oficial, qué conductas están prohibidas y qué elementos pueden usarse legítimamente. Para los licenciatarios y patrocinadores, las directrices son de cumplimiento obligatorio. Para terceros son orientativas, pero constituyen el criterio que la FIFA utilizará para evaluar posibles infracciones.

Desde el derecho de competencia, el análisis se sitúa en un lugar distinto: la competencia desleal y la publicidad engañosa. El problema no es solo el uso de una marca. Es la inducción a error en el consumidor respecto a la existencia de una relación comercial oficial. Cuando una campaña logra que el público asuma que existe un patrocinio o vínculo con el evento —sin que ese vínculo exista— entra en territorio de prácticas desleales.

El criterio determinante no es la similitud formal con los activos protegidos. Es la percepción del consumidor.

Dónde está la línea

Esta es la pregunta que toda empresa debería hacerse antes de lanzar una campaña en contexto mundialista.

No se puede usar la marca FIFA. No se puede usar el término «Copa Mundial de la FIFA». No se pueden usar los logos, emblemas ni tipografías oficiales sin autorización. Eso es claro.

Pero tampoco se puede construir una campaña que, sin usar ninguno de esos elementos, genere en el consumidor la impresión de que la marca es sponsor oficial del evento. Aunque no se mencione el Mundial, aunque no aparezca ningún signo protegido, si la asociación perceptual es evidente, el riesgo jurídico existe.

Lo que sí es posible

El análisis no concluye en prohibición. Existen formas legítimas de participar del entorno mundialista.

Las propias directrices de la FIFA reconocen que el uso de imágenes genéricas de fútbol, referencias a selecciones y banderas nacionales no constituye en sí mismo una infracción. Tampoco lo es construir una narrativa propia, original, que aproveche el contexto temporal del evento sin apropiarse de sus activos.

La distinción es entre contexto y apropiación. Comunicar desde el entorno del Mundial es legítimo. Sugerir una relación con el Mundial que no existe, no lo es.

El rol de la asesoría legal

En este escenario, el asesoramiento legal preventivo no es opcional. Es parte de la estructura de la campaña.

No se trata de frenar la creatividad. Se trata de canalizarla dentro de un marco que sea jurídicamente sostenible. Una campaña bien diseñada con criterio legal desde su conceptualización no solo evita riesgos, también genera ventaja competitiva: permite ejecutar con mayor libertad porque los límites están definidos.

En el entorno digital, los riesgos se amplifican. La velocidad de difusión del contenido, el uso de hashtags con denominaciones protegidas, las campañas con influencers y el contenido generado por inteligencia artificial aumentan la exposición. La tecnología no exime de responsabilidad; en muchos casos, la intensifica.

El Mundial como decisión empresarial

Para las empresas ecuatorianas, el Mundial 2026 no es solo un fenómeno mediático. Es un entorno donde las decisiones de comunicación tienen consecuencias legales directas.

La pregunta no es si participar. Es cómo hacerlo.

Las marcas que ejecutan bien no improvisan. Diseñan sus estrategias de comunicación con asesoría especializada desde el inicio, y eso, en un entorno de alta exposición, marca la diferencia.


Daniel Castelo, Socio; y José Antonio Fabara, Asociado Senior | BUSTAMANTE FABARA

 

Escríbenos a contacto@compliancelatam.legal si necesitas más información.

Ecuador | Gobierno publica el Reglamento General a la Ley Orgánica de Prevención, Detección y Combate del Delito de Lavado de Activos y de la Financiación de Otros Delitos

Ecuador | Gobierno publica el Reglamento General a la Ley Orgánica de Prevención, Detección y Combate del Delito de Lavado de Activos y de la Financiación de Otros Delitos

La normativa explica el “cómo” del cumplimiento, complementando obligaciones legales ya vigentes. Asimismo, incorpora un desarrollo procedimental de herramientas de control, destacándose un régimen de medida cautelar administrativa excepcional de inmovilización de fondos.


La Presidencia de la República de Ecuador emitió el Reglamento General a la Ley Orgánica de Prevención, Detección y Combate del Delito de Lavado de Activos y de la Financiación de Otros Delitos, mediante Decreto Ejecutivo N° 298, suscrito el 30 de enero de 2026, el cual entró en vigencia con su publicación en el Registro Oficial el 2 de febrero de 2026.

El Reglamento desarrolla elementos de aplicación de la Ley, incluyendo disposiciones de observancia obligatoria y un marco de definiciones que sirve como base interpretativa para su ejecución, como lo pueden ser categorías operativas ligadas al cumplimiento, a la gestión de riesgo y a la trazabilidad de fondos.

Institucionalidad y coordinación

La Ley crea el Comité de Coordinación Contra el Lavado de Activos y Sus Delitos Precedentes, la Financiación del Terrorismo y la Proliferación de Armas de Destrucción Masiva (Conclaft) y estableció que su funcionamiento sería regulado por el Reglamento.

En este eje, el Reglamento aterriza la “arquitectura” institucional, la que está conformada por reglas internas, dinámica de sesiones/decisiones y articulación para la ejecución del Plan Nacional, y desarrolla la lógica de coordinación que la Ley buscó fortalecer.

Un Conclaft operativo tiende a traducirse en: (I) prioridades nacionales, (II) coordinación entre supervisores y (III) estandarización técnica, con efectos en la fiscalización y expectativas de cumplimiento.

Plan Nacional y ENR

El Reglamento regula componentes operativos vinculados al Plan Nacional de Acción Estratégico y a la Evaluación Nacional de Riesgos (ENR), y consolida la lógica del enfoque basado en riesgos como estándar rector para la implementación del sistema.

La ENR y el Plan Nacional se vuelven “marcos de referencia” para justificar decisiones de segmentación, debida diligencia reforzada, monitoreo y priorización de controles.

UAFE: interacción, reserva y herramienta normativa

En ese sentido, el Reglamento incorpora reglas relevantes para la interacción con la Unidad de Análisis Financiero y Económico (UAFE) como entidad técnica responsable de recopilación de información, reportes y ejecución de políticas, estrategias nacionales, y detalla un catálogo amplio de atribuciones (recepción de reportes, requerimientos de información, cooperación, análisis estratégico, entre otras). Además, es importante recalcar que la UAFE tiene la facultad de expedir resoluciones para considerar nuevos sujetos obligados.

Una vez expedido el Reglamento, se anticipa una fase expedición de normativa secundaria por parte la UAFE y demás organismos de control para ajustarla al nuevo marco establecido por la Ley y el Reglamento.

Obligaciones de sujetos obligados, gobierno interno y controles

El Reglamento desarrolla el “cómo” del cumplimiento, complementando obligaciones legales ya vigentes. En términos prácticos, concentra exigencias alrededor de:

  • Programa/Manual de prevención y administración de riesgos y su evidencia documental.
  • Debida diligencia (identificación/verificación, beneficiario final, propósito, monitoreo) bajo enfoque basado en riesgos.
  • Gobernanza de cumplimiento (oficial y comité): designación, funciones, registro y reglas de continuidad.
  • Registros y conservación de información (estándar de diez años posterior a la última transacción o terminación).
  • Reportes y operatividad (código/registro, gestión de acceso y lógica de reportabilidad conforme a parámetros de la Ley).

La supervisión suele concentrarse en evidencia (trazabilidad), independencia funcional del oficial, consistencia de matrices y calidad de reportes.

Herramientas de control y medidas excepcionales

El Reglamento incorpora un desarrollo procedimental de herramientas de control, destacándose un régimen de medida cautelar administrativa excepcional de inmovilización de fondos, que debe leerse coordinadamente con las disposiciones de la Ley sobre retención/inmovilización y su tratamiento.

Se exige que sujetos obligados y áreas de cumplimiento tengan protocolos claros de respuesta (documentación, custodia, escalamiento y coordinación interna), para evitar contingencias adicionales en escenarios de requerimiento o inmovilización.

Si necesitas más información, escríbenos a contacto@compliancelatam.legal.

Ecuador | Nuevas resoluciones emitidas por la Superintendencia de Protección de Datos Personales: Norma General sobre el Tratamiento de Datos Personales a Gran Escala; y, Norma General para el Tratamiento de Datos Personales en Actividades Familiares o Domésticas

Ecuador | Nuevas resoluciones emitidas por la Superintendencia de Protección de Datos Personales: Norma General sobre el Tratamiento de Datos Personales a Gran Escala; y, Norma General para el Tratamiento de Datos Personales en Actividades Familiares o Domésticas

La Superintendencia de Protección de Datos Personales (“SPDP”) emitió dos nuevas resoluciones claves: 1. No. SPDP-SPD-2026-0005-R, que aprueba la Norma General sobre el Tratamiento de Datos Personales a Gran Escala. 2. No. SPDP-SPD-2026-0003-R, que aprueba la Norma General para el Tratamiento de Datos Personales en Actividades Familiares o Domésticas.

1. Resumen de la resolución No. SPDP-SPD-2026- 0005-R, que aprueba la Norma General sobre el Tratamiento de Datos Personales a Gran Escala.

La resolución establece un Modelo Técnico de Gran Escala (MTGE) que permite determinar, de forma objetiva y verificable, cuándo una actividad de tratamiento califica como “a gran escala”. Este modelo evalúa de manera conjunta seis variables estandarizadas, aplicables a todos los sectores:

• Número de titulares de datos personales;

• Volumen de datos personales tratados;

• Categorías de datos personales;

• Frecuencia del tratamiento;

• Permanencia del tratamiento; y,

• Alcance geográfico del tratamiento.

El resultado del MTGE debe constar en el Registro de Actividades de Tratamiento (RAT), mantenerse actualizado y es vinculante para activar obligaciones como evaluación de impacto, designación de delegado de protección de datos, incorporación en el RAT y la adopción de medidas reforzadas de cumplimiento.

La resolución también identifica supuestos de calificación directa obligatoria de gran escala, sin necesidad de aplicar el MTGE, en línea con los tratamientos predeterminados del Reglamento a la LOPDP. Estos supuestos incluyen los siguiente: Salud y otras categorías especiales; Evaluación sistemática/ exhaustiva con decisiones automatizadas con efectos jurídicos o significativos; observación/videovigilancia en espacios públicos; Biométricos o geolocalización; Información crediticia/financiera; tratamientos sistemáticos de niños, niñas y adolescentes; Transferencias sistemáticas continuas o estructurales y Servicios de mensajería acelerada/express/courier.

Adicionalmente, la resolución introduce obligaciones específicas de gobernanza, auditoría y transparencia, tales como la aplicación de los principios de privacidad desde el diseño y por defecto, auditorías periódicas y la elaboración de reportes anuales; y, de igual forma, dispone para los responsables y encargados que identifiquen que realizan tratamientos a gran escala, un plazo de noventa (90) días contados desde la vigencia de la norma para designar a su Delegado de Protección de Datos Personales y registrarlo ante la SPDP.

2. Resumen de la resolución No. SPDP-SPD-2026- 0003-R, que aprueba la Norma General para el Tratamiento de Datos Personales en Actividades Familiares o Domésticas.

La norma sobre el Tratamiento de Datos Personales en Actividades Familiares o Domésticas establece el objeto, el ámbito de aplicación y definiciones operativas para guiar a empresas, organizaciones y personas en la identificación de tratamientos realizados en el entorno doméstico y los supuestos en que estos dejan de estar excluidos de la LOPDP.

1) La resolución incorpora definiciones operativas (Difusión Pública y Entorno Digital Doméstico) que permiten interpretar el alcance del tratamiento de datos personales en entornos domésticos.

2) La SPDP emitió un procedimiento para evaluación, caso por caso, para determinar si el tratamiento de datos personales comprende actividades familiares o domésticas fundamentado en la aplicación de criterios (Finalidad, Alcance e Impacto) en función de los fenómenos tecnológicos, sociales y/o culturales que incidan en el tratamiento.

3) Por otro lado, a través de su disposición general y reformatoria, la resolución estableció reformas a tomar en consideración dentro de la resolución N° SPDP-SPDP-2024-0013-R, respecto al Reglamento para la Presentación, Recepción y Trámite de Denuncias y Solicitudes.

Ecuador | Primeras Sanciones de la Superintendencia de Protección de Datos Personales

Ecuador | Primeras Sanciones de la Superintendencia de Protección de Datos Personales

Aspectos Relevantes:
La Superintendencia de Protección de Datos Personales (“SPDP”) emitió sus primeras sanciones administrativas por infracciones graves a la Ley Orgánica de Protección de Datos Personales (“LOPDP”), tras concluir procedimientos sancionadores contra la Liga Profesional de Fútbol del Ecuador (“LIGAPRO”) y la Federación Ecuatoriana de Fútbol (“FEF”). Ambos casos se relacionan con el tratamiento de datos personales en las aplicaciones Fan ID y Fan FEF.

Hallazgos y fundamento:
Luego de requerimientos de información, actuaciones previas e inspecciones in situ, la SPDP detectó incumplimientos a medidas correctivas y verificó la existencia de una infracción grave prevista en el artículo 68.1 de la LOPDP.

Sanciones impuestas

1. Liga Profesional de Fútbol del Ecuador (LIGAPRO)

  • Multa: USD 259.644,01
  • Obligaciones adicionales:
    • Notificar a 14.398 titulares que su consentimiento no fue válidamente obtenido.
    • Eliminar dichos datos de todas sus bases.

2. Federación Ecuatoriana de Fútbol (FEF)

  • Multa: USD 194.856,16
  • Obligaciones Adicionales:
    • Actualizar su Registro de Actividades de Tratamiento.
    • Implementar una Política de Protección de Datos acorde con la LOPDP.
    • Notificar a los titulares sobre la invalidez del consentimiento recabado.
    • Eliminar los datos tratados mediante el aplicativo Fan FEF.

Publicación de resoluciones
La SPDP indicó que las resoluciones completas —incluyendo fundamentos jurídicos, hallazgos técnicos y actuaciones procesales— estarán disponibles en su sitio web institucional.

Relevancia institucional
Estas decisiones constituyen un precedente clave en la aplicación de la LOPDP y envían un mensaje claro a responsables y encargados del tratamiento: la gestión de datos personales debe realizarse con rigor, transparencia y responsabilidad proactiva.

La SPDP reiteró que continuará actuando con estricto apego al debido proceso para garantizar la protección efectiva de los derechos de los ciudadanos.

Si necesitas más información, puedes escribirnos a contacto@compliancelatam.legal y te pondremos en contacto con la firma que representa la plataforma en Ecuador.