Skip to main content
Protección de Datos

Resolución Nº SPDP-SPD-2026-0040-R

Escrito por:

Resumen Ejecutivo

Descripción general de la norma

Qué regula. La norma técnica regula dos procesos. El primero es cómo los responsables y encargados del tratamiento deben notificar las vulneraciones de seguridad de datos personales; y el segundo es cómo la Superintendencia de Protección de Datos Personales (en adelante “SPDP”) gestiona las notificaciones que recibe.

A quién aplica. Su ámbito de aplicación es el mismo de la Ley Orgánica de Protección de Datos Personales (en adelante “LOPDP”). En la práctica, cubre a cualquier organización pública o privada que trate datos personales bajo esa ley, ya sea como responsable o como encargado del tratamiento. El responsable es quien decide sobre el tratamiento. El encargado es quien trata datos por cuenta del responsable, por ejemplo un proveedor de nube o de servicios de TI.

Quién la emite y cuándo rige. La Resolución fue emitida por la SPDP y entró en vigencia el 24 de septiembre de 2026.

Conceptos clave:

  • Incidente de protección de datos personales: evento de seguridad que ha vulnerado, o probablemente puede vulnerar, la confidencialidad, integridad o disponibilidad de datos personales.
  • Tres tipos de vulneración: de confidencialidad, de integridad y de disponibilidad. Un mismo incidente puede producir más de un tipo.
  • Dimensiones (gravedad temporal). Las vulneraciones de integridad y de disponibilidad pueden ser: 1) temporales si se pueden restaurar; 2) permanentes si no se pueden recuperar los datos; o 3) irreversibles si no existe posibilidad técnica de restablecerlos. Las de confidencialidad son “esencialmente permanentes”, porque los datos ya accedidos pueden usarse o publicarse en cualquier momento. Además, se consideran irreversibles cuando el titular no puede cambiar los datos, sobre todo si son datos sensibles.
  • SISPDP: Sistema Nacional de Registro de Datos Personales. Es el portal donde se reciben las notificaciones por parte de la SPDP, en https://servicios.spdp.gob.ec.
  • AIxSPDP: sistema experto de apoyo basado en inteligencia artificial “agéntica”,[1] con intervención humana en todas sus etapas. La norma aclara expresamente que no es un sistema de decisiones automatizadas.

Obligaciones por tipo de sujeto

SujetoQué debe hacer
Responsable del tratamiento• Notificar la vulneración a la SPDP por el SISPDP y por medios digitales, a través del portal web: https://servicios.spdp.gob.ec.
 • Notificar a los titulares en lenguaje claro y sencillo. La comunicación debe incluir, como mínimo: 1) la naturaleza de la vulneración; 2) la fecha de detección o el período estimado (cuando sea posible); y 3) las medidas adoptadas y recomendaciones para los titulares.
 • Usar sus canales habituales de comunicación con los titulares, anuncios en su página web, correo electrónico u otros medios directos.
 • Publicar en un medio masivo solo si no tiene un canal oficial preestablecido con los titulares, respetando los principios de minimización y pertinencia.

 • Adoptar medidas tecnológicas, físicas, administrativas, organizativas y jurídicas para prevenir, reducir y mitigar riesgos.
Encargado del tratamiento• Notificar la vulneración al responsable en un plazo máximo de dos días.
 • Enviar la información que exige el Reglamento General de la LOPDP (en adelante RGLOPDP).
 • Comunicarlo por correo electrónico, salvo que el contrato de encargo designe otro medio electrónico.
SPDP – IIT (Intendencia de Innovación Tecnológica y Seguridad de Datos)• Gestionar las notificaciones de forma confidencial y con fines preventivos, investigativos, analíticos y estadísticos.
 • Revisar y supervisar, con intervención humana, el análisis que produce el AIxSPDP, y decidir si remite el caso a la ICS.

 • Monitorear los casos que no se remitan, para ver si el riesgo aumenta con el tiempo.
SPDP – ICS (Intendencia de Control y Sanción)• Recibir los casos que la IIT remita con un informe justificado y firmado que recomiende iniciar un proceso de control.
SPDP (institucional)• Publicar en su portal web los modelos de riesgo y ontologías del AIxSPDP dentro de seis meses. Las ontologías son los esquemas con los que el sistema clasifica la información.
 • Publicar las actualizaciones de esos modelos.
 • Coordinar, cuando corresponda, con ARCOTEL, con equipos de respuesta a incidentes (CSIRT/CERT) y con autoridades extranjeras.

Plazos clave

PlazoObligaciónConsecuencia del incumplimiento
Máximo 2 díasEl encargado notifica la vulneración al responsable.Aplica el régimen sancionador de la LOPDP y lo pactado en el contrato de encargo.
5 días (término) desde que el responsable recibe la comunicaciónEl responsable notifica a la SPDP.La falta de notificación a la SPDP es una infracción grave según la LOPDP.
3 días (término) desde que tuvo conocimiento del riesgo (LOPDP)El responsable notifica a los titulares.La falta de notificación a los titulares es una infracción grave según la LOPDP.
6 meses desde la entrada en vigorLa SPDP publica sus modelos de riesgo y ontologías de IA.–
6 meses desde la entrada en vigenciaSe revisan los manuales de procesos internos, que elabora la IIT.–

Información relevante adicional (impacto práctico)

  • Canal digital obligatorio. La notificación a la SPDP se hace por el SISPDP. Solo se permiten otros canales oficiales si el sistema no está disponible, y la SPDP verificará esa circunstancia antes de validar la notificación. Conviene documentar cualquier caída del sistema con capturas de pantalla y la hora.
  • Constancia de recepción. Al enviar el formulario, el SISPDP genera automáticamente una constancia y la envía al correo desde el que se notificó. Se recomienda notificar desde un buzón corporativo controlado, no desde uno personal.
  • Filtro con IA y revisión humana. El AIxSPDP descarta formularios que no son notificaciones de vulneración y valida los que cumplen los requisitos del RGLOPDP. Luego estima el nivel de riesgo, y un equipo humano revisa el resultado antes de decidir si el caso pasa a control. Una notificación incompleta o mal estructurada puede demorarse o no gestionarse.
  • “Estado de monitoreo”. Los casos que no se remiten a la ICS quedan vigilados bajo la supervisión de la IIT, sobre todo las vulneraciones de confidencialidad, cuyo impacto puede aparecer después. Por eso, que no se abra un proceso de inmediato no cierra el riesgo regulatorio.
  • Confidencialidad de las notificaciones. Las notificaciones se tratan bajo confidencialidad y con controles estrictos de acceso.
  • Cooperación entre autoridades. La SPDP puede coordinar con ARCOTEL, con CSIRT/CERT y, en incidentes con alcance internacional, con autoridades de protección de datos de otros países. Para grupos multinacionales, esto exige coordinar las notificaciones en las distintas jurisdicciones.
  • Contratos de encargo (DPA). El correo electrónico es el canal por defecto entre encargado y responsable, salvo que el contrato fije otro medio electrónico. Conviene revisar los contratos con proveedores para definir contactos, canal, plazo de dos días y contenido mínimo de la comunicación.
  • Norma evolutiva. La SPDP puede actualizar la norma en cualquier momento según los avances tecnológicos.

Aviso legal. Este resumen ejecutivo no constituye asesoría legal, y cada situación debe evaluarse caso a caso con un profesional calificado. Los puntos señalados son observaciones de carácter general basadas en el texto de la norma técnica. No sustituyen el análisis jurídico completo de la LOPDP, de su Reglamento General ni de otras disposiciones aplicables, a los que la propia norma remite. Además, la SPDP puede revisar y actualizar la norma técnica en cualquier momento. Por eso, se recomienda verificar su vigencia y su texto actualizado antes de tomar decisiones.


[1] “IA agéntica es un sistema de inteligencia artificial que puede lograr un objetivo específico bajo poca supervisión. Consiste en agentes de IA: modelos de aprendizaje automático que imitan la toma de decisiones de los humanos para resolver problemas en tiempo real. En un sistema multiagente, cada agente realiza una subtarea específica necesaria para alcanzar el objetivo en cuestión y sus esfuerzos se coordinan a través de la orquestación de IA.” Striker, C. ¿Qué es IA agéntica? https://www.ibm.com/mx-es/think/topics/agentic-ai


© TobarZVS

Esta publicación contiene información de interés general y no constituye opinión legal sobre asuntos específicos. Cualquier análisis particular, requerirá asesoramiento legal de la Firma.