Nuevas reglas de protección de datos: IA, biometría, denuncias y brechas de seguridad

El 9 de septiembre de 2026, la Superintendencia de Protección de Datos Personales (SPDP) expidió cuatro resoluciones que desarrollan y actualizan criterios relevantes para el cumplimiento de la normativa de protección de datos personales en Ecuador.
En este boletín resumimos los principales cambios introducidos en materia de inteligencia artificial, denuncias y solicitudes ante la SPDP, tratamiento de datos biométricos y notificación de vulneraciones de seguridad, así como sus principales implicaciones prácticas para responsables y encargados del tratamiento.
1. Reforma a la Norma General para la Garantía del Derecho de Protección de Datos Personales en el Uso de Sistemas de Inteligencia Artificial
Resolución SPDP-SPD-2026-0037-R
La Superintendencia de Protección de Datos Personales (SPDP) reformó la norma aplicable al uso de sistemas de inteligencia artificial que traten datos personales de titulares ecuatorianos.
¿A quiénes se aplica la reforma?
Uno de los principales cambios consiste en precisar a quiénes resultan aplicables las obligaciones previstas en la norma. La reforma ya no se refiere de manera general a todos los responsables y encargados del tratamiento, sino a los responsables y a aquellos encargados que tengan acceso, visibilidad o control efectivo sobre los datos personales tratados mediante sistemas de inteligencia artificial.
Acceso, visibilidad y control efectivo sobre los datos
La reforma incorpora definiciones específicas de acceso a datos personales, visibilidad de datos personales y control efectivo de datos personales. Estos conceptos amplían el análisis más allá del acceso directo a una base de datos.
También comprenden situaciones en las que un proveedor, desarrollador o encargado pueda conocer, inferir, supervisar, modificar, condicionar o influir sobre los datos personales, las operaciones de tratamiento, el funcionamiento del sistema de IA o sus resultados.
Mayor responsabilidad para proveedores y encargados
La reforma también refuerza las obligaciones de los encargados que provean, desarrollen o mantengan sistemas de inteligencia artificial.
Estos deberán proporcionar al responsable información suficiente sobre el funcionamiento general del sistema, sus limitaciones, los riesgos previsibles y los controles implementados, en la medida necesaria para que el responsable pueda cumplir con sus propias obligaciones legales.
Esta obligación no implica, sin embargo, la revelación de secretos comerciales ni de información protegida por derechos de propiedad intelectual.
Asimismo, cuando un encargado sostenga que no tiene acceso, visibilidad o control efectivo sobre los datos personales tratados mediante el sistema de IA, deberá conservar evidencia suficiente que permita acreditar dicha circunstancia ante la SPDP.
Implicaciones prácticas
La reforma hace necesario revisar no solo el uso de herramientas de inteligencia artificial, sino también la relación jurídica y operativa con los proveedores tecnológicos que intervienen en estos tratamientos.
Ya no basta con determinar si existe tratamiento de datos personales. Será necesario analizar qué nivel de acceso, visibilidad o control efectivo tiene cada proveedor sobre los datos, sobre las operaciones de tratamiento y sobre el propio sistema de inteligencia artificial.
En la práctica, las organizaciones deberían revisar y, cuando corresponda, actualizar sus matrices de riesgo, Registros de Actividades de Tratamiento, Evaluaciones de Impacto, contratos de encargo y procesos de debida diligencia aplicables a proveedores de sistemas de inteligencia artificial.
2. Reforma al Reglamento para la Presentación, Recepción y Trámite de Denuncias y Solicitudes
Resolución SPDP-SPD-2026-0038-R
La reforma introduce cambios relevantes en la forma en que se presentan y tramitan las denuncias y solicitudes ante la Superintendencia de Protección de Datos Personales (SPDP), así como en el desarrollo de las actuaciones previas de la autoridad.
Diferencia entre denuncia y solicitud
La reforma delimita con mayor claridad los conceptos de denuncia y solicitud:
La solicitud es el mecanismo mediante el cual el titular acude ante la SPDP para requerir la atención o tutela de sus derechos y libertades relacionados con el tratamiento de sus datos personales. La solicitud busca la protección directa de los derechos del titular
La denuncia, en cambio, tiene por objeto poner en conocimiento de la autoridad hechos que podrían constituir una infracción a la normativa de protección de datos personales, para que la SPDP determine si corresponde ejercer sus facultades de control. La denuncia permite poner en conocimiento de la autoridad una posible infracción administrativa.
Presentación de denuncias y solicitudes por medios digitales
Las denuncias y solicitudes reguladas por el Reglamento deberán presentarse mediante el canal digital habilitado por la SPDP o a través del Sistema Nacional de Registro de Datos Personales (SISPDP), utilizando los formularios electrónicos correspondientes.
Con ello, la reforma consolida un esquema de gestión digital que permite estructurar, clasificar y dar trazabilidad a la información presentada ante la autoridad.
Mayor relevancia de las actuaciones previas
La reforma también modifica el régimen aplicable a las actuaciones previas, es decir, la fase investigativa que puede desarrollar la SPDP antes del inicio de un procedimiento administrativo.
Una vez practicada la actuación previa, la autoridad emitirá un informe preliminar, que será puesto en conocimiento del sujeto investigado. Este contará con un término de 10 días para manifestar su criterio respecto de los documentos y hallazgos preliminares.
Posteriormente, el informe final podrá recomendar:
el archivo de la actuación previa;
la aplicación de medidas correctivas; o
el inicio del procedimiento administrativo correspondiente.
Además, la información y documentación obtenidas durante las actuaciones previas podrán ser utilizadas como prueba dentro de los procedimientos administrativos que sustancie posteriormente la SPDP.
Uso de inteligencia artificial por parte de la SPDP
La reforma permite que la SPDP utilice herramientas tecnológicas, incluidos sistemas o agentes de inteligencia artificial, como apoyo para la gestión de denuncias, solicitudes y actuaciones previas.
Sin embargo, las decisiones que produzcan efectos jurídicos o puedan afectar derechos no podrán basarse exclusivamente en sistemas de inteligencia artificial y deberán contar con valoración humana.
Asimismo, cuando los resultados generados por estas herramientas sean utilizados como insumo para informes preliminares o finales, deberá dejarse constancia de la herramienta empleada y del servidor responsable de su revisión y validación.
Implicaciones prácticas
Para responsables y encargados, esto implica la necesidad de estar preparados para atender oportunamente cualquier actuación o requerimiento de la autoridad y contar con documentación, trazabilidad y evidencia suficiente que demuestren el cumplimiento de sus obligaciones.
En la práctica, toda actuación de la SPDP debería activar un protocolo interno de respuesta que permita coordinar a las áreas involucradas, preservar la información relevante y preparar una respuesta clara, consistente y debidamente sustentada.
3. Nueva Norma General para el Tratamiento de Datos Biométricos
Resolución SPDP-SPD-2026-0039-R
La Superintendencia de Protección de Datos Personales (SPDP) expidió una nueva norma general que regula el tratamiento de datos biométricos en Ecuador y establece condiciones, garantías y límites específicos para su utilización.
La norma resulta especialmente relevante en contextos en los que estas tecnologías ya se utilizan de manera habitual, como el control de asistencia laboral, control de accesos, autenticación de usuarios, reconocimiento facial, seguridad física y prestación de servicios digitales.
Para estos tratamientos, la SPDP desarrolla criterios específicos sobre licitud, consentimiento, necesidad, proporcionalidad, evaluación de impacto, alternativas no biométricas y medidas reforzadas de seguridad.
¿Qué se considera un dato biométrico?
Son datos personales únicos, relativos a características físicas, fisiológicas o conductuales de una persona natural que permiten o confirman su identificación única. Entre ellos se encuentran las imágenes faciales, huellas dactilares, voz, iris o patrones de comportamiento.
Estos datos requieren una protección reforzada, ya que un tratamiento indebido puede generar discriminación, daños potenciales o afectaciones a derechos fundamentales y libertades individuales.
La norma distingue entre el tratamiento general de datos biométricos y aquellos casos en los que estos permiten o tienen como finalidad la identificación unívoca de una persona natural. En este último supuesto, los datos biométricos quedan sujetos al régimen aplicable a los datos sensibles previsto en la LOPDP.
Ámbito de aplicación y alcance
La Norma General regula las condiciones, garantías y límites aplicables al tratamiento de datos biométricos y establece reglas específicas para proteger los derechos y libertades de los titulares.
Su aplicación es obligatoria para los responsables y encargados sujetos al ámbito territorial de la Ley Orgánica de Protección de Datos Personales (LOPDP) cuando traten datos biométricos con fines identificativos.
Esto comprende tratamientos automatizados, parcialmente automatizados e incluso no automatizados, siempre que los datos formen parte de sistemas, soportes informáticos o bases de datos estructuradas.
Identificación biométrica y datos sensibles
La norma distingue entre el tratamiento general de datos biométricos y aquellos casos en los que estos datos permiten o tienen como finalidad la identificación unívoca de una persona natural.
Cuando existe identificación o verificación biométrica, los datos pasan a estar sujetos al régimen reforzado previsto para los datos sensibles en la LOPDP.
Principales obligaciones para el tratamiento de datos biométricos
Las organizaciones que utilicen datos biométricos deberán observar, entre otras, las siguientes reglas:
Determinar si existe identificación o verificación biométrica. Debe analizarse si el tratamiento permite identificar de manera unívoca a una persona. Si no existe identificación unívoca ni verificación biométrica y ello puede demostrarse técnica y adecuadamente, podrán aplicarse las bases generales de legitimación previstas en la LOPDP. Si existe identificación o verificación biométrica, deberá aplicarse el régimen correspondiente a datos sensibles.
Contar con una base de legitimación válida. El tratamiento de datos biométricos deberá sustentarse en una base jurídica válida conforme a la LOPDP, considerando especialmente las exigencias aplicables cuando se trate de datos sensibles.
Realizar un análisis de riesgos y una EIPD. Antes de implementar un sistema biométrico, deberá efectuarse un análisis de riesgos y una Evaluación de Impacto del Tratamiento de Datos Personales (EIPD) que justifique el uso de la biometría, identifique los riesgos para los titulares y establezca las medidas de mitigación correspondientes. La EIPD deberá actualizarse cada doce meses o cuando cambie el nivel de riesgo.
Garantizar un consentimiento válido, cuando corresponda. Cuando el tratamiento se sustente en el consentimiento, este deberá ser previo, libre, específico, informado, inequívoco y explícito.
Ofrecer una alternativa no biométrica. Si el tratamiento se basa en el consentimiento, deberá ofrecerse al titular un mecanismo alternativo equivalente que no requiera el uso de datos biométricos. Esta alternativa podrá omitirse únicamente cuando la EIPD demuestre que no existe otro mecanismo con niveles equivalentes de seguridad o que la finalidad no puede alcanzarse razonablemente por otros medios.
Reforzar las garantías en contextos de asimetría. En relaciones laborales, situaciones de dependencia económica, subordinación jurídica u otros contextos en los que pueda verse afectada la libertad del titular, deberá garantizarse que el consentimiento sea realmente libre y, como regla general, ofrecerse una alternativa razonable no biométrica.
Aplicar los principios de necesidad y proporcionalidad. Antes de recurrir a la biometría, deberá evaluarse si la finalidad perseguida puede alcanzarse mediante mecanismos menos invasivos. Su utilización será admisible cuando resulte estrictamente necesaria y no existan otros medios razonables para cumplir la finalidad.
Evitar usos secundarios no autorizados. Los datos biométricos no podrán reutilizarse para finalidades distintas de aquellas que justificaron su obtención, salvo que exista un nuevo consentimiento o una condición válida conforme al régimen de datos sensibles.
Implementar medidas reforzadas de seguridad. Los sistemas biométricos deberán diseñarse conforme a los principios de protección de datos desde el diseño y por defecto, aplicando minimización de datos, limitación estricta de accesos, medidas reforzadas de seguridad y controles destinados a evitar identificaciones indebidas, reutilizaciones no autorizadas o filtraciones.
Evitar, cuando sea posible, el almacenamiento de datos biométricos brutos. La norma dispone que deberá privilegiarse el uso de plantillas biométricas y evitarse, salvo estricta necesidad técnica, el almacenamiento de datos biométricos brutos, como imágenes faciales, huellas, voz o iris.
Tratamientos de alto riesgo y principales limitaciones
La norma considera de alto riesgo determinados tratamientos biométricos, entre ellos aquellos que tengan como resultado la identificación unívoca de personas naturales, impliquen una evaluación sistemática o exhaustiva de aspectos personales mediante tratamientos automatizados con afectación a derechos y libertades fundamentales, o supongan una observación sistemática a gran escala de zonas de acceso público.
Reconocimiento facial
En los sistemas de reconocimiento facial, el responsable o encargado deberá aplicar el régimen correspondiente a datos sensibles, realizar análisis de riesgos y EIPD e implementar medidas reforzadas de seguridad durante todo el ciclo de vida del dato biométrico.
La norma aclara que el reconocimiento facial no constituye, por sí mismo, un tratamiento a gran escala. Esta circunstancia deberá determinarse caso por caso conforme al Reglamento General de la LOPDP y a la normativa secundaria aplicable.
Identificación masiva en espacios públicos
Se prohíbe el uso de sistemas biométricos destinados a la identificación masiva e indiscriminada de personas naturales en espacios públicos, salvo que exista un mandato expreso contenido en una norma con rango de ley y que el tratamiento se encuentre debidamente justificado, respetando los principios establecidos en la LOPDP.
Decisiones automatizadas basadas en biometría
Las decisiones que produzcan efectos jurídicos o afecten derechos y libertades fundamentales no podrán basarse exclusivamente en sistemas automatizados de identificación biométrica.
Tampoco podrán sustentarse mayoritariamente en biometría cuando la intervención humana sea meramente formal o testimonial. En estos casos, el titular tendrá derecho a solicitar una explicación motivada sobre la decisión adoptada.
Datos biométricos de niños, niñas y adolescentes
La norma establece una protección reforzada para los datos biométricos de niños, niñas y adolescentes.
Su tratamiento con fines identificativos se encuentra prohibido, salvo que no existan medios menos invasivos o riesgosos para alcanzar la finalidad perseguida y siempre que se cuente con un análisis de riesgos y una EIPD.
La legitimación deberá sustentarse en el consentimiento explícito del representante legal, tutor o curador, salvo los supuestos excepcionales previstos para salvaguardar la vida del titular.
En el caso de adolescentes entre 15 y 17 años, podrán otorgar consentimiento explícito por sí mismos, siempre que la información se proporcione de manera clara, sencilla y adaptada a su edad.
Plazo de adecuación
Los responsables y encargados que ya utilicen sistemas biométricos deberán adecuar sus procesos y sistemas dentro del plazo de doce meses contado desde la publicación de la norma en el Registro Oficial.
Implicaciones prácticas para las organizaciones
Las organizaciones que utilicen estas tecnologías deberán identificar los sistemas biométricos actualmente implementados y revisar si su utilización se encuentra debidamente justificada desde el punto de vista de la licitud, necesidad y proporcionalidad.
En la práctica, será necesario revisar las bases de legitimación aplicables, realizar o actualizar las EIPD, implementar alternativas no biométricas cuando corresponda, reforzar las medidas de seguridad, revisar los contratos con proveedores y actualizar las cláusulas informativas, mecanismos de consentimiento y procedimientos de revocatoria.
4. Norma Técnica de Notificaciones de Vulneraciones de la Seguridad de los Datos Personales
Resolución SPDP-SPD-2026-0040-R
El objetivo de esta norma es regular el proceso mediante el cual responsables y encargados deben comunicar las vulneraciones de seguridad de los datos personales, así como el procedimiento interno que seguirá la autoridad para gestionar estas notificaciones.
La norma aporta mayor claridad operativa al establecer conceptos relevantes, clasificar los distintos tipos de vulneraciones y definir un canal formal para su recepción, evaluación y seguimiento.
Notificación de vulneraciones ante la SPDP
Uno de los aspectos centrales de la norma es la regulación del procedimiento para notificar vulneraciones de seguridad a la SPDP.
El responsable deberá realizar la notificación a través del Sistema Nacional de Registro de Datos Personales (SISPDP), por medios digitales y mediante el enlace habilitado por la Superintendencia. Solo de manera excepcional podrán utilizarse otros canales oficiales cuando el sistema no se encuentre disponible o en funcionamiento.
La norma establece expresamente que la falta de notificación constituye una infracción grave, de conformidad con la LOPDP.
Plazos de comunicación entre encargado y responsable
La norma también precisa los plazos de comunicación entre los distintos actores del tratamiento.
El encargado deberá comunicar la vulneración al responsable en un plazo máximo de dos días, remitiendo la información prevista en el Reglamento General de la LOPDP. Esta comunicación podrá realizarse por correo electrónico o a través del medio electrónico que haya sido establecido en el contrato de encargo.
Una vez recibida esta comunicación, el responsable deberá notificar la vulneración a la SPDP en el término de cinco días, de acuerdo con la LOPDP.
Comunicación a los titulares
Respecto de los titulares, la notificación tiene como finalidad informarles de manera clara, oportuna y comprensible sobre la existencia de una vulneración que pueda afectar sus derechos y libertades, de modo que puedan adoptar las medidas necesarias de prevención, protección o mitigación.
La comunicación deberá contener, como mínimo:
la naturaleza de la vulneración;
la fecha de detección o el período estimado en el que se produjo el evento;
las medidas adoptadas por el responsable; y
las recomendaciones dirigidas a los titulares.
Clasificación de las vulneraciones de seguridad
La norma clasifica las vulneraciones de seguridad según afecten la confidencialidad, integridad o disponibilidad de los datos personales y desarrolla sus posibles dimensiones, distinguiendo entre afectaciones temporales, permanentes e irreversibles.
En particular, establece que las vulneraciones de confidencialidad son esencialmente permanentes, debido a que, una vez que los datos han sido accedidos sin autorización, existe la posibilidad de que sean utilizados, distribuidos o publicados posteriormente y con fines ilegítimos.
¿Qué ocurre después de presentar una notificación?
La presentación de una notificación no implica automáticamente el inicio de un procedimiento sancionatorio.
Una vez enviado el formulario, el SISPDP generará una constancia de recepción. Posteriormente, el sistema AIxSPDP (Sistema experto auxiliar de gestión) analizará la información recibida con el objeto de detectar formularios que no correspondan a verdaderas vulneraciones, validar aquellos que cumplan con los requisitos y apoyar la estimación del nivel de riesgo.
Este análisis estará sujeto a revisión y supervisión humana por parte de la Intendencia General de Innovación Tecnológica y Seguridad de Datos Personales (IIT), que determinará si corresponde remitir el caso a la Intendencia General de Control y Sanción. De ser así, la remisión deberá realizarse mediante un informe justificado.
Seguimiento y monitoreo de las vulneraciones
Las notificaciones que no sean remitidas a control permanecerán almacenadas en estado de monitoreo bajo supervisión de la IIT, especialmente para determinar si el riesgo para los derechos y libertades de los titulares puede incrementarse con el transcurso del tiempo.
Este seguimiento adquiere particular relevancia en las vulneraciones de confidencialidad, cuyos efectos pueden materializarse con posterioridad al incidente.
Implicaciones prácticas para las organizaciones
La norma vuelve indispensable contar con un procedimiento interno de gestión de incidentes y vulneraciones de seguridad que permita reaccionar de manera oportuna ante un evento.
Las organizaciones deberían definir responsables internos, canales de escalamiento, formatos de reporte, plazos de reacción y criterios para determinar cuándo corresponde notificar a la SPDP y/o a los titulares.
También resulta especialmente importante revisar los contratos con encargados del tratamiento, de manera que contemplen mecanismos claros de comunicación que permitan cumplir con el plazo máximo de dos días previsto para que el encargado informe al responsable sobre una vulneración.
Finalmente, notificar oportunamente una vulneración no equivale automáticamente a una sanción; por el contrario, una adecuada gestión y documentación del incidente permite demostrar diligencia, trazabilidad y responsabilidad proactiva.
Las cuatro resoluciones refuerzan el marco de cumplimiento en materia de protección de datos personales en Ecuador y exigen una gestión más documentada, preventiva y trazable por parte de responsables y encargados.
En particular, precisan las obligaciones aplicables al uso de inteligencia artificial, fortalecen los procedimientos ante la SPDP, elevan los estándares para el tratamiento de datos biométricos y establecen reglas más claras para la gestión y notificación de vulneraciones de seguridad.
Para las empresas, estas resoluciones implican revisar y fortalecer sus procesos internos de protección de datos, especialmente en materia de IA, biometría, gestión de proveedores, atención de requerimientos de la SPDP y respuesta ante vulneraciones de seguridad. El énfasis está en prevenir riesgos, documentar las decisiones adoptadas y contar con evidencia suficiente para demostrar el cumplimiento de la normativa.
¿Necesita evaluar el impacto de estas resoluciones en su organización? Nuestro equipo de Compliance y Protección de Datos Personales puede acompañarle en la revisión de sus procesos y en la implementación de las medidas necesarias para su adecuación. ¡Contáctanos!




