La norma técnica regula el proceso de notificación de vulneraciones de seguridad de datos personales por parte de los responsables y encargados del tratamiento, así como el proceso de gestión de dichas notificaciones por parte de la SPDP. Su ámbito de aplicación es el determinado por la Ley Orgánica de Protección de Datos Personales (LOPDP).
La resolución introduce las siguientes definiciones relevantes:
- Incidente de protección de datos personales: evento de seguridad que ha vulnerado o tiene la probabilidad de vulnerar la confidencialidad, integridad o disponibilidad de datos personales.
- AIxSPDP: sistema experto auxiliar de gestión, confidencial y soberano, basado en inteligencia artificial agéntica con intervención humana en todas sus instancias, destinado a reducir la incertidumbre en la toma de decisiones informadas por parte de los funcionarios de la SPDP.
- SISPDP: Sistema Nacional de Registro de Datos Personales, a través del cual se receptan las notificaciones de vulneraciones de seguridad, disponible en https://servicios.spdp.gob.ec.
Tipos de vulneraciones
Las vulneraciones de seguridad de datos personales se clasifican en tres tipos:
- Vulneraciones de confidencialidad: son esencialmente permanentes, pues una vez que los datos personales han sido accedidos sin autorización, pueden ser utilizados, distribuidos o publicados en cualquier momento con fines ilegítimos.
- Vulneraciones de integridad: pueden ser temporales (cuando es posible recuperar y restaurar la integridad de los sistemas y los datos), permanentes o irreversibles.
- Vulneraciones de disponibilidad: pueden ser temporales (cuando es posible restablecer la disponibilidad), permanentes o irreversibles.
Obligaciones de notificación
- Los encargados del tratamiento deben notificar a los responsables en un plazo máximo de dos (2) días, conforme a la LOPDP.
- Los responsables del tratamiento, una vez recibida la comunicación, deben notificar a la SPDP en el término de cinco (5) días.
- La notificación debe realizarse a través del SISPDP (https://servicios.spdp.gob.ec). Solo de manera excepcional, si el sistema AIxSPDP no estuviere disponible, se podrá notificar por otros canales oficiales.
- La ausencia de notificación será considerada como infracción grave de acuerdo con la LOPDP.
Notificación a titulares
La notificación a los titulares debe cumplir los siguientes requisitos mínimos:
- Claridad: lenguaje claro, accesible, transparente y sencillo. Debe contener, al menos: la naturaleza de la vulneración, la fecha de detección o período estimado, las medidas adoptadas y las recomendaciones para los titulares.
- Publicidad: se realizará a través de los canales habituales de comunicación del responsable, su página web, correo electrónico o cualquier otro mecanismo de comunicación directa. Solo se requerirá publicación en medios de difusión masiva cuando no exista un canal oficial preestablecido con los titulares.
Proceso de gestión ante la SPDP
Una vez recibida la notificación, el SISPDP genera automáticamente una constancia de recepción. El sistema AIxSPDP analiza la información recibida y filtra aquellos formularios que no correspondan a vulneraciones. Tras el análisis, los casos pasan a revisión y supervisión humana a cargo de la IIT, que determina si es necesario remitirlos a la Intendencia General de Control y Sanción (ICS). Las notificaciones no remitidas a la ICS quedan en estado de monitoreo bajo supervisión de la IIT.
Disposiciones relevantes
- La norma podrá ser revisada y actualizada en cualquier momento en función de los avances tecnológicos, previo informe técnico de la IIT.
- La SPDP publicará en su portal web los modelos de riesgo y ontologías del sistema AIxSPDP en un plazo de seis (6) meses desde la entrada en vigencia.
- La Unidad de Planificación y Gestión Estratégica tendrá un plazo de seis (6) meses para revisar los manuales de procesos, los cuales deberán ser elaborados por la IIT.
Este boletín tiene carácter informativo y no constituye asesoría legal. Se recomienda la revisión integral de la Resolución Nº SPDP-SPD-2026-0040-R para un análisis completo de sus disposiciones.
Consejo Editorial