Protección de datos: nuevas reglas sobre IA y trámites ante la SPDP

Fecha: septiembre 21, 2026

Reformas sobre el uso de inteligencia artificial y la presentación de denuncias y solicitudes

I. De la reforma a la Norma General para la Garantía del Derecho de Protección de Datos Personales en el Uso de Sistemas de Inteligencia Artificial

La reforma busca delimitar de manera funcional y proporcional las obligaciones aplicables a los encargados del tratamiento que participan en el desarrollo, entrenamiento, implementación, despliegue o provisión de sistemas de inteligencia artificial (“IA”). A continuación, presentamos sus principales aspectos:

1. Delimitación del ámbito de aplicación

La Norma es únicamente aplicable a los sistemas de IA que traten datos personales de titulares ecuatorianos, con independencia de la ubicación física del sistema o de su proveedor.

  • Responsables del tratamiento: permanecen sujetos a las obligaciones previstas en la LOPDP, su Reglamento General y la normativa secundaria de la SPDP cuando desarrollen, entrenen, implementen, desplieguen y/o provean sistemas de IA que traten datos personales.
  • Encargados del tratamiento: quedan sujetos a la Norma en la medida en que tengan acceso, visibilidad o control efectivo sobre los datos personales objeto del tratamiento.

2. Aplicación funcional y proporcional de las obligaciones

Las obligaciones, responsabilidades y efectos jurídicos previstos en la norma serán exigibles a los encargados únicamente respecto de las operaciones o fases del tratamiento sobre las cuales tengan acceso, visibilidad o control efectivo, atendiendo a la naturaleza de los servicios y a las instrucciones impartidas por el responsable.

3. Deber de información de proveedores, desarrolladores y mantenedores

Cuando el encargado provea, desarrolle o mantenga un sistema de IA, deberá proporcionar al responsable información suficiente sobre el funcionamiento general del sistema, sus limitaciones relevantes, los riesgos previsibles y las medidas de control implementadas.

4. Gestión de riesgos, evaluación de impacto y seguridad

Los responsables y los encargados que tengan acceso, visibilidad o control efectivo deberán realizar, antes del desarrollo del sistema de IA y siempre que exista tratamiento de datos personales, la gestión de riesgos y, cuando corresponda, una evaluación de impacto relativa a la protección de datos personales.

5. Derechos, responsabilidad y carga probatoria del encargado

Los responsables y los encargados alcanzados por la reforma deberán garantizar los derechos reconocidos en la LOPDP y los mecanismos para su ejercicio. El incumplimiento se sujetará al régimen sancionatorio aplicable. Además, el encargado que alegue no tener acceso, visibilidad o control efectivo deberá implementar y conservar evidencia suficiente para demostrarlo ante la SPDP cuando sea requerido.

 

Para mayor información escríbenos a info@lexvalor.com

Talento que crece junto a nuestra firma

En Lexvalor Abogados, continuamos fortaleciendo nuestra estructura profesional y nuestras áreas de práctica, con el objetivo de brindar un acompañamiento jurídico integral, basado en la excelencia técnica, la experiencia y el compromiso de nuestro equipo. En este contexto, nos complace anunciar el nombramiento de Víctor…

Ver mas

Una práctica sólida. Un reconocimiento que trasciende.

Nos complace compartir que Chambers and Partners Latin America 2027 ha reconocido a Lexvalor Abogados en 8 áreas de práctica y con 16 reconocimientos individuales, reafirmando nuestro posicionamiento entre las firmas más destacadas del mercado legal ecuatoriano. En esta edición, nuestras áreas de práctica han sido reconocidas…

Ver mas