Biometría y vulneraciones de seguridad: nuevas reglas en Ecuador

La SPDP establece obligaciones para el tratamiento de datos biométricos y la notificación de incidentes de seguridad.
II. De la reforma al Reglamento para la Presentación, Recepción y Trámite de Denuncias y Solicitudes ante la SPDP
La reforma actualiza el procedimiento para acudir ante la SPDP, fortalece la tramitación digital de denuncias y solicitudes, precisa el desarrollo de las actuaciones previas e incorpora expresamente la posibilidad de utilizar herramientas tecnológicas e inteligencia artificial como apoyo en la gestión administrativa de la Autoridad. A continuación, presentamos sus principales aspectos.
1. Diferenciación entre denuncia y solicitud
La reforma delimita expresamente ambas figuras:
- Denuncia: puede ser presentada por cualquier persona natural o jurídica para poner en conocimiento de la SPDP hechos que podrían constituir una infracción a la normativa de protección de datos personales. La denuncia no implica el ejercicio de los derechos del titular.
- Solicitud: tiene por objeto requerir la atención o tutela de los derechos y libertades de los titulares respecto del tratamiento de sus datos personales realizado por un responsable o encargado.
2. Presentación de denuncias y solicitudes por canales digitales
Como regla general, las denuncias y solicitudes deberán presentarse a través del canal digital habilitado por la SPDP en su página web institucional o mediante el Sistema Nacional de Registro de Datos Personales.
3. Nuevas reglas para las actuaciones previas
La reforma desarrolla con mayor precisión la etapa de actuaciones previas, que podrá anteceder al inicio de un procedimiento administrativo. Una vez practicadas las actuaciones, la SPDP emitirá un informe preliminar, que será puesto en conocimiento de la persona investigada. Esta contará con un término de diez días desde la notificación para presentar su criterio respecto de los documentos y hallazgos preliminares.
Adicionalmente, la información y documentos obtenidos durante las actuaciones previas podrán ser calificados y utilizados como prueba dentro de los procedimientos administrativos de la SPDP.
4. Plazo máximo de las actuaciones previas
La decisión administrativa que corresponda al resultado de las actuaciones previas deberá notificarse a la persona investigada dentro de un plazo máximo de seis meses. Este plazo empieza a computarse desde la notificación del acto administrativo que ordena el inicio de las actuaciones previas.
5. Uso de inteligencia artificial y herramientas tecnológicas por la SPDP
Uno de los principales elementos de la reforma es la autorización expresa para que la SPDP utilice herramientas tecnológicas, incluidos sistemas o agentes de inteligencia artificial, como mecanismos de apoyo. No obstante, la Resolución establece expresamente que ninguna decisión que produzca efectos jurídicos o pueda afectar significativamente derechos podrá sustentarse exclusivamente en resultados generados por inteligencia artificial.
III. De la Norma General para el Tratamiento de Datos Biométricos
Esta norma establece las condiciones, garantías y límites aplicables al uso de datos biométricos, desarrollando los principios de la LOPDP y su Reglamento General. A continuación, presentamos sus principales aspectos.
1. Análisis de riesgo y Evaluaciones de Impacto (EIPD)
Todo tratamiento de datos biométricos debe estar precedido obligatoriamente por un análisis de riesgo y una Evaluación de Impacto en la Protección de Datos (“EIPD”).
La EIPD debe analizar los riesgos de dicha implementación en los derechos y libertades de las personas, así como establecer medidas de mitigación. Dicho documento debe revisarse y actualizarse cada 12 meses o cuando cambie el nivel de riesgo del tratamiento. Se consideran tratamientos de alto riesgo aquellos que:
a) Tengan como resultado la identificación unívoca de personas.
b) Impliquen la evaluación sistemática o exhaustiva con decisiones que afecten derechos.
c) Conlleven la observación sistemática a gran escala de zonas de acceso público.
2. Consentimiento, asimetría significativa y mecanismos alternativos
Cuando la base de legitimación sea el consentimiento, éste debe ser previo, libre, específico, informado, inequívoco y explícito.
a) Mecanismos alternativos: El responsable debe ofrecer de forma obligatoria al menos un mecanismo alternativo equivalente que no requiera el uso de biometría. La excepción por imposibilidad técnica solo aplica si se demuestra documentalmente en la EIPD que no existen alternativas viables para alcanzar la finalidad con un nivel equivalente de seguridad.
b) Introducción de la asimetría significativa: Se incorpora este concepto, el cual se presenta cuando existen relaciones de subordinación laboral, económica, condicionamiento de acceso a servicios esenciales o falta de alternativas reales, por las cuales el consentimiento no es legitimación suficiente.
c) Excepción por debida diligencia: Se excluye del concepto de asimetría significativa el uso de biometría para autenticación en operaciones sujetas a debida diligencia reforzada (prevención de fraude, lavado de activos y financiamiento del terrorismo).
3. Principios de finalidad y minimización
La norma establece la prohibición de reutilizar datos biométricos para finalidades distintas a la obtención inicial sin un nuevo consentimiento explícito u otra base de legitimación válida.
Además, los responsables deben dar preferencia al uso y almacenamiento de plantillas biométricas (representaciones matemáticas codificadas), evitando conservar datos biométricos brutos (imágenes faciales o huellas dactilares directas) salvo estricta necesidad técnica.
4. Prohibiciones y reglas especiales
Se prohíbe la identificación masiva e indiscriminada de personas en espacios públicos mediante sistemas biométricos, salvo mandato expreso de una norma con rango de ley. De igual manera, ratifica las restricciones en el tratamiento de datos de niños, niñas y adolescentes.
5. Implementación y vigencia
Finalmente, la norma establece que los responsables o encargados que actualmente utilicen sistemas biométricos disponen de un plazo de 12 meses para adecuar sus procesos, evaluaciones de impacto y sistemas a los parámetros.
IV. De la Norma Técnica de Notificaciones de Vulneraciones de Seguridad de Datos Personales
Aplica a todos los responsables y encargados del tratamiento de datos personales sujetos a la LOPDP. A continuación, presentamos sus principales aspectos de la norma.
1. Clasificación de las vulneraciones
Se distingue 3 tipos de vulneraciones y tres niveles de gravedad. Las vulneraciones pueden ser a la confidencialidad, la integridad o disponibilidad de los datos personales. La gravedad puede ser: temporal, permanente e irreversible. La gestión y prioridad dependerá del tipo y de la gravedad.
2. Se determina un único punto de notificación
Las vulneraciones deben notificarse a la SPDP a través del sistema en línea SISPDP (https://servicios.spdp.gob.ec). Solo si ese sistema no está disponible se permite usar otro canal oficial, y la SPDP validará después que la excepción fue real.
3. Plazos de notificación
Responsable: Debe notificar a la SPDP máximo en cinco días desde que conoce del evento.
Encargado: Debe notificar al responsable, máximo en dos días tras detectar la vulneración.
No notificar se considera infracción grave conforme a la LOPDP, con las sanciones correspondientes.
4. Notificación a los titulares de los datos
Cuando exista riesgo para los derechos de los titulares, el responsable debe informarle de forma clara y oportuna, incluyendo la naturaleza de la vulneración, fecha o período estimado, medidas adoptadas y recomendaciones. Si no existe un canal directo con el titular, debe usarse un medio de comunicación masiva.
V. Conclusiones y recomendaciones
Conclusiones: Las cuatro resoluciones evidencian un fortalecimiento integral del marco ecuatoriano de protección de datos personales, con énfasis en la gestión preventiva de riesgos, la responsabilidad demostrada y la capacidad de respuesta de las organizaciones. Las nuevas disposiciones establecen obligaciones específicas para el uso de inteligencia artificial y datos biométricos, precisan los procedimientos de denuncias, solicitudes y actuaciones previas ante la SPDP, y sujetan la notificación de vulneraciones de seguridad a plazos y canales definidos. En conjunto, estas normas incrementan la necesidad de documentar las decisiones adoptadas, delimitar las responsabilidades de cada participante y conservar evidencia suficiente para acreditar el cumplimiento ante eventuales requerimientos o procedimientos de control.
Recomendaciones: Se recomienda realizar una revisión integral del programa de protección de datos personales, que incluya: identificar los sistemas de inteligencia artificial y biometría utilizados; mapear los roles, accesos y responsabilidades de proveedores y encargados; elaborar o actualizar los análisis de riesgos y evaluaciones de impacto; revisar contratos, registros de actividades, avisos de privacidad, consentimientos y mecanismos alternativos no biométricos; y fortalecer los procedimientos de atención de derechos, reclamos y notificaciones de la SPDP.
Para mayor información escríbenos a info@lexvalor.com

Talento que crece junto a nuestra firma
En Lexvalor Abogados, continuamos fortaleciendo nuestra estructura profesional y nuestras áreas de práctica, con el objetivo de brindar un acompañamiento jurídico integral, basado en la excelencia técnica, la experiencia y el compromiso de nuestro equipo. En este contexto, nos complace anunciar el nombramiento de Víctor…
Ver mas

Una práctica sólida. Un reconocimiento que trasciende.
Nos complace compartir que Chambers and Partners Latin America 2027 ha reconocido a Lexvalor Abogados en 8 áreas de práctica y con 16 reconocimientos individuales, reafirmando nuestro posicionamiento entre las firmas más destacadas del mercado legal ecuatoriano. En esta edición, nuestras áreas de práctica han sido reconocidas…

