Nueva Norma Técnica de Notificación de Vulneraciones de Seguridad de Datos Personales
La Superintendencia de Protección de Datos Personales (SPDP) expidió la nueva Norma Técnica de Notificación de Vulneraciones de Seguridad de Datos Personales, mediante la Resolución N.º SPDP-SPD-2026-0040-R. Esta normativa regula el procedimiento que deben seguir los responsables y encargados del tratamiento para comunicar las vulneraciones de seguridad de datos personales.
Nuestro equipo de TMT, Ciberseguridad, Privacidad y Protección de Datos ha preparado una nota informativa que recoge los principales aspectos de esta regulación y las obligaciones previstas para las organizaciones ante incidentes que comprometan la seguridad de los datos personales.
Plazos y procedimientos de notificación
La norma establece plazos para comunicar las vulneraciones de seguridad. Los encargados del tratamiento deberán notificar al responsable en un máximo de dos días. Por su parte, los responsables deberán comunicar la vulneración a la SPDP en un término de cinco días desde que reciben la notificación.
La regulación también contempla la clasificación de las vulneraciones según sus efectos sobre la integridad, disponibilidad y confidencialidad de los datos personales, así como los requisitos aplicables a su comunicación.
Las notificaciones a la SPDP deberán realizarse a través del Sistema Nacional de Registro de Datos Personales (SISPDP), salvo las excepciones previstas cuando el sistema no se encuentre disponible.
Comunicación a los titulares y preparación de las organizaciones
La normativa establece requisitos para informar a los titulares afectados, incluyendo el contenido mínimo de la comunicación y los canales que deben utilizarse. Entre la información que deberá proporcionarse se encuentran la naturaleza de la vulneración, la fecha de detección, las medidas adoptadas y las recomendaciones correspondientes.
La nueva regulación también aborda el uso de herramientas tecnológicas para el registro y análisis de las notificaciones recibidas por la autoridad.
En este contexto, nuestro equipo presenta los aspectos que las organizaciones deben considerar al revisar sus protocolos internos de respuesta a incidentes, los procedimientos de notificación y la preparación de los profesionales encargados de gestionar vulneraciones de seguridad.
Te invitamos a revisar nuestra nota informativa en PDF para conocer en detalle los plazos, procedimientos y demás disposiciones de la nueva normativa.
Para más información o asesoría especializada, puedes contactar a nuestros socios Christian F. Espinosa-Velarde y Felipe González, del área de TMT, Ciberseguridad, Privacidad y Protección de Datos de ECIJA Ecuador.