Nuevos sujetos y obligaciones para el tratamiento de datos personales mediante IA en Ecuador
Nuevos sujetos y obligaciones para el tratamiento de datos personales mediante IA en Ecuador
Por: Mateo Viteri
Resumen
El 12 de febrero de 2026, la Superintendencia de Protección de Datos Personales (SPDP) emitió la Resolución No. SPDP-SPD-2026-0009-R, mediante la cual introduce nuevos sujetos, obligaciones y lineamientos para el tratamiento de datos personales a través de sistemas de inteligencia artificial. Esta normativa amplía el alcance de responsabilidad para empresas que utilicen IA, incorporando roles específicos y obligaciones relacionadas con transparencia, gestión de riesgos, seguridad de la información y auditoría de sistemas.
Nuevos sujetos y nuevas obligaciones para el tratamiento de datos personales mediante el uso de sistemas de IA
El 12 de febrero de 2026, la Superintendencia de Protección de Datos Personales (SPDP) emitió la Resolución No. SPDP-SPD-2026-0009-R que impone nuevos sujetos, obligaciones y lineamientos que deben seguir las organizaciones y/o personas que utilicen sistemas de inteligencia artificial para tratar datos personales.
¿Qué significa esto concretamente para las empresas?
La Resolución amplía el alcance tanto de los sujetos obligados como de las responsabilidades del tratamiento de datos mediante la implementación de sistemas de IA. Cualquier empresa que integre IA en sus operaciones para tratar datos personales, ya sea implementando un bot de atención al cliente, automatizando el procesamiento de datos, implementando sistemas de recomendación de contenido o elaborando perfiles de preferencia–, estas deberán sujetarse a los lineamientos establecidos en esta Resolución.
Nuevos sujetos obligados
El aspecto novedoso de esta Resolución radica en la incorporación de nuevos sujetos y en la imposición de obligaciones de ellos en sistemas que emplean inteligencia artificial dentro del marco de protección de datos. Así, entre los nuevos sujetos se incluyen:
El Desarrollador
Reviste una calidad de encargado y responsable. Su función consiste en la generación o creación del sistema de IA.
El Desplegador
Reviste una calidad de encargado y responsable. Su función consiste en la ejecución o implementación de la prestación del servicio mediante el uso de la IA.
El Distribuidor
Reviste una calidad de encargado y responsable. Su función consiste en la comercialización, distribución de los servicios que utilizan IA al público.
El Implementador
Reviste una calidad de encargado y responsable e integran o utilizan estos sistemas dentro de sus procesos internos de la prestación del servicio.
Obligaciones para responsables y encargados
La Resolución establece una serie de obligaciones para los responsables y encargados, las cuales son:
- Informar al titular de los datos de manera clara, específica, determinada y transparente, sobre el tratamiento de sus datos personales, sus fines y de su carácter automatizado.
- Implementar procesos de gestión de riesgos y evaluaciones de impacto en materia de protección de datos personales de acuerdo con la normativa.
- Adoptar medidas de seguridad en función de las categorías y el volumen de datos personales tratados y el estado de la técnica. Para ello, se utilizarán las mejores prácticas de seguridad integral y los costos de aplicación, de acuerdo con la naturaleza, el alcance, el contexto y las finalidades del tratamiento.
- Registrar los tratamientos de datos personales en el Registro de Actividades de Tratamiento (RAT).
- Auditar periódicamente el funcionamiento general de los sistemas de inteligencia artificial de acuerdo a su nivel de riesgos.
¿Qué implicaciones prácticas tiene para nuestros clientes o potenciales clientes?
Para las personas o empresas que implementen IA en sus operaciones, será necesario contar, cuando corresponda, con mecanismos adecuados para la manifestación del consentimiento, implementar procesos de gestión de riesgos y evaluaciones de impacto en la protección de datos de su personal y/o sus clientes, fortalecer las medidas de seguridad en función del tipo de información y su volumen, y realizar auditarías periódicas de sus sistemas, prácticas y medidas de protección de datos personales.
Derechos de los titulares de datos personales
Adicionalmente, la Resolución garantiza la aplicación de todos los derechos y obligaciones consagrados en la Ley, el Reglamento y su normativa secundaria proyectados sobre los sistemas que traten datos personales utilizando IA. Por su parte, hace énfasis en que los sistemas que utilicen IA deberán garantizar a los titulares de los datos personales: i) de no ser objeto de una decisión basada única o parcialmente en valoraciones automatizadas; ii) poder ejercer el derecho a la información y a la oposición.
Consecuencias del incumplimiento
¿Qué podría ocurrir en caso de no cumplir con estas obligaciones?
La Ley y su Reglamento establecen el régimen sancionatorio en materia de protección de datos. El incumplimiento a estas disposiciones podría acarrear multas administrativas y riesgos reputacionales graves.
¿Cómo podemos acompañarlos en el cumplimiento de esta normativa?
Desde Coronel & Pérez acompañamos a nuestros clientes en el diagnóstico, revisión e implementación de sistemas de IA que cumplan con las disposiciones vigentes en materia de protección de datos. El objetivo de la Firma es lograr una ventaja competitiva a nuestros clientes sobre los demás competidores a fin de que puedan desarrollar sistemas de IA de manera innovadora y alineada con la normativa actual.




