La Superintendencia de Protección de Datos Personales (SPDP) expidió la Resolución N.° SPDP-SPD-2026-0037-R, con la que reforma la Norma General para la Garantía del Derecho de Protección de Datos Personales en el Uso de Sistemas de Inteligencia Artificial (IA), expedida originalmente mediante la Resolución N.° SPDP-SPD-2026-0009-R.
La reforma amplía el alcance de la norma e incorpora obligaciones para los encargados del tratamiento que tengan acceso, visibilidad o control efectivo sobre los datos personales tratados mediante sistemas de IA. Estas obligaciones serán exigibles con independencia de la ubicación física del sistema o del proveedor, siempre que se traten datos personales de titulares ecuatorianos.
Entre los principales cambios se encuentran los siguientes:
- La norma será aplicable no solo a los responsables del tratamiento, sino también a los encargados que tengan acceso, visibilidad o control efectivo sobre los datos personales.
- Se incorporan las definiciones de acceso a datos personales, visibilidad de datos personales y control efectivo de datos personales, con el fin de determinar el grado real de intervención del encargado en cada tratamiento.
- Cuando el encargado provea, desarrolle o mantenga un sistema de inteligencia artificial, deberá proporcionar al responsable información suficiente sobre el funcionamiento general del sistema, sus limitaciones relevantes, riesgos previsibles y medidas de control implementadas, sin que ello implique divulgar secretos comerciales, industriales o de propiedad intelectual.
- Antes de desarrollar un sistema de inteligencia artificial que trate datos personales, los responsables y los encargados que tengan acceso, visibilidad o control efectivo deberán realizar la gestión de riesgos y, cuando corresponda, la evaluación de impacto del tratamiento de datos personales.
- Los responsables y encargados deberán implementar, de forma permanente y continua, medidas de seguridad adecuadas para evaluar, prevenir, impedir, reducir, mitigar y controlar los riesgos, amenazas y vulnerabilidades de los sistemas de IA.
- Los encargados que aleguen que no tienen acceso, visibilidad o control efectivo sobre los datos personales deberán implementar y conservar evidencia suficiente para demostrar esta circunstancia ante la SPDP cuando sea requerida.
- Las obligaciones previstas en la norma serán exigibles a los encargados únicamente respecto de las operaciones o fases del tratamiento sobre las cuales tengan acceso, visibilidad o control efectivo, de acuerdo con la naturaleza de los servicios prestados y las instrucciones impartidas por el responsable. Esta delimitación no constituye una exoneración general de responsabilidad.
- La ausencia de acceso, visibilidad o control efectivo no libera al encargado del cumplimiento de las demás obligaciones legales, reglamentarias o de normativa secundaria que le resulten aplicables.
En consecuencia, la reforma refuerza la responsabilidad de los actores que participan en el desarrollo, provisión, mantenimiento o uso de sistemas de inteligencia artificial, pero delimita las obligaciones de los encargados de manera funcional y proporcional a su intervención efectiva en el tratamiento de datos personales.
Esta información es un resumen de novedades jurídicas de interés, y por tanto no podrá ser considerada como asesoría provista. Cualquier inquietud, comunícate con el equipo de AVL.