La LOPDP dejó de ser teórica: así fueron las primeras multas en Ecuador

Las primeras multas de la SPDP marcaron un antes y un después para la LOPDP en Ecuador. Analizamos qué ocurrió, cuánto costaron las sanciones y qué pueden aprender las pymes para evitar los mismos errores.
Durante casi dos años, muchas empresas en Ecuador trataron la Ley Orgánica de Protección de Datos Personales (LOPDP) como "ese documento legal que alguien debería leer algún día". Tenía sentido: la ley existía, pero nadie había visto qué pasaba realmente si no se cumplía.
Eso cambió el 1 de diciembre de 2025. Ese día, la Superintendencia de Protección de Datos Personales (SPDP) -el organismo que fiscaliza el cumplimiento de la LOPDP- anunció sus primeras sanciones por infracción grave. Y no fueron advertencias ni llamados de atención: fueron multas de seis cifras.
Qué pasó, exactamente
Los sancionados fueron dos entidades del fútbol ecuatoriano: la Liga Profesional de Fútbol del Ecuador (LigaPro) y la Federación Ecuatoriana de Fútbol (FEF). En ambos casos, la SPDP encontró deficiencias en las medidas implementadas para garantizar que el tratamiento de datos cumpliera con la LOPDP. Uno de los problemas centrales fue la forma en que se obtenía el consentimiento de los usuarios a través de sus aplicaciones de identificación de hinchas, Fan ID y Fan FEF.
La SPDP determinó que el consentimiento que estas aplicaciones pedían a los usuarios no cumplía con lo que exige la ley para ser considerado válido. En privacidad, esto no es un detalle técnico menor: si el consentimiento no es válido, legalmente es como si nunca se hubiera obtenido permiso para tratar esos datos, sin importar que el usuario haya tocado "aceptar".
Las consecuencias:
LigaPro recibió una multa de USD 259.644,01 y la orden de notificar a 14.398 personas que su consentimiento no fue obtenido correctamente, además de eliminar esos datos de todas sus bases.
La FEF fue multada con USD 194.856,16, con la orden adicional de actualizar su Registro de Actividades de Tratamiento e implementar una Política de Protección de Datos conforme a la ley.
Ambos casos se calificaron como infracción grave según el artículo 68, numeral 1 de la LOPDP, por no contar con medidas administrativas, técnicas y organizativas suficientes para un tratamiento adecuado de los datos.
Y no terminó ahí. En enero de 2026, la SPDP volvió a sancionar a LigaPro -esta vez por una infracción distinta y de menor gravedad, con una multa de USD 95.502,63- al comprobar que la aplicación Fan ID no había incorporado protección de datos "desde el diseño", algo especialmente delicado porque la app maneja datos biométricos.
El mensaje es claro: la SPDP no fiscaliza una sola vez y se va. Sigue revisando.
"Pero mi empresa no es una liga de fútbol"
Es la reacción natural, y es exactamente el punto ciego que conviene corregir. Lo que falló en estos casos no fue algo exclusivo del fútbol profesional. Fue algo mucho más común y mucho más aburrido: organizaciones que recogían datos personales sin haber resuelto correctamente cómo podían hacerlo.
Si su empresa tiene un formulario de contacto en la web, un CRM, un programa de fidelización, una lista de WhatsApp Business, una base de empleados o simplemente pide datos al hacer una venta, también está tratando datos personales sujetos a la LOPDP.
Probablemente no maneja datos de 14.000 hinchas ni utiliza reconocimiento biométrico. Pero las preguntas que debe poder responder son las mismas: ¿qué datos recoge, para qué los utiliza, con qué justificación y cómo los protege?
Cuánto puede costar, en números que sí aplican a una pyme
Las multas graves bajo la LOPDP pueden representar entre el 0,7% y el 1% del volumen de negocio del año anterior.
No hace falta facturar lo que factura una federación deportiva nacional para que la cifra duela. Para una empresa que factura USD 300.000 al año, estamos hablando de entre USD 2.100 y USD 3.000 por una infracción grave. Para una empresa con USD 1 millón de volumen de negocio, el rango sería de USD 7.000 a USD 10.000.
Y la multa no necesariamente es el único problema. Una sanción puede venir acompañada de medidas correctivas: notificar a las personas afectadas, eliminar datos, modificar procesos internos o implementar medidas adicionales para cumplir con la ley.
Lo que estos casos enseñan, en la práctica
Ninguna de las dos entidades fue sancionada simplemente por no tener un PDF de política de privacidad. El problema estaba en cómo funcionaba realmente el tratamiento de datos: no había forma de demostrar adecuadamente que el consentimiento era válido ni que los datos estaban siendo tratados con las medidas que la ley exige.
Esa es quizás la lección más importante de estas primeras sanciones: cumplir con la LOPDP no significa solamente tener documentos.
La empresa tiene que saber qué datos recoge, por qué los recoge, qué hace con ellos y cómo los protege. Y lo que ocurre en sus formularios, aplicaciones, bases de datos y procesos internos tiene que coincidir con lo que dicen sus políticas.
El paso que la mayoría de empresas todavía no ha dado
Saber que la LOPDP aplica ya no es la pregunta difícil —estos casos lo confirman.
La pregunta difícil es: si la SPDP revisara hoy cómo su empresa recolecta y trata datos personales, ¿qué encontraría?
Para muchas pymes en Ecuador, esa pregunta todavía no tiene una respuesta clara, porque nadie se ha sentado a mapear qué datos existen, dónde están, para qué se utilizan y qué brechas hay que corregir.
Amparix existe justamente para eso: ayudarle a entender en minutos qué tan expuesta está su empresa hoy y a cerrar esas brechas antes de que sea la SPDP quien las encuentre por usted.
Amparix está en fase beta, con acceso completo y gratuito para las primeras 100 empresas.
