Cumplimiento · Protección de datos y ciberseguridad · Actualizado agosto 2026

La ley de datos ya le aplica. ¿Su empresa puede demostrarlo?

Desde noviembre de 2024, la Ley de Protección de Datos Personales y la Ley de Ciberseguridad y Seguridad de la Información obligan a las empresas privadas en El Salvador que tratan datos de clientes, empleados o proveedores. No es un tema de bancos: es un tema de cualquier negocio con una base de datos.

Qué le exige el nuevo marco legal, en lenguaje de negocio

Las dos leyes, supervisadas por la Agencia de Ciberseguridad del Estado (ACE), establecen obligaciones concretas para el sector privado. En la práctica, su empresa debe poder responder estas cinco preguntas con evidencia:

  1. ¿Qué datos personales trata y para qué? Inventario de bases de datos, finalidades y consentimiento del titular cuando corresponde.
  2. ¿Puede atender los derechos de los titulares? Procedimientos para responder solicitudes de acceso, rectificación, cancelación, oposición y portabilidad en los plazos que fija la ley.
  3. ¿Quién responde por los datos dentro de su organización? Un responsable designado de protección de datos, con funciones documentadas, según el perfil y tamaño de su entidad.
  4. ¿Sus medidas de seguridad son demostrables? Controles técnicos y organizativos proporcionales al riesgo: accesos, respaldos, cifrado, gestión de incidentes y proveedores.
  5. ¿Sabe qué hacer si hay una brecha? La ley exige notificar incidentes que afecten datos personales en plazos definidos. Improvisar la respuesta durante el incidente es la forma más cara de descubrir esta obligación.

El incumplimiento expone a su empresa a sanciones económicas, a la orden de suspender tratamientos de datos y a un daño reputacional difícil de revertir frente a clientes que hoy sí preguntan por estos temas.

Qué cambia según su industria

Salud y farmacéutica

Los expedientes clínicos son datos sensibles con protección reforzada. Una clínica o laboratorio debe demostrar controles de acceso por rol, trazabilidad de quién consulta cada expediente y respaldos que permitan recuperar la información sin pagar rescates. El consentimiento del paciente y la confidencialidad del personal deben estar documentados. Vea qué exige la LPDP a una clínica privada.

Educación

Colegios y universidades tratan datos de menores de edad, con exigencias adicionales de consentimiento de padres o tutores. Las plataformas educativas, los registros académicos y las fotografías de estudiantes entran en el alcance de la ley. La pregunta del comité de padres ya no es si hay cámaras: es quién ve los datos. Vea lo que un colegio debe tener en orden.

Servicios profesionales y BPO

Despachos, consultoras y centros de servicios tratan datos por encargo de sus clientes. Eso los convierte en responsables frente a la ley y frente al contrato: cada vez más clientes corporativos exigen cuestionarios de seguridad y evidencia de controles antes de firmar o renovar. Su cumplimiento es, literalmente, un requisito comercial.

Comercio, logística y manufactura

Bases de clientes, programas de fidelidad, facturación electrónica, datos de conductores y planillas: todo es dato personal. Los exportadores enfrentan además los estándares del comprador internacional, que suele exigir prácticas equivalentes a normas como ISO 27001 en su cadena de suministro. Vea el cuestionario de seguridad que su comprador le va a enviar.

Servicios financieros y cooperativas

Aquí el marco de datos se suma a la regulación existente: normativas de la SSF y lineamientos del BCR sobre gestión de riesgo tecnológico, continuidad y seguridad de la información. La entidad debe armonizar ambos frentes para no duplicar esfuerzos ni dejar brechas entre uno y otro. Vea cómo salir del ciclo de hallazgos de la SSF.

La evidencia que le van a pedir

Un fiscalizador, un auditor externo o el área de compras de su cliente más grande van a pedir más o menos lo mismo: inventario de datos y finalidades, políticas y procedimientos aprobados, designación del responsable de datos, evidencia técnica de controles (respaldos probados, gestión de accesos, monitoreo), contratos con proveedores que tratan datos por usted y un plan de respuesta a incidentes con simulacros documentados. Si hoy esa evidencia vive dispersa en correos y carpetas, el problema no es que no cumpla: es que no puede demostrarlo a tiempo.

Empiece por saber dónde está parado

Solicite el dossier de cumplimiento: mapeamos las obligaciones que aplican a su entidad, los controles que ya tiene y las brechas que debe cerrar, en un expediente ordenado como lo pide un auditor.

Preguntas frecuentes

¿La Ley de Protección de Datos aplica a mi empresa aunque sea pequeña?

Sí. La ley aplica al tratamiento de datos personales por parte de entidades privadas sin importar su tamaño. Si su empresa guarda datos de clientes, empleados o proveedores, ya trata datos personales. Lo que varía con el tamaño y el riesgo es la proporcionalidad de las medidas, no la obligación de cumplir.

¿Qué pasa si mi empresa sufre una brecha de datos?

La ley exige notificar los incidentes que afecten datos personales en los plazos que establece, además de contener el incidente y mitigar el daño a los titulares. Llegar a ese momento sin plan de respuesta, respaldos probados y roles definidos multiplica el costo. La preparación previa es la diferencia entre un incidente y una crisis.

¿Necesito un delegado o responsable de protección de datos?

La ley contempla la figura de un responsable de protección de datos según el perfil de la entidad y el tipo de tratamiento. Aun cuando no sea exigible en su caso, designar a un responsable con funciones documentadas es la práctica que un auditor o un cliente corporativo espera encontrar, y ordena todo lo demás.

¿Cumplir con la SSF o con ISO 27001 ya me hace cumplir la LPDP?

Ayuda, pero no es automático. Los marcos de seguridad cubren buena parte de las medidas técnicas, pero la ley de datos añade obligaciones propias: finalidades, consentimiento, derechos de los titulares y notificación de brechas. Lo eficiente es armonizar los marcos en un solo sistema de controles con evidencia común, en lugar de cumplir cada uno por separado.

Este contenido es informativo y no constituye asesoría legal. Para la interpretación de las leyes aplicables a su caso, consulte a su asesor jurídico. Estrategia Informática le ayuda a implementar y evidenciar los controles técnicos y organizativos que estos marcos exigen.

Dossier de cumplimiento

Sepa qué le exige la ley a su entidad

Déjenos su nombre y correo corporativo y cuéntenos ante quién debe responder. Le preparamos el dossier con las obligaciones que aplican a su entidad, los controles que ya tiene y las brechas que debe cerrar.

  • Mapa de obligaciones: LPDP, Ley de Ciberseguridad, SSF y BCR.
  • Respuestas listas para el cuestionario de proveedor.
  • Le contactamos para coordinar fecha y hora.