En diciembre de 2025, la Superintendencia de Protección de Datos Personales (SPDP) multó a LigaPro con USD 259.644 y a la Federación Ecuatoriana de Fútbol con USD 194.856. Nadie hackeó a nadie. El problema fue más simple, y más incómodo: recogían datos en sus apps con un consentimiento que la ley no considera válido. Además de la multa, les ordenaron eliminar esas bases y, en el caso de LigaPro, notificar a más de 14.000 personas (Puente & Asociados, 2025).
Si tu página web tiene un formulario, un botón de WhatsApp o un pixel de Meta, estás jugando el mismo juego. A otra escala, pero el mismo. Y la pregunta que casi todo dueño de pyme se hace es siempre la misma: «¿yo estoy bien o no?».
Este artículo te ayuda a averiguarlo en diez minutos, sin abogado y sin tecnicismos.
Por qué esto te toca aunque no seas LigaPro
Tres cosas que conviene tener claras antes de abrir el checklist:
La ley no mide tamaño. La LOPDP aplica a cualquier persona o empresa que trate datos personales, sea una cadena nacional o una tienda de cuatro personas. Un nombre y un correo en un formulario ya son datos personales.
Las sanciones ya están en marcha. El régimen sancionatorio está plenamente vigente desde mayo de 2023, y para las infracciones graves las multas pueden llegar hasta el 1% de la facturación anual (NM Tech Studio, 2026). Es un «hasta», y el monto final depende de cosas como cuántas personas se afectaron y qué tipo de datos eran. Pero ya no es teoría: la Superintendencia ya multó.
La multa no es lo único que duele. Para una pyme que vive de su base de contactos, tener que avisarle a miles de clientes que sus datos se tomaron mal y, además, borrar una base que costó años y presupuesto construir, suele doler más que el cheque.
Cómo usar este checklist
Abre tu web en el celular y en una ventana de incógnito. Responde sí o no a cada punto. Si dudas, es un no: la duda ya es información.
Lo que ve tu visitante
1. Tienes una política de privacidad propia, no copiada. Debe decir quién eres, qué datos pides, para qué los usas, cuánto tiempo los guardas, con quién los compartes y cómo se ejercen los derechos. Si la bajaste de otra web y solo cambiaste el nombre, es un no.
2. El aviso aparece donde se piden los datos. Un enlace perdido en el pie de página no basta. Junto a cada formulario (y junto al botón de WhatsApp, si captas contactos por ahí) debería verse qué vas a hacer con esa información.
3. Las casillas de consentimiento están vacías por defecto y son específicas. Una casilla premarcada, o un solo «acepto todo» que mezcla el trámite, las promociones y compartir datos con terceros, es exactamente el tipo de consentimiento que se cae. La persona debe poder decir sí a una cosa y no a otra.
4. Tus cookies y pixeles esperan el permiso. Abre tu web en incógnito y no aceptes nada. Luego revisa con Meta Pixel Helper o Google Tag Assistant si Meta, Google, TikTok o Hotjar ya están recolectando datos. Si lo hacen antes de que el visitante diga que sí, tu banner es decoración.
Lo que pasa detrás de escena
5. Sabes qué scripts corre tu web. Pixel de Meta, GA4, TikTok, chat, mapas, fuentes externas, plugins de WordPress. Si no puedes hacer la lista sin buscar, alguien la armó hace años y nadie la actualizó.
6. Sabes a dónde llegan los datos de tus formularios. ¿Al correo de alguien que ya no trabaja contigo? ¿A un Excel compartido? ¿A un CRM? Cada lugar donde vive un dato es un lugar que debes poder controlar.
7. Tienes contratos con quienes tocan datos por ti. Tu agencia, tu hosting, tu herramienta de email, tu CRM. La ley exige acuerdos específicos con estos «encargados del tratamiento», y no tenerlos se cuenta entre las infracciones graves (Orizontel, 2025).
Lo que pasa cuando alguien reclama
8. Hay un canal claro para que una persona pida ver, corregir o borrar sus datos. Puede ser tan simple como un correo visible y alguien que responda a tiempo. Lo que no sirve es que el cliente escriba y nadie sepa qué hacer con ese mensaje.
9. Sabes qué harías si se filtra una base. Quién decide, a quién se avisa y cómo. No notificar una vulneración de seguridad está catalogado como infracción grave.
10. Puedes demostrar cuándo y cómo dio permiso cada contacto de tu base. Fecha, origen, texto que aceptó. Es el punto que más pymes reprueban y el que más se parece al caso LigaPro. Volveremos a él con calma cuando hablemos de tu base de WhatsApp y email.
Cuenta tus sí es
9-10 sí es: vas mejor que la mayoría. Tu trabajo ahora es documentarlo y sostenerlo, porque la Superintendencia sigue emitiendo normativa y lo que hoy cumple puede quedarse corto.
6-8 sí es: tienes buenas bases, pero también huecos que hoy son invisibles. Prioriza los puntos 3, 4 y 10: son los que más se parecen a lo que ya se sancionó.
0-5 síes: no es alarmismo, es orden de prioridades. Hoy tu web recoge datos sin poder demostrar que tiene permiso. Antes de invertir un dólar más en campañas que alimentan esa base, conviene ordenar esto.
Un escenario que se repite más de lo que crees
Imagina una tienda online de Quito con tres años de vida. Tiene un formulario de contacto, un pop-up de descuento por suscripción, el pixel de Meta y GA4. La base de correos creció así: una parte viene del pop-up, otra de un Excel que alguien importó cuando cambiaron de herramienta de email, y otra de clientes que un día escribieron por WhatsApp y quedaron en una lista de difusión.
Nada de eso se hizo con mala intención. Se hizo con prisa, que es como se construye casi todo en una pyme.
Ahora hazle las preguntas del checklist. ¿Cuántos de esos contactos aceptaron recibir promociones? ¿Quedó registro de cuándo? ¿El pop-up decía para qué iba a usar el correo? ¿El pixel se dispara antes de que el visitante decida algo?
Lo más probable es que la respuesta honesta sea «no sé» en varias. Y ese «no sé» es justo lo que hoy separa a un negocio ordenado de uno expuesto: no es que hicieras algo terrible, es que no puedes demostrar que hiciste lo correcto.
Lo que el checklist no te dice
Saber que fallas en el punto 4 es fácil. Arreglarlo sin apagar tu medición, sin perder las conversiones que hoy reportan tus campañas y sin romper tus audiencias de remarketing es otra historia.
Y aquí es donde veo que las pymes toman dos caminos, y ninguno es bueno. Unas, por miedo a la multa, apagan todos los pixeles y quedan ciegas: no saben qué anuncio vende. Otras no hacen nada y confían en que «a mí no me va a tocar».
Lo que funciona es cumplir y medir al mismo tiempo. Y eso empieza por entender qué está saliendo de tu web, a dónde va y con qué permiso.
De eso hablamos el próximo martes: tu Pixel de Meta y tu GA4 casi seguro están enviando datos de tus visitantes a servidores fuera de Ecuador. Qué implica eso y qué hacer al respecto.
Una aclaración honesta: soy consultor en analítica y medición, no abogado. Este checklist es una guía práctica para detectar riesgos en tu web y tus campañas. Para la interpretación legal de tu caso concreto, apóyate en un profesional jurídico.
¿Y ahora qué?
Si ya contaste tus sí es y no te gustó el resultado, tienes dos caminos:
- Descarga el Checklist LOPDP para tu web y tus campañas en versión imprimible, para revisar con tu equipo: [ENLACE_DESCARGA].
- Pide un Diagnóstico de Fugas Digitales: reviso tu web, tus pixeles y cómo están entrando los datos de tus clientes, y te devuelvo qué arreglar primero sin romper tu medición. Más información en fabiancalderon.com/diagnostico/ o escríbeme por aquí.
Fabián Calderón Vega Consultor en Analítica y Growth. Transformo datos en decisiones y campañas en resultados reales. Quito, Ecuador
- LinkedIn: linkedin.com/in/fabiancalderongrowthmarketingconsultor/
- WhatsApp: wa.link/t6gmmj
- Email: info@fabiancalderon.com
- Teléfono: +593 995 039 306
Servicios mencionados: Diagnóstico de Fugas Digitales, Arquitectura de Datos, Atribución Multicanal.
