Reforma a la Ley de Protección de Datos en El Salvador: esto es lo que cambia

Preguntas básicas sobre la ley de protección de datos  

¿Desde cúando está vigente la Ley para la Protección de Datos Personales en El Salvador?  (Art. 64 LPDP) 

La ley de protección de datos está vigente desde noviembre de 2024.  

¿A partir de qué fecha entran en vigencia estos Lineamientos para el Delegado de Protección de Datos Personales? (Art. 42, Lineamientos) 

Desde julio de 2026, pero en septiembre de 2026 se dejó sin efecto esta figura para el sector privado; solo es obligación para el sector público. 

¿Qué son los derechos ARCO-POL (Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Olvido y Limitación), y qué significa cada uno?  

Son derechos personalísimos e independientes de Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Olvido y Limitación, por medio de los cuales el titular de los datos personales puede ejercer el control sobre el tratamiento de estos. (Art. 4, Lit. i y Arts.8–14, LPDP) 

Como ciudadano, ¿qué puedo solicitar en la práctica a una institución pública o privada amparado en mis derechos ARCO-POL?  (Arts. 8–14, LPDP) 

Se puede solicitar toda la información sobre sí mismo que posea una institución; puede ser en formato electrónico o en formato físico. Este derecho es gratuito; lo que sí se cobra son los medios en los que se va a entregar la información. Ejemplo: Si el titular pide los datos en papel, es probable que el responsable pida el costo de las impresiones al titular para sufragar esos gastos 

Video 1: «Te dejo un ejemplo real en este fragmento del webinar: qué pasa cuando un paciente pide la portabilidad de su expediente a otro hospital y por qué no puede ignorar la solicitud.»

¿Las empresas o instituciones responsables pueden cobrar por atender una solicitud de derechos ARCO-POL?

Sí, según el Art. 38 de los lineamientos, establece que el responsable puede publicar los costos por la reproducción, certificación y envío de los datos, lo cual debe comunicarse oportunamente antes de hacer entrega de los mismos (Art. 38, Lineamientos)

¿Cuál es el plazo máximo que tiene el Delegado para responder una solicitud de derechos ARCO-POL, y existe posibilidad de prórroga?   

El delegado o responsable entregará al titular una respuesta sobre las solicitudes en un plazo máximo de 20 días hábiles. Existe un plazo de prórroga de 3 días hábiles siempre que el responsable notifique al titular dentro de los primeros 20 días  

¿Existen unos formularios para ejercer los derechos ARCO-POL y dónde puedo obtenerlos?

Sí, existen; estos están disponibles en el sitio web de la ACE y sirven como un estándar mínimo de lo que deben cumplir para atender las solicitudes ARCO-POL que pudieran hacer los titulares de los datos (Art. 32, Lineamientos).

Puedes obtener aquí los formularios oficiales:  https://ace.gob.sv/page/formularios 

¿Qué es el Aviso de Privacidad y qué papel tiene el Delegado en su publicación?  (Art. 31, Lineamientos; Art. 24, LPDP) 

El aviso de privacidad es una declaración que hace la empresa o institución sobre qué tratamiento hace de los datos que sus clientes, proveedores le entregan.  

El artículo 24 de la LPDP ofrece el contenido mínimo que debe tener una política de privacidad, como lo son: domicilio del responsable, datos personales que manipula, fundamento legal que le permite tratar esos datos, cuál es la finalidad del tratamiento, entre otros.   (Art. 31, Lineamientos; Art. 24, LPDP) 

Video 2: «En este fragmento del webinar explicamos por qué conviene leer el aviso de privacidad antes de entregar tus datos y quién responde si hay una filtración.»

¿Qué es la Agencia de Ciberseguridad del Estado (ACE) y qué funciones cumple en materia de protección de datos personales?  

La ACE es la entidad rectora que aplica y supervisa el cumplimiento de la LPDP; entre sus potestades está supervisar y sancionar a los sujetos obligados, así como garantizar la efectiva protección de los datos. 


¿Qué es el Delegado de Protección de Datos Personales y cuál es su función principal dentro de una institución o empresa? (Art. 15, LPDP; Art. 4, Lineamientos) 

Es la persona que vela por el cumplimiento de los derechos ARCO-POL en la organización y sirve de mediador ante la Agencia de Ciberseguridad del Estado (ACE).  

Actualmente, esta figura ya no es necesaria para el sector privado; la reforma del 17 de septiembre a la Ley de Protección de Datos la dejó sin efecto.  

Sí es obligatoria la figura del delegado de datos para las instituciones públicas, la cual puede ser desempeñada por el oficial de información.  

¿Qué cambia con la reforma a la Ley de Protección de Datos de septiembre de 2026?  

Con fecha jueves 17 de septiembre, la Asamblea Legislativa reformó la Ley de Protección de Datos; a continuación te comparto qué es lo que cambió.  

Cambios en las funciones del sujeto obligado

Lo primero es que las obligaciones siguen vigentes; en ningún momento la reforma deja sin efecto la responsabilidad sobre los datos que tienen los sujetos obligados.  

El artículo 2 de la LPDP cambió en lo siguiente:  

«Art. 2.- Esta ley se aplicará a toda persona natural o jurídica, de carácter público o privado, que lleve a cabo actividades relativas o conexas al tratamiento de datos personales, ya sea de manera manual, parcial o totalmente automatizado o a través de terceros.  

Se entenderán incluidos incluso aquellos sujetos que realicen las referidas actividades sin cumplir con los requisitos y límites dispuestos en la presente ley. 

Los órganos del Estado, sus dependencias, las instituciones oficiales autónomas, las autoridades municipales y cualquier otra entidad u organismo, independientemente de su forma, naturaleza o situación jurídica, mediante las cuales se administren recursos públicos, bienes del Estado o ejecuten actos de la administración pública en general, así como los servidores públicos y personas que laboren en ellas, dentro o fuera del territorio de la República, estarán sujetos específicamente a las disposiciones que se establecen en el Título III de la presente ley.«
«Art. 2.- Esta ley se aplicará a toda persona natural o jurídica, de carácter público o privado, que lleve a cabo actividades relativas o conexas al tratamiento de datos personales, ya sea de manera manual, parcial o totalmente automatizada o a través de terceros.  

Se entenderán incluidos aquellos sujetos que realicen las referidas actividades sin cumplir con los requisitos y límites dispuestos en la presente ley.»
Artículo en la ley original Artículo en la reforma del 17 de septiembre

Se elimina toda la parte referente a los no privados; más adelante se definen las obligaciones a los no privados. Este cambio no significa que no tienen obligación de cumplir la ley, solamente que ahora las solicitudes y trámites los puede hacer el sujeto obligado (Ej. representante legal de una empresa). 

A continuación te comparto un resumen de todos los artículos que toca la reforma con lo que cambia : 

Art. 16 (primera parte, literales b y d; deroga literal e)Traslada las funciones del delegado al sujeto obligado eliminando la necesidad de un delegado para los privados. Lo que hicieron fue eliminar la palabra delegado de todos los artículos donde lo mencionaba y pusieron al sujeto obligado en su lugar. 
Art. 18 (incisos 2° y 3°)
Art. 19 (completo)
Art. 20 (completo)
Art. 21 (incisos 2° y 3°)
Art. 22 (primera parte del inciso 1° e inciso 3°)
Art. 24 (literal f)
Art. 30 (completo)
Art. 47 (completo)Define que el delegado es solo para las instituciones públicas y que el delegado puede ser el oficial de información.
Art. 48 (inciso 1°)Ahora es el obligado el que debe informar a los usuarios de que están haciendo recolección de datos.
Art. 51 (inciso 2°)Se crea la figura del director de protección de datos.

Eliminación del Delegado de Protección de Datos para empresas privadas

Derogación de los artículos 15 y 17  

Art. 15.- Los sujetos obligados por la presente ley deberán de nombrar un delegado de protección de datos personales, en adelante delegado, quien se encargará de gestionar y tramitar las solicitudes para el ejercicio de los derechos ARCO-POL
Artículo derogado por la reforma de septiembre 2026 
Art. 17.- Será obligación de cada dependencia, empleado o proveedor del responsable del tratamiento de datos de asistir y atender a las peticiones canalizadas por el delegado en el ejercicio de sus funciones.
Artículo derogado por la reforma de septiembre 2026 

Estos artículos eliminan la figura del delegado de datos para el sector privado (empresas privadas); si eres empresario, ya no debes nombrar un delegado de datos. 

Anterior a la reforma, la Ley de Protección de Datos Personales obligaba a cualquier empresa, persona natural o jurídica al nombramiento de un delegado de datos; lo que haría este delegado era velar por el cumplimiento de la ley dentro de las organizaciones, así como gestionar las solicitudes sobre los derechos ARCO-POL que recibiera el sujeto obligado. 

Con la reforma, este delegado ya no es necesario para el sector privado, solamente para el sector público.  

Video 3: «Puedes ver la cronología completa de la reforma y qué obligaciones siguen vigentes en el siguiente fragmento del webinar.»

Conclusión  

Te dejo un par de conclusiones sobre la reforma y las obligaciones que trae consigo la Ley de Protección a los Datos Personales:  

  1. Las obligaciones siguen vigentes; en cualquier momento un ciudadano puede acercarse a tu empresa u organización y solicitarle todos los datos que tú tienes acerca de él. La pregunta es: ¿Sabes cómo atender esa solicitud?  
  2. La función del delegado ya no es necesaria para empresas, lo cual significa que toda la responsabilidad de conocer la ley, saber atender solicitudes, llenar formularios, hacer trámites en la ACE (Agencia de Ciberseguridad del Estado) recae sobre el sujeto obligado, esto es, la persona natural, el representante o apoderado legal o quien la junta directiva designe internamente para este fin.  
  3. Se debe crear cultura de protección de datos en las organizaciones; esto implica capacitar al personal sobre medidas de seguridad y resguardo de información personal; recuerda que si tú eres el representante legal, el apoderado legal, el dueño de la empresa, tú respondes ante las autoridades por cualquier filtración de datos.  

Glosario  

  1. ARCO-POL: Acceso, Rectificación, Cancelación, Oposición, Portabilidad, Olvido, Limitación  
  2. ACE: Agencia de Ciberseguridad del Estado 
  3. LPDP: Ley de Protección de Datos Personales   

Referencias  

Asamblea Legislativa de la República de El Salvador. (2024, 15 de noviembre). Ley para la Protección de Datos Personales [Decreto Legislativo N.º 144, del 12 de noviembre de 2024]. Diario Oficial, Tomo 445, N.º 219. https://www.asamblea.gob.sv/sites/default/files/documents/ decretos/7A4FBD85-7E1B-46BE-9408-6FC549E53E00.pdf

Ministerio de Seguridad Pública y Justicia de El Salvador. (2026, 16 de septiembre). Proyecto de Decreto Legislativo: Reformas a la Ley para la Protección de Datos Personales [Iniciativa de ley presentada a la Asamblea Legislativa]. Asamblea Legislativa de la República de El Salvador.

Deja una respuesta