Protección de datos · El Salvador
Privacidad que funciona.
Confianza que se construye.
Consultoría en protección de datos para empresas y profesionales, y acompañamiento al delegado de instituciones públicas. Convertimos las obligaciones de privacidad en procesos, decisiones y herramientas que su equipo puede aplicar.
Desde San Miguel, con atención presencial y remota para la zona oriental, San Salvador y el resto del país.
Dos rutas de trabajo
Un servicio ajustado a su organización.
El marco reformado distingue el nombramiento del DPD público de la gestión de privacidad del sector privado. El alcance de la consultoría parte de esa diferencia y de los datos que su organización trata.
Consultoría en privacidad y cumplimiento
El sector privado ya no tiene la obligación general de nombrar un DPD. Sí conserva los deberes de protección de datos y la atención de solicitudes ARCO-POL ante la propia organización.
- Diagnóstico, políticas, avisos y controles del tratamiento.
- Canales, responsables internos y procedimientos para derechos.
- Proveedores, incidentes, capacitación y uso de IA con datos.
Acompañamiento al delegado institucional
Las instituciones públicas mantienen la obligación de contar con un delegado de protección de datos. El cargo puede recaer en el Oficial de Información de la institución.
- Organización de funciones, canales y coordinación interna.
- Apoyo jurídico, procedimientos y herramientas para el delegado.
- Formación, seguimiento y documentación para la dirección.
Evolución normativa
El marco actual, en tres hitos.
La ley establece los derechos y las obligaciones. Los lineamientos desarrollan la función del delegado, y la reforma reorganiza la atención de solicitudes y el papel del DPD.
Ley de protección de datos
La publicación del Decreto 144 establece el marco para el tratamiento de datos personales, los derechos ARCO-POL, la seguridad y la responsabilidad de las organizaciones.
Consultar el texto base ↗Lineamientos del delegado
La ACE desarrolla el perfil, la independencia y la organización del trabajo del DPD. Su aplicación debe ser compatible con el marco legal reformado.
Consultar los lineamientos ↗Reforma de la LPDP
El Decreto 659 elimina la obligación general de nombramiento para privados, mantiene el delegado público y sitúa la atención de derechos ante los sujetos obligados.
Consultar la reforma ↗
La protección de datos sigue siendo una tarea de la organización: informar, tratar los datos con una base legítima, protegerlos, atender a las personas y documentar sus decisiones.
Alcance de la consultoría
De la obligación al trabajo diario.
El servicio se define según sus sedes, procesos, sistemas, datos sensibles y proveedores. Puede comenzar con un diagnóstico o avanzar mediante un acompañamiento por etapas.
Responsabilidades claras y un mapa de prioridades
Identificamos los tratamientos, las áreas que intervienen y los principales riesgos. Definimos quién recibe solicitudes, quién decide, quién ejecuta y qué asuntos requieren intervención de la dirección.
- 01Inventario de tratamientos y flujos de información.
- 02Matriz de responsables, escalamiento y coordinación.
- 03Plan de adecuación con acciones y prioridades.
- 04Apoyo al expediente del delegado cuando corresponda.
Un canal que recibe, tramita y responde
Diseñamos la ruta para que la organización reciba solicitudes, verifique identidad y representación, localice los datos, evalúe cada petición y comunique una respuesta segura y motivada.
- 01Procedimiento y formularios de atención.
- 02Registro de solicitudes, actuaciones y vencimientos.
- 03Modelos de prevención, prórroga y respuesta.
- 04Coordinación con dependencias y proveedores.
Reglas de privacidad durante todo el ciclo de vida
Revisamos las finalidades, las bases de licitud, la información al titular, la conservación y los terceros que acceden a los datos. Cada documento se adapta a los procesos reales de la organización.
- 01Política y avisos de privacidad por canal.
- 02Matriz de finalidades y bases de licitud.
- 03Criterios de conservación y eliminación segura.
- 04Cláusulas y revisión jurídica de proveedores y transferencias.
Una respuesta preparada antes de la urgencia
Ordenamos la respuesta jurídica a una vulneración: registro de hechos, evaluación de afectación, preservación de información y preparación de notificaciones, en coordinación con el equipo técnico.
- 01Protocolo de escalamiento y coordinación.
- 02Registro del incidente, decisiones y evidencias.
- 03Modelos de comunicación a autoridades y titulares.
- 04Revisión posterior y medidas de seguimiento.
Usar inteligencia artificial con criterio sobre los datos
Evaluamos qué información entra en asistentes, automatizaciones y servicios de IA, quién puede acceder a ella y cómo se conservan las entradas y salidas. Diseñamos reglas de uso, revisión humana y coordinación con los proveedores.
- 01Inventario de herramientas y casos de uso de IA.
- 02Guía de uso de datos personales y documentos confidenciales.
- 03Evaluación jurídica de proveedores, accesos y conservación.
- 04Criterios de minimización, revisión humana y pruebas del flujo.
Un equipo que sabe aplicar sus procedimientos
Capacitamos a quienes reciben datos, atienden solicitudes o toman decisiones sobre su uso. El acompañamiento permite revisar avances, comprobar procedimientos y mantener actualizadas las prioridades.
- 01Capacitación según funciones y necesidades del equipo.
- 02Ejercicios de atención de derechos y respuesta a incidentes.
- 03Registro de recomendaciones y acciones pendientes.
- 04Informes de avance y calendario de revisión.
Cada propuesta delimita entregables, responsables, tiempos de trabajo y mecanismos de seguimiento.
Derechos de las personas
ARCO-POL: siete derechos, un procedimiento verificable
Las solicitudes se presentan ante la organización que trata los datos. Diseñamos un canal y un procedimiento para localizar la información, verificar la identidad, evaluar la petición y responder conforme a derecho.
Por causas justificadas, el plazo puede ampliarse hasta por otros veinte días hábiles. La prórroga debe motivarse y notificarse dentro del plazo ordinario.
Privacidad en distintos sectores
Los datos atraviesan toda su operación.
Clientes, pacientes, estudiantes, trabajadores y usuarios comparten datos en actividades cotidianas. El diagnóstico considera qué se recoge, para qué se usa, dónde se conserva y quién puede acceder.
Salud
Clínicas, laboratorios, consultorios, farmacias y profesionales con expedientes, diagnósticos o resultados.
Educación
Colegios, universidades, academias y centros que administran datos de estudiantes, familias y personal.
Comercio
Tiendas, membresías, plataformas y negocios con bases de clientes, facturación, fidelización o mercadeo.
Servicios profesionales
Despachos, consultorías y oficinas que conservan identidades, expedientes e información confidencial.
Asociaciones y condominios
Entidades con registros de miembros, visitantes, videovigilancia, accesos o comunicaciones internas.
Negocios digitales
Sitios web, aplicaciones y proveedores que recopilan información mediante formularios, cookies, cuentas o nube.
Cobertura: base en San Miguel, atención principal en San Miguel, Usulután, La Unión y San Salvador, y coordinación para el resto del país según las necesidades de cada organización.
Plan de implementación
Una ruta inicial de 90 días.
Una referencia de trabajo que ajustamos a la complejidad de la organización. El objetivo es atender los riesgos prioritarios y dejar procesos, personas responsables y entregables desde las primeras etapas.
Punto de partida
Definición del alcance, entrevistas, coordinación interna, canales y atención de riesgos urgentes.
Diagnóstico
Inventario de tratamientos, flujos de datos, revisión documental y plan de acciones priorizadas.
Procedimientos
Políticas, avisos, atención ARCO-POL, incidentes, proveedores y reglas de uso de IA cuando corresponda.
Validación
Formación, ejercicios prácticos, revisión de entregables e informe de avance con próximos pasos.
Es una secuencia orientativa de implementación, no un plazo legal. Se adapta al alcance contratado y a la existencia de incidentes, solicitudes, requerimientos o riesgos que necesiten atención inmediata.
Delegado en el sector público
DPDApoyo jurídico y operativo para el delegado institucional.
La institución pública debe contar con un delegado de protección de datos. Desde IurisCaeli acompañamos a la institución y a su delegado con procedimientos, criterios jurídicos, formación y herramientas para organizar el cumplimiento y coordinar las áreas que intervienen en el tratamiento.
- Apoyo en la organización de funciones, canales y coordinación con la dirección.
- Procedimientos de atención de derechos y entrega segura de información.
- Revisión de tratamientos, proveedores, incidentes y nuevos proyectos.
- Capacitación y documentación de recomendaciones y seguimiento.
El apoyo externo se define según las competencias, las reglas de contratación y las necesidades de la institución. La designación del delegado y las decisiones sobre el tratamiento corresponden a la autoridad institucional competente.
Gobernanza
Quién acompaña, quién decide y quién ejecuta.
La consultoría proporciona análisis, procedimientos y seguimiento. La organización conserva sus decisiones sobre el tratamiento y coordina la ejecución con sus áreas y proveedores.
Analiza, diseña y acompaña
Revisa riesgos y documentos, propone procedimientos, prepara herramientas de atención, capacita al equipo y documenta recomendaciones y avances.
Decide, implementa y aporta recursos
Define los fines y medios del tratamiento, asigna responsabilidades internas, aprueba las medidas, facilita la información y coordina su aplicación.
Vulneraciones de datos
La respuesta comienza antes del incidente
Roles definidos, registros y modelos de comunicación permiten actuar con criterio cuando se descubre una pérdida, acceso indebido, alteración o divulgación.
Activar y preservar
Registrar la hora de conocimiento, contener el evento y conservar información útil para el análisis técnico y jurídico.
Evaluar la afectación
Identificar datos, titulares, sistemas, alcance probable, consecuencias y medidas aplicadas.
Notificar
Coordinar las comunicaciones a la ACE, la Fiscalía General de la República y los titulares afectados conforme al artículo 25 de la LPDP.
Corregir y documentar
Dar seguimiento a medidas, decisiones y aprendizajes para reducir la probabilidad de repetición.
Responsabilidad demostrada
Cumplir también significa poder demostrarlo
La ACE puede iniciar diligencias de oficio, por denuncia, aviso, incidente o verificación preventiva. Un expediente ordenado permite explicar las decisiones, las recomendaciones y las medidas ejecutadas.
El procedimiento sancionador reconoce audiencia, defensa, debido proceso y los principios de legalidad, tipicidad, proporcionalidad y responsabilidad.
Infracciones leves
La ley establece el rango aplicable según la clasificación de la conducta.
Infracciones graves
Incluyen supuestos vinculados con derechos, finalidad y seguridad.
Infracciones muy graves
Comprenden las conductas de mayor afectación previstas por la LPDP.
Dirección profesional
Ángel Antonio Amaya Ayala
Abogado y Notario, Máster en Ciberdelincuencia y fundador de IurisCaeli. Su práctica conecta protección de datos, delitos informáticos, evidencia digital y uso de tecnologías para traducir la norma en procedimientos que una organización pueda aplicar, supervisar y documentar.
Acompaña a empresas e instituciones en la gestión de privacidad, la atención de derechos, la preparación ante incidentes y el diseño de reglas para el uso de IA con información personal o confidencial.
Preguntas frecuentes
Privacidad, consultoría y delegado institucional.
Respuestas para elegir un alcance adecuado y entender cómo se organiza la protección de datos en el marco reformado.
¿Las empresas privadas tienen que nombrar un DPD?
El marco reformado elimina la obligación general de nombramiento para el sector privado. La empresa conserva sus obligaciones de protección de datos y debe organizar la recepción, tramitación y respuesta de solicitudes ARCO-POL. La consultoría ayuda a estructurar ese trabajo sin convertirlo en un cargo obligatorio.
¿Las instituciones públicas deben contar con un delegado?
Sí. Las instituciones públicas mantienen la obligación de contar con un delegado de protección de datos, que puede ser el mismo Oficial de Información. IurisCaeli ofrece acompañamiento jurídico y operativo para la institución y su delegado, conforme al alcance contratado.
¿Puedo contratar apoyo externo sin nombrar un delegado?
Sí. Una empresa puede contratar diagnóstico, políticas, procedimientos, capacitación o acompañamiento continuo en privacidad. La contratación define las tareas del consultor; la organización conserva la responsabilidad y las decisiones sobre el tratamiento.
¿Puede una empresa mantener una función voluntaria de privacidad?
Puede organizar una función interna de privacidad o mantener un profesional de apoyo según sus necesidades. Deben definirse el alcance, la coordinación, la confidencialidad y las posibles incompatibilidades, sin presentar esa decisión como una obligación general de nombramiento de DPD.
¿Ante quién se presentan las solicitudes ARCO-POL?
Ante la institución, empresa u organización que trata los datos. Su procedimiento debe permitir recibir la solicitud, verificar identidad y representación, localizar la información y comunicar una decisión motivada. El reparto interno de tareas debe facilitar esa atención.
¿Qué plazo existe para responder una solicitud ARCO-POL?
La respuesta debe entregarse dentro de veinte días hábiles. Por causas justificadas, el plazo puede prorrogarse hasta por otros veinte días hábiles; la prórroga debe motivarse y notificarse dentro del plazo ordinario.
¿Qué ocurre cuando se vulneran datos personales?
El responsable debe notificar a la ACE, a la Fiscalía General de la República y a los titulares afectados dentro de un máximo de 72 horas desde que tuvo conocimiento de la vulneración. También debe iniciar la revisión del incidente y documentar los hechos y las medidas correctivas.
¿La consultoría incluye el uso de datos en herramientas de IA?
Sí, cuando se incorpora al alcance. Se revisan los casos de uso, los datos que se introducen, los proveedores, los accesos y la conservación. Se diseñan reglas de minimización, confidencialidad y revisión humana, coordinadas con las personas responsables del proceso.
¿El acompañamiento sustituye al equipo técnico?
La consultoría jurídica ayuda a evaluar riesgos, diseñar procedimientos y documentar decisiones. La configuración de redes, accesos, cifrado, copias y otros controles se coordina con el personal o proveedor técnico encargado de ejecutarlos.
¿Los 90 días son un plazo obligatorio?
No. Son una referencia para organizar el trabajo inicial. El calendario depende del alcance contratado, la complejidad de la organización y la prioridad de los riesgos, solicitudes o incidentes que se detecten.
Fuentes normativas
Contenido actualizado:
La lectura de la LPDP y de los lineamientos se integra con las modificaciones del Decreto 659.
Ordenemos la privacidad de su organización.
Cuéntenos qué hace su organización, qué datos utiliza y qué necesita resolver. Definiremos un punto de partida y una propuesta con alcance, entregables y coordinación claros.
Av. Simón Bolívar, pasaje B, #7-B, San Miguel Centro +503 7985-0269 iuriscaeli@proton.me