Saltar al contenido sobre protección de datos

Protección de datos · El Salvador

Privacidad que funciona.
Confianza que se construye.

Consultoría en protección de datos para empresas y profesionales, y acompañamiento al delegado de instituciones públicas. Convertimos las obligaciones de privacidad en procesos, decisiones y herramientas que su equipo puede aplicar.

Alcance personalizadoCoordinación directaEntregables aplicables

Desde San Miguel, con atención presencial y remota para la zona oriental, San Salvador y el resto del país.

Arquitectura de privacidad Un núcleo de datos protegido se conecta con cuatro áreas: derechos, seguridad, personas y procesos. DerechosSeguridad PersonasProcesos GOBERNANZA DE DATOSCRITERIO · CONTROL · EVIDENCIA
Privacidad desde el diseñoOrganización + personas + tecnología
20 días hábilesPlazo ordinario de respuesta a solicitudes ARCO-POL.
72 horasNotificación de vulneraciones desde su conocimiento.
EmpresasGestión de privacidad y atención directa de derechos.
Sector públicoDelegado institucional y procedimientos de cumplimiento.

Dos rutas de trabajo

Un servicio ajustado a su organización.

El marco reformado distingue el nombramiento del DPD público de la gestión de privacidad del sector privado. El alcance de la consultoría parte de esa diferencia y de los datos que su organización trata.

01 / Empresas y profesionales

Consultoría en privacidad y cumplimiento

El sector privado ya no tiene la obligación general de nombrar un DPD. Sí conserva los deberes de protección de datos y la atención de solicitudes ARCO-POL ante la propia organización.

  • Diagnóstico, políticas, avisos y controles del tratamiento.
  • Canales, responsables internos y procedimientos para derechos.
  • Proveedores, incidentes, capacitación y uso de IA con datos.
Consultar para mi empresa
02 / Instituciones públicas

Acompañamiento al delegado institucional

Las instituciones públicas mantienen la obligación de contar con un delegado de protección de datos. El cargo puede recaer en el Oficial de Información de la institución.

  • Organización de funciones, canales y coordinación interna.
  • Apoyo jurídico, procedimientos y herramientas para el delegado.
  • Formación, seguimiento y documentación para la dirección.
Conocer el apoyo institucional

Evolución normativa

El marco actual, en tres hitos.

La ley establece los derechos y las obligaciones. Los lineamientos desarrollan la función del delegado, y la reforma reorganiza la atención de solicitudes y el papel del DPD.

  1. Ley de protección de datos

    La publicación del Decreto 144 establece el marco para el tratamiento de datos personales, los derechos ARCO-POL, la seguridad y la responsabilidad de las organizaciones.

    Consultar el texto base ↗
  2. Lineamientos del delegado

    La ACE desarrolla el perfil, la independencia y la organización del trabajo del DPD. Su aplicación debe ser compatible con el marco legal reformado.

    Consultar los lineamientos ↗
  3. Reforma de la LPDP

    El Decreto 659 elimina la obligación general de nombramiento para privados, mantiene el delegado público y sitúa la atención de derechos ante los sujetos obligados.

    Consultar la reforma ↗
Marco reformado

La protección de datos sigue siendo una tarea de la organización: informar, tratar los datos con una base legítima, protegerlos, atender a las personas y documentar sus decisiones.

Alcance de la consultoría

De la obligación al trabajo diario.

El servicio se define según sus sedes, procesos, sistemas, datos sensibles y proveedores. Puede comenzar con un diagnóstico o avanzar mediante un acompañamiento por etapas.

01 / Gobierno de datos

Responsabilidades claras y un mapa de prioridades

Identificamos los tratamientos, las áreas que intervienen y los principales riesgos. Definimos quién recibe solicitudes, quién decide, quién ejecuta y qué asuntos requieren intervención de la dirección.

  • 01Inventario de tratamientos y flujos de información.
  • 02Matriz de responsables, escalamiento y coordinación.
  • 03Plan de adecuación con acciones y prioridades.
  • 04Apoyo al expediente del delegado cuando corresponda.
Consultar este alcance
02 / Derechos ARCO-POL

Un canal que recibe, tramita y responde

Diseñamos la ruta para que la organización reciba solicitudes, verifique identidad y representación, localice los datos, evalúe cada petición y comunique una respuesta segura y motivada.

  • 01Procedimiento y formularios de atención.
  • 02Registro de solicitudes, actuaciones y vencimientos.
  • 03Modelos de prevención, prórroga y respuesta.
  • 04Coordinación con dependencias y proveedores.
Consultar este alcance
03 / Políticas y proveedores

Reglas de privacidad durante todo el ciclo de vida

Revisamos las finalidades, las bases de licitud, la información al titular, la conservación y los terceros que acceden a los datos. Cada documento se adapta a los procesos reales de la organización.

  • 01Política y avisos de privacidad por canal.
  • 02Matriz de finalidades y bases de licitud.
  • 03Criterios de conservación y eliminación segura.
  • 04Cláusulas y revisión jurídica de proveedores y transferencias.
Consultar este alcance
04 / Respuesta a incidentes

Una respuesta preparada antes de la urgencia

Ordenamos la respuesta jurídica a una vulneración: registro de hechos, evaluación de afectación, preservación de información y preparación de notificaciones, en coordinación con el equipo técnico.

  • 01Protocolo de escalamiento y coordinación.
  • 02Registro del incidente, decisiones y evidencias.
  • 03Modelos de comunicación a autoridades y titulares.
  • 04Revisión posterior y medidas de seguimiento.
Consultar este alcance
05 / Privacidad e IA

Usar inteligencia artificial con criterio sobre los datos

Evaluamos qué información entra en asistentes, automatizaciones y servicios de IA, quién puede acceder a ella y cómo se conservan las entradas y salidas. Diseñamos reglas de uso, revisión humana y coordinación con los proveedores.

  • 01Inventario de herramientas y casos de uso de IA.
  • 02Guía de uso de datos personales y documentos confidenciales.
  • 03Evaluación jurídica de proveedores, accesos y conservación.
  • 04Criterios de minimización, revisión humana y pruebas del flujo.
Consultar este alcance
06 / Formación y seguimiento

Un equipo que sabe aplicar sus procedimientos

Capacitamos a quienes reciben datos, atienden solicitudes o toman decisiones sobre su uso. El acompañamiento permite revisar avances, comprobar procedimientos y mantener actualizadas las prioridades.

  • 01Capacitación según funciones y necesidades del equipo.
  • 02Ejercicios de atención de derechos y respuesta a incidentes.
  • 03Registro de recomendaciones y acciones pendientes.
  • 04Informes de avance y calendario de revisión.
Consultar este alcance

Cada propuesta delimita entregables, responsables, tiempos de trabajo y mecanismos de seguimiento.

Derechos de las personas

ARCO-POL: siete derechos, un procedimiento verificable

Las solicitudes se presentan ante la organización que trata los datos. Diseñamos un canal y un procedimiento para localizar la información, verificar la identidad, evaluar la petición y responder conforme a derecho.

AAcceso
RRectificación
CCancelación
OOposición
PPortabilidad
OOlvido
LLimitación
1. RecepciónCanal y registro del caso.
2. VerificaciónIdentidad, representación y suficiencia.
3. AnálisisBúsqueda, base jurídica y coordinación.
4. RespuestaResolución dentro de 20 días hábiles.

Por causas justificadas, el plazo puede ampliarse hasta por otros veinte días hábiles. La prórroga debe motivarse y notificarse dentro del plazo ordinario.

Privacidad en distintos sectores

Los datos atraviesan toda su operación.

Clientes, pacientes, estudiantes, trabajadores y usuarios comparten datos en actividades cotidianas. El diagnóstico considera qué se recoge, para qué se usa, dónde se conserva y quién puede acceder.

01 / SALUD

Salud

Clínicas, laboratorios, consultorios, farmacias y profesionales con expedientes, diagnósticos o resultados.

02 / EDUCACIÓN

Educación

Colegios, universidades, academias y centros que administran datos de estudiantes, familias y personal.

03 / COMERCIO

Comercio

Tiendas, membresías, plataformas y negocios con bases de clientes, facturación, fidelización o mercadeo.

04 / PROFESIONALES

Servicios profesionales

Despachos, consultorías y oficinas que conservan identidades, expedientes e información confidencial.

05 / ORGANIZACIONES

Asociaciones y condominios

Entidades con registros de miembros, visitantes, videovigilancia, accesos o comunicaciones internas.

06 / DIGITAL

Negocios digitales

Sitios web, aplicaciones y proveedores que recopilan información mediante formularios, cookies, cuentas o nube.

Cobertura: base en San Miguel, atención principal en San Miguel, Usulután, La Unión y San Salvador, y coordinación para el resto del país según las necesidades de cada organización.

Plan de implementación

Una ruta inicial de 90 días.

Una referencia de trabajo que ajustamos a la complejidad de la organización. El objetivo es atender los riesgos prioritarios y dejar procesos, personas responsables y entregables desde las primeras etapas.

DÍAS 01–15

Punto de partida

Definición del alcance, entrevistas, coordinación interna, canales y atención de riesgos urgentes.

DÍAS 16–30

Diagnóstico

Inventario de tratamientos, flujos de datos, revisión documental y plan de acciones priorizadas.

DÍAS 31–60

Procedimientos

Políticas, avisos, atención ARCO-POL, incidentes, proveedores y reglas de uso de IA cuando corresponda.

DÍAS 61–90

Validación

Formación, ejercicios prácticos, revisión de entregables e informe de avance con próximos pasos.

Es una secuencia orientativa de implementación, no un plazo legal. Se adapta al alcance contratado y a la existencia de incidentes, solicitudes, requerimientos o riesgos que necesiten atención inmediata.

Delegado en el sector público

Apoyo jurídico y operativo para el delegado institucional.

La institución pública debe contar con un delegado de protección de datos. Desde IurisCaeli acompañamos a la institución y a su delegado con procedimientos, criterios jurídicos, formación y herramientas para organizar el cumplimiento y coordinar las áreas que intervienen en el tratamiento.

  • Apoyo en la organización de funciones, canales y coordinación con la dirección.
  • Procedimientos de atención de derechos y entrega segura de información.
  • Revisión de tratamientos, proveedores, incidentes y nuevos proyectos.
  • Capacitación y documentación de recomendaciones y seguimiento.

El apoyo externo se define según las competencias, las reglas de contratación y las necesidades de la institución. La designación del delegado y las decisiones sobre el tratamiento corresponden a la autoridad institucional competente.

Gobernanza

Quién acompaña, quién decide y quién ejecuta.

La consultoría proporciona análisis, procedimientos y seguimiento. La organización conserva sus decisiones sobre el tratamiento y coordina la ejecución con sus áreas y proveedores.

Consultoría especializada

Analiza, diseña y acompaña

Revisa riesgos y documentos, propone procedimientos, prepara herramientas de atención, capacita al equipo y documenta recomendaciones y avances.

En el sector público, coordina el apoyo con el delegado y las áreas competentes.
Organización responsable

Decide, implementa y aporta recursos

Define los fines y medios del tratamiento, asigna responsabilidades internas, aprueba las medidas, facilita la información y coordina su aplicación.

El acompañamiento profesional no sustituye las obligaciones de la organización ni la ejecución de su equipo técnico.

Vulneraciones de datos

La respuesta comienza antes del incidente

Roles definidos, registros y modelos de comunicación permiten actuar con criterio cuando se descubre una pérdida, acceso indebido, alteración o divulgación.

72 hPlazo máximo desde que el responsable tiene conocimiento de la vulneración.
  1. Activar y preservar

    Registrar la hora de conocimiento, contener el evento y conservar información útil para el análisis técnico y jurídico.

  2. Evaluar la afectación

    Identificar datos, titulares, sistemas, alcance probable, consecuencias y medidas aplicadas.

  3. Notificar

    Coordinar las comunicaciones a la ACE, la Fiscalía General de la República y los titulares afectados conforme al artículo 25 de la LPDP.

  4. Corregir y documentar

    Dar seguimiento a medidas, decisiones y aprendizajes para reducir la probabilidad de repetición.

Responsabilidad demostrada

Cumplir también significa poder demostrarlo

La ACE puede iniciar diligencias de oficio, por denuncia, aviso, incidente o verificación preventiva. Un expediente ordenado permite explicar las decisiones, las recomendaciones y las medidas ejecutadas.

El procedimiento sancionador reconoce audiencia, defensa, debido proceso y los principios de legalidad, tipicidad, proporcionalidad y responsabilidad.

Infracciones leves

La ley establece el rango aplicable según la clasificación de la conducta.

1–10 salarios

Infracciones graves

Incluyen supuestos vinculados con derechos, finalidad y seguridad.

11–25 salarios

Infracciones muy graves

Comprenden las conductas de mayor afectación previstas por la LPDP.

26–40 salarios
Los rangos se calculan con base en el salario mínimo mensual vigente del sector comercio. Además de la multa, la ACE puede ordenar medidas destinadas a restablecer la legalidad o corregir derechos vulnerados.

Dirección profesional

Ángel Antonio Amaya Ayala

Abogado y Notario, Máster en Ciberdelincuencia y fundador de IurisCaeli. Su práctica conecta protección de datos, delitos informáticos, evidencia digital y uso de tecnologías para traducir la norma en procedimientos que una organización pueda aplicar, supervisar y documentar.

Abogado y NotarioMáster en CiberdelincuenciaExperiencia fiscalDelitos informáticosEvidencia digitalProtección de datos

Acompaña a empresas e instituciones en la gestión de privacidad, la atención de derechos, la preparación ante incidentes y el diseño de reglas para el uso de IA con información personal o confidencial.

Preguntas frecuentes

Privacidad, consultoría y delegado institucional.

Respuestas para elegir un alcance adecuado y entender cómo se organiza la protección de datos en el marco reformado.

¿Las empresas privadas tienen que nombrar un DPD?

El marco reformado elimina la obligación general de nombramiento para el sector privado. La empresa conserva sus obligaciones de protección de datos y debe organizar la recepción, tramitación y respuesta de solicitudes ARCO-POL. La consultoría ayuda a estructurar ese trabajo sin convertirlo en un cargo obligatorio.

¿Las instituciones públicas deben contar con un delegado?

Sí. Las instituciones públicas mantienen la obligación de contar con un delegado de protección de datos, que puede ser el mismo Oficial de Información. IurisCaeli ofrece acompañamiento jurídico y operativo para la institución y su delegado, conforme al alcance contratado.

¿Puedo contratar apoyo externo sin nombrar un delegado?

Sí. Una empresa puede contratar diagnóstico, políticas, procedimientos, capacitación o acompañamiento continuo en privacidad. La contratación define las tareas del consultor; la organización conserva la responsabilidad y las decisiones sobre el tratamiento.

¿Puede una empresa mantener una función voluntaria de privacidad?

Puede organizar una función interna de privacidad o mantener un profesional de apoyo según sus necesidades. Deben definirse el alcance, la coordinación, la confidencialidad y las posibles incompatibilidades, sin presentar esa decisión como una obligación general de nombramiento de DPD.

¿Ante quién se presentan las solicitudes ARCO-POL?

Ante la institución, empresa u organización que trata los datos. Su procedimiento debe permitir recibir la solicitud, verificar identidad y representación, localizar la información y comunicar una decisión motivada. El reparto interno de tareas debe facilitar esa atención.

¿Qué plazo existe para responder una solicitud ARCO-POL?

La respuesta debe entregarse dentro de veinte días hábiles. Por causas justificadas, el plazo puede prorrogarse hasta por otros veinte días hábiles; la prórroga debe motivarse y notificarse dentro del plazo ordinario.

¿Qué ocurre cuando se vulneran datos personales?

El responsable debe notificar a la ACE, a la Fiscalía General de la República y a los titulares afectados dentro de un máximo de 72 horas desde que tuvo conocimiento de la vulneración. También debe iniciar la revisión del incidente y documentar los hechos y las medidas correctivas.

¿La consultoría incluye el uso de datos en herramientas de IA?

Sí, cuando se incorpora al alcance. Se revisan los casos de uso, los datos que se introducen, los proveedores, los accesos y la conservación. Se diseñan reglas de minimización, confidencialidad y revisión humana, coordinadas con las personas responsables del proceso.

¿El acompañamiento sustituye al equipo técnico?

La consultoría jurídica ayuda a evaluar riesgos, diseñar procedimientos y documentar decisiones. La configuración de redes, accesos, cifrado, copias y otros controles se coordina con el personal o proveedor técnico encargado de ejecutarlos.

¿Los 90 días son un plazo obligatorio?

No. Son una referencia para organizar el trabajo inicial. El calendario depende del alcance contratado, la complejidad de la organización y la prioridad de los riesgos, solicitudes o incidentes que se detecten.

Fuentes normativas

Contenido actualizado:

La lectura de la LPDP y de los lineamientos se integra con las modificaciones del Decreto 659.

Ordenemos la privacidad de su organización.

Cuéntenos qué hace su organización, qué datos utiliza y qué necesita resolver. Definiremos un punto de partida y una propuesta con alcance, entregables y coordinación claros.

Av. Simón Bolívar, pasaje B, #7-B, San Miguel Centro +503 7985-0269 iuriscaeli@proton.me
Scroll al inicio