La entrada en vigor de la Ley de Protección de Datos Personales establece nuevas reglas para las organizaciones que recopilan, almacenan o utilizan información personal en El Salvador. La normativa busca reforzar la privacidad y la autodeterminación informativa, estableciendo responsabilidades tanto para entidades públicas como privadas.
Para las empresas, esto significa revisar cómo obtienen, utilizan, almacenan y protegen los datos de clientes, colaboradores, proveedores y terceros. El cumplimiento ya no se limita a contar con una política de privacidad: también implica establecer procesos y medidas para gestionar adecuadamente la información.
Entre sus principales disposiciones se encuentran el consentimiento informado, la protección de datos sensibles, la implementación de medidas de seguridad, la atención de los derechos de los titulares y la notificación de incidentes de seguridad.
¿A quién aplica la nueva normativa?
La ley alcanza a diferentes organizaciones que realizan actividades relacionadas con el tratamiento de datos personales.
Entidades públicas: Incluye órganos del Estado, municipalidades y otras instituciones que administren recursos o bienes públicos
Empresas y personas particulares: Aplica a empresas y personas naturales que recopilen, almacenen o traten datos personales con fines comerciales o profesionales.
Terceros contratados: También contempla a quienes procesan datos por encargo de otra organización, por ejemplo, proveedores que manejan información personal para una empresa.
Algunos tratamientos específicos, como los relacionados con seguridad pública o registros oficiales, quedan fuera del ámbito de aplicación señalado en la normativa.
Los principales principios de la ley
La normativa establece una serie de principios que deben orientar el tratamiento de los datos personales:
- Consentimiento informado
- Transparencia
- Minimización de datos
- Seguridad de la información
- Responsabilidad demostrada
Estos principios buscan que las organizaciones no solo recopilen información de manera adecuada, sino que puedan demostrar que cuentan con controles para protegerla y utilizarla correctamente.
Derechos de los titulares: ARCO-POL
Uno de los elementos centrales de la normativa son los derechos ARCO-POL, que permiten a las personas tener mayor control sobre su información personal:
Acceso · Rectificación · Cancelación · Oposición · Portabilidad · Olvido · Limitación
Las organizaciones deberán contar con mecanismos para recibir y gestionar las solicitudes relacionadas con estos derechos.
¿Qué tendrán que hacer las empresas?
El cumplimiento implica llevar estos principios a la operación diaria. Entre las principales obligaciones se encuentran:
01. Designar un Delegado de Protección de Datos
Este encargado supervisará el cumplimiento de la normativa, gestionará solicitudes de los titulares y servirá como enlace con la Agencia de Ciberseguridad del Estado (ACE).
02. Obtener el consentimiento adecuado
Antes de recopilar o tratar datos personales, deberá obtenerse el consentimiento libre, informado y específico del titular. Para datos sensibles, la fuente señala que deberá otorgarse por escrito.
03. Proteger la información
Las organizaciones deberán implementar medidas tecnológicas y organizativas para evitar accesos no autorizados, pérdidas o alteraciones de los datos.
04. Atender los derechos de los titulares
Será necesario establecer mecanismos eficaces para que las personas puedan ejercer sus derechos sobre sus datos.
05. Gestionar incidentes de seguridad
Ante una vulneración de datos, los responsables deberán informar a la ACE y a los titulares afectados dentro del plazo señalado por la normativa: 72 horas.
06. Contar con avisos de privacidad
Las políticas y avisos deberán explicar de manera clara cómo se recopilan y utilizan los datos y cuáles son los derechos de sus titulares.
Un nuevo reto para la gestión empresarial
La protección de datos no depende únicamente del área legal o de tecnología. Puede involucrar contratos, procesos internos, recursos humanos, sistemas, proveedores y gestión de riesgos. Por eso, una empresa que recopila información personal debería comenzar por identificar qué datos maneja, quién tiene acceso a ellos, dónde se almacenan y para qué se utilizan.
¿Cómo empezar a prepararse?
Antes de implementar cambios, las organizaciones pueden comenzar con un diagnóstico de su situación actual.
01. Identifica tus datos
Determina qué información personal recopila tu empresa, dónde se encuentra y cómo se utiliza.
02. Revisa tus procesos
Analiza quién puede acceder a la información y qué medidas existen actualmente para protegerla.
03. Actualiza contratos y avisos
Revisa acuerdos con colaboradores, clientes y proveedores, así como las políticas y avisos de privacidad.
04. Prepara a tu equipo
La protección de datos también depende de que las personas que manejan información conozcan sus responsabilidades.
05. Define qué hacer ante un incidente
Establece protocolos para detectar, gestionar y notificar posibles vulneraciones.
06. Documenta el tratamiento
Mantén un registro de las actividades relacionadas con el tratamiento de datos personales.
Plazos para la implementación
La normativa contempla diferentes etapas para su aplicación:
- 3 meses: la ACE deberá emitir las directrices necesarias.
- 3 meses adicionales: los sujetos obligados deberán adecuar sus procesos y políticas.
- 6 meses: deberán habilitarse los mecanismos necesarios para el ejercicio de los derechos ARCO-POL.
Esto hace importante que las empresas comiencen a revisar sus procesos con anticipación y no esperen a que surja un incidente para actuar.
¿Qué significa esto para tu empresa?
La protección de datos empieza a convertirse en una parte más de la gestión empresarial. Tener procesos claros puede ayudar a reducir riesgos, fortalecer la confianza de clientes y socios comerciales y demostrar que la información se maneja de manera responsable.
En CENTR4L podemos ayudarte a revisar cómo tu empresa recopila, utiliza y protege los datos personales, identificando los ajustes legales y operativos que necesitas realizar.
¿Tu empresa ya está preparada para la nueva normativa?
Hablemos y revisemos qué necesitas ajustar.



