Saltar al contenido

Nueva Ley de Protección de Datos Personales en El Salvador: claves para las empresas

Legal29 de octubre, 2025

La entrada en vigor de la Ley de Protección de Datos Personales establece nuevas reglas para las organizaciones que recopilan, almacenan o utilizan información personal en El Salvador. La normativa busca reforzar la privacidad y la autodeterminación informativa, estableciendo responsabilidades tanto para entidades públicas como privadas.

Para las empresas, esto significa revisar cómo obtienen, utilizan, almacenan y protegen los datos de clientes, colaboradores, proveedores y terceros. El cumplimiento ya no se limita a contar con una política de privacidad: también implica establecer procesos y medidas para gestionar adecuadamente la información.

Entre sus principales disposiciones se encuentran el consentimiento informado, la protección de datos sensibles, la implementación de medidas de seguridad, la atención de los derechos de los titulares y la notificación de incidentes de seguridad.

¿A quién aplica la nueva normativa?

La ley alcanza a diferentes organizaciones que realizan actividades relacionadas con el tratamiento de datos personales.


Entidades públicas: Incluye órganos del Estado, municipalidades y otras instituciones que administren recursos o bienes públicos

Empresas y personas particulares: Aplica a empresas y personas naturales que recopilen, almacenen o traten datos personales con fines comerciales o profesionales.

Terceros contratados: También contempla a quienes procesan datos por encargo de otra organización, por ejemplo, proveedores que manejan información personal para una empresa.

Algunos tratamientos específicos, como los relacionados con seguridad pública o registros oficiales, quedan fuera del ámbito de aplicación señalado en la normativa.

Los principales principios de la ley

La normativa establece una serie de principios que deben orientar el tratamiento de los datos personales:

  • Consentimiento informado
  • Transparencia
  • Minimización de datos
  • Seguridad de la información
  • Responsabilidad demostrada

Estos principios buscan que las organizaciones no solo recopilen información de manera adecuada, sino que puedan demostrar que cuentan con controles para protegerla y utilizarla correctamente.

Derechos de los titulares: ARCO-POL

Uno de los elementos centrales de la normativa son los derechos ARCO-POL, que permiten a las personas tener mayor control sobre su información personal:

Acceso · Rectificación · Cancelación · Oposición · Portabilidad · Olvido · Limitación

Las organizaciones deberán contar con mecanismos para recibir y gestionar las solicitudes relacionadas con estos derechos.


¿Qué tendrán que hacer las empresas?

El cumplimiento implica llevar estos principios a la operación diaria. Entre las principales obligaciones se encuentran:

01. Designar un Delegado de Protección de Datos

Este encargado supervisará el cumplimiento de la normativa, gestionará solicitudes de los titulares y servirá como enlace con la Agencia de Ciberseguridad del Estado (ACE).

02. Obtener el consentimiento adecuado

Antes de recopilar o tratar datos personales, deberá obtenerse el consentimiento libre, informado y específico del titular. Para datos sensibles, la fuente señala que deberá otorgarse por escrito.

03. Proteger la información

Las organizaciones deberán implementar medidas tecnológicas y organizativas para evitar accesos no autorizados, pérdidas o alteraciones de los datos.

04. Atender los derechos de los titulares

Será necesario establecer mecanismos eficaces para que las personas puedan ejercer sus derechos sobre sus datos.

05. Gestionar incidentes de seguridad

Ante una vulneración de datos, los responsables deberán informar a la ACE y a los titulares afectados dentro del plazo señalado por la normativa: 72 horas.

06. Contar con avisos de privacidad

Las políticas y avisos deberán explicar de manera clara cómo se recopilan y utilizan los datos y cuáles son los derechos de sus titulares.

Un nuevo reto para la gestión empresarial

La protección de datos no depende únicamente del área legal o de tecnología. Puede involucrar contratos, procesos internos, recursos humanos, sistemas, proveedores y gestión de riesgos. Por eso, una empresa que recopila información personal debería comenzar por identificar qué datos maneja, quién tiene acceso a ellos, dónde se almacenan y para qué se utilizan.

¿Cómo empezar a prepararse?

Antes de implementar cambios, las organizaciones pueden comenzar con un diagnóstico de su situación actual.

01. Identifica tus datos
Determina qué información personal recopila tu empresa, dónde se encuentra y cómo se utiliza.

02. Revisa tus procesos
Analiza quién puede acceder a la información y qué medidas existen actualmente para protegerla.

03. Actualiza contratos y avisos
Revisa acuerdos con colaboradores, clientes y proveedores, así como las políticas y avisos de privacidad.

04. Prepara a tu equipo
La protección de datos también depende de que las personas que manejan información conozcan sus responsabilidades.

05. Define qué hacer ante un incidente
Establece protocolos para detectar, gestionar y notificar posibles vulneraciones.

06. Documenta el tratamiento
Mantén un registro de las actividades relacionadas con el tratamiento de datos personales.


Plazos para la implementación

La normativa contempla diferentes etapas para su aplicación:

  • 3 meses: la ACE deberá emitir las directrices necesarias.
  • 3 meses adicionales: los sujetos obligados deberán adecuar sus procesos y políticas.
  • 6 meses: deberán habilitarse los mecanismos necesarios para el ejercicio de los derechos ARCO-POL.

Esto hace importante que las empresas comiencen a revisar sus procesos con anticipación y no esperen a que surja un incidente para actuar.


¿Qué significa esto para tu empresa?

La protección de datos empieza a convertirse en una parte más de la gestión empresarial. Tener procesos claros puede ayudar a reducir riesgos, fortalecer la confianza de clientes y socios comerciales y demostrar que la información se maneja de manera responsable.

En CENTR4L podemos ayudarte a revisar cómo tu empresa recopila, utiliza y protege los datos personales, identificando los ajustes legales y operativos que necesitas realizar.

¿Tu empresa ya está preparada para la nueva normativa?

Hablemos y revisemos qué necesitas ajustar.

Novedades y casos de éxito

Tendencias y resultados relacionados

La UIF actualiza el registro de Sujetos Obligados: ¿qué cambia para tu empresa?
Legal17 de febrero, 2026

La UIF actualiza el registro de Sujetos Obligados: ¿qué cambia para tu empresa?

La UIF actualizó de oficio el registro de Sujetos Obligados conforme a la nueva Ley Especial para la Prevención, Control y Sanción del LA/FT/FPADM. Algunos rubros fueron desinscritos, mientras otros mantienen sus obligaciones de cumplimiento.

El Salvador elimina arancel del 10% para exportaciones hacia Estados Unidos
Legal29 de enero, 2026

El Salvador elimina arancel del 10% para exportaciones hacia Estados Unidos

El Salvador y Estados Unidos ratificaron un Acuerdo Comercial Recíproco que elimina el arancel del 10% para las exportaciones salvadoreñas hacia el mercado estadounidense, generando nuevas oportunidades para empresas exportadoras e inversionistas.

¿Qué gana tu empresa al tercerizar planillas y Recursos Humanos?
Recursos Humanos29 de agosto, 2024

¿Qué gana tu empresa al tercerizar planillas y Recursos Humanos?

Tercerizar la gestión de planillas y Recursos Humanos puede reducir carga administrativa, facilitar el cumplimiento laboral y dar acceso a talento especializado, mientras la empresa mantiene el foco en su operación.

¿Cuándo un servicio realizado en El Salvador se considera una exportación?
Contabilidad22 de julio, 2024

¿Cuándo un servicio realizado en El Salvador se considera una exportación?

No todo servicio prestado desde El Salvador califica como exportación. Existen condiciones específicas relacionadas con el lugar donde se presta, quién lo contrata y, especialmente, dónde se utiliza y aprovecha el servicio.