Autor: Mario Ernesto Castillo Guzmán - Auditor y abogado
En la sesión plenaria de la Asamblea
Legislativa del 17 de septiembre de 2026, se reformó el inciso 1 del artículo 2
entre otros y se derogó el Art. 15 de la LPDP:
“Ámbito de aplicación (ya reformado).
Art. 2.- Esta ley se aplicará a toda
persona natural o jurídica, de carácter público o privado, que lleve a cabo
actividades relativas o conexas al tratamiento de datos personales, ya sea de
manera manual, parcial o totalmente automatizado o a través de terceros. Se
entenderán incluidos aquellos sujetos que realicen las referidas actividades
sin cumplir con los requisitos dispuestos en la presente ley.”
COMENTARIOS
Todos los empresarios ya sea a título personal (comerciante individual) así como si son personas jurídicas (comerciante social), siguen siendo considerados como sujetos a quienes se les aplica la LPDP, en otras palabras, son sujetos obligados.
Un cambio de FONDO que se origina al derogar el Art. 15 de la LPDP, es que los empresarios ya no están obligados a nombrar formalmente un delegado de protección de datos personales (DPDP) y por ende a informarlo a la ACE.
“Delegado de protección de datos
personales (derogado)
Art. 15.- Los sujetos obligados por la presente ley deberán de nombrar un delegado de protección de datos personales, en adelante delegado, quien se encargará de gestionar y tramitar las solicitudes para el ejercicio de los derechos ARCO-POL.”
COMENTARIO
A pesar que el legislador les quitó a los empresarios la obligación de nombrar legalmente un DPDP, en ningún momento les eliminó la obligación de proteger los datos personales que tratan (obtienen) de sus clientes, trabajadores, proveedores y/o acreedores.
Más de algún empresario pensará que como no están obligados a nombrar un DLPDP e informar a la ACE el nombre de la persona que se encargaría de la PDP, entonces ya no tiene ninguna obligación.
Esta confusión se origina porque se derogó el Art. 15 de la LPDP en lugar de reformarlo para dejar vigente el nombramiento y aclarar en su nueva redacción que ya no estaban obligados a notificarlo a la ACE ni aplicar el perfil del DPDP que la ACE publicó el pasado 11 de agosto de 2026 en el Diario Oficial.
Da la impresión que toda esta confusión se ha dado porque los señores diputados tienen prohibido hacerle cambios a los proyectos que les envían desde CAPRES, o en su defecto sus asesores no les advirtieron de la falta de comprensión de las reformas y si lo hicieren, no tomaron en cuenta las sugerencias de mejoras en la redacción.
La protección de datos no solo consiste en
el asignar a la persona que será la encargada de ello, sino que este cargo o
función, conlleva una amplia gama de actividades que están detalladas en la
LPDP.
La derogación del Art. 15 de la LPDP beneficia principalmente a las micro y pequeñas empresas, ya que en ellas no siempre se cuenta con profesionales graduados de una universidad, o no tienen recursos económicos para contratar a alguien para ejercer esta clase de funciones.
Si el empresario no está obligado a nombrar un DPDP ¿Tiene que tomar en cuenta los lineamientos para el delegado de protección de datos que emitió la ACE? legalmente NO, pero por prudencia debería considerar algunos aspectos que le pueden servir para proteger los datos que obtiene de los sujetos antes mencionados.
Con estas reformas, al empresario se le concede discrecionalidad para decidir a quién o a quiénes de sus trabajadores les asignará las tareas para proteger los datos personales que trata (obtiene) de sus clientes, trabajadores, proveedores y/o acreedores; también puede optar por contratar a una persona externa.
La persona que sea la responsable de esta tarea, ya no tiene que ser abogado graduado ni tener otra clase de título universitario, ni tener conocimiento sobre este tema.
¿Por qué esa discrecionalidad? Porque como el empresario ya no está obligado a nombrar un DPDP, por ende, ya no se le aplica a él lo relacionado al perfil del DPDP que se encuentra en los lineamientos que emitió la ACE para los DPDP.
Si bien es cierto el empresario tiene discrecionalidad para designar internamente al encargado(s) de la protección de los datos personales que trata, eso no quiere decir que esta tarea se la va asignar a cualquier persona, sino que tendrá que elegir a la que tenga una mejor preparación académica. ¿Pero que pasa en las microempresas donde el personal es escaso?
Una vez que se haya seleccionado al trabajador que le asignará esta tarea o cargo, se sugiere mandarlo a capacitar sobre esta ley, ya que actualmente se están promoviendo capacitaciones sobre la LPDP.
Esta ley obliga a incorporar en el organigrama de la entidad, una unidad o departamento que se va a encargar de la PDP.
¿Qué pasa con las entidades que antes de
las reformas a la LPDP nombraron e informaron a la ACE el nombre del DPDP que nombraron?
COMENTARIO: que ya no sea obligatorio nombrar un DPDP, no significa que esté prohibido mantenerlo en forma voluntaria. Lo más conveniente es comunicar por escrito a la ACE que ante la derogatoria del Art. 15 de la LPDP, dejan sin efecto el nombramiento del DPDP que hicieron antes de dicha derogatoria.
En el mundo del derecho hay una máximo jurídica que dice "las cosas se deshacen de la misma forma que se hacen", lo cual en el caso puntual significa que si el nombramiento se informó a la ACE por medio de su plataforma, entonces para dejar sin efecto ese nombramiento, se tendría que hacer mediante esa misma plataforma; en caso que no fuera posible, ni modo tocará llevar la correspondencia a la oficina de la ACE para que le firmen de recibido.
Por otra parte, ¿Quién verificará que el empresario cumpla con esta ley?
Será el auditor externo que hayan nombrado los sujetos a quienes se le aplica la LPDP, porque la NIA 250 CONSIDERACION DE LAS DISPOSICIONES LEGALES Y REGLAMENTARIAS EN LA AUDITORIA DE ESTADOS FINANCIEROS, le obliga a verificar el cumplimiento de cualquier normativa legal a la que esté sujeta la entidad que está auditando.
¿El auditor va a cobrar un complemento de honorarios por esta revisión, que no estaba contemplado cuando ofertó sus servicios profesionales para el año 2026? Si en la oferta aprobada se puso que cualquier trabajo extra al ofertado, sería cobrado por aparte, entonces ahí tiene la base para cobrar algo extra por esa revisión.
¿Cuánto cobrará el auditor por esta trabajo extra? Esto es política de cada profesional, pero que se debe cobrar de eso no hay duda, porque para poder revisar primero debe capacitarse en el tema y eso tiene un costo económico y de tiempo, ya que los clientes aprovechan a preguntarle todo lo que puedan siempre que no tenga costo esas asesorías.
Cuando el auditor empieza a cobrar "x" cantidad por las asesorías, disminuyen las consultas que le hacen sus clientes porque hablamos de dinero y el empresario en este punto es celoso con los gastos.
¿Por qué el Consejo de Vigilancia de la Profesión de la Contaduría Pública y Auditoria no se ha pronunciado sobre este tema? Soy de la opinión que no vieron venir esta obligación que técnicamente le corresponde al auditor.
Si el empresario le designa a uno de sus trabajadores la protección de datos personales que trata, entonces se sugiere:
- Si el sujeto obligado es una persona natural, este debe enviarle un correo o memorándum al trabajador que designa para ejercer las funciones de protección de datos personales, debiéndose dejar evidencia que lo recibió.
- En caso que la entidad tenga una Junta Directiva o Consejo de Administración, se sugiere dejar este acuerdo en una de sus actas.
- Suponiendo que la entidad tenga la modalidad de administrador único, se sugiere que este le envíe al trabajador un correo electrónico o un memorándum, donde le notifica su designación para la protección de datos personales de sus clientes, trabajadores, proveedores y acreedores, debiendo tenerse evidencia de su recepción.
¿Por qué tanto formalismo si el empresario ya no está obligado a nombrar un DPDP? Porque el auditor externo debe tener evidencia de quién es la persona asignada por el sujeto obligado para la protección de datos de sus clientes, trabajadores, proveedores y acreedores.
Muchos empresarios al saber que ya no están obligados a nombrar un DPDP, se van a desatender de las obligaciones que siguen teniendo según la LPDP, por lo que lo más probable es que sus auditores externos les incluyan como un hallazgo que no han designado a una persona para que ejerza las funciones de protección de datos personales.
En El Salvador esta clase de regulación sobre los datos personales es reciente, sin embargo, en Latinoamérica hay varios países que tienen leyes similares, por ejemplo, Argentina, Brasil, Chile, Colombia, México, Perú, Panamá, Costa Rica y Ecuador. En Europa esta clase de leyes es normal, es decir que nos llevan años luz en este tema.
Mas de alguien pensará que se ha hecho tanto
alboroto por esta ley, sin embargo, nuestros datos personales ya son públicos
(sin darnos cuenta), ya que cuando creamos alguna cuenta en cualquier APP o
programa gratuito nos piden nuestros datos personales, y en los términos de uso
en la letra pequeñita (que usualmente no se acostumbra a leer), damos clic y eso significa que hemos autorizado sin darnos cuenta a compartir
nuestros datos personales; igual situación sucede cuando se solicita localmente
un préstamo, un servicio de telefonía, etc.
El contenido de esta publicación se basa en el supuesto que las reformas aprobadas van hacer publicadas en el Diario Oficial, sin ningún cambio respecto al archivo que circuló en las redes sociales el pasado 17 de septiembre.
A la fecha de esta publicación el último diario oficial que aparece publicado en la página Web de la Imprenta Nacional, es el del 4 de septiembre de 2026.