Obliga a los responsables y encargados que desarrollen, entrenen, implementen, desplieguen o provean sistemas de IA que traten datos de titulares ecuatorianos, dondequiera que esté el sistema, a informar al titular de manera clara del tratamiento hecho con IA, sus finalidades y su carácter automatizado, a hacer la gestión de riesgos y la evaluación de impacto antes de desarrollar el sistema, a incluir en el registro de actividades las decisiones automatizadas con impactos jurídicos o sobre los derechos de los titulares, a auditar los sistemas según su riesgo y a aplicar medidas de seguridad.
Su artículo 4 garantiza en todo momento, cuando se traten datos directamente en sistemas de IA, el derecho a no ser objeto de una decisión basada única o parcialmente en valoraciones automatizadas, el de información y el de oposición.
Faculta a la Superintendencia para auditar sistemas de IA e imponer medidas correctivas y cautelares.
La reforma firmada el 9 de septiembre de 2026 (Resolución SPDP-SPD-2026-0037-R), que rige desde su publicación en el Registro Oficial, limita las obligaciones de los encargados a las operaciones sobre las que tengan acceso, visibilidad o control efectivo, les exige informar al responsable sobre el funcionamiento, las limitaciones, los riesgos y los controles del sistema, deja la evaluación de impacto para cuando corresponda y reemplaza el artículo 4 por una garantía general de los derechos de la ley, cuyo texto omite la mención expresa de las decisiones automatizadas.
"Informarán al titular, de manera clara, específica, determinada y transparente, respecto al tratamiento de datos personales efectuado mediante sistemas de inteligencia artificial, incluidas las finalidades del tratamiento y su carácter automatizado"
art. 5, numeral 5.1, página 7 del texto oficial