Leyes de protección de datos en el mundo: cómo avanzan
Casi ocho de cada diez países ya tienen una ley de protección de datos. Un recorrido por Europa, Estados Unidos y Asia, los rasgos que comparten y lo que implica para una empresa latinoamericana.
Las leyes de protección de datos personales ya son la norma y no la excepción: según la base de datos de UNCTAD actualizada el 17 de febrero de 2026, 155 de 195 países tienen legislación de privacidad y protección de datos, otros 5 tienen proyectos y 33 no tienen ley. El Reglamento General de Protección de Datos de la Unión Europea (RGPD o GDPR) marcó el modelo que siguen la mayoría, Estados Unidos avanza estado por estado sin una ley federal general, y en Asia China, India, Japón y Corea tienen marcos propios y exigentes. Para una empresa latinoamericana, esto significa que clientes, socios y casas matrices extranjeras le pedirán cada vez más pruebas de que cuida los datos personales.
Cuántos países tienen ley de protección de datos
UNCTAD, la agencia de Naciones Unidas para el comercio y el desarrollo, mantiene el Global Cyberlaw Tracker, que clasifica a cada país según tenga ley, proyecto o ninguna norma. A la actualización del 17 de febrero de 2026:
- 155 de 195 economías tienen legislación de privacidad y protección de datos (cerca del 79 %).
- 5 tienen un proyecto de ley y 33 no tienen legislación; en 2 casos no hay datos.
- En América Latina y el Caribe, 29 de 33 países ya tienen ley.
- Todos los países desarrollados con datos disponibles tienen ley; en los países menos adelantados la proporción baja a 25 de 44.
La tendencia es clara: hace pocos años UNCTAD informaba 137 países con ley, y la cifra sigue creciendo. Estas cifras cambian con cada actualización, así que conviene tomarlas como una foto a septiembre de 2026.
Europa: el RGPD como estándar global
El Reglamento (UE) 2016/679, conocido como RGPD o GDPR, se aplica desde el 25 de mayo de 2018 en todos los países de la Unión Europea. Su influencia se debe a dos razones: se aplica también a empresas fuera de Europa que ofrecen bienes o servicios a personas en la Unión o monitorean su comportamiento, y limita el envío de datos a países que no ofrezcan una protección equivalente.
Algunas reglas que se han vuelto referencia en el mundo:
- Notificación de brechas a la autoridad de control dentro de 72 horas desde que se tiene conocimiento (artículo 33).
- Multas de hasta 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que sea mayor (artículo 83).
- Menores: para servicios en línea, el consentimiento propio se admite desde los 16 años, y cada Estado puede bajar esa edad hasta los 13 (artículo 8).
- Delegado de protección de datos obligatorio en ciertos casos (artículo 37).
Decisiones de adecuación
Cuando la Comisión Europea declara que un país ofrece un nivel de protección adecuado, los datos pueden fluir desde la Unión (y desde Noruega, Liechtenstein e Islandia) hacia ese país sin garantías adicionales. A septiembre de 2026, la lista oficial incluye a Andorra, Argentina (2003), Brasil (26 de enero de 2026), Canadá (organizaciones comerciales), Islas Feroe, Guernsey, Israel, Isla de Man, Japón, Jersey, Nueva Zelanda, República de Corea, Suiza, Reino Unido (renovada en diciembre de 2025), Estados Unidos (empresas adheridas al Marco de Privacidad de Datos UE-EE. UU.), Uruguay (2012) y la Organización Europea de Patentes.
Brasil es el caso más reciente en la región: la Unión Europea y Brasil adoptaron decisiones de adecuación mutuas, anunciadas en febrero de 2026. Chile, Colombia y Perú no figuran en la lista, por lo que una empresa europea que envía datos a estos países debe usar otras herramientas, como las cláusulas contractuales tipo. Lo explicamos en transferencia internacional de datos.
Estados Unidos: sin ley federal general, avance estado por estado
Estados Unidos no tiene una ley federal general de protección de datos personales. La protección combina leyes federales sectoriales y, cada vez más, leyes estatales integrales.
California: CCPA y CPRA
La Ley de Privacidad del Consumidor de California (CCPA) se promulgó en 2018. En noviembre de 2020 los votantes aprobaron la Proposición 24 (CPRA), cuyas modificaciones rigen desde el 1 de enero de 2023 y que creó la Agencia de Protección de la Privacidad de California, que comparte la fiscalización con el Fiscal General. Según la oficina del Fiscal General, la ley reconoce a los consumidores el derecho a saber qué datos se recolectan, a eliminarlos, a corregirlos, a oponerse a su venta o intercambio y a limitar el uso de datos sensibles, sin sufrir discriminación por ejercerlos. Se aplica a empresas con fines de lucro que operan en California y cumplen alguno de estos criterios: ingresos brutos anuales sobre 25 millones de dólares, compra, venta o intercambio de datos de 100.000 o más residentes u hogares de California, o que obtienen la mitad o más de sus ingresos de vender datos de residentes.
El resto de los estados
A comienzos de 2026, la IAPP (asociación internacional de profesionales de la privacidad) contaba 19 leyes estatales integrales promulgadas; las de Indiana, Kentucky y Rhode Island entraron en vigor el 1 de enero de 2026. El número sigue creciendo, y una empresa que vende a varios estados debe revisar cada ley, porque cambian los umbrales, los derechos y los plazos.
Asia: marcos propios y exigentes
China: Ley de Protección de Información Personal (PIPL)
Aprobada el 20 de agosto de 2021 y vigente desde el 1 de noviembre de 2021. Para infracciones graves prevé multas de hasta 50 millones de yuanes o el 5 % de la facturación del año anterior (artículo 66). Trata la información de menores de 14 años como información sensible y exige el consentimiento de padres o tutores (artículos 28 y 31).
India: Ley de Protección de Datos Personales Digitales de 2023
El Parlamento la aprobó el 11 de agosto de 2023, y su reglamento (DPDP Rules) se publicó el 14 de noviembre de 2025, con un plazo de implementación gradual de 18 meses: la Junta de Protección de Datos opera desde noviembre de 2025 y las obligaciones sustantivas para las empresas se completan hacia mayo de 2027. Las multas llegan a 2.500 millones de rupias (250 crore) por no mantener medidas de seguridad razonables. Exige avisar sin demora a las personas afectadas por una brecha y consentimiento verificable de padres o tutores para tratar datos de niños.
Japón y Corea del Sur
Japón tiene la Ley de Protección de Información Personal, administrada por la Comisión de Protección de Información Personal; una reforma promulgada en junio de 2020 entró plenamente en vigor el 1 de abril de 2022. Desde enero de 2019 rige un marco de transferencia mutua con la Unión Europea. Corea del Sur cuenta con la Ley de Protección de Información Personal y una comisión especializada (PIPC), y recibió la adecuación europea en diciembre de 2021.
Rasgos comunes de las leyes modernas
Aunque cada ley tiene detalles propios, la mayoría comparte una misma estructura. Estos seis elementos aparecen, con matices, en casi todas:
| Rasgo | Qué exige en general | Ejemplo verificado |
|---|---|---|
| Derechos de las personas | Acceso, rectificación, eliminación, oposición y, cada vez más, portabilidad | California reconoce saber, eliminar, corregir y oponerse a la venta |
| Autoridad independiente | Un organismo que fiscaliza, resuelve reclamos y sanciona | Junta de Protección de Datos de India; Agencia de Chile creada por la Ley 21.719 |
| Notificación de brechas | Avisar a la autoridad y a los afectados en un plazo breve | 72 horas en el RGPD |
| Multas | Montos altos, a menudo ligados a la facturación | 4 % de la facturación mundial (RGPD); 5 % (China) |
| Transferencias internacionales | Enviar datos solo a países adecuados o con garantías | Decisiones de adecuación de la Comisión Europea |
| Protección de menores | Consentimiento de padres o tutores bajo cierta edad | 16 años (RGPD, ajustable a 13); 14 años (China) |
Chile sigue esta misma línea: la Ley 21.719 crea una Agencia de Protección de Datos Personales, fija multas de hasta 20.000 UTM y se aplica a toda persona natural o jurídica, sin importar su tamaño. Para ver cómo se ve el resto de la región, revisa protección de datos en Latinoamérica.
Qué significa para una empresa latinoamericana
Aunque tu empresa solo opere en Chile, Colombia o Perú, las leyes extranjeras te alcanzan por tres caminos:
- Clientes extranjeros. Si prestas servicios a empresas europeas o estadounidenses y tratas datos de sus clientes o trabajadores, te pedirán firmar acuerdos de tratamiento de datos, cláusulas contractuales tipo y cuestionarios de seguridad.
- Casas matrices y grupos multinacionales. Las filiales suelen recibir políticas corporativas alineadas con el RGPD y auditorías internas que exigen saber qué datos se tratan, dónde se guardan y quién accede.
- Venta directa al extranjero. Si ofreces bienes o servicios en línea a personas en la Unión Europea, el RGPD puede aplicarse directamente a tu empresa.
En todos los casos se repite la misma pregunta: ¿qué datos personales tienes y dónde están? Sin esa respuesta no es posible responder un cuestionario, notificar una brecha a tiempo (revisa qué hacer ante una filtración de datos) ni demostrar que solo guardas lo necesario. Las leyes cambian de país en país, pero el trabajo de base es el mismo.
Tener un inventario actualizado de los datos personales que hay en los equipos, el correo y las carpetas compartidas es el punto de partida para responder a cualquiera de estas leyes. Si quieres entender cómo se hace ese levantamiento de forma automática, revisa por qué UpTech DLP o qué es un DLP; si necesitas una propuesta para tu empresa, puedes solicitar una cotización. La página Ley 21.719 reúne las guías sobre la ley chilena.
Fuentes
- UNCTAD: Data Protection and Privacy Legislation Worldwide (datos al 17 de febrero de 2026)
- EUR-Lex: Reglamento (UE) 2016/679 (RGPD)
- Comisión Europea: decisiones de adecuación
- Fiscal General de California: California Consumer Privacy Act (CCPA)
- IAPP: US state privacy requirements coming online as 2026 begins
- IAPP: US State Privacy Legislation Tracker
- Administración del Ciberespacio de China: Ley de Protección de Información Personal (texto oficial)
- Gobierno de India (PIB): DPDP Rules, 2025 Notified
- Comisión de Protección de Información Personal de Japón
- Ley 21.719, Biblioteca del Congreso Nacional (LeyChile)
Información referencial; no constituye asesoría legal.