Inicio
Producto
Equipos Correo Nube Consola
Recursos
Por qué UpTech DLP Ley 21.719 Seguridad y privacidad Preguntas frecuentes Por tipo de empresa Blog Precios Ingresar Solicitar demo

Protección de datos en Latinoamérica: qué exige cada país

Casi todos los países de la región ya tienen ley de protección de datos, pero cambian la autoridad, el registro, los plazos para avisar una brecha y las multas. Un resumen país por país y una tabla comparativa.

En Latinoamérica, casi todos los países ya tienen una ley de protección de datos personales: según UNCTAD, 29 de 33 países de América Latina y el Caribe tienen legislación a febrero de 2026. Las bases son parecidas, pero cambian los detalles prácticos: si hay que inscribir las bases de datos, si es obligatorio un delegado, en qué plazo se debe avisar una brecha y cuánto puede llegar a ser la multa. Este resumen describe el estado a septiembre de 2026.

País por país

Brasil: LGPD y ANPD

La Ley General de Protección de Datos (Ley 13.709 de 2018) la fiscaliza la ANPD, hoy Agencia Nacional de Protección de Datos tras la Ley 15.352 de 2026. Puntos clave:

  • El responsable debe designar un encargado (delegado), con excepciones para agentes de pequeño porte que no realicen tratamientos de alto riesgo.
  • Los incidentes que puedan generar riesgo o daño relevante se comunican a la ANPD y a los titulares en tres días hábiles (Resolución CD/ANPD 15/2024).
  • Multa de hasta el 2 % de la facturación en Brasil, con tope de 50 millones de reales por infracción.
  • Desde el 26 de enero de 2026 tiene decisión de adecuación de la Unión Europea.

Argentina: Ley 25.326 y reforma en discusión

La Ley 25.326 de Protección de Datos Personales se sancionó el 4 de octubre de 2000. La autoridad de aplicación es la Agencia de Acceso a la Información Pública (AAIP). Exige inscribir en el registro de la autoridad las bases de datos públicas y las privadas destinadas a dar informes (artículo 21), y el país tiene adecuación europea desde 2003. La ley no establece una obligación general de notificar brechas. A septiembre de 2026 hay varios proyectos de reforma integral en el Congreso, como el 1751-D-2026, presentado este año; según la información disponible, ninguno ha sido aprobado.

Uruguay: Ley 18.331 y adecuación europea

La Ley 18.331 se promulgó el 11 de agosto de 2008 y la fiscaliza la Unidad Reguladora y de Control de Datos Personales (URCDP). Uruguay tiene decisión de adecuación de la Unión Europea desde 2012. Exige inscribir las bases de datos (artículo 29) y prevé multas de hasta 500.000 unidades indexadas (artículo 35). El Decreto 64/020 obliga a comunicar las vulneraciones de seguridad a la URCDP en un plazo máximo de 72 horas y a designar un delegado a entidades públicas, a privadas cuyo negocio principal sea tratar datos sensibles y a las que traten datos de más de 35.000 personas.

México: nueva ley de 2025 y extinción del INAI

México cambió su marco en 2025. El 20 de marzo de 2025 se publicó en el Diario Oficial una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el día siguiente, que abrogó la ley de 2010. El INAI se extinguió y sus funciones para el sector privado pasaron a la Secretaría Anticorrupción y Buen Gobierno. La ley exige designar a una persona o departamento de datos personales (artículo 29), informar de inmediato a los titulares las vulneraciones que afecten de forma significativa sus derechos (artículo 19) y prevé multas de hasta 320.000 veces la UMA, que pueden duplicarse si se trata de datos sensibles (artículo 59). El reglamento de la ley anterior debe adecuarse al nuevo texto, así que conviene revisar si ya se publicó uno nuevo y qué detalla.

Colombia: Ley 1581 de 2012 y SIC

La Ley Estatutaria 1581 de 2012 rige desde el 17 de octubre de 2012 y la fiscaliza la Superintendencia de Industria y Comercio (SIC). Las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y las entidades públicas, deben inscribir sus bases en el Registro Nacional de Bases de Datos. Los incidentes de seguridad se reportan a la SIC dentro de 15 días hábiles desde que se detectan, y las multas llegan a 2.000 salarios mínimos mensuales (artículo 23). Más detalle en ley de protección de datos en Colombia.

Perú: Ley 29733 y reglamento de 2024

La Ley 29733 es de 2011. Su nuevo reglamento, aprobado por el Decreto Supremo 016-2024-JUS y publicado el 30 de noviembre de 2024, rige desde fines de marzo de 2025 (120 días después de su publicación). La fiscaliza la Autoridad Nacional de Protección de Datos Personales (Ministerio de Justicia). El reglamento exige notificar los incidentes relevantes a la autoridad en un máximo de 48 horas, mantiene la inscripción de bancos de datos y hace obligatorio el oficial de datos personales para ciertos casos, de forma gradual según el tamaño de la empresa, entre 2025 y 2028. Más detalle en ley de protección de datos en Perú.

Ecuador: LOPDP de 2021

La Ley Orgánica de Protección de Datos Personales se publicó en el Registro Oficial el 26 de mayo de 2021. La autoridad es la Superintendencia de Protección de Datos Personales, que administra un sistema nacional de registro. La ley exige notificar las vulneraciones a la autoridad en un término máximo de cinco días (artículo 43), designar un delegado en ciertos casos (artículo 48) y, para el sector privado, prevé multas de entre el 0,1 % y el 1 % del volumen de negocio del ejercicio anterior, según la gravedad (artículos 71 y 72).

Panamá: Ley 81 de 2019

La Ley 81 de 26 de marzo de 2019 comenzó a regir dos años después de su promulgación y está reglamentada por el Decreto Ejecutivo 285 de 2021. La fiscaliza la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI). El reglamento exige notificar las brechas en 72 horas, y la ley fija multas de entre 1.000 y 10.000 balboas.

Costa Rica: Ley 8968

La Ley 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales es de 2011 y la aplica la Agencia de Protección de Datos de los Habitantes (PRODHAB). Deben inscribirse las bases de datos que se distribuyen, difunden o comercializan. Las multas por faltas gravísimas llegan a 30 salarios base y a la suspensión del fichero. Se han presentado proyectos de reforma para acercarla al RGPD; conviene seguir su avance.

Chile: Ley 21.719

La Ley 21.719 se publicó el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Crea la Agencia de Protección de Datos Personales, prevé multas de hasta 5.000, 10.000 y 20.000 UTM según la gravedad, y se aplica a toda persona natural o jurídica, sin importar su tamaño. Existe un proyecto para postergar su vigencia a 2027 (Boletín 18.623-07) que, a septiembre de 2026, no ha sido aprobado. Revisa qué es la Ley 21.719 y la página Ley 21.719.

Tabla comparativa

Solo incluye datos verificados; donde no pudimos confirmar uno, aparece "—".

PaísLeyAutoridadAñoRegistro de basesDelegadoAviso de brechasMulta máxima
BrasilLGPD (Ley 13.709)ANPD2018NoSí, con excepciones3 días hábiles2 % de la facturación, tope R$ 50 millones por infracción
ArgentinaLey 25.326AAIP2000SíNo, en generalSin obligación legal general—
UruguayLey 18.331URCDP2008SíEn ciertos casos72 horas500.000 UI
MéxicoLFPDPPPSecretaría Anticorrupción y Buen Gobierno2025NoPersona o departamento de datosDe inmediato al titular320.000 UMA (doble con datos sensibles)
ColombiaLey 1581SIC2012Sí, activos > 100.000 UVT—15 días hábiles2.000 salarios mínimos mensuales
PerúLey 29733Autoridad Nacional de Protección de Datos Personales2011 (reglamento 2024)SíEn ciertos casos, gradual48 horas100 UIT
EcuadorLOPDPSuperintendencia de Protección de Datos Personales2021SíEn ciertos casos5 días1 % del volumen de negocio
PanamáLey 81ANTAI2019NoNo, en general72 horasB/. 10.000
Costa RicaLey 8968PRODHAB2011Solo bases comercializadasNo5 días hábiles30 salarios base
ChileLey 21.719Agencia de Protección de Datos Personales2024 (vigencia 1-12-2026)—Voluntario (modelo de prevención de infracciones)Sin dilaciones indebidas, si hay riesgo para los titulares20.000 UTM (reincidencia: hasta 2 % o 4 % de los ingresos)

Para Chile, el detalle sobre brechas está en qué hacer ante una filtración de datos.

Qué conviene si tu empresa opera en varios países

Cumplir diez leyes no significa hacer diez trabajos distintos. Casi todas las obligaciones se apoyan en la misma información de base:

  1. Un inventario de datos común. Qué datos personales tratas, para qué, dónde se guardan (equipos, correo, nube) y quién accede. Sirve para los registros de Colombia, Perú, Uruguay o Ecuador, para responder solicitudes de acceso y para decidir qué eliminar.
  2. Un procedimiento de brechas con el plazo más corto. Si operas en Perú (48 horas) y en Uruguay o Panamá (72 horas), diseña tu respuesta para cumplir el plazo más exigente y así cumples todos.
  3. Un mapa de transferencias. Enviar datos entre filiales o a proveedores de nube en otros países es una transferencia internacional; revisa transferencia internacional de datos.
  4. Un responsable por país que siga los cambios locales: reglamentos nuevos, como el que requiere la ley mexicana, y reformas en discusión, como en Argentina o Costa Rica.

Para el contexto fuera de la región, revisa leyes de protección de datos en el mundo.

En todos estos países, cumplir empieza por saber qué datos personales tiene la empresa y en qué equipos, buzones o carpetas están. Si quieres ver cómo se hace ese levantamiento en los computadores, revisa equipos o por qué UpTech DLP; si necesitas una propuesta para tu empresa, puedes solicitar una cotización.

Fuentes

Información referencial; no constituye asesoría legal.

¿Sabes qué datos personales tiene tu empresa y dónde están?

Conversemos. Te mostramos el producto funcionando con tus equipos, tu correo o tu nube.

Solicitar demo