Protección de datos en Latinoamérica: qué exige cada país
Casi todos los países de la región ya tienen ley de protección de datos, pero cambian la autoridad, el registro, los plazos para avisar una brecha y las multas. Un resumen país por país y una tabla comparativa.
En Latinoamérica, casi todos los países ya tienen una ley de protección de datos personales: según UNCTAD, 29 de 33 países de América Latina y el Caribe tienen legislación a febrero de 2026. Las bases son parecidas, pero cambian los detalles prácticos: si hay que inscribir las bases de datos, si es obligatorio un delegado, en qué plazo se debe avisar una brecha y cuánto puede llegar a ser la multa. Este resumen describe el estado a septiembre de 2026.
País por país
Brasil: LGPD y ANPD
La Ley General de Protección de Datos (Ley 13.709 de 2018) la fiscaliza la ANPD, hoy Agencia Nacional de Protección de Datos tras la Ley 15.352 de 2026. Puntos clave:
- El responsable debe designar un encargado (delegado), con excepciones para agentes de pequeño porte que no realicen tratamientos de alto riesgo.
- Los incidentes que puedan generar riesgo o daño relevante se comunican a la ANPD y a los titulares en tres días hábiles (Resolución CD/ANPD 15/2024).
- Multa de hasta el 2 % de la facturación en Brasil, con tope de 50 millones de reales por infracción.
- Desde el 26 de enero de 2026 tiene decisión de adecuación de la Unión Europea.
Argentina: Ley 25.326 y reforma en discusión
La Ley 25.326 de Protección de Datos Personales se sancionó el 4 de octubre de 2000. La autoridad de aplicación es la Agencia de Acceso a la Información Pública (AAIP). Exige inscribir en el registro de la autoridad las bases de datos públicas y las privadas destinadas a dar informes (artículo 21), y el país tiene adecuación europea desde 2003. La ley no establece una obligación general de notificar brechas. A septiembre de 2026 hay varios proyectos de reforma integral en el Congreso, como el 1751-D-2026, presentado este año; según la información disponible, ninguno ha sido aprobado.
Uruguay: Ley 18.331 y adecuación europea
La Ley 18.331 se promulgó el 11 de agosto de 2008 y la fiscaliza la Unidad Reguladora y de Control de Datos Personales (URCDP). Uruguay tiene decisión de adecuación de la Unión Europea desde 2012. Exige inscribir las bases de datos (artículo 29) y prevé multas de hasta 500.000 unidades indexadas (artículo 35). El Decreto 64/020 obliga a comunicar las vulneraciones de seguridad a la URCDP en un plazo máximo de 72 horas y a designar un delegado a entidades públicas, a privadas cuyo negocio principal sea tratar datos sensibles y a las que traten datos de más de 35.000 personas.
México: nueva ley de 2025 y extinción del INAI
México cambió su marco en 2025. El 20 de marzo de 2025 se publicó en el Diario Oficial una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el día siguiente, que abrogó la ley de 2010. El INAI se extinguió y sus funciones para el sector privado pasaron a la Secretaría Anticorrupción y Buen Gobierno. La ley exige designar a una persona o departamento de datos personales (artículo 29), informar de inmediato a los titulares las vulneraciones que afecten de forma significativa sus derechos (artículo 19) y prevé multas de hasta 320.000 veces la UMA, que pueden duplicarse si se trata de datos sensibles (artículo 59). El reglamento de la ley anterior debe adecuarse al nuevo texto, así que conviene revisar si ya se publicó uno nuevo y qué detalla.
Colombia: Ley 1581 de 2012 y SIC
La Ley Estatutaria 1581 de 2012 rige desde el 17 de octubre de 2012 y la fiscaliza la Superintendencia de Industria y Comercio (SIC). Las sociedades y entidades sin ánimo de lucro con activos totales superiores a 100.000 UVT, y las entidades públicas, deben inscribir sus bases en el Registro Nacional de Bases de Datos. Los incidentes de seguridad se reportan a la SIC dentro de 15 días hábiles desde que se detectan, y las multas llegan a 2.000 salarios mínimos mensuales (artículo 23). Más detalle en ley de protección de datos en Colombia.
Perú: Ley 29733 y reglamento de 2024
La Ley 29733 es de 2011. Su nuevo reglamento, aprobado por el Decreto Supremo 016-2024-JUS y publicado el 30 de noviembre de 2024, rige desde fines de marzo de 2025 (120 días después de su publicación). La fiscaliza la Autoridad Nacional de Protección de Datos Personales (Ministerio de Justicia). El reglamento exige notificar los incidentes relevantes a la autoridad en un máximo de 48 horas, mantiene la inscripción de bancos de datos y hace obligatorio el oficial de datos personales para ciertos casos, de forma gradual según el tamaño de la empresa, entre 2025 y 2028. Más detalle en ley de protección de datos en Perú.
Ecuador: LOPDP de 2021
La Ley Orgánica de Protección de Datos Personales se publicó en el Registro Oficial el 26 de mayo de 2021. La autoridad es la Superintendencia de Protección de Datos Personales, que administra un sistema nacional de registro. La ley exige notificar las vulneraciones a la autoridad en un término máximo de cinco días (artículo 43), designar un delegado en ciertos casos (artículo 48) y, para el sector privado, prevé multas de entre el 0,1 % y el 1 % del volumen de negocio del ejercicio anterior, según la gravedad (artículos 71 y 72).
Panamá: Ley 81 de 2019
La Ley 81 de 26 de marzo de 2019 comenzó a regir dos años después de su promulgación y está reglamentada por el Decreto Ejecutivo 285 de 2021. La fiscaliza la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI). El reglamento exige notificar las brechas en 72 horas, y la ley fija multas de entre 1.000 y 10.000 balboas.
Costa Rica: Ley 8968
La Ley 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales es de 2011 y la aplica la Agencia de Protección de Datos de los Habitantes (PRODHAB). Deben inscribirse las bases de datos que se distribuyen, difunden o comercializan. Las multas por faltas gravísimas llegan a 30 salarios base y a la suspensión del fichero. Se han presentado proyectos de reforma para acercarla al RGPD; conviene seguir su avance.
Chile: Ley 21.719
La Ley 21.719 se publicó el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Crea la Agencia de Protección de Datos Personales, prevé multas de hasta 5.000, 10.000 y 20.000 UTM según la gravedad, y se aplica a toda persona natural o jurídica, sin importar su tamaño. Existe un proyecto para postergar su vigencia a 2027 (Boletín 18.623-07) que, a septiembre de 2026, no ha sido aprobado. Revisa qué es la Ley 21.719 y la página Ley 21.719.
Tabla comparativa
Solo incluye datos verificados; donde no pudimos confirmar uno, aparece "—".
| País | Ley | Autoridad | Año | Registro de bases | Delegado | Aviso de brechas | Multa máxima |
|---|---|---|---|---|---|---|---|
| Brasil | LGPD (Ley 13.709) | ANPD | 2018 | No | Sí, con excepciones | 3 días hábiles | 2 % de la facturación, tope R$ 50 millones por infracción |
| Argentina | Ley 25.326 | AAIP | 2000 | Sí | No, en general | Sin obligación legal general | — |
| Uruguay | Ley 18.331 | URCDP | 2008 | Sí | En ciertos casos | 72 horas | 500.000 UI |
| México | LFPDPPP | Secretaría Anticorrupción y Buen Gobierno | 2025 | No | Persona o departamento de datos | De inmediato al titular | 320.000 UMA (doble con datos sensibles) |
| Colombia | Ley 1581 | SIC | 2012 | Sí, activos > 100.000 UVT | — | 15 días hábiles | 2.000 salarios mínimos mensuales |
| Perú | Ley 29733 | Autoridad Nacional de Protección de Datos Personales | 2011 (reglamento 2024) | Sí | En ciertos casos, gradual | 48 horas | 100 UIT |
| Ecuador | LOPDP | Superintendencia de Protección de Datos Personales | 2021 | Sí | En ciertos casos | 5 días | 1 % del volumen de negocio |
| Panamá | Ley 81 | ANTAI | 2019 | No | No, en general | 72 horas | B/. 10.000 |
| Costa Rica | Ley 8968 | PRODHAB | 2011 | Solo bases comercializadas | No | 5 días hábiles | 30 salarios base |
| Chile | Ley 21.719 | Agencia de Protección de Datos Personales | 2024 (vigencia 1-12-2026) | — | Voluntario (modelo de prevención de infracciones) | Sin dilaciones indebidas, si hay riesgo para los titulares | 20.000 UTM (reincidencia: hasta 2 % o 4 % de los ingresos) |
Para Chile, el detalle sobre brechas está en qué hacer ante una filtración de datos.
Qué conviene si tu empresa opera en varios países
Cumplir diez leyes no significa hacer diez trabajos distintos. Casi todas las obligaciones se apoyan en la misma información de base:
- Un inventario de datos común. Qué datos personales tratas, para qué, dónde se guardan (equipos, correo, nube) y quién accede. Sirve para los registros de Colombia, Perú, Uruguay o Ecuador, para responder solicitudes de acceso y para decidir qué eliminar.
- Un procedimiento de brechas con el plazo más corto. Si operas en Perú (48 horas) y en Uruguay o Panamá (72 horas), diseña tu respuesta para cumplir el plazo más exigente y así cumples todos.
- Un mapa de transferencias. Enviar datos entre filiales o a proveedores de nube en otros países es una transferencia internacional; revisa transferencia internacional de datos.
- Un responsable por país que siga los cambios locales: reglamentos nuevos, como el que requiere la ley mexicana, y reformas en discusión, como en Argentina o Costa Rica.
Para el contexto fuera de la región, revisa leyes de protección de datos en el mundo.
En todos estos países, cumplir empieza por saber qué datos personales tiene la empresa y en qué equipos, buzones o carpetas están. Si quieres ver cómo se hace ese levantamiento en los computadores, revisa equipos o por qué UpTech DLP; si necesitas una propuesta para tu empresa, puedes solicitar una cotización.
Fuentes
- UNCTAD: Data Protection and Privacy Legislation Worldwide (datos al 17 de febrero de 2026)
- Presidencia de Brasil: Ley 13.709 de 2018 (LGPD), texto actualizado
- ANPD: regulaciones, incluida la Resolución CD/ANPD 15/2024
- Comisión Europea: decisiones de adecuación
- Argentina.gob.ar: Ley 25.326, texto actualizado
- IAPP: nuevo proyecto de reforma del régimen de protección de datos en Argentina
- IMPO: Ley 18.331 de Uruguay
- IMPO: Decreto 64/020 de Uruguay
- Diario Oficial de la Federación (México): decreto del 20 de marzo de 2025
- Hogan Lovells: nueva Ley Federal de Protección de Datos de México
- Función Pública (Colombia): Ley 1581 de 2012
- SIC: Registro Nacional de Bases de Datos
- SIC: concepto sobre el reporte de incidentes de seguridad
- Decreto Supremo 016-2024-JUS (Perú), edición de El Peruano
- DLA Piper: Data Protection Laws of the World, Perú
- Cancillería de Ecuador: Ley Orgánica de Protección de Datos Personales
- Superintendencia de Protección de Datos Personales de Ecuador
- Contraloría de Panamá: Ley 81 de 2019 (Gaceta Oficial)
- Gaceta Oficial de Panamá: Decreto Ejecutivo 285 de 2021
- DLA Piper: Data Protection Laws of the World, Costa Rica
- Bufete de Costa Rica: Ley 8968
- Ley 21.719, Biblioteca del Congreso Nacional (LeyChile)
- Ministerio de Economía de Chile: propuesta de ampliar el plazo de implementación
Información referencial; no constituye asesoría legal.