Protección de Datos Personales en Latinoamérica: Leyes y Obligaciones
La protección de datos personales es hoy una obligación legal para cualquier empresa que recopile, almacene o procese información personal de personas naturales en Latinoamérica. El incumplimiento acarrea multas millonarias, daño reputacional y responsabilidad civil. Las leyes latinoamericanas siguen en líneas generales el modelo del RGPD europeo, pero con diferencias importantes en las bases legales, los plazos y las sanciones.
Argentina: Ley 25.326 y reforma pendiente — AAIP
Argentina tiene la Ley 25.326 de Protección de Datos Personales de 2000 [Ley 25.326/AAIP]: Datos personales: cualquier información que permita identificar a una persona física; Datos sensibles: raza, religión, salud, orientación sexual, datos biométricos — tienen protección reforzada; Bases legales para el tratamiento: consentimiento del titular (base principal), contrato, obligación legal, interés legítimo; Derechos del titular: acceso, rectificación, supresión (derecho al olvido), oposición al tratamiento; plazos: el responsable tiene 5 días para responder al ejercicio de derechos; Registro de bases de datos: las empresas que tratan datos deben inscribir sus bases en la AAIP (Agencia de Acceso a la Información Pública) — disponible online; Política de privacidad: obligatoria para cualquier empresa que trate datos; debe informar el objeto del tratamiento, a quién se transfieren los datos, derechos del titular; Transferencia internacional: solo a países con nivel adecuado de protección (lista AAIP); Reforma: hay proyecto de reforma alineado al RGPD europeo — verificar si fue aprobado [Ley 25.326/AAIP/VERIFICAR reforma].
Chile: Ley 21.719 nueva — ANDP y mayores sanciones (2024-2026)
Chile aprobó en 2024 la nueva Ley 21.719 que actualiza la normativa de datos [Ley 21.719/ANDP Chile]: Reemplaza la antigua Ley 19.628 que era de 1999 y quedó obsoleta; Autoridad: se crea la ANDP (Agencia Nacional de Protección de Datos) — primera autoridad independiente de datos en Chile; Bases legales: consentimiento, contrato, obligación legal, interés vital, interés legítimo, misión de interés público; Derechos: acceso, rectificación, supresión, portabilidad de datos, oposición, decisiones automatizadas; Evaluación de Impacto (DPIA): obligatoria para tratamientos de alto riesgo; Notificación de brechas de seguridad: a la ANDP y al titular si la brecha representa alto riesgo — plazo: 72 horas; Sanciones: hasta 20.000 UTM por infracción grave (~$1.5M USD — verificar conversión vigente); Vigencia: se implementa gradualmente 2024-2026 — verificar qué obligaciones ya están vigentes [Ley 21.719/ANDP/VERIFICAR cronograma].
México: LFPDPPP — aviso de privacidad obligatorio
La Ley Federal de Protección de Datos Personales en Posesión de Particulares (LFPDPPP) regula el tratamiento de datos en México [LFPDPPP/INAI]: Sujetos obligados: personas físicas y morales de carácter privado que traten datos personales; Aviso de privacidad: obligatorio antes de recopilar datos — debe incluir: identidad del responsable, finalidades del tratamiento, opciones para limitar el tratamiento (opt-out), medios para ejercer derechos ARCO, transferencias; Principios: licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad, responsabilidad; Derechos ARCO: Acceso, Rectificación, Cancelación y Oposición — plazo de respuesta 20 días hábiles; Datos sensibles: requieren consentimiento expreso y por escrito; Transferencia internacional: requiere aviso de privacidad, consentimiento o alguna excepción legal; Medidas de seguridad: técnicas, físicas y administrativas apropiadas; Autoridad: INAI (Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales); Sanciones: hasta 320.000 días de salario mínimo (~$50M MXN para violaciones graves) [LFPDPPP/INAI/VERIFICAR].
Colombia: Ley 1581 — habilitación y registro RNBD
Colombia tiene la Ley 1581 de 2012 de Protección de Datos Personales [Ley 1581/SIC]: Datos sensibles: los que afectan la intimidad o cuyo uso puede generar discriminación (salud, orientación sexual, origen étnico, datos biométricos, filiación política o religiosa) — solo pueden tratarse con autorización explícita o excepciones taxativas; Autorización: base principal del tratamiento; debe ser previa, expresa e informada; puede ser verbal (pero la carga de la prueba recae en el responsable); Aviso de privacidad: informar al titular el tratamiento antes de recopilar datos; Derechos del titular: acceso, corrección, supresión, revocación, queja ante SIC; plazo: 10 días hábiles para responder; Registro RNBD: las empresas con bases de datos que superen ciertos umbrales deben registrarse en el Registro Nacional de Bases de Datos de la SIC (gratuito, online); Autoridad: SIC (Superintendencia de Industria y Comercio); Sanciones: multas hasta 2.000 SMMLV/día por infracción grave; cierre temporal de operaciones; [Ley 1581/SIC/VERIFICAR].
Brasil: LGPD — 10 bases legales y ANPD
La Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) es la ley más completa y técnica de LATAM [LGPD/ANPD Brasil]: Bases legales para tratamento (10 hipóteses): consentimento, cumprimento de obrigação legal, execução de contrato, exercício de direitos em processo judicial/administrativo, proteção da vida, tutela da saúde, interesse legítimo, proteção ao crédito, execução de políticas públicas, pesquisa científica; Dados sensíveis: raça, religião, dado genético, biométrico, saúde, orientação sexual, filiação política — tratamento somente com consentimento explícito ou para proteção da vida/tutela da saúde; DPO (Data Protection Officer / Encarregado): nomeação obrigatória para certas empresas (verificar critérios ANPD); Relatório de Impacto (RIPD): obrigatório para tratamentos de alto risco; Notificação de incidentes: à ANPD e eventualmente aos titulares em 'prazo razoável'; Autoridade: ANPD (Autoridade Nacional de Proteção de Dados); Sanções: advertência, multa até 2% do faturamento do grupo no Brasil, limitado a R$ 50M por infração [LGPD/ANPD/VERIFICAR regulamentos ANPD vigentes].
Cómo te ayuda OficioIA
El Asesor Legal Digital de OficioIA redacta una política de privacidad adaptada a la ley de datos del país donde opera la empresa, determina si una empresa está obligada a registrar sus bases de datos ante la autoridad competente, y verifica si el tratamiento actual de datos tiene la base legal correcta o necesita obtener consentimientos adicionales.
Consultar Asesor Legal DigitalPreguntas frecuentes
¿Una PyME argentina necesita tener política de privacidad en su sitio web?
Sí. Cualquier empresa que recopile datos personales (incluso solo emails de contacto o datos de facturación) está sujeta a la Ley 25.326 y debe: (1) tener una política de privacidad accesible, (2) registrar su base de datos en la AAIP si la base tiene alcance masivo, (3) informar al titular el objeto del tratamiento antes de recopilar sus datos. El incumplimiento puede dar lugar a multas administrativas y acciones del titular [Ley 25.326/AAIP].
¿En Brasil, el consentimiento es la única base legal para tratar datos?
No. La LGPD tiene 10 bases legales y el consentimiento es solo una de ellas. Las empresas frecuentemente pueden apoyarse en otras bases: ejecución de contrato (para tratar datos del cliente para entregarle el servicio), obligación legal (para emitir notas fiscales) o interés legítimo (para marketing directo a clientes existentes, con ciertos límites). Usar solo consentimiento cuando hay otra base más sólida es innecesario y puede generar inconvenientes si el usuario retira el consentimiento [LGPD art. 7/ANPD].
¿Cuánto tiempo puede guardar una empresa los datos personales de sus clientes?
Los datos deben conservarse solo durante el tiempo necesario para cumplir la finalidad del tratamiento o las obligaciones legales (ej: datos de facturación durante el plazo de prescripción tributaria). En Brasil la LGPD exige eliminar los datos al final del tratamiento salvo obligación legal de conservación. En México, Argentina y Colombia aplica el principio de calidad/finalidad que limita la retención al período necesario. No hay un plazo único — depende de la categoría del dato y la finalidad [VERIFICAR por ley y categoría].
Asesor Legal Digital
¿Necesitás aplicar esto en tu trabajo?
El Asesor Legal Digital de OficioIA te guía paso a paso con normativa actualizada de tu país, documentos a medida y respuestas en segundos.
Consultar Asesor Legal Digital →14 días gratis · Sin tarjeta de crédito