Risks International S.A.S.
Abrir el menú

Normativa de datos personales por país

Régimen aplicable, autoridad de control y contenido exigido al aviso de privacidad en cada país donde operamos, más el Reglamento europeo.

Esto es un mapa normativo, no un concepto jurídico.

Resume el régimen aplicable en cada país para que usted sepa bajo qué ley quedan amparados sus datos y ante quién puede reclamar. No sustituye la asesoría de un abogado local, y dos de las normas citadas tienen reformas de entrada en vigor reciente o pendiente. Última revisión del cuadro: julio de 2026.

Lo que todo aviso de privacidad debe contener

Los regímenes del cuadro difieren en el detalle, pero convergen en un núcleo. Un aviso que cubra estos nueve puntos cumple el estándar más exigente y sirve de base para adaptarlo a cada jurisdicción:

  • Identidad, domicilio y canal de contacto del responsable del tratamiento.
  • Finalidades concretas del tratamiento, diferenciando las necesarias de las accesorias.
  • Base que legitima el tratamiento: consentimiento, contrato, obligación legal o interés legítimo, según el país.
  • Categorías de datos tratados, señalando expresamente los sensibles y el carácter facultativo de entregarlos.
  • Destinatarios y transferencias internacionales, con la garantía que las ampara.
  • Plazo de conservación o el criterio para determinarlo.
  • Derechos del titular y el procedimiento gratuito para ejercerlos.
  • Autoridad de control ante la que puede reclamar.
  • Forma en que se comunicarán los cambios del propio aviso.

Régimen por país

La Unión Europea encabeza el cuadro porque su reglamento se aplica de forma extraterritorial y condiciona a los demás cuando hay titulares europeos de por medio.

Unión Europea

  • Reglamento (UE) 2016/679 — RGPD
  • Directiva 2002/58/CE (privacidad en las comunicaciones electrónicas)

Autoridad de control

Autoridad de control del Estado miembro correspondiente; Comité Europeo de Protección de Datos (CEPD)

Plazos de respuesta

Un mes desde la solicitud, prorrogable dos meses más por complejidad o número de solicitudes, informando al interesado dentro del primer mes.

Qué exige del aviso de privacidad

Los artículos 13 y 14 fijan la información que debe entregarse en el momento de la recogida: identidad y datos de contacto del responsable y, si existe, del delegado de protección de datos; fines y base jurídica de cada tratamiento; interés legítimo cuando se invoque; destinatarios; transferencias internacionales y las garantías que las amparan; plazo de conservación; los derechos del interesado, incluido el de retirar el consentimiento y el de reclamar ante la autoridad de control; y si el suministro es obligatorio o facultativo y qué consecuencias tiene no darlo.

Derechos del titular

Acceso, rectificación, supresión (derecho al olvido), limitación del tratamiento, portabilidad, oposición y a no ser objeto de decisiones automatizadas con efectos jurídicos.

A tener en cuenta

  • Se aplica aunque la empresa no esté establecida en la UE, si ofrece bienes o servicios a personas que estén en la UE o vigila su comportamiento (art. 3.2).
  • En ese supuesto puede exigirse designar un representante en la UE (art. 27).
  • Las transferencias fuera del Espacio Económico Europeo requieren decisión de adecuación, cláusulas contractuales tipo u otra garantía del capítulo V.
  • Las violaciones de seguridad se notifican a la autoridad en 72 horas (art. 33) y, si hay alto riesgo, también al interesado (art. 34).
  • Las sanciones llegan a 20 millones de euros o al 4 % del volumen de negocio anual global, el importe que sea mayor.

Colombia

  • Ley 1581 de 2012
  • Decreto 1377 de 2013, compilado en el Decreto 1074 de 2015
  • Ley 1266 de 2008 (dato financiero y crediticio)

Autoridad de control

Superintendencia de Industria y Comercio — Delegatura para la Protección de Datos Personales

Plazos de respuesta

Consultas: 10 días hábiles, prorrogables 5 más. Reclamos: 15 días hábiles, prorrogables 8 más. En ambos casos hay que informar al titular la razón de la prórroga y la nueva fecha.

Qué exige del aviso de privacidad

El artículo 15 del Decreto 1377 de 2013 fija el contenido mínimo: nombre o razón social y datos de contacto del responsable, el tratamiento al que se someterán los datos y su finalidad, los derechos del titular, y los mecanismos para conocer la política de tratamiento y sus cambios. Debe conservarse prueba de haberlo puesto a disposición del titular.

Derechos del titular

Conocer, actualizar, rectificar y suprimir; solicitar prueba de la autorización; ser informado del uso dado a los datos; presentar quejas ante la SIC; revocar la autorización; y acceder gratuitamente a sus datos (art. 8).

A tener en cuenta

  • La autorización debe ser previa, expresa e informada, y el responsable debe conservar prueba de haberla obtenido.
  • Registro Nacional de Bases de Datos (RNBD) ante la SIC para los responsables obligados.
  • El tratamiento de datos sensibles está prohibido salvo las excepciones del art. 6, y responder preguntas sobre ellos es siempre facultativo.
  • Las bases de datos destinadas a la prevención del lavado de activos y la financiación del terrorismo quedan excluidas del ámbito de la ley por su art. 2, literal b.

Ecuador

  • Ley Orgánica de Protección de Datos Personales, 2021
  • Reglamento general, Decreto Ejecutivo 904 de 2023

Autoridad de control

Superintendencia de Protección de Datos Personales

Plazos de respuesta

15 días desde la recepción de la solicitud, prorrogables por causa justificada.

Qué exige del aviso de privacidad

Sigue el modelo europeo: hay que informar la identidad del responsable, la finalidad y la base de licitud de cada tratamiento, los destinatarios, las transferencias internacionales, el plazo de conservación, los derechos y la vía para reclamar ante la Superintendencia.

Derechos del titular

Acceso, rectificación y actualización, eliminación, oposición, portabilidad, suspensión del tratamiento, y a no ser objeto de decisiones automatizadas.

A tener en cuenta

  • El régimen sancionatorio entró en vigor en mayo de 2023, tras el periodo de transición de dos años.
  • Obliga a designar delegado de protección de datos en los supuestos previstos y a llevar registro de actividades de tratamiento.
  • Exige notificar las vulneraciones de seguridad a la autoridad y, cuando corresponda, a los titulares.

Perú

  • Ley 29733 de Protección de Datos Personales, 2011
  • Reglamento aprobado por Decreto Supremo 016-2024-JUS, vigente desde marzo de 2025

Autoridad de control

Autoridad Nacional de Protección de Datos Personales (ANPD), Ministerio de Justicia y Derechos Humanos

Plazos de respuesta

Información y acceso: 20 días hábiles. Rectificación, supresión y oposición: 10 días hábiles. Ambos prorrogables por causa justificada.

Qué exige del aviso de privacidad

El consentimiento debe ser libre, previo, expreso, informado e inequívoco. Hay que informar la finalidad, los destinatarios, la existencia del banco de datos y su titular, el carácter obligatorio o facultativo de las respuestas, las consecuencias de darlas o negarlas, y la posibilidad de transferencia internacional.

Derechos del titular

Información, acceso, actualización, inclusión, rectificación y supresión, oposición, tratamiento objetivo, y a no ser objeto de decisiones con efectos jurídicos basadas solo en tratamiento automatizado.

A tener en cuenta

  • El reglamento de 2024 reforzó las obligaciones: registro de actividades, oficial de protección de datos, evaluaciones de impacto y notificación de brechas.
  • Los bancos de datos personales deben inscribirse en el Registro Nacional de Protección de Datos Personales.

Argentina

  • Ley 25.326 de Protección de los Datos Personales, 2000
  • Decreto reglamentario 1558/2001

Autoridad de control

Agencia de Acceso a la Información Pública (AAIP)

Plazos de respuesta

Acceso: 10 días corridos. Rectificación o supresión: 5 días hábiles desde la solicitud.

Qué exige del aviso de privacidad

El artículo 6 exige informar de forma expresa y clara la finalidad, quiénes pueden ser destinatarios, la existencia del archivo o banco de datos y la identidad y domicilio de su responsable, el carácter obligatorio o facultativo de las respuestas, las consecuencias de darlas o negarlas, y la posibilidad de ejercer los derechos de acceso, rectificación y supresión.

Derechos del titular

Información, acceso, rectificación, actualización, supresión y confidencialidad.

A tener en cuenta

  • Argentina cuenta con decisión de adecuación de la Comisión Europea desde 2003, lo que facilita las transferencias desde la UE.
  • Las bases de datos deben inscribirse en el Registro Nacional de Bases de Datos de la AAIP.
  • Existen proyectos de reforma para alinear la ley con el RGPD; conviene verificar su estado antes de decisiones a medio plazo.

Costa Rica

  • Ley 8968 de Protección de la Persona frente al tratamiento de sus datos personales, 2011
  • Reglamento, Decreto Ejecutivo 37554-JP

Autoridad de control

Agencia de Protección de Datos de los Habitantes (PRODHAB)

Plazos de respuesta

5 días hábiles para responder la solicitud de acceso o rectificación.

Qué exige del aviso de privacidad

El consentimiento debe constar de forma expresa, en documento físico o electrónico que el responsable conservará. Hay que informar la existencia de la base de datos, su finalidad, los destinatarios, el carácter obligatorio o facultativo de las respuestas, el tratamiento que se dará a los datos, y la identidad y dirección del responsable.

Derechos del titular

Acceso, rectificación, actualización, eliminación y revocación del consentimiento.

A tener en cuenta

  • Las bases de datos que se vendan, distribuyan o comercialicen deben inscribirse ante PRODHAB.
  • El consentimiento es revocable en cualquier momento y sin efecto retroactivo.

México

  • Ley Federal de Protección de Datos Personales en Posesión de los Particulares, 2025
  • Reglamento y lineamientos del aviso de privacidad

Autoridad de control

Secretaría Anticorrupción y Buen Gobierno, tras la extinción del INAI en 2025

Plazos de respuesta

20 días para responder la solicitud de derechos ARCO y 15 días adicionales para hacerla efectiva; ambos prorrogables una sola vez por igual plazo.

Qué exige del aviso de privacidad

México es el país donde el aviso de privacidad tiene la regulación más detallada de la región. Se distinguen tres modalidades —integral, simplificado y corto— según el momento y el canal en que se entrega, y el aviso integral debe contener la identidad y domicilio del responsable, las finalidades primarias y secundarias diferenciadas, los datos que se tratan (señalando expresamente los sensibles), las transferencias y si requieren consentimiento, los medios para ejercer los derechos ARCO y para revocar el consentimiento, y el procedimiento para comunicar cambios al propio aviso.

Derechos del titular

Acceso, rectificación, cancelación y oposición (derechos ARCO), y revocación del consentimiento.

A tener en cuenta

  • La ley de 2025 sustituyó a la de 2010 y trasladó la competencia del extinto INAI a la administración federal. Es la reforma más reciente del cuadro y conviene verificar los criterios de la nueva autoridad.
  • El tratamiento de datos financieros o patrimoniales requiere consentimiento expreso; el de datos sensibles, consentimiento expreso y por escrito.

Panamá

  • Ley 81 de 2019 sobre Protección de Datos Personales
  • Decreto Ejecutivo 285 de 2021

Autoridad de control

Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI)

Plazos de respuesta

10 días hábiles para atender la solicitud, prorrogables por causa justificada.

Qué exige del aviso de privacidad

Debe informarse la finalidad del tratamiento, la identidad del responsable, si los datos se comunicarán a terceros, y los medios para ejercer los derechos. El consentimiento ha de ser previo, informado e inequívoco, y en datos sensibles, expreso.

Derechos del titular

Acceso, rectificación, cancelación, oposición y portabilidad.

A tener en cuenta

  • La ley está vigente desde marzo de 2021.
  • Prevé el principio de portabilidad y regula expresamente las transferencias internacionales.

Brasil

  • Lei Geral de Proteção de Dados Pessoais — Lei 13.709 de 2018 (LGPD)

Autoridad de control

Autoridade Nacional de Proteção de Dados (ANPD)

Plazos de respuesta

Respuesta inmediata en formato simplificado, o 15 días para la declaración completa desde la solicitud.

Qué exige del aviso de privacidad

El artículo 9 exige informar de forma clara y accesible la finalidad específica, la forma y duración del tratamiento, la identificación y los datos de contacto del controlador, si hay uso compartido y con qué fin, las responsabilidades de quienes intervienen, y los derechos del titular. Cuando el tratamiento se base en el consentimiento, este debe ser para finalidades determinadas: las autorizaciones genéricas son nulas.

Derechos del titular

Confirmación de la existencia del tratamiento, acceso, corrección, anonimización o bloqueo, portabilidad, eliminación, información sobre uso compartido, y revocación del consentimiento.

A tener en cuenta

  • Obliga a designar un encargado (DPO) y a mantener registro de las operaciones de tratamiento.
  • Las diez bases legales del art. 7 sustituyen al consentimiento como única vía: el legítimo interés es una de ellas.
  • Las brechas de seguridad relevantes se comunican a la ANPD y a los titulares en plazo razonable.
  • Sanciones de hasta el 2 % de la facturación en Brasil, con tope de 50 millones de reales por infracción.

Chile

  • Ley 19.628 sobre Protección de la Vida Privada, 1999 (vigente)
  • Ley 21.719 de 2024, que entra en vigencia el 1 de diciembre de 2026

Autoridad de control

Hasta ahora, tutela judicial ante los tribunales civiles; la Ley 21.719 crea la Agencia de Protección de Datos Personales

Plazos de respuesta

Dos días hábiles bajo la ley vigente. La Ley 21.719 fija plazos y procedimientos nuevos.

Qué exige del aviso de privacidad

El régimen vigente es notablemente más liviano que el del resto del cuadro: basta informar la finalidad del almacenamiento y a quiénes pueden transmitirse los datos. La Ley 21.719 lo cambia por completo y acerca el deber de información al estándar del RGPD.

Derechos del titular

Hoy: información, modificación, eliminación y bloqueo. Con la Ley 21.719 se añaden portabilidad, oposición y garantías frente a decisiones automatizadas.

A tener en cuenta

  • Es el cambio normativo más relevante a corto plazo del cuadro: la Ley 21.719 se publicó en diciembre de 2024 y su entrada en vigencia está prevista para el 1 de diciembre de 2026, con una agencia de control y un régimen sancionatorio que hoy no existen.
  • Conviene preparar la adecuación antes de esa fecha y no después.

Israel

  • Protection of Privacy Law, 5741-1981
  • Privacy Protection Regulations (Data Security), 5777-2017
  • Enmienda 13, en vigor desde agosto de 2025

Autoridad de control

Privacy Protection Authority (PPA)

Plazos de respuesta

30 días para atender la solicitud de acceso.

Qué exige del aviso de privacidad

Al recabar los datos debe informarse si existe obligación legal de entregarlos o si es voluntario, la finalidad para la que se piden, y a quiénes se entregarán y con qué fin.

Derechos del titular

Acceso, rectificación y supresión, con procedimiento reglado ante el titular de la base de datos.

A tener en cuenta

  • Israel cuenta con decisión de adecuación de la Comisión Europea desde 2011, lo que facilita las transferencias desde la UE.
  • La Enmienda 13 amplió de forma sustancial las potestades sancionatorias de la PPA y las obligaciones de seguridad; es una reforma reciente cuyos criterios de aplicación conviene seguir de cerca.
  • El Reglamento de Seguridad de 2017 clasifica las bases de datos por nivel de riesgo e impone medidas técnicas distintas a cada nivel.

Si necesita saber qué régimen se aplica a un tratamiento concreto, o adecuar su aviso de privacidad a varios de estos países a la vez, escríbanos a habeasdata@risksint.com. El detalle de nuestro propio tratamiento está en el aviso de privacidad y en la política de tratamiento.