Leyes de Privacidad de Datos en el Mundo: Guía en Español por País (2026)

Por Equipo Editorial de Recording Law12 min de lectura

Preguntas frecuentes

¿Qué es el RGPD y a qué países se aplica?

El Reglamento General de Protección de Datos (RGPD) es la ley integral de protección de datos de la Unión Europea, vigente desde el 25 de mayo de 2018. Se aplica directamente en los 27 Estados miembros de la UE, además de Islandia, Liechtenstein y Noruega a través del Acuerdo del EEE (30 países en total). El Reino Unido adoptó su propia versión (el RGPD del Reino Unido) tras el Brexit. El RGPD también se aplica de forma extraterritorial a cualquier organización del mundo que ofrezca bienes o servicios a residentes de la UE o que monitoree su comportamiento, sin importar dónde tenga su sede.

¿Qué países de América Latina y España cuentan con leyes integrales de protección de datos?

Argentina (Ley 25.326, con estatus de adecuación de la UE), Chile (la reforma de la Ley 21.719, en plena vigencia desde diciembre de 2026), Colombia (Ley 1581 de 2012), Costa Rica (Ley 8968), Ecuador (LOPDP), México (la nueva LFPDPPP de marzo de 2025), Panamá (Ley 81 de 2019), Perú (Ley 29733) y Uruguay (Ley 18.331, también con adecuación de la UE) cuentan cada uno con un marco integral y una autoridad de protección de datos dedicada. España aplica el RGPD directamente como Estado miembro de la UE, complementado por la LOPDGDD y la AEPD, una de las autoridades más activas de Europa.

¿Qué países cuentan con decisión de adecuación de la UE?

La Comisión Europea ha otorgado decisiones de adecuación a Andorra, Argentina, Canadá (organizaciones comerciales bajo la PIPEDA), las Islas Feroe, Guernsey, la Isla de Man, Israel, Japón, Jersey, Nueva Zelanda, la República de Corea, Suiza, el Reino Unido, Estados Unidos (bajo el Marco de Privacidad de Datos UE-EE. UU.), Uruguay, Brasil y la Organización Europea de Patentes. La adecuación significa que los datos personales pueden fluir libremente desde la UE hacia estos países sin necesidad de salvaguardas adicionales como las Cláusulas Contractuales Tipo.

¿Cómo se compara la PIPL de China con el RGPD?

La Ley de Protección de Información Personal de China (PIPL), vigente desde noviembre de 2021, comparte varias características con el RGPD: tratamiento basado en el consentimiento, derechos del titular de los datos, notificación de brechas y sanciones considerables (hasta el 5% de los ingresos anuales, más alto que el 4% del RGPD). Las diferencias clave incluyen requisitos más estrictos para las transferencias transfronterizas (evaluaciones de seguridad, contratos estándar o certificación), mandatos de localización de datos para los operadores de infraestructura de información crítica, y la Administración del Ciberespacio de China (CAC) como regulador principal, en lugar de una autoridad de protección de datos independiente. Vea nuestra comparación completa de RGPD vs. PIPL más abajo.

¿Qué es una autoridad de protección de datos (APD)?

Una autoridad de protección de datos es un organismo gubernamental independiente encargado de hacer cumplir las leyes de privacidad de datos, investigar quejas y emitir directrices. La mayoría de los países con leyes integrales de protección de datos han establecido una APD. En la UE, cada Estado miembro tiene su propia autoridad (por ejemplo, la AEPD en España), coordinadas por el Comité Europeo de Protección de Datos (CEPD). En América Latina, ejemplos incluyen la AAIP de Argentina, la Agencia de Protección de Datos Personales de Chile y la SIC en Colombia.

¿Qué son las Cláusulas Contractuales Tipo (CCT)?

Las Cláusulas Contractuales Tipo son contratos legales preaprobados que las organizaciones pueden usar para transferir datos personales desde la UE hacia países sin decisión de adecuación. La Comisión Europea adoptó las CCT actualizadas en junio de 2021, con cuatro conjuntos modulares que cubren transferencias entre responsables, de responsable a encargado, de encargado a encargado y de encargado a responsable. Las organizaciones también deben realizar una Evaluación de Impacto de la Transferencia (EIT) para valorar si las leyes del país receptor ofrecen una protección de datos adecuada. Vea nuestra guía completa de las Cláusulas Contractuales Tipo más abajo.

¿Cuáles son las multas más importantes impuestas bajo el RGPD?

Las multas del RGPD han superado los 7,000 millones de euros desde 2018. Entre las más importantes están la de Meta/Facebook (1,200 millones de euros, Irlanda, 2023, por transferencias de datos UE-EE. UU.), Amazon (746 millones de euros, Luxemburgo, 2021, por publicidad dirigida) y TikTok (345 millones de euros, Irlanda, 2023, por datos de menores). Vea nuestra guía completa de multas y sanciones del RGPD para el desglose artículo por artículo y el estado de apelación de cada caso.

¿Tiene Estados Unidos una ley federal de privacidad de datos?

No. Estados Unidos no cuenta con una ley federal integral de privacidad de datos equivalente al RGPD. En cambio, depende de leyes federales sectoriales (HIPAA para salud, GLBA para servicios financieros, COPPA para menores) y un mosaico creciente de leyes estatales: veinte estados han promulgado leyes integrales de privacidad del consumidor a partir de 2026, encabezadas por la CCPA/CPRA de California. Vea nuestra guía de Leyes de Privacidad de Datos de EE. UU. por estado para la cobertura completa.

Compartir: