Leyes de Privacidad de Datos en el Mundo: Guía en Español por País (2026)
La regulación de la privacidad de datos se ha vuelto un asunto global. Más de 140 países han promulgado alguna legislación de protección de datos, y el Reglamento General de Protección de Datos (RGPD) de la Unión Europea se ha convertido en el punto de referencia mundial desde 2018. Esta guía reúne nuestra cobertura disponible en español: los marcos legales integrales de América Latina y España, el RGPD explicado en profundidad, comparaciones directas de leyes nacionales frente al RGPD en Asia y Oriente Medio, y guías temáticas que comparan un mismo asunto (cookies, notificación de brechas, localización de datos) en decenas de países.
El Panorama Mundial de Protección de Datos
Los marcos de protección de datos en el mundo se agrupan en cuatro categorías amplias. En un extremo está el RGPD de la Unión Europea, el régimen más exigente y el modelo que casi todos los legisladores usan como punto de partida. Junto a él están las leyes nacionales integrales inspiradas en el RGPD, como las de Argentina, Chile, Colombia, Costa Rica, Ecuador, México, Panamá, Perú, Uruguay, Brasil, Japón y Corea del Sur, cada una adaptada a su propio contexto legal. Estados Unidos representa el enfoque sectorial: sin ley federal integral, pero con estatutos específicos (salud, finanzas, menores) y un mosaico creciente de leyes estatales. Por último hay países cuyos marcos siguen en desarrollo, con una ley aprobada pero sin autoridad de supervisión operativa, como ocurre actualmente en Indonesia.
Leyes de Privacidad de Datos en América Latina y España
Estos diez países cuentan con una ley integral de protección de datos propia y una autoridad de aplicación dedicada. Seleccione un país para ver la guía completa, con las citas legales, los derechos del titular de los datos, las sanciones y los requisitos de cumplimiento.
- Argentina: Ley 25.326, hábeas data, adecuación de la UE confirmada en enero de 2024 y una reforma pendiente alineada con el RGPD.
- Chile: la Ley 21.719 (2024) reemplaza a la Ley 19.628, crea una nueva agencia y entra en plena vigencia en diciembre de 2026.
- Colombia: el derecho constitucional de hábeas data, la Ley 1581 de 2012 y el registro de bases de datos ante la SIC.
- Costa Rica: la Ley 8968 y la autoridad PRODHAB.
- Ecuador: la LOPDP, la autoridad SPDP y sus primeras sanciones en diciembre de 2025.
- México: la nueva LFPDPPP de marzo de 2025, que disolvió el INAI y trasladó la aplicación a la SABG.
- Panamá: la Ley 81 de 2019, el Decreto Ejecutivo 285 y la supervisión de la ANTAI.
- Perú: la Ley 29733 y su reglamento actualizado (DS 016-2024-JUS).
- España: el RGPD aplicado directamente como Estado miembro, la LOPDGDD y la muy activa AEPD.
- Uruguay: la Ley 18.331, adecuación de la UE reafirmada en 2024 y el Convenio 108+.
El RGPD: El Estándar Global
El Reglamento General de Protección de Datos (Reglamento 2016/679) se ha convertido en el punto de referencia mundial para la protección de datos. Vigente desde el 25 de mayo de 2018, se aplica directamente en los 27 Estados miembros de la UE y se extiende a Islandia, Liechtenstein y Noruega a través del Acuerdo del EEE.
El RGPD descansa en siete principios: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad; y responsabilidad proactiva. Otorga a los interesados ocho derechos, entre ellos el acceso, la rectificación, la supresión (el "derecho al olvido"), la portabilidad de datos y el derecho a oponerse a decisiones automatizadas.
Las guías siguientes cubren cada aspecto del RGPD en profundidad, desde los conceptos básicos hasta el cumplimiento práctico:
- ¿Qué es el RGPD?
- Los ocho derechos de los interesados
- Requisitos de consentimiento válido
- Solicitudes de acceso del interesado (DSAR)
- Derecho al olvido (artículo 17)
- Requisitos del Delegado de Protección de Datos (DPD)
- Evaluación de Impacto (EIPD)
- Acuerdo de Tratamiento de Datos (artículo 28)
- Notificación de brechas: la regla de las 72 horas
- Multas y sanciones
- Transferencias internacionales de datos
- Lista de verificación de cumplimiento
- El RGPD para pequeñas empresas
- ¿Se aplica el RGPD a empresas de EE. UU.?
- Ley de cookies (Directiva ePrivacy)
Comparaciones de Marcos Nacionales frente al RGPD
Estas guías comparan una ley nacional concreta con el RGPD, señalando en qué puntos realmente diverge del modelo europeo en lugar de limitarse a repetirlo.
Un país, frente al RGPD
- APPI de Japón vs. RGPD: el régimen de exclusión voluntaria para transferencias a terceros y las dos categorías de datos seudonimizados y anonimizados.
- PIPA de Corea del Sur vs. RGPD: sanciones penales, las reglas del número de registro de residente y la facultad de suspensión de transferencias de la PIPC.
- Ley DPDP de India vs. RGPD: qué partes de la ley están realmente vigentes, los administradores de consentimiento y las brechas frente al RGPD.
- PDPL de los EAU vs. RGPD: la ley federal y los regímenes separados de las zonas francas DIFC y ADGM.
- PDPA de Malasia vs. RGPD: la exención gubernamental, un alcance más limitado y la Ley de Enmienda de 2024.
- Ley de Privacidad de Filipinas vs. RGPD: responsabilidad penal, el registro obligatorio ante la NPC y el alcance de los centros de subcontratación (BPO).
- Ley PDP de Indonesia vs. RGPD: una ley con forma de RGPD que está vigente mientras su autoridad de supervisión todavía no existe.
- PDPL de Arabia Saudita vs. RGPD: el registro nacional de responsables y la ausencia de una lista de adecuación publicada.
El RGPD frente a otros grandes regímenes
- RGPD vs. CCPA (Estados Unidos)
- RGPD vs. LGPD (Brasil)
- RGPD vs. PIPL (China)
- RGPD vs. RGPD del Reino Unido
Transferencias Internacionales y Adecuación de la UE
Las transferencias internacionales de datos son una de las áreas más complejas del derecho de privacidad global. El RGPD restringe las transferencias de datos personales fuera de la UE/EEE, salvo que el país de destino ofrezca una protección "adecuada" o la organización implemente salvaguardas apropiadas.
- Decisiones de Adecuación de la UE: la lista completa de los 17 países adecuados y las actualizaciones de 2024-2026.
- Marco de Privacidad de Datos UE-EE. UU.: la autocertificación, el Tribunal de Revisión y el caso Latombe en apelación ante el TJUE.
- Cláusulas Contractuales Tipo (CCT): los cuatro conjuntos modulares de 2021 y la Evaluación de Impacto de la Transferencia.
- Ley de IA de la UE y Privacidad de Datos: cómo se superpone con el RGPD y las prohibiciones vigentes desde febrero de 2025.
Guías Comparativas por País: Un Mismo Tema, Todos los Países
Estas guías toman una sola pregunta de cumplimiento y la responden lado a lado para decenas de jurisdicciones, en lugar de repetir la misma explicación país por país.
- Leyes de consentimiento de cookies por país
- Plazos de notificación de brechas de datos por país
- Leyes de localización de datos por país
- Requisitos del Delegado de Protección de Datos por país
- Leyes de retención de datos por país
Para las leyes de privacidad de datos dentro de Estados Unidos, vea nuestra guía de Leyes de Privacidad de Datos por Estado, que cubre los 50 estados, la CCPA/CPRA, las leyes de notificación de violación de datos y el marco federal.
Esta información es de carácter general y no constituye asesoría legal. Las leyes de protección de datos cambian con frecuencia y varían según la jurisdicción. Consulte a un abogado calificado en la jurisdicción correspondiente para obtener asesoría específica a su situación.
Preguntas frecuentes
¿Qué es el RGPD y a qué países se aplica?
El Reglamento General de Protección de Datos (RGPD) es la ley integral de protección de datos de la Unión Europea, vigente desde el 25 de mayo de 2018. Se aplica directamente en los 27 Estados miembros de la UE, además de Islandia, Liechtenstein y Noruega a través del Acuerdo del EEE (30 países en total). El Reino Unido adoptó su propia versión (el RGPD del Reino Unido) tras el Brexit. El RGPD también se aplica de forma extraterritorial a cualquier organización del mundo que ofrezca bienes o servicios a residentes de la UE o que monitoree su comportamiento, sin importar dónde tenga su sede.
¿Qué países de América Latina y España cuentan con leyes integrales de protección de datos?
Argentina (Ley 25.326, con estatus de adecuación de la UE), Chile (la reforma de la Ley 21.719, en plena vigencia desde diciembre de 2026), Colombia (Ley 1581 de 2012), Costa Rica (Ley 8968), Ecuador (LOPDP), México (la nueva LFPDPPP de marzo de 2025), Panamá (Ley 81 de 2019), Perú (Ley 29733) y Uruguay (Ley 18.331, también con adecuación de la UE) cuentan cada uno con un marco integral y una autoridad de protección de datos dedicada. España aplica el RGPD directamente como Estado miembro de la UE, complementado por la LOPDGDD y la AEPD, una de las autoridades más activas de Europa.
¿Qué países cuentan con decisión de adecuación de la UE?
La Comisión Europea ha otorgado decisiones de adecuación a Andorra, Argentina, Canadá (organizaciones comerciales bajo la PIPEDA), las Islas Feroe, Guernsey, la Isla de Man, Israel, Japón, Jersey, Nueva Zelanda, la República de Corea, Suiza, el Reino Unido, Estados Unidos (bajo el Marco de Privacidad de Datos UE-EE. UU.), Uruguay, Brasil y la Organización Europea de Patentes. La adecuación significa que los datos personales pueden fluir libremente desde la UE hacia estos países sin necesidad de salvaguardas adicionales como las Cláusulas Contractuales Tipo.
¿Cómo se compara la PIPL de China con el RGPD?
La Ley de Protección de Información Personal de China (PIPL), vigente desde noviembre de 2021, comparte varias características con el RGPD: tratamiento basado en el consentimiento, derechos del titular de los datos, notificación de brechas y sanciones considerables (hasta el 5% de los ingresos anuales, más alto que el 4% del RGPD). Las diferencias clave incluyen requisitos más estrictos para las transferencias transfronterizas (evaluaciones de seguridad, contratos estándar o certificación), mandatos de localización de datos para los operadores de infraestructura de información crítica, y la Administración del Ciberespacio de China (CAC) como regulador principal, en lugar de una autoridad de protección de datos independiente. Vea nuestra comparación completa de RGPD vs. PIPL más abajo.
¿Qué es una autoridad de protección de datos (APD)?
Una autoridad de protección de datos es un organismo gubernamental independiente encargado de hacer cumplir las leyes de privacidad de datos, investigar quejas y emitir directrices. La mayoría de los países con leyes integrales de protección de datos han establecido una APD. En la UE, cada Estado miembro tiene su propia autoridad (por ejemplo, la AEPD en España), coordinadas por el Comité Europeo de Protección de Datos (CEPD). En América Latina, ejemplos incluyen la AAIP de Argentina, la Agencia de Protección de Datos Personales de Chile y la SIC en Colombia.
¿Qué son las Cláusulas Contractuales Tipo (CCT)?
Las Cláusulas Contractuales Tipo son contratos legales preaprobados que las organizaciones pueden usar para transferir datos personales desde la UE hacia países sin decisión de adecuación. La Comisión Europea adoptó las CCT actualizadas en junio de 2021, con cuatro conjuntos modulares que cubren transferencias entre responsables, de responsable a encargado, de encargado a encargado y de encargado a responsable. Las organizaciones también deben realizar una Evaluación de Impacto de la Transferencia (EIT) para valorar si las leyes del país receptor ofrecen una protección de datos adecuada. Vea nuestra guía completa de las Cláusulas Contractuales Tipo más abajo.
¿Cuáles son las multas más importantes impuestas bajo el RGPD?
Las multas del RGPD han superado los 7,000 millones de euros desde 2018. Entre las más importantes están la de Meta/Facebook (1,200 millones de euros, Irlanda, 2023, por transferencias de datos UE-EE. UU.), Amazon (746 millones de euros, Luxemburgo, 2021, por publicidad dirigida) y TikTok (345 millones de euros, Irlanda, 2023, por datos de menores). Vea nuestra guía completa de multas y sanciones del RGPD para el desglose artículo por artículo y el estado de apelación de cada caso.
¿Tiene Estados Unidos una ley federal de privacidad de datos?
No. Estados Unidos no cuenta con una ley federal integral de privacidad de datos equivalente al RGPD. En cambio, depende de leyes federales sectoriales (HIPAA para salud, GLBA para servicios financieros, COPPA para menores) y un mosaico creciente de leyes estatales: veinte estados han promulgado leyes integrales de privacidad del consumidor a partir de 2026, encabezadas por la CCPA/CPRA de California. Vea nuestra guía de Leyes de Privacidad de Datos de EE. UU. por estado para la cobertura completa.