Plazos de Notificación de Brechas de Datos por País (Tabla Comparativa 2026)

Verificado de forma independientePor Equipo Editorial de Recording Law45 min de lectura

Verificado de forma independiente contra fuentes primarias (última auditoría: 23 de julio de 2026). · 47 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

Plazos de Notificación de Brechas de Datos por País (Tabla Comparativa 2026)

Preguntas frecuentes

¿Son las 72 horas el estándar global para la notificación de brechas de datos?

No. Es la cifra más copiada, originada en el GDPR de la EU, pero una parte considerable de los países de esta matriz, incluidos Switzerland, South África, Canada, el propio estatuto de New Zealand, y la ley de protección de datos de Chile, no fijan ninguna cifra de horas. Otros usan números completamente distintos, como los 3 días hábiles de Brazil o las 48 horas de Perú.

¿Por qué se sigue citando a Chile como un país de 72 horas?

La Ley Marco de Ciberseguridad de Chile (21.663) sí fija un reloj de 72 horas, pero solo para ciberataques contra servicios esenciales, reportados al CSIRT Nacional. La ley de protección de datos real de Chile, la 21.719, no fija ninguna hora para las brechas de datos personales, solo «el medio más expedito posible, sin dilación indebida». Los agregadores frecuentemente atribuyen erróneamente el número de la ley de ciberseguridad a la ley de protección de datos.

¿Es correcta la regla de 24 horas comúnmente citada para las telecomunicaciones en Germany?

El número es correcto, la atribución generalmente no lo es. La Sección 169 de la Telecommunications Act (TKG) de Germany usa únicamente «unverzüglich», sin dilación indebida, sin ninguna cifra numérica en el texto de la ley. El reloj de 24 horas proviene en cambio de la ley de la EU directamente aplicable: el Reglamento (UE) N.º 611/2013, Artículo 2(2), exige que los proveedores de servicios de comunicaciones electrónicas disponibles al público notifiquen a la autoridad nacional competente «a más tardar 24 horas después de la detección de la brecha de datos personales, cuando sea factible». Un proveedor de telecomunicaciones alemán sí enfrenta un plazo vinculante de 24 horas, simplemente no está escrito en la TKG.

¿Cuál es la diferencia entre el plazo de notificación al regulador y el plazo de notificación individual?

Por lo general son dos relojes separados con dos activadores separados. Bajo el GDPR, por ejemplo, el regulador debe ser notificado de cualquier brecha que conlleve algún riesgo dentro de 72 horas, mientras que las personas solo necesitan ser notificadas, sin cifra de horas fija, si la brecha representa un riesgo alto, una barra considerablemente más alta. Muchas otras jurisdicciones siguen una división similar, y confundir los dos tramos es el error más común en la cobertura de notificación de brechas.

¿Qué países no tienen ningún plazo legal para la notificación de brechas?

South África, Switzerland, Canada, New Zealand (por ley; una cifra de 72 horas existe solo en guía no vinculante del regulador), Morocco y Ghana no fijan ninguna cifra de horas o días en su ley vigente. Hong Kong va más allá: la notificación de brechas en sí es completamente voluntaria. Argentina no tiene ninguna obligación legal de notificación de brechas, solo una recomendación no vinculante del regulador.

¿Está vigente ahora mismo la norma de notificación de brechas de protección de datos de India?

Todavía no. La obligación de notificación de brechas de la DPDP Act, incluido su informe detallado de 72 horas al Data Protection Board, se publicó en la gaceta el 13 de nov. de 2025 pero no entra en vigor hasta aproximadamente el 13 de mayo de 2027. Lo que sí vincula hoy a las entidades indias es un régimen de ciberseguridad separado, la regla de reporte de incidentes de 6 horas de CERT-In bajo la IT Act, vigente desde 2022. Son dos regímenes distintos y nunca deberían reportarse como una sola cifra de «el plazo de brecha de India».

¿El reloj de 72 horas de Malaysia corre desde que ocurrió la brecha o desde que se descubrió?

El texto de la propia circular (Pekeliling N.º 2/2025, s.4(4)) dice «dentro de 72 horas desde la brecha de datos personales», un lenguaje que apunta a la ocurrencia y no al descubrimiento, mientras que la s.4(1) enmarca por separado la obligación subyacente como «tan pronto como sea factible». La Guideline detallada propia del Comisionado sobre este punto no fue verificada de forma independiente para esta página, así que trate el inicio exacto del reloj con cierta cautela y confirme la guía vigente de JPDP antes de basarse en ella para un plazo de cumplimiento real.

¿Tiene United States un único plazo federal de notificación de brechas de datos?

No. No existe una ley federal general de notificación de brechas. Los 50 estados, DC y los territorios de US fijan sus propios plazos, más comúnmente «sin demora injustificada» con un respaldo opcional de 30-60 días. Las reglas sectoriales federales cubren parte del vacío para industrias específicas: HIPAA le da a las entidades cubiertas 60 días para brechas de datos de salud, y la SEC exige que las empresas públicas divulguen incidentes de ciberseguridad materiales dentro de 4 días hábiles de determinar la materialidad.

¿Por qué Kuwait y Bahrain no tienen un plazo publicado en esta matriz?

Para Kuwait, fuentes secundarias confiables entran en conflicto directo, algunas citan 24 horas y otras 72 horas, para el mismo reglamento, y no pudimos resolver el conflicto contra un texto primario. Para Bahrain, la Ley primaria de protección de datos no contiene ningún artículo de notificación de brechas; cualquier cifra de 72 horas vive únicamente en una Resolution de 2022 que no pudo localizarse como documento primario verificable. Publicar un número inventado en cualquiera de los dos casos sería menos preciso que declarar el vacío honestamente.

Actualizaciones

Verificado de forma independiente contra las fuentes primarias citadas

Publicación inicial de la matriz de plazos de notificación de brechas de datos para más de 45 jurisdicciones, que abarca Europa, Asia-Pacífico, Medio Oriente y África, y las Américas, basada íntegramente en leyes primarias, reglamentos de ejecución y guía del regulador, además de un resumen de leyes estatales de US y superposiciones sectoriales (NIS2, DORA, eIDAS, HIPAA, SEC).

Fuentes y referencias

  1. Artículo 33 del GDPR — Notificación de una brecha de datos personales a la autoridad de control(gdpr-info.eu)
  2. Artículo 34 del GDPR — Comunicación de una brecha de datos personales al titular de los datos(gdpr-info.eu)
  3. ICO — Brechas de datos personales: una guía(ico.org.uk).gov
  4. Switzerland revFADP (SR 235.1), Artículo 24 — Meldung von Verletzungen der Datensicherheit(fedlex.admin.ch).gov
  5. Datatilsynet — Meld avvik til Datatilsynet (guía de reporte de brechas)(datatilsynet.no).gov
  6. EFTA EEA-Lex — Incorporación del GDPR al Acuerdo EEE (JCD 154/2018)(efta.int)
  7. Germany — Telekommunikationsgesetz (TKG) § 169(gesetze-im-internet.de).gov
  8. BfDI — Das Verfahren nach § 169 TKG(bfdi.bund.de).gov
  9. CNIL — Notifications d'incidents de sécurité aux autorités de régulation(cnil.fr).gov
  10. EUR-Lex — Directiva (UE) 2022/2555 (NIS2)(eur-lex.europa.eu).gov
  11. EUR-Lex — Reglamento Delegado de la Comisión (UE) 2025/301 (RTS de reporte de incidentes de DORA)(eur-lex.europa.eu).gov
  12. EUR-Lex — Reglamento (UE) 910/2014 (eIDAS), Artículo 19(eur-lex.europa.eu).gov
  13. Japan PPC — Resumen de la obligación de reporte de brechas de datos(ppc.go.jp).gov
  14. China — Cyberspace Administration of China, Reglamento de Gestión de Seguridad de Datos de Red(cac.gov.cn).gov
  15. PIPL de China, Artículo 57 (traducción)(personalinformationprotectionlaw.com)
  16. Singapore — Personal Data Protection Act 2012(sso.agc.gov.sg).gov
  17. Malaysia — Pekeliling Pesuruhjaya Perlindungan Data Peribadi Bilangan 2 Tahun 2025 (Circular de Notificación de Brechas de Datos)(pdp.gov.my).gov
  18. Philippines NPC Circular 16-03 — Gestión de Brechas de Datos Personales(privacy.gov.ph).gov
  19. Indonesia — UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, Pasal 46(jdih.komdigi.go.id).gov
  20. Australia OAIC — Esquema de Brechas de Datos Notificables, Parte 4(oaic.gov.au).gov
  21. New Zealand OPC — Guía de gestión de brechas(privacy.org.nz).gov
  22. Hong Kong PCPD — Nota de orientación sobre manejo y notificación de brechas de datos(pcpd.org.hk).gov
  23. Taiwán — Personal Data Protection Act, Artículo 12(law.moj.gov.tw).gov
  24. Vietnam Decree No. 13/2023/ND-CP on Personal Data Protection, Artículo 23(finalsite.net)
  25. Internet Freedom Foundation — declaración sobre la notificación de las DPDP Rules 2025 y el calendario de entrada en vigor(internetfreedom.in)
  26. Saudi Arabia — Personal Data Protection Law, Artículo 20(sdaia.gov.sa).gov
  27. Saudi Arabia — Reglamento de Ejecución de la PDPL, Artículo 24(sdaia.gov.sa).gov
  28. UAE Federal Decree-Law No. 45 of 2021 (PDPL), Artículo 9(uaepdpl.com)
  29. DIFC Data Protection Law No. 5 of 2020, Artículos 41–42(assets.difc.com).gov
  30. ADGM Data Protection Regulations 2021, Artículos 32–33(assets.adgm.com).gov
  31. Qatar Law No. 13 of 2016, Artículo 14(almeezan.qa).gov
  32. Bahrain Personal Data Protection Law No. 30 of 2018 (texto completo)(pdp.gov.bh).gov
  33. Omán — Personal Data Protection Law, texto de la Gaceta Oficial(mtcit.gov.om).gov
  34. Turkey KVKK — Board Decisión No. 2019/10 sobre notificación de brechas de datos personales(kvkk.gov.tr).gov
  35. Nigeria NDPC — Guía de la Data Protection Act, marzo de 2025(ndpc.gov.ng).gov
  36. Kenya Law — Data Protection Act, 2019, Sección 43(kenyalaw.org).gov
  37. Ghana — Data Protection Act, 2012 (Act 843)(nita.gov.gh).gov
  38. Tanzania — Personal Data Protection Act, 2022(pdpc.go.tz).gov
  39. Canada — Personal Information Protection and Electronic Documents Act, s.10.1(laws-lois.justice.gc.ca).gov
  40. Quebec — Act respecting the protection of personal information in the private sector, s.3.5(legisquebec.gouv.qc.ca).gov
  41. ANPD — Comunicado de Incidente de Segurança (requisito de notificación de brechas)(gov.br).gov
  42. Mexico — Ley Federal de Protección de Datos Personales en Posesión de los Particulares(diputados.gob.mx).gov
  43. Mexico — Diario Oficial de la Federación, decreto de transición del regulador, 20 de marzo de 2025(dof.gob.mx).gov
  44. Argentina — Law 25.326 (Ley de Protección de los Datos Personales), texto completo(oas.org)
  45. Uruguay — Decreto 64/020, Artículos 3–4(impo.com.uy).gov
  46. Chile — Ley 21.719, Artículo 14 sexies (texto oficial de BCN)(bcn.cl).gov
  47. Chile — Ley 21.663 (Ley Marco de Ciberseguridad), Artículo 9(bcn.cl).gov
  48. Colombia SIC — Cumplimiento de la obligación del reporte de incidentes de seguridad(sic.gov.co).gov
  49. Perú — D.S. 016-2024-JUS, Artículo 34(lpderecho.pe)
  50. Costa Rica — Decreto Ejecutivo 37554-JP, Artículos 38–39(mopt.go.cr).gov
  51. Panama — Decreto Ejecutivo 285 de 2021, Artículo 37(sijusa.com)
  52. Ecuador — Ley Orgánica de Protección de Datos Personales, Artículos 43 y 46(cpccs.gob.ec).gov
  53. eCFR — Regla de Notificación de Brechas de HIPAA, 45 CFR § 164.404(ecfr.gov).gov
  54. SEC — Comunicado de Prensa 2023-139, Divulgación de Incidentes de Ciberseguridad (Ítem 1.05 Form 8-K)(sec.gov).gov
  55. FTC — El requisito de notificación de la Safeguards Rule ya está vigente(ftc.gov).gov
  56. Washington RCW 19.255.010 — Aviso de brechas de seguridad(app.leg.wa.gov).gov
  57. Florida Statute § 501.171 — Seguridad de la información personal confidencial(flsenate.gov).gov
Compartir: