Plazos de Notificación de Brechas de Datos por País (Tabla Comparativa 2026)

Respuesta rápida
No existe un plazo mundial de notificación de brechas de datos. El GDPR de la Unión Europea estableció el punto de referencia con el que se compara la mayoría de las demás leyes: notificar al regulador dentro de las 72 horas de haber tomado conocimiento de una brecha, y notificar a las personas afectadas «sin dilación indebida» solo si la brecha representa un alto riesgo para sus derechos.
Muchos países copian la cifra de 72 horas para su propio tramo de aviso al regulador (South Korea, Philippines, Indonesia, el reglamento de aplicación de Saudi Arabia, Turkey, Kenya, Nigeria, Uruguay, y varias zonas francas de UAE). Casi la misma cantidad no lo hace: Switzerland, South África, Canada, el estatuto de New Zealand, Chile, la norma del sector de telecomunicaciones de Germany, y la mayoría de los países latinoamericanos de derecho civil usan lenguaje abierto como «sin dilación indebida», «tan pronto como sea viable» o «tan pronto como sea factible» en lugar de un número de horas fijo.
Un puñado de jurisdicciones no tiene, en términos prácticos, ninguna ley de notificación de brechas en este momento: Hong Kong (voluntaria), Argentina (sin obligación legal) y la obligación específica de protección de datos de India (promulgada pero aún no vigente). Las tablas a continuación presentan los dos plazos por separado para cada jurisdicción que pudimos verificar, y lo indican con claridad en todos los casos en que no existe un número fijo.

Cómo leer esta tabla
Cada fila a continuación se divide deliberadamente en dos columnas: el plazo para notificar al regulador y el plazo para notificar a las personas afectadas. Con frecuencia son relojes distintos, con activadores distintos, y confundirlos es el error más común en la cobertura de notificación de brechas. El GDPR es el ejemplo más claro: el activador del aviso al regulador es cualquier brecha que conlleve algún riesgo, mientras que el activador del aviso individual exige riesgo alto, una barra considerablemente más alta, y ese tramo individual no tiene ninguna cifra de horas fija.
«Sin plazo fijo» es una respuesta real e investigada correctamente, no un vacío en esta tabla. Cuando la ley de una jurisdicción dice «tan pronto como sea posible» o «sin dilación indebida» sin un número que lo acompañe, lo indicamos así en lugar de tomar prestado un número de la ley de otro país o de guía del regulador que nunca se incorporó a la ley.
También señalamos, cuando resulta relevante, si un plazo vive en la ley primaria, en un reglamento subordinado, o solo en guía no vinculante, y si un plazo ya promulgado está realmente vigente. Esas tres distinciones cambian cuánto peso debería darle un equipo de cumplimiento a un número, y la mayoría de las fuentes secundarias las colapsan en un único titular de «X horas» que borra la distinción por completo.

El ancla de las 72 horas del GDPR, en breve
La base de referencia de la UE/EEE proviene del Reglamento General de Protección de Datos, Artículos 33 y 34. Un responsable del tratamiento debe notificar a su autoridad de control competente «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia» de una brecha, a menos que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. El aviso a las propias personas afectadas solo es obligatorio cuando es probable que la brecha suponga un riesgo alto, y ese tramo no tiene ninguna cifra de horas fija, solo «sin dilación indebida».
Esa estructura de dos niveles, una barra más baja y un reloj fijo para el regulador, una barra más alta y sin reloj fijo para las personas, es el patrón de diseño que la mayor parte del resto del mundo copia o del que se aparta deliberadamente. Para el recorrido completo por el propio texto del GDPR, sus excepciones e historial de aplicación, consulte nuestro análisis a fondo de la regla de notificación de brechas de 72 horas del GDPR.

Europa
Los estados de la UE/EEE comparten un mismo texto legal (el GDPR), de modo que la variación real en Europa proviene de los estados EEE-AELC que aplican el GDPR mediante incorporación nacional independiente, de estados fuera de la UE como Switzerland y United Kingdom que tienen sus propios estatutos posteriores al GDPR, y de superposiciones sectoriales que imponen relojes separados y más cortos. Las decisiones de adecuación de la UE también determinan, en primer lugar, cómo pueden moverse los datos de una brecha a través de estas fronteras.
| Jurisdicción | Regulador | Plazo para el Regulador | Aviso a las Personas | Activador / Umbral | Base Legal y Estado |
|---|---|---|---|---|---|
| EU/EEA (base GDPR) | Autoridad de control nacional (una por estado miembro) | 72 horas tras tener constancia, «sin dilación indebida y cuando sea posible»; se requieren motivos si es más tarde (Art. 33(1)) | «Sin dilación indebida», sin cifra de horas fija (Art. 34(1)) | Regulador: cualquier riesgo para los derechos y libertades, salvo que sea improbable. Individual: riesgo alto específicamente, una barra más alta, con exenciones por cifrado/mitigación/esfuerzo desproporcionado (Art. 34(3)) | Ley primaria, GDPR Arts. 33/34, vigente |
| United Kingdom | ICO (en proceso de reestructuración hacia la «Information Commission» bajo la Data (Use and Access) Act 2025; el fondo de la obligación de brecha no cambia) | Igual que el GDPR: 72 horas, se requieren motivos si es más tarde; se permite notificación por fases | Mismo activador de riesgo alto del GDPR, «sin dilación indebida», sin hora fija | Misma prueba de dos niveles del GDPR; el ICO puede exigir el aviso individual incluso cuando el responsable haya evaluado el riesgo como bajo | Ley primaria, UK GDPR + DPA 2018, vigente |
| Switzerland | FDPIC (EDÖB / PFPDT) | Sin hora fija. Texto de la ley: «so rasch als möglich», tan pronto como sea posible (revFADP Art. 24(1)) | Más restringido que el GDPR. El responsable informa al titular de los datos solo si es necesario para su protección o si el FDPIC lo exige (Art. 24(4)); el aviso puede restringirse, aplazarse o eximirse bajo condiciones similares al Art. 26 | Regulador: brecha que probablemente derive en un riesgo alto para la personalidad o los derechos fundamentales. Los encargados del tratamiento también deben notificar al responsable «tan pronto como sea posible» | Ley primaria (SR 235.1, Art. 24), vigente desde el 1 de sept. de 2023. Cualquier cifra de 72 horas citada para Switzerland es comentario informal, no la ley |
| Norway | Datatilsynet | Igual que el GDPR: 72 horas; la propia guía de Datatilsynet permite explícitamente un aviso inicial por fases e incompleto, con el reloj iniciando cuando el responsable tiene certeza razonable de que ocurrió una brecha | Mismo activador de riesgo alto del GDPR, «sin dilación indebida» | Misma prueba de dos niveles del GDPR | Ley primaria, GDPR aplicado directamente mediante incorporación al EEE (Decisión 154/2018 del Comité Conjunto del EEE), vigente |
| Iceland | Persónuvernd | Igual que el GDPR: 72 horas | Mismo activador de riesgo alto del GDPR | Misma prueba de dos niveles del GDPR | GDPR aplicado directamente mediante el mismo mecanismo de incorporación al EEE que Norway; Ley N.º 90/2018 |
| Liechtenstein | Datenschutzstelle (DSS) | Igual que el GDPR: 72 horas | Mismo activador de riesgo alto del GDPR | Misma prueba de dos niveles del GDPR | GDPR aplicado directamente mediante el mismo mecanismo de incorporación al EEE; Datenschutzgesetz vigente desde el 1 de enero de 2019 |
| Germany, complemento del sector de telecomunicaciones (Sec. 169 TKG) | BNetzA y BfDI, notificados por separado, junto con la vía ordinaria del Art. 33 del GDPR | Sin cifra numérica. El texto de la ley dice únicamente «unverzüglich», sin dilación indebida, para ambos tramos | Mismo estándar «unverzüglich», solo si hay un daño serio a los derechos/intereses de los usuarios | Se aplica específicamente a los proveedores públicos de telecomunicaciones, implementando la Directiva ePrivacy mediante el Reglamento (UE) 611/2013, una base legal separada del Art. 33/34 del GDPR | Ley primaria (gesetze-im-internet.de), vigente. Las «24 horas» comúnmente citadas no están en el texto del TKG, provienen del Reglamento (UE) 611/2013, Art. 2(2), que se aplica directamente a los mismos proveedores y es un plazo vinculante genuino que corre en paralelo a este |

Asia-Pacífico
Asia-Pacífico se divide aproximadamente en tres grupos: jurisdicciones que copian el reloj de 72 horas al regulador estilo GDPR (South Korea, Philippines, Indonesia, Malaysia), jurisdicciones con plazos basados en días o en evaluación (Japan, Singapore, Australia), y jurisdicciones sin ningún número fijo (el estatuto de New Zealand, Hong Kong, la ley vigente de Taiwán).
| Jurisdicción | Regulador | Plazo para el Regulador | Aviso a las Personas | Activador / Umbral | Base Legal y Estado |
|---|---|---|---|---|---|
| Japan | Personal Information Protection Commission (PPC) | Dos etapas: un informe preliminar «sin demora» (la guía de la PPC describe aproximadamente 3-5 días en la práctica), luego un informe final dentro de 30 días (60 días si la brecha puede implicar un propósito ilícito o indebido, como un ciberataque) | Obligatorio «sin demora», sin conteo fijo de horas o días en la propia norma | Cualquiera de: datos personales sensibles involucrados, riesgo de daño patrimonial, probable propósito indebido/ilícito, o más de 1,000 personas afectadas | Guía primaria de la PPC bajo la APPI enmendada, vigente. Consulte nuestra comparación entre la APPI de Japan y el GDPR para el marco más amplio |
| South Korea | Personal Information Protection Commission (PIPC) | 72 horas desde que se tiene conocimiento, cuando la filtración involucra a 1,000 o más personas, datos sensibles/de identificación única, o una intrusión ilegal confirmada | También 72 horas, y este tramo aplica incluso para una sola persona afectada, un umbral más bajo que el activador del regulador | 1,000+ personas para el activador de aviso al regulador; cualquier escala para el aviso individual | Corroborado en múltiples fuentes de cumplimiento (PIPA Art. 34); considere la cifra exacta de horas como corroborada por firmas legales, pendiente de una nueva verificación directa de la ley. Consulte nuestro resumen de la PIPA de South Korea |
| China | Cyberspace Administration of China (CAC), más reguladores sectoriales para infraestructura crítica | El propio Art. 57 de la PIPL dice «de inmediato» («lì jí»), sin hora fija. Regulaciones de ciberseguridad superpuestas imponen relojes numéricos para operadores de infraestructura de información crítica e incidentes «significativos»: 1 hora para un informe breve, 24 horas para un informe detallado | Art. 57 de la PIPL: notificar a las personas afectadas y al regulador «de inmediato» cuando ocurra o pueda ocurrir una filtración, alteración o pérdida | Sin umbral numérico en el propio Art. 57 de la PIPL; los relojes de 1 hora/24 horas se aplican específicamente a incidentes «significativos» o «particularmente graves» que involucren datos a gran escala o riesgo para la seguridad nacional | PIPL confirmada como fuente primaria; los relojes de incidentes de ciberseguridad de 1 hora/24 horas están corroborados por múltiples firmas legales pero no se reabrieron de forma independiente en el propio texto de la CAC en esta revisión. Consulte nuestro resumen de las leyes de privacidad de datos de China |
| Singapore | Personal Data Protection Commission (PDPC) | Tan pronto como sea factible, y a más tardar 3 días calendario después de completar la evaluación de brecha requerida | Obligatorio cuando se cumple el umbral de daño significativo, vinculado a la misma evaluación, sin reloj fijo separado | Notificable si es probable que resulte en daño significativo (Segundo Anexo de la PDPA: NRIC, cuenta financiera, salud, credenciales de acceso, etc.) o involucra a 500 o más personas, independientemente del daño | Marco general de la PDPA verificado en fuente primaria; la cifra específica de «3 días calendario» proviene de una guía de cumplimiento. Consulte nuestro resumen de las leyes de privacidad de datos de Singapore |
| Malaysia | Personal Data Protection Commissioner (JPDP) | 72 horas desde la brecha, según la Circular N.º 2/2025 s.4(4) (el propio sitio web del Comisionado etiqueta erróneamente esta circular como «1/2025», pero el documento en sí está numerado 2/2025) | 7 días después de que el responsable notifique al Comisionado, no 7 días desde la brecha misma (s.5(2)) | Cualquiera de cinco activadores alternativos bajo s.4(3): lesión física/pérdida financiera, uso indebido con propósito ilícito, datos sensibles, datos que faciliten fraude de identidad, o «escala significativa» (más de 1,000 titulares de datos afectados, s.3(1)(e)). La escala significativa es uno de cinco activadores, no un piso | Texto primario de la circular leído directamente, vigente desde el 1 de junio de 2025. Consulte nuestro resumen de las leyes de privacidad de datos de Malaysia |
| Philippines | National Privacy Commission (NPC) | 72 horas desde que se tiene conocimiento o creencia razonable de que ocurrió una brecha; el informe escrito completo vence dentro de 5 días | También 72 horas, el mismo reloj, corriendo en paralelo, no escalonado después del aviso al regulador | Información personal sensible o datos que faciliten fraude de identidad, adquiridos por una persona no autorizada, con riesgo real de daño grave. Una cifra separada de 100 personas rige la urgencia dentro de la ventana de 72 horas (no se permite demora), no es en sí el activador de la obligación | Primaria, NPC Circular 16-03 ss. 17-18, leída directamente, vigente. Consulte nuestro resumen de las leyes de privacidad de datos de Philippines |
| Indonesia | Ministry of Communication and Digital Affairs (Komdigi, actuando de forma interina; aún no hay una autoridad independiente operativa) | 3 x 24 horas (72 horas), según UU PDP Pasal 46(1) | Mismo reloj de 72 horas, tanto al regulador como al titular de los datos simultáneamente | Cualquier «kegagalan Pelindungan Data Pribadi» (falla de protección de datos personales); sin mínimo numérico en el artículo | Texto de ley primaria, leído directamente, vigente. Consulte nuestro resumen de las leyes de privacidad de datos de Indonesia |
| Thailand | Personal Data Protection Committee (PDPC) | «Sin dilación indebida», y dentro de 72 horas cuando sea factible, salvo que la propia evaluación de riesgo del responsable determine que no hay riesgo para los derechos y libertades | Obligatorio solo cuando es probable que la brecha represente un riesgo alto, una barra más alta que el activador del aviso al regulador | El aviso al regulador es amplio por defecto (solo exclusión basada en riesgo); el aviso individual exige específicamente «riesgo alto» | PDPA Sec. 37(4), corroborada por fuentes de seguimiento regulatorio, el texto primario de la cláusula específica no se reabrió en esta revisión. Consulte nuestro resumen de las leyes de privacidad de datos de Thailand |
| Australia | Office of the Australian Information Commissioner (OAIC) | Sin reloj de horas fijo. Hasta 30 días calendario es el tope legal para evaluar una sospecha de brecha de datos elegible; una vez confirmada, notificar «tan pronto como sea factible» | «Tan pronto como sea factible» después de entregar la declaración a la OAIC, sin reloj fijo separado | «Brecha de datos elegible»: acceso, divulgación o pérdida no autorizados que probablemente resulten en daño grave, evaluado bajo un estándar de persona razonable, cuando la acción correctiva no puede prevenir el daño | Primaria, Privacy Act 1988 ss 26WH/26WK/26WL, leída directamente, vigente |
| New Zealand | Office of the Privacy Commissioner (OPC) | La ley (Privacy Act 2020) dice «tan pronto como sea factible», sin número fijo. La propia guía de la OPC lo operacionaliza como dentro de aproximadamente 72 horas, pero la OPC enmarca explícitamente esa cifra como «solo una guía», no un plazo legal | «Tan pronto como sea razonablemente factible», tampoco hay un conteo fijo para este tramo | «Brecha de privacidad notificable»: aquella que ha causado o es probable que cause daño grave (daño físico, financiero, psicológico, laboral o de seguridad) | Ley primaria (Privacy Act 2020, Parte 6), vigente; la falta de notificación es una infracción con una multa de hasta NZ$10,000 |
| Hong Kong | Privacy Commissioner for Personal Data (PCPD) | Voluntario. No existe plazo legal. La PDPO no exige en absoluto la notificación de brechas; la guía no vinculante de 2023 de la PCPD recomienda notificar «tan pronto como sea factible» | Voluntario, la misma recomendación no vinculante | No es un umbral legal; el activador recomendado (no exigido) por la PCPD es el riesgo real de daño significativo | No existe una ley de notificación de brechas. Esta es la única jurisdicción de esta matriz donde «sin plazo» es correcto porque la notificación misma no es obligatoria |
| Taiwán | Actualmente no existe una autoridad dedicada a la notificación de brechas bajo la ley vigente; se ha creado una Personal Data Protection Commission (PDPC), pero sus facultades de notificación de brechas aún no están activas | Ley vigente: no existe ningún plazo de notificación a una autoridad. El Art. 12 de la PDPA solo exige notificar al titular de los datos, «de manera apropiada», sin reloj fijo. Una enmienda de diciembre de 2025 (promulgada, no vigente) añadirá una obligación de aviso a la autoridad de 72 horas una vez que se finalicen los reglamentos subordinados y se emita una orden de entrada en vigor | Ley vigente: «manera apropiada», sin reloj fijo. La enmienda pendiente también añadirá un reloj de 72 horas para el titular de los datos, que correrá en paralelo con el nuevo reloj del regulador | Ley vigente: sin umbral numérico. Enmienda pendiente: los umbrales aún están en borrador, sin publicar | Art. 12 de la PDPA vigente actualmente; las «72 horas» ampliamente citadas describen la enmienda aún no vigente |
| Vietnam | Ministry of Public Security (la autoridad de protección de datos personales; las notificaciones se dirigen a esta o mediante el Portal Nacional de Información para la Protección de Datos Personales) | 72 horas desde la detección de la infracción, ahora bajo la Law on Personal Data Protection No. 91/2025/QH15 (Art. 27) y el Decree 356/2025/ND-CP (Art. 28). El Decree 13/2023/ND-CP, el instrumento que casi todos los rastreadores todavía citan para Vietnam, dejó de tener efecto el 1 de enero de 2026 | 72 horas a los titulares de datos afectados cuando la brecha involucre datos de ubicación o datos biométricos (Decree 356/2025/ND-CP Art. 29(1)(a)), y una obligación separada de 72 horas para datos sensibles filtrados en actividades financieras, bancarias y de información crediticia (Art. 8(3)). Fuera de esas categorías, la ley aún no fija un reloj general de aviso individual | Una infracción de las normas de protección de datos personales que pueda dañar la defensa nacional, la seguridad, el orden público, o la vida, salud, honor, dignidad o patrimonio de un titular de datos; sin mínimo numérico | Primaria, Decree 356/2025/ND-CP leído directamente, vigente desde el 1 de enero de 2026. Cualquier cita de «Vietnam = Decree 13/2023», incluso en la mayoría de los rastreadores de cumplimiento, ya está desactualizada |
| India | Dos regímenes separados que no deben confundirse: CERT-In (ciberseguridad, IT Act s.70B), vigente ahora; y el Data Protection Board bajo la DPDP Act 2023, aún no vigente para la notificación de brechas | CERT-In: 6 horas desde que se detecta o se es notificado de cualquiera de las 20 categorías de ciberincidentes listadas, sin umbral de tamaño, actualmente vinculante. DPDP Rule 7: «sin demora» más un informe detallado de 72 horas al Board, promulgada, pero esta norma no entra en vigor hasta aproximadamente el 13 de mayo de 2027 | DPDP (una vez vigente): «sin demora» a los Data Principals afectados, sin conteo de días separado. CERT-In no tiene ningún tramo de notificación individual | CERT-In: cualquiera de las 20 categorías de incidentes, sin tamaño mínimo. DPDP (una vez vigente): sin umbral de materialidad, toda brecha debe notificarse sin importar la escala | CERT-In Direction 20(3)/2022, vigente desde el 28 de junio de 2022 (este es el régimen que realmente vincula hoy a las entidades indias). DPDP Rules 2025, publicadas en la gaceta el 13 de nov. de 2025, con las disposiciones de notificación de brechas aplazadas aproximadamente 18 meses |
Medio Oriente y África
Esta región tiene la brecha más amplia entre lo que reportan los blogs de cumplimiento y lo que realmente dice el instrumento legal subyacente. Varias cifras de «72 horas» aquí solo existen en guía o en un reglamento sub-legal, no en la ley primaria, y al menos dos jurisdicciones (South África, Morocco) deliberadamente no fijan ningún plazo numérico.
| Jurisdicción | Regulador | Plazo para el Regulador | Aviso a las Personas | Activador / Umbral | Base Legal y Estado |
|---|---|---|---|---|---|
| Saudi Arabia | SDAIA (la «Autoridad Competente» nombrada en el Reglamento) | 72 horas, pero esta cifra vive en el Reglamento de Aplicación (Art. 24(1)), no en la Ley misma. El propio Art. 20 de la PDPL remite por completo a los Reglamentos y no indica ningún número | «Sin dilación indebida» (Reglamento de Aplicación Art. 24(5)), sin conteo de horas fijo | Incidente que «potencialmente causa daño» a los datos o entra en conflicto con los derechos o intereses del titular de los datos, un activador basado en riesgo, no en conteo de personas | Primaria, tanto la PDPL como el Reglamento de Aplicación leídos directamente. Consulte nuestro resumen de las leyes de privacidad de datos de Saudi Arabia |
| UAE, Federal (PDPL) | UAE Data Office | El Federal Decree-Law No. 45/2021 Art. 9(1) no fija ningún plazo. Exige notificar a la Oficina «en el momento en que tenga conocimiento» de una brecha, pero deja el período real a «las medidas y requisitos establecidos por los Reglamentos de Ejecución», que nunca se han emitido. La cifra de 72 horas citada en todas partes es guía operativa de la UAE Data Office, no texto de ley | Tampoco hay plazo. El Art. 9(2) deja el período de notificación a las personas afectadas por completo a «los Reglamentos de Ejecución», que nunca se han emitido | Riesgo para la privacidad, confidencialidad o seguridad de los datos del titular, sin un umbral claramente definido | Ley confirmada; la cifra de 72 horas proviene de guías de cumplimiento, no está codificada. Consulte nuestra comparación entre la PDPL de UAE y el GDPR |
| UAE, DIFC | Commissioner of Data Protection (DIFC) | Sin plazo fijo de horas o días en ninguna parte de la DP Law 2020. Art. 41(1): «tan pronto como sea factible según las circunstancias» | Mismo estándar, «tan pronto como sea factible», escalando a «con prontitud» solo si hay riesgo inmediato de daño (Art. 42(1)) | Cualquier brecha que comprometa la confidencialidad, seguridad o privacidad para el aviso al regulador; «probable que resulte en un riesgo alto» para el aviso individual | Primaria, Artículos 41-42 leídos directamente, vigente |
| UAE, ADGM | Office of Data Protection (Commissioner of Data Protection, ADGM) | 72 horas, «sin dilación indebida y, cuando sea factible, a más tardar 72 horas» (Data Protection Regulations 2021, Art. 32(1)); se requieren motivos si es más tarde | «Sin dilación indebida» cuando sea probable que resulte en riesgo alto, sin conteo de horas fijo, con exenciones tipo puerto seguro al estilo GDPR (Art. 33(3)) | Riesgo alto para los derechos de las personas físicas, una formulación al estilo GDPR | Primaria, Artículos 32-33 leídos directamente, vigente |
| Qatar | Compliance and Data Protection Department (CDP), bajo la NCSA | La Law No. 13 of 2016, Art. 14, no fija ningún plazo numérico, solo «si dicha brecha resultara en daño grave». Una cifra de 72 horas aparece en las Guidelines sub-legales del CDP/NCSA, no en la Ley | El mismo activador de «daño grave» se aplica a ambos tramos bajo la Ley; las Guidelines aplican la misma cifra de 72 horas a ambos | «Daño grave a los datos personales o la privacidad», indefinido, autoevaluado por el responsable | El hallazgo estructural (el plazo vive en guía, no en la Ley) está corroborado por múltiples fuentes; la cifra de 72 horas en sí no fue confirmada mediante una lectura primaria directa de las Guidelines |
| Bahrain | Personal Data Protection Authority (PDPA) | La ley primaria, Law No. 30 of 2018, no contiene ningún artículo de notificación de brechas, confirmado leyendo directamente los 60 artículos. Cualquier cifra de 72 horas para Bahrain vive únicamente en la Resolution No. 43 of 2022, un instrumento sub-legal que no pudo localizarse como documento primario disponible públicamente | Mismo vacío: no hay cláusula de aviso individual en la ley primaria | No aplica en la ley primaria | La ley primaria leída en su totalidad confirma el vacío. No publicamos una cifra de horas específica para Bahrain porque el instrumento que la proporcionaría no pudo verificarse |
| Omán | Ministry of Transport, Communications and Information Technology (MTCIT), Personal Data Protection Department | 72 horas desde que se tiene conocimiento de una brecha que amenaza los derechos del titular de los datos, según el Reglamento de Ejecución de 2024 del Royal Decree 6/2022 | El mismo activador se aplica al aviso individual; no se encontró un conteo de días separado | Brecha que «pueda llevar a destrucción, alteración, divulgación o acceso no autorizado» y amenace los derechos del titular de los datos, sin un umbral numérico claro | Fuente secundaria; se localizó el PDF primario de la Gaceta pero no fue extraíble como texto |
| Israel | Privacy Protection Authority (PPA) | Sin cifra fija de horas o días. Las Protection of Privacy Regulations (Data Security), 5777-2017 exigen informe «inmediato» de un «Severe Security Incident». La PPA endureció su postura en septiembre de 2022, alejándose de una ventana de gracia informal de 24-72 horas hacia exigir un aviso verdaderamente inmediato | No es una obligación legal por defecto. La PPA puede, por separado, ordenar a un responsable notificar a las personas afectadas caso por caso | «Severe Security Incident», definido por el nivel de seguridad de la base de datos | Fuente secundaria (no se alcanzó un texto primario de gov.il); el endurecimiento de política de 2022 es el matiz clave y subreportado que la mayoría de los agregadores todavía pasan por alto, ya que dicen «24-72 horas» para Israel |
| Turkey | KVKK (Personal Data Protection Board) | 72 horas, «sin demora y a más tardar 72 horas después de tener conocimiento», según la Board Decisión No. 2019/10, leída directamente. Se requieren motivos si no se cumple | «El período razonable más corto posible», se prefiere el contacto directo, o anuncio público si el contacto directo no es factible | Acceso ilegal a datos personales (Law No. 6698 Art. 12(5)); el propio activador de acceso ilegal es el umbral | Primaria, Board Decisión leída directamente, vigente. Fila de mayor confianza en esta tabla |
| Egypt | Personal Data Protection Center (PDPC) | 72 horas al PDPC, según los Reglamentos de Ejecución emitidos el 1 de nov. de 2025 bajo la Law No. 151/2020. Un período de gracia de un año corre hasta el 31 de octubre de 2026, por lo que la aplicación plena aún no está vigente | 3 días hábiles desde la notificación del PDPC, un segundo reloj separado | Se aplica ampliamente a cualquier brecha o infracción de datos personales, con aviso inmediato para brechas que impliquen la seguridad nacional | Fuente secundaria (alertas de firmas legales, el texto primario del reglamento no se localizó en esta revisión); el momento del período de gracia es la señal importante para cualquiera que publique antes del 31 de octubre de 2026 |
| Morocco | CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) | No existe un plazo numérico obligatorio. El mecanismo central de la Law 09-08 es un régimen de declaración/autorización previa para el tratamiento, no una obligación de aviso posterior a la brecha con un reloj | No establecido por la ley | No aplica, sin régimen legal de aviso de brechas | Corroborado por múltiples fuentes independientes; es seguro presentarla como una jurisdicción genuinamente sin plazo, junto con South África y Ghana |
| Tunisia | INPDP | Sin resolver. La ley vigente es la Organic Act No. 2004-63 de 2004, que es anterior a los regímenes de brechas al estilo GDPR y probablemente no contiene una cláusula de este tipo. Un proyecto de reforma de 2025 está pendiente, aún no promulgado. No está claro a qué instrumento se refiere realmente cualquier cifra de «72 horas» citada | Misma ambigüedad | Misma ambigüedad | No confirmado mediante una lectura primaria del texto de 2004; no trate las 72 horas como ley tunecina vigente asentada |
| Nigeria | Nigeria Data Protection Commission (NDPC) | 72 horas desde que se tiene conocimiento, según la Nigeria Data Protection Act 2023, Sección 40(2); se permite divulgación por fases si la información completa aún no está disponible | «Sin dilación indebida» cuando hay alto riesgo de fraude, robo de identidad o exposición de datos sensibles | Riesgo alto para los derechos y libertades, evaluado según la naturaleza de la brecha y la probabilidad de daño secundario | Corroboración secundaria sólida y consistente, incluyendo el propio documento de guía del regulador; no se reabrió de forma independiente como texto primario en esta revisión |
| Kenya | Office of the Data Protection Commissioner (ODPC) | 72 horas desde que se tiene conocimiento, según la Data Protection Act 2019, Sección 43(1)(a), leída directamente. El aviso tardío debe explicar la demora | «Por escrito dentro de un período razonablemente práctico», sin conteo fijo de horas o días, con una excepción tipo puerto seguro cuando ya existían salvaguardas de seguridad adecuadas como el cifrado | No es numérico, pero tampoco automático: la s.43(1) requiere acceso o adquisición no autorizados más un riesgo real de daño al titular de los datos, y el reg. 37 de las Data Protection (General) Regulations 2021 define cuándo se considera que existe ese riesgo real (nombre completo o número de identificación combinado con datos del Second Schedule como salario, números de tarjeta o cuenta bancaria; o un identificador de cuenta combinado con una contraseña, código de seguridad o biométrico) | Primaria, portal oficial de leyes de Kenya Law leído directamente, vigente |
| South África | Information Regulator | Sin plazo fijo de horas o días. POPIA Sección 22(1): notificación «tan pronto como sea razonablemente posible», considerando las necesidades de las fuerzas del orden y el tiempo necesario para determinar el alcance y restaurar la integridad del sistema | El mismo estándar de «tan pronto como sea razonablemente posible» se aplica tanto al Regulador como al titular de los datos; la POPIA no los separa en relojes distintos | «Motivos razonables para creer» que la información personal fue accedida o adquirida por una persona no autorizada, un activador basado en creencia, no un umbral de gravedad | Corroboración casi unánime en todas las fuentes revisadas; presente esto deliberadamente como una fila sin plazo fijo, no asigne 72 horas a South África |
| Ghana | Data Protection Commission | Sin plazo fijo de horas o días bajo la Data Protection Act, 2012 (Act 843) vigente. Un proyecto de enmienda pendiente añadiría una ventana obligatoria de 72 horas, aún no vigente | Mismo activador de «motivos razonables», sin reloj fijo | «Motivos razonables para creer» que ocurrió un acceso o adquisición no autorizados | El hallazgo sustantivo (sin plazo numérico hoy, un proyecto de 72 horas pendiente) está corroborado por múltiples fuentes; la cita exacta de la sección no se confirmó de forma independiente |
| Tanzania | Personal Data Protection Commission (PDPC) | Sin plazo fijo de horas o días en la propia Ley. Personal Data Protection Act 2022, Sección 27(5): notificar «sin dilación indebida». El detalle numérico podría estar en los reglamentos específicos de brechas de 2023, que no se abrieron en esta revisión | No detallado en las fuentes disponibles, señalado como un vacío en lugar de confirmado en un sentido u otro | Cualquier incidente que resulte en acceso, divulgación, pérdida o compromiso no autorizados de datos personales, sin umbral de gravedad identificado | Corroborado por rastreadores de firmas internacionales; los reglamentos de 2023 podrían contener un reloj numérico que la Ley misma no tiene, considere esto sin resolver, no asentado |
Las Américas
Los estatutos de protección de datos de derecho civil de Latinoamérica en su mayoría usan lenguaje abierto para la ley primaria, con relojes numéricos fijos apareciendo en reglamentos de ejecución, decretos o resoluciones, un nivel por debajo de la ley misma. Dos excepciones estructurales, Argentina (sin obligación legal) y Chile (una genuina confusión entre dos leyes), son los errores más citados de la región.
| Jurisdicción | Regulador | Plazo para el Regulador | Aviso a las Personas | Activador / Umbral | Base Legal y Estado |
|---|---|---|---|---|---|
| Canada, federal (PIPEDA) | Office of the Privacy Commissioner of Canada (OPC) | «Tan pronto como sea viable después de que la organización determine que ocurrió la brecha», sin número fijo de días (s.10.1(2)) | Mismo estándar, misma cláusula, «tan pronto como sea viable» (s.10.1(6)) | «Riesgo real de daño significativo» (RROSH): sensibilidad de la información más probabilidad de uso indebido (s.10.1(8)) | Ley primaria (s.10.1), leída directamente, vigente |
| Quebec (Law 25) | Commission d'accès à l'information (CAÍ) | Sin cifra legal fija de horas o días. Sección 3.5: «debe notificar con prontitud» a la CAÍ una vez que exista riesgo de perjuicio grave. Las 72 horas ampliamente citadas son guía de la CAÍ/industria, no el texto propio de la Ley | Las personas también deben ser notificadas bajo la misma cláusula, aunque la ley no repite ningún adverbio para ese tramo; la CAÍ puede ordenar el aviso si la empresa no lo da | «Riesgo de perjuicio grave» derivado del incidente de confidencialidad | Ley primaria (s.3.5), leída directamente en legisquebec.gouv.qc.ca, vigente |
| Brazil (LGPD) | Autoridade Nacional de Proteção de Dados (ANPD) | 3 días hábiles desde que el responsable tiene conocimiento de que el incidente comprometió datos personales (duplicado a 6 para agentes de tratamiento de pequeño porte), según la Resolución ANPD CD/ANPD N.º 15/2024 | Mismo reloj de 3 días hábiles, misma resolución | El responsable debe evaluar si el incidente puede causar riesgo o daño relevante a los titulares de datos, una decisión de criterio, no todo incidente es reportable | Primaria, el propio sitio de la ANPD leído directamente, vigente |
| Mexico (nueva LFPDPPP) | Secretaría Anticorrupción y Buen Gobierno (SABG), que reemplazó al INAI después de que el INAI fuera abolido el 21 de marzo de 2025 | «De forma inmediata», sin cifra numérica de días en la ley; el procedimiento de ejecución para notificar a la propia SABG queda a reglamentos futuros | Aviso «inmediato» una vez que la brecha afecte significativamente el patrimonio o los derechos morales del titular de los datos | La brecha debe «afectar significativamente» el patrimonio o los derechos morales del titular de los datos | Tanto el texto de la ley primaria como el decreto de sustitución del regulador fueron leídos directamente, vigentes |
| Argentina (Ley 25.326) | Agencia de Acceso a la Información Pública (AAIP) | No existe una obligación legal general de notificar una brecha bajo la ley argentina, solo excepciones sectoriales. La AAIP recomienda, sin carácter vinculante, notificar dentro de 72 horas | Igual, sin plazo vinculante; la recomendación de la AAIP también cubre a las personas, igualmente no vinculante | No aplica, este es el diferenciador clave frente al resto de las Américas | El texto primario de la Ley 25.326 confirma que no existe ningún artículo de notificación de brechas; solo una obligación general de seguridad del Art. 9. Consulte nuestro resumen de las leyes de privacidad de datos de Argentina |
| Uruguay | Unidad Reguladora y de Control de Datos Personales (URCDP) | 72 horas desde que se tiene conocimiento de la vulneración (Decreto 64/020, Art. 4). Una cifra separada y no relacionada de 24 horas en el Art. 3 es el plazo para iniciar los procedimientos de mitigación, no para notificar a nadie, un punto frecuente de confusión | Sin cifra de horas fija, «una vez confirmada... en lenguaje claro y sencillo», debida solo cuando hay un impacto significativo en los derechos | Riesgo alto para los derechos de los titulares de datos | Primaria, Decreto 64/020 Art. 4 leído directamente, vigente. Consulte nuestro resumen de las leyes de privacidad de datos de Uruguay |
| Chile (Ley 21.719) | Nueva Agencia de Protección de Datos Personales (APDP), vigente desde el 1 de diciembre de 2026 | Sin hora fija. Artículo 14 sexies: informar «por el medio más expedito posible y sin dilación indebida», punto. Esta es la corrección principal de esta página: las cifras de 72 horas (y 3 horas, y 15 días) ampliamente citadas para Chile pertenecen a una ley distinta, la Ley Marco de Ciberseguridad (21.663), Art. 9, que cubre ciberataques contra servicios esenciales reportados al CSIRT Nacional, no brechas de datos personales | Obligatorio solo para datos sensibles, menores de 14 años, o datos financieros/crediticios, mismo estándar de «expedito, sin dilación indebida», sin hora fija | Riesgo razonable para los derechos y libertades de los titulares de datos, para el activador propio de la ley de protección de datos | Ambas leyes leídas directamente en su totalidad. La Ley de protección de datos 21.719 aún no está vigente (vigente desde el 1 de dic. de 2026); la Ley Marco de Ciberseguridad 21.663 está vigente por separado ahora para operadores de servicios esenciales |
| Colombia | Superintendencia de Industria y Comercio (SIC) | 15 días hábiles desde el momento en que se detecta el incidente y se pone en conocimiento de la persona o área responsable | No se localizó un plazo legal separado de aviso individual; el régimen de Colombia está centrado en el aviso al regulador | Cualquier evento dirigido a violar los códigos de seguridad, o alteración, pérdida, consulta, uso o acceso no autorizados o fraudulentos a datos personales | Primaria, concepto publicado por la propia SIC que cita la norma textualmente, vigente |
| Perú | Autoridad Nacional de Protección de Datos Personales | 48 horas como máximo desde que se tiene conocimiento, según el D.S. 016-2024-JUS, Art. 34, vigente desde el 30 de marzo de 2025 | También 48 horas, la misma cifra para ambos tramos, no dos relojes distintos como algunas fuentes secundarias supusieron | Exposición de grandes volúmenes de datos, efecto potencial en un gran número de personas, datos sensibles involucrados, o daño evidente a otros derechos | Primaria, Art. 34 del reglamento leído directamente, vigente |
| Costa Rica | Agencia de Protección de Datos de los Habitantes (PRODHAB) | El Art. 39 exige que el mismo contenido del aviso se dirija tanto al titular de los datos como a PRODHAB, sin un reloj separado específico para el regulador | 5 días hábiles desde que ocurrió la vulneración, planteado como el plazo dirigido al titular de los datos (Art. 38) | «Irregularidad» en el tratamiento o almacenamiento, pérdida, destrucción o extorsión de datos derivada de una vulneración de seguridad | Primaria, Decreto 37554-JP Arts. 38-39 leídos directamente, vigente |
| Panama | Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI) | «De inmediato», la regla general tanto para ANTAI como para las personas afectadas, sin un tope numérico separado específico para ANTAI | La regla general de «inmediato», más un tope de 72 horas que rige específicamente el formato y contenido del aviso dirigido a la persona | Daño, pérdida, alteración, destrucción, acceso no autorizado o uso ilícito de datos personales que represente un riesgo para la protección de datos | Primaria, Decreto Ejecutivo 285 de 2021, Art. 37, leído directamente, vigente |
| Ecuador | Superintendencia de Protección de Datos Personales, más ARCOTEL | 5 días («término de cinco (5) días», es decir, días hábiles) después de tener constancia de la brecha (LOPDP Art. 43), no 3 días como algunas fuentes secundarias lo invierten. El aviso del encargado al responsable es un reloj separado de 2 días hábiles, y el aviso queda excusado cuando es improbable que la brecha suponga un riesgo para los derechos y libertades | 3 días («término de tres días», también días hábiles) desde que se conoce el riesgo (LOPDP Art. 46), el más corto de los dos tramos, nuevamente en el orden opuesto a lo que reportan varios agregadores. El Art. 46 excusa el aviso individual cuando ya se aplicaron medidas técnicas efectivas o cuando el responsable demuestra que el riesgo no ocurrirá, y permite un anuncio público cuando el aviso directo implicaría un esfuerzo desproporcionado | Cualquier vulneración que afecte la confidencialidad, disponibilidad o integridad de datos personales | Primaria, LOPDP Arts. 43 y 46 leídos directamente, vigente |
| Jamaica | Office of the Information Commissioner (OIC) | 72 horas desde que se tiene conocimiento, y el reloj no puede pausarse para confirmar primero si realmente se vieron afectados datos personales; la obligación surge en cuanto la brecha pudiera potencialmente afectar datos personales | También 72 horas, según fuentes secundarias convergentes | Cualquier brecha de seguridad que afecte o pueda afectar potencialmente datos personales | Fuente secundaria (el PDF primario no fue extraíble como texto en esta revisión); una sanción penal citada de hasta 7 años de prisión por no reportar no se confirmó de forma independiente y debe tratarse como no verificada |
Conceptos erróneos comunes
«Chile son 72 horas». No. La ley de protección de datos de Chile, 21.719, no fija ninguna hora para la notificación de brechas, solo «el medio más expedito posible, sin dilación indebida». La cifra de 72 horas que se le atribuye a Chile en todas partes en realidad pertenece a un estatuto separado, la Ley Marco de Ciberseguridad (21.663), que rige los ciberataques contra servicios esenciales reportados a un regulador distinto, el CSIRT Nacional, no las brechas de datos personales en general. Tratar estas dos como la misma ley es el error sobre Chile más repetido.
«La regla de telecomunicaciones de Germany son 24 horas». Parcialmente correcto, y la parte incorrecta es la atribución de la fuente, no el número. La Sección 169 de la Telecommunications Act (TKG) usa únicamente «unverzüglich», sin dilación indebida, sin ninguna cifra numérica en el texto de la ley, por lo que un proveedor que solo lea la TKG no encontrará las 24 horas ahí. Pero las 24 horas son reales y vinculantes: el Reglamento (UE) N.º 611/2013, Artículo 2(2), se aplica directamente en todos los estados miembros, incluida Germany, a los proveedores de servicios de comunicaciones electrónicas disponibles al público, y exige notificar a la autoridad nacional competente «a más tardar 24 horas después de la detección de la brecha de datos personales, cuando sea factible». El error está en atribuir la cifra a la TKG, no en la cifra en sí.
«Ecuador son 72 horas al regulador, 3 días a las personas» o «3 días al regulador». Ambas formulaciones comunes lo invierten o confunden los tramos. La LOPDP de Ecuador fija 5 días hábiles para la Superintendencia y ARCOTEL (Art. 43), y un reloj más corto de 3 días hábiles para la persona (Art. 46), el orden opuesto al que usan la mayoría de las leyes de brechas (regulador y luego persona).
«Todos usan 72 horas». No. Una parte considerable de las jurisdicciones en esta matriz no fija ninguna cifra de horas para al menos un tramo: South África, Switzerland, Canada, el propio estatuto de New Zealand (las 72 horas que verá citadas son guía del Privacy Commissioner, no la Ley), Morocco, Ghana, el DIFC, Israel, y la ley de protección de datos de Chile, todas usan estándares abiertos como «tan pronto como sea razonablemente posible» o «sin dilación indebida» en su lugar.
Guía no es ley. La cifra federal de 72 horas de la UAE es guía operativa de la Data Office; los Reglamentos de Ejecución que codificarían un número nunca se emitieron formalmente. Las 72 horas de New Zealand son la propia guía del Privacy Commissioner, etiquetada explícitamente como «solo una guía». Las 72 horas de Quebec son una abreviatura de la CAÍ/industria para una ley que en realidad solo dice «con prontitud».
Promulgada no es lo mismo que vigente. El reloj de 72 horas para el aviso a la autoridad de Taiwán existe solo en una enmienda de diciembre de 2025 que espera reglamentos subordinados y una orden de entrada en vigor; la ley taiwanesa operativa hoy no tiene ningún plazo de aviso a una autoridad. La obligación de notificación de brechas de la DPDP de India está promulgada pero no entra en vigor hasta aproximadamente el 13 de mayo de 2027. Los Reglamentos de Ejecución de Egypt entraron en vigor el 1 de noviembre de 2025 pero llevan un período de gracia de un año hasta el 31 de octubre de 2026.
Hong Kong no tiene plazo legal porque no tiene requisito legal. La notificación de brechas en Hong Kong es completamente voluntaria bajo la PDPO; la guía del Privacy Commissioner que recomienda un aviso pronto no es vinculante.
Argentina no tiene ninguna obligación de notificación de brechas. La Ley 25.326 contiene una obligación general de seguridad pero ningún artículo de aviso de brechas. La recomendación de 72 horas de la AAIP es exactamente eso, una recomendación, no un requisito legal.
Kuwait: no debe publicarse ningún número. Fuentes secundarias confiables entran en conflicto directo entre 24 horas y 72 horas para el mismo reglamento (Regulation No. 26 of 2024, Art. 4(15)), y el reglamento tiene un alcance limitado a los proveedores de telecomunicaciones y TI licenciados por la CITRA, no una ley que abarque toda la economía.
Superposiciones sectoriales: reglas que se suman a la ley general
Varios regímenes imponen sus propios relojes de brechas o incidentes, a menudo más cortos, a sectores específicos, que se superponen (no reemplazan) al plazo general de protección de datos que ya se aplica.
- Directiva NIS2 (EU 2022/2555), Art. 23. se aplica a entidades «esenciales» e «importantes»: infraestructura crítica, infraestructura digital, salud, energía y sectores similares, no a responsables en general. Una cascada de tres etapas: una alerta temprana dentro de 24 horas, una notificación completa del incidente dentro de 72 horas, y un informe final dentro de un mes.
- DORA (EU 2022/2554), Art. 20 y sus normas técnicas de ejecución. se aplica al sector financiero: bancos, aseguradoras, firmas de inversión y proveedores críticos de TIC de terceros. Confirmado directamente en las Normas Técnicas de Regulación: un informe inicial dentro de 4 horas de clasificar un incidente como mayor (y en todo caso dentro de 24 horas de tener conocimiento), un informe intermedio dentro de 72 horas, y un informe final dentro de un mes.
- Reglamento eIDAS (EU 910/2014), Art. 19(2). los prestadores de servicios de confianza (firma electrónica, sello electrónico, proveedores de autenticación de sitios web) deben notificar a su organismo de supervisión nacional dentro de 24 horas, separado de la vía de 72 horas del GDPR, y esta obligación también se aplica en el United Kingdom mediante su régimen eIDAS retenido.
- Reglamento sectorial de ePrivacy de la UE (611/2013). los proveedores públicos de comunicaciones electrónicas en toda la UE notifican a su regulador nacional de telecomunicaciones dentro de 24 horas cuando sea factible, la regla a nivel de toda la UE que subyace al ejemplo de la TKG de Germany mencionado arriba.
- HIPAA (datos de salud de US), 45 CFR Sec. 164.404. las entidades cubiertas deben notificar a las personas afectadas sin demora injustificada y a más tardar 60 días calendario después del descubrimiento. Las brechas que afectan a 500 o más personas también requieren notificar a HHS y, en muchos casos, a los principales medios locales, en el mismo reloj de 60 días; las brechas más pequeñas se registran y se reportan a HHS anualmente.
- SEC, Ítem 1.05 del Form 8-K (empresas públicas de US). divulga un incidente de ciberseguridad material dentro de 4 días hábiles de determinar la materialidad, no desde el descubrimiento del incidente en sí. El reloj comienza en la determinación de materialidad, la cual debe hacerse «sin demora injustificada».
- Divergencia CERT versus autoridad de protección de datos, el ejemplo más marcado en toda esta matriz: India. La regla de incidentes de ciberseguridad de 6 horas de CERT-In está vigente y es vinculante hoy. La obligación de brecha específica de protección de datos de la DPDP Act, con su propio «sin demora» más un informe de 72 horas al Board, está promulgada pero no entra en vigor hasta aproximadamente el 13 de mayo de 2027. Una empresa india que enfrenta una brecha en este momento está sujeta al reloj de 6 horas de CERT-In, no a ningún número de la DPDP, sin importar cuántas veces se reporte «el plazo de brecha de India» como 72 horas.
United States: resumen estado por estado
No existe una única ley federal de notificación de brechas de datos en US. Los 50 estados, DC y los territorios de US tienen sus propios estatutos, y el sitio mantiene una página completa para cada uno en /us-laws/data-privacy-laws/{state}-data-privacy-laws/data-breach-notification/. Esta sección resume el patrón en lugar de repetir 51 filas.
El estándar más común no es un número fijo. La mayoría de los estados usan un estándar de «sin demora injustificada» o «el tiempo más expedito posible», a veces combinado con un número tope como respaldo.
Cuando los estados sí fijan un tope numérico, este se agrupa en el rango de 30-45-60 días. Washington exige el aviso dentro de 30 días calendario (RCW 19.255.010), y Florida fija la misma cifra de 30 días con una extensión de 15 días disponible por causa justificada, lo que hace que el tope práctico sea de 45 días. Colorado también usa 30 días, con un umbral más bajo de 500 residentes para el aviso al AG (Fiscal General) y un umbral separado de 1,000 residentes para notificar a las agencias de reporte crediticio a nivel nacional.
Texas es la excepción que vale la pena nombrar específicamente, porque no encaja en el patrón que la mayoría de los agregadores asume. Texas le da a las personas 60 días para ser notificadas, pero exige el aviso al Texas Attorney General dentro de un plazo mucho más corto de 30 días cuando se ven afectados 250 o más residentes de Texas; el reloj del AG, no el del consumidor, es el corto.
Los umbrales de notificación al AG o al regulador se activan más comúnmente en 500 residentes (Florida, Washington y muchos otros) o 1,000 residentes (usado tanto como activador independiente de aviso al AG en algunos estados como umbral separado para agencias de reporte crediticio en Colorado).
Las reglas sectoriales federales llenan parte del vacío donde no existe una ley federal general: la regla de 60 días de HIPAA para datos de salud y la regla de 4 días hábiles de la SEC para empresas públicas (ambas detalladas arriba), además de la FTC Safeguards Rule, que exige que las instituciones financieras no bancarias notifiquen a la FTC, no a los consumidores, dentro de 30 días de descubrir una brecha que afecte la información sin cifrar de 500 o más consumidores. Esa regla de la FTC es únicamente hacia el regulador; el aviso al consumidor sigue dependiendo de la ley estatal aplicable.
Guía práctica de cumplimiento
Identifique ambos tramos por separado, para cada jurisdicción en la que opere. Un plan de respuesta a brechas que rastrea solo «el plazo» de un país, en lugar del plazo al regulador y el plazo individual como dos relojes distintos con dos activadores distintos, fallará en el momento en que esos dos relojes diverjan, lo cual es la norma, no la excepción, en toda esta matriz.
Inicie el reloj de cada jurisdicción desde «tener conocimiento», no desde «confirmado». La mayoría de los estatutos anteriores miden desde el momento en que el responsable tuvo conocimiento, o tuvo motivos razonables para creer, que ocurrió una brecha, no desde que concluyó la investigación. Esperar a tener certeza total antes de iniciar el reloj es una de las formas más comunes en que las organizaciones incumplen un plazo de 72 horas.
Verifique si el número en el que se está apoyando está en la ley primaria, en un reglamento subordinado, o en guía, y si realmente ya entró en vigor. Esta matriz señala cada caso en que esas tres cosas divergen: Chile, Germany, la UAE, New Zealand, Quebec, Taiwán, India y Egypt tienen al menos una cifra comúnmente citada que resulta ser guía, una ley distinta, o que aún no está vigente.
Cuando una jurisdicción no fija un número fijo, «tan pronto como sea posible» sigue siendo un estándar exigible, no una invitación a demorar. Los reguladores en jurisdicciones sin plazo fijo, entre ellos el FDPIC de Switzerland y el Information Regulator de South África, evalúan activamente si la demora en sí fue razonable dados los hechos, incluso sin un conteo de horas claro contra el cual medir.
Las brechas multinacionales activan simultáneamente el reloj aplicable más corto en cada jurisdicción afectada. Una brecha que afecta a titulares de datos de la EU, India y US al mismo tiempo está sujeta a las 72 horas del GDPR, las 6 horas de CERT-In, y las reglas estatales y sectoriales de US que apliquen, de forma concurrente, no secuencial. Construya el plan de respuesta en torno al reloj más corto de la combinación, no al promedio.
Preguntas frecuentes
¿Son las 72 horas el estándar global para la notificación de brechas de datos?
No. Es la cifra más copiada, originada en el GDPR de la EU, pero una parte considerable de los países de esta matriz, incluidos Switzerland, South África, Canada, el propio estatuto de New Zealand, y la ley de protección de datos de Chile, no fijan ninguna cifra de horas. Otros usan números completamente distintos, como los 3 días hábiles de Brazil o las 48 horas de Perú.
¿Por qué se sigue citando a Chile como un país de 72 horas?
La Ley Marco de Ciberseguridad de Chile (21.663) sí fija un reloj de 72 horas, pero solo para ciberataques contra servicios esenciales, reportados al CSIRT Nacional. La ley de protección de datos real de Chile, la 21.719, no fija ninguna hora para las brechas de datos personales, solo «el medio más expedito posible, sin dilación indebida». Los agregadores frecuentemente atribuyen erróneamente el número de la ley de ciberseguridad a la ley de protección de datos.
¿Es correcta la regla de 24 horas comúnmente citada para las telecomunicaciones en Germany?
El número es correcto, la atribución generalmente no lo es. La Sección 169 de la Telecommunications Act (TKG) de Germany usa únicamente «unverzüglich», sin dilación indebida, sin ninguna cifra numérica en el texto de la ley. El reloj de 24 horas proviene en cambio de la ley de la EU directamente aplicable: el Reglamento (UE) N.º 611/2013, Artículo 2(2), exige que los proveedores de servicios de comunicaciones electrónicas disponibles al público notifiquen a la autoridad nacional competente «a más tardar 24 horas después de la detección de la brecha de datos personales, cuando sea factible». Un proveedor de telecomunicaciones alemán sí enfrenta un plazo vinculante de 24 horas, simplemente no está escrito en la TKG.
¿Cuál es la diferencia entre el plazo de notificación al regulador y el plazo de notificación individual?
Por lo general son dos relojes separados con dos activadores separados. Bajo el GDPR, por ejemplo, el regulador debe ser notificado de cualquier brecha que conlleve algún riesgo dentro de 72 horas, mientras que las personas solo necesitan ser notificadas, sin cifra de horas fija, si la brecha representa un riesgo alto, una barra considerablemente más alta. Muchas otras jurisdicciones siguen una división similar, y confundir los dos tramos es el error más común en la cobertura de notificación de brechas.
¿Qué países no tienen ningún plazo legal para la notificación de brechas?
South África, Switzerland, Canada, New Zealand (por ley; una cifra de 72 horas existe solo en guía no vinculante del regulador), Morocco y Ghana no fijan ninguna cifra de horas o días en su ley vigente. Hong Kong va más allá: la notificación de brechas en sí es completamente voluntaria. Argentina no tiene ninguna obligación legal de notificación de brechas, solo una recomendación no vinculante del regulador.
¿Está vigente ahora mismo la norma de notificación de brechas de protección de datos de India?
Todavía no. La obligación de notificación de brechas de la DPDP Act, incluido su informe detallado de 72 horas al Data Protection Board, se publicó en la gaceta el 13 de nov. de 2025 pero no entra en vigor hasta aproximadamente el 13 de mayo de 2027. Lo que sí vincula hoy a las entidades indias es un régimen de ciberseguridad separado, la regla de reporte de incidentes de 6 horas de CERT-In bajo la IT Act, vigente desde 2022. Son dos regímenes distintos y nunca deberían reportarse como una sola cifra de «el plazo de brecha de India».
¿El reloj de 72 horas de Malaysia corre desde que ocurrió la brecha o desde que se descubrió?
El texto de la propia circular (Pekeliling N.º 2/2025, s.4(4)) dice «dentro de 72 horas desde la brecha de datos personales», un lenguaje que apunta a la ocurrencia y no al descubrimiento, mientras que la s.4(1) enmarca por separado la obligación subyacente como «tan pronto como sea factible». La Guideline detallada propia del Comisionado sobre este punto no fue verificada de forma independiente para esta página, así que trate el inicio exacto del reloj con cierta cautela y confirme la guía vigente de JPDP antes de basarse en ella para un plazo de cumplimiento real.
¿Tiene United States un único plazo federal de notificación de brechas de datos?
No. No existe una ley federal general de notificación de brechas. Los 50 estados, DC y los territorios de US fijan sus propios plazos, más comúnmente «sin demora injustificada» con un respaldo opcional de 30-60 días. Las reglas sectoriales federales cubren parte del vacío para industrias específicas: HIPAA le da a las entidades cubiertas 60 días para brechas de datos de salud, y la SEC exige que las empresas públicas divulguen incidentes de ciberseguridad materiales dentro de 4 días hábiles de determinar la materialidad.
¿Por qué Kuwait y Bahrain no tienen un plazo publicado en esta matriz?
Para Kuwait, fuentes secundarias confiables entran en conflicto directo, algunas citan 24 horas y otras 72 horas, para el mismo reglamento, y no pudimos resolver el conflicto contra un texto primario. Para Bahrain, la Ley primaria de protección de datos no contiene ningún artículo de notificación de brechas; cualquier cifra de 72 horas vive únicamente en una Resolution de 2022 que no pudo localizarse como documento primario verificable. Publicar un número inventado en cualquiera de los dos casos sería menos preciso que declarar el vacío honestamente.
Actualizaciones
Publicación inicial de la matriz de plazos de notificación de brechas de datos para más de 45 jurisdicciones, que abarca Europa, Asia-Pacífico, Medio Oriente y África, y las Américas, basada íntegramente en leyes primarias, reglamentos de ejecución y guía del regulador, además de un resumen de leyes estatales de US y superposiciones sectoriales (NIS2, DORA, eIDAS, HIPAA, SEC).
Fuentes y referencias
- Artículo 33 del GDPR — Notificación de una brecha de datos personales a la autoridad de control(gdpr-info.eu)
- Artículo 34 del GDPR — Comunicación de una brecha de datos personales al titular de los datos(gdpr-info.eu)
- ICO — Brechas de datos personales: una guía(ico.org.uk).gov
- Switzerland revFADP (SR 235.1), Artículo 24 — Meldung von Verletzungen der Datensicherheit(fedlex.admin.ch).gov
- Datatilsynet — Meld avvik til Datatilsynet (guía de reporte de brechas)(datatilsynet.no).gov
- EFTA EEA-Lex — Incorporación del GDPR al Acuerdo EEE (JCD 154/2018)(efta.int)
- Germany — Telekommunikationsgesetz (TKG) § 169(gesetze-im-internet.de).gov
- BfDI — Das Verfahren nach § 169 TKG(bfdi.bund.de).gov
- CNIL — Notifications d'incidents de sécurité aux autorités de régulation(cnil.fr).gov
- EUR-Lex — Directiva (UE) 2022/2555 (NIS2)(eur-lex.europa.eu).gov
- EUR-Lex — Reglamento Delegado de la Comisión (UE) 2025/301 (RTS de reporte de incidentes de DORA)(eur-lex.europa.eu).gov
- EUR-Lex — Reglamento (UE) 910/2014 (eIDAS), Artículo 19(eur-lex.europa.eu).gov
- Japan PPC — Resumen de la obligación de reporte de brechas de datos(ppc.go.jp).gov
- China — Cyberspace Administration of China, Reglamento de Gestión de Seguridad de Datos de Red(cac.gov.cn).gov
- PIPL de China, Artículo 57 (traducción)(personalinformationprotectionlaw.com)
- Singapore — Personal Data Protection Act 2012(sso.agc.gov.sg).gov
- Malaysia — Pekeliling Pesuruhjaya Perlindungan Data Peribadi Bilangan 2 Tahun 2025 (Circular de Notificación de Brechas de Datos)(pdp.gov.my).gov
- Philippines NPC Circular 16-03 — Gestión de Brechas de Datos Personales(privacy.gov.ph).gov
- Indonesia — UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, Pasal 46(jdih.komdigi.go.id).gov
- Australia OAIC — Esquema de Brechas de Datos Notificables, Parte 4(oaic.gov.au).gov
- New Zealand OPC — Guía de gestión de brechas(privacy.org.nz).gov
- Hong Kong PCPD — Nota de orientación sobre manejo y notificación de brechas de datos(pcpd.org.hk).gov
- Taiwán — Personal Data Protection Act, Artículo 12(law.moj.gov.tw).gov
- Vietnam Decree No. 13/2023/ND-CP on Personal Data Protection, Artículo 23(finalsite.net)
- Internet Freedom Foundation — declaración sobre la notificación de las DPDP Rules 2025 y el calendario de entrada en vigor(internetfreedom.in)
- Saudi Arabia — Personal Data Protection Law, Artículo 20(sdaia.gov.sa).gov
- Saudi Arabia — Reglamento de Ejecución de la PDPL, Artículo 24(sdaia.gov.sa).gov
- UAE Federal Decree-Law No. 45 of 2021 (PDPL), Artículo 9(uaepdpl.com)
- DIFC Data Protection Law No. 5 of 2020, Artículos 41–42(assets.difc.com).gov
- ADGM Data Protection Regulations 2021, Artículos 32–33(assets.adgm.com).gov
- Qatar Law No. 13 of 2016, Artículo 14(almeezan.qa).gov
- Bahrain Personal Data Protection Law No. 30 of 2018 (texto completo)(pdp.gov.bh).gov
- Omán — Personal Data Protection Law, texto de la Gaceta Oficial(mtcit.gov.om).gov
- Turkey KVKK — Board Decisión No. 2019/10 sobre notificación de brechas de datos personales(kvkk.gov.tr).gov
- Nigeria NDPC — Guía de la Data Protection Act, marzo de 2025(ndpc.gov.ng).gov
- Kenya Law — Data Protection Act, 2019, Sección 43(kenyalaw.org).gov
- Ghana — Data Protection Act, 2012 (Act 843)(nita.gov.gh).gov
- Tanzania — Personal Data Protection Act, 2022(pdpc.go.tz).gov
- Canada — Personal Information Protection and Electronic Documents Act, s.10.1(laws-lois.justice.gc.ca).gov
- Quebec — Act respecting the protection of personal information in the private sector, s.3.5(legisquebec.gouv.qc.ca).gov
- ANPD — Comunicado de Incidente de Segurança (requisito de notificación de brechas)(gov.br).gov
- Mexico — Ley Federal de Protección de Datos Personales en Posesión de los Particulares(diputados.gob.mx).gov
- Mexico — Diario Oficial de la Federación, decreto de transición del regulador, 20 de marzo de 2025(dof.gob.mx).gov
- Argentina — Law 25.326 (Ley de Protección de los Datos Personales), texto completo(oas.org)
- Uruguay — Decreto 64/020, Artículos 3–4(impo.com.uy).gov
- Chile — Ley 21.719, Artículo 14 sexies (texto oficial de BCN)(bcn.cl).gov
- Chile — Ley 21.663 (Ley Marco de Ciberseguridad), Artículo 9(bcn.cl).gov
- Colombia SIC — Cumplimiento de la obligación del reporte de incidentes de seguridad(sic.gov.co).gov
- Perú — D.S. 016-2024-JUS, Artículo 34(lpderecho.pe)
- Costa Rica — Decreto Ejecutivo 37554-JP, Artículos 38–39(mopt.go.cr).gov
- Panama — Decreto Ejecutivo 285 de 2021, Artículo 37(sijusa.com)
- Ecuador — Ley Orgánica de Protección de Datos Personales, Artículos 43 y 46(cpccs.gob.ec).gov
- eCFR — Regla de Notificación de Brechas de HIPAA, 45 CFR § 164.404(ecfr.gov).gov
- SEC — Comunicado de Prensa 2023-139, Divulgación de Incidentes de Ciberseguridad (Ítem 1.05 Form 8-K)(sec.gov).gov
- FTC — El requisito de notificación de la Safeguards Rule ya está vigente(ftc.gov).gov
- Washington RCW 19.255.010 — Aviso de brechas de seguridad(app.leg.wa.gov).gov
- Florida Statute § 501.171 — Seguridad de la información personal confidencial(flsenate.gov).gov