Leyes de Localización de Datos por País (2026)

Por Equipo Editorial de Recording Law34 min de lectura
Leyes de Localización de Datos por País (2026)

Preguntas frecuentes

¿Qué es la localización de datos?

La localización de datos se refiere a los requisitos legales de que los datos personales u otras categorías de datos se almacenen, traten o mantengan en servidores ubicados físicamente dentro de las fronteras de un país específico. Estas leyes pueden exigir que todos los datos sobre los residentes de un país permanezcan dentro del país (localización estricta), exigir una copia local mientras permiten transferencias al exterior (localización flexible), o imponer condiciones a las transferencias transfronterizas que funcionan como una localización práctica.

¿Qué países tienen las leyes de localización de datos más estrictas?

China, Rusia y Vietnam mantienen los regímenes de localización más completos a 2026. China exige a los operadores de ICI almacenar localmente la información personal y los datos importantes, con evaluaciones de seguridad gubernamentales requeridas antes de cualquier transferencia transfronteriza. Las enmiendas a la CSL vigentes desde el 1 de enero de 2026 elevaron las sanciones máximas a 10 millones de RMB y ampliaron el alcance extraterritorial de la ley. Rusia exige que todas las bases de datos primarias de los datos personales de los ciudadanos rusos se almacenen en servidores dentro de Rusia; desde marzo de 2023, los operadores también deben notificar a Roskomnadzor antes de cualquier transferencia transfronteriza. Vietnam exige el almacenamiento local por parte de los proveedores de servicios nacionales e impone obligaciones de localización activadas por desencadenante a las empresas extranjeras.

¿El RGPD exige localización de datos dentro de la UE?

El RGPD no exige localización de datos dentro de la UE ni del EEE. En cambio, permite transferencias transfronterizas hacia países con protección adecuada o a través de mecanismos de transferencia aprobados, como las Cláusulas Contractuales Tipo, las Normas Corporativas Vinculantes, o las decisiones de adecuación. Sin embargo, el debate sobre la certificación en la nube del EUCS y ciertas reglas sectoriales de los Estados miembros de la UE para datos de salud y gubernamentales van más allá del piso del RGPD.

¿Cuál es la diferencia entre la localización estricta y la localización flexible de datos?

La localización estricta prohíbe que ciertos datos salgan del país por completo. Los datos deben almacenarse y tratarse exclusivamente en servidores locales sin que se transfieran copias al exterior. La localización flexible exige mantener una copia de los datos en servidores locales, pero permite la transferencia de copias a otros países, generalmente sujeta a condiciones como la aprobación gubernamental, el consentimiento o salvaguardas contractuales. La ley de datos personales de Rusia representa la localización estricta, mientras que el marco de Indonesia representa la localización flexible.

¿India exige localización de datos?

Las Reglas de Protección de Datos Personales Digitales de India, finalizadas en noviembre de 2025, no imponen una localización general. La Regla 15 permite transferencias transfronterizas hacia cualquier país, salvo que el gobierno central restrinja específicamente ese destino mediante una lista negativa. A mayo de 2026, no se ha publicado ninguna lista negativa. El cumplimiento pleno en materia de transferencia transfronteriza se exige para mayo de 2027. Sin embargo, el Banco de la Reserva de India exige que todos los datos del sistema de pagos se almacenen exclusivamente en India, lo que lo convierte en uno de los mandatos sectoriales de localización más estrictos a nivel global.

¿Qué cambió en las reglas de localización de datos de China en 2024 y 2026?

Se produjeron dos cambios importantes. En marzo de 2024, la CAC emitió nuevas disposiciones sobre el flujo de datos transfronterizo que relajaron de manera significativa los umbrales de transferencia: las evaluaciones de seguridad ahora solo se exigen para transferencias que involucren a más de 1 millón de individuos o a más de 10.000 sujetos de datos sensibles por año. Las transferencias de menos de 100.000 individuos están exentas del requisito de presentación del contrato estándar. En enero de 2026, entraron en vigor las enmiendas a la Ley de Ciberseguridad, que aumentaron las sanciones máximas a 10 millones de RMB, ampliaron el alcance extraterritorial para cubrir cualquier actividad que dañe la ciberseguridad de China, e integraron la gobernanza de IA en el marco de la CSL.

¿Cómo cumplen las empresas multinacionales con los distintos requisitos de localización?

Las estrategias comunes incluyen desplegar centros de datos regionales o utilizar proveedores de nube con opciones de residencia de datos específicas por jurisdicción (incluidos productos de nube soberana como Google Sovereign Cloud y Microsoft EU Data Boundary), implementar marcos de clasificación de datos que etiqueten los datos por país y categoría, mantener arquitecturas híbridas con almacenamiento local para el cumplimiento y tratamiento centralizado para la analítica, estratificar mecanismos de transferencia como las CCT para jurisdicciones de localización flexible, y establecer procesos trimestrales de monitoreo regulatorio para hacer seguimiento de los cambios en todos los países operativos.

¿Qué sectores enfrentan más requisitos de localización de datos?

Los servicios financieros y la banca enfrentan las reglas de localización sectoriales más estrictas y extendidas, con reguladores en India (RBI), Indonesia (OJK), Nigeria (CBN), Arabia Saudita (SAMA) y China exigiendo todos el almacenamiento local de datos. Los datos de salud enfrentan localización en múltiples jurisdicciones. Los metadatos de telecomunicaciones se localizan con frecuencia por razones de seguridad nacional. Los datos del gobierno y del sector público están sujetos a requisitos de localización en casi todos los países que tienen leyes de residencia de datos. Los datos de entrenamiento de IA constituyen una categoría emergente de localización, particularmente en China.

¿Los requisitos de localización de datos están aumentando o disminuyendo a nivel global?

La tendencia global apunta hacia más localización. El número de países con algún tipo de mandato de localización ha crecido de manera significativa desde 2015. La ITIF identificó 154 medidas de localización en 66 países según sus informes más recientes. Los impulsores incluyen preocupaciones de seguridad nacional, estrategias de desarrollo económico para construir industrias nacionales de nube, tensiones geopolíticas en torno a la soberanía digital, y requisitos de acceso para la aplicación de la ley. Algunos países (notablemente India con sus Reglas DPDP) han adoptado marcos más permisivos que los propuestos en sus borradores anteriores, pero la tendencia más amplia es de expansión, no de contracción.

Actualizaciones

Ampliación mayor: se agregaron secciones sobre la UE y la soberanía de datos, el debate económico y de política comercial, y una sección dedicada a novedades recientes (2024-2026). Se actualizó la sección de China con la enmienda de enero de 2026 a la CSL (tope de sanción de 10 millones de RMB, expansión extraterritorial, integración de la gobernanza de IA) y las disposiciones transfronterizas de la CAC de marzo de 2024 (umbrales revisados, listas negativas de ZFT). Se corrigió la afirmación sobre el PP 17/2025 de Indonesia (esa regulación concierne a la protección infantil, no a la transferencia de datos). Se actualizaron las Reglas DPDP de India para reflejar la publicación final de noviembre de 2025 y el plazo de cumplimiento de mayo de 2027. Se agregó la NDPA 2023 de Nigeria (mejora estatutaria respecto de la NDPR) y la designación CNII de 2024. Se actualizó Rusia con el requisito de notificación transfronteriza de la FZ-266 (vigente desde marzo de 2023). Se agregó el cronograma de aplicación de la PDPL de Arabia Saudita. Se corrigió un enlace interno mal formado de Turquía. El conteo de palabras se amplió de aproximadamente 2.490 a aproximadamente 4.700 palabras.

Fuentes y referencias

  1. PIPL de China(npc.gov.cn).gov
  2. Ley de Seguridad de Datos de China(npc.gov.cn).gov
  3. Ley de Ciberseguridad de China (enmendada en enero de 2026)(npc.gov.cn).gov
  4. Enmienda a la CSL de China (octubre de 2025, vigente en enero de 2026)(gov.cn).gov
  5. Disposiciones de la CAC sobre el Flujo Transfronterizo de Datos (marzo de 2024)(chinalawtranslate.com)
  6. Contrato Estándar de la CAC para la Exportación de Datos (2023)(cac.gov.cn).gov
  7. Ley Federal 242-FZ de Rusia(pravo.gov.ru).gov
  8. Convenio 108 del Consejo de Europa(coe.int).gov
  9. Ley DPDP 2023 de India(meity.gov.in).gov
  10. Directiva del RBI sobre Almacenamiento de Datos de Pago(rbi.org.in).gov
  11. Localización de Datos de Ciberseguridad de Vietnam (ITA de EE. UU.)(trade.gov).gov
  12. Ley de Protección de Datos de Nigeria 2023(cert.gov.ng).gov
  13. Comisión de Protección de Datos de Nigeria(ndpc.gov.ng).gov
  14. Ley KVKK 6698 de Turquía(mevzuat.gov.tr).gov
  15. GR 71/2019 de Indonesia(jdih.kominfo.go.id).gov
  16. Reglamentos de Implementación de la PDPL de Arabia Saudita(istitlaa.ncc.gov.sa).gov
  17. Aplicación de las Reglas de Transferencia Transfronteriza TIC de Arabia Saudita (ITA de EE. UU.)(trade.gov).gov
  18. Panorama de la Localización de Datos de Kazajistán (Morgan Lewis, 2024)(morganlewis.com)
  19. ITIF: Barreras a los Flujos Transfronterizos de Datos(itif.org)
  20. ITIF: Restricciones a los Servicios en la Nube de la UE (2025)(itif.org)
  21. Hogan Lovells: Debate sobre la Soberanía de Datos en el EUCS(hoganlovells.com)
Compartir: