EnglishEspañol
Panama flag

Panama

Leyes de Privacidad de Datos de Panamá: Guía de Cumplimiento de la Ley 81 y el Decreto Ejecutivo 285

Por Equipo Editorial de Recording Law37 min de lectura
Leyes de Privacidad de Datos de Panamá: Guía de Cumplimiento de la Ley 81 y el Decreto Ejecutivo 285

Preguntas frecuentes

¿Qué es la Ley 81 de Panamá y cuándo entró en vigencia?

La Ley 81 del 26 de marzo de 2019 es la norma principal de protección de datos personales de Panamá. Establece los principios, bases jurídicas, derechos de los titulares, obligaciones de los responsables y el marco de aplicación para el tratamiento de datos personales. La ley fue publicada en la Gaceta Oficial el 29 de marzo de 2019 e incluyó un período de transición de 18 meses. Tanto la Ley 81 como su reglamento de aplicación, el Decreto Ejecutivo 285 del 28 de mayo de 2021, entraron en vigencia el 29 de marzo de 2021.

¿Qué es el Decreto Ejecutivo 285 de 2021 y qué añade?

El Decreto Ejecutivo 285 del 28 de mayo de 2021 es el reglamento de aplicación de la Ley 81. Proporciona el reglamento operativo que la Ley 81 delega al poder ejecutivo: procedimientos de registro de bases de datos, requisitos detallados de notificación de brechas (incluido el plazo de 72 horas para notificar a la ANTAI), flujos de solicitudes de los titulares, mecanismos y salvaguardas aprobadas de transferencia internacional, procedimientos sancionatorios, y orientación sobre la figura del Oficial de Protección de Datos. El Decreto 285 también amplió el alcance territorial de la ley para cubrir a los responsables extranjeros que tratan datos panameños mediante actividades comerciales en línea dirigidas al mercado panameño.

¿Cuál es el papel de la ANTAI en la protección de datos?

La Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI) es la única autoridad de supervisión de Panamá en materia de protección de datos personales. A través de su Dirección de Datos Personales, la ANTAI recibe e investiga denuncias de los titulares de datos, inicia auditorías de oficio, emite orientación regulatoria y resoluciones vinculantes, mantiene el registro de bases de datos, evalúa la adecuación de los regímenes extranjeros de protección de datos para efectos de transferencia internacional, e impone sanciones administrativas que van desde advertencias hasta multas de hasta B/.10,000 o la suspensión y el cierre de bases de datos.

¿Qué es la acción de habeas data bajo la Constitución de Panamá?

El artículo 44 de la Constitución Política de Panamá crea el recurso de habeas data, una garantía constitucional que cualquier persona puede invocar para hacer valer su derecho de acceso a los datos personales contenidos en registros oficiales o privados. Mediante este recurso, un titular puede exigir la corrección, actualización, rectificación, eliminación o protección de la confidencialidad de sus datos personales. La acción de habeas data es un recurso judicial que se tramita ante los tribunales, separado y complementario al procedimiento de denuncia administrativa ante la ANTAI.

¿Qué tipo de consentimiento exige la Ley 81?

La Ley 81 exige un consentimiento que sea previo (obtenido antes de iniciar el tratamiento), informado (el titular comprende a qué está consintiendo, incluida la identidad del responsable, las finalidades, las categorías de datos, sus derechos ARCO y cualquier transferencia), expreso (el silencio o la inacción no constituyen un consentimiento válido) e inequívoco (sin ambigüedad sobre la intención). Para los datos sensibles (salud, biométricos, genéticos, origen racial o étnico, orientación sexual y categorías relacionadas), la ley exige, como regla general, el consentimiento explícito por escrito, con excepciones legales limitadas.

¿Qué son los derechos ARCO y qué plazos aplican?

Los derechos ARCO son los derechos de los titulares reconocidos por la Ley 81: Acceso, Rectificación, Cancelación (o eliminación) y Oposición, además de un derecho de portabilidad. Las solicitudes de acceso deben responderse dentro de 15 días hábiles. Las solicitudes de rectificación, cancelación y oposición deben resolverse dentro de 10 días hábiles. Las solicitudes se dirigen directamente al responsable; si este no responde o responde de manera inadecuada, el titular puede escalar el caso ante la ANTAI o presentar una acción de habeas data.

¿Cómo regula Panamá las transferencias internacionales de datos?

La Ley 81 permite las transferencias internacionales a países que la ANTAI haya determinado que ofrecen una protección de datos adecuada. Para transferencias a países sin una determinación de adecuación, la Ley 81 y el Decreto 285 permiten las transferencias basadas en: el consentimiento expreso del titular (con divulgación del destino y de la ausencia de adecuación); la necesidad contractual; un interés público importante; reclamaciones legales; cláusulas contractuales estándar aprobadas por la ANTAI; normas corporativas vinculantes aprobadas por la ANTAI; u otras salvaguardas aprobadas por la ANTAI. Las organizaciones no deben suponer que las cláusulas contractuales tipo de estilo europeo son automáticamente válidas bajo el derecho panameño sin revisión de la ANTAI.

¿Qué sanciones impone la ANTAI por infracciones?

La ANTAI clasifica las infracciones en tres niveles. Las infracciones leves (incumplimiento procesal, no cumplir con plazos de presentación) resultan en una citación o advertencia formal con acción correctiva. Las infracciones graves (tratamiento sin consentimiento, incumplimiento de principios, restricción de los derechos ARCO, seguridad inadecuada) resultan en multas de B/.1,000 a B/.10,000 (equivalente en USD). Las infracciones muy graves (recopilación ilícita e intencional, infracciones graves reiteradas, incumplimiento de órdenes de la ANTAI, transferencias internacionales no autorizadas) pueden resultar en la suspensión temporal o permanente de las operaciones de la base de datos o en la inhabilitación para actividades de tratamiento.

¿Qué exige la regla de notificación de brechas de 72 horas?

Conforme al Decreto Ejecutivo 285, cuando un responsable tenga conocimiento de una brecha de seguridad que probablemente resulte en un riesgo alto para los derechos y libertades de los titulares, debe notificar a la ANTAI dentro de las 72 horas siguientes a haberla conocido. La notificación debe indicar la naturaleza de la brecha, las categorías de datos afectados, el número aproximado de titulares afectados, las consecuencias probables y las medidas adoptadas o planificadas para mitigarla. Cuando la brecha genere un riesgo alto para los titulares, el responsable también debe notificar a las personas afectadas en lenguaje claro y sin demora indebida.

¿Es obligatorio un Oficial de Protección de Datos en Panamá?

Un DPO no es universalmente obligatorio para el sector privado bajo la Ley 81 tal como está vigente. Sin embargo, el Decreto 285 especifica que el hecho de que una organización cuente con un DPO es un factor para graduar las sanciones, lo que crea un fuerte incentivo para designar uno. Para las entidades del sector asegurador (compañías de seguros, reaseguradoras, corredores y agentes de ventas), la designación del DPO se volvió obligatoria bajo el Reglamento de Seguros 5-2025, promulgado el 5 de agosto de 2025. Las organizaciones que tratan grandes volúmenes de datos sensibles deberían considerar la designación del DPO como una necesidad práctica incluso fuera del sector asegurador.

¿Cómo interactúa la Ley 81 con la ley de secreto bancario de Panamá?

El marco de secreto bancario de Panamá opera en paralelo con la Ley 81. Ambos regímenes se aplican a los datos personales tratados por los bancos. El secreto bancario exige la autorización específica y escrita del cliente, o una orden judicial, antes de que un banco pueda divulgar información del cliente a cualquier tercero, incluso para transferencias internacionales. Este estándar es más estricto que las bases de consentimiento general o necesidad contractual de la Ley 81, lo que significa que las instituciones financieras deben satisfacer ambos marcos. En la práctica, se aplica el estándar más estricto de secreto bancario cuando ambos se superponen.

¿Qué normas sectoriales se aplican además de la Ley 81?

Actualmente, tres instrumentos sectoriales añaden obligaciones de protección de datos adicionales a la Ley 81: el Acuerdo 1-2022 de la Superintendencia de Bancos (febrero de 2022) para los bancos; la Resolución AN 1267-ADM/2023 de la ANTAI (junio de 2023) para los servicios públicos y prestadores de servicios; y el Reglamento de Seguros 5-2025 (agosto de 2025) para todas las entidades del sector asegurador, incluida la designación obligatoria del DPO. El sector de datos crediticios continúa regido por la Ley 24 de 2002 junto con la Ley 81.

¿Exige la Ley 81 el registro de bases de datos?

Sí. La Ley 81 exige que los responsables del tratamiento registren sus bases de datos ante la ANTAI antes de iniciar el tratamiento. El registro debe incluir la identidad y los datos de contacto del responsable, las categorías de datos personales, las finalidades del tratamiento, los terceros destinatarios y cualquier transferencia internacional planificada. La falta de registro es una infracción sancionable. La ANTAI mantiene el registro y publica orientación sobre la inscripción en antai.gob.pa.

Actualizaciones

Actualización integral de auditoría y evolución. Se añadió el fundamento constitucional (artículos 29, 42-44), el detalle del Decreto 285/2021, las reglas de notificación de brechas, el marco del DPO, los requisitos de EIPD, la tabla de clasificación de infracciones, las normas sectoriales (Acuerdo 1-2022, Resolución 1267-ADM/2023, Reglamento de Seguros 5-2025), la alineación con el Convenio de Budapest (octubre de 2024) y una lista de verificación de cumplimiento.

Publicación inicial.

Fuentes y referencias

  1. ANTAI - Autoridad Nacional de Transparencia y Acceso a la Información (sitio oficial)(antai.gob.pa).gov
  2. Gaceta Oficial Digital de Panamá - Ley 81 del 26 de marzo de 2019(gacetaoficial.gob.pa).gov
  3. Gaceta Oficial Digital de Panamá - Decreto Ejecutivo 285 del 28 de mayo de 2021(gacetaoficial.gob.pa).gov
  4. Constitución Política de la República de Panamá (artículos 29, 42, 43, 44)(constituteproject.org)
  5. Superintendencia de Bancos de Panamá - Acuerdo 1-2022(superbancos.gob.pa).gov
  6. Asamblea Nacional de Panamá(asamblea.gob.pa).gov
  7. Consejo de Europa - Alineación de la legislación panameña sobre ciberdelitos (octubre de 2024)(coe.int)
  8. Morgan & Morgan - Reglamento de Seguros 5-2025(morimor.com)
  9. Red Iberoamericana de Protección de Datos (RIPD)(redipd.org)
  10. DLA Piper - Leyes de Protección de Datos del Mundo: Panamá(dlapiperdataprotection.com)
  11. UNCTAD - Legislación de Protección de Datos y Privacidad a Nivel Mundial(unctad.org)
Compartir: