Ley de Privacidad de Datos de Filipinas vs. GDPR: Diferencias Clave Comparadas (2026)

La Data Privacy Act of 2012 de Filipinas (RA 10173) y el GDPR de la UE comparten un antecesor común en la Directiva de Protección de Datos de 1995 de la UE, y sobre el papel sus capítulos de derechos parecen similares. La diferencia que realmente importa para el cumplimiento es estructural: la RA 10173 incorpora prisión penal real en el propio texto de la ley para ocho delitos distintos, y todavía mantiene un sistema de registro obligatorio que el GDPR abolió en 2018. Ninguna de las dos cosas es un detalle menor. Son las dos razones principales por las que una empresa que cumple cómodamente con el GDPR aún puede quedar expuesta bajo la ley filipina.
Información verificada por última vez el 2026-07-23. Este artículo aún no ha sido revisado por un abogado con licencia.
Alcance jurisdiccional: Este artículo compara la Data Privacy Act of 2012 de Filipinas (RA 10173), administrada por la National Privacy Commission (NPC), con el Reglamento General de Protección de Datos de la UE. Para el detalle a nivel de país del marco filipino, consulta nuestra guía de leyes de privacidad de datos de Filipinas. Para un recorrido completo del propio GDPR, consulta Qué Es el GDPR.
Ley de Privacidad de Datos de Filipinas vs. GDPR: Panorama General
| Característica | GDPR | Ley de Privacidad de Datos de Filipinas (RA 10173) |
|---|---|---|
| Regulador | Autoridades nacionales de protección de datos, coordinadas por el EDPB | National Privacy Commission (NPC) |
| Responsabilidad penal | Ninguna a nivel de la UE (el Art. 83 solo contempla multas; el Art. 84 deja el derecho penal a los estados miembros) | Ocho delitos penales distintos (Chapter VIII, Secs. 25-33), prisión de 6 meses a 7 años más multas de hasta PHP 5,000,000 por actos combinados |
| Registro / notificación | Abolido en 2018 a favor de un modelo de responsabilidad proactiva (Records of Processing Activities, Art. 30, autoevaluado) | Registro obligatorio de sistemas de tratamiento de datos ante la NPC por encima de umbrales definidos (Circular 2022-04), renovado anualmente, con requisito de exhibición física de un Seal of Registration |
| Prueba extraterritorial | Basada en targeting (Art. 3(2)): ofrecer bienes/servicios a, o monitorear a, los interesados de la UE | Basada en vínculos y nacionalidad (Sec. 6): contrato filipino, gestión/control con base en Filipinas, sucursal/filial filipina con acceso a datos, o tratamiento sobre un ciudadano/residente filipino |
| Derecho de supresión | Derecho de supresión / «derecho al olvido» (Art. 17), múltiples motivos independientes incluida la retirada del consentimiento | «Suspender, retirar, u ordenar el bloqueo, eliminación o destrucción» (Sec. 16(e)), condicionado a prueba sustancial de un defecto específico enumerado |
| Notificación de brechas | 72 horas al regulador; «sin demora indebida» a las personas afectadas (escalonado) | 72 horas tanto a la NPC como a los interesados afectados, mismo plazo, mismo desencadenante (Circular 16-03, Secs. 17-18) |
| Multas administrativas | Hasta EUR 20 million o 4% del volumen de negocio anual global (Art. 83(5)) | Graves 0.5-3%, mayores 0.25-2% del ingreso bruto anual, otras PHP 50,000-200,000, tope agregado PHP 5,000,000 (Circular 2022-01) |
| Mecanismo de transferencia transfronteriza | Decisiones de adecuación, Cláusulas Contractuales Tipo, Normas Corporativas Vinculantes (Chapter V, Arts. 44-50) | Sin aparato legal de adecuación/SCC; la responsabilidad sigue al controlador mediante «medios contractuales u otros medios razonables» (Sec. 21) |
| Portabilidad de datos | Art. 20, vinculada al tratamiento con base en consentimiento o contrato | Sec. 18, limitada de forma general a «personal information», sin vínculo explícito a consentimiento/contrato |

Antecedentes y Contexto Legislativo
Filipinas promulgó la Data Privacy Act of 2012 (Republic Act No. 10173) y creó la National Privacy Commission como su regulador dedicado. Al igual que el GDPR, la RA 10173 tiene su origen en la Directiva de Protección de Datos de 1995 de la UE, lo cual explica en parte por qué ambas leyes comparten un vocabulario de derechos similar. Desde entonces, la NPC ha desarrollado el aparato de implementación de la Ley mediante circulares y avisos -- de forma más consecuente la Circular 2022-01 (multas administrativas, vigente desde August 2022) y la Circular 2022-04 (registro, notificación de toma de decisiones automatizada, y designación de DPO, December 2022).
El GDPR se aplica en todo el EEE desde May 25, 2018. Mientras la reforma de 2018 del GDPR se alejó deliberadamente del antiguo modelo de la UE cargado de registro, Filipinas fue en la dirección contraria en el mismo período, reconstruyendo y formalizando su propio sistema de registro mediante la Circular 2022-04. Esa divergencia -- un régimen que abandona el registro, el otro que lo refuerza -- es el hilo conductor de la mayoría de las diferencias prácticas que siguen.

Alcance y Aplicación Extraterritorial
La Sección 4 de la RA 10173 se aplica al tratamiento de información personal por cualquier persona natural o jurídica, incluidos controladores y procesadores no establecidos en Filipinas, si utilizan equipo ubicado en Filipinas o mantienen una oficina, sucursal o agencia allí. La Sección 4 excluye varias categorías: cierta información de empleados gubernamentales, el uso periodístico/artístico/literario/de investigación, las funciones del banco central y de aplicación de la ley, y el tratamiento relacionado con el secreto bancario/prevención de lavado de dinero.
Una exclusión importa específicamente para la tercerización: la Sección 4(g) excluye del alcance propio de la Ley la «información personal originalmente recopilada de residentes de jurisdicciones extranjeras conforme a las leyes de esas jurisdicciones extranjeras... que se está tratando en Filipinas». En la práctica, esto significa que la información de un cliente de la UE recopilada bajo el GDPR y luego tratada en Filipinas no queda automáticamente doblemente regulada bajo la RA 10173 para esa misma información; la ley de la jurisdicción de origen rige su recopilación. Este es un punto más limitado de lo que podría parecer -- se aplica a la recopilación original de la información, no a las propias obligaciones separadas de un procesador filipino bajo la Ley respecto de cómo maneja esos datos.
La Sección 6 (Aplicación Extraterritorial) alcanza actos realizados fuera de Filipinas cuando: el tratamiento se relaciona con un ciudadano o residente filipino; la entidad tiene un vínculo filipino y trata información en o sobre Filipinas (un contrato celebrado en Filipinas, gestión y control central con base en Filipinas, o una sucursal/agencia/filial filipina con acceso a los datos); o la entidad de otro modo realiza negocios en Filipinas o tiene información recopilada o en poder de una entidad con base en Filipinas.
Esta es una prueba distinta a la del Artículo 3(2) del GDPR, que gira en torno al targeting -- ofrecer bienes o servicios a los interesados de la UE, o monitorear su comportamiento. La Sección 6 es más amplia de otra manera: se basa en vínculos y establecimiento, y puede alcanzar el propio tratamiento de una entidad filipina sin importar de quién sean los datos, independientemente de si ocurre algún tipo de targeting al estilo de la UE. Describir a ambas simplemente como «ambas tienen alcance extraterritorial» subestima cuán distintas son en su construcción.
Por Qué Esto Importa para el BPO
Filipinas opera uno de los sectores de tercerización de procesos de negocio (BPO) más grandes del mundo, tratando datos de clientes de Estados Unidos y la UE para centros de llamadas, funciones de back-office, tramitación de reclamaciones y BPO de atención médica bajo contrato. Tres disposiciones se combinan para determinar cómo la RA 10173 alcanza ese trabajo:
- La Sección 14 vincula por completo a los procesadores de información personal: «The personal information processor shall comply with all the requirements of this Act and other applicable laws» (el procesador de información personal deberá cumplir con todos los requisitos de esta Ley y otras leyes aplicables). Un BPO filipino que trata los datos de clientes de un principal extranjero es, por derecho propio, un procesador de información personal bajo la Ley, no un simple intermediario exento del derecho filipino.
- La Sección 6 alcanza de forma independiente a una entidad extranjera que opera de forma remota pero que tiene los vínculos filipinos descritos anteriormente -- independientemente de si el propio BPO cumple con la ley.
- La Sección 24 fija un desencadenante de registro para contratistas gubernamentales y procesadores que manejan información personal sensible de 1,000 o más personas, lo cual se combina con los umbrales generales de la Circular 2022-04 (más abajo) para hacer que la mayoría de los BPO que manejan datos sensibles a gran escala, o con 250 o más empleados, queden sujetos directamente a los requisitos de registro obligatorio, designación de DPO y Seal of Registration de la NPC -- no solo a través del propio programa de cumplimiento de su cliente extranjero.

Definiciones: Información Personal vs. Información Personal Sensible
| Concepto | GDPR | Ley de Privacidad de Datos de Filipinas |
|---|---|---|
| Individuo protegido | Data subject | Data subject |
| Datos protegidos | Personal data | Personal information |
| Categoría sensible | Categorías especiales (Art. 9): origen racial/étnico, opiniones políticas, creencias religiosas, afiliación sindical, datos genéticos y biométricos, datos de salud, vida sexual/orientación | Sensitive personal information (Sec. 3(l)): raza, origen étnico, estado civil, edad, color, afiliaciones religiosas/filosóficas/políticas, salud, educación, información genética/de vida sexual, delitos/procedimientos, identificaciones emitidas por el gobierno (SSS, GSIS, TIN, historiales de salud) |
| Definición de consentimiento | Indicación libre, específica, informada e inequívoca (Art. 4(11)) | «Indicación de voluntad libre, específica e informada», evidenciada por medios escritos, electrónicos o grabados (Sec. 3(b)) |
Las dos definiciones de consentimiento se leen de manera casi idéntica, lo que refleja su origen compartido en la era de la Directiva. Las diferencias prácticas aparecen más adelante, en cómo cada ley trata las bases legales y los derechos, no en las definiciones mismas.

Bases Legales para el Tratamiento
La Sección 12 de la RA 10173 establece seis motivos para el tratamiento de información personal ordinaria, de los cuales al menos uno debe aplicarse, y ninguno de los cuales anula una prohibición legal independiente: consentimiento; necesidad para la ejecución de un contrato o pasos precontractuales; cumplimiento de una obligación legal; protección de los intereses vitalmente importantes (vida o salud) del interesado; respuesta a una emergencia nacional o necesidad de orden/seguridad pública, o cumplimiento de la función de una autoridad pública; e interés legítimo del controlador o de un tercero, «salvo cuando dichos intereses sean anulados por los derechos y libertades fundamentales del interesado que requieren protección bajo la Constitución filipina».
La Sección 13 rige la información personal sensible y la información privilegiada, que está prohibida por defecto y solo se permite bajo seis excepciones enumeradas: consentimiento previo específico (para información privilegiada, de todas las partes del intercambio); una ley o reglamento que en sí mismo garantice protección; protección de la vida o la salud cuando el interesado no pueda otorgar consentimiento; objetivos lícitos no comerciales de una organización pública, limitados a sus miembros de buena fe con consentimiento previo; tratamiento médico con salvaguardas adecuadas; o reclamaciones legales, procedimientos judiciales, o una función gubernamental/de autoridad pública.
Esta estructura es en términos generales paralela al Artículo 6 del GDPR (seis bases) y al Artículo 9 (prohibición por defecto de categorías especiales más excepciones). Vale la pena señalar tres diferencias. Primero, la anulación del interés legítimo de la Sección 12(f) hace referencia a la Constitución filipina en lugar de una prueba de ponderación codificada en la ley. Segundo, la RA 10173 no tiene un equivalente directo a la base general de «tarea de interés público» del GDPR -- la Sección 12(e) es más limitada, vinculada a emergencias, orden/seguridad pública, o la propia función encomendada a una autoridad pública. Tercero, la Sección 13(a) exige consentimiento «específico para el propósito antes del tratamiento» de cada parte de un intercambio de información privilegiada, una estructura bilateral más estricta para la cual el Artículo 9 del GDPR no tiene un equivalente exacto.
Derechos de los Interesados
La Sección 16 de la RA 10173 enumera derechos en términos generales comparables al capítulo de derechos del GDPR, con algunas diferencias estructurales que vale la pena señalar individualmente:
- A ser informado de que se está realizando el tratamiento, y a recibir divulgaciones específicas antes de ingresar a un sistema de tratamiento (Sec. 16(b)): propósito, alcance y método, destinatarios, métodos de acceso automatizado, identidad del controlador, período de retención, y la existencia de estos derechos.
- Acceso razonable al contenido, las fuentes, los destinatarios, los métodos y las razones del tratamiento, además de información sobre el tratamiento automatizado y la fecha del último acceso (Sec. 16(c)).
- A impugnar la inexactitud y a que se corrija, con la obligación del controlador de notificar a terceros que recibieron los datos inexactos (Sec. 16(d)).
- Sección 16(e) -- a «suspender, retirar u ordenar el bloqueo, eliminación o destrucción» de información personal, pero solo «tras el descubrimiento y prueba sustancial» de que la información es incompleta, desactualizada, falsa, obtenida ilícitamente, usada para un fin no autorizado, o ya no necesaria. Este es el derecho correctamente denominado de «supresión o bloqueo», y está condicionado a probar uno de esos cinco defectos específicos -- no es un derecho al olvido independiente que un interesado pueda invocar simplemente retirando el consentimiento, como sí ocurre con varios de los motivos del Artículo 17 del GDPR.
- Sección 16(f) -- un derecho legal a ser indemnizado por los daños sufridos por el tratamiento de datos inexactos, incompletos, desactualizados, falsos, obtenidos ilícitamente, o usados sin autorización.
- Sección 17 (Transmisibilidad) -- los herederos y cesionarios pueden invocar estos derechos tras la muerte o incapacidad del interesado, algo que el GDPR generalmente no extiende a nivel de la UE.
- Sección 18 (Portabilidad de Datos) -- el derecho a obtener una copia de la información personal tratada electrónicamente, estructurada, en un formato de uso común, con la NPC facultada para prescribir estándares técnicos. Comparable en su forma al Artículo 20 del GDPR, aunque limitada de manera más general a la «personal information», sin el vínculo explícito del GDPR al tratamiento con base en consentimiento o contrato.
- Sección 19 (No Aplicabilidad) -- el capítulo de derechos no se aplica a la información utilizada únicamente para investigación científica o estadística de la cual no resulten decisiones específicas sobre el interesado, ni a la información recopilada para investigaciones penales, administrativas o de responsabilidad tributaria.
El Régimen de Registro: Una Bifurcación Estructural Respecto del GDPR
Aquí es donde las dos leyes divergen de forma más visible en las obligaciones de cumplimiento del día a día. La reforma de 2018 del GDPR reemplazó deliberadamente el sistema de notificación y registro ante la autoridad supervisora de la Directiva de 1995 por un modelo de responsabilidad proactiva: las organizaciones se autoevalúan y mantienen Records of Processing Activities bajo el Artículo 30, sin presentarlos ante un regulador para su aprobación. Los legisladores de la UE consideraron que el registro previo a 2018 era demasiado burocrático y no lo suficientemente protector como para mantenerlo.
Filipinas fue en la dirección contraria. La NPC Circular No. 2022-04 reconstruyó un sistema de registro obligatorio para los Data Processing Systems. El registro es obligatorio para todo controlador o procesador de información personal que:
- Emplee a 250 o más empleados; o
- Trate información personal sensible de 1,000 o más personas; o
- Realice tratamiento que probablemente represente un riesgo para los derechos y libertades de los interesados; o
- Realice toma de decisiones automatizada o perfilamiento, sin importar el tamaño de la organización.
Una entidad registrada recibe un Certificate of Registration y Seal of Registration, válido por un año, renovable solo dentro de una ventana de 30 días antes del vencimiento. El Seal debe exhibirse físicamente en la entrada principal del negocio de la organización y en su sitio web -- un marcador de cumplimiento visible sin equivalente en el GDPR. La Circular 2022-04 también cubre la notificación de toma de decisiones automatizada/perfilamiento y la designación de un oficial de protección de datos como parte del mismo paquete de registro. Las infracciones relacionadas con el registro alimentan la tabla de multas administrativas bajo la Circular 2022-01, por separado de cualquier exposición penal que también pudiera surgir si el tratamiento no registrado subyacente infringe de forma independiente el Chapter VIII.
Para las organizaciones que están construyendo una función de DPO para cumplir con este requisito, consulta nuestra guía sobre requisitos del oficial de protección de datos en distintas jurisdicciones.
Notificación de Brechas: Mismo Plazo, Dos Destinatarios
La NPC Circular 16-03 establece la regla de notificación. La Sección 17 exige notificar a la NPC «within seventy-two (72) hours upon knowledge of or the reasonable belief» (dentro de setenta y dos horas desde el conocimiento o la creencia razonable) de que ha ocurrido una brecha de datos personales, con un reporte completo debido dentro de cinco días. La Sección 18 exige notificar a los interesados afectados en el mismo plazo idéntico de 72 horas, a partir del mismo desencadenante.
Ese es un patrón estructuralmente distinto al del GDPR, que escalona las dos notificaciones: 72 horas a la autoridad supervisora (Artículo 33), pero solo «sin demora indebida» a las personas afectadas (Artículo 34), sin un número fijo de horas en el lado de la notificación individual. Filipinas ejecuta ambas notificaciones bajo un mismo plazo paralelo.
La notificación es obligatoria cuando la brecha involucra información personal sensible o datos que permiten el fraude de identidad, se cree razonablemente que fue adquirida por una persona no autorizada, y es probable que genere un riesgo real de daño grave (Circular 16-03, Sec. 11 y 13). La Sección 13 también enumera «al menos cien (100) personas» como uno de cuatro factores -- junto con el impacto en la seguridad nacional, la confidencialidad legalmente requerida, y los datos de grupos vulnerables -- que un controlador pondera en casos límite sobre si el deber se aplica en absoluto.
Este es un 100 distinto al que aparece en el capítulo de sanciones penales, y ambos nunca deben confundirse. La Sección 17(C) usa la cifra de 100 personas con un propósito más limitado y separado: fija una línea clara de que «no habrá demora en la notificación» -- lo que significa que el techo mismo de 72 horas no puede extenderse -- una vez que una brecha que involucre a 100 o más interesados, o una divulgación dañina de datos sensibles, ya esté sujeta al deber de notificación. Rige la urgencia dentro del plazo, no si el deber de notificar existe. La Sección 35, analizada más abajo, usa su propia cifra de «al menos 100 personas» para algo completamente distinto: el desencadenante de la pena penal máxima en una infracción a gran escala. Mantén estos dos umbrales separados -- uno es una regla de plazo de notificación, el otro es una regla de sentencia, y se encuentran en circulares/secciones distintas que rigen preguntas distintas.
Consulta nuestro resumen más amplio de plazos de notificación de brechas de datos por país para ver cómo se compara la estructura filipina de mismo plazo y doble destinatario con el patrón más común de un solo plazo regulatorio con un requisito de notificación individual separado o ausente.
Transferencias Transfronterizas de Datos
La Sección 21 de la RA 10173 (Principio de Responsabilidad) hace que cada controlador de información personal sea responsable de la información personal bajo su control o custodia, incluida la información transferida a un tercero para su tratamiento, tanto a nivel nacional como internacional. La Sección 21(a) exige que el controlador «use medios contractuales u otros medios razonables para proporcionar un nivel de protección comparable» mientras un tercero trata los datos. La Sección 21(b) exige que el controlador designe a una persona responsable cuya identidad se divulga a los interesados a solicitud.
Este es un modelo en el que la responsabilidad sigue al controlador, sin un aparato legal de decisión de adecuación o de Cláusulas Contractuales Tipo incorporado en la propia Ley -- un fuerte contraste con el Capítulo V del GDPR (Artículos 44-50), que establece decisiones de adecuación, SCC, Normas Corporativas Vinculantes y excepciones como un sistema estructurado de preautorización para las transferencias fuera del EEE. El modelo filipino no condiciona la transferencia misma a un mecanismo preaprobado; en cambio, hace responsable al controlador de lo que ocurra con los datos después, dondequiera que vayan, mediante los medios contractuales o razonables que establezca.
Esto tiene una consecuencia directa y bilateral para los acuerdos de BPO: una empresa de Estados Unidos o la UE que envía datos de clientes a un BPO filipino debe cumplir sus propios requisitos de mecanismo de transferencia saliente del GDPR de su lado de la relación, mientras que el BPO filipino que recibe y trata esos datos opera bajo el modelo de responsabilidad de la RA 10173 de su lado. Las reglas transfronterizas de ambos regímenes apuntan en direcciones distintas y no se satisfacen automáticamente entre sí -- el cumplimiento de uno no sustituye el cumplimiento del otro.
Sanciones Penales: El Diferenciador Central
Esta es la mayor diferencia estructural entre las dos leyes. El Artículo 83 del GDPR solo contempla multas administrativas a nivel de la UE -- el propio Reglamento no crea ningún delito penal. El Artículo 84 permite que cada estado miembro legisle sus propias sanciones penales para infracciones fuera del alcance del Artículo 83, y algunos estados (se cita comúnmente la BDSG de Alemania) han adoptado disposiciones penales limitadas, pero no existe una vía penal a nivel de toda la UE ni riesgo de prisión escrito en el propio Reglamento.
El Chapter VIII de la RA 10173 (Secciones 25-37) es un código penal completo incorporado dentro de una ley de protección de datos. Cada delito a continuación conlleva un rango real de prisión, sumado a las multas administrativas que la NPC evalúa por separado bajo la Circular 2022-01:
| Delito | Sección | Prisión | Multa |
|---|---|---|---|
| Tratamiento no autorizado -- información personal | 25(a) | 1-3 años | PHP 500,000-2,000,000 |
| Tratamiento no autorizado -- información personal sensible | 25(b) | 3-6 años | PHP 500,000-4,000,000 |
| Acceso por negligencia -- información personal | 26(a) | 1-3 años | PHP 500,000-2,000,000 |
| Acceso por negligencia -- información personal sensible | 26(b) | 3-6 años | PHP 500,000-4,000,000 |
| Disposición indebida -- información personal | 27(a) | 6 meses-2 años | PHP 100,000-500,000 |
| Disposición indebida -- información personal sensible | 27(b) | 1-3 años | PHP 100,000-1,000,000 |
| Tratamiento para fines no autorizados -- información personal | 28 | 1.5-5 años | PHP 500,000-1,000,000 |
| Tratamiento para fines no autorizados -- información personal sensible | 28 | 2-7 años | PHP 500,000-2,000,000 |
| Acceso no autorizado / brecha intencional | 29 | 1-3 años | PHP 500,000-2,000,000 |
| Ocultamiento de una brecha de seguridad | 30 | 1.5-5 años | PHP 500,000-1,000,000 |
| Divulgación maliciosa | 31 | 1.5-5 años | PHP 500,000-1,000,000 |
| Divulgación no autorizada -- información personal | 32(a) | 1-3 años | PHP 500,000-1,000,000 |
| Divulgación no autorizada -- información personal sensible | 32(b) | 3-5 años | PHP 500,000-2,000,000 |
| Combinación/serie de actos | 33 | 3-6 años | PHP 1,000,000-5,000,000 |
Son ocho delitos sustantivos distintos (varios divididos en un nivel de información personal y un nivel más severo de información personal sensible), que van de seis meses para la disposición indebida hasta siete años para el tratamiento de información personal sensible con fines no autorizados.
Mecánica de agravantes (Secciones 34-36): cuando el infractor es una corporación, sociedad u otra persona jurídica, la sanción penal recae sobre los funcionarios responsables que participaron en el acto o que, por negligencia grave, lo permitieron -- la entidad misma no puede ser encarcelada, aunque un tribunal puede suspender o revocar sus derechos bajo la Ley. Un infractor extranjero es deportado tras cumplir la sentencia. Un funcionario público condenado bajo las Secciones 27-28 enfrenta inhabilitación perpetua o temporal para ejercer cargos públicos, además de la sanción penal, y la Sección 36 generalmente duplica el plazo de inhabilitación para los infractores que sean funcionarios públicos.
La Sección 35 («Gran Escala») impone la sanción máxima dentro de la escala aplicable cuando la información personal de al menos 100 personas resulta dañada, afectada o involucrada. Este es un umbral distinto de la cifra de 100 interesados en la regla de urgencia de notificación de brechas de la Circular 16-03 analizada arriba -- el 100 de la Sección 35 es un desencadenante de agravación de sentencia para un delito penal ya establecido bajo las Secciones 25-33; no tiene nada que ver con si o cuándo se debe una notificación de brecha.
Multas Administrativas
Junto con la vía penal, la NPC Circular 2022-01 (vigente desde August 27, 2022) fija multas administrativas para infracciones que no necesariamente alcanzan el nivel de conducta penal: infracciones graves de 0.5-3% del ingreso bruto anual, infracciones mayores de 0.25-2%, y otras infracciones -- incluidas las fallas de registro -- de PHP 50,000-200,000. Todo esto está sujeto a un tope agregado de PHP 5,000,000 por procedimiento. La cifra de «3%» que suele citarse es el límite superior de la banda de infracciones graves, no un techo absoluto; el techo real para cualquier combinación de infracciones en un mismo caso es el tope agregado de PHP 5 millones.
En comparación, el Artículo 83(5) del GDPR fija una multa administrativa máxima de hasta EUR 20 million o 4% del volumen de negocio anual global, lo que sea mayor, sin un tope agregado equivalente en términos absolutos -- la estructura de porcentaje sobre el volumen de negocio significa que el techo práctico escala con el tamaño de la organización involucrada, a diferencia del tope fijo de PHP 5 millones de Filipinas.
Instrumentos Recientes de la NPC
- NPC Advisory 2024-04 (December 19, 2024) -- Directrices sobre IA.
- NPC Circular 2024-02 -- Sistemas de CCTV, que deroga el Advisory 2020-04. Directamente relevante para el cumplimiento de la ley de grabación en Filipinas, aunque este artículo no detalla su mecánica específica de consentimiento o señalización.
- NPC Circular 2025-01 -- Tratamiento de cámaras corporales (body-worn cameras).
- NPC Advisory 2026-01 -- Extracción de datos (data scraping) de información personal disponible públicamente.
- Orden de cese y desistimiento de la NPC contra Tools for Humanity, emitida el October 8, 2025, dirigida al programa de recopilación biométrica de escaneo de iris World App/Orb. La orden de la NPC citó consentimiento inválido (incentivos monetarios que socavan el consentimiento libremente otorgado), transparencia inadecuada, recopilación excesiva de datos biométricos desproporcionada respecto del propósito declarado de «prueba de humanidad», y el riesgo de inmutabilidad inherente a los datos biométricos, y señaló que las operaciones de Tools for Humanity ya habían sido suspendidas en Kenia y Hong Kong por motivos relacionados. Esta es una orden regulatoria de cese y desistimiento, no una condena penal -- las sanciones penales del Chapter VIII de la RA 10173 no se aplicaron en este asunto, y esta orden no debe leerse como un ejemplo de que la vía penal descrita arriba realmente haya resultado en prisión.
Orientación para el Cumplimiento Dual
| Tema | Requisito del GDPR | Requisito de la Ley de Privacidad de Datos de Filipinas | Enfoque de Cumplimiento |
|---|---|---|---|
| Exposición penal | Ninguna a nivel de la UE; verifica la ley del estado miembro por separado | Ocho delitos con prisión de 6 meses-7 años (Ch. VIII) | Trata el cumplimiento de la RA 10173 como algo que conlleva riesgo penal personal para los funcionarios responsables, no solo riesgo de multa corporativa |
| Registro | No requerido; Records of Processing Activities autoevaluado (Art. 30) | Obligatorio por encima de umbrales definidos, con un Seal of Registration exhibido físicamente (Circular 2022-04) | Verifica la cantidad de empleados, el volumen de datos sensibles y el uso de decisiones automatizadas frente a los umbrales de la Circular 2022-04, de forma independiente de cualquier ROPA del GDPR ya mantenido |
| Desencadenante extraterritorial | Orientación (targeting) a interesados de la UE (Art. 3(2)) | Contrato filipino, gestión/control con base en Filipinas, sucursal/filial filipina con acceso a datos, o datos de ciudadano/residente filipino (Sec. 6) | No asumas que el análisis de targeting del GDPR responde si se aplica la Sec. 6 -- ejecuta la prueba filipina basada en vínculos por separado |
| Derecho de supresión | Derecho de supresión por múltiples motivos independientes (Art. 17) | Bloqueo/eliminación/destrucción condicionada a prueba sustancial de un defecto específico enumerado (Sec. 16(e)) | Construye un flujo de supresión filipino en torno a la prueba evidenciaria de un defecto, no un desencadenante de retirada de consentimiento al estilo del GDPR |
| Notificación de brechas | Escalonada: 72h al regulador, demora indebida a los individuos | Mismo plazo de 72h tanto a la NPC como a los interesados (Circular 16-03) | No te bases en un plan de respuesta a brechas al ritmo del GDPR para incidentes filipinos -- el plazo de notificación individual es tan estricto como el plazo del regulador |
| Transferencia transfronteriza | Decisiones de adecuación, SCC, BCR (Ch. V) | La responsabilidad sigue al controlador mediante medios contractuales (Sec. 21) | Mantén los mecanismos de transferencia del GDPR del lado saliente de la UE; confirma por separado que el PIC/PIP filipino tenga sus propias medidas de responsabilidad implementadas, ya que ningún régimen sustituye al otro |
| Obligaciones de BPO/proveedor | Obligaciones del procesador bajo el Art. 28 | Cumplimiento total de la Sec. 14 como procesador de información personal, más posible registro independiente bajo la Sec. 24/Circular 2022-04 | Confirma el propio estatus de registro ante la NPC y la designación de DPO de un proveedor BPO filipino, no solo sus términos contractuales de procesador del GDPR |
Aviso Legal
Este artículo presenta información legal general sobre la Data Privacy Act of 2012 de Filipinas (RA 10173) y el Reglamento General de Protección de Datos de la UE. No constituye asesoría legal. Los instrumentos de la NPC sobre CCTV (Circular 2024-02), cámaras corporales (Circular 2025-01), y extracción de datos (Advisory 2026-01) se mencionan aquí solo por título y fecha; sus disposiciones sustantivas no fueron verificadas de forma independiente para este artículo. Las organizaciones sujetas a la RA 10173 o al GDPR deben consultar a un abogado con licencia en la jurisdicción correspondiente antes de basarse en este artículo para una decisión de cumplimiento.
Autoridades Citadas
- National Privacy Commission, Filipinas -- texto completo de la Data Privacy Act of 2012 (RA 10173). https://privacy.gov.ph/data-privacy-act/
- NPC Circular No. 2022-04 -- Registro del Sistema de Tratamiento de Datos Personales, Notificación sobre Toma de Decisiones Automatizada o Perfilamiento, Designación del Oficial de Protección de Datos, y el Seal of Registration de la NPC (December 5, 2022). https://privacy.gov.ph/wp-content/uploads/2023/05/Circular-2022-04-1.pdf
- NPC Circular No. 2022-01 -- Directrices sobre Multas Administrativas (August 8, 2022). https://privacy.gov.ph/wp-content/uploads/2022/08/NPC-CIRCULAR-NO.-2022-01-GUIDELINES-ON-ADMINISTRATIVE-FINES-dated-08-AUGUST-2022-w-SGD.pdf
- NPC Circular No. 16-03 -- Gestión de Brechas de Datos Personales (December 15, 2016). https://privacy.gov.ph/wp-content/uploads/2022/01/sgd-npc-circular-16-03-personal-data-breach-management.pdf
- National Privacy Commission -- Orden de Cese y Desistimiento contra Tools for Humanity, comunicado de prensa (October 8, 2025). https://privacy.gov.ph/npc-issues-cease-and-desist-order-against-tools-for-humanity/
- National Privacy Commission -- guía de registro y referencia de tarifas. https://privacy.gov.ph/pips-and-pics/register/
- Regulation (EU) 2016/679 (Reglamento General de Protección de Datos). https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32016R0679
Última actualización: 2026-07-23.
Preguntas frecuentes
¿Realmente se puede ir a prisión bajo la Data Privacy Act de Filipinas?
El Chapter VIII de la RA 10173 crea ocho delitos penales distintos con rangos de prisión de 6 meses (disposición indebida de información personal) hasta 7 años (tratamiento de información personal sensible con fines no autorizados). Cuando el infractor es una corporación, la sanción penal recae sobre los funcionarios responsables que participaron o que, por negligencia grave, permitieron la infracción, no sobre la entidad misma. Esta es una característica estructural real de la ley, separada de las multas administrativas de la NPC y adicional a ellas.
¿Tiene el GDPR alguna sanción penal equivalente?
No a nivel de la UE. El Artículo 83 del GDPR solo contempla multas administrativas, de hasta EUR 20 million o 4% del volumen de negocio anual global. El Artículo 84 permite que cada estado miembro de la UE legisle sus propios delitos penales para infracciones fuera del alcance del Artículo 83, y algunos estados como Alemania tienen disposiciones penales limitadas bajo su propia ley de implementación, pero no existe una vía penal a nivel de toda la UE ni riesgo de prisión escrito en el propio Reglamento.
¿Quién debe registrarse ante la National Privacy Commission?
Bajo la NPC Circular 2022-04, el registro de sistemas de tratamiento de datos es obligatorio para todo controlador o procesador de información personal con 250 o más empleados, o que trate información personal sensible de 1,000 o más personas, o que realice tratamiento que probablemente represente un riesgo para los interesados, o que use toma de decisiones automatizada o perfilamiento sin importar su tamaño. Las entidades registradas deben exhibir físicamente un Seal of Registration en la entrada de su negocio y en su sitio web, y renovarlo dentro de una ventana de 30 días antes del vencimiento anual.
¿Por qué el GDPR no exige este tipo de registro?
El marco del GDPR de 2018 reemplazó deliberadamente el antiguo sistema de notificación y registro de la era de la Directiva de 1995 de la UE por un modelo de responsabilidad proactiva, en el cual las organizaciones se autoevalúan y mantienen Records of Processing Activities internos bajo el Artículo 30, en lugar de presentarlos para la aprobación del regulador. Los legisladores de la UE consideraron que el enfoque de registro anterior era demasiado burocrático sin ser considerablemente más protector. Filipinas tomó el camino contrario, reconstruyendo un régimen de registro obligatorio mediante la NPC Circular 2022-04 en December 2022.
¿La Data Privacy Act de Filipinas otorga un derecho al olvido como el GDPR?
No en la misma forma. La Sección 16(e) otorga a los interesados el derecho a suspender, retirar u ordenar el bloqueo, eliminación o destrucción de su información personal, pero solo tras el descubrimiento y prueba sustancial de que la información es incompleta, desactualizada, falsa, obtenida ilícitamente, usada para un fin no autorizado, o ya no necesaria. Eso es más limitado que varios de los motivos independientes del Artículo 17 del GDPR, como simplemente retirar el consentimiento -- el derecho filipino exige probar uno de los defectos enumerados.
¿Cómo se compara el plazo de notificación de brechas filipino con el del GDPR?
Tanto la National Privacy Commission como los interesados afectados deben ser notificados dentro de 72 horas de una brecha cubierta bajo la NPC Circular 16-03, a partir del mismo desencadenante. El GDPR escalona las dos notificaciones de forma distinta: 72 horas a la autoridad supervisora bajo el Artículo 33, pero solo «sin demora indebida» a las personas afectadas bajo el Artículo 34, sin un número fijo de horas para el tramo de notificación individual.
¿Qué es el umbral de «100 personas» en la ley de privacidad de datos de Filipinas, y es el mismo en todos los lugares donde aparece?
No -- hay dos umbrales de 100 personas no relacionados. La Sección 35 de la RA 10173 usa «al menos 100 personas» afectadas como desencadenante para imponer la sentencia penal máxima en una infracción a gran escala bajo las Secciones 25-33. Por separado, la Sección 17(C) de la NPC Circular 16-03 usa una cifra de 100 interesados para fijar una línea clara de que el plazo de notificación de brechas de 72 horas no puede extenderse una vez que esa cantidad de interesados esté involucrada. Uno es una regla de sentencia dentro del capítulo penal; el otro es una regla de urgencia de notificación dentro de la circular de gestión de brechas. No deben confundirse.
¿Por qué importa el gran sector de tercerización de Filipinas para esta comparación?
Filipinas trata grandes volúmenes de datos de clientes de Estados Unidos y la UE a través de su industria de tercerización de procesos de negocio (BPO). La Sección 14 de la RA 10173 vincula por completo a un BPO filipino como procesador de información personal bajo el derecho filipino por derecho propio, la Sección 6 alcanza de forma independiente a una entidad extranjera con los vínculos filipinos definidos en la ley, y la Sección 24 se combina con los umbrales de la Circular 2022-04 para poner a la mayoría de las operaciones de BPO a gran escala directamente bajo los requisitos de registro obligatorio y designación de DPO de la NPC -- no solo a través del propio programa de cumplimiento del GDPR de un cliente extranjero.
Actualizaciones
Publicación inicial. Cubre las sanciones penales del Chapter VIII de la RA 10173, el régimen de registro de la NPC Circular 2022-04, el alcance extraterritorial/BPO bajo las Secciones 4 y 6, y la orden de cese y desistimiento contra Tools for Humanity de October 2025.
Fuentes y referencias
- National Privacy Commission, Filipinas -- texto completo de la Data Privacy Act of 2012 (RA 10173)(privacy.gov.ph).gov
- NPC Circular No. 2022-04 -- Registro del Sistema de Tratamiento de Datos Personales, Designación del DPO, y el Seal of Registration de la NPC(privacy.gov.ph).gov
- NPC Circular No. 2022-01 -- Directrices sobre Multas Administrativas(privacy.gov.ph).gov
- NPC Circular No. 16-03 -- Gestión de Brechas de Datos Personales(privacy.gov.ph).gov
- Orden de Cese y Desistimiento de la NPC contra Tools for Humanity, comunicado de prensa(privacy.gov.ph).gov
- Guía de registro y referencia de tarifas para PIPs/PICs de la NPC(privacy.gov.ph).gov
- Regulation (EU) 2016/679 (Reglamento General de Protección de Datos), texto completo(eur-lex.europa.eu).gov