EnglishEspañol

Ley de Privacidad de Datos de Filipinas vs. GDPR: Diferencias Clave Comparadas (2026)

Por Equipo Editorial de Recording Law27 min de lectura
Ley de Privacidad de Datos de Filipinas vs. GDPR: Diferencias Clave Comparadas (2026)

Preguntas frecuentes

¿Realmente se puede ir a prisión bajo la Data Privacy Act de Filipinas?

El Chapter VIII de la RA 10173 crea ocho delitos penales distintos con rangos de prisión de 6 meses (disposición indebida de información personal) hasta 7 años (tratamiento de información personal sensible con fines no autorizados). Cuando el infractor es una corporación, la sanción penal recae sobre los funcionarios responsables que participaron o que, por negligencia grave, permitieron la infracción, no sobre la entidad misma. Esta es una característica estructural real de la ley, separada de las multas administrativas de la NPC y adicional a ellas.

¿Tiene el GDPR alguna sanción penal equivalente?

No a nivel de la UE. El Artículo 83 del GDPR solo contempla multas administrativas, de hasta EUR 20 million o 4% del volumen de negocio anual global. El Artículo 84 permite que cada estado miembro de la UE legisle sus propios delitos penales para infracciones fuera del alcance del Artículo 83, y algunos estados como Alemania tienen disposiciones penales limitadas bajo su propia ley de implementación, pero no existe una vía penal a nivel de toda la UE ni riesgo de prisión escrito en el propio Reglamento.

¿Quién debe registrarse ante la National Privacy Commission?

Bajo la NPC Circular 2022-04, el registro de sistemas de tratamiento de datos es obligatorio para todo controlador o procesador de información personal con 250 o más empleados, o que trate información personal sensible de 1,000 o más personas, o que realice tratamiento que probablemente represente un riesgo para los interesados, o que use toma de decisiones automatizada o perfilamiento sin importar su tamaño. Las entidades registradas deben exhibir físicamente un Seal of Registration en la entrada de su negocio y en su sitio web, y renovarlo dentro de una ventana de 30 días antes del vencimiento anual.

¿Por qué el GDPR no exige este tipo de registro?

El marco del GDPR de 2018 reemplazó deliberadamente el antiguo sistema de notificación y registro de la era de la Directiva de 1995 de la UE por un modelo de responsabilidad proactiva, en el cual las organizaciones se autoevalúan y mantienen Records of Processing Activities internos bajo el Artículo 30, en lugar de presentarlos para la aprobación del regulador. Los legisladores de la UE consideraron que el enfoque de registro anterior era demasiado burocrático sin ser considerablemente más protector. Filipinas tomó el camino contrario, reconstruyendo un régimen de registro obligatorio mediante la NPC Circular 2022-04 en December 2022.

¿La Data Privacy Act de Filipinas otorga un derecho al olvido como el GDPR?

No en la misma forma. La Sección 16(e) otorga a los interesados el derecho a suspender, retirar u ordenar el bloqueo, eliminación o destrucción de su información personal, pero solo tras el descubrimiento y prueba sustancial de que la información es incompleta, desactualizada, falsa, obtenida ilícitamente, usada para un fin no autorizado, o ya no necesaria. Eso es más limitado que varios de los motivos independientes del Artículo 17 del GDPR, como simplemente retirar el consentimiento -- el derecho filipino exige probar uno de los defectos enumerados.

¿Cómo se compara el plazo de notificación de brechas filipino con el del GDPR?

Tanto la National Privacy Commission como los interesados afectados deben ser notificados dentro de 72 horas de una brecha cubierta bajo la NPC Circular 16-03, a partir del mismo desencadenante. El GDPR escalona las dos notificaciones de forma distinta: 72 horas a la autoridad supervisora bajo el Artículo 33, pero solo «sin demora indebida» a las personas afectadas bajo el Artículo 34, sin un número fijo de horas para el tramo de notificación individual.

¿Qué es el umbral de «100 personas» en la ley de privacidad de datos de Filipinas, y es el mismo en todos los lugares donde aparece?

No -- hay dos umbrales de 100 personas no relacionados. La Sección 35 de la RA 10173 usa «al menos 100 personas» afectadas como desencadenante para imponer la sentencia penal máxima en una infracción a gran escala bajo las Secciones 25-33. Por separado, la Sección 17(C) de la NPC Circular 16-03 usa una cifra de 100 interesados para fijar una línea clara de que el plazo de notificación de brechas de 72 horas no puede extenderse una vez que esa cantidad de interesados esté involucrada. Uno es una regla de sentencia dentro del capítulo penal; el otro es una regla de urgencia de notificación dentro de la circular de gestión de brechas. No deben confundirse.

¿Por qué importa el gran sector de tercerización de Filipinas para esta comparación?

Filipinas trata grandes volúmenes de datos de clientes de Estados Unidos y la UE a través de su industria de tercerización de procesos de negocio (BPO). La Sección 14 de la RA 10173 vincula por completo a un BPO filipino como procesador de información personal bajo el derecho filipino por derecho propio, la Sección 6 alcanza de forma independiente a una entidad extranjera con los vínculos filipinos definidos en la ley, y la Sección 24 se combina con los umbrales de la Circular 2022-04 para poner a la mayoría de las operaciones de BPO a gran escala directamente bajo los requisitos de registro obligatorio y designación de DPO de la NPC -- no solo a través del propio programa de cumplimiento del GDPR de un cliente extranjero.

Actualizaciones

Publicación inicial. Cubre las sanciones penales del Chapter VIII de la RA 10173, el régimen de registro de la NPC Circular 2022-04, el alcance extraterritorial/BPO bajo las Secciones 4 y 6, y la orden de cese y desistimiento contra Tools for Humanity de October 2025.

Fuentes y referencias

  1. National Privacy Commission, Filipinas -- texto completo de la Data Privacy Act of 2012 (RA 10173)(privacy.gov.ph).gov
  2. NPC Circular No. 2022-04 -- Registro del Sistema de Tratamiento de Datos Personales, Designación del DPO, y el Seal of Registration de la NPC(privacy.gov.ph).gov
  3. NPC Circular No. 2022-01 -- Directrices sobre Multas Administrativas(privacy.gov.ph).gov
  4. NPC Circular No. 16-03 -- Gestión de Brechas de Datos Personales(privacy.gov.ph).gov
  5. Orden de Cese y Desistimiento de la NPC contra Tools for Humanity, comunicado de prensa(privacy.gov.ph).gov
  6. Guía de registro y referencia de tarifas para PIPs/PICs de la NPC(privacy.gov.ph).gov
  7. Regulation (EU) 2016/679 (Reglamento General de Protección de Datos), texto completo(eur-lex.europa.eu).gov
Compartir: