La verdadera prueba de la Ley N.º 7593: Por qué la protección de datos en Paraguay dejó de ser un simple trámite legal


Paraguay dio un paso histórico con la promulgación de la Ley N.º 7593/2025 “De Protección de Datos Personales”. Después de años de contar con una regulación fragmentada —con especial énfasis en datos crediticios—, el país dispone finalmente de un marco general. Pero aprobar una ley es apenas el inicio; la verdadera prueba comenzará con su implementación. Promulgada el 27 de noviembre de 2025, la norma establece un período de veinticuatro meses antes de su entrada en vigor. Esto significa que Paraguay atraviesa una etapa de transición crítica: una ventana de tiempo para desarrollar la reglamentación, construir la institucionalidad necesaria y permitir que organizaciones públicas y privadas adapten la forma en que gestionan información. El desafío no consiste únicamente en lograr el cumplimiento formal, sino en construir un verdadero sistema nacional de protección de datos, lo cual requiere bastante más que actualizar políticas de privacidad.

De una regulación sectorial a un régimen integral

Uno de los cambios más importantes introducidos por la ley es precisamente su alcance. La norma establece un régimen general aplicable al tratamiento de datos realizado por personas físicas y jurídicas, contemplando procesos automatizados y no automatizados. Además, incorpora elementos clave de los modelos contemporáneos: principios de licitud, finalidad, transparencia y seguridad; privacidad desde el diseño; evaluaciones de impacto; transferencias internacionales y obligaciones frente a incidentes. También reconoce mecanismos para que el titular ejerza sus derechos de acceso, rectificación, supresión, oposición y portabilidad de manera accesible y gratuita.

Hasta ahora, la protección de datos podía percibirse como algo limitado a incluir una cláusula de consentimiento o proteger ciertas bases, pero con el nuevo régimen, esa aproximación resulta insuficiente. La protección de datos pasa a convertirse en un problema de gobernanza organizacional: una empresa debe saber qué datos recopila, con qué finalidad, bajo qué fundamento, dónde y por cuánto tiempo los almacena, con quién los comparte, cómo los protege y, sobre todo, debe poder demostrarlo.

Primer desafío: convertir la ley en reglas operativas

Una ley de protección de datos necesariamente establece principios generales, por lo que muchas decisiones operativas quedan sujetas a desarrollo reglamentario. La propia norma remite al Poder Ejecutivo cuestiones como las medidas técnicas de seguridad, la designación del Oficial de Protección de Datos y la notificación de incidentes, otorgándole un plazo de veinticuatro meses. Este proceso será clave: una reglamentación genérica dejaría zonas de incertidumbre, pero una excesivamente rígida generaría cargas inasumibles para pequeñas organizaciones. La solución debe basarse en un enfoque de riesgos, ya que no puede exigirse el mismo nivel de controles a una pyme que a un hospital o una institución financiera. Encontrar este equilibrio entre protección efectiva de derechos, seguridad jurídica y proporcionalidad será uno de los primeros grandes desafíos de política pública.

Segundo desafío: construir una autoridad con capacidad real de actuar

La ley crea la Agencia Nacional de Protección de Datos Personales como unidad desconcentrada dentro del MITIC. Sobre el papel, sus competencias son amplias, abarcando desde la supervisión y sanción hasta el desarrollo de mecanismos de certificación y cooperación internacional. El reto será convertir estas atribuciones en verdadera capacidad institucional. Una autoridad moderna necesita abogados especializados, profesionales de ciberseguridad, auditores y personal técnico para investigar tratamientos complejos. También necesita desarrollar predictibilidad regulatoria: definir qué constituye una medida de seguridad razonable o cómo controlar transferencias internacionales. Especialmente en sus primeros años, su función educativa y generadora de guías será tan importante como su rol fiscalizador.

Tercer desafío: pasar del cumplimiento documental al cumplimiento real

Uno de los mayores riesgos durante la implementación es reducir la protección de datos a producir documentos: política de privacidad lista, consentimiento listo, cumplimiento aparentemente terminado. Sin embargo, el principio de diligencia debida exige adoptar medidas apropiadas y demostrar su eficacia. Esto obliga a mirar lo que realmente ocurre dentro de la organización: qué datos ingresan, quién accede a ellos, qué proveedores intervienen, cómo se eliminan y qué sucede ante un incidente de seguridad o el ejercicio de un derecho. El cumplimiento deja de ser exclusivamente jurídico y pasa a requerir una transversalidad que integre a los equipos de Legal, Tecnología, Seguridad de la Información, Recursos Humanos y Operaciones.

Cuarto desafío: protección de datos y ciberseguridad son inseparables

Una organización puede tener excelentes documentos legales y, al mismo tiempo, mantener contraseñas compartidas, sistemas sin actualizar y proveedores sin controles suficientes; en ese escenario, no existe protección efectiva. La ley exige medidas técnicas para evitar accesos no autorizados y establece que ciertos incidentes deben comunicarse a la autoridad y al titular en un plazo máximo de 72 horas. Esto cambia radicalmente la gestión de crisis, ya que el reloj no comienza cuando el departamento jurídico termina su análisis. Las organizaciones necesitan integrar a los equipos técnicos y legales desde el minuto cero para detectar el incidente, contenerlo y evaluar su impacto rápidamente.

Paraguay ya tuvo señales claras de por qué esto importa

Durante 2025, Paraguay experimentó múltiples incidentes que afectaron sistemas públicos; en mayo, MITIC reportó 18 casos que incluyeron captura de información personal, mientras que CERT-PY investigó presuntas filtraciones masivas de datos ciudadanos. Estos eventos demuestran que la protección de datos no puede construirse solo desde el derecho; necesita ciberseguridad. A la inversa, cuando un ciberataque compromete información personal, surgen inmediatamente responsabilidades jurídicas, obligaciones de notificación y riesgos reputacionales. Ambas disciplinas terminan encontrándose de forma inevitable.

Quinto desafío: proteger datos sin frenar la transformación digital del Estado

El Estado necesita datos para diseñar políticas públicas, prestar servicios, implementar identidad digital y avanzar hacia la interoperabilidad. El desafío es evitar dos extremos: interpretar la norma de forma tan restrictiva que paralice la modernización del Estado, o asumir que el uso de información está justificado simplemente por provenir de una institución pública. Una política de datos pública debe definir claramente qué información es necesaria, quién accede y bajo qué controles. La interoperabilidad mejora los servicios, pero no debe significar un acceso indiscriminado, sino un intercambio controlado, trazable y seguro.

Sexto desafío: el equilibrio entre privacidad y transparencia pública

Ambos son derechos fundamentales y ninguno debe anular al otro. La ley exige que la publicación de datos estatales considere criterios de necesidad, proporcionalidad y minimización. La protección de datos no debe ser la excusa genérica para negar información pública, pero la transparencia tampoco justifica publicar datos personales irrelevantes para el interés general. Herramientas como la anonimización o la disociación permiten compatibilizar ambos intereses; el reto es desarrollar instituciones capaces de ponderarlos correctamente.

Séptimo desafío: desarrollar una verdadera cultura de protección de datos

Las leyes cambian obligaciones, pero modificar prácticas lleva tiempo. Muchas vulnerabilidades no nacen de ciberataques sofisticados, sino de credenciales comprometidas, configuraciones incorrectas o errores humanos. Por eso, la protección de datos requiere capacitación en todos los niveles, desde quien envía un correo hasta quien configura un servidor. La privacidad debe incorporarse a la cultura organizacional, sin depender exclusivamente de quien redactó el manual legal.

La implementación también es política pública digital

Paraguay cuenta con la Estrategia Nacional de Ciberseguridad 2025-2028 (Decreto N.º 3900/2025), que plantea un enfoque integral de la seguridad digital. La implementación de la ley de datos debe avanzar en coordinación con esta estrategia para responder a una pregunta mayor: qué modelo de confianza digital quiere construir el país. La transformación no depende solo de sumar plataformas, sino de que ciudadanos y organizaciones confíen en que sus datos serán tratados de manera legítima.

¿Qué deberían estar haciendo las organizaciones durante esta transición?

Esperar hasta la entrada en vigor para comenzar a trabajar probablemente sea una mala estrategia. Algunas adaptaciones necesitan meses, especialmente cuando existen múltiples bases de datos, sistemas heredados, proveedores externos o grandes volúmenes de información. Una preparación razonable debería comenzar por mapear los tratamientos de datos personales para saber exactamente qué información se recopila, dónde se almacena, quién tiene acceso y con quién se comparte. Esto permite identificar las finalidades y bases jurídicas de cada caso, entendiendo que no todo tratamiento necesita descansar exclusivamente en el consentimiento del usuario.

Simultáneamente, resulta fundamental revisar las políticas y procedimientos internos, definiendo reglas claras para la conservación de datos, la gestión de accesos y la habilitación de mecanismos eficaces para atender los derechos de los titulares. Esta revisión debe extenderse hacia afuera para analizar a los proveedores y las transferencias de información, evaluando rigurosamente los estándares de seguridad de los servicios cloud, las plataformas de terceros y cualquier tratamiento de datos que se realice fuera del país.

Por otro lado, la organización debe integrar de manera práctica la privacidad y la ciberseguridad. Esto implica aplicar controles de acceso, sistemas de autenticación y cifrado donde corresponda, además de gestionar vulnerabilidades y mantener copias de seguridad actualizadas. Todo este esfuerzo técnico tiene que articularse con planes de respuesta a incidentes diseñados para reaccionar rápidamente. Finalmente, el engranaje se completa al definir responsabilidades internas —asignando a quienes coordinarán el cumplimiento normativo— y capacitar continuamente al personal, ya que incluso la infraestructura más blindada puede verse comprometida si los equipos que utilizan la información a diario no comprenden los riesgos.

Más que cumplir una ley, construir confianza digital

El éxito de la Ley N.º 7593/2025 no se medirá por la cantidad de políticas de privacidad publicadas. Se medirá por si los ciudadanos logran ejercer sus derechos, si las organizaciones adoptan mejores prácticas, si la autoridad desarrolla capacidad técnica y si el Estado digitaliza servicios sin debilitar las garantías individuales. La protección de datos exige una mirada interdisciplinaria. La entrada en vigor de una ley ocurre en una fecha exacta; la construcción de una cultura de privacidad, en cambio, es un proceso continuo que Paraguay tiene la oportunidad de iniciar hoy, antes de que el cumplimiento deje de ser una preparación y se convierta en una obligación urgente.

Tamara Tischler
Abogada | Analista Jr. en Ciberseguridad

TT Legal & Tech — Legal · Cybersecurity · Data Governance

Entradas populares de este blog

Protección de datos personales en Paraguay y Chile: principales hallazgos de mi investigación

Chile ante la Ley N.º 21.719: entre su próxima entrada en vigencia y el verdadero desafío de implementación