Protección de datos personales en Paraguay y Chile: principales hallazgos de mi investigación


La protección de los datos personales dejó de ser una cuestión exclusivamente vinculada a la privacidad. En un entorno caracterizado por servicios digitales, plataformas, almacenamiento en la nube y tratamiento masivo de información, la forma en que organizaciones públicas y privadas recopilan, utilizan, conservan y protegen los datos se ha convertido también en un problema de
ciberseguridad, gobernanza y responsabilidad jurídica.

Esta fue una de las ideas centrales que motivó mi investigación “Protección de datos personales en Paraguay y Chile: análisis comparado y evaluación frente al estándar del GDPR”, publicada en 2026 en UNIDA Científica.

El trabajo analiza comparativamente la evolución normativa de Paraguay y Chile tomando como referencia el Reglamento General de Protección de Datos de la Unión Europea (GDPR), uno de los principales estándares internacionales en esta materia.

Paraguay: un cambio importante en el modelo regulatorio

Durante años, la regulación paraguaya sobre datos personales estuvo principalmente vinculada al tratamiento de información crediticia.

La promulgación de la Ley N.º 7593/2025 de Protección de Datos Personales representa, por ello, un cambio sustancial: Paraguay pasa a contar con un régimen general orientado a regular el tratamiento de datos personales de manera más integral.

Esto supone dejar atrás una visión limitada del dato como información utilizada fundamentalmente en relaciones comerciales o crediticias y avanzar hacia su consideración como un elemento directamente relacionado con los derechos de las personas.

Sin embargo, la existencia de una ley constituye solamente el punto de partida.

La efectividad de un sistema de protección de datos depende también de su implementación institucional, los mecanismos de fiscalización, la capacidad técnica de las organizaciones y la incorporación efectiva de medidas de seguridad.

Chile como referencia regional

Chile presenta una evolución normativa diferente.

Además del desarrollo de su régimen de protección de datos personales, el país ha avanzado en la construcción de una arquitectura institucional específica para enfrentar riesgos digitales, particularmente mediante su Ley Marco de Ciberseguridad y la creación de instituciones especializadas.

Este punto resulta especialmente relevante porque permite observar una tendencia cada vez más clara: protección de datos y ciberseguridad no pueden analizarse como ámbitos completamente separados.

Una organización puede cumplir formalmente determinadas obligaciones de privacidad y, sin embargo, mantener controles técnicos deficientes que expongan los datos personales a accesos no autorizados, filtraciones o ataques.

Del mismo modo, una estrategia de ciberseguridad que únicamente se concentre en proteger sistemas e infraestructura puede resultar insuficiente si no considera los derechos de las personas cuyos datos son tratados dentro de esos sistemas.

¿Por qué utilizar el GDPR como parámetro?

El GDPR transformó profundamente la forma de comprender la protección de datos.

Uno de sus principales aportes consiste en trasladar el enfoque desde un cumplimiento meramente documental hacia un modelo basado en responsabilidad proactiva —accountability—.

Esto implica que una organización no debería limitarse a afirmar que protege los datos personales. Debe poder demostrarlo mediante políticas, procedimientos, controles y decisiones verificables.

Entre los elementos que caracterizan este enfoque se encuentran la definición clara de finalidades para el tratamiento, la minimización de datos, la seguridad del tratamiento, la evaluación de riesgos, la protección desde el diseño y por defecto y la existencia de mecanismos efectivos para garantizar los derechos de los titulares.

En otras palabras, una política de privacidad publicada en una página web no representa, por sí sola, un programa de protección de datos.

La ciberseguridad también es protección de datos

Uno de los puntos que considero más relevantes del análisis es precisamente la conexión entre ambos campos.

Cuando una organización trata datos personales, debe preguntarse no solamente si tiene una base jurídica para utilizarlos, sino también:

¿Quién puede acceder a esos datos?

¿Cómo se autentican los usuarios?

¿Se encuentran cifrados?

¿Existen registros de acceso?

¿Cuánto tiempo se conservan?

¿Qué ocurre cuando dejan de ser necesarios?

¿Existe un procedimiento para responder ante una brecha de seguridad?

Estas preguntas ya no pertenecen exclusivamente al área jurídica ni exclusivamente al área técnica.

Exigen cooperación entre Derecho, ciberseguridad, gestión de riesgos, tecnología y gobernanza organizacional.

Por eso, la protección efectiva de los datos personales requiere necesariamente un enfoque interdisciplinario.

El desafío paraguayo: pasar de la norma a la implementación

La nueva legislación representa un avance significativo para Paraguay. No obstante, el principal desafío comienza después de la promulgación.

Las organizaciones deberán traducir los principios jurídicos en procesos concretos.

Eso implica revisar qué información recopilan, identificar las finalidades de tratamiento, establecer períodos de conservación, controlar los accesos, evaluar proveedores, desarrollar procedimientos de respuesta ante incidentes y capacitar a las personas que intervienen en el tratamiento de información.

También implica asumir que la protección de datos no puede ser responsabilidad exclusiva del departamento jurídico.

El cumplimiento efectivo requiere incorporar gestión de riesgos y controles de seguridad de la información dentro de la propia gobernanza de la organización.

Una regulación efectiva necesita algo más que leyes

El análisis comparado permite observar que la madurez de un sistema de protección de datos no depende únicamente de la existencia de una normativa moderna.

También requiere instituciones capaces de aplicarla, organizaciones preparadas para cumplirla, mecanismos efectivos de supervisión y una cultura que comprenda el valor y los riesgos asociados al tratamiento de información personal.

Paraguay dio un paso importante con la Ley N.º 7593/2025.

El siguiente desafío será transformar sus disposiciones en prácticas reales de protección, seguridad y responsabilidad.

En ese proceso, las experiencias internacionales y regionales pueden ofrecer referencias importantes, pero cada sistema deberá desarrollar capacidades institucionales y técnicas adecuadas a su propio contexto.

La protección de datos, en definitiva, no consiste solamente en cumplir una obligación legal.

Supone comprender que, detrás de cada registro almacenado en una base de datos, existe una persona cuyos derechos pueden verse afectados por la forma en que esa información es utilizada y protegida.

Tamara Tischler
Abogada | Analista Jr. en Ciberseguridad

TT Legal & Tech — Legal · Cybersecurity · Data Governance

Protección de datos personales en Paraguay y Chile: análisis comparado y evaluación frente al estándar del GDPR.
UNIDA Científica, 2026.

Leer el artículo completo

Entradas populares de este blog

La verdadera prueba de la Ley N.º 7593: Por qué la protección de datos en Paraguay dejó de ser un simple trámite legal

Chile ante la Ley N.º 21.719: entre su próxima entrada en vigencia y el verdadero desafío de implementación