Saltar al contenido

Protección de Datos e IA en Latinoamérica: guía país por país

Si diagnosticas tu madurez de IA Governance desde Ciudad de México, São Paulo o Santiago, los principios son los mismos que en la UE — pero el nombre de la autoridad, la ley aplicable y los plazos cambian por completo. Esto es lo que de verdad está vigente hoy en 6 países, verificado uno por uno.

Por qué esto importa ahora, no en abstracto

La mayoría de guías sobre protección de datos en LatAm que circulan online tienen un problema: dan por buena información que ya cambió. El caso más claro es México, donde todavía es habitual leer "consulta al INAI" cuando el INAI lleva año y medio sin existir. Esta guía parte de fuentes verificadas a fecha de agosto de 2026, país por país.

El panorama, de un vistazo

País Ley de datos Autoridad Marco de IA
MéxicoLey Federal / Ley General de Protección de Datos (2025)Secretaría Anticorrupción y Buen GobiernoSin marco específico
BrasilLGPD (Lei 13.709/2018)ANPDPL 2338 en trámite
ArgentinaLey 25.326AAIPSin marco específico
ColombiaLey 1581 de 2012SICVarios proyectos, sin aprobar
ChileLey 21.719 (vigente 1 dic 2026)Agencia de Protección de Datos (nueva)Comisión de IA propuesta
PerúLey 29733 + reglamento 2025ANPDPLey 31814 — vigente ✓

México — el cambio que casi nadie ha actualizado en su cabeza

El 28 de noviembre de 2024 el Senado aprobó la reforma "Simplificación Orgánica", que disolvió siete organismos autónomos, entre ellos el INAI. El 20 de febrero de 2025 se publicaron la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares y la Ley General de Protección de Datos Personales en Posesión de los Sujetos Obligados, en vigor desde el 21 de marzo de 2025. Sus funciones pasaron a la Secretaría Anticorrupción y Buen Gobierno. Los derechos ARCO y las obligaciones de fondo no cambiaron sustancialmente — lo que cambió es a quién reportas y quién te audita.

Brasil — la LGPD y una ANPD con peso regional

La Lei Geral de Proteção de Dados (Lei 13.709/2018) sigue siendo el marco de referencia, con la ANPD como autoridad activa — actualmente preside la Red Iberoamericana de Protección de Datos (RIPD). Brasil no tiene todavía una ley de IA aprobada (el proyecto PL 2338 sigue en trámite), pero la ANPD ya publicó un estudio preliminar sobre IA generativa como parte de su radar tecnológico, señal de que la agencia se está preparando para regular antes de que exista ley.

Argentina — la AAIP y su rol en la coordinación regional

La Ley 25.326 sigue vigente, con la Agencia de Acceso a la Información Pública (AAIP) como autoridad. Argentina forma parte del comité ejecutivo de la RIPD y lidera la creación del nuevo Observatorio Iberoamericano de Protección de Datos — un espacio técnico para monitorizar tendencias regulatorias en toda la región. No existe todavía un marco de IA específico.

Colombia — la SIC como autoridad, sin ley de IA todavía

La Superintendencia de Industria y Comercio (SIC) regula la protección de datos bajo la Ley 1581 de 2012. En materia de IA, hay varios proyectos de ley en trámite (PL 059/2023, PL 091/2023, PL 130/2023, PL 154/2024) pero ninguno aprobado — y solo el último designa siquiera qué agencia sería competente.

Chile — la ley que entra en vigor dentro de 4 meses

Este es el más urgente de los seis. La Ley 21.719 se publicó el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026 — dentro de unos cuatro meses desde la fecha de este artículo. Reemplaza a la Ley 19.628 (de 1999, con capacidad de sanción casi nula) y crea la Agencia de Protección de Datos Personales, con potestad real para investigar de oficio, multar (hasta 20.000 UTM, cerca de 1,4 millones de USD) y publicar un registro público de sanciones. Exige DPO, registro de actividades de tratamiento, DPIA y notificación de brechas en 72 horas — el mismo vocabulario que el RGPD europeo. Las pymes tienen un año de gracia solo con amonestaciones, sin multas.

Perú — el primer marco de IA realmente vigente en LatAm

Este es el dato que menos se conoce fuera de Perú: la Ley 31814, aprobada en junio de 2023, y su reglamento (Decreto Supremo 115-2025-PCM) llevan en vigor desde el 22 de enero de 2026. No es una declaración de intenciones — clasifica los sistemas de IA por nivel de riesgo (incluyendo una categoría de "uso indebido" prohibido, con vigilancia biométrica masiva sin orden judicial como ejemplo explícito), exige principios de no discriminación, privacidad y supervisión humana, y despliega las obligaciones del sector privado de forma escalonada: salud, educación, justicia, seguridad, economía y finanzas primero (10 de septiembre de 2026), y el resto de sectores hasta 2029.

En materia de protección de datos, Perú actualizó también su reglamento de la Ley 29733 en 2025 (Decreto Supremo 016-2024-JUS, vigente desde el 30 de marzo de 2025), añadiendo la figura del DPO y el derecho de portabilidad. La autoridad es la Autoridad Nacional de Protección de Datos Personales (ANPDP), bajo el Ministerio de Justicia.

Qué hacer con esto si operas en varios países

  • Si tienes presencia en Chile, prioriza: el plazo del 1 de diciembre de 2026 no se mueve, y el año de gracia solo aplica a pymes.
  • Si usas sistemas de IA en Perú, revisa en qué sector caes — el calendario de exigibilidad no es el mismo para banca que para agricultura.
  • Si operas en México, actualiza cualquier documento interno que todavía mencione al INAI — referenciarlo hoy es una señal de que la documentación no se revisa desde hace más de un año.
  • La metodología de clasificación de riesgo, gestión de datos y supervisión humana que ya tienes construida para el AI Act y el RGPD te sirve como base en los seis países — lo que cambia es el nombre de la autoridad y algunos plazos, no los principios.

Fuentes

Reforma constitucional "Simplificación Orgánica", Diario Oficial de la Federación de México (20 de diciembre de 2024); Ley Federal y Ley General de Protección de Datos Personales de México (Diario Oficial, 20 de febrero de 2025); Ley 21.719, Diario Oficial de Chile (13 de diciembre de 2024); Ley 31814 y Decreto Supremo 115-2025-PCM, El Peruano; Decreto Supremo 016-2024-JUS, El Peruano.

Los mismos principios, aplicables en cualquier país

Nuestro diagnóstico gratuito y las plantillas de clasificación de riesgo y gobernanza de datos parten de principios regulatorios comunes — el checkout muestra el precio en tu moneda local, compres desde donde compres.

Hacer el diagnóstico gratis → Ver Checklist de Clasificación de Riesgo →