Certificado ISO 9001 — Bureau Veritas
Contactar
Derecho Comercial

Ley de Protección de Datos Personales, ¿cómo se está preparando el sector empresarial?

La Ley N.º 7593/2025, de Protección de Datos Personales en la República del Paraguay, representa un cambio importante en la forma en que las empresas deberán manejar la información de sus clientes, empleados, proveedores, accionistas y terceros.

Si bien la entrada en vigencia plena está prevista para noviembre de 2027, considero que el momento de comenzar a prepararse es ahora, y no solamente porque estamos frente a una nueva obligación legal, sino porque la protección de datos va a exigir un cambio de cultura dentro de las organizaciones.

Durante estos últimos años, en Paraguay, la protección de datos fue asociada al sector financiero y crediticio con la entrada en vigencia de la Ley N.º 6534/2020. Hoy la realidad es diferente: la nueva ley tiene un alcance mucho más amplio y se aplica al tratamiento de datos personales realizado por personas físicas y jurídicas, tanto en medios digitales como en determinados archivos físicos. Esto significa que prácticamente cualquier empresa que recopile, almacene, utilice, comparta o procese información de personas tendrá que revisar cómo está realizando ese tratamiento.

La primera pregunta que toda empresa debería hacerse

¿Sabemos realmente qué datos personales tenemos, dónde están, quién tiene acceso a ellos y para qué los estamos utilizando? Es probable que todas las respuestas sean no.

Una empresa puede tener información de clientes en su sistema comercial, datos de empleados en Recursos Humanos, información financiera en el área administrativa, bases de datos para marketing, grabaciones de cámaras de seguridad, datos biométricos para control de acceso, información almacenada en servidores externos y documentación física archivada durante años.

El problema no es solamente tener los datos, el problema es qué hacemos con ellos.

La nueva legislación incorpora principios y obligaciones que obligarán a las organizaciones a revisar sus procesos, determinar las bases legales para el tratamiento, informar adecuadamente a los titulares, establecer medidas de seguridad y, en determinados casos, realizar evaluaciones de impacto y designar un oficial de protección de datos.

La relación con los proveedores también cambia

Esto también cambia la forma en que debemos mirar la relación con nuestros proveedores:

  • ¿Qué pasa con la empresa que administra nuestro sistema de Recursos Humanos?
  • ¿Qué pasa con el proveedor que almacena información en la nube?
  • ¿Qué ocurre con la agencia de marketing que recibe nuestra base de clientes?
  • ¿Y con el proveedor que administra las cámaras de seguridad o los sistemas biométricos?

La protección de datos no termina cuando entregamos la información a un tercero. Por eso, los contratos con proveedores y encargados del tratamiento deberán comenzar a ser revisados desde esta perspectiva.

La capacitación pesa tanto como la tecnología

Otro aspecto que considero especialmente importante es la capacitación. Una empresa puede invertir importantes recursos en sistemas de seguridad y, sin embargo, una filtración puede producirse simplemente porque un colaborador envió información a la persona equivocada, descargó un archivo malicioso, compartió una contraseña o utilizó información de clientes para una finalidad que no estaba autorizada.

La protección de datos, por tanto, no es solamente una cuestión tecnológica, es también una cuestión jurídica y organizacional.

Y aquí existe un punto que muchas empresas todavía no están dimensionando: la ciberseguridad y la protección de datos son cuestiones relacionadas, pero no son exactamente lo mismo. Podemos tener sistemas informáticos seguros y, al mismo tiempo, estar realizando un tratamiento de datos que no cumple con la normativa.

Por ejemplo, podemos tener perfectamente protegida una base de datos, pero no tener claramente definida la finalidad para la cual fueron recolectados esos datos, conservar información durante más tiempo del necesario o no informar adecuadamente al titular sobre su utilización.

La nueva ley también establece un régimen de sanciones y multas aplicables, pero en mi opinión el mayor riesgo para una empresa no necesariamente estará en la multa, sino en lo que la filtración de información puede generar: pérdida de confianza, reclamos de clientes, conflictos laborales, responsabilidad civil, daño reputacional y problemas con socios comerciales.

Qué hacer durante el período de transición

Considero que las empresas deberían aprovechar este período de transición para hacer algo mucho más importante que simplemente esperar la reglamentación: deberían comenzar a conocer sus propios datos.

  • Mapear qué información manejan.
  • Identificar quién tiene acceso.
  • Determinar dónde se almacena.
  • Revisar con quién se comparte.
  • Analizar cuánto tiempo se conserva.
  • Establecer procedimientos para atender los derechos de los titulares.
  • Capacitar a los colaboradores.
  • Determinar qué riesgos existen actualmente.

La ley establece que el Poder Ejecutivo debe reglamentarla dentro de los 24 meses desde su publicación en la Gaceta Oficial, pero esperar a que salga la reglamentación para recién comenzar a trabajar puede ser un error, ya que la adecuación de una empresa no se realiza de un día para otro.

La pregunta que deberíamos hacernos no es solamente ¿cuándo entra en vigencia la Ley de Protección de Datos Personales? La pregunta debería ser: ¿qué estamos haciendo hoy para estar preparados cuando entre en vigencia?

La protección de datos ya no es un tema exclusivo de bancos, financieras o empresas tecnológicas: es un tema que alcanza a prácticamente todas las organizaciones. Las empresas que comiencen a trabajar desde ahora no solamente estarán mejor preparadas para cumplir con la ley, también estarán mejor preparadas para proteger la información como uno de sus activos más importantes.


Marcelo Duarte — Abogado Senior, Drelichman Abogados

Derecho empresarial, protección al consumidor, derecho público y administrativo, seguros y reaseguros, derecho cooperativo.

LinkedIn · marcelo.d@ejdrelichman.com.py