Información
El titular de datos tendrá derecho a recibir la información suficiente y fácilmente accesible, en lenguaje claro, sencillo y de fácil comprensión sobre cómo se lleva a cabo el tratamiento de sus datos personales.
La nueva ley de protección de datos personales exige que las empresas revisen cómo recolectan, usan, conservan, comparten y protegen los datos de clientes, trabajadores, proveedores y demás personas físicas vinculadas a su actividad.
Si requerís asesoramiento legal para la implementación de la Ley 7593/25, contactame.
La Ley 7593/25 reconoce a los titulares de datos personales una serie de derechos. Las empresas deben estar preparadas para recibir, analizar y responder solicitudes de los titulares mediante procedimientos sencillos, accesibles y gratuitos.
El titular de datos tendrá derecho a recibir la información suficiente y fácilmente accesible, en lenguaje claro, sencillo y de fácil comprensión sobre cómo se lleva a cabo el tratamiento de sus datos personales.
El titular de datos tendrá derecho a solicitar y obtener acceso a sus datos personales. La información deberá ser suministrada en forma clara, inteligible, exenta de codificaciones.
El titular de datos tendrá el derecho a obtener del responsable la rectificación de sus datos personales, cuando éstos resulten falsos, erróneos, incompletos o no se encuentren actualizados.
El titular de datos tendrá derecho a obtener del responsable del tratamiento la eliminación de sus datos personales sin demora injustificada.
El titular del dato tendrá derecho a oponerse, en cualquier momento, por motivos relacionados con su situación particular, al tratamiento de los datos personales que le conciernen.
El titular de datos podrá solicitar que sus datos personales se transfieran directamente de responsable a responsable cuando el tratamiento de datos personales se haga por vía electrónica o medios automatizados.
El titular de datos tendrá derecho a solicitar la revisión de las decisiones tomadas sobre la base del tratamiento automatizado de datos personales, que afecten negativamente a sus intereses o produzcan efectos jurídicos. Asimismo, tendrá derecho a expresar su punto de vista y a impugnar la decisión.
El titular de datos tendrá derecho a retirar o revocar su consentimiento en cualquier momento y deberá ser informado de ello antes de otorgarlo.
Para las empresas, esto exige canales, responsables internos y procedimientos capaces de responder en tiempo y forma.
La Ley 7593/25 incorpora plazos concretos que obligan a las empresas a contar con procedimientos internos para documentar decisiones, responder solicitudes y gestionar incidentes.
La ley entra en vigor luego de transcurridos 24 meses desde su publicación oficial (27/11/2025). Este período funciona como una ventana de adecuación para revisar medidas de seguridad, procesos, contratos y documentos.
Las solicitudes de acceso, rectificación, supresión, oposición y portabilidad deberán ser respondidas en un plazo máximo de 30 días corridos desde su presentación.
Ante un incidente de seguridad de datos personales, el responsable deberá notificar a la Autoridad de Control y, en su caso, al titular del dato, dentro de un plazo máximo de 72 horas desde que tuvo conocimiento del incidente.
Cuando una persona se oponga al tratamiento de sus datos, estos deberán dejar de ser tratados dentro de los 10 días hábiles, salvo que el responsable del tratamiento pueda demostrar motivos legítimos imperiosos o necesidad para la defensa de sus derechos en un procedimiento judicial.
Si la oposición se refiere al tratamiento con fines de mercadotecnia directa, los datos deberán dejar de ser tratados para ese fin dentro de 15 días hábiles.
Si el responsable cede o transfiere datos erróneos o desactualizados, deberá notificar la rectificación al cesionario dentro del quinto día hábil desde que tuvo conocimiento efectivo del error, falsedad, inexactitud o desactualización.
Cada plazo supone una decisión previa: quién recibe, quién evalúa, quién responde y cómo queda documentado.
Para adecuarse a la Ley 7593/25 toda empresa debe poder explicar qué datos trata, para qué los usa, con qué base legal, durante cuánto tiempo los conserva, con quién los comparte y qué medidas adopta para protegerlos.
Identificar qué datos personales trata la empresa y en qué procesos aparecen: clientes, trabajadores, proveedores, usuarios, postulantes, contactos comerciales u otros titulares.
Determinar qué fundamento permite tratar cada categoría de datos personales.
Ajustar políticas, avisos, consentimientos, cláusulas contractuales, formularios, canales de contacto y textos informativos.
Revisar contratos con terceros que tratan datos por cuenta de la empresa, como servicios de software, nube, marketing, soporte, payroll o gestión documental.
Definir medidas internas para prevenir, detectar, escalar y responder ante incidentes de seguridad que involucren datos personales.
Documentar criterios, decisiones, procedimientos y medidas adoptadas para que el cumplimiento pueda ser explicado y defendido.
Una empresa adecuada no solo publica documentos: conserva criterios, decisiones y evidencias de cómo trata los datos personales.
Acompaño a empresas en su proceso de adecuación a la Ley 7593/25.
El objetivo es avanzar de manera ordenada: entender la situación actual, detectar brechas, definir un plan realista, implementar ajustes y acompañar a la hora de adoptar criterios y decisiones.
Si tu empresa necesita empezar, podés contactarme.
ConversemosRelevar cómo la empresa recolecta, usa, conserva, comparte y protege datos personales.
Identificar diferencias entre la situación actual de la empresa y las exigencias de la Ley 7593/25.
Definir una hoja de ruta de adecuación, con acciones concretas, prioridades, responsables internos y documentos necesarios.
Preparar o ajustar políticas, cláusulas, contratos, formularios, procedimientos de atención, gestión de incidentes y documentación de respaldo.
Dar seguimiento al proceso, revisar avances y acompañar la adopción de criterios prácticos de cumplimiento.
Algunas dudas aparecen rápido cuando una empresa empieza a revisar cómo trata los datos personales. Estas respuestas buscan orientar el primer análisis y ordenar los próximos pasos.
Si tu empresa recolecta, almacena, consulta, usa, comparte o conserva datos personales de personas físicas, debería revisar su situación frente a la Ley 7593/25, porque la normativa alcanza a toda organización pública o privada que realice tratamiento de datos en el territorio paraguayo, sin importar su tamaño o giro, salvo las excepciones expresamente previstas.
La protección de datos crediticios, la regulación de la actividad de recolección y el acceso a datos de información crediticia, así como la constitución, organización, funcionamiento, derechos, obligaciones y extinción de las personas jurídicas que se dedican a la obtención y provisión de información crediticia se rigen por la Ley 6534/20.
La Ley 7593/25 solo será de aplicación supletoria para las cuestiones no previstas en dicha ley, siempre que sean compatibles con la naturaleza de dicha información.
Cuanto antes. La adecuación requiere tiempo: implica revisar cómo se manejan los datos en toda la organización, ajustar contratos con proveedores, actualizar políticas internas, designar responsables, implementar medidas de seguridad y habilitar canales para que las personas ejerzan sus derechos.
Sí. La ley puede alcanzar datos de trabajadores, clientes, usuarios, postulantes, contactos comerciales, representantes de proveedores y otras personas físicas vinculadas a la actividad de la empresa.
La ley considera datos personales sensibles aquellos referidos, entre otros, al origen racial o étnico, creencias o convicciones religiosas, filosóficas y morales, afiliación sindical o política, salud, preferencia u orientación sexual, datos genéticos, datos biométricos dirigidos a identificar de manera unívoca a una persona.
Requieren mayor cuidado porque su uso indebido puede generar discriminación o riesgos graves para la persona. Por eso, la ley prevé reglas más estrictas para su tratamiento y sanciones agravadas en caso de infracción.
Dependerá de los casos que establezca la reglamentación. Pero las empresas deberían comenzar a ordenar responsabilidades internas, canales de comunicación y procedimientos para gestionar adecuadamente todo lo vinculado a la protección de datos.
El responsable del tratamiento debe recibir, analizar y responder la solicitud dentro del plazo legal. Para eso necesita tener un procedimiento interno claro.
La ley define incidente de seguridad como aquel que ocasiona destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizado a esos datos.
Ante un incidente de seguridad de datos personales, el responsable del tratamiento deberá notificar a la Autoridad de Control y, en su caso, al titular del dato, dentro de un plazo que no podrá exceder las 72 horas desde que se tuvo conocimiento del incidente.
Podrá verse expuesta a sanciones ante faltas comprobadas. Estas podrán consistir en apercibimiento, multas y suspensión de las actividades relacionadas con el tratamiento de los datos personales.
La ley prevé multas desde 20 hasta 2.500 jornales mínimos para actividades diversas no especificadas en la República del Paraguay.
Si la infracción se comete en el tratamiento de datos sensibles, el monto puede elevarse hasta 5.000 jornales mínimos. Si involucra datos sensibles de niños, niñas y adolescentes, puede elevarse hasta 10.000 jornales mínimos.
Descargá en PDF la Ley 7593/25 (versión de la Gaceta oficial)