Ley 7593/25 · Protección de Datos Personales

Ley 7593/25: tu empresa necesita adecuarse.

La nueva ley de protección de datos personales exige que las empresas revisen cómo recolectan, usan, conservan, comparten y protegen los datos de clientes, trabajadores, proveedores y demás personas físicas vinculadas a su actividad.

Si requerís asesoramiento legal para la implementación de la Ley 7593/25, contactame.

Responsables de datos

Derechos que garantizar

La Ley 7593/25 reconoce a los titulares de datos personales una serie de derechos. Las empresas deben estar preparadas para recibir, analizar y responder solicitudes de los titulares mediante procedimientos sencillos, accesibles y gratuitos.

Información

El titular de datos tendrá derecho a recibir la información suficiente y fácilmente accesible, en lenguaje claro, sencillo y de fácil comprensión sobre cómo se lleva a cabo el tratamiento de sus datos personales.

Acceso

El titular de datos tendrá derecho a solicitar y obtener acceso a sus datos personales. La información deberá ser suministrada en forma clara, inteligible, exenta de codificaciones.

Rectificación

El titular de datos tendrá el derecho a obtener del responsable la rectificación de sus datos personales, cuando éstos resulten falsos, erróneos, incompletos o no se encuentren actualizados.

Supresión

El titular de datos tendrá derecho a obtener del responsable del tratamiento la eliminación de sus datos personales sin demora injustificada.

Oposición

El titular del dato tendrá derecho a oponerse, en cualquier momento, por motivos relacionados con su situación particular, al tratamiento de los datos personales que le conciernen.

Portabilidad

El titular de datos podrá solicitar que sus datos personales se transfieran directamente de responsable a responsable cuando el tratamiento de datos personales se haga por vía electrónica o medios automatizados.

Revisión de decisiones automatizadas o semiautomatizadas

El titular de datos tendrá derecho a solicitar la revisión de las decisiones tomadas sobre la base del tratamiento automatizado de datos personales, que afecten negativamente a sus intereses o produzcan efectos jurídicos. Asimismo, tendrá derecho a expresar su punto de vista y a impugnar la decisión.

Revocación del consentimiento

El titular de datos tendrá derecho a retirar o revocar su consentimiento en cualquier momento y deberá ser informado de ello antes de otorgarlo.

Para las empresas, esto exige canales, responsables internos y procedimientos capaces de responder en tiempo y forma.

Gestión interna

Plazos que cumplir

La Ley 7593/25 incorpora plazos concretos que obligan a las empresas a contar con procedimientos internos para documentar decisiones, responder solicitudes y gestionar incidentes.

24 meses

Entrada en vigor

La ley entra en vigor luego de transcurridos 24 meses desde su publicación oficial (27/11/2025). Este período funciona como una ventana de adecuación para revisar medidas de seguridad, procesos, contratos y documentos.

30 días

Tiempo de respuesta a titulares

Las solicitudes de acceso, rectificación, supresión, oposición y portabilidad deberán ser respondidas en un plazo máximo de 30 días corridos desde su presentación.

72 horas

Aviso ante incidentes de seguridad

Ante un incidente de seguridad de datos personales, el responsable deberá notificar a la Autoridad de Control y, en su caso, al titular del dato, dentro de un plazo máximo de 72 horas desde que tuvo conocimiento del incidente.

10 días

Oposición al tratamiento

Cuando una persona se oponga al tratamiento de sus datos, estos deberán dejar de ser tratados dentro de los 10 días hábiles, salvo que el responsable del tratamiento pueda demostrar motivos legítimos imperiosos o necesidad para la defensa de sus derechos en un procedimiento judicial.

15 días

Oposición a marketing directo

Si la oposición se refiere al tratamiento con fines de mercadotecnia directa, los datos deberán dejar de ser tratados para ese fin dentro de 15 días hábiles.

5 días

Rectificación comunicada a terceros

Si el responsable cede o transfiere datos erróneos o desactualizados, deberá notificar la rectificación al cesionario dentro del quinto día hábil desde que tuvo conocimiento efectivo del error, falsedad, inexactitud o desactualización.

Cada plazo supone una decisión previa: quién recibe, quién evalúa, quién responde y cómo queda documentado.

Adecuación real

Cumplimiento que demostrar

Para adecuarse a la Ley 7593/25 toda empresa debe poder explicar qué datos trata, para qué los usa, con qué base legal, durante cuánto tiempo los conserva, con quién los comparte y qué medidas adopta para protegerlos.

01

Mapa de tratamientos

Identificar qué datos personales trata la empresa y en qué procesos aparecen: clientes, trabajadores, proveedores, usuarios, postulantes, contactos comerciales u otros titulares.

02

Bases legales

Determinar qué fundamento permite tratar cada categoría de datos personales.

03

Documentos y formularios

Ajustar políticas, avisos, consentimientos, cláusulas contractuales, formularios, canales de contacto y textos informativos.

04

Proveedores

Revisar contratos con terceros que tratan datos por cuenta de la empresa, como servicios de software, nube, marketing, soporte, payroll o gestión documental.

05

Seguridad y respuesta

Definir medidas internas para prevenir, detectar, escalar y responder ante incidentes de seguridad que involucren datos personales.

06

Evidencia

Documentar criterios, decisiones, procedimientos y medidas adoptadas para que el cumplimiento pueda ser explicado y defendido.

Una empresa adecuada no solo publica documentos: conserva criterios, decisiones y evidencias de cómo trata los datos personales.

Servicios

Cómo puedo ayudarte

Acompaño a empresas en su proceso de adecuación a la Ley 7593/25.

El objetivo es avanzar de manera ordenada: entender la situación actual, detectar brechas, definir un plan realista, implementar ajustes y acompañar a la hora de adoptar criterios y decisiones.

Si tu empresa necesita empezar, podés contactarme.

Conversemos
01

Diagnóstico

Relevar cómo la empresa recolecta, usa, conserva, comparte y protege datos personales.

02

Brechas

Identificar diferencias entre la situación actual de la empresa y las exigencias de la Ley 7593/25.

03

Plan

Definir una hoja de ruta de adecuación, con acciones concretas, prioridades, responsables internos y documentos necesarios.

04

Implementación

Preparar o ajustar políticas, cláusulas, contratos, formularios, procedimientos de atención, gestión de incidentes y documentación de respaldo.

05

Acompañamiento

Dar seguimiento al proceso, revisar avances y acompañar la adopción de criterios prácticos de cumplimiento.

FAQ

Preguntas frecuentes

Algunas dudas aparecen rápido cuando una empresa empieza a revisar cómo trata los datos personales. Estas respuestas buscan orientar el primer análisis y ordenar los próximos pasos.

01¿Está obligada mi empresa a adecuarse a la Ley 7593/25?

Si tu empresa recolecta, almacena, consulta, usa, comparte o conserva datos personales de personas físicas, debería revisar su situación frente a la Ley 7593/25, porque la normativa alcanza a toda organización pública o privada que realice tratamiento de datos en el territorio paraguayo, sin importar su tamaño o giro, salvo las excepciones expresamente previstas.

02¿Esta ley afecta a los datos personales crediticios?

La protección de datos crediticios, la regulación de la actividad de recolección y el acceso a datos de información crediticia, así como la constitución, organización, funcionamiento, derechos, obligaciones y extinción de las personas jurídicas que se dedican a la obtención y provisión de información crediticia se rigen por la Ley 6534/20.

La Ley 7593/25 solo será de aplicación supletoria para las cuestiones no previstas en dicha ley, siempre que sean compatibles con la naturaleza de dicha información.

03¿Cuándo conviene empezar la adecuación?

Cuanto antes. La adecuación requiere tiempo: implica revisar cómo se manejan los datos en toda la organización, ajustar contratos con proveedores, actualizar políticas internas, designar responsables, implementar medidas de seguridad y habilitar canales para que las personas ejerzan sus derechos.

04¿La ley alcanza a datos de trabajadores, clientes y proveedores?

Sí. La ley puede alcanzar datos de trabajadores, clientes, usuarios, postulantes, contactos comerciales, representantes de proveedores y otras personas físicas vinculadas a la actividad de la empresa.

05¿Por qué los datos sensibles requieren mayor cuidado?

La ley considera datos personales sensibles aquellos referidos, entre otros, al origen racial o étnico, creencias o convicciones religiosas, filosóficas y morales, afiliación sindical o política, salud, preferencia u orientación sexual, datos genéticos, datos biométricos dirigidos a identificar de manera unívoca a una persona.

Requieren mayor cuidado porque su uso indebido puede generar discriminación o riesgos graves para la persona. Por eso, la ley prevé reglas más estrictas para su tratamiento y sanciones agravadas en caso de infracción.

06¿Necesito designar un Oficial de Protección de Datos?

Dependerá de los casos que establezca la reglamentación. Pero las empresas deberían comenzar a ordenar responsabilidades internas, canales de comunicación y procedimientos para gestionar adecuadamente todo lo vinculado a la protección de datos.

07¿Qué pasa si una persona pide acceso, rectificación o supresión de sus datos?

El responsable del tratamiento debe recibir, analizar y responder la solicitud dentro del plazo legal. Para eso necesita tener un procedimiento interno claro.

08¿Qué debe hacer mi empresa ante un incidente de seguridad?

La ley define incidente de seguridad como aquel que ocasiona destrucción, pérdida o alteración accidental o ilícita de datos personales transmitidos, conservados o tratados de otra forma, o la comunicación o acceso no autorizado a esos datos.

Ante un incidente de seguridad de datos personales, el responsable del tratamiento deberá notificar a la Autoridad de Control y, en su caso, al titular del dato, dentro de un plazo que no podrá exceder las 72 horas desde que se tuvo conocimiento del incidente.

09¿Qué pasa si mi empresa no cumple con la Ley 7593/25?

Podrá verse expuesta a sanciones ante faltas comprobadas. Estas podrán consistir en apercibimiento, multas y suspensión de las actividades relacionadas con el tratamiento de los datos personales.

10¿A qué montos pueden ascender las multas?

La ley prevé multas desde 20 hasta 2.500 jornales mínimos para actividades diversas no especificadas en la República del Paraguay.

Si la infracción se comete en el tratamiento de datos sensibles, el monto puede elevarse hasta 5.000 jornales mínimos. Si involucra datos sensibles de niños, niñas y adolescentes, puede elevarse hasta 10.000 jornales mínimos.

Publicaciones

Posteos sobre datos

Cargando posteos sobre datos personales…
Texto legal

Conocé la ley

Descargá en PDF la Ley 7593/25 (versión de la Gaceta oficial)