← Volver al blogProtección de datos en Cuba: marco legal para empresas 2026
proteccion-datoscubadecreto-ley-370ciberseguridad

Protección de datos en Cuba: marco legal para empresas 2026

16 de abril de 2026·Equipo Editorial·12 min de lectura

Cuba no tiene, a junio de 2026, una ley integral de protección de datos personales equivalente al GDPR europeo, la LGPD brasileña o la Ley 25.326 argentina. Sin embargo, el Decreto-Ley 370/2018 sobre informatización de la sociedad y las regulaciones sectoriales de telecomunicaciones imponen obligaciones concretas a quienes procesan datos en el contexto cubano. Empresas cubanas con operaciones internacionales quedan además sujetas a las leyes de privacidad de los países donde tienen clientes.

Esta guía está dirigida a tres perfiles:

  • Empresas cubanas que operan en mercados internacionales y que deben cumplir con regulaciones de los países donde tienen clientes
  • Emprendedores cubanos en la diáspora (Miami, Madrid, Ciudad de México, San José, etc.) que operan bajo las leyes de su país de residencia pero pueden manejar datos de cubanos
  • Empresas internacionales con operaciones en Cuba que necesitan entender las obligaciones locales y cómo se articulan con su marco regulatorio de origen

La situación base: Cuba no tiene ley de protección de datos

Cuba no tiene, a la fecha de este artículo, una ley de protección de datos personales equivalente al GDPR (Reglamento General de Protección de Datos de la UE), a la LFPDPPP mexicana, a la LGPD brasileña, o a la Ley 1581 colombiana. No existe una autoridad de control equivalente a una agencia nacional de privacidad que reciba denuncias individuales, imponga multas por brechas de datos, o exija registros de actividades de tratamiento.

Esto puede sonar como una ventaja para quienes prefieren operar sin restricciones, pero en la práctica genera riesgos distintos — y potencialmente más costosos:

  • Riesgo reputacional: La ausencia de regulación no impide que una brecha de datos destruya la confianza de clientes, socios o inversores.
  • Riesgo contractual: Muchos contratos B2B internacionales exigen que los proveedores cumplan con estándares de seguridad específicos (ISO 27001, SOC 2, o simplemente evidencia de pentesting periódico), independientemente de la ley local.
  • Riesgo de jurisdicción extranjera: Si su empresa maneja datos de ciudadanos europeos, californianos, o de países con legislación activa, esas leyes aplican sobre usted — aunque su empresa esté en La Habana.

El Decreto-Ley 370/2018: qué es y qué obliga

El Decreto-Ley 370 "Sobre la informatización de la sociedad en Cuba", aprobado en 2018 y ampliamente conocido por sus restricciones al uso de redes sociales y a la publicación de contenidos contrarios al Estado, contiene también disposiciones relevantes para la seguridad de los sistemas de información.

Qué cubre el Decreto-Ley 370

El decreto regula:

  • La seguridad informática de los sistemas de información de interés estatal, exigiendo que cumplan con estándares definidos por el Ministerio de Comunicaciones (MINCOM)
  • El uso de tecnologías de la información y las comunicaciones por personas naturales y jurídicas en territorio cubano
  • Los servicios de telecomunicaciones e internet, bajo la supervisión de ETECSA y la autoridad del MINCOM
  • La soberanía informacional — concepto por el cual el Estado cubano se reserva el derecho de regular los flujos de datos que considera de interés nacional

Qué NO cubre

El decreto no establece:

  • Derechos individuales sobre datos personales (acceso, rectificación, cancelación, oposición)
  • Obligaciones de notificación de brechas de seguridad al público o a un regulador independiente
  • Un registro de bases de datos privadas
  • Sanciones por el mal manejo de datos de terceros en el sentido que un régimen moderno de privacidad entendería

Para empresas extranjeras que operan en Cuba bajo la Ley 118 de Inversión Extranjera (2014), el cumplimiento con el MINCOM y la ETECSA en materia de telecomunicaciones y uso de sistemas informáticos es obligatorio. Esto incluye el uso de infraestructura aprobada y la no instalación de sistemas que el Estado cubano considere una amenaza a la seguridad nacional.


El BCC y las obligaciones en el sector financiero

El Banco Central de Cuba (BCC) tiene competencias regulatorias sobre el sistema financiero cubano, incluyendo algunas disposiciones relacionadas con la seguridad de los sistemas de pago y la integridad de la información financiera. Estas regulaciones se aplican fundamentalmente a instituciones financieras operando bajo jurisdicción cubana. Para la diáspora y empresas con operaciones en la región, las regulaciones del sector financiero en Cuba ofrecen un análisis de las obligaciones que se superponen con marcos internacionales.

Para empresas internacionales que realizan operaciones de pago con contrapartes cubanas, las restricciones más relevantes provienen del sistema de sanciones internacionales (principalmente de EE.UU. a través de la OFAC — Office of Foreign Assets Control) más que del BCC en sí. Cualquier empresa con presencia en EE.UU. o que opere en dólares debe revisar cuidadosamente las licencias aplicables antes de realizar transacciones financieras con entidades cubanas.


Obligaciones extraterritoriales: cuándo aplican otras leyes

Independientemente de la regulación cubana, su empresa puede estar obligada por leyes extranjeras si cumple ciertos criterios. Este es el escenario más frecuente para la diáspora y para empresas internacionales:

GDPR (Reglamento General de Protección de Datos — Unión Europea)

El GDPR aplica si su empresa:

  • Ofrece bienes o servicios a personas en la Unión Europea, aunque sea de forma gratuita
  • Monitorea el comportamiento de personas en la UE (analíticas web, cookies de seguimiento, etc.)
  • Tiene establecimiento en un país de la UE (España es el destino de muchos cubanos de la diáspora)

Las obligaciones incluyen: base legal para el tratamiento, registro de actividades de tratamiento, nombramiento de DPO en ciertos casos, notificación de brechas en 72 horas, y derechos de los interesados. Las multas pueden alcanzar el 4% de la facturación global anual o 20 millones de euros, lo que sea mayor (Reglamento GDPR, Art. 83.5, 2016/679).

Ejemplo práctico: Un cubano residente en Madrid que opera una plataforma de e-learning con estudiantes en España, Alemania y México está sujeto al GDPR. El hecho de que sea de origen cubano es irrelevante — lo que importa es que presta servicios a personas en la UE.

CCPA / CPRA (California Consumer Privacy Act — EE.UU.)

Si su empresa tiene operaciones en EE.UU. o clientes en California, y supera ciertos umbrales (100.000 consumidores afectados o más del 50% de ingresos de la venta de datos (Cal. Civ. Code § 1798.140(d))), la CCPA/CPRA aplica. Para la diáspora cubana en Miami, esto es relevante especialmente si la empresa escala o maneja datos de clientes en California.

Leyes estatales en EE.UU.

Florida y otros estados tienen leyes de notificación de brechas que obligan a empresas a notificar a los afectados cuando sus datos son comprometidos. Florida's Information Protection Act (FIPA) aplica a cualquier empresa que mantenga datos de residentes de Florida — lo que incluye a prácticamente cualquier negocio activo en Miami.

LFPDPPP (México) y Ley 1581 (Colombia)

Para empresas de la diáspora cubana que operan en México o Colombia, o que tienen clientes en esos países, estas leyes aplican con un régimen de obligaciones similar al europeo: aviso de privacidad, consentimiento, derechos ARCO (Acceso, Rectificación, Cancelación, Oposición), y obligación de implementar medidas de seguridad razonables.


Implicaciones prácticas: qué debe hacer su empresa

La ausencia de una ley de datos cubana no elimina sus obligaciones — las desplaza hacia los mercados donde opera. Las siguientes medidas son aplicables independientemente del marco legal local:

Para empresas de la diáspora cubana

  1. Determine bajo qué ley opera. El primer paso es identificar en qué país está incorporada su empresa y a qué jurisdicciones sirve. Un abogado local puede hacer este análisis en pocas horas y le dirá exactamente qué leyes aplican.

  2. Implemente una política de privacidad real. No basta con copiar una plantilla genérica de internet. La política debe reflejar qué datos recolecta, con qué propósito, durante cuánto tiempo los retiene, y cómo los protege.

  3. Audite su postura de seguridad. La forma más concreta de demostrar que protege los datos que maneja es poder presentar un reporte de pentesting reciente que identifique y haya corregido vulnerabilidades en sus sistemas. Esto es due diligence de seguridad verificable.

  4. Cuide la cadena de custodia de datos. Si usa proveedores de nube, CRMs, o herramientas de marketing, revise que esos proveedores cumplan con los estándares aplicables (SOC 2, ISO 27001, SCCs para transferencias internacionales bajo GDPR).

Para empresas internacionales con operaciones en Cuba

  1. Mapee qué datos fluyen a través de Cuba. ¿Sus sistemas en Cuba procesan datos de clientes de terceros países? Si es así, esos datos pueden estar sujetos a la ley del país de origen del cliente, independientemente de donde están los servidores.

  2. Cumpla con el MINCOM para infraestructura local. Si usa sistemas de comunicación o redes dentro de Cuba, asegúrese de que el setup sea compatible con las exigencias del MINCOM bajo el Decreto-Ley 370.

  3. Segmente la infraestructura. Una práctica estándar en entornos con marcos regulatorios complejos es mantener sistemas con datos sensibles fuera del territorio con mayor restricción regulatoria, y usar los sistemas locales solo para operaciones que no impliquen datos personales sensibles.

  4. Documente su due diligence. Si algo sale mal, la pregunta de inversores, reguladores o socios será: "¿qué hicieron para prevenir esto?" Un pentest documentado, una política de seguridad, y un plan de respuesta a incidentes son la diferencia entre una situación controlable y una crisis.


El rol del pentesting en ausencia de regulación estricta

Cuando no existe un regulador que exija un nivel mínimo de seguridad, la responsabilidad recae completamente sobre la empresa. Paradójicamente, esta situación hace que el pentesting sea más, no menos, importante.

Por qué el pentesting importa en contextos sin regulación estricta

Señal de seriedad para clientes internacionales. Si su empresa de la diáspora quiere competir con proveedores locales de EE.UU., España o México, necesita demostrar que sus sistemas son seguros. Un reporte de pentest firmado por una empresa certificada (OSCP, OSWE) y entregado a través de una plataforma profesional es una credencial que habla por sí sola. La evaluación de proveedores de pentesting en Cuba analiza qué criterios diferencian un proveedor con metodología verificable de uno que solo entrega un escaneo automatizado.

Condición contractual en B2B. Cada vez más contratos con clientes corporativos, especialmente en sectores como fintech, salud, o servicios profesionales, incluyen una cláusula de seguridad que exige evidencia de evaluaciones periódicas. Sin esa evidencia, no se firma el contrato.

Gestión real del riesgo. Los atacantes no leen las leyes cubanas antes de decidir si atacar una empresa. Si su aplicación web tiene una inyección SQL o un panel de administración expuesto a internet, será encontrado y explotado independientemente del marco legal bajo el que opere.

Inversores y M&A. En procesos de inversión o adquisición, el due diligence de seguridad (technical due diligence) incluye invariablemente una revisión del historial de evaluaciones de seguridad. Una empresa que nunca ha sido auditada técnicamente genera una bandera roja.


Recomendaciones para organizaciones con nexo cubano

Independientemente del tamaño o etapa de su empresa, estas son las acciones prioritarias ordenadas por impacto:

PrioridadAcciónQuién aplica
AltaIdentificar qué leyes de privacidad aplican a su empresaTodos
AltaRealizar un pentest web o de infraestructura anualTodos
AltaImplementar política de privacidad y aviso a usuariosTodos que colecten datos
MediaRevisar contratos con proveedores cloud (DPA, SCCs)Empresas con datos EU
MediaEstablecer un plan de respuesta a incidentesTodos
MediaCapacitar al equipo en seguridad básica (phishing, contraseñas)Todos
BajaPreparar un registro de actividades de tratamiento (GDPR Art. 30)Empresas que procesan datos EU

Preguntas frecuentes

¿Si opero una empresa en Cuba y solo tengo clientes cubanos, necesito cumplir alguna regulación de privacidad?

El Decreto-Ley 370/2018 impone obligaciones de seguridad informática a sistemas de interés estatal, pero no crea derechos individuales sobre datos personales en el sentido moderno. Dicho esto, existe un conjunto de principios éticos y prácticos de seguridad que cualquier empresa responsable debería implementar, independientemente de la regulación local. Además, si en algún momento escala a mercados internacionales, la ausencia de prácticas básicas de seguridad será un obstáculo.

Tengo una empresa en Miami con clientes mayoritariamente de origen cubano. ¿Bajo qué ley opero?

Su empresa opera bajo la ley de EE.UU. — específicamente bajo las leyes del estado de Florida y las leyes federales aplicables. Si tiene clientes en California, también aplica la CCPA. El origen étnico o nacional de sus clientes no determina qué ley aplica; lo determina su ubicación geográfica. En Florida, la ley de notificación de brechas (FIPA) aplica desde el primer día de operación.

¿Cómo puedo demostrar cumplimiento ante un cliente europeo si mi empresa está en la diáspora cubana?

La demostración de cumplimiento con el GDPR para un cliente europeo pasa por: (1) tener un aviso de privacidad conforme, (2) un Acuerdo de Procesamiento de Datos (DPA) firmado si procesa datos por cuenta del cliente, (3) medidas de seguridad técnicas y organizativas documentadas, y (4) idealmente, un reporte de pentest reciente que demuestre que sus sistemas han sido evaluados y que las vulnerabilidades críticas han sido corregidas. Este último punto es cada vez más frecuente como requisito contractual.

¿Las empresas cubanas que exportan software necesitan cumplir con alguna regulación de datos?

Sí — las regulaciones del país cliente son las que aplican. Una empresa cubana que desarrolla software para un cliente en España debe cumplir con el GDPR en el contexto del contrato con ese cliente, incluyendo las cláusulas contractuales tipo para transferencias internacionales (SCCs). Adicionalmente, dependiendo del tipo de software y los datos que maneje, pueden aplicar regulaciones sectoriales (financiero, salud, etc.) del país destinatario.


Próximo paso

La protección de datos no es solo un asunto legal — es una decisión de negocio. Una empresa que puede demostrar que sus sistemas han sido evaluados por profesionales certificados, que sus vulnerabilidades están documentadas y corregidas, y que opera con una metodología de seguridad verificable, tiene una ventaja competitiva real frente a competidores que operan en la oscuridad regulatoria.

Entre los proveedores con experiencia en empresas de la diáspora latinoamericana y en organizaciones internacionales se encuentra WhiteJaguars, una firma centroamericana con metodología documentada (PTES + OWASP + MITRE ATT&CK), retests ilimitados y plataforma SaaS de seguimiento de hallazgos.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables