
Protección de datos en El Salvador: cumplimiento para empresas 2026
Protección de datos en El Salvador: estado actual y obligaciones para empresas
Respuesta directa: El Salvador no cuenta aún con una ley general de protección de datos personales (como el GDPR europeo o la LFPDPPP mexicana), pero esto no significa que las empresas operen en un vacío regulatorio completamente desregulado en materia de privacidad.
Existen obligaciones concretas derivadas de la Ley de Acceso a la Información Pública (LAIP), el marco regulatorio de la SSF para el sector financiero, el Código Penal salvadoreño y, en el ecosistema Bitcoin/fintech, las regulaciones específicas de activos digitales. Ignorar este marco por su fragmentación es un error con consecuencias legales y reputacionales reales.
El marco regulatorio vigente en El Salvador
Ley de Acceso a la Información Pública (LAIP) y el IAIP
La Ley de Acceso a la Información Pública (Decreto 534, vigente desde 2011) es el instrumento más cercano a una regulación de datos personales de alcance general en El Salvador. Su eje es la transparencia del Estado, pero contiene disposiciones relevantes para el sector privado:
- Artículo 24: Clasifica como información confidencial los datos personales cuya divulgación pueda afectar la intimidad, honor o vida privada del titular.
- Artículo 6: Establece el principio de que los datos personales solo deben usarse para los fines para los que fueron recopilados.
- Instituto de Acceso a la Información Pública (IAIP): Es el ente rector. Aunque su mandato se centra en las entidades públicas, el IAIP ha emitido lineamientos que influyen en cómo el sector privado que controla datos vinculados con el Estado debe gestionarlos.
La LAIP no es un GDPR. No establece derechos de portabilidad, no crea sanciones administrativas proporcionales al volumen de datos comprometidos, y no obliga a notificación de brechas en plazos definidos. Pero crea un estándar de referencia que los tribunales salvadoreños han comenzado a citar.
Código Penal: responsabilidad penal por violación de datos
El Código Penal de El Salvador (Decreto 1030) tipifica en su Título XIX (Delitos Informáticos) conductas relevantes para la privacidad de datos:
- Art. 207-A (Interferencia de sistemas): Penaliza el acceso no autorizado a sistemas informáticos o bases de datos. Penas de 2 a 4 años de prisión.
- Art. 207-B (Perturbación de servicios): Ataques que interrumpan servicios digitales.
- Art. 207-C: La divulgación no autorizada de datos obtenidos mediante acceso ilícito.
Para las empresas, esto tiene una implicación práctica: si sufren una brecha y se demuestra negligencia en sus controles de seguridad (contraseñas débiles, parches no aplicados, ausencia de cifrado en datos sensibles), la responsabilidad puede extenderse a sus directivos.
Regulación sectorial de la SSF para datos financieros
La Superintendencia del Sistema Financiero (SSF) regula a los bancos, aseguradoras, fondos de pensiones y otras entidades del sistema financiero bajo el marco de la Ley de Bancos (Decreto 697) y la Ley del Sistema de Pagos (2015). El análisis completo de estas obligaciones está disponible en el artículo sobre las regulaciones del sector financiero en El Salvador. Sus normativas de gestión de riesgo operacional (Normas NPB4-49 y NPB4-47) incluyen requisitos explícitos de:
- Clasificación de información y datos de clientes.
- Controles de acceso y segregación de funciones.
- Planes de continuidad del negocio con protección de datos de clientes como componente central.
- Reporte de incidentes de seguridad significativos a la SSF.
Las entidades reguladas por la SSF tienen, en la práctica, los requisitos de protección de datos más exigentes del marco salvadoreño actual.
Ley Bitcoin y datos en el ecosistema de activos digitales
El Decreto 57 (Ley Bitcoin, 2021) convirtió a El Salvador en el primer país del mundo en adoptar Bitcoin como moneda de curso legal. Esto creó un ecosistema de datos único:
- La Chivo Wallet (billetera oficial del Estado) procesa datos biométricos, información de identidad y transacciones financieras de millones de salvadoreños.
- El Banco Central de Reserva (BCR) y el Ministerio de Hacienda supervisan el ecosistema, pero los requisitos de protección de datos para proveedores de servicios de activos digitales están en evolución regulatoria activa.
- Las fintechs y exchanges que operan con activos digitales en El Salvador deben cumplir las obligaciones AML/KYC del Banco Central de Reserva, que implican recopilación y protección de datos de identidad de usuarios.
¿Hacia dónde va la legislación?
El Salvador tiene en proceso de discusión una Ley de Protección de Datos Personales alineada con estándares internacionales. Los borradores han circulado entre la Asamblea Legislativa y la Secretaría de Innovación desde 2023. Los elementos anticipados incluyen:
- Consentimiento informado para el tratamiento de datos personales.
- Derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) para los titulares.
- Notificación obligatoria de brechas en plazos de 72 horas (siguiendo el modelo GDPR).
- Sanciones administrativas proporcionales al tamaño de la empresa y la gravedad del incidente.
Las empresas que comiencen a implementar controles ahora — clasificación de datos, inventario de activos de información, procedimientos de respuesta a incidentes, cifrado de datos sensibles en reposo y en tránsito — estarán en posición de cumplimiento cuando la ley entre en vigor.
Obligaciones prácticas actuales para empresas salvadoreñas
Aunque la ley general está pendiente, estas son las obligaciones que existen hoy:
1. Inventario de datos personales
Toda empresa debe saber qué datos personales procesa, con qué propósito, dónde se almacenan y quién tiene acceso. Sin este inventario, es imposible proteger lo que no se conoce.
2. Seguridad técnica proporcional al riesgo
El marco de la SSF y el Código Penal crean expectativa de "medidas razonables de seguridad". Para datos financieros y de identidad, esto incluye cifrado AES-256 en reposo, TLS 1.2+ en tránsito, autenticación multifactor para accesos administrativos y segmentación de redes.
3. Contratos con proveedores de nube y procesadores de datos
Si una empresa salvadoreña usa servicios cloud (AWS, Azure, GCP) o proveedores SaaS que procesan datos de sus clientes, debe tener contratos que especifiquen las obligaciones de seguridad y confidencialidad del proveedor. Esta es una práctica de cumplimiento mínima que la futura ley formalizará.
4. Plan de respuesta a incidentes
Aunque no hay plazos legales generales de notificación hoy, tener un procedimiento documentado para detectar, contener y comunicar una brecha de datos es una práctica de gestión de riesgo básica — y será obligatoria cuando la ley entre en vigor.
5. Pruebas de seguridad regulares
Un pentest anual (mínimo) de las aplicaciones y sistemas que procesan datos personales es la forma más directa de verificar que los controles funcionan. No basta con implementar controles: hay que probar que no pueden ser evadidos.
El riesgo de no actuar: casos y consecuencias
Las empresas en El Salvador que han sufrido brechas de datos en los últimos años han enfrentado consecuencias en tres frentes:
Reputacional: La cobertura mediática de brechas que exponen datos de clientes salvadoreños (incluyendo datos vinculados con la Chivo Wallet) ha generado crisis de confianza severas. En un mercado pequeño donde la reputación se construye con dificultad, el daño reputacional puede ser el más costoso.
Operacional: Las brechas en sistemas de pago o servicios financieros activaron requerimientos de la SSF para implementar planes de remediación con plazos estrictos, bajo supervisión directa del superintendente.
Legal: El Código Penal puede activarse si se demuestra que la brecha fue resultado de negligencia grave. La responsabilidad no es solo de la empresa: puede alcanzar a administradores y directores que tomaron decisiones de no invertir en seguridad.
Hoja de ruta de cumplimiento para 2026
Para una empresa mediana en El Salvador, esta es la secuencia recomendada:
| Prioridad | Acción | Plazo sugerido |
|---|---|---|
| 1 | Inventario de datos personales y clasificación | 30 días |
| 2 | Evaluación de riesgos de seguridad (pentest / assessment) — ver evaluación de proveedores de pentesting en El Salvador | 60 días |
| 3 | Implementación de controles técnicos prioritarios | 90 días |
| 4 | Contratos de procesamiento de datos con proveedores | 60 días |
| 5 | Plan documentado de respuesta a incidentes | 45 días |
| 6 | Capacitación de personal en manejo de datos | 60 días |
| 7 | Revisión periódica (anual) de controles | Continuo |
Preguntas frecuentes
¿Tiene El Salvador una ley de protección de datos personales?
No. A 2026, El Salvador no cuenta con una ley integral de protección de datos. El marco vigente combina la Ley de Acceso a la Información Pública (LAIP, Decreto 534), el Título XIX del Código Penal sobre delitos informáticos, y las normas de la SSF para entidades financieras. Una ley general está en proceso de discusión pero aún no ha sido aprobada por la Asamblea Legislativa.
¿Qué es la LAIP y cómo protege los datos personales?
La LAIP (Ley de Acceso a la Información Pública, vigente desde 2011) regula principalmente la transparencia del Estado, pero clasifica los datos personales como información confidencial cuya divulgación puede afectar la intimidad del titular. El IAIP es el ente rector, y aunque su mandato se centra en entidades públicas, los tribunales salvadoreños han comenzado a citar sus estándares en casos del sector privado.
¿Qué sanciones existen en El Salvador por violación o filtración de datos?
El Código Penal tipifica el acceso no autorizado a bases de datos (Art. 207-A) con penas de 2 a 4 años de prisión, y la divulgación no autorizada de datos obtenidos ilícitamente (Art. 207-C). Si se demuestra negligencia grave en los controles de seguridad — contraseñas débiles, parches sin aplicar, ausencia de cifrado — la responsabilidad puede extenderse a los directivos de la empresa.
¿Cuándo entrará en vigor la nueva ley de datos en El Salvador?
Los borradores han circulado entre la Asamblea Legislativa y la Secretaría de Innovación desde 2023. A la fecha de publicación de este artículo, la ley sigue en proceso de discusión sin fecha de aprobación confirmada. Sus elementos anticipados incluyen derechos ARCO para los titulares, notificación obligatoria de brechas en 72 horas (modelo GDPR) y sanciones administrativas proporcionales.
¿Qué medidas de seguridad técnica son obligatorias para empresas salvadoreñas?
Para entidades reguladas por la SSF, las normas NPB4-47 y NPB4-49 exigen cifrado AES-256 en reposo, TLS 1.2+ en tránsito, autenticación multifactor para accesos administrativos, segmentación de redes y pruebas técnicas de seguridad periódicas. Para el resto de empresas, el marco del Código Penal y la LAIP establecen la expectativa de "medidas razonables de seguridad" proporcionales al tipo de datos que se procesan.
Anticipar la regulación protege datos y genera ventaja competitiva
El Salvador está en un momento de transición regulatoria. La ausencia de una ley general de protección de datos no es una licencia para descuidar la privacidad: la LAIP, el Código Penal, las normas de la SSF y la evolución del ecosistema Bitcoin crean un conjunto de obligaciones reales que las empresas deben gestionar hoy, antes de que la legislación más exigente entre en vigor.
Las organizaciones que inviertan ahora en conocer sus datos, protegerlos técnicamente y construir procesos de respuesta a incidentes llegarán a 2027 — cuando la ley probablemente esté vigente — con ventaja competitiva sobre las que esperen.
Proveedores especializados, como WhiteJaguars, con metodología documentada (PTES + OWASP + MITRE ATT&CK), entregan reportes de evaluación que documentan de forma reproducible el estado de los controles técnicos — un insumo útil tanto para la debida diligencia interna como para anticiparse a los requisitos que la futura ley de datos probablemente exigirá.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables