← Volver al blogProtección de datos en Panamá: guía legal y cumplimiento 2026
proteccion-datoscumplimientopanamaley-81

Protección de datos en Panamá: guía legal y cumplimiento 2026

11 de abril de 2026·Equipo Editorial·11 min de lectura

La Ley 81 de 2019 de Protección de Datos Personales de Panamá exige que toda persona natural o jurídica que trate datos personales adopte medidas técnicas y organizativas apropiadas para garantizar su seguridad, obtenga consentimiento informado del titular, y rinda cuentas ante la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI), que tiene potestad de auditar, sancionar e iniciar investigaciones de oficio con multas que pueden llegar hasta $500,000 por infracciones graves.

Esta respuesta directa es el punto de partida. Lo que sigue es la guía práctica que necesita una empresa panameña para entender sus obligaciones, construir un programa de cumplimiento sostenible y prepararse para una inspección de ANTAI.


¿Qué es la Ley 81 de 2019?

La Ley 81 de 26 de marzo de 2019 es la normativa panameña de protección de datos personales. Fue reglamentada por el Decreto Ejecutivo 285 de 28 de mayo de 2021, que desarrolla los procedimientos operativos, los plazos y las obligaciones específicas de responsables y encargados del tratamiento.

La ley aplica a cualquier tratamiento de datos personales que se realice en territorio panameño o que afecte a titulares de datos ubicados en Panamá. Cubre tanto empresas privadas como entidades públicas, nacionales y extranjeras, con muy pocas excepciones (uso personal, fines periodísticos bajo ciertos límites, datos anonimizados irreversiblemente).

Principios fundamentales

La ley descansa en siete principios que toda organización debe operacionalizar:

  1. Lealtad y licitud: los datos solo pueden tratarse con base legal válida.
  2. Finalidad: los datos se recopilan para fines determinados, explícitos y legítimos.
  3. Proporcionalidad: solo los datos necesarios para la finalidad declarada.
  4. Veracidad: los datos deben ser exactos y actualizados.
  5. Seguridad: medidas técnicas y organizativas adecuadas al riesgo.
  6. Confidencialidad: quienes traten datos están obligados al secreto.
  7. Transparencia e información: el titular debe conocer el tratamiento.

Artículos clave que toda empresa debe conocer

Artículo 5 — Bases legales del tratamiento

El tratamiento de datos personales solo es lícito cuando existe al menos una base legal:

  • Consentimiento del titular (libre, informado, específico y revocable)
  • Ejecución de un contrato del que el titular es parte
  • Obligación legal del responsable
  • Interés vital del titular o de terceros
  • Interés legítimo del responsable, siempre que no prevalezcan los intereses del titular

Para datos sensibles (salud, biometría, origen racial, opiniones políticas, vida sexual) se requiere siempre consentimiento explícito, salvo excepciones muy acotadas.

Artículo 19 — Medidas de seguridad

Este artículo es el más relevante para la ciberseguridad. Establece que los responsables y encargados del tratamiento deben adoptar medidas de índole técnica y organizativas necesarias para garantizar la seguridad de los datos personales y evitar su alteración, pérdida, tratamiento o acceso no autorizado.

La ley no prescribe controles técnicos específicos — delega al responsable la determinación de cuáles son "necesarias" según el estado de la técnica, la naturaleza de los datos y los riesgos del tratamiento. Esto convierte al Artículo 19 en una cláusula de diligencia debida: en caso de incidente o auditoría, ANTAI evaluará qué medidas tenía implementadas la organización y si eran proporcionadas al riesgo.

Un pentest documentado es la evidencia más directa de que el Artículo 19 fue cumplido de forma proactiva. Para identificar proveedores con la metodología y las certificaciones adecuadas, consulte la evaluación de proveedores de pentesting en Panamá.

Artículo 22 — Análisis de riesgo y evaluación de impacto

El Decreto Ejecutivo 285 desarrolla la obligación de realizar evaluaciones de impacto de privacidad (PIA) cuando el tratamiento implique alto riesgo para los derechos de los titulares. Esto incluye:

  • Tratamiento a gran escala de datos sensibles
  • Elaboración de perfiles con efectos significativos
  • Videovigilancia de espacios de acceso público
  • Transferencias internacionales de datos a países sin nivel adecuado

Artículo 34 — Notificación de brechas

Las organizaciones están obligadas a notificar a ANTAI y a los titulares afectados cuando ocurra una violación de seguridad que entrañe riesgo para los derechos de las personas. El plazo para notificar a ANTAI es de 72 horas desde que se tiene conocimiento de la brecha. La notificación a los titulares debe ser "sin dilación indebida".

Artículo 38 al 42 — Derechos de los titulares

Los titulares tienen derechos ARCOP: Acceso, Rectificación, Cancelación, Oposición y Portabilidad. Las organizaciones deben tener mecanismos habilitados para responder estas solicitudes en los plazos establecidos por el Decreto 285.


El papel de ANTAI

La Autoridad Nacional de Transparencia y Acceso a la Información es el organismo de control de la Ley 81. Sus facultades incluyen:

  • Recibir y tramitar denuncias de titulares de datos
  • Iniciar investigaciones de oficio
  • Realizar inspecciones y auditorías a responsables y encargados
  • Solicitar información, documentos y acceso a sistemas
  • Imponer medidas cautelares para detener tratamientos ilegítimos
  • Sancionar a infractores con multas económicas

ANTAI también tiene capacidad de publicar las resoluciones sancionatorias, lo que genera un riesgo reputacional adicional al económico.


Estructura de sanciones

El régimen sancionatorio de la Ley 81 diferencia entre infracciones leves, graves y muy graves:

Tipo de infracciónEjemplosMulta máxima
LeveFalta de información al titular, incumplimiento formal de procedimientos$5,000
GraveTratamiento sin base legal, ausencia de medidas de seguridad adecuadas$100,000
Muy graveTratamiento de datos sensibles sin consentimiento, transferencia internacional ilegal, obstrucción de ANTAI$500,000

Las sanciones pueden acumularse por cada infracción independiente. En caso de violaciones de seguridad derivadas de negligencia grave, la multa por infracción muy grave puede aplicarse junto con la obligación de notificación a los afectados y medidas de reparación.

Además de las multas, ANTAI puede ordenar la suspensión temporal o permanente del tratamiento, lo que en sectores donde los datos son el activo operativo (fintech, salud, retail digital) puede resultar más costoso que la sanción económica.


Sectores más afectados en Panamá

Sector bancario y financiero

Los bancos supervisados por la SBP manejan entre las categorías de datos más sensibles: información financiera detallada, historial de crédito, datos biométricos para autenticación. Operan bajo una capa adicional de regulación — el Acuerdo 4-2015 de la SBP — que complementa los requerimientos de la Ley 81. La convergencia regulatoria significa que un banco en Panamá debe cumplir simultáneamente con ambos marcos, y las medidas de seguridad técnica (incluyendo pentests) sirven para demostrar cumplimiento en ambos. Para un análisis detallado de ese entorno sectorial, véase el artículo sobre regulaciones del sector financiero en Panamá.

Sector salud

Clínicas, hospitales, laboratorios y empresas de salud digital tratan datos de salud, que la Ley 81 categoriza como datos sensibles con el nivel más alto de protección. El tratamiento de estos datos requiere consentimiento explícito y medidas de seguridad reforzadas.

Retail y comercio electrónico

Las plataformas de e-commerce panameñas, incluidas las que operan desde la Zona Libre de Colón hacia mercados regionales, manejan datos de clientes, historiales de compra y en muchos casos datos de tarjetas de pago. La combinación de Ley 81 y PCI-DSS crea un marco de obligaciones técnicas considerable.

Logística e industria del Canal

Empresas proveedoras de la Autoridad del Canal de Panamá y operadores logísticos manejan datos de empleados, contratistas y en algunos casos de socios comerciales internacionales. Las transferencias internacionales de datos en este contexto deben cumplir con los requisitos del Artículo aplicable del Decreto 285.


Cómo el pentesting conecta con el cumplimiento

El Artículo 19 de la Ley 81 no especifica qué controles técnicos implementar, pero ANTAI evalúa la proporcionalidad de las medidas adoptadas al momento de una inspección o investigación. Las organizaciones que pueden presentar:

  1. Resultados de un pentest reciente con hallazgos identificados
  2. Evidencia de remediación de vulnerabilidades críticas
  3. Un proceso documentado de evaluación periódica de seguridad

tienen una posición significativamente más sólida frente a ANTAI que las que solo pueden presentar políticas de seguridad sin evidencia técnica de su implementación.

El pentest como herramienta de cumplimiento funciona en dos momentos clave:

Antes del incidente: el reporte de pentest documenta que la organización tomó medidas proactivas para identificar y corregir vulnerabilidades. Si ocurre un incidente posteriormente en un vector diferente al evaluado, la evidencia de diligencia debida mitiga la responsabilidad.

Después de una brecha: en la investigación de ANTAI que inevitablemente sigue a la notificación de una brecha de datos, la organización puede demostrar que los sistemas comprometidos habían sido evaluados y que las vulnerabilidades conocidas habían sido remediadas.


Hoja de ruta de cumplimiento para una empresa panameña

Fase 1: Inventario y mapeo (semanas 1-4)

  • Identificar todos los procesos que involucran datos personales
  • Clasificar los datos por categoría (generales vs. sensibles)
  • Mapear flujos de datos: recopilación, almacenamiento, uso, transferencia, eliminación
  • Identificar bases legales para cada tratamiento
  • Inventariar sistemas tecnológicos que almacenan o procesan datos personales

Fase 2: Evaluación de riesgos y gaps (semanas 5-8)

  • Realizar una evaluación de riesgo por categoría de tratamiento
  • Identificar tratamientos de alto riesgo que requieran PIA
  • Auditar los mecanismos existentes para derechos ARCOP
  • Evaluar los procedimientos de respuesta a brechas
  • Realizar un pentest de los sistemas que almacenan datos personales para identificar vulnerabilidades técnicas

Fase 3: Remediación y documentación (semanas 9-16)

  • Actualizar o crear aviso de privacidad compliant
  • Implementar mecanismos de consentimiento donde aplique
  • Habilitar canales formales para ejercicio de derechos ARCOP
  • Desarrollar procedimiento documentado de respuesta a brechas
  • Remediar las vulnerabilidades identificadas en el pentest
  • Ejecutar retests para verificar la corrección

Fase 4: Gobernanza continua

  • Designar un punto de contacto interno (no obligatorio bajo la ley, pero recomendado)
  • Establecer ciclo anual de pentests y evaluaciones de seguridad
  • Mantener registro de actividades de tratamiento actualizado
  • Capacitar al personal en principios básicos de protección de datos

Cómo elegir un proveedor de pentesting para cumplimiento con la Ley 81

Para construir la evidencia técnica que exige el Artículo 19 de la Ley 81 y que pueda presentarse ante ANTAI, el proveedor de pentesting debe cumplir criterios verificables: metodología documentada sobre estándares reconocidos (OWASP, PTES), plataforma SaaS de seguimiento de hallazgos en tiempo real con trazabilidad completa, retests ilimitados para verificar la remediación antes de la auditoría, y capacidad de entregar tanto reportes técnicos como ejecutivos.

WhiteJaguars es uno de los proveedores con experiencia en cumplimiento bajo la Ley 81 para empresas panameñas. Según información de la empresa, sus reportes mapean los hallazgos a los controles del Artículo 19. Ese mapeo entrega el detalle técnico que el equipo de IT necesita para remediar. También aporta el resumen ejecutivo que un oficial de cumplimiento presenta ante una auditoría de ANTAI.


Preguntas frecuentes sobre la Ley 81 de 2019

¿La Ley 81 aplica a empresas pequeñas?

Sí. La ley no establece umbrales de tamaño de empresa para su aplicabilidad. Cualquier organización que trate datos personales de titulares en Panamá — independientemente de su tamaño — está sujeta a la Ley 81. Las obligaciones son proporcionales al volumen y sensibilidad de los datos tratados, pero el principio general aplica desde la primera empresa unipersonal hasta la multinacional.

¿Qué pasa si ocurre una brecha de datos antes de que la empresa esté en cumplimiento?

ANTAI investigará la brecha y evaluará las medidas de seguridad que tenía implementadas la organización. Si no existían medidas adecuadas, la sanción por infracción grave o muy grave puede aplicarse independientemente de si la empresa estaba "en proceso" de cumplimiento. No existe una exención por proceso de implementación en curso. La urgencia de implementar medidas técnicas básicas — comenzando por una evaluación de vulnerabilidades — es real.

¿ANTAI ya ha sancionado empresas en Panamá?

ANTAI ha incrementado su actividad supervisora desde la entrada en vigor del Decreto Ejecutivo 285 en 2021. Las resoluciones sancionatorias son públicas conforme al principio de transparencia. Las empresas en sectores con alto volumen de datos personales (fintech, salud, retail) son las más expuestas a investigaciones.

¿Cuánto tiempo tengo para responder a una solicitud de acceso de un titular?

El Decreto Ejecutivo 285 establece que las solicitudes de ejercicio de derechos deben responderse en el plazo de 30 días hábiles, prorrogables por otros 15 días cuando la complejidad lo justifique, con notificación previa al titular de la prórroga. Si la solicitud es rechazada, la resolución debe ser motivada y el titular puede recurrir ante ANTAI.


¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables