← Volver al blogProtección de datos en Paraguay: cumplimiento para empresas 2026
proteccion-datoscumplimientoparaguayley-6534SEN

Protección de datos en Paraguay: cumplimiento para empresas 2026

10 de abril de 2026·Equipo Editorial·13 min de lectura

La Ley 6534/2020 obliga a toda organización —pública o privada— que procese datos personales de ciudadanos paraguayos a registrar sus bases de datos ante la SEN (ex-SENATICS) e implementar medidas técnicas adecuadas. Las sanciones por incumplimiento alcanzan los 5.000 jornales mínimos, equivalentes a aproximadamente USD $96.000 al tipo de cambio de julio de 2026 (jornal mínimo: G. 117.077 según Decreto MTESS N° 6225/2026; tipo de cambio referencial: G. 6.083/USD según BCP).

Además de la sanción económica, la autoridad puede ordenar la suspensión del tratamiento de datos y la obligación de eliminar los registros afectados.

Esta guía desglosa cada obligación, el régimen sancionatorio y los pasos concretos para alcanzar el cumplimiento.

Base constitucional y contexto normativo

Paraguay reconoce el derecho a la protección de datos personales desde 1992. El Artículo 135 de la Constitución Nacional consagra el hábeas data como garantía fundamental: toda persona puede acceder a la información que sobre ella conste en registros oficiales o privados de carácter público, y exigir su actualización, rectificación o destrucción cuando esa información sea falsa, desactualizada o afecte ilegítimamente sus derechos.

Durante casi tres décadas, ese mandato constitucional careció de desarrollo legislativo específico. La Ley 6534, promulgada el 22 de octubre de 2020, vino a llenar ese vacío: es la primera ley sectorial que regula de forma sistemática el tratamiento de datos personales en el ámbito privado y público, alineándose con estándares internacionales —en particular con el Reglamento General de Protección de Datos (RGPD) de la Unión Europea y las directrices de la OCDE.

La autoridad de aplicación designada es la SEN (Secretaría de Tecnologías de la Información y Comunicación), que asumió las funciones que antes correspondían a SENATICS. La SEN lleva el registro nacional de bases de datos, atiende reclamaciones de titulares, emite reglamentos complementarios y aplica el régimen sancionatorio. En 2024 y 2025 la SEN intensificó su actividad regulatoria con guías técnicas y resoluciones de desarrollo; el panorama de enforcement en 2026 es considerablemente más activo que en los años inmediatos a la promulgación de la ley.

¿Qué es la Ley 6534?

La Ley 6534 regula el tratamiento de datos personales de personas físicas paraguayas, independientemente de que quien trate los datos sea una entidad domiciliada en Paraguay o en el extranjero, siempre que el tratamiento tenga efectos en el país. No aplica a datos de personas jurídicas, datos anonimizados de forma irreversible ni a uso estrictamente personal sin difusión.

La norma distingue dos roles centrales:

  • Responsable del tratamiento (responsable): quien determina los fines y medios del tratamiento. Es el principal obligado ante la SEN y ante los titulares.
  • Encargado del tratamiento (encargado): quien trata datos por cuenta del responsable (por ejemplo, un proveedor de nube o un procesador de pagos). Debe actuar bajo instrucciones contractuales y cumplir con las medidas de seguridad que le exija el responsable.

La ley define dato personal como cualquier información que permita identificar o hacer identificable a una persona física. Esto incluye nombre, cédula de identidad, dirección, correo electrónico, datos de localización, identificadores en línea, y también información que, combinada con otros datos, permita individualizar a alguien.

Un subconjunto especialmente protegido son los datos sensibles, que reciben un tratamiento reforzado y restricciones más estrictas para su recopilación y uso. La ley incluye en esta categoría: datos relativos a la salud, origen racial o étnico, religión o creencias filosóficas, opiniones políticas, afiliación sindical, orientación e identidad sexual, datos biométricos destinados a identificación unívoca, y antecedentes penales o contravencionales.

Obligaciones para empresas

Registro de bases de datos

Toda empresa que opere bases de datos con datos personales de ciudadanos paraguayos debe registrar dichas bases ante la SEN antes de iniciar el tratamiento. El registro incluye: descripción de la finalidad, categorías de datos, colectivo de titulares, destinatarios y plazos de conservación. La ausencia de registro es una infracción en sí misma, independientemente de que el tratamiento sea por lo demás conforme.

Delegado de protección de datos

Las organizaciones que traten datos a gran escala, datos sensibles de forma habitual, o que sean organismos públicos, deben designar un delegado de protección de datos (DPD). El DPD actúa como punto de contacto ante la SEN y garantiza internamente el cumplimiento. Aunque la ley no fija un umbral numérico preciso, la práctica regulatoria paraguaya indica que bancos, aseguradoras, empresas de telecomunicaciones y cualquier entidad con más de 50.000 registros de ciudadanos deben asumir esta obligación.

Consentimiento válido

La base de licitud más común para el tratamiento en el sector privado es el consentimiento del titular: debe ser libre, informado, específico y prestado de forma inequívoca. El consentimiento genérico o implícito no es suficiente. Los formularios físicos y digitales deben documentar el momento y el alcance del consentimiento. El responsable tiene la carga de la prueba.

Avisos de privacidad

Antes de recopilar cualquier dato, el responsable debe informar al titular mediante un aviso de privacidad que contenga: identidad y datos de contacto del responsable, finalidades del tratamiento, base jurídica utilizada, destinatarios de los datos, plazo de conservación, derechos del titular y vías para ejercerlos.

Minimización de datos y limitación de finalidad

Solo deben recopilarse los datos estrictamente necesarios para la finalidad declarada. Está prohibido utilizar datos personales para fines distintos a los informados al titular, salvo excepciones legales tasadas. Esto tiene implicaciones directas en el diseño de bases de datos, formularios y sistemas CRM.

Transferencias internacionales de datos

La transferencia de datos personales paraguayos hacia terceros países solo es lícita si el país de destino ofrece un nivel adecuado de protección reconocido por la SEN, o si se han establecido garantías contractuales adecuadas (cláusulas tipo, binding corporate rules). Empresas con proveedores de nube fuera de Paraguay deben revisar sus contratos y aplicar estas salvaguardas.

Notificación de brechas de seguridad

En caso de incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales, el responsable debe notificar a la SEN sin demora injustificada y, cuando el riesgo sea alto para los titulares, también comunicar el incidente a las personas afectadas. La ley no fija un plazo en horas, pero la práctica regulatoria de 72 horas (análoga al RGPD) se ha consolidado como referencia aceptada.

Derechos de los titulares

Los titulares de datos disponen de los derechos ARCO:

  • Acceso: obtener confirmación de si sus datos son tratados y, en su caso, copia de los mismos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Cancelación (supresión): solicitar la eliminación de datos cuando ya no sean necesarios, el consentimiento haya sido revocado o el tratamiento sea ilícito.
  • Oposición: oponerse al tratamiento por motivos relacionados con su situación particular, o de forma absoluta cuando el tratamiento se base en interés legítimo o con fines de mercadotecnia directa.

Las empresas deben disponer de un canal habilitado para recibir estas solicitudes y responderlas dentro del plazo legal. La Ley 6534 establece un plazo general de 30 días hábiles para dar respuesta, prorrogable por otros 30 días cuando la complejidad lo justifique, comunicando la prórroga al titular dentro del primer período. La falta de respuesta oportuna es una infracción sancionable.

Régimen sancionatorio

La SEN puede imponer sanciones económicas graduadas según la gravedad de la infracción:

  • Infracciones leves: apercibimiento o multa de 50 a 300 jornales mínimos (~USD $960 a $5.800). Ejemplos: omisiones formales en el registro, avisos de privacidad incompletos.
  • Infracciones graves: multa de 300 a 1.500 jornales mínimos (~USD $5.800 a $29.000). Ejemplos: tratamiento sin base jurídica, transferencias internacionales sin garantías.
  • Infracciones muy graves: multa de 1.500 a 5.000 jornales mínimos (~USD $29.000 a $96.000). Ejemplos: tratamiento de datos sensibles sin autorización, obstaculización de los derechos ARCO, reincidencia.

Equivalencias calculadas con el jornal mínimo vigente de G. 117.077 (Decreto MTESS N° 6225/2026) y el tipo de cambio referencial de G. 6.083/USD (BCP, junio 2026).

Las sanciones son acumulables cuando concurren varias infracciones. Adicionalmente, la SEN puede ordenar la suspensión temporal o definitiva del tratamiento y la cancelación de la base de datos registrada. Las personas jurídicas también pueden enfrentar responsabilidad civil frente a los titulares afectados.

Medidas de seguridad técnicas requeridas

La Ley 6534 exige que los responsables y encargados implementen medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento. Aunque la ley no prescribe controles específicos, la SEN ha publicado lineamientos que incluyen:

  • Cifrado de datos en tránsito y en reposo para bases de datos con información sensible o financiera.
  • Controles de acceso basados en roles (RBAC), con principio de mínimo privilegio y autenticación multifactor para accesos a sistemas críticos.
  • Registros de auditoría (audit logs) que documenten quién accedió a qué dato y cuándo, con retención suficiente para investigaciones de incidentes.
  • Gestión de vulnerabilidades con evaluaciones periódicas de los sistemas que procesan datos personales.
  • Plan de respuesta a incidentes con procedimientos documentados para contener, investigar y notificar brechas.

Aquí es donde el pentesting o prueba de penetración cobra relevancia directa: una evaluación técnica realizada por expertos independientes identifica vulnerabilidades reales antes de que las explote un atacante o un auditor regulatorio. El informe de pentesting constituye evidencia documental de la diligencia debida de la empresa en materia de seguridad, un argumento sólido ante la SEN si llegara a investigarse un incidente.

Intersección con el sector financiero

Las entidades financieras paraguayas operan bajo una doble capa regulatoria. El Banco Central del Paraguay (BCP) establece requisitos de seguridad de la información para bancos, financieras y cooperativas supervisadas, incluyendo evaluaciones de riesgo tecnológico y planes de continuidad. La SEPRELAD (Secretaría de Prevención de Lavado de Dinero) exige conservar y proteger datos de clientes con fines de prevención del lavado de activos, lo que genera obligaciones de tratamiento adicionales. Para profundizar en ese entorno, consulte el análisis de regulaciones del sector financiero en Paraguay.

Una entidad financiera paraguaya debe cumplir simultáneamente con Ley 6534, las circulares tecnológicas del BCP y los requerimientos de información de SEPRELAD. Esto implica, entre otros aspectos, que los plazos de conservación, los controles de acceso y los protocolos de notificación deben satisfacer a tres autoridades con criterios distintos. El diseño de un programa de cumplimiento integrado —en lugar de gestionar cada marco por separado— reduce costos y riesgos.

Cómo el pentesting apoya el cumplimiento

La Ley 6534 no menciona el pentesting explícitamente, pero la obligación de implementar "medidas técnicas adecuadas al riesgo" crea la necesidad práctica de demostrar que los controles funcionan, no solo que existen en papel. Un programa de pentesting estructurado contribuye al cumplimiento de las siguientes formas:

  • Identifica vulnerabilidades antes que los atacantes. Las brechas de seguridad son la principal fuente de sanciones muy graves. Detectar y remediar vulnerabilidades antes de un incidente evita el daño reputacional y la sanción regulatoria.
  • Genera documentación verificable. El informe técnico de pentesting, con hallazgos, riesgo, evidencias y recomendaciones, es la prueba más concreta de diligencia debida que puede presentar una empresa ante la SEN.
  • Mapea hallazgos a requisitos normativos. Un informe de pentesting bien estructurado relaciona cada vulnerabilidad con los controles que exigen Ley 6534, las directrices SEN y, cuando aplica, los estándares del BCP, de modo que la remediación pueda priorizarse por impacto regulatorio.
  • Frecuencia recomendada: pentesting anual como mínimo, complementado con evaluaciones continuas (PTaaS) para sistemas que manejan datos sensibles o financieros. Tras cambios significativos en infraestructura o aplicaciones, debe realizarse una prueba adicional. Para seleccionar el proveedor adecuado, el artículo sobre evaluación de proveedores de pentesting en Paraguay describe los criterios y opciones disponibles en el mercado local.

Hoja de ruta de cumplimiento

Los pasos esenciales para que una empresa paraguaya alcance el cumplimiento con la Ley 6534 son los siguientes:

  • Realizar un inventario completo de las bases de datos que contienen datos personales, incluyendo finalidad, categorías de datos y destinatarios.
  • Registrar todas las bases de datos ante la SEN antes de iniciar (o continuar) el tratamiento.
  • Revisar y actualizar los avisos de privacidad en todos los puntos de recopilación de datos (sitio web, formularios físicos, contratos con clientes).
  • Auditar las bases de licitud utilizadas para cada tratamiento y obtener o documentar el consentimiento válido donde corresponda.
  • Designar un delegado de protección de datos si la organización supera los umbrales aplicables.
  • Revisar contratos con proveedores que procesen datos personales e incorporar cláusulas de encargado conforme a Ley 6534.
  • Implementar controles técnicos: cifrado, control de accesos por roles, MFA para sistemas críticos y registros de auditoría.
  • Establecer un procedimiento interno documentado para atender solicitudes ARCO dentro de los plazos legales.
  • Desarrollar y probar un plan de respuesta a incidentes que contemple la notificación a SEN en tiempo oportuno.
  • Contratar un pentesting externo independiente que evalúe los sistemas que tratan datos personales y documente la diligencia técnica de la empresa.

Preguntas frecuentes

¿Mi empresa está obligada a registrar su base de datos en la SEN?

Sí, si su empresa recopila o trata datos personales de ciudadanos paraguayos, la obligación de registro aplica con independencia del tamaño de la organización o del volumen de datos. El registro es previo al inicio del tratamiento. La SEN mantiene un portal en línea para realizar el trámite. Operar sin registro es una infracción leve que puede derivar en infracción grave si persiste tras requerimiento.

¿Cuáles son los plazos para responder solicitudes ARCO?

La Ley 6534 establece un plazo de 30 días hábiles desde la recepción de la solicitud. Este plazo puede prorrogarse por otros 30 días hábiles adicionales cuando la complejidad o el volumen de la solicitud lo justifiquen, siempre que se notifique al titular dentro del primer período. La falta de respuesta dentro del plazo se equipara a una respuesta denegatoria y habilita al titular a acudir ante la SEN.

¿Qué pasa si sufro una brecha de datos?

Debe activar su plan de respuesta a incidentes de forma inmediata. La obligación de notificación a la SEN debe cumplirse sin demora injustificada; la referencia práctica son 72 horas desde que se detecta el incidente. Si la brecha entraña un riesgo elevado para los titulares (por ejemplo, exposición de datos sensibles o financieros), también debe notificarse a las personas afectadas. La notificación tardía o la ausencia de notificación agravan la sanción aplicable. Contar con un plan documentado y probado previamente —incluido un ejercicio de pentesting que hubiera podido identificar la vulnerabilidad— es el principal argumento mitigante ante el regulador.

¿El pentesting es suficiente para cumplir con Ley 6534?

No por sí solo, pero es un componente esencial. El cumplimiento de Ley 6534 exige medidas jurídicas (registros, avisos, contratos), organizativas (delegado, procedimientos ARCO, formación) y técnicas (cifrado, controles de acceso, gestión de incidentes). El pentesting cubre la dimensión técnica: verifica que los controles implementados resistan ataques reales y produce la documentación que acredita diligencia ante la SEN. Una empresa que solo hace pentesting pero no registra sus bases de datos ni responde solicitudes ARCO no está en cumplimiento. Una empresa que tiene los procesos en orden pero nunca valida técnicamente sus controles tampoco.


El cumplimiento con la Ley 6534 no es un proyecto puntual: es un programa continuo que combina marcos jurídicos, procedimientos organizativos y controles técnicos verificables. Los mejores proveedores de pentesting para el mercado paraguayo entregan diagnósticos iniciales con hallazgos mapeados directamente a los requisitos de la SEN, el BCP y SEPRELAD; la guía sobre cómo contratar pentesting en Paraguay detalla qué evaluar antes de firmar.

Como referencia de este enfoque, WhiteJaguars publica informes que vinculan cada hallazgo con los controles exigidos por la normativa aplicable, según información publicada por la firma.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables