Ley 6534 Paraguay: datos de crédito 2025

  • Inicio
  • Blog
  • Ley 6534 Paraguay: datos de crédito 2025

Contenido

Ley 6534/2020 Paraguay: protección de datos crediticios

Paraguay cuenta con la Ley Nº 6.534/2020 como principal marco normativo vigente en materia de datos personales, aunque su alcance se limita específicamente a la información crediticia. El país ya sancionó y promulgó una ley general de protección de datos personales, la Ley Nº 7.593/2025, De Protección de Datos Personales en la República del Paraguay, pero esa norma todavía no está en vigor.

Su propio artículo de vigencia establece que entrará en vigor recién veinticuatro meses después de su publicación oficial (promulgada el 27 de noviembre de 2025), es decir, hacia noviembre de 2027. Mientras tanto, las empresas que operan en Paraguay y manejan datos de personas deben navegar un entorno regulatorio parcial, donde la protección principal proviene del Habeas Data constitucional, de la Ley Nº 6.534/2020 para datos crediticios y de marcos sectoriales.

¿Qué regula la Ley Nº 6.534/2020?

La Ley Nº 6.534/2020 regula la información de crédito en Paraguay. Su objetivo central es establecer reglas claras sobre cómo deben tratarse los datos crediticios de personas físicas y jurídicas: quién puede acceder a ellos, bajo qué condiciones y con qué responsabilidades.

Los aspectos clave de esta ley incluyen:

  • Deberes de confidencialidad: las entidades que acceden a información crediticia están obligadas a mantener su reserva y no divulgarla más allá de los fines autorizados.
  • Derechos del titular: su artículo 8 reconoce seis derechos sobre la información crediticia — acceso, actualización, rectificación, supresión, oposición y portabilidad —, de modo que una persona puede consultar qué datos existen sobre ella, corregirlos, eliminarlos, oponerse a su tratamiento u obtenerlos para trasladarlos.
  • Derecho al olvido: el artículo 9 añade el derecho al olvido, con un plazo de cinco años.
  • Limitación de uso: la información de crédito solo puede utilizarse para los fines legítimos previstos por la ley, principalmente la evaluación de la capacidad crediticia.
  • Régimen sancionador: los artículos 21 a 25 prevén multas de hasta 15.000 jornales mínimos, que pueden alcanzar los 50.000 jornales mínimos en caso de reincidencia.

Es importante subrayar que esta ley no es una ley general de protección de datos personales. No cubre la totalidad de los datos que las empresas manejan sobre sus clientes, empleados o proveedores; solo el segmento específico de información crediticia. Esa brecha empezará a cerrarse cuando entre en vigor la Ley Nº 7.593/2025, aunque incluso entonces la propia ley general dispone que el tratamiento de datos de información crediticia seguirá rigiéndose por la Ley Nº 6.534/2020, aplicándose la norma general solo de forma supletoria en lo que ésta no prevea.

Eso no significa que la Ley Nº 6.534/2020 vaya a sobrevivir intacta. El artículo 59 de la Ley Nº 7.593/2025 deroga puntualmente incisos de sus artículos 3°, 4°, 20 y 21, y el artículo 58 dispone que las referencias a la SEDECO pasarán a la futura Agencia Nacional de Protección de Datos Personales. Conviene por tanto seguir el texto vigente de la ley crediticia y no darlo por inmutable.

Habeas Data Constitucional como protección base

Mientras la ley general no entre en vigor, la protección más amplia disponible en Paraguay proviene del Habeas Data constitucional. El artículo 135 de la Constitución Nacional de 1992 permite a toda persona acceder a la información y a los datos que sobre sí misma obren en registros oficiales o privados de carácter público, y solicitar ante magistrado competente su actualización, rectificación o destrucción si fuesen erróneos o afectaran ilegítimamente sus derechos.

El Habeas Data constitucional tiene limitaciones importantes:

  • Es un mecanismo reactivo: el ciudadano debe ejercerlo activamente.
  • No establece obligaciones proactivas para las empresas en materia de seguridad de datos.
  • No define sanciones administrativas específicas comparables a las de regímenes como el RGPD europeo o la Ley 1581 de Colombia.

Para las empresas, el Habeas Data establece un piso mínimo de respeto al derecho de acceso de las personas, pero no genera un marco de cumplimiento proactivo comparable al de otros países de la región.

Servicios de pago: la Ley 7503/2025 y la supervisión del BCP

El sector de pagos dejó de operar únicamente bajo marcos generales: la Ley Nº 7.503/2025, del Sistema Nacional de Pagos, sometió a los proveedores privados de servicios de pago a la regulación y la supervisión del Banco Central del Paraguay (BCP). En materia de información crediticia, la Ley Nº 6.534/2020 asigna esa función al propio BCP, que la ejerce a través de la Superintendencia de Bancos, órgano dependiente de la banca central, conforme al artículo 20 de esa ley.

En la práctica, una empresa de tecnología financiera que opera en Paraguay debe:

  • Cumplir con la regulación financiera aplicable a las entidades supervisadas y, si presta servicios de pago, con la Ley Nº 7.503/2025.
  • Respetar la Ley Nº 6.534/2020 en lo relativo a datos crediticios.
  • Aplicar el Habeas Data constitucional como referencia para el tratamiento de datos personales.
  • Adoptar buenas prácticas internacionales, como el NIST Cybersecurity Framework, para estructurar su programa de seguridad.

Fortalecer una cultura de ciberseguridad dentro de la organización es especialmente relevante en este contexto, porque el alcance acotado de la normativa vigente en materia de datos personales no reduce la responsabilidad de proteger la información de los usuarios.

Sin compliance officer o DPO obligatorios

La regulación paraguaya actualmente vigente no exige el nombramiento de un oficial de cumplimiento de privacidad (compliance officer) ni de un Delegado de Protección de Datos (DPO). Esto contrasta con regímenes como el RGPD de la Unión Europea o legislaciones recientes de otros países latinoamericanos que han adoptado ese requisito. Esta situación cambiará cuando entre en vigor la Ley Nº 7.593/2025, que sí incorpora la figura del oficial de protección de datos para los responsables y encargados del tratamiento, en los casos que determine su reglamentación — pero esa exigencia no rige antes de noviembre de 2027.

La falta de esta obligación no significa que sea innecesario contar con dicha función. Las organizaciones con volúmenes significativos de datos crediticios o clientes en múltiples países deben considerar:

  • Designar internamente un responsable de privacidad.
  • Documentar los procesos de tratamiento de datos.
  • Implementar políticas claras de acceso y uso de información crediticia.

Qué implica para empresas que manejan datos de crédito en Paraguay

Para las empresas que gestionan información crediticia en Paraguay, la Ley Nº 6.534/2020 establece obligaciones concretas, aunque el marco general de protección de datos sigue siendo más limitado que en otros países de la región. Las implicaciones prácticas incluyen:

  1. Atención de los derechos del titular: habilitar mecanismos accesibles para que las personas ejerzan los seis derechos del artículo 8 — acceso, actualización, rectificación, supresión, oposición y portabilidad — y el derecho al olvido del artículo 9, sujeto al plazo de cinco años.
  2. Confidencialidad de datos crediticios: implementar controles técnicos y organizacionales para garantizar que la información solo sea accesible a quienes tienen autorización.
  3. Precisión de los datos: mantener la información actualizada y corregir errores cuando el titular lo solicite.
  4. Preparación regulatoria: anticipar la entrada en vigor de la Ley Nº 7.593/2025 de Protección de Datos Personales, ya sancionada y promulgada (27 de noviembre de 2025), cuya vigencia plena está fijada para noviembre de 2027 y que mantendrá a la Ley Nº 6.534/2020 como marco específico para los datos crediticios, aunque con incisos derogados por su artículo 59. Entre las obligaciones nuevas que traerá destaca la notificación de incidentes en 72 horas prevista en su artículo 17.
  5. Exposición al régimen sancionador: dimensionar el riesgo económico del incumplimiento, cuantificado en jornales mínimos por los artículos 21 a 25 de la ley crediticia.

Una gestión de vulnerabilidades sistemática y un enfoque proactivo de ciberseguridad ayudan a las organizaciones a cumplir con estos deberes y a proteger la información de sus clientes más allá de lo que la regulación exige mínimamente.


Nota (2026). Este artículo mantiene el análisis original del régimen de datos crediticios de la Ley Nº 6.534/2020. Si buscas la situación más reciente y una hoja de ruta de preparación de cara a la entrada en vigor de la Ley Nº 7.593/2025, consulta Paraguay 2026: cómo prepararse para la Ley Nº 7.593/2025.

Para conocer el marco de ciberseguridad bancaria en Paraguay, incluyendo los requisitos de cloud computing del BCP, consulta el artículo sobre BCP Paraguay: ciberseguridad y cloud banking para entidades financieras.

¿Tu organización opera en Paraguay y necesita estructurar el cumplimiento normativo en materia de datos crediticios? Contáctanos para conocer cómo podemos ayudarte a implementar controles técnicos y organizacionales alineados con la Ley Nº 6.534/2020 y las mejores prácticas internacionales.

Publicado el

Mario Robles

CEO & Founder

Hacker Ético con más de 20 años de experiencia, creador de herramientas de ciberseguridad, ex-líder de OWASP Costa Rica y miembro activo de Cybersec Cluster y el capítulo de ciberseguridad de CAMTIC.

¿Necesitas ayuda?

Nuestro equipo de especialistas puede ayudarte a implementar las mejores prácticas de ciberseguridad en tu organización.

Consulta Gratuita

¿Necesitas proteger tu empresa?

Consulta Gratuita

También te podría interesar

Ley 29733 Perú: datos personales en empresas

La Ley Nº 29733 regula el tratamiento de datos personales en Perú, junto con la Ley 30096 de delitos informáticos. Guía de cumplimiento para empresas.

Leer: Ley 29733 Perú: datos personales en e...

Ley 81 de Panamá: protección de datos

La Ley Nº 81 de Panamá (2019) protege datos de personas naturales e impone obligaciones a controladores que operan en Panamá.

Leer: Ley 81 de Panamá: protección de datos

Ley 21.663 Chile: marco de ciberseguridad

La Ley Nº 21.663 exige a operadores de importancia vital en Chile un SGSI, un delegado de ciberseguridad y reportar incidentes a la ANCI.

Leer: Ley 21.663 Chile: marco de cibersegur...
Este sitio web utiliza cookies para mejorar su experiencia, puede consultar nuestra política de privacidad.