Paraguay 2026: cómo prepararse para la Ley Nº 7.593/2025
Paraguay atraviesa en 2026 un período de transición regulatoria. La Ley Nº 7.593/2025 de Protección de Datos Personales ya fue promulgada el 27 de noviembre de 2025, pero su vigencia plena llega veinticuatro meses después, hacia noviembre de 2027. Hasta esa fecha siguen aplicándose el Habeas Data constitucional y la Ley Nº 6.534/2020 sobre información crediticia. Esa distancia entre promulgación y vigencia es, en la práctica, el margen de preparación disponible.
La cuenta regresiva: dónde estamos en 2026
Conviene separar tres momentos para no confundir obligaciones exigibles hoy con obligaciones futuras:
- Hasta noviembre de 2027, la ley general no es exigible. Ningún organismo puede sancionar a una empresa por incumplir la Ley Nº 7.593/2025 durante este período.
- En 2026 y 2027, lo que sí rige es el marco parcial: el artículo 135 de la Constitución Nacional de 1992 y la Ley Nº 6.534/2020 para el segmento crediticio.
- Desde noviembre de 2027, la ley general entra en vigor y con ella la nueva institucionalidad y las obligaciones que hoy no existen en la normativa paraguaya.
Tratar 2026 como un año sin obligaciones nuevas es correcto desde lo estrictamente legal, pero es un error de planificación: las capacidades que exigirá la ley —inventariar datos, atender derechos, detectar y reportar incidentes— tardan meses en construirse, no semanas.
Lo que no cambia: los datos crediticios siguen con su norma propia
Un punto que suele malinterpretarse: la llegada de la ley general no reemplaza a la ley crediticia. La propia Ley Nº 7.593/2025 dispone que el tratamiento de información crediticia continúe rigiéndose por la Ley Nº 6.534/2020, y que la norma general se aplique de forma supletoria solo en aquello que la específica no prevea.
Eso sí, la ley crediticia no queda intacta. El artículo 59 de la Ley Nº 7.593/2025 deroga puntualmente incisos de los artículos 3°, 4°, 20 y 21 de la Ley Nº 6.534/2020, de modo que el texto que hoy se cita no será exactamente el mismo que rija después. Para el detalle del régimen crediticio vigente hoy —los seis derechos del artículo 8, el derecho al olvido de cinco años del artículo 9 y las multas de los artículos 21 a 25— puede consultarse el artículo sobre la Ley Nº 6.534/2020 y los datos crediticios en Paraguay.
Tres cambios estructurales que trae la ley general
De todo lo que introduce la Ley Nº 7.593/2025, tres elementos redefinen cómo se organiza el cumplimiento dentro de una empresa:
- Nueva autoridad de aplicación. Su artículo 58 dispone que las referencias hechas a la SEDECO pasen a la futura Agencia Nacional de Protección de Datos Personales. El interlocutor regulatorio deja de ser el que es hoy.
- Notificación de incidentes en 72 horas. El artículo 17 fija ese plazo de reporte. Es una obligación de tiempo, no de esfuerzo: exige detección, clasificación y canal de comunicación funcionando de antemano.
- Oficial de protección de datos. La ley incorpora esa figura para responsables y encargados del tratamiento, en los casos que determine su reglamentación. Hoy la normativa paraguaya vigente no exige ni un oficial de cumplimiento de privacidad ni un DPO.
Hoja de ruta de preparación para 2026
Ninguna de estas acciones es exigible todavía; todas reducen el trabajo que habrá que hacer contrarreloj más adelante:
- Levantar el inventario de datos personales. Qué se recoge, dónde se almacena, quién accede y con qué finalidad. Sin este mapa, ninguna obligación posterior puede cumplirse de forma verificable.
- Construir la capacidad de detección y respuesta. El plazo de 72 horas del artículo 17 solo es alcanzable si el incidente se detecta pronto; una gestión de vulnerabilidades continua acorta la ventana entre exposición y descubrimiento.
- Definir hoy quién responde por privacidad. Aunque la designación formal no sea obligatoria aún, asignar la responsabilidad interna evita improvisar cuando la reglamentación la exija.
- Ordenar los procesos de atención al titular. Los mecanismos que hoy se usan para los derechos de la ley crediticia son la base natural sobre la que se apoyarán los de la ley general.
- Documentar decisiones y controles. Un programa que no está escrito no es auditable, y la auditabilidad es lo primero que pide cualquier autoridad nueva.
Una asesoría en ciberseguridad con visión de cumplimiento ayuda a priorizar estas tareas según el riesgo real de cada organización, en lugar de abordarlas todas a la vez.
El piso mínimo mientras tanto
Durante la transición, la protección más amplia disponible sigue siendo constitucional. El artículo 135 de la Constitución Nacional permite a toda persona acceder a la información y a los datos que sobre sí misma obren en registros oficiales o privados de carácter público, y solicitar ante magistrado competente su actualización, rectificación o destrucción si fuesen erróneos o afectaran ilegítimamente sus derechos. Es un mecanismo reactivo: se activa cuando el ciudadano lo ejerce, y no impone deberes proactivos de seguridad a las empresas.
En el sector financiero y de pagos el panorama es distinto, porque la supervisión sí es activa. La Ley Nº 7.503/2025, del Sistema Nacional de Pagos, sometió a los proveedores privados de servicios de pago a la regulación y supervisión del Banco Central del Paraguay. En materia de información crediticia, la Ley Nº 6.534/2020 asigna esa función al propio BCP, que la ejerce a través de la Superintendencia de Bancos conforme a su artículo 20. Las obligaciones de ciberseguridad bancaria de ese ámbito se detallan en el artículo sobre ciberseguridad y cloud banking del BCP.
Cómo medir el avance
Un marco de referencia reconocido evita inventar una estructura propia de cero. El NIST Cybersecurity Framework ofrece un vocabulario común para describir el estado actual del programa y el estado objetivo, algo especialmente útil cuando la meta es llegar a una fecha concreta —noviembre de 2027— con capacidades demostrables.
La preparación tampoco es solo técnica. Buena parte de los incidentes que obligarían a activar el reporte de 72 horas nace de decisiones cotidianas de personas, por lo que reforzar la cultura de seguridad interna rinde tanto como cualquier control tecnológico.
¿Tu organización opera en Paraguay y quiere llegar preparada a la entrada en vigor de la Ley Nº 7.593/2025? Contáctanos para evaluar tu punto de partida y construir una hoja de ruta realista hasta noviembre de 2027.