Actualización
La Asamblea Legislativa aprobó, el pasado 17 de septiembre de 2026, las reformas a la Ley para la Protección de Datos Personales. El objetivo principal de estas modificaciones es facilitar el cumplimiento de las obligaciones establecidas en dicha normativa, permitiendo que los sujetos obligados atiendan sus responsabilidades de manera más eficiente y conforme a su estructura interna.
Entre los cambios más relevantes destaca la eliminación de la obligación de nombrar a un Delegado de Protección de Datos Personales para los sujetos obligados del sector privado. Esto se logra mediante la derogación de los artículos 15 y 17 de la Ley. En consecuencia, será el propio sujeto obligado quien gestionará directamente las solicitudes relacionadas con los derechos ARCO-POL (acceso, rectificación, cancelación, oposición, portabilidad, olvido y limitación del tratamiento).
Es importante destacar que la eliminación de esta figura no implica una reducción de las obligaciones de protección de datos. Los sujetos obligados continúan siendo responsables del cumplimiento de la Ley y de garantizar el ejercicio de los derechos ARCO-POL a los titulares de los datos personales.
Adicionalmente, se reforman diversos artículos que hacían referencia al Delegado de Protección de Datos Personales para adecuar los procedimientos de atención a las solicitudes de los titulares. No obstante, la obligación de nombrar a un Delegado de Protección de Datos Personales se mantiene para las instituciones públicas. Conforme al reformado artículo 47 de la Ley, estas instituciones deberán designar un Delegado, quien podrá ser el mismo Oficial de Información de la institución correspondiente.
Por otra parte, se reforma el artículo 51 de la Ley, estableciendo que el Presidente de la República nombrará al Director de Protección de Datos Personales. Este funcionario deberá cumplir con los mismos requisitos exigidos para el Director de Ciberseguridad y Seguridad de la Información de la Agencia de Ciberseguridad del Estado (ACE), y ejercerá su cargo por un período de tres años.
En resumen, el cambio más significativo para las empresas y entidades del sector privado es la eliminación de la obligación de nombrar y registrar un Delegado de Protección de Datos Personales. Sin embargo, esto no exime a los sujetos obligados de sus responsabilidades; por el contrario, deberán implementar las medidas y mecanismos necesarios para garantizar el cumplimiento de las obligaciones establecidas en la Ley.
Las presentes reformas entrarán en vigencia ocho días después de su publicación en el Diario Oficial.