Carpetas de archivo ordenadas en un estante de oficina
Protección de Datos

Quién fiscaliza la protección de datos en Chile, México, Colombia y España

Cuatro países hispanohablantes con cuatro modelos distintos de autoridad de control. Quién supervisa en cada uno, de quién depende y qué implica esa diferencia para una empresa que opera en varios.

Equipo Normatic AI12 de septiembre de 20267 min de lectura

Una empresa que trata datos personales en Chile, México, Colombia y España responde ante cuatro autoridades distintas, con cuatro diseños institucionales que no se parecen entre sí. La diferencia no es de trámite. Define quién puede fiscalizar, con qué grado de independencia y bajo qué reglas.

Este artículo describe el estado de cada una y en qué se diferencian.

España, el modelo de autoridad independiente consolidada

La Agencia Española de Protección de Datos es la más antigua de las cuatro y la que sirve de referencia para el resto. Opera como autoridad administrativa independiente, aplica el Reglamento General de Protección de Datos junto con la ley orgánica española que lo desarrolla, y forma parte del sistema europeo de autoridades de control.

Lo que la distingue no es solo su antigüedad sino su inserción en una red. Una decisión de la AEPD se toma en un marco donde existe cooperación formal entre autoridades de los Estados miembros y mecanismos de coherencia para casos transfronterizos. Para una empresa, eso significa que el criterio es relativamente predecible y que hay un cuerpo de resoluciones publicadas al que se puede acudir. En materia de canal de denuncias, además, España sumó una autoridad propia, y revisamos su primer año de funcionamiento en un artículo aparte.

Colombia, la supervisión dentro de un organismo de mercado

En Colombia la autoridad es la Superintendencia de Industria y Comercio, a través de su Delegatura para la Protección de Datos Personales, bajo el marco de la Ley 1581 de 2012 y sus normas complementarias.

La particularidad colombiana es que la protección de datos no vive en un organismo especializado y exclusivo, sino dentro de una superintendencia que también supervisa competencia, protección al consumidor y propiedad industrial. Colombia además opera un Registro Nacional de Bases de Datos, una figura que no tiene equivalente directo en los otros tres países.

Para una empresa, la consecuencia práctica es que la autoridad colombiana llega a la materia con una tradición de supervisión de mercado, y que hay una obligación registral que en los demás países no existe. En el frente de prevención de delitos y lavado de activos, Colombia acaba de rediseñar su modelo completo con la Circular Externa 100-000020.

México, el traslado al poder ejecutivo

México es el caso que más cambió y el más reciente. Hasta marzo de 2025 la autoridad era el INAI, un órgano constitucional autónomo. Una reforma constitucional de simplificación orgánica ordenó su extinción, y la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, vigente desde el 21 de marzo de 2025, trasladó la supervisión, vigilancia y regulación a la Secretaría Anticorrupción y Buen Gobierno.

Esa Secretaría depende directamente del poder ejecutivo. Dentro de ella, el sector privado se atiende a través de la Dirección General de Datos Personales en el Sector Privado, con direcciones específicas para protección de derechos, atención a denuncias y verificación, y procedimientos administrativos y sanciones.

México pasó así del modelo de órgano autónomo al de dependencia ministerial, en dirección contraria a la que tomó Chile. Los detalles del cambio y sus efectos sobre las obligaciones de las empresas están en nuestro artículo sobre la nueva LFPDPPP. Y como el reglamento propio de esa ley todavía no se publica, explicamos aparte qué rige mientras tanto.

Chile, una autoridad que todavía no está en pie

Chile es el caso más singular de los cuatro, porque su autoridad existe en la ley y todavía no existe en los hechos.

La Ley 21.719, publicada el 13 de diciembre de 2024, crea la Agencia de Protección de Datos Personales como corporación autónoma de derecho público, técnica y descentralizada, dirigida por un Consejo Directivo. La ley le entrega potestades amplias, fiscalizar a organismos públicos y privados, iniciar investigaciones de oficio o por reclamos, aplicar multas, ordenar medidas correctivas incluida la suspensión del tratamiento, dictar normas técnicas, certificar modelos de prevención de infracciones y administrar un Registro Nacional de Sanciones y Cumplimiento.

El problema es la instalación. El Senado rechazó en mayo de 2026 la primera propuesta de consejeros, y la Agencia sigue sin Consejo Directivo. Esa es una de las razones detrás del proyecto que el Gobierno ingresó el 31 de agosto de 2026 para postergar la entrada en vigencia de la ley hasta diciembre de 2027, y que además amplía el Consejo de tres a cinco miembros. Ese proyecto no está aprobado, y mientras no se publique la fecha vigente sigue siendo el 1 de diciembre de 2026. El detalle está en nuestro análisis del Boletín 18.623-07.

Hasta entonces, en Chile continúa aplicándose la Ley 19.628 de 1999, que carece de una autoridad de control con potestad sancionatoria.

Modelos de autoridad de control en España, Colombia, México y Chile Cuatro países con cuatro diseños institucionales distintos. En España la autoridad es la Agencia Española de Protección de Datos, y su modelo es el de autoridad independiente. En Colombia es la Superintendencia de Industria y Comercio, es decir, la supervisión vive dentro de un organismo de mercado. En México es la Secretaría Anticorrupción y Buen Gobierno, dependiente del ejecutivo. En Chile es la Agencia de Protección de Datos Personales, que está creada por la ley pero no instalada. EspañaAgencia Española de Protección de DatosAutoridad independienteColombiaSuperintendencia de Industria y ComercioDentro de un organismo de mercadoMéxicoSecretaría Anticorrupción y Buen GobiernoDependiente del ejecutivoChileAgencia de Protección de Datos PersonalesCreada, no instalada
Cuatro modelos distintos de autoridad de control en cuatro países hispanohablantes.

Qué significa esta divergencia

Hay una tentación natural en las empresas regionales, que es diseñar un programa de cumplimiento único y aplicarlo en todos los países. La comparación anterior muestra por qué eso funciona solo en una dirección.

El estándar más alto cubre a los demás, pero no al revés. Un programa construido sobre el marco europeo cubre con holgura las exigencias mexicanas, porque la nueva ley mexicana no incorporó figuras como la portabilidad, la privacidad por diseño o las evaluaciones de impacto. Un programa construido sobre el estándar mexicano, en cambio, queda corto frente al chileno cuando la Ley 21.719 entre en vigencia, porque esa ley sí recoge esas figuras.

La independencia de la autoridad afecta la predictibilidad, no la obligación. Que una autoridad dependa del ejecutivo o sea autónoma no cambia lo que la empresa debe hacer. Cambia qué tan estable es el criterio con el que se la va a evaluar, y eso es un factor de riesgo que conviene considerar al planificar.

Las obligaciones registrales no son homologables. El Registro Nacional de Bases de Datos colombiano es una obligación específica de ese país. Un inventario interno de tratamientos, que es buena práctica en los cuatro, no la sustituye.

Los calendarios no están alineados. España lleva años en régimen pleno. México cambió de golpe en 2025. Chile tiene una fecha que puede moverse. Un plan regional que asuma un único hito de cumplimiento va a fallar en al menos dos de los cuatro países.

Por dónde empezar

Lo que sí es común a los cuatro es el punto de partida. Saber qué datos personales trata la organización, dónde están, con qué base los trata y quién accede a ellos. Ese inventario es el insumo de cualquier obligación posterior en cualquiera de las cuatro jurisdicciones, y es lo único que se puede empezar hoy sin depender de cómo evolucione cada calendario.

Sobre esa base se construyen las diferencias, no al revés.

En Normatic AI trabajamos con obligaciones que cambian según el país donde opera cada organización, precisamente porque el marco no es uno solo.


Este artículo describe marcos normativos vigentes al momento de su publicación y no constituye asesoría legal. Para decisiones concretas sobre su organización, consulte con un profesional.

Etiquetas

Protección de DatosAutoridad de ControlCumplimientoRegional

Equipo Normatic AI

Equipo de especialistas en cumplimiento normativo de Normatic AI, producto de Alchemical Data. Este contenido es informativo y no constituye asesoría legal.