La Ley 7593/2025 de Protección de Datos Personales de Paraguay no menciona la inteligencia artificial ni una sola vez. Y aun así, para la enorme mayoría de las empresas paraguayas, va a ser la primera norma con multas que les exija algo por usarla.
La explicación es simple y bastante incómoda: todo el mundo está esperando la ley de IA que se discute en el Senado, mientras la ley que ya está promulgada y con fecha de vigencia es esta. Y como casi todo uso empresarial de IA implica tratar datos personales, la 7593 te alcanza igual. Sin nombrarte.
La Ley 7593/2025 es la primera ley integral de protección de datos personales de Paraguay. Fue promulgada el 27 de noviembre de 2025 con una vacatio legis de dos años, así que rige plenamente en noviembre de 2027. Crea la Agencia Nacional de Protección de Datos Personales (ANPDP), bajo dependencia del MITIC, que puede inspeccionar y sancionar por vía administrativa: de 20 a 2.500 jornales mínimos en infracciones generales, hasta 5.000 con datos sensibles y hasta 10.000 si afecta a niños, niñas o adolescentes.
Para una empresa que usa IA, el punto es este: la ley no regula la inteligencia artificial, regula los datos que vos le das. Cada prompt con información de un cliente, cada base subida a un asistente y cada cuenta personal de un chatbot usada en el trabajo es un tratamiento de datos que tiene que estar documentado, consentido y contratado. Lo que se sanciona no es usar IA: es usarla sin que nadie lo haya registrado.
Soy Diego Ceredi, consultor de IA certificado por Anthropic (Claude) y Google (Gemini), y acompaño a empresas de Argentina y la región a implementar IA de forma que sirva al negocio y quede prolija ante lo que la regulación pide. Ya escribí sobre el proyecto de ley de IA de Paraguay. Este artículo es sobre la otra pata, la que muchos están mirando de costado y es la que tiene fecha y monto.
¿Qué es la Ley 7593 y desde cuándo rige?
Es la primera ley integral de protección de datos personales que tiene Paraguay. Hasta ahora había normas parciales —la 1682 sobre información de carácter privado, la 6534/2020 sobre datos crediticios— pero no un marco general. La 7593 no las deroga: convive con ellas y les pone un piso común. Su inspiración declarada es el estándar europeo, lo que importa menos por lo simbólico y más por lo práctico: alinea a Paraguay con el marco al que ya se adecuaron sus socios comerciales.
| Hito | Qué significa para tu empresa |
|---|---|
| 27 de noviembre de 2025 | Promulgación. La ley existe y su texto es definitivo: ya podés trabajar contra él, no hace falta esperar nada. |
| Durante 2026 | Puesta en marcha de la ANPDP, la autoridad de control que depende del MITIC. Es también el año en que las empresas ordenadas hacen el trabajo pesado. |
| Noviembre de 2027 | Vigencia plena tras la vacatio legis de dos años. Desde ahí la ANPDP puede inspeccionar y multar. |
Dos años suena a mucho. No lo es. El trabajo real —inventariar qué datos tratás, con qué finalidad y quién accede; rehacer el consentimiento; renegociar contratos con proveedores; ordenar la seguridad— involucra a legales, sistemas, recursos humanos y comercial al mismo tiempo. Es de esos proyectos donde el cuello de botella nunca es técnico, es de agenda.
¿Por qué una ley de datos es, en los hechos, tu primera regulación de IA?
Porque la inteligencia artificial, desde el punto de vista jurídico, no es una categoría nueva: es una forma más de tratar datos. Cuando alguien de tu equipo pega el reclamo de un cliente en un chatbot para que le redacte la respuesta, eso es un tratamiento de datos personales. Cuando subís la base de ventas a un asistente para que te arme un análisis, es un tratamiento y además una transferencia a un tercero. Cuando usás IA para preseleccionar currículums, es un tratamiento de datos de personas que ni siquiera son todavía tus empleados.
Esto no es una interpretación forzada ni una particularidad paraguaya. Es exactamente lo que pasó en Europa: durante años, lo que reguló de hecho el uso corporativo de IA no fue ninguna norma de IA, fue el régimen de datos personales. Paraguay va a repetir esa secuencia, con la diferencia de que acá ambas cosas están llegando casi juntas.
¿Qué obligaciones concretas te deja la ley?
La ley ordena el tratamiento alrededor de principios —licitud, transparencia, finalidad determinada, minimización, exactitud, límites de conservación— y los baja a obligaciones operativas. Estas son las que más se cruzan con el uso de IA:
| Obligación | Cómo se cruza con tu uso de IA |
|---|---|
| Registro de actividades de tratamiento | Cada herramienta de IA por la que pasan datos personales es un tratamiento y un destinatario. Si no figura, no existe para la organización y sí existe para el auditor. |
| Consentimiento previo, libre, informado e inequívoco | El cliente que aceptó que trates sus datos para facturarle no necesariamente aceptó que los proceses en una herramienta de un tercero en otro país. |
| Contratos con proveedores y encargados | Tu proveedor de IA es un encargado de tratamiento. Hay que mirar qué dice su contrato sobre retención, uso para entrenamiento y subprocesadores. |
| Transferencias internacionales | Solo hacia países con protección adecuada o con garantías contractuales. Todo modelo en la nube implica que el dato sale de Paraguay. |
| Minimización y límite de conservación | Cargar la base entera cuando alcanzaban tres columnas es justamente lo que el principio prohíbe. Y el historial del chat también conserva. |
| Derechos del titular (ARCO y portabilidad) | Si alguien pide que borres sus datos, tenés que poder hacerlo también donde los replicaste, incluidas las herramientas de IA. |
| Seguridad y notificación de incidentes | Una cuenta de IA corporativa comprometida es una brecha de datos personales, con el mismo deber de reporte que cualquier otra. |
Lecturas profesionales de la norma —Deloitte entre ellas— señalan además un plazo de 72 horas para notificar incidentes de seguridad, la exigencia de un delegado de protección de datos en ciertos supuestos (sector público, tratamiento a gran escala de datos sensibles) y evaluaciones de impacto para tratamientos de riesgo elevado. Son los puntos donde conviene que tu asesor legal confirme el detalle contra el texto y su futura reglamentación, porque son los que más dependen de la letra fina.
¿Cuánto se paga si no cumplís?
El régimen se mide en jornales mínimos, así que la cifra se actualiza sola cada vez que sube el salario. Con el jornal vigente desde julio de 2026 —Gs. 117.077, según el Decreto 6225/2026, sobre un salario mínimo mensual de Gs. 3.044.000— los topes quedan así:
| Tipo de infracción | Jornales | Equivalente aproximado |
|---|---|---|
| General | 20 a 2.500 | Gs. 2,3 millones a Gs. 292,7 millones (unos 96 salarios mínimos en el techo) |
| Con datos sensibles | hasta 5.000 | hasta Gs. 585,4 millones (unos 192 salarios mínimos) |
| Afectando a niños, niñas o adolescentes | hasta 10.000 | hasta Gs. 1.170,8 millones (unos 385 salarios mínimos) |
El dato que cambia el cálculo de riesgo no es el monto, es quién lo aplica y cómo: la ANPDP sanciona por vía administrativa, sin necesidad de intervención judicial previa. Es decir, el camino entre una denuncia y una multa es corto.
Los 5 puntos donde el uso real de IA choca con la 7593
Estos son los que veo una y otra vez cuando reviso cómo una empresa está usando IA de verdad, no cómo dice su política que la usa:
- El prompt con datos del cliente. Es el caso más común y el más invisible. Nadie lo registra porque no se siente como “procesar datos”, se siente como escribir. Y sin embargo es un tratamiento con un destinatario en el exterior.
- La cuenta personal usada para el trabajo. El shadow AI es incompatible con la ley por definición: es tratamiento fuera del control de la organización, imposible de registrar, de auditar y de revertir si el titular pide borrado.
- La base subida entera. Cuando alcanzaba con tres columnas anonimizadas y se cargó el export completo con nombres, documentos y teléfonos, se violaron dos principios de una sola vez: minimización y finalidad.
- La decisión automatizada sobre una persona. Scoring, preselección de candidatos, priorización de reclamos. Acá el criterio que ya adoptó el Poder Judicial paraguayo con la Resolución 12.677 es el que conviene copiar: la IA asiste, la persona decide y queda registro de quién decidió.
- El incidente que nadie llama incidente. Una cuenta corporativa de IA con credenciales filtradas expone todo el historial de conversaciones. Eso es una brecha de datos personales, con deber de reporte, aunque no se haya “hackeado un sistema”.
Ninguno de los cinco se resuelve prohibiendo la IA. Se resuelven con lo mismo: saber qué se está usando, con qué datos y bajo qué reglas. Es el contenido de una política de uso de IA y de una elección informada de herramienta, donde las condiciones de retención y entrenamiento cambian bastante entre proveedores.
Plan de adecuación 2026-2027, en orden
Este es el orden que uso, y está pensado para que lo primero que hagas sirva aunque después cambie la reglamentación:
| Etapa | Qué se hace |
|---|---|
| 1. Inventario | Qué datos personales tratás, dónde están, quién accede, cuánto los conservás. Incluí desde el arranque las herramientas de IA: es lo que casi nadie hace. |
| 2. Registro de actividades | Convertir el inventario en el documento formal, con finalidad y base legal por cada tratamiento. |
| 3. Contratos y proveedores | Revisar qué firmaste con cada encargado, incluido tu proveedor de IA. Retención, entrenamiento, subprocesadores, ubicación de los datos. |
| 4. Consentimiento y avisos | Rehacer políticas de privacidad y puntos de captación para que el consentimiento sea previo, libre, informado e inequívoco. |
| 5. Seguridad e incidentes | Controles técnicos, accesos, y un protocolo de detección y notificación que alguien sepa ejecutar sin improvisar. |
| 6. Capacitación del equipo | La mayoría de los incumplimientos de datos con IA son de gente que no sabía que estaba haciendo algo mal. Es la etapa más barata y la que más riesgo saca: lo trabajo en la capacitación in-company para empresas paraguayas. |
¿Aplica si mi empresa es argentina y opera en Paraguay?
Sí. El alcance de la ley incluye a las organizaciones extranjeras que traten datos personales de residentes paraguayos. Si tenés clientes, empleados, proveedores o socios paraguayos y esos datos pasan por tus sistemas —o por el asistente de IA que usa tu equipo comercial—, quedás adentro.
Para una empresa con operación regional, el error caro es armar tres marcos distintos: uno para Argentina, uno para Chile, uno para Paraguay. Sale más barato adecuarse al criterio más exigente y aplicarlo transversalmente. Además, todos los marcos de la región están convergiendo hacia la misma familia conceptual, así que el trabajo que hagas para la 7593 te sirve casi entero para el resto.
Cooperativas y entidades financieras: el sector más expuesto
Si hay un sector paraguayo donde esta ley pega distinto, es el cooperativo. Paraguay tiene 578 cooperativas, de las cuales 362 son de ahorro y crédito, con cerca de 1,85 millones de socios y activos estimados en USD 6.800 millones, entre el 17% y el 20% del sistema financiero nacional. Tres de cada diez paraguayos están formalizados a través del modelo cooperativo.
Eso significa millones de legajos con datos financieros, y muchas entidades en pleno proceso de digitalización —billeteras, autogestión de socios, conexión a redes de pago—. Es la combinación exacta que la ley mira con más atención: volumen alto, datos sensibles, sistemas nuevos y procesos que se están definiendo justo ahora. La ventaja es que definir procesos nuevos es mucho más fácil que corregir procesos viejos, y esa ventana se cierra cuando los sistemas quedan en producción.
Preguntas frecuentes sobre la Ley 7593 y el uso de IA
Es la primera ley integral de protección de datos personales de Paraguay, promulgada el 27 de noviembre de 2025. Establece principios, derechos y obligaciones para todas las entidades públicas y privadas que traten datos personales, incluidas empresas extranjeras que traten datos de residentes paraguayos. Está inspirada en el estándar del Reglamento europeo (GDPR) y no deroga las leyes sectoriales que ya existían, como la 6534/2020 de datos crediticios: convive con ellas. Crea además la Agencia Nacional de Protección de Datos Personales (ANPDP), que funciona bajo dependencia del MITIC y puede inspeccionar y sancionar sin intervención judicial previa.
Fue promulgada el 27 de noviembre de 2025 con una vacatio legis de dos años, así que la vigencia plena llega en noviembre de 2027. Eso deja 2026 y 2027 como período de adecuación, y no es tiempo de sobra: el trabajo real (inventariar tratamientos, armar el registro de actividades, revisar contratos con proveedores, ordenar el consentimiento) toma meses y depende de áreas que no se mueven rápido. Durante 2026 se pone en marcha además la ANPDP, la autoridad que va a controlar.
No directamente, y ese es justamente el punto que muchas empresas leen mal. La 7593 es una ley de datos personales, no de IA: las reglas explícitas sobre sistemas de inteligencia artificial vendrían del proyecto de ley que se discute en el Senado, que todavía no está aprobado. Pero como casi todo uso empresarial de IA implica tratar datos personales (un prompt con el reclamo de un cliente, un análisis de la base de ventas, un resumen de entrevistas laborales), en los hechos la 7593 es la primera norma con sanciones que le va a aplicar a tu uso de IA. Que no la nombre no significa que no la alcance.
El régimen se mide en jornales mínimos: de 20 a 2.500 jornales para las infracciones generales, hasta 5.000 jornales cuando están involucrados datos sensibles y hasta 10.000 jornales si la infracción afecta a niños, niñas o adolescentes. Con el jornal mínimo vigente desde julio de 2026 (Gs. 117.077, según el Decreto 6225/2026), el techo general equivale a unos Gs. 292,7 millones y el máximo agravado a unos Gs. 1.170,8 millones, es decir cerca de 385 salarios mínimos mensuales. Las aplica la ANPDP por vía administrativa.
No por sí mismo. Lo que la ley exige es que ese tratamiento sea lícito, informado y documentado: que tengas una base legal para tratar esos datos, que la finalidad esté declarada, que el dato sea el mínimo necesario, que el tratamiento figure en tu registro de actividades y que la transferencia al proveedor esté cubierta por contrato y por las reglas de transferencia internacional. El problema típico no es la herramienta, es que nadie registró que se está usando. Un equipo pegando datos de clientes en una cuenta personal de un chatbot es un tratamiento invisible para la organización, y eso es exactamente lo que la ley no perdona.
Sí. El ámbito de aplicación alcanza a organizaciones públicas y privadas que traten datos personales de residentes paraguayos, incluidas las empresas extranjeras que procesan esa información. Si tenés clientes, empleados o proveedores paraguayos y sus datos pasan por tus sistemas o por tus herramientas de IA, quedás dentro. Para una empresa argentina con operación regional, lo práctico es no armar tres marcos distintos: adecuarse al criterio más exigente y aplicarlo transversalmente sale más barato que remendar país por país.
Es el documento donde la organización deja asentado qué datos personales trata, con qué finalidad, con qué base legal, quién accede, cuánto tiempo los conserva y a quién se los transfiere. Es una de las obligaciones concretas que trae la ley. La conexión con IA es directa: cada herramienta de inteligencia artificial por la que pasan datos personales es un tratamiento y un destinatario que tiene que estar en ese registro. Si armás el registro y no aparece ninguna herramienta de IA, o no tenés IA en la empresa, o tenés shadow AI y todavía no te enteraste.
Conclusión: el trabajo es el mismo, la fecha ya está puesta
La Ley 7593 no te va a pedir que dejes de usar inteligencia artificial. Te va a pedir que sepas qué estás haciendo con ella: qué datos entran, con qué permiso, hacia dónde salen, cuánto se quedan y quién decide cuando decide una máquina. Es, punto por punto, lo mismo que hace falta para implementar IA bien.
Por eso el marco temporal me parece una oportunidad y no una amenaza. La empresa paraguaya que use 2026 para ordenar esto llega a noviembre de 2027 con la casa en orden y, de paso, con una implementación de IA mejor que la de su competencia. La que espere va a hacer las dos cosas juntas, a las corridas y con la ANPDP ya funcionando.
Última actualización: 17 de agosto de 2026 · Versión 1.0 · Fuentes: Ley N° 7593/2025 (BACN), ABC Color, Ferrere, Deloitte y ABC Color — cooperativismo (2025–2026). Este artículo es análisis para la toma de decisiones, no asesoramiento legal: para la adecuación formal, trabajá con tu asesor jurídico. Análisis y opinión: Diego Ceredi, consultor de IA certificado por Anthropic y Google.

IA para empresas en México 2026: cumplimiento CNBV, SAT y la ley que viene
11 min de lectura
Regulación de IA en Paraguay 2026: qué dice el proyecto de ley (guía para empresas)
10 min de lectura