Las novedades que cambiaron el registro, de la más reciente a la más antigua, además de un flujo de titulares en vivo en la barra lateral. Para la versión legible por máquina, use el feed RSS.
California veta la prohibición de vender datos sensibles y firma las leyes sobre eliminación y brokers de datos
El gobernador Newsom devolvió la AB 1542 sin su firma, señalando que una prohibición categórica de compartir información personal sensible iba demasiado lejos cuando los consumidores ya cuentan con un derecho a limitar su uso, y que el proyecto conllevaba costes no previstos en el presupuesto de 2026. El mismo día firmó la SB 923, que extiende el derecho de eliminación de la CCPA a los datos que una empresa obtuvo de terceros y obliga a las empresas que operan solo en línea a ofrecer un formulario web para las solicitudes, y la AB 883, que añade un mecanismo de eliminación accesible para los brokers de datos y un procedimiento de eliminación para cargos electos y jueces. Ambas entran en vigor el 1 de enero de 2027. La SB 690, la reforma de la CIPA sobre pen-register, y la AB 2561 sobre configuración de privacidad seguían en su despacho, con el 30 de septiembre como plazo.
TikTok retira sus recursos y acepta la multa de 12,7 millones de libras de la ICO
TikTok retiró su recurso contra la sanción de 2023 por tratar datos personales de menores de 13 años del Reino Unido sin consentimiento parental, junto con su recurso contra un requerimiento de información sobre cómo sus sistemas de recomendación tratan los datos de jóvenes de 13 a 17 años. La retirada siguió a una resolución del Upper Tribunal de agosto que rechazó el argumento de TikTok sobre fines artísticos, y la ICO afirma que ahora hará avanzar esa investigación. El propio regulador se convierte el 30 de septiembre en la Information Commission, dirigida por un consejo, conforme a la Data (Use and Access) Act 2025.
Filipinas advierte formalmente a Meta, Roblox, Reddit y Discord
La Comisión Nacional de Privacidad emitió órdenes de explicación a las cuatro plataformas por los requisitos de registro previstos en la Ley de Privacidad de Datos, dentro de una ofensiva más intensa sobre cómo las plataformas digitales tratan los datos de menores.
Irlanda multa a Google con 403 millones de euros por datos de ubicación
La Data Protection Commission determinó que Google trató de forma ilícita y desleal los datos de ubicación de Historial de Ubicaciones y Actividad en la Web y Aplicaciones entre mayo de 2018 y febrero de 2020, no cumplió con la transparencia exigida en esas funciones ni en Precisión de la Ubicación, y conservó los datos de ubicación durante demasiado tiempo. Google tiene seis meses para ajustar su tratamiento a la normativa.
El EDPB propone un método común para decidir cuándo imponer multas
El EDPB adoptó las Directrices 04/2026 sobre si procede imponer multas administrativas, un método de cinco pasos que complementa su guía de 2022 sobre cómo calcularlas, y abrió una consulta hasta el 13 de noviembre. También adoptó la versión final de sus directrices sobre la interacción entre la Ley de Servicios Digitales y el RGPD.
Entra en vigor el tope de multas del 10 % en Corea
Una enmienda a la PIPA aprobada en febrero ya permite multas de hasta el 10 % de la facturación total por infracciones intencionales reiteradas, incidentes que afecten a 10 millones de personas o más, y filtraciones tras haber ignorado una orden correctiva.
Chile impulsa retrasar un año su nueva ley de protección de datos
El gobierno presentó un proyecto de ley urgente para postergar la entrada en vigor de la Ley 21.719 del 1 de diciembre de 2026 al 1 de diciembre de 2027 y ampliar el directorio de la nueva agencia de tres a cinco miembros, después de que el Senado rechazara a los candidatos y la agencia no pudiera constituirse. Mientras el Congreso no actúe, el 1 de diciembre de 2026 sigue siendo la fecha legal.
California envía al gobernador una prohibición de venta de datos sensibles y una reforma de la CIPA
La Legislatura cerró su período de sesiones aprobando ocho proyectos de ley de privacidad, encabezados por el AB 1542, que sustituiría el opt-out de la CCPA para la información personal sensible por una prohibición de venderla o compartirla, y el SB 690, que pondría fin, de forma retroactiva, a las demandas privadas de tipo 'pen-register' presentadas al amparo de la CIPA por el rastreo en sitios web y aplicaciones. El SB 923 amplía la eliminación a los datos recopilados sobre un consumidor a través de terceros, el AB 883 endurece los plazos para los corredores de datos, y el AB 2561 impediría que los sistemas operativos y las aplicaciones anulen la configuración de privacidad de los usuarios. El gobernador Newsom tiene plazo hasta el 30 de septiembre, y los proyectos que firme entrarán en vigor el 1 de enero de 2027. El AB 2246, ya firmado, ha reemplazado al Código de Diseño Apropiado para la Edad, bloqueado judicialmente.
Turquía restringe la publicidad dirigida a menores
Entraron en vigor las enmiendas al reglamento de publicidad comercial de Turquía, que exigen que los anuncios dirigidos informen a los consumidores sobre los criterios que los seleccionaron y cómo modificarlos, prohíben la segmentación basada en perfiles de menores identificados como tales, y exigen que los respaldos generados por IA se etiqueten como tales.
Japón promulga su enmienda a la APPI
La Dieta aprobó la enmienda de revisión trienal a la Ley de Protección de la Información Personal el 10 de julio, y fue promulgada el 17 de julio como la Ley n.º 56 de 2026. Las disposiciones penales entran en vigor el 17 de enero de 2027, y el resto, incluidos los recargos administrativos, las excepciones de consentimiento para IA y estadísticas, y el consentimiento parental para menores de 16 años, entra en vigor a más tardar el 17 de julio de 2028.
Entra en vigor la nueva Ley de Ciberseguridad de Vietnam
La Ley de Ciberseguridad consolidada de Vietnam entró en vigor el 1 de julio de 2026, completando una reestructuración de tres leyes (PDPL, Ley de Datos, Ley de Ciberseguridad) que comenzó en 2025 y deja a las plataformas extranjeras con obligaciones superpuestas de presentación y clasificación.
La ola de enmiendas estatales del 1 de julio: Connecticut, Utah, Arkansas y Virginia
Entraron en vigor las enmiendas a la CTDPA de Connecticut, que redujeron el umbral de aplicabilidad a 35.000 residentes, incluyeron a cualquier empresa que trate datos sensibles o venda datos personales, y añadieron evaluaciones de impacto para la elaboración de perfiles significativa. Las enmiendas de Utah entraron en vigor el mismo día, Virginia prohibió la venta de datos de geolocalización precisa, y la Ley de Protección de la Privacidad en Línea de Menores y Adolescentes de Arkansas extendió las normas de estilo COPPA a los adolescentes y prohibió la publicidad dirigida a menores. Arkansas todavía no tiene una ley integral de privacidad del consumidor.
El Consejo de la UE adopta la mitad relativa a la IA del Digital Omnibus
El Consejo adoptó formalmente el Digital Omnibus sobre IA, que retrasa y ajusta partes del Reglamento de IA. La mitad relativa a la protección de datos, que modificaría el RGPD y las normas sobre cookies, sigue en negociación, y el texto del Consejo de junio elimina la obligación de rechazo con un solo clic y la moratoria sobre los avisos de consentimiento.
La ley de protección de datos de Camerún entra en pleno vigor
Concluyó el período de transición de 18 meses previsto en la Ley n.º 2024/017, por lo que sus obligaciones ya se aplican, aunque todavía no se ha emitido el decreto presidencial que crea la autoridad de control.
Entra en vigor la segunda ola de disposiciones de la DUAA del Reino Unido
El 19 de junio de 2026 entraron en vigor nuevas disposiciones de la Ley de Datos (Uso y Acceso) de 2025, un año después de la sanción real, incluida la obligación de los responsables del tratamiento de gestionar las reclamaciones de protección de datos. La implementación escalonada comenzó con el paquete principal de protección de datos el 5 de febrero.
Corea del Sur impone a Coupang una sanción récord de 624.700 millones de wones
La Comisión de Protección de la Información Personal sancionó a Coupang por una brecha que afectó a 37,5 millones de personas y, por separado, con 201.100 millones de wones por recopilar la actividad de 11,17 millones de miembros en sitios web y aplicaciones de terceros a través de su programa de afiliados Coupang Partners. El total constituye un récord en Corea del Sur.
Connecticut prohíbe la venta de datos de geolocalización precisa
El gobernador Lamont firmó el SB 4, que prohíbe la venta de datos de geolocalización precisa y añade obligaciones de transparencia sobre reconocimiento facial a partir del 1 de octubre de 2026. Los proyectos de ley complementarios restringen la fijación de precios mediante vigilancia desde la misma fecha y crean el registro de corredores de datos a partir del 1 de enero de 2027.
California llega a un acuerdo con GM por 12,75 millones de dólares por datos de conducción
El fiscal general, la California Privacy Protection Agency y fiscales locales llegaron a un acuerdo de 12,75 millones de dólares con General Motors por datos de comportamiento de conducción y ubicación vendidos a corredores de datos sin el consentimiento de los consumidores, el mayor acuerdo de la CCPA hasta la fecha.
Bangladés promulga su Ley de Protección de Datos Personales
La Ley de Protección de Datos Personales de 2026 sustituyó a la ordenanza de 2025 del gobierno interino y se considera vigente desde el 6 de noviembre de 2025, excepto las disposiciones relativas al director de datos, las reclamaciones, las multas y la indemnización, que esperan un aviso gubernamental al menos 18 meses después de su promulgación. Una ley independiente crea la Autoridad Nacional de Gestión de Datos como regulador.
El Gabinete de Japón aprueba el proyecto de enmienda a la APPI
El Gabinete de Japón aprobó la enmienda de revisión trienal a la APPI y la envió a la Dieta: excepciones de consentimiento para estadísticas y desarrollo de IA, consentimiento parental para menores de 16 años, y una aplicación más estricta por parte de la PPC, con la implementación a seguir mediante normas de la PPC.
El EDPB lanza su quinta acción coordinada de aplicación
El EDPB puso en marcha su marco de aplicación coordinada de 2026 el 19 de marzo, examinando un único tema de cumplimiento en decenas de autoridades nacionales de forma simultánea, el ejercicio anual que en años anteriores ha abarcado los DPO, los derechos de acceso y la eliminación.
Entra en vigor el ECA Digital de Brasil
El estatuto de protección en línea de Brasil para niños y adolescentes entró en vigor seis meses después de su promulgación en septiembre de 2025. Exige verificación de edad y herramientas parentales, prohíbe la publicidad basada en perfiles dirigida a menores, y es aplicado por la ANPD, que se convirtió en una agencia reguladora plena en febrero.
Burundi promulga su primera ley de protección de datos
La Ley n.º 1/03 entró en vigor en el momento de su promulgación, y otorga al sector privado seis meses para cumplir y al sector público un año. La Agencia de Protección de Datos Personales que crea todavía necesita un decreto de implementación.
Entran en vigor las disposiciones de protección de datos de la DUAA del Reino Unido
La mayor parte de los cambios que la Ley de Datos (Uso y Acceso) introduce en el RGPD del Reino Unido, la DPA de 2018 y la PECR entraron en vigor el 5 de febrero de 2026 en virtud de la SI 2026/82, mientras la ICO se apresura a finalizar sus directrices y señala que evaluará la conducta conforme a las normas vigentes en cada momento.
Arabia Saudita publica sus primeras decisiones de aplicación de la PDPL
Los comités de infracciones de la SDAIA anunciaron 48 decisiones en virtud de la Ley de Protección de Datos Personales, incluidas sanciones por el envío de mensajes publicitarios y de marketing sin el consentimiento de los destinatarios. No se revelaron los importes de las sanciones.
Entran en vigor tres leyes de privacidad estatales más de EE. UU.
Las leyes integrales de Indiana, Kentucky y Rhode Island entraron en vigor el 1 de enero de 2026, con lo que el número de leyes vigentes asciende a veinte. Rhode Island llega con un umbral de 35.000 consumidores, uno de los más bajos del país, y sin período de subsanación.
Entra en vigor la Ley de Protección de Datos Personales de Vietnam
La Ley 91/2025 y su decreto de implementación, el Decreto 356/2025, sustituyeron al Decreto 13, con lo que el régimen de privacidad de Vietnam, centrado en el consentimiento, pasó de decreto a ley, con la presentación de evaluaciones de impacto ante el Ministerio de Seguridad Pública.
Entran en vigor los reglamentos de California sobre ADMT, evaluación de riesgos y auditorías
El paquete de reglamentos de la CPPA sobre tecnología de decisión automatizada, evaluaciones de riesgo y auditorías de ciberseguridad entró en vigor el 1 de enero de 2026, con un cumplimiento escalonado. Los derechos de decisión automatizada (aviso previo al uso, acceso y opt-out) entran en vigor el 1 de enero de 2027, y las certificaciones de auditoría de ciberseguridad se implementan gradualmente a partir de abril de 2028. En conjunto, constituyen la mayor ampliación de las obligaciones de la CCPA desde la propia CPRA.
Entra en vigor la Orden de Protección de Datos Personales de Brunéi
La mayoría de las obligaciones sustantivas de la Orden de Protección de Datos Personales de 2025 entraron en vigor tras un período de gracia de un año, lo que hace ejecutable, a través de la AITI, la primera ley de privacidad del sector privado de Brunéi.
Vence el plazo de subsanación de Delaware
El período de subsanación de la DPDPA de Delaware terminó el 31 de diciembre de 2025, el primero de varios vencimientos (a Montana le sigue el 1 de abril de 2026) que permiten a los fiscales generales estatales pasar directamente a las sanciones sin una advertencia previa para corregir la infracción.
La Comisión Europea propone el Digital Omnibus
La Comisión propuso su paquete Digital Omnibus, que combina enmiendas al RGPD y a la ePrivacy (las cookies se incorporan al RGPD, señales de consentimiento legibles por máquina, un único punto de entrada para las notificaciones de brechas, y una definición más restringida de datos personales) con cambios al Reglamento de IA. El EDPB y el SEPD respaldaron posteriormente el objetivo de simplificación, aunque plantearon inquietudes clave en un dictamen conjunto.
India notifica las Reglas DPDP y pone en marcha el plazo de cumplimiento
MeitY notificó las Reglas DPDP de 2025 el 13 de noviembre, con lo que entraron en vigor de inmediato las disposiciones que establecen la Junta de Protección de Datos. Las disposiciones sobre gestores de consentimiento entran en vigor el 13 de noviembre de 2026, y las obligaciones sustantivas, las facultades sancionadoras de la Junta y las multas de hasta INR 250 crore se aplican a partir del 13 de mayo de 2027.
La Enmienda 13 de Israel entra en vigor
La mayor reforma del derecho israelí de privacidad desde 1981 entró en vigor, dotando a la Autoridad de Protección de la Privacidad de multas administrativas y definiciones modernas al estilo del RGPD.
La Comisión avanza hacia la renovación de la adecuación del Reino Unido hasta diciembre de 2031
La Comisión publicó proyectos de decisión que renuevan ambas declaraciones de adecuación del Reino Unido tras evaluar la Ley de Uso y Acceso a los Datos (DUAA). Las renovaciones se completaron antes de que las decisiones anteriores caducaran a finales de 2025 y se extienden hasta el 27 de diciembre de 2031, sujetas a supervisión.
Vietnam aprueba su Ley de Protección de Datos Personales
La Asamblea Nacional aprobó la Ley 91/2025/QH15, que otorga a Vietnam una ley de privacidad de rango legal vigente desde el 1 de enero de 2026 y confirma el modelo del Decreto 13, basado en el consentimiento previo y con trámites de registro exigentes.
La Ley de Uso y Acceso a los Datos del Reino Unido (DUAA) recibe la sanción real
La DUAA se convirtió en ley y modificó el RGPD del Reino Unido, la DPA 2018 y la PECR, incorporando intereses legítimos reconocidos, reconocimientos en materia de marketing directo, excepciones para cookies y multas de la PECR alineadas con los niveles del RGPD del Reino Unido.
Entran en vigor en Rusia las multas por fugas de datos basadas en la facturación
La reforma de responsabilidad de Rusia introdujo multas basadas en la facturación (hasta el 3 % de los ingresos) por fugas de datos personales, además de responsabilidad penal por el tráfico de datos, lo que elevó considerablemente el costo de las vulneraciones que involucran datos de ciudadanos rusos.
La nueva ley federal de privacidad de México entra en vigor
La reestructurada LFPDPPP entró en vigor un día después de su publicación, y conservó los derechos ARCO y el consentimiento tácito, mientras trasladaba la aplicación de la ley del disuelto INAI a la SABG, del Poder Ejecutivo.
La Comisión avanza hacia la retirada del Reglamento de Privacidad Electrónica
El programa de trabajo de 2025 de la Comisión incluyó el Reglamento de Privacidad Electrónica entre las propuestas de retirada, tras casi una década de bloqueo, con lo que la Directiva de 2002 y sus 27 transposiciones nacionales seguirán siendo la ley de cookies de la UE en un futuro previsible.
La reforma de privacidad de Canadá muere con la prórroga del Parlamento
El Proyecto de Ley C-27, que habría sustituido la PIPEDA por la CPPA y añadido una ley de IA, murió cuando se prorrogó el Parlamento en enero de 2025, y dejó al régimen federal de Canadá sin facultades sancionadoras, mientras la Ley 25 de Quebec marca el ritmo nacional.