Costa Rica protege los datos personales con la Ley 8968, de 2011, fiscalizada por la PRODHAB. Trece años de diferencia con el negocio promedio de hoy, que corre sobre WhatsApp, formularios web y sistemas en la nube que en 2011 no existían.
Esa distancia hace que mucha gente asuma que la ley es letra muerta. No lo es.
Lo que exige hoy
- Consentimiento informado y expreso antes de recolectar o tratar datos personales. Informado quiere decir que la persona sepa para qué; expreso, que lo haya dicho, no que no se haya opuesto.
- Derechos de acceso, rectificación y eliminación para el titular de los datos.
- Sanciones de hasta 30 salarios base por infracción.
PRODHAB tiene además facultades cautelares y las ha usado, ordenando frenar tratamientos antes de resolver el fondo. Es un antecedente que conviene mirar: no hace falta esperar una resolución final para que una operación tenga que detenerse.
Dónde está el hueco
El propio análisis técnico reconoce que la 8968 necesita modernizarse con urgencia. La señal más concreta es que Costa Rica no cuenta con reconocimiento de adecuación de la Unión Europea, lo que en la práctica complica las transferencias de datos con empresas europeas.
La reforma que se discute apunta sobre todo a darle independencia y financiamiento real a la autoridad. La dirección es la misma que tomó Chile con la Ley 21.719: más obligaciones, no menos.
Qué conviene hacer ahora
No hace falta esperar la reforma. Cuatro cosas que sirven bajo la ley actual y que además te dejan preparado para la que venga.
Escribí para qué usás cada dato
El consentimiento informado empieza por saber vos mismo para qué recolectás. Si en tu formulario de contacto pedís el teléfono, tiene que estar claro para qué lo vas a usar. Si después lo usás para otra cosa, ya no hay consentimiento.
Que tu formulario pida lo mínimo
Cada campo de más es un dato que tenés que custodiar, justificar y poder eliminar. El campo más seguro es el que no pediste.
Poné fecha de vencimiento a los datos
Casi nadie borra nada. Guardar indefinidamente currículums, formularios y bases viejas es acumular riesgo sin ningún beneficio. Definí cuánto tiempo se conserva cada cosa y hacé que el sistema lo cumpla solo.
Preguntá dónde están alojados
Si usás servicios en la nube, los datos de tus clientes están en algún país concreto, bajo alguna jurisdicción concreta. Vale la pena saber cuál antes de que te lo pregunte otro.
El cruce con la IA
Este punto se está volviendo el central. Costa Rica adoptó su Estrategia Nacional de Inteligencia Artificial 2024-2027, y buena parte de la discusión legislativa sobre IA en el país gira justamente alrededor de la protección de datos, no de la tecnología en sí.
Tiene sentido: casi todo lo que sale mal con la IA en una empresa sale mal por los datos que se le dieron, no por el modelo. Si estás pensando en un chatbot o un agente con IA, la pregunta que importa no es cuál modelo usar, sino qué datos va a ver y quién puede consultarlo.
Para cerrar
La Ley 8968 está vieja y se le nota. Pero está vigente, se aplica y la reforma que viene va a pedir más. Ordenar hoy lo que ya deberías estar haciendo es bastante más barato que hacerlo cuando sea obligatorio y con plazo.
En egobytes construimos software a medida para empresas en Costa Rica y Chile, con los datos donde tienen que estar. Hablemos.
Fuentes: PRODHAB — Agencia de Protección de Datos de los Habitantes · Ley 8968 — Sistema Costarricense de Información Jurídica · MICITT — Estrategia Nacional de IA