Probar 14 días gratis
MelonHelp
IA 8 min de lectura16 de septiembre de 2026

Agentes de IA y protección de datos en LatAm: qué exige cada país en 2026

Qué exigen Chile, Brasil, México y Argentina cuando un agente de IA trata datos de tus clientes en 2026, y qué preguntarle a tu proveedor antes de firmar.

Si ya elegiste el agente de IA para tu soporte y el proyecto se frenó al llegar al área legal, lo más probable es que la pregunta que lo frenó haya sido dónde terminan los datos de tus clientes cuando el modelo responde. Es una pregunta razonable. El problema es que casi todos los proveedores la contestan con una página de seguridad que habla de RGPD y de servidores en Frankfurt, y eso no resuelve nada si tus clientes están en Santiago, São Paulo, Ciudad de México o Buenos Aires.

La regulación de datos en LatAm se movió mucho entre 2024 y 2026, y se movió distinto en cada país. Esto es lo que está vigente a mediados de 2026, país por país, y qué le puedes exigir al proveedor sin necesidad de un abogado en la reunión.

Aclaración necesaria: esto es un resumen para que sepas qué preguntar, no asesoría legal. Si tu operación es grande o manejas datos sensibles (salud, financieros, biométricos), la revisión la tiene que hacer alguien que firme.

Chile: falta poco y muy pocos lo tienen en el radar

La Ley 21.719 se publicó en el Diario Oficial el 13 de diciembre de 2024 y entra en vigencia el 1 de diciembre de 2026. Reemplaza a la Ley 19.628, que estuvo más de dos décadas sin capacidad real de sancionar a nadie, y ese detalle explica por qué tantas empresas chilenas nunca tuvieron que pensar en esto: hasta ahora incumplir no costaba plata.

Lo que cambia y toca directo a un agente de IA:

  • Se crea una Agencia de Protección de Datos Personales con facultades de fiscalización y sanción.
  • Hay obligación de notificar las brechas de seguridad a la Agencia y a las personas afectadas.
  • Las multas llegan a 20.000 UTM en las infracciones más graves, y en escenarios de reincidencia pueden calcularse sobre un porcentaje de los ingresos.
  • El estándar general se acerca bastante al europeo, así que un proveedor que ya cumple RGPD parte con ventaja.

La fecha importa por una razón práctica: si estás evaluando un agente de IA ahora, el contrato que firmes va a estar corriendo cuando la ley entre en vigencia. Conviene que las cláusulas de tratamiento de datos ya vengan escritas para el escenario de diciembre y no para el de hoy.

Brasil: el riesgo está en el contrato, no en el modelo

Acá pasa algo que se pasa por alto seguido. La LGPD ya lleva años vigente y la mayoría de las empresas tiene su base legal ordenada. Lo que se sumó después es la Resolução CD/ANPD nº 19/2024, que reguló las transferencias internacionales de datos y aprobó las cláusulas-padrão contratuais. El plazo de adecuación terminó el 23 de agosto de 2025. Desde esa fecha, si sacas datos personales de Brasil apoyándote en cláusulas contractuales, esas cláusulas tienen que ser las que aprobó la ANPD.

Un agente de IA es exactamente el caso que activa esto. El modelo casi siempre corre en infraestructura fuera de Brasil, y cada consulta de un cliente brasileño que llega al agente es una transferencia internacional de datos personales. Si el contrato con tu proveedor sigue teniendo la cláusula genérica que redactó alguien en 2022, hoy no te cubre. La pregunta concreta para el proveedor es si su DPA incorpora las cláusulas-padrão de la ANPD, y la respuesta correcta es un sí con un documento adjunto.

En paralelo, el PL 2338/2023 (el marco legal de IA) sigue su trámite. Lo aprobó el Senado en diciembre de 2024 y en 2026 continúa en la Cámara de Diputados, con votaciones postergadas varias veces. Sigue el modelo europeo: clasifica los sistemas por nivel de riesgo, obliga a transparencia y explicación, y prevé sanciones que llegan a R$ 50 millones por infracción. Todavía no es ley, así que no tienes que cumplirlo, pero sí tiene sentido no construir hoy algo que va a tener que rehacerse cuando salga.

México cambió de autoridad y muchos no se enteraron

Es el caso más raro de la región. México publicó una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares en el DOF el 20 de marzo de 2025, que entró en vigor al día siguiente. Lo grande no es tanto el texto como quién lo aplica: desapareció el INAI y la autoridad pasó a ser la Secretaría Anticorrupción y Buen Gobierno. Además cambió el camino de defensa, que ahora va por juicio de amparo ante tribunales especializados.

Para ti eso significa dos cosas. Primero, cualquier aviso de privacidad, política interna o plantilla de contrato que mencione al INAI está desactualizada y merece una revisión. Segundo, si tu proveedor de IA te muestra documentación de cumplimiento mexicano que sigue citando al INAI como autoridad, sabes con bastante certeza cuándo fue la última vez que la actualizó.

Argentina todavía se rige por una ley del año 2000

La Ley 25.326 sigue siendo la norma vigente, con la AAIP como autoridad. Es un régimen fundamentalmente reactivo: se activa cuando alguien denuncia, las multas quedaron chicas frente a los estándares actuales y no exige designar un responsable de protección de datos.

Eso lleva a una conclusión falsa que escuchamos seguido, que en Argentina “no pasa nada”. Hay al menos tres proyectos de reforma en el Congreso durante 2026, y todos toman como referencia el RGPD y la LGPD brasileña. Varios incorporan algo que apunta de lleno a la IA: el derecho a oponerse a decisiones automatizadas que produzcan efectos jurídicos o afecten negativamente a la persona.

Si tu agente de IA hoy decide solo qué reclamo se aprueba o se rechaza, ese es el punto que te va a tocar cuando alguna de esas reformas avance.

Las preguntas que tu área legal va a hacer

Estas cinco cubren el 90% de lo que frena una aprobación interna. Sirven para cualquier proveedor, incluidos nosotros:

  1. 1

    ¿Dónde se procesan los datos y qué subprocesadores hay detrás? Un help desk con IA normalmente tiene al menos un proveedor de modelo por debajo. Ese nombre tiene que estar en el contrato, no en un correo.

  2. 2

    ¿Se usan mis conversaciones para entrenar modelos? La respuesta que necesitas es un no contractual. Un no en la página de marketing no le sirve a nadie.

  3. 3

    ¿Cuánto tiempo se retienen las conversaciones y cómo se borran? Incluye qué pasa cuando un cliente ejerce su derecho de supresión sobre un ticket que el agente ya usó.

  4. 4

    ¿El DPA incorpora las cláusulas-padrão de la ANPD? Solo si operas en Brasil, pero ahí es obligatorio y es la falla más común.

  5. 5

    ¿Qué queda registrado de lo que respondió el agente? Si no puedes mostrar qué contestó, con qué fuente y en qué momento, no tienes cómo responder una fiscalización ni una queja.

La quinta es la que más se subestima y la que más rápido se resuelve con el diseño correcto. En MelonHelp, todo lo que responde MIA queda dentro del ticket, con el mismo historial que si lo hubiera escrito una persona: qué preguntó el cliente, qué respondió el agente, en qué momento pasó a un humano y quién lo tomó. Nadie lo diseñó como función de compliance; sale gratis de que el agente vive dentro del sistema de tickets en lugar de ser un widget conectado por fuera.

Un punto incómodo sobre la tasa de resolución

Hay una tensión que nadie del lado vendedor menciona. Cuanto más agresivamente configuras un agente para que resuelva sin humanos, más decisiones automatizadas tomas sobre personas, y esas son justo las que la regulación mira con lupa. Un agente que contiene la conversación pero deriva las decisiones a alguien de tu equipo tiene un perfil regulatorio mucho más tranquilo que uno que cierra casos solo.

Por eso importa tener clara la diferencia entre deflexión, contención y resolución en un agente de IA antes de firmar. El número que te venden como “80% de resolución” describe comportamientos distintos, y algunos de esos comportamientos son decisiones automatizadas con obligaciones asociadas.

Y hay un riesgo que se cruza con este: un agente que responde de más también inventa políticas que tu empresa nunca escribió. Eso es un problema de servicio, pero cuando lo que inventa toca condiciones de garantía, plazos de devolución o datos de una persona, pasa a ser un problema legal. Lo desarrollamos en alucinaciones en soporte con IA.

Preguntas frecuentes

¿Necesito el consentimiento explícito del cliente para que lo atienda un agente de IA?

En general no hace falta un consentimiento separado si la base legal del tratamiento ya es la ejecución del contrato o tu interés legítimo, que es lo habitual en atención al cliente. Lo que sí conviene, y en varios marcos se vuelve exigible, es la transparencia: que la persona sepa que habla con un sistema automatizado y que pueda pedir pasar a un humano. La zona gris aparece cuando el agente hace algo más que responder: aprueba o rechaza un reclamo, aplica un descuento según un perfil o clasifica al cliente en una categoría que después afecta cómo se lo atiende. Ahí ya estás en terreno de decisión automatizada y las reglas cambian según el país.

Mi proveedor cumple RGPD. ¿Con eso alcanza en LatAm?

Ayuda bastante y te ahorra la mayor parte del trabajo, porque Chile y Brasil se alinearon con ese estándar. No cubre lo específico: las cláusulas-padrão de la ANPD son un documento brasileño concreto que el cumplimiento europeo no incluye por defecto.

¿Puedo usar un agente de IA si manejo datos sensibles?

Sí, con más recaudos. Datos de salud, financieros o biométricos elevan el estándar en todos los marcos de la región, y en varios casos exigen evaluación de impacto previa. La decisión práctica suele ser restringir qué puede leer el agente en lugar de descartarlo entero.

¿Qué pasa en Colombia y Perú, que no están en la nota?

Colombia se rige por la Ley 1581 de 2012 con la Superintendencia de Industria y Comercio como autoridad, y Perú por la Ley 29733. Quedaron fuera del detalle porque no tuvieron cambios estructurales recientes comparables a los de Chile o México, pero las mismas cinco preguntas aplican igual.

Equipo MelonHelp
Equipo MelonHelp
El equipo de MelonHelp, el sistema de tickets simple y económico para equipos que dan soporte por email, Slack y WhatsApp.

Empieza a ordenar tu soporte hoy

Prueba MelonHelp gratis 14 días. Sin tarjeta, sin compromiso.

Probar 14 días gratis
Agentes de IA y protección de datos en LatAm: qué exige cada país en 2026