Protección de datos personales en Uruguay: guía de la Ley 18.331 para empresas
Toda empresa u organización que trate datos personales de personas en Uruguay debe cumplir la Ley N.º 18.331 de Protección de Datos Personales y Acción de Habeas Data. La ley reconoce la protección de datos como un derecho humano, obliga a registrar las bases de datos ante la Unidad Reguladora y de Control de Datos Personales (URCDP), a informar y pedir consentimiento a las personas, y a proteger su información con medidas de seguridad adecuadas. Reformas posteriores sumaron obligaciones modernas: notificar las brechas de seguridad, aplicar privacidad desde el diseño y designar un delegado de protección de datos. Uruguay es, además, uno de los pocos países de la región reconocidos por la Unión Europea como de nivel adecuado de protección.
Esta guía explica qué exige la Ley 18.331, a quién aplica, qué obligaciones tienen las empresas y cómo cumplir con la URCDP.
Qué es la Ley 18.331
La Ley N.º 18.331, del 11 de agosto de 2008, es la norma que regula la protección de datos personales en Uruguay. Reconoce este derecho como inherente a la persona humana y con rango constitucional, y establece las condiciones bajo las cuales los organismos públicos y privados pueden recopilar, almacenar, usar y compartir información personal. Un dato personal es cualquier información que identifica o hace identificable a una persona; la ley alcanza a toda base de datos, física o digital, que permita hacerlo.
Su órgano de control es la Unidad Reguladora y de Control de Datos Personales (URCDP), que funciona en el ámbito de la Agencia de Gobierno Electrónico y Sociedad de la Información y del Conocimiento (AGESIC). La URCDP registra las bases de datos, recibe denuncias, fiscaliza y sanciona. La información oficial está disponible en el sitio de la URCDP y en su sección de obligaciones.
Novedades: las reformas que modernizaron la ley
Aunque la ley es de 2008, se actualizó de forma significativa con la Ley de Rendición de Cuentas N.º 19.670 (vigente desde enero de 2019), que la alineó con los estándares internacionales, en particular con el enfoque del Reglamento europeo (GDPR). Los cambios más importantes fueron cuatro:
- Ámbito extraterritorial: La ley pasó a aplicarse también a empresas fuera de Uruguay cuando ofrecen bienes o servicios a personas en el país o analizan su comportamiento.
- Notificación de brechas: Nació la obligación de comunicar de forma inmediata las vulneraciones de seguridad a la persona afectada y a la URCDP.
- Responsabilidad proactiva: Responsables y encargados deben aplicar medidas como privacidad desde el diseño, privacidad por defecto y evaluación de impacto, y responden por su incumplimiento.
- Delegado de protección de datos: Se creó esta figura, obligatoria para el sector público y para las empresas que tratan grandes volúmenes de datos o datos sensibles como actividad principal.
Estos cambios convirtieron a la Ley 18.331 en un marco moderno, y explican por qué Uruguay mantiene el reconocimiento de "nivel adecuado" de la Unión Europea.
A quién aplica
La ley aplica a toda persona física o jurídica, pública o privada, que trate datos personales en Uruguay, o que —tras la reforma— dirija bienes o servicios a personas en el país. En la práctica:
| Tipo de organización | Ejemplos |
|---|---|
| Empresas privadas | Comercios, e-commerce, bancos, salud, servicios, startups |
| Organismos públicos | Entidades del Estado y gobiernos departamentales |
| Encargados de tratamiento | Proveedores de marketing, hosting, nómina, CRM |
| Empresas extranjeras | Que ofrezcan bienes o servicios a personas en Uruguay o analicen su comportamiento |
La ley distingue entre el responsable de la base de datos (quien decide sobre el tratamiento) y el encargado (quien trata los datos por cuenta del responsable). Tras la reforma, ambos responden por el cumplimiento.
Los principios del tratamiento de datos
La Ley 18.331 se sustenta en principios que toda organización debe respetar al tratar datos personales:
- Legalidad: las bases de datos deben ser lícitas y estar registradas ante la URCDP.
- Veracidad: los datos deben ser exactos y actualizarse cuando corresponda.
- Finalidad: los datos se recogen para un fin determinado y no pueden usarse para otro incompatible.
- Consentimiento informado: el tratamiento requiere el consentimiento previo e informado del titular, salvo excepciones legales.
- Seguridad: el responsable debe adoptar medidas que garanticen la seguridad de los datos.
- Confidencialidad: quienes tratan los datos están obligados al secreto.
- Responsabilidad: responsable y encargado responden por el cumplimiento de la ley.
Obligaciones de las empresas
Una organización que trata datos personales en Uruguay debe, entre otras cosas:
- Registrar sus bases de datos ante la URCDP.
- Informar a los titulares mediante un aviso o política de privacidad clara.
- Obtener el consentimiento informado cuando corresponda.
- Aplicar medidas de seguridad técnicas y organizativas sobre los datos.
- Atender los derechos de acceso, rectificación, actualización, inclusión y supresión de los titulares.
- Designar un delegado de protección de datos cuando aplique.
- Notificar las vulneraciones de seguridad a la URCDP y a los afectados.
- Aplicar privacidad desde el diseño y por defecto, y evaluaciones de impacto en tratamientos de riesgo.
El delegado de protección de datos
La figura del delegado de protección de datos (DPO) es obligatoria para las entidades públicas y para las privadas que traten grandes volúmenes de datos o datos sensibles como parte de su actividad principal. El reglamento fijó, por primera vez, el umbral a partir del cual se considera que una entidad trata grandes volúmenes. El delegado debe tener conocimientos especializados en protección de datos, guardar confidencialidad y actuar como nexo con la URCDP; su designación debe comunicarse a la Unidad dentro de un plazo de 90 días desde el inicio del tratamiento. Sus funciones incluyen asesorar en las políticas de protección de datos, supervisar el cumplimiento y proponer las medidas de adecuación necesarias.
Notificación de vulneraciones de seguridad
Desde la reforma de 2019, cuando un responsable o encargado toma conocimiento de una vulneración de seguridad que afecta una base de datos, debe comunicarlo de forma inmediata —junto con las medidas adoptadas— tanto al titular de los datos como a la URCDP. La Unidad coordina con el Centro Nacional de Respuesta a Incidentes de Seguridad Informática (CERTuy) las acciones a seguir. Una vez resuelta la vulneración, el responsable debe elaborar un informe de las medidas adoptadas y comunicarlo a la URCDP. Esto exige a las organizaciones contar con un proceso de gestión de incidentes capaz de detectar, contener, documentar y reportar cada evento con rapidez.
La URCDP y las sanciones
La URCDP es el órgano de control que garantiza el cumplimiento de la ley. Puede realizar inspecciones, atender denuncias y aplicar sanciones a quienes incumplan, que van desde la observación y el apercibimiento hasta multas económicas y la suspensión de la base de datos. Las multas son recaudadas por AGESIC. Más allá de la sanción, el incumplimiento daña la reputación de la organización y la confianza de sus clientes, un activo especialmente sensible para empresas que operan en entornos digitales o que dependen de flujos de datos internacionales.
Cómo cumplir paso a paso
- Haz un inventario de los datos personales que tratas, con qué fin y dónde se almacenan.
- Registra tus bases de datos ante la URCDP.
- Redacta y publica tu política de privacidad y ajusta los mecanismos de consentimiento.
- Implementa medidas de seguridad técnicas y organizativas, con privacidad desde el diseño.
- Evalúa si necesitas un delegado de protección de datos y desígnalo si corresponde.
- Define el proceso de notificación de vulneraciones hacia la URCDP y los titulares.
- Capacita a tu equipo y revisa periódicamente el cumplimiento.
Cumple con la Ley 18.331 usando Pirani
Cumplir la Ley 18.331 implica demostrar, con evidencia, que la organización protege los datos: un inventario de bases actualizado, medidas de seguridad que operan, vulneraciones gestionadas y notificadas a tiempo, y derechos de los titulares atendidos. Sostener eso en documentos dispersos hace difícil responder ante una inspección de la URCDP.
Pirani ISMS permite construir el inventario y la clasificación de los activos de información, gestionar los riesgos de seguridad de la información, dar seguimiento a los controles y registrar los incidentes y vulneraciones con su trazabilidad, alineado con estándares como ISO/IEC 27001. Así, una organización puede sostener la responsabilidad proactiva que exige la ley y llegar a la fiscalización con la evidencia ordenada. Al integrar la protección de datos con la gestión de riesgo operativo y la auditoría, Pirani conecta el cumplimiento de la Ley 18.331 con el resto de la gestión de riesgos. Así es como hacemos simple la gestión de riesgos.
Puedes agendar una demo o crear una cuenta gratis —no necesitas tarjeta de crédito— para ver cómo se gestiona la seguridad de la información en la práctica.
Preguntas frecuentes
- ¿Qué es la Ley 18.331 de Uruguay? Es la Ley de Protección de Datos Personales y Acción de Habeas Data, del 11 de agosto de 2008. Reconoce la protección de datos como un derecho humano y regula cómo los organismos públicos y privados pueden tratar información personal, bajo el control de la URCDP.
- ¿Quién debe cumplir la Ley 18.331? Toda persona física o jurídica, pública o privada, que trate datos personales en Uruguay. Tras la reforma de 2019, también las empresas del exterior que ofrezcan bienes o servicios a personas en Uruguay o analicen su comportamiento.
- ¿Qué es la URCDP? La Unidad Reguladora y de Control de Datos Personales es el órgano de control creado por la Ley 18.331, que funciona en el ámbito de AGESIC. Registra las bases de datos, recibe denuncias, fiscaliza y aplica sanciones ante los incumplimientos.
- ¿Cuándo es obligatorio designar un delegado de protección de datos? Para las entidades públicas y las privadas que traten grandes volúmenes de datos o datos sensibles como actividad principal. La designación debe comunicarse a la URCDP dentro de los 90 días desde el inicio del tratamiento.
- ¿Qué hay que hacer ante una brecha de seguridad de datos? Comunicarla de forma inmediata al titular de los datos y a la URCDP, junto con las medidas adoptadas. La URCDP coordina con el CERTuy las acciones a seguir, y una vez resuelta, el responsable debe informar las medidas aplicadas.
Mantente al día con las últimas publicaciones del blog

8 Claves para elegir software AML en financieras 2026

Principales aprendizajes del Foro Regional AML en Latinoamérica

