Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 1 de agosto de 2026

Seis economías latinoamericanas reescribieron sus normas de identidad en 21 meses (ES)

Seis de las siete economías más grandes de América Latina reescribieron sus normas de identidad entre marzo de 2025 y diciembre de 2026. El régimen de Chile entra en vigor el 1 de diciembre.

Por DiditActualizado el
Didit Blog card. Eyebrow reads Latin America, IDV Regulation, 2026. Headline: Six economies rewrote identity rules in 21 months. To the right, a dotted globe of the Americas carries six blue markers.

El régimen completo de Chile, la identificación nacional biométrica de México y el puente de adecuación de Brasil con la Unión Europea, todos entraron en vigor en la misma ventana de tiempo. Los plazos restantes convergen en diciembre de 2026.

La versión corta

El fraude es el motor, y está medido

La Evaluación Global de Amenazas de Fraude Financiero de INTERPOL, publicada en marzo de 2026, cifró las pérdidas globales por fraude en 442 mil millones de dólares para 2025 y registró un aumento del 40% en los casos en las Américas en un año.

El régimen de Chile entra en vigor el 1 de diciembre de 2026

La Ley 21.719 fue publicada el 13 de diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026, creando una agencia dedicada a la protección de datos donde Chile antes no tenía ninguna.

México ahora tiene una identificación nacional biométrica

Un decreto publicado en el Diario Oficial de la Federación el 16 de julio de 2025 convierte a la CURP con huellas dactilares y fotografía en el documento de identificación nacional obligatorio.

Brasil y la UE se reconocieron mutuamente

La Decisión de Ejecución (UE) 2026/179 de la Comisión, adoptada el 26 de enero de 2026, permite que los datos personales se muevan entre ambos sin instrumentos de transferencia adicionales, cubriendo a más de 670 millones de personas.

Los datos biométricos son sensibles por ley

Chile, Perú, México y Colombia tratan los datos biométricos como una categoría especial que requiere una base más estricta que los datos personales ordinarios. Se esperan las normas vinculantes de Brasil.

Las ventanas de adaptación se están reduciendo

Chile otorgó poco menos de dos años entre la publicación y la plena vigencia. La ley federal de protección de datos de México de 2025 se publicó el 20 de marzo de 2025 y entró en vigor al día siguiente.

Los casos de fraude en las Américas aumentaron un 40% en un año, y le siguieron las reescrituras

La Evaluación Global de Amenazas de Fraude Financiero de INTERPOL, publicada en marzo de 2026, cifró las pérdidas globales por fraude en 442 mil millones de dólares para 2025 y registró un aumento del 40% en los casos de fraude en las Américas en un solo año. También encontró que los esquemas que utilizaban inteligencia artificial eran aproximadamente 4.5 veces más rentables que aquellos sin ella. Las normas de identidad descritas a continuación son la respuesta regulatoria a esto.

Esa última cifra es la que explica el momento. El fraude que se escala a bajo costo es un fraude que llega más rápido de lo que normalmente se mueve la legislación, y las leyes de esta publicación fueron escritas por gobiernos que observaban la misma serie de INTERPOL.

Vale la pena ser preciso sobre lo que estas reglas son y no son. La mayoría de ellas son estatutos de protección de datos en lugar de estatutos antifraude. Rigen cómo una organización puede recopilar y mantener un escaneo facial o una huella dactilar, y solo algunas de ellas requieren verificación. La conexión con el fraude es a la inversa: a medida que la verificación se vuelve más común, los datos que produce se vuelven más sensibles, y la ley sigue a los datos.

Esa es la cuestión de la proporcionalidad subyacente a la reescritura de toda la región. Las verificaciones de identidad se siguen adjuntando a nuevos contextos, y cada vez la pregunta abierta es si el daño justifica la fricción y la recopilación. América Latina lo ha respondido de manera diferente en diferentes mercados, razón por la cual no existe una única postura de cumplimiento regional.

Seis de las siete economías más grandes reescribieron sus reglas entre marzo de 2025 y diciembre de 2026

Entre marzo de 2025 y el 1 de diciembre de 2026, México, Perú, Argentina, Brasil, Chile y Colombia reemplazaron, reformaron o comenzaron a aplicar reglas que rigen la identidad y los datos personales. Solo una de las siete economías más grandes de América Latina se quedó fuera del período. El último de los cambios, la Ley 21.719 de Chile, entra en plena vigencia el 1 de diciembre de 2026.

La ventana se abrió en México. La ley federal de protección de datos publicada el 20 de marzo de 2025 reemplazó el estatuto de 2010 y entró en vigor al día siguiente, y el regulador de transparencia y protección de datos de larga data, INAI, fue disuelto, trasladándose la aplicación a un organismo bajo la autoridad federal anticorrupción. Nueve días después, entró en vigor la regulación de protección de datos reescrita de Perú, que exige oficiales de protección de datos y establece un deber de notificación de incumplimiento que se extiende desde el momento en que se confirman los hechos.

Dos cambios desde entonces son los más importantes para cualquiera que mueva datos de verificación a través de las fronteras. El decreto de la CURP biométrica de México, publicado el 16 de julio de 2025, se cubre en la sección 04. Y el 26 de enero de 2026, la Comisión Europea adoptó la Decisión de Ejecución (UE) 2026/179, reconociendo que Brasil proporciona una protección adecuada para los datos personales, y Brasil adoptó una decisión recíproca. La Comisión Europea describe el resultado como una cobertura de más de 670 millones de personas, y significa que los datos de verificación pueden moverse entre la Unión Europea y Brasil sin cláusulas contractuales estándar u otros instrumentos de transferencia.

El mismo patrón es visible en otros continentes. Nueve mercados de Asia reescribieron sus reglas de identidad en catorce meses, y el Reglamento Antilavado de Dinero de la Unión Europea ahora adjunta deberes de monitoreo continuo a los clientes que una empresa ya tiene.

Los datos biométricos son ahora una categoría especial en todos los mercados principales

La Ley 21.719 de Chile nombra los datos biométricos como datos sensibles, junto con los datos de salud, geolocalización y financieros, a partir del 1 de diciembre de 2026. La regulación de Perú de 2025, la ley federal de México y la Ley 1581 de Colombia de 2012 tratan los datos biométricos como una categoría especial. El efecto práctico es el mismo en todas partes: un escaneo facial necesita una base legal más sólida que un nombre y una dirección de correo electrónico.

Sensible es un término técnico que vale la pena explicar. Significa que los datos no pueden procesarse sobre las bases ordinarias que cubren la mayor parte de la actividad comercial, y generalmente requiere un consentimiento explícito o un permiso estatutario específico, junto con una seguridad más estricta y, en varios de estos regímenes, una evaluación documentada del riesgo antes de que comience el procesamiento. Colombia ha requerido una autorización previa explícita desde 2012, lo que en la práctica significa que el consentimiento incluido en los términos y condiciones generales no satisface el requisito.

Brasil es el mercado a observar. Su autoridad nacional de protección de datos, la ANPD, realizó una consulta pública sobre el reconocimiento facial y el procesamiento biométrico en junio de 2025, y se esperan normas vinculantes. Hasta que lleguen, el procesamiento biométrico en Brasil se rige por las disposiciones generales de la Lei Geral de Proteção de Dados en lugar de por un instrumento dedicado.

Existe una tensión en la región que vale la pena nombrar en lugar de resolver. Los mismos gobiernos que endurecen las reglas sobre la tenencia de datos biométricos son, en varios casos, los gobiernos que construyen credenciales biométricas obligatorias. México está haciendo ambas cosas a la vez. Ninguna de las posiciones es inconsistente en sus propios términos, pero una empresa que opera allí tiene que satisfacer ambas al mismo tiempo.

México convirtió una credencial biométrica en el documento de identidad obligatorio del país

Un decreto publicado en el Diario Oficial de la Federación de México el 16 de julio de 2025 modificó la Ley General de Población para que la CURP que contenga huellas dactilares y una fotografía se convierta en el documento de identificación nacional obligatorio, de aceptación universal y obligatoria en todo México, emitido tanto en formato físico como digital.

La CURP, la Clave Única de Registro de Población, ha existido durante años como una clave administrativa de registro de población. El decreto cambia lo que es. El Artículo 91 Sexies la define como la única fuente de identidad para una persona, y como el mecanismo que permite que esa persona sea asociada con cualquier registro en poder de las autoridades y de los particulares, para el cotejo, alertas y búsquedas en bases de datos.

Dos límites merecen ser expuestos claramente, porque la dirección del viaje invita a la exageración. Primero, el decreto no impone por sí mismo un deber sancionable a las empresas privadas de realizar la verificación de la CURP en sus clientes; las regulaciones de implementación aún estaban pendientes en el momento de la redacción, y la obligación descrita en el Artículo 91 Sexies se enmarca en torno al estatus y alcance de la CURP en lugar de como un requisito de verificación permanente con sanciones asociadas. Segundo, el texto del decreto especifica huellas dactilares y una fotografía. Los informes de que la credencial lleva datos del iris no fueron confirmados por el texto del decreto revisado para esta publicación.

Lo que no está en duda es la dirección. México está construyendo una credencial estatal destinada a ser el artefacto de identidad predeterminado, y el decreto obliga a la Secretaría de Gobernación a integrar datos biométricos en el registro de población, incluso a través de un programa para niños y adolescentes que se establecerá dentro de los 120 días posteriores a la entrada en vigor del decreto. Los flujos de verificación que operan en México deben esperar leer y validar esa credencial a medida que se escala.

El tiempo entre la publicación y la aplicación se está acortando

Chile publicó la Ley 21.719 el 13 de diciembre de 2024 y la estableció para que entre en vigor el 1 de diciembre de 2026, poco menos de dos años después. México publicó su ley federal de protección de datos de reemplazo el 20 de marzo de 2025 y la puso en vigor al día siguiente. La brecha entre estos dos enfoques es el hecho de planificación más útil en la región.

Una pista larga no es una promesa de que la próxima será larga. El patrón en toda la región ha sido que las ventanas de adaptación se acorten, lo cual es un argumento para construir antes de un instrumento en lugar de esperar su texto final. Una empresa que trate los meses restantes de Chile como el horizonte de planificación para toda la región llegará tarde en algún otro lugar.

Chile

Poco menos de dos años

Ley 21.719 publicada en el Diario Oficial el 13 de diciembre de 2024, vinculante el 1 de diciembre de 2026. Tiempo suficiente para construir un programa, nombrar los roles y realizar las evaluaciones antes de que exista la agencia para preguntar sobre ellos. La mayor parte de esa ventana ya se ha gastado.

México

Un día

La ley federal de protección de datos se publicó el 20 de marzo de 2025 y entró en vigor al día siguiente, reemplazando el estatuto de 2010 y disolviendo el INAI. No hubo ninguna ventana de adaptación. Las empresas que operan en México se trasladaron a un nuevo régimen y a un nuevo organismo de aplicación simultáneamente.

Ningún mercado único es el más estricto en todo

En las seis economías latinoamericanas que reescribieron sus normas de identidad entre marzo de 2025 y diciembre de 2026, la norma más estricta se encuentra en un país diferente para cada obligación. Perú tiene el reloj de incumplimiento más rápido, Chile el alcance extraterritorial más amplio, Colombia el estándar de consentimiento más estricto para datos biométricos, México la única credencial estatal obligatoria.

Confirme los detalles con un asesor legal local antes de confiar en cualquier fila: varios de estos instrumentos tienen regulaciones de implementación aún pendientes, y los reguladores de la región son lo suficientemente nuevos como para que la práctica de aplicación aún no esté establecida.

MercadoInstrumento principalAutoridadFecha clave
ChileLey 21.719, que modifica la Ley 19.628Agencia de Protección de Datos Personales, nuevaPlena vigencia 1 de diciembre de 2026
MéxicoLey federal de protección de datos 2025, que reemplaza el estatuto de 2010; Ley General de Población reformadaÓrgano bajo la autoridad federal anticorrupción; INAI disueltoLey en vigor 21 de marzo de 2025; decreto CURP 16 de julio de 2025
BrasilLei Geral de Proteção de DadosANPD, independienteAdecuación mutua UE 26 de enero de 2026
PerúLey 29733 y el reglamento de 2025Autoridad nacional bajo el ministerio de justiciaReglamento en vigor marzo de 2025
ArgentinaLey 25.326, reforma pendienteAgencia de Acceso a la Información PúblicaProyectos de reforma ante el Congreso
ColombiaLey 1581 de 2012, borrador de reformaSuperintendencia de Industria y ComercioReforma en curso

En cuanto al blanqueo de capitales, el panorama está comparativamente establecido. La declaración de junio de 2026 del Grupo de Acción Financiera Internacional enumera a Bolivia, Venezuela y Haití como jurisdicciones bajo mayor supervisión, el estado que usualmente se describe como lista gris. Ninguna economía importante de América Latina está actualmente listada, lo cual es una posición materialmente mejor que la que tenía la región hace una década.

Puntos clave

  • Las reglas cambiaron en casi todas partes importantes. Seis de las siete economías más grandes de América Latina reemplazaron, reformaron o comenzaron a aplicar reglas de identidad y datos entre marzo de 2025 y diciembre de 2026.
  • Chile es el plazo a corto plazo. La Ley 21.719 entra en vigor el 1 de diciembre de 2026, creando una agencia donde no existía ninguna y alcanzando a las empresas fuera de Chile que procesan datos de residentes chilenos.
  • México construyó una credencial estatal y un nuevo régimen de privacidad al mismo tiempo. La CURP con huellas dactilares y una fotografía es ahora el documento de identificación nacional obligatorio, mientras que la ley federal de 2025 llegó con una ventana de adaptación de un día.
  • Brasil ahora está dentro del área de datos europea. La Decisión de Ejecución (UE) 2026/179 permite que los datos de verificación se muevan entre la Unión Europea y Brasil sin instrumentos de transferencia adicionales.
  • Construya según la restricción más estricta por dimensión. El reloj de incumplimiento de Perú, el alcance de Chile, el estándar de consentimiento de Colombia y la credencial de México son los más estrictos en una dimensión. Un programa puede satisfacer los seis mercados.

Uso de Didit para las normas de identidad de América Latina

Dos de los cambios en esta publicación crean trabajo que un proveedor de verificación puede realizar. La CURP biométrica de México se convierte en una credencial que los flujos de incorporación deben leer y validar en lugar de simplemente registrar: la Verificación de ID a $0.15 por verificación y la Lectura NFC a $0.15 por verificación cubren la lectura de un chip o credencial codificada y la verificación de que lo que devuelve es genuino. La obligación de la Regla de Viaje de criptomonedas de Argentina, que requiere que los datos de identidad del originador y del beneficiario viajen con una transferencia de activos virtuales, es lo que aborda la Regla de Viaje a $0.02 por transacción. Cuando las reglas de un mercado le obligan a volver a verificar a los clientes que ya tiene en lugar de solo a los nuevos, el Monitoreo AML Continuo se ejecuta a $0.07 por usuario por año y el Análisis AML a $0.20 por verificación. Los precios actuales de los módulos se enumeran en la página de precios.

La mayor parte de lo que describe esta publicación no es un trabajo de verificación en absoluto, y se queda con usted. Didit no elige la base legal sobre la cual usted procesa un escaneo facial bajo la Ley 21.719 de Chile o la Ley 1581 de Colombia, no realiza las evaluaciones de riesgo que esos regímenes requieren antes de que comience el procesamiento de alto riesgo, no notifica a la autoridad de Perú cuando se confirman los hechos sobre una violación, y no nombra a su oficial de protección de datos. La verificación le ayuda a recopilar y verificar la identidad según el estándar que estas reglas esperan; la base legal, las evaluaciones, las notificaciones y los registros siguen siendo responsabilidad de su organización.

Preguntas frecuentes

¿Cuándo entra en vigor la nueva ley de protección de datos de Chile?

El 1 de diciembre de 2026. La Ley 21.719 fue publicada en el Diario Oficial de Chile el 13 de diciembre de 2024 y modifica la Ley 19.628, creando una Agencia de Protección de Datos Personales dedicada. La Biblioteca del Congreso Nacional registra que la ley modificada entra en vigor el 1 de diciembre de 2026.

¿Es obligatoria la CURP biométrica de México?

El decreto publicado en el Diario Oficial de la Federación de México el 16 de julio de 2025 convierte a la CURP que contiene huellas dactilares y una fotografía en el documento de identificación nacional obligatorio, de aceptación universal en todo el país, disponible en formato físico y digital. El Artículo 91 Sexies define la CURP como la única fuente de identidad, permitiendo que una persona sea asociada con cualquier registro en poder de las autoridades y de los particulares.

¿La LGPD de Brasil se aplica a empresas fuera de Brasil?

Sí. La Lei Geral de Proteção de Dados de Brasil se aplica cuando el procesamiento se relaciona con la oferta de bienes o servicios a personas en Brasil. Desde el 26 de enero de 2026, la Decisión de Ejecución (UE) 2026/179 de la Comisión y la decisión recíproca de Brasil permiten que los datos personales se muevan entre la Unión Europea y Brasil sin instrumentos de transferencia adicionales.

¿Qué países de América Latina están en la lista gris del GAFI?

Según la declaración del Grupo de Acción Financiera de junio de 2026, Bolivia, Venezuela y Haití están bajo mayor supervisión. Ninguna economía importante de América Latina está actualmente listada.

¿Los datos biométricos se tratan como sensibles en América Latina?

En todos los mercados principales. La Ley 21.719 de Chile nombra los datos biométricos como datos sensibles a partir del 1 de diciembre de 2026. El reglamento de protección de datos de Perú de 2025, la ley federal de México y la Ley 1581 de Colombia tratan los datos biométricos como una categoría especial que requiere una base más estricta que los datos personales ordinarios. La autoridad nacional de Brasil realizó una consulta pública sobre el procesamiento biométrico y se esperan normas vinculantes.

Lectura relacionada

Fuentes

  1. Ley 21.719, que regula la protección y el tratamiento de los datos personales — Biblioteca del Congreso Nacional de Chile · publicada el 13 de diciembre de 2024, en vigor el 1 de diciembre de 2026
  2. Decreto por el que se reforma la Ley General de Población — Diario Oficial de la Federación, México · 16 de julio de 2025
  3. Ley General de Población, texto vigente — Cámara de Diputados, México · texto consolidado
  4. Decisión de Ejecución (UE) 2026/179 de la Comisión sobre la protección adecuada de datos personales por Brasil — Diario Oficial de la Unión Europea · 26 de enero de 2026
  5. La UE y Brasil adoptan decisiones de adecuación mutua — Comisión Europea · 26 de enero de 2026
  6. Evaluación Global de Amenazas de Fraude Financiero 2026 — INTERPOL · marzo de 2026
  7. Jurisdicciones bajo mayor supervisión, junio de 2026 — Grupo de Acción Financiera Internacional · junio de 2026

Quién escribió esto

Tuan Nguyen — Crecimiento · Didit

Escribe sobre verificación de identidad, fraude y cumplimiento en Didit.

Última revisión 29 de julio de 2026 según las fuentes anteriores

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página