Passer au contenu principal
Didit lève 7,5 M$ pour bâtir l'infrastructure pour l'identité et la fraude
Didit
Retour au blog
Blog · 1 août 2026

Six économies latino-américaines ont redéfini leurs règles d'identité en 21 mois (FR)

Six des sept plus grandes économies d'Amérique latine ont réécrit leurs règles d'identité entre mars 2025 et décembre 2026. Le régime chilien entre en vigueur le 1er décembre.

Par DiditMis à jour le

Le régime complet du Chili, l'identification nationale biométrique du Mexique et le pont d'adéquation du Brésil avec l'Union européenne sont tous apparus dans la même fenêtre. Les échéances restantes convergent vers décembre 2026.

La version courte

La fraude est le moteur, et elle est mesurée

L'évaluation mondiale des menaces de fraude financière d'INTERPOL, publiée en mars 2026, a estimé les pertes mondiales dues à la fraude à 442 milliards de dollars pour 2025 et a enregistré une augmentation de 40 % des cas dans les Amériques en un an.

Le régime chilien entre en vigueur le 1er décembre 2026

La loi 21.719 a été publiée le 13 décembre 2024 et entre pleinement en vigueur le 1er décembre 2026, créant une agence dédiée à la protection des données là où le Chili n'en avait pas auparavant.

Le Mexique dispose désormais d'une carte d'identité nationale biométrique

Un décret publié dans le Diario Oficial de la Federación le 16 juillet 2025 fait du CURP, comportant les empreintes digitales et une photographie, le document d'identification nationale obligatoire.

Le Brésil et l'UE se sont reconnus mutuellement

La décision d'exécution (UE) 2026/179 de la Commission, adoptée le 26 janvier 2026, permet aux données personnelles de circuler entre les deux sans instruments de transfert supplémentaires, couvrant plus de 670 millions de personnes.

Les données biométriques sont sensibles de par la loi

Le Chili, le Pérou, le Mexique et la Colombie traitent tous les données biométriques comme une catégorie spéciale nécessitant une base plus stricte que les données personnelles ordinaires. Les règles contraignantes du Brésil sont attendues.

Les fenêtres d'adaptation se réduisent

Le Chili a accordé un peu moins de deux ans entre la publication et l'entrée en vigueur. La loi fédérale sur la protection des données de 2025 du Mexique a été publiée le 20 mars 2025 et est entrée en vigueur le lendemain.

Les cas de fraude dans les Amériques ont augmenté de 40 % en un an, suivis par les réécritures

L'évaluation mondiale des menaces de fraude financière d'INTERPOL, publiée en mars 2026, a estimé les pertes mondiales dues à la fraude à 442 milliards de dollars pour 2025 et a enregistré une augmentation de 40 % des cas de fraude dans les Amériques en une seule année. Elle a également révélé que les stratagèmes utilisant l'intelligence artificielle étaient environ 4,5 fois plus rentables que ceux sans. Les règles d'identité décrites ci-dessous sont la réponse réglementaire à cela.

Ce dernier chiffre est celui qui explique le calendrier. La fraude qui se propage à faible coût est une fraude qui arrive plus vite que la législation ne bouge normalement, et les lois de cet article ont été rédigées par des gouvernements qui suivaient la même série d'INTERPOL.

Il est important d'être précis sur ce que ces règles sont et ne sont pas. La plupart d'entre elles sont des statuts de protection des données plutôt que des statuts anti-fraude. Elles régissent la manière dont une organisation peut collecter et détenir un scan facial ou une empreinte digitale, et seules certaines d'entre elles exigent une vérification. Le lien avec la fraude fonctionne dans l'autre sens : à mesure que la vérification devient plus courante, les données qu'elle produit deviennent plus sensibles, et la loi suit les données.

C'est la question de la proportionnalité qui sous-tend la réécriture de l'ensemble de la région. Les contrôles d'identité continuent d'être associés à de nouveaux contextes, et chaque fois la question ouverte est de savoir si le préjudice justifie la friction et la collecte. L'Amérique latine y a répondu différemment selon les marchés, c'est pourquoi il n'existe pas de position de conformité régionale unique.

Six des sept plus grandes économies ont réécrit leurs règles entre mars 2025 et décembre 2026

Entre mars 2025 et le 1er décembre 2026, le Mexique, le Pérou, l'Argentine, le Brésil, le Chili et la Colombie ont tous remplacé, réformé ou commencé à appliquer des règles régissant l'identité et les données personnelles. Seule l'une des sept plus grandes économies d'Amérique latine n'a pas participé à cette période. Le dernier des changements, la loi 21.719 du Chili, entre pleinement en vigueur le 1er décembre 2026.

La fenêtre s'est ouverte au Mexique. La loi fédérale sur la protection des données publiée le 20 mars 2025 a remplacé le statut de 2010 et est entrée en vigueur le lendemain, et le régulateur de longue date de la transparence et de la protection des données INAI a été dissous, l'application étant transférée à un organisme relevant de l'autorité fédérale anti-corruption. Neuf jours plus tard, la réglementation révisée sur la protection des données du Pérou est entrée en vigueur, exigeant des délégués à la protection des données et établissant une obligation de notification de violation qui commence dès que les faits sont confirmés.

Deux changements depuis lors sont les plus importants pour quiconque déplace des données de vérification à travers les frontières. Le décret CURP biométrique du Mexique, publié le 16 juillet 2025, est couvert dans la section 04. Et le 26 janvier 2026, la Commission européenne a adopté la décision d'exécution (UE) 2026/179, reconnaissant que le Brésil offrait une protection adéquate des données personnelles, le Brésil adoptant une décision réciproque. La Commission européenne décrit le résultat comme couvrant plus de 670 millions de personnes, et cela signifie que les données de vérification peuvent circuler entre l'Union européenne et le Brésil sans clauses contractuelles types ni autres instruments de transfert.

Le même schéma est visible sur d'autres continents. Neuf marchés à travers l'Asie ont réécrit leurs règles d'identité en quatorze mois, et le Règlement anti-blanchiment de l'Union européenne impose désormais des obligations de surveillance continue aux clients qu'une entreprise possède déjà.

Les données biométriques sont désormais une catégorie spéciale sur tous les marchés importants

La loi 21.719 du Chili désigne les données biométriques comme des données sensibles, aux côtés des données de santé, de géolocalisation et financières, à partir du 1er décembre 2026. La réglementation péruvienne de 2025, la loi fédérale du Mexique et la loi 1581 de 2012 de la Colombie traitent toutes les données biométriques comme une catégorie spéciale. L'effet pratique est le même partout : un scan facial nécessite une base juridique plus solide qu'un nom et une adresse e-mail.

Sensible est un terme technique qui mérite d'être expliqué. Cela signifie que les données ne peuvent pas être traitées sur les bases ordinaires qui couvrent la plupart des activités commerciales, et nécessitent généralement un consentement explicite ou une autorisation légale spécifique, ainsi qu'une sécurité renforcée et, dans plusieurs de ces régimes, une évaluation documentée des risques avant le début du traitement. La Colombie exige une autorisation explicite préalable depuis 2012, ce qui signifie en pratique que le consentement inclus dans les conditions générales ne satisfait pas à l'exigence.

Le Brésil est le marché à surveiller. Son autorité nationale de protection des données, l'ANPD, a mené une consultation publique sur la reconnaissance faciale et le traitement biométrique en juin 2025, et des règles contraignantes sont attendues. En attendant, le traitement biométrique au Brésil est régi par les dispositions générales de la Lei Geral de Proteção de Dados plutôt que par un instrument dédié.

Il existe une tension dans la région qu'il convient de nommer plutôt que de résoudre. Les mêmes gouvernements qui resserrent les règles sur la détention de données biométriques sont, dans plusieurs cas, les gouvernements qui construisent des identifiants biométriques obligatoires. Le Mexique fait les deux à la fois. Aucune position n'est incohérente en soi, mais une entreprise y opérant doit satisfaire aux deux en même temps.

Le Mexique a fait d'un identifiant biométrique le document d'identité obligatoire du pays

Un décret publié dans le Diario Oficial de la Federación du Mexique le 16 juillet 2025 a modifié la Ley General de Población de sorte que le CURP contenant les empreintes digitales et une photographie devienne le document d'identification nationale obligatoire, d'acceptation universelle et obligatoire dans tout le Mexique, délivré sous forme physique et numérique.

Le CURP, la Clave Única de Registro de Población, existe depuis des années en tant que clé administrative du registre de la population. Le décret modifie sa nature. L'article 91 Sexies le définit comme la source unique d'identité pour une personne, et comme le mécanisme permettant d'associer cette personne à tout enregistrement détenu par les autorités et par des parties privées, pour des recoupements, des alertes et des recherches dans les bases de données.

Deux limites méritent d'être clairement énoncées, car la direction des événements invite à l'exagération. Premièrement, le décret n'impose pas en soi aux entreprises privées une obligation sanctionnable d'effectuer une vérification CURP sur leurs clients ; les règlements d'application étaient toujours en attente au moment de la rédaction, et l'obligation décrite à l'article 91 Sexies est formulée autour du statut et de la portée du CURP plutôt que comme une exigence de vérification permanente assortie de pénalités. Deuxièmement, le texte du décret spécifie les empreintes digitales et une photographie. Le fait que l'identifiant contienne des données iris n'a pas été confirmé par le texte du décret examiné pour cet article.

Ce qui ne fait aucun doute, c'est la direction. Le Mexique construit un identifiant d'État destiné à être l'artefact d'identité par défaut, et le décret oblige le ministère de l'Intérieur à intégrer les données biométriques dans le registre de la population, y compris par le biais d'un programme pour les enfants et les adolescents à établir dans les 120 jours suivant l'entrée en vigueur du décret. Les flux de vérification opérant au Mexique devraient s'attendre à lire et valider cet identifiant à mesure qu'il se développe.

Le délai entre la publication et l'application se réduit

Le Chili a publié la loi 21.719 le 13 décembre 2024 et l'a fixée à entrer en vigueur le 1er décembre 2026, soit un peu moins de deux ans plus tard. Le Mexique a publié sa loi fédérale de remplacement sur la protection des données le 20 mars 2025 et l'a mise en vigueur le lendemain. L'écart entre ces deux approches est le fait de planification le plus utile dans la région.

Une longue période de préparation ne garantit pas que la prochaine sera longue. La tendance dans la région a été à la réduction des fenêtres d'adaptation, ce qui est un argument pour construire en amont d'un instrument plutôt que d'attendre son texte final. Une entreprise qui traite les mois restants du Chili comme l'horizon de planification pour toute la région sera en retard ailleurs.

Chili

Un peu moins de deux ans

Loi 21.719 publiée au Diario Oficial le 13 décembre 2024, en vigueur le 1er décembre 2026. Assez long pour élaborer un programme, nommer les rôles et effectuer les évaluations avant que l'agence n'existe pour poser des questions à leur sujet. La majeure partie de cette fenêtre a maintenant été utilisée.

Mexique

Un jour

La loi fédérale sur la protection des données a été publiée le 20 mars 2025 et est entrée en vigueur le lendemain, remplaçant la loi de 2010 et dissolvant l'INAI. Il n'y a eu aucune fenêtre d'adaptation. Les entreprises opérant au Mexique sont passées à un nouveau régime et à un nouvel organisme d'application simultanément.

Aucun marché unique n'est le plus strict sur tout

Dans les six économies latino-américaines qui ont réécrit leurs règles d'identité entre mars 2025 et décembre 2026, la règle la plus stricte se trouve dans un pays différent pour chaque obligation. Le Pérou a l'horloge de notification de violation la plus rapide, le Chili la portée extraterritoriale la plus large, la Colombie la norme de consentement la plus stricte pour les données biométriques, le Mexique le seul identifiant d'État obligatoire.

Confirmez les détails avec un conseiller juridique local avant de vous fier à une ligne : plusieurs de ces instruments ont encore des règlements d'application en attente, et les régulateurs de la région sont suffisamment nouveaux pour que la pratique d'application ne soit pas encore établie.

MarchéInstrument principalAutoritéDate clé
ChiliLoi 21.719, modifiant la loi 19.628Agence pour la protection des données personnelles, nouvellePleine entrée en vigueur le 1er décembre 2026
MexiqueLoi fédérale sur la protection des données 2025, remplaçant le statut de 2010 ; Ley General de Población telle que modifiéeOrganisme relevant de l'autorité fédérale anti-corruption ; INAI dissousLoi en vigueur le 21 mars 2025 ; décret CURP le 16 juillet 2025
BrésilLei Geral de Proteção de DadosANPD, indépendanteAdéquation mutuelle UE le 26 janvier 2026
PérouLoi 29733 et le règlement 2025Autorité nationale relevant du ministère de la JusticeRèglement en vigueur en mars 2025
ArgentineLoi 25.326, réforme en attenteAgence pour l'accès à l'information publiqueProjets de réforme devant le Congrès
ColombieLoi 1581 de 2012, rédaction de la réformeSurintendance de l'industrie et du commerceRéforme en cours

Du côté de la lutte contre le blanchiment d'argent, la situation est relativement stable. La déclaration du Groupe d'action financière de juin 2026 répertorie la Bolivie, le Venezuela et Haïti comme des juridictions sous surveillance accrue, le statut généralement décrit comme la liste grise. Aucune économie majeure d'Amérique latine n'est actuellement répertoriée, ce qui est une position matériellement meilleure que celle de la région il y a dix ans.

Points clés à retenir

  • Les règles ont changé presque partout où cela compte.. Six des sept plus grandes économies d'Amérique latine ont remplacé, réformé ou commencé à appliquer des règles d'identité et de données entre mars 2025 et décembre 2026.
  • Le Chili est l'échéance à court terme.. La loi 21.719 entre en vigueur le 1er décembre 2026, créant une agence là où il n'en existait pas et atteignant les entreprises en dehors du Chili qui traitent les données des résidents chiliens.
  • Le Mexique a construit un identifiant d'État et un nouveau régime de confidentialité en même temps.. Le CURP avec empreintes digitales et photographie est désormais le document d'identification national obligatoire, tandis que la loi fédérale de 2025 est arrivée avec une fenêtre d'adaptation d'un jour.
  • Le Brésil est désormais intégré à l'espace de données européen.. La décision d'exécution (UE) 2026/179 permet aux données de vérification de circuler entre l'Union européenne et le Brésil sans instruments de transfert supplémentaires.
  • Construisez pour la contrainte la plus stricte par dimension.. L'horloge de notification de violation du Pérou, la portée du Chili, la norme de consentement de la Colombie et l'identifiant du Mexique sont chacun les plus stricts dans une dimension. Un programme peut satisfaire les six marchés.

Utiliser Didit pour les règles d'identité de l'Amérique latine

Deux des changements de cet article créent un travail qu'un fournisseur de vérification peut prendre en charge. Le CURP biométrique du Mexique devient un identifiant que les flux d'intégration doivent lire et valider plutôt que simplement enregistrer : la Vérification d'identité à 0,15 $ par vérification et la Lecture NFC à 0,15 $ par vérification couvrent la lecture d'une puce ou d'un identifiant codé et la vérification de son authenticité. L'obligation de la règle de voyage cryptographique de l'Argentine, qui exige que les données d'identité de l'émetteur et du bénéficiaire accompagnent un transfert d'actifs virtuels, est ce que la Règle de voyage à 0,02 $ par transaction aborde. Lorsque les règles d'un marché vous obligent à revérifier les clients que vous avez déjà plutôt que seulement les nouveaux, la Surveillance continue LCB coûte 0,07 $ par utilisateur par an et le Filtrage LCB coûte 0,20 $ par vérification. Les prix actuels des modules sont répertoriés sur la page de tarification.

La plupart de ce que cet article décrit n'est pas du tout un travail de vérification, et cela reste de votre ressort. Didit ne choisit pas la base juridique sur laquelle vous traitez un scan facial en vertu de la loi 21.719 du Chili ou de la loi 1581 de la Colombie, n'effectue pas les évaluations des risques que ces régimes exigent avant le début du traitement à haut risque, ne notifie pas l'autorité péruvienne lorsque les faits concernant une violation sont confirmés, et ne nomme pas votre délégué à la protection des données. La vérification vous aide à collecter et à vérifier l'identité selon la norme attendue par ces règles ; la base juridique, les évaluations, les notifications et les enregistrements restent la responsabilité de votre organisation.

Questions courantes

Quand la nouvelle loi chilienne sur la protection des données entre-t-elle en vigueur ?

Le 1er décembre 2026. La loi 21.719 a été publiée au Diario Oficial du Chili le 13 décembre 2024 et modifie la loi 19.628, créant une Agence dédiée à la protection des données personnelles. La Biblioteca del Congreso Nacional enregistre l'entrée en vigueur de la loi modifiée au 1er décembre 2026.

Le CURP biométrique du Mexique est-il obligatoire ?

Le décret publié dans le Diario Oficial de la Federación du Mexique le 16 juillet 2025 fait du CURP contenant les empreintes digitales et une photographie le document d'identification nationale obligatoire, d'acceptation universelle et obligatoire dans tout le pays, disponible sous forme physique et numérique. L'article 91 Sexies définit le CURP comme la source unique d'identité, permettant d'associer une personne à tout enregistrement détenu par les autorités et par des parties privées.

La LGPD du Brésil s'applique-t-elle aux entreprises en dehors du Brésil ?

Oui. La Lei Geral de Proteção de Dados du Brésil s'applique lorsque le traitement concerne l'offre de biens ou de services à des personnes au Brésil. Depuis le 26 janvier 2026, la décision d'exécution (UE) 2026/179 de la Commission et la décision réciproque du Brésil permettent aux données personnelles de circuler entre l'Union européenne et le Brésil sans instruments de transfert supplémentaires.

Quels pays d'Amérique latine figurent sur la liste grise du GAFI ?

Selon la déclaration du Groupe d'action financière de juin 2026, la Bolivie, le Venezuela et Haïti sont sous surveillance accrue. Aucune économie majeure d'Amérique latine n'est actuellement répertoriée.

Les données biométriques sont-elles traitées comme sensibles en Amérique latine ?

Dans tous les marchés importants. La loi 21.719 du Chili désigne les données biométriques comme des données sensibles à partir du 1er décembre 2026. La réglementation de 2025 sur la protection des données du Pérou, la loi fédérale du Mexique et la loi 1581 de la Colombie traitent toutes les données biométriques comme une catégorie spéciale nécessitant une base plus stricte que les données personnelles ordinaires. L'autorité nationale du Brésil a mené une consultation publique sur le traitement biométrique et des règles contraignantes sont attendues.

Lectures complémentaires

Sources

  1. Ley 21.719, que regula la protección y el tratamiento de los datos personales — Biblioteca del Congreso Nacional de Chile · publiée le 13 décembre 2024, en vigueur le 1er décembre 2026
  2. Decreto por el que se reforma la Ley General de Población — Diario Oficial de la Federación, Mexique · 16 juillet 2025
  3. Ley General de Población, texto vigente — Cámara de Diputados, Mexique · texte consolidé
  4. Commission Implementing Decision (EU) 2026/179 on the adequate protection of personal data by Brazil — Journal officiel de l'Union européenne · 26 janvier 2026
  5. EU and Brazil adopt mutual adequacy decisions — Commission européenne · 26 janvier 2026
  6. Global Financial Fraud Threat Assessment 2026 — INTERPOL · mars 2026
  7. Jurisdictions under increased monitoring, June 2026 — Groupe d'action financière · juin 2026

Qui a écrit ceci

Tuan Nguyen — Croissance · Didit

Écrit sur la vérification d'identité, la fraude et la conformité chez Didit.

Dernière révision le 29 juillet 2026 par rapport aux sources ci-dessus

Infrastructure pour l'identité et la fraude.

Une seule API pour le KYC, le KYB, la surveillance des transactions et le screening de portefeuilles. Intégration en 5 minutes.

Demande à une IA de résumer cette page
Règles d'identité en Amérique latine (2026).