Chile | Ley de Datos Personales: Ejecutivo propone postergar su entrada en vigencia y modificar la nueva Agencia

Chile | Ley de Datos Personales: Ejecutivo propone postergar su entrada en vigencia y modificar la nueva Agencia

El proyecto propone postergar la entrada en vigencia de la Ley N°21.719 hasta diciembre de 2027 y modificar aspectos clave de la nueva Agencia.


El 31 de agosto de 2026, el Ejecutivo sometió vía mensaje presidencial un proyecto de ley (PDL) que modifica la Ley N°21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales.

La iniciativa tiene por objetivo evitar un colapso operativo en la puesta en marcha de esta nueva institucionalidad técnica, y se puede articular en cuatro puntos clave:

  1. Se propone aumentar de tres a cinco el número de consejeros que integran el Consejo Directivo de la Agencia, elevando de dos a tres consejeros el quórum para adoptar decisiones. Junto con ello, se busca establecer que el Consejo se renueve parcialmente cada dos años.
  2. Se propone postergar hasta el 1 de diciembre de 2027 la entrada en vigencia de las modificaciones introducidas por la Ley N° 21.719.
  3. Se proponen tres ajustes claves respecto al funcionamiento del Consejo Directivo de la Agencia de Protección de Datos Personales previo a la entrada en vigencia de la ley:
  • Se propone que la primera designación de los consejeros deba efectuarse, a más tardar, doce meses antes de la entrada en vigencia de la ley.
  • Se busca simplificar el procedimiento aplicable a la primera designación del Consejo Directivo, añadiendo la aceptación de este por falta de pronunciamiento del Senado dentro del plazo legal.
  • Se propone establecer que los consejeros, desde su nombramiento, percibirán la remuneración mensual que les corresponda y se verán alcanzados por la exigencia de dedicación exclusiva y las incompatibilidades que se indican en los cambios efectuados por la Ley N°21.719.
  1. Se propone suprimir el privilegio exclusivo de amonestación por escrito solo a las empresas de menor tamaño durante el primer año, buscando establecer que esta facultad discrecional de amonestación se aplique a todos los responsables de datos, sin distinción en caso de infracciones.

Finalmente, el proyecto contempla dos disposiciones transitorias relacionadas con la regulación del financiamiento del mayor gasto fiscal que represente la aplicación de la ley y un plazo fatal (10 días desde la publicación de la ley) establecido para la primera designación de los consejeros, si esta se publica después del 1 de diciembre de 2026.


Para más información, escríbenos a contacto@compliancelatam.legal.

Webinar | ComplianceLatam presenta nueva guía comparada sobre compliance en la cadena de suministros

Webinar | ComplianceLatam presenta nueva guía comparada sobre compliance en la cadena de suministros

El documento analiza los principales desafíos regulatorios y operacionales que enfrentan las organizaciones al gestionar proveedores, contratistas, distribuidores y otros terceros en las distintas jurisdicciones de la región.


ComplianceLatam publicó este jueves 27 de agosto su segunda guía comparada del año, dedicada al Compliance en la cadena de suministros. El documento reúne la experiencia y visión de especialistas de distintas jurisdicciones de Latinoamérica, con el objetivo de abordar los riesgos asociados a terceros y entregar herramientas para fortalecer los procesos de evaluación, debida diligencia y monitoreo.

La guía se presentó en un webinar moderado por Yoab Bitran, director del Grupo Compliance de la firma legal az, y contó con la participación de Cynthia Hernández, coordinadora de Cumplimiento Corporativo en Promigas; Rodrigo Borda, Director Ethics & Compliance Mexico & Latam; Gabriela Del Castillo, directora de Ética y Cumplimiento en Arca Continental; y María de los Ángeles Chévez, Compliance Senior Manager en Invenergy.

Durante el evento, los panelistas analizaron la importancia de ampliar la mirada sobre los riesgos de la cadena de suministros. Entre los principales desafíos, los profesionales identificaron la falta de visibilidad sobre determinados proveedores, la necesidad de priorizar los riesgos más allá del volumen de compras, el monitoreo de subcontratistas y proveedores indirectos, y la incorporación de materias como derechos humanos, factores ambientales y seguridad nacional en los procesos de evaluación. En este contexto, Gabriela Del Castillo advirtió que “uno de los principales riesgos no es evaluar mal, sino no evaluar”, mientras que Cynthia Hernández agregó que “ya no nos podemos quedar en que el proveedor firmó que aceptaba mi código de conducta (…) Debemos documentar que hicimos todo lo posible por llegar a conocer al proveedor de mi proveedor”.

El webinar también abordó buenas prácticas para transmitir la cultura de compliance a toda la cadena de valor. Entre ellas, se mencionaron la planificación, la mejora continua, la capacitación adaptada al tamaño y nivel de sofisticación de cada tercero, el uso de cláusulas contractuales, los canales de denuncia, las auditorías y la actualización periódica de la debida diligencia. Asimismo, los participantes destacaron que la tecnología y la inteligencia artificial pueden apoyar la segmentación y el monitoreo, aunque su utilización debe complementarse con análisis interno, comunicación directa y capacidad efectiva de respuesta.

A través de la publicación de guías comparadas, documentos especializados, herramientas e instancias de formación, ComplianceLatam reafirma su compromiso con la generación y difusión de conocimiento sobre cumplimiento normativo y buenas prácticas empresariales en Iberoamérica. Estos contenidos buscan contribuir al fortalecimiento de una cultura de integridad y a una gestión más efectiva de los riesgos que enfrentan las organizaciones en sus relaciones con terceros.

Pueden ver el análisis de los panelistas en el webinar a continuación:


Si quieres conocer más acerca de la plataforma, escríbenos a contacto@compliancelatam.legal.

Honduras | Nueva ley crea registro de beneficiarios finales y refuerza la transparencia corporativa

Honduras | Nueva ley crea registro de beneficiarios finales y refuerza la transparencia corporativa

La normativa puede convertirse en una pieza importante de infraestructura legal hondureña: una herramienta que promueva mayor transparencia, fortalezca la confianza en sus estructuras corporativas y facilite la interacción del país con bancos, inversionistas, multilaterales y contrapartes sofisticadas en el mercado internacional.


Honduras ya tiene una respuesta legal a una pregunta que durante años quedó sin resolver: ¿quién controla realmente una sociedad? El Decreto Legislativo No. 127-2026, Ley de Transparencia y Registro Centralizado de Beneficiarios Finales, publicado en La Gaceta No. 37,184 el 3 de julio de 2026, establece nuevas reglas para la identificación y reporte de la persona natural que, en última instancia, posee o controla una sociedad u otra estructura jurídica. La ley elimina, además, la posibilidad de mantener o emitir títulos accionarios al portador y establece su conversión hacia acciones nominativas.

La utilización de estructuras corporativas complejas no implica, por sí sola, una actividad ilícita. Por el contrario, en la mayoría de los casos responde a finalidades legítimas de inversión, organización empresarial, planificación patrimonial, expansión regional y diversificación de riesgos. Estas estructuras permiten a los inversionistas organizar eficientemente sus operaciones, separar actividades económicas, proteger patrimonios, atraer capital y beneficiarse del crecimiento conjunto de un portafolio societario. Sin embargo, la misma complejidad que las hace útiles desde una perspectiva comercial también puede dificultar la identificación de las personas naturales que ejercen control efectivo sobre ellas.

Una de las formas más comunes de estas estructuras son los holdings, entendidos como sociedades cuya función principal consiste en mantener participaciones en otras sociedades. A través de este modelo, un holding puede controlar múltiples sociedades operativas ubicadas en distintas jurisdicciones, ejerciendo su influencia de manera indirecta por medio de las sociedades que forman parte de su grupo corporativo. Fenómenos similares también pueden observarse en fideicomisos, fondos de inversión, patrimonios autónomos y otras estructuras jurídicas que, por su naturaleza, requieren reglas claras para identificar al titular o controlador final.

En esa línea, y con el propósito de alinearse con estándares internacionales en materia de prevención de lavado de activos, financiamiento del terrorismo, transparencia corporativa y uso adecuado de estructuras jurídicas, Honduras aprobó recientemente, mediante el Decreto No. 127-2026, la Ley de Transparencia y Registro Centralizado de Beneficiarios Finales. La ley toma como referencia, entre otros, los lineamientos contenidos en las Recomendaciones 24 y 25 del Grupo de Acción Financiera Internacional (GAFI), orientadas a garantizar que las autoridades puedan acceder a información adecuada, precisa y actualizada sobre la propiedad y control de las personas y estructuras jurídicas.

Cambios que introduce la normativa

Uno de los cambios más relevantes es la adopción de una definición amplia de beneficiario final. La ley no se limita a identificar a quien posee acciones de manera directa, sino que también comprende a la persona natural que ejerce control efectivo sobre una entidad por medios distintos a la propiedad directa. Este enfoque permite pasar de una visión puramente formal de la titularidad accionaria a una visión más sustantiva, enfocada en la realidad económica y de control de la estructura. Además, desde una perspectiva investigativa, esto reduce significativamente la utilidad de las estructuras jurídicas cuya finalidad se tergiversa para fines ilícitos.

De igual manera, mediante la creación del Registro Centralizado de Beneficiarios Finales (RCBF), las entidades obligadas deberán reportar la cadena de propiedad hasta llegar a la persona natural que ejerce el control efectivo. Para ello, deberán suministrar información relacionada con porcentajes de participación, mecanismos de control y documentación de respaldo que permita reconstruir la trazabilidad corporativa de la estructura.

Desde una perspectiva corporativa y transaccional, esta reforma tendrá efectos prácticos importantes. La identificación del beneficiario final será cada vez más relevante en procesos de debida diligencia, fusiones y adquisiciones, financiamientos, cumplimiento bancario, banca corresponsal, contratación con grupos multinacionales y operaciones con inversionistas o contrapartes sujetas a estándares internacionales de compliance. En ese sentido, la transparencia bien implementada no debe verse como un obstáculo a la inversión, sino como una herramienta para fortalecer la confianza, reducir fricciones en transacciones internacionales y modernizar el entorno corporativo hondureño.

Otro aspecto de especial relevancia para el ámbito societario es que la ley elimina la posibilidad de mantener o emitir títulos accionarios al portador bajo el nuevo régimen y establece un proceso de conversión hacia acciones nominativas. De ahora en adelante, las acciones deberán ser nominativas, lo que obliga a las sociedades a identificar formalmente a sus accionistas y mantener correspondencia entre la titularidad accionaria y el Libro de Registro de Accionistas. Se trata, probablemente, de una de las reformas mercantiles más importantes introducidas por esta normativa.

Ahora bien, resulta importante entender que la finalidad de la trazabilidad otorgada por el Registro Centralizado de Beneficiarios Finales no es atribuir responsabilidad automática al beneficiario final por las actividades que eventualmente pudieran realizar las sociedades bajo su control o de su propiedad. Su objetivo consiste en proporcionar a las autoridades un punto de partida para conocer quién posee o controla efectivamente una entidad y, a partir de esa información, determinar si existen elementos adicionales que justifiquen una revisión o investigación más profunda. La simple condición de beneficiario final no constituye prueba de participación en un ilícito ni genera responsabilidad automática de ninguna naturaleza.

Asimismo, conviene resaltar que la identificación del beneficiario final no altera los principios fundamentales del derecho societario hondureño. La vigencia de esta ley no modifica la personalidad jurídica propia de las sociedades, ni elimina la separación patrimonial existente entre las entidades y sus socios, ni altera el régimen de responsabilidad limitada que caracteriza a las sociedades anónimas o de responsabilidad limitada. En otras palabras, la ley busca transparencia y trazabilidad corporativa, no desintegrar estructuras jurídicas válidas ni desconocer la individualidad de las sociedades que las integran.

Una oportunidad para la infraestructura legal hondureña

Más que una nueva obligación de reporte corporativo, la Ley de Transparencia y Registro Centralizado de Beneficiarios Finales refleja un cambio de paradigma en el derecho societario y regulatorio hondureño. El centro de atención deja de recaer exclusivamente sobre la titularidad formal de acciones y participaciones para trasladarse hacia la identificación del control efectivo de las estructuras jurídicas.

Honduras da así un paso importante hacia modelos de transparencia corporativa promovidos internacionalmente y fortalece su alineamiento con estándares impulsados por organismos como el GAFI y GAFILAT en materia de prevención de lavado de activos, financiamiento del terrorismo, corrupción y uso indebido de estructuras jurídicas. Este alineamiento resulta especialmente relevante para la interacción del país con bancos corresponsales, inversionistas institucionales, organismos multilaterales y contrapartes internacionales sujetas a estándares cada vez más exigentes de debida diligencia y cumplimiento.

No obstante, no puede afirmarse que dichos objetivos han sido plenamente alcanzados con la sola aprobación de la ley. El verdadero alcance de la reforma dependerá de su implementación práctica, incluyendo la emisión de la reglamentación correspondiente, el desarrollo de la plataforma tecnológica del Registro Centralizado de Beneficiarios Finales y la capacidad de la Comisión Nacional de Bancos y Seguros para garantizar una supervisión efectiva, segura y proporcional.

Si se implementa adecuadamente, esta ley puede convertirse en una pieza importante de infraestructura legal para Honduras: una herramienta que promueva mayor transparencia, fortalezca la confianza en sus estructuras corporativas y facilite la interacción del país con bancos, inversionistas, multilaterales y contrapartes sofisticadas en el mercado internacional.


Autor: Leonardo Ávila, Asociado en BLP Legal Honduras

Escríbenos a contacto@compliancelatam.legal si necesitas más información.

Chile | Ley de Protección de Datos e inteligencia artificial: el doble desafío que enfrentan las empresas

Chile | Ley de Protección de Datos e inteligencia artificial: el doble desafío que enfrentan las empresas

A cuatro meses de su entrada en vigor, la Ley 21.719 obliga a las organizaciones a reforzar la gobernanza de los datos personales, gestionar los riesgos asociados a la inteligencia artificial y prepararse para un nuevo escenario de fiscalización.


El próximo 1 de diciembre de 2026 entrará en vigor en Chile la nueva Ley de Protección de Datos Personales (Ley 21.719), que reemplazará a la Ley 19.628 y elevará significativamente las exigencias para las organizaciones que recopilan, almacenan y utilizan información personal. La norma refuerza los derechos ARSOP de los titulares (acceso, rectificación, supresión, oposición y portabilidad), incorpora obligaciones de trazabilidad y crea una Agencia de Protección de Datos Personales con facultades fiscalizadoras.

Ese es el marco legal. La pregunta ahora es otra: ¿están realmente preparadas las empresas chilenas para la entrada en vigor de la nueva ley?

Según Yoab Bitran, director del Grupo Compliance de az, la mayoría de las empresas chilenas todavía está trabajando en identificar y corregir las brechas de sus procesos internos. Los sectores regulados, especialmente el financiero y el de salud, están más avanzados en algunas de las obligaciones que establece la nueva normativa. En el resto de las organizaciones, afirma el vocero, el trabajo se encuentra todavía en una etapa inicial y el objetivo es llegar a la entrada en vigor con los aspectos básicos resueltos.

“Si bien no es una obligación directa de la normativa de datos personales, el mapeo de los datos personales que procesan es un insumo valioso dentro de las organizaciones, ya que permite identificar los tipos de datos personales que se usan y sobre ello, adoptar medidas para corregir eventuales riesgos en el uso de esta información. Muchas de estas acciones permiten responder a obligaciones que se encuentran en la ley. Sin duda, el resguardar el ejercicio de derechos de los titulares (ARSOP) es un tremendo desafío para cumplir en tiempo y forma”, subraya.

Agencia y liderazgo regional: los dos desafíos de Chile

La idea de que el mercado debería estar preparado porque la ley fue publicada hace dos años no refleja la realidad. Para algunas organizaciones, adaptar los procesos de recolección, almacenamiento y uso de datos personales supone un cambio de cultura que recién comienza.

A ello se suma la instalación de la Agencia de Protección de Datos Personales, que tendrá a su cargo la fiscalización del nuevo régimen. Sin embargo, la conformación de su Consejo Directivo avanza más lento que el calendario original, lo que podría llevar a que la nueva autoridad termine de instalarse casi al mismo tiempo en el que entran en vigor las obligaciones que deberá supervisar.

Bitran menciona que la industria y el sector público esperan que la agencia cumpla un rol orientador e impulse una cultura de protección de datos en un país donde, pese a la existencia de una ley vigente, el tratamiento de la información personal no siempre ha recibido la atención que exige la reforma.

“Se espera que, cuando se instale, pueda dar algunos lineamientos y respuestas a interrogantes que no fueron resueltas del todo en la normativa aprobada, antes de que parta con un proceso de fiscalización, similar a la experiencia internacional, por ejemplo, Brasil”, comenta.

A su juicio, una vez superada esa primera etapa, la agencia deberá avanzar en procesos de fiscalización, especialmente en sectores con prácticas comerciales agresivas que podrían no ajustarse al nuevo régimen de protección de datos.

En el contexto regional, Chile parte con ventaja. Juan Pablo González, director de Nuevas Tecnologías e IA de az, considera que la actualización normativa permite al país avanzar de forma rápida hacia los primeros lugares de América Latina.

“Sin perjuicio de ello, mucho dependerá de la capacidad de aplicar la normativa aprobada. Chile no cuenta con una normativa específica de inteligencia artificial y, a pesar de que se encuentra en tramitación un proyecto en la materia, existen varias voces que consideran necesario avanzar en materias previas a tener una regulación madura de una tecnología como IA. Este análisis de elementos previos ha sido reflejo de lo sucedido en Europa, con el aplazamiento de algunas obligaciones del Reglamento Europeo de IA y algunas modificaciones que se desean aprobar en la normativa sobre protección de datos personales, especialmente, en favor de las pequeñas y medianas empresas”, explica.

Riesgos de la inteligencia artificial en las empresas

Mientras las empresas se preparan para cumplir con la nueva normativa de protección de datos, la inteligencia artificial abre un desafío que ya no es solo un asunto del área de sistemas. Según el último informe de la consultora de gestión global McKinsey, el 78% de las corporaciones usa activamente IA generativa en sus procesos de negocio, y esa adopción masiva convirtió a los algoritmos en un vector de riesgo operacional, reputacional y regulatorio al mismo tiempo.

Cifras globales del Cost of a Data Breach Report 2025 de IBM advierten que la adopción de la IA supera las medidas de seguridad y gobernanza corporativa:

  • El 13% de las compañías ya reportó brechas de seguridad vinculadas a aplicaciones de inteligencia artificial.
  • El 97% de las firmas vulneradas no contaba con políticas de acceso a sus modelos.
  • Un 8% no estaba seguro de si sus sistemas de IA habían sido vulnerados.
  • El costo promedio de una brecha asociada a IA alcanza los US$670.000.

A eso se añade el fenómeno conocido como Shadow AI, que consiste en el uso informal de herramientas de inteligencia artificial por parte de colaboradores sin autorización ni supervisión de la organización, y que convierte la protección de datos en un asunto inseparable de la gobernanza tecnológica.

En Chile, el escenario se agrava con una cifra local: en 2025 el país enfrentó cerca de 8,8 billones de intentos de ciberataque, y un 16 % de las brechas de datos ya son perpetradas por ciberdelincuentes que usan IA para potenciar sus ofensivas.

En este escenario, el marco regulatorio chileno se articula en torno a dos normas que comienzan a dialogar entre sí. Por un lado, la Ley Marco de Ciberseguridad (Ley 21.663) exige a los operadores de importancia vital estándares estrictos de gestión de riesgos y el reporte de incidentes en plazos acotados. Por otro, la Ley 21.719 endurece las sanciones por el tratamiento indebido de datos personales, un aspecto relevante si se considera que muchos sistemas de inteligencia artificial se entrenan con información sensible que debe ser sometida a otras medidas de protección antes de ser utilizada.

Cumplimiento y gobernanza, hoja de ruta para las empresas

El desafío, sin embargo, no termina en el contenido de las normas. Para llevar este nuevo escenario a la operación diaria, las empresas tendrán que revisar cómo gestionan la información y toman decisiones sobre el uso de nuevas tecnologías. Se trata de un cambio de método que va más allá de actualizar políticas internas.

Bitran plantea que, aunque el mapeo de datos personales no es una obligación explícita de la Ley 21.719, se ha convertido en un insumo clave para cualquier organización que quiera anticiparse a los riesgos y cumplir con las nuevas exigencias. En ese sentido, plantea acciones para un diagnóstico técnico con gobernanza corporativa:

  • conocer en qué procesos la organización trata datos personales;
  • identificar qué sistemas de inteligencia artificial utiliza y para qué fines;
  • definir controles de acceso, cifrado en tránsito y en almacenamiento;
  • actualizar políticas, procedimientos y cláusulas contractuales con proveedores;
  • redefinir roles y responsabilidades dentro de la organización para gestionar el riesgo.

González, por su parte, recomienda instalar comités multidisciplinarios, donde los tomadores de decisión discutan de forma temprana los riesgos asociados al uso de IA, y sumar métricas que permitan medir el desempeño de la tecnología en casos de uso específicos, algo que a su juicio termina siendo la diferencia entre adoptar IA con control o adoptarla a ciegas.

“Esto, sin duda, le permitirá a una organización integrar de manera exitosa este tipo de tecnología, así como tener resultados medibles, especialmente en procesos que pueden resultar críticos, definido al apetito por riesgo de la organización”, añade.

Regulación de inteligencia artificial

Mientras la aplicación de la Ley 21.719 avanza sobre un marco normativo ya definido, la regulación de la inteligencia artificial en Chile todavía se encuentra en discusión. El Ejecutivo presentó en el Senado un proyecto de Ley Marco de IA, inspirado en el Reglamento Europeo de Inteligencia Artificial, que clasifica los sistemas según sus niveles de riesgo.

El director de Nuevas Tecnologías e IA de az ha seguido de cerca esta discusión y plantea que el modelo europeo no necesariamente responde a las necesidades específicas de Chile.

“Este marco responde a ciertos tipos de riesgos de IA, que no necesariamente son los mismos que necesitamos regular en Chile, en particular, casos de uso. En ese sentido, la industria levantó varios puntos a tener en consideración para la discusión parlamentaria, buscando que se focalice en los incentivos para el avance de una industria de desarrollo de IA, regulando usos más que la tecnología en sí misma. El objetivo principal es evitar una regulación que restrinja el desarrollo tecnológico”, sostiene.

La experiencia europea se ha convertido en uno de los principales argumentos de quienes piden revisar el alcance y los tiempos de la propuesta chilena. El aplazamiento de algunas obligaciones del reglamento europeo ha puesto de relieve las dificultades de implementar un marco regulatorio complejo sin que las empresas y las autoridades cuenten con el tiempo suficiente para adaptarse.

González indica que la discusión de fondo está en si la regulación debe centrarse en la tecnología o en los usos que se hacen de ella. La decisión determinará qué empresas estarán sujetas a mayores exigencias y bajo qué criterios. Por eso, el sector legal corporativo sigue de cerca la tramitación del proyecto, que establecerá las reglas para el desarrollo y uso de la inteligencia artificial en Chile.

Impacto en las pymes

El impacto para las empresas más pequeñas es uno de los puntos que genera mayor preocupación. Si el proyecto de Ley Marco de IA mantiene la clasificación de los sistemas según su nivel de riesgo, las compañías podrían enfrentar nuevas exigencias, como sistemas de gestión de riesgos, evaluaciones periódicas, documentación técnica, supervisión humana y estándares de ciberseguridad, precisión y solidez técnica. La pregunta es cómo podrán asumirlas las pymes.

“Una de las alertas que se levantaron en la discusión es que estos cambios pueden ser soportados por las grandes empresas, pero para las pymes estas obligaciones pueden conllevar costos que no son soportados por la incorporación temprana dentro de la organización, en un entorno en que existen diversos requerimientos regulatorios. Finalmente, el proyecto de ley no establece ningún sistema de apoyo para este segmento de industria”, resalta Bitran.

El proyecto, tal como se discute actualmente en el Senado, no contempla una diferencia entre una multinacional y una pyme a la hora de asumir obligaciones en materia de gestión de riesgos, documentación técnica y ciberseguridad. En protección de datos personales, en cambio, la Ley 21.719 sí estableció un período de adaptación para las empresas de menor tamaño, que durante el primer año de vigencia solo estarán expuestas a amonestaciones y no a multas. En materia de inteligencia artificial, por ahora, esa diferencia no existe.

Pese a las dificultades, ambos voceros de az coinciden en que las empresas que se anticipen tendrán una ventaja. Bitran considera que incorporar la inteligencia artificial de manera temprana, identificando sus riesgos y analizándolos con las distintas áreas de la organización, permite aprovechar mejor la tecnología y reducir la exposición a incidentes que pueden traducirse en pérdida de reputación, tiempo y sanciones.

El desafío para Chile será mantener el avance alcanzado en protección de datos personales y, al mismo tiempo, construir una regulación de inteligencia artificial que tome en cuenta las particularidades del país. En esa discusión, las pymes aparecen como uno de los principales puntos pendientes.


Autor: Gunther Félix | Fuente: LexLatin (30 de julio de 2026)

Para más información, escríbenos a contacto@compliancelatam.legal.

Guatemala | Nueva Ley Integral contra el Lavado de Dinero: ¿qué deben considerar las empresas?

Guatemala | Nueva Ley Integral contra el Lavado de Dinero: ¿qué deben considerar las empresas?

La normativa exige a las empresas fortalecer sus controles internos, ampliar la debida diligencia y adecuar sus políticas de cumplimiento a un esquema más estricto de prevención, supervisión y sanción.


Guatemala ha dado un paso importante en el fortalecimiento de su marco regulatorio en materia de prevención del lavado de dinero y del financiamiento del terrorismo con la aprobación del Decreto 15-2026, que aprueba la nueva Ley Integral para la Prevención y Represión del Lavado de Dinero u Otros Activos y del Financiamiento del Terrorismo. La nueva normativa sustituye el régimen vigente durante más de dos décadas y reúne, por primera vez, en un solo cuerpo legal, las principales disposiciones en materia de prevención del lavado de dinero y financiamiento del terrorismo.

La reforma responde al objetivo de fortalecer el sistema guatemalteco conforme a los estándares promovidos por el Grupo de Acción Financiera Internacional (GAFI) y el Grupo de Acción Financiera de Latinoamérica (GAFILAT). En un contexto en el que Guatemala busca consolidar un marco regulatorio moderno y fortalecer la efectividad de su sistema de prevención de cara a futuras evaluaciones internacionales, esta actualización contribuye a reforzar la transparencia, la confianza y la seguridad jurídica del entorno empresarial.

Más allá de ese contexto, la nueva ley introduce cambios que tendrán un impacto directo en la forma en que muchas empresas gestionan el cumplimiento corporativo. A continuación, presentamos algunos de los aspectos más relevantes que conviene considerar antes de su entrada en vigor.

Un nuevo enfoque para la gestión del cumplimiento

Uno de los principales cambios es la adopción del Enfoque Basado en Riesgo, mediante el cual cada Persona Obligada deberá identificar, evaluar y mitigar los riesgos asociados a sus operaciones, considerando las características de su negocio, sus clientes y la naturaleza de sus actividades.

En la práctica, esto implica que los programas de cumplimiento deberán adaptarse a la realidad de cada empresa. Las políticas de debida diligencia, los mecanismos de monitoreo y la capacitación del personal deberán construirse sobre el perfil de riesgo de cada organización. De esta forma, el cumplimiento deja de entenderse como un ejercicio meramente documental para convertirse en un proceso permanente de gestión de riesgos.

Más empresas y sectores entran al régimen preventivo

La reforma también amplía de manera importante el universo de Personas Obligadas. Además de las entidades tradicionalmente supervisadas por la Superintendencia de Bancos, incorpora nuevas actividades económicas, entre ellas la promoción e intermediación inmobiliaria, los proveedores de servicios de activos virtuales y quienes prestan servicios relacionados con la creación, administración o representación de personas o estructuras jurídicas.

Asimismo, establece un régimen especial para determinados profesionales que prestan servicios jurídicos, contables o de auditoría de forma independiente, así como para los notarios cuando intervienen en determinadas operaciones para sus clientes.

Como consecuencia, muchas empresas experimentarán procesos de debida diligencia más robustos durante la estructuración de operaciones corporativas, adquisiciones, constitución de sociedades o transacciones inmobiliarias.

Mayor transparencia corporativa

La Ley Integral contra el Lavado de Dinero fortalece la identificación del beneficiario final con el propósito de determinar quién ejerce el control efectivo o recibe el beneficio económico de una persona o estructura jurídicas. Este aspecto adquiere especial relevancia para grupos empresariales con estructuras de propiedad complejas, fideicomisos o participación indirecta a través de distintas entidades.

La reforma también introduce modificaciones al Código de Comercio relacionadas con el registro de acciones y la inscripción de los órganos de administración. Estas obligaciones no se limitan a las Personas Obligadas, sino que alcanzan, en distintos aspectos, a las sociedades mercantiles constituidas en Guatemala, por lo que resulta recomendable revisar oportunamente la información corporativa y verificar que se encuentre debidamente actualizada.

¿Cómo prepararse para la entrada en vigor de la ley?

Aunque la Superintendencia de Bancos deberá emitir el reglamento que desarrollará diversos aspectos operativos de la nueva legislación, las empresas pueden aprovechar el período previo a su entrada en vigor para prepararse.

Entre otras acciones, resulta recomendable identificar si la empresa adquiere la calidad de Persona Obligada, revisar sus procedimientos internos de cumplimiento, fortalecer los mecanismos para identificar al beneficiario final y verificar que la información societaria, especialmente el registro de acciones y la integración del órgano de administración, cumpla con los nuevos requerimientos legales.

Prepararse con anticipación facilitará la adecuación al nuevo régimen y contribuirá a fortalecer los mecanismos internos de cumplimiento, gobierno corporativo y gestión de riesgos.

Más que una reforma normativa

La Ley Integral contra el Lavado de Dinero representa un paso importante en el fortalecimiento del marco regulatorio guatemalteco. Además de modernizar el régimen de prevención, refleja la creciente importancia que han adquirido el gobierno corporativo, la gestión de riesgos y la transparencia como elementos esenciales para el desarrollo de los negocios.

Para las empresas que ya operan en Guatemala, así como para aquellas que evalúan desarrollar proyectos en el país, comprender oportunamente estos cambios permitirá no solo atender las nuevas obligaciones legales, sino también fortalecer sus procesos internos y alinearse con estándares internacionales que hoy forman parte de las mejores prácticas empresariales.


Autora: Rebeca Baldizón, Asociada en BLP Guatemala

Escríbenos a contacto@compliancelatam.legal si necesitas más información.

Compliance sin fronteras: entre EE.UU., América Latina y el riesgo global, una conversación con Jeff Lehtman de Barnes & Thornburg

Compliance sin fronteras: entre EE.UU., América Latina y el riesgo global, una conversación con Jeff Lehtman de Barnes & Thornburg

La agenda de compliance ya no se juega únicamente dentro de cada país. En la actualidad, depende cada vez más de cómo las empresas gestionan riesgos civiles, penales y regulatorios en operaciones que cruzan fronteras, autoridades y marcos normativos diversos. En ese escenario, las investigaciones internas, la coordinación con reguladores y el diseño de estrategias globales de cumplimiento se han vuelto piezas centrales para compañías que operan en mercados interconectados.

En esta entrevista, conversamos con Jeff Lehtman, socio y copresidente del Grupo de Práctica para América Latina de Barnes & Thornburg en Estados Unidos —una de las firmas que representa a ComplianceLatam en ese país—. Desde su experiencia en investigaciones internas y gubernamentales, cumplimiento normativo global y litigios transfronterizos complejos, Lehtman ofrece una mirada amplia sobre cómo cambian hoy los riesgos para las empresas que operan entre distintas jurisdicciones y bajo marcos regulatorios cada vez más exigentes.

Jeffrey Lehtman asesora a compañías multinacionales, instituciones financieras, empresas fintech, equipos deportivos profesionales y bancos de desarrollo internacional en asuntos civiles, penales y regulatorios vinculados a operaciones internacionales. Su práctica se centra en estrategias para mitigar riesgos, investigaciones ante organismos como la SEC, el DOJ y FINRA, y en la coordinación de casos complejos con impacto en América Latina, donde la dimensión transfronteriza exige una lectura particularmente fina del entorno regulatorio.

Tu práctica se ha desarrollado en la intersección de investigaciones internas, cumplimiento global y litigios transfronterizos. Desde tu perspectiva, ¿cómo describiría el panorama actual de cumplimiento en Estados Unidos?

Este es un período sumamente inusual para tener este tipo de práctica para quienes simplemente se enfocan en asuntos domésticos.  Sin embargo, sigue siendo muy activo para los profesionales que pueden asesorar a empresas e individuos sobre cómo manejar los problemas de manera transfronteriza.  Independientemente del cambiante panorama político y geopolítico, siempre existen riesgos significativos en la aplicación de la ley y, como tal, las empresas internacionales deben seguir enfocándose en invertir en compliance como la forma más importante de mitigar riesgos y posibles exposiciones regulatorias.

Por ejemplo, estamos viendo que empresas en sectores como logística y servicios financieros enfrentan presión regulatoria simultánea tanto de las autoridades estadounidenses como locales, lo que hace imperativo que sus programas de cumplimiento estén diseñados para satisfacer múltiples jurisdicciones al mismo tiempo. El entorno actual recompensa a aquellas organizaciones que invirtieron proactivamente en infraestructura de compliance hace años, ya que ahora están mejor posicionadas para responder rápidamente a las prioridades cambiantes en enforcement de las leyes sin interrumpir las operaciones principales del negocio.

Durante años, el cumplimiento se vio principalmente como una función de control. Hoy en día, muchas organizaciones lo consideran una herramienta estratégica. ¿Cómo crees que ha cambiado el papel del cumplimiento en empresas más maduras?

Creo que esto depende en gran medida de la cultura de la organización y del tono establecido por la junta directiva y la alta dirección.  Si son claros en sus expectativas y empoderan al Departamento de Cumplimiento para tomar decisiones, entonces tendrán una empresa donde el cumplimiento se ve como una herramienta y no solo como un policía de tránsito.

En las organizaciones más maduras, Cumplimiento tiene una línea directa de reporte a la junta directiva y está involucrada desde temprano en las decisiones estratégicas —ya sea entrando en nuevos mercados, incorporando clientes de alto riesgo o evaluando objetivos de fusiones y adquisiciones—. Cuando el cumplimiento está integrado en el proceso de toma de decisiones en lugar de consultarse después, se convierte en un verdadero generador de valor que acelera los plazos de los acuerdos y reduce los costos de remediación posteriores a la transacción.

En tu opinión, ¿cuál es la relación entre una sólida cultura de cumplimiento, reputación corporativa y la generación de confianza entre inversionistas, clientes y otros interesados?

He dicho durante muchos años que el cumplimiento puede ser un diferenciador en el mercado desde una perspectiva comercial; no es solo un costo que se debe incurrir por regulaciones.  Las empresas que realmente creen en construir una cultura de cumplimiento desarrollarán mayor confianza entre sus empleados, inversionistas, prestamistas y el mercado en general.  Creo que eso es aún más importante hoy.

He visto de primera mano cómo las empresas con sólidas reputaciones de cumplimiento atraen mejores condiciones de los prestamistas, obtienen aprobaciones regulatorias más rápidas para adquisiciones y retienen el mejor talento que quiere trabajar para organizaciones éticas.

Has representado a empresas de tecnología, servicios financieros, minería y energía en investigaciones complejas. Hoy en día, ¿qué sectores ves más expuestos a riesgos regulatorios en Estados Unidos y por qué?

Aunque esta puede no ser una opinión popular, creo que el riesgo de enforcement hoy tiene menos que ver con el sector y más con empresas que se perciben como amenazas competitivas contra aquellas consideradas “empresas tradicionales de EE. UU”.  Más allá de eso, las empresas que pertenecen a sectores con posibles puntos de contacto con cárteles designados por la administración Trump como Organizaciones Terroristas Extranjeras (FTOs, por sus siglas en inglés) —especialmente aquellas involucradas en el movimiento de productos o dinero— son especialmente vulnerables al enforcement bajo la Ley Antiterrorista, por lo que se llama “brindar apoyo material a una organización terrorista.”  Desde mi perspectiva, este es el riesgo de cumplimiento más relevante hoy en día para las empresas que operan internacionalmente.

Para dar un ejemplo concreto, las empresas en los sectores de pagos, logística y exportación agrícola que operan en regiones donde los cárteles tienen una presencia significativa ahora enfrentan el riesgo muy real de ser acusadas de brindar apoyo material a las FTO designadas, incluso si su participación es totalmente inconsciente. Por eso, la debida diligencia intensificada sobre contrapartes y el monitoreo riguroso de transacciones se han convertido en prioridades existenciales de cumplimiento, no solo en requisitos regulatorios.

Has visto situaciones vinculadas a la corrupción, lavado de dinero, terrorismo y sanciones. ¿Cómo están cambiando las prioridades regulatorias en estas áreas en los últimos años?

Si ves la guía revisada sobre la aplicación de la Ley de Prácticas Corruptas en el Extranjero (FCPA, por sus siglas en inglés), la prioridad clara es enfocarse en investigar casos de corrupción con vínculos con cárteles/FTOs. Lo que hace que el momento actual sea particularmente significativo es la convergencia de las herramientas tradicionales de aplicación de la FCPA con las autoridades antiterroristas, que conllevan sanciones mucho más severas y un alcance jurisdiccional más amplio. Creo que pronto empezaremos a ver casos grandes dentro de ese espacio.  Más allá de eso, sigo creyendo que habrá investigaciones y casos significativos en el espacio cripto, considerando el valor de los fondos que fluyen a través de la blockchain de manera relativamente poco regulada.

En tu trabajo con fintechs y empresas tecnológicas, ¿qué particularidades ves en los riesgos de cumplimiento en comparación con industrias más tradicionales?

Creo que la mayor diferencia es la velocidad con la que se mueve el dinero y los retos de desarrollar controles impulsados por la tecnología y la IA para mantenerse al ritmo del comercio actual.  También creo que sigue existiendo una tensión más tradicional, que es el deseo natural de los equipos comerciales de expandir operaciones, contratar más clientes y mostrar progreso financiero —lo cual es particularmente significativo dentro de las fintech que buscan inversiones de grandes hallazgos de capital privado y capital de riesgo—; sin un contrapeso suficiente de controles de cumplimiento sólidos y liderazgo, los incentivos para crecer comercialmente a veces pueden resultar en recortar gastos o asumir riesgos de cumplimiento.  Esto no es nada nuevo, pero es un hecho que debe abordarse más dentro de las empresas fintech que en las tradicionales.

Un área donde esta tensión se vuelve especialmente relevante es en los procesos de onboarding: las fintechs a menudo priorizan experiencias de usuario sin fricciones para impulsar la adopción, pero esto puede entrar en conflicto con requisitos robustos de KYC/AML. Las fintechs más exitosas a las que he asesorado han encontrado formas de usar la tecnología misma como solución, implementando verificación de identidad impulsada por IA y puntuación de transacciones en tiempo real que satisfacen a los reguladores sin crear el tipo de fricción que lleva a los clientes a competir.

¿Qué impacto están teniendo la inteligencia artificial y otras tecnologías en la prevención y detección de riesgos?

Impacto enorme, tanto en lo que respecta a la incorporación de herramientas de IA en los procesos de selección y monitoreo para terceros que buscan hacer negocios con nuestros clientes, como en la eficiencia con la que la IA puede ayudar a revisar documentos y análisis de datos como parte de investigaciones internas.  Esto es un cambio radical y está pasando en este momento.

Más allá de las ganancias de eficiencia, la IA está cambiando fundamentalmente lo que los reguladores esperan de los programas de cumplimiento: si la tecnología existe para filtrar transacciones en tiempo real o para identificar señales de alerta mediante reconocimiento de patrones, los reguladores verán cada vez más la falta de despliegue de estas herramientas como una deficiencia de cumplimiento en sí misma. Las organizaciones que adopten estas tecnologías temprano no solo detectarán problemas más rápido, sino que también estarán mejor posicionadas para demostrar a los reguladores que sus programas son de última generación.

Más allá de Estados Unidos: el cumplimiento cruza fronteras

Muchos de los casos en los que has participado tienen un componente transfronterizo relevante. ¿Qué tan decisivo es el alcance extraterritorial de la regulación estadounidense en la práctica actual?

La jurisdicción extraterritorial de Estados Unidos es el principal motor de nuestra práctica.  De hecho, cada elemento de la ley estadounidense que impulsa el cumplimiento para las empresas multinacionales se basa en el concepto de extraterritorialidad (es decir, FCPA, AML, sanciones, FTO).

Lo importante de entender es que la extraterritorialidad no es teórica —las autoridades estadounidenses han demostrado repetidamente que incluso contactos mínimos con el sistema financiero estadounidense, como transferencias bancarias denominadas en dólares que pasan por un banco corresponsal estadounidense, pueden ser suficientes para establecer jurisdicción—. Esto significa que prácticamente cualquier empresa que realice comercio internacional debe tratar los estándares de cumplimiento de EE. UU. como una base, sin importar su sede.

Muchas empresas fuera de Estados Unidos terminan enfrentando estándares estadounidenses, incluso si no operan directamente en ese mercado. ¿Qué tan real es ese efecto extraterritorial hoy en día?

Muy significativo, especialmente para aquellas empresas que tienen algún vínculo con EE. UU. (personas estadounidenses, viajan a EE. UU., hacen transacciones en dólares).  También vale la pena señalar que la jurisdicción bajo la ATA es mucho más amplia que los conceptos tradicionales de jurisdicción bajo la FCPA o los regímenes de sanciones económicas.

Bajo el marco ATA, la jurisdicción puede establecerse aún más ampliamente porque no requiere el mismo nivel de nexo con el comercio estadounidense; cualquier transacción que se demuestre que facilitó una FTO designada puede desencadenar responsabilidad. Esta expansión del alcance jurisdiccional significa que las empresas en América Latina y otras regiones deben ahora considerar si sus relaciones comerciales podrían conectarlas inadvertidamente con organizaciones designadas, incluso a través de múltiples intermediarios.

Cuando una empresa opera en múltiples jurisdicciones, como ha sido el caso de varios de sus clientes, ¿cómo equilibran los estándares globales con las regulaciones locales?

Creo que el enfoque más importante es desarrollar una base global sólida para los estándares de cumplimiento y adoptarlos, según sea necesario, a los requerimientos locales sin bajar ninguno de los estándares globales.

En la práctica, esto significa construir un marco global de cumplimiento que establezca estándares mínimos claros —como anticorrupción, filtración de sanciones y protocolos de debida diligencia de terceros— mientras permite a los equipos locales la flexibilidad de añadir controles adicionales requeridos por sus entornos regulatorios específicos. La clave es no permitir que la adaptación local se convierta en una justificación para debilitar la línea base global, lo que requiere una gobernanza sólida, auditorías regulares y una cultura de escalamiento.

Como socio de ComplianceLatam y observador cercano de la evolución de la disciplina en la región, ¿cómo evalúas el nivel de madurez en cumplimiento en América Latina en comparación con Estados Unidos?

Es muy difícil hacer una afirmación general.  He trabajado en cumplimiento en América Latina por más de 25 años y he visto avances muy significativos, pero también retrocesos en ciertos países.  Realmente depende del país.  Desafortunadamente, el enfoque en el cumplimiento está directamente correlacionado con los riesgos de enforcement que las empresas perciben, los cuales en América Latina aún están impulsados por la política y por quién es presidente en un momento determinado.

Países como Brasil, Colombia y México han logrado avances notables en el desarrollo de marcos de cumplimiento, a menudo impulsados por importantes acciones de enforcement como Lava Jato o investigaciones relacionadas con Odebrecht. Sin embargo, en otras jurisdicciones, la capacidad institucional para hacer cumplir las leyes anticorrupción y AML fluctúa significativamente con los ciclos políticos. El reto para la región es construir ecosistemas duraderos de cumplimiento que sobrevivan a los cambios gubernamentales.

Por tu experiencia trabajando con organizaciones en ambos lados del continente, ¿qué tienden a subestimar las empresas latinoamericanas cuando se enfrentan a los estándares regulatorios de Estados Unidos?

Las empresas en América Latina tienden a pensar que la aplicación de la ley en Estados Unidos está muy lejos de ellas y subestiman la capacidad de las autoridades estadounidenses tanto para investigar su conducta como para presentar casos significativos.  Esto es irónico considerando cuántas grandes empresas en la región se han visto objeto de investigaciones estadounidenses.  Sin embargo, sigo pensando que hay un nivel de ingenuidad que impide que ciertas empresas inviertan tanto como deberían en cumplimiento.

Otro punto ciego común es la suposición de que, porque una transacción no toca directamente suelo estadounidense, queda fuera de la jurisdicción estadounidense —cuando en realidad, el uso de compensación en dólares estadounidenses, la participación de personas estadounidenses o incluso tecnología de origen estadounidense puede crear suficiente conexión—. Las empresas que han invertido en entender estos factores jurisdiccionales y han entrenado a sus equipos en estos temas tienen muchas menos probabilidades de sorprenderse ante una citación o acción de cumplimiento de EE. UU.

De cara al futuro, ¿qué temas marcarán la agenda de cumplimiento entre Estados Unidos y América Latina en los próximos años?

Los temas más relevantes incluyen los riesgos relacionados a los contactos con las FTOs, la aplicación de las leyes AML—particularmente en relación con empresas fintech— la aplicación de las leyes de sanciones económicas y el corredor China–América Latina.

El corredor China-América Latina es particularmente significativo porque toca simultáneamente las otras tres prioridades de enforcement: las relaciones de inversión y comercio chinas en la región plantean preguntas sobre el cumplimiento de sanciones, crean riesgos AML a través de flujos financieros complejos y, en algunos casos, se cruzan con organizaciones designadas por FTO involucradas en cadenas de suministro de productos químicos precursores de drogas. Las empresas que operan en este corredor necesitan programas de cumplimiento integrados que aborden todos estos riesgos de manera integral y no aislada.

Si tuvieras que dar una sola recomendación a juntas directivas y líderes empresariales que buscan preparar sus organizaciones para el futuro, ¿cuál sería?

Invertir temprano en cumplimiento traerá resultados reales, tanto comerciales como reputacionalmente.  También creo que es importante entender que cuando los abogados hablan de cumplimiento, entendemos la importancia de adaptar un enfoque de cumplimiento a los contornos específicos de una organización y que implementar el cumplimiento no tiene que ser costoso, oneroso o intrusivo para el negocio.  Estas áreas son complementarias.

Agregaría que los programas de cumplimiento más efectivos que he visto son aquellos donde el liderazgo trata el cumplimiento no como una limitación, sino como una ventaja competitiva y comunica esa creencia de manera constante en toda la organización. Comienza con una evaluación clara de riesgos adaptada al negocio específico, contratar abogados experimentados que entiendan tu industria y región, y construir a partir de ahí de manera incremental; no es necesario resolver todo desde el primer día, pero sí se debe empezar con un compromiso genuino desde la alta dirección.


Si necesitas más información sobre la plataforma o nuestras firmas miembro, escríbenos a contacto@compliancelatam.legal.