Protección de datos personales en Costa Rica: guía y checklist para negocios

26 de septiembre de 2026 | Por: Isma Gonzalez

Si tu negocio guarda nombres, teléfonos, correos, cédulas o historiales de clientes (clínicas, agencias, consultorios, tiendas, gimnasios), esta guía es para vos.

Lo básico en 1 minuto

En Costa Rica rigen tres normas principales:

  • Ley 8968: Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales (2011).
  • Reglamento: Decreto Ejecutivo 37554-JP, con reformas de 2016 y 2019.
  • Directriz PRODHAB-DIR-DN-001-2026 (17 de julio de 2026): reglas nuevas para cobros.

La entidad que vigila su cumplimiento es la PRODHAB (Agencia de Protección de Datos de los Habitantes).

Dato personal es cualquier dato de una persona identificada o identificable: nombre, cédula, teléfono, correo, dirección, foto, historial de compras.

Dato sensible es información íntima: salud, origen racial, religión, opiniones políticas, orientación sexual, condición socioeconómica, información biomédica o genética. Tiene reglas mucho más estrictas.

¿Me aplica la ley?

El texto dice que no se aplica a bases de datos de uso exclusivamente interno, siempre que no se vendan ni comercialicen (Ley 8968 art. 2; Reglamento art. 3).

Ojo: esa excepción es fácil de perder. Si compartís datos con otra empresa, los usás en campañas con terceros, los vendés o trabajás con agencias de cobro, ya no es “solo interno”. Además, la directriz de 2026 se dirige a todo aquel que trate datos personales.

Recomendación: trabajá como si la ley te aplicara. Cumplir es barato; una denuncia no.

Checklist

Abrí cada sección y marcá lo que ya cumplís.

1. Antes de pedir datos: informá
2. Consentimiento: por escrito y con prueba
3. Datos sensibles (clave para clínicas)
4. Derechos de tus clientes: respondé a tiempo
5. Seguridad: protegé lo que guardás
6. Proveedores y compartir datos
7. Si te hackean o perdés datos
8. ¿Cuánto tiempo guardar los datos?
9. Cobros: reglas nuevas (julio 2026)
10. Inscripción ante la PRODHAB

¿Qué pasa si no cumplo?

FaltaMulta (salarios base)Aprox. 2026*Ejemplos
LeveHasta 5Hasta ₡2,3 MNo informar al pedir datos; usar medios inseguros
Grave5 a 20₡2,3 M – ₡9,2 MSin consentimiento; usar datos para otro fin; no atender derechos
Gravísima15 a 30 + suspensión de la base de datos de 1 a 6 meses₡6,9 M – ₡13,9 MDatos sensibles sin base legal; engaño; enviar datos al extranjero sin consentimiento; no inscribirse

Ley 8968, arts. 28 a 31. *Aproximado con salario base 2026 de ₡462.200. La reincidencia en prácticas de cobro ya declaradas indebidas es agravante (Directriz, punto VII).

Empieza hoy: 5 acciones rápidas

  1. Hacé una lista de dónde guardás datos de clientes: Excel, CRM, WhatsApp, correo, papel.
  2. Agregá el aviso de privacidad y el check de consentimiento a tus formularios.
  3. Creá un correo o canal para solicitudes de datos y respondé en menos de 5 días hábiles.
  4. Activá la autenticación de múltiples factores (MFA), respaldos y accesos por rol; revisá qué pueden ver tus empleados.
  5. Si cobrás deudas, dejá de contactar referencias o teléfonos de trabajo sin autorización.

¿Dudas o querés revisar tu caso? Escribime por Instagram a @ismagonrod y lo vemos juntos. Para temas legales específicos, consultá también con un abogado especialista en protección de datos.

Fuentes oficiales: Ley 8968 · Reglamento, Decreto Ejecutivo 37554-JP · Directriz PRODHAB-DIR-DN-001-2026 (17 de julio de 2026).

Esta guía es informativa y simplificada. No sustituye asesoría legal.

Compartir este artículo
Passkeys, frases y contraseñas: guía y checklist para vos y tu equipo