Análise
Privacidade e Proteção de Dados na América Latina: rumo a um padrão regional semelhante ao RGPD europeu?
InLaw Alliance | A Europa tem sido referência em matéria de proteção de dados pessoais. Já em 1981, o Conselho da Europa adotava a Convenção 108, o primeiro instrumento internacional vinculante sobre proteção de dados.

InLaw Alliance | A Europa tem sido referência em matéria de proteção de dados pessoais. Já em 1981, o Conselho da Europa adotava a Convenção 108, o primeiro instrumento internacional vinculante sobre proteção de dados. Em 2013, o tratado também foi aberto à assinatura de países não europeus, com a adesão de nove países, entre eles Argentina, México e Uruguai.
Os mercados integrados, o avanço da internet, as transações internacionais e, certamente, a consideração dos dados pessoais como objeto comercializável evidenciaram a insuficiência da regulamentação. O Regulamento Geral sobre a Proteção de Dados da União Europeia, de 2016 (doravante, “RGPD”, na sigla em espanhol), marcou um divisor de águas nessa matéria, ampliando a proteção das informações pessoais e atribuindo responsabilidade às empresas que as tratavam.
A onda de mudanças iniciada pelo RGPD logo se fez sentir na América Latina. Apenas um ano após sua entrada em vigor, já era possível observar, no Chile, no Brasil, na Colômbia, no México, na Argentina, no Uruguai e no Peru, tanto em leis promulgadas quanto em projetos de reforma, uma convergência em torno de elementos estruturais oriundos do RGPD: o reconhecimento dos dados pessoais como projeção do direito à vida privada, a consagração de princípios comuns (licitude, finalidade, proporcionalidade, qualidade, segurança e transparência) e o reconhecimento dos direitos de acesso, retificação, cancelamento/exclusão e oposição do titular (“direitos ARCO”).
O Brasil colocou plenamente em vigor sua Lei Geral de Proteção de Dados (LGPD) em 2020, que reproduz com bastante fidelidade a estrutura do RGPD: princípios amplos, bases legais alternativas ao consentimento, a figura do operador de dados, avaliações de impacto e uma autoridade administrativa especializada. O Equador, por sua vez, adotou sua Lei Orgânica de Proteção de Dados Pessoais (LOPDP), que prevê direitos ARCO, regras rigorosas para tratamentos em larga escala e transferências internacionais, além de um regime sancionatório com multas significativas, também inspirado no padrão europeu. Já o Peru, que havia alterado sua Lei n.º 29.733, sobre Proteção de Dados Pessoais, em 2017, editou recentemente um novo regulamento (Decreto Supremo n.º 016-2024-JUS), que entrou em vigor em março de 2025.
Nesse contexto, a recente reforma chilena da Lei n.º 19.628, sobre proteção de dados pessoais (doravante, “LPDP”), marca um ponto de inflexão e aproxima muito mais o Chile do grupo de países da esfera do RGPD. O novo texto entrará em vigor em 1.º de dezembro de 2026 e impõe grandes desafios de adequação às empresas, além de desafios institucionais.
Entre as principais contribuições está, em primeiro lugar, a adoção de uma definição mais ampla de dados pessoais, muito próxima à do RGPD. A reforma também inclui entre os dados sensíveis categorias antes não previstas, como dados relativos à saúde, ao perfil biológico humano, dados genéticos e biométricos, orientação sexual e identidade de gênero. Além disso, estabelece um regime de tratamento bastante restritivo, baseado no consentimento expresso e em exceções limitadas de interesse público.
Em seguida, a nova LPDP consagra de forma mais detalhada os princípios que devem reger o uso e o tratamento de dados, em termos semelhantes aos do RGPD. Vale lembrar que, antes dessa alteração da LPDP, a garantia de proteção de dados pessoais já havia sido incorporada à Constituição chilena, em 2018. Na mesma linha, além dos direitos ARCO, são incluídos o direito à portabilidade dos dados e o bloqueio temporário de seu tratamento.
Seguindo o modelo do RGPD, além de manter a regra do consentimento livre, informado, específico e inequívoco — que deve ser comprovado pelo controlador de dados —, a lei reconhece outras bases legais para o uso e o tratamento.
Como tem sido a tendência desde o RGPD, é criado um órgão público especializado — a Agência Nacional de Proteção de Dados Pessoais (ANPDP) — com poderes semelhantes aos das autoridades europeias de controle. Também no âmbito organizacional privado são criadas funções de controle interno, como a do encarregado de proteção de dados, que pode desenvolver modelos preventivos para agir antecipadamente diante de eventuais riscos.
Cabe destacar que a nova legislação prevê sanções severas em caso de infração, que podem chegar a 4% da receita anual no caso de empresas de maior porte, novamente em consonância com o RGPD.
São impostas obrigações de proteção aos órgãos públicos ou privados que tratem dados pessoais, incluindo o dever de comunicar qualquer incidente ou violação de segurança à ANPDP ou, em certos casos, aos próprios titulares dos dados.
No plano legislativo, pode parecer que estamos adotando um padrão regional semelhante ao europeu, mas ainda é cedo para confirmar isso. De todo modo, está claro que a América Latina deixou de tratar a proteção de dados como um apêndice da vida privada e passou a concebê-la como um direito autônomo, com dimensões constitucional, econômica e regulatória. No fim, tudo dependerá da interpretação, das capacidades institucionais e da aplicação prática que titulares, usuários, empresas e órgãos nacionais da região fizerem desse direito.