DATRUM
← Todos los recursos
Guía 01 · Cumplimiento

¿Cómo se hace que un sitio web cumpla con la Ley 81 de Panamá?

El cumplimiento de la Ley 81 en un sitio web requiere cuatro componentes implementados: consentimiento explícito capturado antes de cualquier rastreo, un aviso de privacidad que declare base legal y períodos de retención, un mecanismo funcional para solicitudes ARCO (acceso, rectificación, cancelación, oposición) y controles de seguridad documentados. El consentimiento debe ser afirmativo: las casillas premarcadas no bastan.

Actualizado el 25 de julio de 2026

¿Qué exige la Ley 81 a un sitio web?

La Ley 81 de 2019 organiza las obligaciones en seis principios: confidencialidad, transferencia, custodia, integridad, seguridad y portabilidad. Para un sitio web esto se traduce en cuatro cosas construibles: consentimiento antes de rastrear, divulgación de quién recibe los datos, retención definida con ruta de eliminación, y una vía para que los usuarios ejerzan sus derechos.

La distinción que importa para una construcción es entre los principios y su implementación. Los principios son legales; la implementación son cuatro cosas concretas en una página — una compuerta de consentimiento, un aviso de privacidad, un canal de solicitudes y encabezados. La mayoría de los sitios falla en la implementación habiendo leído los principios.

No es asesoría legal. Esta es una guía de implementación escrita desde la experiencia de entrega, no una opinión legal. Verifica tu posición contra el texto oficial de la Ley 81 de 2019 y su reglamento, y toma asesoría para tu caso específico.

¿Qué cuenta como consentimiento válido bajo la Ley 81?

El consentimiento debe ser afirmativo y otorgarse antes de que empiece el tratamiento. Una casilla premarcada, un banner que asume aceptación por seguir navegando, o analítica que carga antes de que se elija, no califican. La prueba práctica es si el usuario pudo haber rechazado y nada se habría disparado.

En la práctica esto significa que la etiqueta de analítica no puede dispararse al cargar la página. El estado del consentimiento debe almacenarse, consultarse antes de que cualquier rastreo inicialice, y poder revocarse después. Si tu gestor de etiquetas carga sin condición y el banner solo se dibuja encima, el banner es decorativo.

También significa que rechazar debe funcionar. Un banner cuyo único botón real es “aceptar” no captura consentimiento; captura un clic.

¿Cómo se implementan los derechos ARCO en un sitio web?

ARCO cubre acceso, rectificación, cancelación y oposición. La implementación necesita tres cosas que una página puede cargar: un canal nombrado que reciba solicitudes, un plazo de respuesta declarado, y un proceso interno capaz de ubicar y eliminar los datos de una persona específica. Una política que menciona ARCO sin mecanismo es la brecha más común.

El mecanismo no tiene que ser un portal. Una dirección nombrada que una persona real monitorea, con un procedimiento interno documentado detrás, satisface el requisito de una forma en que un formulario desatendido no lo hace.

Lo que importa es que una solicitud pueda recibirse, identificarse, atenderse y responderse dentro del plazo declarado — y que alguien en la organización sea dueño de eso.

¿Qué controles de retención y eliminación se requieren?

Los períodos de retención deben definirse por tipo de dato y quedar por escrito, con un proceso de eliminación que alguien posea. Los respaldos caen bajo las mismas reglas que los datos en vivo. La falla frecuente son los envíos de formularios acumulándose indefinidamente en una bandeja compartida sin política ni ruta de borrado.

La retención es donde se encuentran el cumplimiento y la postura de seguridad. Los datos que ya no tienes no pueden filtrarse, no pueden solicitarse y no pueden manejarse mal. Definir un período por tipo de dato suele ser un ejercicio de una tarde que reduce la exposición de forma permanente.

¿Aplica la Ley 81 a empresas fuera de Panamá?

La pregunta relevante no suele ser dónde está la empresa sino de quién son los datos tratados y dónde ocurre el tratamiento. Las organizaciones fuera de Panamá que manejan datos personales de personas en Panamá deberían asumir que las obligaciones aplican y verificar su posición específica con asesoría legal.

Dos consecuencias prácticas para un sitio que atiende ambas audiencias: el manejo del consentimiento debería aplicarse de forma uniforme y no por geografía, y el aviso de privacidad debería divulgar transferencias internacionales, ya que la mayoría de los arreglos de analítica y hosting constituyen una.

Ley 81 frente al GDPR: ¿qué se transfiere y qué no?

La arquitectura es lo bastante parecida como para que un sitio conforme al GDPR ya tenga la mayor parte: base legal, consentimiento previo, derechos del titular, límites de retención y divulgación de encargados tienen contraparte. Lo que no se transfiere automáticamente es la terminología, el vocabulario de derechos (ARCO en vez de los artículos del GDPR) y los plazos locales de respuesta.

Si ya corres una configuración alineada al GDPR, el camino eficiente es mapear lo existente sobre los seis principios y cerrar las brechas, no reconstruir. Las brechas habituales son el mecanismo ARCO y el contacto local nombrado.

La lista de cumplimiento Ley 81 de este sitio puntúa tu implementación en los seis principios, sobre seis. Gratis, sin correo.

Abrir la lista Ley 81 →