Ir al contenido
HexaTransfer
Volver al blog
Cifrado y seguridad

Normativas mundiales sobre cifrado de datos en 2026

Panorama completo de las normativas sobre cifrado de datos y requisitos de cumplimiento en las principales jurisdicciones del mundo en 2026.

Las normas de cifrado en 2026 difieren notablemente según la jurisdicción. La UE exige "medidas técnicas apropiadas" (artículo 32 del RGPD), con AES-256 ampliamente aceptado como base de referencia. EE. UU. aplica normas sectoriales: HIPAA para salud, PCI DSS 4.0 para pagos, GLBA Safeguards Rule para finanzas, más un mosaico de leyes estatales liderado por CCPA/CPRA. La PIPL china (artículos 38-43) impone controles de exportación sobre transferencias transfronterizas. La DPDPA india (2023) entró en vigor en 2025. La LGPD brasileña refleja el RGPD. Varias jurisdicciones — Reino Unido, Australia, Francia — han introducido requisitos de acceso legal que entran en conflicto con el cifrado de extremo a extremo.

Unión Europea: el RGPD como plantilla global

El artículo 32 del RGPD exige la "seudonimización y el cifrado de los datos personales" como medida de seguridad apropiada. No es estrictamente obligatorio, pero funcionalmente sí lo es — el artículo 34(3)(a) exime de las obligaciones de notificación de brechas cuando los datos se han vuelto "ininteligibles" mediante cifrado. La Guía 01/2021 del Comité Europeo de Protección de Datos aclara que AES-256 o equivalente es el mínimo esperado.

El artículo 44 y el Capítulo V restringen las transferencias fuera del EEE. Tras Schrems II (C-311/18), las Cláusulas Contractuales Tipo requieren medidas suplementarias — típicamente cifrado de extremo a extremo donde el destinatario controla las claves, para que los proveedores de EE. UU. no puedan técnicamente acceder al texto claro bajo solicitudes FISA 702. El Marco de Privacidad de Datos UE-EE. UU. de 2023 restableció algunos flujos transatlánticos, aunque descansa sobre bases legales frágiles.

La Directiva NIS2 (efectiva desde octubre de 2024) extiende expectativas similares de cifrado a los operadores medianos y grandes de servicios esenciales — energía, transporte, salud, infraestructura digital.

Estados Unidos: sector por sector

No existe una ley federal de protección de datos en EE. UU. con requisitos uniformes de cifrado. En cambio:

  • HIPAA Security Rule (45 CFR 164.312(a)(2)(iv) y (e)(2)(ii)): el cifrado de ePHI es "aplicable", lo que significa requerido salvo que la entidad cubierta documente por qué no. En la práctica, las auditorías de la OCR lo tratan como obligatorio.
  • PCI DSS 4.0 (cumplimiento pleno desde marzo de 2025): el Requisito 3.5.1 exige que el PAN sea ilegible, el Requisito 4.2.1 exige criptografía robusta sobre redes abiertas (TLS 1.2 mínimo, 1.3 preferido).
  • GLBA Safeguards Rule (16 CFR Parte 314), actualizada en 2023: cifrado de información de clientes en tránsito y en reposo, con penalizaciones específicas para instituciones financieras.
  • Enmiendas a la SEC Regulation S-P (2024): notificación de brechas en 30 días para brókeres y asesores.

Luego está la capa estatal: CCPA/CPRA (California), CDPA (Virginia), CPA (Colorado), CTDPA (Connecticut), UCPA (Utah), más 14 estados adicionales con leyes activas en 2026. La mayoría citan "seguridad razonable" — que los abogados demandantes interpretan como "no cifraste, luego fallaste".

Reino Unido: UK GDPR y poderes de investigación

El UK GDPR refleja el artículo 32 del RGPD de la UE. El giro es la Investigatory Powers Act 2016, enmendada en 2024, que permite al Home Office emitir Technical Capability Notices que exigen a los proveedores eliminar la "protección electrónica" de las comunicaciones. Esto encaja mal con el E2EE — Apple retiró temporalmente iCloud Advanced Data Protection del Reino Unido a principios de 2025 como respuesta, un caso que sigue en litigación.

China: PIPL y Ley de Criptografía

La Ley de Protección de la Información Personal (PIPL), vigente desde noviembre de 2021, impone requisitos de cifrado estrictos a través de los artículos 38-43 para transferencias transfronterizas de datos. La Ley de Criptografía china (2020) categoriza los algoritmos en "básicos", "comunes" y "comerciales" — la criptografía comercial, que incluye la mayoría del cifrado de transferencia de archivos empresarial, requiere certificación de tipo para productos vendidos en China. SM2, SM3 y SM4 (algoritmos nacionales chinos) son obligatorios para determinados usos gubernamentales y de infraestructura crítica.

India: llega la DPDPA

La Digital Personal Data Protection Act (DPDPA), promulgada en agosto de 2023 y operativizada mediante las normas de 2025, exige "salvaguardias de seguridad razonables" (Sección 8(5)). Las normas borrador publicadas en enero de 2025 especifican el cifrado como expectativa de base. Las transferencias transfronterizas están permitidas salvo a países específicamente bloqueados por el gobierno — un enfoque de "lista blanca pero abierta" diferente de la prohibición general del RGPD.

Brasil, Canadá, Australia

La LGPD brasileña (Ley 13.709/2018) es muy similar al RGPD, con la orientación de la ANPD tratando el cifrado como una salvaguarda esperada del artículo 46. La PIPEDA canadiense exige "salvaguardias apropiadas a la sensibilidad" — la jurisprudencia y la orientación de la OPC establecen el cifrado para la mayoría de datos regulados. La Ley 25 de Quebec (plenamente efectiva desde septiembre de 2024) añade reglas explícitas de notificación de brechas y transferencias transfronterizas.

La Privacy Act 1988 de Australia está en reforma activa; las enmiendas de 2024 introdujeron un agravio civil por privacidad. La Telecommunications and Other Legislation Amendment (Assistance and Access) Act 2018 permite asistencia técnica obligatoria que efectivamente rompe el E2EE — como en el Reino Unido, una tensión activa.

Panorama por jurisdicción

| Región | Ley principal | Postura sobre cifrado | Norma transfronteriza | |---|---|---|---| | UE | RGPD Art 32 | AES-256 esperado | Capítulo V / CCT | | EE. UU. Salud | HIPAA 164.312 | Aplicable = obligatorio | N/D | | EE. UU. Pagos | PCI DSS 4.0 | Obligatorio 3.5.1 | N/D | | Reino Unido | UK GDPR + IPA | Obligatorio; tensión acceso legal | Decisiones de adecuación | | China | PIPL + Ley Cripto | Obligatorio; algoritmos SM para gov | Evaluación de seguridad | | India | DPDPA | Salvaguardias razonables | Modelo lista negra | | Brasil | LGPD | Esperado Art 46 | Supervisión ANPD | | Canadá | PIPEDA / Ley 25 | Obligatorio en la práctica | Quebec explícito | | Australia | Privacy Act 1988 | Esperado; tensión AAA | Caso por caso |

El problema del acceso legal

La IPA 2016 del Reino Unido, la AAA 2018 de Australia y el Projet de Loi Narcotrafic francés (presentado en 2025) contienen disposiciones que exigen a los proveedores descifrar comunicaciones por orden legal. Esto colisiona con el requisito del RGPD de datos ininteligibles y con los sistemas E2EE donde los proveedores físicamente no pueden descifrar. Cómo se resuelve este conflicto — mediante soluciones técnicas intermedias, arbitraje jurisdiccional o cambio legal genuino — es la pregunta política criptográfica definitoria de 2026.

Qué significa esto en la práctica

Para una pequeña o mediana empresa multinacional, el camino práctico es: cifrarlo todo con AES-256-GCM en reposo y TLS 1.3 en tránsito, mantener las claves en una jurisdicción de confianza, firmar DPAs con cada procesador, y elegir proveedores de transferencia de archivos y correo que publiquen su arquitectura criptográfica y sus políticas de respuesta a citaciones judiciales. El cumplimiento no consiste en elegir la normativa "correcta" — consiste en construir una postura defendible bajo el régimen aplicable más estricto.

Para la parte de transferencia de archivos: pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo