---
title: "Ley 18.331 y la IA: cómo proteger los datos de tu empresa"
description: "Qué exige la Ley 18.331 de protección de datos personales, qué pasa si pegás datos de clientes en un chat de IA y cómo usar IA en una nube privada."
author: "Fabián Delgado"
published: 2026-10-03T15:00:00.000Z
canonical: https://dropia.uy/blog/ley-18331-proteccion-de-datos-ia/
---

# Ley 18.331 y la IA: cómo proteger los datos de tu empresa

Por [Fabián Delgado](https://dropia.uy/equipo/fabian-delgado/) · 3 de octubre de 2026 · IA aplicada

**La Ley 18.331 es la ley uruguaya de protección de datos personales: regula cómo las empresas y organismos pueden recolectar, guardar, usar y compartir información de personas, y crea la URCDP como órgano de control.** Aplica igual cuando esos datos los procesa una persona, un sistema de gestión o una herramienta de inteligencia artificial.

Esta guía resume las fuentes oficiales y no reemplaza el asesoramiento de un abogado: para decisiones concretas, consultá el [texto de la ley en IMPO](https://www.impo.com.uy/bases/leyes/18331-2008) y a la [URCDP](https://www.gub.uy/unidad-reguladora-control-datos-personales/).

## Qué exige la Ley 18.331 a una empresa

La ley, del 11 de agosto de 2008, protege los datos personales, que define como información de cualquier tipo referida a personas determinadas o determinables.

### Los principios

El artículo 5 enumera siete:

- **Legalidad:** la base de datos está inscripta y su finalidad es lícita.
- **Veracidad:** los datos son exactos y están actualizados.
- **Finalidad:** no se usan para algo distinto de aquello para lo que se pidieron.
- **Previo consentimiento informado:** la persona aceptó de forma libre, expresa e informada, salvo las excepciones del artículo 9.
- **Seguridad:** hay medidas para evitar que se alteren, se pierdan o se consulten sin autorización.
- **Reserva:** se usan solo para la operativa habitual y no se difunden a terceros.
- **Responsabilidad:** el responsable de la base responde por el cumplimiento.

### Datos sensibles

El artículo 18 dice que nadie puede ser obligado a dar datos sensibles y que solo pueden tratarse con el consentimiento expreso y escrito de la persona. Son sensibles los datos que revelan origen racial y étnico, preferencias políticas, convicciones religiosas o morales, afiliación sindical, salud o vida sexual.

### Registro, vulneraciones y delegado

- **Registro de bases de datos.** Los artículos 28 y 29 obligan a inscribir las bases ante la URCDP. La [obligación](https://www.gub.uy/unidad-reguladora-control-datos-personales/sobre-inscripcion-de-base-de-datos) incluye las bases informatizadas, manuales o mixtas.
- **Vulneraciones de seguridad.** La [Ley 19.670](https://www.impo.com.uy/bases/leyes/19670-2018) obliga a informarlas a las personas afectadas y a la URCDP, y el [Decreto 64/020](https://www.impo.com.uy/bases/decretos/64-2020) fija un plazo máximo de 72 horas para comunicarlas a la URCDP.
- **Delegado de protección de datos.** Lo deben designar, entre otros, las entidades privadas que tratan datos sensibles como negocio principal y las que tratan grandes volúmenes de datos, que el decreto define como datos de más de 35.000 personas.

El artículo 35 prevé sanciones que llegan a multas de hasta 500.000 unidades indexadas y a la clausura de la base. La URCDP resume las [obligaciones](https://www.gub.uy/unidad-reguladora-control-datos-personales/politicas-y-gestion/obligaciones) en su sitio y publicó en mayo de 2024 una [guía de protección de datos para empresas](https://www.gub.uy/unidad-reguladora-control-datos-personales/comunicacion/noticias/nueva-guia-proteccion-datos-personales-para-empresas) pensada para micro, pequeñas y medianas empresas.

## Qué pasa cuando alguien pega datos de clientes en un chat de IA público

Cuando una persona del equipo copia un correo de un cliente o una planilla de deudores en un chat de IA gratuito, los datos salen de la empresa y pasan a los servidores de un tercero. Desde la ley, eso abre varias preguntas:

- **Finalidad y consentimiento.** ¿El cliente dio sus datos para eso? Si la herramienta usa las conversaciones para mejorar sus modelos, los datos sirven a un fin que nadie le informó.
- **Reserva y seguridad.** La empresa deja de controlar quién accede a esa información y por cuánto tiempo se guarda.
- **Servicios de terceros.** El artículo 30 dice que, cuando un tercero trata datos por cuenta de la empresa, no puede usarlos para un fin distinto del contratado ni cederlos. Con una cuenta personal y gratuita, en general no hay un contrato entre la empresa y el proveedor que lo asegure.
- **Transferencia internacional.** Si el servidor está en otro país, se aplica el artículo 23.

La responsabilidad sigue siendo de la empresa, aunque lo haya hecho un empleado con buena intención. Por eso el primer paso es acordar reglas claras, como las que proponemos en [prompts para ChatGPT en el trabajo](https://dropia.uy/blog/prompts-chatgpt-trabajo/).

## Transferencias internacionales: dónde está el servidor importa

El artículo 23 prohíbe transferir datos personales a países u organismos que no den niveles de protección adecuados. La URCDP define cuáles lo son:

- La [Resolución N° 23/021](https://www.gub.uy/unidad-reguladora-control-datos-personales/institucional/normativa/resolucion-n-23021) considera adecuados a los miembros de la Unión Europea y del Espacio Económico Europeo, Argentina, el Reino Unido, Suiza, Japón, Israel, Nueva Zelanda y el sector privado de Canadá, entre otros. Esa resolución excluyó a Estados Unidos de la lista.
- La [Resolución N° 63/023](https://www.gub.uy/unidad-reguladora-control-datos-personales/institucional/normativa/resolucion-n-63023) sumó a Corea del Sur y a las organizaciones de Estados Unidos incluidas en el listado del Marco de Privacidad de Datos (*Data Privacy Framework*) que publica el Departamento de Comercio de ese país.

Si el destino no es adecuado, la ley deja otros caminos: el consentimiento inequívoco de la persona, que la transferencia sea necesaria para ejecutar un contrato con ella, o una autorización de la URCDP cuando el responsable ofrece garantías suficientes mediante cláusulas contractuales. La [Resolución N° 41/021](https://www.gub.uy/unidad-reguladora-control-datos-personales/institucional/normativa/resolucion-n-41021) recomienda el contenido mínimo de esas cláusulas. Por ejemplo, en la [Resolución N° 18/024](https://www.gub.uy/unidad-reguladora-control-datos-personales/institucional/normativa/resolucion-n-18024-transferencia-internacional), la URCDP autorizó a una empresa a guardar datos en los servidores de un proveedor internacional de nube sobre la base de las cláusulas contractuales presentadas.

La lista se actualiza, así que antes de decidir conviene revisar la [normativa vigente de la URCDP](https://www.gub.uy/unidad-reguladora-control-datos-personales/institucional/normativa).

## Tres formas de usar IA y qué pasa con los datos en cada una

| Criterio | Chat público con cuenta personal | Plan empresarial de un proveedor | Modelo en nube privada |
|---|---|---|---|
| Dónde quedan los datos | En los servidores del proveedor, en el país que él defina | En los servidores del proveedor; algunos permiten elegir región | En un entorno dedicado a tu empresa, en la región que elijas |
| Si se usan para entrenar | Depende de la configuración de cada cuenta; puede estar activado | Las condiciones suelen excluirlo; hay que verificarlo en el contrato | No se usan para entrenar modelos de terceros |
| Quién accede | Cada empleado con su cuenta; la empresa no lo ve ni lo controla | La empresa administra usuarios y permisos | La empresa decide quién accede y puede registrar cada uso |
| Costo y esfuerzo | Bajo: se empieza en minutos | Medio: licencias por usuario y algo de administración | Mayor: requiere diseño, implementación y mantenimiento |
| Cuándo conviene | Tareas sin datos personales ni información confidencial | Trabajo general de oficina con reglas claras | Procesos con datos sensibles o conectados a tus sistemas |

## Modelos de IA en nube privada: cómo funcionan

Un modelo de IA es un programa que recibe un texto y devuelve otro. En una nube privada, ese programa corre en un entorno dedicado a tu empresa: en tu propia cuenta de un proveedor de nube o en infraestructura aislada. En la práctica cambian tres cosas:

1. **El modelo se usa dentro de tu cuenta.** Tus sistemas le mandan los datos por una conexión interna y reciben la respuesta, sin pasar por un chat abierto.
2. **Los datos no se usan para entrenar modelos de terceros.** Por ejemplo, [Microsoft indica](https://learn.microsoft.com/en-us/azure/foundry/responsible-ai/openai/data-privacy) que, en los modelos que vende en Azure, las consultas y respuestas no están disponibles para otros clientes ni para el fabricante del modelo, y no se usan para entrenar modelos base sin tu permiso. [Amazon Bedrock](https://aws.amazon.com/bedrock/faqs/) dice que tu contenido no se usa para mejorar los modelos base ni se comparte con sus proveedores, y que se guarda cifrado en la región que estés usando.
3. **La empresa decide dónde y quién.** Elegís la región donde se guardan los datos, qué usuarios o sistemas pueden consultar el modelo y qué queda registrado.

Dos aclaraciones. Conviene leer la documentación completa de cada servicio, porque algunos conservan consultas por un tiempo para detectar abusos. Y una nube privada reduce el riesgo y ayuda a cumplir la ley, pero no la cumple por vos: el registro de la base, el consentimiento y el análisis de la transferencia internacional siguen siendo tarea de la empresa.

Sobre esta base se pueden armar [agentes de IA para empresas](https://dropia.uy/blog/agentes-de-ia-para-empresas/) que trabajan con datos reales.

## Checklist: ocho pasos para usar IA cuidando los datos

1. **Hacé un inventario.** Qué datos personales maneja la empresa y cuáles son sensibles.
2. **Revisá el registro.** Confirmá que tus bases de datos estén inscriptas en la URCDP.
3. **Definí qué puede ir a un chat y qué no.** Datos personales, sensibles y confidenciales quedan afuera de las cuentas personales.
4. **Elegí herramientas con contrato.** Que la empresa administre las cuentas y que las condiciones digan qué se hace con los datos.
5. **Preguntá dónde se procesan.** País, región y mecanismo de transferencia internacional que aplica.
6. **Quitá lo que no hace falta.** Reemplazá nombres y documentos por códigos siempre que la tarea lo permita.
7. **Usá una nube privada para lo sensible.** Datos de salud, financieros o de clientes identificables.
8. **Capacitá al equipo y tené un plan ante incidentes.** Quién avisa y a quién, recordando las 72 horas del decreto.

Si recién estás ordenando el tema, [inteligencia artificial en Uruguay: qué dice la estrategia nacional y por dónde empezar](https://dropia.uy/blog/inteligencia-artificial-uruguay-empresas/) da el marco general.

## Cómo trabajamos esto en dropia

En dropia implementamos modelos de IA en nube privada: el modelo corre en un entorno dedicado a tu empresa, los datos no se usan para entrenar modelos de terceros y vos decidís dónde se guardan y quién accede. Es la forma de usar IA con datos sensibles (clientes, pacientes, finanzas) sin pegarlos en un chat público, y forma parte de nuestra [consultoría en IA y automatización de procesos](https://dropia.uy/#que-hacemos). Si querés revisar cómo usa IA tu equipo hoy, [contanos cómo trabajan](https://dropia.uy/#contacto).

## Preguntas frecuentes

### ¿Qué es la URCDP?

Es la Unidad Reguladora y de Control de Datos Personales, el órgano de control que creó la Ley 18.331. Funciona como órgano desconcentrado de Agesic, lleva el registro de bases de datos y puede aplicar sanciones.

### ¿Qué son los datos sensibles según la Ley 18.331?

Son los datos personales que revelan origen racial y étnico, preferencias políticas, convicciones religiosas o morales, afiliación sindical e informaciones referentes a la salud o a la vida sexual. Solo se pueden tratar con el consentimiento expreso y escrito de la persona, salvo las excepciones que prevé la ley.

### ¿Qué sanciones prevé la Ley 18.331?

El artículo 35 prevé observación, apercibimiento, multa de hasta 500.000 unidades indexadas, suspensión de la base de datos por cinco días y clausura.

### ¿Se puede usar inteligencia artificial con datos personales en Uruguay?

Sí, pero la Ley 18.331 aplica igual que con cualquier otro sistema: hace falta una finalidad clara, consentimiento cuando corresponde, medidas de seguridad y cuidado con el país donde se procesan los datos. Por eso importa qué herramienta se usa y bajo qué condiciones.

### ¿Hay que inscribir las bases de datos de una empresa?

Sí. Según la URCDP, se deben inscribir todas las bases que contengan datos personales, sean informatizadas, manuales o mixtas, tanto públicas como privadas, con las excepciones que marca la ley.

### ¿En cuánto tiempo hay que avisar una filtración de datos?

El Decreto 64/020 establece que el responsable debe comunicar la vulneración de seguridad a la URCDP en un plazo máximo de 72 horas desde que la constata.


## Más sobre ia aplicada

- [Qué es un prompt y cómo escribir uno bueno](https://dropia.uy/blog/que-es-un-prompt/)
- [Agentes de IA para empresas: qué son, ejemplos y diferencia con un chatbot](https://dropia.uy/blog/agentes-de-ia-para-empresas/)
- [Inteligencia artificial en Uruguay: qué dice la estrategia nacional y por dónde empezar en tu empresa](https://dropia.uy/blog/inteligencia-artificial-uruguay-empresas/)
- [Prompts para ChatGPT en el trabajo: plantillas para pymes](https://dropia.uy/blog/prompts-chatgpt-trabajo/)

---

¿Lo vemos en tu empresa? Escribinos a hola@dropia.uy o agendá una charla en https://dropia.uy/#contacto.

dropia · Automatización e IA a medida · Montevideo, Uruguay · https://dropia.uy/
