Cambios regulatorios de la PRODHAB en 2026

¿Está su empresa lista para el nuevo estándar de protección de datos?

Un análisis integral sobre cobranza, datos biométricos, inteligencia artificial, salud y el Proyecto de Ley N.° 23.097.
El entorno regulatorio en Costa Rica está experimentando una transformación acelerada en materia de privacidad. Las recientes disposiciones de la Agencia de Protección de Datos de los Habitantes (PRODHAB) imponen nuevos límites operativos para las empresas que gestionan cobranzas, utilizan tecnologías biométricas o implementan inteligencia artificial.

A continuación, analizamos los principales cambios normativos, los riesgos de incumplimiento y las acciones clave para adaptar su organización.
 

1. Gestiones de cobro y la Directriz PRODHAB-DIR-DN-001-2026

El 23 de julio de 2026 se publicó en La Gaceta la Directriz PRODHAB-DIR-DN-001-2026 (vigente desde el 24 de julio de 2026), la cual establece reglas estricta para la gestión de cobros y las comunicaciones con terceros.
 
¿A quién afecta?
  • A cualquier entidad que otorgue créditos, administre cuentas por cobrar, compre carteras, maneje información crediticia o contrate agencias externas y call centers/BPO para actividades de cobro.
 
Principales reglas e implicaciones operativas:
  • Tratamiento exclusivo del titular: La recopilación se limita estrictamente a los datos del deudor principal. Usar información de terceros requiere consentimiento informado previo y comprobable.
  • Prohibición de contacto a terceros: Queda totalmente prohibido realizar llamadas, mensajes o notificaciones a familiares, compañeros de trabajo o allegados sin su consentimiento explícito.
  • Restricciones en datos laborales: No se pueden utilizar canales de contacto laboral para gestiones de cobro, salvo existencia de una orden judicial firme.
 

2. Uso de datos biométricos y la Resolución 029-2026-RF

A raíz del análisis sobre el Sistema de Verificación de Identidad (VID) del Tribunal Supremo de Elecciones (TSE), la PRODHAB reforzó su postura de clasificar los datos biométricos como información especialmente sensible.
  • Sectores impactados: Banca, fintech, aseguradoras, retail y plataformas con sistemas KYC o control de acceso biométrico.
  • Aspectos a auditar: Legalidad del consentimiento, finalidad del tratamiento, mecanismos de almacenamiento, tiempos de conservación y protocolos de ciberseguridad.
 

3. Inteligencia Artificial y confidencialidad de la información

La adopción de herramientas de IA generativa (como ChatGPT) y software SaaS de RRHH o scoring introduce serios riesgos de privacidad si los colaboradores ingresan datos de clientes, empleados o proveedores sin controles previos.
 
Puntos críticos de revisión:
  • Evaluación de plataformas de IA en uso interno.
  • Transferencia internacional de datos y uso de información para entrenamiento de modelos.
  • Creación e implementación de políticas internas de confidencialidad y uso de IA.
 

4. Sector Salud y tratamiento de datos clínicos

La PRODHAB ha emitido nuevos criterios sobre la transmisión de datos sensibles de procesos clínicos (como los relacionados con el Reglamento sobre trastornos mentales) hacia el Ministerio de Salud y terceros.
  • Alcance: Hospitales, clínicas, médicos, laboratorios, aseguradoras y empresas de tecnología médica (MedTech).
  • Foco de cumplimiento: Control estricto de expedientes electrónicos, legitimidad de excepciones al consentimiento y seguridad en el almacenamiento y acceso a la información médica.
 

5. Preparación ante el Proyecto de Ley Expediente 23.097

El proyecto de modernización busca sustituir la Ley 8968 para equiparar el marco costarricense con estándares internacionales como el GDPR europeo.
 
Empresas que deben prepararse de forma prioritaria:
  • Organizaciones con operaciones internacionales o transferencias hacia Europa.
  • Empresas con procesamiento masivo de datos, profiling, servicios en la nube (Cloud) o uso intensivo de IA.
 

Diagnóstico y adecuación normativa

Para asegurar la continuidad operativa y prevenir sanciones administrativas, nuestro equipo brinda una evaluación integral que abarca:
  1. Auditoría de gestiones y contratos de cobro frente a la Directriz PRODHAB-DIR-DN-001-2026.
  2. Auditoría jurídica de tratamiento de datos biométricos y sistemas de identificación.
  3. Diagnóstico legal de gobernanza de IA y políticas de protección de datos.
  4. Revisión de flujos de datos sensibles para el sector salud.
 

¿Su empresa necesita revisar sus procedimientos actuales? Contáctenos para agendar una sesión de diagnóstico preventivo con nuestros especialistas.