CiberLATAMbywhalemate

Paraguay: datos y criptoactivos bajo la Ley 7593

La Ley 7593/2025 y la RG 47/2026 amplían controles de datos y criptoactivos en Paraguay, con nuevas obligaciones, sanciones y debates de proporcionalidad.

Whalemate Labs · Research asistido por IAPublicado:37 min

Paraguay cerró 2026 con dos movimientos regulatorios que se cruzan de forma directa: la Ley N.º 7.593/2025 de protección de datos personales y la Resolución General N.º 47/2026 de la DNIT sobre reporte de operaciones con criptoactivos. El primer texto fija un régimen amplio de derechos para los titulares, obligaciones de información, gestión de incidentes, reglas para transferencias internacionales y un esquema sancionatorio administrativo que puede llegar a 10.000 jornales mínimos en supuestos ligados a datos sensibles de niños, niñas o adolescentes. El segundo crea una obligación informativa anual para contribuyentes y operadores que superen los USD 5.000 por año en criptoactivos, con presentación en Marangatu y la obligación 959, y exige una granularidad transaccional alta, incluyendo datos de wallet, hash, montos, comisiones y direcciones de origen y destino.

El punto de contacto entre ambas normas no es menor. Según las fuentes relevadas, la DNIT debe justificar la necesidad y proporcionalidad de cada dato personal que incorpora al formulario de criptoactivos, porque la ley de datos define de forma amplia el dato personal y ordena que el tratamiento por organismos estatales se limite a lo necesario para su finalidad. Esa tensión aparece en varias coberturas: especialistas y medios paraguayos advierten que el esquema fiscal nuevo amplía de manera notable el perímetro de información exigida, mientras que la agenda de protección de datos incorpora mecanismos de control, derechos de acceso y plazos breves de respuesta.

En paralelo, la arquitectura institucional de la Ley N.º 7.593/2025 todavía se describe con matices. La norma crea la Agencia Nacional de Protección de Datos Personales dentro del MITIC, con autonomía funcional para regular, supervisar, fiscalizar y sancionar, pero distintas síntesis analíticas la presentan como una entidad cuya plena operatividad está condicionada a la entrada en vigor total de la ley, prevista para el 27 de noviembre de 2027. Esa vacatio legis de 24 meses deja un período de preparación para empresas, organismos públicos y operadores que tratan grandes volúmenes de información.

Para el ecosistema cripto, la primera obligación práctica ya tiene fecha: la declaración informativa del ejercicio fiscal 2026 deberá presentarse en marzo de 2027 por Marangatu, una vez inscripta la obligación 959 en el RUC. El material revisado también muestra que la DNIT definió un umbral de USD 5.000 anuales, aplicable a transacciones realizadas en Paraguay, en plataformas del exterior o incluso sin intermediarios, e incluyó tokens, stablecoins y NFT dentro del universo reportable, con exclusión de monedas digitales emitidas por bancos centrales y ciertos instrumentos del mercado de valores. La combinación de ambos regímenes anticipa un 2027 de implementación exigente para equipos fiscales, legales, de cumplimiento y seguridad de la información.

Resumen ejecutivo

Paraguay quedó atravesado por dos marcos regulatorios que se superponen y se condicionan mutuamente. Por un lado, la Ley N.º 7.593/2025 de protección de datos personales introduce principios de necesidad y proporcionalidad, derechos reforzados para los titulares, deberes de información al momento de la recolección y un régimen sancionatorio administrativo severo. Por otro, la Resolución General N.º 47/2026 de la DNIT crea un reporte anual obligatorio sobre criptoactivos, con umbral de USD 5.000, carga operativa en Marangatu y un set de datos por transacción que expande de forma relevante la recolección de información personal y financiera.

El hallazgo central del informe es que ambas normas se encuentran en trayectorias normativas distintas pero convergentes. La Ley 7.593/2025 aún transita una vacatio legis de dos años y entrará en plena vigencia el 27 de noviembre de 2027, mientras que la RG 47/2026 ya fija una primera ventana de cumplimiento para marzo de 2027, cuando se deberá presentar la información del ejercicio fiscal 2026. Esa diferencia temporal no reduce la tensión, la adelanta. El sector fiscal y los obligados del ecosistema cripto ya deben diseñar procesos de captura, conservación, validación y transmisión de datos bajo un estándar que, desde el punto de vista de protección de datos, puede ser cuestionado si no se demuestra su necesidad y proporcionalidad.

La Agencia Nacional de Protección de Datos Personales es otro nodo crítico. Las fuentes coinciden en que fue creada dentro del MITIC como unidad desconcentrada con autonomía funcional para reglamentar, supervisar, fiscalizar y sancionar. Sin embargo, el material también indica que su puesta en marcha y su rol supervisor todavía se describen como prospectivos o condicionados a la entrada en vigor plena de la ley. En términos operativos, eso deja un período de transición en el que el cumplimiento debe prepararse antes de que el nuevo régimen alcance su madurez institucional.

La DNIT, mientras tanto, avanzó con un esquema informativo de alcance amplio. Según las fuentes revisadas, la obligación 959, DJI Criptoactivos, se integra al sistema Marangatu y exige información detallada por transacción, incluyendo fecha y hora, identificaciones cuando sea posible, direcciones de wallet o cuentas digitales, red y nombre del activo, cantidad, valor bruto en dólares, comisiones, costos de gas, hash y direcciones de origen y destino. Varios medios y análisis señalan que esto alcanza a residentes, entidades paraguayas y operadores de plataformas locales, además de operaciones realizadas en plataformas extranjeras o sin intermediarios, siempre que el umbral anual se supere.

La consecuencia práctica es doble. En el plano fiscal, se consolida la primera obligación informativa específica para el sector cripto en Paraguay. En el plano de privacidad, crece la presión para que la autoridad tributaria y los sujetos obligados documenten con precisión por qué cada dato es necesario, cómo se minimiza su tratamiento y bajo qué reglas se conserva, comparte o transfiere. El material disponible no permite afirmar que la implementación ya esté cerrada institucionalmente, pero sí alcanza para concluir que la convergencia entre la Ley 7.593/2025 y la RG 47/2026 reordena el mapa de cumplimiento en Paraguay durante 2026 y 2027.

Contexto y antecedentes

La Ley N.º 7.593/2025 fija el marco general de protección de datos en Paraguay y lo hace con un concepto amplio de dato personal, entendido como toda información referida a una persona física determinada o determinable. Ese alcance importa porque no se limita a identificadores obvios. También cubre cualquier información que permita identificar directa o indirectamente a una persona, lo que vuelve especialmente sensible la combinación de datos transaccionales, direcciones de wallet, hashes y metadatos financieros exigidos por el reporte cripto.

El material relevado también muestra que la ley incorpora reglas de fondo y de procedimiento. Los titulares tienen derechos de acceso, rectificación, supresión, oposición y portabilidad, además del derecho a impugnar decisiones automatizadas que generen efectos jurídicos o afecten significativamente a la persona. A su vez, al momento de obtener los datos, el responsable debe informar base legal, tiempo de conservación, existencia de decisiones automatizadas, derechos disponibles y posibilidad de recurrir ante la Agencia Nacional de Protección de Datos Personales. La respuesta a solicitudes de derechos debe darse en un máximo de 30 días corridos, mediante mecanismos simples y gratuitos.

En la dimensión institucional, la Agencia Nacional de Protección de Datos Personales fue creada dentro del MITIC con autonomía funcional. Las síntesis disponibles la ubican como autoridad competente para reglamentar, supervisar, fiscalizar y sancionar, y EDYDSI añade que esas potestades administrativas no requerirían intervención judicial previa. A la vez, otros análisis la describen todavía en constitución o en proceso de puesta en marcha durante 2026, por lo que el informe preserva esa cautela: la arquitectura existe en la ley, pero la confirmación de una operatividad plena no aparece cerrada en el material consultado.

En paralelo, la DNIT avanzó con una regulación específica para criptoactivos. La Resolución General N.º 47/2026 creó la obligación 959, DJI Criptoactivos, dentro de Marangatu. El esquema obliga a declarar operaciones por encima de USD 5.000 al año y alcanza a residentes, entidades paraguayas y también a operadores o plataformas que funcionen en Paraguay. Las coberturas consultadas señalan que el régimen cubre transacciones locales, en el exterior y sin intermediarios, y que el universo de activos incluye tokens, stablecoins y NFT.

Ese diseño tributario está enlazado con el dato personal y con la gobernanza de la información. La documentación de cumplimiento fiscal analizada reporta que la DNIT exige datos muy concretos por operación, desde marca temporal y direcciones hasta valor en dólares y costos asociados. Allí aparece el punto más sensible del caso: una obligación fiscal de alta granularidad que debe convivir con una ley general que impone necesidad y proporcionalidad como principios rectores del tratamiento estatal de datos.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2025 Se promulga la Ley N.º 7.593/2025 de protección de datos personales Ley 7593, citada por múltiples análisis Alta
2026-08-17 Se informa que la ley prevé multas de 20 a 2.500 jornales, hasta 5.000 por datos sensibles y hasta 10.000 por datos sensibles de menores Diego Ceredi Alta
2026-08-18 ABC Color publica que la DNIT debe justificar necesidad y proporcionalidad de cada dato exigido en el reporte cripto ABC Color Alta
2026-08-20 Pasmor Abogados explica la creación de la obligación 959, DJI Criptoactivos, en Marangatu Pasmor Abogados Alta
2026-08-21 RDN reporta que la RG 47/2026 impone un nuevo esquema de reporte fiscal para criptoactivos RDN Alta
2026-08-21 EDYDSI resume facultades de fiscalización, sanción, notificación de incidentes y transferencias internacionales bajo la Ley 7.593/2025 EDYDSI Alta
2026-08-24 ABC Color detalla alcance del reporte cripto, umbral de USD 5.000 y exclusiones del concepto de criptoactivo ABC Color Alta
2026-08-25 Liberation Travel indica inscripción de la obligación 959 y primera presentación en marzo de 2027 Liberation Travel Alta
2026-08-26 Residir en Paraguay señala que la declaración es informativa para quienes operen con más de USD 5.000 al año Residir en Paraguay Alta
2026-09-03 Revista PLUS subraya que la ley entra en plena vigencia el 27 de noviembre de 2027 Revista PLUS Alta
2026-09-05 OfflistMe explica plazos de respuesta de 30 días corridos para derechos de titulares OfflistMe Alta
2026-09-05 Ultima Hora advierte impacto en gestión laboral y facultades de fiscalización de la agencia Ultima Hora Alta
2026-09-12 La Nación Paraguay describe la DJI Criptoactivos como primera obligación informativa específica del sector La Nación Alta
2027-11-27 La Ley N.º 7.593/2025 entra en plena vigencia según la vacatio legis de 24 meses Dikaia, Revista PLUS Alta

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2025 Promulgación de la Ley N.º 7.593/2025 Poder legislativo paraguayo Dikaia, Revista PLUS
2026-08-17 Difusión de régimen sancionatorio y alcance del concepto de dato personal Sector jurídico, análisis doctrinal Diego Ceredi, ABC Color
2026-08-18 Debate público sobre necesidad y proporcionalidad en reportes cripto DNIT, contribuyentes, especialistas ABC Color
2026-08-20 Publicación técnica sobre la obligación 959 en Marangatu Pasmor Abogados Pasmor Abogados
2026-08-21 Cobertura periodística del nuevo esquema fiscal para criptoactivos DNIT RDN
2026-08-21 Resumen de obligaciones de seguridad, transferencias y sanciones Autoridad de protección de datos, responsables del tratamiento EDYDSI
2026-08-24 Aclaración del alcance de criptoactivos, umbral y dudas sobre el momento del impuesto DNIT, contribuyentes ABC Color
2026-08-25 Instrucciones operativas sobre RUC, obligación 959 y marzo de 2027 Contribuyentes residentes Liberation Travel
2026-09-03 Publicación de la fecha de entrada en vigor plena de la ley Sistema jurídico paraguayo Revista PLUS
2026-09-05 Análisis comparado de la ley y sus plazos de respuesta Responsables del tratamiento OfflistMe
2026-09-05 Anticipación del impacto laboral y corporativo de la ley Empleadores y trabajadores Ultima Hora
2026-09-12 Nuevas obligaciones se consolidan como primera DJ informativa del sector cripto DNIT, residentes, plataformas La Nación
2027-03 Primera presentación del ejercicio fiscal 2026 en Marangatu Contribuyentes con cierre 31 de diciembre RDN, ABC Color, Liberation Travel
2027-11-27 Entrada en vigor plena de la Ley 7.593/2025 Sujetos obligados en Paraguay Revista PLUS, Dikaia
Cronología regulatoria en Paraguay2025PromulgaciónLey 75932026RG 47 obligación9592027Primeradeclaración2027Vigenciaplena ley
Cronología regulatoria en Paraguay — Secuencia de hitos entre la ley de datos, la RG 47/2026 y las fechas de cumplimiento.

Cadena de ataque y TTPs

No hay una cadena de ataque en sentido clásico ni indicadores de intrusión, malware o explotación técnica en el material provisto. El caso debe leerse como una secuencia regulatoria y de cumplimiento, donde la autoridad tributaria define una nueva superficie de recolección de datos y la ley de protección de datos fija los límites de legitimidad para ese tratamiento. La tensión principal no es técnica en el sentido forense, sino procedimental, documental y organizacional.

El vector de exposición identificable es la expansión del volumen y la granularidad de información que la DNIT exige para supervisión fiscal. Según las fuentes, el formulario puede incluir fecha y hora, identidades cuando sea posible, wallets, redes, montos, comisiones, costos de gas, hash y direcciones de origen y destino. Ese nivel de detalle convierte el proceso de reporte en un repositorio sensible, con impacto en confidencialidad, integridad y minimización de datos.

Desde la óptica de TTPs de cumplimiento, pueden identificarse prácticas obligatorias y puntos de fricción. La inscripción de la obligación 959 en el RUC, el uso de Marangatu y la presentación anual en el tercer mes posterior al cierre muestran un flujo formalizado y repetible. La fricción aparece en la falta de claridad sobre el momento exacto del hecho generador del impuesto a la renta por operaciones con criptoactivos, una duda persistente en las coberturas consultadas. Esa indefinición puede derivar en errores de interpretación, presentaciones incompletas o diferencias entre criterio fiscal y criterio del contribuyente.

TTP Descripción Fuente
Recolección granular de datos La RG 47/2026 exige datos por transacción con detalle técnico y financiero elevado License.ai, ABC Color
Reporte anual formalizado La obligación 959 se presenta una vez al año en Marangatu Pasmor Abogados, Liberation Travel
Umbral de activación Se activa cuando las operaciones superan USD 5.000 al año ABC Color, RDN, La Nación
Alcance extraterritorial práctico Aplica también a plataformas del exterior y operaciones sin intermediarios ABC Color, N30 Paraguay
Tensión de proporcionalidad La DNIT debe justificar cada dato exigido bajo la ley de datos ABC Color
Vacatio legis de privacidad La ley de datos entra en vigencia plena el 27 de noviembre de 2027 Revista PLUS, Dikaia
Flujo de reporte criptoOperación anualsupera USD 5.000Inscripción RUCobligación 959Carga en MarangatuDJI CriptoactivosEntrega anualmarzo 2027
Flujo de reporte cripto — Del umbral anual al envío por Marangatu con la obligación 959.
Matriz de tensión normativaLey 7.593/2025RG 47/2026Dato personal amplioNecesidad y proporcionalidadDerechos del titularTransferencias internacionalesSanciones administrativasUmbral USD 5.000Obligación 959MarangatuDatos por transacciónPlazo marzo 2027La DNIT debe justificar cada campo exigido bajo el estándar de minimización
Matriz de tensión normativa — Cruce entre protección de datos y reporte fiscal en Paraguay.

Impacto regional

Panorama regional

El efecto regional del caso paraguayo no proviene de una exportación normativa directa, sino de la combinación de dos movimientos que muchas jurisdicciones de América Latina vienen observando con atención: una ley de protección de datos con arquitectura sancionatoria y derechos robustos, y una regla fiscal que exige trazabilidad detallada sobre criptoactivos. El material disponible muestra que el debate no se limita a un formulario. Abarca la forma en que un Estado justifica la captura de datos personales para fines tributarios y cómo prepara a empresas, plataformas y contribuyentes para cumplir con ese mandato.

La vacatio legis de 24 meses es una pieza central del panorama regional. Según las fuentes, la Ley N.º 7.593/2025 entrará en plena vigencia el 27 de noviembre de 2027. En ese lapso, la Agencia Nacional de Protección de Datos Personales debería consolidar su funcionamiento y los responsables del tratamiento deberían adaptar políticas, contratos, procedimientos de respuesta y mecanismos de seguridad. Al mismo tiempo, la RG 47/2026 ya impone una primera ola de cumplimiento en marzo de 2027, de modo que la transición ocurre con dos relojes distintos.

Paraguay

Paraguay es el único país del material con hechos verificables extensos y convergentes. La Ley N.º 7.593/2025 fija un régimen general de datos personales, crea la Agencia Nacional de Protección de Datos Personales dentro del MITIC, prevé multas administrativas relevantes y exige reglas de información, respuesta a titulares, notificación de incidentes en 72 horas y control sobre transferencias internacionales. La regulación cripto, a su vez, crea la obligación 959, DJI Criptoactivos, dentro de Marangatu.

El umbral de USD 5.000 anuales se convierte en la línea de activación del reporte. Las fuentes precisan que la obligación alcanza a personas físicas, personas jurídicas, entidades residentes y, en ciertos casos, a plataformas que operan en Paraguay. También cubre operaciones en plataformas del exterior y sin intermediarios. El informe técnico no encuentra indicios de que la implementación esté limitada a un nicho estrecho. Al contrario, el alcance descrito es amplio y alcanza un espectro significativo de usuarios y operadores.

La fricción regulatoria aparece en el tratamiento de datos. ABC Color recoge que la DNIT debe justificar necesidad y proporcionalidad de cada dato personal exigido. Esa exigencia se vuelve especialmente relevante porque el formulario demanda información detallada por transacción, y porque la ley de datos reconoce un concepto amplio de dato personal y otorga a los titulares derechos específicos para controlar su tratamiento.

Argentina

No se identificaron hechos verificables adicionales en el material provisto para Argentina.

Chile

No se identificaron hechos verificables adicionales en el material provisto para Chile.

Bolivia

No se identificaron hechos verificables adicionales en el material provisto para Bolivia.

Perú

No se identificaron hechos verificables adicionales en el material provisto para Perú.

Colombia

No se identificaron hechos verificables adicionales en el material provisto para Colombia.

Brasil

No se identificaron hechos verificables adicionales en el material provisto para Brasil.

México

No se identificaron hechos verificables adicionales en el material provisto para México.

USA

No se identificaron hechos verificables adicionales en el material provisto para Estados Unidos.

Uruguay

No se identificaron hechos verificables adicionales en el material provisto para Uruguay.

Indicadores técnicos

No se publicaron IOCs de tipo técnico clásico, como direcciones IP, dominios, hashes de malware o artefactos de intrusión. El material disponible describe obligaciones regulatorias, umbrales de reporte, plazos, tipos de datos solicitados y sanciones administrativas, pero no indicadores de compromiso forense.

Análisis para equipos de seguridad

Para equipos de seguridad, privacidad y cumplimiento, el caso debe tratarse como una implementación regulatoria con impacto directo sobre inventarios de datos, clasificación de información y controles de acceso. La primera prioridad es entender qué datos transaccionales y personales quedarán bajo la obligación 959, cómo se extraen desde los sistemas internos o de terceros, y qué controles aplican antes de que lleguen a Marangatu. El nivel de detalle reportado por las fuentes hace pensar en una cadena de tratamiento que incluye captura, validación, retención y transmisión, con riesgo de sobreexposición en cada paso.

La segunda prioridad es documentar necesidad y proporcionalidad. La cobertura de ABC Color deja claro que este no es un punto decorativo, sino un estándar material que puede condicionar la implementación. Si un equipo prepara formularios, integraciones o procesos de onboarding para usuarios con actividad cripto, debería poder explicar por qué cada campo es imprescindible, qué base legal lo sostiene y cuánto tiempo se conserva. Esa documentación también sirve para responder requerimientos futuros de la Agencia Nacional de Protección de Datos Personales, especialmente cuando el régimen entre en vigencia plena.

En términos operativos, la organización debería alinear tres frentes. El frente fiscal, para cumplir con la declaración anual en el tercer mes posterior al cierre. El frente de privacidad, para cumplir con información al titular, plazos de respuesta, incidentes en 72 horas y reglas de transferencias internacionales. Y el frente de seguridad, para reducir el riesgo de fuga de un conjunto de datos que, por su granularidad, puede revelar patrones financieros, direcciones de custodia y trazabilidad de movimientos.

Una lectura útil es separar datos obligatorios de datos convenientes. La RG 47/2026, según las fuentes, exige muchos campos, pero eso no habilita a recolectar información adicional por simple comodidad operativa. El principio de minimización, tal como lo presentan las coberturas sobre la Ley 7.593/2025, obliga a revisar cada campo. Eso incluye también procedimientos internos, plantillas, API, exportaciones y logs que puedan conservar más de lo necesario.

Preguntas frecuentes

¿Qué cambia primero en Paraguay, la ley de datos o el reporte cripto?

Cambia antes el reporte cripto. La Resolución General N.º 47/2026 ya fija la obligación de presentar la primera declaración en marzo de 2027 para el ejercicio 2026, mientras que la Ley N.º 7.593/2025 entra en plena vigencia el 27 de noviembre de 2027. El orden práctico obliga a implementar privacidad y fiscalidad en ventanas distintas.

¿Qué datos exige la DNIT y por qué eso genera tensión con la ley de privacidad?

La DNIT exige información por transacción, como fecha y hora, wallets, hash, montos, comisiones y direcciones de origen y destino. Eso tensiona la Ley N.º 7.593/2025 porque la norma de datos personales define un estándar amplio de protección y obliga al Estado a justificar necesidad y proporcionalidad para cada dato solicitado.

¿Quiénes deben presentar la declaración de criptoactivos en Marangatu?

Según las fuentes, deben presentarla residentes, personas jurídicas, entidades paraguayas y también responsables de plataformas que operan en Paraguay cuando el total anual supera USD 5.000. El régimen cubre operaciones locales, en el exterior y sin intermediarios, e impone la obligación 959, DJI Criptoactivos, dentro del RUC.

¿Qué plazo tienen los titulares para pedir acceso o corrección de datos en Paraguay?

La Ley N.º 7.593/2025 prevé que los responsables respondan en un máximo de 30 días corridos, mediante mecanismos simples y gratuitos. Ese plazo convive con deberes de información al momento de recolectar datos, notificación de incidentes en 72 horas y reglas sobre transferencias internacionales.

¿Qué sanciones aparecen en el nuevo marco paraguayo?

La ley de datos prevé multas administrativas de 20 a 2.500 jornales mínimos en el régimen general, hasta 5.000 jornales cuando se trata de datos sensibles y hasta 10.000 jornales si involucra datos sensibles de niños, niñas o adolescentes. En el frente cripto, ABC Color informó una multa de G. 1.000.000 por no presentar la declaración informativa.

Limitaciones del material

El material no permite confirmar con evidencia primaria el grado exacto de operatividad administrativa de la Agencia Nacional de Protección de Datos Personales en 2026. Algunas fuentes la presentan como creada y dotada de autonomía funcional, mientras otras describen su puesta en marcha como prospectiva o todavía en constitución. Este informe preserva esa incertidumbre.

Tampoco hay elementos suficientes para reconstruir una cadena de ataque técnica, ni para identificar IOCs, vectores de intrusión, víctimas de incidentes o dominios relacionados con malware. El caso es regulatorio, no de ciberincidente clásico.

Respecto de la RG 47/2026, el material sí permite afirmar el umbral, el canal de reporte, la periodicidad y el tipo de información exigida, pero deja abierta la discusión sobre el momento exacto en que se configura el hecho generador del impuesto a la renta por operaciones con criptoactivos. Esa duda aparece en coberturas periodísticas, no en una aclaración definitiva de la DNIT dentro del research provisto.

Los países sin cobertura verificable adicional en el material son Argentina, Chile, Bolivia, Perú, Colombia, Brasil, México, Estados Unidos y Uruguay.

Gráficos

Cobertura regional del informeParaguayHechos ampliosArgentinaSin hechos verificablesChileSin hechos verificablesBoliviaSin hechos verificablesPerúSin hechos verificablesColombiaSin hechos verificablesBrasil, México, USA, UruguaySin hechos verificables
Cobertura regional del informe — Solo Paraguay aporta hechos verificables extensos; el resto no tuvo datos adicionales.

Fuentes

Ver todas