Chile, México e Colômbia apertam controles
Novas regras em privacidade, antilavagem e finanças abertas avançam em Chile, México e Colômbia, com prazos e exigências distintas.
Chile, México e Colômbia avançam ao mesmo tempo em três frentes regulatórias que convergem em um ponto comum: mais controle demonstrável sobre dados e operações sensíveis. No Chile, a Lei 21.719 cria uma nova arquitetura de proteção de dados, com agência especializada, registro de atividades, notificação de incidentes e medidas técnicas proporcionais ao risco, enquanto o texto vigente mantém 1º de dezembro de 2026 como data de entrada em vigor, apesar do projeto que busca adiá-la para 2027. No México, o Acuerdo 115/2026 reorganiza por completo as Reglas de carácter general da LFPIORPI, desloca o foco do cumprimento formal para a gestão efetiva de risco, incorpora onze novos capítulos e reforça a classificação de clientes, os controles sobre PEP, o monitoramento automatizado e as auditorias anuais, com cronograma escalonado até 2028. Na Colômbia, o Decreto 368 de 2026 consolida o Sistema de Finanzas Abiertas como infraestrutura obrigatória para as entidades alcançadas, com APIs, autorização prévia do titular e padrões definidos pela Superintendência Financeira, enquanto a regulamentação técnica avança e uma rota de implementação segue em discussão. O denominador comum é claro: mais rastreabilidade, mais responsabilidade comprovável e menos espaço para modelos opacos ou controles manuais insuficientes.
Resumo executivo
Chile, México e Colômbia avançam ao mesmo tempo sobre três frentes regulatórias e tecnológicas que convergem em um ponto comum, a exigência de controles comprováveis sobre dados e operações sensíveis. No Chile, a Lei N.º 21.719 substitui a antiga Lei N.º 19.628 e estabelece um novo regime de proteção de dados pessoais com agência especializada, registros obrigatórios, deveres reforçados de segurança e um esquema mais rígido de notificação de incidentes. No México, o Acuerdo 115/2026 reescreve as Reglas de carácter general da LFPIORPI para atividades vulneráveis e desloca o foco do simples cumprimento documental para a gestão efetiva do risco de lavagem de dinheiro e financiamento ao terrorismo. Na Colômbia, o Decreto 368 de 2026 estrutura uma infraestrutura obrigatória de finanças abertas baseada em autorização prévia, APIs e padrões técnicos, enquanto a Superintendência Financeira define a arquitetura de implementação.
A coincidência temporal não é casual. As três normas já têm datas concretas de entrada em vigor ou de aplicação escalonada. No Chile, o texto legal vigente e o Decreto 662 de 2026 situam a vigência geral da Lei 21.719 em 1º de dezembro de 2026, embora exista um projeto para empurrá-la para 2027 e essa postergação ainda não tenha sido aprovada. No México, o Acuerdo 115/2026 entra em vigor como regra geral em 30 de novembro de 2026, mas algumas obrigações, como a abordagem baseada em risco, a matriz institucional, a classificação de clientes e os mecanismos automatizados, passam a valer em janelas posteriores, entre março e junho de 2027, com exigências escalonadas até 2028. Na Colômbia, o Decreto 368 foi expedido em abril de 2026 e já está em vigor, mas a padronização do sistema depende de cronogramas e resoluções complementares.
O efeito prático para instituições financeiras e ecossistemas digitais é parecido. As empresas chilenas terão de comprovar segurança, documentar seus tratamentos e notificar incidentes com rastreabilidade. Os sujeitos obrigados mexicanos terão de recalibrar matrizes de risco, manuais internos, classificação de clientes, aprovação de operações de PEP e monitoramento automatizado. As entidades colombianas, por sua vez, terão de operar sob um marco de interoperabilidade regulada, no qual o intercâmbio de dados financeiros ocorrerá por APIs e com consentimento explícito e informado do titular. Nos três casos, a supervisão já não gira apenas em torno da existência de políticas, mas da capacidade de demonstrar que essas políticas funcionam, geram evidências e resistem a uma auditoria ou incidente.
O quadro regional também mostra uma assimetria relevante. Chile e México entraram em uma fase de implementação normativa avançada, com textos publicados, agências ou regras em andamento e cronogramas de adoção. A Colômbia já formalizou seu sistema de finanças abertas e agora trabalha em sua implantação operacional. O restante do mapa analisado neste relatório, especialmente Paraguai, Bolívia, Peru, Brasil, Estados Unidos e Uruguai, mostra trajetórias que vão de regimes já estabelecidos a marcos em desenvolvimento ou anteprojetos, o que ajuda a dimensionar como a infraestrutura regulatória digital se move na América Latina e o quanto o cumprimento continua heterogêneo em cada jurisdição.
Contexto e antecedentes
A região vem acumulando mudanças que empurram os atores financeiros e digitais para arquiteturas mais abertas, mais auditáveis e mais governadas. O Chile deixa para trás uma lei de proteção de dados considerada amplamente defasada pelas análises especializadas e a substitui por uma norma que cria uma autoridade específica, endurece multas e obriga a registrar formalmente os tratamentos. O México, em paralelo, atualiza seu sistema antilavagem para atividades vulneráveis e coloca no centro o perfil do cliente, a avaliação baseada em risco e os controles automatizados. A Colômbia, por fim, converte o open finance em infraestrutura regulada e obrigatória, na qual o fluxo de dados é padronizado por APIs e subordinado a autorização prévia.
Esse movimento regulatório não aparece isolado. No Chile, a Lei 21.719 vem acompanhada de uma discussão sobre adiar sua vigência por um ano para dar mais tempo à implementação institucional. No México, a reforma da LFPIORPI já foi objeto de calendários transitórios que distribuem as obrigações entre novembro de 2026, março de 2027 e junho de 2027. Na Colômbia, o Decreto 368 de 2026 foi seguido por anúncios de rota, mesas técnicas, projetos de decreto e pedidos do setor para acelerar a definição de padrões. O padrão é o mesmo, primeiro a norma, depois a implantação técnica.
Do ponto de vista operacional, isso muda a forma como as empresas precisam priorizar recursos. Já não basta preparar uma política de privacidade ou um manual de prevenção à lavagem para uso interno. Agora se exige um inventário de tratamentos, classificação de riscos, monitoramento de perfis transacionais, registros de acesso e capacidade de demonstrar respostas a incidentes ou mudanças de status regulatório. Na Colômbia, além disso, o ecossistema de finanças abertas demanda interoperabilidade entre entidades supervisionadas, provedores tecnológicos e terceiros autorizados, com controle documental sobre o consentimento e a circulação de informação financeira.
Tabela de fatos-chave
| Data | Fato | Fonte | Confiança |
|---|---|---|---|
| 2026-04-07 | O Decreto 368 de 2026 foi expedido na Colômbia para criar o Sistema de Finanzas Abiertas. | GitHub, repositório open-banking-colombia | confirmed |
| 2026-04-10 | O Decreto 368 de 2026 entrou em vigor na Colômbia. | GitHub, repositório open-banking-colombia | confirmed |
| 2026-08-07 | O México publicou a reforma de fundo das Reglas de carácter general da LFPIORPI. | biometric.vision | confirmed |
| 2026-09-01 | O governo do Chile enviou ao Senado um projeto para adiar a Lei 21.719 para 1º de dezembro de 2027. | The Legal 500 | confirmed |
| 2026-09-08 | A SIC da Colômbia abriu consulta pública sobre verificação de identidade e tratamento de dados. | Baker McKenzie | confirmed |
| 2026-09-09 | A BCN do Chile publicou o Decreto 662, que referencia a vigência da Lei 21.719 em 1º de dezembro de 2026. | BCN Chile | confirmed |
| 2026-09-09 | No México, analistas descreveram o Acuerdo 115/2026 como a mudança mais profunda no regulamento operacional antilavagem. | The Legal 500 | confirmed |
| 2026-09-11 | TeleSemana reportou uma campanha de SMS Blasters na Argentina para roubar credenciais e dados bancários. | TeleSemana.com | confirmed |
| 2026-09-15 | A SBS do Peru colocou em marcha uma rota de quatro fases para o Sistema de Finanzas Abiertas. | Microfinanzas | confirmed |
| 2026-09-22 | Forbes Colombia apontou que o Decreto 368 de 2026 tornou obrigatório o Sistema de Finanzas Abiertas para entidades reguladas. | Forbes Colombia | confirmed |
| 2026-09-25 | A TEDIC informou que o Paraguai ainda precisa regulamentar sua lei de proteção de dados. | TEDIC | confirmed |
| 2026-10-01 | O BCU enviou um anteprojeto de lei para criar o Sistema de Finanzas Abiertas no Uruguai. | El País, Uruguai | confirmed |
| 2026-11-30 | No México, o Acuerdo 115/2026 entra em vigor como regra geral. | Forbes México | confirmed |
| 2026-12-01 | A Lei 21.719 do Chile entra em vigência geral segundo seu artigo primeiro transitório e o Decreto 662 de 2026. | BCN Chile | confirmed |
| 2027-03-01 | No México entra em vigor a abordagem baseada em risco, a matriz institucional e a classificação de clientes. | CumplimientoPLD.com.mx | confirmed |
| 2027-06-01 | No México entram em vigor os mecanismos automatizados do artigo 41. | CumplimientoPLD.com.mx | confirmed |
Timeline da operação
| Data | Evento | Ator/vetor | Fonte verificada |
|---|---|---|---|
| 2026-04-07 | Expedição do Decreto 368 que estrutura o Sistema de Finanzas Abiertas. | Governo da Colômbia | GitHub |
| 2026-04-10 | Entrada em vigor do Decreto 368. | Marco regulatório colombiano | GitHub |
| 2026-08-07 | Publicação da reforma mexicana ao regime antilavagem para atividades vulneráveis. | Governo do México | biometric.vision |
| 2026-08-31 | Assinatura da mensagem presidencial que propõe adiar a Lei 21.719 chilena. | Executivo do Chile | Peritum |
| 2026-09-01 | Protocolo no Senado chileno do projeto de postergação. | Governo do Chile | The Legal 500 |
| 2026-09-08 | Consulta pública da SIC sobre identidade digital e dados. | SIC Colômbia | Baker McKenzie |
| 2026-09-09 | Publicação do Decreto 662 chileno, com referência expressa a 1º de dezembro de 2026. | Ministério da Fazenda do Chile | BCN Chile |
| 2026-09-17 | A Superfinanciera da Colômbia anuncia rota e mesas técnicas de implementação. | Superintendência Financeira | El Heraldo |
| 2026-09-22 | A CERLATAM reporta o projeto de decreto que define prazos para cronograma, diretório e indicadores. | Ministério da Fazenda da Colômbia | CERLatam |
| 2026-10-01 | O BCU envia anteprojeto de lei sobre finanças abertas. | Banco Central do Uruguai | El País, Uruguai |
| 2026-11-30 | Ativação geral do Acuerdo 115/2026 no México. | LFPIORPI reformada | CumplimientoPLD.com.mx |
| 2026-12-01 | Vigência geral da Lei 21.719 do Chile. | Lei chilena de dados pessoais | BCN Chile |
| 2027-03-01 | Início da abordagem baseada em risco no México. | LFPIORPI reformada | PLD.mx |
| 2027-06-01 | Início dos mecanismos automatizados no México. | LFPIORPI reformada | CumplimientoPLD.com.mx |
Cadeia de ataque e TTPs
Não há no material uma campanha técnica única com infraestrutura, endereços, hashes ou famílias de malware que permita reconstruir uma cadeia de ataque clássica. O que aparece é um padrão regional de ataque e controle, no qual a pressão ofensiva sobre dados financeiros, identidades e mensagens móveis obriga as empresas a elevar suas defesas e os reguladores a exigir rastreabilidade. Na Argentina, os SMS Blasters mostram um vetor de fraude baseado em suplantação de marca e evasão de controles da indústria. No Paraguai, a perícia fiscal citada pelo ABC Color descreve funcionalidades não declaradas e ordens de bloqueio em controladores de licença. No Chile, o foco está na resposta regulatória a incidentes e na comprovação de segurança. No México e na Colômbia, a dimensão técnica se desloca para o monitoramento, a análise de risco e a troca padronizada de informações.
A leitura de TTPs, portanto, é estrutural e não forense. O vetor dominante é o abuso de confiança, seja por mensagens enganosas, suplantação de identidade, abuso de credenciais, ocultação funcional ou troca de dados sem governança suficiente. O objetivo é sempre o mesmo, acessar informação sensível, alterar processos ou monetizar o acesso a dados financeiros. A resposta regulatória se concentra em reduzir exposição, fortalecer autenticação, documentar controles e exigir aprovação ou rastreabilidade adicional quando o risco aumenta.
| TTP | Descrição | Fonte |
|---|---|---|
| Suplantação por SMS | Campanha de mensagens fraudulentas com links enganosos para roubar credenciais bancárias e senhas na Argentina. | TeleSemana.com |
| Evasão de controles | Mensagens que não se originam em plataformas oficiais e usam mecanismos para burlar controles tradicionais. | TeleSemana.com |
| Ocultação funcional | Controladores de licença com funcionalidades não declaradas, códigos parcialmente ocultos e ordens de bloqueio. | ABC Color |
| Risco transacional | Bancos obrigados a detectar movimentos estranhos que não coincidam com o perfil do cliente. | Microjuris Argentina |
| Monitoramento automatizado | No México se exige monitoramento automatizado do perfil transacional e alertas para PEP e clientes de alto risco. | biometric.vision, CumplimientoPLD.com.mx |
| APIs governadas | Na Colômbia e no Uruguai o intercâmbio de dados depende de APIs sob padrões, consentimento e habilitação prévia. | Forbes Colombia, El Observador |
Impacto regional
Panorama regional
A leitura comparada mostra três movimentos distintos, mas complementares. O Chile está consolidando um regime clássico de privacidade com autoridade, registro, notificação de incidentes e medidas técnicas exigíveis. O México está transformando o antilavagem operacional em um sistema de risco computável, com automação, classificação e auditoria. A Colômbia está formalizando uma camada de infraestrutura para finanças abertas, em que os dados financeiros circulam sob regras de autorização, interoperabilidade e supervisão técnica.
Nos três países, a proteção não se limita ao plano jurídico. O dado precisa ser inventariado, classificado, protegido, auditado e, em alguns casos, compartilhado por interfaces padronizadas. Isso afeta bancos, fintechs, comércios, fornecedores de software, imobiliárias, emissores de crédito, plataformas de pagamento e qualquer ator que trate dados pessoais ou financeiros em escala operacional.
Chile
O Chile impõe a mudança mais clara em privacidade, porque a Lei 21.719 substitui a antiga Lei 19.628 e cria uma Agência de Protección de Datos Personales com capacidade de fiscalizar, instruir, certificar modelos de prevenção, revogar certificações e aplicar sanções administrativas. O núcleo da reforma é direto, documentar quais dados são tratados, para quê, com base legal em que e com quais medidas de segurança.
A norma também reforça os deveres de transparência, resposta a solicitações de titulares e aviso de vazamentos. Quando uma violação gerar risco razoável, a empresa deve informar a Agência sem atrasos indevidos e registrar internamente a comunicação. Se a brecha envolver dados sensíveis, de menores de 14 anos ou econômico-financeiros, a notificação também deve chegar ao titular afetado.
Em segurança, o padrão exigido é proporcional ao risco e inclui pseudonimização, criptografia, resiliência dos sistemas, capacidade de restauração rápida e testes periódicos de eficácia. Siberson destaca que, depois de um incidente, o responsável terá de demonstrar que as medidas existiam e operavam de forma adequada, o que obriga a conservar evidências, registros de monitoramento e documentação de testes. A LexAlert acrescenta que as multas podem superar um bilhão de pesos chilenos em casos graves ou reiterados.
O calendário continua sendo um fator crítico. A data vigente no texto legal é 1º de dezembro de 2026, também refletida no Decreto 662. No entanto, existe um projeto para postergar a entrada em vigor para 1º de dezembro de 2027 e fortalecer a institucionalidade da Agência. Enquanto essa mudança não for aprovada e publicada, o prazo juridicamente exigível segue sendo 2026.
México
O México moveu seu sistema antilavagem para um esquema de cumprimento mais sofisticado e mais exigente para atividades vulneráveis. O Acuerdo 115/2026 incorpora onze novos capítulos às Reglas de carácter general da LFPIORPI e, segundo as análises citadas, desloca o foco do cumprimento formal para a gestão efetiva do risco. Isso significa olhar perfis, comportamentos e vínculos, e não apenas valores ou formulários.
As obrigações se distribuem em várias camadas. Em 30 de novembro de 2026, entra em vigor a reforma geral. Em 1º de março de 2027, entram a abordagem baseada em risco, a matriz institucional, a classificação de risco de clientes, a atualização do manual interno e a adaptação operacional correspondente. Em 1º de junho de 2027, entram os mecanismos automatizados do artigo 41, incluindo sistemas de alerta para clientes de alto risco e pessoas politicamente expostas.
O conteúdo técnico é amplo. HG Abogados e PLD.mx detalham exigências de manuais internos, conhecimento do cliente, classificação de risco, gestão de listas de PEP, identificação do beneficiário controlador, capacitação anual com avaliação, monitoramento automatizado do perfil transacional e auditoria anual independente. A Legal 500 acrescenta que a mudança de interpretação também alcança fideicomissos, associações em participação e provedores de serviços de ativos virtuais.
O ponto mais sensível é a cadeia de decisão. Coem.mx explica que, quando um cliente for PEP e também estiver classificado com risco alto, qualquer operação deverá ter aprovação de um diretor ou equivalente. Isso adiciona uma camada de governança corporativa sobre relações que antes podiam ser resolvidas com controles menos formais. No conjunto, a reforma transforma o risco em insumo operacional, e não em dado isolado do dossiê.
Colômbia
A Colômbia formalizou um modelo de finanças abertas que já não depende só de boas práticas ou acordos privados. O Decreto 368 de 2026 estabelece uma infraestrutura regulada, interoperável e interconectada para o acesso e o fornecimento padronizado de dados e serviços financeiros, com autorização prévia, expressa e informada do titular. A Forbes Colombia o apresenta como um marco obrigatório para as entidades contempladas, com troca por APIs sob padrões definidos pela Superintendência Financeira.
A implementação ainda está em construção. O Heraldo relatou sete mesas técnicas entre junho e julho de 2026 com mais de 157 entidades, enquanto El País de Cali e CERLatam registram que a Superintendência Financeira avança em uma rota e em um cronograma para expedir padrões, o diretório de participantes e os indicadores de acompanhamento. Isso mostra que a norma já existe, mas sua interoperabilidade real depende de peças regulatórias adicionais.
A lógica de fundo é a padronização segura. O material da Batea Fintech explica que determinados dados financeiros circularão entre participantes habilitados sob regras de autorização e proteção de dados aplicáveis. O objetivo é ampliar a concorrência, melhorar a simetria de informação e habilitar novos produtos. Nesse contexto, o uso de APIs não é uma opção comercial, mas a interface que organiza o intercâmbio.
A isso se soma a discussão sobre identidade digital. A Lei 2573 de 2026, também na Colômbia, reforça a proteção diante de registros negativos derivados de suplantação de identidade e exige medidas de segurança digital suficientes e razoáveis para mecanismos de verificação de identidade e tratamento de dados pessoais. A SIC abriu consulta pública para construir diretrizes e protocolos, completando um ecossistema regulatório que mistura identidade, crédito e proteção de dados.
Argentina
A Argentina não aparece aqui com uma nova lei geral, mas com um caso prático que ilustra o risco operacional das fraudes por mensagens. A TeleSemana relatou uma campanha de SMS Blasters que usa antenas portáteis que não pertencem a operadoras licenciadas para enviar mensagens fraudulentas com links enganosos voltados ao roubo de credenciais bancárias e senhas. Claro e Telecom emitiram alertas e reforçaram protocolos de prevenção.
A dimensão jurídica também é relevante. A Microjuris Argentina reúne jurisprudência segundo a qual o acesso de terceiros a dados bancários por meio de ardil especialmente desenhado não rompe o nexo causal, porque o banco tem um dever de segurança de resultado e deve detectar movimentos estranhos que não se ajustem ao perfil transacional do cliente. Em outra publicação, Mario Vadillo sustenta que uma decisão judicial recente atribuiu ao banco 80% da responsabilidade por não detectar operações incomuns.
Paraguai
O Paraguai já conta com uma Lei N.º 7593/2025 de proteção de dados pessoais cuja vigência geral está fixada para 27 de novembro de 2027. O dado importante não é apenas a data, mas o fato de que a TEDIC alerta que o país ainda precisa completar a regulamentação e os mecanismos de implementação, algo essencial para que a norma tenha eficácia real.
Ao mesmo tempo, o expediente público de cibersegurança e bancarização continua ativo. O ABC Color informou sobre uma investigação fiscal contra a Itti por suposto sabotagem informática contra o Banco Atlas, com uma perícia que detectou funcionalidades não declaradas e ordens de bloqueio no core bancário. O caso marca a relevância dos controles técnicos e contratuais sobre software crítico e acesso a sistemas financeiros.
Bolívia
A Bolívia segue sem uma lei geral de proteção de dados pessoais, e essa ausência se traduz em falta de obrigações estruturais para os responsáveis pelo tratamento. Opinión e sala.red coincidem em que não existe uma autoridade administrativa dedicada, nem um regime específico de sanções, nem deveres como informar quais dados são guardados, apagá-los a pedido ou notificar incidentes. A Constituição oferece uma ação de proteção da privacidade, mas como recurso judicial individual.
Apesar desse vazio, o ecossistema financeiro e fintech opera com referências regulatórias parciais. A Yanapti aponta que as empresas de tecnologia devem observar condições de tecnologia, gestão de riscos, tratamento da informação, proteção de dados e cibersegurança. A 4notify acrescenta que a Lei 164 protege a privacidade das comunicações eletrônicas e que o Banco Central e a ASFI ordenam vários trilhos de pagamento, como QR Simple e ACH-LIP. O país tem atividade regulatória, mas não um marco integral de privacidade.
Peru
O Peru está em uma fase de desenho e implantação por etapas do seu Sistema de Finanzas Abiertas. A SBS publicou uma rota de quatro fases que se estende até 2029, com uma fase de regras e especificações entre 2026 e 2027, uma implementação gradual entre o segundo semestre de 2026 e 2028 e uma quarta fase que incluirá seguros, pensões, cooperativas e fintechs. A Ligopay e o Diario Financiero acrescentam que o foco está em padrões de interoperabilidade, segurança para APIs e consentimento do usuário.
O sistema financeiro peruano, além disso, já conta com peças habilitadoras. O BCRP desenvolve uma Plataforma de Pagamentos de Varejo que permite a iniciação centralizada de pagamentos, e a regulação de fintech se divide entre SBS, SMV e BCRP. A Gestão adverte que, em parcerias com terceiros, a responsabilidade diante de vazamentos continuará recaindo sobre a instituição financeira. A leitura é clara, o open finance peruano está sendo construído sobre uma base de pagamentos e governança ainda em consolidação.
Brasil
O Brasil apresenta o ecossistema mais maduro em termos de Open Finance. O modelo é regulado pelo Banco Central, mas operado por uma entidade privada formada por associações de mercado, sob uma lógica de autorregulação assistida. A SpaceMoney, a ENAP e a Openi coincidem em que o consentimento do cliente é obrigatório, pode ser revogado e é articulado por APIs seguras, com requisitos técnicos e de segurança definidos pela regulação.
O sistema, porém, segue evoluindo. A Valor Investe informou que o Banco Central prepara novas regras para permitir que empresas fora do sistema financeiro recebam dados de clientes autorizantes. A Convergência Digital ressalta que segurança, certificações e especialização técnica continuam sendo desafios relevantes. O caso das 644 chaves Pix reportadas pelo Portal AZ confirma que a superfície de risco segue ativa mesmo em um marco regulado e operacional.
México, Estados Unidos e Uruguai como sinais complementares
O México mostra a versão mais dura do controle baseado em risco para atividades vulneráveis, enquanto os Estados Unidos incorporam peças de intercâmbio financeiro e privacidade com iniciativas federais fragmentadas. O Uruguai, por sua vez, está desenhando seu próprio sistema de finanças abertas com controle do usuário, APIs e supervisão do Banco Central, em linha com a agenda de pagamentos e com exigências maiores para provedores de serviços de ativos virtuais. São trajetórias diferentes, mas com a mesma direção, mais padronização, mais consentimento documentado e mais responsabilidade regulatória.
Indicadores técnicos
Não foram publicados IOCs técnicos clássicos, como domínios, IPs, hashes ou amostras de malware, no material consolidado. O relatório só pode referenciar vetores, normas e atores institucionais, mas não artefatos forenses verificáveis. Essa ausência é coerente com o tipo de investigação disponível, centrada em regulação, compliance e casos doutrinários ou de cobertura jornalística.
Análise para equipes de segurança
O primeiro ajuste operacional é documental. No Chile, qualquer organização que trate dados pessoais terá de chegar a 1º de dezembro de 2026 com o Registro de Atividades de Tratamento completo, as bases de licitude identificadas, o inventário de fluxos e evidências de medidas de segurança. A norma não premia a intenção, exige prova. Isso significa revisar políticas, registros, testes de restauração, criptografia, pseudonimização e tempos de resposta a incidentes.
O segundo ajuste é de risco. O México obriga a pensar em matrizes vivas, e não em dossiês estáticos. As organizações sujeitas à LFPIORPI terão de atualizar classificações de clientes, reforçar listas de PEP, automatizar monitoramento e treinar o pessoal com avaliação anual. Um manual copiado de modelos prontos não servirá se não estiver alinhado ao comportamento real das operações e às evidências exigidas pela autoridade.
Na Colômbia, o foco deve recair sobre a camada de integração. O intercâmbio por APIs sob padrões definidos pela Superintendência Financeira exige governança de interfaces, autorização rastreável, controle de terceiros e monitoramento de disponibilidade e desempenho. O risco não está apenas na fuga de dados, mas na implementação incorreta dos consentimentos, na exposição por fornecedores e no desencontro entre participantes habilitados. A rota oficial e os projetos de decreto mostram que essa superfície continuará mudando.
Para ambientes financeiros e de pagamentos, os casos da Argentina, do Paraguai e do Brasil funcionam como sinais de controle. A Argentina mostra que a fraude por mensagens continua escalando e que bancos podem ficar expostos se não detectarem operações atípicas. O Paraguai expõe como um suposto sabotagem de software pode atingir o núcleo bancário. O Brasil confirma que até um modelo avançado de Open Finance depende de bom desenho de acesso, segregação de credenciais e uma governança de permissões cuidadosamente instrumentada.
Perguntas frequentes
Qual país concentra a mudança regulatória mais imediata entre Chile, México e Colômbia?
O Chile, porque a Lei 21.719 já tem data geral de vigência fixada para 1º de dezembro de 2026 e obriga a preparar registro, segurança e notificação de incidentes. O México também se ativa em breve, mas suas obrigações se distribuem por etapas até 2027. A Colômbia já tem o decreto-base, mas ainda ajusta os padrões de implementação.
Qual é a diferença técnica entre a Lei 21.719 do Chile e o Acuerdo 115/2026 do México?
A lei chilena organiza proteção de dados, notificação de incidentes e medidas de segurança proporcionais ao risco. O acordo mexicano, por sua vez, reorganiza a prevenção à lavagem para atividades vulneráveis, introduz classificação de risco, abordagem baseada em risco, monitoramento automatizado e controles reforçados sobre clientes PEP e beneficiários controladores.
O que Colômbia e Uruguai têm em comum em seus projetos de finanças abertas?
Os dois países propõem infraestrutura regulada, interoperável e baseada em consentimento prévio, expresso e informado do usuário. Em ambos os casos, as APIs são o mecanismo de troca e o banco central mantém papel central na regulação, supervisão e definição de padrões técnicos para os participantes.
O que a jurisprudência citada sobre ciberestelionatos implica para um banco argentino?
Implica que a entrega voluntária de credenciais pelo usuário não elimina automaticamente a responsabilidade da instituição. A jurisprudência e os comentários doutrinários citados insistem que o banco mantém um dever de segurança e deve detectar movimentos estranhos que não coincidam com o perfil transacional do cliente.
Que obrigações novas aparecem no Chile se ocorrer um incidente com dados sensíveis?
A empresa deve notificar a Agência de Protección de Datos pelos meios mais rápidos e sem atrasos indevidos, além de registrar internamente a comunicação. Se o incidente envolver dados sensíveis, informações de menores de 14 anos ou dados econômico-financeiros, também deve informar diretamente os titulares afetados.
Limitações do material
O material não traz uma investigação forense com indicadores técnicos verificáveis, portanto não foi possível identificar domínios, IPs, hashes, amostras, infraestrutura de comando e controle nem campanhas atribuídas a um ator específico. Também não há um caso único que conecte, de forma demonstrada, as mudanças regulatórias da região com uma operação adversária concreta.
Na Colômbia, várias peças sobre a rota do Sistema de Finanzas Abiertas e os ajustes do cronograma são atribuídas pelas fontes como incertezas ou cobertura setorial, por isso foram mantidas como tais e não elevadas a fato confirmado quando isso não cabia. No Chile, o projeto que adiaria a Lei 21.719 segue em tramitação e não altera, por enquanto, a data vigente de 1º de dezembro de 2026.
O relatório foi construído exclusivamente com o material fornecido e não inclui verificação externa adicional. Por isso, as subseções sobre Argentina, Paraguai, Bolívia, Peru, Brasil, México, Colômbia, Estados Unidos e Uruguai refletem apenas o que pôde ser confirmado dentro do conjunto de pesquisa consolidado.
Gráficos
Fontes
- Ley Chile - Decreto 662 (09-sep-2026) M. de Haciendabcn.cl· Biblioteca del Congreso Nacional de Chile
- Ley 21.719 - ¿Qué deben hacer las empresas en Chile antes del 1 ...dmcia.cl· dmcia.cl
- Chile Data Security, Law 21719 & Law 21663 Requirementssiberson.com· Siberson
- Resumen Semanal PLD: 5 al 11 de Septiembre de 2026pld.mx· pld.mx
- Resumen Semanal PLD: 12 al 18 de Septiembre de 2026pld.mx· pld.mx
- PEP bajo el Acuerdo 115: identificación y monitoreo de personas políticamente expuestascumplimientopld.com.mx· CumplimientoPLD.com.mx
- Calendario del Acuerdo 115: qué obligación aplica en cada ...cumplimientopld.com.mx· CumplimientoPLD.com.mx
- Cómo las nuevas Reglas Generales de la LFPIORPI de 2026 cambian las reglas del juegohg-abogados.com· HG Abogados
- Nuevas reglas antilavado en México: Ignorar el perfil de tu cliente ...inmobiliareconnect.com· Inmobiliare Connect
- Superfinanciera anuncia plan de Finanzas Abiertas en 2026elpais.com.co· El País (Colombia)
- Diste tus datos y el banco no detectó nada: la justicia le cargó el 80% de la estafamariovadillo.com.ar· Mario Vadillo
- Postergan la Ley 21.719 a 2027: qué hacer ahoracodevsys.cl· Codevsys
- Prevención de lavado en México: PLD, CNBV y ley fintechbiometric.vision· biometric.vision
- La Ley 21.719 se Posterga: Qué Cambia, Qué No y Qué Hacer Ahoracsiti.cl· CSITI
- ¿Quién se queda con tus datos? Bolivia todavía no tiene una ley que obligue a responderopinion.com.bo· Opinión
- Modificaciones a las Reglas de Prevención de Lavado de Dinero en Méxicolegal500.com· The Legal 500
- ¿Ola masiva de fraudes via SMS a los usuarios móviles de Argentina?telesemana.com· TeleSemana.com
- Ley 21.719: protección de datos en condominiosedifito.com· Edifito
- Nueva Ley de Protección de Datos: ¿qué cambios en los procesos deberán anticipar las empresas?infonegocios.com.py· InfoNegocios Paraguay
- Fintech: la siguiente etapa se juega en tickets mayores, empresas y regulaciónmicrofinanzas.pe· Microfinanzas
- Bancos tumban cobro de cuotas y reportes en DataCrédito: confirman fecha de nueva ley tras orden de la Corte Constitucionalredmas.com.co· RedMásURL não verificada
- Open Finance é seguro? O que você compartilha e como desconectarfacio.com.br· Facio
- PPE bajo la nueva regulación antilavadocoem.mx· coem.mx
- Ley 21.719 se posterga a 2027: qué pasa con tus cámarascamarasvigilancia.cl· Cámaras de vigilancia
- Primero La Leysala.red· sala.red
- Open Banking en Perú: la hoja de ruta de la SBS y cómo avanza el Sistema de Finanzas Abiertasligopay.pe· Ligopay
- Ley 2573: cambios para entidades financieras en Colombiablog.truora.com· Truora
- Open finance: como funciona e o que mudaspacemoney.com.br· SpaceMoney
- v.24.00.00 Compartilhamento de Dadosopenfinancebrasil.atlassian.net· Open Finance Brasil
- What Is Personal Financial Data Rights Rule? Definitionnhimg.org· NHIMG
- Uruguay: Small Country, Big Fintech Ambitionsthefintechtimes.com· The Fintech Times
- How to Report Cybercrime and Online Fraud in Uruguay (2026)ministryofcyberaffairs.com· Ministry of Cyber Affairs
- Fintech y finanzas abiertas: Colombia acelera una nueva ruta hacia la inclusión financierabateafintech.com· Batea Fintech
- Ley 21.719 de datos personales: qué cambia para tu PYMEabaco360.cl· Abaco 360
- Paraguay: AI, scraping, privacy, cybersecurity, communications, age-gating, and reuse law · LexLintlexlint.io· LexLint
- Nova Lei de Proteção de Dados no Paraguai | ParaguaiNewsparaguainews.com.br· ParaguaiNews
- Open Banking en Perú: Qué es, cómo funcionadiariofinanciero.pe· Diario Financiero
- Colombia discute una nueva arquitectura de identidad digital ante los riesgos de suplantaciónbluradio.com· Blu Radio
- Open Finance para empresas: por que a adoção PJ ainda é baixa.blog.openi.com.br· Openi
- Integração Open Finance: benefícios para construtorasmaiscontroleerp.com.br· MaisControle ERP
- Ley 21.719 de datos personales: guía para empresaslexalert.cl· LexAlert
- Perspectivas de las ciberestafas desde el Derecho de las obligaciones: una mirada particular sobre la jurisprudencia recientealdiaargentina.microjuris.com· Microjuris Argentina
- Evaluación Basada en Riesgos: Obligación Regulada por LFPIORPIpld.mx· PLD.mx
- Government presents project to postpone the entry into force of the Personal Data Protection Law N°21.719 in Chileeusee.hivos.org· Hivos
- Empresas se preparan para una nueva era de privacidadelnacional.com.py· El Nacional
- Fraudes cibernéticos: Senado pide informe al BCP sobre Itaúlatribuna.com.py· La Tribuna
- Anteproyecto de Ley de Protección de Datos Personales (AGETIC)lexlint.io· LexLint
- Open Finance: Cómo cambiará la relación de los peruanos con los bancosjcmagazine.com· JC Magazine
- Law 2573 Compliance: A 2026 Guide for Banksfeedzai.com· Feedzai
- What Happens to Bank Branches as Latin America Goes Mobile?wavetec.com· Wavetec
- Embedded Finance: A Revolução do 'As a Service' no Brasilcontabeis.com.br· Contábeis
- Peirce, de la SEC, insta a pasar de la recopilación de datos KYC/AML a las pruebas de conocimiento ceromitrade.com· Mitrade
- Key Amendments To The Mexican Anti-Money Laundering Ruleslegal500.com· The Legal 500
- ¿Se posterga la Ley 21.719? Lo que su pyme debe saberperitum.cl· Peritum
- Empezar por lo básico en la nueva ley de datosultimahora.com· Última Hora
- Adecuación - Fintechyanapti.com· Yanapti SRL
- Fintechs en Perú: industria pide avanzar hacia un ecosistema financiero más abiertoiupana.com· iupana
- Colombia: AI, scraping, privacy, cybersecurity, communications, age-gating, and reuse lawlexlint.io· LexLint
- Quanto custa integrar Open Finance no Brasil em 2026?blog.openi.com.br· Openi
- Segurança de dadosportalaz.com.br· Portal AZ
- Troutman Pepper Locke Weekly Consumer Financial Services Newsletter – September 9, 2026consumerfinancialserviceslawmonitor.com· Troutman Pepper
- El aumento de los pagos digitales y el “custodio” para la nueva etapa que propone el BCUelobservador.com.uy· El Observador
- En Uruguay ya se hacen 350 pagos electrónicos por habitante al año, más del doble que en 2019ambito.com· Ámbito Financiero
- Colombia ajusta los tiempos del Open Finance: el sector pide acelerar su implementaciónforbes.co· Forbes Colombia
- La ley de datos se posterga, el trabajo no: qué deben hacer las empresasvirtualpoint.cl· VirtualPoint
- Ley 7593/2025 de datos personales: guía para empresas - Uniamosuniamos.com· Uniamos
- Registro del Pututu: ocho anuncios oficiales para Bolivia4notify.net· 4notify.net
- Billeteras digitales reguladas por la SBS: qué ventajas ofrecen al usuariodiariocorreo.pe· Diario Correo
- open-banking-colombia/docs/08-colombia-marco-normativo.md at maingithub.com· GitHub
- Resumen Semanal PLD: 19 al 25 de Septiembre de 2026pld.mx· PLD.mx
- Data Protection Update – September 2026simmons-simmons.com· Simmons & Simmons
- Minhacienda, Proyecto de Decreto, 22-sep-2026cerlatam.com· CERLatam
- Postergación Ley 21.719 Protección de Datosczabogados.cl· CZ Abogados
- Asset tokenization in Bolivia: the 2024 turn and ASFIunknowngravity.com· UnknownGravity
- Gobierno ingresa proyecto de ley que posterga en un año la entrada en vigor de la Ley 21.719legal500.com· The Legal 500
- Fiscalía investiga a Itti por presunto sabotaje informático y extorsión millonaria a Banco Atlas - Nacionales - ABC Colorabc.com.py· ABC Color
- Las recomendaciones de EPU que recibió Paraguay (y qué se quedó afuera)tedic.org· TEDIC
- Bolivia: AI, scraping, privacy, cybersecurity, communications, age-gating, and reuse lawlexlint.io· LexLint
- La banca refuerza su escudo digital frente a una nueva generación de ciberataqueslarazon.bo· La RazónURL não verificada
- ¿Un ecosistema concentrado? Perú alcanza las 314 fintech, pero nueve de cada diez operan desde Limainfobae.com· Infobae
- Lo que dejó el primer semestre y los retos del sistema financierolanotaeconomica.com.co· La Nota Económica
- Quem pode acessar seus dados bancários? BC prepara novas regras para o open financevalorinveste.globo.com· Valor Investe (Grupo Globo)
- Cybercrime & Cybersecurity Agencies by Country (2026 directory)ministryofcyberaffairs.com· Ministry of Cyber Affairs
- Open finance: bancos y cajas en alianzas con terceros, qué riesgos haygestion.pe· Gestión
- Cómo avanza la regulación Fintech en América Latinaidealex.press· Idealex.press
- Así está cambiando el sistema financiero colombianoforbes.co· Forbes Colombia
- Open Finance Brasil: os avanços e os desafios de implementação de um ecossistema de governança privada e de autorregulação assistidarepositorio.enap.gov.br· Escola Nacional de Administração Pública (ENAP)
- Colombia: SIC Opens Consultation on Identity Verification Systems and Personal Data Processingbakermckenzie.com· Baker McKenzie
- Superfinanciera dice que avanza en una hoja de ruta con el fin de ejecutar finanzas abiertaselheraldo.co· El Heraldo
- Open Finance precisa provar o ROI e enfrenta desafios de adoção e regulaçãoconvergenciadigital.com.br· Convergência Digital
- Evaluación en materia de actividades vulnerables se hará hasta 2027forbes.com.mx· Forbes México
- Law No. 20345 Regulating Virtual Assets (2024) — Uruguaycryptoslate.com· CryptoSlate
- Next Gen ID 2.0: el encuentro que busca una identidad digital “sin fricciones” en Colombiainfobae.com· Infobae
- Integração Open Finance Brasil: Guia Prático para Empresasblog.usesecuro.com· Usesecuro
- Community Banking News Update – September 2026acceleronbank.com· Acceleron Bank
- VAN, API direta ou Open Finance: qual usar em cada caso.blog.openi.com.br· Openi
- Auditoría anual de Actividades Vulnerablescoem.mx· Coem.mx
- House Financial Services Committee Approves Proposed CFPB Reform Billgoodwinlaw.com· Goodwin
- Gestión de ciberseguridadgub.uy· CERTuy / AGESIC
- Acuerdo: Resolución que modifica la diversa por la que se ... (DOF 5799445)sdv.com.mx· SdV.com.mx
- Finanzas abiertas en Uruguay: abrir los datos no alcanzaey.com· EY Uruguay
- Uruguay: Declaración final del personal técnico sobre la misión de 2026imf.org· Fondo Monetario Internacional (IMF)
- Federal Privacy Legislation in 2026: The 49 Bills Reshaping U.S. Data Privacy Lawcaptaincompliance.com· Captain Compliance
- FINREG Focus: September 9, 2026forvismazars.us· Forvis Mazars US
- Uruguay Crypto Laws: Taxes, Licensing & Compliancecryptoslate.com· CryptoSlate
- Bank Secrecy Act/Anti-Money Laundering – Bulletin 2026-44occ.gov· Office of the Comptroller of the Currency
- Cae el uso de cajeros y cheques mientras crecen los pagos por celular y transferencias instantáneaselpais.com.uy· El País (Uruguay)



